⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Privatumo skundų valdysena pagal GDPR ir ISO 27701

Igor Petreski

Penktadienį 16:45 sparčiai augančios FinTech SaaS platformos CISO pamato atėjusį el. laišką. Temos eilutė trumpa, formali ir iš karto kelianti įtampą: „Oficialus paklausimas dėl skundo, nuoroda: [Case Number]“.

Siuntėjas – nacionalinė duomenų apsaugos priežiūros institucija.

Laiške remiamasi kliento skundu, pateiktu prieš šešis mėnesius. Klientas teigia, kad jo prieigos prašymas buvo ignoruotas, jo duomenys liko matomi analitikos eksportuose, o įmonė nepaaiškino teisinio pagrindo tęsti tvarkymą. Institucija dabar prašo pradinės užklausos, viso susirašinėjimo, vidinių sprendimų žurnalų, tvarkymo įrašų, privatumo pranešimų, paskyrą saugančių kontrolės priemonių įrodymų, duomenų tvarkytojų sutarčių ir vėlavimo paaiškinimo.

Atsakymui skirta 10 darbo dienų.

Tą akimirką privatumo valdysena nustoja būti teorija. Privatumo pranešimas gali būti parengtas. Duomenų apsaugos politika galėjo būti patvirtinta pernai. DSAR darbo eiga galbūt saugoma kažkur bendrinamame diske. Tačiau reguliuotojas neklausia, ar organizacija turi gerų ketinimų. Reguliuotojas prašo įrodymų.

Kas atsakingas už atsakymą? Ar DAP arba privatumo vadovas gali tiesiogiai bendrauti su institucija? Ar pagalbos komanda gali išsiųsti trumpą paaiškinamąjį laišką? Ar tai tik GDPR skundas, ar kartu ir asmens duomenų saugumo pažeidimas, DORA reikšmingas su IRT susijęs incidentas arba NIS2 reikšmingas incidentas? Kurie įrašai gali būti atskleisti išorėje ir kas juos patvirtina?

Būtent čia ISO/IEC 27701:2025 privatumo informacijos valdymo sistemos valdysena turi tapti operacine. PIMS nėra privatumo dokumentų aplankas. Tai valdymo sistema, kuri skundus, duomenų subjektų prašymų eskalavimą, susirašinėjimą su priežiūros institucijomis, pažeidimo indikatorius, įrodymų atskleidimą, korekcinius veiksmus ir vadovybės peržiūrą paverčia pagrindžiamu atskaitomybės pėdsaku.

Clarysec požiūris paprastas: privatumo skundus ir priežiūros institucijų užklausas reikia laikyti valdomomis darbo eigomis, o ne ad hoc teisiniais įvykiais. Tai reiškia iš anksto apibrėžtus priėmimo kanalus, vaidmenimis pagrįstą eskalavimą, įrodymų registrus, komunikacijos su reguliuotojais taisykles, korekcinius veiksmus ir kelių atitikties režimų susiejimą su GDPR, ISO/IEC 27001:2022, ISO/IEC 27002:2022, NIST CSF 2.0, NIS2, DORA ir COBIT 19 patikinimo lūkesčiais.

Kodėl privatumo skundų valdysena spaudimo sąlygomis neveikia

Dauguma privatumo programų kuriamos pagal nuspėjamas užklausas: prieigą, ištrynimą, ištaisymą, nesutikimą, perkeliamumą ir sutikimo atšaukimą. Veiklos modelis dažnai daro prielaidą, kad prašymo teikėjas bendradarbiauja, užklausa aiški, o privatumo komanda turi laiko atlikti tyrimą.

Skundai yra kitokie.

Skundas paprastai ateina su emocija, kaltinimu, neišsamiais faktais ir galimu išoriniu eskalavimu. Priežiūros institucijos užklausa prideda teisinį jautrumą, terminus, reputacijos riziką ir aukštesnį įrodomąjį standartą. DSAR eskalavimas gali atskleisti gilesnius trūkumus, pavyzdžiui, silpną tapatybės tikrinimą, neaiškias duomenų tvarkytojo atsakomybes, trūkstamas saugojimo taisykles, nenuoseklų privatumo pranešimų turinį arba įrodymų stoką, kad pradinė užklausa buvo sutvarkyta per teisės aktais nustatytus terminus.

GDPR šią įrodymų problemą padaro neišvengiamą. Article 5 reikalauja, kad duomenų valdytojai asmens duomenis tvarkytų teisėtai, sąžiningai, skaidriai, nustatytais tikslais, laikydamiesi duomenų minimizavimo, tikslumo, saugojimo trukmės ribojimo ir tinkamo saugumo principų. Article 5(2) nustato atskaitomybės pareigą: duomenų valdytojas turi gebėti įrodyti atitiktį. Article 6 reikalauja teisinio pagrindo, Article 9 nustato griežtesnes sąlygas specialių kategorijų asmens duomenims, o Article 4 apibrėžia vaidmenis, tvarkymo veiklas ir asmens duomenų saugumo pažeidimo sąvoką, kuri dažnai tampa centrine skundų tyrimuose.

Problema yra ne vien tai, kad skundas gali būti pagrįstas. Didesnė rizika – kad organizacija negali atkurti, kas įvyko.

