Datu koplietošanas līgumu pārvaldība GDPR un ISO 27701 prasībām

Ir otrdienas pēcpusdiena, plkst. 16.00, un Sāra, strauji augoša FinTech uzņēmuma galvenā informācijas drošības vadītāja, pārskata datu koplietošanas līgumu ar stratēģisku AI analītikas partneri. Pārdošanas komanda ir sajūsmā. Partneris sola labāku klientu izpratni, spēcīgāku personalizāciju un ātrāku klientu aizplūšanas prognozēšanu. Juridiskā funkcija ir piesardzīga. Līgums ir pilns ar neskaidriem formulējumiem, piemēram, “komerciāli saprātīga drošība”, un tajā gandrīz nekas nav teikts par incidentu reaģēšanas termiņiem, datu subjektu tiesību pieprasījumu apstrādi, glabāšanas termiņiem, dzēšanu, audita tiesībām vai izejas plānošanu.
Sāra risku pamana uzreiz. Vai partneris darbojas kā apstrādātājs, neatkarīgs pārzinis vai kopīgs pārzinis? Kurš validē tiesisko pamatu saskaņā ar GDPR? Ja klients iesniedz dzēšanas pieprasījumu, kāds process nodrošina datu dzēšanu partnera vidē, atvasinātajās datu kopās un, ja piemērojams, AI apmācības cauruļvados? Ja partnerim notiek personas datu aizsardzības pārkāpums, kurš kuru informē, kad un ar kādiem pierādījumiem?
Tā nav viena slikta vienošanās. Tas ir darbības modelis, kas sāk sabrukt.
Mūsdienu SaaS, FinTech, veselības tehnoloģiju, pārvaldīto pakalpojumu un platformu uzņēmumi pastāvīgi koplieto datus, izmantojot API, integrācijas, analītikas partnerības, atbalsta rīkus, mākoņplatformas, saistītos uzņēmumus, publiskā sektora pieprasījumus un AI pakalpojumus. Komerciālā valoda bieži virzās ātrāk nekā pārvaldība. Līgums tiek parakstīts, API atslēga tiek izsniegta, un personas dati sāk plūst, pirms privātuma, drošības, iepirkuma un inženierijas komandas, kā arī datu aizsardzības speciālists ir vienojušies par pamatprincipiem.
Saskaņā ar GDPR datu koplietošanas līgums nav tikai juridisks artefakts. Tas ir pierādījums likumībai, godprātībai, pārredzamībai, nolūka ierobežojumiem, datu minimizēšanai, glabāšanas ierobežojumam, integritātei, konfidencialitātei un pārskatatbildībai. Saskaņā ar ISO/IEC 27701:2025 tas kļūst par daļu no privātuma informācijas pārvaldības sistēmas jeb PIMS, kur organizācija var pierādīt, ka personu identificējoša informācija tiek vākta, izmantota, izpausta, koplietota, glabāta, aizsargāta un dzēsta pārvaldītos procesos.
Clarysec datu koplietošanas pārvaldību traktē kā starpfunkcionālu kontroles sistēmu, nevis kā līguma veidnes aizpildīšanu. Izmantojot Zenith Blueprint, Zenith Controls un Clarysec PIMS politiku kopu, organizācijas var pāriet no ad hoc līgumu pārskatīšanas uz auditam gatavu dzīves ciklu, kas sasaista juridiskās klauzulas, reģistrus, risku lēmumus, tehniskos kontroles pasākumus un atbilstības pierādījumus.
Kāpēc datu koplietošanas līgumi izgāžas reālos auditos
Lielākā daļa organizāciju neizgāžas tāpēc, ka tās nekad nav sagatavojušas līgumu. Tās izgāžas tāpēc, ka līgums ir atrauts no operacionālās realitātes.
Privātuma auditors pieprasa datu koplietošanas reģistru. Juridiskā funkcija nosūta parakstīto līgumu. Pēc tam auditors pieprasa tiesisko pamatu, izpaušanas nolūku, saņēmēja lomu, PII kategorijas, glabāšanas noteikumu, apstrādes vietu, datu pārsūtīšanas metodi, datu subjekta pieprasījumu maršrutēšanu, tehniskos drošības pasākumus un pārskatīšanas pierādījumus. Pēkšņi parakstītais līgums ir tikai viena daļa no kopējā pierādījumu kopuma.
GDPR Article 5 nosaka, ka personas datu apstrādei jāievēro likumība, godprātība, pārredzamība, nolūka ierobežojumi, datu minimizēšana, precizitāte, glabāšanas ierobežojums, kā arī integritāte un konfidencialitāte. Article 5(2) pievieno pārskatatbildību, proti, pārzinim jāspēj pierādīt atbilstību. Article 6 prasa derīgu tiesisko pamatu. Article 9 paaugstina prasības īpašu kategoriju personas datiem, tostarp veselības, biometriskajiem, ģenētiskajiem, politiskajiem, reliģiskajiem un citiem sensitīviem datiem.
Praksē datu koplietošanas līgumu pārvaldības procesam pirms atkārtotas ārējas koplietošanas sākšanas jāspēj atbildēt uz šiem jautājumiem:
- Kas ir saņēmējs, un kāda ir tā privātuma loma?
