⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Adatvédelmi panaszkezelés irányítása GDPR és ISO 27701 szerint

Igor Petreski

Péntek délután 4:45 van, amikor egy gyorsan növekvő FinTech SaaS platform CISO-ja meglátja a beérkező e-mailt. A tárgy rövid, formális és azonnal kellemetlen: „Hivatalos megkeresés panasz ügyében, hivatkozási szám: [Case Number].”

A feladó egy nemzeti adatvédelmi hatóság.

Az e-mail egy hat hónappal korábbi ügyfélpanaszra hivatkozik. Az ügyfél azt állítja, hogy hozzáférési kérelmét figyelmen kívül hagyták, adatai továbbra is láthatók maradtak analitikai exportokban, és a vállalat nem magyarázta meg a további adatkezelés jogalapját. A hatóság most bekéri az eredeti kérelmet, az összes levelezést, a belső döntési naplókat, az adatkezelési nyilvántartásokat, az adatvédelmi tájékoztatókat, a fiókot védő kontrollok bizonyítékait, az adatfeldolgozói szerződéseket és a késedelem indokolását.

A válaszadásra 10 munkanap áll rendelkezésre.

Ebben a pillanatban az adatvédelmi irányítás megszűnik elméleti kérdésnek lenni. Lehet, hogy az adatvédelmi tájékoztató létezik. Lehet, hogy az adatvédelmi szabályzatot tavaly jóváhagyták. Lehet, hogy a DSAR-munkafolyamat valahol egy megosztott meghajtón található. A felügyeleti hatóság azonban nem azt kérdezi, hogy a szervezetnek jó szándékai vannak-e. Bizonyítékokat kér.

Ki felel a válaszért? A DPO vagy az adatvédelmi vezető közvetlenül kapcsolatba léphet a hatósággal? Küldhet-e az ügyféltámogatási csapat egy gyors magyarázó e-mailt? Ez kizárólag GDPR-panasz, vagy egyben személyes adatok megsértésével járó adatvédelmi incidens, DORA szerinti súlyos IKT-vonatkozású incidens, illetve NIS2 szerinti jelentős incidens is? Mely nyilvántartások adhatók ki külső félnek, és ki hagyja jóvá a kiadást?

Pontosan ezen a ponton kell működésbe lépnie az ISO/IEC 27701:2025 szerinti adatvédelmi információkezelési rendszer irányításának. A PIMS nem adatvédelmi dokumentumok mappája. Olyan irányítási rendszer, amely a panaszokat, az érintetti kérelmek eszkalációit, a felügyeleti hatósági levelezést, az adatvédelmi incidensre utaló indikátorokat, a bizonyítékok kiadását, a helyesbítő intézkedéseket és a vezetőségi felülvizsgálatot igazolható elszámoltathatósági nyomvonallá alakítja.

A Clarysec megközelítése egyszerű: az adatvédelmi panaszokat és a felügyeleti hatósági megkereséseket irányított munkafolyamatként kell kezelni, nem eseti jogi eseményként. Ez előre meghatározott beérkezési csatornákat, szerepkör-alapú eszkalációt, bizonyítéknyilvántartásokat, hatósági kommunikációs szabályokat, helyesbítő intézkedéseket, valamint a GDPR, ISO/IEC 27001:2022, ISO/IEC 27002:2022, NIST CSF 2.0, NIS2, DORA és COBIT 19 bizonyossági elvárásaihoz kapcsolódó megfelelőségi keretrendszerek közötti megfeleltetést jelent.

Miért vall kudarcot nyomás alatt az adatvédelmi panaszkezelés irányítása

A legtöbb adatvédelmi program kiszámítható kérelmek köré épül: hozzáférés, törlés, helyesbítés, tiltakozás, adathordozhatóság és hozzájárulás visszavonása. A működési modell gyakran azt feltételezi, hogy a kérelmező együttműködő, a kérelem egyértelmű, és az adatvédelmi csapatnak van ideje kivizsgálni az ügyet.

A panaszok másképp működnek.

Egy panasz jellemzően érzelmekkel, vádakkal, hiányos tényállással és lehetséges külső eszkalációval érkezik. A felügyeleti hatósági megkeresés jogi érzékenységet, határidőket, reputációs kockázatot és magasabb bizonyítási követelményt ad hozzá. Egy DSAR-eszkaláció mélyebb gyengeségeket tárhat fel, például gyenge személyazonosság-ellenőrzést, tisztázatlan adatfeldolgozói felelősségeket, hiányzó megőrzési szabályokat, következetlen adatvédelmi tájékoztató-tartalmat vagy annak bizonyítékhiányát, hogy az eredeti kérelmet a jogszabályi határidőn belül kezelték.

A GDPR ezt a bizonyítási problémát elkerülhetetlenné teszi. Article 5 előírja, hogy az adatkezelők a személyes adatokat jogszerűen, tisztességesen, átláthatóan, meghatározott célból, adattakarékosság, pontosság, tárolási korlátozás és megfelelő biztonság mellett kezeljék. Article 5(2) hozzáteszi az elszámoltathatósági kötelezettséget: az adatkezelőnek képesnek kell lennie a megfelelés igazolására. Article 6 jogalapot ír elő, Article 9 szigorúbb feltételeket határoz meg a személyes adatok különleges kategóriáira, Article 4 pedig meghatározza azokat a szerepköröket, adatkezelési tevékenységeket és a személyes adatok megsértésének fogalmát, amelyek gyakran a panaszvizsgálatok központi elemeivé válnak.

Nem csak az a probléma, hogy a panasz megalapozott lehet. A nagyobb kockázat az, hogy a szervezet nem tudja rekonstruálni, mi történt.

