Upravljanje privatnošću pri snimanju korisničkih sesija prema GDPR-u i ISO 27701

Demonstracija koja je uvid u proizvod pretvorila u dokaz o privatnosti
Zaslon za demonstraciju izgledao je kao iskorak. Sarah, CISO brzorastuće SaaS tvrtke, promatrala je kako produktni tim u novoj analitičkoj platformi ponovno reproducira stvarnu sesiju uvođenja korisnika. Pokazivač se kretao kroz sučelje, korisnik je zastao na trećem koraku, dvaput se vratio, otvorio pomoćni opis, a zatim napustio tijek.
Produktni menadžer bio je oduševljen. Snimanje korisničkih sesija trebalo je pokazati točno gdje korisnici nailaze na poteškoće. Toplinske karte trebale su otkriti koja polja stvaraju trenje. Dijagnostika rušenja trebala je razvojnom timu pokazati u kojim preglednicima dolazi do pogrešaka. Mobilna telemetrija trebala je pomoći u određivanju prioriteta ispravaka prema verziji uređaja. Izgledalo je kao rudnik zlata za korisničko iskustvo.
Zatim je Sarah vidjela što je alat stvarno zabilježio.
Jedan korisnik pogreškom je upisao lozinku u polje za korisničko ime. Drugi je u tekstualno polje slobodnog unosa zalijepio nacionalni identifikacijski broj. Agent podrške otvorio je korisnički račun tijekom sesije otklanjanja poteškoća, pri čemu su se na zaslonu prikazali financijski podaci. Zapisi o rušenju sadržavali su adrese e-pošte, IP adrese, nazive ruta, stanje autentifikacije, identifikatore uređaja i zastavice značajki koje su otkrivale interni radni tok klijenta.
Dobavljač analitičkog alata smatrao se izvršiteljem obrade. Ugovor s klijentom propisivao je da se produkcijski osobni podaci ne smiju koristiti za analitiku bez odobrenja. Obavijest o privatnosti navodila je samo da društvo koristi analitiku radi poboljšanja usluge. Nije spominjala snimanje korisničkih sesija, praćenje ponašanja, identifikatore uređaja, maskiranje, zadržavanje, primatelje ni međunarodne prijenose.
Produktni tim vidio je bezopasne operativne podatke. Sarah je vidjela nestrukturirane, nemaskirane i neupravljane osobne podatke unutar platforme u oblaku sa širokim internim pristupom i nejasnom pravnom osnovom.
To je stvarni problem upravljanja privatnošću telemetrije proizvoda i snimanja korisničkih sesija. Rizik nije u tome što telemetrija postoji. Rizik je u tome što se tretira kao tehnički nusproizvod niskog rizika umjesto kao uređena aktivnost obrade koja obuhvaća pravnu osnovu, obavijest o privatnosti, provjeru potrebe za DPIA-om, ugovore s dobavljačima, maskiranje, kontrolu pristupa, zadržavanje, odgovor na incidente i revizijske dokaze.
Prema ISO/IEC 27701:2025, organizacijama je potreban sustav upravljanja osobnim podacima, PIMS, koji privatnost tretira kao operativni model. Prema GDPR-u, voditelji obrade moraju dokazati usklađenost s načelima kao što su zakonitost, poštenost, transparentnost, ograničavanje svrhe, smanjenje količine podataka, ograničenje pohrane, cjelovitost, povjerljivost i odgovornost. Snimanje korisničkih sesija i telemetrija proizvoda nalaze se izravno u tom području odgovornosti jer često prate kako se osobe koje je moguće identificirati ponašaju unutar digitalne usluge.
Clarysecov pristup izvlači telemetriju iz sjene i smješta je u sljediv lanac upravljanja: popis, klasifikacija uloga, pravna osnova, provjera potrebe za DPIA-om, obavijest o privatnosti, procjena dobavljača, maskiranje, zadržavanje, kontrola pristupa, dokazi i kontinuirani pregled. Taj lanac podržavaju Zenith Blueprint: An Auditor’s 30-Step Roadmap Zenith Blueprint, Clarysecove PIMS politike i Zenith Controls: The Cross-Compliance Guide Zenith Controls.
Zašto telemetrija proizvoda prema GDPR-u nije samo analitika
GDPR široko definira osobne podatke, uključujući mrežne identifikatore i informacije koje se odnose na identificiranu fizičku osobu ili fizičku osobu koju je moguće identificirati. Također široko definira obradu, uključujući prikupljanje, pohranu, uporabu, otkrivanje, brisanje i uništenje. Telemetrija proizvoda stoga može postati obrada osobnih podataka kada uključuje korisnike, zakupce, administratore, zaposlenike ili krajnje korisnike klijenata, povezuje se s njima ili se razumno može dovesti u vezu s njima.
Uobičajene telemetrijske podatkovne točke uključuju:
- korisničke ID-jeve, adrese e-pošte, ID-jeve zakupaca i ID-jeve računa
- IP adrese, identifikatore uređaja, otiske preglednika i mobilne oglašivačke ID-jeve
- korištenje značajki, putanje klikova, dubinu pomicanja, interakcije s obrascima i ponašanje pri pogreškama
- ispise rušenja, nazive ruta, fragmente API payloadova i dijagnostičke dnevničke zapise
- snimke korisničkih sesija, DOM snimke stanja, događaje pritisaka tipki i toplinske karte
- metapodatke podrške, snimke zaslona, snimke ekrana i povratne informacije korisnika
- događaje performansi povezane s računom, ulogom, geografijom ili segmentom klijenata
Pitanje privatnosti postaje ozbiljnije kada telemetrija otkriva ponašanje. Članak 3 GDPR-a može se primijeniti čak i na SaaS pružatelje izvan EU-a kada nude robu ili usluge osobama u Uniji ili prate njihovo ponašanje unutar Unije. Snimanje korisničkih sesija, toplinske karte i analitika proizvoda često predstavljaju praćenje ponašanja u uobičajenom značenju, čak i kada je poslovna svrha poboljšanje proizvoda, a ne oglašavanje.
