Upravljanje sporazumov o delitvi podatkov za GDPR in ISO 27701

Torek je, ura je 16.00, Sarah, CISO v hitro rastočem FinTech podjetju, pa pregleduje sporazum o delitvi podatkov s strateškim partnerjem za analitiko z umetno inteligenco. Prodaja je navdušena. Partner obljublja boljši vpogled v stranke, močnejšo personalizacijo in hitrejše napovedovanje odhoda strank. Pravna služba je previdna. Sporazum je poln nejasnih izrazov, kot je »komercialno razumna varnost«, skoraj nič pa ne pove o rokih za odziv na incidente, obravnavi pravic posameznikov, hrambi, izbrisu, pravicah do presoje ali načrtovanju izstopa.
Sarah tveganje prepozna takoj. Ali partner nastopa kot obdelovalec, samostojni upravljavec ali skupni upravljavec? Kdo preveri pravno podlago po GDPR? Če stranka vloži zahtevo za izbris, kateri proces zagotovi, da so podatki izbrisani iz partnerjevega okolja, izpeljanih podatkovnih nizov in, kadar je ustrezno, cevovodov za učenje umetne inteligence? Če pri partnerju pride do kršitve varnosti osebnih podatkov, kdo koga obvesti, kdaj in s katerimi dokazili?
To ni ena slaba pogodba. To je razpad operativnega modela.
Sodobna podjetja SaaS, FinTech, healthtech, ponudniki upravljanih storitev in platformna podjetja podatke stalno delijo prek aplikacijskih programskih vmesnikov, integracij, analitičnih partnerstev, podpornih orodij, oblačnih platform, povezanih družb, zahtev javnega sektorja in storitev umetne inteligence. Komercialni dogovori pogosto napredujejo hitreje kot upravljanje. Pogodba je podpisana, ključ API je izdan, osebni podatki pa začnejo teči, še preden se zasebnost, varnost, nabava, inženiring in DPO uskladijo glede osnov.
Po GDPR sporazum o delitvi podatkov ni le pravni artefakt. Je dokazilo o zakonitosti, poštenosti, preglednosti, omejitvi namena, najmanjšem obsegu podatkov, omejitvi shranjevanja, celovitosti, zaupnosti in odgovornosti. Po ISO/IEC 27701:2025 postane del sistema upravljanja informacij o zasebnosti oziroma PIMS, v katerem lahko organizacija dokaže, da osebne podatke zbira, uporablja, razkriva, deli, hrani, varuje in odstranjuje po upravljanih procesih.
Clarysec upravljanje delitve podatkov obravnava kot medfunkcijski sistem kontrol, ne kot vajo iz priprave pogodbene predloge. Z uporabo Zenith Blueprint, Zenith Controls in nabora politik Clarysec PIMS lahko organizacije preidejo od ad hoc pregledovanja sporazumov k življenjskemu ciklu, pripravljenemu na presojo, ki povezuje pravne klavzule, registre, odločitve o tveganjih, tehnične kontrole in dokazila o skladnosti.
Zakaj sporazumi o delitvi podatkov padejo pri dejanskih presojah
Večina organizacij ne pade zato, ker nikoli ni pripravila pogodbe. Padejo zato, ker je pogodba ločena od operativne stvarnosti.
Pregledovalec zasebnosti zahteva register delitve podatkov. Pravna služba pošlje podpisan sporazum. Pregledovalec nato zahteva pravno podlago, namen razkritja, vlogo prejemnika, kategorije PII, pravilo hrambe, lokacijo obdelave, metodo prenosa, usmerjanje zahtev posameznikov, tehnične zaščitne ukrepe in dokazila o pregledu. Nenadoma je podpisan sporazum le en del sestavljanke.
Člen 5 GDPR zahteva, da obdelava osebnih podatkov sledi načelom zakonitosti, poštenosti, preglednosti, omejitve namena, najmanjšega obsega podatkov, točnosti, omejitve shranjevanja ter celovitosti in zaupnosti. Člen 5(2) dodaja odgovornost, kar pomeni, da mora biti upravljavec sposoben dokazati skladnost. Člen 6 zahteva veljavno pravno podlago. Člen 9 zvišuje zahteve za posebne vrste osebnih podatkov, vključno z zdravstvenimi, biometričnimi, genetskimi, političnimi, verskimi in drugimi občutljivimi kategorijami.
V praksi mora proces upravljanja sporazumov o delitvi podatkov pred začetkom ponavljajoče se zunanje delitve odgovoriti na ta vprašanja:
- Kdo je prejemnik in kakšna je njegova vloga z vidika zasebnosti?
