Governanza tal-ftehimiet għall-qsim tad-data għal GDPR u ISO 27701

Huma l-4 ta’ waranofsinhar nhar ta’ Tlieta, u Sarah, il-Kap tas-Sigurtà tal-Informazzjoni (CISO) f’kumpanija FinTech li qed tikber b’rata mgħaġġla, qed tħares lejn ftehim għall-qsim tad-data mingħand sieħeb strateġiku tal-analitika bl-AI. It-tim tal-bejgħ huwa entużjast. Is-sieħeb iwiegħed għarfien aħjar dwar il-klijenti, personalizzazzjoni aktar b’saħħitha u tbassir aktar rapidu tat-telf tal-klijenti. It-tim legali huwa kawt. Il-ftehim huwa mimli frażijiet vagi bħal “sigurtà kummerċjalment raġonevoli” u kważi ma jgħid xejn dwar l-iskadenzi għar-rispons għall-inċidenti, l-immaniġġjar tad-drittijiet tas-suġġetti tad-data, iż-żamma, it-tħassir, id-drittijiet ta’ awditu jew l-ippjanar tal-ħruġ.
Sarah tara r-riskju minnufih. Is-sieħeb qed jaġixxi bħala proċessur, kontrollur indipendenti jew kontrollur konġunt? Min jivverifika l-bażi legali taħt GDPR? Jekk klijent jissottometti talba għat-tħassir, liema proċess jiżgura li d-data titħassar mill-ambjent tas-sieħeb, mis-settijiet ta’ data derivattivi u mill-pipelines tat-taħriġ tal-AI fejn applikabbli? Jekk is-sieħeb isofri ksur ta’ data personali, min jinforma lil min, meta u b’liema evidenza?
Dan mhuwiex kuntratt wieħed ħażin. Huwa l-mudell operattiv li qed ifalli.
In-negozji moderni ta’ SaaS, FinTech, healthtech, servizzi ġestiti u pjattaformi jaqsmu d-data kontinwament permezz ta’ interfaċċi tal-ipprogrammar tal-applikazzjonijiet, integrazzjonijiet, sħubijiet tal-analitika, għodod ta’ appoġġ, pjattaformi cloud, affiljati, talbiet mis-settur pubbliku u servizzi tal-AI. Il-lingwaġġ kummerċjali spiss jimxi aktar malajr mill-governanza. Kuntratt jiġi ffirmat, tinħareġ ċavetta API, u d-data personali tibda tiċċirkola qabel ma l-privatezza, is-sigurtà, l-akkwist, l-inġinerija u d-DPO jkunu qablu fuq il-punti bażiċi.
Taħt GDPR, ftehim għall-qsim tad-data mhuwiex biss artefatt legali. Huwa evidenza tal-legalità, il-ġustizzja, it-trasparenza, il-limitazzjoni tal-għan, il-minimizzazzjoni, il-limitazzjoni tal-ħażna, l-integrità, il-kunfidenzjalità u r-responsabbiltà. Taħt ISO/IEC 27701:2025, isir parti minn Sistema ta’ Ġestjoni tal-Informazzjoni dwar il-Privatezza, jew PIMS, fejn l-organizzazzjoni tista’ turi li l-informazzjoni personali tinġabar, tintuża, tiġi żvelata, tinqasam, tinżamm, tiġi protetta u tintrema permezz ta’ proċessi governati.
Clarysec jittratta l-governanza tal-qsim tad-data bħala sistema interfunzjonali ta’ kontrolli, mhux bħala eżerċizzju ta’ mudell kuntrattwali. Bl-użu ta’ Zenith Blueprint, Zenith Controls, u s-sett ta’ politiki PIMS ta’ Clarysec, l-organizzazzjonijiet jistgħu jgħaddu minn rieżami ad hoc tal-ftehimiet għal ċiklu tal-ħajja lest għall-awditu li jgħaqqad klawżoli legali, reġistri, deċiżjonijiet dwar ir-riskju, kontrolli tekniċi u evidenza tal-konformità.
Għaliex il-ftehimiet għall-qsim tad-data jfallu f’awditi reali
Il-biċċa l-kbira tal-organizzazzjonijiet ma jfallux għax qatt ma kitbu kuntratt. Jfallu għax il-kuntratt ikun maqtugħ mir-realtà operattiva.
Rieżaminatur tal-privatezza jitlob ir-reġistru tal-qsim tad-data. It-tim legali jibgħat il-ftehim iffirmat. Ir-rieżaminatur imbagħad jitlob il-bażi legali, l-għan tal-iżvelar, ir-rwol tar-riċevitur, il-kategoriji tal-PII, ir-regola taż-żamma, il-post tal-ipproċessar, il-metodu tat-trasferiment, l-indirizzar tat-talbiet tas-suġġetti tad-data, is-salvagwardji tekniċi u l-evidenza tar-rieżami. F’daqqa waħda, il-ftehim iffirmat ikun biss biċċa waħda mill-istampa kollha.
GDPR Article 5 jeħtieġ li l-ipproċessar tad-data personali jsegwi l-legalità, il-ġustizzja, it-trasparenza, il-limitazzjoni tal-għan, il-minimizzazzjoni tad-data, il-preċiżjoni, il-limitazzjoni tal-ħażna, u l-integrità u l-kunfidenzjalità. Article 5(2) iżid ir-responsabbiltà, jiġifieri li l-kontrollur irid ikun kapaċi juri l-konformità. Article 6 jeħtieġ bażi legali valida. Article 9 jgħolli l-livell għal kategoriji speċjali ta’ data personali, inkluż data dwar is-saħħa, data bijometrika, data ġenetika, opinjonijiet politiċi, twemmin reliġjuż u kategoriji sensittivi oħra.
Fil-prattika, proċess ta’ governanza tal-ftehimiet għall-qsim tad-data għandu jwieġeb dawn il-mistoqsijiet qabel ma jibda qsim estern rikorrenti:
- Min huwa r-riċevitur, u x’inhu r-rwol tiegħu għall-privatezza?
