Guvernanța acordurilor de partajare a datelor pentru GDPR și ISO 27701

Este ora 16:00 într-o zi de marți, iar Sarah, CISO într-o companie FinTech aflată în creștere rapidă, analizează un acord de partajare a datelor primit de la un partener strategic de analiză IA. Echipa de vânzări este entuziasmată. Partenerul promite informații mai bune despre clienți, personalizare mai puternică și predicții mai rapide privind pierderea clienților. Echipa juridică este prudentă. Acordul este plin de formulări vagi precum „securitate rezonabilă din punct de vedere comercial” și spune foarte puțin despre termenele de răspuns la incidente, gestionarea drepturilor persoanelor vizate, păstrare, ștergere, drepturi de audit sau planificarea ieșirii.
Sarah vede imediat riscul. Partenerul acționează ca persoană împuternicită de operator, operator independent sau operator asociat? Cine validează temeiul juridic conform GDPR? Dacă un client depune o cerere de ștergere, ce proces asigură ștergerea datelor din mediul partenerului, din seturile de date derivate și, după caz, din fluxurile de antrenare a IA? Dacă partenerul suferă o încălcare a securității datelor, cine notifică pe cine, când și cu ce dovezi?
Nu este vorba despre un singur contract necorespunzător. Este un model operațional care cedează.
Companiile moderne SaaS, FinTech, healthtech, furnizorii de servicii administrate și platformele partajează date permanent prin API-uri, integrări, parteneriate de analiză, instrumente de asistență, platforme cloud, afiliați, solicitări din sectorul public și servicii IA. Limbajul comercial avansează adesea mai repede decât guvernanța. Se semnează un contract, se emite o cheie API, iar datele cu caracter personal încep să circule înainte ca echipele de confidențialitate, securitate, achiziții, inginerie și responsabilul cu protecția datelor (DPO) să fi convenit elementele de bază.
Conform GDPR, un acord de partajare a datelor nu este doar un artefact juridic. Este o dovadă a legalității, echității, transparenței, limitărilor legate de scop, reducerii la minimum a datelor, limitărilor legate de stocare, integrității, confidențialității și responsabilității. Conform ISO/IEC 27701:2025, acesta devine parte a unui Sistem de management al informațiilor privind confidențialitatea, sau PIMS, prin care organizația poate demonstra că informațiile de identificare personală sunt colectate, utilizate, divulgate, partajate, păstrate, protejate și eliminate prin procese guvernate.
Clarysec tratează guvernanța partajării datelor ca pe un sistem de control interfuncțional, nu ca pe un exercițiu de completare a unui model de contract. Folosind Zenith Blueprint, Zenith Controls și setul de politici PIMS Clarysec, organizațiile pot trece de la revizuiri ad-hoc ale acordurilor la un ciclu de viață pregătit pentru audit, care conectează clauze juridice, registre, decizii de risc, controale tehnice și dovezi de conformitate.
De ce eșuează acordurile de partajare a datelor în audituri reale
Majoritatea organizațiilor nu eșuează pentru că nu au redactat niciodată un contract. Ele eșuează deoarece contractul este desprins de realitatea operațională.
Un revizor de confidențialitate solicită registrul partajărilor de date. Echipa juridică trimite acordul semnat. Revizorul solicită apoi temeiul juridic, scopul divulgării, rolul destinatarului, categoriile de PII, regula de păstrare, locația prelucrării, metoda de transfer, rutarea cererilor persoanelor vizate, măsurile tehnice de protecție și dovezile revizuirii. Dintr-odată, acordul semnat este doar o piesă din ansamblu.
GDPR Article 5 impune ca prelucrarea datelor cu caracter personal să respecte legalitatea, echitatea, transparența, limitările legate de scop, reducerea la minimum a datelor, exactitatea, limitările legate de stocare, precum și integritatea și confidențialitatea. Article 5(2) adaugă responsabilitatea, ceea ce înseamnă că operatorul trebuie să poată demonstra conformitatea. Article 6 impune existența unui temei juridic valid. Article 9 ridică nivelul cerințelor pentru categoriile speciale de date cu caracter personal, inclusiv date privind sănătatea, date biometrice, genetice, politice, religioase și alte categorii sensibile.
În practică, un proces de guvernanță a acordurilor de partajare a datelor trebuie să răspundă la următoarele întrebări înainte de începerea partajării externe recurente:
- Cine este destinatarul și care este rolul său din perspectiva confidențialității?