Reguliuotojas gali paprašyti:

  • Pradinės privatumo užklausos ir jos gavimo patvirtinimo.
  • Tapatybės tikrinimo įrašų.
  • Vidinio nukreipimo ir sprendimų žurnalų.
  • Skundą pateikusiam asmeniui siųstų pranešimų kopijų.
  • Taikomos privatumo pranešimo versijos.
  • Tvarkymo įrašų ir teisinio pagrindo.
  • Duomenų tvarkytojo ir subtvarkytojo dalyvavimo įrodymų.
  • DPIA įrodymų, kai taikoma.
  • Asmens duomenis saugančių saugumo kontrolės priemonių.
  • Pažeidimo vertinimo ir pranešimo pagrindimo.
  • Korekcinių veiksmų ir vadovybės peržiūros rezultatų.

Jei šie artefaktai išsibarstę el. pašte, užklausų valdymo sistemose, teisės skyriaus aplankuose, CRM pastabose, pokalbių žinutėse ir tiekėjų portaluose, organizacija jau vėluoja.

Clarysec veiklos modelis: skundai yra PIMS kontroliuojami įvykiai

Clarysec ISO/IEC 27701:2025 PIMS politikų rinkinyje skundų tvarkymas nėra laikomas šalutiniu procesu. Jis sujungia priėmimą, privatumo pranešimus, teisių valdymą, santykį su reguliuotojais, įrodymų atskleidimą, saugumo incidentų pirminį įvertinimą ir nuolatinį tobulinimą.

Clarysec Data Protection and Privacy Policy-sme Data Protection and Privacy Policy-sme MVĮ versija aiškiai priskiria atsakomybę:

„Atsako į individualias privatumo užklausas ir reguliuotojų paklausimus“

Iš skyriaus „Vaidmenys ir atsakomybės“, politikos nuostata 4.2.2.

Ši viena atsakomybė svarbi, nes daugelyje mažesnių organizacijų nėra paskirto DAP. Politika reguliuotojų paklausimų tvarkymą paverčia priskirta funkcija, o ne geriausių pastangų veikla.

Ta pati Data Protection and Privacy Policy-sme reikalauja nedelsiant eskaluoti:

„Visi privatumo klausimai, incidentai ar rizikos turi būti nedelsiant eskaluojami generaliniam direktoriui arba privatumo koordinatoriui“

Iš skyriaus „Valdysenos reikalavimai“, politikos nuostata 5.4.1.

Ji taip pat uždaro įrodymų ciklą:

„Eskalavimo žurnalai turi būti tvarkomi, įskaitant galutinius rezultatus ir korekcinius veiksmus“

Iš skyriaus „Valdysenos reikalavimai“, politikos nuostata 5.4.2.

Įmonių aplinkoms Clarysec Data Protection and Privacy Policy Data Protection and Privacy Policy DAP priskiria platesnį reguliacinį ir pažeidimų valdymo vaidmenį:

„Vadovauja sąveikai su reguliuotojais, atlieka poveikio duomenų apsaugai vertinimus (DPIA) ir valdo pranešimo apie pažeidimus procesus.“

Iš skyriaus „Vaidmenys ir atsakomybės“, politikos nuostata 4.2.3.

Tai svarbu, nes vienas privatumo skundas gali greitai išsišakoti į tris susijusias darbo kryptis: atsakymą į skundą, susirašinėjimą su priežiūros institucija ir pažeidimo vertinimą. Ta pati Data Protection and Privacy Policy formalizuoja duomenų subjektų prašymų valdyseną:

„Duomenų apsaugos pareigūnas (DAP) turi palaikyti dokumentuotus duomenų subjektų prašymų (DSR) priėmimo, validavimo, stebėjimo ir atsakymo procesus.“

Iš skyriaus „Politikos įgyvendinimo reikalavimai“, politikos nuostata 6.4.1.

„Užklausų gavimas turi būti patvirtintas per 72 valandas, o jos išspręstos per teisės aktais nustatytus terminus.“

Iš skyriaus „Politikos įgyvendinimo reikalavimai“, politikos nuostata 6.4.2.

Taip PIMS tampa operacine. Organizacija nelaukia, kol Teisės, Pagalbos, Saugumo ir DAP komandos pradės improvizuoti. Ji jau turi priėmimo procesą, atsakymo terminą, atskaitingą savininką ir įrašų tvarkymo pareigą.

Nuo privatumo pašto dėžutės iki atsakymo institucijai: valdoma darbo eiga

Tinkama privatumo skundų ir priežiūros institucijų užklausų valdysenos darbo eiga per pirmą valandą atsako į penkis klausimus:

  1. Kokio tipo įvykis tai yra?
  2. Kas yra jo savininkas?
  3. Koks terminas taikomas?
  4. Kokių įrodymų reikia?
  5. Kokia išorinė komunikacija leidžiama?

Clarysec šiuos klausimus susieja su struktūrizuota PIMS darbo eiga.

EtapasPraktinis klausimasClarysec artefaktasValdysenos rezultatas
PriėmimasAr tai skundas, DSAR, reguliuotojo užklausa, įtarimas dėl pažeidimo, ar visa tai kartu?REG06, privatumo pašto dėžutė, skundų kanalasVienas gavimo ir klasifikavimo įrašas
ValidavimasAr prašymo teikėjas identifikuotas, įgaliotas ir patenka į taikymo sritį?DSR procedūra, tapatybės validavimo žurnalasUžkerta kelią neteisėtam atskleidimui ir patvirtina vaidmenį
EskalavimasAr įvykiui reikia DAP, Teisės, generalinio direktoriaus, CISO arba duomenų tvarkytojo dalyvavimo?Eskalavimo žurnalas, incidento bilietas, REG12Aiški savininkystė ir audituojamas nukreipimas
Įrodymų rinkimasKurie įrašai įrodo atitiktį arba paaiškina neatitiktį?Atitikties registras, politikos, DPIA, RoPA, duomenų tvarkytojo įrašaiKontroliuojamas įrodymų paketas
KomunikacijaKas gali atsakyti skundą pateikusiam asmeniui arba institucijai?Legal and Regulatory Compliance PolicyPatvirtinta ir nuosekli komunikacija su reguliuotojais
UždarymasKas buvo nuspręsta, išsiųsta, atsisakyta, pratęsta, ištaisyta arba eskaluota?REG06, REG12, korekcinių veiksmų planasAtskaitomybė ir nuolatinis tobulinimas