- Liema data personali tinqasam, u għal liema għan?
- Liema bażi legali tappoġġa l-iżvelar?
- L-għan il-ġdid huwa kompatibbli mal-għan oriġinali tal-ġbir?
- L-individwi ġew informati permezz ta’ avviż ta’ privatezza jew mekkaniżmu ieħor ta’ trasparenza?
- Liema reġistri, approvazzjonijiet u deċiżjonijiet dwar ir-riskju jipprovdu evidenza tal-qsim?
- Kif jiġu indirizzati d-drittijiet tas-suġġetti tad-data bejn il-partijiet?
- Liema obbligi ta’ żamma, tħassir, ritorn u terminazzjoni japplikaw?
- Liema salvagwardji jipproteġu t-trasferiment, il-ħażna, l-aċċess, ir-reġistrazzjoni tal-avvenimenti, l-iżvelar ulterjuri u l-kapaċità ta’ awditu?
- X’jiġri jekk is-sieħeb ibiddel l-għan, il-post, is-subproċessuri jew il-kategoriji tad-data?
Zenith Blueprint, il-fażi Controls in Action, Step 23, jaqbad b’mod ċar il-verità tal-awditu:
Il-bażi ta’ dan il-kontroll hija għarfien tad-data. L-organizzazzjoni trid tkun taf liema PII tiġbor, fejn tinsab, għaliex qed tiġi pproċessata u min jista’ jaċċessaha. Mingħajr din il-linja bażi, kull wegħda dwar il-privatezza tkun vojta. Il-klassifikazzjoni u t-tikkettar (5.12–5.13) isiru essenzjali hawnhekk, għax il-PII ma tistax tiġi protetta jekk ma tkunx identifikata.
Jekk il-ftehim ma jorbotx lura mal-inventarju, il-klassifikazzjoni, iż-żamma, il-kontrolli tas-sigurtà u l-proċess tad-drittijiet, mhuwiex governanza. Huwa dokument f’repożitorju.
Il-qsim tad-data mhuwiex l-istess bħall-ipproċessar f’isem klijent
Żball frekwenti huwa li kull relazzjoni ta’ data personali ma’ parti terza tiġi ttrattata bħala xenarju ta’ proċessur. GDPR jeħtieġ analiżi tar-rwoli. Proċessur jaġixxi f’isem kontrollur. Kontrollur jiddetermina l-għanijiet u l-mezzi. Kontrolluri konġunti jiddeterminaw flimkien l-għanijiet u l-mezzi. Xi riċevituri huma kontrolluri indipendenti li jirċievu data għall-għanijiet tagħhom stess.
Din id-distinzjoni tbiddel il-mudell tal-ftehim.
Ftehim ma’ proċessur jiffoka fuq istruzzjonijiet dokumentati, kunfidenzjalità, subproċessuri, assistenza, sigurtà, notifika ta’ ksur ta’ data personali, tħassir jew ritorn u appoġġ għall-awditu. Ftehim għall-qsim tad-data minn kontrollur għal kontrollur jiffoka aktar fuq il-bażi legali, l-għan, it-trasparenza, l-indipendenza tar-riċevitur, limiti fuq żvelar ulterjuri, koordinazzjoni tad-DSR, żamma, salvagwardji tas-sigurtà u allokazzjoni tar-responsabbiltajiet. Arranġament bejn kontrolluri konġunti jeħtieġ allokazzjoni trasparenti tal-obbligi u ċarezza dwar it-teħid konġunt tad-deċiżjonijiet.
Il-politiki PIMS ta’ Clarysec jagħmlu din il-klassifikazzjoni punt ta’ kontroll obbligatorju. Il-Politika ta’ Ġestjoni tal-Privatezza għall-Proċessuri, is-Subproċessuri u l-Partijiet Terzi għall-intrapriżi tistabbilixxi:
[It-tnejn] Il-Mexxej tal-Privatezza / Maniġer tal-PIMS GĦANDU jikklassifika kull relazzjoni ta’ privatezza ma’ parti terza bħala kontrollur, kontrollur konġunt, proċessur, subproċessur jew relazzjoni oħra ma’ parti terza f’REG08 qabel l-approvazzjoni tal-kuntratt jew qabel ma jibda l-ipproċessar tal-PII, skont liema jseħħ l-ewwel.
Għall-SMEs, l-istess prinċipju huwa espress b’mod aktar sempliċi. Il-Politika dwar il-Protezzjoni tad-Data u l-Privatezza - SME, Rekwiżiti ta’ governanza 5.2.2, teħtieġ:
Kuntratti ma’ partijiet terzi li jimmaniġġjaw data personali għandhom jinkludu klawżoli dwar il-protezzjoni tad-data u għandhom jiġu rieżaminati mill-Maniġer Ġenerali (GM) jew minn konsulent legali.
Il-lezzjoni hija prattika: qabel ma tfassal il-klawżoli, ikklassifika r-relazzjoni. Ir-rwol imexxi l-ftehim, l-approvazzjonijiet, is-salvagwardji, ir-responsabbiltajiet u l-evidenza.
Iċ-ċiklu tal-ħajja tal-governanza tal-qsim tad-data
Fluss tax-xogħol matur għal ftehim għall-qsim tad-data għandu jinħass bħala proċess tan-negozju kkontrollat, mhux bħala eskalazzjoni legali ta’ emerġenza. Clarysec tipikament jimplimentah permezz ta’ seba’ punti ta’ kontroll konnessi.
