Rialachas comhaontuithe um chomhroinnt sonraí le haghaidh GDPR agus ISO 27701

Tá sé 4 PM Dé Máirt, agus tá Sarah, CISO i gcuideachta FinTech atá ag fás go tapa, ag féachaint ar chomhaontú um chomhroinnt sonraí ó chomhpháirtí straitéiseach anailísíochta AI. Tá an fhoireann díolacháin ar bís. Geallann an comhpháirtí léargais níos fearr ar chustaiméirí, pearsantú níos láidre agus tuar imeachta custaiméirí níos tapúla. Tá an fhoireann dlí aireach. Tá an comhaontú lán d’fhrásaí doiléire amhail “slándáil atá réasúnta ó thaobh tráchtála de” agus is beag atá ann faoi amlínte freagartha do theagmhais, láimhseáil cearta ábhar sonraí, coinneáil, scriosadh, cearta iniúchta nó pleanáil scoir.
Feiceann Sarah an riosca láithreach. An bhfuil an comhpháirtí ag gníomhú mar phróiseálaí, mar rialaitheoir neamhspleách nó mar rialaitheoir comhpháirteach? Cé a bhailíochtaíonn an bunús dlíthiúil faoi GDPR? Má chuireann custaiméir iarratas léirscriosta isteach, cén próiseas a chinntíonn go scriostar na sonraí ó thimpeallacht an chomhpháirtí, ó thacair sonraí dhíorthaithe agus ó phíblínte oiliúna AI nuair is infheidhme? Má tharlaíonn sárú ag an gcomhpháirtí, cé a chuireann cé ar an eolas, cathain, agus cén fhianaise a ghabhann leis?
Ní drochchonradh aonair é seo. Is samhail oibriúcháin í atá ag cliseadh.
Roinneann gnólachtaí nua-aimseartha SaaS, FinTech, healthtech, seirbhísí bainistithe agus ardán sonraí sonraí go leanúnach trí APIanna, comhtháthuithe, comhpháirtíochtaí anailísíochta, uirlisí tacaíochta, ardáin néil, cleamhnaithe, iarratais ón earnáil phoiblí agus seirbhísí AI. Is minic a ghluaiseann an teanga tráchtála níos tapúla ná an rialachas. Sínítear conradh, eisítear eochair API, agus tosaíonn sonraí pearsanta ag sreabhadh sula mbíonn príobháideachas, slándáil, soláthar, innealtóireacht agus an DPO tar éis teacht ar chomhaontú faoi na buncheisteanna.
Faoi GDPR, ní déantán dlíthiúil amháin é comhaontú um chomhroinnt sonraí. Is fianaise é ar dhlíthiúlacht, cothroime, trédhearcacht, teorannú de réir cuspóra, íoslaghdú sonraí, teorannú stórála, sláine, rúndacht agus cuntasacht. Faoi ISO/IEC 27701:2025, éiríonn sé ina chuid de Chóras Bainistíochta Faisnéise Príobháideachais, nó PIMS, áit ar féidir leis an eagraíocht a léiriú go mbailítear, go n-úsáidtear, go nochtar, go gcomhroinntear, go gcoinnítear, go gcosnaítear agus go ndiúscraítear faisnéis phearsanta trí phróisis rialaithe.
Déileálann Clarysec le rialachas comhroinnte sonraí mar chóras rialaithe trasfheidhmiúil, ní mar chleachtadh teimpléid chonartha. Trí úsáid a bhaint as Zenith Blueprint, Zenith Controls, agus sraith beartas Clarysec PIMS, is féidir le heagraíochtaí bogadh ó athbhreithniú ad hoc ar chomhaontuithe go saolré atá réidh don iniúchadh agus a nascann clásail dhlíthiúla, cláir, cinntí riosca, rialuithe teicniúla agus fianaise comhlíonta.
Cén fáth a dteipeann ar chomhaontuithe um chomhroinnt sonraí in iniúchtaí fíora
Ní theipeann ar fhormhór na n-eagraíochtaí toisc nár scríobh siad conradh riamh. Teipeann orthu toisc go bhfuil an conradh scoite ón réaltacht oibríochtúil.
Iarrann athbhreithneoir príobháideachais an clár comhroinnte sonraí. Seolann an fhoireann dlí an comhaontú sínithe. Ansin iarrann an t-athbhreithneoir an bunús dlíthiúil, cuspóir an nochta, ról an fhaighteora, catagóirí PII, riail choinneála, suíomh próiseála, modh aistrithe, ródú iarrataí ó ábhair sonraí, coimircí teicniúla agus fianaise athbhreithnithe. Go tobann, níl sa chomhaontú sínithe ach píosa amháin den phuzal.
Éilíonn GDPR Airteagal 5 go leanfaidh próiseáil sonraí pearsanta dlíthiúlacht, cothroime, trédhearcacht, teorannú de réir cuspóra, íoslaghdú sonraí, cruinneas, teorannú stórála, agus sláine agus rúndacht. Cuireann Airteagal 5(2) cuntasacht leis, rud a chiallaíonn nach mór don rialaitheoir a bheith in ann comhlíonadh a léiriú. Éilíonn Airteagal 6 bunús dlíthiúil bailí. Ardaíonn Airteagal 9 an tairseach do chatagóirí speisialta sonraí pearsanta, lena n-áirítear sonraí sláinte, bithmhéadracha, géiniteacha, polaitiúla, reiligiúnacha agus catagóirí íogaire eile.
