Adatmegosztási megállapodások irányítása a GDPR és az ISO 27701 szerint

Kedd délután 4 óra van, és Sarah, egy gyorsan növekvő FinTech vállalat információbiztonsági vezetője egy stratégiai AI-analitikai partnertől érkezett adatmegosztási megállapodást vizsgál. Az értékesítési csapat lelkes. A partner jobb ügyfélismeretet, erősebb személyre szabást és gyorsabb lemorzsolódás-előrejelzést ígér. A jogi csapat óvatos. A megállapodás tele van homályos kifejezésekkel, például „üzletileg észszerű biztonság”, és szinte semmit nem mond az incidensreagálási határidőkről, az érintetti jogok kezeléséről, a megőrzésről, a törlésről, az auditálási jogról vagy a kilépési tervezésről.
Sarah azonnal látja a kockázatot. A partner adatfeldolgozóként, önálló adatkezelőként vagy közös adatkezelőként jár el? Ki ellenőrzi a GDPR szerinti jogalapot? Ha egy ügyfél törlési kérelmet nyújt be, milyen folyamat biztosítja az adatok törlését a partneri környezetből, a származtatott adatkészletekből és adott esetben az AI-betanítási folyamatokból? Ha a partnernél adatvédelmi incidens történik, ki kit értesít, mikor és milyen bizonyítékokkal?
Ez nem egyszerűen egy rossz szerződés. Ez a működési modell szétesése.
A modern SaaS-, FinTech-, egészségtechnológiai, menedzselt szolgáltatói és platformvállalkozások folyamatosan osztanak meg adatokat API-kon, integrációkon, analitikai partnerségeken, támogatási eszközökön, felhőplatformokon, kapcsolt vállalkozásokon, közszektorbeli megkereséseken és AI-szolgáltatásokon keresztül. A kereskedelmi szövegezés gyakran gyorsabban halad, mint az irányítás. A szerződést aláírják, az API-kulcsot kiadják, és a személyes adatok már áramlanak, mielőtt az adatvédelem, a biztonság, a beszerzés, a mérnöki csapat és a DPO megállapodott volna az alapokban.
A GDPR szerint az adatmegosztási megállapodás nem pusztán jogi dokumentum. Bizonyíték a jogszerűségre, tisztességességre, átláthatóságra, célhoz kötöttségre, adattakarékosságra, tárolási korlátozásra, sértetlenségre, bizalmasságra és elszámoltathatóságra. Az ISO/IEC 27701:2025 szerint az adatvédelmi információkezelési rendszer, azaz a PIMS részévé válik, amelyben a szervezet igazolni tudja, hogy a személyes információk gyűjtése, felhasználása, közzététele, megosztása, megőrzése, védelme és megsemmisítése irányított folyamatokon keresztül történik.
A Clarysec az adatmegosztás irányítását szervezeti egységeken átívelő kontrollrendszerként kezeli, nem szerződéssablon-kitöltési feladatként. A Zenith Blueprint, a Zenith Controls és a Clarysec PIMS szabályzatkészlete segítségével a szervezetek az eseti megállapodás-felülvizsgálattól eljuthatnak egy auditra kész életciklusig, amely összekapcsolja a jogi záradékokat, nyilvántartásokat, kockázati döntéseket, technikai kontrollokat és megfelelési bizonyítékokat.
Miért buknak el az adatmegosztási megállapodások a valós auditokon?
A legtöbb szervezet nem azért bukik el, mert soha nem írt szerződést. Azért bukik el, mert a szerződés elszakad a működési valóságtól.
Egy adatvédelmi felülvizsgáló bekéri az adatmegosztási nyilvántartást. A jogi csapat elküldi az aláírt megállapodást. A felülvizsgáló ezután bekéri a jogalapot, az adatközlés célját, a címzett szerepkörét, a PII-kategóriákat, a megőrzési szabályt, az adatkezelés helyét, az adattovábbítás módját, az érintetti kérelmek továbbítási útvonalát, a technikai garanciákat és a felülvizsgálati bizonyítékokat. Hirtelen az aláírt megállapodás már csak a kirakós egyik eleme.
A GDPR Article 5 előírja, hogy a személyes adatok kezelése feleljen meg a jogszerűség, tisztességesség, átláthatóság, célhoz kötöttség, adattakarékosság, pontosság, tárolási korlátozás, valamint sértetlenség és bizalmasság követelményeinek. Az Article 5(2) hozzáadja az elszámoltathatóságot, vagyis az adatkezelőnek képesnek kell lennie a megfelelés igazolására. Az Article 6 érvényes jogalapot követel meg. Az Article 9 magasabb követelményt állít a személyes adatok különleges kategóriáira, beleértve az egészségügyi, biometrikus, genetikai, politikai, vallási és más érzékeny kategóriákat.
A gyakorlatban az adatmegosztási megállapodások irányítási folyamatának a rendszeres külső adatmegosztás megkezdése előtt választ kell adnia ezekre a kérdésekre:
- Ki a címzett, és mi az adatvédelmi szerepköre?
- Milyen személyes adatokat osztanak meg, és milyen célból?
- Milyen jogalap támasztja alá az adatközlést?
