⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Upravljanje sporazumov o delitvi podatkov za GDPR in ISO 27701

Igor Petreski

Torek je, ura je 16.00, Sarah, CISO v hitro rastočem FinTech podjetju, pa pregleduje sporazum o delitvi podatkov s strateškim partnerjem za analitiko z umetno inteligenco. Prodaja je navdušena. Partner obljublja boljši vpogled v stranke, močnejšo personalizacijo in hitrejše napovedovanje odhoda strank. Pravna služba je previdna. Sporazum je poln nejasnih izrazov, kot je »komercialno razumna varnost«, skoraj nič pa ne pove o rokih za odziv na incidente, obravnavi pravic posameznikov, hrambi, izbrisu, pravicah do presoje ali načrtovanju izstopa.

Sarah tveganje prepozna takoj. Ali partner nastopa kot obdelovalec, samostojni upravljavec ali skupni upravljavec? Kdo preveri pravno podlago po GDPR? Če stranka vloži zahtevo za izbris, kateri proces zagotovi, da so podatki izbrisani iz partnerjevega okolja, izpeljanih podatkovnih nizov in, kadar je ustrezno, cevovodov za učenje umetne inteligence? Če pri partnerju pride do kršitve varnosti osebnih podatkov, kdo koga obvesti, kdaj in s katerimi dokazili?

To ni ena slaba pogodba. To je razpad operativnega modela.

Sodobna podjetja SaaS, FinTech, healthtech, ponudniki upravljanih storitev in platformna podjetja podatke stalno delijo prek aplikacijskih programskih vmesnikov, integracij, analitičnih partnerstev, podpornih orodij, oblačnih platform, povezanih družb, zahtev javnega sektorja in storitev umetne inteligence. Komercialni dogovori pogosto napredujejo hitreje kot upravljanje. Pogodba je podpisana, ključ API je izdan, osebni podatki pa začnejo teči, še preden se zasebnost, varnost, nabava, inženiring in DPO uskladijo glede osnov.

Po GDPR sporazum o delitvi podatkov ni le pravni artefakt. Je dokazilo o zakonitosti, poštenosti, preglednosti, omejitvi namena, najmanjšem obsegu podatkov, omejitvi shranjevanja, celovitosti, zaupnosti in odgovornosti. Po ISO/IEC 27701:2025 postane del sistema upravljanja informacij o zasebnosti oziroma PIMS, v katerem lahko organizacija dokaže, da osebne podatke zbira, uporablja, razkriva, deli, hrani, varuje in odstranjuje po upravljanih procesih.

Clarysec upravljanje delitve podatkov obravnava kot medfunkcijski sistem kontrol, ne kot vajo iz priprave pogodbene predloge. Z uporabo Zenith Blueprint, Zenith Controls in nabora politik Clarysec PIMS lahko organizacije preidejo od ad hoc pregledovanja sporazumov k življenjskemu ciklu, pripravljenemu na presojo, ki povezuje pravne klavzule, registre, odločitve o tveganjih, tehnične kontrole in dokazila o skladnosti.

Zakaj sporazumi o delitvi podatkov padejo pri dejanskih presojah

Večina organizacij ne pade zato, ker nikoli ni pripravila pogodbe. Padejo zato, ker je pogodba ločena od operativne stvarnosti.

Pregledovalec zasebnosti zahteva register delitve podatkov. Pravna služba pošlje podpisan sporazum. Pregledovalec nato zahteva pravno podlago, namen razkritja, vlogo prejemnika, kategorije PII, pravilo hrambe, lokacijo obdelave, metodo prenosa, usmerjanje zahtev posameznikov, tehnične zaščitne ukrepe in dokazila o pregledu. Nenadoma je podpisan sporazum le en del sestavljanke.

Člen 5 GDPR zahteva, da obdelava osebnih podatkov sledi načelom zakonitosti, poštenosti, preglednosti, omejitve namena, najmanjšega obsega podatkov, točnosti, omejitve shranjevanja ter celovitosti in zaupnosti. Člen 5(2) dodaja odgovornost, kar pomeni, da mora biti upravljavec sposoben dokazati skladnost. Člen 6 zahteva veljavno pravno podlago. Člen 9 zvišuje zahteve za posebne vrste osebnih podatkov, vključno z zdravstvenimi, biometričnimi, genetskimi, političnimi, verskimi in drugimi občutljivimi kategorijami.