I gcleachtas, ní mór do phróiseas rialachais comhaontuithe um chomhroinnt sonraí na ceisteanna seo a fhreagairt sula dtosaíonn comhroinnt sheachtrach rialta:
- Cé hé an faighteoir, agus cén ról príobháideachais atá aige?
- Cad iad na sonraí pearsanta a roinntear, agus cén cuspóir atá leo?
- Cén bunús dlíthiúil a thacaíonn leis an nochtadh?
- An bhfuil an cuspóir nua comhoiriúnach leis an gcuspóir bailithe bunaidh?
- Ar cuireadh daoine aonair ar an eolas trí fhógra príobháideachais nó trí shásra trédhearcachta eile?
- Cé na cláir, formheasanna agus cinntí riosca a thugann fianaise ar an gcomhroinnt?
- Conas a ródaítear cearta ábhar sonraí idir páirtithe?
- Cad iad na hoibleagáidí coinneála, scriosta, fillte agus foirceanta atá i bhfeidhm?
- Cad iad na coimircí a chosnaíonn aistriú, stóráil, rochtain, logáil, nochtadh ar aghaidh agus iniúchthacht?
- Cad a tharlaíonn má athraíonn an comhpháirtí cuspóir, suíomh, fo-chonraitheoirí nó catagóirí sonraí?
Gabhann Zenith Blueprint, sa chéim Rialuithe i nGníomh, Céim 23, fírinne an iniúchta go soiléir:
Is é feasacht sonraí bunchloch an rialaithe seo. Ní mór don eagraíocht fios a bheith aici cén PII a bhailíonn sí, cá bhfuil sé suite, cén fáth a bhfuil sé á phróiseáil, agus cé atá in ann rochtain a fháil air. Gan an bhonnlíne seo, is folamh aon ghealltanais phríobháideachais. Éiríonn aicmiú agus lipéadú (5.12–5.13) riachtanach anseo, toisc nach féidir PII a chosaint mura bhfuil sé sainaitheanta.
Mura bhfuil an comhaontú ceangailte siar leis an bhfardal, leis an aicmiú, leis an gcoinneáil, leis na rialuithe slándála agus leis an bpróiseas cearta, ní rialachas atá ann. Is doiciméad i stór é.
Ní hionann comhroinnt sonraí agus próiseáil thar ceann custaiméara
Botún coitianta is ea déileáil le gach caidreamh tríú páirtí a bhaineann le sonraí pearsanta mar chás próiseálaí. Éilíonn GDPR anailís róil. Gníomhaíonn próiseálaí thar ceann rialaitheora. Cinneann rialaitheoir cuspóirí agus modhanna. Cinneann rialaitheoirí comhpháirteacha cuspóirí agus modhanna i gcomhpháirt. Is rialaitheoirí neamhspleácha iad cuid de na faighteoirí a fhaigheann sonraí dá gcuspóirí féin.
Athraíonn an t-idirdhealú seo samhail an chomhaontaithe.
Díríonn comhaontú próiseálaí ar threoracha doiciméadaithe, rúndacht, fo-phróiseálaithe, cúnamh, slándáil, fógra sáraithe, scriosadh nó filleadh, agus tacaíocht iniúchta. Díríonn comhaontú um chomhroinnt sonraí ó rialaitheoir go rialaitheoir níos mó ar bhunús dlíthiúil, cuspóir, trédhearcacht, neamhspleáchas an fhaighteora, teorainneacha ar nochtadh ar aghaidh, comhordú DSR, coinneáil, coimircí slándála agus leithdháileadh freagrachtaí. Éilíonn socrú rialaitheoirí comhpháirteacha leithdháileadh trédhearcach oibleagáidí agus soiléireacht maidir le cinnteoireacht chomhroinnte.
Déanann beartais PIMS Clarysec geata éigeantach den aicmiú seo. Deir an beartas Enterprise Processor, Subprocessor and Third-Party Privacy Management Policy:
[An dá ról] NÍ MÓR don Cheannaire Príobháideachais / Bainisteoir PIMS gach caidreamh príobháideachais tríú páirtí a aicmiú mar rialaitheoir, rialaitheoir comhpháirteach, próiseálaí, fo-phróiseálaí nó caidreamh tríú páirtí eile in REG08 roimh fhormheas conartha nó sula dtosaíonn próiseáil PII, cibé acu is túisce.
Do SMEs, cuirtear an prionsabal céanna in iúl ar bhealach níos simplí. Éilíonn an Data Protection and Privacy Policy - SME, Ceanglais rialachais 5.2.2:
Ní mór clásail chosanta sonraí a bheith i gconarthaí le tríú páirtithe a láimhseálann sonraí pearsanta, agus ní mór don Bhainisteoir Ginearálta nó don chomhairleoir dlí iad a athbhreithniú.
Is ceacht praiticiúil é seo: sula ndréachtaítear clásail, aicmigh an caidreamh. Tiomáineann an ról an comhaontú, na formheasanna, na coimircí, na freagrachtaí agus an fhianaise.
