⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Upravljanje pritužbama povezanima sa zaštitom osobnih podataka za GDPR i ISO 27701

Igor Petreski

Petak je, 16:45, kada CISO brzorastuće FinTech SaaS platforme vidi novu poruku e-pošte. Predmet je kratak, formalan i odmah neugodan: „Formal Inquiry Regarding Complaint Ref: [Case Number].”

Pošiljatelj je nacionalno tijelo za zaštitu podataka.

Poruka se odnosi na pritužbu klijenta od prije šest mjeseci. Klijent navodi da je njegov zahtjev za pristup bio zanemaren, da su njegovi podaci ostali vidljivi u izvozima analitike te da društvo nije objasnilo pravnu osnovu za nastavak obrade. Nadzorno tijelo sada traži izvorni zahtjev, svu korespondenciju, interne dnevnike odluka, zapise o obradi, obavijesti o privatnosti, dokaze o kontrolama koje štite račun, ugovore s izvršiteljima obrade i objašnjenje kašnjenja.

Organizacija ima 10 radnih dana za odgovor.

U tom trenutku upravljanje privatnošću prestaje biti teorijsko. Obavijest o privatnosti možda postoji. Politika zaštite podataka možda je odobrena prošle godine. DSAR radni tok možda je negdje spremljen na dijeljenom disku. No regulator ne pita ima li organizacija dobre namjere. Regulator traži dokaze.

Tko je vlasnik odgovora? Može li službenik za zaštitu podataka ili voditelj privatnosti izravno komunicirati s nadzornim tijelom? Može li korisnička podrška poslati kratku objašnjavajuću poruku e-pošte? Je li riječ samo o pritužbi prema GDPR-u ili i o povredi osobnih podataka, velikom incidentu povezanom s IKT-om prema DORA-i ili značajnom incidentu prema NIS2? Koji se zapisi smiju otkriti eksterno i tko ih odobrava?

Upravo tu upravljanje sustavom upravljanja informacijama o privatnosti prema ISO/IEC 27701:2025 mora postati operativno. PIMS nije mapa dokumenata o privatnosti. To je sustav upravljanja koji pritužbe, eskalacije zahtjeva ispitanika, korespondenciju s nadzornim tijelom, pokazatelje povrede, otkrivanje dokaza, korektivne radnje i preispitivanje uprave pretvara u dokaziv trag odgovornosti.

Clarysecov pristup je jednostavan: pritužbe povezane sa zaštitom osobnih podataka i zahtjeve nadzornih tijela treba tretirati kao upravljane radne tokove, a ne kao ad hoc pravne događaje. To znači unaprijed definirane kanale zaprimanja, eskalaciju temeljenu na ulogama, registre dokaza, pravila komunikacije s regulatorima, korektivne radnje i mapiranje usklađenosti među okvirima prema očekivanjima provjere za GDPR, ISO/IEC 27001:2022, ISO/IEC 27002:2022, NIST CSF 2.0, NIS2, DORA i COBIT 19.

Zašto upravljanje pritužbama povezanima sa zaštitom osobnih podataka ne funkcionira pod pritiskom

Većina programa privatnosti oblikovana je oko predvidljivih zahtjeva: pristup, brisanje, ispravak, prigovor, prenosivost i povlačenje privole. Operativni model često pretpostavlja da je podnositelj zahtjeva suradljiv, da je zahtjev jasan i da tim za privatnost ima vremena za istragu.

Pritužbe su drukčije.

Pritužba obično dolazi s emocijom, optužbom, nepotpunim činjenicama i mogućom vanjskom eskalacijom. Zahtjev nadzornog tijela dodaje pravnu osjetljivost, rokove, reputacijski rizik i viši dokazni standard. Eskalacija DSAR-a može otkriti dublje slabosti, kao što su slaba provjera identiteta, nejasne odgovornosti izvršitelja obrade, nedostajuća pravila zadržavanja, nedosljedan sadržaj obavijesti o privatnosti ili nepostojanje dokaza da je izvorni zahtjev obrađen u zakonskim rokovima.

GDPR taj problem dokaza čini neizbježnim. Article 5 zahtijeva da voditelji obrade osobne podatke obrađuju zakonito, pošteno, transparentno, u određene svrhe, uz minimizaciju podataka, točnost, ograničenje pohrane i odgovarajuću sigurnost. Article 5(2) dodaje obvezu odgovornosti: voditelj obrade mora moći dokazati usklađenost. Article 6 zahtijeva pravnu osnovu, Article 9 dodaje strože uvjete za posebne kategorije osobnih podataka, a Article 4 definira uloge, aktivnosti obrade i pojam povrede osobnih podataka, koji često postaju središnji u istragama pritužbi.

Problem nije samo u tome što pritužba može biti osnovana. Veći je rizik da organizacija ne može rekonstruirati što se dogodilo.

Regulator može zatražiti:

  • izvorni zahtjev povezan sa zaštitom osobnih podataka i potvrdu zaprimanja;
  • zapise o provjeri identiteta;
  • interne dnevnike usmjeravanja i odluka;
  • kopije komunikacije s podnositeljem pritužbe;
  • primjenjivu verziju obavijesti o privatnosti;
  • zapise o obradi i pravnu osnovu;
  • uključenost izvršitelja obrade i podizvršitelja obrade;
  • dokaze o DPIA-i, gdje je primjenjivo;
  • sigurnosne kontrole koje štite osobne podatke;
  • procjenu povrede i obrazloženje odluke o obavješćivanju;
  • korektivne radnje i rezultate preispitivanja uprave.

