⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Sesijos atkūrimo privatumo valdysena pagal GDPR ir ISO 27701

Igor Petreski

Demonstracija, produkto įžvalgas pavertusi privatumo įrodymais

Demonstracinis ekranas atrodė kaip proveržis. Sarah, sparčiai augančios SaaS įmonės CISO, stebėjo, kaip produkto komanda naujoje analitikos platformoje atkuria realią naudotojo įvedimo proceso sesiją. Žymeklis judėjo sąsajoje, naudotojas sustojo ties trečiu žingsniu, du kartus grįžo atgal, atidarė pagalbos paaiškinimą ir galiausiai nutraukė eigą.

Produkto vadovas buvo susijaudinęs. Sesijos atkūrimas turėjo tiksliai parodyti, kur klientams kyla sunkumų. Šilumos žemėlapiai turėjo atskleisti, kurie laukai sukelia trintį. Gedimų diagnostika turėjo parodyti inžinerijos komandai, kurios naršyklės neveikia tinkamai. Mobilioji telemetrija turėjo padėti prioritetizuoti pataisas pagal įrenginio versiją. Tai atrodė kaip naudotojo patirties aukso kasykla.

Tada Sarah pamatė, ką įrankis iš tikrųjų užfiksavo.

Vienas naudotojas per klaidą įvedė slaptažodį į naudotojo vardo lauką. Kitas į laisvo teksto lauką įklijavo nacionalinį identifikavimo numerį. Pagalbos specialistas trikčių šalinimo sesijos metu atidarė kliento paskyrą ir ekrane atskleidė finansinius duomenis. Gedimų žurnaluose buvo el. pašto adresų, IP adresų, maršrutų pavadinimų, autentifikavimo būsenos, įrenginių identifikatorių ir funkcijų vėliavėlių, kurios atskleidė kliento vidinę darbo eigą.

Analitikos tiekėjas save laikė duomenų tvarkytoju. Kliento sutartyje buvo nurodyta, kad gamybinės aplinkos asmens duomenys negali būti naudojami analitikai be patvirtinimo. Privatumo pranešime buvo tik nurodyta, kad įmonė naudoja analitiką paslaugai tobulinti. Jame nebuvo paminėtas sesijos atkūrimas, elgsenos stebėsena, įrenginių identifikatoriai, maskavimas, saugojimas, gavėjai ar tarptautiniai duomenų perdavimai.

Produkto komanda matė nekenksmingus operacinius duomenis. Sarah matė nestruktūrizuotus, nemaskuotus ir nevaldomus asmens duomenis debesijos platformoje, kuriai suteikta plati vidinė prieiga ir kurios teisinis pagrindas neaiškus.

Tai ir yra tikroji produkto telemetrijos ir sesijos atkūrimo privatumo valdysenos problema. Rizika nėra pats telemetrijos egzistavimo faktas. Rizika kyla tada, kai ji laikoma mažos rizikos techniniu šalutiniu produktu, o ne valdoma tvarkymo veikla, apimančia teisinį pagrindą, privatumo pranešimą, pirminį DPIA poreikio vertinimą, tiekėjų sutartis, maskavimą, prieigos kontrolę, saugojimą, reagavimą į incidentus ir audito įrodymus.

Pagal ISO/IEC 27701:2025 organizacijoms reikia privatumo informacijos valdymo sistemos (PIMS), kuri privatumą traktuoja kaip veiklos modelį. Pagal GDPR duomenų valdytojai turi įrodyti atitiktį tokiems principams kaip teisėtumas, sąžiningumas, skaidrumas, tikslo apribojimas, duomenų kiekio mažinimas, saugojimo trukmės ribojimas, vientisumas, konfidencialumas ir atskaitomybė. Sesijos atkūrimas ir produkto telemetrija tiesiogiai patenka į šią atskaitomybės sritį, nes jie dažnai stebi, kaip identifikuojami asmenys elgiasi skaitmeninėje paslaugoje.

Clarysec požiūris – iškelti telemetriją iš šešėlio ir įtraukti ją į atsekamą valdysenos grandinę: apskaitą, vaidmenų klasifikavimą, teisinį pagrindą, pirminį DPIA poreikio vertinimą, privatumo pranešimą, tiekėjų vertinimą, maskavimą, saugojimą, prieigos kontrolę, įrodymus ir nuolatinę peržiūrą. Šią grandinę palaiko Zenith Blueprint: auditoriaus 30 žingsnių veiksmų planas Zenith Blueprint, Clarysec PIMS politikos ir Zenith Controls: kelių atitikties sričių vadovas Zenith Controls.

Kodėl produkto telemetrija pagal GDPR nėra vien analitika

GDPR asmens duomenis apibrėžia plačiai, įskaitant internetinius identifikatorius ir informaciją, susijusią su nustatytu arba galimu nustatyti fiziniu asmeniu. Tvarkymas taip pat apibrėžiamas plačiai ir apima rinkimą, saugojimą, naudojimą, atskleidimą, ištrynimą ir sunaikinimą. Todėl produkto telemetrija gali tapti asmens duomenų tvarkymu, kai ji apima naudotojus, klientų aplinkas, administratorius, darbuotojus ar klientų galutinius naudotojus, yra su jais susiejama arba gali būti pagrįstai su jais susieta.

Dažniausi telemetrijos duomenų taškai:

  • Naudotojų ID, el. pašto adresai, klientų aplinkų ID ir paskyrų ID
  • IP adresai, įrenginių identifikatoriai, naršyklės atpažinties profiliai ir mobiliųjų įrenginių reklamos ID
  • Funkcijų naudojimas, paspaudimų keliai, slinkimo gylis, formų sąveika ir klaidų elgsena
  • Gedimų išklotinės, maršrutų pavadinimai, API naudingojo turinio fragmentai ir diagnostikos žurnalai
  • Sesijos atkūrimo įrašai, DOM momentinės kopijos, klavišų paspaudimų įvykiai ir šilumos žemėlapiai
  • Pagalbos metaduomenys, ekrano kopijos, ekrano įrašai ir naudotojų grįžtamasis ryšys
  • Veikimo įvykiai, susieti su paskyra, vaidmeniu, geografija ar kliento segmentu

Privatumo klausimas tampa reikšmingesnis, kai telemetrija atskleidžia elgseną. GDPR Article 3 gali būti taikomas net ne ES SaaS teikėjams, kai jie siūlo prekes ar paslaugas Sąjungoje esantiems asmenims arba stebi jų elgseną Sąjungoje. Sesijos atkūrimas, šilumos žemėlapiai ir produkto analitika įprasta kalba dažnai yra elgsenos stebėsena, net kai verslo tikslas yra produkto tobulinimas, o ne reklama.

