⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

PII ištrynimo sertifikatai duomenų tvarkytojo pasitraukimo atitikčiai

Igor Petreski
14 min read
Duomenų tvarkytojo pasitraukimo darbo eiga PII ištrynimo sertifikatams, GDPR, DORA ir ISO 27001 atitikčiai

Maria, augančios Europos fintech įmonės informacijos saugumo vadovė (CISO), žiūrėjo į trumpą el. laišką iš DataLeap – rinkodaros analitikos SaaS teikėjo, kurio paslaugų sutartį jos įmonė ką tik nutraukė.

„Patvirtiname, kad visi su jūsų paskyra susiję duomenys buvo ištrinti iš mūsų produkcinių sistemų.“

Laiškas buvo mandagus, greitas ir beveik nenaudingas.

Trejus metus DataLeap tvarkė klientų identifikatorius, kampanijų sąveikos duomenis, potencialių klientų vertinimo atributus, sutikimų metaduomenis ir elgsenos analitiką apie tūkstančius ES klientų. FinSecure rengėsi DORA auditui, duomenų apsaugos pareigūnas peržiūrėjo GDPR atskaitomybės įrodymus, o pirkimų komanda norėjo uždaryti tiekėjo įrašą iki kito atsiskaitymo ciklo. El. laiškas atsakė tik į vieną siaurą klausimą: produkcinius duomenis. Jame nebuvo nieko apie atsargines kopijas, žurnalus, pagalbos užklausas, analitikos darbo sritis, subtvarkytojų talpyklas, testines kopijas, API prieigos duomenis ar archyvuotas ataskaitas.

Maria uždavė klausimą, su kuriuo nutraukiant SaaS paslaugą galiausiai susiduria kiekvienas CISO, duomenų apsaugos pareigūnas (DPO) ir atitikties vadovas:

Kur yra ištrynimo sertifikatas?

Šis klausimas įprastą sutarties nutraukimą paverčia atitikties įvykiu. Pagal GDPR duomenų valdytojai turi gebėti įrodyti, kad laikosi tokių principų kaip saugojimo trukmės ribojimas, vientisumas, konfidencialumas ir atskaitomybė. Pagal DORA finansų sektoriaus subjektai turi valdyti trečiųjų šalių IRT riziką per visą santykių gyvavimo ciklą, įskaitant nutraukimo ir pasitraukimo strategijas, kurios apsaugo nuo sutrikimų, reglamentavimo reikalavimų nesilaikymo ir žalos klientams. Pagal ISO/IEC 27701:2025 organizacijoms reikia vaidmenimis pagrįstų PIMS įrodymų duomenų valdytojo, duomenų tvarkytojo, subtvarkytojo ir debesijos PII tvarkymo veikloms. Pagal ISO/IEC 27001:2022 tiekėjų priklausomybės, išorinės paslaugos, operacinės kontrolės priemonės ir saugomi įrodymai turi būti valdomi informacijos saugumo valdymo sistemoje.

Ši spraga retai aptinkama tiekėjų įtraukimo etape. Ji išryškėja pasitraukimo metu. Sutartyje nurodyta, kad duomenys bus ištrinti, tačiau neapibrėžta, kokie įrodymai turi būti pateikti. Debesijos paslaugų teikėjas gali eksportuoti CSV failą, bet negali paaiškinti atsarginių kopijų tvarkymo. Pirkimai gali nutraukti sutartį su tiekėju, bet atitikties funkcija negali įrodyti galutinio sutvarkymo. IT gali išjungti paskyras, bet prieigos išjungimas nėra ištrynimas. Teisės funkcija gali išsiųsti nutraukimo pranešimą, tačiau auditoriams reikia įrodymų grandinės.

Clarysec duomenų tvarkytojo pasitraukimą traktuoja kaip audituojamą kontrolės priemonių grandinę, o ne kaip administracinį formalumą.

Kodėl duomenų tvarkytojo pasitraukimas tapo atitikties rizikos tašku

SaaS, darbo užmokesčio, HR, finansų, CRM, debesijos prieglobos, rinkodaros analitikos arba valdomų IRT paslaugų santykių pabaiga yra vienas didžiausios rizikos momentų asmens duomenų gyvavimo cikle. Įprastos veiklos metu organizacija bent jau žino, kuri sistema veikia, kas ją valdo ir kuri sutartis taikoma. Nutraukimo metu atsakomybė greitai susiskaido. Pirkimai uždaro tiekėjo įrašą. IT išjungia naudotojus. Teisės funkcija archyvuoja sutartį. Verslo padalinys pereina prie pakaitinės platformos. Senasis tiekėjas toliau saugo duomenis pagal standartinius atsarginių kopijų, archyvavimo arba žurnalavimo ciklus.

Būtent tokį susiskaidymą tikrina auditoriai ir priežiūros institucijos.

GDPR tvarkymą apibrėžia plačiai, įskaitant saugojimą, ištrynimą ir sunaikinimą. Jis atskiria duomenų valdytojus, kurie nustato tikslus ir priemones, nuo duomenų tvarkytojų, kurie veikia duomenų valdytojų vardu. Article 5 nustato tokius principus kaip tikslo apribojimas, duomenų kiekio mažinimas, saugojimo trukmės ribojimas, vientisumas ir konfidencialumas. Article 5(2) įtvirtina atskaitomybės principą, t. y. duomenų valdytojas turi gebėti įrodyti atitiktį. Article 28(3)(g) reikalauja, kad duomenų tvarkymo sutartyse būtų nurodyta, jog duomenų valdytojo pasirinkimu duomenų tvarkytojas paslaugos pabaigoje turi ištrinti arba grąžinti visus asmens duomenis ir ištrinti esamas kopijas, išskyrus atvejus, kai teisės aktai reikalauja juos saugoti.