Članak 6 GDPR-a zahtijeva pravnu osnovu za svaku svrhu obrade. Privola može biti prikladna kada je praćenje opcionalno, invazivno ili uređeno lokalnim pravilima ePrivacy. Legitimni interesi mogu biti mogući za ograničenu telemetriju, ali tek nakon procjene nužnosti, razmjernosti te prava i sloboda pojedinaca. Ugovor može podržati telemetriju koja je strogo nužna za pružanje usluge, ali ne uklapa se svaki slučaj uporabe optimizacije proizvoda ili snimanja sesija uvjerljivo u ugovornu osnovu.
Važan je i rizik povezan s posebnim kategorijama podataka. Članak 9 GDPR-a ograničava obradu podataka koji otkrivaju zdravstvene, biometrijske, političke, vjerske ili druge osjetljive kategorije. Mnogi SaaS dobavljači pretpostavljaju da ne prikupljaju takve podatke, a zatim otkriju da ih klijenti lijepe u obrasce podrške, polja radnih tokova, bilješke, evidencije ljudskih resursa, opise pravnih predmeta, medicinske zahtjeve ili snimke zaslona koje su zabilježili alati za snimanje sesija.
Clarysecova korporativna Politika zaštite podataka i privatnosti Politika zaštite podataka i privatnosti izričito uređuje pravnu osnovu i smanjenje količine podataka:
Sva obrada mora se temeljiti na valjanoj pravnoj osnovi (npr. privola, ugovor, pravna obveza).
Iz odjeljka „Zahtjevi za implementaciju politike”, točka politike 6.1.1.
Smiju se prikupljati i obrađivati samo podaci nužni za određenu, legitimnu poslovnu svrhu.
Iz odjeljka „Zahtjevi za implementaciju politike”, točka politike 6.2.1.
Za manje timove, Politika zaštite podataka i privatnosti za SME Politika zaštite podataka i privatnosti - SME zahtijeva disciplinu vođenja popisa:
Koordinator za privatnost mora održavati registar svih aktivnosti obrade osobnih podataka, uključujući kategorije podataka, svrhu, pravnu osnovu i rokove zadržavanja.
Iz odjeljka „Zahtjevi upravljanja”, točka politike 5.2.1.
Također produktnim i inženjerskim timovima daje jasnu polaznu osnovu za ugrađenu i zadanu zaštitu privatnosti:
Ugrađena i zadana zaštita privatnosti mora se provoditi u svim novim sustavima i uslugama.
Iz odjeljka „Zahtjevi upravljanja”, točka politike 5.3.1.
Korekcija upravljanja jednostavna je: ne pitajte je li telemetrija „analitika”. Pitajte je li riječ o aktivnosti obrade koja uključuje osobne podatke, praćenje ponašanja, profiliranje, pristup dobavljača, zadržavanje i sigurnosne kontrole.
Počnite s jasnoćom uloga prema ISO 27701:2025
Upravljanje privatnošću prema ISO/IEC 27701:2025 najbolje funkcionira kada organizacije najprije definiraju svoju ulogu. Djelujete li kao voditelj obrade osobnih podataka, odlučujući zašto se koristi snimanje korisničkih sesija i koji se podaci bilježe? Jeste li izvršitelj obrade koji bilježi telemetriju u ime klijenta prema dokumentiranim uputama? Ili ste oboje, ovisno o značajki i konfiguraciji klijenta?
Clarysecov skup PIMS politika koristi oznake uloga kako bi to bilo operativno provedivo. „Oboje” vrijedi neovisno o tome djeluje li organizacija kao voditelj obrade ili izvršitelj obrade. „Voditelj obrade” vrijedi kada organizacija određuje svrhe i sredstva. „Izvršitelj obrade” vrijedi kada se obrada provodi prema dokumentiranim uputama.
SaaS pružatelj može biti voditelj obrade za telemetriju koja se koristi za poboljšanje vlastitog proizvoda, otkrivanje problema u korisničkom iskustvu ili određivanje prioriteta u planu razvoja. Isti pružatelj može biti izvršitelj obrade za telemetriju zabilježenu unutar radnog prostora pod kontrolom klijenta, kada klijent određuje svrhu. U rijetkim slučajevima može nastati zajedničko voditeljstvo obrade kada obje strane zajednički određuju svrhe i sredstva. U drugim lancima pružatelj može biti podizvršitelj obrade koji obrađuje telemetriju za drugog izvršitelja obrade.
Korporativna Politika popisa aktivnosti obrade PII-ja i pravne osnove PII Processing Inventory and Lawful Basis Policy prvi kontrolni prag čini konkretnim:
[Oboje] Vlasnik procesa / vlasnik poslovanja MORA izraditi REG02 zapis u popisu aktivnosti obrade prije početka svake nove aktivnosti obrade PII-ja.
Iz odjeljka „Polazna osnova popisa aktivnosti obrade”, točka politike 4.1.1.