Ako su ti artefakti raspršeni po e-pošti, sustavima za evidentiranje zahtjeva, pravnim mapama, CRM bilješkama, chat porukama i portalima dobavljača, organizacija već kasni.

Clarysecov operativni model: pritužbe su događaji pod kontrolom PIMS-a

U Clarysecovu skupu politika za PIMS prema ISO/IEC 27701:2025 postupanje s pritužbama ne tretira se kao sporedni proces. Ono povezuje zaprimanje, obavijesti o privatnosti, upravljanje pravima, regulatorni angažman, otkrivanje dokaza, trijažu sigurnosnih incidenata i kontinuirano poboljšanje.

Verzija Clarysecove Politike zaštite podataka i privatnosti za MSP-ove Politika zaštite podataka i privatnosti za MSP-ove jasno dodjeljuje odgovornost:

„Odgovara na pojedinačne zahtjeve u vezi s privatnošću i upite regulatornih tijela”

Iz odjeljka „Uloge i odgovornosti”, točka politike 4.2.2.

Ta pojedinačna odgovornost važna je jer mnoge manje organizacije nemaju imenovanog službenika za zaštitu podataka. Politika odgovor na regulatorni upit pretvara u dodijeljenu funkciju, a ne u aktivnost koja se provodi prema najboljem nastojanju.

Ista Politika zaštite podataka i privatnosti za MSP-ove zahtijeva trenutačnu eskalaciju:

„Sve zabrinutosti, incidenti ili rizici povezani s privatnošću moraju se odmah eskalirati glavnom direktoru ili koordinatoru za privatnost”

Iz odjeljka „Zahtjevi upravljanja”, točka politike 5.4.1.

Također zatvara krug dokaza:

„Zapisi o eskalaciji moraju se održavati, uključujući konačne ishode i korektivne radnje”

Iz odjeljka „Zahtjevi upravljanja”, točka politike 5.4.2.

Za korporativna okruženja Clarysecova Politika zaštite podataka i privatnosti Politika zaštite podataka i privatnosti službeniku za zaštitu podataka dodjeljuje širu regulatornu ulogu i ulogu povezanu s povredama:

„Vodi regulatorni angažman, provodi procjene učinka na zaštitu podataka (DPIA) i upravlja postupcima prijave povrede podataka.”

Iz odjeljka „Uloge i odgovornosti”, točka politike 4.2.3.

To je važno jer se jedna pritužba povezana sa zaštitom osobnih podataka može brzo podijeliti u tri povezana tijeka rada: odgovor na pritužbu, korespondenciju s nadzornim tijelom i procjenu povrede. Ista Politika zaštite podataka i privatnosti formalizira upravljanje zahtjevima ispitanika:

„Službenik za zaštitu podataka (DPO) mora održavati dokumentirane procese za zaprimanje, provjeru, praćenje i odgovor na zahtjeve ispitanika (DSR).”

Iz odjeljka „Zahtjevi za implementaciju politike”, točka politike 6.4.1.

„Zahtjevi se moraju potvrditi u roku od 72 sata i riješiti u zakonskim rokovima.”

Iz odjeljka „Zahtjevi za implementaciju politike”, točka politike 6.4.2.

Tako PIMS postaje operativan. Organizacija ne čeka da pravni poslovi, podrška, sigurnost i službenik za zaštitu podataka improviziraju. Već ima proces zaprimanja, rok za odgovor, odgovornog vlasnika i obvezu vođenja zapisa.

Od pretinca za privatnost do odgovora nadzornom tijelu: upravljani radni tok

Dobar radni tok za upravljanje pritužbama povezanima sa zaštitom osobnih podataka i zahtjevima nadzornih tijela u prvom satu odgovara na pet pitanja:

  1. Koja je vrsta događaja?
  2. Tko je njegov vlasnik?
  3. Koji se rok primjenjuje?
  4. Koji su dokazi potrebni?
  5. Koja je vanjska komunikacija dopuštena?

Clarysec ta pitanja mapira u strukturirani PIMS radni tok.

FazaPraktično pitanjeClarysecov artefaktIshod upravljanja
ZaprimanjeJe li riječ o pritužbi, DSAR-u, zahtjevu regulatora, navodu o povredi ili svemu navedenom?REG06, pretinac e-pošte za privatnost, kanal za pritužbeJedinstveni zapis o zaprimanju i klasifikaciji
ProvjeraJe li podnositelj zahtjeva moguće identificirati, je li ovlašten i je li u opsegu?DSR postupak, dnevnik provjere identitetaSprječava nezakonito otkrivanje i potvrđuje ulogu
EskalacijaZahtijeva li događaj uključivanje službenika za zaštitu podataka, pravnih poslova, glavnog direktora, CISO-a ili izvršitelja obrade?Dnevnik eskalacije, prijava incidenta, REG12Jasno vlasništvo i revizijski provjerljivo usmjeravanje
Prikupljanje dokazaKoji zapisi dokazuju usklađenost ili objašnjavaju nesukladnost?Registar usklađenosti, politike, DPIA, RoPA, zapisi izvršitelja obradeKontrolirani paket dokaza
KomunikacijaTko smije odgovoriti podnositelju pritužbe ili nadzornom tijelu?Politika pravne i regulatorne usklađenostiOdobrena i dosljedna komunikacija s regulatorom
ZatvaranjeŠto je odlučeno, poslano, odbijeno, produljeno, ispravljeno ili eskalirano?REG06, REG12, plan korektivnih radnjiOdgovornost i kontinuirano poboljšanje

Korporativna Politika pravne i regulatorne usklađenosti Politika pravne i regulatorne usklađenosti izravna je u pogledu rizika komunikacije s regulatorom:

„Sve usmene ili pisane izjave regulatorima moraju biti unaprijed odobrene”

Iz odjeljka „Obrada rizika i iznimke”, točka politike 7.3.1.2.