- Kateri osebni podatki se delijo in za kateri namen?
- Katera pravna podlaga podpira razkritje?
- Ali je novi namen združljiv s prvotnim namenom zbiranja?
- Ali so bili posamezniki obveščeni prek obvestila o zasebnosti ali drugega mehanizma preglednosti?
- Kateri registri, odobritve in odločitve o tveganjih dokazujejo delitev?
- Kako se zahteve posameznikov usmerjajo med strankami?
- Katere obveznosti hrambe, izbrisa, vračila in prenehanja veljajo?
- Kateri zaščitni ukrepi varujejo prenos, hrambo, dostop, beleženje, nadaljnje razkritje in preverljivost?
- Kaj se zgodi, če partner spremeni namen, lokacijo, podobdelovalce ali kategorije podatkov?
Zenith Blueprint, faza Controls in Action, Step 23, jasno povzame resnico presoje:
Temelj te kontrole je zavedanje o podatkih. Organizacija mora vedeti, katere PII zbira, kje se nahajajo, zakaj se obdelujejo in kdo lahko do njih dostopa. Brez tega izhodišča so vse obljube glede zasebnosti prazne. Razvrščanje in označevanje (5.12–5.13) sta tu bistvena, ker PII ni mogoče varovati, če niso prepoznani.
Če sporazum ni povezan s popisom, razvrstitvijo, hrambo, varnostnimi kontrolami in procesom za uveljavljanje pravic, to ni upravljanje. Je dokument v repozitoriju.
Delitev podatkov ni enaka obdelavi v imenu naročnika
Pogosta napaka je, da se vsako razmerje s tretjo osebo, ki vključuje osebne podatke, obravnava kot scenarij obdelovalca. GDPR zahteva analizo vlog. Obdelovalec deluje v imenu upravljavca. Upravljavec določa namene in sredstva. Skupni upravljavci skupaj določajo namene in sredstva. Nekateri prejemniki so samostojni upravljavci, ki podatke prejmejo za svoje namene.
Ta razlika spremeni model sporazuma.
Pogodba z obdelovalcem se osredotoča na dokumentirana navodila, zaupnost, podobdelovalce, pomoč, varnost, obveščanje o kršitvah, izbris ali vračilo ter podporo pri presoji. Sporazum o delitvi podatkov med upravljavci se močneje osredotoča na pravno podlago, namen, preglednost, samostojnost prejemnika, omejitve nadaljnjega razkritja, koordinacijo zahtev posameznikov, hrambo, varnostne zaščitne ukrepe in razporeditev odgovornosti. Dogovor med skupnimi upravljavci zahteva pregledno razporeditev obveznosti in jasnost glede skupnega odločanja.
Politike Clarysec PIMS to razvrstitev določajo kot obvezno kontrolno točko. Enterprise Politika upravljanja obdelovalcev, podobdelovalcev in zasebnosti pri tretjih osebah določa:
[Obe vlogi] Vodja zasebnosti / vodja PIMS MORA vsako razmerje s tretjo osebo na področju zasebnosti pred odobritvijo pogodbe ali pred začetkom obdelave PII, kar nastopi prej, v REG08 razvrstiti kot razmerje z upravljavcem, skupnim upravljavcem, obdelovalcem, podobdelovalcem ali drugo tretjo osebo.
Za MSP je isto načelo izraženo preprosteje. Politika varstva podatkov in zasebnosti - MSP, zahteve upravljanja 5.2.2, zahteva:
Pogodbe s tretjimi osebami, ki ravnajo z osebnimi podatki, morajo vsebovati klavzule o varstvu podatkov in jih mora pregledati generalni direktor ali pravni svetovalec.
Nauk je praktičen: pred pripravo klavzul razvrstite razmerje. Vloga določa sporazum, odobritve, zaščitne ukrepe, odgovornosti in dokazila.
Življenjski cikel upravljanja delitve podatkov
Zrel delovni tok sporazumov o delitvi podatkov mora delovati kot nadzorovan poslovni proces, ne kot nujna pravna eskalacija. Clarysec ga običajno uvaja skozi sedem povezanih kontrolnih točk.
