⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Riadenie dohôd o zdieľaní údajov pre GDPR a ISO 27701

Igor Petreski

Je utorok 16:00 a Sarah, CISO v rýchlo rastúcej spoločnosti FinTech, sa pozerá na dohodu o zdieľaní údajov od strategického partnera pre AI analytiku. Obchodný tím je nadšený. Partner sľubuje lepšie poznatky o zákazníkoch, silnejšiu personalizáciu a rýchlejšiu predikciu odchodu zákazníkov. Právne oddelenie je opatrné. Dohoda je plná neurčitých formulácií, napríklad „komerčne primeraná bezpečnosť“, a takmer nič nehovorí o lehotách reakcie na incidenty, vybavovaní práv dotknutých osôb, uchovávaní, výmaze, právach na audit ani o plánovaní ukončenia spolupráce.

Sarah riziko vidí okamžite. Koná partner ako sprostredkovateľ, samostatný prevádzkovateľ alebo spoločný prevádzkovateľ? Kto overuje právny základ podľa GDPR? Ak zákazník podá žiadosť o výmaz, aký proces zabezpečí výmaz údajov z prostredia partnera, odvodených súborov údajov a prípadne aj z pipeline na trénovanie AI? Ak partner utrpí porušenie ochrany osobných údajov, kto koho informuje, kedy a s akými dôkazmi?

Toto nie je jeden zlý kontrakt. Toto je zlyhanie prevádzkového modelu.

Moderné SaaS, FinTech, healthtech, poskytovatelia riadených služieb a platformové podniky neustále zdieľajú údaje cez rozhrania API, integrácie, analytické partnerstvá, nástroje podpory, cloudové platformy, pridružené spoločnosti, žiadosti verejného sektora a AI služby. Obchodné dohody často postupujú rýchlejšie než riadiace mechanizmy. Zmluva sa podpíše, vydá sa API kľúč a osobné údaje začnú prúdiť ešte predtým, ako sa ochrana súkromia, bezpečnosť, obstarávanie, vývoj a DPO dohodnú na základných pravidlách.

Podľa GDPR nie je dohoda o zdieľaní údajov iba právnym artefaktom. Je dôkazom zákonnosti, spravodlivosti, transparentnosti, obmedzenia účelu, minimalizácie údajov, minimalizácie uchovávania, integrity, dôvernosti a preukázateľnej zodpovednosti. Podľa ISO/IEC 27701:2025 sa stáva súčasťou systému manažérstva informácií o ochrane súkromia, teda PIMS, v ktorom organizácia dokáže preukázať, že osobné údaje sa zhromažďujú, používajú, poskytujú, zdieľajú, uchovávajú, chránia a likvidujú prostredníctvom riadených procesov.

Clarysec pristupuje k riadeniu zdieľania údajov ako k medzifunkčnému systému kontrol, nie ako k cvičeniu vo vypĺňaní zmluvných šablón. Pomocou Zenith Blueprint, Zenith Controls a súboru politík Clarysec PIMS môžu organizácie prejsť od ad hoc preskúmania dohôd k životnému cyklu pripravenému na audit, ktorý prepája právne doložky, registre, rozhodnutia o rizikách, technické kontroly a dôkazy súladu.

Prečo dohody o zdieľaní údajov zlyhávajú pri reálnych auditoch

Väčšina organizácií nezlyhá preto, že by nikdy nenapísala zmluvu. Zlyhá preto, že zmluva je odtrhnutá od prevádzkovej reality.

Preskúmavateľ ochrany súkromia požiada o register zdieľania údajov. Právne oddelenie pošle podpísanú dohodu. Preskúmavateľ následne požiada o právny základ, účel poskytnutia, rolu príjemcu, kategórie PII, pravidlo uchovávania, lokalitu spracúvania, metódu prenosu, smerovanie žiadostí dotknutých osôb, technické ochranné opatrenia a dôkazy o preskúmaní. Podpísaná dohoda je zrazu iba jednou časťou skladačky.

GDPR Article 5 vyžaduje, aby sa spracúvanie osobných údajov riadilo zásadami zákonnosti, spravodlivosti, transparentnosti, obmedzenia účelu, minimalizácie údajov, správnosti, minimalizácie uchovávania a integrity a dôvernosti. Article 5(2) pridáva preukázateľnú zodpovednosť, čo znamená, že prevádzkovateľ musí byť schopný preukázať súlad. Article 6 vyžaduje platný právny základ. Article 9 zvyšuje požiadavky pri osobitných kategóriách osobných údajov vrátane údajov o zdraví, biometrických, genetických, politických, náboženských a ďalších citlivých kategórií.

