Személyesadat-törlési tanúsítványok az adatfeldolgozói kilépés megfelelőségéhez

Maria, egy növekvő európai fintech vállalat információbiztonsági vezetője, egy rövid e-mailt nézett a DataLeaptől, attól a marketinganalitikai SaaS-szolgáltatótól, amellyel a vállalata éppen megszüntette a kapcsolatot.
“Megerősítjük, hogy az Önök fiókjához kapcsolódó valamennyi adatot töröltük az éles rendszereinkből.”
Udvarias volt, gyors, és szinte használhatatlan.
A DataLeap három éven át dolgozott fel ügyfélazonosítókat, kampányinterakciós adatokat, leadpontozási attribútumokat, hozzájárulási metaadatokat és viselkedésanalitikai adatokat több ezer EU-s ügyfélre vonatkozóan. A FinSecure DORA-auditra készült, az adatvédelmi tisztviselő a GDPR szerinti elszámoltathatósági bizonyítékokat vizsgálta, a beszerzési csapat pedig a következő számlázási ciklus előtt le akarta zárni a beszállítói nyilvántartási bejegyzést. Az e-mail csak egy szűk kérdésre válaszolt: az éles adatokra. Semmit nem mondott a biztonsági mentésekről, naplókról, támogatási jegyekről, analitikai munkaterületekről, al-adatfeldolgozói gyorsítótárakról, tesztmásolatokról, API-hitelesítő adatokról vagy archivált jelentésekről.
Maria feltette azt a kérdést, amellyel végül minden CISO, DPO és megfelelőségi vezető szembesül egy SaaS-kapcsolat megszüntetésekor:
Hol van a törlési tanúsítvány?
Ez a kérdés egy egyszerű szerződésmegszüntetést megfelelőségi eseménnyé alakít. A GDPR alapján az adatkezelőknek képesnek kell lenniük annak igazolására, hogy megfelelnek többek között a tárolási korlátozás, a sértetlenség, a bizalmasság és az elszámoltathatóság elveinek. A DORA alapján a pénzügyi szervezeteknek az IKT-harmadikfelek kockázatát a kapcsolat teljes életciklusa alatt kezelniük kell, beleértve a megszüntetést és azokat a kilépési stratégiákat is, amelyek megelőzik a szolgáltatáskimaradást, a jogszabályi meg nem felelést és az ügyfeleknek okozott kárt. Az ISO/IEC 27701:2025 alapján a szervezeteknek szerepköralapú PIMS-bizonyítékokra van szükségük az adatkezelői, adatfeldolgozói, al-adatfeldolgozói és felhőalapú személyesadat-kezelési tevékenységekhez. Az ISO/IEC 27001:2022 alapján a beszállítói függőségeket, külső szolgáltatásokat, operatív kontrollokat és megőrzött bizonyítékokat az információbiztonsági irányítási rendszer részeként kell kezelni.
A hiányosság ritkán derül ki a beléptetés során. Kilépéskor jelenik meg. A szerződés kimondja, hogy az adatokat törölni kell, de nem határozza meg a bizonyítékot. A felhőszolgáltató képes CSV-t exportálni, de nem tudja elmagyarázni a biztonsági mentések kezelését. A beszerzés meg tudja szüntetni a beszállítói kapcsolatot, de a megfelelőségi funkció nem tudja igazolni a végső adatkezelési műveletet. Az IT le tudja tiltani a fiókokat, de a hozzáférés letiltása nem törlés. A jogi terület kiküldheti a felmondási értesítést, de az auditorok bizonyítékláncot várnak.
A Clarysec az adatfeldolgozói kilépést auditálható kontrolláncként kezeli, nem adminisztratív utógondolatként.
Miért vált az adatfeldolgozói kilépés megfelelőségi fókuszterületté
Egy SaaS-, bérszámfejtési, HR-, pénzügyi, CRM-, felhőtárhely-, marketinganalitikai vagy menedzselt IKT-szolgáltatási kapcsolat lezárása a személyes adatok életciklusának egyik legmagasabb kockázatú pontja. Normál működés közben a szervezet legalább tudja, melyik rendszer éles, ki a felelőse, és melyik szerződés vonatkozik rá. Megszüntetéskor a felelősségek gyorsan széttöredeznek. A beszerzés lezárja a beszállítói bejegyzést. Az IT letiltja a felhasználókat. A jogi terület archiválja a szerződést. Az üzleti terület átáll a helyettesítő platformra. A régi beszállító pedig továbbra is adatokat őriz a szokásos biztonsági mentési, archiválási vagy naplózási ciklusok szerint.
Pontosan ezt a töredezettséget vizsgálják az auditorok és a szabályozó hatóságok.
A GDPR tágan határozza meg az adatkezelést, beleértve a tárolást, a törlést és a megsemmisítést is. Megkülönbözteti az adatkezelőket, amelyek meghatározzák a célokat és eszközöket, az adatfeldolgozóktól, amelyek az adatkezelők nevében járnak el. Article 5 olyan elveket rögzít, mint a célhoz kötöttség, az adattakarékosság, a tárolási korlátozás, valamint a sértetlenség és bizalmasság. Article 5(2) ehhez hozzáadja az elszámoltathatóság elvét, vagyis az adatkezelőnek képesnek kell lennie a megfelelés igazolására. Article 28(3)(g) előírja, hogy az adatfeldolgozói szerződésekben szerepelnie kell annak, hogy a szolgáltatás végén az adatfeldolgozó az adatkezelő választása szerint köteles törölni vagy visszaszolgáltatni valamennyi személyes adatot, és törölni a meglévő másolatokat, kivéve, ha jogszabály tárolást ír elő.
Egy alkalmi beszállítói e-mail ritkán felel meg ennek a mércének, ha az adatok bérszámfejtési információkat, pénzügyi nyilvántartásokat, egészségügyi vonatkozású adatokat, ügyfélazonosítókat, hitelesítési naplókat vagy szabályozott ügyfélnyilvántartásokat érintenek.