| Kontrolna točka upravljanja | Odločitev | Dokazila za hrambo |
|---|---|---|
| 1. Sprejem zahteve | Katera dejavnost delitve podatkov je predlagana, kdo jo predlaga in za kateri poslovni namen? | Obrazec za sprejem zahteve, poslovni lastnik, prejemnik, podatkovni niz, predvideni datum začetka |
| 2. Razvrstitev vlog | Ali je prejemnik upravljavec, skupni upravljavec, obdelovalec, podobdelovalec ali druga tretja oseba? | Razvrstitev in odobritev razmerja v REG08 |
| 3. Pravna podlaga in namen | Katera pravna podlaga po GDPR podpira razkritje in ali je namen združljiv? | Zapis obdelave v REG02, opomba o pravni podlagi, presoja združljivosti, če je potrebna |
| 4. Podatki in razvrstitev | Katere kategorije PII in razvrstitve se delijo? | Popis podatkov, oznaka razvrstitve, pregled najmanjšega obsega podatkov |
| 5. Pogodba in zaščitni ukrepi | Katere pogodbene klavzule, varnostne kontrole, pogoji prenosa in omejitve nadaljnje delitve veljajo? | DSA, DPA, določila za skupne upravljavce, varnostna priloga, kontrole prenosa |
| 6. Operativna integracija | Kako se obravnavajo DSR, incidenti, hramba, izbris, zahteve za presojo in pregledi? | Delovni tok DSR, stična točka za obravnavo incidentov, načrt hrambe, koledar pregledov |
| 7. Stalno zagotavljanje zaupanja | Ali je delitev še vedno potrebna, varna, zakonita in usklajena z obvestili ter registri? | Periodični pregled, dokazila za presojo, korektivni ukrepi, dokazila ob prenehanju |
Enterprise Politika zbiranja, uporabe, razkritja in deljenja PII izrecno določa zahtevo na strani upravljavca:
[Upravljavec] Lastnik dobavitelja / nabave MORA pred začetkom ponavljajočega se zunanjega deljenja v REG08 evidentirati identiteto prejemnika, vlogo prejemnika, namen razkritja, kategorije PII, pogostost deljenja, lokacijo obdelave in avtoritativni vir.
REG08 je register prejemnikov in razmerij s tretjimi osebami na področju zasebnosti. Ne sme živeti ločeno od evidence dejavnosti obdelave. Enterprise Politika popisa obdelave PII in pravne podlage zahteva:
[Obe vlogi] Lastnik dobavitelja / nabave MORA pred odobritvijo dogovora ali bistveno spremembo razmerja preveriti, da so vnosi o zunanjih prejemnikih, obdelovalcih, podobdelovalcih in deljenju podatkov v REG02 usklajeni z REG08.
To zapre pogosto vrzel pri presoji. REG02 lahko navaja »analitika izdelka za notranje izboljšave«, REG08 pa »analitični partner za primerjalne analize«. Če namen, prejemnik, pravna podlaga, kategorije podatkov ali pravila hrambe niso usklajeni, ima organizacija pomanjkljivost pri odgovornosti.
Kaj mora vsebovati vsak sporazum o delitvi podatkov
Sporazum o delitvi podatkov po GDPR in ISO 27701:2025 se ne sme zanašati na generično besedilo o zaupnosti. Odražati mora dejanski tok podatkov, razvrstitev vlog, profil tveganja in operativne stične točke.
| Področje klavzule | Zakaj je pomembno |
|---|---|
| Stranke in vloge | Potrdi, ali je posamezna stranka samostojni upravljavec, skupni upravljavec, obdelovalec ali drug prejemnik |
| Namen in pravna podlaga | Poveže razkritje z veljavnim namenom in pravno podlago po GDPR |
| Kategorije podatkov in posamezniki | Omeji sporazum na opredeljene kategorije PII in zadevne posameznike |
| Najmanjši obseg podatkov | Preprečuje delitev podatkovnih polj, ki za namen niso potrebna |
| Obveznosti preglednosti | Razporedi odgovornosti za obvestilo o zasebnosti in komuniciranje |
| Pogoji za posebne vrste osebnih podatkov | Doda izrecne zaščitne ukrepe in utemeljitev, kadar so vključeni podatki iz Člena 9 |
| Metoda prenosa | Zahteva varne kanale, kot so šifrirani aplikacijski programski vmesniki, SFTP, varni portali ali enakovredne kontrole |
| Nadzor dostopa | Določa, kdo lahko dostopa do deljenih podatkov ter kako se dostop odobri, pregleduje in prekliče |
| Hramba in izbris | Določa omejitve hrambe, sprožilce izbrisa, obveznosti vračila in zahteve glede dokazil |
| Nadaljnje razkritje | Omejuje delitev s povezanimi družbami, podizvajalci, javnimi organi ali komercialnimi partnerji brez izpolnjenih pogojev |