- Az új cél összeegyeztethető az eredeti adatgyűjtési céllal?
- Tájékoztatták az érintetteket adatvédelmi tájékoztatóval vagy más átláthatósági mechanizmussal?
- Mely nyilvántartások, jóváhagyások és kockázati döntések bizonyítják a megosztást?
- Hogyan továbbítják az érintetti jogokkal kapcsolatos kérelmeket a felek között?
- Milyen megőrzési, törlési, visszaszolgáltatási és megszüntetési kötelezettségek alkalmazandók?
- Milyen garanciák védik az adattovábbítást, a tárolást, a hozzáférést, a naplózást, a további adatközlést és az ellenőrizhetőséget?
- Mi történik, ha a partner módosítja a célt, a helyszínt, az alvállalkozókat vagy az adatkategóriákat?
A Zenith Blueprint Controls in Action szakaszának 23. lépése pontosan megfogalmazza az auditra vonatkozó alapigazságot:
E kontroll alapja az adatok ismerete. A szervezetnek tudnia kell, milyen PII-t gyűjt, hol található, miért kezelik, és ki férhet hozzá. E kiindulási alap nélkül minden adatvédelmi ígéret üres. Az osztályozás és jelölés (5.12–5.13) itt alapvetővé válik, mert a PII nem védhető, ha nincs azonosítva.
Ha a megállapodás nem kapcsolódik vissza a nyilvántartáshoz, az osztályozáshoz, a megőrzéshez, a biztonsági kontrollokhoz és a joggyakorlási folyamathoz, akkor az nem irányítás. Csak egy dokumentum egy adattárban.
Az adatmegosztás nem azonos az ügyfél nevében végzett adatfeldolgozással
Gyakori hiba, hogy minden harmadik féllel fennálló, személyes adatokat érintő kapcsolatot adatfeldolgozói helyzetként kezelnek. A GDPR szerepkörelemzést követel meg. Az adatfeldolgozó az adatkezelő nevében jár el. Az adatkezelő határozza meg a célokat és az eszközöket. A közös adatkezelők közösen határozzák meg a célokat és az eszközöket. Egyes címzettek önálló adatkezelők, akik saját céljaikra kapnak adatokat.
Ez a különbségtétel megváltoztatja a megállapodási modellt.
Az adatfeldolgozói szerződés a dokumentált utasításokra, a titoktartásra, az al-adatfeldolgozókra, a segítségnyújtásra, a biztonságra, az adatvédelmi incidens bejelentésére, a törlésre vagy visszaszolgáltatásra és az audit támogatására összpontosít. Az adatkezelők közötti adatmegosztási megállapodás nagyobb hangsúlyt helyez a jogalapra, a célra, az átláthatóságra, a címzett önállóságára, a további adatközlések korlátozásaira, az érintetti kérelmek koordinációjára, a megőrzésre, a biztonsági garanciákra és a felelősségek felosztására. A közös adatkezelői megállapodás a kötelezettségek átlátható felosztását és a közös döntéshozatal egyértelműségét követeli meg.
A Clarysec PIMS szabályzatai ezt a besorolást kötelező kontrollkapuvá teszik. Az Enterprise Processor, Subprocessor and Third-Party Privacy Management Policy kimondja:
[Mindkét szerepben] Az adatvédelmi vezető / PIMS-vezető KÖTELES minden harmadik féllel fennálló adatvédelmi kapcsolatot adatkezelőként, közös adatkezelőként, adatfeldolgozóként, al-adatfeldolgozóként vagy egyéb harmadik féllel fennálló kapcsolatként besorolni a REG08-ban a szerződés jóváhagyása vagy a PII-kezelés megkezdése előtt, attól függően, melyik következik be korábban.
KKV-k esetében ugyanez az elv egyszerűbben jelenik meg. A Data Protection and Privacy Policy - SME Irányítási követelmények 5.2.2 pontja előírja:
A személyes adatokat kezelő harmadik felekkel kötött szerződéseknek adatvédelmi záradékokat kell tartalmazniuk, és azokat az ügyvezetőnek vagy jogi tanácsadónak felül kell vizsgálnia.
A tanulság gyakorlati: a záradékok megfogalmazása előtt be kell sorolni a kapcsolatot. A szerepkör határozza meg a megállapodást, a jóváhagyásokat, a garanciákat, a felelősségeket és a bizonyítékokat.
Az adatmegosztás-irányítás életciklusa
Egy érett adatmegosztásimegállapodás-munkafolyamatnak szabályozott üzleti folyamatként kell működnie, nem sürgősségi jogi eszkalációként. A Clarysec ezt jellemzően hét összekapcsolt kontrollkapun keresztül vezeti be.