Za telemetriju proizvoda REG02 ne smije sadržavati neodređeni redak „analitika”. Treba razdvojiti svrhe i tokove podataka.
| Aktivnost telemetrije | Moguća uloga u PIMS-u | Pitanje upravljanja |
|---|---|---|
| Dijagnostika rušenja povezana s korisničkim ID-jem | Voditelj obrade ili izvršitelj obrade | Je li identifikacija na razini korisnika nužna i koliko dugo? |
| Snimanje korisničkih sesija radi optimizacije uvođenja | Obično voditelj obrade ako dobavljač određuje svrhu | Je li snimanje transparentno, maskirano, opcionalno i provjereno kroz DPIA provjeru? |
| Revizijski događaji administratora zakupca | Izvršitelj obrade ili voditelj obrade, ovisno o ugovoru | Je li riječ o sigurnosti usluge, dokazima o usklađenosti ili analitici proizvoda? |
| Toplinske karte na javnim marketinškim stranicama | Voditelj obrade | Jesu li privola ili legitimni interes prikladni prema lokalnim pravilima? |
| Mobilna telemetrija s identifikatorima uređaja | Voditelj obrade ili izvršitelj obrade | Jesu li identifikatori smanjeni, rotirani, pseudonimizirani ili agregirani? |
| Snimanje zaslona u okviru podrške | Izvršitelj obrade ili voditelj obrade, ovisno o zahtjevu | Provode li se izričita radnja korisnika, maskiranje i zadržavanje? |
ISO/IEC 27001:2022 podržava ovaj PIMS rad tako što organizaciji daje strukturu za kontekst, zahtjeve zainteresiranih strana, opseg, vodstvo, uloge, procjenu rizika, planiranje obrade rizika, operativnu kontrolu i usluge koje pružaju vanjske strane. ISMS pita koja su imovina, rizici, vlasnici, kontrole i dokazi. PIMS pita koji se osobni podaci obrađuju, zašto, u kojoj ulozi, s kojim pravima, zaštitnim mjerama i obavijestima.
Zajedno sprječavaju klasičnu prazninu u privatnosti u kojoj produktni timovi omogućuju praćenje brže nego što ga upravljanje može klasificirati.
Okidači za DPIA-u: kada uvid u proizvod postaje obrada visokog rizika
Ne zahtijeva svaki telemetrijski događaj cjelovitu DPIA-u. Međutim, snimanje korisničkih sesija i bihevioralna analitika često zahtijevaju provjeru potrebe za DPIA-om jer mogu uključivati sustavno praćenje, profiliranje, obradu velikog opsega, osjetljiv sadržaj, ranjive korisnike, inovativnu tehnologiju ili bitno izmijenjenu obradu.
Politika procjene rizika za privatnost i DPIA-e Privacy Risk Assessment and DPIA Policy izričita je za voditelje obrade:
[Voditelj obrade] Vlasnik procesa / vlasnik poslovanja MORA u REG04 uputiti Voditelju privatnosti / Voditelju PIMS-a obradu koja uključuje sustavno praćenje velikog opsega, profiliranje, automatizirane odluke, posebne kategorije PII-ja, podatke o kaznenim osudama ili kažnjivim djelima, ranjive ispitanike, inovativnu tehnologiju ili značajno promijenjenu obradu prije početka obrade.
Iz odjeljka „Okidači za DPIA-u i utvrđivanje zahtjeva”, točka politike 4.2.2.
Provjera potrebe za DPIA-om za snimanje korisničkih sesija treba postaviti praktična pitanja:
- Bilježi li snimanje unos u obrasce, sadržaj stranice, tekst chata, prenesene dokumente ili payloadove pogrešaka?
- Provodi li se maskiranje prije nego što podaci napuste preglednik ili tek nakon prikupljanja?
- Može li alat zabilježiti lozinke, tokene, tajne vrijednosti, jednokratne kodove ili polja za plaćanje?
- Jesu li sesije povezane s imenovanim korisnicima, računima, IP adresama ili identifikatorima uređaja?
- Mogu li zaposlenici pretraživati snimke prema korisniku, klijentu, segmentu, pogrešci, URL-u ili ponašanju?
- Koristi li dobavljač podatke za analitiku, treniranje umjetne inteligencije, usporedbu sa standardima u industriji ili poboljšanje proizvoda?
- Postoje li međunarodni prijenosi?
- Koji je rok zadržavanja konfiguriran i može li se brisanje provesti prema zakupcu ili korisniku?
- Mogu li klijenti onemogućiti snimanje, konfigurirati maskiranje ili zatražiti brisanje?
- Jesu li zaposlenici, administratori i krajnji korisnici klijenata obuhvaćeni obavijestima?
- Postoji li rizik bilježenja podataka djece, zdravstvenih podataka, financijskih podataka ili podataka ljudskih resursa?
Korporativna Politika zaštite podataka i privatnosti dodatno potvrđuje prag visokog rizika:
Modeliranje prijetnji i procjene učinka na zaštitu podataka (DPIA) obvezne su za sustave obrade visokog rizika.
Iz odjeljka „Zahtjevi za implementaciju politike”, točka politike 6.3.4.
Važna Clarysecova lekcija iz revizija jest da rizik snimanja korisničkih sesija nije samo pitanje privatnosti. To je i pitanje sigurnosne arhitekture. Ako DOM snimke stanja bilježe bearer tokene, interne ID-jeve, skrivena polja ili osjetljive radne tokove klijenata, organizacija je stvorila novo spremište podataka visoke vrijednosti izvan svojeg uobičajenog perimetra zapisivanja događaja, DLP-a i pregleda pristupa.
Pretvorite alat za snimanje sesija u revizijski provjerljivu imovinu
Najbrži način za smanjenje telemetrijskog rizika jest prestati tretirati alate kao nevidljivu produktnu infrastrukturu. U Zenith Blueprint, fazi upravljanja rizicima, Step 9, „Identifying Assets, Threats, and Vulnerabilities,” Clarysec upućuje organizacije da popišu imovinu te zabilježe vlasnika, lokaciju i klasifikaciju. Posebno napominje da imovinu koja sadrži osobne podatke treba označiti kao relevantnu za GDPR, a imovinu kritičnih usluga kao potencijalno relevantnu za NIS2.
