Styrning av datadelningsavtal för GDPR och ISO 27701

Klockan är 16.00 en tisdag och Sarah, informationssäkerhetschef på ett snabbväxande FinTech-bolag, granskar ett datadelningsavtal från en strategisk AI-analyspartner. Försäljningsteamet är entusiastiskt. Partnern utlovar bättre kundinsikter, starkare personalisering och snabbare prognoser för kundbortfall. Juridikfunktionen är mer försiktig. Avtalet är fullt av vaga formuleringar som ”kommersiellt rimlig säkerhet” och säger nästan ingenting om tidsramar för incidenthantering, hantering av registrerades rättigheter, lagringstid, radering, revisionsrätt eller exitplanering.
Sarah ser risken direkt. Agerar partnern som personuppgiftsbiträde, självständig personuppgiftsansvarig eller gemensamt personuppgiftsansvarig? Vem validerar den rättsliga grunden enligt GDPR? Om en kund begär radering, vilken process säkerställer att uppgifterna raderas från partnerns miljö, härledda dataset och AI-träningspipelines där det är tillämpligt? Om partnern drabbas av en personuppgiftsincident, vem informerar vem, när och med vilket underlag?
Det här är inte bara ett dåligt avtal. Det är en operativ modell som håller på att falla isär.
Moderna SaaS-, FinTech-, healthtech-, managed service- och plattformsföretag delar data löpande genom API:er, integrationer, analyspartnerskap, supportverktyg, molnplattformar, koncernbolag, förfrågningar från offentlig sektor och AI-tjänster. Den kommersiella avtalsprocessen går ofta snabbare än styrningen. Ett avtal undertecknas, en API-nyckel utfärdas och personuppgifter börjar flöda innan dataskydd, säkerhet, inköp, teknik och dataskyddsombud har enats om grunderna.
Enligt GDPR är ett datadelningsavtal inte bara en juridisk artefakt. Det är underlag för laglighet, korrekthet, öppenhet, ändamålsbegränsning, uppgiftsminimering, lagringsminimering, riktighet, konfidentialitet och ansvarsskyldighet. Enligt ISO/IEC 27701:2025 blir det en del av ett ledningssystem för hantering av integritetsinformation, PIMS, där organisationen kan visa att personuppgifter samlas in, används, lämnas ut, delas, bevaras, skyddas och avvecklas genom styrda processer.
Clarysec behandlar styrning av datadelning som ett tvärfunktionellt kontrollsystem, inte som en övning i avtalsmallar. Med Zenith Blueprint, Zenith Controls och Clarysecs PIMS-policyuppsättning kan organisationer gå från ad hoc-granskning av avtal till en revisionsklar livscykel som kopplar samman juridiska klausuler, register, riskbeslut, tekniska kontroller och underlag för regelefterlevnad.
Varför datadelningsavtal fallerar i verkliga revisioner
De flesta organisationer fallerar inte för att de aldrig skrev ett avtal. De fallerar för att avtalet är frånkopplat den operativa verkligheten.
En dataskyddsrevisor begär registret över datadelning. Juridik skickar det undertecknade avtalet. Revisorn begär därefter rättslig grund, ändamål för utlämnande, mottagarens roll, kategorier av personuppgifter, lagringsregel, behandlingsplats, överföringsmetod, dirigering av registrerades begäranden, tekniska skyddsåtgärder och granskningsunderlag. Plötsligt är det undertecknade avtalet bara en pusselbit.
GDPR Article 5 kräver att behandling av personuppgifter följer laglighet, korrekthet, öppenhet, ändamålsbegränsning, uppgiftsminimering, riktighet, lagringsminimering samt integritet och konfidentialitet. Article 5(2) lägger till ansvarsskyldighet, vilket innebär att den personuppgiftsansvarige måste kunna visa efterlevnad. Article 6 kräver en giltig rättslig grund. Article 9 höjer kraven för särskilda kategorier av personuppgifter, inklusive hälsa, biometriska uppgifter, genetiska uppgifter, politiska åsikter, religiös övertygelse och andra känsliga kategorier.
I praktiken måste en styrningsprocess för datadelningsavtal besvara följande frågor innan återkommande extern delning inleds:
- Vem är mottagaren och vilken dataskyddsroll har mottagaren?
