Governance van gegevensdelingsovereenkomsten voor GDPR en ISO 27701

Het is dinsdag 16.00 uur en Sarah, CISO bij een snelgroeiend fintechbedrijf, beoordeelt een gegevensdelingsovereenkomst van een strategische AI-analysepartner. Sales is enthousiast. De partner belooft betere klantinzichten, sterkere personalisatie en snellere voorspelling van klantverloop. Juridische Zaken is terughoudend. De overeenkomst staat vol vage formuleringen zoals “commercieel redelijke beveiliging” en zegt vrijwel niets over termijnen voor incidentrespons, afhandeling van rechten van betrokkenen, bewaartermijnen, verwijdering, auditrechten of exitplanning.
Sarah ziet het risico onmiddellijk. Handelt de partner als verwerker, als zelfstandige verwerkingsverantwoordelijke of als gezamenlijke verwerkingsverantwoordelijke? Wie valideert de rechtsgrondslag onder GDPR? Als een klant een verzoek tot wissing indient, welk proces waarborgt dan dat de gegevens worden verwijderd uit de omgeving van de partner, afgeleide datasets en, waar van toepassing, AI-trainingspijplijnen? Als de partner wordt getroffen door een inbreuk, wie informeert wie, wanneer en met welk bewijsmateriaal?
Dit is niet één slecht contract. Dit is een falend operationeel model.
Moderne SaaS-, fintech-, healthtech-, managedservice- en platformbedrijven delen voortdurend gegevens via API’s, integraties, analysepartnerschappen, supporttools, cloudplatforms, gelieerde ondernemingen, verzoeken vanuit de publieke sector en AI-diensten. De commerciële afspraken ontwikkelen zich vaak sneller dan de governance. Een contract wordt ondertekend, een API-sleutel wordt uitgegeven en persoonsgegevens beginnen te stromen voordat privacy, beveiliging, inkoop, engineering en de FG het eens zijn over de basis.
Onder GDPR is een gegevensdelingsovereenkomst niet alleen een juridisch artefact. Het is bewijsmateriaal voor rechtmatigheid, behoorlijkheid, transparantie, doelbinding, gegevensminimalisatie, opslagbeperking, integriteit, vertrouwelijkheid en verantwoordingsplicht. Onder ISO/IEC 27701:2025 wordt zij onderdeel van een privacy-informatiemanagementsysteem, of PIMS, waarmee de organisatie kan aantonen dat persoonsgegevens via beheerste processen worden verzameld, gebruikt, verstrekt, gedeeld, bewaard, beschermd en verwijderd.
Clarysec behandelt governance van gegevensdeling als een crossfunctioneel beheersingssysteem, niet als een oefening in contractsjablonen. Met de Zenith Blueprint, Zenith Controls en de PIMS-beleidsset van Clarysec kunnen organisaties overstappen van ad-hocbeoordeling van overeenkomsten naar een auditklare levenscyclus die juridische clausules, registers, risicobesluiten, technische beheersmaatregelen en compliancebewijsmateriaal met elkaar verbindt.
Waarom gegevensdelingsovereenkomsten in echte audits falen
De meeste organisaties falen niet omdat zij nooit een contract hebben opgesteld. Zij falen omdat het contract losstaat van de operationele werkelijkheid.
Een privacybeoordelaar vraagt om het register voor gegevensdeling. Juridische Zaken stuurt de ondertekende overeenkomst. Vervolgens vraagt de beoordelaar om de rechtsgrondslag, het verwerkingsdoel van de verstrekking, de rol van de ontvanger, PII-categorieën, de bewaarregel, de verwerkingslocatie, de doorgiftemethode, de routering van verzoeken van betrokkenen, technische waarborgen en beoordelingsbewijsmateriaal. Plotseling blijkt de ondertekende overeenkomst slechts één onderdeel van de puzzel te zijn.
GDPR Article 5 vereist dat verwerking van persoonsgegevens plaatsvindt volgens de beginselen van rechtmatigheid, behoorlijkheid, transparantie, doelbinding, gegevensminimalisatie, juistheid, opslagbeperking en integriteit en vertrouwelijkheid. Article 5(2) voegt verantwoordingsplicht toe: de verwerkingsverantwoordelijke moet naleving kunnen aantonen. Article 6 vereist een geldige rechtsgrondslag. Article 9 legt de lat hoger voor bijzondere categorieën persoonsgegevens, waaronder gegevens over gezondheid, biometrische en genetische gegevens, politieke opvattingen, religieuze overtuigingen en andere gevoelige categorieën.
In de praktijk moet een governanceproces voor gegevensdelingsovereenkomsten deze vragen beantwoorden voordat terugkerende externe deling begint:
- Wie is de ontvanger en wat is diens privacyrol?
- Welke persoonsgegevens worden gedeeld en voor welk doel?