Blueprint informacijski resurs opisuje kao sve što ima vrijednost i što bi sigurnosni incident mogao ugroziti, uključujući informacije, softver, usluge u oblaku, usluge/procese i usluge trećih strana. Za upravljanje telemetrijom svaka analitička platforma, dobavljač alata za snimanje sesija, SDK, cjevovod događaja, podatkovno jezero, nadzorna ploča, izvoz i repozitorij snimki podrške postaje revizijski provjerljiva imovina.
| Polje imovine | Primjer unosa za snimanje korisničkih sesija |
|---|---|
| Naziv imovine | Platforma za snimanje korisničkih sesija proizvoda |
| Vlasnik | VP Product, uz odgovornost Voditelja privatnosti za odobrenje |
| Tehnički vlasnik | Voditelj inženjerske analitike |
| Lokacija | EU regija u oblaku, SaaS hostiran kod dobavljača |
| Kategorije PII-ja | Korisnički ID, IP adresa, ID uređaja, bihevioralni događaji, maskirane DOM snimke stanja |
| Svrha | Otklanjanje poteškoća u UX-u i optimizacija uvođenja korisnika |
| Pravna osnova | Test legitimnog interesa ili privola, ovisno o kontekstu |
| Uloga u PIMS-u | Voditelj obrade za interno poboljšanje proizvoda, izvršitelj obrade za snimanje sesija podrške koje zatraži klijent |
| Klasifikacija | Povjerljivo, PII, praćenje ponašanja |
| Dobavljači | Dobavljač alata za snimanje sesija, pružatelj usluga hostinga u oblaku, integracija platforme za podršku |
| Zadržavanje | 30 dana neobrađene snimke sesija, 12 mjeseci agregirane analitike |
| Kontrole | Maskiranje, odobrenje pristupa, SSO, MFA, revizijski zapisi, DLP, radni tok brisanja |
| Dokazi | REG02, REG04 provjera, REG07 ažuriranje obavijesti, REG08 zapis dobavljača, zapisi pregleda pristupa |
Time se upravljanje privatnošću povezuje s dokazima ISMS-a. Produktni, privatnosni, inženjerski i revizijski timovi mogu se pozvati na isti zapis umjesto održavanja odvojenih narativa.
Koristite Zenith Controls kao okosnicu usklađenosti među okvirima
Clarysec koristi Zenith Controls kao vodič za usklađenost među okvirima, a ne kao zamjenu za službene okvire. Za telemetriju i snimanje korisničkih sesija središnje teme ISO/IEC 27002:2022 odnose se na privatnost i zaštitu PII-ja, upravljanje uslugama u oblaku, odnose s dobavljačima, maskiranje podataka, popis imovine, klasifikaciju, kontrolu pristupa i upravljanje promjenama.
U Zenith Controls, ISO/IEC 27002:2022 kontrola 5.34, privatnost i zaštita PII-ja, predstavlja sidrišnu kontrolu. Njezina praktična osnova jest poznavanje podataka:
Temelj ove kontrole jest poznavanje podataka. Organizacija mora znati koji PII prikuplja, gdje se nalazi, zašto se obrađuje i tko mu može pristupiti.
Iz Zenith Blueprint, faze Controls in Action, Step 23, Control 5.34, Privacy and Protection of Personally Identifiable Information.
Zenith Controls mapira 5.34 na podržavajuće kontrole ISO/IEC 27002:2022, kao što su 5.9 popis informacija i druge povezane imovine, 8.11 maskiranje podataka, 5.23 informacijska sigurnost pri korištenju usluga u oblaku, 5.12 klasifikacija informacija, 5.14 prijenos informacija, 5.15 kontrola pristupa, 5.16 upravljanje identitetom, 5.19 informacijska sigurnost u odnosima s dobavljačima, 5.8 informacijska sigurnost u upravljanju projektima i 8.32 upravljanje promjenama.
| Tema kontrole ISO/IEC 27002:2022 | Zašto je važna za telemetriju i snimanje sesija |
|---|---|
| 5.34 Privatnost i zaštita PII-ja | Uspostavlja zaštitu privatnosti tijekom životnog ciklusa za telemetriju i bihevioralne podatke koji omogućuju identifikaciju |
| 5.9 Popis informacija i druge povezane imovine | Osigurava vidljivost SDK-ova, cjevovoda, nadzornih ploča, spremišta snimki sesija i izvoza podataka |
| 8.11 Maskiranje podataka | Smanjuje izloženost kada stvarni PII nije nužan za analitiku, testiranje ili otklanjanje poteškoća |
| 5.23 Informacijska sigurnost pri korištenju usluga u oblaku | Obuhvaća SaaS dobavljače snimanja sesija, spremišta podataka u oblaku, podijeljenu odgovornost i lokaciju podataka |
| 5.19 Informacijska sigurnost u odnosima s dobavljačima | Uređuje dubinsku analizu dobavljača, ugovore, praćenje i vlasništvo nad rizikom za analitičke dobavljače |
| 5.12 Klasifikacija informacija | Označava telemetriju koja sadrži identifikatore ili sadržaj snimki sesija kao povjerljivi PII |
| 5.14 Prijenos informacija | Uređuje tokove podataka prema dobavljačima, API-jima, alatima za podršku i izvoznim datotekama |
| 5.15 Kontrola pristupa i 5.16 Upravljanje identitetom | Ograničavaju pristup snimkama sesija na odobrene uloge sa sljedivim identitetom |
| 5.8 Informacijska sigurnost u upravljanju projektima i 8.32 Upravljanje promjenama | Zahtijevaju pregled privatnosti i sigurnosti prije omogućavanja novih SDK-ova ili načina bilježenja |
Za maskiranje podataka, Zenith Controls utvrđuje da je ISO/IEC 27002:2022 kontrola 8.11 preventivna i usmjerena na povjerljivost. Također povezuje maskiranje s 8.3 ograničenjem pristupa informacijama, 8.10 brisanjem informacija, 8.12 sprječavanjem curenja podataka, 8.24 uporabom kriptografije i 8.33 testnim informacijama. To je važno jer maskiranje u snimanju korisničkih sesija ne smije biti kozmetičko. Mora biti projektirano, testirano i dokazano.