- Kādi personas dati tiek koplietoti un kādam nolūkam?
- Kāds tiesiskais pamats pamato izpaušanu?
- Vai jaunais nolūks ir saderīgs ar sākotnējo datu vākšanas nolūku?
- Vai fiziskās personas ir informētas, izmantojot privātuma paziņojumu vai citu pārredzamības mehānismu?
- Kuri reģistri, apstiprinājumi un risku lēmumi pierāda koplietošanu?
- Kā starp pusēm tiek maršrutēti datu subjektu tiesību pieprasījumi?
- Kādi glabāšanas, dzēšanas, atdošanas un izbeigšanas pienākumi ir piemērojami?
- Kādi aizsardzības pasākumi aizsargā datu pārsūtīšanu, glabāšanu, piekļuvi, žurnalēšanu, turpmāku izpaušanu un auditējamību?
- Kas notiek, ja partneris maina nolūku, atrašanās vietu, apakšuzņēmējus vai datu kategorijas?
Zenith Blueprint, Controls in Action fāzes 23. solis, skaidri formulē audita patiesību:
Šā kontroles pasākuma pamats ir datu apzināšanās. Organizācijai jāzina, kādus PII tā vāc, kur tie atrodas, kāpēc tie tiek apstrādāti un kam ir piekļuve tiem. Bez šā pamatlīmeņa jebkuri privātuma solījumi ir tukši. Klasifikācija un marķēšana (5.12–5.13) šeit kļūst būtiska, jo PII nevar aizsargāt, ja tie nav identificēti.
Ja līgums nav sasaistīts ar uzskaiti, klasifikāciju, glabāšanas termiņiem, drošības kontroles pasākumiem un tiesību īstenošanas procesu, tā nav pārvaldība. Tas ir dokuments repozitorijā.
Datu koplietošana nav tas pats, kas apstrāde klienta vārdā
Bieža kļūda ir katras trešās puses personas datu attiecības uzskatīt par apstrādātāja scenāriju. GDPR prasa lomu analīzi. Apstrādātājs darbojas pārziņa vārdā. Pārzinis nosaka nolūkus un līdzekļus. Kopīgi pārziņi kopīgi nosaka nolūkus un līdzekļus. Daži saņēmēji ir neatkarīgi pārziņi, kas saņem datus saviem nolūkiem.
Šī atšķirība maina līguma modeli.
Apstrādātāja līgumā uzmanība tiek pievērsta dokumentētiem norādījumiem, konfidencialitātei, apakšapstrādātājiem, palīdzībai, drošībai, paziņošanai pārkāpuma gadījumā, dzēšanai vai atdošanai un audita atbalstam. Pārzinis–pārzinis datu koplietošanas līgums lielāku uzsvaru liek uz tiesisko pamatu, nolūku, pārredzamību, saņēmēja neatkarību, turpmākas izpaušanas ierobežojumiem, DSR koordināciju, glabāšanas termiņiem, drošības pasākumiem un pienākumu sadali. Kopīgo pārziņu vienošanās prasa pārredzamu pienākumu sadali un skaidrību par kopīgu lēmumu pieņemšanu.
Clarysec PIMS politikas padara šo klasifikāciju par obligātu kontroles punktu. Enterprise Apstrādātāju, apakšapstrādātāju un trešo pušu privātuma pārvaldības politika nosaka:
[Abiem] Privātuma vadītājam / PIMS vadītājam REG08 IR JĀklasificē katras ar privātumu saistītās attiecības ar trešo pusi kā pārziņa, kopīga pārziņa, apstrādātāja, apakšapstrādātāja vai citas trešās puses attiecības pirms līguma apstiprināšanas vai pirms PII apstrādes sākšanas atkarībā no tā, kas notiek agrāk.
SME uzņēmumiem tas pats princips ir izteikts vienkāršāk. Datu aizsardzības un privātuma politika — SME, Pārvaldības prasības 5.2.2, prasa:
Līgumos ar trešajām pusēm, kas apstrādā personas datus, jāiekļauj datu aizsardzības klauzulas, un tie jāpārskata izpilddirektoram vai juridiskajam konsultantam.
Praktiskā mācība ir skaidra: pirms klauzulu sagatavošanas klasificējiet attiecības. Loma nosaka līgumu, apstiprinājumus, aizsardzības pasākumus, pienākumus un pierādījumus.