- Ce date cu caracter personal sunt partajate și în ce scop?
- Ce temei juridic susține divulgarea?
- Este noul scop compatibil cu scopul inițial al colectării?
- Au fost informate persoanele vizate printr-o notă de informare privind confidențialitatea sau prin alt mecanism de transparență?
- Ce registre, aprobări și decizii de risc documentează partajarea?
- Cum sunt rutate drepturile persoanelor vizate între părți?
- Ce obligații de păstrare, ștergere, returnare și încetare se aplică?
- Ce măsuri de protecție acoperă transferul, stocarea, accesul, jurnalizarea, divulgarea ulterioară și capacitatea de auditare?
- Ce se întâmplă dacă partenerul modifică scopul, locația, subcontractanții sau categoriile de date?
Zenith Blueprint, faza Controale în acțiune, pasul 23, surprinde clar realitatea de audit:
Fundamentul acestui control este cunoașterea datelor. Organizația trebuie să știe ce PII colectează, unde se află acestea, de ce sunt prelucrate și cine le poate accesa. Fără această bază de referință, orice promisiune privind confidențialitatea este lipsită de substanță. Clasificarea și etichetarea (5.12–5.13) devin esențiale aici, deoarece PII nu pot fi protejate dacă nu sunt identificate.
Dacă acordul nu este corelat cu inventarul, clasificarea, păstrarea, controalele de securitate și procesul de gestionare a drepturilor, nu este guvernanță. Este doar un document într-un depozit.
Partajarea datelor nu este același lucru cu prelucrarea în numele unui client
O greșeală frecventă este tratarea fiecărei relații cu terți care implică date cu caracter personal ca scenariu de persoană împuternicită de operator. GDPR impune analiza rolurilor. O persoană împuternicită de operator acționează în numele unui operator. Un operator stabilește scopurile și mijloacele. Operatorii asociați stabilesc împreună scopurile și mijloacele. Unii destinatari sunt operatori independenți care primesc date pentru propriile scopuri.
Această distincție schimbă modelul de acord.
Un acord cu o persoană împuternicită de operator se concentrează pe instrucțiuni documentate, confidențialitate, subpersoane împuternicite, asistență, securitate, notificarea încălcărilor securității datelor, ștergere sau returnare și sprijin pentru audit. Un acord de partajare a datelor între operatori se concentrează mai mult pe temeiul juridic, scop, transparență, independența destinatarului, limite privind divulgarea ulterioară, coordonarea DSR, păstrare, măsuri de securitate și alocarea responsabilităților. Un acord între operatori asociați impune alocarea transparentă a obligațiilor și claritate privind procesul decizional comun.
Politicile PIMS ale Clarysec transformă această clasificare într-un punct de control obligatoriu. Politica Enterprise Processor, Subprocessor and Third-Party Privacy Management Policy prevede:
[Ambele roluri] Responsabilul pentru confidențialitate / Managerul PIMS TREBUIE să clasifice fiecare relație de confidențialitate cu terți ca operator, operator asociat, persoană împuternicită de operator, subpersoană împuternicită sau altă relație cu terți în REG08, înainte de aprobarea contractului sau înainte de începerea prelucrării PII, oricare dintre acestea survine prima.
Pentru IMM-uri, același principiu este exprimat mai simplu. Data Protection and Privacy Policy - SME, Cerințe de guvernanță 5.2.2, impune:
Contractele cu terți care gestionează date cu caracter personal trebuie să includă clauze privind protecția datelor și trebuie revizuite de directorul general sau de consilierul juridic.
Lecția este practică: înainte de redactarea clauzelor, clasificați relația. Rolul determină acordul, aprobările, măsurile de protecție, responsabilitățile și dovezile.
Ciclul de viață al guvernanței partajării datelor
Un flux matur pentru acordurile de partajare a datelor trebuie să funcționeze ca un proces operațional controlat, nu ca o escaladare juridică de urgență. Clarysec îl implementează, de regulă, prin șapte puncte de control conectate.