Također zahtijeva kontrolu rokova i dokaza:

„Rokovi za odgovor moraju se pratiti, a dnevnici dokaza održavati”

Iz odjeljka „Obrada rizika i iznimke”, točka politike 7.3.1.3.

Za MSP organizacije Politika pravne i regulatorne usklađenosti za MSP-ove Politika pravne i regulatorne usklađenosti za MSP-ove daje praktičan model odgovora:

„Ako regulatori zatraže dokaze o usklađenosti:”

Iz odjeljka „Provedba i usklađenost”, točka politike 8.4.1.

„Glavni direktor mora dostaviti Registar usklađenosti, zapise i politike.”

Iz odjeljka „Provedba i usklađenost”, točka politike 8.4.1.1.

Ta je razlika namjerna. Korporacije mogu imati pravne savjetnike, službenike za zaštitu podataka, operativne timove za privatnost i funkcije za odnose s regulatorima. MSP organizacijama može biti potrebna jednostavnija linija odgovornosti. Oba modela zahtijevaju isti ishod: odobrene dokaze, kontrolirano otkrivanje, sljediv odgovor i jasno vlasništvo.

Kanali zaprimanja moraju biti vidljivi, ažurni i revizijski provjerljivi

Jedan čest revizijski nalaz iznenađujuće je osnovan: obavijest o privatnosti pojedincima govori da imaju prava, ali ne pruža pouzdan kanal zaprimanja za zahtjeve za ostvarivanje prava ili pritužbe.

Prema očekivanjima transparentnosti iz GDPR-a, pojedinci trebaju znati kamo poslati zahtjeve i zabrinutosti. Prema upravljanju PIMS-om iz ISO/IEC 27701:2025, taj kanal treba se ulijevati u kontrolirani registar.

Clarysecova Politika obavijesti o privatnosti i transparentnosti Politika obavijesti o privatnosti i transparentnosti uređuje to u trenutku odobravanja obavijesti:

„[Voditelj obrade] Vlasnik procesa / vlasnik poslovanja MORA uključiti trenutačni REG06 kanal zaprimanja zahtjeva za ostvarivanje prava te kanal za pritužbe ili kontakt za privatnost u REG07 prije podnošenja obavijesti o privatnosti na odobrenje.”

Iz odjeljka „Sadržaj obavijesti i transparentne informacije”, točka politike 4.2.4.

Ta je točka operativno važna. Sprječava poslovne timove da objave obavijesti o privatnosti sa zastarjelim pretincima e-pošte službenika za zaštitu podataka, neispravnim web obrascima ili generičkim poveznicama „kontaktirajte nas” koje korisnička podrška ne prepoznaje kao kanale za privatnost.

Rezultat je zatvoreni krug:

  • Obavijesti o privatnosti navode ispravan kanal za pritužbe i zaprimanje zahtjeva za ostvarivanje prava.
  • Zahtjevi i pritužbe ulaze u REG06.
  • Voditelj privatnosti ili upravitelj PIMS-a klasificira ih i usmjerava.
  • Ishodi i komunikacije se evidentiraju.
  • Trendovi i korektivne radnje pregledavaju se u REG12.

Politika upravljanja pravima ispitanika Politika upravljanja pravima ispitanika propisuje zahtjev za registar:

„[Svi] Privacy Lead / PIMS Manager MORA evidentirati svaki zahtjev ispitanika za ostvarivanje prava u REG06 u roku od dva radna dana od zaprimanja.”

Iz odjeljka „Zaprimanje, zapisivanje i klasifikacija”, točka politike 4.1.1.

Za scenarije voditelja obrade zahtijeva i evidentiranje završne komunikacije:

„[Voditelj obrade] Privacy Lead / PIMS Manager MORA podnositelju zahtjeva priopćiti ishod, status ispunjenja, obrazloženje odbijanja, status produljenja ili dostupan put eskalacije te komunikaciju evidentirati u REG06.”

Iz odjeljka „Odbijanje, produljenje, ograničenje i zatvaranje”, točka politike 4.4.4.

A za kontinuirano poboljšanje:

„[Svi] Privacy Lead / PIMS Manager MORA najmanje tromjesečno pregledati ponavljajuće teme zahtjeva za ostvarivanje prava, pritužbe, sporove i korektivne radnje u REG12.”

Iz odjeljka „Metrike i mjerenje”, točka politike 8.1.6.

Upravljanje pritužbama povezanima sa zaštitom osobnih podataka nije dovršeno kada podnositelj pritužbe primi odgovor. Dovršeno je kada organizacija može pokazati kako su obrasci pregledani, temeljni uzroci obrađeni i PIMS poboljšan.