| Punt ta’ kontroll tal-governanza | Deċiżjoni li trid tittieħed | Evidenza li għandha tinżamm |
|---|---|---|
| 1. Dħul tat-talba | Liema attività ta’ qsim tad-data qed tiġi proposta, minn min, u għal liema għan tan-negozju? | Formola tad-dħul tat-talba, sid tan-negozju, riċevitur, sett ta’ data, data maħsuba tal-bidu |
| 2. Klassifikazzjoni tar-rwol | Ir-riċevitur huwa kontrollur, kontrollur konġunt, proċessur, subproċessur jew parti terza oħra? | Klassifikazzjoni u approvazzjoni tar-relazzjoni f’REG08 |
| 3. Bażi legali u għan | Liema bażi legali taħt GDPR tappoġġa l-iżvelar, u l-għan huwa kompatibbli? | Rekord tal-ipproċessar f’REG02, nota tal-bażi legali, valutazzjoni tal-kompatibbiltà jekk meħtieġa |
| 4. Data u klassifikazzjoni | Liema kategoriji u klassifikazzjonijiet tal-PII qed jinqasmu? | Inventarju tad-data, tikketta tal-klassifikazzjoni, rieżami tal-minimizzazzjoni |
| 5. Kuntratt u salvagwardji | Liema klawżoli tal-ftehim, kontrolli tas-sigurtà, termini tat-trasferiment u limiti fuq qsim ulterjuri japplikaw? | DSA, DPA, termini għall-kontrolluri konġunti, anness tas-sigurtà, kontrolli tat-trasferiment |
| 6. Integrazzjoni operattiva | Kif jiġu mmaniġġjati d-DSRs, l-inċidenti, iż-żamma, it-tħassir, it-talbiet għall-awditu u r-rieżamijiet? | Fluss tax-xogħol tad-DSR, interfaċċa għall-inċidenti, skeda taż-żamma, kalendarju tar-rieżami |
| 7. Assigurazzjoni kontinwa | Il-qsim għadu meħtieġ, sigur, legali u allinjat mal-avviżi u r-reġistri? | Rieżami perjodiku, evidenza tal-awditu, azzjonijiet korrettivi, evidenza tat-terminazzjoni |
Il-Politika dwar il-Ġbir, l-Użu, l-Iżvelar u l-Qsim tal-PII għall-intrapriżi tagħmel espliċitu r-rekwiżit min-naħa tal-kontrollur:
[Kontrollur] Is-Sid tal-Fornituri / tal-Akkwist GĦANDU jirreġistra l-identità tar-riċevitur, ir-rwol tar-riċevitur, l-għan tal-iżvelar, il-kategoriji tal-PII, il-frekwenza tal-qsim, il-post tal-ipproċessar u s-sors tal-awtorità f’REG08 qabel ma jibda qsim estern rikorrenti.
REG08 huwa r-reġistru tar-riċevituri u tar-relazzjonijiet ta’ privatezza ma’ partijiet terzi. Ma għandux jgħix separatament mill-inventarju tal-ipproċessar. Il-Politika dwar l-Inventarju tal-Ipproċessar tal-PII u l-Bażi Legali għall-intrapriżi teħtieġ:
[It-tnejn] Is-Sid tal-Fornituri / tal-Akkwist GĦANDU jivverifika li l-entrati dwar riċevituri esterni, proċessuri, subproċessuri u qsim tad-data f’REG02 huma allinjati ma’ REG08 qabel l-approvazzjoni tal-ftehim jew bidla materjali fir-relazzjoni.
Dan jagħlaq lakuna komuni fl-awditu. REG02 jista’ jgħid “analitika tal-prodott għal titjib intern”, filwaqt li REG08 jgħid “sieħeb tal-analitika għal benchmarking”. Jekk l-għan, ir-riċevitur, il-bażi legali, il-kategoriji tad-data jew ir-regoli taż-żamma ma jkunux allinjati, l-organizzazzjoni jkollha nuqqas fir-responsabbiltà.
X’għandu jkun fih kull ftehim għall-qsim tad-data
Ftehim għall-qsim tad-data taħt GDPR u ISO 27701:2025 ma għandux jiddependi fuq lingwaġġ ġeneriku dwar il-kunfidenzjalità. Għandu jirrifletti l-fluss reali tad-data, il-klassifikazzjoni tar-rwol, il-profil tar-riskju u l-interfaċċi operattivi.
| Qasam tal-klawżola | Għaliex huwa importanti |
|---|---|
| Partijiet u rwoli | Jikkonferma jekk kull parti hijiex kontrollur indipendenti, kontrollur konġunt, proċessur jew riċevitur ieħor |
| Għan u bażi legali | Jorbot l-iżvelar ma’ għan validu u bażi legali taħt GDPR |
| Kategoriji tad-data u suġġetti tad-data | Jillimita l-ftehim għal kategoriji tal-PII definiti u individwi affettwati |
| Minimizzazzjoni tad-data | Tipprevjeni l-qsim ta’ oqsma li mhumiex meħtieġa għall-għan |
| Obbligi ta’ trasparenza | Talloka r-responsabbiltajiet għall-avviż ta’ privatezza u l-komunikazzjoni |
| Kundizzjonijiet għal kategoriji speċjali | Iżżid salvagwardji u ġustifikazzjoni espliċiti fejn tkun involuta data taħt Article 9 |
| Metodu tat-trasferiment | Jeħtieġ kanali siguri bħal interfaċċi tal-ipprogrammar tal-applikazzjonijiet iċċifrati, SFTP, portali siguri jew kontrolli ekwivalenti |
| Kontroll tal-aċċess | Jiddefinixxi min jista’ jaċċessa d-data kondiviża u kif l-aċċess jiġi approvat, rieżaminat u revokat |
| Żamma u tħassir | Jistabbilixxi limiti taż-żamma, skattaturi tat-tħassir, obbligi ta’ ritorn u rekwiżiti tal-evidenza |
| Żvelar ulterjuri | Jirrestringi l-qsim ma’ affiljati, sottokuntratturi, korpi pubbliċi jew sħab kummerċjali mingħajr kundizzjonijiet |