Įmonėms skirta Legal and Regulatory Compliance Policy Legal and Regulatory Compliance Policy tiesiogiai apibrėžia komunikacijos su reguliuotojais riziką:

„Bet kokie žodiniai ar rašytiniai pareiškimai reguliuotojams turi būti iš anksto patvirtinti“

Iš skyriaus „Rizikos tvarkymas ir išimtys“, politikos nuostata 7.3.1.2.

Ji taip pat reikalauja terminų ir įrodymų kontrolės:

„Atsakymo terminai turi būti stebimi, o įrodymų žurnalai – tvarkomi“

Iš skyriaus „Rizikos tvarkymas ir išimtys“, politikos nuostata 7.3.1.3.

MVĮ atveju Legal and Regulatory Compliance Policy-sme Legal and Regulatory Compliance Policy-sme pateikia praktinį atsakymo modelį:

„Jei reguliuotojai prašo atitikties įrodymų:“

Iš skyriaus „Įgyvendinimas ir atitiktis“, politikos nuostata 8.4.1.

„Generalinis direktorius turi pateikti Atitikties registrą, įrašus ir politikas.“

Iš skyriaus „Įgyvendinimas ir atitiktis“, politikos nuostata 8.4.1.1.

Šis skirtumas sąmoningas. Įmonės gali turėti teisininką, DAP, privatumo operacijų komandas ir reguliacinių reikalų funkcijas. MVĮ gali reikėti paprastesnės atskaitomybės linijos. Abiem modeliams būtinas tas pats rezultatas: patvirtinti įrodymai, kontroliuojamas atskleidimas, atsekamas atsakymas ir aiški savininkystė.

Priėmimo kanalai turi būti matomi, aktualūs ir audituojami

Viena dažna audito išvada stebėtinai bazinė: privatumo pranešime asmenims nurodoma, kad jie turi teises, tačiau nepateikiamas patikimas teisių prašymų ar skundų priėmimo kanalas.

Pagal GDPR skaidrumo lūkesčius asmenys turi žinoti, kur siųsti prašymus ir rūpesčius. Pagal ISO/IEC 27701:2025 PIMS valdyseną tas kanalas turi vesti į kontroliuojamą registrą.

Clarysec Privacy Notice and Transparency Policy Privacy Notice and Transparency Policy šį klausimą sprendžia privatumo pranešimo tvirtinimo etape:

„[Duomenų valdytojas] Proceso savininkas / verslo savininkas PRIVALO į REG07 įtraukti aktualų REG06 teisių prašymų priėmimo kanalą ir skundų arba privatumo kontaktinį kanalą prieš pateikdamas privatumo pranešimą tvirtinti.“

Iš skyriaus „Pranešimo turinys ir skaidri informacija“, politikos nuostata 4.2.4.

Ši nuostata operaciniu požiūriu svarbi. Ji neleidžia verslo komandoms skelbti privatumo pranešimų su pasenusiomis DAP pašto dėžutėmis, neveikiančiomis internetinėmis formomis arba bendro pobūdžio „susisiekite su mumis“ nuorodomis, kurių klientų aptarnavimas neatpažįsta kaip privatumo kanalų.

Rezultatas – uždaras ciklas:

  • Privatumo pranešimuose nurodomas teisingas skundų ir teisių prašymų priėmimo kanalas.
  • Užklausos ir skundai patenka į REG06.
  • Privatumo vadovas arba PIMS vadovas juos klasifikuoja ir nukreipia.
  • Rezultatai ir komunikacija įrašomi.
  • Tendencijos ir korekciniai veiksmai peržiūrimi REG12.

PII Principal Rights Management Policy PII Principal Rights Management Policy nustato registro reikalavimą:

„[Visi] Privatumo vadovas / PIMS vadovas PRIVALO kiekvieną PII principalo teisių prašymą įrašyti į REG06 per dvi darbo dienas nuo gavimo.“

Iš skyriaus „Priėmimas, registravimas žurnale ir klasifikavimas“, politikos nuostata 4.1.1.

Duomenų valdytojo scenarijams ji taip pat reikalauja įrašyti uždarymo komunikaciją:

„[Duomenų valdytojas] Privatumo vadovas / PIMS vadovas PRIVALO pranešti prašymo teikėjui rezultatą, įvykdymo būseną, atsisakymo pagrindimą, pratęsimo būseną arba galimą eskalavimo kelią ir įrašyti komunikaciją į REG06.“

Iš skyriaus „Atsisakymas, pratęsimas, apribojimas ir uždarymas“, politikos nuostata 4.4.4.

Ir nuolatiniam tobulinimui:

„[Visi] Privatumo vadovas / PIMS vadovas PRIVALO bent kartą per ketvirtį REG12 peržiūrėti pasikartojančias teisių prašymų temas, skundus, ginčus ir korekcinius veiksmus.“

Iš skyriaus „Rodikliai ir matavimas“, politikos nuostata 8.1.6.