Otkrivanje dokaza nadzornom tijelu kontrolirana je aktivnost

Kada nadzorno tijelo zatraži zapise, organizacija se suočava s drugim rizikom za privatnost: prekomjernim otkrivanjem.

Užurbani odgovor može izložiti nepovezane podatke klijenata, osobne podatke zaposlenika, povlaštene pravne analize, sigurnosno osjetljive dijagrame, povjerljive informacije o izvršitelju obrade ili interne pokazatelje incidenta koji su trebali biti ograničeni opsegom i odobreni. Suradnja s regulatorom važna je, ali nekontrolirano otkrivanje dokaza stvara vlastite rizike usklađenosti, ugovorne rizike i sigurnosne rizike.

Zato Clarysecova Politika dokumentiranih informacija i upravljanja dokazima PIMS-a Politika dokumentiranih informacija i upravljanja dokazima PIMS-a zahtijeva odobrenje i određivanje opsega otkrivanja:

„[Svi] Privacy Lead / PIMS Manager MORA evidentirati odobrenje i opseg otkrivanja u REG12 prije davanja PIMS dokaza vanjskom revizoru, klijentu, izvršitelju obrade, voditelju obrade, nadzornom tijelu ili drugoj vanjskoj strani.”

Iz odjeljka „Pristup, zaštita, dohvat i otkrivanje”, točka politike 4.4.5.

To je kontrola upravljanja koju mnoge organizacije propuštaju. Pitanje nije samo „možemo li pronaći dokaze?” Pitanje je „možemo li dokazati da su dokazi bili odobreni, relevantni, dovoljno potpuni i da nisu prekomjerni?”

Za zahtjeve nadzornih tijela Clarysec preporučuje paket odgovora nadzornom tijelu koji sadržava:

  • referencu zahtjeva nadzornog tijela, datum zaprimanja i rok;
  • dodijeljenog vlasnika odgovora i odobravatelja;
  • pravnu osnovu za otkrivanje, ako je potrebna;
  • opseg dokaza i izuzeća;
  • korištene izvore zapisa;
  • dnevnik svih komunikacija;
  • kopiju konačnog odgovora;
  • korektivne radnje otvorene kao rezultat.

Taj paket treba biti povezan s REG12 i, kada je predmet započeo kao zahtjev za ostvarivanje prava ili pritužba, upućivati na REG06.

Gdje ISO/IEC 27002:2022 čini upravljanje privatnošću revizijski provjerljivim

Pritužbe povezane sa zaštitom osobnih podataka često otkrivaju slabosti u upravljanju informacijskom sigurnošću. Podnositelj pritužbe može navoditi neovlašteni pristup, netočne zapise, prekomjerno zadržavanje, nesiguran prijenos ili nekontroliran pristup izvršitelja obrade. To znači da se PIMS dokazi moraju povezati s ISMS kontrolama.

Clarysecov Zenith Controls: The Cross-Compliance Guide Zenith Controls postavlja ISO/IEC 27002:2022 kontrolu 5.5, Kontakt s nadležnim tijelima, u središte upravljanja interakcijama s regulatorima. Kontrolu 5.5 opisuje kao preventivnu i korektivnu, koja podupire povjerljivost, cjelovitost i dostupnost te se povezuje s konceptima Identify, Protect, Respond i Recover.

Zenith Controls objašnjava operativnu povezanost između kontakta s nadležnim tijelima i upravljanja incidentima:

„Kontrola 5.5 podupire djelotvornost upravljanja incidentima osiguravanjem da organizacije imaju unaprijed uspostavljene kontakte s relevantnim tijelima, kao što su tijela kaznenog progona, regulatori, nacionalni CERT-ovi ili tijela za zaštitu podataka.”

Iz Zenith Controls, kontrola 5.5, Kontakt s nadležnim tijelima.

Vodič mapira kontrolu 5.5 na prateće kontrole ISO/IEC 27002:2022 koje su izravno važne kada pritužba postane predmet prema regulatoru.

Kontrola ISO/IEC 27002:2022Zašto je važna za pritužbe povezane sa zaštitom osobnih podataka i zahtjeve nadzornih tijela
5.24 Planiranje i priprema za upravljanje incidentima informacijske sigurnostiPritužbe u kojima se navodi neovlašteno otkrivanje mogu zahtijevati trijažu povrede i planiranje obavješćivanja regulatora
6.8 Prijavljivanje događaja informacijske sigurnostiZaposlenici moraju znati kako prijaviti zabrinutosti u vezi s privatnošću, izgubljene zapise, sumnjiv pristup ili eskalacije pritužbi
5.7 Obavještajni podaci o prijetnjamaObavijesti nadležnih tijela mogu informirati procjenu rizika i istragu incidenta
5.6 Kontakt sa skupinama od posebnog interesaIndustrijske skupine i ISAC-ovi mogu poduprijeti situacijsku svijest tijekom sektorskih događaja vezanih uz privatnost ili sigurnost
5.26 Odgovor na incidente informacijske sigurnostiAko pritužba upućuje na povredu, koordinacija odgovora ovisi o pripremljenim kontaktima s nadležnim tijelima

Zenith Controls također ističe kontrolu 5.31, Pravni, zakonski, regulatorni i ugovorni zahtjevi. Ta je kontrola izravno povezana s upravljanjem pritužbama povezanima sa zaštitom osobnih podataka jer organizacija mora znati koje se pravne obveze primjenjuju prije nego što može ispravno odgovoriti. Kontrola 5.31 povezana je sa zadržavanjem, privatnošću i zaštitom osobnih podataka, neovisnim pregledom te internom usklađenošću s politikama i standardima.

