Hoppa till innehåll
Nätfiske för problem –
IO Podcasten återvänder för säsong 2
Lyssna nu

Vad kräver kontroll A.1.3.10?

Organisationen ska definiera och dokumentera policyer och rutiner för att hantera och svara på legitima förfrågningar från personuppgifter.

Denna kontroll ligger inom Skyldigheter gentemot PII-huvudmän mål (A.1.3). Det är den operativa kontrollen som ligger till grund för alla individuella rättigheter: återkallande av samtycke, invändning, åtkomst, rättelse och radering, tillhandahålla kopior och tredjepartsmeddelandeUtan ett väldefinierat ramverk för hantering av förfrågningar blir individuella rättigheter teoretiska snarare än praktiska.

Vad säger implementeringsriktlinjerna?

Bilaga B (avsnitt B.1.3.10) ger vägledning om hur man bygger upp ett heltäckande ramverk för hantering av förfrågningar:

  • Tidsramar för svar — Definiera tydliga tidsfrister för att bekräfta och slutföra förfrågningar, i linje med tillämpliga rättsliga krav (t.ex. en månad under GDPR, med möjlighet till två månaders förlängning för komplexa förfrågningar)
  • Verifieringsförfaranden — Införa proportionella förfaranden för att verifiera den begärandes identitet innan begäran behandlas
  • Eskaleringsvägar — Definiera vem som hanterar rutinmässiga förfrågningar, när och hur förfrågningar eskaleras (t.ex. komplexa förfrågningar, förfrågningar som involverar känsliga uppgifter, förfrågningar där undantag kan gälla)
  • Loggning av förfrågningar och resultat — För en omfattande logg över alla mottagna förfrågningar, inklusive datum, typer, beslut, slutförandedatum och eventuella undantag som tillämpats.
  • Självbetjäningsalternativ — Överväg att tillhandahålla självbetjäningsmekanismer (onlineportaler, preferenscentraler) som gör det möjligt för PII-huvudmän att utöva vissa rättigheter utan att behöva lämna in en formell begäran.
  • Personalutbildning — Utbilda all relevant personal i rutinerna för hantering av förfrågningar, inklusive hur man känner igen en giltig förfrågan, hur man verifierar identitet och hur man använder systemet för hantering av förfrågningar
  • Se även A.1.3.3: Fastställande av information för PII-principer för relaterade krav
  • Se även A.1.3.4: Tillhandahålla information till PII-ansvariga för relaterade krav

Vägledningen betonar att hanteringen av förfrågningar inte bör vara en ad hoc-process. En dokumenterad, repeterbar procedur säkerställer konsekvens, minskar risken för missade tidsfrister och ger den bevisspårning som revisorerna förväntar sig.

Hur kopplas detta till GDPR?

Kontroll A.1.3.10 mappas till GDPR Artikel 12(3–6) och artikel 15(1)(ah):

  • Artikeln 12 (3) — Den registeransvarige ska utan onödigt dröjsmål och under alla omständigheter inom en månad från mottagandet lämna information om de åtgärder som vidtagits på begäran. Perioden får förlängas med ytterligare två månader vid behov, varvid den registeransvarige ska informera den registrerade inom en månad.
  • Artikeln 12 (4) — Om den registeransvarige inte vidtar åtgärder med anledning av begäran ska den utan dröjsmål och senast inom en månad informera den registrerade om skälen och rätten att lämna in ett klagomål.
  • Artikeln 12 (5) — Information och vidtagna åtgärder ska tillhandahållas kostnadsfritt. Om begäranden är uppenbart ogrundade eller överdrivna får den registeransvarige ta ut en rimlig avgift eller vägra att agera.
  • Artikeln 12 (6) — Om den registeransvarige har rimliga tvivel om den begärandes identitet får denne begära ytterligare information
  • Artikel 15(1)(ah) — Den specifika information som måste lämnas som svar på en begäran om åtkomst

Artikel 12 i GDPR är det processuella ramverk som styr hur alla registrerades rättigheter utövas. Att göra detta rätt är avgörande för att verksamheten ska kunna följa reglerna.

Hur relaterar detta till ISO 29100:s integritetsprinciper?