| Irányítási kapu | Meghozandó döntés | Megőrzendő bizonyíték |
|---|---|---|
| 1. Igénybefogadás | Milyen adatmegosztási tevékenységet javasolnak, ki javasolja, és milyen üzleti célból? | Igénybefogadási űrlap, üzleti felelős, címzett, adatkészlet, tervezett kezdő dátum |
| 2. Szerepkör-besorolás | A címzett adatkezelő, közös adatkezelő, adatfeldolgozó, al-adatfeldolgozó vagy egyéb harmadik fél? | REG08 kapcsolati besorolás és jóváhagyás |
| 3. Jogalap és cél | Milyen GDPR szerinti jogalap támasztja alá az adatközlést, és összeegyeztethető-e a cél? | REG02 adatkezelési bejegyzés, jogalap-feljegyzés, szükség esetén összeegyeztethetőségi vizsgálat |
| 4. Adatok és osztályozás | Mely PII-kategóriákat és osztályozásokat osztanak meg? | Adatnyilvántartás, osztályozási címke, adattakarékossági felülvizsgálat |
| 5. Szerződés és garanciák | Mely megállapodási záradékok, biztonsági kontrollok, adattovábbítási feltételek és további megosztási korlátozások alkalmazandók? | DSA, DPA, közös adatkezelői feltételek, biztonsági melléklet, adattovábbítási kontrollok |
| 6. Működési integráció | Hogyan kezelik az érintetti kérelmeket, incidenseket, megőrzést, törlést, auditkérelmeket és felülvizsgálatokat? | Érintetti kérelemkezelési munkafolyamat, incidensinterfész, megőrzési ütemterv, felülvizsgálati naptár |
| 7. Folyamatos bizonyosság | A megosztás továbbra is szükséges, biztonságos, jogszerű, és összhangban van a tájékoztatókkal és nyilvántartásokkal? | Időszakos felülvizsgálat, auditbizonyíték, helyesbítő intézkedések, megszüntetési bizonyíték |
Az Enterprise PII Collection, Use, Disclosure and Sharing Policy egyértelművé teszi az adatkezelői oldali követelményt:
[Adatkezelő] A beszállító / beszerzési felelős KÖTELES a címzett azonosítóját, a címzett szerepkörét, az adatközlés célját, a PII-kategóriákat, a megosztás gyakoriságát, az adatkezelés helyét és a felhatalmazás forrását rögzíteni a REG08-ban a rendszeres külső megosztás megkezdése előtt.
A REG08 a címzettek és harmadik féllel fennálló adatvédelmi kapcsolatok nyilvántartása. Nem élhet külön az adatkezelési tevékenységek nyilvántartásától. Az Enterprise PII Processing Inventory and Lawful Basis Policy előírja:
[Mindkét szerepben] A beszállító / beszerzési felelős KÖTELES ellenőrizni, hogy a külső címzettekre, adatfeldolgozókra, al-adatfeldolgozókra és adatmegosztásra vonatkozó REG02-bejegyzések összhangban vannak-e a REG08-cal a megállapodás jóváhagyása vagy a lényeges kapcsolati változás előtt.
Ez lezár egy gyakori auditmegállapítást. A REG02 azt mondhatja: „termékanalitika belső fejlesztéshez”, míg a REG08 azt: „analitikai partner benchmarkinghoz”. Ha a cél, a címzett, a jogalap, az adatkategóriák vagy a megőrzési szabályok nincsenek összhangban, a szervezetnél elszámoltathatósági hiányosság áll fenn.
Mit kell tartalmaznia minden adatmegosztási megállapodásnak?
A GDPR és az ISO 27701:2025 szerinti adatmegosztási megállapodás nem támaszkodhat általános titoktartási szövegre. Tükröznie kell a tényleges adatáramlást, szerepkör-besorolást, kockázati profilt és működési interfészeket.
| Záradéki terület | Miért fontos? |
|---|---|
| Felek és szerepkörök | Megerősíti, hogy az egyes felek önálló adatkezelők, közös adatkezelők, adatfeldolgozók vagy más címzettek-e |
| Cél és jogalap | Az adatközlést érvényes GDPR szerinti célhoz és jogalaphoz kapcsolja |
| Adatkategóriák és érintettek | A megállapodást meghatározott PII-kategóriákra és érintetti körre korlátozza |
| Adattakarékosság | Megakadályozza a célhoz nem szükséges mezők megosztását |
| Átláthatósági kötelezettségek | Felosztja az adatvédelmi tájékoztatóval és kommunikációval kapcsolatos felelősségeket |
| Különleges kategóriák feltételei | Kifejezett garanciákat és indokolást ad, ha Article 9 szerinti adatok érintettek |
| Adattovábbítási módszer | Biztonságos csatornákat követel meg, például titkosított API-kat, SFTP-t, biztonságos portálokat vagy egyenértékű kontrollokat |
| Hozzáférés-szabályozás | Meghatározza, ki férhet hozzá a megosztott adatokhoz, és hogyan történik a hozzáférés jóváhagyása, felülvizsgálata és visszavonása |
| Megőrzés és törlés | Meghatározza a megőrzési korlátokat, törlési kiváltó eseményeket, visszaszolgáltatási kötelezettségeket és bizonyítékkövetelményeket |
| További adatközlés | Feltételekhez kötötten korlátozza a kapcsolt vállalkozásokkal, alvállalkozókkal, közjogi szervekkel vagy kereskedelmi partnerekkel való megosztást |
