AvalehtBlogi › SOC 2 ja GDPR koos: kuidas need erinevad, kus need kattuvad ja kuidas teha mõlemad

SOC 2 ja GDPR koos: kuidas need erinevad, kus need kattuvad ja kuidas teha mõlemad

Avaldatud 2026-07-15 · 5 min lugemist · BALTUM

Ettevõtted, kes teenindavad nii Ameerika kui ka Euroopa kliente, seisavad lõpuks silmitsi kahe päringuga korraga: „saatke meile oma SOC 2 aruanne“ ja „kinnitage GDPR-i vastavust“. Neid kahte käsitletakse sageli omavahel asendatavatena — seda need ei ole. SOC 2 on vabatahtlik turvalisuse kinnitus AICPA standardite alusel; GDPR on siduv EL-i andmekaitseõigus. Siiski saab suure osa tööst teha ühe korra ja kasutada mõlema jaoks. Siin on kirjas, kuidas.

SOC 2 ja GDPR kumbki ühe lõiguga

SOC 2 on sõltumatu CPA-firma aruanne, mis kinnitab, et teenuseorganisatsiooni kontrollid vastavad usaldusteenuste kriteeriumidele (Trust Services Criteria, TSC): turvalisus, käideldavus, konfidentsiaalsus, töötluse terviklus ja privaatsus. See on vabatahtlik ja seda nõuavad kliendid, mitte reguleerijad. See ei ole sertifikaat — see on kinnitusaruanne.

GDPR (isikuandmete kaitse üldmäärus) on EL-i õigusakt, mis kehtib kõigile, kes töötlevad EL-i elanike isikuandmeid, sõltumata ettevõtte asukohast. Tarkvaraettevõte, kes ehitab toodet Saksa kliendile ja puutub kokku kasutajaandmetega, on GDPR-i järgi volitatud töötleja, olenemata sellest, kus ta on registreeritud; EL-is asuv ettevõte kuulub kohaldamisalasse kõiges, mida ta teeb. Mittevastavus toob kaasa trahvid, mitte ainult kaotatud tehingud.

Peamised erinevused

AspektSOC 2GDPR
OlemusVabatahtlik kinnitusKohustuslik EL-i õigus
TeemaTurva- ja tegevuskontrollidAndmesubjektide õigused ja seaduslik töötlemine
Kes kontrollibSõltumatu CPA-firmaEL-i järelevalveasutused, kliendid, andmekaitsespetsialist
TulemusType 1 / Type 2 aruanneVastavus; ametlikku sertifikaati ei ole
GeograafiaPeamiselt USAEL / EMP, eksterritoriaalne
Mittevastavuse tagajärgKaotatud kliendidTrahvid kuni 4% globaalsest käibest

Kas SOC 2 asendab GDPR-i vastavust?

Ei. SOC 2 aruanne näitab, et kaitsete andmeid hästi, kuid ei ütle midagi selle kohta, kas teil on nende töötlemiseks õiguslik alus, kas andmesubjekte on teavitatud, kas on olemas andmetöötlusleping (DPA) või kas kustutamistaotlusi täidetakse. Vastupidi, GDPR-i vastavus ei tõesta, et teie tehnilised kontrollid aasta jooksul toimisid — just seda näitab SOC 2 Type 2.

Praktikas võib EL-i klient aktsepteerida SOC 2-te tõendina „asjakohaste tehniliste ja korralduslike meetmete“ kohta GDPR-i artikli 32 alusel, kuid nõuab siiski DPA-d, töötlemistoimingute registrit ja muid õiguslikke dokumente.

Kus SOC 2 ja GDPR kattuvad

Hea uudis on see, et kattuvus on märkimisväärne. GDPR-i artikkel 32 nõuab asjakohaseid tehnilisi ja korralduslikke meetmeid ning just neid SOC 2 kirjeldabki. Ühised elemendid on muu hulgas:

  • Juurdepääsu kontroll — minimaalsete õiguste põhimõte, MFA, juurdepääsude ülevaatused.
  • Krüpteerimine säilitamisel ja edastamisel.
  • Intsidentide haldus — SOC 2-s kontroll, GDPR-is 72-tunnine teavitamiskohustus.
  • Tarnijate haldus — alltöötlejate ülevaatus mõlemas raamistikus.
  • Riskihindamine — SOC 2-s üldine, GDPR-is andmekaitsealane mõjuhinnang (DPIA) kõrge riskiga töötlemise puhul.
  • Töötajate koolitus ja aktsepteeritava kasutuse poliitikad.
  • Varukoopiad ja talitluspidevus — käideldavuse kriteeriumid ja artikli 32 vastupidavuse nõue.
  • Säilitamine ja kustutamine — konfidentsiaalsuse/privaatsuse kriteeriumid ja säilitamise piirangu põhimõte.