| Sodelovanje pri DSR | Določa usmerjanje, potrditev prejema, preverjanje identitete, koordinacijo odgovora in dokazila o zaključku |
| Obveščanje o incidentih | Določa roke za obveščanje, vsebino, eskalacijske kontakte in pričakovanja glede sodelovanja |
| Presoja in zagotavljanje zaupanja | Omogoča pregled dokazil, potrditve kontrol, certifikacije ali podporo pri presoji |
| Upravljanje sprememb | Zahteva ponovno presojo za nove namene, nove kategorije podatkov, nove lokacije ali nove prejemnike |
| Prenehanje | Zajema vračilo podatkov, uničenje, preklic dostopa in potrdilo o izbrisu |
Zenith Blueprint, faza Controls in Action, Step 23, podaja pogled z vidika dogovorov z dobavitelji:
Ključna področja, ki so običajno obravnavana v dogovorih z dobavitelji, vključujejo:
✓ obveznosti glede zaupnosti, vključno z obsegom, trajanjem in omejitvami razkritja tretjim osebam; ✓ odgovornosti za nadzor dostopa, na primer kdo lahko dostopa do vaših podatkov, kako se upravljajo poverilnice in kakšno spremljanje je vzpostavljeno; ✓ tehnične in organizacijske ukrepe za varstvo podatkov, šifriranje, varen prenos, varnostno kopiranje in zaveze glede razpoložljivosti; ✓ roke in protokole za poročanje o incidentih, pogosto z določenimi roki, npr. »obvestiti v 24 urah«; ✓ pravico do presoje, vključno s pogostostjo, obsegom in dostopom do relevantnih dokazil, npr. poročil o penetracijskem testiranju, SoA, certifikatov; ✓ kontrole podizvajalcev, ki od dobavitelja zahtevajo prenos enakovrednih varnostnih obveznosti na njegove nadaljnje partnerje; ✓ določbe ob koncu pogodbe, kot so vračilo ali uničenje podatkov, vračilo sredstev in deaktivacija računov.
Upravljanje pravne skladnosti na ravni podjetja to dodatno potrjuje. Politika pravne in regulativne skladnosti, zahteve upravljanja 5.3.1.2, izpostavlja pogodbe, ki vključujejo:
Pogodbe, ki vključujejo deljenje podatkov, pravice intelektualne lastnine, omejitve odgovornosti ali revizijske klavzule.
To upravljanje delitve podatkov postavlja na presečišče zasebnosti, pravnih zahtev, komercialnega tveganja, zagotavljanja zaupanja pri dobaviteljih in varnostnih operacij.
Razvrščanje in varen prenos sta manjkajoči povezavi
Številne napake pri delitvi podatkov se začnejo pri slabem razvrščanju. Če poslovni lastnik ne zna povedati, ali je podatkovni niz javen, notranji, zaupen, omejen ali vsebuje regulirane PII, bo sporazum nejasen, tehnične kontrole pa nedosledne.
Clarysecova Politika klasifikacije in označevanja podatkov - MSP določa:
Dogovori o deljenju podatkov ali pogodbe o nerazkrivanju informacij (NDA) se morajo sklicevati na zahteve glede ravnanja z razvrščenimi podatki.
Za okolja na ravni podjetja Politika klasifikacije in označevanja podatkov zahteva, da se določeni podatki:
Smejo zunanje deliti samo na podlagi NDA ali enakovrednih pogodbenih varoval.
Oznaka razvrstitve mora biti navedena v sporazumu ali varnostni prilogi. Če je zgodovina zahtevkov za podporo razvrščena kot zaupna in vsebuje PII, mora sporazum določiti dovoljene prejemnike, odobrene metode prenosa, lokacije hrambe, kontrole dostopa, spremljanje, pričakovanja glede izbrisa in dokazila o zagotovilih.
Zenith Blueprint, faza Controls in Action, Step 22, pojasnjuje operativno stran prenosa informacij:
V jedru ta kontrola zahteva, da organizacija:
✓ določi, kako se informacije lahko prenašajo, interno in eksterno; ✓ določi, katere metode so dovoljene, npr. šifrirana e-pošta, varni portali, SFTP, vmesniki za aplikacijsko programiranje, fizična dostava s šifriranjem; ✓ uskladi metode prenosa z razvrstitvijo informacij, kot je opredeljena v 5.12 in vidna prek 5.13; ✓ zagotovi, da vse stranke, vključene v prenos, razumejo svoje vloge, odgovornosti in obveznosti.
Za MSP Politika varnosti tretjih oseb in dobaviteljev - MSP pričakovanje določa neposredno:
Vsi podatki, deljeni z dobavitelji, morajo biti zaščiteni s šifriranjem in preneseni z uporabo varnih protokolov, npr. HTTPS, SFTP.