Kontrola 5.34, Privatnost i zaštita osobnih podataka, jednako je središnja. Zenith Controls povezuje je s popisima imovine, upravljanjem uslugama u oblaku, klasifikacijom informacija, prijenosom informacija, kontrolom pristupa, upravljanjem identitetom i sigurnosnim pregledom projekata i promjena. U kontekstu pritužbi te poveznice odgovaraju na ključna pitanja regulatora: Koji osobni podaci postoje? Gdje su pohranjeni? Tko im može pristupiti? Koji su izvršitelji obrade uključeni? Je li prijenos bio kontroliran? Je li projekt pregledan u pogledu učinka na privatnost?

Nemojte se prvi put susresti s regulatorom tijekom krize

Clarysecov Zenith Blueprint: An Auditor’s 30-Step Roadmap Zenith Blueprint kontakt s nadležnim tijelima tretira kao planiranu sposobnost, a ne kao paničnu reakciju. U fazi Controls in Action, Step 22, Organizational controls, kontrola 5.5 opisana je izravnim izazovom:

„Načelo je ovdje jednostavno: ako bi vaša organizacija bila meta kibernetičkog napada, uključena u povredu podataka ili pod istragom, tko bi nazvao nadležna tijela? Kako bi znao što reći? Pod kojim bi se uvjetima takav kontakt pokrenuo? Na ta se pitanja mora odgovoriti unaprijed, a ne naknadno.”

Iz Zenith Blueprint, faza Controls in Action, Step 22, Organizational controls, kontrola 5.5, Contact with Authorities.

Za upravljanje pritužbama povezanima sa zaštitom osobnih podataka operativne upute trebaju identificirati:

  • nadzorna tijela za zaštitu podataka prema jurisdikciji;
  • tijela za kibernetičku sigurnost, CSIRT-ove i sektorske regulatore gdje je relevantno;
  • interne vlasnike kontakata s tijelima, kao što su službenik za zaštitu podataka, CISO, pravni poslovi, glavni direktor ili voditelj privatnosti;
  • odobrene komunikacijske kanale;
  • pravila pravnog pregleda i odobrenja najvišeg rukovodstva;
  • zahtjeve za zadržavanje dokaza i kontrolu otkrivanja;
  • okidače za eskalaciju povrede, NIS2, DORA, klijenta ili izvršitelja obrade.

Zenith Blueprint također obrađuje vanjsku komunikaciju u fazi ISMS Foundation and Leadership, Step 5, Communication, Awareness, and Competence:

„Odredite tko komunicira: vjerojatno vaš CISO/ISMS Manager vodi operativnu sigurnosnu komunikaciju s partnerima/klijentima (primjerice odgovaranje na upitnike sigurnosnih revizija), dok najviše rukovodstvo ili osoba za odnose s javnošću vodi javne izjave o incidentima. Pravni savjetnik može biti uključen u formuliranje komunikacije prema regulatorima.”

Iz Zenith Blueprint, faza ISMS Foundation and Leadership, Step 5, Clause 7.4, External Communication.

Službenik za zaštitu podataka ili voditelj privatnosti može biti vlasnik sadržaja, pravni poslovi mogu odobriti formulaciju, CISO može dostaviti sigurnosne dokaze, a najviše rukovodstvo može odobriti osjetljive stavove. Obrazac neuspjeha nastaje kada se te uloge otkrivaju tek tijekom incidenta.

Mapiranje usklađenosti među okvirima: kada pritužba povezana sa zaštitom osobnih podataka postane više od GDPR-a

Pritužba povezana sa zaštitom osobnih podataka može ostati čisto pitanje GDPR-a. No čim se u njoj navede neovlašteni pristup, prekid usluge, kompromitirane vjerodajnice, ransomware, pogrešna konfiguracija oblaka ili propust izvršitelja obrade, drugi okviri mogu postati relevantni.

GDPR se široko primjenjuje na voditelje obrade i izvršitelje obrade s poslovnim nastanom u EU-u, kao i na organizacije izvan EU-a koje nude robu ili usluge pojedincima u EU-u ili prate njihovo ponašanje. SaaS društvo izvan EU-a stoga može imati obveze u vezi s pritužbama prema GDPR-u i komunikacijom s nadležnim tijelima ako pruža usluge korisnicima iz EU-a.

NIS2 se može primjenjivati kada je organizacija ključni ili važan subjekt, uključujući određenu digitalnu infrastrukturu, pružatelje usluga računalstva u oblaku, podatkovne centre, MSP-ove, MSSP-ove, infrastrukture financijskog tržišta, digitalne pružatelje i druge sektore. NIS2 Article 21 zahtijeva tehničke, operativne i organizacijske mjere upravljanja rizicima koje obuhvaćaju postupanje s incidentima, neprekidnost poslovanja, sigurnost opskrbnog lanca, siguran razvoj, postupanje s ranjivostima, procjenu djelotvornosti, osposobljavanje, kriptografiju, kontrolu pristupa, upravljanje imovinom i autentifikaciju. Article 23 uvodi fazno izvješćivanje o značajnim incidentima, uključujući rano upozorenje, prijavu incidenta i naknadno izvješćivanje. Ako pritužba povezana sa zaštitom osobnih podataka otkrije incident koji utječe na pružanje usluge, može biti potrebna analiza prema NIS2.