- Vilka personuppgifter delas och för vilket ändamål?
- Vilken rättslig grund stödjer utlämnandet?
- Är det nya ändamålet förenligt med det ursprungliga insamlingsändamålet?
- Har individer informerats genom integritetsinformation eller annan transparensmekanism?
- Vilka register, godkännanden och riskbeslut utgör underlag för delningen?
- Hur dirigeras registrerades rättigheter mellan parterna?
- Vilka skyldigheter gäller för lagring, radering, återlämnande och avslut?
- Vilka skyddsåtgärder skyddar överföring, lagring, åtkomst, loggning, vidareutlämnande och revisionsbarhet?
- Vad händer om partnern ändrar ändamål, plats, underleverantörer eller datakategorier?
Zenith Blueprint, fasen Controls in Action, Step 23, fångar revisionens kärna tydligt:
Grunden för denna kontroll är datamedvetenhet. Organisationen måste veta vilka personuppgifter (PII) den samlar in, var de finns, varför de behandlas och vem som har åtkomst till dem. Utan denna baslinje är alla dataskyddslöften tomma. Klassificering och märkning (5.12–5.13) blir avgörande här, eftersom PII inte kan skyddas om de inte identifieras.
Om avtalet inte kopplas tillbaka till förteckningen, klassificeringen, lagringsreglerna, säkerhetskontrollerna och rättighetsprocessen är det inte styrning. Det är ett dokument i ett arkiv.
Datadelning är inte samma sak som behandling för en kunds räkning
Ett vanligt misstag är att behandla varje tredjepartsrelation som omfattar personuppgifter som ett personuppgiftsbiträdesscenario. GDPR kräver rollanalys. Ett personuppgiftsbiträde agerar för en personuppgiftsansvarigs räkning. En personuppgiftsansvarig fastställer ändamål och medel. Gemensamt personuppgiftsansvariga fastställer gemensamt ändamål och medel. Vissa mottagare är självständiga personuppgiftsansvariga som tar emot uppgifter för egna ändamål.
Denna skillnad förändrar avtalsmodellen.
Ett personuppgiftsbiträdesavtal fokuserar på dokumenterade instruktioner, sekretess, underbiträden, assistans, säkerhet, anmälan av personuppgiftsincident, radering eller återlämnande samt revisionsstöd. Ett datadelningsavtal mellan personuppgiftsansvariga fokuserar mer på rättslig grund, ändamål, transparens, mottagarens självständighet, begränsningar för vidareutlämnande, samordning av rättighetsbegäranden, lagringstid, säkerhetsskyddsåtgärder och ansvarsfördelning. Ett arrangemang med gemensamt personuppgiftsansvar kräver transparent ansvarsfördelning och tydlighet kring gemensamt beslutsfattande.
Clarysecs PIMS-policyer gör denna klassificering till en obligatorisk beslutspunkt. Enterprise Processor, Subprocessor and Third-Party Privacy Management Policy anger:
[Båda] Dataskyddsansvarig / PIMS-ansvarig SKA klassificera varje dataskyddsrelation med tredje part som personuppgiftsansvarig, gemensamt personuppgiftsansvarig, personuppgiftsbiträde, underbiträde eller annan tredjepartsrelation i REG08 före avtalsgodkännande eller innan behandling av PII påbörjas, beroende på vilket som inträffar först.
För små och medelstora företag uttrycks samma princip enklare. Data Protection and Privacy Policy - SME, Governance Requirements 5.2.2, kräver:
Avtal med tredje parter som hanterar personuppgifter ska innehålla dataskyddsklausuler och ska granskas av verkställande direktör eller juridisk rådgivare.
Lärdomen är praktisk: klassificera relationen innan klausuler utformas. Rollen styr avtalet, godkännandena, skyddsåtgärderna, ansvaren och underlaget.