V praxi musí proces riadenia dohôd o zdieľaní údajov zodpovedať tieto otázky ešte pred začiatkom opakovaného externého zdieľania:

  • Kto je príjemca a aká je jeho rola v oblasti ochrany súkromia?
  • Aké osobné údaje sa zdieľajú a na aký účel?
  • Aký právny základ podporuje poskytnutie údajov?
  • Je nový účel zlučiteľný s pôvodným účelom zberu údajov?
  • Boli fyzické osoby informované prostredníctvom oznámenia o ochrane osobných údajov alebo iného mechanizmu transparentnosti?
  • Ktoré registre, schválenia a rozhodnutia o rizikách preukazujú zdieľanie?
  • Ako sa medzi stranami smerujú práva dotknutých osôb?
  • Aké povinnosti uchovávania, výmazu, vrátenia a ukončenia sa uplatňujú?
  • Aké ochranné opatrenia chránia prenos, uchovávanie, prístup, logovanie, ďalšie poskytnutie a auditovateľnosť?
  • Čo sa stane, ak partner zmení účel, lokalitu, subdodávateľov alebo kategórie údajov?

Zenith Blueprint, fáza Controls in Action, Step 23, jasne vystihuje auditnú realitu:

Základom tejto kontroly je povedomie o údajoch. Organizácia musí vedieť, aké PII zhromažďuje, kde sa nachádzajú, prečo sa spracúvajú a kto k nim môže pristupovať. Bez tejto referenčnej úrovne sú akékoľvek prísľuby v oblasti ochrany súkromia prázdne. Klasifikácia a označovanie (5.12–5.13) sú tu nevyhnutné, pretože PII nemožno chrániť, ak nie sú identifikované.

Ak dohoda nie je prepojená s inventárom, klasifikáciou, uchovávaním, bezpečnostnými kontrolami a procesom práv dotknutých osôb, nejde o riadenie. Je to iba dokument v úložisku.

Zdieľanie údajov nie je to isté ako spracúvanie v mene zákazníka

Častou chybou je považovať každý vzťah s treťou stranou týkajúci sa osobných údajov za scenár sprostredkovateľa. GDPR vyžaduje analýzu rolí. Sprostredkovateľ koná v mene prevádzkovateľa. Prevádzkovateľ určuje účely a prostriedky. Spoloční prevádzkovatelia spoločne určujú účely a prostriedky. Niektorí príjemcovia sú samostatní prevádzkovatelia, ktorí prijímajú údaje na vlastné účely.

Toto rozlíšenie mení model dohody.

Zmluva so sprostredkovateľom sa zameriava na zdokumentované pokyny, dôvernosť, ďalších sprostredkovateľov, súčinnosť, bezpečnosť, oznámenie porušenia ochrany osobných údajov, výmaz alebo vrátenie údajov a podporu auditu. Dohoda o zdieľaní údajov medzi prevádzkovateľmi sa výraznejšie zameriava na právny základ, účel, transparentnosť, nezávislosť príjemcu, obmedzenia ďalšieho poskytovania, koordináciu DSR, uchovávanie, bezpečnostné opatrenia a rozdelenie zodpovedností. Dohoda spoločných prevádzkovateľov vyžaduje transparentné rozdelenie povinností a jasnosť pri spoločnom rozhodovaní.

Politiky Clarysec PIMS robia z tejto klasifikácie povinný kontrolný bod. Podniková Politika riadenia sprostredkovateľov, ďalších sprostredkovateľov a tretích strán v oblasti ochrany súkromia uvádza:

[Obe roly] Vedúci ochrany súkromia / manažér PIMS MUSÍ klasifikovať každý vzťah s treťou stranou v oblasti ochrany súkromia ako prevádzkovateľ, spoločný prevádzkovateľ, sprostredkovateľ, ďalší sprostredkovateľ alebo iný vzťah s treťou stranou v REG08 pred schválením zmluvy alebo pred začatím spracúvania PII, podľa toho, čo nastane skôr.

Pre MSP je rovnaká zásada vyjadrená jednoduchšie. Politika ochrany údajov a súkromia – MSP, požiadavka na riadenie 5.2.2, vyžaduje:

Zmluvy s tretími stranami, ktoré nakladajú s osobnými údajmi, musia obsahovať doložky o ochrane údajov a musí ich preskúmať generálny riaditeľ alebo právny poradca.

Poučenie je praktické: pred návrhom doložiek klasifikujte vzťah. Rola určuje dohodu, schválenia, ochranné opatrenia, zodpovednosti a dôkazy.

Životný cyklus riadenia zdieľania údajov

Zrelý pracovný tok dohody o zdieľaní údajov má pôsobiť ako riadený obchodný proces, nie ako núdzová právna eskalácia. Clarysec ho zvyčajne implementuje cez sedem prepojených kontrolných bodov.