Privatumo skundų valdysena nėra užbaigta tada, kai skundą pateikęs asmuo gauna atsakymą. Ji užbaigta tada, kai organizacija gali parodyti, kaip buvo peržiūrėti dėsningumai, pašalintos pagrindinės priežastys ir patobulinta PIMS.

Įrodymų pateikimas priežiūros institucijai yra kontroliuojama veikla

Kai institucija prašo įrašų, organizacija susiduria su antrąja privatumo rizika – pertekliniu atskleidimu.

Skubotas atsakymas gali atskleisti nesusijusius klientų duomenis, darbuotojų asmens duomenis, teisinės profesinės privilegijos saugomą analizę, saugumui jautrias schemas, konfidencialią duomenų tvarkytojų informaciją arba vidinius incidento indikatorius, kurių apimtis turėjo būti apribota ir patvirtinta. Bendradarbiavimas su reguliuotoju svarbus, tačiau nekontroliuojamas įrodymų pateikimas sukuria atskiras atitikties, sutartines ir saugumo rizikas.

Todėl Clarysec PIMS Documented Information and Evidence Management Policy PIMS Documented Information and Evidence Management Policy reikalauja patvirtinimo ir atskleidimo apimties nustatymo:

„[Visi] Privatumo vadovas / PIMS vadovas PRIVALO REG12 įrašyti patvirtinimą ir atskleidimo apimtį prieš pateikdamas PIMS įrodymus išorės auditoriui, klientui, duomenų tvarkytojui, duomenų valdytojui, priežiūros institucijai ar kitai išorės šaliai.“

Iš skyriaus „Prieiga, apsauga, gavimas ir atskleidimas“, politikos nuostata 4.4.5.

Tai valdysenos kontrolės priemonė, kurią daugelis organizacijų praleidžia. Klausimas yra ne tik „ar galime rasti įrodymus?“. Klausimas yra „ar galime įrodyti, kad įrodymai buvo autorizuoti, aktualūs, pakankamai išsamūs ir nepertekliniai?“

Priežiūros institucijų užklausoms Clarysec rekomenduoja institucijai skirto atsakymo paketą, kuriame būtų:

  • Institucijos užklausos nuoroda, gavimo data ir terminas.
  • Paskirtas atsakymo savininkas ir tvirtintojas.
  • Teisinis atskleidimo pagrindas, jei reikia.
  • Įrodymų apimtis ir neįtraukti elementai.
  • Naudoti įrašų šaltiniai.
  • Visos komunikacijos žurnalas.
  • Galutinio atsakymo kopija.
  • Dėl to pradėti korekciniai veiksmai.

Šis paketas turi būti susietas su REG12 ir, kai klausimas prasidėjo kaip teisių prašymas ar skundas, kryžmiškai susietas su REG06.

Kur ISO/IEC 27002:2022 privatumo valdyseną paverčia audituojama

Privatumo skundai dažnai atskleidžia informacijos saugumo valdysenos trūkumus. Skundą pateikęs asmuo gali teigti apie neteisėtą prieigą, netikslius įrašus, perteklinį saugojimą, nesaugų perdavimą arba nekontroliuojamą duomenų tvarkytojo prieigą. Tai reiškia, kad PIMS įrodymai turi būti susieti su ISVS kontrolės priemonėmis.

Clarysec Zenith Controls: The Cross-Compliance Guide Zenith Controls ISO/IEC 27002:2022 kontrolę 5.5, Kontaktas su institucijomis, pateikia kaip reguliuotojų sąveikos valdysenos centrą. Joje kontrolė 5.5 apibūdinama kaip prevencinė ir korekcinė, palaikanti konfidencialumą, vientisumą ir prieinamumą bei susijusi su identifikavimo, apsaugos, reagavimo ir atkūrimo sąvokomis.

Zenith Controls paaiškina operacinį ryšį tarp kontakto su institucijomis ir incidentų valdymo:

„Kontrolė 5.5 palaiko incidentų valdymo veiksmingumą užtikrindama, kad organizacijos turėtų iš anksto nustatytus kontaktus su atitinkamomis institucijomis, pavyzdžiui, teisėsauga, reguliuotojais, nacionalinėmis CERT arba duomenų apsaugos institucijomis.“

Iš Zenith Controls, kontrolė 5.5, Kontaktas su institucijomis.

Vadove kontrolė 5.5 susiejama su ją palaikančiomis ISO/IEC 27002:2022 kontrolėmis, kurios tiesiogiai svarbios, kai skundas tampa reguliuotojui skirtu atveju.

ISO/IEC 27002:2022 kontrolėKodėl ji svarbi privatumo skundams ir institucijų užklausoms
5.24 Informacijos saugumo incidentų valdymo planavimas ir pasirengimasSkundams dėl neteisėto atskleidimo gali reikėti pažeidimo triažo ir pranešimo reguliuotojui planavimo
6.8 Pranešimas apie informacijos saugumo įvykiusDarbuotojai turi žinoti, kaip pranešti apie privatumo klausimus, prarastus įrašus, įtartiną prieigą ar skundų eskalavimą
5.7 Grėsmių žvalgybaInstitucijų pranešimai gali padėti rizikos vertinimui ir incidento tyrimui
5.6 Kontaktas su specialių interesų grupėmisSektoriaus grupės ir ISAC gali padėti palaikyti situacijos suvokimą sektoriaus masto privatumo ar saugumo įvykių metu
5.26 Reagavimas į informacijos saugumo incidentusJei skundas rodo pažeidimą, reagavimo koordinavimas priklauso nuo iš anksto parengtų kontaktų su institucijomis

Zenith Controls taip pat pabrėžia kontrolę 5.31, Teisiniai, įstatyminiai, reglamentavimo ir sutartiniai reikalavimai. Ši kontrolė tiesiogiai susijusi su privatumo skundų valdysena, nes organizacija turi žinoti, kokios teisinės prievolės taikomos, prieš teisingai atsakydama. Kontrolė 5.31 siejasi su saugojimu, privatumu ir PII apsauga, nepriklausoma peržiūra bei vidiniu politikų ir standartų laikymusi.