A DORA emeli a tétet a pénzügyi szervezetek számára. 2025. január 17-től a DORA az EU pénzügyi szektorának digitális működési rezilienciára vonatkozó szabálykönyveként alkalmazandó. Előírja, hogy a pénzügyi szervezetek az IKT-harmadikfelek kockázatát az átfogó kockázatkezelési keretrendszerük szerves részeként kezeljék, és kiszervezett szolgáltatások esetén is teljes mértékben felelősek maradjanak a megfelelésért. A DORA elvárja, hogy a szervezetek információs nyilvántartást vezessenek az IKT-szolgáltatási szerződésekről, azonosítsák a kritikus vagy fontos funkciókat támogató szolgáltatásokat, kellő gondossággal járjanak el, értékeljék a koncentrációs kockázatot, szerződéses jogokat rögzítsenek az adatokhoz való hozzáférésre, helyreállításra és visszaszolgáltatásra, valamint megszüntetési és kilépési stratégiákat tartsanak fenn.
Kritikus vagy fontos funkciók esetében a DORA szerinti szerződéseknek ennél tovább kell menniük. Tartalmazniuk kell az auditálási jogra, átállási időszakokra, szolgáltatási szintekre, vészhelyzeti tesztelésre, együttműködési kötelezettségekre és kilépési támogatásra vonatkozó rendelkezéseket. A törlési tanúsítvány nem a teljes DORA-kilépési csomag, de annak kritikus bizonyítékobjektuma.
A NIS2 a szélesebb IKT-lánc számos szolgáltatója szempontjából is releváns, beleértve a felhőszolgáltatókat, adatközpont-szolgáltatókat, menedzselt szolgáltatókat, menedzselt biztonsági szolgáltatókat és más digitális infrastruktúra-szolgáltatókat. A NIS2 Article 21 megfelelő és arányos technikai, operatív és szervezeti intézkedéseket ír elő, beleértve az ellátási lánc biztonságát, a beszállítói kapcsolatokat szabályozó kontrollokat, a hozzáférés-szabályozást, az eszközkezelést, az incidenskezelést, a folytonosságot és a kiberhigiéniát. A DORA hatálya alá tartozó pénzügyi szervezetek esetében a DORA általában ágazatspecifikus uniós jogi aktusként működik a hasonló IKT-kockázati, jelentéstételi, tesztelési és harmadik felekre vonatkozó követelmények tekintetében, de a NIS2 továbbra is meghatározza a tágabb kiberbiztonsági ökoszisztéma kereteit.
A gyakorlati üzenet egyszerű: ha egy beszállító személyes adatokat dolgozott fel, szabályozott működést támogatott, vagy az IKT-szolgáltatási lánc részét képezte, a kilépési bizonyíték kockázati kontroll.
A Clarysec megközelítése: az adatfeldolgozói kilépés kontrollánca
Egy érett adatfeldolgozói kilépési munkafolyamat három kérdésre ad választ:
- Mely adatok, rendszerek és al-adatfeldolgozók tartoznak a hatály alá?
- Milyen visszaszolgáltatási, továbbítási, törlési vagy megsemmisítési műveletet ír elő jogszabály és szerződés?
- Milyen bizonyíték igazolja, hogy a művelet a kilépés lezárása előtt megtörtént?
A Zenith Controls: The Cross-Compliance Guide ezt a forgatókönyvet az ISO/IEC 27002:2022 5.20 kontrolljához, “Az információbiztonság kezelése beszállítói megállapodásokban”; a 8.10 kontrollhoz, “Információ törlése”; valamint a 7.14 kontrollhoz, “Berendezések biztonságos megsemmisítése vagy újrafelhasználása” rendeli hozzá. Ezek nem különálló ellenőrzőlista-elemek. Az adatfeldolgozói kilépés összekapcsolja a beszállítói megállapodásokat, az adat-életciklus kontrollokat, a felhőszolgáltatásból történő kilépést, a hozzáférések megszüntetését, az eszközfelelősséget, a bizonyítékok megőrzését és az auditra való felkészültséget.
A Clarysec Zenith Blueprint: An Auditor’s 30-Step Roadmap ezt a Kontrollok működésben szakaszba helyezi. A 23. lépésben, a szervezeti kontrolloknál a beszállítói megállapodásoknak várhatóan le kell fedniük a szerződés végére vonatkozó rendelkezéseket, az alvállalkozói kontrollokat, az auditálási jogot és az incidenskezelési előírásokat. A Blueprint a tipikus beszállítói megállapodási területeket többek között így írja le:
“Szerződés végi rendelkezések, például adatok visszaszolgáltatása vagy megsemmisítése, eszközvisszavétel és fiókok deaktiválása.”
Ebben a mondatban találkozik a GDPR szerinti elszámoltathatóság, az ISO/IEC 27701:2025 szerinti PIMS-bizonyíték, a DORA szerinti kilépési elvárás, a NIS2 szerinti ellátási lánc biztonsága és az ISO/IEC 27001:2022 szerinti operatív kontroll.
Ugyanez a Zenith Blueprint a 19. lépésben, a Technológiai kontrollok I. résznél, így magyarázza az adatfeldolgozói kilépés mögötti törlési kockázatot:
“Ez a kontroll biztosítja, hogy az adatokat ne őrizzék a szükségesnél tovább, és amikor már nincs rájuk szükség, azokat biztonságosan és megbízhatóan törölni kell.”
A 18. lépés, Fizikai kontrollok II. része, gyakorlati szintre hozza a bizonyítékelvárást:
“Külső szolgáltató igénybevétele esetén auditbizonyítékként kérjen és őrizzen meg megsemmisítési tanúsítványokat.”