Saolré rialachais na comhroinnte sonraí
Ba cheart go mbeadh sreabhadh oibre aibí do chomhaontuithe um chomhroinnt sonraí cosúil le próiseas gnó rialaithe, ní le hardú céime dlíthiúil éigeandála. De ghnáth cuireann Clarysec i bhfeidhm é trí sheacht ngeata nasctha.
| Geata rialachais | Cinneadh le déanamh | Fianaise le coinneáil |
|---|---|---|
| 1. Glacadh isteach | Cén ghníomhaíocht chomhroinnte sonraí atá beartaithe, cé a mhol í, agus cén cuspóir gnó atá léi? | Foirm ghlactha isteach, úinéir gnó, faighteoir, tacar sonraí, dáta tosaithe beartaithe |
| 2. Aicmiú róil | An rialaitheoir, rialaitheoir comhpháirteach, próiseálaí, fo-phróiseálaí nó tríú páirtí eile é an faighteoir? | Aicmiú caidrimh agus formheas in REG08 |
| 3. Bunús dlíthiúil agus cuspóir | Cén bunús dlíthiúil GDPR a thacaíonn leis an nochtadh, agus an bhfuil an cuspóir comhoiriúnach? | Taifead próiseála REG02, nóta bunúis dhlíthiúil, measúnú comhoiriúnachta más gá |
| 4. Sonraí agus aicmiú | Cé na catagóirí agus aicmithe PII a roinntear? | Fardal sonraí, lipéad aicmithe, athbhreithniú íoslaghdaithe |
| 5. Conradh agus coimircí | Cé na clásail chomhaontaithe, rialuithe slándála, téarmaí aistrithe agus teorainneacha ar chomhroinnt ar aghaidh atá i bhfeidhm? | DSA, DPA, téarmaí rialaitheoirí comhpháirteacha, iarscríbhinn slándála, rialuithe aistrithe |
| 6. Comhtháthú oibríochtúil | Conas a láimhseáiltear DSRanna, teagmhais, coinneáil, scriosadh, iarrataí iniúchta agus athbhreithnithe? | Sreabhadh oibre DSR, comhéadan teagmhais, sceideal coinneála, féilire athbhreithnithe |
| 7. Dearbhú leanúnach | An bhfuil an chomhroinnt fós riachtanach, slán, dleathach agus ailínithe le fógraí agus cláir? | Athbhreithniú tréimhsiúil, fianaise iniúchta, gníomhartha ceartaitheacha, fianaise foirceanta |
Déanann an beartas Enterprise PII Collection, Use, Disclosure and Sharing Policy an ceanglas ar thaobh an rialaitheora soiléir:
[Rialaitheoir] NÍ MÓR don Úinéir Díoltóra / Soláthair aitheantas an fhaighteora, ról an fhaighteora, cuspóir nochta, catagóirí PII, minicíocht chomhroinnte, suíomh próiseála agus foinse údarásach a thaifeadadh in REG08 sula dtosaíonn comhroinnt sheachtrach rialta.
Is é REG08 an clár faighteoirí agus caidreamh príobháideachais tríú páirtithe. Níor cheart dó a bheith scartha ón bhfardal próiseála. Éilíonn an beartas Enterprise PII Processing Inventory and Lawful Basis Policy:
[An dá ról] NÍ MÓR don Úinéir Díoltóra / Soláthair a fhíorú go bhfuil iontrálacha faighteoirí seachtracha, próiseálaithe, fo-phróiseálaithe agus comhroinnte sonraí in REG02 ailínithe le REG08 roimh fhormheas comhaontaithe nó roimh athrú ábhartha ar an gcaidreamh.
Dúnann sé seo bearna iniúchta choitianta. D’fhéadfadh REG02 “anailísíocht táirgí le haghaidh feabhsú inmheánach” a rá, agus REG08 “comhpháirtí anailísíochta le haghaidh tagarmharcála” a rá. Mura bhfuil an cuspóir, an faighteoir, an bunús dlíthiúil, na catagóirí sonraí nó na rialacha coinneála ailínithe, tá locht cuntasachta ag an eagraíocht.
Cad ba cheart a bheith i ngach comhaontú um chomhroinnt sonraí
Níor cheart do chomhaontú um chomhroinnt sonraí faoi GDPR agus ISO 27701:2025 brath ar theanga rúndachta ghinearálta. Ba cheart dó an sreabhadh sonraí iarbhír, aicmiú róil, próifíl riosca agus comhéadain oibríochtúla a léiriú.