Paprastas tiekėjo el. laiškas retai atitinka tokį standartą, kai duomenys apima darbo užmokesčio informaciją, finansinius įrašus, su sveikata susijusius duomenis, klientų identifikatorius, autentifikavimo žurnalus arba reglamentuojamus klientų įrašus.

DORA padidina reikalavimų svarbą finansų sektoriaus subjektams. Nuo 2025 m. sausio 17 d. DORA taikoma kaip ES finansų sektoriaus skaitmeninio operacinio atsparumo taisyklių rinkinys. Ji reikalauja, kad finansų sektoriaus subjektai valdytų trečiųjų šalių IRT riziką kaip neatsiejamą bendros rizikos valdymo sistemos dalį ir išliktų visiškai atsakingi už atitiktį, kai paslaugos perduodamos išorės paslaugų teikėjams. DORA tikisi, kad organizacijos tvarkys IRT paslaugų sutarčių informacijos registrus, identifikuos paslaugas, palaikančias svarbias ar ypatingos svarbos funkcijas, atliks deramą patikrinimą, vertins koncentracijos riziką, į sutartis įtrauks teises dėl prieigos, atkūrimo ir duomenų grąžinimo, taip pat palaikys nutraukimo ir pasitraukimo strategijas.

Svarbioms ar ypatingos svarbos funkcijoms DORA sutartys turi būti dar išsamesnės. Jose turi būti nuostatos dėl audito teisių, pereinamųjų laikotarpių, paslaugų lygių, nenumatytų atvejų testavimo, bendradarbiavimo pareigų ir pagalbos pasitraukiant. Ištrynimo sertifikatas nėra visas DORA pasitraukimo paketas, tačiau jis yra kritinis įrodymų artefaktas šiame pakete.

NIS2 taip pat svarbi daugeliui platesnės IRT grandinės paslaugų teikėjų, įskaitant debesijos kompiuterijos paslaugų teikėjus, duomenų centrų paslaugų teikėjus, valdomų paslaugų teikėjus, valdomų saugumo paslaugų teikėjus ir kitus skaitmeninės infrastruktūros teikėjus. NIS2 Article 21 reikalauja tinkamų ir proporcingų techninių, operacinių ir organizacinių priemonių, įskaitant tiekimo grandinės saugumą, tiekėjų santykių kontrolės priemones, prieigos kontrolę, turto valdymą, incidentų valdymą, veiklos tęstinumą ir kibernetinę higieną. Finansų sektoriaus subjektams, kuriems taikoma DORA, DORA paprastai veikia kaip sektoriui skirtas Sąjungos teisės aktas dėl palyginamų IRT rizikos, pranešimų, testavimo ir trečiųjų šalių reikalavimų, tačiau NIS2 vis tiek apibrėžia platesnę kibernetinio saugumo ekosistemą.

Praktinė žinutė paprasta: jei tiekėjas tvarkė PII, palaikė reglamentuojamas operacijas arba buvo jūsų IRT paslaugų grandinės dalis, pasitraukimo įrodymai yra rizikos kontrolės priemonė.

Clarysec požiūris: duomenų tvarkytojo pasitraukimas yra kontrolės priemonių grandinė

Brandus duomenų tvarkytojo pasitraukimo procesas atsako į tris klausimus:

  1. Kokie duomenys, sistemos ir subtvarkytojai patenka į taikymo sritį?
  2. Koks grąžinimo, perdavimo, ištrynimo arba sunaikinimo veiksmas yra privalomas pagal teisę ir sutartį?
  3. Kokie įrodymai patvirtina, kad veiksmas buvo atliktas prieš uždarant pasitraukimą?

Zenith Controls: kelių atitikties režimų vadove šis scenarijus susiejamas su ISO/IEC 27002:2022 kontrole 5.20 „Informacijos saugumo aptarimas tiekėjų susitarimuose“, kontrole 8.10 „Informacijos ištrynimas“ ir kontrole 7.14 „Saugus įrangos sunaikinimas arba pakartotinis naudojimas“. Tai nėra atskiri kontrolinio sąrašo punktai. Duomenų tvarkytojo pasitraukimas susieja tiekėjų susitarimus, duomenų gyvavimo ciklo valdymą, debesijos paslaugos atsisakymą, prieigos panaikinimą, turto savininkystę, įrodymų saugojimą ir pasirengimą auditui.

Clarysec Zenith Blueprint: 30 žingsnių auditoriaus veiksmų planas šią temą priskiria etapui „Kontrolės priemonės praktikoje“. 23 žingsnyje „Organizacinės kontrolės priemonės“ tiekėjų susitarimai turi apimti sutarties pabaigos nuostatas, subtvarkytojų kontrolės priemones, audito teises ir incidentų protokolus. Blueprint tipines tiekėjų susitarimų sritis apibūdina taip:

„Sutarties pabaigos nuostatos, pvz., duomenų grąžinimas arba sunaikinimas, turto atkūrimas ir paskyrų deaktyvavimas.“

Šiame sakinyje susitinka GDPR atskaitomybė, ISO/IEC 27701:2025 PIMS įrodymai, DORA pasitraukimo lūkesčiai, NIS2 tiekimo grandinės saugumas ir ISO/IEC 27001:2022 operacinė kontrolė.

Tas pats Zenith Blueprint 19 žingsnyje „Technologinės kontrolės priemonės I“ paaiškina ištrynimo riziką, esančią už duomenų tvarkytojo pasitraukimo:

„Ši kontrolės priemonė užtikrina, kad duomenys nebūtų saugomi ilgiau, nei būtina, o kai jų nebereikia, jie turi būti saugiai ir patikimai ištrinti.“

18 žingsnyje „Fizinės kontrolės priemonės II“ įrodymų reikalavimas pateikiamas praktiškai:

„Jei naudojamas išorės paslaugų teikėjas, paprašykite ir saugokite sunaikinimo pažymas kaip audito įrodymus.“

Debesijos aplinkoje veikiančioms sistemoms fizinis sunaikinimas paprastai nėra tiesiogiai valdomas kliento. Todėl sutartinis ištrynimo patvirtinimas, atitikčiai tinkami ištrynimo sertifikatai ir archyvuota ISVS dokumentacija tampa dar svarbesni.