Kontrolný bod riadeniaRozhodnutieDôkazy na uchovanie
1. Príjem požiadavkyAká aktivita zdieľania údajov sa navrhuje, kto ju navrhuje a na aký obchodný účel?Formulár príjmu požiadavky, vlastník biznisu, príjemca, súbor údajov, plánovaný dátum začiatku
2. Klasifikácia rolíJe príjemca prevádzkovateľ, spoločný prevádzkovateľ, sprostredkovateľ, ďalší sprostredkovateľ alebo iná tretia strana?Klasifikácia vzťahu a schválenie v REG08
3. Právny základ a účelAký právny základ podľa GDPR podporuje poskytnutie údajov a je účel zlučiteľný?Záznam v evidencii spracovateľských činností REG02, poznámka k právnemu základu, podľa potreby posúdenie zlučiteľnosti
4. Údaje a klasifikáciaKtoré kategórie a klasifikácie PII sa zdieľajú?Register dátového inventára, klasifikačné označenie, preskúmanie minimalizácie
5. Zmluva a ochranné opatreniaKtoré doložky dohody, bezpečnostné kontroly, podmienky prenosu a obmedzenia ďalšieho zdieľania sa uplatňujú?DSA, DPA, podmienky spoločných prevádzkovateľov, bezpečnostná príloha, kontroly prenosu
6. Prevádzková integráciaAko sa riešia DSR, incidenty, uchovávanie, výmaz, žiadosti o audit a preskúmania?Pracovný tok DSR, rozhranie pre incidenty, harmonogram uchovávania, kalendár preskúmaní
7. Priebežné uistenieJe zdieľanie stále nevyhnutné, bezpečné, zákonné a zosúladené s oznámeniami a registrami?Pravidelné preskúmanie, auditné dôkazy, nápravné opatrenia, dôkazy o ukončení

Podniková Politika zhromažďovania, používania, poskytovania a zdieľania PII výslovne stanovuje požiadavku na strane prevádzkovateľa:

[Prevádzkovateľ] Vlastník dodávateľského vzťahu / obstarávania MUSÍ v REG08 zaznamenať identitu príjemcu, rolu príjemcu, účel poskytnutia, kategórie PII, frekvenciu zdieľania, lokalitu spracúvania a zdroj oprávnenia pred začiatkom opakovaného externého zdieľania.

REG08 je register príjemcov a vzťahov s tretími stranami v oblasti ochrany súkromia. Nemá existovať oddelene od evidencie spracovateľských činností. Podniková Politika evidencie spracúvania PII a právneho základu vyžaduje:

[Obe roly] Vlastník dodávateľského vzťahu / obstarávania MUSÍ overiť, že záznamy o externých príjemcoch, sprostredkovateľoch, ďalších sprostredkovateľoch a zdieľaní údajov v REG02 sú zosúladené s REG08 pred schválením dohody alebo pri podstatnej zmene vzťahu.

Tým sa uzatvára bežná auditná medzera. REG02 môže uvádzať „produktová analytika na interné zlepšovanie“, zatiaľ čo REG08 uvádza „analytický partner na benchmarking“. Ak účel, príjemca, právny základ, kategórie údajov alebo pravidlá uchovávania nie sú zosúladené, organizácia má nedostatok v preukázateľnej zodpovednosti.

Čo má obsahovať každá dohoda o zdieľaní údajov

Dohoda o zdieľaní údajov podľa GDPR a ISO 27701:2025 sa nemá spoliehať na všeobecné ustanovenia o dôvernosti. Má odrážať skutočný tok údajov, klasifikáciu rolí, rizikový profil a prevádzkové rozhrania.

Oblasť doložkyPrečo je dôležitá
Strany a rolyPotvrdzuje, či je každá strana samostatným prevádzkovateľom, spoločným prevádzkovateľom, sprostredkovateľom alebo iným príjemcom
Účel a právny základPrepája poskytnutie údajov s platným účelom a právnym základom podľa GDPR
Kategórie údajov a dotknuté osobyObmedzuje dohodu na definované kategórie PII a dotknuté fyzické osoby
Minimalizácia údajovBráni zdieľaniu polí, ktoré nie sú nevyhnutné na daný účel
Povinnosti transparentnostiRozdeľuje zodpovednosti za oznámenie o ochrane osobných údajov a komunikáciu
Podmienky pre osobitné kategórieDopĺňa výslovné ochranné opatrenia a odôvodnenie, ak ide o údaje podľa Article 9
Metóda prenosuVyžaduje bezpečné komunikačné kanály, ako sú šifrované rozhrania API, SFTP, zabezpečené portály alebo rovnocenné kontroly
Riadenie prístupuDefinuje, kto môže pristupovať k zdieľaným údajom a ako sa prístup schvaľuje, preskúmava a odoberá
Uchovávanie a výmazStanovuje limity uchovávania, spúšťače výmazu, povinnosti vrátenia a požiadavky na dôkazy
Ďalšie poskytnutieObmedzuje zdieľanie s pridruženými spoločnosťami, subdodávateľmi, orgánmi verejnej moci alebo obchodnými partnermi bez splnenia podmienok
Spolupráca pri DSRDefinuje smerovanie, potvrdenie prijatia, overenie identity, koordináciu odpovede a dôkazy o uzavretí
Oznámenie incidentuDefinuje oznamovacie lehoty, obsah oznámenia, eskalačné kontakty a očakávanú súčinnosť
Audit a uistenieUmožňuje preskúmanie dôkazov, vyhlásenia o kontrolách, certifikácie alebo podporu auditu
Riadenie zmienVyžaduje prehodnotenie pri nových účeloch, nových kategóriách údajov, nových lokalitách alebo nových príjemcoch
UkončeniePokrýva vrátenie údajov, zničenie, zrušenie prístupových oprávnení a potvrdenie o výmaze