Kontrolė 5.34, Privatumas ir PII apsauga, yra ne mažiau svarbi. Zenith Controls ją susieja su turto apskaita, debesijos paslaugų valdysena, informacijos klasifikavimu, informacijos perdavimu, prieigos kontrole, tapatybių valdymu ir projektų bei pakeitimų saugumo peržiūra. Skundų kontekste šios sąsajos atsako į pagrindinius reguliuotojo klausimus: kokie PII egzistuoja? Kur jie saugomi? Kas gali prie jų prieiti? Kurie duomenų tvarkytojai dalyvauja? Ar perdavimas buvo kontroliuojamas? Ar projektas buvo peržiūrėtas dėl poveikio privatumui?

Nesusitikite su reguliuotoju pirmą kartą krizės metu

Clarysec Zenith Blueprint: An Auditor’s 30-Step Roadmap Zenith Blueprint kontaktą su institucijomis vertina kaip suplanuotą gebėjimą, o ne panišką reakciją. Etape „Controls in Action“, Step 22, Organizational controls, kontrolė 5.5 aprašoma tiesioginiu iššūkiu:

„Principas paprastas: jei jūsų organizacija taptų kibernetinės atakos taikiniu, dalyvautų duomenų saugumo pažeidime arba būtų tiriama, kas susisiektų su institucijomis? Kaip jie žinotų, ką sakyti? Kokiomis sąlygomis toks kontaktas būtų inicijuotas? Į šiuos klausimus reikia atsakyti iš anksto, o ne po fakto.“

Iš Zenith Blueprint, Controls in Action etapas, Step 22, Organizational controls, kontrolė 5.5, Contact with Authorities.

Privatumo skundų valdysenai veiksmų plane turi būti nustatyta:

  • Duomenų apsaugos priežiūros institucijos pagal jurisdikciją.
  • Kibernetinio saugumo institucijos, CSIRT ir sektoriaus reguliuotojai, kai taikoma.
  • Vidiniai kontaktų su institucijomis savininkai, pavyzdžiui, DAP, CISO, Teisė, generalinis direktorius arba privatumo vadovas.
  • Patvirtinti komunikacijos kanalai.
  • Teisinės peržiūros ir vadovybės patvirtinimo taisyklės.
  • Įrodymų saugojimo ir atskleidimo kontrolės reikalavimai.
  • Pažeidimo, NIS2, DORA, kliento arba duomenų tvarkytojo eskalavimo paleidikliai.

Zenith Blueprint taip pat nagrinėja išorinę komunikaciją ISVS pagrindo ir lyderystės etape, Step 5, Communication, Awareness, and Competence:

„Nustatykite, kas komunikuoja: tikėtina, kad jūsų CISO / ISVS vadovas tvarko operacinę saugumo komunikaciją su partneriais / klientais (pavyzdžiui, atsako į saugumo audito klausimynus), o aukščiausioji vadovybė arba viešųjų ryšių atstovas tvarko viešus pareiškimus apie incidentus. Teisininkas gali dalyvauti formuluojant komunikaciją reguliuotojams.“

Iš Zenith Blueprint, ISMS Foundation and Leadership etapas, Step 5, Clause 7.4, External Communication.

DAP arba privatumo vadovas gali būti atsakingas už turinį, Teisė gali patvirtinti formuluotę, CISO gali pateikti saugumo įrodymus, o aukščiausioji vadovybė gali patvirtinti jautrias pozicijas. Nesėkmės scenarijus – kai šie vaidmenys atrandami tik incidento metu.

Kelių atitikties režimų susiejimas: kai privatumo skundas tampa daugiau nei GDPR

Privatumo skundas gali likti vien GDPR klausimu. Tačiau kai tik jame teigiama apie neteisėtą prieigą, paslaugos sutrikimą, kompromituotus prisijungimo duomenis, išpirkos reikalaujančią programinę įrangą, debesijos konfigūracijos klaidą arba duomenų tvarkytojo nesėkmę, gali tapti aktualios kitos sistemos.

GDPR plačiai taikomas ES įsteigtiems duomenų valdytojams ir duomenų tvarkytojams, taip pat ne ES organizacijoms, kurios siūlo prekes ar paslaugas asmenims ES arba stebi jų elgseną. Todėl SaaS įmonė už ES ribų gali turėti GDPR skundų ir bendravimo su institucijomis pareigų, jei aptarnauja ES naudotojus.

NIS2 gali būti taikoma, kai organizacija yra esminis arba svarbus subjektas, įskaitant tam tikrą skaitmeninę infrastruktūrą, debesijos paslaugų teikėjus, duomenų centrus, MSP, MSSP, finansų rinkų infrastruktūras, skaitmeninių paslaugų teikėjus ir kitus sektorius. NIS2 Article 21 reikalauja techninių, operacinių ir organizacinių rizikos valdymo priemonių, apimančių incidentų tvarkymą, veiklos tęstinumą, tiekimo grandinės saugumą, saugų kūrimą, pažeidžiamumų tvarkymą, veiksmingumo vertinimą, mokymus, kriptografiją, prieigos kontrolę, turto valdymą ir autentifikavimą. Article 23 nustato etapais vykdomą reikšmingų incidentų pranešimą, įskaitant ankstyvąjį įspėjimą, incidento pranešimą ir paskesnę ataskaitą. Jei privatumo skundas atskleidžia incidentą, paveikiantį paslaugos teikimą, gali reikėti NIS2 analizės.