Clarysec veiklos modelis yra tiesioginis: sutarties nuostata, pasitraukimo paleidiklis, duomenų apskaita, ištrynimo veiksmas, subtvarkytojo patvirtinimas, įrodymų registras, galutinis patvirtinimas.

Kodėl „ištrinta“ nėra tas pats, kas įrodyta

Dažna audito išvada atrodo taip:

„Organizacija nurodė, kad tiekėjas ištrynė duomenis, tačiau negalėjo pateikti ištrynimo įrodymų, ištrynimo taikymo srities, ištrynimo datos, atsakingos šalies, įtrauktų sistemų, atsarginių kopijų tvarkymo arba subtvarkytojo patvirtinimo.“

Tai pasitaiko didelėse įmonėse, tačiau taip pat dažna MVĮ, kurios plačiai naudojasi SaaS priemonėmis darbo užmokesčiui, pagalbos užklausoms, CRM, HR įvedimui į darbą, debesijos saugyklai, bendradarbiavimui, analitikai ir programinės įrangos kūrimui. Pasikeitus tiekėjui, asmens duomenys dažnai lieka neaktyviose paskyrose, pagalbos prieduose, laikinuose migracijos failuose, kūrimo eksportuose, parengiamosiose duomenų bazėse ir atsarginių kopijų cikluose.

Clarysec politikų rinkinys „ištrinta“ paverčia įrodymų reikalavimu.

Trečiųjų šalių ir tiekėjų saugumo politika [P26] 6.5.1.2 punkte reikalauja:

„Grąžinti arba sertifikuotai sunaikinti visą organizacijai priklausančią informaciją“

6.5.1.3 punktas toliau reikalauja:

„Galutinis atitikties patvirtinimas (pvz., žurnalų peržiūra, atitikties patvirtinimai)“

Šis skirtumas svarbus. Ištrynimo sertifikatas nėra visa kontrolės priemonė. Tai vienas artefaktas galutinio atitikties patvirtinimo pakete. Auditoriai norės matyti, ar sertifikatas atitinka tiekėjo sutartį, duomenų apskaitą, pasitraukimo užklausą, prieigos žurnalus, subtvarkytojų sąrašą, saugojimo terminų grafiką ir rizikos vertinimą.

MVĮ atveju Trečiųjų šalių ir tiekėjų saugumo politika - SME [P26S] suteikia praktinį bazinį rinkinį. 5.3.6 punktas dalyje „Valdysenos reikalavimai“ reikalauja:

„Nutraukimo sąlygos, įskaitant saugų duomenų grąžinimą arba sunaikinimą“

6.4.2.3 punktas dalyje „Politikos įgyvendinimo reikalavimai“ reikalauja, kad tiekėjai:

„Raštu patvirtintų, kad duomenys buvo saugiai ištrinti“

Duomenų saugojimo ir sunaikinimo politika [P14] 4.7.2 punkte papildo įrodymų reikalavimą:

„Paprašius privalo pateikti dokumentuotus atitikties įrodymus (pvz., ištrynimo žurnalus, sunaikinimo sertifikatus).“

MVĮ atveju Duomenų saugojimo ir saugaus sunaikinimo politika - SME 6.2.3 punkte reikalauja:

„Sunaikinimo įvykiai turi būti registruojami nurodant datą, įrašo kategoriją, metodą ir atsakingą asmenį.“

Tai yra skirtumas tarp pasitikėjimo tiekėju ir audito įrodymų.

ISO/IEC 27701:2025: vaidmenimis pagrįsti pasitraukimo įrodymai

ISO/IEC 27701:2025 prideda privatumo valdymo sluoksnį prie ISVS. Duomenų tvarkytojo pasitraukimas turi atspindėti organizacijos PIMS vaidmenį. Duomenų valdytojas, užbaigiantis santykius su duomenų tvarkytoju, turi kitokias atsakomybes nei duomenų tvarkytojas, užbaigiantis santykius su subtvarkytoju. Duomenų tvarkytojas, veikiantis pagal kliento nurodymus, turi dokumentuoti, kad šių nurodymų laikėsi. Debesijos duomenų tvarkytojas turi parodyti, kad grąžinimas, perdavimas, ištrynimas arba sunaikinimas įvyko per su klientu suderintą terminą.

Clarysec PIMS politikų rinkinys naudoja vaidmenų žymas, kad tai būtų įgyvendinama operaciniu lygmeniu. „Abu vaidmenys“ taikoma, kai organizacija yra duomenų valdytojas arba duomenų tvarkytojas. „Duomenų tvarkytojas“ taikoma, kai PII tvarkoma pagal dokumentuotus duomenų valdytojo nurodymus. „Subtvarkytojas“ taikoma, kai organizaciją pasitelkia kitas duomenų tvarkytojas.