V praksi mora proces upravljanja sporazumov o delitvi podatkov pred začetkom ponavljajoče se zunanje delitve odgovoriti na ta vprašanja:

  • Kdo je prejemnik in kakšna je njegova vloga z vidika zasebnosti?
  • Kateri osebni podatki se delijo in za kateri namen?
  • Katera pravna podlaga podpira razkritje?
  • Ali je novi namen združljiv s prvotnim namenom zbiranja?
  • Ali so bili posamezniki obveščeni prek obvestila o zasebnosti ali drugega mehanizma preglednosti?
  • Kateri registri, odobritve in odločitve o tveganjih dokazujejo delitev?
  • Kako se zahteve posameznikov usmerjajo med strankami?
  • Katere obveznosti hrambe, izbrisa, vračila in prenehanja veljajo?
  • Kateri zaščitni ukrepi varujejo prenos, hrambo, dostop, beleženje, nadaljnje razkritje in preverljivost?
  • Kaj se zgodi, če partner spremeni namen, lokacijo, podobdelovalce ali kategorije podatkov?

Zenith Blueprint, faza Controls in Action, Step 23, jasno povzame resnico presoje:

Temelj te kontrole je zavedanje o podatkih. Organizacija mora vedeti, katere PII zbira, kje se nahajajo, zakaj se obdelujejo in kdo lahko do njih dostopa. Brez tega izhodišča so vse obljube glede zasebnosti prazne. Razvrščanje in označevanje (5.12–5.13) sta tu bistvena, ker PII ni mogoče varovati, če niso prepoznani.

Če sporazum ni povezan s popisom, razvrstitvijo, hrambo, varnostnimi kontrolami in procesom za uveljavljanje pravic, to ni upravljanje. Je dokument v repozitoriju.

Delitev podatkov ni enaka obdelavi v imenu naročnika

Pogosta napaka je, da se vsako razmerje s tretjo osebo, ki vključuje osebne podatke, obravnava kot scenarij obdelovalca. GDPR zahteva analizo vlog. Obdelovalec deluje v imenu upravljavca. Upravljavec določa namene in sredstva. Skupni upravljavci skupaj določajo namene in sredstva. Nekateri prejemniki so samostojni upravljavci, ki podatke prejmejo za svoje namene.

Ta razlika spremeni model sporazuma.

Pogodba z obdelovalcem se osredotoča na dokumentirana navodila, zaupnost, podobdelovalce, pomoč, varnost, obveščanje o kršitvah, izbris ali vračilo ter podporo pri presoji. Sporazum o delitvi podatkov med upravljavci se močneje osredotoča na pravno podlago, namen, preglednost, samostojnost prejemnika, omejitve nadaljnjega razkritja, koordinacijo zahtev posameznikov, hrambo, varnostne zaščitne ukrepe in razporeditev odgovornosti. Dogovor med skupnimi upravljavci zahteva pregledno razporeditev obveznosti in jasnost glede skupnega odločanja.

Politike Clarysec PIMS to razvrstitev določajo kot obvezno kontrolno točko. Enterprise Politika upravljanja obdelovalcev, podobdelovalcev in zasebnosti pri tretjih osebah določa:

[Obe vlogi] Vodja zasebnosti / vodja PIMS MORA vsako razmerje s tretjo osebo na področju zasebnosti pred odobritvijo pogodbe ali pred začetkom obdelave PII, kar nastopi prej, v REG08 razvrstiti kot razmerje z upravljavcem, skupnim upravljavcem, obdelovalcem, podobdelovalcem ali drugo tretjo osebo.

Za MSP je isto načelo izraženo preprosteje. Politika varstva podatkov in zasebnosti - MSP, zahteve upravljanja 5.2.2, zahteva:

Pogodbe s tretjimi osebami, ki ravnajo z osebnimi podatki, morajo vsebovati klavzule o varstvu podatkov in jih mora pregledati generalni direktor ali pravni svetovalec.

Nauk je praktičen: pred pripravo klavzul razvrstite razmerje. Vloga določa sporazum, odobritve, zaščitne ukrepe, odgovornosti in dokazila.

Življenjski cikel upravljanja delitve podatkov

Zrel delovni tok sporazumov o delitvi podatkov mora delovati kot nadzorovan poslovni proces, ne kot nujna pravna eskalacija. Clarysec ga običajno uvaja skozi sedem povezanih kontrolnih točk.