| Érintetti kérelmekkel kapcsolatos együttműködés | Meghatározza a továbbítást, visszaigazolást, személyazonosság-ellenőrzést, válaszkoordinációt és lezárási bizonyítékot |
| Incidensbejelentés | Meghatározza a bejelentési határidőket, tartalmat, eszkalációs kapcsolattartókat és együttműködési elvárásokat |
| Audit és bizonyosság | Lehetővé teszi a bizonyítékok felülvizsgálatát, kontrollnyilatkozatokat, tanúsításokat vagy az audit támogatását |
| Változáskezelés | Új célok, új adatkategóriák, új helyszínek vagy új címzettek esetén újraértékelést követel meg |
| Megszüntetés | Kiterjed az adatok visszaszolgáltatására, megsemmisítésére, hozzáférés-visszavonásra és a törlés igazolására |
A Zenith Blueprint Controls in Action szakaszának 23. lépése beszállítói megállapodási nézőpontot ad:
A beszállítói megállapodásokban jellemzően kezelt kulcsterületek:
✓ Titoktartási kötelezettségek, beleértve a hatályt, az időtartamot és a harmadik félnek történő adatközlés korlátozásait; ✓ Hozzáférés-szabályozási felelősségek, például ki férhet hozzá az adataihoz, hogyan kezelik a hitelesítő adatokat, és milyen megfigyelés működik; ✓ Technikai és szervezési intézkedések az adatvédelemhez, titkosításhoz, biztonságos továbbításhoz, biztonsági mentéshez és rendelkezésre állási vállalásokhoz; ✓ Incidensjelentési határidők és előírások, gyakran meghatározott időkeretekkel, például „24 órán belül értesít”; ✓ Auditálási jog, beleértve a gyakoriságot, a hatályt és a releváns bizonyítékokhoz való hozzáférést, például penetrációs tesztjelentések, SoA, tanúsítások; ✓ Alvállalkozói kontrollok, amelyek előírják, hogy a beszállító egyenértékű biztonsági kötelezettségeket adjon tovább a lejjebb lévő partnereinek; ✓ Szerződés végi rendelkezések, például az adatok visszaszolgáltatása vagy megsemmisítése, eszközvisszavétel és fiókok deaktiválása.
A vállalati jogi irányítás megerősíti ezt. A Legal and Regulatory Compliance Policy Irányítási követelmények 5.3.1.2 pontja azonosítja az olyan szerződéseket, amelyek érintenek:
Adatmegosztást, szellemi tulajdonhoz fűződő jogokat, felelősségkorlátozásokat vagy auditálási záradékokat tartalmazó szerződések
Ez az adatmegosztás irányítását az adatvédelem, a jogi terület, a kereskedelmi kockázat, a beszállítói bizonyosság és a biztonsági üzemeltetés metszéspontjába helyezi.
Az osztályozás és a biztonságos továbbítás a hiányzó híd
Sok adatmegosztási hiba gyenge osztályozással kezdődik. Ha az üzleti felelős nem tudja megmondani, hogy az adatkészlet nyilvános, belső, bizalmas, korlátozott vagy szabályozott PII-t tartalmaz-e, a megállapodás homályos lesz, a technikai kontrollok pedig következetlenek lesznek.
A Clarysec Data Classification and Labeling Policy - SME kimondja:
Az adatmegosztási megállapodásoknak vagy titoktartási megállapodásoknak hivatkozniuk kell az osztályozás szerinti kezelési követelményekre.
Vállalati környezetekben a Data Classification and Labeling Policy előírja, hogy bizonyos adatok:
Külső féllel csak titoktartási megállapodás vagy egyenértékű szerződéses garanciák alapján oszthatók meg.
Az osztályozási címkének meg kell jelennie a megállapodásban vagy a biztonsági mellékletben. Ha a támogatási jegyek előzményei bizalmasnak minősülnek és PII-t tartalmaznak, a megállapodásnak meg kell határoznia az engedélyezett címzetteket, a jóváhagyott adattovábbítási módszereket, a tárolási helyeket, a hozzáférés-szabályozást, a megfigyelést, a törlési elvárásokat és a bizonyossági bizonyítékokat.
A Zenith Blueprint Controls in Action szakaszának 22. lépése ismerteti az információátadás működési oldalát:
A kontroll lényege, hogy a szervezet:
✓ Meghatározza, hogyan továbbítható az információ belsőleg és külsőleg; ✓ Meghatározza az engedélyezett módszereket, például titkosított e-mail, biztonságos portálok, SFTP, API-k, titkosítással védett fizikai kézbesítés; ✓ Összhangba hozza az adattovábbítási módszereket az információosztályozással, az 5.12-ben meghatározott és az 5.13-on keresztül láthatóvá tett módon; ✓ És biztosítja, hogy az adattovábbításban részt vevő valamennyi fél értse saját szerepkörét, felelősségeit és kötelezettségeit.
KKV-k esetében a Third-Party and Supplier Security Policy - SME közvetlenül fogalmazza meg az elvárást:
A beszállítókkal megosztott valamennyi adatot titkosítással kell védeni, és biztonságos protokollokkal kell továbbítani, például HTTPS, SFTP.