DORA se primjenjuje na mnoge financijske subjekte i od 17. siječnja 2025. uspostavlja poseban okvir digitalne operativne otpornosti. Obuhvaća upravljanje IKT rizicima, prijavljivanje incidenata, testiranje otpornosti, razmjenu informacija o prijetnjama, IKT rizik trećih strana i nadzor. Articles 17 to 20 zahtijevaju proces upravljanja incidentima povezanima s IKT-om, klasifikaciju, eskalaciju upravi, komunikaciju s klijentima i regulatorno izvješćivanje. Ako FinTech pritužba povezana sa zaštitom osobnih podataka navodi gubitak podataka, kompromitaciju pristupa ili propust treće strane kao IKT pružatelja usluga, DORA proces za incidente može se provoditi usporedno s procjenom prema GDPR-u.

NIST CSF 2.0 pruža praktičan upravljački sloj. Njegova funkcija GOVERN očekuje da su pravne, regulatorne, ugovorne, privatnosne i građanske obveze i slobode razumljive i upravljane. Njegove funkcije RESPOND i RECOVER podupiru trijažu, eskalaciju, komunikaciju s dionicima, očuvanje dokaza, ograničavanje, uklanjanje prijetnje, oporavak i dokumentaciju.

COBIT 19, iz perspektive revizije i upravljanja, usredotočuje se na to je li postupanje s pritužbama povezanima sa zaštitom osobnih podataka i zahtjevima nadležnih tijela ugrađeno u ciljeve upravljanja, upravljačke prakse, vlasništvo nad rizikom, mjerenje uspješnosti i provjeru. Procjenitelj usmjeren na COBIT pitat će je li proces definiran, mjeren, kontroliran i poboljšavan.

OkvirRelevantnost za upravljanje pritužbamaDokazi koje revizori ili regulatori očekuju
GDPRPrava, transparentnost, pravna osnova, odgovornost, procjena povrede, komunikacija s nadzornim tijelomDnevnici zahtjeva, obavijesti, zapisi o pravnoj osnovi, komunikacije, obrazloženje povrede, dokazi izvršitelja obrade
ISO/IEC 27701:2025PIMS uloge, obveze voditelja obrade i izvršitelja obrade osobnih podataka, dokazi, praćenje, poboljšanjeOpseg PIMS-a, postupci, REG06, REG12, dodjele uloga, korektivne radnje
ISO/IEC 27001:2022Sustav upravljanja, obrada rizika, dokumentirane informacije, operativna kontrolaOpseg ISMS-a, procjena rizika, Izjava o primjenjivosti, zapisi o incidentima i dokazima
ISO/IEC 27002:2022Kontakt s nadležnim tijelima, pravni zahtjevi, zaštita privatnosti, prijavljivanje događaja, odgovor na incidenteMatrica kontakata, pravni registar, izvješća o događajima, planovi odgovora na incidente, kontrole osobnih podataka
NIS2Upravljanje značajnim incidentima za ključne i važne subjekte u opseguKlasifikacija incidenta, fazna izvješća, odobrenje uprave, komunikacije s primateljima usluga
DORAUpravljanje IKT incidentima, otpornošću, trećim stranama i komunikacijom s klijentima za financijske subjekteRegistar incidenata, klasifikacija, izvješća nadležnim tijelima, registar trećih strana, dokazi o testiranju i korektivnim mjerama
NIST CSF 2.0Upravljanje, odgovor, oporavak, rizik dobavljača, upravljanje pravnim obvezamaTrenutačni i ciljni profili, akcijski planovi, uloge, dokazi odgovora, praćenje poboljšanja
COBIT 19Sustav upravljanja, sposobnost procesa, provjera i uspješnostRACI, metrike procesa, dokazi kontrola, rezultati provjere, izvješćivanje uprave

Praktičan primjer: SaaS zahtjev nadzornog tijela u praksi

Razmotrite SaaS pružatelja koji djeluje i kao izvršitelj obrade za korporativne klijente i kao voditelj obrade za vlastite podatke o upravljanju računima. Korisnik se žali da je njegov zahtjev za brisanje zanemaren i da su njegovi osobni podaci i dalje vidljivi u izvozima analitike. Nadzorno tijelo traži dokaze u definiranom roku.

Odgovor usklađen s Clarysecom odvijao bi se ovako.

Prvo, voditelj privatnosti otvara ili ažurira zapis REG06 u roku od dva radna dana. Događaj se klasificira kao eskalacija zahtjeva za ostvarivanje prava, pritužba povezana sa zaštitom osobnih podataka, predmet nadzornog tijela i mogući problem povezan s izvršiteljem obrade. Zapis uključuje datum zaprimanja, status identiteta podnositelja zahtjeva, zahvaćene sustave, ulogu voditelja obrade ili izvršitelja obrade te početni rok.

Drugo, voditelj privatnosti provjerava je li obavijest o privatnosti sadržavala ispravan kanal za zahtjeve za ostvarivanje prava i pritužbe. Ako je kanal bio zastario, to se pitanje evidentira kao potencijalna korektivna radnja i povezuje s REG07.