Kontrolna točka upravljanjaOdločitevDokazila za hrambo
1. Sprejem zahteveKatera dejavnost delitve podatkov je predlagana, kdo jo predlaga in za kateri poslovni namen?Obrazec za sprejem zahteve, poslovni lastnik, prejemnik, podatkovni niz, predvideni datum začetka
2. Razvrstitev vlogAli je prejemnik upravljavec, skupni upravljavec, obdelovalec, podobdelovalec ali druga tretja oseba?Razvrstitev in odobritev razmerja v REG08
3. Pravna podlaga in namenKatera pravna podlaga po GDPR podpira razkritje in ali je namen združljiv?Zapis obdelave v REG02, opomba o pravni podlagi, presoja združljivosti, če je potrebna
4. Podatki in razvrstitevKatere kategorije PII in razvrstitve se delijo?Popis podatkov, oznaka razvrstitve, pregled najmanjšega obsega podatkov
5. Pogodba in zaščitni ukrepiKatere pogodbene klavzule, varnostne kontrole, pogoji prenosa in omejitve nadaljnje delitve veljajo?DSA, DPA, določila za skupne upravljavce, varnostna priloga, kontrole prenosa
6. Operativna integracijaKako se obravnavajo DSR, incidenti, hramba, izbris, zahteve za presojo in pregledi?Delovni tok DSR, stična točka za obravnavo incidentov, načrt hrambe, koledar pregledov
7. Stalno zagotavljanje zaupanjaAli je delitev še vedno potrebna, varna, zakonita in usklajena z obvestili ter registri?Periodični pregled, dokazila za presojo, korektivni ukrepi, dokazila ob prenehanju

Enterprise Politika zbiranja, uporabe, razkritja in deljenja PII izrecno določa zahtevo na strani upravljavca:

[Upravljavec] Lastnik dobavitelja / nabave MORA pred začetkom ponavljajočega se zunanjega deljenja v REG08 evidentirati identiteto prejemnika, vlogo prejemnika, namen razkritja, kategorije PII, pogostost deljenja, lokacijo obdelave in avtoritativni vir.

REG08 je register prejemnikov in razmerij s tretjimi osebami na področju zasebnosti. Ne sme živeti ločeno od evidence dejavnosti obdelave. Enterprise Politika popisa obdelave PII in pravne podlage zahteva:

[Obe vlogi] Lastnik dobavitelja / nabave MORA pred odobritvijo dogovora ali bistveno spremembo razmerja preveriti, da so vnosi o zunanjih prejemnikih, obdelovalcih, podobdelovalcih in deljenju podatkov v REG02 usklajeni z REG08.

To zapre pogosto vrzel pri presoji. REG02 lahko navaja »analitika izdelka za notranje izboljšave«, REG08 pa »analitični partner za primerjalne analize«. Če namen, prejemnik, pravna podlaga, kategorije podatkov ali pravila hrambe niso usklajeni, ima organizacija pomanjkljivost pri odgovornosti.

Kaj mora vsebovati vsak sporazum o delitvi podatkov

Sporazum o delitvi podatkov po GDPR in ISO 27701:2025 se ne sme zanašati na generično besedilo o zaupnosti. Odražati mora dejanski tok podatkov, razvrstitev vlog, profil tveganja in operativne stične točke.

Področje klavzuleZakaj je pomembno
Stranke in vlogePotrdi, ali je posamezna stranka samostojni upravljavec, skupni upravljavec, obdelovalec ali drug prejemnik
Namen in pravna podlagaPoveže razkritje z veljavnim namenom in pravno podlago po GDPR
Kategorije podatkov in posameznikiOmeji sporazum na opredeljene kategorije PII in zadevne posameznike
Najmanjši obseg podatkovPreprečuje delitev podatkovnih polj, ki za namen niso potrebna
Obveznosti preglednostiRazporedi odgovornosti za obvestilo o zasebnosti in komuniciranje
Pogoji za posebne vrste osebnih podatkovDoda izrecne zaščitne ukrepe in utemeljitev, kadar so vključeni podatki iz Člena 9
Metoda prenosaZahteva varne kanale, kot so šifrirani aplikacijski programski vmesniki, SFTP, varni portali ali enakovredne kontrole
Nadzor dostopaDoloča, kdo lahko dostopa do deljenih podatkov ter kako se dostop odobri, pregleduje in prekliče
Hramba in izbrisDoloča omejitve hrambe, sprožilce izbrisa, obveznosti vračila in zahteve glede dokazil
Nadaljnje razkritjeOmejuje delitev s povezanimi družbami, podizvajalci, javnimi organi ali komercialnimi partnerji brez izpolnjenih pogojev
Sodelovanje pri DSRDoloča usmerjanje, potrditev prejema, preverjanje identitete, koordinacijo odgovora in dokazila o zaključku
Obveščanje o incidentihDoloča roke za obveščanje, vsebino, eskalacijske kontakte in pričakovanja glede sodelovanja
Presoja in zagotavljanje zaupanjaOmogoča pregled dokazil, potrditve kontrol, certifikacije ali podporo pri presoji
Upravljanje spremembZahteva ponovno presojo za nove namene, nove kategorije podatkov, nove lokacije ali nove prejemnike
PrenehanjeZajema vračilo podatkov, uničenje, preklic dostopa in potrdilo o izbrisu