Duomenų tvarkytojo, subtvarkytojo ir trečiųjų šalių privatumo valdymo politika 4.5.6 punkte reikalauja:

„[Abu vaidmenys] Tiekėjo / pirkimų savininkas PRIVALO gauti grąžinimo, ištrynimo, sunaikinimo arba perėjimo įrodymus REG08 per 30 dienų po sutarties nutraukimo, galiojimo pabaigos, kliento nurodymo arba patvirtinto pasitraukimo įvykio, išskyrus atvejus, kai taikomas trumpesnis sutartinis terminas.“

PII saugojimo, ištrynimo ir sunaikinimo politika atskiria duomenų tvarkytojo ir subtvarkytojo pareigas. 4.3.3 punkte nustatyta:

„[Duomenų tvarkytojas] Tiekėjo / pirkimų savininkas PRIVALO atlikti arba patvirtinti kliento nurodytą grąžinimą, perdavimą, ištrynimą arba sunaikinimą REG08 iki sutartinio termino arba dokumentuotos kliento nurodymo datos.“

4.3.4 punkte nustatyta:

„[Subtvarkytojas] Tiekėjo / pirkimų savininkas PRIVALO gauti subtvarkytojo grąžinimo, ištrynimo arba sunaikinimo įrodymus REG08 per sutartinį įrodymų pateikimo laikotarpį po kliento nurodymo, paslaugos nutraukimo arba subtvarkytojo paslaugų nutraukimo.“

7.1.7 punktas reikalavimą grąžina į uždarymo etapą:

„[Abu vaidmenys] Tiekėjo / pirkimų savininkas PRIVALO gauti duomenų tvarkytojo, subtvarkytojo arba išorinės paslaugos įrodymus dėl privalomų grąžinimo, perdavimo arba galutinio sutvarkymo veiksmų REG08 prieš uždarant paslaugos nutraukimą.“

Debesijos paslaugoms Cloud PII Processor Policy 4.6.3 punkte reikalauja:

„[Duomenų tvarkytojas] Sistemos savininkas / taikomosios programos savininkas PRIVALO per su klientu suderintą terminą užbaigti patvirtintą kliento PII grąžinimą, perdavimą, ištrynimą arba sunaikinimą ir užregistruoti užbaigimo įrodymus REG08 arba REG12.“

Operacinis pagerėjimas yra tiesioginis. Nelaukite audito. Sukurkite įrodymų reikalavimą pasitraukimo paleidiklio metu, priskirkite jį savininkui, nustatykite terminą ir neleiskite uždaryti proceso, kol REG08 arba REG12 nėra užbaigtas.

Ką turi apimti geras duomenų tvarkytojo pasitraukimo įrodymų paketas

Ištrynimo sertifikatas neturi būti neapibrėžtas PDF failas su logotipu ir vienu sakiniu. Jis turi palaikyti struktūrizuotą įrodymų paketą, kuris atlaikytų GDPR paklausimą, ISO/IEC 27701:2025 PIMS auditą, ISO/IEC 27001:2022 priežiūros auditą, DORA priežiūros institucijos prašymą, klientų patikinimo peržiūrą arba vidaus auditą.

Įrodymų elementasTikslasSavininkasRegistras arba įrašas
Pasitraukimo paleidiklio įrašasParodo nutraukimą, galiojimo pabaigą, kliento nurodymą arba patvirtintą pasitraukimo įvykįTiekėjo arba pirkimų savininkasTiekėjo pasitraukimo užklausa
Duomenų taikymo srities aprašasIdentifikuoja PII kategorijas, sistemas, nuomininkus, atsargines kopijas, žurnalus, eksportus ir pagalbos įrašusSistemos savininkas ir DPOREG08 arba duomenų apskaita
Grąžinimo arba perdavimo patvirtinimasĮrodo, kad eksportas, migracija arba perdavimas buvo užbaigtasTiekėjas ir taikomosios programos savininkasPasitraukimo įrodymų aplankas
Ištrynimo sertifikatasPatvirtina saugų ištrynimą arba sunaikinimą ir užbaigimo datąTiekėjas arba duomenų tvarkytojasREG08
Subtvarkytojo įrodymaiPatvirtina paskesnį ištrynimą, sunaikinimą arba saugojimo išimtįTiekėjo savininkasREG08
Atsarginių kopijų ir archyvų pozicijaPaaiškina atsarginių kopijų gyvavimo ciklą, kriptografinį ištrynimą arba galiojimo pabaigos grafikąTiekėjo techninis savininkasTechninis patvirtinimas
Prieigos uždarymo įrodymaiParodo, kad paskyros, SSO, API žetonai ir privilegijuotoji prieiga buvo atšauktiIT arba IAM savininkasPrieigos peržiūros žurnalas
Saugojimo išimties įrašasDokumentuoja teisėtą, sutartinį arba ginču pagrįstą saugojimąTeisės funkcija ir DPOSaugojimo registras
Galutinis patvirtinimasPatvirtina, kad įrodymai buvo peržiūrėti prieš uždarant pasitraukimąRizika, atitiktis arba saugumasAtitikties patvirtinimas

Tai nėra biurokratija. Tai praktinė PII perdavimo grandinė paslaugos nutraukimo metu.

Sutarties nuostata, kuri apsaugo nuo krizės

Marios problema prasidėjo keleriais metais anksčiau nei DataLeap galutinis el. laiškas. Ji prasidėjo tada, kai sutartis buvo pasirašyta su neapibrėžta ištrynimo nuostata ir be įrodymų pareigos. Stipriausias duomenų tvarkytojo pasitraukimo procesas prasideda pirkimų etape, o ne sutarties nutraukimo metu.

Debesijos paslaugoms įmonės Debesijos paslaugų naudojimo politika 5.4.4 punkte reikalauja:

„Nutraukimo sąlygos, leidžiančios saugiai ir patikrinamai atsisakyti paslaugos“

MVĮ atveju Debesijos paslaugų naudojimo politika - SME 6.3.5 punkte reikalauja:

„Saugaus ištrynimo procedūrų patvirtinimas prieš uždarant paskyrą“

Praktinė tiekėjo sutarties nuostata turi reikalauti grąžinimo arba ištrynimo, apibrėžti terminus, apimti atsargines kopijas ir subtvarkytojus, reikalauti įrodymų ir išsaugoti audito teises.