Politika maskiranja podataka i pseudonimizacije za SME Politika maskiranja podataka i pseudonimizacije - SME daje jednostavno pravilo koje se primjenjuje i na analitiku proizvoda:
Produkcijski osobni podaci ne smiju se koristiti u testiranju, vanjskim alatima ili analitici osim ako je to formalno odobreno.
Iz odjeljka „Uloge i odgovornosti”, točka politike 4.4.1.
Praktični Clarysecov radni tok za odobravanje snimanja korisničkih sesija
Zamislite da produktni tim želi omogućiti snimanje za sve neuspjele checkout sesije u fintech aplikaciji. Poslovni razlog je stvaran: napušteni checkout utječe na prihode i zadovoljstvo korisnika. Pitanje upravljanja jest može li se taj uvid prikupiti zakonito, razmjerno i sigurno.
1. korak: Izradite REG02 prije puštanja SDK-a u produkcijski rad
Koristite REG02 prema Politici popisa aktivnosti obrade PII-ja i pravne osnove. Zabilježite svrhu, kategorije podataka, kategorije korisnika, izvor, primatelje, zadržavanje, prijenose, vlasnika sustava, pravnu osnovu i ulogu.
Nemojte pisati „analitika”. Napišite „snimanje korisničkih sesija radi otklanjanja poteškoća u neuspjelom checkoutu i poboljšanja konverzije”. Navedite konkretna polja, uključujući korisnički ID, ID zakupca, IP adresu, ID uređaja, događaje klikova, rute stranica, DOM snimke stanja, maskirana polja obrazaca, kodove pogrešaka i status tijeka plaćanja.
2. korak: Utvrdite pravnu osnovu
Za osnovnu dijagnostiku rušenja i agregirane metrike performansi legitimni interesi mogu biti obrazložljivi ako organizacija dokumentira nužnost, razmjernost, zaštitne mjere i očekivanja korisnika. Za potpuno snimanje korisničkih sesija, osobito na autentificiranim zaslonima, privola može biti jasnije rješenje kada to zahtijevaju lokalna pravila ili razina invazivnosti.
Hibridni pristup često je praktičniji: koristite legitimne interese za ograničenu, neinvazivnu, maskiranu telemetriju, a za snimanje korisničkih sesija zahtijevajte izričitu prijavu korisnika ili omogućavanje na razini zakupca. Koji god odgovor bio, mora biti dokumentiran i odražen u obavijestima, ugovorima i konfiguraciji.
3. korak: Provjerite okidače za DPIA-u u REG04
Snimanje neuspjelog checkouta može uključivati financijsko ponašanje, autentifikaciju, zaslone plaćanja i sustavno praćenje. Vlasnik procesa upućuje aktivnost Voditelju privatnosti. Provjera procjenjuje nužnost, razmjernost, očekivanja pojedinaca, maskiranje, kontrole pristupa, uporabu od strane dobavljača, zadržavanje i alternative kao što su agregirane metrike prodajnog lijevka.
Politika ugrađene i zadane zaštite privatnosti Privacy by Design and Default Policy zahtijeva posebnu analizu smanjenja količine podataka:
[Oboje] Vlasnik procesa / vlasnik poslovanja MORA dokumentirati izvedivost deidentifikacije, pseudonimizacije, agregacije ili obrade koja ne omogućuje identifikaciju u REG04 prije odobravanja PII-ja koji omogućuje identifikaciju za testiranje, analitiku, izvješćivanje ili sekundarnu operativnu uporabu.
Iz odjeljka „Smanjenje količine podataka i zadani dizajn privatnosti”, točka politike 4.2.5.
4. korak: Konfigurirajte zadane postavke privatnosti prije produkcijskog bilježenja
Inženjerski tim treba konfigurirati SDK tako da:
- onemogući bilježenje pritisaka tipki prema zadanim postavkama
- maskira sva polja za unos osim ako su izričito odobrena
- blokira snimanje sesija na stranicama za plaćanje, lozinke, MFA, zdravstvo, ljudske resurse ili osjetljivi slobodni tekst
- ukloni tokene, autorizacijska zaglavlja i skrivena polja
- zamijeni korisnički ID pseudonimnim analitičkim ID-jem gdje je izvedivo
- skrati IP adrese ili ih pohrani odvojeno uz ograničen pristup
- primijeni kratak rok zadržavanja neobrađenih snimki sesija
- omogući odjavu na razini zakupca kada je to ugovorno potrebno
- usmjeri pristup kroz SSO, MFA i odobrenje na temelju uloga
- omogući revizijske zapise za pregled, izvoz i brisanje snimki sesija
5. korak: Ažurirajte obavijest o privatnosti i dokumentaciju za klijente
Politika obavijesti o privatnosti i transparentnosti Privacy Notice and Transparency Policy zahtijeva da se sadržaj obavijesti izvodi iz REG02:
[Voditelj obrade] Vlasnik procesa / vlasnik poslovanja MORA u REG07 uključiti kategorije PII-ja, kategorije ispitanika, kategoriju izvora kada je izvor neizravan, kategorije primatelja, referencu zadržavanja i referencu prijenosa iz REG02 prije podnošenja obavijesti o privatnosti na odobrenje.
Iz odjeljka „Sadržaj obavijesti i transparentne informacije”, točka politike 4.2.3.
Obavijest treba jednostavnim jezikom objasniti analitiku proizvoda i snimanje sesija: što se bilježi, zašto se bilježi, je li opcionalno, tko prima podatke, koliko dugo se zadržavaju, kamo se prenose i kako korisnici mogu ostvariti prava.
6. korak: Procijenite dobavljača i prenesite ugovorne obveze
Prije nabave, uvođenja, obnove ili značajne promjene značajke koristite REG08 prema Politici upravljanja izvršiteljima obrade, podizvršiteljima obrade i trećim stranama u području privatnosti Processor, Subprocessor and Third-Party Privacy Management Policy:
[Svi] Vlasnik procesa / vlasnik poslovanja MORA u REG08 identificirati svaki predloženi odnos s trećom stranom koja će obrađivati, pristupati, primati, pohranjivati, prenositi, podržavati ili na drugi način utjecati na PII prije nabave, uvođenja, obnove ili značajne promjene privatnosti povezane s trećom stranom.