| Punct de control al guvernanței | Decizie de luat | Dovezi de păstrat |
|---|---|---|
| 1. Primire | Ce activitate de partajare a datelor este propusă, de către cine și pentru ce scop al organizației? | Formular de primire, responsabil de business, destinatar, set de date, data estimată de începere |
| 2. Clasificarea rolurilor | Este destinatarul operator, operator asociat, persoană împuternicită de operator, subpersoană împuternicită sau alt terț? | Clasificarea și aprobarea relației în REG08 |
| 3. Temei juridic și scop | Ce temei juridic GDPR susține divulgarea și este scopul compatibil? | Înregistrare de prelucrare REG02, notă privind temeiul juridic, evaluare de compatibilitate dacă este necesară |
| 4. Date și clasificare | Ce categorii și clasificări de PII sunt partajate? | Inventarul datelor, eticheta de clasificare, revizuirea reducerii la minimum a datelor |
| 5. Contract și măsuri de protecție | Ce clauze contractuale, controale de securitate, condiții de transfer și limite privind partajarea ulterioară se aplică? | DSA, DPA, clauze pentru operatori asociați, anexă de securitate, controale de transfer |
| 6. Integrare operațională | Cum sunt gestionate DSR, incidentele, păstrarea, ștergerea, solicitările de audit și revizuirile? | Flux DSR, interfață de gestionare a incidentelor, calendar de păstrare, calendar de revizuire |
| 7. Asigurare continuă | Partajarea este în continuare necesară, securizată, legală și aliniată cu notele de informare și registrele? | Revizuire periodică, dovezi de audit, acțiuni corective, dovezi privind încetarea |
Politica Enterprise PII Collection, Use, Disclosure and Sharing Policy face explicită cerința aplicabilă operatorului:
[Operator] Responsabilul pentru furnizori / achiziții TREBUIE să înregistreze identitatea destinatarului, rolul destinatarului, scopul divulgării, categoriile de PII, frecvența partajării, locația prelucrării și sursa autorității în REG08 înainte de începerea partajării externe recurente.
REG08 este registrul destinatarilor și al relațiilor de confidențialitate cu terții. Acesta nu trebuie să existe separat de inventarul activităților de prelucrare. Politica Enterprise PII Processing Inventory and Lawful Basis Policy impune:
[Ambele roluri] Responsabilul pentru furnizori / achiziții TREBUIE să verifice că înregistrările privind destinatarii externi, persoanele împuternicite de operator, subpersoanele împuternicite și partajarea datelor din REG02 sunt aliniate cu REG08 înainte de aprobarea acordului sau de o modificare semnificativă a relației.
Aceasta închide o lacună frecventă de audit. REG02 poate menționa „analiza utilizării produsului pentru îmbunătățire internă”, în timp ce REG08 menționează „partener de analiză pentru benchmarking”. Dacă scopul, destinatarul, temeiul juridic, categoriile de date sau regulile de păstrare nu sunt aliniate, organizația are o deficiență de responsabilitate.
Ce trebuie să conțină fiecare acord de partajare a datelor
Un acord de partajare a datelor conform GDPR și ISO 27701:2025 nu trebuie să se bazeze pe formulări generice de confidențialitate. El trebuie să reflecte fluxul real de date, clasificarea rolurilor, profilul de risc și interfețele operaționale.
| Domeniu al clauzei | De ce contează |
|---|---|
| Părți și roluri | Confirmă dacă fiecare parte este operator independent, operator asociat, persoană împuternicită de operator sau alt destinatar |
| Scop și temei juridic | Corelează divulgarea cu un scop valid și cu un temei juridic conform GDPR |
| Categorii de date și persoane vizate | Limitează acordul la categoriile de PII definite și la persoanele vizate afectate |
| Reducerea la minimum a datelor | Previne partajarea câmpurilor care nu sunt necesare pentru scop |
| Obligații de transparență | Alocă responsabilitățile privind nota de informare privind confidențialitatea și comunicările |
| Condiții pentru categorii speciale | Adaugă măsuri explicite de protecție și justificare atunci când sunt implicate date din Article 9 |
| Metoda de transfer | Impune canale securizate, precum API-uri criptate, SFTP, portaluri securizate sau controale echivalente |
| Controlul accesului | Definește cine poate accesa datele partajate și cum este accesul aprobat, revizuit și revocat |
| Păstrare și ștergere | Stabilește limite de păstrare, evenimente declanșatoare pentru ștergere, obligații de returnare și cerințe privind dovezile |
| Divulgare ulterioară | Restricționează partajarea cu afiliați, subcontractanți, organisme publice sau parteneri comerciali fără condiții |
