⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Správa ochrany súkromia pri prehrávaní relácií podľa GDPR a ISO 27701

Igor Petreski

Demo, ktoré z produktového poznatku urobilo dôkaz ochrany súkromia

Demonštračná obrazovka vyzerala ako prelom. Sarah, CISO rýchlo rastúcej SaaS spoločnosti, sledovala, ako produktový tím prehráva skutočnú reláciu úvodného zavádzania používateľa v ich novej analytickej platforme. Kurzor sa pohyboval po rozhraní, používateľ zaváhal v treťom kroku, dvakrát klikol späť, otvoril kontextovú nápovedu a potom proces opustil.

Produktový manažér bol nadšený. Prehrávanie relácií malo presne ukázať, kde zákazníci narážajú na problémy. Teplotné mapy mali odhaliť, ktoré polia spôsobujú trenie. Diagnostika pádov mala vývojárom ukázať, ktoré prehliadače zlyhávajú. Mobilná telemetria mala pomôcť prioritizovať opravy podľa verzie zariadenia. Vyzeralo to ako zlatá baňa pre používateľskú skúsenosť.

Potom Sarah uvidela, čo nástroj v skutočnosti zachytil.

Jeden používateľ omylom zadal heslo do poľa používateľského mena. Iný vložil národné identifikačné číslo do poľa voľného textu. Pracovník podpory otvoril počas riešenia problému zákaznícky účet a na obrazovke odhalil finančné údaje. Logy pádov obsahovali e-mailové adresy, IP adresy, názvy trás, stav autentifikácie, identifikátory zariadení a príznaky funkcií, ktoré odhalili interný pracovný postup zákazníka.

Dodávateľ analytiky sa označil za sprostredkovateľa. Zákaznícka zmluva uvádzala, že produkčné osobné údaje sa nesmú používať na analytiku bez schválenia. Oznámenie o ochrane údajov uvádzalo iba to, že spoločnosť používa analytiku na zlepšovanie služby. Nespomínalo prehrávanie relácií, behaviorálne monitorovanie, identifikátory zariadení, maskovanie, uchovávanie, príjemcov ani medzinárodné prenosy.

Produktový tím videl neškodné prevádzkové údaje. Sarah videla neštruktúrované, nemaskované a neriadené osobné údaje v cloudovej platforme so širokým interným prístupom a nejasným právnym základom.

Toto je skutočný problém správy ochrany súkromia pri produktovej telemetrii a prehrávaní relácií. Rizikom nie je samotná existencia telemetrie. Rizikom je, že sa s ňou zaobchádza ako s nízkorizikovým technickým „odpadom“ namiesto riadenej spracovateľskej činnosti, ktorá zasahuje do právneho základu, oznámenia o ochrane údajov, preverenia potreby DPIA, zmlúv s dodávateľmi, maskovania, riadenia prístupu, uchovávania, reakcie na incidenty a auditných dôkazov.

Podľa ISO/IEC 27701:2025 organizácie potrebujú systém manažérstva informácií o ochrane súkromia, PIMS, ktorý chápe ochranu súkromia ako prevádzkový model. Podľa GDPR musia prevádzkovatelia preukázať súlad so zásadami, ako sú zákonnosť, spravodlivosť, transparentnosť, obmedzenie účelu, minimalizácia údajov, obmedzenie uchovávania, integrita, dôvernosť a preukázateľná zodpovednosť. Prehrávanie relácií a produktová telemetria patria priamo do tejto zóny preukázateľnej zodpovednosti, pretože často monitorujú správanie identifikovateľných osôb v digitálnej službe.

Prístup Clarysec spočíva v tom, že telemetriu vyberie z tieňa a zaradí ju do sledovateľného reťazca správy: evidencia, klasifikácia rolí, právny základ, preverenie potreby DPIA, oznámenie o ochrane údajov, posúdenie dodávateľa, maskovanie, uchovávanie, riadenie prístupu, dôkazy a priebežné preskúmanie. Tento reťazec podporujú Zenith Blueprint: An Auditor’s 30-Step Roadmap Zenith Blueprint, politiky PIMS spoločnosti Clarysec a Zenith Controls: The Cross-Compliance Guide Zenith Controls.

Prečo produktová telemetria nie je podľa GDPR iba analytika

GDPR definuje osobné údaje široko, vrátane online identifikátorov a informácií týkajúcich sa identifikovanej alebo identifikovateľnej fyzickej osoby. Rovnako široko definuje spracúvanie, ktoré zahŕňa získavanie, uchovávanie, používanie, sprístupnenie, výmaz a zničenie. Produktová telemetria sa preto môže stať spracúvaním osobných údajov, ak obsahuje údaje o používateľoch, tenantoch, administrátoroch, zamestnancoch alebo koncových používateľoch zákazníka, je s nimi prepojená alebo s nimi môže byť primerane spojená.

Bežné dátové body telemetrie zahŕňajú:

  • ID používateľov, e-mailové adresy, ID tenantov a ID účtov
  • IP adresy, identifikátory zariadení, odtlačky prehliadačov a mobilné reklamné ID
  • používanie funkcií, cesty kliknutí, hĺbku posúvania, interakcie s formulármi a chybové správanie
  • výpisy pádov, názvy trás, fragmenty API payloadov a diagnostické logy
  • záznamy prehrávania relácií, snímky DOM, udalosti stlačení klávesov a teplotné mapy
  • metadáta podpory, snímky obrazovky, záznamy obrazovky a používateľskú spätnú väzbu
  • výkonnostné udalosti viazané na účet, rolu, geografiu alebo zákaznícky segment

Problém ochrany súkromia sa prehlbuje, keď telemetria odhaľuje správanie. Článok 3 GDPR sa môže uplatniť aj na poskytovateľov SaaS mimo EÚ, ak ponúkajú tovar alebo služby jednotlivcom v Únii alebo monitorujú ich správanie v rámci Únie. Prehrávanie relácií, teplotné mapy a produktová analytika sú v bežnom jazyku často behaviorálnym monitorovaním, aj keď obchodným účelom je zlepšovanie produktu, nie reklama.