Iz odjeljka „Identifikacija i klasifikacija odnosa”, točka politike 4.1.2.
Pregled dobavljača treba obuhvatiti lokaciju podataka, podizvršitelje obrade, šifriranje, kontrole pristupa, prijavu povrede podataka, brisanje, prava na reviziju, uporabu podataka klijenta, isključenja za treniranje umjetne inteligencije, pristup u svrhu podrške, zadržavanje, kontrole izvoza i suradnju u incidentima.
Korporativna Politika zaštite podataka i privatnosti također podsjeća timove:
Ugovori s izvršiteljima obrade moraju uključivati:
Iz odjeljka „Provedba i usklađenost”, točka politike 8.5.1.
SME Politika sigurnosti trećih strana i dobavljača Politika sigurnosti trećih strana i dobavljača - SME dodatno naglašava:
Ugovori moraju uključivati obvezne odredbe koje obuhvaćaju:
Iz odjeljka „Zahtjevi upravljanja”, točka politike 5.3.
Revizijsko pitanje je jednostavno: možete li dokazati da je dobavljač alata za snimanje sesija obvezan poštovati vaše obveze privatnosti, sigurnosti, zadržavanja, brisanja, pomoći i postupanja s incidentima?
7. korak: Dokumentirajte tehničke kontrole dokazima
U Zenith Blueprint, fazi Controls in Action, Step 19, „Technological Controls I,” Clarysec upućuje timove da provjere automatizirano brisanje i zadržavanje, pregledaju maskiranje i pseudonimizaciju u testiranju i analitici te procijene DLP kontrole.
Za snimanje sesija čuvajte dokaze kao što su:
- snimke zaslona konfiguracije SDK-a
- definicije pravila maskiranja
- testne snimke koje pokazuju da su osjetljiva polja blokirana
- konfiguracija zadržavanja
- evidencija brisanja
- zapisi pregleda pristupa
- DPA dobavljača i popis podizvršitelja obrade
- revizijski zapisi pregleda snimki sesija
- odobrenje DPIA-e ili dokumentirani ishod provjere
- odobrenje obavijesti o privatnosti
To je ono što ugrađenu zaštitu privatnosti pretvara iz slogana u dokaze spremne za reviziju.
Mapiranje usklađenosti među okvirima za upravljanje telemetrijom
Upravljanje telemetrijom često počinje kao pitanje GDPR-a, ali rijetko na tome ostaje.
Članak 5 GDPR-a zahtijeva zakonitost, poštenost, transparentnost, ograničavanje svrhe, smanjenje količine podataka, točnost, ograničenje pohrane, sigurnost i odgovornost. Članak 6 zahtijeva pravnu osnovu. Članak 4 pojašnjava uloge voditelja obrade, izvršitelja obrade i povrede. Članak 9 podiže zahtjeve kada se u zabilježenom sadržaju pojavljuju posebne kategorije podataka. Za snimanje korisničkih sesija ta se načela pretvaraju u jasne obavijesti, smanjeno bilježenje, maskirana polja, ograničeno zadržavanje, kontrole pristupa, ugovore s dobavljačima i dokaze DPIA-e.
NIS2 može postati relevantan za SaaS, oblak, digitalnu infrastrukturu, pružatelje upravljanih usluga (MSP), pružatelje upravljanih sigurnosnih usluga (MSSP) i određene digitalne pružatelje, ovisno o veličini, sektoru i kritičnosti usluge. Članak 20 čini upravljanje kibernetičkom sigurnošću odgovornošću upravljačkog tijela. Članak 21 zahtijeva mjere upravljanja rizicima, uključujući politike, postupanje s incidentima, neprekidnost poslovanja, sigurnost opskrbnog lanca, siguran razvoj, djelotvornost kontrola, kibernetičku higijenu, kriptografiju, sigurnost ljudskih resursa, kontrolu pristupa i upravljanje imovinom.
DORA se primjenjuje na mnoge financijske subjekte i od 17. siječnja 2025. uspostavlja sektorski režim digitalne operativne otpornosti. Njezina očekivanja za upravljanje IKT rizicima obuhvaćaju upravljanje, mapiranje imovine i ovisnosti, zaštitu, otkrivanje, neprekidnost poslovanja, oporavak, osposobljavanje i nadzor trećih strana. Za fintech telemetriju razmišljanje u skladu s DORA-om pita podržavaju li alati za snimanje sesija kritične ili važne funkcije ili utječu na njih, je li dobavljač IKT pružatelj treće strane i uključuju li ugovori pomoć u reviziji i incidentima.
NIST CSF 2.0 dodaje praktični integracijski sloj. Njegova funkcija GOVERN zahtijeva razumijevanje dionika, ovisnosti te pravnih, regulatornih, ugovornih i privatnosnih obveza. Ishodi IDENTIFY, PROTECT, DETECT, RESPOND i RECOVER prirodno se mapiraju na telemetrijsku imovinu, tokove podataka, kontrolu pristupa, zapisivanje događaja, trijažu incidenata, ograničavanje i oporavak.