Egy felügyeleti hatóság bekérheti:

  • Az eredeti adatvédelmi kérelmet és annak visszaigazolását.
  • A személyazonosság-ellenőrzési bejegyzéseket.
  • A belső továbbítási és döntési naplókat.
  • A panaszosnak küldött kommunikáció másolatait.
  • Az alkalmazandó adatvédelmi tájékoztató verzióját.
  • Az adatkezelési nyilvántartásokat és a jogalapot.
  • Az adatfeldolgozó és al-adatfeldolgozó érintettségét.
  • A DPIA-bizonyítékokat, ahol releváns.
  • A személyes adatokat védő biztonsági kontrollokat.
  • Az adatvédelmi incidensre vonatkozó értékelést és a bejelentési indokolást.
  • A helyesbítő intézkedéseket és a vezetőségi felülvizsgálat eredményeit.

Ha ezek a bizonyítékok e-mailekben, jegykezelő rendszerekben, jogi mappákban, CRM-megjegyzésekben, csevegőüzenetekben és beszállítói portálokon szétszórva találhatók, a szervezet már hátrányból indul.

A Clarysec működési modellje: a panaszok PIMS által kontrollált események

A Clarysec ISO/IEC 27701:2025 PIMS szabályzatkészletében a panaszkezelés nem mellékfolyamat. Összekapcsolja a beérkeztetést, az adatvédelmi tájékoztatókat, a joggyakorlási kérelmek kezelését, a hatósági kapcsolattartást, a bizonyítékok kiadását, a biztonsági incidensek triázsát és a folyamatos fejlesztést.

A Clarysec Data Protection and Privacy Policy-sme KKV-változata egyértelműen kijelöli a felelősséget:

„Válaszol az egyéni adatvédelmi kérelmekre és a felügyeleti hatósági megkeresésekre.”

A „Szerepkörök és felelősségek” szakasz 4.2.2 szabályzati pontja alapján.

Ez az egyértelmű felelősségi kör azért fontos, mert sok kisebb szervezetnél nincs kijelölt DPO. A szabályzat a felügyeleti hatósági megkeresésekre adott választ kijelölt funkcióvá teszi, nem pedig jó szándékra épülő tevékenységgé.

Ugyanez a Data Protection and Privacy Policy-sme azonnali eszkalációt ír elő:

„Minden adatvédelmi aggályt, incidenst vagy kockázatot haladéktalanul eszkalálni kell az ügyvezető vagy az adatvédelmi koordinátor felé.”

Az „Irányítási követelmények” szakasz 5.4.1 szabályzati pontja alapján.

A bizonyítási láncot is lezárja:

„Az eszkalációs naplókat fenn kell tartani, beleértve a végső eredményeket és a helyesbítő intézkedéseket is.”

Az „Irányítási követelmények” szakasz 5.4.2 szabályzati pontja alapján.

Vállalati környezetekben a Clarysec Data Protection and Privacy Policy szélesebb hatósági és adatvédelmi incidenskezelési szerepet rendel a DPO-hoz:

„Vezeti a hatósági kapcsolattartást, elvégzi az adatvédelmi hatásvizsgálatokat (DPIA-k), és kezeli az adatvédelmi incidensek bejelentési folyamatait.”

A „Szerepkörök és felelősségek” szakasz 4.2.3 szabályzati pontja alapján.

Ez azért lényeges, mert egy adatvédelmi panasz gyorsan három kapcsolódó munkafolyamattá válhat: panaszválasz, felügyeleti hatósági levelezés és adatvédelmi incidens értékelése. Ugyanez a Data Protection and Privacy Policy formalizálja az érintetti kérelmek irányítását:

„Az adatvédelmi tisztviselő (DPO) köteles dokumentált folyamatokat fenntartani az érintetti kérelmek (DSR) beérkeztetésére, ellenőrzésére, nyomon követésére és megválaszolására.”

A „Szabályzat végrehajtási követelményei” szakasz 6.4.1 szabályzati pontja alapján.

„A kérelmeket 72 órán belül vissza kell igazolni, és a jogszabályi határidőkön belül le kell zárni.”

A „Szabályzat végrehajtási követelményei” szakasz 6.4.2 szabályzati pontja alapján.

Így válik a PIMS működőképessé. A szervezet nem várja meg, hogy a jogi, támogatási, biztonsági csapat és a DPO rögtönözzön. Már rendelkezik beérkezési folyamattal, válaszadási határidővel, elszámoltatható kontrollgazdával és nyilvántartási kötelezettséggel.

Az adatvédelmi postafióktól a hatósági válaszig: az irányított munkafolyamat

Egy megfelelő adatvédelmi panaszkezelési és felügyeleti hatósági megkeresés-kezelési munkafolyamat az első órán belül öt kérdésre ad választ:

  1. Milyen típusú eseményről van szó?
  2. Ki felel érte?
  3. Milyen határidő alkalmazandó?
  4. Milyen bizonyítékokra van szükség?
  5. Milyen külső kommunikáció engedélyezett?

A Clarysec ezeket a kérdéseket strukturált PIMS-munkafolyamatba illeszti.

SzakaszGyakorlati kérdésClarysec-dokumentumIrányítási eredmény
BeérkeztetésPanaszról, DSAR-ról, felügyeleti hatósági megkeresésről, adatvédelmi incidensre vonatkozó állításról vagy ezek kombinációjáról van szó?REG06, adatvédelmi postafiók, panaszcsatornaEgységes átvételi és besorolási bejegyzés
EllenőrzésA kérelmező azonosítható, jogosult és hatályon belüli?DSR-eljárás, személyazonosság-ellenőrzési naplóMegelőzi a jogellenes adatközlést és megerősíti a szerepkört
EszkalációAz esemény DPO, jogi terület, ügyvezető, CISO vagy adatfeldolgozó bevonását igényli?Eszkalációs napló, incidensjegy, REG12Egyértelmű felelősség és auditálható továbbítás
BizonyítékgyűjtésMely nyilvántartások igazolják a megfelelést vagy magyarázzák a meg nem felelést?Megfelelőségi nyilvántartás, szabályzatok, DPIA, RoPA, adatfeldolgozói nyilvántartásokKontrollált bizonyítékcsomag
KommunikációKi válaszolhat a panaszosnak vagy a hatóságnak?Legal and Regulatory Compliance PolicyJóváhagyott és következetes hatósági kommunikáció
LezárásMiről született döntés, mit küldtek el, mit utasítottak el, mit hosszabbítottak meg, mit javítottak vagy eszkaláltak?REG06, REG12, helyesbítő intézkedési tervElszámoltathatóság és folyamatos fejlesztés

A vállalati Legal and Regulatory Compliance Policy közvetlenül kezeli a felügyeleti hatósági kommunikáció kockázatát:

„A felügyeleti hatóságoknak tett bármely szóbeli vagy írásbeli nyilatkozatot előzetesen jóvá kell hagyni.”