| Cooperare DSR | Definește rutarea, confirmarea primirii, validarea identității, coordonarea răspunsului și dovezile de închidere |
| Notificarea incidentelor | Definește termenele de notificare, conținutul, contactele de escaladare și așteptările privind cooperarea |
| Audit și asigurare | Permite revizuirea dovezilor, atestări de conformitate, certificări sau sprijin pentru audit |
| Controlul schimbărilor | Impune reevaluare pentru scopuri noi, categorii noi de date, locații noi sau destinatari noi |
| Încetare | Acoperă returnarea datelor, distrugerea, revocarea accesului și certificarea ștergerii |
Zenith Blueprint, faza Controale în acțiune, pasul 23, oferă perspectiva acordurilor cu furnizorii:
Zonele principale abordate de obicei în acordurile cu furnizorii includ:
✓ Obligații de confidențialitate, inclusiv domeniul de aplicare, durata și restricțiile privind divulgarea către terți; ✓ Responsabilități privind controlul accesului, cum ar fi cine poate accesa datele dumneavoastră, cum sunt gestionate credențialele și ce monitorizare este implementată; ✓ Măsuri tehnice și organizatorice pentru protecția datelor, criptare, transmitere securizată, backup și angajamente privind disponibilitatea; ✓ Termene și protocoale de raportare a incidentelor, adesea cu intervale definite (de exemplu, „notificare în termen de 24 de ore”); ✓ Drepturi de audit, inclusiv frecvența, domeniul de aplicare și accesul la dovezi relevante (de exemplu, rapoarte de testare de penetrare, SoA, certificări); ✓ Controale pentru subcontractanți, care impun furnizorului să transmită obligații de securitate echivalente partenerilor săi din aval; ✓ Prevederi la încetarea contractului, precum returnarea sau distrugerea datelor, recuperarea activelor și dezactivarea conturilor.
Guvernanța juridică Enterprise consolidează această idee. Legal and Regulatory Compliance Policy, Cerințe de guvernanță 5.3.1.2, identifică acele contracte care implică:
Contracte care implică partajarea datelor, drepturi de proprietate intelectuală, limitări de răspundere sau clauze de audit.
Aceasta plasează guvernanța partajării datelor la intersecția dintre confidențialitate, juridic, risc comercial, asigurarea furnizorilor și operațiuni de securitate.
Clasificarea și transferul securizat sunt puntea lipsă
Multe eșecuri privind partajarea datelor încep cu o clasificare slabă. Dacă responsabilul de business nu poate preciza dacă setul de date este public, intern, confidențial, restricționat sau conține PII reglementate, acordul va fi vag, iar controalele tehnice vor fi inconsistente.
Politica Clarysec Data Classification and Labeling Policy - SME prevede:
Acordurile de partajare a datelor sau acordurile de confidențialitate (NDA) trebuie să facă trimitere la cerințele de gestionare aferente clasificării.
Pentru mediile Enterprise, Data Classification and Labeling Policy impune ca anumite date:
Să poată fi partajate extern numai în baza unui NDA sau a unor măsuri contractuale de protecție echivalente.
Eticheta de clasificare trebuie să apară în acord sau în anexa de securitate. Dacă istoricul tichetelor de asistență este clasificat drept confidențial și conține PII, acordul trebuie să definească destinatarii permiși, metodele de transfer aprobate, locațiile de stocare, controalele de acces, monitorizarea, așteptările privind ștergerea și dovezile de asigurare.
Zenith Blueprint, faza Controale în acțiune, pasul 22, explică partea operațională a transferului de informații:
În esență, acest control impune organizației:
✓ Să definească modul în care informațiile pot fi transferate, atât intern, cât și extern; ✓ Să stabilească metodele permise (de exemplu, e-mail criptat, portaluri securizate, SFTP, API-uri, livrare fizică cu criptare); ✓ Să alinieze metodele de transfer cu clasificarea informațiilor (așa cum este definită în 5.12 și făcută vizibilă prin 5.13); ✓ Și să se asigure că toate părțile implicate în transfer își înțeleg rolurile, responsabilitățile și obligațiile.
Pentru IMM-uri, Third-Party and Supplier Security Policy - SME formulează direct așteptarea:
Toate datele partajate cu furnizorii trebuie protejate prin criptare și transmise folosind protocoale securizate (de exemplu, HTTPS, SFTP).
Guvernanța furnizorilor Enterprise adaugă mai multe detalii. Third party and supplier security policy impune cerințe de gestionare a datelor, inclusiv:
Cerințe de gestionare a datelor, inclusiv locația de stocare, controale de acces și clauze privind returnarea sau distrugerea.