Felhőalapú rendszereknél a fizikai megsemmisítés általában kívül esik az ügyfél közvetlen kontrollján. Ez még fontosabbá teszi a szerződéses törlési megerősítést, a megfelelőségi szintű törlési tanúsítványokat és az archivált IBIR-dokumentációt.
A Clarysec működési modellje egyértelmű: szerződéses záradék, kilépési kiváltó esemény, adatnyilvántartás, törlési művelet, al-adatfeldolgozói megerősítés, bizonyítéknyilvántartás, végső ellenőrzés.
Miért nem ugyanaz a “törölve”, mint az igazolt törlés
Egy gyakori auditmegállapítás így hangzik:
“A szervezet azt állította, hogy a beszállító törölte az adatokat, de nem tudott bizonyítékot szolgáltatni a törlés tényéről, hatályáról, dátumáról, felelőséről, az érintett rendszerekről, a biztonsági mentések kezeléséről vagy az al-adatfeldolgozói megerősítésről.”
Ez nagyvállalatoknál is előfordul, de ugyanígy gyakori azoknál a KKV-knál, amelyek erősen támaszkodnak SaaS-eszközökre bérszámfejtéshez, támogatási jegykezeléshez, CRM-hez, HR-beléptetéshez, felhőalapú tároláshoz, együttműködéshez, analitikához és szoftverfejlesztéshez. Beszállítóváltáskor a személyes adatok gyakran megmaradnak inaktív fiókokban, támogatási csatolmányokban, ideiglenes migrációs fájlokban, fejlesztési exportokban, előéles adatbázisokban és biztonsági mentési ciklusokban.
A Clarysec szabályzatkészlete a “törölve” állítást bizonyítékkövetelménnyé alakítja.
A Third party and supplier security policy [P26] 6.5.1.2 pontja előírja:
“Valamennyi szervezeti tulajdonú információ visszaszolgáltatása vagy tanúsított megsemmisítése”
A 6.5.1.3 pont ezt követően előírja:
“Végső megfelelőségi ellenőrzés (pl. naplók felülvizsgálata, megfelelőségi nyilatkozatok)”
Ez a megkülönböztetés lényeges. A törlési tanúsítvány nem a teljes kontroll. Egy bizonyítékelem a végső megfelelőségi ellenőrzési csomagban. Az auditorok azt fogják vizsgálni, hogy a tanúsítvány összhangban van-e a beszállítói szerződéssel, az adatnyilvántartással, a kilépési jeggyel, a hozzáférési naplókkal, az al-adatfeldolgozói listával, a megőrzési ütemtervvel és a kockázatértékeléssel.
KKV-k számára a Third-Party and Supplier Security Policy - SME [P26S] gyakorlati alapkövetelményeket ad. Az Irányítási követelmények alatti 5.3.6 pont előírja:
“Megszüntetési feltételek, beleértve az adatok biztonságos visszaszolgáltatását vagy megsemmisítését”
A szabályzat végrehajtásának követelményei alatti 6.4.2.3 pont előírja a beszállítóknak, hogy:
“Írásban erősítsék meg, hogy az adatokat biztonságosan törölték”
A Data Retention and Disposal Policy [P14] 4.7.2 pontja hozzáadja a bizonyítékkövetelményt:
“Kérésre dokumentált megfelelési bizonyítékot kell biztosítani (pl. törlési naplók, megsemmisítési tanúsítványok).”
KKV-k esetében a Data Retention Policy and Secure Disposal Policy - SME 6.2.3 pontja előírja:
“A megsemmisítési eseményeket naplózni kell a dátum, nyilvántartási kategória, módszer és felelős személy megjelölésével.”
Ez a különbség a beszállítóba vetett bizalom és az auditbizonyíték között.
ISO/IEC 27701:2025: szerepköralapú kilépési bizonyítékok
Az ISO/IEC 27701:2025 adatvédelmi irányítási réteget ad az IBIR-hez. Az adatfeldolgozói kilépésnek tükröznie kell a szervezet PIMS-szerepkörét. Egy adatfeldolgozói kapcsolatból kilépő adatkezelőnek más felelősségei vannak, mint egy al-adatfeldolgozói kapcsolatból kilépő adatfeldolgozónak. Az ügyfélutasítások alapján eljáró adatfeldolgozónak dokumentálnia kell, hogy követte ezeket az utasításokat. A felhőalapú adatfeldolgozónak igazolnia kell, hogy a visszaszolgáltatás, továbbítás, törlés vagy megsemmisítés az ügyféllel egyeztetett határidőn belül megtörtént.
A Clarysec PIMS-szabályzatkészlete szerepkörcímkékkel teszi ezt működtethetővé. A “Both” akkor alkalmazandó, ha a szervezet adatkezelőként vagy adatfeldolgozóként jár el. A “Processor” akkor alkalmazandó, ha a személyes adatok feldolgozása dokumentált adatkezelői utasítások alapján történik. A “Subprocessor” akkor alkalmazandó, ha a szervezetet egy másik adatfeldolgozó veszi igénybe.
A Processor, Subprocessor and Third-Party Privacy Management Policy 4.5.6 pontja előírja:
“[Both] A beszállítói kapcsolattartó / beszerzési felelős KÖTELES a visszaszolgáltatásra, törlésre, megsemmisítésre vagy átállásra vonatkozó bizonyítékot REG08-ban beszerezni a szerződés megszüntetését, lejáratát, az ügyfélutasítást vagy a jóváhagyott kilépési eseményt követő 30 napon belül, kivéve, ha rövidebb szerződéses határidő alkalmazandó.”
A PII Retention, Deletion and Disposal Policy különválasztja az adatfeldolgozói és al-adatfeldolgozói kötelezettségeket. A 4.3.3 pont kimondja:
“[Processor] A beszállítói kapcsolattartó / beszerzési felelős KÖTELES az ügyfél által előírt visszaszolgáltatást, továbbítást, törlést vagy megsemmisítést a szerződéses határidőig vagy a dokumentált ügyfélutasítás dátumáig REG08-ban végrehajtani vagy megerősíteni.”