- Welke rechtsgrondslag ondersteunt de verstrekking?
- Is het nieuwe doel verenigbaar met het oorspronkelijke doel van gegevensverzameling?
- Zijn betrokkenen geïnformeerd via een privacyverklaring of een ander transparantiemechanisme?
- Welke registers, goedkeuringen en risicobesluiten onderbouwen de gegevensdeling?
- Hoe worden rechten van betrokkenen tussen partijen gerouteerd?
- Welke verplichtingen gelden voor bewaring, verwijdering, teruggave en beëindiging?
- Welke waarborgen beschermen doorgifte, opslag, toegang, logging, verdere verstrekking en auditeerbaarheid?
- Wat gebeurt er als de partner het doel, de locatie, onderaannemers of gegevenscategorieën wijzigt?
De Zenith Blueprint, fase Controls in Action, stap 23, vat de auditwerkelijkheid helder samen:
De basis van deze beheersmaatregel is databewustzijn. De organisatie moet weten welke PII zij verzamelt, waar die zich bevindt, waarom die wordt verwerkt en wie er toegang toe heeft. Zonder deze baseline zijn privacybeloften leeg. Classificatie en labeling (5.12–5.13) worden hier essentieel, omdat PII niet kan worden beschermd als zij niet is geïdentificeerd.
Als de overeenkomst niet teruggrijpt op de inventaris, classificatie, bewaartermijnen, beveiligingsmaatregelen en het proces voor rechten van betrokkenen, is het geen governance. Het is een document in een repository.
Gegevensdeling is niet hetzelfde als verwerking namens een klant
Een veelgemaakte fout is elke relatie met een derde partij waarin persoonsgegevens voorkomen te behandelen als een verwerkersscenario. GDPR vereist rolanalyse. Een verwerker handelt namens een verwerkingsverantwoordelijke. Een verwerkingsverantwoordelijke bepaalt de doeleinden en middelen. Gezamenlijke verwerkingsverantwoordelijken bepalen gezamenlijk de doeleinden en middelen. Sommige ontvangers zijn zelfstandige verwerkingsverantwoordelijken die gegevens ontvangen voor hun eigen doeleinden.
Dit onderscheid verandert het overeenkomstmodel.
Een verwerkersovereenkomst richt zich op gedocumenteerde instructies, vertrouwelijkheid, subverwerkers, ondersteuning, beveiliging, melding van inbreuken, verwijdering of teruggave en auditondersteuning. Een gegevensdelingsovereenkomst tussen verwerkingsverantwoordelijken legt meer nadruk op rechtsgrondslag, doel, transparantie, zelfstandigheid van de ontvanger, beperkingen op verdere verstrekking, coördinatie van verzoeken van betrokkenen, bewaring, beveiligingswaarborgen en verdeling van verantwoordelijkheden. Een onderlinge regeling voor gezamenlijke verwerkingsverantwoordelijken vereist transparante toewijzing van verplichtingen en duidelijkheid over gedeelde besluitvorming.
Het PIMS-beleid van Clarysec maakt deze classificatie tot een verplichte poort. Het Enterprise Processor, Subprocessor and Third-Party Privacy Management Policy bepaalt:
[Beide] De Privacy Lead / PIMS-manager MOET elke privacyrelatie met een derde partij classificeren als verwerkingsverantwoordelijke, gezamenlijke verwerkingsverantwoordelijke, verwerker, subverwerker of andere derde-partijrelatie in REG08 vóór contractgoedkeuring of voordat PII-verwerking begint, afhankelijk van wat het eerst plaatsvindt.
Voor mkb-organisaties wordt hetzelfde principe eenvoudiger verwoord. Het Data Protection and Privacy Policy - SME, Governancevereisten 5.2.2, vereist:
Contracten met derden die persoonsgegevens verwerken, moeten gegevensbeschermingsclausules bevatten en moeten worden beoordeeld door de algemeen directeur (GM) of juridisch adviseur.
De praktische les: classificeer de relatie voordat clausules worden opgesteld. De rol bepaalt de overeenkomst, goedkeuringen, waarborgen, verantwoordelijkheden en het bewijsmateriaal.