Zenith Blueprint, fáza Controls in Action, Step 23, poskytuje pohľad na zmluvy s dodávateľmi:

Kľúčové oblasti, ktoré sa zvyčajne riešia v zmluvách s dodávateľmi, zahŕňajú:

✓ Povinnosti zachovávať dôvernosť vrátane rozsahu, trvania a obmedzení poskytnutia tretím stranám; ✓ Zodpovednosti v oblasti riadenia prístupu, napríklad kto môže pristupovať k vašim údajom, ako sa spravujú prihlasovacie údaje a aké monitorovanie je zavedené; ✓ Technické a organizačné opatrenia na ochranu údajov, šifrovanie, bezpečný prenos, zálohovanie a záväzky dostupnosti; ✓ Lehoty a protokoly nahlasovania incidentov, často s definovanými časovými rámcami (napr. „oznámiť do 24 hodín“); ✓ Právo na audit vrátane periodicity, rozsahu a prístupu k relevantným dôkazom (napr. správy z penetračného testovania, SoA, certifikácie); ✓ Kontroly subdodávateľov, ktoré vyžadujú, aby dodávateľ preniesol rovnocenné bezpečnostné povinnosti na svojich následných partnerov; ✓ Ustanovenia pri ukončení zmluvy, napríklad vrátenie alebo zničenie údajov, obnova aktív a deaktivácia účtov.

Podnikové právne riadenie tento bod posilňuje. Politika právneho a regulačného súladu, požiadavka na riadenie 5.3.1.2, identifikuje zmluvy zahŕňajúce:

Zmluvy zahŕňajúce zdieľanie údajov, práva duševného vlastníctva, obmedzenia zodpovednosti alebo auditné doložky

Tým sa riadenie zdieľania údajov dostáva na priesečník ochrany súkromia, právnych otázok, obchodného rizika, uistenia dodávateľov a bezpečnostnej prevádzky.

Klasifikácia a bezpečný prenos sú chýbajúcim prepojením

Mnohé zlyhania pri zdieľaní údajov začínajú slabou klasifikáciou. Ak vlastník biznisu nevie uviesť, či je súbor údajov verejný, interný, dôverný, obmedzený alebo obsahuje regulované PII, dohoda bude nejasná a technické kontroly budú nekonzistentné.

Clarysec Politika klasifikácie a označovania údajov – MSP uvádza:

Dohody o zdieľaní údajov alebo dohody o mlčanlivosti (NDA) musia odkazovať na požiadavky na zaobchádzanie podľa klasifikácie.

Pre podnikové prostredia Politika klasifikácie a označovania údajov vyžaduje, že určité údaje:

Môžu byť externe zdieľané iba na základe NDA alebo rovnocenných zmluvných ochranných opatrení

Klasifikačné označenie má byť uvedené v dohode alebo v bezpečnostnej prílohe. Ak je história ticketov podpory klasifikovaná ako dôverná a obsahuje PII, dohoda má definovať povolených príjemcov, schválené metódy prenosu, lokality uchovávania, riadenie prístupu, monitorovanie, očakávania výmazu a dôkazy pre uistenie.

Zenith Blueprint, fáza Controls in Action, Step 22, vysvetľuje prevádzkovú stránku prenosu informácií:

Vo svojej podstate táto kontrola vyžaduje, aby organizácia:

✓ Definovala, ako sa informácie môžu prenášať interne aj externe; ✓ Určila, ktoré metódy sú povolené (napr. šifrovaný e-mail, zabezpečené portály, SFTP, rozhrania API, fyzické doručenie so šifrovaním); ✓ Zosúladila metódy prenosu s klasifikáciou informácií (ako je definovaná v 5.12 a zviditeľnená prostredníctvom 5.13); ✓ A zabezpečila, aby všetky strany zapojené do prenosu rozumeli svojim rolám, zodpovednostiam a povinnostiam.