Treće, službenik za zaštitu podataka ili voditelj privatnosti određuje kontekst uloge. Za podatke o računima kod kojih SaaS pružatelj određuje svrhe i sredstva obrade djeluje kao voditelj obrade. Za korisničke zapise koje učitava klijent može djelovati kao izvršitelj obrade i mora slijediti dokumentirane upute voditelja obrade. Ako je uključen podizvršitelj obrade ili dobavljač analitike, otvara se put dokaza za dobavljača i izvršitelja obrade.

Četvrto, pravni poslovi i službenik za zaštitu podataka pripremaju plan odgovora nadzornom tijelu. Prema Politici pravne i regulatorne usklađenosti, izjave regulatorima unaprijed se odobravaju, a rokovi za odgovor prate. Prema Politici dokumentiranih informacija i upravljanja dokazima PIMS-a, REG12 evidentira odobrenje i opseg otkrivanja prije davanja bilo kojih dokaza.

Peto, CISO ili vlasnik sigurnosti provjerava upućuje li pritužba na neovlašteno otkrivanje, slučajni gubitak ili pristup osobnim podacima. Ako da, pokreće se postupak za incidente. Time se predmet povezuje s kontrolama ISO/IEC 27002:2022 za prijavljivanje događaja, planiranje incidenata, odgovor, postupanje s dokazima, zapisivanje događaja, praćenje i pravne zahtjeve.

Šesto, sastavlja se paket dokaza. Može uključivati zapis REG06, verziju obavijesti o privatnosti, potvrdu zaprimanja DSR-a, korake provjere, obrazloženje ispunjenja ili odbijanja, dnevnike poslova brisanja, pravilo zadržavanja, zapis upute izvršitelju obrade, konfiguraciju izvoza analitike, zapise pristupa, DPIA-u, ugovorne odredbe dobavljača i korektivne radnje.

Sedmo, zatvaranje nije ograničeno na slanje odgovora. Voditelj privatnosti evidentira konačnu komunikaciju s nadzornim tijelom, ažurira REG06 ishodom, evidentira odobreno otkrivanje u REG12 i otvara korektivne radnje za svaki temeljni uzrok: zastarjeli kanal u obavijesti, nedostatak u radnom toku brisanja, nepodudarnost zadržavanja u analitici, nejasnoću uputa izvršitelju obrade ili prazninu u osposobljavanju tima za podršku.

Time se stresan zahtjev nadzornog tijela pretvara u revizijski provjerljiv i ponovljiv PIMS radni tok.

Revizorska perspektiva: kako se ista pritužba testira

Spis pritužbe povezane sa zaštitom osobnih podataka jedan je od najotkrivajućih revizijskih uzoraka jer povezuje politiku, operacije, dokaze, pravnu usklađenost, sigurnost i preispitivanje uprave.

Revizor PIMS-a prema ISO/IEC 27701:2025 pratit će životni ciklus osobnih podataka. Pitat će kako je zahtjev zaprimljen, je li organizacija pravilno utvrdila svoju PIMS ulogu, je li proces za prava praćen, jesu li rute za pritužbe i eskalaciju bile dostupne, jesu li komunikacije evidentirane i jesu li se ponavljajuće teme uključile u kontinuirano poboljšanje.

Revizor prema ISO/IEC 27001:2022 promatrat će disciplinu sustava upravljanja. Testirat će je li organizacija utvrdila pravne i ugovorne zahtjeve, dodijelila uloge, kontrolirala dokumentirane informacije, procijenila rizike, odabrala kontrole, provodila procese za incidente i dokaze te pregledavala uspješnost. Revizor može pratiti pritužbu do registra rizika, Izjave o primjenjivosti, zapisa o incidentima i plana korektivnih radnji.

Nadzorno tijelo za GDPR bit će izravnije: pokažite zapis, pokažite odluku, pokažite rok, pokažite komunikaciju, pokažite dokaze, pokažite korektivnu radnju.

Procjenitelj prema NIS2 ili DORA usredotočit će se na to je li događaj ispravno klasificiran, jesu li rokovi izvješćivanja procijenjeni, je li uprava obaviještena, jesu li bili uključeni treći IKT pružatelji usluga i jesu li komunikacije s klijentima ili primateljima usluga provedene na odgovarajući način.

Revizor usmjeren na COBIT 19 ili ISACA stil usredotočit će se na upravljanje i provjeru. Pitat će je li definirano vlasništvo nad procesom, jesu li uloge razdvojene, postoje li metrike uspješnosti, prima li uprava izvješća, odobravaju li se iznimke i prati li se proces pritužbi u pogledu zrelosti i djelotvornosti.

Revizor ili regulatorPrimarni fokusKljučni traženi dokazi
Revizor prema ISO/IEC 27001:2022 i ISO/IEC 27701:2025Sukladnost procesa i disciplina sustava upravljanjaPolitike, REG06, REG12, zapisi o eskalaciji, zapisnici preispitivanja uprave, korektivne radnje
Nadzorno tijelo za GDPROdgovornost i prava ispitanikaRoPA, DPIA-e, zapis o pritužbi, korespondencija, pravna osnova, obrazloženje odluke
Procjenitelj prema NIS2 ili DORAOtpornost, klasifikacija, izvješćivanje i nadzor upraveKlasifikacija incidenta, vremenske oznake obavijesti, konačna izvješća, analiza temeljnog uzroka, dokazi uprave
Procjenitelj prema COBIT 19Upravljanje, sposobnost procesa, uspješnost i provjeraRACI, metrike procesa, odobrenja iznimaka, rezultati provjere, izvješćivanje uprave

Zenith Blueprint obrađuje korektivne radnje u fazi Audit, Review and Improvement, Step 29, Continual Improvement:

„Osigurajte da je svaka korektivna radnja konkretna, dodjeljiva i vremenski ograničena. U biti, za svako pitanje stvarate mini projekt.”