De governancelevenscyclus voor gegevensdeling
Een volwassen workflow voor gegevensdelingsovereenkomsten moet aanvoelen als een beheerst bedrijfsproces, niet als een acute juridische escalatie. Clarysec implementeert dit doorgaans via zeven samenhangende poorten.
| Governancepoort | Te nemen besluit | Te bewaren bewijsmateriaal |
|---|---|---|
| 1. Intake | Welke gegevensdelingsactiviteit wordt voorgesteld, door wie en voor welk zakelijk doel? | Intakeformulier, proceseigenaar, ontvanger, dataset, beoogde startdatum |
| 2. Rolclassificatie | Is de ontvanger een verwerkingsverantwoordelijke, gezamenlijke verwerkingsverantwoordelijke, verwerker, subverwerker of andere derde partij? | REG08-relatieclassificatie en goedkeuring |
| 3. Rechtsgrondslag en doel | Welke GDPR-rechtsgrondslag ondersteunt de verstrekking en is het doel verenigbaar? | REG02-verwerkingsregistratie, notitie over rechtsgrondslag, verenigbaarheidstoets indien nodig |
| 4. Gegevens en classificatie | Welke PII-categorieën en classificaties worden gedeeld? | Gegevensinventaris, classificatielabel, beoordeling van gegevensminimalisatie |
| 5. Contract en waarborgen | Welke contractclausules, beveiligingsmaatregelen, doorgiftevoorwaarden en beperkingen op verdere deling zijn van toepassing? | Gegevensdelingsovereenkomst, verwerkersovereenkomst, voorwaarden voor gezamenlijke verwerkingsverantwoordelijken, beveiligingsbijlage, doorgiftebeheersmaatregelen |
| 6. Operationele integratie | Hoe worden verzoeken van betrokkenen, incidenten, bewaring, verwijdering, auditverzoeken en beoordelingen afgehandeld? | Workflow voor verzoeken van betrokkenen, incidentinterface, bewaarschema, beoordelingskalender |
| 7. Doorlopende assurance | Is de deling nog steeds noodzakelijk, veilig, rechtmatig en afgestemd op verklaringen en registers? | Periodieke beoordeling, auditbewijsmateriaal, corrigerende maatregelen, bewijsmateriaal bij beëindiging |
Het Enterprise PII Collection, Use, Disclosure and Sharing Policy maakt de eis aan de kant van de verwerkingsverantwoordelijke expliciet:
[Verwerkingsverantwoordelijke] De leveranciers-/inkoopeigenaar MOET de identiteit van de ontvanger, de rol van de ontvanger, het verwerkingsdoel van de verstrekking, PII-categorieën, de frequentie van deling, de verwerkingslocatie en de gezaghebbende bron in REG08 registreren voordat terugkerende externe deling begint.
REG08 is het register voor ontvangers en privacyrelaties met derde partijen. Het mag niet losstaan van de verwerkingsinventaris. Het Enterprise PII Processing Inventory and Lawful Basis Policy vereist:
[Beide] De leveranciers-/inkoopeigenaar MOET vóór goedkeuring van de overeenkomst of bij een wezenlijke wijziging van de relatie verifiëren dat externe ontvangers, verwerkers, subverwerkers en gegevensdelingsregistraties in REG02 overeenkomen met REG08.
Dit sluit een veelvoorkomend audithiaat. REG02 kan “productanalyse voor interne verbetering” vermelden, terwijl REG08 “analysepartner voor benchmarking” vermeldt. Als het doel, de ontvanger, de rechtsgrondslag, gegevenscategorieën of bewaarregels niet overeenkomen, heeft de organisatie een tekortkoming in de verantwoordingsplicht.
Wat elke gegevensdelingsovereenkomst moet bevatten
Een gegevensdelingsovereenkomst onder GDPR en ISO 27701:2025 mag niet leunen op generieke vertrouwelijkheidstaal. Zij moet de werkelijke gegevensstroom, rolclassificatie, het risicoprofiel en de operationele interfaces weerspiegelen.