Pre MSP Politika bezpečnosti tretích strán a dodávateľov – MSP stanovuje očakávanie priamo:

Všetky údaje zdieľané s dodávateľmi musia byť chránené šifrovaním a prenášané pomocou bezpečných protokolov (napr. HTTPS, SFTP).

Podnikové riadenie dodávateľov pridáva viac podrobností. Politika bezpečnosti tretích strán a dodávateľov vyžaduje požiadavky na nakladanie s údajmi vrátane:

Požiadaviek na nakladanie s údajmi vrátane lokality uchovávania, riadenia prístupu a doložiek o vrátení alebo zničení

Tieto požiadavky nemajú byť skryté v dotazníku. Majú byť vynútiteľnými zmluvnými podmienkami a sledovateľné voči REG08, technickej konfigurácii a auditným dôkazom.

Príklad: schválenie Sarahinho partnera pre AI analytiku

Sarahina spoločnosť FinTech chce zdieľať pseudonymizované ID zákazníkov, transakčné vzory, metriky používania a informácie o úrovni podpory s partnerom pre AI analytiku na účely personalizácie a predikcie odchodu zákazníkov. Partner môže údaje kombinovať so svojimi analytickými modelmi a poskytovať poznatky späť spoločnosti FinTech.

Riadený pracovný tok by vyzeral takto.

Najprv vlastník dodávateľského vzťahu alebo obstarávania vytvorí záznam REG08. Vedúci ochrany súkromia alebo manažér PIMS klasifikuje vzťah. Ak partner určuje analytické účely a návrh modelu nad rámec Sarahiných pokynov, rola môže byť skôr samostatný prevádzkovateľ alebo spoločný prevádzkovateľ než sprostredkovateľ.

PolePríklad hodnoty
PríjemcaAI Analytics Inc.
Rola príjemcuSamostatný prevádzkovateľ, čaká na konečné právne overenie
Právny základOprávnené záujmy, LIA založené v spise
Kategórie PIIID zákazníka, história transakcií, metriky používania, úroveň podpory
Ochranné opatreniaPseudonymizácia, minimalizácia polí, šifrované API, logovanie prístupu
ÚčelPersonalizácia produktu a predikcia odchodu zákazníkov
Frekvencia zdieľaniaDenne cez API
Lokalita spracúvaniaEÚ, Írsko
Riadiaca dohodaDSA-2026-042
Dátum preskúmania2027-04-01

Po druhé, zosúladí sa REG02. Ak evidencia spracovateľských činností opisuje iba „internú produktovú analytiku“, musí sa aktualizovať pred začiatkom externého zdieľania. Právny základ musí byť zdokumentovaný a ak sa účel zmenil, môže byť potrebné posúdenie zlučiteľnosti alebo posúdenie oprávneného záujmu.

Po tretie, vlastník údajov uplatní klasifikáciu a minimalizáciu. E-mailové domény administrátorov nemusia byť potrebné. ID účtov môžu byť nahradené pseudonymnými ID špecifickými pre partnera. Úroveň podpory sa môže uchovávať iba vtedy, ak je potrebná na schválený účel.

Po štvrté, právne oddelenie, tím ochrany súkromia a bezpečnostný tím vyjednajú dohodu o zdieľaní údajov a bezpečnostnú prílohu. Dohoda zakazuje opätovnú identifikáciu, obmedzuje ďalšie poskytnutie, definuje uchovávanie, vyžaduje dôkazy o výmaze, špecifikuje oznamovacie lehoty incidentov, obsahuje práva na audit alebo uistenie a definuje kroky ukončenia spolupráce.

Po piate, aktualizuje sa oznámenie o ochrane osobných údajov a pracovný tok DSR. Podniková Politika riadenia práv dotknutých osôb vyžaduje:

[Obe roly] Vlastník dodávateľského vzťahu / obstarávania MUSÍ sledovať potvrdenie tretej strany k oznámeniam súvisiacim s právami v REG08 pred uzavretím súvisiacej žiadosti REG06.

Pre MSP poskytuje Politika ochrany údajov a súkromia – MSP praktické očakávanie úrovne služby:

Koordinátor ochrany súkromia musí potvrdiť prijatie žiadostí do 3 pracovných dní a odpovedať do 30 dní

Napokon vývoj technicky vynúti dohodu. API poverenia sú rozsahovo obmedzené. Prenosy používajú HTTPS. Logy zachytávajú sťahovanie údajov. Upozornenia detegujú neobvyklú aktivitu. Prístup sa preskúmava. Uchovávanie je automatizované, kde je to možné. Dohoda sa stáva živým systémom kontrol, nie súborom PDF.