Upravljanje dobaviteljev na ravni podjetja dodaja več podrobnosti. Politika varnosti tretjih oseb in dobaviteljev zahteva zahteve glede ravnanja s podatki, vključno z:
Zahtevami glede ravnanja s podatki, vključno z lokacijo hrambe, kontrolami dostopa ter klavzulami o vračilu ali uničenju.
Te zahteve ne smejo biti zakopane v vprašalnik. Biti morajo izvršljivi pogodbeni pogoji in sledljivi do REG08, tehnične konfiguracije in dokazil za presojo.
Primer: odobritev Sarahinega partnerja za analitiko z umetno inteligenco
Sarahino FinTech podjetje želi s partnerjem za analitiko z umetno inteligenco deliti psevdonimizirane ID-je strank, vzorce transakcij, metrike uporabe in informacije o ravni podpore za personalizacijo in napovedovanje odhoda strank. Partner lahko podatke združi s svojimi analitičnimi modeli in FinTech podjetju vrne vpoglede.
Upravljan delovni tok bi bil videti tako.
Najprej lastnik dobavitelja ali nabave ustvari vnos v REG08. Vodja zasebnosti ali vodja PIMS razvrsti razmerje. Če partner določa analitične namene in zasnovo modela zunaj Sarahinih navodil, je vloga lahko samostojni upravljavec ali skupni upravljavec, ne obdelovalec.
| Polje | Primer vrednosti |
|---|---|
| Prejemnik | AI Analytics Inc. |
| Vloga prejemnika | Samostojni upravljavec, do končne pravne potrditve |
| Pravna podlaga | Zakoniti interesi, LIA v dokumentaciji |
| Kategorije PII | ID stranke, zgodovina transakcij, metrike uporabe, raven podpore |
| Zaščitni ukrepi | Psevdonimizacija, najmanjši obseg na ravni polj, šifrirani API, beleženje dostopa |
| Namen | Personalizacija izdelka in napovedovanje odhoda strank |
| Pogostost deljenja | Dnevno prek API |
| Lokacija obdelave | EU, Irska |
| Upravni dogovor | DSA-2026-042 |
| Datum pregleda | 2027-04-01 |
Nato se uskladi REG02. Če evidenca dejavnosti obdelave opisuje samo »notranjo produktno analitiko«, jo je treba posodobiti pred začetkom zunanje delitve. Pravna podlaga mora biti dokumentirana, in če se je namen spremenil, je lahko potrebna presoja združljivosti ali presoja zakonitega interesa.
Tretjič, lastnik podatkov uporabi razvrščanje in najmanjši obseg podatkov. E-poštne domene administratorjev morda niso potrebne. ID-ji računov se lahko nadomestijo s partnersko specifičnimi psevdonimnimi ID-ji. Raven podpore se sme hraniti le, če je potrebna za odobreni namen.
Četrtič, pravna služba, zasebnost in varnost se pogajajo o sporazumu o delitvi podatkov in varnostni prilogi. Sporazum prepoveduje ponovno identifikacijo, omejuje nadaljnje razkritje, določa hrambo, zahteva dokazila o izbrisu, določa roke za obveščanje o incidentih, vključuje pravice do presoje ali zagotovil ter opredeljuje izstopne korake.
Petič, posodobita se obvestilo o zasebnosti in delovni tok DSR. Enterprise Politika upravljanja pravic posameznikov, na katere se nanašajo PII zahteva:
[Obe vlogi] Lastnik dobavitelja / nabave MORA v REG08 spremljati potrditev tretje osebe o obvestilih, povezanih s pravicami, preden se povezana zahteva REG06 zaključi.
Za MSP Politika varstva podatkov in zasebnosti - MSP določa praktično pričakovanje glede ravni storitve:
Koordinator za zasebnost mora prejem zahtev potrditi v 3 delovnih dneh in odgovoriti v 30 dneh.
Nazadnje inženiring uveljavi sporazum. Poverilnice API so omejene po obsegu. Prenosi uporabljajo HTTPS. Dnevniki zajemajo prenose podatkov. Opozorila zaznavajo neobičajno dejavnost. Dostop se pregleduje. Hramba je avtomatizirana, kjer je mogoče. Sporazum postane živ sistem kontrol, ne datoteka PDF.
Preslikava skladnosti za GDPR, ISO 27701, DORA, NIS2, NIST in COBIT 19
Upravljanje delitve podatkov redko pripada enemu samemu okviru. Dotika se odgovornosti po GDPR, izvajanja procesov zasebnosti po ISO/IEC 27701:2025, zahtev sistema upravljanja po ISO/IEC 27001:2022, varnostnih kontrol ISO/IEC 27002:2022, tveganj tretjih oseb po DORA, varnosti dobavne verige po NIS2, rezultatov NIST CSF 2.0 in pričakovanj upravljanja po COBIT 19.