| Clausulegebied | Waarom dit belangrijk is |
|---|---|
| Partijen en rollen | Bevestigt of elke partij een zelfstandige verwerkingsverantwoordelijke, gezamenlijke verwerkingsverantwoordelijke, verwerker of andere ontvanger is |
| Doel en rechtsgrondslag | Koppelt de verstrekking aan een geldig doel en een geldige rechtsgrondslag onder GDPR |
| Gegevenscategorieën en betrokkenen | Beperkt de overeenkomst tot gedefinieerde PII-categorieën en categorieën betrokkenen |
| Gegevensminimalisatie | Voorkomt dat velden worden gedeeld die niet noodzakelijk zijn voor het doel |
| Transparantieverplichtingen | Wijst verantwoordelijkheden voor privacyverklaringen en communicatie toe |
| Voorwaarden voor bijzondere categorieën | Voegt expliciete waarborgen en onderbouwing toe wanneer gegevens onder Article 9 betrokken zijn |
| Doorgiftemethode | Vereist beveiligde kanalen zoals versleutelde API’s, SFTP, beveiligde portalen of gelijkwaardige beheersmaatregelen |
| Toegangscontrole | Definieert wie toegang heeft tot gedeelde gegevens en hoe toegang wordt goedgekeurd, beoordeeld en ingetrokken |
| Bewaring en verwijdering | Stelt bewaarlimieten, verwijderingstriggers, teruggaveverplichtingen en eisen aan bewijsmateriaal vast |
| Verdere verstrekking | Beperkt deling met gelieerde ondernemingen, onderaannemers, publieke instanties of commerciële partners zonder voorwaarden |
| Samenwerking bij rechten van betrokkenen | Definieert routering, bevestiging, identiteitsvalidatie, responscoördinatie en bewijsmateriaal voor afsluiting |
| Incidentmelding | Definieert meldtermijnen, inhoud, escalatiecontacten en verwachtingen voor samenwerking |
| Audit en assurance | Maakt beoordeling van bewijsmateriaal, attesten over beheersmaatregelen, certificeringen of auditondersteuning mogelijk |
| Wijzigingsbeheer | Vereist herbeoordeling bij nieuwe doeleinden, nieuwe gegevenscategorieën, nieuwe locaties of nieuwe ontvangers |
| Beëindiging | Omvat teruggave van gegevens, vernietiging, intrekking van toegangsrechten en certificering van verwijdering |
De Zenith Blueprint, fase Controls in Action, stap 23, geeft het perspectief van leveranciersovereenkomsten:
Belangrijke gebieden die doorgaans in leveranciersovereenkomsten worden behandeld, zijn onder meer:
✓ vertrouwelijkheidsverplichtingen, inclusief reikwijdte, duur en beperkingen op verstrekking aan derden; ✓ verantwoordelijkheden voor toegangscontrole, zoals wie toegang heeft tot uw gegevens, hoe inloggegevens worden beheerd en welke monitoring aanwezig is; ✓ technische en organisatorische maatregelen voor gegevensbescherming, encryptie, beveiligde overdracht, back-up en beschikbaarheidsverplichtingen; ✓ termijnen en protocollen voor incidentmelding, vaak met gedefinieerde tijdvensters (bijv. “melden binnen 24 uur”); ✓ auditrechten, inclusief frequentie, reikwijdte en toegang tot relevant bewijsmateriaal (bijv. penetratietestrapporten, SoA, certificeringen); ✓ beheersmaatregelen voor onderaannemers, waarbij uw leverancier verplicht wordt gelijkwaardige beveiligingsverplichtingen door te leggen aan downstream partners; ✓ bepalingen aan het einde van het contract, zoals teruggave of vernietiging van gegevens, terugvordering van activa en deactivering van accounts.
Enterprise juridische governance versterkt dit punt. Het Legal and Regulatory Compliance Policy, Governancevereisten 5.3.1.2, identificeert contracten die betrekking hebben op:
Contracten met gegevensdeling, intellectuele-eigendomsrechten, aansprakelijkheidsbeperkingen of auditclausules.
Daarmee bevindt governance van gegevensdeling zich op het snijvlak van privacy, juridische zaken, commercieel risico, leveranciersassurance en beveiligingsoperaties.
Classificatie en beveiligde overdracht vormen de ontbrekende brug
Veel problemen met gegevensdeling beginnen bij gebrekkige classificatie. Als de proceseigenaar niet kan aangeven of de dataset publiek, intern, vertrouwelijk of beperkt is, of gereguleerde PII bevat, blijft de overeenkomst vaag en worden de technische beheersmaatregelen inconsistent.
Clarysec’s Data Classification and Labeling Policy - SME stelt:
Gegevensdelingsovereenkomsten of geheimhoudingsovereenkomsten moeten verwijzen naar vereisten voor classificatieafhankelijke behandeling.
Voor enterprise-omgevingen vereist het Data Classification and Labeling Policy dat bepaalde gegevens:
Alleen extern mogen worden gedeeld onder een geheimhoudingsovereenkomst of gelijkwaardige contractuele waarborgen.
Het classificatielabel moet in de overeenkomst of beveiligingsbijlage worden opgenomen. Als de supporttickethistorie als vertrouwelijk is geclassificeerd en PII bevat, moet de overeenkomst toegestane ontvangers, goedgekeurde doorgiftemethoden, opslaglocaties, toegangscontroles, monitoring, verwachtingen rond verwijdering en assurancebewijsmateriaal definiëren.
De Zenith Blueprint, fase Controls in Action, stap 22, licht de operationele kant van informatieoverdracht toe:
In de kern vereist deze beheersmaatregel dat de organisatie:
✓ definieert hoe informatie mag worden overgedragen, zowel intern als extern; ✓ bepaalt welke methoden zijn toegestaan (bijv. versleutelde e-mail, beveiligde portalen, SFTP, API’s, fysieke levering met encryptie); ✓ doorgiftemethoden afstemt op informatieclassificatie (zoals gedefinieerd in 5.12 en zichtbaar gemaakt via 5.13); ✓ en waarborgt dat alle partijen die bij de overdracht betrokken zijn hun rollen, verantwoordelijkheden en verplichtingen begrijpen.