Aceste cerințe nu trebuie îngropate într-un chestionar. Ele trebuie să fie termeni contractuali aplicabili și trasabili la REG08, la configurația tehnică și la dovezile de audit.
Exemplu: aprobarea partenerului de analiză IA al lui Sarah
Compania FinTech a lui Sarah dorește să partajeze ID-uri pseudonimizate ale clienților, tipare de tranzacții, metrici de utilizare și informații privind nivelul de asistență cu un partener de analiză IA pentru personalizare și predicția pierderii clienților. Partenerul poate combina datele cu modelele sale analitice și poate furniza informații înapoi companiei FinTech.
Un flux guvernat ar arăta astfel.
Mai întâi, responsabilul pentru furnizori sau achiziții creează înregistrarea REG08. Responsabilul pentru confidențialitate sau Managerul PIMS clasifică relația. Dacă partenerul stabilește scopuri analitice și proiectarea modelului dincolo de instrucțiunile lui Sarah, rolul poate fi de operator independent sau operator asociat, nu de persoană împuternicită de operator.
| Câmp | Exemplu de valoare |
|---|---|
| Destinatar | AI Analytics Inc. |
| Rolul destinatarului | Operator independent, în așteptarea validării juridice finale |
| Temei juridic | Interes legitim, LIA la dosar |
| Categorii de PII | ID client, istoric al tranzacțiilor, metrici de utilizare, nivel de asistență |
| Măsuri de protecție | Pseudonimizare, reducere la minimum la nivel de câmp, API criptat, jurnalizarea accesului |
| Scop | Personalizarea produsului și predicția pierderii clienților |
| Frecvența partajării | Zilnic prin API |
| Locația prelucrării | UE, Irlanda |
| Acord aplicabil | DSA-2026-042 |
| Data revizuirii | 2027-04-01 |
În al doilea rând, REG02 este reconciliat. Dacă inventarul activităților de prelucrare descrie doar „analiza internă a utilizării produsului”, acesta trebuie actualizat înainte de începerea partajării externe. Temeiul juridic trebuie documentat, iar dacă scopul s-a schimbat, poate fi necesară o evaluare de compatibilitate sau o evaluare a interesului legitim.
În al treilea rând, responsabilul datelor aplică clasificarea și reducerea la minimum a datelor. Domeniile de e-mail ale administratorilor pot să nu fie necesare. ID-urile de cont pot fi înlocuite cu ID-uri pseudonime specifice partenerului. Nivelul de asistență poate fi păstrat numai dacă este necesar pentru scopul aprobat.
În al patrulea rând, echipele juridică, de confidențialitate și de securitate negociază acordul de partajare a datelor și anexa de securitate. Acordul interzice reidentificarea, restricționează divulgarea ulterioară, definește păstrarea, impune dovezi privind ștergerea, precizează termenele de notificare a incidentelor, include drepturi de audit sau de asigurare și definește pașii de ieșire.
În al cincilea rând, nota de informare privind confidențialitatea și fluxul DSR sunt actualizate. Politica Enterprise PII Principal Rights Management Policy impune:
[Ambele roluri] Responsabilul pentru furnizori / achiziții TREBUIE să urmărească în REG08 confirmarea primirii de către terți a notificărilor legate de drepturi înainte ca cererea REG06 aferentă să fie închisă.
Pentru IMM-uri, Data Protection and Privacy Policy - SME oferă o așteptare practică privind nivelul serviciului:
Coordonatorul pentru confidențialitate trebuie să confirme primirea cererilor în termen de 3 zile lucrătoare și să răspundă în termen de 30 de zile.
În final, echipa de inginerie aplică acordul. Credențialele API sunt limitate ca domeniu. Transferurile folosesc HTTPS. Jurnalele înregistrează extragerile de date. Alertele detectează activitatea neobișnuită. Accesul este revizuit. Păstrarea este automatizată acolo unde este posibil. Acordul devine un sistem de control activ, nu un PDF.
Maparea cerințelor de conformitate între GDPR, ISO 27701, DORA, NIS2, NIST și COBIT 19
Guvernanța partajării datelor aparține rareori unui singur cadru. Ea atinge responsabilitatea GDPR, operațiunile de confidențialitate din ISO/IEC 27701:2025, cerințele sistemului de management din ISO/IEC 27001:2022, controalele de securitate din ISO/IEC 27002:2022, riscul asociat terților în DORA, securitatea lanțului de aprovizionare în NIS2, rezultatele NIST CSF 2.0 și așteptările de guvernanță COBIT 19.