Datu koplietošanas pārvaldības dzīves cikls
Nobriedušai datu koplietošanas līguma darbplūsmai jābūt kontrolētam biznesa procesam, nevis ārkārtas nodošanai juridiskai izvērtēšanai. Clarysec to parasti ievieš ar septiņiem savstarpēji saistītiem kontroles punktiem.
| Pārvaldības kontroles punkts | Pieņemamais lēmums | Saglabājamie pierādījumi |
|---|---|---|
| 1. Pieprasījuma pieņemšana | Kāda datu koplietošanas darbība tiek ierosināta, kurš to ierosina un kādam biznesa nolūkam? | Pieprasījuma veidlapa, biznesa īpašnieks, saņēmējs, datu kopa, plānotais sākuma datums |
| 2. Lomu klasifikācija | Vai saņēmējs ir pārzinis, kopīgs pārzinis, apstrādātājs, apakšapstrādātājs vai cita trešā puse? | REG08 attiecību klasifikācija un apstiprinājums |
| 3. Tiesiskais pamats un nolūks | Kāds GDPR tiesiskais pamats atbalsta izpaušanu, un vai nolūks ir saderīgs? | REG02 apstrādes ieraksts, tiesiskā pamata pamatojums, saderības izvērtēšana, ja nepieciešama |
| 4. Dati un klasifikācija | Kādas PII kategorijas un klasifikācijas tiek koplietotas? | Datu uzskaite, klasifikācijas marķējums, minimizēšanas pārskatīšana |
| 5. Līgums un aizsardzības pasākumi | Kādas līguma klauzulas, drošības kontroles pasākumi, datu pārsūtīšanas noteikumi un turpmākas koplietošanas ierobežojumi ir piemērojami? | Datu koplietošanas līgums (DSA), datu apstrādes līgums (DPA), kopīgo pārziņu noteikumi, drošības pielikums, datu pārsūtīšanas kontroles pasākumi |
| 6. Operacionālā integrācija | Kā tiek apstrādāti DSR, incidenti, glabāšana, dzēšana, audita pieprasījumi un pārskatīšanas? | DSR darbplūsma, incidentu saskarne, glabāšanas grafiks, pārskatīšanas kalendārs |
| 7. Pastāvīga pārliecības gūšana | Vai koplietošana joprojām ir nepieciešama, droša, likumīga un saskaņota ar paziņojumiem un reģistriem? | Periodiska pārskatīšana, audita pierādījumi, korektīvās darbības, izbeigšanas pierādījumi |
Enterprise PII vākšanas, izmantošanas, izpaušanas un koplietošanas politika skaidri nosaka pārziņa puses prasību:
[Pārzinis] Piegādātāja / iepirkuma īpašniekam REG08 IR JĀreģistrē saņēmēja identitāte, saņēmēja loma, izpaušanas nolūks, PII kategorijas, koplietošanas biežums, apstrādes vieta un pilnvarojuma avots pirms atkārtotas ārējas koplietošanas sākšanas.
REG08 ir saņēmēju un ar trešajām pusēm saistīto privātuma attiecību reģistrs. Tam nevajadzētu pastāvēt atsevišķi no apstrādes uzskaites. Enterprise PII apstrādes uzskaites un tiesiskā pamata politika prasa:
[Abiem] Piegādātāja / iepirkuma īpašniekam IR JĀpārbauda, ka ārējā saņēmēja, apstrādātāja, apakšapstrādātāja un datu koplietošanas ieraksti REG02 ir saskaņoti ar REG08 pirms līguma apstiprināšanas vai būtiskas attiecību izmaiņas.
Tas aizver bieži sastopamu audita nepilnību. REG02 var būt norādīts “produkta analītika iekšējai uzlabošanai”, savukārt REG08 — “analītikas partneris salīdzināšanai ar nozares praksi”. Ja nolūks, saņēmējs, tiesiskais pamats, datu kategorijas vai glabāšanas noteikumi nav saskaņoti, organizācijai ir pārskatatbildības defekts.
Kas jāietver katrā datu koplietošanas līgumā
Datu koplietošanas līgums saskaņā ar GDPR un ISO 27701:2025 nedrīkst balstīties uz vispārīgu konfidencialitātes formulējumu. Tam jāatspoguļo reālā datu plūsma, lomu klasifikācija, riska profils un operacionālās saskarnes.