DORA taikomas daugeliui finansų sektoriaus subjektų ir nuo 2025 m. sausio 17 d. sukuria konkretų skaitmeninio operacinio atsparumo režimą. Jis apima IRT rizikos valdymą, pranešimą apie incidentus, atsparumo testavimą, keitimąsi grėsmių informacija, trečiųjų šalių IRT riziką ir priežiūrą. Articles 17 to 20 reikalauja su IRT susijusių incidentų valdymo proceso, klasifikavimo, vadovybės eskalavimo, klientų komunikacijos ir pranešimo reguliuotojams. Jei FinTech privatumo skunde teigiama apie duomenų praradimą, prieigos kompromitavimą arba trečiosios šalies IRT paslaugų teikėjo nesėkmę, DORA incidento procesas gali vykti lygiagrečiai su GDPR vertinimu.

NIST CSF 2.0 suteikia praktinį valdysenos sluoksnį. Jo GOVERN funkcija tikisi, kad teisinės, reglamentavimo, sutartinės, privatumo ir pilietinių laisvių prievolės bus suprastos ir valdomos. Jo RESPOND ir RECOVER funkcijos palaiko triažą, eskalavimą, suinteresuotųjų šalių komunikaciją, įrodymų išsaugojimą, lokalizavimą, pašalinimą, atkūrimą ir dokumentavimą.

COBIT 19 audito ir valdysenos požiūriu vertina, ar privatumo skundų ir institucijų užklausų tvarkymas įtrauktas į valdysenos tikslus, valdymo praktikas, rizikos savininkystę, veiklos matavimą ir patikinimą. COBIT orientuotas vertintojas klaus, ar procesas apibrėžtas, matuojamas, kontroliuojamas ir tobulinamas.

SistemaSkundų valdysenos aktualumasĮrodymai, kurių tikisi auditoriai arba reguliuotojai
GDPRTeisės, skaidrumas, teisinis pagrindas, atskaitomybė, pažeidimo vertinimas, bendravimas su priežiūros institucijaUžklausų žurnalai, pranešimai, teisinio pagrindo įrašai, komunikacija, pažeidimo pagrindimas, duomenų tvarkytojo įrodymai
ISO/IEC 27701:2025PIMS vaidmenys, PII duomenų valdytojo ir duomenų tvarkytojo prievolės, įrodymai, stebėsena, tobulinimasPIMS taikymo sritis, procedūros, REG06, REG12, vaidmenų priskyrimai, korekciniai veiksmai
ISO/IEC 27001:2022Valdymo sistema, rizikos tvarkymas, dokumentuota informacija, operacinė kontrolėISVS taikymo sritis, rizikos vertinimas, Taikomumo pareiškimas, incidentų ir įrodymų įrašai
ISO/IEC 27002:2022Kontaktas su institucijomis, teisiniai reikalavimai, privatumo apsauga, įvykių pranešimas, reagavimas į incidentusKontaktų matrica, teisinių reikalavimų registras, įvykių ataskaitos, incidentų planai, PII kontrolės priemonės
NIS2Reikšmingų incidentų valdysena taikymo srityje esantiems esminiams ir svarbiems subjektamsIncidentų klasifikavimas, etapinės ataskaitos, vadovybės patvirtinimas, komunikacija paslaugų gavėjams
DORAIRT incidentų, atsparumo, trečiųjų šalių ir klientų komunikacijos valdysena finansų sektoriaus subjektamsIncidentų registras, klasifikavimas, ataskaitos institucijoms, trečiųjų šalių registras, testavimo ir trūkumų šalinimo įrodymai
NIST CSF 2.0Valdysena, reagavimas, atkūrimas, tiekėjų rizika, teisinių prievolių valdymasEsami ir tiksliniai profiliai, veiksmų planai, vaidmenys, reagavimo įrodymai, tobulinimo stebėjimas
COBIT 19Valdysenos sistema, proceso geba, patikinimas ir veiklos rezultataiRACI, proceso rodikliai, kontrolės priemonių įrodymai, patikinimo rezultatai, ataskaitos vadovybei

Praktinis pavyzdys: SaaS institucijos užklausa praktikoje

Įsivaizduokite SaaS teikėją, kuris veikia ir kaip duomenų tvarkytojas įmonių klientams, ir kaip duomenų valdytojas savo paskyrų valdymo duomenims. Naudotojas skundžiasi, kad jo ištrynimo prašymas buvo ignoruotas, o jo asmens duomenys liko matomi analitikos eksportuose. Priežiūros institucija prašo įrodymų per nustatytą terminą.

Su Clarysec suderintas atsakymas vyktų taip.

Pirma, privatumo vadovas per dvi darbo dienas atidaro arba atnaujina REG06 įrašą. Įvykis klasifikuojamas kaip teisių prašymo eskalavimas, privatumo skundas, priežiūros institucijos atvejis ir galimas su duomenų tvarkytoju susijęs klausimas. Įraše nurodoma gavimo data, prašymo teikėjo tapatybės būsena, paveiktos sistemos, duomenų valdytojo arba duomenų tvarkytojo vaidmuo ir pradinis terminas.

Antra, privatumo vadovas patikrina, ar privatumo pranešime buvo nurodytas teisingas teisių prašymų ir skundų kanalas. Jei kanalas pasenęs, šis klausimas įrašomas kaip galimas korekcinis veiksmas ir susiejamas su REG07.