A „Kockázatkezelés és kivételek” szakasz 7.3.1.2 szabályzati pontja alapján.

Határidő- és bizonyítékkezelést is előír:

„A válaszadási határidőket nyomon kell követni, és bizonyítéknaplókat kell fenntartani.”

A „Kockázatkezelés és kivételek” szakasz 7.3.1.3 szabályzati pontja alapján.

KKV-k számára a Legal and Regulatory Compliance Policy-sme gyakorlati válaszadási modellt ad:

„Ha a felügyeleti hatóságok megfelelőségi bizonyítékokat kérnek:”

Az „Érvényesítés és megfelelőség” szakasz 8.4.1 szabályzati pontja alapján.

„Az ügyvezető köteles átadni a megfelelőségi nyilvántartást, a kapcsolódó nyilvántartásokat és a szabályzatokat.”

Az „Érvényesítés és megfelelőség” szakasz 8.4.1.1 szabályzati pontja alapján.

Ez a különbség szándékos. A nagyvállalatoknál lehetnek jogi tanácsadók, DPO-k, adatvédelmi műveleti csapatok és hatósági kapcsolattartási funkciók. A KKV-knak egyszerűbb elszámoltathatósági láncra lehet szükségük. Mindkét modell ugyanazt az eredményt követeli meg: jóváhagyott bizonyíték, kontrollált adatközlés, visszakövethető válasz és egyértelmű felelősség.

A beérkezési csatornáknak láthatónak, naprakésznek és auditálhatónak kell lenniük

Egy gyakori auditmegállapítás meglepően alapvető: az adatvédelmi tájékoztató közli az érintettekkel, hogy jogaik vannak, de nem ad megbízható beérkezési csatornát a joggyakorlási kérelmekhez vagy panaszokhoz.

A GDPR átláthatósági elvárásai szerint az érintetteknek tudniuk kell, hová küldhetik kérelmeiket és aggályaikat. Az ISO/IEC 27701:2025 szerinti PIMS-irányítás alapján ennek a csatornának kontrollált nyilvántartásba kell vezetnie.

A Clarysec Privacy Notice and Transparency Policy ezt a tájékoztató jóváhagyási pontján kezeli:

„[Adatkezelő] A folyamatgazda / üzleti tulajdonos KÖTELES a REG07-ben szerepeltetni az aktuális REG06 joggyakorlási kérelembeérkezési csatornát és a panasz- vagy adatvédelmi kapcsolattartási csatornát, mielőtt az adatvédelmi tájékoztatót jóváhagyásra benyújtja.”

A „Tájékoztatási tartalom és átláthatósági információk” szakasz 4.2.4 szabályzati pontja alapján.

Ez a pont működési szempontból fontos. Megakadályozza, hogy az üzleti csapatok elavult DPO-postafiókokkal, hibás webűrlapokkal vagy olyan általános „kapcsolat” hivatkozásokkal tegyenek közzé adatvédelmi tájékoztatókat, amelyeket az ügyféltámogatás nem ismer fel adatvédelmi csatornaként.

Az eredmény zárt körfolyamat:

  • Az adatvédelmi tájékoztatók a helyes panasz- és joggyakorlási beérkezési csatornát tartalmazzák.
  • A kérelmek és panaszok bekerülnek a REG06-ba.
  • Az adatvédelmi vezető vagy a PIMS-vezető besorolja és továbbítja őket.
  • Az eredmények és a kommunikációk rögzítésre kerülnek.
  • A trendeket és a helyesbítő intézkedéseket a REG12-ben felülvizsgálják.

A PII Principal Rights Management Policy rögzíti a nyilvántartási követelményt:

„[Minden szerepkör] Az adatvédelmi vezető / PIMS-vezető KÖTELES minden PII-alanyi joggyakorlási kérelmet a beérkezéstől számított két munkanapon belül rögzíteni a REG06-ban.”

A „Beérkeztetés, naplózás és besorolás” szakasz 4.1.1 szabályzati pontja alapján.

Adatkezelői forgatókönyvekben azt is előírja, hogy a lezárási kommunikációt rögzíteni kell:

„[Adatkezelő] Az adatvédelmi vezető / PIMS-vezető KÖTELES közölni a kérelmezővel az eredményt, a teljesítési státuszt, az elutasítás indokolását, a hosszabbítás státuszát vagy a rendelkezésre álló eszkalációs útvonalat, és a kommunikációt rögzíteni a REG06-ban.”

Az „Elutasítás, hosszabbítás, korlátozás és lezárás” szakasz 4.4.4 szabályzati pontja alapján.

A folyamatos fejlesztés érdekében pedig:

„[Minden szerepkör] Az adatvédelmi vezető / PIMS-vezető KÖTELES legalább negyedévente felülvizsgálni a visszatérő joggyakorlási kérelmi témákat, panaszokat, vitákat és helyesbítő intézkedéseket a REG12-ben.”

A „Mérőszámok és mérés” szakasz 8.1.6 szabályzati pontja alapján.

Az adatvédelmi panaszkezelés irányítása nem akkor teljes, amikor a panaszos választ kap. Akkor teljes, amikor a szervezet be tudja mutatni, hogyan vizsgálta felül a mintázatokat, hogyan kezelte a gyökérokokat, és hogyan fejlesztette a PIMS-t.