GDPR Article 6 reikalauja teisinio pagrindo kiekvienam tvarkymo tikslui. Sutikimas gali būti tinkamas, kai sekimas yra pasirenkamas, invazinis arba reguliuojamas vietinių ePrivacy taisyklių. Teisėtas interesas gali būti taikomas ribotai telemetrijai, tačiau tik įvertinus būtinumą, proporcingumą ir asmenų teises bei laisves. Sutartis gali pagrįsti telemetriją, kuri yra griežtai būtina paslaugai teikti, tačiau ne kiekvienas produkto optimizavimo ar sesijos atkūrimo naudojimo atvejis patogiai telpa į sutarties pagrindą.

Svarbi ir specialių kategorijų duomenų rizika. GDPR Article 9 riboja duomenų, atskleidžiančių sveikatą, biometrinius, politinius, religinius ar kitus jautrius aspektus, tvarkymą. Daugelis SaaS tiekėjų mano, kad tokių duomenų nerenka, kol paaiškėja, kad klientai juos įklijuoja į pagalbos formas, darbo eigos laukus, pastabas, personalo įrašus, teisinių bylų aprašymus, medicininių prašymų dokumentus arba ekrano kopijas, kurias fiksuoja sesijų atkūrimo įrankiai.

Clarysec Enterprise Duomenų apsaugos ir privatumo politika Duomenų apsaugos ir privatumo politika aiškiai įtvirtina teisinį pagrindą ir duomenų kiekio mažinimą:

Visas tvarkymas turi būti grindžiamas galiojančiu teisiniu pagrindu (pvz., sutikimu, sutartimi, teisine prievole).

Iš skyriaus „Politikos įgyvendinimo reikalavimai“, politikos nuostata 6.1.1.

Gali būti renkami ir tvarkomi tik tie duomenys, kurie būtini konkrečiam teisėtam verslo tikslui.

Iš skyriaus „Politikos įgyvendinimo reikalavimai“, politikos nuostata 6.2.1.

Mažesnėms komandoms Data Protection and Privacy Policy-sme Duomenų apsaugos ir privatumo politika – SME nustato apskaitos drausmę:

Privatumo koordinatorius privalo tvarkyti visų asmens duomenų tvarkymo veiklų registrą, įskaitant duomenų kategorijas, tikslą, teisinį pagrindą ir saugojimo terminus.

Iš skyriaus „Valdysenos reikalavimai“, politikos nuostata 5.2.1.

Ji taip pat suteikia produkto ir inžinerijos komandoms aiškų privatumo pagal projektavimą bazinį reikalavimą:

Privatumas pagal projektavimą ir privatumas pagal numatytuosius nustatymus turi būti taikomi visose naujose sistemose ir paslaugose.

Iš skyriaus „Valdysenos reikalavimai“, politikos nuostata 5.3.1.

Valdysenos korekcija paprasta: neklauskite, ar telemetrija yra „analitika“. Klauskite, ar tai yra tvarkymo veikla, apimanti asmens duomenis, elgsenos stebėseną, profiliavimą, tiekėjų prieigą, saugojimą ir saugumo kontrolės priemones.

Pradėkite nuo vaidmens aiškumo pagal ISO 27701:2025

ISO/IEC 27701:2025 privatumo valdysena geriausiai veikia tada, kai organizacijos pirmiausia apibrėžia savo vaidmenį. Ar veikiate kaip duomenų valdytojas, sprendžiantis, kodėl naudojamas sesijos atkūrimas ir kokie duomenys fiksuojami? Ar esate duomenų tvarkytojas, kliento vardu pagal dokumentuotus nurodymus fiksuojantis telemetriją? Ar esate abu, priklausomai nuo funkcijos ir kliento konfigūracijos?

Clarysec PIMS politikų rinkinys naudoja vaidmenų žymas, kad tai būtų praktiškai pritaikoma. „Abu vaidmenys“ taikoma nepriklausomai nuo to, ar organizacija veikia kaip duomenų valdytojas, ar kaip duomenų tvarkytojas. „Duomenų valdytojas“ taikoma tada, kai organizacija nustato tikslus ir priemones. „Duomenų tvarkytojas“ taikoma tada, kai tvarkymas atliekamas pagal dokumentuotus nurodymus.

SaaS teikėjas gali būti duomenų valdytojas, kai telemetriją naudoja savo produktui tobulinti, UX trikdžiams nustatyti ar produkto plano sprendimams prioritetizuoti. Tas pats teikėjas gali būti duomenų tvarkytojas telemetrijai, fiksuojamai kliento valdomoje darbo erdvėje, kai tikslą nustato klientas. Retais atvejais gali atsirasti bendras duomenų valdymas, kai abi šalys kartu nustato tikslus ir priemones. Kitose grandinėse teikėjas gali būti subtvarkytojas, tvarkantis telemetriją kito duomenų tvarkytojo vardu.

Enterprise PII Processing Inventory and Lawful Basis Policy PII tvarkymo apskaitos ir teisinio pagrindo politika pirmąjį kontrolės tašką padaro konkretų:

[Abu vaidmenys] Proceso savininkas / verslo savininkas PRIVALO sukurti REG02 tvarkymo veiklos apskaitos įrašą prieš pradedant bet kokią naują PII tvarkymo veiklą.

Iš skyriaus „Tvarkymo veiklos apskaitos bazinis reikalavimas“, politikos nuostata 4.1.1.

Produkto telemetrijai REG02 neturėtų būti miglotos „analitikos“ eilutės. Jis turi atskirti tikslus ir duomenų srautus.