Denna kontroll stöder två ISO 29100-sekretessprinciper:

  • Individuellt deltagande och tillgång — Effektiv hantering av förfrågningar är den mekanism genom vilken individer utövar sina deltaganderättigheter
  • Ansvarighet — Dokumenterade rutiner, loggning och utbildning visar att organisationen tar sina skyldigheter på allvar och kan bevisa efterlevnad.



ISMS.onlines kraftfulla instrumentpanel

En av våra introduktionsspecialister kommer att guida dig genom vår plattform för att hjälpa dig komma igång med självförtroende.




Vilka bevis förväntar sig revisorer?

Vid bedömning av efterlevnaden av A.1.3.10 letar revisorer vanligtvis efter:

  • Policy för hantering av förfrågningar — En omfattande, dokumenterad policy som täcker alla typer av förfrågningar, tidsramar, roller, eskaleringskriterier och undantag
  • Standardrutiner — Steg-för-steg-förfaranden för varje typ av begäran (åtkomst, rättelse, radering, portabilitet, invändning, återkallande av samtycke)
  • Begär register — En logg över alla förfrågningar med datum, typer, tilldelad hanterare, status, slutförandedatum och resultat
  • Prestandamätningar — Data som visar genomsnittliga svarstider, slutförandegrad inom tidsfristen och eventuella överträdelser av tidsramar med rotorsaksanalys
  • Identitetsverifieringsförfaranden — Dokumenterade och proportionella verifieringssteg för varje kanal genom vilken förfrågningar tas emot
  • Träningsrekord — Bevis på att personal som hanterar förfrågningar har utbildats och att utbildningen uppdateras regelbundet
  • Svarsmallar — Standardiserade mallar för bekräftelse, fullgörande, delvis fullgörande och avslag, vilket säkerställer konsekvent och juridiskt sund kommunikation

Vilka är de relaterade kontrollerna?

kontroll Förhållande
A.1.3.2 Skyldigheter gentemot PII-huvudmän Identifierar rättigheterna; A.1.3.10 ger det operativa ramverket för att uppfylla dem
A.1.3.7 Åtkomst, rättelse eller radering De vanligaste förfrågningstyperna som hanteringsramverket måste stödja
A.1.3.9 Tillhandahålla kopia av behandlad personlig information Kopierings- och portabilitetsbegäranden hanteras inom detta ramverk
A.1.3.5 Ändra eller återkalla samtycke Begäran om återkallande av samtycke hanteras inom detta ramverk
A.1.3.6 Invända mot behandling av personuppgifter Invändningsförfrågningar hanteras inom detta ramverk
A.1.3.8 Skyldigheter att informera tredje parter Tredjepartsmeddelanden är ett nedströms steg i arbetsflödet för hantering av förfrågningar

Vad har ändrats från ISO 27701:2019?

För en steg-för-steg-metod, se Övergången från 2019 till 2025.

I 2019 års utgåva ingick detta krav i klausul 7.3.9 (Hantering av förfrågningar). 2025 års utgåva ger detta ett eget kontrollnummer (A.1.3.10) med särskild vägledning i B.1.3.10. Kärnkraven är i huvudsak desamma, men 2025 års utgåva lägger större vikt vid självbetjäningsalternativ och personalutbildning som komponenter i ett effektivt hanteringsramverk. Det strukturerade formatet gör det också enklare att granska denna kontroll oberoende. Se Bilaga F jämförelsetabell för den fullständiga kartläggningen.




klättring

Bädda in, utöka och skala upp er efterlevnad utan krångel. IO ger er motståndskraften och självförtroendet att växa säkert.




Varför välja ISMS.online för hantering av förfrågningar från den registrerade?