A felügyeleti hatóság felé történő bizonyítékkiadás kontrollált tevékenység

Amikor egy hatóság nyilvántartásokat kér be, a szervezet egy második adatvédelmi kockázattal is szembesül: a túlzott adatközléssel.

Egy elhamarkodott válasz nem kapcsolódó ügyféladatokat, munkavállalói PII-t, jogi titoktartás alá eső elemzést, biztonságérzékeny diagramokat, bizalmas adatfeldolgozói információkat vagy olyan belső incidensindikátorokat tárhat fel, amelyeket körül kellett volna határolni és jóvá kellett volna hagyni. A felügyeleti hatósággal való együttműködés fontos, de a kontrollálatlan bizonyítékkiadás önálló megfelelési, szerződéses és biztonsági kockázatot teremt.

Ezért írja elő a Clarysec PIMS Documented Information and Evidence Management Policy a jóváhagyást és az adatközlési hatókör meghatározását:

„[Minden szerepkör] Az adatvédelmi vezető / PIMS-vezető KÖTELES a REG12-ben rögzíteni a jóváhagyást és az adatközlési hatókört, mielőtt PIMS-bizonyítékot ad ki külső auditornak, ügyfélnek, adatfeldolgozónak, adatkezelőnek, felügyeleti hatóságnak vagy más külső félnek.”

A „Hozzáférés, védelem, visszakeresés és adatközlés” szakasz 4.4.5 szabályzati pontja alapján.

Ez az az irányítási kontroll, amelyet sok szervezet elmulaszt. A kérdés nem csak az, hogy „meg tudjuk-e találni a bizonyítékot?”. A kérdés az, hogy „tudjuk-e igazolni, hogy a bizonyíték kiadása engedélyezett, releváns, kellően teljes és nem túlzó volt?”.

Felügyeleti hatósági megkeresésekhez a Clarysec olyan hatósági válaszcsomagot javasol, amely tartalmazza:

  • A hatósági megkeresés hivatkozását, beérkezési dátumát és határidejét.
  • A kijelölt válaszfelelőst és jóváhagyót.
  • Az adatközlés jogalapját, ha szükséges.
  • A bizonyítékok hatókörét és kizárásait.
  • A felhasznált nyilvántartási forrásokat.
  • Az összes kommunikáció naplóját.
  • A végleges válasz másolatát.
  • Az ügy eredményeként megnyitott helyesbítő intézkedéseket.

Ezt a csomagot a REG12-höz kell kapcsolni, és ahol az ügy joggyakorlási kérelemként vagy panaszként indult, kereszthivatkozással a REG06-hoz kell rendelni.

Ahol az ISO/IEC 27002:2022 auditálhatóvá teszi az adatvédelmi irányítást

Az adatvédelmi panaszok gyakran feltárják az információbiztonsági irányítás gyengeségeit. A panaszos jogosulatlan hozzáférést, pontatlan nyilvántartásokat, túlzott megőrzést, nem biztonságos továbbítást vagy kontrollálatlan adatfeldolgozói hozzáférést állíthat. Ez azt jelenti, hogy a PIMS-bizonyítékoknak kapcsolódniuk kell az ISMS-kontrollokhoz.

A Clarysec Zenith Controls az ISO/IEC 27002:2022 5.5 kontrollját, a hatóságokkal való kapcsolattartást helyezi a felügyeleti hatósági kapcsolattartás irányításának középpontjába. Az 5.5 kontrollt megelőző és helyesbítő jellegűként írja le, amely támogatja a bizalmasságot, sértetlenséget és rendelkezésre állást, és kapcsolódik az azonosítási, védelmi, reagálási és helyreállítási koncepciókhoz.

A Zenith Controls ismerteti a hatósági kapcsolattartás és az incidenskezelés közötti működési kapcsolatot:

„Az 5.5 kontroll azáltal támogatja az incidenskezelés hatékonyságát, hogy biztosítja: a szervezetek előzetesen kialakított kapcsolatokkal rendelkezzenek az illetékes hatóságokkal, például bűnüldöző szervekkel, felügyeleti hatóságokkal, nemzeti CERT-ekkel vagy adatvédelmi hatóságokkal.”

A Zenith Controls 5.5 kontrollja, Contact with authorities alapján.

Az útmutató az 5.5 kontrollt olyan támogató ISO/IEC 27002:2022 kontrollokhoz rendeli, amelyek közvetlenül lényegesek, amikor egy panasz felügyeleti hatósági üggyé válik.

ISO/IEC 27002:2022 kontrollMiért fontos adatvédelmi panaszok és hatósági megkeresések esetén
5.24 Információbiztonsági incidenskezelés tervezése és előkészítéseA jogosulatlan adatközlést állító panaszok adatvédelmi incidensre vonatkozó triázst és felügyeleti hatósági bejelentési tervezést igényelhetnek
6.8 Információbiztonsági események jelentéseA munkavállalóknak tudniuk kell, hogyan jelentsenek adatvédelmi aggályokat, elveszett nyilvántartásokat, gyanús hozzáférést vagy panasz-eszkalációkat
5.7 Fenyegetettségi információkA hatósági tájékoztatók támogathatják a kockázatértékelést és az incidensvizsgálatot
5.6 Kapcsolattartás szakmai érdekcsoportokkalAz iparági csoportok és ISAC-ek támogathatják a helyzetismeretet ágazati szintű adatvédelmi vagy biztonsági események során
5.26 Reagálás információbiztonsági incidensekreHa a panasz adatvédelmi incidensre utal, a reagálási koordináció az előkészített hatósági kapcsolattartástól függ

A Zenith Controls kiemeli az 5.31 kontrollt is: jogi, törvényi, szabályozói és szerződéses követelmények. Ez a kontroll közvetlenül kapcsolódik az adatvédelmi panaszkezelés irányításához, mert a szervezetnek tudnia kell, mely jogi kötelezettségek alkalmazandók, mielőtt helyesen válaszolhatna. Az 5.31 kontroll kapcsolódik a megőrzéshez, a PII adatvédelméhez és védelméhez, a független felülvizsgálathoz, valamint a szabályzatoknak és szabványoknak való belső megfeleléshez.