Zenith Blueprint, faza Controls in Action, Step 23, podaja pogled z vidika dogovorov z dobavitelji:

Ključna področja, ki so običajno obravnavana v dogovorih z dobavitelji, vključujejo:

✓ obveznosti glede zaupnosti, vključno z obsegom, trajanjem in omejitvami razkritja tretjim osebam; ✓ odgovornosti za nadzor dostopa, na primer kdo lahko dostopa do vaših podatkov, kako se upravljajo poverilnice in kakšno spremljanje je vzpostavljeno; ✓ tehnične in organizacijske ukrepe za varstvo podatkov, šifriranje, varen prenos, varnostno kopiranje in zaveze glede razpoložljivosti; ✓ roke in protokole za poročanje o incidentih, pogosto z določenimi roki, npr. »obvestiti v 24 urah«; ✓ pravico do presoje, vključno s pogostostjo, obsegom in dostopom do relevantnih dokazil, npr. poročil o penetracijskem testiranju, SoA, certifikatov; ✓ kontrole podizvajalcev, ki od dobavitelja zahtevajo prenos enakovrednih varnostnih obveznosti na njegove nadaljnje partnerje; ✓ določbe ob koncu pogodbe, kot so vračilo ali uničenje podatkov, vračilo sredstev in deaktivacija računov.

Upravljanje pravne skladnosti na ravni podjetja to dodatno potrjuje. Politika pravne in regulativne skladnosti, zahteve upravljanja 5.3.1.2, izpostavlja pogodbe, ki vključujejo:

Pogodbe, ki vključujejo deljenje podatkov, pravice intelektualne lastnine, omejitve odgovornosti ali revizijske klavzule.

To upravljanje delitve podatkov postavlja na presečišče zasebnosti, pravnih zahtev, komercialnega tveganja, zagotavljanja zaupanja pri dobaviteljih in varnostnih operacij.

Razvrščanje in varen prenos sta manjkajoči povezavi

Številne napake pri delitvi podatkov se začnejo pri slabem razvrščanju. Če poslovni lastnik ne zna povedati, ali je podatkovni niz javen, notranji, zaupen, omejen ali vsebuje regulirane PII, bo sporazum nejasen, tehnične kontrole pa nedosledne.

Clarysecova Politika klasifikacije in označevanja podatkov - MSP določa:

Dogovori o deljenju podatkov ali pogodbe o nerazkrivanju informacij (NDA) se morajo sklicevati na zahteve glede ravnanja z razvrščenimi podatki.

Za okolja na ravni podjetja Politika klasifikacije in označevanja podatkov zahteva, da se določeni podatki:

Smejo zunanje deliti samo na podlagi NDA ali enakovrednih pogodbenih varoval.

Oznaka razvrstitve mora biti navedena v sporazumu ali varnostni prilogi. Če je zgodovina zahtevkov za podporo razvrščena kot zaupna in vsebuje PII, mora sporazum določiti dovoljene prejemnike, odobrene metode prenosa, lokacije hrambe, kontrole dostopa, spremljanje, pričakovanja glede izbrisa in dokazila o zagotovilih.

Zenith Blueprint, faza Controls in Action, Step 22, pojasnjuje operativno stran prenosa informacij:

V jedru ta kontrola zahteva, da organizacija:

✓ določi, kako se informacije lahko prenašajo, interno in eksterno; ✓ določi, katere metode so dovoljene, npr. šifrirana e-pošta, varni portali, SFTP, vmesniki za aplikacijsko programiranje, fizična dostava s šifriranjem; ✓ uskladi metode prenosa z razvrstitvijo informacij, kot je opredeljena v 5.12 in vidna prek 5.13; ✓ zagotovi, da vse stranke, vključene v prenos, razumejo svoje vloge, odgovornosti in obveznosti.

Za MSP Politika varnosti tretjih oseb in dobaviteljev - MSP pričakovanje določa neposredno:

Vsi podatki, deljeni z dobavitelji, morajo biti zaščiteni s šifriranjem in preneseni z uporabo varnih protokolov, npr. HTTPS, SFTP.