| Klauzulu joma | Kāpēc tā ir svarīga |
|---|---|
| Puses un lomas | Apstiprina, vai katra puse ir neatkarīgs pārzinis, kopīgs pārzinis, apstrādātājs vai cits saņēmējs |
| Nolūks un tiesiskais pamats | Sasaista izpaušanu ar derīgu nolūku un tiesisko pamatu saskaņā ar GDPR |
| Datu kategorijas un datu subjekti | Ierobežo līgumu līdz definētām PII kategorijām un skartajām fiziskajām personām |
| Datu minimizēšana | Novērš tādu lauku koplietošanu, kas nav nepieciešami nolūka sasniegšanai |
| Pārredzamības pienākumi | Sadala atbildību par privātuma paziņojumiem un komunikāciju |
| Īpašu kategoriju nosacījumi | Pievieno skaidrus aizsardzības pasākumus un pamatojumu gadījumos, kad ir iesaistīti Article 9 dati |
| Datu pārsūtīšanas metode | Prasa drošus kanālus, piemēram, šifrētas API, SFTP, drošus portālus vai līdzvērtīgus kontroles pasākumus |
| Piekļuves kontrole | Definē, kas var piekļūt koplietotajiem datiem un kā piekļuve tiek apstiprināta, pārskatīta un atsaukta |
| Glabāšana un dzēšana | Nosaka glabāšanas ierobežojumus, dzēšanas trigerus, atdošanas pienākumus un pierādījumu prasības |
| Turpmāka izpaušana | Ierobežo koplietošanu ar saistītajiem uzņēmumiem, apakšuzņēmējiem, publiskām iestādēm vai komerciālajiem partneriem bez nosacījumiem |
| DSR sadarbība | Definē maršrutēšanu, apstiprināšanu, identitātes pārbaudi, reaģēšanas koordināciju un slēgšanas pierādījumus |
| Paziņošana par incidentiem | Definē paziņošanas termiņus, saturu, eskalācijas kontaktus un sadarbības prasības |
| Audits un pārliecības gūšana | Atļauj pierādījumu pārskatīšanu, kontroles pasākumu apliecinājumus, sertifikācijas vai audita atbalstu |
| Izmaiņu kontrole | Prasa atkārtotu izvērtēšanu jauniem nolūkiem, jaunām datu kategorijām, jaunām atrašanās vietām vai jauniem saņēmējiem |
| Izbeigšana | Aptver datu atdošanu, iznīcināšanu, piekļuves tiesību atsaukšanu un dzēšanas sertifikāciju |
Zenith Blueprint, Controls in Action fāzes 23. solis, sniedz piegādātāju līgumu skatījumu:
Galvenās jomas, kuras parasti tiek ietvertas piegādātāju līgumos, ir:
✓ Konfidencialitātes pienākumi, tostarp darbības joma, ilgums un trešo pušu izpaušanas ierobežojumi; ✓ Piekļuves kontroles pienākumi, piemēram, kas var piekļūt jūsu datiem, kā tiek pārvaldīti autentifikācijas dati un kāda uzraudzība tiek veikta; ✓ Tehniskie un organizatoriskie pasākumi datu aizsardzībai, šifrēšanai, drošai pārsūtīšanai, rezerves kopiju veidošanai un pieejamības saistībām; ✓ Incidentu ziņošanas termiņi un protokoli, bieži ar noteiktiem termiņiem (piemēram, “paziņot 24 stundu laikā”); ✓ Audita tiesības, tostarp biežums, darbības joma un piekļuve attiecīgajiem pierādījumiem (piemēram, ielaušanās testu pārskatiem, SoA, sertifikācijām); ✓ Apakšuzņēmēju kontroles pasākumi, kas prasa piegādātājam nodot līdzvērtīgus drošības pienākumus saviem pakārtotajiem partneriem; ✓ Līguma beigu noteikumi, piemēram, datu atdošana vai iznīcināšana, aktīvu atgūšana un kontu deaktivizēšana.
Enterprise juridiskā pārvaldība šo prasību pastiprina. Tiesiskās un regulatīvās atbilstības politika, Pārvaldības prasības 5.3.1.2, identificē līgumus, kas ietver:
Līgumus, kas ietver datu koplietošanu, intelektuālā īpašuma tiesības, atbildības ierobežojumus vai audita klauzulas.
Tas novieto datu koplietošanas pārvaldību privātuma, juridisko jautājumu, komerciālā riska, piegādātāju pārliecības gūšanas un drošības operāciju krustpunktā.
Klasifikācija un droša pārsūtīšana ir trūkstošais savienojums
Daudzas datu koplietošanas kļūmes sākas ar vāju klasifikāciju. Ja biznesa īpašnieks nevar pateikt, vai datu kopa ir publiska, iekšēja, konfidenciāla, ierobežota vai satur reglamentētus PII, līgums būs neskaidrs un tehniskie kontroles pasākumi — nekonsekventi.
Clarysec Datu klasifikācijas un marķēšanas politika — SME nosaka:
Datu koplietošanas līgumos vai konfidencialitātes līgumos ir jāatsaucas uz klasifikācijas apstrādes prasībām.
Enterprise vidēm Datu klasifikācijas un marķēšanas politika prasa, ka noteikti dati:
Ārēji drīkst tikt koplietoti tikai saskaņā ar konfidencialitātes līgumu vai līdzvērtīgiem līgumiskiem aizsardzības pasākumiem.
Klasifikācijas marķējumam jāparādās līgumā vai drošības pielikumā. Ja atbalsta pieteikumu vēsture ir klasificēta kā konfidenciāla un satur PII, līgumā jādefinē atļautie saņēmēji, apstiprinātās datu pārsūtīšanas metodes, glabāšanas vietas, piekļuves kontroles pasākumi, uzraudzība, dzēšanas prasības un pārliecības gūšanas pierādījumi.
Zenith Blueprint, Controls in Action fāzes 22. solis, skaidro informācijas pārsūtīšanas operacionālo pusi:
Šā kontroles pasākuma būtība prasa, lai organizācija:
✓ Definē, kā informāciju drīkst pārsūtīt gan iekšēji, gan ārēji; ✓ Nosaka, kādas metodes ir atļautas (piemēram, šifrēts e-pasts, droši portāli, SFTP, API, fiziska piegāde ar šifrēšanu); ✓ Saskaņo pārsūtīšanas metodes ar informācijas klasifikāciju (kā definēts 5.12 un padarīts redzams ar 5.13); ✓ Un nodrošina, ka visas pārsūtīšanā iesaistītās puses saprot savas lomas, pienākumus un saistības.