Voor mkb-organisaties maakt het Third-Party and Supplier Security Policy - SME de verwachting direct:
Alle gegevens die met leveranciers worden gedeeld, moeten worden beschermd met encryptie en worden verzonden via beveiligde protocollen (bijv. HTTPS, SFTP).
Enterprise leveranciersgovernance voegt meer detail toe. Het Third party and supplier security policy vereist gegevensverwerkingseisen, waaronder:
Vereisten voor gegevensverwerking, inclusief opslaglocatie, toegangscontroles en clausules voor teruggave of vernietiging.
Deze eisen mogen niet worden weggestopt in een vragenlijst. Zij moeten afdwingbare contractuele voorwaarden zijn en traceerbaar zijn naar REG08, technische configuratie en auditbewijsmateriaal.
Voorbeeld: goedkeuring van Sarahs AI-analysepartner
Sarahs fintechbedrijf wil gepseudonimiseerde klant-ID’s, transactiepatronen, gebruiksmetrieken en informatie over supportniveaus delen met een AI-analysepartner voor personalisatie en voorspelling van klantverloop. De partner kan de gegevens combineren met zijn analysemodellen en inzichten terugleveren aan het fintechbedrijf.
Een beheerste workflow ziet er als volgt uit.
Eerst maakt de leveranciers-/inkoopeigenaar de REG08-registratie aan. De Privacy Lead of PIMS-manager classificeert de relatie. Als de partner analysedoeleinden en modelontwerp bepaalt buiten Sarahs instructies om, kan de rol zelfstandige verwerkingsverantwoordelijke of gezamenlijke verwerkingsverantwoordelijke zijn in plaats van verwerker.
| Veld | Voorbeeldwaarde |
|---|---|
| Ontvanger | AI Analytics Inc. |
| Rol van ontvanger | Zelfstandige verwerkingsverantwoordelijke, in afwachting van definitieve juridische validatie |
| Rechtsgrondslag | Gerechtvaardigde belangen, LIA aanwezig in dossier |
| PII-categorieën | Klant-ID, transactiehistorie, gebruiksmetrieken, supportniveau |
| Waarborgen | Pseudonimisering, minimalisatie op veldniveau, versleutelde API, toegangslogging |
| Doel | Productpersonalisatie en voorspelling van klantverloop |
| Frequentie van deling | Dagelijks via API |
| Verwerkingslocatie | EU, Ierland |
| Beheersende overeenkomst | DSA-2026-042 |
| Beoordelingsdatum | 2027-04-01 |
Vervolgens wordt REG02 afgestemd. Als de verwerkingsinventaris alleen “interne productanalyse” beschrijft, moet zij worden bijgewerkt voordat externe deling begint. De rechtsgrondslag moet worden gedocumenteerd en, als het doel is gewijzigd, kan een verenigbaarheidstoets of beoordeling van gerechtvaardigde belangen nodig zijn.
Daarna past de gegevenseigenaar classificatie en gegevensminimalisatie toe. E-maildomeinen van beheerders zijn mogelijk niet noodzakelijk. Account-ID’s kunnen worden vervangen door partnerspecifieke pseudonieme ID’s. Het supportniveau mag alleen worden behouden als dit nodig is voor het goedgekeurde doel.
Vervolgens onderhandelen Juridische Zaken, privacy en beveiliging over de gegevensdelingsovereenkomst en de beveiligingsbijlage. De overeenkomst verbiedt heridentificatie, beperkt verdere verstrekking, definieert bewaring, vereist bewijsmateriaal voor verwijdering, specificeert termijnen voor incidentmelding, bevat audit- of assurancerechten en definieert exitstappen.
Daarna worden de privacyverklaring en de workflow voor verzoeken van betrokkenen bijgewerkt. Het Enterprise PII Principal Rights Management Policy vereist:
[Beide] De leveranciers-/inkoopeigenaar MOET bevestigingen van derden over meldingen met betrekking tot rechten volgen in REG08 voordat het gerelateerde REG06-verzoek wordt afgesloten.
Voor mkb-organisaties geeft het Data Protection and Privacy Policy - SME een praktische serviceverwachting:
De privacycoördinator moet verzoeken binnen 3 werkdagen bevestigen en binnen 30 dagen beantwoorden.
Tot slot dwingt engineering de overeenkomst technisch af. API-inloggegevens worden afgebakend. Overdrachten gebruiken HTTPS. Logboeken registreren gegevensopvragingen. Waarschuwingen detecteren ongebruikelijke activiteit. Toegang wordt beoordeeld. Bewaring wordt waar mogelijk geautomatiseerd. De overeenkomst wordt een levend beheersingssysteem, geen PDF.