| Kooperazzjoni dwar DSR | Tiddefinixxi indirizzar, rikonoxximent, validazzjoni tal-identità, koordinazzjoni tar-rispons u evidenza tal-għeluq |
| Notifika ta’ inċident | Tiddefinixxi skadenzi tan-notifika, kontenut, kuntatti ta’ eskalazzjoni u aspettattivi ta’ kooperazzjoni |
| Awditu u assigurazzjoni | Tippermetti rieżami tal-evidenza, attestazzjonijiet tal-kontrolli, ċertifikazzjonijiet jew appoġġ għall-awditu |
| Kontroll tat-tibdil | Jeħtieġ rivalutazzjoni għal għanijiet ġodda, kategoriji ġodda ta’ data, postijiet ġodda jew riċevituri ġodda |
| Terminazzjoni | Tkopri r-ritorn tad-data, il-qerda, ir-revoka tal-aċċess u ċ-ċertifikazzjoni tat-tħassir |
Zenith Blueprint, il-fażi Controls in Action, Step 23, jagħti l-perspettiva tal-ftehimiet mal-fornituri:
Oqsma ewlenin li tipikament jiġu indirizzati f’ftehimiet mal-fornituri jinkludu:
✓ Obbligi ta’ kunfidenzjalità, inkluż il-kamp ta’ applikazzjoni, it-tul ta’ żmien u r-restrizzjonijiet fuq żvelar lil partijiet terzi; ✓ Responsabbiltajiet tal-kontroll tal-aċċess, bħal min jista’ jaċċessa d-data tiegħek, kif jiġu ġestiti l-kredenzjali u liema monitoraġġ ikun fis-seħħ; ✓ Miżuri tekniċi u organizzattivi għall-protezzjoni tad-data, iċċifrar, trażmissjoni sigura, kopji ta’ riżerva u impenji ta’ disponibbiltà; ✓ Skadenzi u protokolli għar-rappurtar tal-inċidenti, spiss b’perjodi ta’ żmien definiti (eż., “innotifika fi żmien 24 siegħa”); ✓ Dritt għall-awditu, inklużi l-frekwenza, il-kamp ta’ applikazzjoni u l-aċċess għal evidenza rilevanti (eż., rapporti ta’ testijiet ta’ penetrazzjoni, SoA, ċertifikazzjonijiet); ✓ Kontrolli fuq is-sottokuntratturi, li jeħtieġu li l-fornitur tiegħek jgħaddi obbligi ta’ sigurtà ekwivalenti lis-sħab downstream tiegħu; ✓ Dispożizzjonijiet ta’ tmiem il-kuntratt, bħal ritorn jew qerda tad-data, irkupru tal-assi u diżattivazzjoni tal-kontijiet.
Il-governanza legali tal-intrapriżi ssaħħaħ dan il-punt. Il-Politika dwar il-Konformità Legali u Regolatorja, Rekwiżiti ta’ governanza 5.3.1.2, tidentifika kuntratti li jinvolvu:
Kuntratti li jinvolvu qsim tad-data, drittijiet ta’ proprjetà intellettwali, limitazzjonijiet tar-responsabbiltà jew klawżoli tal-awditu.
Dan ipoġġi l-governanza tal-qsim tad-data fil-punt ta’ intersezzjoni bejn il-privatezza, il-qasam legali, ir-riskju kummerċjali, l-assigurazzjoni tal-fornituri u l-operazzjonijiet tas-sigurtà.
Il-klassifikazzjoni u t-trasferiment sigur huma l-pont nieqes
Ħafna fallimenti fil-qsim tad-data jibdew b’klassifikazzjoni dgħajfa. Jekk sid in-negozju ma jistax jiddikjara jekk is-sett ta’ data huwiex pubbliku, intern, kunfidenzjali, ristrett jew jekk fihx PII regolata, il-ftehim ikun vag u l-kontrolli tekniċi jkunu inkonsistenti.
Il-Politika ta’ Klassifikazzjoni u Tikkettar tad-Data - SME ta’ Clarysec tistabbilixxi:
Ftehimiet għall-qsim tad-data jew Ftehimiet ta’ Nuqqas ta’ Żvelar (NDAs) għandhom jirreferu għar-rekwiżiti tat-trattament tal-klassifikazzjoni.
Għal ambjenti ta’ intrapriża, il-Politika ta’ Klassifikazzjoni u Tikkettar tad-Data teħtieġ li ċerta data:
Tista’ tinqasam esternament biss taħt NDA jew salvagwardji kuntrattwali ekwivalenti.
It-tikketta tal-klassifikazzjoni għandha tidher fil-ftehim jew fl-anness tas-sigurtà. Jekk l-istorja tat-tickets ta’ appoġġ tkun ikklassifikata bħala kunfidenzjali u fiha PII, il-ftehim għandu jiddefinixxi r-riċevituri permessi, il-metodi ta’ trasferiment approvati, il-postijiet tal-ħażna, il-kontrolli tal-aċċess, il-monitoraġġ, l-aspettattivi tat-tħassir u l-evidenza tal-assigurazzjoni.
Zenith Blueprint, il-fażi Controls in Action, Step 22, jispjega n-naħa operattiva tat-trasferiment tal-informazzjoni:
Fil-qalba tiegħu, dan il-kontroll jeħtieġ li l-organizzazzjoni:
✓ Tiddefinixxi kif l-informazzjoni tista’ tiġi trasferita, kemm internament kif ukoll esternament; ✓ Tiddetermina liema metodi huma permessi (eż., imejl iċċifrat, portali siguri, SFTP, interfaċċi tal-ipprogrammar tal-applikazzjonijiet, kunsinna fiżika b’iċċifrar); ✓ Tallinja l-metodi tat-trasferiment mal-klassifikazzjoni tal-informazzjoni (kif definita f’5.12 u magħmula viżibbli permezz ta’ 5.13); ✓ U tiżgura li l-partijiet kollha involuti fit-trasferiment jifhmu r-rwoli, ir-responsabbiltajiet u l-obbligi tagħhom.
Għall-SMEs, il-Politika tas-Sigurtà ta’ Partijiet Terzi u tal-Fornituri - SME tagħmel l-aspettattiva diretta:
Id-data kollha kondiviża mal-fornituri għandha tiġi protetta permezz ta’ iċċifrar u trażmessa bl-użu ta’ protokolli siguri (eż., HTTPS, SFTP).