Az 5.34 kontroll, a PII adatvédelme és védelme ugyanilyen központi jelentőségű. A Zenith Controls ezt eszköznyilvántartásokhoz, felhőszolgáltatás-irányításhoz, információosztályozáshoz, információátadáshoz, hozzáférés-szabályozáshoz, identitáskezeléshez, valamint projektek és változtatások biztonsági felülvizsgálatához kapcsolja. Panaszkezelési szempontból ezek a kapcsolatok kulcsfontosságú hatósági kérdésekre adnak választ: Milyen PII létezik? Hol tárolják? Ki férhet hozzá? Mely adatfeldolgozók érintettek? Kontrollált volt-e az adattovábbítás? Felülvizsgálták-e a projektet adatvédelmi hatás szempontjából?

Ne válsághelyzetben találkozzon először a felügyeleti hatósággal

A Clarysec Zenith Blueprint a hatóságokkal való kapcsolattartást tervezett képességként kezeli, nem pánikreakcióként. A Controls in Action fázis 22. lépésében, a szervezeti kontrolloknál az 5.5 kontroll közvetlen kihívást fogalmaz meg:

„Az elv egyszerű: ha szervezetét kibertámadás érné, adatvédelmi incidensben lenne érintett, vagy vizsgálat alá kerülne, ki hívná fel a hatóságokat? Honnan tudná, mit kell mondania? Milyen feltételek mellett indulna el az ilyen kapcsolatfelvétel? Ezekre a kérdésekre előre kell válaszolni, nem utólag.”

A Zenith Blueprint Controls in Action fázisa, 22. lépés, szervezeti kontrollok, 5.5 kontroll, Contact with Authorities alapján.

Az adatvédelmi panaszkezelés irányításához a forgatókönyvnek meg kell határoznia:

  • Az adatvédelmi felügyeleti hatóságokat joghatóságonként.
  • A kiberbiztonsági hatóságokat, CSIRT-eket és ágazati felügyeleti hatóságokat, ahol releváns.
  • A belső hatósági kapcsolattartókat, például DPO-t, CISO-t, jogi felelőst, ügyvezetőt vagy adatvédelmi vezetőt.
  • A jóváhagyott kommunikációs csatornákat.
  • A jogi felülvizsgálati és felsővezetői jóváhagyási szabályokat.
  • A bizonyítékok megőrzésére és adatközlésére vonatkozó kontrollkövetelményeket.
  • Az adatvédelmi incidens, NIS2, DORA, ügyfél- vagy adatfeldolgozói eszkaláció kiváltó eseményeit.

A Zenith Blueprint a külső kommunikációt is kezeli az ISMS Foundation and Leadership fázis 5. lépésében, a kommunikáció, tudatosság és kompetencia témakörben:

„Határozza meg, ki kommunikál: valószínű, hogy a CISO/ISMS Manager kezeli a partnerekkel/ügyfelekkel folytatott operatív biztonsági kommunikációt (például biztonsági auditkérdőívek megválaszolását), míg a felső vezetés vagy egy PR-felelős kezeli az incidensekkel kapcsolatos nyilvános nyilatkozatokat. A felügyeleti hatóságoknak szánt kommunikáció megfogalmazásába jogi tanácsadó is bevonható.”

A Zenith Blueprint ISMS Foundation and Leadership fázisa, 5. lépés, Clause 7.4, External Communication alapján.

A DPO vagy az adatvédelmi vezető felelhet a szakmai tartalomért, a jogi terület jóváhagyhatja a megfogalmazást, a CISO biztonsági bizonyítékokat szolgáltathat, a felső vezetés pedig jóváhagyhatja az érzékeny álláspontokat. A hibamód az, amikor ezeket a szerepeket az incidens közben kezdik azonosítani.

Megfelelőségi keretrendszerek közötti megfeleltetés: amikor egy adatvédelmi panasz túlmutat a GDPR-on

Egy adatvédelmi panasz maradhat tisztán GDPR-ügy. Amint azonban jogosulatlan hozzáférést, szolgáltatáskimaradást, kompromittálódott hitelesítő adatokat, zsarolóvírust, felhőbeli hibás konfigurációt vagy adatfeldolgozói hibát állít, más keretrendszerek is relevánssá válhatnak.

A GDPR széles körben alkalmazandó az EU-ban letelepedett adatkezelőkre és adatfeldolgozókra, valamint olyan nem EU-s szervezetekre is, amelyek árukat vagy szolgáltatásokat kínálnak az EU-ban tartózkodó személyeknek, vagy megfigyelik viselkedésüket. Egy EU-n kívüli SaaS-vállalat ezért GDPR szerinti panaszkezelési és hatósági kapcsolattartási kötelezettségekkel szembesülhet, ha EU-s felhasználókat szolgál ki.

A NIS2 akkor lehet alkalmazandó, ha a szervezet alapvető vagy fontos szervezet, beleértve bizonyos digitális infrastruktúrákat, felhőszolgáltatókat, adatközpontokat, MSP-ket, MSSP-ket, pénzügyi piaci infrastruktúrákat, digitális szolgáltatókat és más ágazatokat. NIS2 Article 21 technikai, operatív és szervezeti kockázatkezelési intézkedéseket ír elő, amelyek kiterjednek az incidenskezelésre, üzletmenet-folytonosságra, ellátási lánc biztonságára, biztonságos fejlesztésre, sérülékenységkezelésre, eredményességértékelésre, képzésre, kriptográfiára, hozzáférés-szabályozásra, eszközkezelésre és hitelesítésre. Article 23 szakaszos jelentéstételt vezet be jelentős incidensekre, beleértve a korai figyelmeztetést, az incidensbejelentést és az utólagos jelentést. Ha egy adatvédelmi panasz a szolgáltatásnyújtást érintő incidenst tár fel, NIS2-elemzésre lehet szükség.