SME uzņēmumiem Trešo pušu un piegādātāju drošības politika — SME tieši nosaka gaidas:
Visi ar piegādātājiem koplietotie dati ir jāaizsargā ar šifrēšanu un jāpārsūta, izmantojot drošus protokolus (piemēram, HTTPS, SFTP).
Enterprise piegādātāju pārvaldība sniedz detalizētākas prasības. Trešo pušu un piegādātāju drošības politika prasa datu apstrādes prasības, tostarp:
Datu apstrādes prasības, tostarp glabāšanas vietu, piekļuves kontroles pasākumus un atdošanas vai iznīcināšanas klauzulas.
Šīs prasības nedrīkst būt paslēptas anketā. Tām jābūt izpildāmiem līguma noteikumiem un izsekojamām līdz REG08, tehniskajai konfigurācijai un audita pierādījumiem.
Piemērs: Sāras AI analītikas partnera apstiprināšana
Sāras FinTech uzņēmums vēlas koplietot pseidonimizētus klientu ID, darījumu modeļus, lietošanas rādītājus un atbalsta līmeņa informāciju ar AI analītikas partneri personalizācijas un klientu aizplūšanas prognozēšanas nolūkos. Partneris var apvienot datus ar saviem analītikas modeļiem un sniegt ieskatus atpakaļ FinTech uzņēmumam.
Pārvaldīta darbplūsma izskatītos šādi.
Pirmkārt, piegādātāja vai iepirkuma īpašnieks izveido REG08 ierakstu. Privātuma vadītājs vai PIMS vadītājs klasificē attiecības. Ja partneris nosaka analītikas nolūkus un modeļa dizainu ārpus Sāras norādījumiem, loma var būt neatkarīgs pārzinis vai kopīgs pārzinis, nevis apstrādātājs.
| Lauks | Piemēra vērtība |
|---|---|
| Saņēmējs | AI Analytics Inc. |
| Saņēmēja loma | Neatkarīgs pārzinis; gaida galīgo juridisko validāciju |
| Tiesiskais pamats | Leģitīmās intereses, LIA dokumentēts |
| PII kategorijas | Klienta ID, darījumu vēsture, lietošanas rādītāji, atbalsta līmenis |
| Aizsardzības pasākumi | Pseidonimizācija, lauku minimizēšana, šifrēta API, piekļuves žurnalēšana |
| Nolūks | Produkta personalizācija un klientu aizplūšanas prognozēšana |
| Koplietošanas biežums | Katru dienu, izmantojot API |
| Apstrādes vieta | ES, Īrija |
| Pārvaldošais līgums | DSA-2026-042 |
| Pārskatīšanas datums | 2027-04-01 |
Otrkārt, REG02 tiek saskaņots. Ja apstrādes uzskaitē ir aprakstīta tikai “iekšējā produkta analītika”, tā jāatjaunina pirms ārējas koplietošanas sākšanas. Tiesiskais pamats ir jādokumentē, un, ja nolūks ir mainījies, var būt nepieciešama saderības izvērtēšana vai leģitīmo interešu izvērtējums.
Treškārt, datu īpašnieks piemēro klasifikāciju un minimizēšanu. Administratoru e-pasta domēni var nebūt nepieciešami. Kontu ID var aizstāt ar partnerim specifiskiem pseidonīmiem ID. Atbalsta līmeni drīkst saglabāt tikai tad, ja tas ir nepieciešams apstiprinātajam nolūkam.
Ceturtkārt, juridiskā, privātuma un drošības funkcija vienojas par datu koplietošanas līgumu un drošības pielikumu. Līgums aizliedz atkārtotu identificēšanu, ierobežo turpmāku izpaušanu, definē glabāšanu, prasa dzēšanas pierādījumus, nosaka incidentu paziņošanas termiņus, ietver audita vai pārliecības gūšanas tiesības un definē izejas soļus.
Piektkārt, tiek atjaunināts privātuma paziņojums un DSR darbplūsma. Enterprise PII subjektu tiesību pārvaldības politika prasa:
[Abiem] Piegādātāja / iepirkuma īpašniekam REG08 IR JĀseko trešās puses apstiprinājumam par ar tiesībām saistītiem paziņojumiem, pirms tiek slēgts saistītais REG06 pieprasījums.
SME uzņēmumiem Datu aizsardzības un privātuma politika — SME nosaka praktisku pakalpojumu līmeņa prasību:
Privātuma koordinatoram pieprasījumi jāapstiprina 3 darba dienu laikā un jāsniedz atbilde 30 dienu laikā.
Visbeidzot, inženierijas komanda tehniski piemēro līguma prasības. API autentifikācijas dati tiek ierobežoti pēc darbības jomas. Pārsūtīšanai izmanto HTTPS. Žurnāli fiksē datu izguves. Brīdinājumi atklāj neparastu aktivitāti. Piekļuve tiek pārskatīta. Glabāšana tiek automatizēta, kur iespējams. Līgums kļūst par dzīvu kontroles sistēmu, nevis PDF failu.