Pavyzdinė nuostata: duomenų grąžinimas, ištrynimas ir įrodymai

Nutraukus sutartį arba pasibaigus jos galiojimui, arba gavus rašytinį duomenų valdytojo nurodymą, duomenų tvarkytojas duomenų valdytojo pasirinkimu privalo saugiai grąžinti visus asmens duomenis sutartu mašininio skaitymo formatu arba saugiai ištrinti visus asmens duomenis iš sistemų, laikmenų, atsarginių kopijų ir aplinkų, kurias kontroliuoja duomenų tvarkytojas, išskyrus atvejus, kai Sąjungos arba valstybės narės teisė reikalauja saugojimo.

Per trisdešimt kalendorinių dienų nuo privalomo veiksmo užbaigimo arba per trumpesnį sutartyje sutartą terminą duomenų tvarkytojas privalo pateikti pasirašytą ištrynimo sertifikatą arba lygiavertį atitikties patvirtinimą. Sertifikate turi būti nurodyta paslauga, duomenų kategorijos, aprėptos sistemos, ištrynimo datos intervalas, ištrynimo metodas, atsarginių kopijų ir archyvų tvarkymas, subtvarkytojo statusas, išsaugotos išimtys ir autorizuotas pasirašantis asmuo.

Duomenų valdytojas gali prašyti pagrįstų papildomų įrodymų, įskaitant žurnalus, sunaikinimo įrašus, subtvarkytojų patvirtinimus ir proceso dokumentaciją, kad patikrintų sertifikatą ir uždarytų tiekėjo pasitraukimo įrašą.

Tokia formuluotė atskaitomybę paverčia operaciniu rezultatu.

Praktinis pavyzdys: darbo užmokesčio SaaS paslaugos nutraukimas

Tarkime, MVĮ pereina iš PayrollCloud A į PayrollCloud B. PayrollCloud A tvarkė darbuotojų vardus ir pavardes, adresus, mokesčių identifikatorius, banko duomenis, darbo užmokesčio istoriją, ligos įrašus ir pagalbos užklausas. Ji naudojo debesijos prieglobos teikėją ir pagalbos platformą kaip subtvarkytojus.

Su Clarysec suderintas pasitraukimas vyktų taip.

1. Atidaryti tiekėjo pasitraukimo užklausą

Pirkimai sukuria pasitraukimo užklausą, susietą su tiekėjo įrašu. Užklausoje nurodoma sutarties nutraukimo data, galutinė paslaugos data, verslo savininkas, sistemos savininkas, DPO arba privatumo kontaktinis asmuo ir ar gali būti tvarkomi specialių kategorijų duomenys. Kadangi darbo užmokestis gali apimti jautrius darbo santykių ir su sveikata susijusius duomenis, rizikos lygis yra aukštas.

2. Susieti pasitraukimą su susitarimu

Tiekėjo savininkas patikrina sutartį dėl grąžinimo, ištrynimo, audito, perėjimo ir subtvarkytojų nuostatų. Jei sutartis silpna, savininkas vis tiek išsiunčia oficialų nurodymą, kuriuo reikalaujama grąžinimo, ištrynimo ir subtvarkytojo patvirtinimo. Įrodymų reikalavimas grindžiamas Clarysec politikomis, įskaitant P26, P26S, P14, Debesijos paslaugų naudojimo politiką ir Debesijos paslaugų naudojimo politiką - SME.

3. Apibrėžti PII taikymo sritį

Sistemos savininkas parengia duomenų taikymo srities aprašą, apimantį produkcinius darbo užmokesčio įrašus, darbuotojų savitarnos dokumentus, priedus, eksportus, pagalbos užklausas, audito žurnalus su naudotojų identifikatoriais, API integracijos failus, laikinus migracijos išrašus, atsargines kopijas, momentines kopijas ir subtvarkytojų laikomus duomenis.

Tai pagrindžia GDPR atskaitomybę, ISO/IEC 27701:2025 PIMS įrodymus, ISO/IEC 27001:2022 operacinę kontrolę ir, finansų sektoriaus subjektams, DORA trečiųjų šalių IRT informacijos registro lūkesčius.

4. Paprašyti grąžinimo, ištrynimo ir subtvarkytojo įrodymų

Tiekėjo savininkas siunčia struktūrizuotą prašymą PayrollCloud A patvirtinti galutinio eksporto užbaigimą, produkcinio nuomininko duomenų ištrynimą, atsarginių kopijų ir nekintamų archyvų tvarkymą, pagalbos užklausų priedų ištrynimą, klientui skirtų paskyrų ir API prieigos duomenų atšaukimą, subtvarkytojo ištrynimo arba sunaikinimo įrodymus ir pasirašytą ištrynimo sertifikatą.

5. Užregistruoti užbaigimą REG08 arba REG12

Tiekėjo savininkas kiekvieną įrodymų elementą registruoja REG08. Jei organizacija veikia kaip duomenų tvarkytojas, o debesijos taikomojoje programoje buvo kliento PII, užbaigimas taip pat gali būti registruojamas REG12 pagal Cloud PII Processor Policy.

6. Atlikti galutinį patvirtinimą prieš uždarymą

Atitikties funkcija palygina ištrynimo sertifikatą su duomenų taikymo srities aprašu. IT patikrina prieigos žurnalus ir paskyrų uždarymo įrodymus. DPO patikrina, ar nėra saugojimo išimties, pvz., teisinės prievolės arba ginčo sulaikymo. Saugumo funkcija patikrina, ar API žetonai, paslaugų paskyros ir SSO konfigūracijos buvo pašalinti.

Tik tada pasitraukimo užklausa uždaroma.