Revizori COBIT 19, odnosno procjenitelji obučeni prema ISACA pristupu koji primjenjuju načela upravljanja, obično će pitati podržava li telemetrija ciljeve organizacije, je li vlasništvo nad rizikom jasno, jesu li koristi uravnotežene s rizikom, provode li se politike i pokazuje li praćenje učinkovitost kontrola.
| Perspektiva okvira | Što će revizor pitati o telemetriji |
|---|---|
| GDPR | Koja je pravna osnova, obavijest, smanjenje količine podataka, zadržavanje, ishod DPIA-e, ugovor s izvršiteljem obrade i postupak ostvarivanja prava? |
| ISO 27701:2025 PIMS | Koja je uloga, obveza voditelja obrade ili izvršitelja obrade, popis PII-ja, procjena rizika za privatnost i lanac dokaza? |
| ISO/IEC 27001:2022 ISMS | Koja imovina, vlasnik rizika, plan obrade rizika, kontrola pristupa, kontrola dobavljača i operativni dokazi postoje? |
| NIS2 | Utječe li telemetrija na sigurnost mrežnih i informacijskih sustava, opskrbni lanac, postupanje s incidentima ili primatelje usluge? |
| DORA | Je li dobavljač telemetrije IKT ovisnost o trećoj strani i utječe li na otpornost, izvješćivanje o incidentima ili testiranje? |
| NIST CSF 2.0 | Je li telemetrija odražena u profilima, upravljanju, popisima imovine, riziku dobavljača i procesima odgovora? |
| COBIT 19 | Jesu li odgovornost, vrijednost, apetit za rizik, praćenje kontrola i odgovornosti za osiguranje definirani? |
Kako revizori testiraju isti radni tok snimanja sesija
Revizor privatnosti počinje s REG02, REG04 i REG07. Odabire aktivnost snimanja sesija i traži svrhu, pravnu osnovu, kategorije PII-ja, kategorije ispitanika, primatelje, zadržavanje, prijenose, provjeru potrebe za DPIA-om, tekst obavijesti i ugovore s izvršiteljima obrade. Testira odgovara li stvarna konfiguracija SDK-a odobrenom zapisu o obradi. Ako zapis navodi da su polja za unos maskirana, traži dokaze.
Revizor prema ISO/IEC 27001:2022 počinje s opsegom, procjenom rizika, Izjavom o primjenjivosti, kontrolama dobavljača i operativnim dokazima. Telemetriju može povezati s popisom imovine, kontrolom pristupa, uslugama u oblaku, upravljanjem odnosima s dobavljačima, sigurnim razvojem i spremnošću za incidente. Ako je snimanje sesija uvedeno kroz promjenu proizvoda, pita je li procjena rizika ažurirana i jesu li usluge koje pružaju vanjske strane kontrolirane.
Revizor DORA-e u fintech kontekstu pita je li dobavljač telemetrije naveden u registru IKT trećih strana, podržava li usluga kritičnu ili važnu funkciju, uključuju li ugovori lokacije, regije obrade podataka, pomoć u incidentima, prava na reviziju, prava raskida, zahtjeve poslovne neprekidnosti i pomoć pri prijelazu.
Procjenitelj prema NIST CSF-u počinje s trenutačnim profilom. Je li snimanje korisničkih sesija dokumentirano kao tehnološka ovisnost i aktivnost obrade podataka? Postoji li ciljno stanje? Prate li se praznine u registru rizika ili planu aktivnosti? Jesu li zahtjevi prema dobavljačima izraženi u ugovorima? Jesu li uloge za otkrivanje i odgovor definirane ako se podaci snimki sesija izlože?
Revizor prema COBIT 19 ili ISACA pristupu pita je li upravljanje djelotvorno. Je li sustav upravljanja definirao vlasništvo? Jesu li dionici konzultirani? Je li rizik prihvaćen na odgovarajućoj razini? Pregledavaju li se metrike kontrola? Jesu li iznimke vidljive upravi? Je li uvid u proizvod vrijedan rizika za privatnost i rizika dobavljača?
Vrijednost Zenith Controls jest u tome što se jedan radni tok snimanja sesija može mapirati kroz kontrole privatnosti i sigurnosti bez stvaranja nepovezanih paketa dokaza. Isti dokaz maskiranja podržava zaštitu PII-ja, sprječavanje curenja podataka, ograničenje pristupa i ugrađenu zaštitu privatnosti. Isti pregled dobavljača podržava upravljanje oblakom, upravljanje izvršiteljima obrade, sigurnost opskrbnog lanca prema NIS2 i IKT rizik trećih strana prema DORA-i. Isti popis podržava načelo odgovornosti prema GDPR-u, PIMS zapise prema ISO 27701:2025, upravljanje imovinom prema ISO/IEC 27001:2022 i ishode imovine prema NIST CSF-u.
Uobičajeni nalazi u pregledima telemetrije
Revizije telemetrije obično otkrivaju ponavljajuće obrasce.
Prvo, popis aktivnosti obrade navodi „analitiku”, ali ne razlikuje izvješćivanje o rušenjima, toplinske karte, snimanje sesija, snimke podrške i uvide u proizvod temeljene na umjetnoj inteligenciji. Zbog toga je nemoguće provjeriti pravnu osnovu, obavijest i zadržavanje.
Drugo, maskiranje postoji, ali nije testirano. Timovi pretpostavljaju da dobavljač maskira lozinke, ali pravila zaobilaze polja slobodnog teksta, skrivena polja, automatsko popunjavanje, prilagođene komponente ili mobilne zaslone.
Treće, pristup snimkama sesija preširok je. Produktni, inženjerski, podrška i tim za uspjeh korisnika imaju pristup nadzornoj ploči, ali nema poslovnog opravdanja, periodičnog pregleda ni pregleda revizijskih zapisa.
Četvrto, zadane vrijednosti zadržavanja prekomjerne su. Neobrađene snimke sesija čuvaju se mjesecima jer zadana postavka dobavljača nikada nije promijenjena, iako vrijednost za otklanjanje poteškoća brzo opada.
Peto, ugovori s dobavljačima zaostaju za stvarnom uporabom. Dobavljač je uveden kao alat za analitiku proizvoda, ali je kasnije omogućio snimanje sesija, AI sažetke, integracije podrške ili izvoz podataka bez ažuriranog pregleda privatnosti.
Šesto, obavijesti o privatnosti su generičke. Spominju analitiku, ali ne i bihevioralno snimanje sesija, identifikatore uređaja, primatelje, zadržavanje ili korisničke izbore.