Livscykeln för styrning av datadelning
Ett moget arbetsflöde för datadelningsavtal ska upplevas som en kontrollerad verksamhetsprocess, inte som en akut juridisk eskalering. Clarysec inför den normalt genom sju sammanlänkade beslutspunkter.
| Beslutspunkt | Beslut som ska fattas | Underlag som ska bevaras |
|---|---|---|
| 1. Intag | Vilken datadelningsaktivitet föreslås, av vem och för vilket verksamhetsändamål? | Intagsformulär, verksamhetsägare, mottagare, dataset, planerat startdatum |
| 2. Rollklassificering | Är mottagaren personuppgiftsansvarig, gemensamt personuppgiftsansvarig, personuppgiftsbiträde, underbiträde eller annan tredje part? | REG08-klassificering av relationen och godkännande |
| 3. Rättslig grund och ändamål | Vilken rättslig grund enligt GDPR stödjer utlämnandet och är ändamålet förenligt? | REG02-behandlingspost, notering om rättslig grund, förenlighetsbedömning vid behov |
| 4. Data och klassificering | Vilka kategorier av personuppgifter och klassificeringar delas? | Dataregister, klassificeringsetikett, granskning av uppgiftsminimering |
| 5. Avtal och skyddsåtgärder | Vilka avtalsklausuler, säkerhetskontroller, överföringsvillkor och begränsningar för vidare delning gäller? | DSA, DPA, villkor för gemensamt personuppgiftsansvar, säkerhetsbilaga, överföringskontroller |
| 6. Operativ integrering | Hur hanteras rättighetsbegäranden, incidenter, lagring, radering, revisionsbegäranden och granskningar? | Arbetsflöde för rättighetsbegäranden, incidentgränssnitt, lagringsschema, granskningskalender |
| 7. Löpande försäkran | Är delningen fortfarande nödvändig, säker, laglig och anpassad till integritetsinformation och register? | Periodisk granskning, revisionsunderlag, korrigerande åtgärder, underlag vid avslut |
Enterprise PII Collection, Use, Disclosure and Sharing Policy gör kravet för den personuppgiftsansvariga sidan uttryckligt:
[Personuppgiftsansvarig] Leverantörs-/upphandlingsansvarig SKA registrera mottagarens identitet, mottagarens roll, ändamål för utlämnande, kategorier av personuppgifter, delningsfrekvens, behandlingsplats och auktoritativ källa i REG08 innan återkommande extern delning inleds.
REG08 är mottagarregistret och registret över dataskyddsrelationer med tredje part. Det ska inte leva separat från behandlingsförteckningen. Enterprise PII Processing Inventory and Lawful Basis Policy kräver:
[Båda] Leverantörs-/upphandlingsansvarig SKA verifiera att poster om externa mottagare, personuppgiftsbiträden, underbiträden och datadelning i REG02 överensstämmer med REG08 före avtalsgodkännande eller väsentlig relationsändring.
Detta stänger en vanlig revisionslucka. REG02 kan ange ”produktanalys för intern förbättring”, medan REG08 anger ”analyspartner för benchmarking”. Om ändamål, mottagare, rättslig grund, datakategorier eller lagringsregler inte stämmer överens har organisationen en brist i ansvarsskyldigheten.
Vad varje datadelningsavtal bör innehålla
Ett datadelningsavtal enligt GDPR och ISO 27701:2025 ska inte bygga på generiska sekretessformuleringar. Det ska återspegla det faktiska dataflödet, rollklassificeringen, riskprofilen och de operativa gränssnitten.