Iz Zenith Blueprint, faza Audit, Review and Improvement, Step 29, Continual Improvement, Corrective Actions and Lessons Learned.

Upravo je to standard koji se očekuje nakon što pritužba otkrije sistemsku slabost. „Podsjetili smo tim” rijetko je dovoljno. Korektivna radnja treba imati vlasnika, krajnji rok, temeljni uzrok, dokaz o dovršetku i provjeru djelotvornosti.

Praktični kontrolni popis za CISO-e, službenike za zaštitu podataka, rukovoditelje usklađenosti i vlasnike poslovanja

Upotrijebite ovaj kontrolni popis kako biste provjerili može li vaša organizacija izdržati istragu pokrenutu pritužbom.

  • Potvrdite da obavijesti o privatnosti uključuju aktualne kontaktne kanale za zahtjeve za ostvarivanje prava i pritužbe.
  • Osigurajte da REG06 ili ekvivalentan registar evidentira sve zahtjeve za ostvarivanje prava, pritužbe, eskalacije, ishode i komunikacije.
  • Definirajte kada pritužbe postaju incidenti, procjene povrede, pravni predmeti ili predmeti nadzornog tijela.
  • Dodijelite uloge za kontakt s nadležnim tijelima za službenika za zaštitu podataka, voditelja privatnosti, pravne poslove, CISO-a, glavnog direktora i izvršnog odobravatelja.
  • Održavajte matricu kontakata nadzornih tijela prema jurisdikciji i sektoru.
  • Zahtijevajte odobrenje prije usmenih ili pisanih izjava regulatorima.
  • Pratite rokove za odgovor u kontroliranom registru dokaza.
  • Definirajte opseg otkrivanja dokaza prije davanja zapisa vanjskim stranama.
  • Povežite spise pritužbi s DPIA-ama, RoPA zapisima, ugovorima s izvršiteljima obrade, pravilima zadržavanja i sigurnosnim dnevničkim zapisima.
  • Tromjesečno pregledavajte ponavljajuće teme pritužbi i evidentirajte korektivne radnje.
  • Testirajte proces stolnom vježbom koja uključuje privatnost, pravne poslove, sigurnost, podršku i upravu.
  • Uključite putove eskalacije dobavljača i izvršitelja obrade, posebno za oblak, analitiku, podršku i pružatelje upravljanih usluga.
  • Mapirajte upravljanje pritužbama na GDPR odgovornost, PIMS kontrole prema ISO/IEC 27701:2025, ISMS zahtjeve prema ISO/IEC 27001:2022 te kontrole nadležnih tijela i privatnosti prema ISO/IEC 27002:2022.
  • Za sektore u opsegu dodajte točke odlučivanja za prijavljivanje incidenata prema NIS2 ili DORA.

Poslovni razlog: povjerenje regulatora gradi se rano

Nadzorna tijela ne očekuju savršenstvo. Očekuju kontrolu, odgovornost i dokaze.

Organizacija s uređenim upravljanjem može reći: ovo je trenutak kada smo zaprimili pritužbu, ovako smo je klasificirali, ovo je uloga koju smo imali, ovo je obavijest koju je pojedinac vidio, ovo je dnevnik zahtjeva, ovo su dokazi izvršitelja obrade, ovo je procjena povrede, ovo je odobreni odgovor nadzornom tijelu i ovo su korektivne radnje koje smo otvorili.

Takav profil mijenja razgovor. Umjesto da djeluje neorganizirano ili izbjegavajuće, organizacija pokazuje da je upravljanje privatnošću ugrađeno u PIMS i ISMS.

Za CISO-e to smanjuje rizik da pritužba povezana sa zaštitom osobnih podataka postane nekontrolirana sigurnosna istraga. Za službenike za zaštitu podataka i voditelje privatnosti stvara dokazivu odgovornost. Za rukovoditelje usklađenosti stvara zapise spremne za reviziju. Za vlasnike poslovanja štiti povjerenje, smanjuje trenje s regulatorom i omogućuje skaliranje operacija privatnosti.

Sljedeći koraci s Clarysecom

Ako se vaš proces za pritužbe povezane sa zaštitom osobnih podataka i dalje oslanja na pamćenje sadržaja pretinca e-pošte, neformalni pravni pregled ili ručno traženje dokaza, sada je vrijeme da ga operacionalizirate.

Clarysec vam može pomoći izgraditi radni tok za pritužbe povezane sa zaštitom osobnih podataka i zahtjeve nadzornih tijela spreman za regulatora, koristeći:

Počnite s jednim scenarijem: pritužba kopirana nadzornom tijelu. Provedite je kroz svoj trenutačni proces. Ako u roku od 48 sati ne možete izraditi cjelovit paket dokaza, Clarysecov alatni skup daje vam strukturu za zatvaranje te praznine prije nego što regulator zatraži dokaze.

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article