Mapovanie súladu naprieč GDPR, ISO 27701, DORA, NIS2, NIST a COBIT 19

Riadenie zdieľania údajov zriedka patrí iba do jedného rámca. Dotýka sa preukázateľnej zodpovednosti podľa GDPR, prevádzky ochrany súkromia podľa ISO/IEC 27701:2025, požiadaviek systému manažérstva podľa ISO/IEC 27001:2022, bezpečnostných kontrol ISO/IEC 27002:2022, rizika tretích strán podľa DORA, bezpečnosti dodávateľského reťazca podľa NIS2, výstupov NIST CSF 2.0 a očakávaní riadenia podľa COBIT 19.

ISO/IEC 27001:2022 kapitola 4.2 vyžaduje, aby organizácie rozumeli zainteresovaným stranám a ich relevantným požiadavkám. Kapitola 5.1 vyžaduje, aby vedenie integrovalo požiadavky informačnej bezpečnosti do obchodných procesov. Pri zdieľaní údajov to znamená, že závislosti od partnerov, zmluvné požiadavky, regulačné povinnosti a rozhodnutia o rizikách musia byť vo vnútri ISMS a PIMS, nie mimo nich.

Najrelevantnejšie kontroly ISO/IEC 27002:2022 sú:

  • 5.14 Prenos informácií
  • 5.20 Informačná bezpečnosť v zmluvách s dodávateľmi
  • 5.34 Ochrana súkromia a ochrana PII

Zenith Controls pomáha organizáciám používať tieto kontroly ako kotvy mapovania. Prepája ISO/IEC 27002:2022 kontrolu 5.14 s ochranou údajov pri prenose a zmluvnými požiadavkami vrátane NIST CSF 2.0 PR.DS-02 a GV.SC-05, DORA Article 30(2)(d) a GDPR Article 46, ak sú relevantné primerané záruky pri medzinárodnom prenose. Prepája kontrolu 5.20 s riadením zmlúv s dodávateľmi vrátane NIS2 Article 21(2)(d) pre bezpečnosť dodávateľského reťazca a DORA Chapter V o riziku IKT tretích strán. Prepája kontrolu 5.34 s ochranou súkromia a ochranou PII vrátane GDPR Article 5(2) preukázateľnej zodpovednosti a podporných kontrol, ako sú šifrovanie, výmaz, riadenie dodávateľov a obmedzenie účelu.

Pohľad rámcaČo musí riadenie zdieľania údajov preukázať
GDPRPrávny základ, transparentnosť, obmedzenie účelu, minimalizácia, uchovávanie, bezpečnosť, preukázateľná zodpovednosť, spolupráca pri právach
ISO/IEC 27701:2025Jasnosť rolí PIMS, kontroly ochrany súkromia, zdokumentované spracúvanie, riadenie poskytovania údajov, dôkazy o prevádzke ochrany súkromia
ISO/IEC 27001:2022Rozsah ISMS, posúdenie rizík, ošetrenie rizík, kontroly dodávateľov, kontroly prenosu, monitorovanie, audit, preskúmanie manažmentom
ISO/IEC 27002:2022Prenos informácií, bezpečnosť zmlúv s dodávateľmi, ochrana súkromia a ochrana PII
NIS2Dohľad manažmentu, bezpečnosť dodávateľského reťazca, komplexné riadenie rizík, riešenie incidentov, školenie, riadenie prístupu
DORAŽivotný cyklus IKT tretích strán, zmluvné registre, podpora pri incidentoch, práva na audit, lokalita údajov, ukončenie a odolnosť
NIST CSF 2.0Výstupy GOVERN, IDENTIFY, PROTECT, DETECT, RESPOND, RECOVER pre riziko tretích strán a údajov
COBIT 19Ciele riadenia, preukázateľná zodpovednosť, vlastníctvo rizika, výkonnosť kontrol, uistenie a zlepšovanie

Cieľom nie je sedem programov súladu. Cieľom je jeden riadený životný cyklus zdieľania údajov, ktorý vytvára opakovane použiteľné dôkazy.

Ako audítori otestujú vaše dohody o zdieľaní údajov

Silný proces riadenia musí obstáť pri vzorkovaní. Audítori sa nezastavia pri podpísanej dohode. Otestujú celý životný cyklus.

Audítor ISO/IEC 27001:2022 a ISO/IEC 27701:2025 sa opýta, či rozsah ISMS a PIMS zahŕňa externé zdieľanie, či posúdenie rizík pokrýva daný vzťah, či boli kontroly vybrané a prevádzkované a či manažment preskúmava riziko ochrany súkromia a bezpečnosti tretích strán.

Preskúmavateľ podľa GDPR alebo dozorný orgán sa zameria na preukázateľnú zodpovednosť. Bude sa pýtať, aké osobné údaje boli zdieľané, prečo, na akom právnom základe, či boli fyzické osoby informované, ako dlho sa údaje uchovávali, či išlo o údaje osobitnej kategórie, či boli posúdené medzinárodné prenosy a či boli žiadosti o uplatnenie práv smerované a doložené dôkazmi.