Il-governanza tal-fornituri fl-intrapriżi żżid aktar dettall. Il-Politika tas-Sigurtà tal-Partijiet Terzi u tal-Fornituri teħtieġ rekwiżiti tat-trattament tad-data inklużi:
Rekwiżiti tat-trattament tad-data, inkluż il-post tal-ħażna, il-kontrolli tal-aċċess u klawżoli ta’ ritorn jew qerda.
Dawn ir-rekwiżiti ma għandhomx jinħbew f’kwestjonarju. Għandhom ikunu termini kuntrattwali infurzabbli u traċċabbli għal REG08, il-konfigurazzjoni teknika u l-evidenza tal-awditu.
Eżempju: l-approvazzjoni tas-sieħeb tal-analitika bl-AI ta’ Sarah
Il-FinTech ta’ Sarah trid taqsam IDs psewdonimizzati tal-klijenti, xejriet tat-tranżazzjonijiet, metriċi tal-użu u informazzjoni dwar il-livell ta’ appoġġ ma’ sieħeb tal-analitika bl-AI għall-personalizzazzjoni u t-tbassir tat-telf tal-klijenti. Is-sieħeb jista’ jgħaqqad id-data mal-mudelli tal-analitika tiegħu u jipprovdi għarfien lura lill-FinTech.
Fluss tax-xogħol governat ikun jidher hekk.
L-ewwel, is-Sid tal-Fornituri jew tal-Akkwist joħloq l-entrata f’REG08. Il-Mexxej tal-Privatezza jew il-Maniġer tal-PIMS jikklassifika r-relazzjoni. Jekk is-sieħeb jiddetermina l-għanijiet tal-analitika u d-disinn tal-mudell lil hinn mill-istruzzjonijiet ta’ Sarah, ir-rwol jista’ jkun kontrollur indipendenti jew kontrollur konġunt aktar milli proċessur.
| Qasam | Valur ta’ eżempju |
|---|---|
| Riċevitur | AI Analytics Inc. |
| Rwol tar-riċevitur | Kontrollur indipendenti, pendenti validazzjoni legali finali |
| Bażi legali | Interessi leġittimi, LIA fil-fajl |
| Kategoriji tal-PII | ID tal-klijent, istorja tat-tranżazzjonijiet, metriċi tal-użu, livell ta’ appoġġ |
| Salvagwardji | Psewdonimizzazzjoni, minimizzazzjoni fil-livell tal-qasam, API iċċifrata, reġistrazzjoni tal-aċċess |
| Għan | Personalizzazzjoni tal-prodott u tbassir tat-telf tal-klijenti |
| Frekwenza tal-qsim | Kuljum permezz ta’ API |
| Post tal-ipproċessar | UE, l-Irlanda |
| Ftehim regolatorju | DSA-2026-042 |
| Data tar-rieżami | 2027-04-01 |
It-tieni, REG02 jiġi rikonċiljat. Jekk l-inventarju tal-ipproċessar jiddeskrivi biss “analitika interna tal-prodott”, għandu jiġi aġġornat qabel ma jibda qsim estern. Il-bażi legali għandha tiġi dokumentata, u jekk l-għan inbidel, jista’ jkun hemm bżonn valutazzjoni tal-kompatibbiltà jew valutazzjoni tal-interess leġittimu.
It-tielet, is-sid tad-data japplika l-klassifikazzjoni u l-minimizzazzjoni. Id-dominji tal-imejl tal-amministraturi jistgħu ma jkunux meħtieġa. L-IDs tal-kontijiet jistgħu jinbidlu b’IDs psewdonimi speċifiċi għas-sieħeb. Il-livell ta’ appoġġ jista’ jinżamm biss jekk ikun meħtieġ għall-għan approvat.
Ir-raba’, it-timijiet legali, tal-privatezza u tas-sigurtà jinnegozjaw il-ftehim għall-qsim tad-data u l-anness tas-sigurtà. Il-ftehim jipprojbixxi r-riidentifikazzjoni, jirrestrinġi żvelar ulterjuri, jiddefinixxi ż-żamma, jeħtieġ evidenza tat-tħassir, jispeċifika l-iskadenzi għan-notifika ta’ inċident, jinkludi drittijiet ta’ awditu jew assigurazzjoni u jiddefinixxi l-passi tal-ħruġ.
Il-ħames, l-avviż ta’ privatezza u l-fluss tax-xogħol tad-DSR jiġu aġġornati. Il-Politika tal-Ġestjoni tad-Drittijiet tal-Prinċipal tal-PII għall-intrapriżi teħtieġ:
[It-tnejn] Is-Sid tal-Fornituri / tal-Akkwist GĦANDU jsegwi r-rikonoxximent ta’ parti terza dwar notifiki relatati mad-drittijiet f’REG08 qabel ma tingħalaq it-talba relatata f’REG06.
Għall-SMEs, il-Politika dwar il-Protezzjoni tad-Data u l-Privatezza - SME tagħti aspettattiva prattika fil-livell tas-servizz:
Il-Koordinatur tal-Privatezza għandu jirrikonoxxi t-talbiet fi żmien 3 ijiem tax-xogħol u jwieġeb fi żmien 30 jum.
Fl-aħħar, l-inġinerija tapplika l-ftehim. Il-kredenzjali API jiġu ristretti għall-kamp meħtieġ. It-trasferimenti jużaw HTTPS. Ir-reġistri jaqbdu ġbid tad-data. It-twissijiet jidentifikaw attività mhux tas-soltu. L-aċċess jiġi rieżaminat. Iż-żamma tiġi awtomatizzata fejn possibbli. Il-ftehim isir sistema ta’ kontroll ħajja, mhux PDF.