Článok 6 GDPR vyžaduje právny základ pre každý účel spracúvania. Súhlas môže byť vhodný, ak je sledovanie voliteľné, invazívne alebo regulované miestnymi pravidlami ePrivacy. Oprávnený záujem môže byť možný pri obmedzenej telemetrii, ale iba po posúdení nevyhnutnosti, primeranosti a práv a slobôd jednotlivcov. Zmluva môže podporiť telemetriu, ktorá je striktne nevyhnutná na poskytovanie služby, ale nie každý prípad optimalizácie produktu alebo prehrávania relácií prirodzene patrí pod zmluvný právny základ.

Dôležité je aj riziko osobitných kategórií údajov. Článok 9 GDPR obmedzuje spracúvanie údajov odhaľujúcich zdravotné, biometrické, politické, náboženské alebo iné citlivé kategórie. Mnohí dodávatelia SaaS predpokladajú, že takéto údaje nezbierajú, až kým nezistia, že ich zákazníci vkladajú do formulárov podpory, polí pracovných postupov, poznámok, HR záznamov, opisov právnych prípadov, zdravotných nárokov alebo snímok obrazovky zachytených nástrojmi na prehrávanie relácií.

Podniková Politika ochrany údajov a súkromia spoločnosti Clarysec Politika ochrany údajov a súkromia explicitne stanovuje právny základ a minimalizáciu:

Každé spracúvanie musí byť založené na platnom právnom základe (napr. súhlas, zmluva, zákonná povinnosť).

Zo sekcie „Požiadavky na implementáciu politiky“, ustanovenie politiky 6.1.1.

Zbierať a spracúvať sa môžu iba údaje nevyhnutné na konkrétny, oprávnený účel organizácie.

Zo sekcie „Požiadavky na implementáciu politiky“, ustanovenie politiky 6.2.1.

Pre menšie tímy Politika ochrany údajov a súkromia pre MSP Politika ochrany údajov a súkromia – MSP vyžaduje disciplínu evidencie:

Koordinátor ochrany súkromia musí viesť register všetkých spracovateľských činností osobných údajov vrátane kategórií údajov, účelu, právneho základu a lehôt uchovávania.

Zo sekcie „Požiadavky na správu“, ustanovenie politiky 5.2.1.

Produktovým a vývojovým tímom poskytuje aj jasnú referenčnú úroveň ochrany súkromia už od návrhu:

Ochrana súkromia už od návrhu a štandardne sa musí presadzovať vo všetkých nových systémoch a službách.

Zo sekcie „Požiadavky na správu“, ustanovenie politiky 5.3.1.

Nápravné opatrenie v oblasti správy je jednoduché: nepýtajte sa, či je telemetria „analytika“. Pýtajte sa, či ide o spracovateľskú činnosť zahŕňajúcu osobné údaje, behaviorálne monitorovanie, profilovanie, prístup dodávateľov, uchovávanie a bezpečnostné kontroly.

Začnite jasným určením rolí podľa ISO 27701:2025

Správa ochrany súkromia podľa ISO/IEC 27701:2025 funguje najlepšie vtedy, keď organizácia najprv určí svoju rolu. Konáte ako prevádzkovateľ PII, ktorý rozhoduje, prečo sa prehrávanie relácií používa a aké údaje sa zachytávajú? Ste sprostredkovateľ, ktorý zachytáva telemetriu v mene zákazníka na základe zdokumentovaných pokynov? Alebo ste oboje, v závislosti od funkcie a zákazníckej konfigurácie?

Súbor politík PIMS spoločnosti Clarysec používa označenia rolí, aby boli prevádzkovo použiteľné. „Obe roly“ sa uplatňujú bez ohľadu na to, či organizácia koná ako prevádzkovateľ alebo sprostredkovateľ. „Prevádzkovateľ“ sa uplatňuje, ak organizácia určuje účely a prostriedky. „Sprostredkovateľ“ sa uplatňuje, ak sa spracúvanie vykonáva na základe zdokumentovaných pokynov.

Poskytovateľ SaaS môže byť prevádzkovateľom pre telemetriu používanú na zlepšovanie vlastného produktu, zisťovanie trenia v používateľskej skúsenosti alebo prioritizáciu rozhodnutí v produktovej roadmape. Ten istý poskytovateľ môže byť sprostredkovateľom pre telemetriu zachytenú v zákazníkom riadenom pracovnom priestore, kde účel určuje zákazník. V zriedkavých prípadoch môže vzniknúť spoločné prevádzkovateľstvo, ak obe strany spoločne určujú účely a prostriedky. V iných reťazcoch môže byť poskytovateľ ďalším sprostredkovateľom, ktorý spracúva telemetriu pre iného sprostredkovateľa.

Podniková Politika evidencie spracúvania PII a právneho základu Politika evidencie spracúvania PII a právneho základu robí prvý kontrolný bod konkrétnym:

[Obe roly] Vlastník procesu alebo vlastník organizácie MUSÍ vytvoriť záznam v evidencii spracúvania REG02 pred začatím akejkoľvek novej spracovateľskej činnosti s PII.

Zo sekcie „Referenčná úroveň evidencie spracúvania“, ustanovenie politiky 4.1.1.

Pre produktovú telemetriu by REG02 nemal obsahovať neurčitý riadok „analytika“. Má oddeliť účely a toky údajov.