| Klausulområde | Varför det är viktigt |
|---|---|
| Parter och roller | Bekräftar om varje part är självständig personuppgiftsansvarig, gemensamt personuppgiftsansvarig, personuppgiftsbiträde eller annan mottagare |
| Ändamål och rättslig grund | Kopplar utlämnandet till ett giltigt ändamål och en giltig rättslig grund enligt GDPR |
| Datakategorier och registrerade | Begränsar avtalet till definierade kategorier av personuppgifter och berörda individer |
| Uppgiftsminimering | Förhindrar delning av fält som inte är nödvändiga för ändamålet |
| Transparensskyldigheter | Fördelar ansvar för integritetsinformation och kommunikation |
| Villkor för särskilda kategorier | Lägger till uttryckliga skyddsåtgärder och motivering när uppgifter enligt Article 9 ingår |
| Överföringsmetod | Kräver säkra kanaler såsom krypterade API:er, SFTP, säkra portaler eller likvärdiga kontroller |
| Åtkomstkontroll | Definierar vem som får åtkomst till delade data och hur åtkomst godkänns, granskas och återkallas |
| Lagring och radering | Anger lagringstider, utlösare för radering, återlämningsskyldigheter och krav på underlag |
| Vidareutlämnande | Begränsar delning med koncernbolag, underleverantörer, offentliga organ eller kommersiella partner utan villkor |
| Samverkan kring rättighetsbegäranden | Definierar dirigering, bekräftelse, identitetsvalidering, samordning av svar och avslutsunderlag |
| Incidentanmälan | Definierar tidsramar för avisering, innehåll, eskaleringskontakter och förväntningar på samverkan |
| Revision och försäkran | Möjliggör granskning av underlag, kontrollintyg, certifieringar eller revisionsstöd |
| Ändringshantering | Kräver omprövning vid nya ändamål, nya datakategorier, nya platser eller nya mottagare |
| Avslut | Omfattar återlämnande av data, förstöring, behörighetsindragning och intyg om radering |
Zenith Blueprint, fasen Controls in Action, Step 23, ger leverantörsavtalsperspektivet:
Centrala områden som normalt hanteras i leverantörsavtal omfattar:
✓ Sekretesskyldigheter, inklusive omfattning, varaktighet och begränsningar för utlämnande till tredje part; ✓ Ansvar för åtkomstkontroll, såsom vem som får åtkomst till era data, hur autentiseringsuppgifter hanteras och vilken övervakning som finns på plats; ✓ Tekniska och organisatoriska åtgärder för dataskydd, kryptering, säker överföring, säkerhetskopiering och åtaganden om tillgänglighet; ✓ Tidsramar och protokoll för incidentrapportering, ofta med definierade tidsfrister (t.ex. ”avisera inom 24 timmar”); ✓ Revisionsrätt, inklusive frekvens, omfattning och tillgång till relevant underlag (t.ex. penetrationstestrapporter, SoA, certifieringar); ✓ Kontroller för underleverantörer, som kräver att leverantören för vidare likvärdiga säkerhetsskyldigheter till sina nedströms partner; ✓ Villkor vid avtalsslut, såsom återlämnande eller förstöring av data, återställning av tillgångar och avaktivering av konton.
Juridisk styrning i företagsmiljöer förstärker detta. Legal and Regulatory Compliance Policy, Governance Requirements 5.3.1.2, identifierar avtal som omfattar:
Avtal som omfattar datadelning, immateriella rättigheter, ansvarsbegränsningar eller revisionsklausuler.
Det placerar styrning av datadelning i skärningspunkten mellan dataskydd, juridik, kommersiell risk, leverantörsförsäkran och säkerhetsdrift.
Klassificering och säker överföring är den saknade bryggan
Många brister i datadelning börjar med svag klassificering. Om verksamhetsägaren inte kan ange om datasetet är publikt, internt, konfidentiellt, begränsat eller innehåller reglerade personuppgifter blir avtalet vagt och de tekniska kontrollerna inkonsekventa.
Clarysecs Data Classification and Labeling Policy - SME anger:
Datadelningsavtal eller sekretessavtal (NDA) ska hänvisa till hanteringskrav enligt klassificering.
För företagsmiljöer kräver Data Classification and Labeling Policy att vissa data:
Endast får delas externt enligt ett NDA eller likvärdiga avtalsmässiga skyddsåtgärder.
Klassificeringsetiketten bör framgå av avtalet eller säkerhetsbilagan. Om historik från supportärenden är klassificerad som konfidentiell och innehåller personuppgifter bör avtalet definiera tillåtna mottagare, godkända överföringsmetoder, lagringsplatser, åtkomstkontroller, övervakning, förväntningar på radering och försäkransunderlag.
Zenith Blueprint, fasen Controls in Action, Step 22, förklarar den operativa sidan av informationsöverföring:
I grunden kräver denna kontroll att organisationen:
✓ Definierar hur information får överföras, både internt och externt; ✓ Fastställer vilka metoder som är tillåtna (t.ex. krypterad e-post, säkra portaler, SFTP, API:er, fysisk leverans med kryptering); ✓ Anpassar överföringsmetoder till informationsklassificering (enligt definition i 5.12 och synliggjord via 5.13); ✓ Och säkerställer att alla parter som deltar i överföringen förstår sina roller, ansvar och skyldigheter.