A 4.3.4 pont kimondja:
“[Subprocessor] A beszállítói kapcsolattartó / beszerzési felelős KÖTELES az al-adatfeldolgozói visszaszolgáltatási, törlési vagy megsemmisítési bizonyítékot REG08-ban beszerezni a szerződéses bizonyítékszolgáltatási időszakon belül az ügyfélutasítást, a szolgáltatási kilépést vagy az al-adatfeldolgozói kapcsolat megszüntetését követően.”
A 7.1.7 pont a követelményt visszavezeti a lezáráshoz:
“[Both] A beszállítói kapcsolattartó / beszerzési felelős KÖTELES a szükséges visszaszolgáltatási, továbbítási vagy végső adatkezelési műveletekhez kapcsolódó adatfeldolgozói, al-adatfeldolgozói vagy külső szolgáltatói bizonyítékot REG08-ban beszerezni a szolgáltatási kilépés lezárása előtt.”
Felhőszolgáltatások esetében a Cloud PII Processor Policy 4.6.3 pontja előírja:
“[Processor] A rendszergazda / alkalmazásgazda KÖTELES a jóváhagyott ügyfél-PII visszaszolgáltatását, továbbítását, törlését vagy megsemmisítését az ügyféllel egyeztetett határidőn belül elvégezni, és a teljesítési bizonyítékot REG08-ban vagy REG12-ben rögzíteni.”
Az operatív javulás azonnali. Nem szabad megvárni az auditot. A bizonyítékkövetelményt a kilépési kiváltó eseménynél kell létrehozni, felelőshöz kell rendelni, határidőt kell szabni, és meg kell akadályozni a lezárást, amíg a REG08 vagy REG12 nem teljes.
Mit tartalmaz egy jó adatfeldolgozói kilépési bizonyítékcsomag
A törlési tanúsítvány nem lehet homályos, logóval ellátott, egymondatos PDF. Olyan strukturált bizonyítékcsomagot kell támogatnia, amely megáll egy GDPR-megkeresés, ISO/IEC 27701:2025 PIMS-audit, ISO/IEC 27001:2022 felügyeleti audit, DORA felügyeleti megkeresés, ügyfélbizonyossági felülvizsgálat vagy belső audit során.
| Bizonyítékelem | Cél | Felelős | Nyilvántartás vagy bejegyzés |
|---|---|---|---|
| Kilépési kiváltó esemény bejegyzése | Igazolja a megszüntetést, lejáratot, ügyfélutasítást vagy jóváhagyott kilépési eseményt | Beszállítói vagy beszerzési felelős | Beszállítói kilépési jegy |
| Adathatály-nyilatkozat | Azonosítja a személyesadat-kategóriákat, rendszereket, bérlőket, biztonsági mentéseket, naplókat, exportokat és támogatási nyilvántartásokat | Rendszergazda és DPO | REG08 vagy adatnyilvántartás |
| Visszaszolgáltatási vagy továbbítási megerősítés | Igazolja, hogy az export, migráció vagy átadás megtörtént | Beszállító és alkalmazásgazda | Kilépési bizonyítékmappa |
| Törlési tanúsítvány | Megerősíti a biztonságos törlést vagy megsemmisítést és a teljesítés dátumát | Beszállító vagy adatfeldolgozó | REG08 |
| Al-adatfeldolgozói bizonyíték | Megerősíti a downstream törlést, megsemmisítést vagy megőrzési kivételt | Beszállítói felelős | REG08 |
| Biztonsági mentési és archiválási álláspont | Bemutatja a biztonsági mentési életciklust, a kriptográfiai törlést vagy a lejárati ütemezést | Beszállítói műszaki felelős | Műszaki nyilatkozat |
| Hozzáféréslezárási bizonyíték | Igazolja, hogy a fiókokat, SSO-t, API-tokeneket és emelt jogosultságú hozzáféréseket visszavonták | IT vagy IAM-felelős | Hozzáférési felülvizsgálati napló |
| Megőrzési kivétel bejegyzése | Dokumentálja a jogszabályi, szerződéses vagy jogvitán alapuló megőrzést | Jogi terület és DPO | Megőrzési nyilvántartás |
| Végső ellenőrzés | Megerősíti, hogy a bizonyítékokat a kilépés lezárása előtt felülvizsgálták | Kockázatkezelés, megfelelőség vagy biztonság | Megfelelőségi nyilatkozat |
Ez nem bürokrácia. Ez a személyes adatok gyakorlati bizonyítéklánca a szolgáltatási kilépésnél.
A válságot megelőző szerződéses záradék
Maria problémája évekkel a DataLeap utolsó e-mailje előtt kezdődött. Akkor kezdődött, amikor a szerződést homályos törlési záradékkal és bizonyítási kötelezettség nélkül írták alá. A legerősebb adatfeldolgozói kilépési munkafolyamat nem a megszüntetésnél, hanem a beszerzésnél kezdődik.
Felhőszolgáltatások esetében a vállalati Cloud Usage Policy 5.4.4 pontja előírja:
“A biztonságos és ellenőrizhető kiléptetést lehetővé tevő megszüntetési záradékok”
KKV-k esetében a Cloud Usage Policy - SME 6.3.5 pontja előírja:
“A biztonságos törlési eljárások megerősítése a fióklezárás előtt”
Egy gyakorlati beszállítói szerződéses záradéknak elő kell írnia a visszaszolgáltatást vagy törlést, meg kell határoznia az időzítést, le kell fednie a biztonsági mentéseket és az al-adatfeldolgozókat, bizonyítékot kell megkövetelnie, és fenn kell tartania az auditálási jogot.