Upravljanje dobaviteljev na ravni podjetja dodaja več podrobnosti. Politika varnosti tretjih oseb in dobaviteljev zahteva zahteve glede ravnanja s podatki, vključno z:

Zahtevami glede ravnanja s podatki, vključno z lokacijo hrambe, kontrolami dostopa ter klavzulami o vračilu ali uničenju.

Te zahteve ne smejo biti zakopane v vprašalnik. Biti morajo izvršljivi pogodbeni pogoji in sledljivi do REG08, tehnične konfiguracije in dokazil za presojo.

Primer: odobritev Sarahinega partnerja za analitiko z umetno inteligenco

Sarahino FinTech podjetje želi s partnerjem za analitiko z umetno inteligenco deliti psevdonimizirane ID-je strank, vzorce transakcij, metrike uporabe in informacije o ravni podpore za personalizacijo in napovedovanje odhoda strank. Partner lahko podatke združi s svojimi analitičnimi modeli in FinTech podjetju vrne vpoglede.

Upravljan delovni tok bi bil videti tako.

Najprej lastnik dobavitelja ali nabave ustvari vnos v REG08. Vodja zasebnosti ali vodja PIMS razvrsti razmerje. Če partner določa analitične namene in zasnovo modela zunaj Sarahinih navodil, je vloga lahko samostojni upravljavec ali skupni upravljavec, ne obdelovalec.

PoljePrimer vrednosti
PrejemnikAI Analytics Inc.
Vloga prejemnikaSamostojni upravljavec, do končne pravne potrditve
Pravna podlagaZakoniti interesi, LIA v dokumentaciji
Kategorije PIIID stranke, zgodovina transakcij, metrike uporabe, raven podpore
Zaščitni ukrepiPsevdonimizacija, najmanjši obseg na ravni polj, šifrirani API, beleženje dostopa
NamenPersonalizacija izdelka in napovedovanje odhoda strank
Pogostost deljenjaDnevno prek API
Lokacija obdelaveEU, Irska
Upravni dogovorDSA-2026-042
Datum pregleda2027-04-01

Nato se uskladi REG02. Če evidenca dejavnosti obdelave opisuje samo »notranjo produktno analitiko«, jo je treba posodobiti pred začetkom zunanje delitve. Pravna podlaga mora biti dokumentirana, in če se je namen spremenil, je lahko potrebna presoja združljivosti ali presoja zakonitega interesa.

Tretjič, lastnik podatkov uporabi razvrščanje in najmanjši obseg podatkov. E-poštne domene administratorjev morda niso potrebne. ID-ji računov se lahko nadomestijo s partnersko specifičnimi psevdonimnimi ID-ji. Raven podpore se sme hraniti le, če je potrebna za odobreni namen.

Četrtič, pravna služba, zasebnost in varnost se pogajajo o sporazumu o delitvi podatkov in varnostni prilogi. Sporazum prepoveduje ponovno identifikacijo, omejuje nadaljnje razkritje, določa hrambo, zahteva dokazila o izbrisu, določa roke za obveščanje o incidentih, vključuje pravice do presoje ali zagotovil ter opredeljuje izstopne korake.

Petič, posodobita se obvestilo o zasebnosti in delovni tok DSR. Enterprise Politika upravljanja pravic posameznikov, na katere se nanašajo PII zahteva:

[Obe vlogi] Lastnik dobavitelja / nabave MORA v REG08 spremljati potrditev tretje osebe o obvestilih, povezanih s pravicami, preden se povezana zahteva REG06 zaključi.

Za MSP Politika varstva podatkov in zasebnosti - MSP določa praktično pričakovanje glede ravni storitve:

Koordinator za zasebnost mora prejem zahtev potrditi v 3 delovnih dneh in odgovoriti v 30 dneh.

Nazadnje inženiring uveljavi sporazum. Poverilnice API so omejene po obsegu. Prenosi uporabljajo HTTPS. Dnevniki zajemajo prenose podatkov. Opozorila zaznavajo neobičajno dejavnost. Dostop se pregleduje. Hramba je avtomatizirana, kjer je mogoče. Sporazum postane živ sistem kontrol, ne datoteka PDF.

Preslikava skladnosti za GDPR, ISO 27701, DORA, NIS2, NIST in COBIT 19

Upravljanje delitve podatkov redko pripada enemu samemu okviru. Dotika se odgovornosti po GDPR, izvajanja procesov zasebnosti po ISO/IEC 27701:2025, zahtev sistema upravljanja po ISO/IEC 27001:2022, varnostnih kontrol ISO/IEC 27002:2022, tveganj tretjih oseb po DORA, varnosti dobavne verige po NIS2, rezultatov NIST CSF 2.0 in pričakovanj upravljanja po COBIT 19.