För små och medelstora företag gör Third-Party and Supplier Security Policy - SME förväntningen tydlig:
Alla data som delas med leverantörer ska skyddas genom kryptering och överföras med säkra protokoll (t.ex. HTTPS, SFTP).
Styrning av leverantörer i företagsmiljöer lägger till mer detaljer. Third party and supplier security policy kräver datahanteringskrav inklusive:
Datahanteringskrav, inklusive lagringsplats, åtkomstkontroller och klausuler om återlämnande eller förstöring.
Dessa krav ska inte gömmas i ett frågeformulär. De ska vara bindande avtalsvillkor och spårbara till REG08, teknisk konfiguration och revisionsunderlag.
Exempel: godkännande av Sarahs AI-analyspartner
Sarahs FinTech-bolag vill dela pseudonymiserade kund-ID:n, transaktionsmönster, användningsmått och information om supportnivå med en AI-analyspartner för personalisering och prognoser för kundbortfall. Partnern kan kombinera data med sina analysmodeller och återföra insikter till FinTech-bolaget.
Ett styrt arbetsflöde skulle se ut så här.
Först skapar leverantörs- eller upphandlingsansvarig REG08-posten. Dataskyddsansvarig eller PIMS-ansvarig klassificerar relationen. Om partnern fastställer analysändamål och modelldesign utöver Sarahs instruktioner kan rollen vara självständig personuppgiftsansvarig eller gemensamt personuppgiftsansvarig snarare än personuppgiftsbiträde.
| Fält | Exempelvärde |
|---|---|
| Mottagare | AI Analytics Inc. |
| Mottagarens roll | Självständig personuppgiftsansvarig, i avvaktan på slutlig juridisk validering |
| Rättslig grund | Berättigade intressen, LIA arkiverad |
| Kategorier av personuppgifter | Kund-ID, transaktionshistorik, användningsmått, supportnivå |
| Skyddsåtgärder | Pseudonymisering, fältminimering, krypterat API, åtkomstloggning |
| Ändamål | Produktpersonalisering och prognos för kundbortfall |
| Delningsfrekvens | Dagligen via API |
| Behandlingsplats | EU, Irland |
| Styrande avtal | DSA-2026-042 |
| Granskningsdatum | 2027-04-01 |
Därefter avstäms REG02. Om behandlingsförteckningen endast beskriver ”intern produktanalys” måste den uppdateras innan extern delning inleds. Den rättsliga grunden ska dokumenteras och, om ändamålet har ändrats, kan en förenlighetsbedömning eller intresseavvägning behövas.
Sedan tillämpar dataägaren klassificering och uppgiftsminimering. Administratörers e-postdomäner kanske inte är nödvändiga. Konto-ID:n kan ersättas med partnerspecifika pseudonyma ID:n. Supportnivå får endast bevaras om den krävs för det godkända ändamålet.
Därefter förhandlar juridik, dataskydd och säkerhet fram datadelningsavtalet och säkerhetsbilagan. Avtalet förbjuder återidentifiering, begränsar vidareutlämnande, definierar lagringstid, kräver raderingsunderlag, anger tidsramar för incidentanmälan, inkluderar revisions- eller försäkransrättigheter och definierar exitsteg.
Därefter uppdateras integritetsinformationen och arbetsflödet för rättighetsbegäranden. Enterprise PII Principal Rights Management Policy kräver:
[Båda] Leverantörs-/upphandlingsansvarig SKA spåra tredjeparts bekräftelse av rättighetsrelaterade aviseringar i REG08 innan den relaterade REG06-begäran stängs.
För små och medelstora företag anger Data Protection and Privacy Policy - SME en praktisk servicenivåförväntan:
Integritetssamordnaren ska bekräfta begäranden inom 3 arbetsdagar och svara inom 30 dagar.
Slutligen verkställer teknikteamet avtalet. API-autentiseringsuppgifter avgränsas. Överföringar använder HTTPS. Loggar registrerar datahämtningar. Larm detekterar ovanlig aktivitet. Åtkomst granskas. Lagringstider automatiseras där det är möjligt. Avtalet blir ett levande kontrollsystem, inte en PDF.