Telemetrická činnosťMožná rola PIMSOtázka správy
Diagnostika pádov viazaná na ID používateľaPrevádzkovateľ alebo sprostredkovateľJe identifikácia na úrovni používateľa nevyhnutná a na ako dlho?
Prehrávanie relácií na optimalizáciu onboardinguZvyčajne prevádzkovateľ, ak dodávateľ určuje účelJe prehrávanie transparentné, maskované, voliteľné a posúdené preverovaním potreby DPIA?
Auditné udalosti administrátora tenantuSprostredkovateľ alebo prevádzkovateľ podľa zmluvyIde o bezpečnosť služby, dôkazy súladu alebo produktovú analytiku?
Teplotné mapy na verejných marketingových stránkachPrevádzkovateľJe podľa miestnych pravidiel vhodný súhlas alebo oprávnený záujem?
Mobilná telemetria s identifikátormi zariadeníPrevádzkovateľ alebo sprostredkovateľSú identifikátory minimalizované, rotované, pseudonymizované alebo agregované?
Záznam obrazovky podporySprostredkovateľ alebo prevádzkovateľ podľa požiadavkyJe vynútená výslovná akcia používateľa, maskovanie a uchovávanie?

ISO/IEC 27001:2022 podporuje túto prácu PIMS tým, že organizácii poskytuje štruktúru pre kontext, požiadavky zainteresovaných strán, rozsah, vedenie, roly, posúdenie rizík, plánovanie ošetrenia rizík, prevádzkové riadenie a externe poskytované služby. ISMS sa pýta, aké sú aktíva, riziká, vlastníci, kontroly a dôkazy. PIMS sa pýta, aké PII sa spracúvajú, prečo, v akej role, s akými právami, ochrannými opatreniami a oznámeniami.

Spoločne bránia klasickej medzere v ochrane súkromia, keď produktové tímy zapínajú sledovanie rýchlejšie, než ho správa dokáže klasifikovať.

Spúšťače DPIA: keď sa produktový poznatok mení na vysokorizikové spracúvanie

Nie každá telemetrická udalosť vyžaduje úplnú DPIA. Prehrávanie relácií a behaviorálna analytika však často vyžadujú preverenie potreby DPIA, pretože môžu zahŕňať systematické monitorovanie, profilovanie, rozsiahle spracúvanie, citlivý obsah, zraniteľných používateľov, inovatívnu technológiu alebo podstatne zmenené spracúvanie.

Politika posúdenia rizík ochrany súkromia a DPIA Politika posúdenia rizík ochrany súkromia a DPIA je pre prevádzkovateľov explicitná:

[Prevádzkovateľ] Vlastník procesu alebo vlastník organizácie MUSÍ pred začatím spracúvania postúpiť spracúvanie zahŕňajúce rozsiahle systematické monitorovanie, profilovanie, automatizované rozhodovanie, osobitné kategórie PII, údaje o odsúdeniach alebo trestných činoch, zraniteľné dotknuté osoby, inovatívnu technológiu alebo podstatne zmenené spracúvanie vedúcemu ochrany súkromia alebo manažérovi PIMS v REG04.

Zo sekcie „Spúšťače DPIA a určenie požiadavky“, ustanovenie politiky 4.2.2.

Preverenie potreby DPIA pri prehrávaní relácií má klásť praktické otázky:

  • Zachytáva prehrávanie vstupy do formulárov, obsah stránok, text chatu, nahrané dokumenty alebo chybové payloady?
  • Prebieha maskovanie predtým, než údaje opustia prehliadač, alebo až po ingestii?
  • Môže nástroj zachytiť heslá, tokeny, tajomstvá, jednorazové kódy alebo platobné polia?
  • Sú relácie prepojené s pomenovanými používateľmi, účtami, IP adresami alebo identifikátormi zariadení?
  • Môžu zamestnanci vyhľadávať prehratia podľa používateľa, zákazníka, segmentu, chyby, URL alebo správania?
  • Používa dodávateľ údaje na analytiku, tréning AI, benchmarking alebo zlepšovanie produktu?
  • Dochádza k medzinárodným prenosom?
  • Aká lehota uchovávania je nakonfigurovaná a dá sa výmaz vynútiť podľa tenantu alebo používateľa?
  • Môžu zákazníci prehrávanie vypnúť, nakonfigurovať maskovanie alebo požiadať o výmaz?
  • Sú zamestnanci, administrátori a koncoví používatelia zákazníkov pokrytí oznámeniami?
  • Existuje riziko zachytenia údajov detí, zdravotných údajov, finančných údajov alebo HR údajov?

Podniková Politika ochrany údajov a súkromia posilňuje prah vysokého rizika:

Modelovanie hrozieb a posúdenia vplyvu na ochranu údajov (DPIA) sú povinné pre vysokorizikové systémy spracúvania.

Zo sekcie „Požiadavky na implementáciu politiky“, ustanovenie politiky 6.3.4.

Dôležitým poznatkom Clarysec z auditov je, že riziko prehrávania relácií nie je iba otázkou ochrany súkromia. Je to aj otázka bezpečnostnej architektúry. Ak snímky DOM zachytávajú bearer tokeny, interné ID, skryté polia alebo citlivé zákaznícke pracovné postupy, organizácia vytvorila nové vysokohodnotné úložisko údajov mimo svojho bežného perimetra logovania, DLP a revízie prístupových práv.

Urobte z nástroja na prehrávanie relácií auditovateľné aktívum

Najrýchlejším spôsobom zníženia rizika telemetrie je prestať považovať nástroje za neviditeľné produktové potrubie. V Zenith Blueprint, vo fáze riadenia rizík, krok 9, „Identifikácia aktív, hrozieb a zraniteľností“, Clarysec organizáciám ukladá inventarizovať aktíva a zaznamenať vlastníka, umiestnenie a klasifikáciu. Osobitne uvádza, že aktíva osobných údajov majú byť označené z hľadiska relevantnosti pre GDPR a aktíva kritických služieb majú byť zaznamenané z hľadiska možnej uplatniteľnosti NIS2.

Blueprint rámcuje informačné aktívum ako čokoľvek hodnotné, čo by mohlo byť poškodené bezpečnostným incidentom, vrátane informácií, softvéru, cloudových služieb, služieb/procesov a služieb tretích strán. Pri správe telemetrie sa každá analytická platforma, dodávateľ prehrávania relácií, SDK, pipeline udalostí, dátové jazero, riadiaci panel, export a repozitár záznamov podpory stáva auditovateľným aktívom.