Mida GDPR nõuab lisaks SOC 2-le

Isegi puhta SOC 2 aruandega vajate lisaks:

  1. Töötlemistoimingute registrit (artikkel 30).
  2. Õiguslikke aluseid ja privaatsusteateid andmesubjektidele.
  3. Andmetöötluslepinguid klientide ja alltöötlejatega.
  4. Edastamismehhanismi EMP-st väljuvate andmete jaoks — lepingu tüüptingimused (SCC) või USA vastuvõtjate puhul EL-i ja USA andmekaitseraamistik; Ühendkuningriigi ja Šveitsi andmete puhul vastavad kohalikud instrumendid.
  5. Protseduure andmesubjektide õiguste jaoks: juurdepääs, parandamine, kustutamine, ülekantavus.
  6. Andmekaitsespetsialisti, kui see on nõutav, ja artikli 27 kohast EL-i esindajat, kui ettevõttel ei ole EL-is tegevuskohta.
  7. Andmekaitsealaseid mõjuhinnanguid kõrge riskiga töötlemise puhul.

Kas peaksite SOC 2-le lisama privaatsuse kategooria?

SOC 2-l on eraldi privaatsuse kategooria, mis on vaimult GDPR-ile lähedane: teavitamine, valik ja nõusolek, kogumine, kasutamine, säilitamine, avalikustamine, kvaliteet. Lisage see ainult siis, kui töötlete isikuandmeid vastutava töötlejana või kliendid seda selgesõnaliselt küsivad. Enamiku B2B SaaS- ja allhankeettevõtete jaoks piisab auditiks turvalisusest ja konfidentsiaalsusest, GDPR-iga tegeletakse eraldi õiguspaketi raames. See on odavam kui auditi ulatuse laiendamine.

Kuidas viia läbi kombineeritud SOC 2 + GDPR projekt

Meie lähenemine on üks haldussüsteem kahe väljundite komplektiga:

  1. Ühine puuduste analüüs TSC ja GDPR-i artiklite 5, 25, 28, 30 ja 32–36 alusel.
  2. Üks poliitikate komplekt, kus GDPR-i nõuded on integreeritud turvalisuse, säilitamise, intsidentide ja tarnijate poliitikatesse.
  3. Ühine riskihindamine, mis toidab nii SOC 2 kontrolle kui ka DPIA-d.
  4. GDPR-i õigusplokk: töötlemistoimingute register, DPA-d, SCC-d, privaatsusteated, andmesubjektide protseduurid.
  5. SOC 2 audit sõltumatu CPA-firma poolt; GDPR-i vastavust toetab sisedokumentatsioon ja vajaduse korral väline ülevaatus.

Nii on üles ehitatud meie kombineeritud SOC 2 + ISO 27001 + GDPR + Cyber Essentials pakett ettevõtetele, kes teenindavad USA-d, EL-i ja Ühendkuningriiki. Ettevalmistusplaani enda kohta vaadake meie SOC 2 valmisoleku kontrollnimekirja; Ühendkuningriigi nõuete kohta vaadake Cyber Essentials selgitatult.

Näide: tarkvaraettevõte klientidega USA-s ja Saksamaal

Vaatleme tüüpilist juhtumit: 80 insenerist koosnev meeskond Poolas ja Portugalis arendab ja toetab tooteid USA fintech-kliendile ja Saksa jaemüüjale. USA klient nõuab SOC 2 Type 2 aruannet, mis hõlmab turvalisust ja käideldavust. Saksa klient nõuab allkirjastatud DPA-d, lepingu tüüptingimusi, töötlemistoimingute registrit ja artikli 32 kohaste tehniliste meetmete kinnitust.

Ratsionaalne vastus on üks projekt. Juurdepääsu kontrolli, krüpteerimise, intsidentide ja tarnijate poliitikad kirjutatakse ühe korra ja need rahuldavad mõlemat poolt. Riskihindamine on aluseks nii SOC 2 kontrollidele kui ka DPIA-le. Eraldi koostatakse GDPR-i õigusplokk ning pärast auditi lõppu lisatakse SOC 2 aruanne Saksa kliendi dokumendipaketti tõendina asjakohaste meetmete kohta. Ettevõte väldib kahe paralleelse dokumentatsioonisüsteemi haldamist ega pea kunagi audiitoritele ja juristidele sama protsessi erinevaid versioone selgitama.

Levinud vead

  • Eeldamine, et SOC 2 aruanne „katab“ GDPR-i, ja DPA vahelejätmine.
  • Privaatsuse kategooria lisamine SOC 2 ulatusse „igaks juhuks“.
  • Eraldi, omavahel vastuolus olevate poliitikate komplektide haldamine SOC 2 ja GDPR-i jaoks.
  • Edastamismehhanismi unustamine, kui klientide andmetele pääsetakse ligi väljastpoolt EMP-d, näiteks USA tugitöötajate või EL-i-väliste lepingupartnerite poolt.

Kui teie kliendid nõuavad nii SOC 2-te kui ka GDPR-i vastavust, küsige hinnapakkumist — kavandame ühtse kontrollisüsteemi, koostame GDPR-i õiguspaketi ja toetame teie SOC 2 auditit, mille teeb BALTUM-i grupi USA CPA-firma, mille auditimeeskond on konsultantidest sõltumatu.