Telemetrijos veiklaGalimas PIMS vaidmuoValdysenos klausimas
Gedimų diagnostika, susieta su naudotojo IDDuomenų valdytojas arba duomenų tvarkytojasAr naudotojo lygmens identifikavimas būtinas ir kiek laiko?
Sesijos atkūrimas naudotojo įvedimo procesui optimizuotiPaprastai duomenų valdytojas, jei tiekėjas nustato tiksląAr atkūrimas skaidrus, maskuotas, pasirenkamas ir patikrintas dėl DPIA poreikio?
Kliento aplinkos administratoriaus audituojami įvykiaiDuomenų tvarkytojas arba duomenų valdytojas, priklausomai nuo sutartiesAr tai paslaugos saugumas, atitikties įrodymai ar produkto analitika?
Šilumos žemėlapiai viešuose rinkodaros puslapiuoseDuomenų valdytojasAr pagal vietos taisykles tinkamas sutikimas arba teisėtas interesas?
Mobilioji telemetrija su įrenginių identifikatoriaisDuomenų valdytojas arba duomenų tvarkytojasAr identifikatoriai sumažinti, rotuojami, pseudonimizuoti arba agreguoti?
Pagalbos ekrano įrašymasDuomenų tvarkytojas arba duomenų valdytojas, priklausomai nuo prašymoAr užtikrintas aiškus naudotojo veiksmas, maskavimas ir saugojimas?

ISO/IEC 27001:2022 palaiko šį PIMS darbą suteikdamas organizacijai struktūrą kontekstui, suinteresuotųjų šalių reikalavimams, taikymo sričiai, lyderystei, vaidmenims, rizikos vertinimui, rizikos tvarkymo planavimui, operacinei kontrolei ir iš išorės teikiamoms paslaugoms. ISVS klausia, koks yra turtas, rizikos, savininkai, kontrolės priemonės ir įrodymai. PIMS klausia, kokie asmens duomenys tvarkomi, kodėl, pagal kokį vaidmenį, su kokiomis teisėmis, apsaugos priemonėmis ir pranešimais.

Kartu jos užkerta kelią klasikinei privatumo spragai, kai produkto komandos įjungia sekimą greičiau, nei valdysena spėja jį suklasifikuoti.

DPIA inicijavimo sąlygos: kada produkto įžvalga tampa didelės rizikos tvarkymu

Ne kiekvienam telemetrijos įvykiui reikia išsamaus DPIA. Tačiau sesijos atkūrimui ir elgsenos analitikai dažnai reikia pirminio DPIA poreikio vertinimo, nes jie gali apimti sistemingą stebėseną, profiliavimą, didelio masto tvarkymą, jautrų turinį, pažeidžiamus naudotojus, inovatyvias technologijas arba iš esmės pakeistą tvarkymą.

Privacy Risk Assessment and DPIA Policy Privatumo rizikos vertinimo ir DPIA politika duomenų valdytojams nustato aiškų reikalavimą:

[Duomenų valdytojas] Proceso savininkas / verslo savininkas PRIVALO perduoti tvarkymą, apimantį didelio masto sistemingą stebėseną, profiliavimą, automatizuotus sprendimus, specialių kategorijų PII, apkaltinamųjų nuosprendžių ar nusikalstamų veikų duomenis, pažeidžiamus duomenų subjektus, inovatyvias technologijas arba iš esmės pakeistą tvarkymą, Privatumo vadovui / PIMS vadovui REG04 prieš pradedant tvarkymą.

Iš skyriaus „DPIA inicijavimo sąlygos ir reikalavimo nustatymas“, politikos nuostata 4.2.2.

Pirminis sesijos atkūrimo DPIA poreikio vertinimas turi užduoti praktinius klausimus:

  • Ar atkūrimas fiksuoja formų įvestis, puslapio turinį, pokalbių tekstą, įkeltus dokumentus ar klaidų naudinguosius duomenis?
  • Ar maskavimas atliekamas prieš duomenims paliekant naršyklę, ar tik po jų surinkimo?
  • Ar įrankis gali užfiksuoti slaptažodžius, prieigos raktus, paslaptis, vienkartinius kodus ar mokėjimo laukus?
  • Ar sesijos susiejamos su vardiniais naudotojais, paskyromis, IP adresais ar įrenginių identifikatoriais?
  • Ar darbuotojai gali ieškoti atkūrimo įrašų pagal naudotoją, klientą, segmentą, klaidą, URL ar elgseną?
  • Ar tiekėjas naudoja duomenis analitikai, AI mokymui, lyginamajai analizei ar produkto tobulinimui?
  • Ar vykdomi tarptautiniai duomenų perdavimai?
  • Koks saugojimo terminas sukonfigūruotas ir ar ištrynimą galima įgyvendinti pagal kliento aplinką arba naudotoją?
  • Ar klientai gali išjungti atkūrimą, konfigūruoti maskavimą arba prašyti ištrynimo?
  • Ar darbuotojai, administratoriai ir klientų galutiniai naudotojai įtraukti į pranešimus?
  • Ar yra rizika užfiksuoti vaikų duomenis, sveikatos duomenis, finansinius duomenis ar personalo duomenis?

Enterprise Duomenų apsaugos ir privatumo politika sustiprina didelės rizikos slenkstį:

Grėsmių modeliavimas ir poveikio duomenų apsaugai vertinimai (DPIA) yra privalomi didelės rizikos tvarkymo sistemoms.

Iš skyriaus „Politikos įgyvendinimo reikalavimai“, politikos nuostata 6.3.4.

Svarbi Clarysec audituose įgyta patirtis: sesijos atkūrimo rizika nėra vien privatumo klausimas. Tai ir saugumo architektūros klausimas. Jei DOM momentinės kopijos užfiksuoja Bearer prieigos raktus, vidinius ID, paslėptus laukus ar jautrias klientų darbo eigas, organizacija sukūrė naują didelės vertės duomenų saugyklą už įprasto žurnalavimo, DLP ir prieigos peržiūros perimetro ribų.

Paverskite atkūrimo įrankį audituojamu turtu

Greičiausias būdas sumažinti telemetrijos riziką – nustoti laikyti įrankius nematomu produkto „vamzdynu“. Zenith Blueprint rizikos valdymo fazės 9 žingsnyje „Turto, grėsmių ir pažeidžiamumų identifikavimas“ Clarysec nurodo organizacijoms inventorizuoti turtą ir registruoti savininką, vietą bei klasifikaciją. Jame konkrečiai pažymima, kad asmens duomenų turtas turi būti pažymėtas kaip aktualus GDPR, o kritinių paslaugų turtas – kaip galimai aktualus NIS2.

Blueprint informacinį turtą apibrėžia kaip bet ką vertingo, kam saugumo incidentas galėtų padaryti žalą, įskaitant informaciją, programinę įrangą, debesijos paslaugas, paslaugas / procesus ir trečiųjų šalių paslaugas. Telemetrijos valdysenoje kiekviena analitikos platforma, atkūrimo tiekėjas, SDK, įvykių konvejeris, duomenų ežeras, valdymo skydas, eksportas ir pagalbos įrašų saugykla tampa audituojamu turtu.