Točka 4.2 ISO/IEC 27001:2022 od organizacij zahteva razumevanje zainteresiranih strani in njihovih relevantnih zahtev. Točka 5.1 zahteva, da vodstvo zahteve informacijske varnosti vključi v poslovne procese. Pri delitvi podatkov to pomeni, da morajo biti odvisnosti od partnerjev, pogodbene zahteve, regulativne obveznosti in odločitve o tveganjih znotraj ISMS in PIMS, ne zunaj njiju.
Najpomembnejše kontrole ISO/IEC 27002:2022 so:
- 5.14 Prenos informacij
- 5.20 Obravnava informacijske varnosti v dogovorih z dobavitelji
- 5.34 Zasebnost in varstvo PII
Zenith Controls organizacijam pomaga te kontrole uporabljati kot sidra za preslikavo. Kontrolo 5.14 ISO/IEC 27002:2022 povezuje z zaščito podatkov med prenosom in pogodbenimi zahtevami, vključno z NIST CSF 2.0 PR.DS-02 in GV.SC-05, Členom 30(2)(d) DORA ter Členom 46 GDPR, kadar so relevantni zaščitni ukrepi za mednarodne prenose. Kontrolo 5.20 povezuje z upravljanjem dogovorov z dobavitelji, vključno z varnostjo dobavne verige po Členu 21(2)(d) NIS2 in Poglavjem V DORA o tveganjih tretjih ponudnikov storitev IKT. Kontrolo 5.34 povezuje z zasebnostjo in varstvom PII, vključno z odgovornostjo po Členu 5(2) GDPR in podpornimi kontrolami, kot so šifriranje, izbris, upravljanje dobaviteljev in omejitev namena.
| Pogled okvira | Kaj mora dokazati upravljanje delitve podatkov |
|---|---|
| GDPR | Pravna podlaga, preglednost, omejitev namena, najmanjši obseg podatkov, hramba, varnost, odgovornost, sodelovanje pri pravicah |
| ISO/IEC 27701:2025 | Jasnost vlog PIMS, kontrole zasebnosti, dokumentirana obdelava, upravljanje razkritij, dokazila o izvajanju procesov zasebnosti |
| ISO/IEC 27001:2022 | Obseg ISMS, ocena tveganja, obravnava tveganja, kontrole dobaviteljev, kontrole prenosa, spremljanje, presoja, vodstveni pregled |
| ISO/IEC 27002:2022 | Prenos informacij, varnost v dogovorih z dobavitelji, zasebnost in varstvo PII |
| NIS2 | Nadzor vodstva, varnost dobavne verige, obvladovanje tveganj po načelu vseh nevarnosti, obravnavanje incidentov, usposabljanje, nadzor dostopa |
| DORA | Življenjski cikel tretjih ponudnikov storitev IKT, pogodbeni registri, podpora pri incidentih, pravice do presoje, lokacija podatkov, izstop in odpornost |
| NIST CSF 2.0 | Rezultati GOVERN, IDENTIFY, PROTECT, DETECT, RESPOND, RECOVER za tveganja tretjih oseb in podatkovna tveganja |
| COBIT 19 | Cilji upravljanja, odgovornost, lastništvo tveganj, uspešnost kontrol, zagotovila in izboljševanje |
Cilj ni sedem programov skladnosti. Cilj je en upravljan življenjski cikel delitve podatkov, ki ustvarja ponovno uporabna dokazila.
Kako bodo presojevalci preverjali vaše sporazume o delitvi podatkov
Močan proces upravljanja mora prestati vzorčenje. Presojevalci se ne bodo ustavili pri podpisanem sporazumu. Preizkusili bodo življenjski cikel.
Presojevalec ISO/IEC 27001:2022 in ISO/IEC 27701:2025 bo vprašal, ali obseg ISMS in PIMS vključuje zunanjo delitev, ali ocena tveganja zajema razmerje, ali so bile kontrole izbrane in uvedene ter ali vodstvo pregleduje tveganja zasebnosti in varnosti pri tretjih osebah.
Pregledovalec GDPR ali nadzorni organ se bo osredotočil na odgovornost. Vprašal bo, kateri osebni podatki so bili deljeni, zakaj, na kateri pravni podlagi, ali so bili posamezniki obveščeni, kako dolgo so bili podatki hranjeni, ali so bile vključene posebne vrste osebnih podatkov, ali so bili mednarodni prenosi presojeni ter ali so bile zahteve za uveljavljanje pravic usmerjene in dokazane.