Mappning mellan efterlevnadskrav för GDPR, ISO 27701, DORA, NIS2, NIST och COBIT 19
Styrning av datadelning hör sällan till ett enda ramverk. Den berör ansvarsskyldighet enligt GDPR, dataskyddsarbete enligt ISO/IEC 27701:2025, ledningssystemkrav enligt ISO/IEC 27001:2022, säkerhetskontroller enligt ISO/IEC 27002:2022, tredjepartsrisk enligt DORA, leveranskedjesäkerhet enligt NIS2, resultat enligt NIST CSF 2.0 och styrningsförväntningar enligt COBIT 19.
ISO/IEC 27001:2022 klausul 4.2 kräver att organisationer förstår intressenter och deras relevanta krav. Klausul 5.1 kräver att ledningen integrerar informationssäkerhetskrav i verksamhetsprocesser. För datadelning innebär det att partnerberoenden, avtalskrav, regulatoriska skyldigheter och riskbeslut måste finnas inne i ISMS och PIMS, inte utanför dem.
De mest relevanta ISO/IEC 27002:2022-kontrollerna är:
- 5.14 Information transfer
- 5.20 Addressing information security within supplier agreements
- 5.34 Privacy and protection of PII
Zenith Controls hjälper organisationer att använda dessa kontroller som mappningsankare. Det kopplar ISO/IEC 27002:2022 kontroll 5.14 till skydd av data under överföring och avtalskrav, inklusive NIST CSF 2.0 PR.DS-02 och GV.SC-05, DORA Article 30(2)(d) samt GDPR Article 46 där skyddsåtgärder för internationella överföringar är relevanta. Det kopplar kontroll 5.20 till styrning av leverantörsavtal, inklusive NIS2 Article 21(2)(d) leveranskedjesäkerhet och DORA Chapter V om IKT-tredjepartsrisk. Det kopplar kontroll 5.34 till integritet och skydd av PII, inklusive GDPR Article 5(2) ansvarsskyldighet och stödjande kontroller såsom kryptering, radering, leverantörshantering och ändamålsbegränsning.
| Ramverksperspektiv | Vad styrning av datadelning måste kunna visa |
|---|---|
| GDPR | Rättslig grund, transparens, ändamålsbegränsning, uppgiftsminimering, lagringstid, säkerhet, ansvarsskyldighet, samverkan kring rättigheter |
| ISO/IEC 27701:2025 | Tydliga PIMS-roller, dataskyddskontroller, dokumenterad behandling, styrning av utlämnande, underlag för dataskyddsarbetet |
| ISO/IEC 27001:2022 | ISMS-omfattning, riskbedömning, riskbehandling, leverantörskontroller, överföringskontroller, övervakning, revision, ledningens genomgång |
| ISO/IEC 27002:2022 | Informationsöverföring, säkerhet i leverantörsavtal, integritet och skydd av PII |
| NIS2 | Ledningens tillsyn, leveranskedjesäkerhet, riskhantering med allriskperspektiv, incidenthantering, utbildning, åtkomstkontroll |
| DORA | Livscykel för IKT-tredjepartsrisk, avtalsregister, incidentstöd, revisionsrätt, dataplats, exit och resiliens |
| NIST CSF 2.0 | GOVERN-, IDENTIFY-, PROTECT-, DETECT-, RESPOND- och RECOVER-resultat för tredjeparts- och datarisk |
| COBIT 19 | Styrningsmål, ansvarsskyldighet, riskägarskap, kontrollprestanda, försäkran och förbättring |
Målet är inte sju efterlevnadsprogram. Målet är en styrd livscykel för datadelning som producerar återanvändbart underlag.
Hur revisorer testar era datadelningsavtal
En stark styrningsprocess måste klara stickprov. Revisorer stannar inte vid det undertecknade avtalet. De testar livscykeln.
En revisor för ISO/IEC 27001:2022 och ISO/IEC 27701:2025 frågar om ISMS- och PIMS-omfattningen inkluderar extern delning, om riskbedömningen täcker relationen, om kontroller har valts och varit i drift samt om ledningen granskar dataskydds- och säkerhetsrisker kopplade till tredje part.
En GDPR-granskare eller tillsynsmyndighet fokuserar på ansvarsskyldighet. De frågar vilka personuppgifter som delades, varför, på vilken rättslig grund, om individer informerades, hur länge data lagrades, om särskilda kategorier av uppgifter ingick, om internationella överföringar bedömdes och om rättighetsbegäranden dirigerades och underbyggdes.