Mintazáradék: adatok visszaszolgáltatása, törlése és bizonyítékok
A megállapodás megszűnésekor vagy lejártakor, illetve az adatkezelő írásbeli utasítására az adatfeldolgozó az adatkezelő választása szerint köteles valamennyi személyes adatot egyeztetett, géppel olvasható formátumban biztonságosan visszaszolgáltatni, vagy az adatfeldolgozó kontrollja alatt álló rendszerekből, adathordozókról, biztonsági mentésekből és környezetekből valamennyi személyes adatot biztonságosan törölni, kivéve, ha uniós vagy tagállami jog tárolást ír elő.
A szükséges művelet teljesítésétől számított harminc naptári napon belül, vagy rövidebb szerződéses határidő esetén azon belül, az adatfeldolgozó köteles aláírt törlési tanúsítványt vagy azzal egyenértékű megfelelőségi nyilatkozatot biztosítani. A tanúsítványnak azonosítania kell a szolgáltatást, az adatkategóriákat, az érintett rendszereket, a törlési időszakot, a törlési módszert, a biztonsági mentések és archívumok kezelését, az al-adatfeldolgozói státuszt, a megőrzött kivételeket és a jogosult aláírót.
Az adatkezelő ésszerű alátámasztó bizonyítékokat kérhet, beleértve a naplókat, megsemmisítési bejegyzéseket, al-adatfeldolgozói nyilatkozatokat és folyamatdokumentációt, a tanúsítvány ellenőrzése és a beszállítói kilépési bejegyzés lezárása érdekében.
Ez a nyelvezet az elszámoltathatóságot operatív teljesítendő feladattá alakítja.
Gyakorlati példa: bérszámfejtési SaaS-kilépés
Vegyünk egy KKV-t, amely a PayrollCloud A-ról a PayrollCloud B-re áll át. A PayrollCloud A munkavállalói neveket, címeket, adóazonosítókat, bankszámla-adatokat, bérhistorikát, betegségi nyilvántartásokat és támogatási jegyeket dolgozott fel. Felhőtárhely-szolgáltatót és támogatási platformot vett igénybe al-adatfeldolgozóként.
Egy Clarysec-hez igazodó kilépés az alábbiak szerint működne.
1. Beszállítói kilépési jegy megnyitása
A beszerzés létrehoz egy kilépési jegyet a beszállítói bejegyzéshez kapcsolva. A jegy tartalmazza a szerződés megszüntetésének dátumát, a szolgáltatás végső dátumát, az üzleti felelőst, a rendszergazdát, a DPO-t vagy adatvédelmi kapcsolattartót, valamint azt, hogy érintett lehet-e különleges kategóriájú személyes adat. Mivel a bérszámfejtés érzékeny foglalkoztatási és egészségügyi vonatkozású adatokat is tartalmazhat, a kockázati besorolás magas.
2. A kilépés megfeleltetése a megállapodásnak
A beszállítói felelős ellenőrzi a szerződésben a visszaszolgáltatási, törlési, auditálási, átállási és al-adatfeldolgozói záradékokat. Ha a szerződés gyenge, a felelős akkor is formális utasítást küld, amely visszaszolgáltatást, törlést és al-adatfeldolgozói megerősítést ír elő. A bizonyítékelvárás a Clarysec szabályzataiban gyökerezik, beleértve a P26, P26S, P14, a Cloud Usage Policy és a Cloud Usage Policy - SME követelményeit.
3. A személyesadat-hatály meghatározása
A rendszergazda adathatály-nyilatkozatot készít, amely kiterjed az éles bérszámfejtési nyilvántartásokra, a munkavállalói önkiszolgáló dokumentumokra, csatolmányokra, exportokra, támogatási jegyekre, felhasználói azonosítókat tartalmazó auditnaplókra, API-integrációs fájlokra, ideiglenes migrációs kivonatokra, biztonsági mentésekre, pillanatképekre és az al-adatfeldolgozóknál tárolt adatokra.
Ez támogatja a GDPR szerinti elszámoltathatóságot, az ISO/IEC 27701:2025 PIMS-bizonyítékait, az ISO/IEC 27001:2022 operatív kontrollját, pénzügyi szervezetek esetében pedig a DORA szerinti IKT-harmadikfél információs nyilvántartási elvárásokat.
4. Visszaszolgáltatási, törlési és al-adatfeldolgozói bizonyíték kérése
A beszállítói felelős strukturált kérést küld a PayrollCloud A-nak a végső export befejezésének, az éles bérlői adatok törlésének, a biztonsági mentések és módosíthatatlan archívumok kezelésének, a támogatási jegyek csatolmányai törlésének, az ügyfélspecifikus fiókok és API-hitelesítő adatok visszavonásának, az al-adatfeldolgozói törlési vagy megsemmisítési bizonyítékoknak, valamint az aláírt törlési tanúsítványnak a megerősítésére.
5. A teljesítés rögzítése REG08-ban vagy REG12-ben
A beszállítói felelős minden bizonyítékelemet REG08-ban rögzít. Ha a szervezet adatfeldolgozóként jár el, és a felhőalkalmazás ügyfél-PII-t tartalmazott, a teljesítés a Cloud PII Processor Policy alapján REG12-ben is rögzíthető.
6. Végső ellenőrzés elvégzése a lezárás előtt
A megfelelőségi funkció összeveti a törlési tanúsítványt az adathatály-nyilatkozattal. Az IT ellenőrzi a hozzáférési naplókat és a fióklezárási bizonyítékokat. A DPO ellenőrzi, hogy fennáll-e megőrzési kivétel, például jogszabályi kötelezettség vagy jogvita miatti zárolás. A biztonsági terület megerősíti, hogy az API-tokeneket, szolgáltatásfiókokat és SSO-konfigurációkat eltávolították.
Csak ezután zárható le a kilépési jegy.