Savstarpējās atbilstības kartēšana GDPR, ISO 27701, DORA, NIS2, NIST un COBIT 19 vajadzībām
Datu koplietošanas pārvaldība reti pieder tikai vienam ietvaram. Tā skar GDPR pārskatatbildību, ISO/IEC 27701:2025 privātuma operācijas, ISO/IEC 27001:2022 pārvaldības sistēmas prasības, ISO/IEC 27002:2022 drošības kontroles pasākumus, DORA trešo pušu risku, NIS2 piegādes ķēdes drošību, NIST CSF 2.0 rezultātus un COBIT 19 pārvaldības prasības.
ISO/IEC 27001:2022 punkts 4.2 prasa organizācijām izprast ieinteresētās puses un to attiecīgās prasības. Punkts 5.1 prasa vadībai integrēt informācijas drošības prasības biznesa procesos. Datu koplietošanas gadījumā tas nozīmē, ka partneru atkarībām, līgumiskajām prasībām, regulatīvajiem pienākumiem un risku lēmumiem jāatrodas ISMS un PIMS ietvaros, nevis ārpus tiem.
Visatbilstošākie ISO/IEC 27002:2022 kontroles pasākumi ir:
- 5.14 Informācijas pārsūtīšana
- 5.20 Informācijas drošības iekļaušana piegādātāju līgumos
- 5.34 Personas datu privātums un aizsardzība
Zenith Controls palīdz organizācijām izmantot šos kontroles pasākumus kā kartēšanas enkurus. Tas sasaista ISO/IEC 27002:2022 kontroli 5.14 ar datu aizsardzību pārsūtē un līgumiskajām prasībām, tostarp NIST CSF 2.0 PR.DS-02 un GV.SC-05, DORA Article 30(2)(d) un GDPR Article 46 gadījumos, kad ir būtiski starptautisko nosūtīšanu aizsardzības pasākumi. Tas sasaista kontroli 5.20 ar piegādātāju līgumu pārvaldību, tostarp NIS2 Article 21(2)(d) piegādes ķēdes drošību un DORA Chapter V par IKT trešo pušu risku. Tas sasaista kontroli 5.34 ar PII privātumu un aizsardzību, tostarp GDPR Article 5(2) pārskatatbildību un atbalsta kontroles pasākumiem, piemēram, šifrēšanu, dzēšanu, piegādātāju pārvaldību un nolūka ierobežojumiem.
| Ietvara skatījums | Kas datu koplietošanas pārvaldībai jāpierāda |
|---|---|
| GDPR | Tiesiskais pamats, pārredzamība, nolūka ierobežojumi, minimizēšana, glabāšana, drošība, pārskatatbildība, sadarbība tiesību īstenošanā |
| ISO/IEC 27701:2025 | PIMS lomu skaidrība, privātuma kontroles pasākumi, dokumentēta apstrāde, izpaušanas pārvaldība, privātuma operāciju pierādījumi |
| ISO/IEC 27001:2022 | ISMS darbības joma, risku izvērtēšana, riska apstrāde, piegādātāju kontroles pasākumi, pārsūtīšanas kontroles pasākumi, uzraudzība, audits, vadības pārskatīšana |
| ISO/IEC 27002:2022 | Informācijas pārsūtīšana, piegādātāju līgumu drošība, PII privātums un aizsardzība |
| NIS2 | Vadības pārraudzība, piegādes ķēdes drošība, visu apdraudējumu risku pārvaldība, incidentu apstrāde, apmācība, piekļuves kontrole |
| DORA | IKT trešo pušu dzīves cikls, līgumu reģistri, incidentu atbalsts, audita tiesības, datu atrašanās vieta, izeja un noturība |
| NIST CSF 2.0 | GOVERN, IDENTIFY, PROTECT, DETECT, RESPOND, RECOVER rezultāti trešo pušu un datu riskam |
| COBIT 19 | Pārvaldības mērķi, pārskatatbildība, atbildība par risku, kontroles veiktspēja, pārliecības gūšana un uzlabošana |
Mērķis nav septiņas atbilstības programmas. Mērķis ir viens pārvaldīts datu koplietošanas dzīves cikls, kas rada atkārtoti izmantojamus pierādījumus.
Kā auditori pārbaudīs jūsu datu koplietošanas līgumus
Spēcīgam pārvaldības procesam jāiztur izlases pārbaudes. Auditori neapstāsies pie parakstītā līguma. Viņi pārbaudīs dzīves ciklu.
ISO/IEC 27001:2022 un ISO/IEC 27701:2025 auditors jautās, vai ISMS un PIMS darbības joma ietver ārēju koplietošanu, vai risku izvērtēšana aptver attiecības, vai kontroles pasākumi tika izvēlēti un darbojās, un vai vadība pārskata trešo pušu privātuma un drošības risku.
GDPR auditors vai uzraudzības iestāde pievērsīsies pārskatatbildībai. Tā jautās, kādi personas dati tika koplietoti, kāpēc, uz kāda tiesiskā pamata, vai fiziskās personas tika informētas, cik ilgi dati tika glabāti, vai bija iesaistīti īpašu kategoriju dati, vai starptautiskās nosūtīšanas tika izvērtētas un vai tiesību īstenošanas pieprasījumi tika maršrutēti un pierādīti.