Pole aktívaPríklad záznamu pre prehrávanie relácií
Názov aktívaPlatforma na prehrávanie produktových relácií
VlastníkVP Product, so zodpovednosťou vedúceho ochrany súkromia za schválenie
Technický vlastníkVedúci analytického vývoja
UmiestnenieCloudový región EÚ, SaaS hostovaný dodávateľom
Kategórie PIIID používateľa, IP adresa, ID zariadenia, behaviorálne udalosti, maskované snímky DOM
ÚčelRiešenie problémov s UX a optimalizácia onboardingu
Právny základPosúdenie oprávneného záujmu alebo súhlas podľa kontextu
Rola PIMSPrevádzkovateľ pre interné zlepšovanie produktu, sprostredkovateľ pre prehrávanie podpory vyžiadané zákazníkom
KlasifikáciaDôverné, PII, behaviorálne monitorovanie
DodávateliaDodávateľ prehrávania relácií, poskytovateľ cloudového hostingu, integrácia platformy podpory
Uchovávanie30 dní surové záznamy prehrávania, 12 mesiacov agregovaná analytika
KontrolyMaskovanie, schválenie prístupu, SSO, MFA, auditné logy, DLP, pracovný postup výmazu
DôkazyREG02, preverenie REG04, aktualizácia oznámenia REG07, záznam dodávateľa REG08, logy revízie prístupových práv

Tým sa správa ochrany súkromia prepája s dôkazmi ISMS. Produktové, privacy, vývojové a auditné tímy môžu odkazovať na ten istý záznam namiesto toho, aby udržiavali oddelené príbehy.

Použite Zenith Controls ako chrbticu mapovania súladu naprieč rámcami

Clarysec používa Zenith Controls ako príručku mapovania súladu naprieč rámcami, nie ako náhradu oficiálnych rámcov. Pre telemetriu a prehrávanie relácií sú ústrednými témami ISO/IEC 27002:2022 ochrana súkromia a ochrana PII, správa cloudových služieb, vzťahy s dodávateľmi, maskovanie údajov, inventarizácia aktív, klasifikácia, riadenie prístupu a riadenie zmien.

V Zenith Controls je kotvou kontrola 5.34 ISO/IEC 27002:2022, ochrana súkromia a ochrana PII. Jej praktickým základom je znalosť údajov:

Základom tejto kontroly je znalosť údajov. Organizácia musí vedieť, aké PII zbiera, kde sa nachádzajú, prečo sa spracúvajú a kto k nim má prístup.

Zo Zenith Blueprint, fáza Kontroly v praxi, krok 23, kontrola 5.34, Ochrana súkromia a ochrana osobne identifikovateľných informácií.

Zenith Controls mapuje 5.34 na podporné kontroly ISO/IEC 27002:2022, ako sú 5.9 inventarizácia informácií a ďalších súvisiacich aktív, 8.11 maskovanie údajov, 5.23 informačná bezpečnosť pri používaní cloudových služieb, 5.12 klasifikácia informácií, 5.14 prenos informácií, 5.15 riadenie prístupu, 5.16 správa identít, 5.19 informačná bezpečnosť vo vzťahoch s dodávateľmi, 5.8 informačná bezpečnosť v riadení projektov a 8.32 riadenie zmien.

Téma kontroly ISO/IEC 27002:2022Prečo je dôležitá pre telemetriu a prehrávanie relácií
5.34 Ochrana súkromia a ochrana PIIZavádza ochranu súkromia počas životného cyklu pre identifikovateľnú telemetriu a behaviorálne údaje
5.9 Inventarizácia informácií a ďalších súvisiacich aktívZabezpečuje viditeľnosť SDK, pipeline, riadiacich panelov, úložísk prehrávania a exportov údajov
8.11 Maskovanie údajovZnižuje expozíciu tam, kde skutočné PII nie sú nevyhnutné na analytiku, testovanie alebo riešenie problémov
5.23 Informačná bezpečnosť pri používaní cloudových služiebPokrýva SaaS dodávateľov prehrávania relácií, cloudové úložiská údajov, zdieľanú zodpovednosť a lokalitu údajov
5.19 Informačná bezpečnosť vo vzťahoch s dodávateľmiRiadi due diligence, zmluvy, monitorovanie a vlastníctvo rizík pri analytických dodávateľoch
5.12 Klasifikácia informáciíOznačuje telemetriu obsahujúcu identifikátory alebo obsah prehrávania ako dôverné PII
5.14 Prenos informáciíRiadi toky údajov k dodávateľom, API, nástrojom podpory a exportom
5.15 Riadenie prístupu a 5.16 Správa identítObmedzuje prístup k prehrávaniu na schválené roly so sledovateľnou identitou
5.8 Informačná bezpečnosť v riadení projektov a 8.32 Riadenie zmienVynucuje preskúmanie ochrany súkromia a bezpečnosti pred zapnutím nových SDK alebo režimov zachytávania

Pri maskovaní údajov Zenith Controls identifikuje kontrolu 8.11 ISO/IEC 27002:2022 ako preventívnu a zameranú na dôvernosť. Prepája maskovanie aj s 8.3 obmedzením prístupu k informáciám, 8.10 výmazom informácií, 8.12 prevenciou úniku údajov, 8.24 používaním kryptografie a 8.33 testovacími informáciami. Je to dôležité, pretože maskovanie pri prehrávaní relácií nemôže byť kozmetické. Musí byť navrhnuté, otestované a doložené dôkazmi.

Politika maskovania údajov a pseudonymizácie pre MSP Politika maskovania údajov a pseudonymizácie – MSP poskytuje jednoduché pravidlo, ktoré sa vzťahuje aj na produktovú analytiku:

Živé osobné údaje sa nesmú používať pri testovaní, v externých nástrojoch ani v analytike, pokiaľ to nebolo formálne schválené.

Zo sekcie „Roly a zodpovednosti“, ustanovenie politiky 4.4.1.