Ha a beszállító megtagadja a bizonyíték biztosítását, az ügy kockázatkezelési kérdéssé válik. Eszkalációt, szerződéses jogorvoslatokat, ügyfélértesítési elemzést, szabályozói értékelést, az átállás alatti fokozott nyomon követést vagy a beszállítói kockázati besorolás módosítását válthatja ki.
DORA, NIS2 és IKT-reziliencia: kilépési bizonyítékok az adatvédelmen túl
A DORA a beszállítói kilépést a reziliencia részeként kezeli, nem pusztán adatvédelmi adminisztrációként. A pénzügyi szervezet akkor is felelős marad a megfelelésért, ha az IKT-szolgáltatásokat kiszervezi. Információs nyilvántartást kell vezetnie az IKT-szolgáltatási szerződésekről, meg kell különböztetnie a kritikus vagy fontos funkciókat támogató szolgáltatásokat, kellő gondossággal kell eljárnia, értékelnie kell a koncentrációs kockázatot, és kilépési stratégiákat kell fenntartania.
Egy adatfeldolgozói törlési tanúsítvány több DORA-szempontot is érinthet:
- Ügyfélszolgáltatási folytonosság
- Szabályozott jelentéstétel
- Adatsértetlenség
- Incidensreagálás
- Auditálási jog
- Operatív reziliencia
- Helyreállítási és átállási tervezés
- Kritikus vagy fontos funkció kezelése
Fizetési intézmény, befektetési vállalkozás, hitelintézet, kriptoeszköz-szolgáltató vagy fintech platform esetében a törlési tanúsítványnak egy tágabb kilépési csomag részét kell képeznie. Nem elég igazolni, hogy a személyes adatokat törölték, ha a szervezet nem tudja azt is bizonyítani, hogy a szolgáltatás átállása nem okozott fennakadást, a szabályozási kötelezettségek teljesültek, és az ügyfélhatásokat kezelték.
A NIS2 a beszállítói biztonsági párbeszédet a pénzügyi szolgáltatásokon túlra is kiterjeszti. Az adatfeldolgozói kilépés az ellátási lánc biztonságának tesztje. Ha egy alapvető vagy fontos szervezet nem tudja igazolni, hogy a beszállító a szolgáltatás végén visszaszolgáltatta vagy törölte az adatokat, akkor gyengeség áll fenn a beszállítói kapcsolatok kezelésében, az eszközkontrollban, a hozzáférés-irányításban, az adatvédelemben és potenciálisan az incidenskezelésre való felkészültségben.
Ha a sikertelen kilépés jogosulatlan hozzáférést, elvesztést, adatközlést vagy szolgáltatáskimaradást eredményez, a szervezetnek értékelnie kell az alkalmazandó jog és a nemzeti átültetési szabályok szerinti incidensjelentési kötelezettségeket.
Megfelelőségi keretrendszerek közötti megfeleltetés: egy munkafolyamat, több kötelezettség
Egy jól kialakított adatfeldolgozói kilépési munkafolyamat értéke abban áll, hogy egyszerre több keretrendszer követelményeit teljesíti.
| Keretrendszer vagy követelmény | Mit vár el adatfeldolgozói kilépéskor | Clarysec kontrollválasz |
|---|---|---|
| ISO/IEC 27701:2025 | Szerepköralapú PIMS-bizonyíték az adatkezelői, adatfeldolgozói, al-adatfeldolgozói és felhőalapú személyesadat-kezeléshez | REG08 és REG12 bizonyítékok, szerepkörcímkézett szabályzati kötelezettségek, ügyfélutasítások nyomon követése |
| ISO/IEC 27001:2022 | Meghatározott IBIR-alkalmazási terület, beszállítói függőségek kontrollja, kockázatkezelés, operatív bizonyítékok, nyomon követés és fejlesztés | Beszállítói kilépési jegy, SoA-megfeleltetés, kockázatkezelés, belső audit és vezetőségi átvizsgálás bemenetei |
| ISO/IEC 27002:2022 a Zenith Controls szerint | Beszállítói megállapodási kötelezettségek, információ törlése, biztonságos megsemmisítés vagy újrafelhasználás | A Zenith Controls rendszerében megfeleltetett 5.20, 8.10 és 7.14 kontrollok |
| GDPR | Elszámoltathatóság, tárolási korlátozás, sértetlenség és bizalmasság, adatfeldolgozói irányítás | Törlési tanúsítvány, megsemmisítési napló, al-adatfeldolgozói bizonyíték, dokumentált megőrzési kivételek |
| DORA | IKT-harmadikfél nyilvántartás, szerződéses adat-visszaszolgáltatás, kilépési stratégia, folytonosság és auditálási jog | Az IKT-szolgáltatási nyilvántartáshoz, kritikussági besoroláshoz és átállási tervhez kapcsolt kilépési csomag |
| NIS2 | Ellátási lánc biztonsága, eszközkezelés, hozzáférés-szabályozás, incidenskezelés és kockázatirányítás | Beszállítói bizonyossági munkafolyamat és incidenseszkalációs útvonal |
| NIST CSF 2.0 | Beszállítói életciklus-irányítás, szerződéses beszállítói követelmények, beszállítói kockázat nyomon követése, kapcsolat utáni tevékenységek | GV.SC-05, GV.SC-07 és GV.SC-10 szerinti kilépési bizonyítékok |
| COBIT 2019 és ISACA auditnézőpont | Irányítás, folyamatfelelősség, kontrollkialakítás, bizonyítékok megbízhatósága és vezetői felügyelet | RACI, bizonyítéknyilvántartás, lezárási jóváhagyás és vezetői jelentéstétel |
A NIST CSF 2.0 különösen hasznos kommunikációs rétegként. GOVERN funkciója megköveteli, hogy a szervezetek megértsék jogi, szabályozási, szerződéses és adatvédelmi kötelezettségeiket, meghatározzák kockázati stratégiájukat, szerepköröket jelöljenek ki és felügyeletet hozzanak létre. A Cybersecurity Supply Chain Risk Management eredményei lefedik a szerződéses beszállítói követelményeket, a beszállítói kockázat nyomon követését, valamint a partnerség vagy szolgáltatási megállapodás befejezése utáni tevékenységeket. A GV.SC-10 pontosan az a hely, ahová az adatfeldolgozói kilépés tartozik.