A DORA számos pénzügyi szervezetre alkalmazandó, és 2025. január 17-től külön digitális működési reziliencia keretrendszert hoz létre. Kiterjed az IKT-kockázatkezelésre, incidensjelentésre, rezilienciatesztelésre, fenyegetettségi információk megosztására, IKT harmadik fél kockázatra és felügyeletre. Articles 17 to 20 IKT-vonatkozású incidenskezelési folyamatot, besorolást, vezetői eszkalációt, ügyfélkommunikációt és hatósági jelentéstételt ír elő. Ha egy FinTech adatvédelmi panasz adatvesztést, hozzáférés-kompromittálódást vagy harmadik fél IKT-szolgáltató hibáját állítja, a DORA incidensfolyamat párhuzamosan futhat a GDPR-értékeléssel.

A NIST CSF 2.0 gyakorlati irányítási keretet ad. GOVERN funkciója elvárja, hogy a jogi, szabályozói, szerződéses, adatvédelmi és alapjogi kötelezettségek érthetők és kezeltek legyenek. RESPOND és RECOVER funkciói támogatják a triázst, eszkalációt, érdekelt felekkel folytatott kommunikációt, bizonyítékmegőrzést, elszigetelést, eltávolítást, helyreállítást és dokumentálást.

Audit- és irányítási szempontból a COBIT 19 arra fókuszál, hogy az adatvédelmi panaszok és hatósági megkeresések kezelése beépült-e az irányítási célkitűzésekbe, irányítási gyakorlatokba, kockázattulajdonosi felelősségbe, teljesítménymérésbe és bizonyosságba. Egy COBIT-orientált értékelő azt fogja kérdezni, hogy a folyamat meghatározott, mért, kontrollált és fejlesztett-e.

KeretrendszerPanaszkezelési irányítás szempontjából releváns területAuditorok vagy felügyeleti hatóságok által elvárt bizonyítékok
GDPRJogok, átláthatóság, jogalap, elszámoltathatóság, adatvédelmi incidens értékelése, felügyeleti hatósági kapcsolattartásKérelemnaplók, tájékoztatók, jogalap-nyilvántartások, kommunikációk, adatvédelmi incidensre vonatkozó indokolás, adatfeldolgozói bizonyítékok
ISO/IEC 27701:2025PIMS-szerepkörök, PII-adatkezelői és adatfeldolgozói kötelezettségek, bizonyítékok, nyomon követés, fejlesztésPIMS alkalmazási területe, eljárások, REG06, REG12, szerepkör-hozzárendelések, helyesbítő intézkedések
ISO/IEC 27001:2022Irányítási rendszer, kockázatkezelés, dokumentált információ, operatív kontrollISMS alkalmazási területe, kockázatértékelés, alkalmazhatósági nyilatkozat, incidens- és bizonyítéknyilvántartások
ISO/IEC 27002:2022Hatósági kapcsolattartás, jogi követelmények, adatvédelem, eseményjelentés, incidensreagálásKapcsolattartási mátrix, jogi nyilvántartás, eseményjelentések, incidenskezelési tervek, PII-kontrollok
NIS2Jelentős incidensek irányítása hatály alá tartozó alapvető és fontos szervezeteknélIncidensbesorolás, szakaszos jelentések, vezetői jóváhagyás, szolgáltatást igénybe vevőknek küldött kommunikációk
DORAIKT-incidensek, reziliencia, harmadik felek és ügyfélkommunikáció irányítása pénzügyi szervezeteknélIncidensnyilvántartás, besorolás, hatósági jelentések, harmadik fél nyilvántartás, tesztelési és helyesbítő bizonyítékok
NIST CSF 2.0Irányítás, reagálás, helyreállítás, beszállítói kockázat, jogi kötelezettségek kezeléseJelenlegi és célprofilok, intézkedési tervek, szerepkörök, reagálási bizonyítékok, fejlesztés nyomon követése
COBIT 19Irányítási rendszer, folyamatképesség, bizonyosság és teljesítményRACI, folyamatmutatók, kontrollbizonyítékok, bizonyossági eredmények, vezetői jelentéstétel

Gyakorlati példa: SaaS-hatósági megkeresés a gyakorlatban

Vegyünk egy SaaS-szolgáltatót, amely vállalati ügyfelei számára adatfeldolgozóként, saját fiókkezelési adatai tekintetében pedig adatkezelőként jár el. Egy felhasználó panaszt tesz, hogy törlési kérelmét figyelmen kívül hagyták, és személyes adatai továbbra is láthatók analitikai exportokban. A felügyeleti hatóság meghatározott határidőn belül bizonyítékokat kér.

Egy Clarysec-hez igazított válaszfolyamat a következőképpen működne.

Először az adatvédelmi vezető két munkanapon belül megnyitja vagy frissíti a REG06-bejegyzést. Az eseményt joggyakorlási kérelem eszkalációjaként, adatvédelmi panaszként, felügyeleti hatósági ügyként és lehetséges adatfeldolgozói érintettségű ügyként sorolja be. A bejegyzés tartalmazza a beérkezési dátumot, a kérelmező személyazonosságának státuszát, az érintett rendszereket, az adatkezelői vagy adatfeldolgozói szerepet és az elsődleges határidőt.

Másodszor az adatvédelmi vezető ellenőrzi, hogy az adatvédelmi tájékoztató tartalmazta-e a helyes joggyakorlási és panaszcsatornát. Ha a csatorna elavult volt, az ügyet lehetséges helyesbítő intézkedésként rögzíti és a REG07-hez kapcsolja.

Harmadszor a DPO vagy az adatvédelmi vezető meghatározza a szerepkör-környezetet. Azon fiókadatok esetében, amelyeknél a SaaS-szolgáltató határozza meg a célokat és eszközöket, adatkezelőként jár el. Az ügyfél által feltöltött felhasználói nyilvántartások esetében adatfeldolgozóként járhat el, és dokumentált ügyfélutasításokat kell követnie. Ha al-adatfeldolgozó vagy analitikai beszállító érintett, meg kell nyitni a beszállítói és adatfeldolgozói bizonyítéki útvonalat.