Praktický pracovný postup Clarysec na schválenie prehrávania relácií

Predstavte si, že produktový tím chce zapnúť prehrávanie pre všetky neúspešné relácie platobného procesu vo fintech aplikácii. Obchodný dôvod je reálny: opustený platobný proces ovplyvňuje výnosy a spokojnosť zákazníkov. Otázkou správy je, či možno tento poznatok zbierať zákonne, primerane a bezpečne.

Krok 1: Vytvorte REG02 pred nasadením SDK do produkcie

Použite REG02 podľa Politiky evidencie spracúvania PII a právneho základu. Zaznamenajte účel, kategórie údajov, kategórie používateľov, zdroj, príjemcov, uchovávanie, prenosy, vlastníka systému, právny základ a rolu.

Nepíšte „analytika“. Napíšte „prehrávanie relácií na riešenie neúspešných platobných procesov a zlepšenie konverzie“. Uveďte konkrétne polia vrátane ID používateľa, ID tenantu, IP adresy, ID zariadenia, udalostí kliknutí, trás stránok, snímok DOM, maskovaných formulárových polí, chybových kódov a stavu platobného toku.

Krok 2: Určite právny základ

Pri základnej diagnostike pádov a agregovaných metrikách výkonnosti môže byť oprávnený záujem obhájiteľný, ak organizácia zdokumentuje nevyhnutnosť, primeranosť, ochranné opatrenia a očakávania používateľov. Pri úplnom prehrávaní relácií, najmä na autentifikovaných obrazovkách, môže byť súhlas jasnejší, ak ho vyžadujú miestne pravidlá alebo miera zásahu do súkromia.

Hybridný prístup je často praktickejší: používať oprávnený záujem pre obmedzenú, neinvazívnu a maskovanú telemetriu a vyžadovať výslovné prihlásenie alebo povolenie na úrovni tenantu pre prehrávanie relácií. Nech je odpoveď akákoľvek, musí byť zdokumentovaná a premietnutá do oznámení, zmlúv a konfigurácie.

Krok 3: Preverte spúšťače DPIA v REG04

Prehrávanie neúspešného platobného procesu môže zahŕňať finančné správanie, autentifikáciu, platobné obrazovky a systematické monitorovanie. Vlastník procesu postúpi činnosť vedúcemu ochrany súkromia. Preverenie hodnotí nevyhnutnosť, primeranosť, očakávania jednotlivcov, maskovanie, riadenie prístupu, používanie dodávateľom, uchovávanie a alternatívy, napríklad agregované metriky lievika.

Politika ochrany súkromia už od návrhu a štandardne Politika ochrany súkromia už od návrhu a štandardne vyžaduje konkrétnu analýzu minimalizácie:

[Obe roly] Vlastník procesu alebo vlastník organizácie MUSÍ v REG04 zdokumentovať realizovateľnosť deidentifikácie, pseudonymizácie, agregácie alebo neidentifikovateľného spracúvania pred schválením identifikovateľných PII na testovanie, analytiku, vykazovanie alebo sekundárne prevádzkové použitie.

Zo sekcie „Minimalizácia údajov a návrh predvolených nastavení ochrany súkromia“, ustanovenie politiky 4.2.5.

Krok 4: Nakonfigurujte predvolené nastavenia ochrany súkromia pred produkčným zachytávaním

Vývojový tím má nakonfigurovať SDK tak, aby:

  • štandardne zakázal zachytávanie stlačení klávesov,
  • maskoval všetky vstupné polia, pokiaľ neboli výslovne schválené,
  • blokoval zachytávanie prehrávania na stránkach platieb, hesiel, MFA, zdravotných údajov, HR alebo citlivého voľného textu,
  • odstraňoval tokeny, autorizačné hlavičky a skryté polia,
  • nahradil ID používateľa pseudonymným analytickým ID, ak je to uskutočniteľné,
  • skracoval IP adresy alebo ich ukladal oddelene s obmedzeným prístupom,
  • uplatnil krátku lehotu uchovávania surových záznamov prehrávania,
  • povolil opt-out na úrovni tenantu, ak to vyžaduje zmluva,
  • smeroval prístup cez SSO, MFA a schvaľovanie na základe rolí,
  • povolil auditné logy pre prezeranie, export a výmaz záznamov prehrávania.

Krok 5: Aktualizujte oznámenie o ochrane údajov a zákaznícku dokumentáciu

Politika oznámenia o ochrane súkromia a transparentnosti Politika oznámenia o ochrane súkromia a transparentnosti vyžaduje, aby obsah oznámenia vychádzal z REG02:

[Prevádzkovateľ] Vlastník procesu alebo vlastník organizácie MUSÍ do REG07 zahrnúť kategórie PII, kategórie dotknutých osôb, kategóriu zdroja pri nepriamom získaní, kategórie príjemcov, odkaz na uchovávanie a odkaz na prenos z REG02 pred predložením oznámenia o ochrane údajov na schválenie.

Zo sekcie „Obsah oznámenia a informácie o transparentnosti“, ustanovenie politiky 4.2.3.

Oznámenie má jednoduchým jazykom vysvetliť produktovú analytiku a prehrávanie: čo sa zachytáva, prečo sa to zachytáva, či je to voliteľné, kto údaje prijíma, ako dlho sa uchovávajú, kam sa prenášajú a ako môžu používatelia uplatniť svoje práva.

Krok 6: Posúďte dodávateľa a prenesené zmluvné povinnosti

Pred obstaraním, onboardingom, obnovením alebo podstatnou zmenou funkcie použite REG08 podľa Politiky správy sprostredkovateľov, ďalších sprostredkovateľov a tretích strán v oblasti ochrany súkromia Politika správy sprostredkovateľov, ďalších sprostredkovateľov a tretích strán v oblasti ochrany súkromia:

[Všetky roly] Vlastník procesu alebo vlastník organizácie MUSÍ v REG08 identifikovať každý navrhovaný vzťah s treťou stranou, ktorá bude spracúvať PII, pristupovať k nim, prijímať ich, uchovávať, prenášať, podporovať alebo ich inak ovplyvňovať, a to pred obstaraním, onboardingom, obnovením alebo podstatnou zmenou ochrany súkromia tretej strany.