Točka 4.2 ISO/IEC 27001:2022 od organizacij zahteva razumevanje zainteresiranih strani in njihovih relevantnih zahtev. Točka 5.1 zahteva, da vodstvo zahteve informacijske varnosti vključi v poslovne procese. Pri delitvi podatkov to pomeni, da morajo biti odvisnosti od partnerjev, pogodbene zahteve, regulativne obveznosti in odločitve o tveganjih znotraj ISMS in PIMS, ne zunaj njiju.

Najpomembnejše kontrole ISO/IEC 27002:2022 so:

  • 5.14 Prenos informacij
  • 5.20 Obravnava informacijske varnosti v dogovorih z dobavitelji
  • 5.34 Zasebnost in varstvo PII

Zenith Controls organizacijam pomaga te kontrole uporabljati kot sidra za preslikavo. Kontrolo 5.14 ISO/IEC 27002:2022 povezuje z zaščito podatkov med prenosom in pogodbenimi zahtevami, vključno z NIST CSF 2.0 PR.DS-02 in GV.SC-05, Členom 30(2)(d) DORA ter Členom 46 GDPR, kadar so relevantni zaščitni ukrepi za mednarodne prenose. Kontrolo 5.20 povezuje z upravljanjem dogovorov z dobavitelji, vključno z varnostjo dobavne verige po Členu 21(2)(d) NIS2 in Poglavjem V DORA o tveganjih tretjih ponudnikov storitev IKT. Kontrolo 5.34 povezuje z zasebnostjo in varstvom PII, vključno z odgovornostjo po Členu 5(2) GDPR in podpornimi kontrolami, kot so šifriranje, izbris, upravljanje dobaviteljev in omejitev namena.

Pogled okviraKaj mora dokazati upravljanje delitve podatkov
GDPRPravna podlaga, preglednost, omejitev namena, najmanjši obseg podatkov, hramba, varnost, odgovornost, sodelovanje pri pravicah
ISO/IEC 27701:2025Jasnost vlog PIMS, kontrole zasebnosti, dokumentirana obdelava, upravljanje razkritij, dokazila o izvajanju procesov zasebnosti
ISO/IEC 27001:2022Obseg ISMS, ocena tveganja, obravnava tveganja, kontrole dobaviteljev, kontrole prenosa, spremljanje, presoja, vodstveni pregled
ISO/IEC 27002:2022Prenos informacij, varnost v dogovorih z dobavitelji, zasebnost in varstvo PII
NIS2Nadzor vodstva, varnost dobavne verige, obvladovanje tveganj po načelu vseh nevarnosti, obravnavanje incidentov, usposabljanje, nadzor dostopa
DORAŽivljenjski cikel tretjih ponudnikov storitev IKT, pogodbeni registri, podpora pri incidentih, pravice do presoje, lokacija podatkov, izstop in odpornost
NIST CSF 2.0Rezultati GOVERN, IDENTIFY, PROTECT, DETECT, RESPOND, RECOVER za tveganja tretjih oseb in podatkovna tveganja
COBIT 19Cilji upravljanja, odgovornost, lastništvo tveganj, uspešnost kontrol, zagotovila in izboljševanje

Cilj ni sedem programov skladnosti. Cilj je en upravljan življenjski cikel delitve podatkov, ki ustvarja ponovno uporabna dokazila.

Kako bodo presojevalci preverjali vaše sporazume o delitvi podatkov

Močan proces upravljanja mora prestati vzorčenje. Presojevalci se ne bodo ustavili pri podpisanem sporazumu. Preizkusili bodo življenjski cikel.

Presojevalec ISO/IEC 27001:2022 in ISO/IEC 27701:2025 bo vprašal, ali obseg ISMS in PIMS vključuje zunanjo delitev, ali ocena tveganja zajema razmerje, ali so bile kontrole izbrane in uvedene ter ali vodstvo pregleduje tveganja zasebnosti in varnosti pri tretjih osebah.

Pregledovalec GDPR ali nadzorni organ se bo osredotočil na odgovornost. Vprašal bo, kateri osebni podatki so bili deljeni, zakaj, na kateri pravni podlagi, ali so bili posamezniki obveščeni, kako dolgo so bili podatki hranjeni, ali so bile vključene posebne vrste osebnih podatkov, ali so bili mednarodni prenosi presojeni ter ali so bile zahteve za uveljavljanje pravic usmerjene in dokazane.