Jei tiekėjas atsisako pateikti įrodymus, klausimas tampa rizikos tvarkymo dalyku. Tai gali inicijuoti eskalavimą, sutartines teisių gynimo priemones, klientų informavimo analizę, reglamentavimo vertinimą, sustiprintą stebėseną perėjimo metu arba tiekėjo rizikos lygio pakeitimus.

DORA, NIS2 ir IRT atsparumas: pasitraukimo įrodymai už privatumo ribų

DORA tiekėjo pasitraukimą traktuoja kaip atsparumo dalį, o ne tik kaip privatumo administravimą. Finansų sektoriaus subjektas išlieka atsakingas už atitiktį net tada, kai IRT paslaugos perduodamos išorės paslaugų teikėjams. Jis turi tvarkyti IRT paslaugų sutarčių informacijos registrą, atskirti paslaugas, palaikančias svarbias ar ypatingos svarbos funkcijas, atlikti deramą patikrinimą, vertinti koncentracijos riziką ir palaikyti pasitraukimo strategijas.

Duomenų tvarkytojo ištrynimo sertifikatas gali paveikti kelias DORA sritis:

  • Klientų paslaugų tęstinumą
  • Pranešimą reguliuotojui
  • Duomenų vientisumą
  • Reagavimą į incidentus
  • Audito teises
  • Operacinį atsparumą
  • Atkūrimo ir perėjimo planavimą
  • Svarbios ar ypatingos svarbos funkcijos valdymą

Mokėjimo įstaigai, investicinei įmonei, kredito įstaigai, kriptoturto paslaugų teikėjui arba fintech platformai ištrynimo sertifikatas turi būti platesnio pasitraukimo paketo dalis. Nepakanka įrodyti, kad PII buvo ištrinta, jei organizacija taip pat negali įrodyti, kad paslaugos perėjimas nesukėlė sutrikimų, reglamentavimo įpareigojimai liko įvykdyti, o poveikis klientams buvo valdomas.

NIS2 išplečia tiekėjų saugumo diskusiją už finansų paslaugų ribų. Duomenų tvarkytojo pasitraukimas yra tiekimo grandinės saugumo testas. Jei esminis arba svarbus subjektas negali įrodyti, kad tiekėjas paslaugos pabaigoje grąžino arba ištrynė duomenis, jis turi silpną vietą tiekėjų santykių valdyme, turto kontrolėje, prieigos valdysenoje, duomenų apsaugoje ir galimai pasirengime incidentams.

Jei nepavykęs pasitraukimas lemia neteisėtą prieigą, praradimą, atskleidimą arba paslaugos sutrikimą, organizacijai gali reikėti įvertinti incidentų pranešimo pareigas pagal taikytiną teisę ir nacionalines perkėlimo taisykles.

Kelių atitikties režimų susiejimas: viena darbo eiga, daug pareigų

Gerai suprojektuotos duomenų tvarkytojo pasitraukimo darbo eigos vertė yra ta, kad ji vienu metu tenkina kelių sistemų reikalavimus.

Sistema arba reikalavimasKo tikimasi duomenų tvarkytojo pasitraukimo metuClarysec kontrolės atsakas
ISO/IEC 27701:2025Vaidmenimis pagrįsti PIMS įrodymai duomenų valdytojo, duomenų tvarkytojo, subtvarkytojo ir debesijos PII tvarkymuiREG08 ir REG12 įrodymai, vaidmenimis pažymėtos politikos pareigos, kliento nurodymų sekimas
ISO/IEC 27001:2022Apibrėžtos taikymo srities ISVS, tiekėjų priklausomybių kontrolė, rizikos tvarkymas, operaciniai įrodymai, stebėsena ir tobulinimasTiekėjo pasitraukimo užklausa, SoA susiejimas, rizikos tvarkymas, vidaus audito ir vadovybės peržiūros įvestys
ISO/IEC 27002:2022 per Zenith ControlsTiekėjų susitarimų pareigos, informacijos ištrynimas, saugus sunaikinimas arba pakartotinis naudojimasKontrolės 5.20, 8.10 ir 7.14 susietos Zenith Controls
GDPRAtskaitomybė, saugojimo trukmės ribojimas, vientisumas ir konfidencialumas, duomenų tvarkytojų valdysenaIštrynimo sertifikatas, sunaikinimo žurnalas, subtvarkytojo įrodymai, dokumentuotos saugojimo išimtys
DORATrečiųjų šalių IRT registras, sutartinis duomenų grąžinimas, pasitraukimo strategija, tęstinumas ir audito teisėsPasitraukimo paketas, susietas su IRT paslaugų registru, kritiškumo lygiu ir perėjimo planu
NIS2Tiekimo grandinės saugumas, turto valdymas, prieigos kontrolė, incidentų valdymas ir rizikos valdysenaTiekėjų patikinimo darbo eiga ir incidentų eskalavimo kelias
NIST CSF 2.0Tiekėjų gyvavimo ciklo valdysena, tiekėjų reikalavimai sutartyse, tiekėjų rizikos stebėsena, veiklos pasibaigus santykiamsGV.SC-05, GV.SC-07 ir GV.SC-10 suderinti pasitraukimo įrodymai
COBIT 2019 ir ISACA audito perspektyvaValdysena, procesų savininkystė, kontrolės priemonių projektavimas, įrodymų patikimumas ir vadovybės priežiūraRACI, įrodymų registras, uždarymo patvirtinimas ir ataskaitų teikimas vadovybei

NIST CSF 2.0 yra ypač naudingas kaip komunikacijos sluoksnis. Jo GOVERN funkcija reikalauja, kad organizacijos suprastų teisinius, reglamentavimo, sutartinius ir privatumo įpareigojimus, apibrėžtų rizikos strategiją, priskirtų vaidmenis ir nustatytų priežiūrą. Jo kibernetinio saugumo tiekimo grandinės rizikos valdymo rezultatai apima tiekėjų reikalavimus sutartyse, tiekėjų rizikos stebėseną ir veiklas pasibaigus partnerystei arba paslaugų susitarimui. GV.SC-10 yra būtent ta vieta, kuriai priklauso duomenų tvarkytojo pasitraukimas.