Zo sekcie „Identifikácia a klasifikácia vzťahu“, ustanovenie politiky 4.1.2.

Preskúmanie dodávateľa má pokryť lokalitu údajov, ďalších sprostredkovateľov, šifrovanie, riadenie prístupu, oznámenie o porušení ochrany údajov, výmaz, práva na audit, používanie zákazníckych údajov, vylúčenie tréningu AI, prístup technickej podpory, uchovávanie, kontroly exportu a súčinnosť pri incidente.

Podniková Politika ochrany údajov a súkromia tímom tiež pripomína:

Zmluvy so sprostredkovateľmi musia obsahovať:

Zo sekcie „Uplatňovanie politiky a súlad“, ustanovenie politiky 8.5.1.

Politika bezpečnosti tretích strán a dodávateľov pre MSP Politika bezpečnosti tretích strán a dodávateľov – MSP to posilňuje:

Zmluvy musia obsahovať povinné doložky pokrývajúce:

Zo sekcie „Požiadavky na správu“, ustanovenie politiky 5.3.

Auditná otázka je priamočiara: viete preukázať, že dodávateľ prehrávania relácií je viazaný vašimi povinnosťami v oblasti ochrany súkromia, bezpečnosti, uchovávania, výmazu, súčinnosti a incidentov?

Krok 7: Zdokumentujte dôkazy technických kontrol

V Zenith Blueprint, vo fáze Kontroly v praxi, krok 19, „Technologické kontroly I“, Clarysec tímom ukladá overiť automatizovaný výmaz a uchovávanie, preskúmať maskovanie a pseudonymizáciu pri testovaní a analytike a posúdiť kontroly DLP.

Pri prehrávaní relácií uchovávajte dôkazy, ako sú:

  • snímky obrazovky konfigurácie SDK,
  • definície pravidiel maskovania,
  • testovacie záznamy preukazujúce blokovanie citlivých polí,
  • konfigurácia uchovávania,
  • logy výmazu,
  • záznamy o revízii prístupových práv,
  • DPA dodávateľa a zoznam ďalších sprostredkovateľov,
  • auditné logy prezerania záznamov prehrávania,
  • schválenie DPIA alebo zdokumentovaný výsledok preverenia,
  • schválenie oznámenia o ochrane údajov.

Práve toto mení ochranu súkromia už od návrhu zo sloganu na dôkazy pripravené na audit.

Mapovanie správy telemetrie naprieč rámcami

Správa telemetrie sa často začína ako otázka GDPR, no málokedy pri ňom zostane.

Článok 5 GDPR vyžaduje zákonnosť, spravodlivosť, transparentnosť, obmedzenie účelu, minimalizáciu údajov, presnosť, obmedzenie uchovávania, bezpečnosť a preukázateľnú zodpovednosť. Článok 6 vyžaduje právny základ. Článok 4 objasňuje roly prevádzkovateľa, sprostredkovateľa a porušenia ochrany údajov. Článok 9 zvyšuje latku tam, kde sa v zachytenom obsahu objavia osobitné kategórie údajov. Pri prehrávaní relácií sa tieto zásady premietajú do jasných oznámení, minimalizovaného zachytávania, maskovaných polí, obmedzeného uchovávania, riadenia prístupu, zmlúv s dodávateľmi a dôkazov DPIA.

NIS2 môže byť relevantná pre SaaS, cloud, digitálnu infraštruktúru, MSP, MSSP a určitých digitálnych poskytovateľov v závislosti od veľkosti, sektora a kritickosti služby. Článok 20 robí správu kybernetickej bezpečnosti zodpovednosťou riadiaceho orgánu. Článok 21 vyžaduje opatrenia na riadenie rizík vrátane politík, riešenia incidentov, kontinuity, bezpečnosti dodávateľského reťazca, bezpečného vývoja, účinnosti kontrol, kybernetickej hygieny, kryptografie, bezpečnosti ľudských zdrojov, riadenia prístupu a správy aktív.

DORA sa uplatňuje na mnohé finančné subjekty a od 17. januára 2025 vytvára odvetvovo špecifický režim digitálnej prevádzkovej odolnosti. Jej očakávania v oblasti riadenia rizík IKT pokrývajú správu, mapovanie aktív a závislostí, ochranu, detekciu, kontinuitu, obnovu, školenia a dohľad nad tretími stranami. Pri fintech telemetrii sa optika DORA pýta, či nástroje na prehrávanie podporujú alebo ovplyvňujú zásadné alebo dôležité funkcie, či je dodávateľ externým poskytovateľom IKT a či zmluvy obsahujú auditnú a incidentnú súčinnosť.

NIST CSF 2.0 pridáva praktickú integračnú vrstvu. Jeho funkcia GOVERN vyžaduje pochopenie zainteresovaných strán, závislostí a právnych, regulačných, zmluvných a privacy povinností. Výstupy IDENTIFY, PROTECT, DETECT, RESPOND a RECOVER sa prirodzene mapujú na telemetrické aktíva, toky údajov, riadenie prístupu, logovanie, triedenie incidentov, zamedzenie šírenia a obnovu.

Audítori COBIT 19 alebo posudzovatelia vyškolení podľa ISACA a používajúci princípy správy sa zvyčajne pýtajú, či telemetria podporuje podnikové ciele, či je vlastníctvo rizík jasné, či sú prínosy vyvážené rizikom, či sa politiky uplatňujú a či monitorovanie preukazuje výkon kontrol.