| Réimse clásail | Cén fáth a bhfuil sé tábhachtach |
|---|---|
| Páirtithe agus róil | Deimhníonn sé an rialaitheoir neamhspleách, rialaitheoir comhpháirteach, próiseálaí nó faighteoir eile é gach páirtí |
| Cuspóir agus bunús dlíthiúil | Nascann sé an nochtadh le cuspóir bailí agus bunús dlíthiúil faoi GDPR |
| Catagóirí sonraí agus ábhair sonraí | Teorannaíonn sé an comhaontú do chatagóirí sainithe PII agus do dhaoine aonair lena mbaineann |
| Íoslaghdú sonraí | Cuireann sé cosc ar réimsí nach bhfuil riachtanach don chuspóir a chomhroinnt |
| Oibleagáidí trédhearcachta | Leithdháileann sé freagrachtaí maidir le fógra príobháideachais agus cumarsáid |
| Coinníollacha catagóirí speisialta | Cuireann sé coimircí sainráite agus bonn cirt leis nuair atá sonraí Airteagal 9 i gceist |
| Modh aistrithe | Éilíonn sé cainéil shlána amhail APIanna criptithe, SFTP, tairseacha slána nó rialuithe coibhéiseacha |
| Rialú rochtana | Sainmhíníonn sé cé atá in ann rochtain a fháil ar shonraí comhroinnte agus conas a fhormheastar, a athbhreithnítear agus a chúlghairtear rochtain |
| Coinneáil agus scriosadh | Socraíonn sé teorainneacha coinneála, truicir scriosta, oibleagáidí fillte agus ceanglais fianaise |
| Nochtadh ar aghaidh | Cuireann sé srian ar chomhroinnt le cleamhnaithe, fo-chonraitheoirí, comhlachtaí poiblí nó comhpháirtithe tráchtála gan choinníollacha |
| Comhar DSR | Sainmhíníonn sé ródú, admháil, bailíochtú aitheantais, comhordú freagartha agus fianaise dúnta |
| Fógra teagmhais | Sainmhíníonn sé amlínte fógraí, inneachar, teagmhálaithe ardaithe céime agus ionchais chomhoibrithe |
| Iniúchadh agus dearbhú | Ceadaíonn sé athbhreithniú fianaise, dearbhuithe rialaithe, deimhnithe nó tacaíocht iniúchta |
| Rialú athruithe | Éilíonn sé athmheasúnú do chuspóirí nua, catagóirí sonraí nua, suíomhanna nua nó faighteoirí nua |
| Foirceannadh | Clúdaíonn sé filleadh sonraí, scriosadh, cúlghairm rochtana agus deimhniú scriosta |
Tugann Zenith Blueprint, sa chéim Rialuithe i nGníomh, Céim 23, peirspictíocht na gcomhaontuithe soláthraithe:
Áirítear ar na príomhréimsí a chlúdaítear de ghnáth i gcomhaontuithe soláthraithe:
✓ Oibleagáidí rúndachta, lena n-áirítear raon feidhme, fad agus srianta ar nochtadh do thríú páirtí; ✓ Freagrachtaí rialaithe rochtana, amhail cé atá in ann rochtain a fháil ar do shonraí, conas a bhainistítear dintiúir, agus cén faireachán atá i bhfeidhm; ✓ Bearta teicniúla agus eagraíochtúla le haghaidh cosaint sonraí, criptiú, tarchur slán, cúltaca agus gealltanais infhaighteachta; ✓ Amlínte agus prótacail tuairiscithe teagmhas, go minic le frámaí ama sainithe (m.sh., “fógra laistigh de 24 uair”); ✓ Ceart iniúchta, lena n-áirítear minicíocht, raon feidhme agus rochtain ar fhianaise ábhartha (m.sh., tuarascálacha tástála treáite, SoA, deimhnithe); ✓ Rialuithe fo-chonraitheoirí, a éilíonn ar do sholáthraí oibleagáidí slándála coibhéiseacha a chur ar aghaidh chuig a gcomhpháirtithe iarsrutha; ✓ Forálacha deireadh conartha, amhail filleadh nó scriosadh sonraí, aisghabháil sócmhainní agus díghníomhachtú cuntas.
Treisíonn rialachas dlíthiúil fiontair an pointe. Aithníonn an Legal and Regulatory Compliance Policy, Ceanglais rialachais 5.3.1.2, conarthaí lena mbaineann:
Conarthaí a bhaineann le comhroinnt sonraí, cearta maoine intleachtúla, teorainneacha dliteanais nó clásail iniúchta
Cuireann sé sin rialachas comhroinnte sonraí ag crosbhealach príobháideachais, dlí, riosca tráchtála, dearbhú soláthraithe agus oibríochtaí slándála.
Is iad aicmiú agus aistriú slán an droichead atá in easnamh
Tosaíonn go leor teipeanna comhroinnte sonraí le drochaicmiú. Mura féidir leis an úinéir gnó a rá an bhfuil an tacar sonraí poiblí, inmheánach, rúnda, srianta nó an bhfuil PII rialáilte ann, beidh an comhaontú doiléir agus beidh na rialuithe teicniúla neamh-chomhsheasmhach.
Deir Data Classification and Labeling Policy - SME Clarysec:
Ní mór do chomhaontuithe um chomhroinnt sonraí nó Comhaontuithe Neamhnochta (NDAanna) tagairt a dhéanamh do cheanglais láimhseála aicmithe.
Maidir le timpeallachtaí fiontair, éilíonn an Data Classification and Labeling Policy gur féidir sonraí áirithe:
A roinnt go seachtrach amháin faoi NDA nó faoi choimircí conarthacha coibhéiseacha
Ba cheart go mbeadh an lipéad aicmithe le feiceáil sa chomhaontú nó san iarscríbhinn slándála. Má aicmítear stair ticéad tacaíochta mar rúnda agus má tá PII inti, ba cheart don chomhaontú faighteoirí ceadaithe, modhanna aistrithe formheasta, suíomhanna stórála, rialuithe rochtana, faireachán, ionchais scriosta agus fianaise dearbhaithe a shainiú.
Míníonn Zenith Blueprint, sa chéim Rialuithe i nGníomh, Céim 22, taobh oibríochtúil an aistrithe faisnéise:
Go bunúsach, éilíonn an rialú seo ar an eagraíocht:
✓ A shainiú conas is féidir faisnéis a aistriú, go hinmheánach agus go seachtrach araon; ✓ A chinneadh cé na modhanna atá ceadaithe (m.sh., ríomhphost criptithe, tairseacha slána, SFTP, APIanna, seachadadh fisiciúil le criptiú); ✓ Modhanna aistrithe a ailíniú le haicmiú faisnéise (mar a shainítear in 5.12 agus mar a dhéantar infheicthe trí 5.13); ✓ Agus a chinntiú go dtuigeann na páirtithe uile atá páirteach san aistriú a róil, a bhfreagrachtaí agus a n-oibleagáidí.