DORA auditors, īpaši finanšu pakalpojumu jomā, jautās, vai līgums atbalsta kritisku vai svarīgu funkciju, vai tas ir iekļauts IKT līgumu reģistrā, vai līgumā ir incidentu palīdzība, audita tiesības, datu atrašanās vieta, apakšuzņēmēju nosacījumi, izbeigšanas tiesības un pārbaudīta izejas plānošana.
NIST CSF 2.0 auditors meklēs GOVERN rezultātus piegādātāju risku pārvaldībā, PROTECT rezultātus datu pārsūtes kontroles pasākumos, RESPOND rezultātus incidentu saskarnēs un RECOVER rezultātus izejas un nepārtrauktības plānošanā.
COBIT 19 vai ISACA tipa auditors koncentrēsies uz lēmumu tiesībām, riska apetīti, ieguvumu realizāciju, resursu optimizāciju, atbilstības pienākumiem, metrikām, izņēmumiem un nepārtrauktu uzlabošanu.
| Audita tests | Sagaidāmie pierādījumi |
|---|---|
| Izvēlēties vienu aktīvu datu koplietošanas partneri | Parakstīts DSA vai līdzvērtīgs līgums, REG08 ieraksts, lomu klasifikācija |
| Izsekot līdz apstrādes uzskaitei | REG02 ieraksts ar nolūku, tiesisko pamatu, PII kategorijām, glabāšanu, saņēmējiem |
| Pārbaudīt klasifikāciju | Datu klasifikācijas ieraksts un apstrādes prasības, uz kurām atsaucas līgums |
| Pārbaudīt drošības kontroles pasākumus | Šifrēšana, drošs protokols, piekļuves kontrole, žurnalēšana, glabāšanas vieta, uzraudzības pierādījumi |
| Pārbaudīt DSR procesu | REG06 pieprasījuma pierādījumi, paziņojums saņēmējam, apstiprinājums izsekots REG08 |
| Pārbaudīt glabāšanu un izbeigšanu | Glabāšanas noteikums, dzēšanas procedūra, atdošanas vai iznīcināšanas klauzula, dzēšanas sertifikāts, ja attiecības izbeigtas |
| Pārbaudīt pārskatīšanu | Periodiskas pārskatīšanas ieraksts, izvērtētas izmaiņas, izsekojamie izņēmumi un korektīvās darbības |
Ja jūsu komanda nevar ātri apkopot šos pierādījumus, process pārāk lielā mērā paļaujas uz atmiņu.
Biežākie datu koplietošanas pārvaldības trūkumi
Clarysec atkārtoti redz piecus kļūmju modeļus.
Pirmais ir DPA jaukšana ar datu koplietošanas līgumu. Apstrādātāja klauzulas neatrisina pārzinis–pārzinis vai kopīgo pārziņu pārskatatbildību.
Otrais ir vāja reģistru higiēna. REG02 un REG08 nesakrīt. Privātuma paziņojums plaši atsaucas uz “biznesa partneriem”, bet apstrādes uzskaitē nav atbilstoša izpaušanas nolūka.
Trešais ir vāja DSR maršrutēšana. Datu subjekts pieprasa dzēšanu, bet neviens nezina, kuri saņēmēji jāinformē vai kā tiek izsekots apstiprinājums.
Ceturtais ir vispārīga drošības valoda. “Atbilstoša drošība” nav pietiekama. Līgumā jānorāda pārsūtīšanas metodes, šifrēšana, piekļuves kontroles pasākumi, žurnalēšana, glabāšanas vieta, incidentu termiņi, dzēšana un pārliecības gūšana.
Piektais ir turpmākas izpaušanas ignorēšana. Mūsdienu SaaS ekosistēmas ietver mākoņplatformas, AI pakalpojumus, analītikas piegādātājus, atbalsta rīkus, pārvaldīto pakalpojumu sniedzējus, saistītos uzņēmumus un publiskās iestādes. Datu koplietošanas pārvaldībai jākontrolē pakārtotā izpaušana, ja tā ietekmē pārskatatbildību.
Apstrādātāju, apakšapstrādātāju un trešo pušu privātuma pārvaldības politika fiksē operacionālo sasaisti apstrādātāju un apakšapstrādātāju attiecībām:
[Abiem] Piegādātāja / iepirkuma īpašniekam pirms apstiprināšanas IR JĀnodrošina, ka apstrādātāju un apakšapstrādātāju līgumos ir iekļauta privātuma palīdzība, drošības apliecinājums, incidentu saskarne caur PII15, atdošana vai dzēšana caur PII10, datu nosūtīšanas sasaiste caur PII13 un audita vai apliecinājuma sadarbība.
Pat gadījumos, kad attiecības ir pārzinis–pārzinis, pārvaldības loģika joprojām ir vērtīga: privātuma palīdzība, drošības apliecinājums, incidentu saskarne, datu nosūtīšanas sasaiste, atdošana vai dzēšana un audita sadarbība jāizstrādā apzināti.
Praktiskais kontrolsaraksts nākamajai datu koplietošanas līguma apstiprināšanai
Izmantojiet šo kontrolsarakstu pirms atkārtotas ārējas personas datu koplietošanas apstiprināšanas.