En DORA-granskare, särskilt inom finansiella tjänster, frågar om arrangemanget stödjer en kritisk eller viktig funktion, om det finns i IKT-avtalsregistret, om avtalet inkluderar incidentassistans, revisionsrätt, dataplats, villkor för underleverantörer, uppsägningsrättigheter och testad exitplanering.
En bedömare enligt NIST CSF 2.0 letar efter GOVERN-resultat inom leverantörsriskhantering, PROTECT-resultat i kontroller för data under överföring, RESPOND-resultat i incidentgränssnitt och RECOVER-resultat i exit- och kontinuitetsplanering.
En revisor enligt COBIT 19 eller ISACA-liknande metodik fokuserar på beslutsrättigheter, riskaptit, nyttorealisering, resursoptimering, krav på regelefterlevnad, mätetal, undantag och ständig förbättring.
| Revisionstest | Förväntat underlag |
|---|---|
| Välj en aktiv datadelningspartner | Undertecknat DSA eller motsvarande, REG08-post, rollklassificering |
| Spåra till behandlingsförteckning | REG02-post med ändamål, rättslig grund, kategorier av personuppgifter, lagringstid, mottagare |
| Verifiera klassificering | Dataklassificeringspost och hanteringskrav som hänvisas till i avtalet |
| Verifiera säkerhetskontroller | Kryptering, säkert protokoll, åtkomstkontroll, loggning, lagringsplats, övervakningsunderlag |
| Verifiera rättighetsprocess | REG06-begärandeunderlag, avisering till mottagare, bekräftelse spårad i REG08 |
| Verifiera lagring och avslut | Lagringsregel, raderingsrutin, klausul om återlämnande eller förstöring, intyg om radering om relationen har avslutats |
| Verifiera granskning | Periodisk granskningspost, bedömda ändringar, spårade undantag och korrigerande åtgärder |
Om ert team inte snabbt kan sammanställa detta underlag är processen för beroende av minne.
Vanliga fallgropar i styrning av datadelning
Clarysec ser återkommande fem bristmönster.
Det första är att blanda ihop ett DPA med ett datadelningsavtal. Klausuler för personuppgiftsbiträden löser inte ansvarsskyldighet mellan personuppgiftsansvariga eller mellan gemensamt personuppgiftsansvariga.
Det andra är svag registerhygien. REG02 och REG08 överensstämmer inte. Integritetsinformationen hänvisar brett till ”affärspartner”, men behandlingsförteckningen saknar ett motsvarande ändamål för utlämnande.
Det tredje är bristfällig dirigering av rättighetsbegäranden. En registrerad begär radering, men ingen vet vilka mottagare som måste aviseras eller hur bekräftelse ska spåras.
Det fjärde är generisk säkerhetstext. ”Lämplig säkerhet” räcker inte. Avtalet bör ange överföringsmetoder, kryptering, åtkomstkontroller, loggning, lagringsplats, incidenttidsramar, radering och försäkran.
Det femte är att ignorera vidareutlämnande. Moderna SaaS-ekosystem omfattar molnplattformar, AI-tjänster, analysleverantörer, supportverktyg, managed service-leverantörer, koncernbolag och offentliga organ. Styrning av datadelning måste kontrollera nedströms utlämnande där det påverkar ansvarsskyldigheten.
Processor, Subprocessor and Third-Party Privacy Management Policy fångar den operativa kopplingen för relationer med personuppgiftsbiträden och underbiträden:
[Båda] Leverantörs-/upphandlingsansvarig SKA säkerställa att avtal med personuppgiftsbiträden och underbiträden inkluderar dataskyddsassistans, säkerhetsförsäkran, incidentgränssnitt via PII15, återlämnande eller radering via PII10, överföringskoppling via PII13 samt samverkan vid revision eller försäkran före godkännande.
Även där relationen är mellan personuppgiftsansvariga är styrningslogiken värdefull: dataskyddsassistans, säkerhetsförsäkran, incidentgränssnitt, överföringskoppling, återlämnande eller radering samt revisionssamverkan måste utformas medvetet.