Pohľad rámcaNa čo sa audítor pri telemetrii opýta
GDPRAký je právny základ, oznámenie, minimalizácia, uchovávanie, výsledok DPIA, zmluva so sprostredkovateľom a proces práv dotknutých osôb?
ISO 27701:2025 PIMSAká je rola, povinnosť prevádzkovateľa alebo sprostredkovateľa, evidencia PII, posúdenie rizík ochrany súkromia a dôkazová stopa?
ISO/IEC 27001:2022 ISMSAké aktívum, vlastník rizika, plán ošetrenia rizík, riadenie prístupu, kontrola dodávateľa a prevádzkové dôkazy existujú?
NIS2Ovplyvňuje telemetria bezpečnosť sietí a informačných systémov, dodávateľský reťazec, riešenie incidentov alebo príjemcov služieb?
DORAJe dodávateľ telemetrie závislosťou od externého poskytovateľa IKT a ovplyvňuje odolnosť, hlásenie incidentov alebo testovanie?
NIST CSF 2.0Je telemetria premietnutá do profilov, správy, evidencie aktív, dodávateľského rizika a procesov reakcie?
COBIT 19Sú definované preukázateľná zodpovednosť, hodnota, apetít na riziko, monitorovanie kontrol a zodpovednosti za uistenie?

Ako audítori testujú rovnaký pracovný postup prehrávania relácií

Audítor ochrany súkromia začína s REG02, REG04 a REG07. Vyberie činnosť prehrávania relácií a požiada o účel, právny základ, kategórie PII, kategórie dotknutých osôb, príjemcov, uchovávanie, prenosy, preverenie potreby DPIA, text oznámenia a zmluvy so sprostredkovateľmi. Testuje, či skutočná konfigurácia SDK zodpovedá schválenému záznamu o spracúvaní. Ak záznam uvádza, že vstupné polia sú maskované, požiada o dôkazy.

Audítor ISO/IEC 27001:2022 začína rozsahom, posúdením rizík, vyhlásením o aplikovateľnosti, kontrolami dodávateľov a prevádzkovými dôkazmi. Telemetriu môže prepojiť s inventarizáciou aktív, riadením prístupu, cloudovými službami, riadením vzťahov s dodávateľmi, bezpečným vývojom a pripravenosťou na incidenty. Ak bolo prehrávanie zavedené cez produktovú zmenu, opýta sa, či bolo aktualizované posúdenie rizík a či boli externe poskytované služby riadené.

Audítor DORA vo fintech kontexte sa pýta, či je dodávateľ telemetrie uvedený v registri IKT tretích strán, či služba podporuje zásadnú alebo dôležitú funkciu a či zmluvy obsahujú lokality, regióny spracúvania údajov, incidentnú súčinnosť, práva na audit, práva ukončenia, požiadavky na kontinuitu činností a podporu prechodu.

Posudzovateľ NIST CSF začína aktuálnym profilom. Je prehrávanie relácií zdokumentované ako technologická závislosť a spracovateľská činnosť? Existuje cieľový stav? Sledujú sa medzery v registri rizík alebo v pláne opatrení? Sú požiadavky na dodávateľov vyjadrené v zmluvách? Sú definované roly detekcie a reakcie, ak dôjde k sprístupneniu údajov z prehrávania?

Audítor COBIT 19 alebo audítor v štýle ISACA sa pýta, či je správa účinná. Definoval systém manažérstva vlastníctvo? Boli konzultované zainteresované strany? Je riziko akceptované na správnej úrovni? Preskúmavajú sa metriky kontrol? Sú výnimky viditeľné pre manažment? Stojí produktový poznatok za riziko ochrany súkromia a dodávateľské riziko?

Hodnota Zenith Controls spočíva v tom, že jeden pracovný postup prehrávania relácií možno mapovať naprieč kontrolami ochrany súkromia a bezpečnosti bez vytvárania oddelených balíkov dôkazov. Tie isté dôkazy o maskovaní podporujú ochranu PII, prevenciu úniku údajov, obmedzenie prístupu a ochranu súkromia už od návrhu. To isté preskúmanie dodávateľa podporuje správu cloudu, správu sprostredkovateľov, bezpečnosť dodávateľského reťazca podľa NIS2 a riziko IKT tretích strán podľa DORA. Tá istá evidencia podporuje preukázateľnú zodpovednosť podľa GDPR, záznamy PIMS podľa ISO 27701:2025, správu aktív podľa ISO/IEC 27001:2022 a výstupy aktív podľa NIST CSF.

Bežné zistenia pri preskúmaniach telemetrie

Audity telemetrie zvyčajne odhaľujú opakujúce sa vzory.

Po prvé, evidencia spracúvania uvádza „analytiku“, ale nerozlišuje hlásenie pádov, teplotné mapy, prehrávanie relácií, záznamy podpory a produktové poznatky založené na AI. To znemožňuje overiť právny základ, oznámenie a uchovávanie.

Po druhé, maskovanie existuje, ale nie je otestované. Tímy predpokladajú, že dodávateľ maskuje heslá, ale polia voľného textu, skryté polia, automatické dopĺňanie, vlastné komponenty alebo mobilné obrazovky pravidlá obídu.

Po tretie, prístup k prehrávaniu je príliš široký. Produkt, vývoj, podpora aj tím zákazníckeho úspechu majú prístup k riadiacemu panelu, ale neexistuje obchodné odôvodnenie, pravidelné preskúmanie ani preskúmanie auditných logov.

Po štvrté, predvolené nastavenia uchovávania sú nadmerné. Surové záznamy relácií sa uchovávajú mesiace, pretože predvolené nastavenie dodávateľa nebolo nikdy zmenené, hoci hodnota pre riešenie problémov rýchlo klesá.

Po piate, zmluvy s dodávateľmi zaostávajú za používaním. Dodávateľ bol zavedený ako nástroj produktovej analytiky, no neskôr zapol prehrávanie relácií, AI súhrny, integrácie podpory alebo exporty údajov bez aktualizovaného preskúmania ochrany súkromia.

Po šieste, oznámenia o ochrane údajov sú generické. Spomínajú analytiku, ale nie behaviorálne prehrávanie, identifikátory zariadení, príjemcov, uchovávanie alebo voľby používateľov.