Do SMEs, déanann an Third-Party and Supplier Security Policy - SME an t-ionchas díreach:
Ní mór gach sonra a roinntear le soláthraithe a chosaint trí chriptiú agus a tharchur trí phrótacail shlána (m.sh., HTTPS, SFTP).
Cuireann rialachas soláthraithe fiontair tuilleadh sonraí leis. Éilíonn an Third party and supplier security policy ceanglais láimhseála sonraí lena n-áirítear:
Ceanglais láimhseála sonraí, lena n-áirítear suíomh stórála, rialuithe rochtana agus clásail fillte nó scriosta
Níor cheart na ceanglais seo a cheilt i gceistneoir. Ba cheart dóibh a bheith ina dtéarmaí conarthacha infhorfheidhmithe agus a bheith inrianaithe chuig REG08, cumraíocht theicniúil agus fianaise iniúchta.
Sampla: comhpháirtí anailísíochta AI Sarah a fhormheas
Tá FinTech Sarah ag iarraidh aitheantais chustaiméirí faoi ainm bréige, patrúin idirbheart, méadrachtaí úsáide agus faisnéis ó shnáitheanna tacaíochta a chomhroinnt le comhpháirtí anailísíochta AI le haghaidh pearsantaithe agus tuar imeachta custaiméirí. D’fhéadfadh an comhpháirtí na sonraí a chomhcheangal lena shamhlacha anailísíochta agus léargais a chur ar ais chuig an FinTech.
Bheadh sreabhadh oibre rialaithe mar seo.
Ar dtús, cruthaíonn an tÚinéir Díoltóra nó Soláthair an iontráil REG08. Aicmíonn an Ceannaire Príobháideachais nó Bainisteoir PIMS an caidreamh. Má chinneann an comhpháirtí cuspóirí anailísíochta agus dearadh samhla lasmuigh de threoracha Sarah, d’fhéadfadh an ról a bheith ina rialaitheoir neamhspleách nó ina rialaitheoir comhpháirteach seachas ina phróiseálaí.
| Réimse | Luach samplach |
|---|---|
| Faighteoir | AI Analytics Inc. |
| Ról an fhaighteora | Rialaitheoir neamhspleách, ar feitheamh bailíochtú dlíthiúil deiridh |
| Bunús dlíthiúil | Leasanna dlisteanacha, LIA ar comhad |
| Catagóirí PII | Aitheantas custaiméara, stair idirbheart, méadrachtaí úsáide, snáithe tacaíochta |
| Coimircí | Ainm bréige, íoslaghdú ar leibhéal réimse, API criptithe, logáil rochtana |
| Cuspóir | Pearsantú táirgí agus tuar imeachta custaiméirí |
| Minicíocht chomhroinnte | Gach lá trí API |
| Suíomh próiseála | AE, Éire |
| Comhaontú rialaithe | DSA-2026-042 |
| Dáta athbhreithnithe | 2027-04-01 |
Ar an dara dul síos, réitítear REG02. Mura ndéanann an fardal próiseála cur síos ach ar “anailísíocht táirgí inmheánach”, ní mór é a nuashonrú sula dtosaíonn comhroinnt sheachtrach. Ní mór an bunús dlíthiúil a dhoiciméadú, agus má tá an cuspóir athraithe, d’fhéadfadh measúnú comhoiriúnachta nó Measúnú Leasa Dhlisteanaigh a bheith ag teastáil.
Ar an tríú dul síos, cuireann úinéir na sonraí aicmiú agus íoslaghdú sonraí i bhfeidhm. D’fhéadfadh nach mbeadh fearainn ríomhphoist riarthóirí riachtanach. D’fhéadfaí IDanna cuntas a ionadú le haitheantais faoi ainm bréige atá sainiúil don chomhpháirtí. Níor cheart snáitheanna tacaíochta a choinneáil ach amháin má tá siad riachtanach don chuspóir formheasta.
Ar an gceathrú dul síos, idirbheartaíonn na foirne dlí, príobháideachais agus slándála an comhaontú um chomhroinnt sonraí agus an iarscríbhinn slándála. Cuireann an comhaontú cosc ar ath-shainaitheantas, cuireann sé srian ar nochtadh ar aghaidh, sainmhíníonn sé coinneáil, éilíonn sé fianaise scriosta, sonraíonn sé amlínte fógra teagmhais, áiríonn sé cearta iniúchta nó dearbhaithe, agus sainmhíníonn sé céimeanna scoir.
Ar an gcúigiú dul síos, nuashonraítear an fógra príobháideachais agus an sreabhadh oibre DSR. Éilíonn an beartas Enterprise PII Principal Rights Management Policy:
[An dá ról] NÍ MÓR don Úinéir Díoltóra / Soláthair admháil tríú páirtí ar fhógraí a bhaineann le cearta a rianú in REG08 sula ndúntar an t-iarratas REG06 gaolmhar.
Do SMEs, tugann an Data Protection and Privacy Policy - SME ionchas praiticiúil ar leibhéal seirbhíse:
Ní mór don Chomhordaitheoir Príobháideachais iarratais a admháil laistigh de 3 lá oibre agus freagra a thabhairt laistigh de 30 lá.