Ko klaus auditoriai

Skirtingi auditoriai į duomenų tvarkytojo pasitraukimą žiūri per skirtingas perspektyvas, tačiau įrodymų paketas turi būti pakankamai stiprus visiems.

Auditoriaus perspektyvaPagrindinis dėmesysTikėtini įrodymai
ISO/IEC 27001:2022 auditoriusISVS taikymo sritis, tiekėjų priklausomybė, rizikos tvarkymas, operacinė kontrolė ir saugoma dokumentuota informacijaTiekėjo sutartis, SoA susiejimas, rizikos vertinimas, saugojimo politika, sunaikinimo žurnalai, ištrynimo sertifikatas ir uždarymo patvirtinimas
ISO/IEC 27701:2025 PIMS auditoriusPrivatumo vaidmuo, dokumentuoti nurodymai, duomenų tvarkytojo ir subtvarkytojo pareigos, įrodymų registras ir saugojimo išimtysREG08 arba REG12 įrašai, vaidmenimis pažymėti politikos įrodymai, kliento nurodymai, subtvarkytojų patvirtinimai ir galutinio sutvarkymo įrašai
GDPR peržiūrą atliekantis asmuoAtskaitomybė, Article 28 duomenų tvarkytojo pareigos, saugojimo trukmės ribojimas, tvarkymo saugumas ir pažeidimo rizikaDPA, ROPA sąsaja, ištrynimo sertifikatas, saugojimo išimties įrašas, subtvarkytojo įrodymai ir patikrinimo pastabos
DORA priežiūros institucijos peržiūrą atliekantis asmuoTrečiųjų šalių IRT informacijos registras, svarbios ar ypatingos svarbos funkcijos vertinimas, pasitraukimo strategija, audito teisės ir perėjimo tęstinumasIRT registro įrašas, pasitraukimo planas, perėjimo įrodymai, paslaugų teikėjo bendradarbiavimo įrašai, duomenų grąžinimo arba ištrynimo įrodymai ir paslaugos tęstinumo įrodymai
NIST CSF 2.0 arba COBIT 2019 peržiūrą atliekantis asmuoValdysena, tiekėjų gyvavimo ciklo kontrolės priemonės, vadovybės priežiūra, įrodymų patikimumas ir išimčių tvarkymasRACI, sutarties uždarymo darbo eiga, GV.SC-05, GV.SC-07 ir GV.SC-10 susiejimas, įrodymų registras ir ataskaitų teikimas vadovybei

ISO/IEC 27001:2022 auditorius gali nepradėti nuo klausimo apie „PII ištrynimo sertifikatą“. Jis gali pradėti nuo taikymo srities, suinteresuotųjų šalių reikalavimų, tiekėjų kontrolės, Taikomumo pareiškimo, rizikos tvarkymo ir saugomos dokumentuotos informacijos. Jei ištrynimo sertifikato negalima susieti su šiais elementais, jis gali atrodyti kaip atskiras artefaktas, o ne veikiančios kontrolės priemonės įrodymas.

PIMS auditorius klaus, ar organizacija suprato savo privatumo vaidmenį. Ar ji buvo duomenų valdytojas, duomenų tvarkytojas, subtvarkytojas ar debesijos PII tvarkytojas? Ar pasitraukimas buvo pagrįstas dokumentuotu kliento nurodymu? Ar subtvarkytojo pareigos buvo perduotos toliau? Ar įrodymai buvo saugomi tinkamame registre? Ar išimtys buvo pagrįstos?

DORA peržiūrą atliekantis asmuo klaus, ar paslauga yra IRT informacijos registre, ar ji palaiko svarbią ar ypatingos svarbos funkciją, ar sutartyje buvo numatytas duomenų grąžinimas ir audito teisės, ir ar perėjimas išvengė sutrikimų bei žalos klientams.

Tas pats įrodymų paketas turi atsakyti į visus šiuos klausimus.

Dažniausi kontrolės nesuveikimo dėsningumai

Clarysec duomenų tvarkytojo pasitraukimo peržiūrose nuolat mato tas pačias silpnąsias vietas:

  • Sutartys reikalauja ištrynimo, bet neapibrėžia įrodymų.
  • Tiekėjai pateikia bendro pobūdžio ištrynimo pareiškimus be sistemų taikymo srities.
  • Atsarginės kopijos, momentinės kopijos ir nekintami archyvai ignoruojami.
  • Subtvarkytojo ištrynimas laikomas prielaida, o ne pagrindžiamas įrodymais.
  • Prieigos deaktyvavimas traktuojamas kaip duomenų ištrynimas.
  • Pirkimai uždaro tiekėją prieš atitikties funkcijai peržiūrint įrodymus.
  • Saugojimo išimtys nedokumentuojamos.
  • Kūrėjai išlaiko testinius eksportus pasibaigus išorės vystymo darbams.
  • Debesijos paskyros uždaromos prieš gaunant ištrynimo patvirtinimą.
  • Audito įrodymai saugomi el. pašte, o ne kontroliuojamame registre.

Išorės vystymo scenarijus yra ypač dažnas. Išorės vystymo politika - SME 7.4.1.2 punkte reikalauja:

„Visi kūrėjų laikomi duomenys turi būti ištrinti, o įrodymų gali būti prašoma“

Kūrimo komandoms tai apima vietinius duomenų rinkinius, parengiamąsias duomenų bazes, derinimo žurnalus, strigčių išrašus, ekrano kopijas, pagalbos eksportus, AI testavimo užklausas ir laikinus migracijos failus. Jei tiekėjo pasitraukimo darbo eiga ignoruoja kūrėjų laikomus duomenis, ji yra neišsami.