- Apstipriniet saņēmēja privātuma lomu REG08.
- Pirms apstiprināšanas apstipriniet, ka REG02 un REG08 ir saskaņoti.
- Dokumentējiet izpaušanas nolūku un tiesisko pamatu.
- Pārbaudiet, vai jaunam nolūkam nepieciešama saderības izvērtēšana.
- Identificējiet PII kategorijas, datu subjektu kategorijas un īpašu kategoriju datus.
- Piemērojiet datu minimizēšanu un noņemiet nevajadzīgos laukus.
- Līgumā atsaucieties uz klasifikācijas apstrādes prasībām.
- Definējiet apstiprinātās pārsūtīšanas metodes un šifrēšanas prasības.
- Norādiet prasības piekļuves kontrolei, žurnalēšanai, uzraudzībai un glabāšanas vietai.
- Sadaliet pārredzamības pienākumus un privātuma paziņojumu atjauninājumus.
- Definējiet DSR maršrutēšanu, apstiprināšanu, izsekošanu un slēgšanas pierādījumus.
- Definējiet glabāšanas, dzēšanas, atdošanas un izbeigšanas pierādījumus.
- Ierobežojiet turpmāku izpaušanu un pieprasiet paziņošanu par izmaiņām.
- Iekļaujiet incidentu paziņošanas termiņus un sadarbības prasības.
- Iekļaujiet audita, apliecinājuma vai pierādījumu pārskatīšanas tiesības.
- Ieplānojiet periodisku pārskatīšanu un atkārtotas izvērtēšanas trigerus.
Kur iederas Clarysec
Clarysec vērtība nav tikai veidnes. Tā ir saikne starp politiku, reģistriem, pierādījumiem, audita loģiku un savstarpējās atbilstības kartēšanu.
Zenith Blueprint ieviešanas komandām sniedz 30 soļu ceļvedi, kā kontroles prasības pārvērst darbībā izmantojamās praksēs. Datu koplietošanai 22. solis palīdz komandām izstrādāt informācijas pārsūtīšanas noteikumus, savukārt 23. solis sasaista privātumu, piegādātāju līgumus, juridiskās prasības, PII aizsardzību un līgumiskos pienākumus.
Zenith Controls nodrošina savstarpējās atbilstības kompasu. Šai tēmai tas sasaista ISO/IEC 27002:2022 kontroles pasākumus 5.34, 5.14 un 5.20 ar plašāku audita stāstu: privātuma aizsardzību, informācijas pārsūtīšanu un piegādātāju līgumu pārvaldību. Tas palīdz CISO, datu aizsardzības speciālistiem, atbilstības vadītājiem, iepirkuma komandām un auditoriem runāt vienā valodā, kartējot GDPR, ISO/IEC 27701:2025, ISO/IEC 27001:2022, NIS2, DORA, NIST CSF 2.0 un COBIT 19 prasības.
Clarysec PIMS politiku kopa pēc tam sniedz organizācijām darbības noteikumus: klasificēt privātuma attiecības, uzturēt apstrādes un saņēmēju reģistrus, pārbaudīt reģistru saskaņotību, definēt tiesisko pamatu, pārvaldīt datu subjektu tiesības, kontrolēt piegādātāju un trešo pušu klauzulas, piemērot klasifikācijas apstrādes prasības un saglabāt pierādījumus.
Ja jūsu organizācija koplieto personas datus ar partneriem, platformām, saistītajiem uzņēmumiem, publiskām iestādēm, analītikas pakalpojumu sniedzējiem, AI pakalpojumiem vai SaaS ekosistēmas dalībniekiem, nesāciet ar līgumu. Sāciet ar pārvaldību.
Izmantojiet Zenith Blueprint: auditora 30 soļu ceļvedi, lai iekļautu datu koplietošanu savā ISMS un PIMS ieviešanas plānā. Izmantojiet Zenith Controls: savstarpējās atbilstības ceļvedi, lai kartētu ISO/IEC 27002:2022 kontroles pasākumus 5.34, 5.14 un 5.20 pret GDPR, NIS2, DORA, NIST un COBIT pārliecības gūšanas prasībām. Pēc tam ieviesiet Clarysec PIMS politikas, tostarp PII vākšanas, izmantošanas, izpaušanas un koplietošanas politiku, PII apstrādes uzskaites un tiesiskā pamata politiku un Apstrādātāju, apakšapstrādātāju un trešo pušu privātuma pārvaldības politiku, lai katru līgumu atbalstītu reģistri, darbplūsmas, aizsardzības pasākumi un pierādījumi.
Praktiskais nākamais solis ir vienkāršs: izvēlieties trīs augstākā riska ārējās datu koplietošanas attiecības un pārbaudiet tās pret REG02, REG08, tiesisko pamatu, DSR maršrutēšanu, datu pārsūtīšanas kontroles pasākumiem, glabāšanu un audita pierādījumiem. Ja pierādījumu ķēde pārtrūkst, Clarysec var palīdzēt to pārbūvēt par auditam gatavu datu koplietošanas pārvaldības modeli.
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council