Pregledovalec DORA, zlasti v finančnih storitvah, bo vprašal, ali sporazum podpira kritično ali pomembno funkcijo, ali je v pogodbenem registru IKT, ali pogodba vključuje pomoč pri incidentih, pravice do presoje, lokacijo podatkov, pogoje podizvajanja, pravice do odpovedi in preizkušeno načrtovanje izstopa.

Ocenjevalec NIST CSF 2.0 bo iskal rezultate GOVERN pri upravljanju tveganj dobaviteljev, rezultate PROTECT pri kontrolah podatkov med prenosom, rezultate RESPOND pri stičnih točkah za obravnavo incidentov in rezultate RECOVER pri načrtovanju izstopa in neprekinjenega poslovanja.

Presojevalec COBIT 19 ali presojevalec v slogu ISACA se bo osredotočil na pravice odločanja, apetit po tveganju, realizacijo koristi, optimizacijo virov, obveznosti skladnosti, metrike, izjeme in nenehno izboljševanje.

Preizkus pri presojiPričakovana dokazila
Izbrati enega aktivnega partnerja za delitev podatkovPodpisan DSA ali enakovreden sporazum, vnos REG08, razvrstitev vloge
Slediti do evidence dejavnosti obdelaveVnos REG02 z namenom, pravno podlago, kategorijami PII, hrambo, prejemniki
Preveriti razvrstitevZapis o razvrstitvi podatkov in zahteve glede ravnanja, navedene v sporazumu
Preveriti varnostne kontroleŠifriranje, varen protokol, nadzor dostopa, beleženje, lokacija hrambe, dokazila o spremljanju
Preveriti proces DSRDokazila o zahtevi REG06, obvestilo prejemniku, potrditev, spremljana v REG08
Preveriti hrambo in prenehanjePravilo hrambe, postopek izbrisa, klavzula o vračilu ali uničenju, potrdilo o izbrisu, če je razmerje zaključeno
Preveriti pregledZapis periodičnega pregleda, ocenjene spremembe, spremljane izjeme in korektivni ukrepi

Če vaša ekipa teh dokazil ne more hitro zbrati, je proces preveč odvisen od spomina.

Pogoste pasti pri upravljanju delitve podatkov

Clarysec znova in znova opaža pet vzorcev neuspeha.

Prvi je zamenjevanje DPA s sporazumom o delitvi podatkov. Klavzule za obdelovalca ne rešujejo odgovornosti med upravljavci ali skupnimi upravljavci.

Drugi je slaba higiena registrov. REG02 in REG08 se ne ujemata. Obvestilo o zasebnosti se široko sklicuje na »poslovne partnerje«, evidenca dejavnosti obdelave pa nima ustreznega namena razkritja.

Tretji je slabo usmerjanje DSR. Posameznik zahteva izbris, vendar nihče ne ve, katere prejemnike je treba obvestiti ali kako se spremlja potrditev.

Četrti je generično varnostno besedilo. »Ustrezna varnost« ni dovolj. Sporazum mora določati metode prenosa, šifriranje, kontrole dostopa, beleženje, lokacijo hrambe, roke za incidente, izbris in zagotovila.

Peti je zanemarjanje nadaljnjega razkritja. Sodobni ekosistemi SaaS vključujejo oblačne platforme, storitve umetne inteligence, analitične dobavitelje, orodja za podporo, upravljane ponudnike, povezane družbe in javne organe. Upravljanje delitve podatkov mora nadzorovati nadaljnje razkritje, kadar to vpliva na odgovornost.

Politika upravljanja obdelovalcev, podobdelovalcev in zasebnosti pri tretjih osebah zajema operativno povezavo za razmerja z obdelovalci in podobdelovalci:

[Obe vlogi] Lastnik dobavitelja / nabave MORA pred odobritvijo zagotoviti, da pogodbe z obdelovalci in podobdelovalci vključujejo pomoč pri zasebnosti, varnostna zagotovila, stično točko za obravnavo incidentov prek PII15, vračilo ali izbris prek PII10, povezavo s prenosom prek PII13 ter sodelovanje pri reviziji ali zagotovilih.

Tudi kadar gre za razmerje med upravljavci, ostaja logika upravljanja dragocena: pomoč pri zasebnosti, varnostna zagotovila, stična točka za incidente, povezava s prenosom, vračilo ali izbris ter sodelovanje pri presoji morajo biti načrtovani namerno.

Praktični kontrolni seznam za vaš naslednji sporazum o delitvi podatkov

Uporabite ta kontrolni seznam pred odobritvijo ponavljajoče se zunanje delitve osebnih podatkov.