Po siedme, produktové zmeny obchádzajú preverenie potreby DPIA. Nové funkcie SDK sa zapínajú konfiguračnými prepínačmi, nie cez obstarávanie, takže tímy ochrany súkromia a bezpečnosti zmenu nikdy neuvidia.

Riešením Clarysec nie je telemetriu zakázať. Riešením je vytvoriť ľahký, ale povinný kontrolný bod pre zmeny telemetrie.

Praktický kontrolný zoznam správy telemetrie

Použite tento kontrolný zoznam pred zapnutím, rozšírením alebo obnovením produktovej telemetrie, mobilnej analytiky, hlásenia pádov, teplotných máp alebo prehrávania relácií.

Kontrolný bod správyDôkazy na uchovanie
Evidencia spracúvania vytvorená alebo aktualizovanáZáznam REG02 s účelom, kategóriami údajov, rolou, právnym základom a uchovávaním
Preverenie potreby DPIA dokončenéPosúdenie REG04, rozhodnutie a plán zmierňujúcich opatrení
Oznámenie o ochrane údajov preskúmanéObsah oznámenia REG07 namapovaný na skutočné spracúvanie
Vzťah s dodávateľom klasifikovanýZáznam dodávateľa REG08, DPA, ďalší sprostredkovatelia a preskúmanie prenosu
Maskovanie otestovanéTestovacie záznamy, snímky obrazovky, exporty konfigurácie a tickety k zisteniam
Minimalizácia údajov uplatnenáZakázané polia, blokované stránky, pseudonymizované ID a nastavenia agregácie
Prístup obmedzenýMatica RBAC, dôkazy SSO/MFA, schválenia prístupov a logy preskúmaní
Uchovávanie vynútenéNastavenia uchovávania u dodávateľa, logy výmazu a schválenia výnimiek
Incidentný postup definovanýEskalačný postup, kritériá posúdenia porušenia ochrany údajov a notifikačné podmienky dodávateľa
Riadenie zmien aktívneProduktový ticket zmeny, bezpečnostné preskúmanie a záznam o schválení

Prepojte kontrolný zoznam s krokmi Zenith Blueprint: krok 9 pre identifikáciu aktív, krok 19 pre dôkazy výmazu, maskovania a DLP a krok 23 pre ochranu PII v praxi. Potom použite Zenith Controls na mapovanie kontrol ISO/IEC 27002:2022 5.34, 5.23, 5.19, 8.11, 5.15, 5.16, 5.8 a 8.32, aby tie isté dôkazy podporovali diskusie o GDPR, ISO 27701:2025 PIMS, ISO/IEC 27001:2022 ISMS, NIST CSF, NIS2 a DORA.

Správa pre predstavenstvo: telemetria je kontrola dôveryhodnosti

Produktová telemetria dáva organizáciám skutočnú hodnotu. Pomáha tímom opravovať nefunkčné pracovné postupy, zlepšovať prístupnosť, znižovať záťaž podpory, detegovať pády, prioritizovať vývojovú prácu a pochopiť výsledky zákazníkov. Prehrávanie relácií sa však môže stať aj vrstvou dohľadu, ak je neviditeľné, nadmerné alebo nedostatočne zabezpečené.

Pre CISO a lídrov súladu je správa pre predstavenstvo jednoduchá: telemetria nie je iba schopnosť optimalizácie produktu. Je to kontrola dôveryhodnosti. Ak je riadená správne, zlepšuje kvalitu služby a zároveň rešpektuje ochranu súkromia. Ak je riadená zle, vytvára nezdokumentované monitorovanie, nekontrolované dodávateľské riziko a zbytočné vystavenie porušeniu ochrany údajov.

NIS2 posilňuje zodpovednosť manažmentu za riadenie kybernetických rizík. DORA robí z riadenia IKT tretích strán a odolnosti centrálnu tému pre finančné subjekty. GDPR kladie preukázateľnú zodpovednosť na prevádzkovateľa. ISO 27701:2025 pomáha prevádzkovo uchopiť roly v oblasti ochrany súkromia, záznamy, oznámenia, DPIA a správu sprostredkovateľov. ISO/IEC 27001:2022 poskytuje základ ISMS pre riziká, vlastníctvo, kontroly a dôkazy.

Clarysec tieto prvky spája prostredníctvom politík, registrov, Zenith Blueprint a Zenith Controls.

Pripravte svoju telemetriu na audit pred ďalším vydaním

Ak vaša organizácia používa produktovú analytiku, prehrávanie relácií, hlásenie pádov, teplotné mapy, mobilnú telemetriu alebo záznamy obrazovky podpory, začnite jednou otázkou: viete preukázať, čo sa zachytáva, prečo, na akom právnom základe, na ako dlho, kým, cez ktorého dodávateľa a s akým maskovaním?

Použite Zenith Blueprint: An Auditor’s 30-Step Roadmap Zenith Blueprint na inventarizáciu telemetrických aktív, preskúmanie kontrol maskovania a výmazu a posúdenie správy dodávateľov. Použite Zenith Controls: The Cross-Compliance Guide Zenith Controls na mapovanie kontrol ochrany súkromia, cloudu, maskovania, prístupu a dodávateľov naprieč rámcami. Použite politiky PIMS spoločnosti Clarysec vrátane Politiky evidencie spracúvania PII a právneho základu, Politiky posúdenia rizík ochrany súkromia a DPIA, Politiky ochrany súkromia už od návrhu a štandardne, Politiky oznámenia o ochrane súkromia a transparentnosti a Politiky správy sprostredkovateľov, ďalších sprostredkovateľov a tretích strán v oblasti ochrany súkromia, aby bol každý pracovný postup telemetrie sledovateľný.

Predtým, ako bude ďalší prepínač SDK nasadený do produkcie, vykonajte preskúmanie správy ochrany súkromia pri telemetrii. Váš produktový tím stále získa poznatky, ale vaši audítori, zákazníci a používatelia získajú niečo hodnotnejšie: dôkazy dôveryhodnosti.

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article