Immappjar tal-konformità bejn GDPR, ISO 27701, DORA, NIS2, NIST u COBIT 19
Il-governanza tal-qsim tad-data rarament tappartjeni għal qafas wieħed. Tmiss ir-responsabbiltà taħt GDPR, l-operazzjonijiet tal-privatezza taħt ISO/IEC 27701:2025, ir-rekwiżiti tas-sistema ta’ ġestjoni taħt ISO/IEC 27001:2022, il-kontrolli tas-sigurtà taħt ISO/IEC 27002:2022, ir-riskju ta’ partijiet terzi taħt DORA, is-sigurtà tal-katina tal-provvista taħt NIS2, ir-riżultati ta’ NIST CSF 2.0 u l-aspettattivi ta’ governanza ta’ COBIT 19.
ISO/IEC 27001:2022 clause 4.2 jeħtieġ li l-organizzazzjonijiet jifhmu l-partijiet interessati u r-rekwiżiti rilevanti tagħhom. Clause 5.1 jeħtieġ li t-tmexxija tintegra r-rekwiżiti tas-sigurtà tal-informazzjoni fil-proċessi tan-negozju. Għall-qsim tad-data, dan ifisser li d-dipendenzi fuq sħab, ir-rekwiżiti kuntrattwali, l-obbligi regolatorji u d-deċiżjonijiet dwar ir-riskju għandhom ikunu ġewwa l-ISMS u l-PIMS, mhux barra minnhom.
L-aktar kontrolli rilevanti ta’ ISO/IEC 27002:2022 huma:
- 5.14 Information transfer
- 5.20 Addressing information security within supplier agreements
- 5.34 Privacy and protection of PII
Zenith Controls jgħin lill-organizzazzjonijiet jużaw dawn il-kontrolli bħala ankri għall-immappjar. Jorbot ISO/IEC 27002:2022 control 5.14 mal-protezzjoni tad-data fi tranżitu u mar-rekwiżiti kuntrattwali, inklużi NIST CSF 2.0 PR.DS-02 u GV.SC-05, DORA Article 30(2)(d), u GDPR Article 46 fejn ikunu rilevanti s-salvagwardji għat-trasferimenti internazzjonali. Jorbot control 5.20 mal-governanza tal-ftehimiet mal-fornituri, inkluż NIS2 Article 21(2)(d) dwar is-sigurtà tal-katina tal-provvista u DORA Chapter V dwar ir-riskju ta’ partijiet terzi tal-ICT. Jorbot control 5.34 mal-privatezza u l-protezzjoni tal-PII, inkluż GDPR Article 5(2) dwar ir-responsabbiltà u kontrolli ta’ appoġġ bħall-iċċifrar, it-tħassir, il-ġestjoni tal-fornituri u l-limitazzjoni tal-għan.
| Lenti tal-qafas | X’għandha tipprova l-governanza tal-qsim tad-data |
|---|---|
| GDPR | Bażi legali, trasparenza, limitazzjoni tal-għan, minimizzazzjoni, żamma, sigurtà, responsabbiltà, kooperazzjoni dwar id-drittijiet |
| ISO/IEC 27701:2025 | Ċarezza tar-rwoli tal-PIMS, kontrolli tal-privatezza, ipproċessar dokumentat, governanza tal-iżvelar, evidenza tal-operazzjonijiet tal-privatezza |
| ISO/IEC 27001:2022 | Kamp ta’ applikazzjoni tal-ISMS, valutazzjoni tar-riskju, trattament, kontrolli tal-fornituri, kontrolli tat-trasferiment, monitoraġġ, awditu, rieżami tal-ġestjoni |
| ISO/IEC 27002:2022 | Trasferiment tal-informazzjoni, sigurtà fil-ftehimiet mal-fornituri, privatezza u protezzjoni tal-PII |
| NIS2 | Sorveljanza mill-maniġment, sigurtà tal-katina tal-provvista, ġestjoni tar-riskju li tkopri l-perikli kollha, immaniġġjar tal-inċidenti, taħriġ, kontroll tal-aċċess |
| DORA | Ċiklu tal-ħajja ta’ partijiet terzi tal-ICT, reġistri kuntrattwali, appoġġ għall-inċidenti, drittijiet ta’ awditu, post tad-data, ħruġ u reżiljenza |
| NIST CSF 2.0 | Riżultati GOVERN, IDENTIFY, PROTECT, DETECT, RESPOND, RECOVER għar-riskju ta’ partijiet terzi u tad-data |
| COBIT 19 | Objettivi ta’ governanza, responsabbiltà, sjieda tar-riskju, prestazzjoni tal-kontrolli, assigurazzjoni u titjib |
L-għan mhuwiex seba’ programmi ta’ konformità. L-għan huwa ċiklu tal-ħajja wieħed governat għall-qsim tad-data li jipproduċi evidenza li tista’ terġa’ tintuża.
Kif l-awdituri jittestjaw il-ftehimiet tiegħek għall-qsim tad-data
Proċess ta’ governanza b’saħħtu għandu jiflaħ għall-kampjunar. L-awdituri ma jieqfux mal-ftehim iffirmat. Jittestjaw iċ-ċiklu tal-ħajja.
Awditur ta’ ISO/IEC 27001:2022 u ISO/IEC 27701:2025 jistaqsi jekk il-kamp ta’ applikazzjoni tal-ISMS u tal-PIMS jinkludix qsim estern, jekk il-valutazzjoni tar-riskju tkoprix ir-relazzjoni, jekk il-kontrolli ġewx magħżula u operati, u jekk il-maniġment jirrieżaminax ir-riskju tal-privatezza u s-sigurtà ta’ partijiet terzi.
Rieżaminatur ta’ GDPR jew awtorità superviżorja tiffoka fuq ir-responsabbiltà. Jistaqsu liema data personali ġiet kondiviża, għaliex, fuq liema bażi legali, jekk l-individwi ġewx informati, għal kemm żmien inżammet id-data, jekk kinitx involuta data ta’ kategorija speċjali, jekk ġewx evalwati trasferimenti internazzjonali, u jekk it-talbiet tad-drittijiet ġewx indirizzati u sostnuti b’evidenza.