Sedmo, promjene proizvoda zaobilaze provjeru potrebe za DPIA-om. Nove značajke SDK-a omogućuju se konfiguracijskim prekidačima, a ne kroz nabavu, pa timovi za privatnost i sigurnost nikada ne vide promjenu.
Clarysecovo rješenje nije zabrana telemetrije. Rješenje je izgraditi laganu, ali obveznu kontrolnu točku za promjene telemetrije.
Praktični kontrolni popis za upravljanje telemetrijom
Koristite ovaj kontrolni popis prije omogućavanja, proširenja ili obnove telemetrije proizvoda, mobilne analitike, izvješćivanja o rušenjima, toplinskih karata ili snimanja korisničkih sesija.
| Kontrolna točka upravljanja | Dokazi koje treba čuvati |
|---|---|
| Popis aktivnosti obrade izrađen ili ažuriran | REG02 zapis sa svrhom, kategorijama podataka, ulogom, pravnom osnovom i zadržavanjem |
| Provjera potrebe za DPIA-om dovršena | REG04 procjena, odluka i plan ublažavanja |
| Obavijest o privatnosti pregledana | REG07 sadržaj obavijesti mapiran na stvarnu obradu |
| Odnos s dobavljačem klasificiran | REG08 zapis dobavljača, DPA, podizvršitelji obrade i pregled prijenosa |
| Maskiranje testirano | Testne snimke, snimke zaslona, izvozi konfiguracije i prijave problema |
| Primijenjeno smanjenje količine podataka | Onemogućena polja, blokirane stranice, pseudonimizirani ID-jevi i postavke agregacije |
| Pristup ograničen | RBAC matrica, dokazi SSO/MFA, odobrenja pristupa i zapisi pregleda |
| Zadržavanje provedeno | Postavke zadržavanja kod dobavljača, evidencija brisanja i odobrenja iznimaka |
| Put incidenta definiran | Operativne upute za eskalaciju, kriteriji procjene povrede i ugovorne odredbe o obavješćivanju dobavljača |
| Kontrola promjena aktivna | Prijava promjene proizvoda, sigurnosni pregled i zapis odobrenja |
Povežite kontrolni popis s koracima Zenith Blueprint: Step 9 za identifikaciju imovine, Step 19 za dokaze brisanja, maskiranja i DLP-a te Step 23 za zaštitu PII-ja u praksi. Zatim koristite Zenith Controls za mapiranje kontrola ISO/IEC 27002:2022 5.34, 5.23, 5.19, 8.11, 5.15, 5.16, 5.8 i 8.32 kako bi isti dokazi podržavali razgovore o GDPR-u, ISO 27701:2025 PIMS-u, ISO/IEC 27001:2022 ISMS-u, NIST CSF-u, NIS2 i DORA-i.
Poruka upravljačkom tijelu: telemetrija je kontrola povjerenja
Telemetrija proizvoda organizacijama daje stvarnu vrijednost. Pomaže timovima ispraviti neispravne radne tokove, poboljšati pristupačnost, smanjiti opterećenje podrške, otkriti rušenja, odrediti prioritete inženjerskog rada i razumjeti ishode klijenata. No snimanje korisničkih sesija može postati i sloj nadzora ako je nevidljivo, prekomjerno ili loše zaštićeno.
Za CISO-e i voditelje usklađenosti poruka upravljačkom tijelu jednostavna je: telemetrija nije samo sposobnost optimizacije proizvoda. Ona je kontrola povjerenja. Ako se njome dobro upravlja, poboljšava kvalitetu usluge uz poštivanje privatnosti. Ako se njome loše upravlja, stvara nedokumentirano praćenje, nekontroliran rizik dobavljača i izloženost povredi koju je moguće izbjeći.
NIS2 pojačava odgovornost uprave za upravljanje rizicima kibernetičke sigurnosti. DORA upravljanje IKT trećim stranama i otpornost stavlja u središte za financijske subjekte. GDPR odgovornost stavlja na voditelja obrade. ISO 27701:2025 pomaže operacionalizirati uloge, zapise, obavijesti, DPIA-e i upravljanje izvršiteljima obrade u području privatnosti. ISO/IEC 27001:2022 pruža ISMS mehanizam za rizik, vlasništvo, kontrole i dokaze.
Clarysec ih povezuje kroz politike, registre, Zenith Blueprint i Zenith Controls.
Učinite telemetriju spremnom za reviziju prije sljedećeg izdanja
Ako vaša organizacija koristi analitiku proizvoda, snimanje korisničkih sesija, izvješćivanje o rušenjima, toplinske karte, mobilnu telemetriju ili snimke zaslona podrške, počnite jednim pitanjem: možete li dokazati što se bilježi, zašto, na kojoj pravnoj osnovi, koliko dugo, tko ima pristup, preko kojeg dobavljača i uz koje maskiranje?
Koristite Zenith Blueprint: An Auditor’s 30-Step Roadmap Zenith Blueprint za popis telemetrijske imovine, pregled kontrola maskiranja i brisanja te procjenu upravljanja dobavljačima. Koristite Zenith Controls: The Cross-Compliance Guide Zenith Controls za mapiranje kontrola privatnosti, oblaka, maskiranja, pristupa i dobavljača kroz okvire. Koristite Clarysecove PIMS politike, uključujući PII Processing Inventory and Lawful Basis Policy, Privacy Risk Assessment and DPIA Policy, Privacy by Design and Default Policy, Privacy Notice and Transparency Policy i Processor, Subprocessor and Third-Party Privacy Management Policy, kako bi svaki telemetrijski radni tok bio sljediv.
Prije nego što sljedeći SDK prekidač prijeđe u produkcijski rad, provedite pregled upravljanja privatnošću telemetrije. Vaš produktni tim i dalje će dobiti uvid, ali vaši revizori, klijenti i korisnici dobit će nešto vrjednije: dokaze povjerenja.
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council