ISO/IEC 27001:2022 clauza 4.2 impune organizațiilor să înțeleagă părțile interesate și cerințele relevante ale acestora. Clauza 5.1 impune conducerii să integreze cerințele de securitate a informației în procesele de afaceri. Pentru partajarea datelor, aceasta înseamnă că dependențele față de parteneri, cerințele contractuale, obligațiile de reglementare și deciziile de risc trebuie să fie incluse în SMSI și PIMS, nu în afara lor.
Cele mai relevante controale ISO/IEC 27002:2022 sunt:
- 5.14 Transferul informațiilor
- 5.20 Tratarea securității informațiilor în acordurile cu furnizorii
- 5.34 Confidențialitatea și protecția PII
Zenith Controls ajută organizațiile să folosească aceste controale ca repere de mapare. Leagă ISO/IEC 27002:2022 controlul 5.14 de protecția datelor în tranzit și de cerințele contractuale, inclusiv NIST CSF 2.0 PR.DS-02 și GV.SC-05, DORA Article 30(2)(d) și GDPR Article 46 atunci când sunt relevante măsurile de protecție pentru transferurile internaționale. Leagă controlul 5.20 de guvernanța acordurilor cu furnizorii, inclusiv NIS2 Article 21(2)(d) privind securitatea lanțului de aprovizionare și DORA Chapter V privind riscul TIC asociat terților. Leagă controlul 5.34 de confidențialitatea și protecția PII, inclusiv responsabilitatea din GDPR Article 5(2) și controale-suport precum criptarea, ștergerea, managementul furnizorilor și limitările legate de scop.
| Perspectiva cadrului | Ce trebuie să demonstreze guvernanța partajării datelor |
|---|---|
| GDPR | Temei juridic, transparență, limitări legate de scop, reducerea la minimum a datelor, păstrare, securitate, responsabilitate, cooperare privind drepturile |
| ISO/IEC 27701:2025 | Claritatea rolurilor PIMS, controale privind confidențialitatea, prelucrare documentată, guvernanța divulgării, dovezi ale operațiunilor de confidențialitate |
| ISO/IEC 27001:2022 | Domeniul de aplicare al SMSI, evaluarea riscurilor, tratarea riscurilor, controale pentru furnizori, controale de transfer, monitorizare, audit, analiză efectuată de management |
| ISO/IEC 27002:2022 | Transferul informațiilor, securitatea acordurilor cu furnizorii, confidențialitatea și protecția PII |
| NIS2 | Supraveghere din partea conducerii, securitatea lanțului de aprovizionare, managementul riscurilor pentru toate tipurile de amenințări, gestionarea incidentelor, instruire, controlul accesului |
| DORA | Ciclul de viață TIC al terților, registre contractuale, sprijin pentru incidente, drepturi de audit, locația datelor, ieșire și reziliență |
| NIST CSF 2.0 | Rezultate GOVERN, IDENTIFY, PROTECT, DETECT, RESPOND, RECOVER pentru riscul asociat terților și datelor |
| COBIT 19 | Obiective de guvernanță, responsabilitate, deținerea riscului, performanța controlului, asigurare și îmbunătățire |
Obiectivul nu este să existe șapte programe de conformitate. Obiectivul este un singur ciclu de viață guvernat al partajării datelor, care produce dovezi reutilizabile.
Cum vor testa auditorii acordurile de partajare a datelor
Un proces solid de guvernanță trebuie să reziste eșantionării. Auditorii nu se vor opri la acordul semnat. Ei vor testa întregul ciclu de viață.
Un auditor ISO/IEC 27001:2022 și ISO/IEC 27701:2025 va întreba dacă domeniul de aplicare al SMSI și PIMS include partajarea externă, dacă evaluarea riscurilor acoperă relația, dacă au fost selectate și operate controalele și dacă managementul revizuiește riscul de confidențialitate și securitate asociat terților.
Un revizor GDPR sau o autoritate de supraveghere se va concentra pe responsabilitate. Va întreba ce date cu caracter personal au fost partajate, de ce, în baza cărui temei juridic, dacă persoanele vizate au fost informate, cât timp au fost păstrate datele, dacă au fost implicate date din categorii speciale, dacă transferurile internaționale au fost evaluate și dacă cererile de exercitare a drepturilor au fost rutate și documentate cu dovezi.