Cross-compliance mapping voor GDPR, ISO 27701, DORA, NIS2, NIST en COBIT 19
Governance van gegevensdeling hoort zelden bij één enkel kader. Zij raakt aan GDPR-verantwoordingsplicht, privacyactiviteiten onder ISO/IEC 27701:2025, managementsysteemvereisten van ISO/IEC 27001:2022, beheersmaatregelen van ISO/IEC 27002:2022, DORA-risico’s van derde partijen, beveiliging van de toeleveringsketen onder NIS2, uitkomsten van NIST CSF 2.0 en governanceverwachtingen van COBIT 19.
ISO/IEC 27001:2022 clausule 4.2 vereist dat organisaties belanghebbenden en hun relevante eisen begrijpen. Clausule 5.1 vereist dat leiderschap informatiebeveiligingseisen integreert in bedrijfsprocessen. Voor gegevensdeling betekent dit dat partnerafhankelijkheden, contractuele eisen, wettelijke verplichtingen en risicobesluiten binnen het ISMS en PIMS moeten vallen, niet daarbuiten.
De meest relevante ISO/IEC 27002:2022-beheersmaatregelen zijn:
- 5.14 Information transfer
- 5.20 Addressing information security within supplier agreements
- 5.34 Privacy and protection of PII
Zenith Controls helpt organisaties deze beheersmaatregelen als mappingankers te gebruiken. Het koppelt ISO/IEC 27002:2022-beheersmaatregel 5.14 aan bescherming van gegevens tijdens transport en contractuele eisen, waaronder NIST CSF 2.0 PR.DS-02 en GV.SC-05, DORA Article 30(2)(d) en GDPR Article 46 waar waarborgen voor internationale doorgifte relevant zijn. Het koppelt beheersmaatregel 5.20 aan governance van leveranciersovereenkomsten, waaronder NIS2 Article 21(2)(d) beveiliging van de toeleveringsketen en DORA Chapter V over ICT-risico’s van derde partijen. Het koppelt beheersmaatregel 5.34 aan privacy en bescherming van PII, waaronder GDPR Article 5(2) verantwoordingsplicht en ondersteunende beheersmaatregelen zoals encryptie, verwijdering, leveranciersbeheer en doelbinding.
| Kaderperspectief | Wat governance van gegevensdeling moet aantonen |
|---|---|
| GDPR | Rechtsgrondslag, transparantie, doelbinding, gegevensminimalisatie, bewaring, beveiliging, verantwoordingsplicht, samenwerking rond rechten |
| ISO/IEC 27701:2025 | Duidelijkheid over PIMS-rollen, privacybeheersmaatregelen, gedocumenteerde verwerking, governance van verstrekkingen, bewijsmateriaal voor privacyactiviteiten |
| ISO/IEC 27001:2022 | ISMS-toepassingsgebied, risicobeoordeling, risicobehandeling, leveranciersmaatregelen, beheersmaatregelen voor overdracht, monitoring, audit, directiebeoordeling |
| ISO/IEC 27002:2022 | Informatieoverdracht, beveiliging in leveranciersovereenkomsten, privacy en bescherming van PII |
| NIS2 | Toezicht door het management, beveiliging van de toeleveringsketen, risicobeheer met een all-hazardsbenadering, incidentafhandeling, training, toegangscontrole |
| DORA | Levenscyclus van ICT-derden, contractregisters, incidentondersteuning, auditrechten, gegevenslocatie, exit en weerbaarheid |
| NIST CSF 2.0 | GOVERN-, IDENTIFY-, PROTECT-, DETECT-, RESPOND- en RECOVER-uitkomsten voor risico’s van derde partijen en gegevensrisico’s |
| COBIT 19 | Governancedoelstellingen, verantwoordingsplicht, risico-eigenaarschap, prestaties van beheersmaatregelen, assurance en verbetering |
Het doel is niet zeven nalevingsprogramma’s. Het doel is één beheerste levenscyclus voor gegevensdeling die herbruikbaar bewijsmateriaal oplevert.
Hoe auditors uw gegevensdelingsovereenkomsten testen
Een sterk governanceproces moet steekproeven kunnen doorstaan. Auditors stoppen niet bij de ondertekende overeenkomst. Zij testen de levenscyclus.
Een auditor voor ISO/IEC 27001:2022 en ISO/IEC 27701:2025 zal vragen of het ISMS- en PIMS-toepassingsgebied externe deling omvat, of de risicobeoordeling de relatie dekt, of beheersmaatregelen zijn geselecteerd en uitgevoerd, en of het management privacy- en beveiligingsrisico’s van derde partijen beoordeelt.