Preskúmavateľ podľa DORA, najmä vo finančných službách, sa opýta, či dojednanie podporuje kritickú alebo dôležitú funkciu, či je zahrnuté v zmluvnom registri IKT, či zmluva obsahuje pomoc pri incidentoch, práva na audit, lokalitu údajov, podmienky subdodávok, práva ukončenia a otestované plánovanie ukončenia spolupráce.

Posudzovateľ podľa NIST CSF 2.0 bude hľadať výstupy GOVERN v riadení rizík dodávateľov, výstupy PROTECT v kontrolách údajov pri prenose, výstupy RESPOND v rozhraniach pre incidenty a výstupy RECOVER v plánovaní ukončenia a kontinuity.

Audítor podľa COBIT 19 alebo prístupu ISACA sa zameria na rozhodovacie právomoci, apetít na riziko, realizáciu prínosov, optimalizáciu zdrojov, povinnosti súladu, metriky, výnimky a neustále zlepšovanie.

Auditný testOčakávané dôkazy
Vybrať jedného aktívneho partnera na zdieľanie údajovPodpísaná DSA alebo ekvivalent, záznam REG08, klasifikácia rolí
Vysledovať do evidencie spracovateľských činnostíZáznam REG02 s účelom, právnym základom, kategóriami PII, uchovávaním, príjemcami
Overiť klasifikáciuZáznam o klasifikácii údajov a požiadavky na zaobchádzanie uvedené v dohode
Overiť bezpečnostné kontrolyŠifrovanie, bezpečný protokol, riadenie prístupu, logovanie, lokalita uchovávania, dôkazy o monitorovaní
Overiť proces DSRDôkazy k žiadosti REG06, oznámenie príjemcovi, potvrdenie sledované v REG08
Overiť uchovávanie a ukončeniePravidlo uchovávania, postup výmazu, doložka o vrátení alebo zničení, potvrdenie o výmaze, ak bolo ukončené
Overiť preskúmanieZáznam o pravidelnom preskúmaní, posúdené zmeny, sledované výnimky a nápravné opatrenia

Ak váš tím nedokáže tieto dôkazy rýchlo zostaviť, proces je príliš závislý od pamäti.

Bežné nedostatky pri riadení zdieľania údajov

Clarysec opakovane vidí päť vzorcov zlyhania.

Prvým je zamieňanie DPA s dohodou o zdieľaní údajov. Doložky pre sprostredkovateľa neriešia preukázateľnú zodpovednosť medzi prevádzkovateľmi alebo medzi spoločnými prevádzkovateľmi.

Druhým je slabá disciplína v registroch. REG02 a REG08 si odporujú. Oznámenie o ochrane osobných údajov všeobecne odkazuje na „obchodných partnerov“, ale evidencia spracovateľských činností nemá zodpovedajúci účel poskytnutia.

Tretím je slabé smerovanie DSR. Dotknutá osoba požiada o výmaz, ale nikto nevie, ktorých príjemcov treba informovať alebo ako sa sleduje potvrdenie.

Štvrtým je všeobecný bezpečnostný jazyk. „Primeraná bezpečnosť“ nestačí. Dohoda má špecifikovať metódy prenosu, šifrovanie, riadenie prístupu, logovanie, lokalitu uchovávania, lehoty incidentov, výmaz a uistenie.

Piatym je ignorovanie ďalšieho poskytnutia. Moderné SaaS ekosystémy zahŕňajú cloudové platformy, AI služby, analytických dodávateľov, nástroje podpory, poskytovateľov riadených služieb, pridružené spoločnosti a orgány verejnej moci. Riadenie zdieľania údajov musí kontrolovať následné poskytnutie tam, kde ovplyvňuje preukázateľnú zodpovednosť.

Politika riadenia sprostredkovateľov, ďalších sprostredkovateľov a tretích strán v oblasti ochrany súkromia zachytáva prevádzkové prepojenie pre vzťahy so sprostredkovateľmi a ďalšími sprostredkovateľmi:

[Obe roly] Vlastník dodávateľského vzťahu / obstarávania MUSÍ zabezpečiť, aby zmluvy so sprostredkovateľmi a ďalšími sprostredkovateľmi obsahovali súčinnosť v oblasti ochrany súkromia, bezpečnostné uistenie, rozhranie pre incidenty cez PII15, vrátenie alebo výmaz cez PII10, väzbu na prenos cez PII13 a spoluprácu pri audite alebo uistení pred schválením.

Aj keď ide o vzťah medzi prevádzkovateľmi, logika riadenia zostáva hodnotná: súčinnosť v oblasti ochrany súkromia, bezpečnostné uistenie, rozhranie pre incidenty, väzba na prenos, vrátenie alebo výmaz a spolupráca pri audite musia byť zámerne navrhnuté.

Praktický kontrolný zoznam pre vašu ďalšiu dohodu o zdieľaní údajov

Použite tento kontrolný zoznam pred schválením opakovaného externého zdieľania osobných údajov.