Faoi dheireadh, cuireann an fhoireann innealtóireachta an comhaontú chun feidhme. Cuirtear raon feidhme ar dhintiúir API. Úsáideann aistrithe HTTPS. Gabhann logaí tarraingtí sonraí. Braithfidh foláirimh gníomhaíocht neamhghnách. Déantar rochtain a athbhreithniú. Déantar coinneáil a uathoibriú nuair is féidir. Éiríonn an comhaontú ina chóras rialaithe beo, ní ina PDF.
Mapáil traschomhlíonta do GDPR, ISO 27701, DORA, NIS2, NIST agus COBIT 19
Is annamh a bhaineann rialachas comhroinnte sonraí le creat amháin. Baineann sé le cuntasacht GDPR, oibríochtaí príobháideachais ISO/IEC 27701:2025, ceanglais chórais bhainistíochta ISO/IEC 27001:2022, rialuithe slándála ISO/IEC 27002:2022, riosca tríú páirtí DORA, slándáil slabhra soláthair NIS2, torthaí NIST CSF 2.0 agus ionchais rialachais COBIT 19.
Éilíonn clásal 4.2 de ISO/IEC 27001:2022 ar eagraíochtaí páirtithe leasmhara agus a gceanglais ábhartha a thuiscint. Éilíonn clásal 5.1 ar cheannaireacht ceanglais slándála faisnéise a chomhtháthú i bpróisis ghnó. Maidir le comhroinnt sonraí, ciallaíonn sé sin go gcaithfidh spleáchais chomhpháirtithe, ceanglais chonarthacha, oibleagáidí rialála agus cinntí riosca a bheith laistigh den ISMS agus den PIMS, ní lasmuigh díobh.
Is iad seo na rialuithe ISO/IEC 27002:2022 is ábhartha:
- 5.14 Aistriú faisnéise
- 5.20 Aghaidh a thabhairt ar shlándáil faisnéise i gcomhaontuithe soláthraithe
- 5.34 Príobháideachas agus cosaint PII
Cabhraíonn Zenith Controls le heagraíochtaí na rialuithe seo a úsáid mar ancairí mapála. Nascann sé rialú ISO/IEC 27002:2022 5.14 le cosaint sonraí faoi tharchur agus le ceanglais chonarthacha, lena n-áirítear NIST CSF 2.0 PR.DS-02 agus GV.SC-05, DORA Airteagal 30(2)(d), agus GDPR Airteagal 46 nuair atá coimircí aistrithe idirnáisiúnta ábhartha. Nascann sé rialú 5.20 le rialachas comhaontuithe soláthraithe, lena n-áirítear slándáil slabhra soláthair NIS2 Airteagal 21(2)(d) agus Caibidil V de DORA maidir le riosca TFC tríú páirtí. Nascann sé rialú 5.34 le príobháideachas agus cosaint PII, lena n-áirítear cuntasacht GDPR Airteagal 5(2) agus rialuithe tacaíochta amhail criptiú, scriosadh, bainistíocht soláthraithe agus teorannú de réir cuspóra.
| Lionsa creata | Cad nach mór do rialachas comhroinnte sonraí a chruthú |
|---|---|
| GDPR | Bunús dlíthiúil, trédhearcacht, teorannú de réir cuspóra, íoslaghdú sonraí, coinneáil, slándáil, cuntasacht, comhar maidir le cearta |
| ISO/IEC 27701:2025 | Soiléireacht róil PIMS, rialuithe príobháideachais, próiseáil dhoiciméadaithe, rialachas nochta, fianaise ar oibríochtaí príobháideachais |
| ISO/IEC 27001:2022 | Raon feidhme ISMS, measúnú riosca, cóireáil riosca, rialuithe soláthraithe, rialuithe aistrithe, faireachán, iniúchadh, athbhreithniú bainistíochta |
| ISO/IEC 27002:2022 | Aistriú faisnéise, slándáil i gcomhaontuithe soláthraithe, príobháideachas agus cosaint PII |
| NIS2 | Maoirseacht bainistíochta, slándáil slabhra soláthair, bainistíocht riosca uile-ghuaise, láimhseáil teagmhas, oiliúint, rialú rochtana |
| DORA | Saolré TFC tríú páirtí, cláir chonarthacha, tacaíocht teagmhas, cearta iniúchta, suíomh sonraí, scor agus athléimneacht |
| NIST CSF 2.0 | Torthaí GOVERN, IDENTIFY, PROTECT, DETECT, RESPOND, RECOVER le haghaidh riosca tríú páirtí agus riosca sonraí |
| COBIT 19 | Cuspóirí rialachais, cuntasacht, úinéireacht riosca, feidhmíocht rialuithe, dearbhú agus feabhsú |
Ní hé an sprioc seacht gclár comhlíonta. Is é an sprioc saolré rialaithe amháin don chomhroinnt sonraí a tháirgeann fianaise in-athúsáidte.
Conas a thástálfaidh iniúchóirí do chomhaontuithe um chomhroinnt sonraí
Ní mór do phróiseas láidir rialachais sampláil a sheasamh. Ní stadfaidh iniúchóirí ag an gcomhaontú sínithe. Tástálfaidh siad an saolré.
Fiafróidh iniúchóir ISO/IEC 27001:2022 agus ISO/IEC 27701:2025 an bhfuil comhroinnt sheachtrach san áireamh i raon feidhme an ISMS agus an PIMS, an gclúdaíonn an measúnú riosca an caidreamh, ar roghnaíodh agus ar oibríodh na rialuithe, agus an ndéanann an bhainistíocht athbhreithniú ar riosca príobháideachais agus slándála tríú páirtí.