A vállalati beszállítói irányítás további részleteket ad. A Third party and supplier security policy az adatkezelési követelmények között előírja:
Adatkezelési követelmények, beleértve a tárolási helyet, a hozzáférés-szabályozást, valamint a visszaszolgáltatási vagy megsemmisítési záradékokat
Ezeket a követelményeket nem szabad kérdőívbe temetni. Végrehajtható szerződéses feltételeknek kell lenniük, amelyek visszakövethetők a REG08-hoz, a technikai konfigurációhoz és az auditbizonyítékokhoz.
Példa: Sarah AI-analitikai partnerének jóváhagyása
Sarah FinTech vállalkozása álnevesített ügyfélazonosítókat, tranzakciós mintákat, használati mutatókat és támogatási szintre vonatkozó információkat kíván megosztani egy AI-analitikai partnerrel személyre szabás és lemorzsolódás-előrejelzés céljából. A partner az adatokat egyesítheti az analitikai modelljeivel, és visszajelzéseket adhat a FinTech számára.
Egy irányított munkafolyamat így nézne ki.
Először a beszállítói vagy beszerzési felelős létrehozza a REG08-bejegyzést. Az adatvédelmi vezető vagy PIMS-vezető besorolja a kapcsolatot. Ha a partner Sarah utasításain túlmenően maga határozza meg az analitikai célokat és a modelltervezést, a szerepkör inkább önálló adatkezelő vagy közös adatkezelő lehet, nem adatfeldolgozó.
| Mező | Példaérték |
|---|---|
| Címzett | AI Analytics Inc. |
| Címzett szerepköre | Önálló adatkezelő, végső jogi ellenőrzés alatt |
| Jogalap | Jogos érdek, LIA dokumentálva |
| PII-kategóriák | Ügyfélazonosító, tranzakciós előzmények, használati mutatók, támogatási szint |
| Garanciák | Álnevesítés, mezőszintű adattakarékosság, titkosított API, hozzáférési naplózás |
| Cél | Termékszemélyre szabás és lemorzsolódás-előrejelzés |
| Megosztás gyakorisága | Naponta API-n keresztül |
| Adatkezelés helye | EU, Írország |
| Irányadó megállapodás | DSA-2026-042 |
| Felülvizsgálati dátum | 2027-04-01 |
Másodszor, a REG02-t egyeztetni kell. Ha az adatkezelési tevékenységek nyilvántartása csak „belső termékanalitikát” ír le, azt a külső megosztás megkezdése előtt frissíteni kell. A jogalapot dokumentálni kell, és ha a cél megváltozott, összeegyeztethetőségi vizsgálatra vagy érdekmérlegelési tesztre lehet szükség.
Harmadszor, az adatgazda alkalmazza az osztályozást és az adattakarékosságot. Az adminisztrátori e-mail-domainek nem feltétlenül szükségesek. A fiókazonosítók partner-specifikus álnevesített azonosítókkal válthatók ki. A támogatási szint csak akkor tartható meg, ha az a jóváhagyott célhoz szükséges.
Negyedszer, a jogi, adatvédelmi és biztonsági terület megtárgyalja az adatmegosztási megállapodást és a biztonsági mellékletet. A megállapodás tiltja az újraazonosítást, korlátozza a további adatközlést, meghatározza a megőrzést, törlési bizonyítékokat ír elő, rögzíti az incidensbejelentési határidőket, auditálási vagy bizonyossági jogokat tartalmaz, és meghatározza a kilépési lépéseket.
Ötödször, frissül az adatvédelmi tájékoztató és az érintetti kérelemkezelési munkafolyamat. Az Enterprise PII Principal Rights Management Policy előírja:
[Mindkét szerepben] A beszállító / beszerzési felelős KÖTELES a jogokhoz kapcsolódó értesítések harmadik fél általi visszaigazolását nyomon követni a REG08-ban, mielőtt a kapcsolódó REG06-kérelem lezárásra kerül.
KKV-k esetében a Data Protection and Privacy Policy - SME gyakorlati szolgáltatási szintű elvárást ad:
Az adatvédelmi koordinátor köteles a kérelmeket 3 munkanapon belül visszaigazolni, és 30 napon belül megválaszolni.
Végül a mérnöki csapat érvényesíti a megállapodást. Az API-hitelesítő adatok hatóköre korlátozott. Az adattovábbítás HTTPS-t használ. A naplók rögzítik az adatlekéréseket. A riasztások észlelik a szokatlan tevékenységet. A hozzáférést felülvizsgálják. A megőrzés lehetőség szerint automatizált. A megállapodás élő kontrollrendszerré válik, nem PDF-fájllá.
Megfelelési keretrendszerek közötti megfeleltetés a GDPR, az ISO 27701, a DORA, a NIS2, a NIST és a COBIT 19 szerint
Az adatmegosztás irányítása ritkán tartozik egyetlen keretrendszerhez. Érinti a GDPR szerinti elszámoltathatóságot, az ISO/IEC 27701:2025 adatvédelmi működést, az ISO/IEC 27001:2022 irányítási rendszer követelményeit, az ISO/IEC 27002:2022 biztonsági kontrollokat, a DORA szerinti harmadikfeles kockázatot, a NIS2 szerinti ellátásilánc-biztonságot, a NIST CSF 2.0 eredményeit és a COBIT 19 irányítási elvárásait.