Turto laukasSesijos atkūrimo pavyzdinis įrašas
Turto pavadinimasProdukto sesijos atkūrimo platforma
SavininkasProdukto viceprezidentas, su Privatumo vadovo patvirtinimo atsakomybe
Techninis savininkasInžinerinės analitikos vadovas
VietaES debesijos regionas, tiekėjo talpinama SaaS paslauga
PII kategorijosNaudotojo ID, IP adresas, įrenginio ID, elgsenos įvykiai, maskuotos DOM momentinės kopijos
TikslasUX trikčių šalinimas ir naudotojo įvedimo proceso optimizavimas
Teisinis pagrindasTeisėto intereso vertinimas arba sutikimas, priklausomai nuo konteksto
PIMS vaidmuoDuomenų valdytojas vidiniam produkto tobulinimui, duomenų tvarkytojas kliento prašomam pagalbos sesijos atkūrimui
KlasifikacijaKonfidencialu, PII, elgsenos stebėsena
TiekėjaiAtkūrimo tiekėjas, debesijos prieglobos paslaugų teikėjas, pagalbos platformos integracija
Saugojimas30 dienų neapdorotas atkūrimo įrašas, 12 mėnesių agreguota analitika
Kontrolės priemonėsMaskavimas, prieigos patvirtinimas, SSO, MFA, audito žurnalai, DLP, ištrynimo darbo eiga
ĮrodymaiREG02, REG04 pirminis vertinimas, REG07 pranešimo atnaujinimas, REG08 tiekėjo įrašas, prieigos peržiūros žurnalai

Tai susieja privatumo valdyseną su ISVS įrodymais. Produkto, privatumo, inžinerijos ir audito komandos gali remtis tuo pačiu įrašu, užuot rengusios atskiras versijas.

Naudokite Zenith Controls kaip kelių atitikties sričių stuburą

Clarysec naudoja Zenith Controls kaip kelių atitikties sričių vadovą, o ne kaip oficialių standartų ar reguliavimo sistemų pakaitalą. Telemetrijai ir sesijos atkūrimui pagrindinės ISO/IEC 27002:2022 temos yra privatumas ir PII apsauga, debesijos paslaugų valdysena, tiekėjų santykiai, duomenų maskavimas, turto apskaita, klasifikavimas, prieigos kontrolė ir pakeitimų valdymas.

Zenith Controls ISO/IEC 27002:2022 kontrolė 5.34 „Privatumas ir PII apsauga“ yra pagrindinis atskaitos taškas. Jos praktinis pagrindas – duomenų supratimas:

Šios kontrolės priemonės pagrindas yra duomenų supratimas. Organizacija turi žinoti, kokią PII ji renka, kur ji yra, kodėl ji tvarkoma ir kas gali prie jos prieiti.

Iš Zenith Blueprint, „Controls in Action“ fazės, 23 žingsnio, kontrolė 5.34 „Privatumas ir asmenį identifikuojančios informacijos apsauga“.

Zenith Controls susieja 5.34 su palaikančiomis ISO/IEC 27002:2022 kontrolėmis, tokiomis kaip 5.9 informacijos ir kito susijusio turto apskaita, 8.11 duomenų maskavimas, 5.23 informacijos saugumas naudojant debesijos paslaugas, 5.12 informacijos klasifikavimas, 5.14 informacijos perdavimas, 5.15 prieigos kontrolė, 5.16 tapatybės valdymas, 5.19 informacijos saugumas tiekėjų santykiuose, 5.8 informacijos saugumas projektų valdyme ir 8.32 pakeitimų valdymas.

ISO/IEC 27002:2022 kontrolės temaKodėl tai svarbu telemetrijai ir atkūrimui
5.34 Privatumas ir PII apsaugaNustato gyvavimo ciklo privatumo apsaugą identifikuojamai telemetrijai ir elgsenos duomenims
5.9 Informacijos ir kito susijusio turto apskaitaUžtikrina, kad SDK, konvejeriai, valdymo skydai, atkūrimo įrašų saugyklos ir duomenų eksportai būtų matomi
8.11 Duomenų maskavimasMažina atskleidimą, kai realūs PII nėra būtini analitikai, testavimui ar trikčių šalinimui
5.23 Informacijos saugumas naudojant debesijos paslaugasApima SaaS atkūrimo tiekėjus, debesijos duomenų saugyklas, bendros atsakomybės modelį ir duomenų vietą
5.19 Informacijos saugumas tiekėjų santykiuoseValdo deramą patikrinimą, sutartis, stebėseną ir analitikos tiekėjų rizikos savininkystę
5.12 Informacijos klasifikavimasŽymi telemetriją, kurioje yra identifikatorių arba atkūrimo turinio, kaip konfidencialią PII
5.14 Informacijos perdavimasValdo duomenų srautus tiekėjams, API, pagalbos įrankiams ir eksportams
5.15 Prieigos kontrolė ir 5.16 tapatybės valdymasApriboja prieigą prie atkūrimo įrašų patvirtintiems vaidmenims su atsekama tapatybe
5.8 Informacijos saugumas projektų valdyme ir 8.32 pakeitimų valdymasReikalauja privatumo ir saugumo peržiūros prieš įjungiant naujus SDK ar fiksavimo režimus

Duomenų maskavimui Zenith Controls ISO/IEC 27002:2022 kontrolę 8.11 apibrėžia kaip prevencinę ir orientuotą į konfidencialumą. Ji taip pat sieja maskavimą su 8.3 informacijos prieigos ribojimu, 8.10 informacijos ištrynimu, 8.12 duomenų nutekėjimo prevencija, 8.24 kriptografijos naudojimu ir 8.33 testavimo informacija. Tai svarbu, nes sesijos atkūrimo maskavimas negali būti kosmetinis. Jis turi būti suprojektuotas, testuotas ir pagrįstas įrodymais.

Data Masking and Pseudonymization Policy-sme Duomenų maskavimo ir pseudonimizavimo politika – SME pateikia paprastą taisyklę, kuri taikoma ir produkto analitikai:

Negalima naudoti aktyvių asmens duomenų testavimui, išoriniams įrankiams ar analitikai, nebent tai formaliai autorizuota.

Iš skyriaus „Vaidmenys ir atsakomybės“, politikos nuostata 4.4.1.