Rieżaminatur ta’ DORA, speċjalment fis-servizzi finanzjarji, jistaqsi jekk l-arranġament jappoġġax funzjoni kritika jew importanti, jekk jinsabx fir-reġistru kuntrattwali tal-ICT, jekk il-kuntratt jinkludix assistenza għall-inċidenti, drittijiet ta’ awditu, post tad-data, kundizzjonijiet tas-sottokuntrattar, drittijiet ta’ terminazzjoni u ppjanar tal-ħruġ ittestjat.
Valutatur ta’ NIST CSF 2.0 ifittex riżultati GOVERN fil-ġestjoni tar-riskju tal-fornituri, riżultati PROTECT fil-kontrolli tad-data fi tranżitu, riżultati RESPOND fl-interfaċċi għall-inċidenti, u riżultati RECOVER fil-ħruġ u fl-ippjanar tal-kontinwità.
Awditur ta’ COBIT 19 jew stil ISACA jiffoka fuq id-drittijiet tat-teħid tad-deċiżjonijiet, l-aptit għar-riskju, ir-realizzazzjoni tal-benefiċċji, l-ottimizzazzjoni tar-riżorsi, l-obbligi ta’ konformità, il-metriċi, l-eċċezzjonijiet u t-titjib kontinwu.
| Test tal-awditu | Evidenza mistennija |
|---|---|
| Agħżel sieħeb attiv wieħed għall-qsim tad-data | DSA iffirmat jew ekwivalenti, entrata f’REG08, klassifikazzjoni tar-rwol |
| Segwi sal-inventarju tal-ipproċessar | Entrata f’REG02 bl-għan, il-bażi legali, il-kategoriji tal-PII, iż-żamma u r-riċevituri |
| Ivverifika l-klassifikazzjoni | Rekord tal-klassifikazzjoni tad-data u rekwiżiti tat-trattament referenzjati fil-ftehim |
| Ivverifika l-kontrolli tas-sigurtà | Iċċifrar, protokoll sigur, kontroll tal-aċċess, reġistrazzjoni tal-avvenimenti, post tal-ħażna, evidenza tal-monitoraġġ |
| Ivverifika l-proċess tad-DSR | Evidenza tat-talba f’REG06, notifika lir-riċevitur, rikonoxximent traċċat f’REG08 |
| Ivverifika ż-żamma u t-terminazzjoni | Regola taż-żamma, proċedura tat-tħassir, klawżola ta’ ritorn jew qerda, ċertifikat tat-tħassir jekk intemm |
| Ivverifika r-rieżami | Rekord ta’ rieżami perjodiku, bidliet evalwati, eċċezzjonijiet u azzjonijiet korrettivi traċċati |
Jekk it-tim tiegħek ma jistax jiġbor din l-evidenza malajr, il-proċess jiddependi wisq fuq il-memorja.
Żbalji komuni fil-governanza tal-qsim tad-data
Clarysec jara ripetutament ħames mudelli ta’ falliment.
L-ewwel huwa l-konfużjoni bejn DPA u ftehim għall-qsim tad-data. Klawżoli tal-proċessur ma jsolvux ir-responsabbiltà bejn kontrollur u kontrollur jew bejn kontrolluri konġunti.
It-tieni huwa nuqqas ta’ dixxiplina fir-reġistri. REG02 u REG08 ma jaqblux. L-avviż ta’ privatezza jirreferi b’mod wiesa’ għal “sħab tan-negozju”, iżda l-inventarju tal-ipproċessar ma għandu l-ebda għan ta’ żvelar li jaqbel.
It-tielet huwa indirizzar dgħajjef tad-DSR. Suġġett tad-data jitlob it-tħassir, iżda ħadd ma jaf liema riċevituri għandhom jiġu nnotifikati jew kif jiġi traċċat ir-rikonoxximent.
Ir-raba’ huwa lingwaġġ ġeneriku tas-sigurtà. “Sigurtà xierqa” mhijiex biżżejjed. Il-ftehim għandu jispeċifika metodi ta’ trasferiment, iċċifrar, kontrolli tal-aċċess, reġistrazzjoni tal-avvenimenti, post tal-ħażna, skadenzi tal-inċidenti, tħassir u assigurazzjoni.
Il-ħames huwa li jiġi injorat l-iżvelar ulterjuri. Ekosistemi SaaS moderni jinkludu pjattaformi cloud, servizzi tal-AI, fornituri tal-analitika, għodod ta’ appoġġ, fornituri ġestiti, affiljati u korpi pubbliċi. Il-governanza tal-qsim tad-data trid tikkontrolla l-iżvelar downstream fejn dan jaffettwa r-responsabbiltà.
Il-Politika ta’ Ġestjoni tal-Privatezza għall-Proċessuri, is-Subproċessuri u l-Partijiet Terzi taqbad ir-rabta operattiva għar-relazzjonijiet ma’ proċessuri u subproċessuri:
[It-tnejn] Is-Sid tal-Fornituri / tal-Akkwist GĦANDU jiżgura li kuntratti ma’ proċessuri u subproċessuri jinkludu assistenza dwar il-privatezza, assigurazzjoni tas-sigurtà, interfaċċa għall-inċidenti permezz ta’ PII15, ritorn jew tħassir permezz ta’ PII10, rabta tat-trasferiment permezz ta’ PII13, u kooperazzjoni għall-awditu jew l-assigurazzjoni qabel l-approvazzjoni.
Anki fejn ir-relazzjoni tkun minn kontrollur għal kontrollur, il-loġika tal-governanza tibqa’ ta’ valur: l-assistenza dwar il-privatezza, l-assigurazzjoni tas-sigurtà, l-interfaċċa għall-inċidenti, ir-rabta tat-trasferiment, ir-ritorn jew it-tħassir u l-kooperazzjoni tal-awditu għandhom jiġu mfassla b’mod intenzjonat.
Lista ta’ kontroll prattika għall-ftehim li jmiss tiegħek għall-qsim tad-data
Uża din il-lista ta’ kontroll qabel ma tapprova qsim estern rikorrenti ta’ data personali.