ISMS.online tillhandahåller ett komplett system för förfrågningshantering byggt för att uppfylla sekretesskraven:

  • Centraliserad förfrågningsportal — En enda inmatningspunkt för alla PII-förfrågningar, med automatisk kategorisering efter förfrågetyp och tilldelning till rätt teammedlem
  • Deadlinehantering — Automatisk beräkning av tidsfrister baserad på tillämplig jurisdiktion, med eskaleringsvarningar när tidsfrister närmar sig och förseningsmeddelanden om de passerar
  • Arbetsflöde för identitetsverifiering — Inbyggda verifieringssteg som kan konfigureras efter förfrågetyp och risknivå, vilket säkerställer proportionella kontroller utan att skapa friktion
  • Helhetsinriktad revisionslogg — Varje åtgärd som vidtas på en begäran loggas med tidsstämplar, från det första mottagandet till det slutliga svaret, vilket skapar den evidensbas som revisorerna behöver.
  • Prestanda instrumentpanel — Realtidsmätvärden för förfrågningsvolymer, svarstider, slutförandefrekvenser och trender, vilket hjälper dig att identifiera operativa flaskhalsar och visa kontinuerlig förbättring
  • Självbetjäningsintegration — Erbjud PII-ansvariga självbetjäningsalternativ för vanliga förfrågningar (samtyckeshantering, preferensuppdateringar), vilket minskar mängden formella förfrågningar som ditt team måste hantera.

Vanliga frågor

Vad gör en begäran "uppenbart ogrundad eller överdriven"?

Enligt GDPR kan en begäran vara uppenbart ogrundad om individen uppenbarligen inte har för avsikt att utöva sina rättigheter (till exempel att göra begäran enbart för att orsaka störningar). En begäran kan vara överdriven om den är upprepad, till exempel att begära åtkomst till samma uppgifter flera gånger inom en kort period utan att omständigheterna förändras. Bevisbördan ligger på den personuppgiftsansvarige att visa att begäran är ogrundad eller överdriven. Denna tröskel är avsiktligt hög, och de flesta genuina förfrågningar bör uppfyllas.


Hur ska du hantera muntliga eller informella förfrågningar?

En giltig begäran från den registrerade behöver inte göras skriftligen eller använda ett specifikt språk. Personalen bör utbildas i att känna igen när en muntlig förfrågan eller e-postmeddelande utgör en giltig begäran. Bästa praxis är att logga begäran omedelbart i ert spårningssystem och följa samma procedur som för formella begäranden. Om identitetsverifiering behövs, förklara detta för individen och vägled dem genom processen. Tidsfristen börjar löpa från det datum då begäran tas emot, inte från det datum då identiteten verifieras.


Vad ska man göra när en begäran omfattar flera rättigheter?

En enda kommunikation från en PII-huvudperson kan innehålla flera förfrågningar (till exempel åtkomst till deras uppgifter och radering av vissa poster). Varje element bör loggas och spåras separat, eftersom olika tidsramar, undantag eller förfaranden kan gälla. Svaret kan dock konsolideras till en enda kommunikation till individen. Om ett element är beroende av ett annat (till exempel att ge åtkomst före radering så att individen kan verifiera uppgifterna), hantera sekvensen därefter.

Vår vägledning för krav på revisionsbevis specificerar den dokumentation som revisorer förväntar sig för kontroller av registrerades rättigheter.

Dataskyddsombud som hanterar dessa skyldigheter bör läsa våra guide för dataskyddsombud för en fullständig översikt.



Max Edwards

Max arbetar som en del av ISMS.online-marknadsföringsteamet och ser till att vår webbplats uppdateras med användbart innehåll och information om allt som rör ISO 27001, 27002 och efterlevnad.

Titta på en plattformsdemo

Se hur fler än 1 000 team driver sina regelverk för efterlevnad på en 3-minuters plattformstur

plattformsinstrumentpanelen är helt nyskicklig

Vi är ledande inom vårt område

4/5 stjärnor
Användare älskar oss
Ledare - Sommaren 2026
Högpresterande - Sommaren 2026 Small Business UK
Regional ledare - Sommaren 2026 EU
Regional ledare - Sommaren 2026 EMEA
Regional ledare - Sommaren 2026 Storbritannien
Högpresterande - Sommaren 2026 Mellanmarknad EMEA

"ISMS.Online, enastående verktyg för regelefterlevnad"

— Jim M.

"Gör externa revisioner till en lek och länkar ihop alla aspekter av ditt ISMS sömlöst"

— Karen C.

"Innovativ lösning för att hantera ISO och andra ackrediteringar"

— Ben H.