Praktinė Clarysec darbo eiga sesijos atkūrimui patvirtinti

Įsivaizduokite, kad produkto komanda nori įjungti visų nesėkmingų atsiskaitymo sesijų atkūrimą fintech programėlėje. Verslo pagrindas realus: nutrauktas atsiskaitymas veikia pajamas ir klientų pasitenkinimą. Valdysenos klausimas – ar šią įžvalgą galima rinkti teisėtai, proporcingai ir saugiai.

1 žingsnis: sukurkite REG02 prieš SDK paleidimą

Naudokite REG02 pagal PII Processing Inventory and Lawful Basis Policy. Užregistruokite tikslą, duomenų kategorijas, naudotojų kategorijas, šaltinį, gavėjus, saugojimą, perdavimus, sistemos savininką, teisinį pagrindą ir vaidmenį.

Nerašykite „analitika“. Rašykite „sesijos atkūrimas nesėkmingo atsiskaitymo trikčių šalinimui ir konversijos gerinimui“. Išvardykite konkrečius laukus, įskaitant naudotojo ID, kliento aplinkos ID, IP adresą, įrenginio ID, paspaudimų įvykius, puslapio maršrutus, DOM momentines kopijas, maskuotus formų laukus, klaidų kodus ir mokėjimo srauto būseną.

2 žingsnis: nustatykite teisinį pagrindą

Pagrindinei gedimų diagnostikai ir agreguotiems veikimo rodikliams teisėtas interesas gali būti pagrįstas, jei organizacija dokumentuoja būtinumą, proporcingumą, apsaugos priemones ir naudotojų lūkesčius. Išsamiam sesijos atkūrimui, ypač autentifikuotuose ekranuose, sutikimas gali būti aiškesnis, kai to reikalauja vietos taisyklės arba intervencijos mastas.

Hibridinis požiūris dažnai praktiškesnis: ribotai, neinvazinei, maskuotai telemetrijai taikyti teisėtą interesą, o sesijos atkūrimui reikalauti aiškaus opt-in arba įjungimo kliento aplinkos lygmeniu. Kad ir koks būtų sprendimas, jis turi būti dokumentuotas ir atspindėtas pranešimuose, sutartyse bei konfigūracijoje.

3 žingsnis: įvertinkite DPIA inicijavimo sąlygas REG04

Nesėkmingo atsiskaitymo atkūrimas gali apimti finansinę elgseną, autentifikavimą, mokėjimo ekranus ir sistemingą stebėseną. Proceso savininkas perduoda veiklą Privatumo vadovui. Pirminis vertinimas įvertina būtinumą, proporcingumą, asmenų lūkesčius, maskavimą, prieigos kontrolės priemones, tiekėjo naudojimą, saugojimą ir alternatyvas, tokias kaip agreguoti piltuvėlio rodikliai.

Privacy by Design and Default Policy Privatumo pagal projektavimą ir pagal numatytuosius nustatymus politika reikalauja konkrečios duomenų kiekio mažinimo analizės:

[Abu vaidmenys] Proceso savininkas / verslo savininkas PRIVALO REG04 dokumentuoti deidentifikavimo, pseudonimizavimo, agregavimo arba neidentifikuojamo tvarkymo galimybę prieš patvirtindamas identifikuojamus PII testavimui, analitikai, ataskaitų teikimui ar antriniam operaciniam naudojimui.

Iš skyriaus „Duomenų kiekio mažinimas ir privatumo pagal numatytuosius nustatymus projektavimas“, politikos nuostata 4.2.5.

4 žingsnis: sukonfigūruokite privatumo numatytuosius nustatymus prieš fiksavimą gamybinėje aplinkoje

Inžinerijos komanda turi sukonfigūruoti SDK taip, kad būtų:

  • Pagal numatytuosius nustatymus išjungtas klavišų paspaudimų fiksavimas
  • Maskuojami visi įvesties laukai, nebent aiškiai patvirtinta kitaip
  • Blokuojamas atkūrimo fiksavimas mokėjimo, slaptažodžių, MFA, sveikatos, HR ar jautrių laisvo teksto laukų puslapiuose
  • Pašalinami prieigos raktai, autorizavimo antraštės ir paslėpti laukai
  • Kai įmanoma, naudotojo ID pakeičiamas pseudoniminiu analitikos ID
  • IP adresai trumpinami arba saugomi atskirai su ribota prieiga
  • Taikomas trumpas neapdorotų atkūrimo įrašų saugojimo terminas
  • Įjungiamas kliento aplinkos lygmens atsisakymas, kai to reikalaujama sutartyje
  • Prieiga nukreipiama per SSO, MFA ir vaidmenimis pagrįstą patvirtinimą
  • Įjungiami atkūrimo įrašų peržiūros, eksporto ir ištrynimo audito žurnalai

5 žingsnis: atnaujinkite privatumo pranešimą ir klientų dokumentaciją

Privacy Notice and Transparency Policy Privatumo pranešimo ir skaidrumo politika reikalauja, kad pranešimo turinys būtų sudarytas remiantis REG02:

[Duomenų valdytojas] Proceso savininkas / verslo savininkas PRIVALO į REG07 įtraukti PII kategorijas, duomenų subjektų kategorijas, šaltinio kategoriją, kai duomenys gauti netiesiogiai, gavėjų kategorijas, saugojimo nuorodą ir perdavimo nuorodą iš REG02 prieš pateikdamas privatumo pranešimą patvirtinti.

Iš skyriaus „Pranešimo turinys ir skaidri informacija“, politikos nuostata 4.2.3.

Pranešime paprasta kalba turi būti paaiškinta produkto analitika ir atkūrimas: kas fiksuojama, kodėl fiksuojama, ar tai pasirenkama, kas gauna duomenis, kiek laiko jie saugomi, kur perduodami ir kaip naudotojai gali įgyvendinti teises.

6 žingsnis: įvertinkite tiekėją ir sutartyje įtvirtinkite tolesnio perdavimo prievoles

Prieš pirkimus, tiekėjų įtraukimą, atnaujinimą ar esminį funkcijos pakeitimą naudokite REG08 pagal Processor, Subprocessor and Third-Party Privacy Management Policy Duomenų tvarkytojų, subtvarkytojų ir trečiųjų šalių privatumo valdymo politika:

[Visi vaidmenys] Proceso savininkas / verslo savininkas PRIVALO REG08 identifikuoti kiekvienus siūlomus santykius su trečiąja šalimi, kuri tvarkys, pasieks, gaus, saugos, perduos, palaikys arba kitaip paveiks PII, prieš pirkimus, tiekėjų įtraukimą, atnaujinimą ar esminį privatumo santykių su trečiąja šalimi pakeitimą.