Díreoidh athbhreithneoir GDPR nó údarás maoirseachta ar chuntasacht. Fiafróidh siad cad iad na sonraí pearsanta a roinneadh, cén fáth, cén bunús dlíthiúil, ar cuireadh daoine aonair ar an eolas, cá fhad a coinníodh sonraí, an raibh sonraí catagóirí speisialta i gceist, ar measúnaíodh aistrithe idirnáisiúnta, agus ar ródáladh agus ar fianaíodh iarrataí maidir le cearta.
Fiafróidh athbhreithneoir DORA, go háirithe i seirbhísí airgeadais, an dtacaíonn an socrú le feidhm chriticiúil nó thábhachtach, an bhfuil sé sa chlár conarthach TFC, an bhfuil cúnamh teagmhais, cearta iniúchta, suíomh sonraí, coinníollacha fo-chonraitheoireachta, cearta foirceanta agus pleanáil scoir thástáilte sa chonradh.
Lorgóidh measúnóir NIST CSF 2.0 torthaí GOVERN i mbainistíocht riosca soláthraithe, torthaí PROTECT i rialuithe sonraí faoi tharchur, torthaí RESPOND i gcomhéadain teagmhais, agus torthaí RECOVER i bpleanáil scoir agus leanúnachais.
Díreoidh iniúchóir COBIT 19 nó iniúchóir de stíl ISACA ar chearta cinnteoireachta, goile riosca, réadú tairbhí, barrfheabhsú acmhainní, oibleagáidí comhlíonta, méadrachtaí, eisceachtaí agus feabhsú leanúnach.
| Tástáil iniúchta | Fianaise a mbeifear ag súil léi |
|---|---|
| Roghnaigh comhpháirtí gníomhach amháin comhroinnte sonraí | DSA sínithe nó coibhéis, iontráil REG08, aicmiú róil |
| Rianaigh chuig an bhfardal próiseála | Iontráil REG02 le cuspóir, bunús dlíthiúil, catagóirí PII, coinneáil, faighteoirí |
| Fíoraigh an t-aicmiú | Taifead aicmithe sonraí agus ceanglais láimhseála a thagraítear dóibh sa chomhaontú |
| Fíoraigh na rialuithe slándála | Criptiú, prótacal slán, rialú rochtana, logáil, suíomh stórála, fianaise faireacháin |
| Fíoraigh an próiseas DSR | Fianaise iarratais REG06, fógra don fhaighteoir, admháil rianaithe in REG08 |
| Fíoraigh coinneáil agus foirceannadh | Riail choinneála, nós imeachta scriosta, clásal fillte nó scriosta, deimhniú scriosta má tá deireadh leis |
| Fíoraigh athbhreithniú | Taifead athbhreithnithe tréimhsiúil, athruithe measúnaithe, eisceachtaí agus gníomhartha ceartaitheacha rianaithe |
Mura féidir le d’fhoireann an fhianaise seo a chur le chéile go tapa, tá an próiseas ag brath an iomarca ar chuimhne.
Gaistí coitianta i rialachas comhroinnte sonraí
Feiceann Clarysec cúig phatrún teipe arís agus arís eile.
Is é an chéad cheann DPA a mheascadh le comhaontú um chomhroinnt sonraí. Ní réitíonn clásail phróiseálaí cuntasacht ó rialaitheoir go rialaitheoir ná cuntasacht rialaitheoirí comhpháirteacha.
Is é an dara ceann drochshláinteachas cláir. Ní réitíonn REG02 agus REG08 lena chéile. Tagraíonn an fógra príobháideachais go ginearálta do “chomhpháirtithe gnó”, ach níl cuspóir nochta comhoiriúnach san fhardal próiseála.
Is é an tríú ceann drochródú DSR. Iarrann ábhar sonraí léirscriosadh, ach níl a fhios ag aon duine cé na faighteoirí nach mór a chur ar an eolas ná conas a rianaítear admháil.
Is é an ceathrú ceann teanga slándála ghinearálta. Ní leor “slándáil iomchuí”. Ba cheart don chomhaontú modhanna aistrithe, criptiú, rialuithe rochtana, logáil, suíomh stórála, amlínte teagmhais, scriosadh agus dearbhú a shonrú.
Is é an cúigiú ceann neamhaird a dhéanamh ar nochtadh ar aghaidh. Cuimsíonn éiceachórais nua-aimseartha SaaS ardáin néil, seirbhísí AI, díoltóirí anailísíochta, uirlisí tacaíochta, soláthraithe bainistithe, cleamhnaithe agus comhlachtaí poiblí. Ní mór do rialachas comhroinnte sonraí nochtadh iarsrutha a rialú nuair a théann sé i bhfeidhm ar chuntasacht.
Gabhann an Processor, Subprocessor and Third-Party Privacy Management Policy an nasc oibríochtúil do chaidrimh phróiseálaithe agus fo-phróiseálaithe:
[An dá ról] NÍ MÓR don Úinéir Díoltóra / Soláthair a chinntiú go n-áiríonn conarthaí próiseálaithe agus fo-phróiseálaithe cúnamh príobháideachais, dearbhú slándála, comhéadan teagmhais trí PII15, filleadh nó scriosadh trí PII10, nasc aistrithe trí PII13, agus comhar iniúchta nó dearbhaithe roimh fhormheas.