Mit kérdeznek az auditorok
A különböző auditorok eltérő nézőpontból közelítik meg az adatfeldolgozói kilépést, de a bizonyítékcsomagnak mindegyikük számára elég erősnek kell lennie.
| Auditori nézőpont | Fő fókusz | Elvárt bizonyíték |
|---|---|---|
| ISO/IEC 27001:2022 auditor | IBIR-alkalmazási terület, beszállítói függőség, kockázatkezelés, operatív kontroll és megőrzött dokumentált információ | Beszállítói szerződés, SoA-megfeleltetés, kockázatértékelés, megőrzési szabályzat, megsemmisítési naplók, törlési tanúsítvány és lezárási jóváhagyás |
| ISO/IEC 27701:2025 PIMS-auditor | Adatvédelmi szerepkör, dokumentált utasítások, adatfeldolgozói és al-adatfeldolgozói kötelezettségek, bizonyítéknyilvántartás és megőrzési kivételek | REG08 vagy REG12 bejegyzések, szerepkörcímkézett szabályzati bizonyítékok, ügyfélutasítások, al-adatfeldolgozói nyilatkozatok és végső adatkezelési bejegyzések |
| GDPR-felülvizsgáló | Elszámoltathatóság, Article 28 szerinti adatfeldolgozói kötelezettségek, tárolási korlátozás, az adatkezelés biztonsága és adatsértési kockázat | DPA, ROPA-kapcsolat, törlési tanúsítvány, megőrzési kivétel bejegyzése, al-adatfeldolgozói bizonyíték és ellenőrzési feljegyzések |
| DORA felügyeleti felülvizsgáló | IKT-harmadikfél információs nyilvántartás, kritikus vagy fontos funkció értékelése, kilépési stratégia, auditálási jog és átállási folytonosság | IKT-nyilvántartási bejegyzés, kilépési terv, átállási bizonyíték, szolgáltatói együttműködési bejegyzések, adatok visszaszolgáltatásának vagy törlésének bizonyítéka és szolgáltatás-folytonossági bizonyíték |
| NIST CSF 2.0 vagy COBIT 2019 felülvizsgáló | Irányítás, beszállítói életciklus-kontrollok, vezetői felügyelet, bizonyítékok megbízhatósága és kivételkezelés | RACI, szerződéslezárási munkafolyamat, GV.SC-05, GV.SC-07 és GV.SC-10 megfeleltetés, bizonyítéknyilvántartás és vezetői jelentéstétel |
Egy ISO/IEC 27001:2022 auditor nem feltétlenül azzal kezdi, hogy “személyesadat-törlési tanúsítványt” kér. Kezdheti az alkalmazási területtel, az érdekelt felek követelményeivel, a beszállítói kontrollal, az alkalmazhatósági nyilatkozattal, a kockázatkezeléssel és a megőrzött dokumentált információval. Ha a törlési tanúsítvány nem kapcsolható ezekhez az elemekhez, önálló bizonyítékelemnek tűnhet, nem pedig egy működő kontroll bizonyítékának.
A PIMS-auditor megkérdezi, hogy a szervezet értette-e az adatvédelmi szerepkörét. Adatkezelő, adatfeldolgozó, al-adatfeldolgozó vagy felhőalapú személyesadat-feldolgozó volt? A kilépés dokumentált ügyfélutasításon alapult? Az al-adatfeldolgozói kötelezettségeket továbbadták? A bizonyítékot a megfelelő nyilvántartásban tárolták? A kivételeket indokolták?
A DORA-felülvizsgáló azt kérdezi, hogy a szolgáltatás szerepel-e az IKT információs nyilvántartásban, támogat-e kritikus vagy fontos funkciót, tartalmazott-e a szerződés adat-visszaszolgáltatási és auditálási jogokat, valamint az átállás elkerülte-e a szolgáltatáskimaradást és az ügyfélkárt.
Ugyanannak a bizonyítékcsomagnak mindegyik kérdésre választ kell adnia.
Gyakori hibamintázatok
A Clarysec az adatfeldolgozói kilépési felülvizsgálatok során ismétlődően ugyanazokat a gyengeségeket látja:
- A szerződések törlést írnak elő, de nem határozzák meg a bizonyítékot.
- A beszállítók általános törlési nyilatkozatokat adnak rendszerszintű hatály nélkül.
- A biztonsági mentéseket, pillanatképeket és módosíthatatlan archívumokat figyelmen kívül hagyják.
- Az al-adatfeldolgozói törlést feltételezik, nem igazolják.
- A hozzáférések deaktiválását adattörlésként kezelik.
- A beszerzés lezárja a beszállítót, mielőtt a megfelelőségi funkció felülvizsgálná a bizonyítékokat.
- A megőrzési kivételeket nem dokumentálják.
- A fejlesztők tesztexportokat őriznek meg a kiszervezett fejlesztés lezárása után.
- A felhőfiókokat a törlési megerősítés beszerzése előtt zárják le.
- Az auditbizonyítékokat e-mailben tárolják, nem kontrollált nyilvántartásban.