Az ISO/IEC 27001:2022 4.2 pontja előírja, hogy a szervezeteknek meg kell érteniük az érdekelt feleket és azok releváns követelményeit. Az 5.1 pont előírja, hogy a vezetésnek integrálnia kell az információbiztonsági követelményeket az üzleti folyamatokba. Adatmegosztás esetén ez azt jelenti, hogy a partnerfüggőségeknek, szerződéses követelményeknek, szabályozási kötelezettségeknek és kockázati döntéseknek az ISMS-en és a PIMS-en belül kell lenniük, nem azokon kívül.
A legrelevánsabb ISO/IEC 27002:2022 kontrollok:
- 5.14 Információátadás
- 5.20 Az információbiztonság kezelése beszállítói megállapodásokban
- 5.34 A PII adatvédelme és védelme
A Zenith Controls segíti a szervezeteket abban, hogy ezeket a kontrollokat megfeleltetési horgonyként használják. Az ISO/IEC 27002:2022 5.14 kontrollt a továbbított adatok védelméhez és a szerződéses követelményekhez kapcsolja, beleértve a NIST CSF 2.0 PR.DS-02 és GV.SC-05 elemeket, a DORA Article 30(2)(d) előírást és a GDPR Article 46 szerinti nemzetközi adattovábbítási garanciákat, ahol ezek relevánsak. Az 5.20 kontrollt a beszállítói megállapodások irányításához kapcsolja, beleértve a NIS2 Article 21(2)(d) szerinti ellátásilánc-biztonságot és a DORA Chapter V szerinti IKT harmadikfeles kockázatot. Az 5.34 kontrollt a PII adatvédelméhez és védelméhez kapcsolja, beleértve a GDPR Article 5(2) szerinti elszámoltathatóságot és az olyan támogató kontrollokat, mint a titkosítás, törlés, beszállító-kezelés és célhoz kötöttség.
| Keretrendszer-nézőpont | Mit kell bizonyítania az adatmegosztás irányításának? |
|---|---|
| GDPR | Jogalap, átláthatóság, célhoz kötöttség, adattakarékosság, megőrzés, biztonság, elszámoltathatóság, joggyakorlási együttműködés |
| ISO/IEC 27701:2025 | PIMS-szerepkörök egyértelműsége, adatvédelmi kontrollok, dokumentált adatkezelés, adatközlési irányítás, az adatvédelmi működés bizonyítékai |
| ISO/IEC 27001:2022 | ISMS alkalmazási területe, kockázatértékelés, kockázatkezelés, beszállítói kontrollok, adattovábbítási kontrollok, nyomon követés, audit, vezetőségi felülvizsgálat |
| ISO/IEC 27002:2022 | Információátadás, beszállítói megállapodások biztonsága, a PII adatvédelme és védelme |
| NIS2 | Vezetői felügyelet, ellátásilánc-biztonság, minden veszélyforrásra kiterjedő kockázatkezelés, incidenskezelés, képzés, hozzáférés-szabályozás |
| DORA | IKT harmadikfeles életciklus, szerződéses nyilvántartások, incidens-támogatás, auditálási jog, adatok helye, kilépés és reziliencia |
| NIST CSF 2.0 | GOVERN, IDENTIFY, PROTECT, DETECT, RESPOND, RECOVER eredmények harmadik felekre és adatkockázatokra |
| COBIT 19 | Irányítási célkitűzések, elszámoltathatóság, kockázattulajdonosi felelősség, kontrollteljesítmény, bizonyosság és fejlesztés |
A cél nem hét megfelelési program. A cél egyetlen irányított adatmegosztási életciklus, amely újrahasznosítható bizonyítékokat állít elő.
Hogyan tesztelik az auditorok az adatmegosztási megállapodásokat?
Az erős irányítási folyamatnak ki kell állnia a mintavételes vizsgálatot. Az auditorok nem állnak meg az aláírt megállapodásnál. Az életciklust tesztelik.
Egy ISO/IEC 27001:2022 és ISO/IEC 27701:2025 auditor meg fogja kérdezni, hogy az ISMS és a PIMS alkalmazási területe tartalmazza-e a külső megosztást, a kockázatértékelés lefedi-e a kapcsolatot, kiválasztották-e és működtették-e a kontrollokat, és a vezetőség felülvizsgálja-e a harmadik felekhez kapcsolódó adatvédelmi és biztonsági kockázatot.
Egy GDPR-felülvizsgáló vagy felügyeleti hatóság az elszámoltathatóságra összpontosít. Meg fogja kérdezni, milyen személyes adatokat osztottak meg, miért, milyen jogalapon, tájékoztatták-e az érintetteket, mennyi ideig őrizték meg az adatokat, érintettek-e különleges kategóriájú adatok, értékelték-e a nemzetközi adattovábbításokat, és a joggyakorlási kérelmek továbbítása és bizonyítása megtörtént-e.
Egy DORA-felülvizsgáló, különösen a pénzügyi szolgáltatások területén, meg fogja kérdezni, hogy a megállapodás kritikus vagy fontos funkciót támogat-e, szerepel-e az IKT-szerződéses nyilvántartásban, a szerződés tartalmaz-e incidenssel kapcsolatos segítségnyújtást, auditálási jogot, adatok helyét, alvállalkozási feltételeket, megszüntetési jogokat és tesztelt kilépési tervezést.