Een GDPR-beoordelaar of toezichthoudende autoriteit richt zich op verantwoordingsplicht. Zij vragen welke persoonsgegevens zijn gedeeld, waarom, op welke rechtsgrondslag, of betrokkenen zijn geïnformeerd, hoelang gegevens zijn bewaard, of bijzondere categorieën gegevens betrokken waren, of internationale doorgiften zijn beoordeeld en of verzoeken tot uitoefening van rechten zijn gerouteerd en onderbouwd met bewijsmateriaal.
Een DORA-beoordelaar, met name in financiële dienstverlening, vraagt of de regeling een kritieke of belangrijke functie ondersteunt, of zij in het ICT-contractenregister staat, en of het contract incidentondersteuning, auditrechten, gegevenslocatie, voorwaarden voor onderuitbesteding, beëindigingsrechten en geteste exitplanning omvat.
Een beoordelaar voor NIST CSF 2.0 kijkt naar GOVERN-uitkomsten in leveranciersrisicobeheer, PROTECT-uitkomsten in beheersmaatregelen voor gegevens tijdens transport, RESPOND-uitkomsten in incidentinterfaces en RECOVER-uitkomsten in exit- en continuïteitsplanning.
Een COBIT 19- of ISACA-achtige auditor richt zich op beslissingsrechten, risicobereidheid, batenrealisatie, resource-optimalisatie, complianceverplichtingen, metrieken, uitzonderingen en voortdurende verbetering.
| Audittest | Verwacht bewijsmateriaal |
|---|---|
| Selecteer één actieve gegevensdelingspartner | Ondertekende gegevensdelingsovereenkomst of gelijkwaardig document, REG08-registratie, rolclassificatie |
| Traceer naar verwerkingsinventaris | REG02-registratie met doel, rechtsgrondslag, PII-categorieën, bewaring, ontvangers |
| Verifieer classificatie | Registratie van gegevensclassificatie en verwerkingsvereisten waarnaar in de overeenkomst wordt verwezen |
| Verifieer beveiligingsmaatregelen | Encryptie, beveiligd protocol, toegangscontrole, logging, opslaglocatie, monitoringbewijsmateriaal |
| Verifieer proces voor rechten van betrokkenen | REG06-verzoekbewijsmateriaal, melding aan ontvanger, bevestiging gevolgd in REG08 |
| Verifieer bewaring en beëindiging | Bewaarregel, verwijderingsprocedure, clausule voor teruggave of vernietiging, verwijderingscertificaat indien beëindigd |
| Verifieer beoordeling | Periodieke beoordelingsregistratie, beoordeelde wijzigingen, gevolgde uitzonderingen en corrigerende maatregelen |
Als uw team dit bewijsmateriaal niet snel kan samenstellen, is het proces te afhankelijk van geheugen.
Veelvoorkomende valkuilen in governance van gegevensdeling
Clarysec ziet telkens vijf patronen van tekortkomingen.
Het eerste is het verwarren van een verwerkersovereenkomst met een gegevensdelingsovereenkomst. Verwerkersclausules lossen de verantwoordingsplicht tussen verwerkingsverantwoordelijken of gezamenlijke verwerkingsverantwoordelijken niet op.
Het tweede is zwakke registerhygiëne. REG02 en REG08 spreken elkaar tegen. De privacyverklaring verwijst breed naar “businesspartners”, maar de verwerkingsinventaris bevat geen overeenkomend verwerkingsdoel voor verstrekking.
Het derde is gebrekkige routering van verzoeken van betrokkenen. Een betrokkene vraagt om wissing, maar niemand weet welke ontvangers moeten worden geïnformeerd of hoe bevestiging wordt gevolgd.
Het vierde is generieke beveiligingstaal. “Passende beveiliging” is niet genoeg. De overeenkomst moet doorgiftemethoden, encryptie, toegangscontroles, logging, opslaglocatie, incidenttermijnen, verwijdering en assurance specificeren.
Het vijfde is het negeren van verdere verstrekking. Moderne SaaS-ecosystemen omvatten cloudplatforms, AI-diensten, analyseleveranciers, supporttools, managedserviceproviders, gelieerde ondernemingen en publieke instanties. Governance van gegevensdeling moet downstream verstrekkingen beheersen waar die de verantwoordingsplicht raken.
Het Processor, Subprocessor and Third-Party Privacy Management Policy legt de operationele koppeling voor verwerker- en subverwerkersrelaties vast:
[Beide] De leveranciers-/inkoopeigenaar MOET waarborgen dat contracten met verwerkers en subverwerkers privacyondersteuning, beveiligingsassurance, een incidentinterface via PII15, teruggave of verwijdering via PII10, koppeling voor doorgiften via PII13 en samenwerking bij audit of assurance bevatten voordat goedkeuring plaatsvindt.
Ook wanneer de relatie tussen verwerkingsverantwoordelijken bestaat, blijft de governancelogica waardevol: privacyondersteuning, beveiligingsassurance, incidentinterface, koppeling voor doorgiften, teruggave of verwijdering en auditsamenwerking moeten bewust worden ontworpen.