- Ikkonferma r-rwol tal-privatezza tar-riċevitur f’REG08.
- Ikkonferma li REG02 u REG08 huma allinjati qabel l-approvazzjoni.
- Iddokumenta l-għan tal-iżvelar u l-bażi legali.
- Iċċekkja jekk għan ġdid jeħtieġx valutazzjoni tal-kompatibbiltà.
- Identifika l-kategoriji tal-PII, il-kategoriji tas-suġġetti tad-data u d-data ta’ kategorija speċjali.
- Applika l-minimizzazzjoni tad-data u neħħi oqsma mhux meħtieġa.
- Irreferi għar-rekwiżiti tat-trattament tal-klassifikazzjoni fil-ftehim.
- Iddefinixxi metodi ta’ trasferiment approvati u rekwiżiti tal-iċċifrar.
- Speċifika l-aspettattivi dwar il-kontroll tal-aċċess, ir-reġistrazzjoni tal-avvenimenti, il-monitoraġġ u l-post tal-ħażna.
- Alloka r-responsabbiltajiet tat-trasparenza u l-aġġornamenti tal-avviż ta’ privatezza.
- Iddefinixxi l-indirizzar tad-DSR, ir-rikonoxximent, it-traċċar u l-evidenza tal-għeluq.
- Iddefinixxi l-evidenza taż-żamma, it-tħassir, ir-ritorn u t-terminazzjoni.
- Irrestrinġi l-iżvelar ulterjuri u itlob notifika ta’ bidla.
- Inkludi skadenzi għan-notifika ta’ inċident u rekwiżiti ta’ kooperazzjoni.
- Inkludi drittijiet ta’ awditu, assigurazzjoni jew rieżami tal-evidenza.
- Skeda rieżami perjodiku u skattaturi tar-rivalutazzjoni.
Fejn jidħol Clarysec
Il-valur ta’ Clarysec mhuwiex biss fil-mudelli. Huwa fir-rabta bejn il-politika, ir-reġistri, l-evidenza, il-loġika tal-awditu u l-immappjar tal-konformità bejn oqfsa differenti.
Zenith Blueprint jagħti lit-timijiet tal-implimentazzjoni pjan direzzjonali ta’ 30 pass biex ibiddlu r-rekwiżiti tal-kontrolli fi prattiki operattivi. Għall-qsim tad-data, Step 22 jgħin lit-timijiet ifasslu regoli għat-trasferiment tal-informazzjoni, filwaqt li Step 23 jgħaqqad il-privatezza, il-ftehimiet mal-fornituri, ir-rekwiżiti legali, il-protezzjoni tal-PII u l-obbligi kuntrattwali.
Zenith Controls jipprovdi l-kumpass għall-konformità bejn oqfsa differenti. Għal dan is-suġġett, jorbot il-kontrolli ISO/IEC 27002:2022 5.34, 5.14 u 5.20 mal-istorja usa’ tal-awditu: protezzjoni tal-privatezza, trasferiment tal-informazzjoni u governanza tal-ftehimiet mal-fornituri. Jgħin lill-Kapijiet tas-Sigurtà tal-Informazzjoni (CISOs), DPOs, maniġers tal-konformità, timijiet tal-akkwist u awdituri jitkellmu l-istess lingwa meta jimmappjaw l-aspettattivi ta’ GDPR, ISO/IEC 27701:2025, ISO/IEC 27001:2022, NIS2, DORA, NIST CSF 2.0 u COBIT 19.
Is-sett ta’ politiki PIMS ta’ Clarysec imbagħad jagħti lill-organizzazzjonijiet ir-regoli operattivi: klassifikazzjoni tar-relazzjonijiet ta’ privatezza, manutenzjoni tar-reġistri tal-ipproċessar u tar-riċevituri, verifika tal-allinjament tar-reġistri, definizzjoni tal-bażi legali, ġestjoni tad-drittijiet tas-suġġetti tad-data, kontroll tal-klawżoli tal-fornituri u tal-partijiet terzi, infurzar tat-trattament tal-klassifikazzjoni u preservazzjoni tal-evidenza.
Jekk l-organizzazzjoni tiegħek taqsam data personali ma’ sħab, pjattaformi, affiljati, korpi pubbliċi, fornituri tal-analitika, servizzi tal-AI jew parteċipanti fl-ekosistema SaaS, tibdiex bil-kuntratt. Ibda bil-governanza.
Uża Zenith Blueprint: pjan direzzjonali ta’ 30 pass għall-awdituri biex tqiegħed il-qsim tad-data fil-pjan ta’ implimentazzjoni tal-ISMS u l-PIMS tiegħek. Uża Zenith Controls: il-gwida għall-konformità bejn oqfsa differenti biex timmappja l-kontrolli ISO/IEC 27002:2022 5.34, 5.14 u 5.20 kontra l-aspettattivi ta’ assigurazzjoni ta’ GDPR, NIS2, DORA, NIST u COBIT. Imbagħad implimenta l-politiki PIMS ta’ Clarysec, inklużi l-Politika dwar il-Ġbir, l-Użu, l-Iżvelar u l-Qsim tal-PII, il-Politika dwar l-Inventarju tal-Ipproċessar tal-PII u l-Bażi Legali, u l-Politika ta’ Ġestjoni tal-Privatezza għall-Proċessuri, is-Subproċessuri u l-Partijiet Terzi, sabiex kull ftehim ikun sostnut minn reġistri, flussi tax-xogħol, salvagwardji u evidenza.
L-azzjoni prattika li jmiss hija sempliċi: agħżel it-tliet relazzjonijiet esterni bl-ogħla riskju tiegħek għall-qsim tad-data u ttestjahom kontra REG02, REG08, il-bażi legali, l-indirizzar tad-DSR, il-kontrolli tat-trasferiment, iż-żamma u l-evidenza tal-awditu. Jekk il-katina ta’ evidenza tinkiser, Clarysec jista’ jgħinek tibniha mill-ġdid f’mudell ta’ governanza tal-qsim tad-data lest għall-awditu.
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council