Un revizor DORA, mai ales în serviciile financiare, va întreba dacă aranjamentul susține o funcție critică sau importantă, dacă este inclus în registrul contractual TIC, dacă contractul include asistență pentru incidente, drepturi de audit, locația datelor, condiții de subcontractare, drepturi de încetare și planificare de ieșire testată.
Un evaluator NIST CSF 2.0 va căuta rezultate GOVERN în managementul riscului asociat furnizorilor, rezultate PROTECT în controalele pentru date în tranzit, rezultate RESPOND în interfețele pentru incidente și rezultate RECOVER în planificarea ieșirii și a continuității.
Un auditor COBIT 19 sau de tip ISACA se va concentra pe drepturi decizionale, apetitul la risc, realizarea beneficiilor, optimizarea resurselor, obligații de conformitate, metrici, excepții și îmbunătățire continuă.
| Test de audit | Dovezi așteptate |
|---|---|
| Selectarea unui partener activ de partajare a datelor | DSA semnat sau echivalent, înregistrare REG08, clasificarea rolului |
| Trasabilitate către inventarul activităților de prelucrare | Înregistrare REG02 cu scop, temei juridic, categorii de PII, păstrare, destinatari |
| Verificarea clasificării | Înregistrare privind clasificarea datelor și cerințe de gestionare menționate în acord |
| Verificarea controalelor de securitate | Criptare, protocol securizat, controlul accesului, jurnalizare, locație de stocare, dovezi de monitorizare |
| Verificarea procesului DSR | Dovezi ale cererii REG06, notificarea destinatarului, confirmare urmărită în REG08 |
| Verificarea păstrării și încetării | Regulă de păstrare, procedură de ștergere, clauză de returnare sau distrugere, certificat de ștergere dacă relația s-a încheiat |
| Verificarea revizuirii | Înregistrare de revizuire periodică, schimbări evaluate, excepții și acțiuni corective urmărite |
Dacă echipa dumneavoastră nu poate asambla rapid aceste dovezi, procesul depinde prea mult de memorie.
Capcane frecvente în guvernanța partajării datelor
Clarysec observă în mod repetat cinci tipare de eșec.
Primul este confundarea unui DPA cu un acord de partajare a datelor. Clauzele pentru persoana împuternicită de operator nu rezolvă responsabilitatea între operatori sau între operatori asociați.
Al doilea este igiena slabă a registrelor. REG02 și REG08 nu concordă. Nota de informare privind confidențialitatea se referă generic la „parteneri de afaceri”, dar inventarul activităților de prelucrare nu are un scop de divulgare corespondent.
Al treilea este rutarea slabă a DSR. O persoană vizată solicită ștergerea, dar nimeni nu știe ce destinatari trebuie notificați sau cum este urmărită confirmarea primirii.
Al patrulea este limbajul generic de securitate. „Securitatea adecvată” nu este suficientă. Acordul trebuie să precizeze metodele de transfer, criptarea, controalele de acces, jurnalizarea, locația de stocare, termenele pentru incidente, ștergerea și asigurarea.
Al cincilea este ignorarea divulgării ulterioare. Ecosistemele SaaS moderne includ platforme cloud, servicii IA, furnizori de analiză, instrumente de asistență, furnizori de servicii administrate, afiliați și organisme publice. Guvernanța partajării datelor trebuie să controleze divulgarea în aval atunci când aceasta afectează responsabilitatea.
Processor, Subprocessor and Third-Party Privacy Management Policy surprinde legătura operațională pentru relațiile cu persoanele împuternicite de operator și subpersoanele împuternicite:
[Ambele roluri] Responsabilul pentru furnizori / achiziții TREBUIE să se asigure că toate contractele cu persoane împuternicite de operator și subpersoane împuternicite includ asistență privind confidențialitatea, asigurare privind securitatea, interfață de gestionare a incidentelor prin PII15, returnare sau ștergere prin PII10, corelare privind transferul prin PII13 și cooperare pentru audit sau asigurare înainte de aprobare.
Chiar și atunci când relația este între operatori, logica de guvernanță rămâne valoroasă: asistența privind confidențialitatea, asigurarea privind securitatea, interfața de gestionare a incidentelor, corelarea privind transferul, returnarea sau ștergerea și cooperarea pentru audit trebuie proiectate deliberat.
Listă practică de verificare pentru următorul acord de partajare a datelor
Folosiți această listă înainte de aprobarea partajării externe recurente a datelor cu caracter personal.