Trečia, DAP arba privatumo vadovas nustato vaidmens kontekstą. Paskyrų duomenims, kurių tikslus ir priemones nustato SaaS teikėjas, jis veikia kaip duomenų valdytojas. Klientų įkeltų naudotojų įrašų atveju jis gali veikti kaip duomenų tvarkytojas ir turi laikytis dokumentuotų duomenų valdytojo nurodymų. Jei dalyvauja subtvarkytojas arba analitikos tiekėjas, atidaromas tiekėjo ir duomenų tvarkytojo įrodymų kelias.

Ketvirta, Teisė ir DAP parengia atsakymo institucijai planą. Pagal Legal and Regulatory Compliance Policy pareiškimai reguliuotojams iš anksto patvirtinami, o atsakymo terminai stebimi. Pagal PIMS Documented Information and Evidence Management Policy REG12 įrašomas patvirtinimas ir atskleidimo apimtis prieš pateikiant bet kokius įrodymus.

Penkta, CISO arba saugumo savininkas patikrina, ar skundas rodo neteisėtą atskleidimą, atsitiktinį praradimą arba prieigą prie asmens duomenų. Jei taip, paleidžiamas incidento procesas. Tai susieja klausimą su ISO/IEC 27002:2022 kontrolėmis dėl įvykių pranešimo, incidentų planavimo, reagavimo, įrodymų tvarkymo, žurnalų tvarkymo, stebėsenos ir teisinių reikalavimų.

Šešta, surenkamas įrodymų paketas. Jame gali būti REG06 įrašas, privatumo pranešimo versija, DSR gavimo patvirtinimas, validavimo veiksmai, įvykdymo arba atsisakymo pagrindimas, ištrynimo užduoties žurnalai, saugojimo taisyklė, duomenų tvarkytojo nurodymo įrašas, analitikos eksporto konfigūracija, prieigos žurnalai, DPIA, tiekėjo sutartinės nuostatos ir korekciniai veiksmai.

Septinta, uždarymas neapsiriboja atsakymo išsiuntimu. Privatumo vadovas įrašo galutinę komunikaciją su institucija, atnaujina REG06 rezultatu, REG12 įrašo patvirtintą atskleidimą ir pradeda korekcinius veiksmus dėl bet kurios pagrindinės priežasties: pasenusio pranešimo kanalo, ištrynimo darbo eigos trūkumo, analitikos saugojimo neatitikimo, duomenų tvarkytojo nurodymų neaiškumo arba pagalbos komandos mokymų spragos.

Taip įtempta institucijos užklausa tampa audituojama, pakartojama PIMS darbo eiga.

Auditoriaus požiūris: kaip testuojamas tas pats skundas

Privatumo skundo byla yra vienas iš informatyviausių audito imčių pavyzdžių, nes ji apima politiką, operacijas, įrodymus, teisinę atitiktį, saugumą ir vadovybės peržiūrą.

ISO/IEC 27701:2025 PIMS auditorius seks PII gyvavimo ciklą. Jis klaus, kaip užklausa buvo gauta, ar organizacija teisingai nustatė savo PIMS vaidmenį, ar buvo laikomasi teisių proceso, ar buvo prieinami skundų ir eskalavimo keliai, ar komunikacija buvo įrašyta ir ar pasikartojančios temos pateko į nuolatinį tobulinimą.

ISO/IEC 27001:2022 auditorius vertins valdymo sistemos drausmę. Jis tikrins, ar organizacija nustatė teisinius ir sutartinius reikalavimus, priskyrė vaidmenis, kontroliavo dokumentuotą informaciją, įvertino rizikas, pasirinko kontrolės priemones, vykdė incidentų ir įrodymų procesus bei peržiūrėjo veiklos rezultatus. Auditorius gali atsekti skundą į rizikų registrą, Taikomumo pareiškimą, incidentų įrašus ir korekcinių veiksmų planą.

GDPR priežiūros institucija bus tiesmukesnė: parodykite įrašą, parodykite sprendimą, parodykite terminą, parodykite komunikaciją, parodykite įrodymus, parodykite korekcinį veiksmą.

NIS2 arba DORA vertintojas sutelks dėmesį į tai, ar įvykis buvo teisingai klasifikuotas, ar buvo įvertinti pranešimo terminai, ar vadovybė buvo informuota, ar dalyvavo trečiųjų šalių IRT paslaugų teikėjai ir ar klientų arba paslaugų gavėjų komunikacija buvo tvarkoma tinkamai.

COBIT 19 arba ISACA tipo auditorius daugiausia vertins valdyseną ir patikinimą. Jis klaus, ar proceso savininkystė apibrėžta, ar vaidmenys atskirti, ar yra veiklos rodikliai, ar vadovybė gauna ataskaitas, ar išimtys patvirtinamos ir ar skundų procesas stebimas pagal brandą ir veiksmingumą.