Pregledovalec DORA, zlasti v finančnih storitvah, bo vprašal, ali sporazum podpira kritično ali pomembno funkcijo, ali je v pogodbenem registru IKT, ali pogodba vključuje pomoč pri incidentih, pravice do presoje, lokacijo podatkov, pogoje podizvajanja, pravice do odpovedi in preizkušeno načrtovanje izstopa.
Ocenjevalec NIST CSF 2.0 bo iskal rezultate GOVERN pri upravljanju tveganj dobaviteljev, rezultate PROTECT pri kontrolah podatkov med prenosom, rezultate RESPOND pri stičnih točkah za obravnavo incidentov in rezultate RECOVER pri načrtovanju izstopa in neprekinjenega poslovanja.
Presojevalec COBIT 19 ali presojevalec v slogu ISACA se bo osredotočil na pravice odločanja, apetit po tveganju, realizacijo koristi, optimizacijo virov, obveznosti skladnosti, metrike, izjeme in nenehno izboljševanje.
| Preizkus pri presoji | Pričakovana dokazila |
|---|---|
| Izbrati enega aktivnega partnerja za delitev podatkov | Podpisan DSA ali enakovreden sporazum, vnos REG08, razvrstitev vloge |
| Slediti do evidence dejavnosti obdelave | Vnos REG02 z namenom, pravno podlago, kategorijami PII, hrambo, prejemniki |
| Preveriti razvrstitev | Zapis o razvrstitvi podatkov in zahteve glede ravnanja, navedene v sporazumu |
| Preveriti varnostne kontrole | Šifriranje, varen protokol, nadzor dostopa, beleženje, lokacija hrambe, dokazila o spremljanju |
| Preveriti proces DSR | Dokazila o zahtevi REG06, obvestilo prejemniku, potrditev, spremljana v REG08 |
| Preveriti hrambo in prenehanje | Pravilo hrambe, postopek izbrisa, klavzula o vračilu ali uničenju, potrdilo o izbrisu, če je razmerje zaključeno |
| Preveriti pregled | Zapis periodičnega pregleda, ocenjene spremembe, spremljane izjeme in korektivni ukrepi |
Če vaša ekipa teh dokazil ne more hitro zbrati, je proces preveč odvisen od spomina.
Pogoste pasti pri upravljanju delitve podatkov
Clarysec znova in znova opaža pet vzorcev neuspeha.
Prvi je zamenjevanje DPA s sporazumom o delitvi podatkov. Klavzule za obdelovalca ne rešujejo odgovornosti med upravljavci ali skupnimi upravljavci.
Drugi je slaba higiena registrov. REG02 in REG08 se ne ujemata. Obvestilo o zasebnosti se široko sklicuje na »poslovne partnerje«, evidenca dejavnosti obdelave pa nima ustreznega namena razkritja.
Tretji je slabo usmerjanje DSR. Posameznik zahteva izbris, vendar nihče ne ve, katere prejemnike je treba obvestiti ali kako se spremlja potrditev.
Četrti je generično varnostno besedilo. »Ustrezna varnost« ni dovolj. Sporazum mora določati metode prenosa, šifriranje, kontrole dostopa, beleženje, lokacijo hrambe, roke za incidente, izbris in zagotovila.
Peti je zanemarjanje nadaljnjega razkritja. Sodobni ekosistemi SaaS vključujejo oblačne platforme, storitve umetne inteligence, analitične dobavitelje, orodja za podporo, upravljane ponudnike, povezane družbe in javne organe. Upravljanje delitve podatkov mora nadzorovati nadaljnje razkritje, kadar to vpliva na odgovornost.
Politika upravljanja obdelovalcev, podobdelovalcev in zasebnosti pri tretjih osebah zajema operativno povezavo za razmerja z obdelovalci in podobdelovalci:
[Obe vlogi] Lastnik dobavitelja / nabave MORA pred odobritvijo zagotoviti, da pogodbe z obdelovalci in podobdelovalci vključujejo pomoč pri zasebnosti, varnostna zagotovila, stično točko za obravnavo incidentov prek PII15, vračilo ali izbris prek PII10, povezavo s prenosom prek PII13 ter sodelovanje pri reviziji ali zagotovilih.
Tudi kadar gre za razmerje med upravljavci, ostaja logika upravljanja dragocena: pomoč pri zasebnosti, varnostna zagotovila, stična točka za incidente, povezava s prenosom, vračilo ali izbris ter sodelovanje pri presoji morajo biti načrtovani namerno.