- Confirmați rolul destinatarului din perspectiva confidențialității în REG08.
- Confirmați că REG02 și REG08 sunt aliniate înainte de aprobare.
- Documentați scopul divulgării și temeiul juridic.
- Verificați dacă un scop nou impune o evaluare de compatibilitate.
- Identificați categoriile de PII, categoriile de persoane vizate și datele din categorii speciale.
- Aplicați reducerea la minimum a datelor și eliminați câmpurile inutile.
- Includeți în acord cerințele de gestionare aferente clasificării.
- Definiți metodele de transfer aprobate și cerințele de criptare.
- Specificați așteptările privind controlul accesului, jurnalizarea, monitorizarea și locația de stocare.
- Alocați responsabilitățile privind transparența și actualizările notei de informare privind confidențialitatea.
- Definiți rutarea DSR, confirmarea primirii, urmărirea și dovezile de închidere.
- Definiți dovezile privind păstrarea, ștergerea, returnarea și încetarea.
- Restricționați divulgarea ulterioară și impuneți notificarea schimbărilor.
- Includeți termene de notificare a incidentelor și cerințe de cooperare.
- Includeți drepturi de audit, de asigurare sau de revizuire a dovezilor.
- Programați revizuirea periodică și evenimentele declanșatoare pentru reevaluare.
Unde se încadrează Clarysec
Valoarea Clarysec nu constă doar în modele. Ea constă în conexiunea dintre politici, registre, dovezi, logica de audit și maparea cerințelor de conformitate între cadre.
Zenith Blueprint oferă echipelor de implementare o foaie de parcurs în 30 de pași pentru transformarea cerințelor de control în practici funcționale. Pentru partajarea datelor, pasul 22 ajută echipele să proiecteze reguli pentru transferul informațiilor, iar pasul 23 conectează confidențialitatea, acordurile cu furnizorii, cerințele juridice, protecția PII și obligațiile contractuale.
Zenith Controls oferă busola pentru maparea cerințelor de conformitate între cadre. Pentru acest subiect, leagă controalele ISO/IEC 27002:2022 5.34, 5.14 și 5.20 de povestea mai largă de audit: protecția confidențialității, transferul informațiilor și guvernanța acordurilor cu furnizorii. Ajută CISO, DPO, managerii de conformitate, echipele de achiziții și auditorii să vorbească aceeași limbă atunci când mapează așteptările GDPR, ISO/IEC 27701:2025, ISO/IEC 27001:2022, NIS2, DORA, NIST CSF 2.0 și COBIT 19.
Setul de politici PIMS al Clarysec oferă apoi organizațiilor regulile operaționale: clasificarea relațiilor de confidențialitate, menținerea registrelor de prelucrare și de destinatari, verificarea alinierii registrelor, definirea temeiului juridic, gestionarea drepturilor persoanelor vizate, controlul clauzelor cu furnizorii și terții, aplicarea cerințelor de gestionare aferente clasificării și păstrarea dovezilor.
Dacă organizația dumneavoastră partajează date cu caracter personal cu parteneri, platforme, afiliați, organisme publice, furnizori de analiză, servicii IA sau participanți din ecosistemul SaaS, nu începeți cu contractul. Începeți cu guvernanța.
Folosiți Zenith Blueprint: foaia de parcurs în 30 de pași a auditorului pentru a integra partajarea datelor în planul de implementare SMSI și PIMS. Folosiți Zenith Controls: ghidul de mapare a cerințelor de conformitate între cadre pentru a mapa controalele ISO/IEC 27002:2022 5.34, 5.14 și 5.20 la așteptările de asigurare din GDPR, NIS2, DORA, NIST și COBIT. Apoi implementați politicile PIMS ale Clarysec, inclusiv PII Collection, Use, Disclosure and Sharing Policy, PII Processing Inventory and Lawful Basis Policy și Processor, Subprocessor and Third-Party Privacy Management Policy, astfel încât fiecare acord să fie susținut de registre, fluxuri de lucru, măsuri de protecție și dovezi.
Următoarea acțiune practică este simplă: selectați cele trei relații externe de partajare a datelor cu cel mai ridicat risc și testați-le în raport cu REG02, REG08, temeiul juridic, rutarea DSR, controalele de transfer, păstrarea și dovezile de audit. Dacă lanțul de dovezi se întrerupe, Clarysec vă poate ajuta să îl reconstruiți într-un model de guvernanță a partajării datelor pregătit pentru audit.
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council