Praktisk checklista för ert nästa datadelningsavtal
Använd denna checklista innan återkommande extern delning av personuppgifter godkänns.
- Bekräfta mottagarens dataskyddsroll i REG08.
- Bekräfta att REG02 och REG08 är avstämda före godkännande.
- Dokumentera ändamålet för utlämnande och rättslig grund.
- Kontrollera om ett nytt ändamål kräver förenlighetsbedömning.
- Identifiera kategorier av personuppgifter, kategorier av registrerade och särskilda kategorier av uppgifter.
- Tillämpa uppgiftsminimering och ta bort onödiga fält.
- Hänvisa till hanteringskrav enligt klassificering i avtalet.
- Definiera godkända överföringsmetoder och krypteringskrav.
- Ange förväntningar på åtkomstkontroll, loggning, övervakning och lagringsplats.
- Fördela ansvar för transparens och uppdateringar av integritetsinformation.
- Definiera dirigering, bekräftelse, spårning och avslutsunderlag för rättighetsbegäranden.
- Definiera underlag för lagring, radering, återlämnande och avslut.
- Begränsa vidareutlämnande och kräv avisering vid ändringar.
- Inkludera tidsramar för incidentanmälan och krav på samverkan.
- Inkludera rätt till revision, försäkran eller granskning av underlag.
- Schemalägg periodisk granskning och utlösare för omprövning.
Var Clarysec passar in
Clarysecs värde ligger inte bara i mallar. Det ligger i kopplingen mellan policy, register, underlag, revisionslogik och mappning mellan efterlevnadskrav.
Zenith Blueprint ger implementeringsteam en 30-stegs färdplan för att omvandla kontrollkrav till fungerande arbetssätt. För datadelning hjälper Step 22 team att utforma regler för informationsöverföring, medan Step 23 kopplar samman dataskydd, leverantörsavtal, rättsliga krav, PII-skydd och avtalsförpliktelser.
Zenith Controls tillhandahåller kompassen för efterlevnad över flera regelverk. För detta område kopplar den ISO/IEC 27002:2022-kontrollerna 5.34, 5.14 och 5.20 till den bredare revisionsberättelsen: integritetsskydd, informationsöverföring och styrning av leverantörsavtal. Den hjälper informationssäkerhetschefer, dataskyddsombud, chefer för regelefterlevnad, upphandlingsteam och revisorer att tala samma språk när de mappar förväntningar enligt GDPR, ISO/IEC 27701:2025, ISO/IEC 27001:2022, NIS2, DORA, NIST CSF 2.0 och COBIT 19.
Clarysecs PIMS-policyuppsättning ger därefter organisationer de operativa reglerna: klassificera dataskyddsrelationer, underhålla behandlings- och mottagarregister, verifiera registeröverensstämmelse, definiera rättslig grund, hantera registrerades rättigheter, styra leverantörs- och tredjepartsklausuler, tillämpa hantering enligt klassificering och bevara underlag.
Om er organisation delar personuppgifter med partner, plattformar, koncernbolag, offentliga organ, analysleverantörer, AI-tjänster eller deltagare i SaaS-ekosystem ska ni inte börja med avtalet. Börja med styrningen.
Använd Zenith Blueprint: An Auditor’s 30-Step Roadmap för att placera datadelning i er genomförandeplan för ISMS och PIMS. Använd Zenith Controls: The Cross-Compliance Guide för att mappa ISO/IEC 27002:2022-kontrollerna 5.34, 5.14 och 5.20 mot förväntningar på försäkran enligt GDPR, NIS2, DORA, NIST och COBIT. Implementera därefter Clarysecs PIMS-policyer, inklusive PII Collection, Use, Disclosure and Sharing Policy, PII Processing Inventory and Lawful Basis Policy och Processor, Subprocessor and Third-Party Privacy Management Policy, så att varje avtal stöds av register, arbetsflöden, skyddsåtgärder och underlag.
Nästa praktiska åtgärd är enkel: välj era tre externa datadelningsrelationer med högst risk och testa dem mot REG02, REG08, rättslig grund, dirigering av rättighetsbegäranden, överföringskontroller, lagring och revisionsunderlag. Om underlagskedjan bryts kan Clarysec hjälpa er att bygga om den till en revisionsklar styrningsmodell för datadelning.
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council