A kiszervezett fejlesztési forgatókönyv különösen gyakori. Az Outsourced development policy - SME 7.4.1.2 pontja előírja:
“A fejlesztőknél tárolt valamennyi adatot törölni kell, és bizonyíték kérhető”
Fejlesztőcsapatoknál ez magában foglalja a helyi adatkészleteket, előéles adatbázisokat, hibakeresési naplókat, összeomlási dumpokat, képernyőképeket, támogatási exportokat, AI-tesztelési promptokat és ideiglenes migrációs fájlokat. Ha a beszállítói kilépési munkafolyamat figyelmen kívül hagyja a fejlesztőknél tárolt adatokat, akkor hiányos.
Adatfeldolgozói kilépési ellenőrzőlista
Egy erős adatfeldolgozói kilépési folyamatnak nem kell bonyolultnak lennie, de fegyelmezettnek kell lennie.
- Azonosítsa a kilépési kiváltó eseményt: megszüntetés, lejárat, ügyfélutasítás, beszállítócsere, incidenskezelési válasz, jóváhagyott átállás vagy al-adatfeldolgozói kapcsolat megszüntetése.
- Erősítse meg a PIMS-szerepkört: adatkezelő, adatfeldolgozó, al-adatfeldolgozó, közös adatkezelő vagy felhőalapú személyesadat-feldolgozó.
- Kapcsolja hozzá a beszállítói bejegyzést: szerződés, szolgáltatásgazda, üzleti funkció, kritikusság és adatkategóriák.
- Azonosítsa a személyesadat-hatályt: éles környezet, biztonsági mentések, naplók, exportok, támogatási jegyek, analitika, tesztadatok és al-adatfeldolgozók.
- Adjon ki írásbeli utasításokat: visszaszolgáltatás, továbbítás, törlés, megsemmisítés vagy megőrzési kivétel.
- Szerezzen be bizonyítékot: törlési tanúsítványt, megsemmisítési tanúsítványt, naplókat, al-adatfeldolgozói nyilatkozatot és hozzáféréslezárási bizonyítékot.
- Rögzítse a bizonyítékot REG08-ban vagy REG12-ben: bizonyíték helye, dátum, módszer, felelős személy és felülvizsgáló.
- Ellenőrizzen lezárás előtt: vesse össze a bizonyítékot az adathatállyal, a szerződéssel és az ügyfélutasításokkal.
- Eszkalálja a kivételeket: hiányzó bizonyíték, késleltetett biztonságimentés-lejárat, vitatott megőrzés, együtt nem működő beszállító vagy fennmaradó hozzáférés.
- Építse be a fejlesztésbe: frissítse a szerződéssablonokat, a beszállítói kockázati besorolást, a megőrzési ütemtervet, az audittervet és a vezetői jelentéstételt.
Így működik együtt a Zenith Blueprint, a Zenith Controls és a Clarysec szabályzatkészlete. A Blueprint megmutatja, hol helyezkedik el a kontroll a bevezetési folyamatban. A szabályzatok meghatározzák az elvárt magatartást. A Zenith Controls megfelelteti a kontrollkapcsolatot az ISO/IEC 27002:2022, GDPR, DORA, NIS2, NIST és auditálási elvárások között.
Üzenet az igazgatóság szintjén
Az adatfeldolgozói kilépés nem adminisztratív lépés a szerződés végén. Ez az adatvédelmi irányítás, a beszállítói kapcsolatok kezelése, a felhőbiztonság, az IKT-reziliencia és az auditbizonyítékok fegyelmezett kezelésének éles tesztje.
A törlési tanúsítvány csak akkor értékes, ha kapcsolódik az alábbiakhoz:
- Ismert beszállítói kapcsolat
- Meghatározott adathatály
- Szerződéses vagy ügyfélutasítás
- Biztonságos törlési vagy megsemmisítési módszer
- Az al-adatfeldolgozókra továbbadott követelmények bizonyítéka
- Hozzáféréslezárás
- Biztonsági mentések és archívumok kezelése
- Kontrollált bizonyítéknyilvántartás
- Végső megfelelőségi ellenőrzés
E lánc nélkül a szervezet éppen akkor támaszkodik bizalomra, amikor bizonyítékokra kellene támaszkodnia.
Következő lépések a Clarysec-kel
Ha szervezete SaaS-, felhő-, bérszámfejtési, HR-, pénzügyi, támogatási, fejlesztési vagy menedzselt IKT-szolgáltatókat használ, vizsgálja felül adatfeldolgozói kilépési munkafolyamatát, mielőtt elküldi a következő felmondási értesítést.
A Clarysec segít gyakorlati, auditra alkalmas adatfeldolgozói kilépési modell bevezetésében az alábbiak használatával:
- Zenith Blueprint: An Auditor’s 30-Step Roadmap, amely a beszállítói kilépést, törlést és megsemmisítést a megfelelő bevezetési lépésekbe helyezi.
- Zenith Controls: The Cross-Compliance Guide, amely megfelelteti a beszállítói megállapodásokat, az információ törlését és a biztonságos megsemmisítést az ISO/IEC 27002:2022, GDPR, DORA, NIS2, NIST és auditálási elvárások között.
- Processor, Subprocessor and Third-Party Privacy Management Policy és PII Retention, Deletion and Disposal Policy, amelyek működtethetővé teszik a REG08 szerinti bizonyítékkezelést.
- Third party and supplier security policy, Data Retention and Disposal Policy és Cloud PII Processor Policy, amelyek kikényszeríthetővé teszik a kilépési bizonyítékokat.
A következő lépés egyszerű: válasszon ki egy nemrég megszüntetett beszállítót, és készítsen visszamenőleges kilépési bizonyítékcsomagot. Ha nem tudja igazolni a visszaszolgáltatást, a törlést, az al-adatfeldolgozói megerősítést és a végső ellenőrzést, ez az első helyesbítő intézkedés.
A Clarysec segít abban, hogy ezt a hiányosságot megismételhető adatfeldolgozói kilépési kontrollá alakítsa, mielőtt auditor, szabályozó hatóság vagy ügyfél kéri azt.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