Iš skyriaus „Santykių identifikavimas ir klasifikavimas“, politikos nuostata 4.1.2.

Tiekėjo peržiūra turi apimti duomenų vietą, subtvarkytojus, šifravimą, prieigos kontrolės priemones, pranešimą apie pažeidimus, ištrynimą, audito teises, klientų duomenų naudojimą, AI mokymo išimtis, techninės pagalbos prieigą, saugojimą, eksporto kontrolę ir bendradarbiavimą incidentų atveju.

Enterprise Duomenų apsaugos ir privatumo politika taip pat primena komandoms:

Sutartyse su duomenų tvarkytojais turi būti įtrauktos:

Iš skyriaus „Įgyvendinimas ir atitiktis“, politikos nuostata 8.5.1.

SME Third-Party and Supplier Security Policy-sme Trečiųjų šalių ir tiekėjų saugumo politika – SME tai sustiprina:

Sutartyse turi būti privalomos nuostatos, apimančios:

Iš skyriaus „Valdysenos reikalavimai“, politikos nuostata 5.3.

Audito klausimas paprastas: ar galite įrodyti, kad atkūrimo tiekėjas yra įpareigotas laikytis jūsų privatumo, saugumo, saugojimo, ištrynimo, pagalbos ir incidentų įpareigojimų?

7 žingsnis: pagrįskite technines kontrolės priemones įrodymais

Zenith Blueprint „Controls in Action“ fazės 19 žingsnyje „Technologinės kontrolės priemonės I“ Clarysec nurodo komandoms patikrinti automatizuotą ištrynimą ir saugojimą, peržiūrėti maskavimą ir pseudonimizavimą testavime bei analitikoje ir įvertinti DLP kontrolės priemones.

Atkūrimui saugokite tokius įrodymus:

  • SDK konfigūracijos ekrano kopijas
  • Maskavimo taisyklių apibrėžimus
  • Testinius fiksavimus, rodančius užblokuotus jautrius laukus
  • Saugojimo konfigūraciją
  • Ištrynimo žurnalus
  • Prieigos peržiūros įrašus
  • Tiekėjo duomenų tvarkymo sutartį ir subtvarkytojų sąrašą
  • Atkūrimo įrašų peržiūros audito žurnalus
  • DPIA patvirtinimą arba dokumentuotą pirminio vertinimo rezultatą
  • Privatumo pranešimo patvirtinimą

Būtent tai paverčia privatumą pagal projektavimą iš šūkio į auditui tinkamus įrodymus.

Kelių atitikties sričių susiejimas telemetrijos valdysenai

Telemetrijos valdysena dažnai prasideda kaip GDPR klausimas, tačiau retai tuo ir apsiriboja.

GDPR Article 5 reikalauja teisėtumo, sąžiningumo, skaidrumo, tikslo apribojimo, duomenų kiekio mažinimo, tikslumo, saugojimo trukmės ribojimo, saugumo ir atskaitomybės. Article 6 reikalauja teisinio pagrindo. Article 4 paaiškina duomenų valdytojo, duomenų tvarkytojo ir pažeidimo vaidmenis. Article 9 padidina reikalavimus, kai užfiksuotame turinyje atsiranda specialių kategorijų duomenų. Sesijos atkūrimui šie principai virsta aiškiais pranešimais, sumažintu fiksavimu, maskuotais laukais, ribotu saugojimu, prieigos kontrolės priemonėmis, tiekėjų sutartimis ir DPIA įrodymais.

NIS2 gali tapti aktuali SaaS, debesijos, skaitmeninės infrastruktūros, MSP, MSSP ir tam tikriems skaitmeniniams teikėjams, priklausomai nuo dydžio, sektoriaus ir paslaugos kritiškumo. Article 20 kibernetinio saugumo valdyseną priskiria valdymo organo atsakomybei. Article 21 reikalauja rizikos valdymo priemonių, įskaitant politikas, incidentų valdymą, tęstinumą, tiekimo grandinės saugumą, saugų kūrimą, kontrolės priemonių veiksmingumą, kibernetinę higieną, kriptografiją, žmogiškųjų išteklių saugumą, prieigos kontrolę ir turto valdymą.

DORA taikomas daugeliui finansų sektoriaus subjektų ir nuo 2025 m. sausio 17 d. sukuria sektoriui taikomą specialų skaitmeninės veiklos atsparumo režimą. Jo IRT rizikos valdymo lūkesčiai apima valdyseną, turto ir priklausomybių atvaizdavimą, apsaugą, aptikimą, tęstinumą, atkūrimą, mokymus ir trečiųjų šalių priežiūrą. Fintech telemetrijai DORA logika klausia, ar atkūrimo įrankiai palaiko arba veikia svarbias ar ypatingos svarbos funkcijas, ar tiekėjas yra trečiųjų šalių IRT paslaugų teikėjas ir ar sutartyse numatyta audito bei incidentų pagalba.

NIST CSF 2.0 prideda praktinį integracijos sluoksnį. Jo GOVERN funkcija reikalauja suprasti suinteresuotąsias šalis, priklausomybes, teisinius, reglamentavimo, sutartinius ir privatumo įpareigojimus. IDENTIFY, PROTECT, DETECT, RESPOND ir RECOVER rezultatai natūraliai susiejami su telemetrijos turtu, duomenų srautais, prieigos kontrole, žurnalavimu, pirminiu incidentų įvertinimu, lokalizavimu ir atkūrimu.

COBIT 19 auditoriai arba ISACA parengti vertintojai, taikantys valdysenos principus, paprastai klausia, ar telemetrija palaiko įmonės tikslus, ar aiški rizikos savininkystė, ar nauda subalansuota su rizika, ar politikos taikomos ir ar stebėsena parodo kontrolės veiksmingumą.