Auditorius arba reguliuotojasPagrindinis dėmesysPagrindiniai reikalaujami įrodymai
ISO/IEC 27001:2022 ir ISO/IEC 27701:2025 auditoriusProceso atitiktis ir valdymo sistemos drausmėPolitikos, REG06, REG12, eskalavimo žurnalai, vadovybės peržiūros protokolai, korekciniai veiksmai
GDPR priežiūros institucijaAtskaitomybė ir duomenų subjekto teisėsRoPA, DPIA, skundo įrašas, susirašinėjimas, teisinis pagrindas, sprendimo pagrindimas
NIS2 arba DORA vertintojasAtsparumas, klasifikavimas, pranešimas ir vadovybės priežiūraIncidento klasifikavimas, pranešimo laiko žymos, galutinės ataskaitos, pagrindinės priežasties analizė, vadovybės įrodymai
COBIT 19 vertintojasValdysena, proceso geba, veiklos rezultatai ir patikinimasRACI, proceso rodikliai, išimčių patvirtinimai, patikinimo rezultatai, ataskaitos vadovybei

Zenith Blueprint nagrinėja korekcinius veiksmus Audito, peržiūros ir tobulinimo etape, Step 29, Continual Improvement:

„Užtikrinkite, kad kiekvienas korekcinis veiksmas būtų konkretus, priskirtas ir terminuotas. Iš esmės kiekvienai problemai kuriate mažą projektą.“

Iš Zenith Blueprint, Audit, Review and Improvement etapas, Step 29, Continual Improvement, Corrective Actions and Lessons Learned.

Būtent tokio standarto tikimasi po skundo, atskleidusio sisteminį trūkumą. „Primename komandai“ retai pakanka. Korekcinis veiksmas turi turėti savininką, įvykdymo terminą, pagrindinę priežastį, užbaigimo įrodymus ir veiksmingumo patikrą.

Praktinis kontrolinis sąrašas CISO, DAP, atitikties vadovams ir verslo savininkams

Naudokite šį kontrolinį sąrašą patikrinti, ar jūsų organizacija atlaikytų skundu pagrįstą tyrimą.

  • Patvirtinkite, kad privatumo pranešimuose nurodyti aktualūs teisių prašymų ir skundų kontaktiniai kanalai.
  • Užtikrinkite, kad REG06 arba lygiavertis registras fiksuotų visus teisių prašymus, skundus, eskalavimus, rezultatus ir komunikaciją.
  • Apibrėžkite, kada skundai tampa incidentais, pažeidimo vertinimais, teisiniais klausimais arba priežiūros institucijos atvejais.
  • Priskirkite kontaktų su institucijomis vaidmenis DAP, privatumo vadovui, Teisei, CISO, generaliniam direktoriui ir vykdomajam tvirtintojui.
  • Tvarkykite priežiūros institucijų kontaktų matricą pagal jurisdikciją ir sektorių.
  • Reikalaukite patvirtinimo prieš žodinius ar rašytinius pareiškimus reguliuotojams.
  • Stebėkite atsakymo terminus kontroliuojamame įrodymų registre.
  • Apibrėžkite įrodymų atskleidimo apimtį prieš pateikdami įrašus išorėje.
  • Susiekite skundų bylas su DPIA, RoPA įrašais, duomenų tvarkytojų sutartimis, saugojimo taisyklėmis ir saugumo žurnalais.
  • Kas ketvirtį peržiūrėkite pasikartojančias skundų temas ir įrašykite korekcinius veiksmus.
  • Išbandykite procesą stalo pratybomis, įtraukdami Privatumo, Teisės, Saugumo, Pagalbos ir vadovybės funkcijas.
  • Įtraukite tiekėjų ir duomenų tvarkytojų eskalavimo kelius, ypač debesijos, analitikos, pagalbos ir valdomų paslaugų teikėjams.
  • Susiekite skundų valdyseną su GDPR atskaitomybe, ISO/IEC 27701:2025 PIMS kontrolės priemonėmis, ISO/IEC 27001:2022 ISVS reikalavimais ir ISO/IEC 27002:2022 institucijų bei privatumo kontrolėmis.
  • Taikymo srityje esantiems sektoriams pridėkite NIS2 arba DORA pranešimo apie incidentus sprendimo taškus.

Verslo pagrindimas: reguliuotojo pasitikėjimas kuriamas iš anksto

Priežiūros institucijos nesitiki tobulybės. Jos tikisi kontrolės, atskaitomybės ir įrodymų.

Gerai valdoma organizacija gali pasakyti: štai kada gavome skundą, štai kaip jį klasifikavome, štai kokį vaidmenį atlikome, štai pranešimas, kurį matė asmuo, štai užklausos žurnalas, štai duomenų tvarkytojo įrodymai, štai pažeidimo vertinimas, štai patvirtintas atsakymas institucijai ir štai pradėti korekciniai veiksmai.

Tokia laikysena pakeičia pokalbį. Užuot atrodžiusi neorganizuota ar vengianti atsakymo, organizacija parodo, kad privatumo valdysena integruota į PIMS ir ISVS.

CISO atveju tai mažina riziką, kad privatumo skundas taps nekontroliuojamu saugumo tyrimu. DAP ir privatumo vadovams tai sukuria pagrindžiamą atskaitomybę. Atitikties vadovams tai sukuria auditui tinkamus įrašus. Verslo savininkams tai saugo pasitikėjimą, mažina trintį su reguliuotojais ir leidžia plėsti privatumo operacijas.

Tolesni veiksmai su Clarysec

Jei jūsų privatumo skundų procesas vis dar priklauso nuo pašto dėžutės atminties, neformalaus teisinio vertinimo arba rankinės įrodymų paieškos, dabar laikas jį paversti operaciniu.

Clarysec gali padėti sukurti reguliuotojui parengtą privatumo skundų ir priežiūros institucijų užklausų darbo eigą, naudojant:

Pradėkite nuo vieno scenarijaus: skundas, nukopijuotas priežiūros institucijai. Paleiskite jį per dabartinį procesą. Jei per 48 valandas negalite parengti pilno įrodymų paketo, Clarysec priemonių rinkinys suteikia struktūrą šiai spragai uždaryti dar prieš reguliuotojui paprašant.

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article