Fiú nuair is caidreamh ó rialaitheoir go rialaitheoir atá i gceist, fanann an loighic rialachais luachmhar: ní mór cúnamh príobháideachais, dearbhú slándála, comhéadan teagmhais, nasc aistrithe, filleadh nó scriosadh, agus comhar iniúchta a dhearadh d’aon ghnó.
Seicliosta praiticiúil don chéad chomhaontú eile um chomhroinnt sonraí
Úsáid an seicliosta seo sula bhformheastar comhroinnt sheachtrach rialta sonraí pearsanta.
- Deimhnigh ról príobháideachais an fhaighteora in REG08.
- Deimhnigh go bhfuil REG02 agus REG08 ailínithe roimh fhormheas.
- Doiciméadaigh cuspóir nochta agus bunús dlíthiúil.
- Seiceáil an dteastaíonn measúnú comhoiriúnachta ó chuspóir nua.
- Sainaithin catagóirí PII, catagóirí ábhar sonraí agus sonraí catagóirí speisialta.
- Cuir íoslaghdú sonraí i bhfeidhm agus bain réimsí neamhriachtanacha.
- Déan tagairt do cheanglais láimhseála aicmithe sa chomhaontú.
- Sainigh modhanna aistrithe formheasta agus ceanglais chriptithe.
- Sonraigh ionchais maidir le rialú rochtana, logáil, faireachán agus suíomh stórála.
- Leithdháil freagrachtaí trédhearcachta agus nuashonruithe fógra príobháideachais.
- Sainigh ródú DSR, admháil, rianú agus fianaise dúnta.
- Sainigh fianaise choinneála, scriosta, fillte agus foirceanta.
- Cuir srian ar nochtadh ar aghaidh agus éiligh fógra athraithe.
- Áirigh amlínte fógra teagmhais agus ceanglais chomhoibrithe.
- Áirigh cearta iniúchta, dearbhaithe nó athbhreithnithe fianaise.
- Sceidealaigh athbhreithniú tréimhsiúil agus truicear athmheasúnaithe.
Cá n-oireann Clarysec
Ní teimpléid amháin atá i luach Clarysec. Is é an nasc idir beartas, cláir, fianaise, loighic iniúchta agus mapáil traschomhlíonta é.
Tugann Zenith Blueprint treochlár 30 céim d’fhoirne cur chun feidhme chun ceanglais rialaithe a iompú ina gcleachtais oibre. Maidir le comhroinnt sonraí, cabhraíonn Céim 22 le foirne rialacha aistrithe faisnéise a dhearadh, agus nascann Céim 23 príobháideachas, comhaontuithe soláthraithe, ceanglais dhlíthiúla, cosaint PII agus oibleagáidí conarthacha.
Soláthraíonn Zenith Controls an compás traschomhlíonta. Don ábhar seo, nascann sé rialuithe ISO/IEC 27002:2022 5.34, 5.14 agus 5.20 leis an scéal iniúchta níos leithne: cosaint príobháideachais, aistriú faisnéise agus rialachas comhaontuithe soláthraithe. Cabhraíonn sé le CISOanna, DPOanna, bainisteoirí comhlíonta, foirne soláthair agus iniúchóirí an teanga chéanna a labhairt agus ionchais GDPR, ISO/IEC 27701:2025, ISO/IEC 27001:2022, NIS2, DORA, NIST CSF 2.0 agus COBIT 19 á mapáil acu.
Ansin tugann sraith beartas PIMS Clarysec na rialacha oibriúcháin d’eagraíochtaí: caidrimh phríobháideachais a aicmiú, cláir phróiseála agus faighteoirí a chothabháil, ailíniú cláir a fhíorú, bunús dlíthiúil a shainiú, cearta ábhar sonraí a bhainistiú, clásail soláthraithe agus tríú páirtí a rialú, láimhseáil aicmithe a chur chun feidhme, agus fianaise a chaomhnú.
Má roinneann d’eagraíocht sonraí pearsanta le comhpháirtithe, ardáin, cleamhnaithe, comhlachtaí poiblí, soláthraithe anailísíochta, seirbhísí AI nó rannpháirtithe in éiceachóras SaaS, ná tosaigh leis an gconradh. Tosaigh leis an rialachas.
Úsáid Zenith Blueprint: An Auditor’s 30-Step Roadmap chun comhroinnt sonraí a chur isteach i do phlean cur chun feidhme ISMS agus PIMS. Úsáid Zenith Controls: The Cross-Compliance Guide chun rialuithe ISO/IEC 27002:2022 5.34, 5.14 agus 5.20 a mhapáil i gcoinne ionchais dearbhaithe GDPR, NIS2, DORA, NIST agus COBIT. Ansin cuir beartais PIMS Clarysec chun feidhme, lena n-áirítear an PII Collection, Use, Disclosure and Sharing Policy, PII Processing Inventory and Lawful Basis Policy, agus Processor, Subprocessor and Third-Party Privacy Management Policy, ionas go mbeidh gach comhaontú tacaithe ag cláir, sreafaí oibre, coimircí agus fianaise.
Tá an chéad ghníomh praiticiúil simplí: roghnaigh na trí chaidreamh comhroinnte sonraí seachtracha is airde riosca atá agat agus tástáil iad i gcoinne REG02, REG08, bunús dlíthiúil, ródú DSR, rialuithe aistrithe, coinneáil agus fianaise iniúchta. Má bhriseann an slabhra fianaise, is féidir le Clarysec cabhrú leat é a atógáil ina shamhail rialachais comhroinnte sonraí atá réidh don iniúchadh.
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council