Egy NIST CSF 2.0 értékelő a beszállítói kockázatkezelés GOVERN eredményeit, a továbbított adatokra vonatkozó PROTECT eredményeket, az incidensinterfészek RESPOND eredményeit, valamint a kilépési és folytonossági tervezés RECOVER eredményeit fogja keresni.
Egy COBIT 19 vagy ISACA-jellegű auditor a döntési jogokra, a kockázatvállalási hajlandóságra, az előnyök realizálására, az erőforrás-optimalizálásra, a megfelelési kötelezettségekre, a mutatókra, a kivételekre és a folyamatos fejlesztésre összpontosít.
| Auditteszt | Várt bizonyíték |
|---|---|
| Egy aktív adatmegosztási partner kiválasztása | Aláírt DSA vagy egyenértékű dokumentum, REG08-bejegyzés, szerepkör-besorolás |
| Visszakövetés az adatkezelési tevékenységek nyilvántartásához | REG02-bejegyzés céllal, jogalappal, PII-kategóriákkal, megőrzéssel, címzettekkel |
| Osztályozás ellenőrzése | Adatosztályozási bejegyzés és a megállapodásban hivatkozott kezelési követelmények |
| Biztonsági kontrollok ellenőrzése | Titkosítás, biztonságos protokoll, hozzáférés-szabályozás, naplózás, tárolási hely, megfigyelési bizonyítékok |
| Érintetti kérelemkezelési folyamat ellenőrzése | REG06-kérelem bizonyítéka, címzett értesítése, REG08-ban követett visszaigazolás |
| Megőrzés és megszüntetés ellenőrzése | Megőrzési szabály, törlési eljárás, visszaszolgáltatási vagy megsemmisítési záradék, megszűnés esetén törlési igazolás |
| Felülvizsgálat ellenőrzése | Időszakos felülvizsgálati bejegyzés, értékelt változások, nyomon követett kivételek és helyesbítő intézkedések |
Ha a csapat nem tudja gyorsan összeállítani ezeket a bizonyítékokat, a folyamat túlságosan az emlékezetre támaszkodik.
Gyakori adatmegosztás-irányítási buktatók
A Clarysec ismétlődően öt hibamintázatot lát.
Az első a DPA összekeverése az adatmegosztási megállapodással. Az adatfeldolgozói záradékok nem oldják meg az adatkezelők közötti vagy közös adatkezelői elszámoltathatóságot.
A második a gyenge nyilvántartási fegyelem. A REG02 és a REG08 eltér. Az adatvédelmi tájékoztató általánosan „üzleti partnerekre” hivatkozik, de az adatkezelési tevékenységek nyilvántartásában nincs megfelelő adatközlési cél.
A harmadik a gyenge érintetti kérelemkezelési útvonal. Egy érintett törlést kér, de senki nem tudja, mely címzetteket kell értesíteni, vagy hogyan kell a visszaigazolást nyomon követni.
A negyedik az általános biztonsági nyelvezet. A „megfelelő biztonság” nem elég. A megállapodásnak meg kell határoznia az adattovábbítási módszereket, a titkosítást, a hozzáférés-szabályozást, a naplózást, a tárolási helyet, az incidenshatáridőket, a törlést és a bizonyosságot.
Az ötödik a további adatközlés figyelmen kívül hagyása. A modern SaaS-ökoszisztémák felhőplatformokat, AI-szolgáltatásokat, analitikai beszállítókat, támogatási eszközöket, menedzselt szolgáltatókat, kapcsolt vállalkozásokat és közjogi szerveket tartalmaznak. Az adatmegosztás irányításának kontrollálnia kell a lefelé irányuló adatközlést, ha az érinti az elszámoltathatóságot.
A Processor, Subprocessor and Third-Party Privacy Management Policy rögzíti az adatfeldolgozói és al-adatfeldolgozói kapcsolatok működési összekapcsolását:
[Mindkét szerepben] A beszállító / beszerzési felelős KÖTELES biztosítani, hogy az adatfeldolgozói és al-adatfeldolgozói szerződések jóváhagyás előtt tartalmazzák az adatvédelmi segítségnyújtást, a biztonsági bizonyosságot, az incidensinterfészt a PII15-ön keresztül, a visszaszolgáltatást vagy törlést a PII10-en keresztül, az adattovábbítási kapcsolódást a PII13-on keresztül, valamint az audit- vagy bizonyossági együttműködést.
Még adatkezelők közötti kapcsolat esetén is értékes marad az irányítási logika: az adatvédelmi segítségnyújtást, a biztonsági bizonyosságot, az incidensinterfészt, az adattovábbítási kapcsolódást, a visszaszolgáltatást vagy törlést, valamint az audit-együttműködést tudatosan kell megtervezni.
Gyakorlati ellenőrzőlista a következő adatmegosztási megállapodáshoz
Használja ezt az ellenőrzőlistát a személyes adatok rendszeres külső megosztásának jóváhagyása előtt.