Negyedszer a jogi terület és a DPO elkészíti a hatósági választervet. A Legal and Regulatory Compliance Policy alapján a felügyeleti hatóságoknak tett nyilatkozatokat előzetesen jóvá kell hagyni, a válaszadási határidőket pedig nyomon kell követni. A PIMS Documented Information and Evidence Management Policy alapján a REG12 rögzíti a jóváhagyást és az adatközlési hatókört, mielőtt bármilyen bizonyíték kiadásra kerül.

Ötödször a CISO vagy a biztonsági felelős ellenőrzi, hogy a panasz jogosulatlan adatközlésre, véletlen adatvesztésre vagy személyes adatokhoz való hozzáférésre utal-e. Ha igen, elindul az incidensfolyamat. Ez az ügyet az ISO/IEC 27002:2022 eseményjelentési, incidens-tervezési, reagálási, bizonyítékkezelési, naplózási, felügyeleti és jogi követelményekre vonatkozó kontrolljaihoz kapcsolja.

Hatodszor összeállítják a bizonyítékcsomagot. Tartalmazhatja a REG06-bejegyzést, az adatvédelmi tájékoztató verzióját, a DSR-visszaigazolást, az ellenőrzési lépéseket, a teljesítési vagy elutasítási indokolást, a törlési feladat naplóit, a megőrzési szabályt, az adatfeldolgozói utasítás nyilvántartását, az analitikai export konfigurációját, a hozzáférési naplókat, a DPIA-t, a beszállítói szerződéses záradékokat és a helyesbítő intézkedéseket.

Hetedszer a lezárás nem korlátozódik a válasz elküldésére. Az adatvédelmi vezető rögzíti a végleges hatósági kommunikációt, frissíti a REG06-ot az eredménnyel, naplózza a jóváhagyott adatközlést a REG12-ben, és helyesbítő intézkedéseket nyit minden gyökérokra: elavult tájékoztatási csatorna, törlési munkafolyamat hibája, analitikai megőrzési eltérés, adatfeldolgozói utasítás kétértelműsége vagy ügyféltámogatási csapat képzési hiányossága.

Ez egy stresszes hatósági megkeresést auditálható, megismételhető PIMS-munkafolyamattá alakít.

Az auditori nézőpont: hogyan tesztelik ugyanazt a panaszt

Egy adatvédelmi panaszaktához kapcsolódó auditminta különösen feltáró, mert szabályzatot, működést, bizonyítékokat, jogi megfelelést, biztonságot és vezetőségi felülvizsgálatot kapcsol össze.

Egy ISO/IEC 27701:2025 PIMS-auditor a PII életciklusát követi. Megkérdezi, hogyan érkezett be a kérelem, a szervezet helyesen azonosította-e PIMS-szerepkörét, követte-e a joggyakorlási folyamatot, elérhetők voltak-e a panasz- és eszkalációs útvonalak, rögzítették-e a kommunikációkat, és a visszatérő témák bekerültek-e a folyamatos fejlesztésbe.

Egy ISO/IEC 27001:2022 auditor az irányítási rendszer fegyelmét vizsgálja. Teszteli, hogy a szervezet azonosította-e a jogi és szerződéses követelményeket, kijelölte-e a szerepköröket, kontrollálta-e a dokumentált információt, értékelte-e a kockázatokat, kiválasztotta-e a kontrollokat, működtette-e az incidens- és bizonyítékfolyamatokat, valamint felülvizsgálta-e a teljesítményt. Az auditor a panaszt a kockázati nyilvántartásig, az alkalmazhatósági nyilatkozatig, az incidensnyilvántartásokig és a helyesbítő intézkedési tervig követheti.

Egy GDPR szerinti felügyeleti hatóság közvetlenebb lesz: mutassák be a nyilvántartást, a döntést, a határidőt, a kommunikációt, a bizonyítékot és a helyesbítő intézkedést.

Egy NIS2- vagy DORA-értékelő arra fókuszál, hogy az eseményt helyesen sorolták-e be, értékelték-e a jelentéstételi határidőket, tájékoztatták-e a vezetést, érintettek voltak-e harmadik fél IKT-szolgáltatók, és az ügyfél- vagy szolgáltatás-igénybevevői kommunikációkat megfelelően kezelték-e.

Egy COBIT 19 vagy ISACA-stílusú auditor az irányításra és a bizonyosságra fókuszál. Megkérdezi, hogy a folyamatfelelősség meghatározott-e, a szerepkörök elkülönítettek-e, léteznek-e teljesítménymutatók, a vezetés kap-e jelentést, a kivételeket jóváhagyják-e, és a panaszfolyamatot nyomon követik-e érettség és hatékonyság szempontjából.

Auditor vagy felügyeleti hatóságElsődleges fókuszKért kulcsbizonyítékok
ISO/IEC 27001:2022 és ISO/IEC 27701:2025 auditorFolyamatmegfelelés és irányítási rendszer fegyelmeSzabályzatok, REG06, REG12, eszkalációs naplók, vezetőségi felülvizsgálati jegyzőkönyvek, helyesbítő intézkedések
GDPR szerinti felügyeleti hatóságElszámoltathatóság és érintetti jogokRoPA, DPIA-k, panaszbejegyzés, levelezés, jogalap, döntési indokolás
NIS2- vagy DORA-értékelőReziliencia, besorolás, jelentéstétel és vezetői felügyeletIncidensbesorolás, bejelentési időbélyegek, végleges jelentések, gyökérok-elemzés, vezetői bizonyítékok
COBIT 19 értékelőIrányítás, folyamatképesség, teljesítmény és bizonyosságRACI, folyamatmutatók, kivételjóváhagyások, bizonyossági eredmények, vezetői jelentéstétel

A Zenith Blueprint a helyesbítő intézkedésekkel az Audit, Review and Improvement fázis 29. lépésében, a folyamatos fejlesztésnél foglalkozik:

„Gondoskodjon arról, hogy minden helyesbítő intézkedés konkrét, kijelölhető felelősű és határidőhöz kötött legyen. Lényegében minden egyes problémához egy mini projektet hoz létre.”