  • Potvrďte rolu príjemcu v oblasti ochrany súkromia v REG08.
  • Pred schválením potvrďte zosúladenie REG02 a REG08.
  • Zdokumentujte účel poskytnutia a právny základ.
  • Overte, či nový účel vyžaduje posúdenie zlučiteľnosti.
  • Identifikujte kategórie PII, kategórie dotknutých osôb a údaje osobitnej kategórie.
  • Uplatnite minimalizáciu údajov a odstráňte nepotrebné polia.
  • V dohode odkážte na požiadavky na zaobchádzanie podľa klasifikácie.
  • Definujte schválené metódy prenosu a požiadavky na šifrovanie.
  • Špecifikujte očakávania pre riadenie prístupu, logovanie, monitorovanie a lokalitu uchovávania.
  • Rozdeľte zodpovednosti za transparentnosť a aktualizácie oznámenia o ochrane osobných údajov.
  • Definujte smerovanie DSR, potvrdenie prijatia, sledovanie a dôkazy o uzavretí.
  • Definujte dôkazy o uchovávaní, výmaze, vrátení a ukončení.
  • Obmedzte ďalšie poskytnutie a vyžadujte oznámenie zmeny.
  • Zahrňte oznamovacie lehoty incidentov a požiadavky na spoluprácu.
  • Zahrňte práva na audit, uistenie alebo preskúmanie dôkazov.
  • Naplánujte pravidelné preskúmanie a spúšťače prehodnotenia.

Kde zapadá Clarysec

Hodnota Clarysec nespočíva iba v šablónach. Spočíva v prepojení politiky, registrov, dôkazov, auditnej logiky a mapovania súladu naprieč rámcami.

Zenith Blueprint dáva implementačným tímom 30-krokovú cestovnú mapu na premenu požiadaviek kontrol na fungujúce postupy. Pri zdieľaní údajov Step 22 pomáha tímom navrhnúť pravidlá prenosu informácií, zatiaľ čo Step 23 prepája ochranu súkromia, zmluvy s dodávateľmi, právne požiadavky, ochranu PII a zmluvné povinnosti.

Zenith Controls poskytuje kompas pre súlad naprieč rámcami. Pri tejto téme prepája ISO/IEC 27002:2022 kontroly 5.34, 5.14 a 5.20 so širším auditným príbehom: ochrana súkromia, prenos informácií a riadenie zmlúv s dodávateľmi. Pomáha CISO, DPO, manažérom súladu, obstarávacím tímom a audítorom hovoriť rovnakým jazykom pri mapovaní očakávaní GDPR, ISO/IEC 27701:2025, ISO/IEC 27001:2022, NIS2, DORA, NIST CSF 2.0 a COBIT 19.

Súbor politík Clarysec PIMS potom organizáciám poskytuje prevádzkové pravidlá: klasifikovať vzťahy v oblasti ochrany súkromia, udržiavať evidenciu spracovateľských činností a registre príjemcov, overovať zosúladenie registrov, definovať právny základ, riadiť práva dotknutých osôb, kontrolovať doložky dodávateľov a tretích strán, vynucovať zaobchádzanie podľa klasifikácie a uchovávať dôkazy.

Ak vaša organizácia zdieľa osobné údaje s partnermi, platformami, pridruženými spoločnosťami, orgánmi verejnej moci, poskytovateľmi analytiky, AI službami alebo účastníkmi SaaS ekosystému, nezačínajte zmluvou. Začnite riadením.

Použite Zenith Blueprint: 30-kroková cestovná mapa audítora, aby ste zdieľanie údajov zaradili do svojho implementačného plánu ISMS a PIMS. Použite Zenith Controls: sprievodca súladom naprieč rámcami na mapovanie ISO/IEC 27002:2022 kontrol 5.34, 5.14 a 5.20 voči očakávaniam uistenia podľa GDPR, NIS2, DORA, NIST a COBIT. Následne implementujte politiky Clarysec PIMS vrátane Politiky zhromažďovania, používania, poskytovania a zdieľania PII, Politiky evidencie spracúvania PII a právneho základu a Politiky riadenia sprostredkovateľov, ďalších sprostredkovateľov a tretích strán v oblasti ochrany súkromia, aby bola každá dohoda podložená registrami, pracovnými tokmi, ochrannými opatreniami a dôkazmi.

Praktický ďalší krok je jednoduchý: vyberte tri najrizikovejšie externé vzťahy zdieľania údajov a otestujte ich voči REG02, REG08, právnemu základu, smerovaniu DSR, kontrolám prenosu, uchovávaniu a auditným dôkazom. Ak sa dôkazový reťazec preruší, Clarysec vám môže pomôcť prebudovať ho na model riadenia zdieľania údajov pripravený na audit.

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article