Praktische checklist voor uw volgende gegevensdelingsovereenkomst
Gebruik deze checklist voordat u terugkerende externe deling van persoonsgegevens goedkeurt.
- Bevestig de privacyrol van de ontvanger in REG08.
- Bevestig vóór goedkeuring dat REG02 en REG08 op elkaar zijn afgestemd.
- Documenteer het verwerkingsdoel van de verstrekking en de rechtsgrondslag.
- Controleer of een nieuw doel een verenigbaarheidstoets vereist.
- Identificeer PII-categorieën, categorieën betrokkenen en bijzondere categorieën gegevens.
- Pas gegevensminimalisatie toe en verwijder onnodige velden.
- Verwijs in de overeenkomst naar vereisten voor classificatieafhankelijke behandeling.
- Definieer goedgekeurde doorgiftemethoden en encryptie-eisen.
- Specificeer verwachtingen voor toegangscontrole, logging, monitoring en opslaglocatie.
- Wijs verantwoordelijkheden voor transparantie en actualisering van privacyverklaringen toe.
- Definieer routering, bevestiging, opvolging en afsluitingsbewijsmateriaal voor verzoeken van betrokkenen.
- Definieer bewijsmateriaal voor bewaring, verwijdering, teruggave en beëindiging.
- Beperk verdere verstrekking en vereis kennisgeving van wijzigingen.
- Neem termijnen voor incidentmelding en samenwerkingsvereisten op.
- Neem rechten op audit, assurance of beoordeling van bewijsmateriaal op.
- Plan periodieke beoordeling en triggers voor herbeoordeling.
Waar Clarysec past
De waarde van Clarysec ligt niet alleen in sjablonen. Zij ligt in de verbinding tussen beleid, registers, bewijsmateriaal, auditlogica en cross-compliance mapping.
De Zenith Blueprint biedt implementatieteams een 30-stappenroadmap om beheersvereisten om te zetten in werkende praktijken. Voor gegevensdeling helpt stap 22 teams bij het ontwerpen van regels voor informatieoverdracht, terwijl stap 23 privacy, leveranciersovereenkomsten, wettelijke eisen, PII-bescherming en contractuele verplichtingen met elkaar verbindt.
Zenith Controls biedt het kompas voor cross-compliance. Voor dit onderwerp koppelt het ISO/IEC 27002:2022-beheersmaatregelen 5.34, 5.14 en 5.20 aan het bredere auditverhaal: privacybescherming, informatieoverdracht en governance van leveranciersovereenkomsten. Het helpt CISO’s, FG’s, compliancemanagers, inkoopteams en auditors dezelfde taal te spreken bij de mapping van verwachtingen onder GDPR, ISO/IEC 27701:2025, ISO/IEC 27001:2022, NIS2, DORA, NIST CSF 2.0 en COBIT 19.
De PIMS-beleidsset van Clarysec geeft organisaties vervolgens de operationele regels: classificeer privacyrelaties, onderhoud verwerkings- en ontvangersregisters, verifieer registerafstemming, definieer rechtsgrondslag, beheer rechten van betrokkenen, beheers clausules voor leveranciers en derde partijen, dwing classificatieafhankelijke behandeling af en bewaar bewijsmateriaal.
Als uw organisatie persoonsgegevens deelt met partners, platforms, gelieerde ondernemingen, publieke instanties, analyseaanbieders, AI-diensten of deelnemers aan een SaaS-ecosysteem, begin dan niet met het contract. Begin met governance.
Gebruik Zenith Blueprint: een 30-stappenroadmap voor auditors om gegevensdeling op te nemen in uw ISMS- en PIMS-implementatieplan. Gebruik Zenith Controls: de cross-compliance gids om ISO/IEC 27002:2022-beheersmaatregelen 5.34, 5.14 en 5.20 te mappen op assuranceverwachtingen onder GDPR, NIS2, DORA, NIST en COBIT. Implementeer vervolgens het PIMS-beleid van Clarysec, waaronder het PII Collection, Use, Disclosure and Sharing Policy, PII Processing Inventory and Lawful Basis Policy en Processor, Subprocessor and Third-Party Privacy Management Policy, zodat elke overeenkomst wordt ondersteund door registers, workflows, waarborgen en bewijsmateriaal.
De praktische volgende stap is eenvoudig: selecteer uw drie externe gegevensdelingsrelaties met het hoogste risico en toets ze aan REG02, REG08, rechtsgrondslag, routering van verzoeken van betrokkenen, beheersmaatregelen voor doorgifte, bewaring en auditbewijsmateriaal. Als de bewijsketen breekt, kan Clarysec u helpen deze opnieuw op te bouwen tot een auditklaar governancemodel voor gegevensdeling.
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council