Standarto ar reguliavimo sistemos perspektyvaKo auditorius klaus apie telemetriją
GDPRKoks teisinis pagrindas, pranešimas, duomenų kiekio mažinimas, saugojimas, DPIA rezultatas, duomenų tvarkytojo sutartis ir teisių įgyvendinimo procesas?
ISO 27701:2025 PIMSKoks vaidmuo, duomenų valdytojo ar duomenų tvarkytojo pareiga, PII apskaita, privatumo rizikos vertinimas ir įrodymų pėdsakas?
ISO/IEC 27001:2022 ISVSKoks turtas, rizikos savininkas, rizikos tvarkymo planas, prieigos kontrolė, tiekėjų kontrolė ir operaciniai įrodymai egzistuoja?
NIS2Ar telemetrija veikia tinklų ir informacinių sistemų saugumą, tiekimo grandinę, incidentų valdymą ar paslaugų gavėjus?
DORAAr telemetrijos tiekėjas yra IRT trečiosios šalies priklausomybė ir ar jis veikia atsparumą, pranešimą apie incidentus ar testavimą?
NIST CSF 2.0Ar telemetrija atspindėta profiliuose, valdysenoje, turto apskaitoje, tiekėjų rizikoje ir reagavimo procesuose?
COBIT 19Ar apibrėžtos atskaitomybės, vertės, rizikos apetito, kontrolės stebėsenos ir užtikrinimo atsakomybės?

Kaip auditoriai testuoja tą pačią atkūrimo darbo eigą

Privatumo auditorius pradeda nuo REG02, REG04 ir REG07. Jis pasirenka atkūrimo veiklą ir prašo pateikti tikslą, teisinį pagrindą, PII kategorijas, duomenų subjektų kategorijas, gavėjus, saugojimą, perdavimus, pirminį DPIA poreikio vertinimą, pranešimo tekstą ir duomenų tvarkytojų susitarimus. Jis tikrina, ar faktinė SDK konfigūracija atitinka patvirtintą tvarkymo įrašą. Jei įraše nurodyta, kad įvesties laukai maskuojami, prašoma įrodymų.

ISO/IEC 27001:2022 auditorius pradeda nuo taikymo srities, rizikos vertinimo, Taikomumo pareiškimo, tiekėjų kontrolės priemonių ir operacinių įrodymų. Jis gali susieti telemetriją su turto apskaita, prieigos kontrole, debesijos paslaugomis, tiekėjų santykių valdymu, saugiu kūrimu ir pasirengimu incidentams. Jei atkūrimas buvo įdiegtas per produkto pakeitimą, jis klausia, ar rizikos vertinimas buvo atnaujintas ir ar iš išorės teikiamos paslaugos buvo kontroliuojamos.

DORA auditorius fintech kontekste klausia, ar telemetrijos tiekėjas įtrauktas į IRT trečiųjų šalių registrą, ar paslauga palaiko svarbią ar ypatingos svarbos funkciją, ar sutartyse numatytos vietos, duomenų tvarkymo regionai, incidentų pagalba, audito teisės, nutraukimo teisės, veiklos nenumatytų atvejų reikalavimai ir perėjimo pagalba.

NIST CSF vertintojas pradeda nuo esamo profilio. Ar sesijos atkūrimas dokumentuotas kaip technologinė priklausomybė ir duomenų tvarkymo veikla? Ar yra tikslinė būsena? Ar spragos sekamos rizikų registre arba veiksmų plane? Ar tiekėjų reikalavimai išreikšti sutartyse? Ar aptikimo ir reagavimo vaidmenys apibrėžti, jei atkūrimo duomenys būtų atskleisti?

COBIT 19 arba ISACA stiliaus auditorius klausia, ar valdysena veiksminga. Ar valdymo sistema apibrėžė savininkystę? Ar suinteresuotosios šalys buvo konsultuotos? Ar rizika priimta tinkamu lygiu? Ar peržiūrimi kontrolės rodikliai? Ar išimtys matomos vadovybei? Ar produkto įžvalga verta privatumo ir tiekėjų rizikos?

Zenith Controls vertė ta, kad viena atkūrimo darbo eiga gali būti susieta su privatumo ir saugumo kontrolės priemonėmis nekuriant atskirų įrodymų paketų. Tie patys maskavimo įrodymai palaiko PII apsaugą, duomenų nutekėjimo prevenciją, prieigos ribojimą ir privatumą pagal projektavimą. Ta pati tiekėjo peržiūra palaiko debesijos valdyseną, duomenų tvarkytojų valdymą, NIS2 tiekimo grandinės saugumą ir DORA IRT trečiųjų šalių riziką. Ta pati apskaita palaiko GDPR atskaitomybę, ISO 27701:2025 PIMS įrašus, ISO/IEC 27001:2022 turto valdymą ir NIST CSF turto rezultatus.

Dažnos išvados telemetrijos peržiūrose

Telemetrijos auditai paprastai atskleidžia pasikartojančius dėsningumus.

Pirma, tvarkymo veiklos apskaitoje nurodyta „analitika“, tačiau neatskiriamas gedimų ataskaitų teikimas, šilumos žemėlapiai, atkūrimas, pagalbos įrašai ir AI pagrįstos produkto įžvalgos. Dėl to neįmanoma patikrinti teisinio pagrindo, pranešimo ir saugojimo.

Antra, maskavimas yra, bet jis netestuojamas. Komandos daro prielaidą, kad tiekėjas maskuoja slaptažodžius, tačiau laisvo teksto laukai, paslėpti laukai, automatinis užpildymas, pasirinktiniai komponentai ar mobilieji ekranai apeina taisykles.

Trečia, prieiga prie atkūrimo įrašų per plati. Produkto, inžinerijos, pagalbos ir klientų sėkmės komandos visos turi prieigą prie valdymo skydų, tačiau nėra verslo pagrindimo, periodinės peržiūros ar audito žurnalų peržiūros.

Ketvirta, numatytieji saugojimo terminai per ilgi. Neapdoroti sesijų įrašai saugomi mėnesius, nes tiekėjo numatytasis nustatymas niekada nebuvo pakeistas, nors trikčių šalinimo vertė greitai mažėja.

Penkta, tiekėjų sutartys atsilieka nuo faktinio naudojimo. Tiekėjas buvo įtrauktas kaip produkto analitikos įrankis, bet vėliau įjungė atkūrimą, AI santraukas, pagalbos integracijas ar duomenų eksportus be atnaujintos privatumo peržiūros.

Šešta, privatumo pranešimai bendro pobūdžio. Juose minima analitika, bet neminimas elgsenos atkūrimas, įrenginių identifikatoriai, gavėjai, saugojimas ar naudotojų pasirinkimai.