- Erősítse meg a címzett adatvédelmi szerepkörét a REG08-ban.
- Jóváhagyás előtt erősítse meg, hogy a REG02 és a REG08 összhangban van.
- Dokumentálja az adatközlés célját és jogalapját.
- Ellenőrizze, hogy az új cél igényel-e összeegyeztethetőségi vizsgálatot.
- Azonosítsa a PII-kategóriákat, az érintetti kategóriákat és a különleges kategóriájú adatokat.
- Alkalmazzon adattakarékosságot, és távolítsa el a szükségtelen mezőket.
- Hivatkozzon az osztályozás szerinti kezelési követelményekre a megállapodásban.
- Határozza meg a jóváhagyott adattovábbítási módszereket és titkosítási követelményeket.
- Rögzítse a hozzáférés-szabályozási, naplózási, megfigyelési és tárolási helyre vonatkozó elvárásokat.
- Ossza fel az átláthatósági felelősségeket és az adatvédelmi tájékoztató frissítéseit.
- Határozza meg az érintetti kérelmek továbbítását, visszaigazolását, nyomon követését és lezárási bizonyítékát.
- Határozza meg a megőrzésre, törlésre, visszaszolgáltatásra és megszüntetésre vonatkozó bizonyítékokat.
- Korlátozza a további adatközlést, és írjon elő változásértesítést.
- Tartalmazzon incidensbejelentési határidőket és együttműködési követelményeket.
- Tartalmazzon auditálási, bizonyossági vagy bizonyíték-felülvizsgálati jogokat.
- Ütemezzen időszakos felülvizsgálatot és újraértékelési kiváltó eseményeket.
Hol illeszkedik a Clarysec?
A Clarysec értéke nem csak a sablonokban van. A szabályzatok, nyilvántartások, bizonyítékok, auditlogika és megfelelési keretrendszerek közötti megfeleltetés összekapcsolásában rejlik.
A Zenith Blueprint 30 lépéses ütemtervet ad a bevezető csapatoknak ahhoz, hogy a kontrollkövetelményeket működő gyakorlatokká alakítsák. Adatmegosztás esetén a 22. lépés segíti a csapatokat az információátadási szabályok kialakításában, míg a 23. lépés összekapcsolja az adatvédelmet, a beszállítói megállapodásokat, a jogi követelményeket, a PII-védelmet és a szerződéses kötelezettségeket.
A Zenith Controls biztosítja a megfelelési keretrendszerek közötti iránytűt. E témában az ISO/IEC 27002:2022 5.34, 5.14 és 5.20 kontrollokat a tágabb audittörténethez kapcsolja: adatvédelem, információátadás és beszállítói megállapodások irányítása. Segít az információbiztonsági vezetőknek, DPO-knak, megfelelési vezetőknek, beszerzési csapatoknak és auditoroknak közös nyelvet használni, amikor a GDPR, az ISO/IEC 27701:2025, az ISO/IEC 27001:2022, a NIS2, a DORA, a NIST CSF 2.0 és a COBIT 19 elvárásait megfeleltetik.
A Clarysec PIMS szabályzatkészlete ezután megadja a szervezeteknek a működési szabályokat: az adatvédelmi kapcsolatok besorolása, az adatkezelési és címzetti nyilvántartások fenntartása, a nyilvántartások összhangjának ellenőrzése, a jogalap meghatározása, az érintetti jogok kezelése, a beszállítói és harmadik félre vonatkozó záradékok kontrollja, az osztályozás szerinti kezelés érvényesítése és a bizonyítékok megőrzése.
Ha szervezete személyes adatokat oszt meg partnerekkel, platformokkal, kapcsolt vállalkozásokkal, közjogi szervekkel, analitikai szolgáltatókkal, AI-szolgáltatásokkal vagy SaaS-ökoszisztéma résztvevőivel, ne a szerződéssel kezdje. Kezdje az irányítással.
Használja a Zenith Blueprint: An Auditor’s 30-Step Roadmap anyagot az adatmegosztás ISMS- és PIMS-bevezetési tervbe illesztéséhez. Használja a Zenith Controls: The Cross-Compliance Guide anyagot az ISO/IEC 27002:2022 5.34, 5.14 és 5.20 kontrolljainak GDPR, NIS2, DORA, NIST és COBIT bizonyossági elvárásokkal való megfeleltetéséhez. Ezután vezesse be a Clarysec PIMS szabályzatait, beleértve a PII Collection, Use, Disclosure and Sharing Policy, a PII Processing Inventory and Lawful Basis Policy és a Processor, Subprocessor and Third-Party Privacy Management Policy szabályzatokat, hogy minden megállapodást nyilvántartások, munkafolyamatok, garanciák és bizonyítékok támasszanak alá.
A gyakorlati következő lépés egyszerű: válassza ki a három legmagasabb kockázatú külső adatmegosztási kapcsolatát, és tesztelje őket a REG02, REG08, jogalap, érintetti kérelemkezelési útvonal, adattovábbítási kontrollok, megőrzés és auditbizonyítékok alapján. Ha a bizonyítéklánc megszakad, a Clarysec segíthet auditra kész adatmegosztás-irányítási modellé újraépíteni.
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council