  • Potrdite vlogo prejemnika pri zasebnosti v REG08.
  • Pred odobritvijo potrdite, da sta REG02 in REG08 usklajena.
  • Dokumentirajte namen razkritja in pravno podlago.
  • Preverite, ali novi namen zahteva presojo združljivosti.
  • Opredelite kategorije PII, kategorije posameznikov in posebne vrste osebnih podatkov.
  • Uporabite načelo najmanjšega obsega podatkov in odstranite nepotrebna polja.
  • V sporazumu navedite zahteve glede ravnanja z razvrščenimi podatki.
  • Določite odobrene metode prenosa in zahteve glede šifriranja.
  • Določite pričakovanja glede nadzora dostopa, beleženja, spremljanja in lokacije hrambe.
  • Razporedite odgovornosti za preglednost in posodobitve obvestil o zasebnosti.
  • Določite usmerjanje DSR, potrjevanje prejema, spremljanje in dokazila o zaključku.
  • Določite dokazila za hrambo, izbris, vračilo in prenehanje.
  • Omejite nadaljnje razkritje in zahtevajte obveščanje o spremembah.
  • Vključite roke za obveščanje o incidentih in zahteve glede sodelovanja.
  • Vključite pravice do presoje, zagotovil ali pregleda dokazil.
  • Načrtujte periodični pregled in sprožilce za ponovno presojo.

Kje se vključuje Clarysec

Vrednost Clarysec ni samo v predlogah. Je v povezavi med politiko, registri, dokazili, logiko presoje in preslikavo skladnosti med okviri.

Zenith Blueprint daje implementacijskim ekipam časovni načrt v 30 korakih za pretvorbo zahtev kontrol v delujoče prakse. Pri delitvi podatkov Step 22 pomaga ekipam oblikovati pravila za prenos informacij, Step 23 pa povezuje zasebnost, dogovore z dobavitelji, pravne zahteve, varstvo PII in pogodbene obveznosti.

Zenith Controls zagotavlja kompas za preslikavo skladnosti med okviri. Za to temo povezuje kontrole ISO/IEC 27002:2022 5.34, 5.14 in 5.20 s širšo zgodbo presoje: varstvom zasebnosti, prenosom informacij in upravljanjem dogovorov z dobavitelji. CISO, DPO, vodjem skladnosti, nabavnim ekipam in presojevalcem pomaga govoriti isti jezik pri preslikavi pričakovanj GDPR, ISO/IEC 27701:2025, ISO/IEC 27001:2022, NIS2, DORA, NIST CSF 2.0 in COBIT 19.

Nabor politik Clarysec PIMS nato organizacijam zagotovi operativna pravila: razvrščanje razmerij na področju zasebnosti, vzdrževanje registrov obdelave in prejemnikov, preverjanje usklajenosti registrov, določanje pravne podlage, upravljanje pravic posameznikov, nadzor klavzul za dobavitelje in tretje osebe, uveljavljanje ravnanja z razvrščenimi podatki in hrambo dokazil.

Če vaša organizacija deli osebne podatke s partnerji, platformami, povezanimi družbami, javnimi organi, analitičnimi ponudniki, storitvami umetne inteligence ali udeleženci ekosistema SaaS, ne začnite s pogodbo. Začnite z upravljanjem.

Uporabite Zenith Blueprint: 30-koračni časovni načrt za presojevalce, da delitev podatkov umestite v svoj načrt implementacije ISMS in PIMS. Uporabite Zenith Controls: vodnik za preslikavo skladnosti med okviri, da kontrole ISO/IEC 27002:2022 5.34, 5.14 in 5.20 preslikate na pričakovanja glede zagotovil po GDPR, NIS2, DORA, NIST in COBIT. Nato uvedite politike Clarysec PIMS, vključno s Politiko zbiranja, uporabe, razkritja in deljenja PII, Politiko popisa obdelave PII in pravne podlage ter Politiko upravljanja obdelovalcev, podobdelovalcev in zasebnosti pri tretjih osebah, da bo vsak sporazum podprt z registri, delovnimi tokovi, zaščitnimi ukrepi in dokazili.

Prvi praktični korak je preprost: izberite svoja tri najbolj tvegana razmerja zunanje delitve podatkov in jih preizkusite glede na REG02, REG08, pravno podlago, usmerjanje DSR, kontrole prenosa, hrambo in dokazila za presojo. Če se veriga dokazil prekine, vam lahko Clarysec pomaga, da jo ponovno zgradite v model upravljanja delitve podatkov, pripravljen na presojo.

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article