Duomenų tvarkytojo pasitraukimo kontrolinis sąrašas

Stiprus duomenų tvarkytojo pasitraukimo procesas neturi būti sudėtingas, tačiau turi būti drausmingas.

  • Nustatykite pasitraukimo paleidiklį: nutraukimas, galiojimo pabaiga, kliento nurodymas, tiekėjo pakeitimas, reagavimas į pažeidimą, patvirtintas perėjimas arba subtvarkytojo santykių nutraukimas.
  • Patvirtinkite PIMS vaidmenį: duomenų valdytojas, duomenų tvarkytojas, subtvarkytojas, bendras duomenų valdytojas arba debesijos PII tvarkytojas.
  • Susiekite tiekėjo įrašą: sutartis, paslaugos savininkas, verslo funkcija, kritiškumas ir duomenų kategorijos.
  • Nustatykite PII taikymo sritį: produkcija, atsarginės kopijos, žurnalai, eksportai, pagalbos užklausos, analitika, testavimo duomenys ir subtvarkytojai.
  • Išduokite rašytinius nurodymus: grąžinimas, perdavimas, ištrynimas, sunaikinimas arba saugojimo išimtis.
  • Gaukite įrodymus: ištrynimo sertifikatą, sunaikinimo sertifikatą, žurnalus, subtvarkytojo patvirtinimą ir prieigos uždarymo įrodymus.
  • Užregistruokite įrodymus REG08 arba REG12: įrodymų vieta, data, metodas, atsakingas asmuo ir peržiūrą atlikęs asmuo.
  • Patikrinkite prieš uždarymą: palyginkite įrodymus su duomenų taikymo sritimi, sutartimi ir kliento nurodymais.
  • Eskaluokite išimtis: trūkstami įrodymai, vėluojantis atsarginių kopijų galiojimo pabaigos terminas, ginčijamas saugojimas, nebendradarbiaujantis tiekėjas arba likutinė prieiga.
  • Įtraukite patobulinimus: atnaujinkite sutarčių šablonus, tiekėjo rizikos lygį, saugojimo terminų grafiką, audito planą ir ataskaitų teikimą vadovybei.

Taip Zenith Blueprint, Zenith Controls ir Clarysec politikų rinkinys veikia kartu. Blueprint parodo, kur kontrolės priemonė priklauso įgyvendinimo kelyje. Politikos apibrėžia privalomą elgesį. Zenith Controls susieja kontrolės santykį su ISO/IEC 27002:2022, GDPR, DORA, NIS2, NIST ir audito lūkesčiais.

Žinutė valdybai

Duomenų tvarkytojo pasitraukimas nėra administracinis žingsnis sutarties pabaigoje. Tai realus privatumo valdysenos, tiekėjų valdymo, debesijos saugumo, IRT atsparumo ir audito įrodymų disciplinos testas.

Ištrynimo sertifikatas vertingas tik tada, kai jis susietas su:

  • Žinomu tiekėjo santykiu
  • Apibrėžta duomenų taikymo sritimi
  • Sutartiniu arba kliento nurodymu
  • Saugiu ištrynimo arba sunaikinimo metodu
  • Subtvarkytojo toliau perduodamų prievolių įrodymais
  • Prieigos uždarymu
  • Atsarginių kopijų ir archyvų tvarkymu
  • Kontroliuojamu įrodymų registru
  • Galutiniu atitikties patvirtinimu

Be šios grandinės organizacija remiasi pasitikėjimu būtent tuo metu, kai turėtų remtis įrodymais.

Kiti žingsniai su Clarysec

Jei jūsų organizacija naudoja SaaS, debesijos, darbo užmokesčio, HR, finansų, pagalbos, kūrimo arba valdomų IRT paslaugų teikėjus, peržiūrėkite duomenų tvarkytojo pasitraukimo darbo eigą prieš išsiųsdami kitą nutraukimo pranešimą.

Clarysec gali padėti įgyvendinti praktišką, auditui tinkamą duomenų tvarkytojo pasitraukimo modelį naudojant:

Kitas jūsų veiksmas paprastas: pasirinkite vieną neseniai nutrauktą tiekėjo santykį ir retrospektyviai sukurkite pasitraukimo įrodymų paketą. Jei negalite įrodyti grąžinimo, ištrynimo, subtvarkytojo patvirtinimo ir galutinio patvirtinimo, tai yra pirmasis taisomųjų veiksmų punktas.

Clarysec gali padėti šią spragą paversti kartotine duomenų tvarkytojo pasitraukimo kontrolės priemone dar prieš auditorius, priežiūros institucijai arba klientui jos paprašant.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

ISO 27001 duomenų gyvavimo ciklo valdysena 2026 m.

ISO 27001 duomenų gyvavimo ciklo valdysena 2026 m.

Praktinis 2026 m. vadovas apie ISO 27001 duomenų gyvavimo ciklo valdyseną GDPR duomenų saugojimo trukmės ribojimui, NIS2 kibernetinei higienai ir DORA IRT rizikai, su Clarysec politikų nuostatomis, kontrolės priemonių susiejimais, audito įrodymais ir ištrynimo debesijoje darbo eiga.

Debesijos bendros atsakomybės matrica ISO, NIS2 ir DORA kontekste

Debesijos bendros atsakomybės matrica ISO, NIS2 ir DORA kontekste

Praktinis CISO vadovas, kaip sukurti debesijos bendros atsakomybės matricą, kuri pagrindžia, kam priklauso kiekviena kontrolės priemonė, kokių įrodymų reikia ir kaip debesijos paslaugų teikėjai bei subtvarkytojai valdomi pagal ISO/IEC 27001:2022, NIS2, DORA ir GDPR.