Praktični kontrolni seznam za vaš naslednji sporazum o delitvi podatkov
Uporabite ta kontrolni seznam pred odobritvijo ponavljajoče se zunanje delitve osebnih podatkov.
- Potrdite vlogo prejemnika pri zasebnosti v REG08.
- Pred odobritvijo potrdite, da sta REG02 in REG08 usklajena.
- Dokumentirajte namen razkritja in pravno podlago.
- Preverite, ali novi namen zahteva presojo združljivosti.
- Opredelite kategorije PII, kategorije posameznikov in posebne vrste osebnih podatkov.
- Uporabite načelo najmanjšega obsega podatkov in odstranite nepotrebna polja.
- V sporazumu navedite zahteve glede ravnanja z razvrščenimi podatki.
- Določite odobrene metode prenosa in zahteve glede šifriranja.
- Določite pričakovanja glede nadzora dostopa, beleženja, spremljanja in lokacije hrambe.
- Razporedite odgovornosti za preglednost in posodobitve obvestil o zasebnosti.
- Določite usmerjanje DSR, potrjevanje prejema, spremljanje in dokazila o zaključku.
- Določite dokazila za hrambo, izbris, vračilo in prenehanje.
- Omejite nadaljnje razkritje in zahtevajte obveščanje o spremembah.
- Vključite roke za obveščanje o incidentih in zahteve glede sodelovanja.
- Vključite pravice do presoje, zagotovil ali pregleda dokazil.
- Načrtujte periodični pregled in sprožilce za ponovno presojo.
Kje se vključuje Clarysec
Vrednost Clarysec ni samo v predlogah. Je v povezavi med politiko, registri, dokazili, logiko presoje in preslikavo skladnosti med okviri.
Zenith Blueprint daje implementacijskim ekipam časovni načrt v 30 korakih za pretvorbo zahtev kontrol v delujoče prakse. Pri delitvi podatkov Step 22 pomaga ekipam oblikovati pravila za prenos informacij, Step 23 pa povezuje zasebnost, dogovore z dobavitelji, pravne zahteve, varstvo PII in pogodbene obveznosti.
Zenith Controls zagotavlja kompas za preslikavo skladnosti med okviri. Za to temo povezuje kontrole ISO/IEC 27002:2022 5.34, 5.14 in 5.20 s širšo zgodbo presoje: varstvom zasebnosti, prenosom informacij in upravljanjem dogovorov z dobavitelji. CISO, DPO, vodjem skladnosti, nabavnim ekipam in presojevalcem pomaga govoriti isti jezik pri preslikavi pričakovanj GDPR, ISO/IEC 27701:2025, ISO/IEC 27001:2022, NIS2, DORA, NIST CSF 2.0 in COBIT 19.
Nabor politik Clarysec PIMS nato organizacijam zagotovi operativna pravila: razvrščanje razmerij na področju zasebnosti, vzdrževanje registrov obdelave in prejemnikov, preverjanje usklajenosti registrov, določanje pravne podlage, upravljanje pravic posameznikov, nadzor klavzul za dobavitelje in tretje osebe, uveljavljanje ravnanja z razvrščenimi podatki in hrambo dokazil.
Če vaša organizacija deli osebne podatke s partnerji, platformami, povezanimi družbami, javnimi organi, analitičnimi ponudniki, storitvami umetne inteligence ali udeleženci ekosistema SaaS, ne začnite s pogodbo. Začnite z upravljanjem.
Uporabite Zenith Blueprint: 30-koračni časovni načrt za presojevalce, da delitev podatkov umestite v svoj načrt implementacije ISMS in PIMS. Uporabite Zenith Controls: vodnik za preslikavo skladnosti med okviri, da kontrole ISO/IEC 27002:2022 5.34, 5.14 in 5.20 preslikate na pričakovanja glede zagotovil po GDPR, NIS2, DORA, NIST in COBIT. Nato uvedite politike Clarysec PIMS, vključno s Politiko zbiranja, uporabe, razkritja in deljenja PII, Politiko popisa obdelave PII in pravne podlage ter Politiko upravljanja obdelovalcev, podobdelovalcev in zasebnosti pri tretjih osebah, da bo vsak sporazum podprt z registri, delovnimi tokovi, zaščitnimi ukrepi in dokazili.
Prvi praktični korak je preprost: izberite svoja tri najbolj tvegana razmerja zunanje delitve podatkov in jih preizkusite glede na REG02, REG08, pravno podlago, usmerjanje DSR, kontrole prenosa, hrambo in dokazila za presojo. Če se veriga dokazil prekine, vam lahko Clarysec pomaga, da jo ponovno zgradite v model upravljanja delitve podatkov, pripravljen na presojo.
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council