Septinta, produkto pakeitimai apeina pirminį DPIA poreikio vertinimą. Naujos SDK funkcijos įjungiamos konfigūracijos perjungikliais, o ne per pirkimus, todėl privatumo ir saugumo komandos pokyčio nemato.

Clarysec sprendimas nėra uždrausti telemetriją. Sprendimas – sukurti lengvą, bet privalomą kontrolės tašką telemetrijos pokyčiams.

Praktinis telemetrijos valdysenos kontrolinis sąrašas

Naudokite šį kontrolinį sąrašą prieš įjungdami, plėsdami ar atnaujindami produkto telemetriją, mobiliąją analitiką, gedimų ataskaitų teikimą, šilumos žemėlapius ar sesijos atkūrimą.

Valdysenos kontrolinis taškasSaugotini įrodymai
Tvarkymo veiklos apskaita sukurta arba atnaujintaREG02 įrašas su tikslu, duomenų kategorijomis, vaidmeniu, teisiniu pagrindu ir saugojimu
Pirminis DPIA poreikio vertinimas atliktasREG04 vertinimas, sprendimas ir rizikos mažinimo planas
Privatumo pranešimas peržiūrėtasREG07 pranešimo turinys, susietas su faktiniu tvarkymu
Tiekėjo santykiai suklasifikuotiREG08 tiekėjo įrašas, duomenų tvarkymo sutartis, subtvarkytojai ir perdavimo peržiūra
Maskavimas testuotasTestiniai įrašai, ekrano kopijos, konfigūracijos eksportai ir problemų užklausos
Duomenų kiekio mažinimas pritaikytasIšjungti laukai, blokuoti puslapiai, pseudonimizuoti ID ir agregavimo nustatymai
Prieiga apribotaRBAC matrica, SSO/MFA įrodymai, prieigos patvirtinimai ir peržiūros žurnalai
Saugojimas įgyvendintasTiekėjo saugojimo nustatymai, ištrynimo žurnalai ir išimčių patvirtinimai
Incidento kelias apibrėžtasEskalavimo ir atkūrimo instrukcija, pažeidimo vertinimo kriterijai ir tiekėjo pranešimo sąlygos
Pakeitimų kontrolė aktyviProdukto pakeitimo užklausa, saugumo peržiūra ir patvirtinimo įrašas

Susiekite kontrolinį sąrašą su Zenith Blueprint žingsniais: 9 žingsniu turto identifikavimui, 19 žingsniu ištrynimo, maskavimo ir DLP įrodymams, ir 23 žingsniu PII apsaugai praktikoje. Tada naudokite Zenith Controls, kad susietumėte ISO/IEC 27002:2022 kontrolės priemones 5.34, 5.23, 5.19, 8.11, 5.15, 5.16, 5.8 ir 8.32, kad tie patys įrodymai palaikytų pokalbius apie GDPR, ISO 27701:2025 PIMS, ISO/IEC 27001:2022 ISVS, NIST CSF, NIS2 ir DORA.

Žinutė valdybai: telemetrija yra pasitikėjimo kontrolės priemonė

Produkto telemetrija organizacijoms suteikia realią vertę. Ji padeda komandoms taisyti neveikiančias darbo eigas, gerinti prieinamumą, mažinti pagalbos poreikį, aptikti gedimus, prioritetizuoti inžinerijos darbus ir suprasti klientų rezultatus. Tačiau sesijos atkūrimas taip pat gali tapti priežiūros sluoksniu, jei jis nematomas, perteklinis arba prastai apsaugotas.

CISO ir atitikties vadovams žinutė valdybai paprasta: telemetrija nėra vien produkto optimizavimo galimybė. Tai pasitikėjimo kontrolės priemonė. Tinkamai valdoma ji gerina paslaugos kokybę gerbdama privatumą. Prastai valdoma ji sukuria nedokumentuotą stebėseną, nekontroliuojamą tiekėjų riziką ir išvengiamą pažeidimo ekspoziciją.

NIS2 sustiprina vadovybės atskaitomybę už kibernetinio saugumo rizikos valdymą. DORA finansų sektoriaus subjektams iškelia IRT trečiųjų šalių ir atsparumo valdyseną į centrą. GDPR atskaitomybę nustato duomenų valdytojui. ISO 27701:2025 padeda operacionalizuoti privatumo vaidmenis, įrašus, pranešimus, DPIA ir duomenų tvarkytojų valdyseną. ISO/IEC 27001:2022 suteikia ISVS pagrindą rizikai, savininkystei, kontrolės priemonėms ir įrodymams.

Clarysec visa tai sujungia per politikas, registrus, Zenith Blueprint ir Zenith Controls.

Parenkite telemetriją auditui prieš kitą išleidimą

Jei jūsų organizacija naudoja produkto analitiką, sesijos atkūrimą, gedimų ataskaitų teikimą, šilumos žemėlapius, mobiliąją telemetriją ar pagalbos ekrano įrašus, pradėkite nuo vieno klausimo: ar galite įrodyti, kas fiksuojama, kodėl, kokiu teisiniu pagrindu, kiek laiko, kieno, per kurį tiekėją ir su kokiu maskavimu?

Naudokite Zenith Blueprint: auditoriaus 30 žingsnių veiksmų planas Zenith Blueprint, kad inventorizuotumėte telemetrijos turtą, peržiūrėtumėte maskavimo ir ištrynimo kontrolės priemones ir įvertintumėte tiekėjų valdyseną. Naudokite Zenith Controls: kelių atitikties sričių vadovas Zenith Controls, kad susietumėte privatumo, debesijos, maskavimo, prieigos ir tiekėjų kontrolės priemones tarp skirtingų standartų ir reguliavimo sistemų. Naudokite Clarysec PIMS politikas, įskaitant PII tvarkymo apskaitos ir teisinio pagrindo politiką, Privatumo rizikos vertinimo ir DPIA politiką, Privatumo pagal projektavimą ir pagal numatytuosius nustatymus politiką, Privatumo pranešimo ir skaidrumo politiką ir Duomenų tvarkytojų, subtvarkytojų ir trečiųjų šalių privatumo valdymo politiką, kad kiekviena telemetrijos darbo eiga būtų atsekama.

Prieš įjungdami kitą SDK perjungiklį gamybinėje aplinkoje, atlikite telemetrijos privatumo valdysenos peržiūrą. Produkto komanda vis tiek gaus įžvalgų, tačiau auditoriai, klientai ir naudotojai gaus dar vertingesnį rezultatą – pasitikėjimo įrodymus.

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article