A Zenith Blueprint Audit, Review and Improvement fázisa, 29. lépés, Continual Improvement, Corrective Actions and Lessons Learned alapján.

Pontosan ez az elvárás akkor, amikor egy panasz rendszerszintű gyengeséget tár fel. Az, hogy „emlékeztettük a csapatot”, ritkán elegendő. A helyesbítő intézkedésnek felelőssel, határidővel, gyökérokelemzéssel, teljesítési bizonyítékkal és hatékonyság-ellenőrzéssel kell rendelkeznie.

Gyakorlati ellenőrzőlista CISO-k, DPO-k, megfelelési vezetők és üzleti tulajdonosok számára

Ezzel az ellenőrzőlistával tesztelhető, hogy a szervezet képes-e kezelni egy panasz által kiváltott vizsgálatot.

  • Ellenőrizze, hogy az adatvédelmi tájékoztatók tartalmazzák az aktuális joggyakorlási kérelem- és panaszkapcsolati csatornákat.
  • Biztosítsa, hogy a REG06 vagy egy egyenértékű nyilvántartás rögzítse az összes joggyakorlási kérelmet, panaszt, eszkalációt, eredményt és kommunikációt.
  • Határozza meg, mikor válnak a panaszok incidenssé, adatvédelmi incidensre vonatkozó értékeléssé, jogi üggyé vagy felügyeleti hatósági üggyé.
  • Jelöljön ki hatósági kapcsolattartási szerepköröket a DPO, adatvédelmi vezető, jogi terület, CISO, ügyvezető és felsővezetői jóváhagyó számára.
  • Tartson fenn felügyeleti hatósági kapcsolattartási mátrixot joghatóság és ágazat szerint.
  • Követelje meg a jóváhagyást a felügyeleti hatóságoknak tett szóbeli vagy írásbeli nyilatkozatok előtt.
  • Kövesse nyomon a válaszadási határidőket kontrollált bizonyítéknyilvántartásban.
  • Határozza meg a bizonyítékok adatközlési hatókörét, mielőtt nyilvántartásokat ad ki külső félnek.
  • Kapcsolja a panaszaktákat DPIA-khoz, RoPA-bejegyzésekhez, adatfeldolgozói megállapodásokhoz, megőrzési szabályokhoz és biztonsági naplókhoz.
  • Negyedévente vizsgálja felül a visszatérő panaszmintázatokat, és rögzítse a helyesbítő intézkedéseket.
  • Tesztelje a folyamatot asztali gyakorlattal, amely bevonja az adatvédelmi, jogi, biztonsági, támogatási és vezetői szereplőket.
  • Tartalmazzon beszállítói és adatfeldolgozói eszkalációs útvonalakat, különösen felhő, analitika, támogatás és menedzselt szolgáltatók esetén.
  • Rendelje hozzá a panaszkezelési irányítást a GDPR elszámoltathatósághoz, az ISO/IEC 27701:2025 PIMS-kontrollokhoz, az ISO/IEC 27001:2022 ISMS-követelményekhez és az ISO/IEC 27002:2022 hatósági és adatvédelmi kontrolljaihoz.
  • Hatály alá tartozó ágazatok esetében adjon hozzá NIS2 vagy DORA incidensjelentési döntési pontokat.

Üzleti indok: a felügyeleti hatósági bizalom korán épül

A felügyeleti hatóságok nem várnak el tökéletességet. Kontrollt, elszámoltathatóságot és bizonyítékokat várnak el.

Egy jól irányított szervezet azt tudja mondani: ekkor kaptuk meg a panaszt, így soroltuk be, ezt a szerepet töltöttük be, ezt a tájékoztatót látta az érintett, itt van a kérelemnapló, itt vannak az adatfeldolgozói bizonyítékok, itt van az adatvédelmi incidensre vonatkozó értékelés, itt van a jóváhagyott hatósági válasz, és ezek azok a helyesbítő intézkedések, amelyeket megnyitottunk.

Ez a helyzet megváltoztatja a beszélgetést. A szervezet nem rendezetlennek vagy kitérőnek tűnik, hanem bizonyítja, hogy az adatvédelmi irányítás beépült a PIMS-be és az ISMS-be.

A CISO-k számára ez csökkenti annak kockázatát, hogy egy adatvédelmi panasz kontrollálatlan biztonsági vizsgálattá váljon. A DPO-k és adatvédelmi vezetők számára igazolható elszámoltathatóságot teremt. A megfelelési vezetők számára auditra alkalmas nyilvántartásokat hoz létre. Az üzleti tulajdonosok számára védi a bizalmat, csökkenti a felügyeleti hatósági súrlódást, és skálázhatóvá teszi az adatvédelmi működést.

Következő lépések a Clarysec-kel

Ha az adatvédelmi panaszkezelési folyamata még mindig postafiók-emlékezetre, informális jogi felülvizsgálatra vagy manuális bizonyítékkeresésre épül, itt az ideje működésbe helyezni.

A Clarysec segít felügyeleti hatóságra felkészített adatvédelmi panaszkezelési és felügyeleti hatósági megkeresés-kezelési munkafolyamat kialakításában az alábbiakkal:

Kezdje egy forgatókönyvvel: egy panaszt másolatban megkap a felügyeleti hatóság. Futtassa végig a jelenlegi folyamatán. Ha 48 órán belül nem tud teljes bizonyítékcsomagot előállítani, a Clarysec eszköztára megadja a struktúrát ahhoz, hogy ezt a hiányosságot még azelőtt megszüntesse, hogy a felügyeleti hatóság kérné.

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article