Hoppa till innehåll
Nätfiske för problem –
IO Podcasten återvänder för säsong 2
Lyssna nu

Vad kräver kontroll A.1.3.2?

Organisationen ska fastställa och dokumentera sina rättsliga, regulatoriska och affärsmässiga skyldigheter gentemot personuppgiftslämnare avseende behandlingen av deras personuppgifter och tillhandahålla medel för att uppfylla dessa skyldigheter.

Denna kontroll ligger inom målet Skyldigheter gentemot PII-principer (A.1.3), vilket säkerställer att organisationer uppfyller sina skyldigheter gentemot de individer vars uppgifter de behandlar. A.1.3.2 är den grundläggande kontrollen i denna grupp: du måste först förstå vilka rättigheter och skyldigheter som gäller innan du kan implementera mekanismerna för att uppfylla dem.

Vad säger implementeringsriktlinjerna?

Bilaga B (avsnitt B.1.3.2) ger vägledning om de typer av skyldigheter som organisationer bör identifiera och dokumentera. Dessa varierar beroende på jurisdiktion men inkluderar vanligtvis:

  • Rätt att bli informerad — Förse huvudmän med tydlig information om hur deras uppgifter behandlas med PII (se A.1.3.3 och A.1.3.4)
  • Rätt till tillgång — Tillåta individer att få en kopia av sina personuppgifter (se A.1.3.7 och A.1.3.9)
  • Rätt till rättelse — Korrigera felaktiga eller ofullständiga personuppgifter (se A.1.3.7)
  • Rätt till radering — Radera personligt identifierbar information när den inte längre är nödvändig eller när samtycket återkallas (se A.1.3.7)
  • Rätt att begränsa behandlingen — Begränsning av behandling under vissa omständigheter
  • Rätt till dataportabilitet — Tillhandahålla personligt skyddsinformation i ett strukturerat, maskinläsbart format (se A.1.3.9)
  • Rätt till invändning — Tillåta enskilda personer att invända mot behandling (se A.1.3.6)

Vägledningen betonar att skyldigheterna skiljer sig åt mellan olika jurisdiktioner. Organisationer som är verksamma i flera territorier måste kartlägga de specifika rättigheter som gäller i varje enskilt fall och säkerställa att de har lämpliga mekanismer på plats.

Hur kopplas detta till GDPR?

Kontroll A.1.3.2 motsvarar artikel 12(2) i GDPR , som kräver att personuppgiftsansvariga underlättar utövandet av registrerades rättigheter. Medan A.1.3.2 handlar om att fastställa och dokumentera samtliga skyldigheter, kräver artikel 12(2) specifikt att de medel som tillhandahålls huvudmän för personuppgiftslämnande är praktiska och tillgängliga. Enligt GDPR kodifieras de rättigheter som anges ovan i artiklarna 15 till 22.

Hur relaterar detta till ISO 29100:s integritetsprinciper?

Denna kontroll stöder principen om individuellt deltagande och åtkomst från ISO 29100. Denna princip kräver att PII-huvudpersoner har möjlighet att få åtkomst till sina uppgifter, ifrågasätta dess riktighet och få dem ändrade eller raderade vid behov. A.1.3.2 är planeringsskiktet som säkerställer att du vet vilka deltaganderättigheter som gäller innan du implementerar mekanismerna.




ISMS.onlines kraftfulla instrumentpanel

Påbörja din gratis provperiod

Registrera dig för din kostnadsfria provperiod idag och få praktiska tillgångar med alla efterlevnadsfunktioner som ISMS.online har att erbjuda




Vilka bevis förväntar sig revisorer?

Vid bedömning av efterlevnaden av A.1.3.2 letar revisorer vanligtvis efter:

  • Skyldighetsregister — Ett dokumenterat register över alla juridiska, regulatoriska och affärsmässiga skyldigheter gentemot PII-huvudmän, kopplade till tillämpliga jurisdiktioner
  • Jurisdiktionsanalys — Bevis på att organisationen har identifierat vilka integritetslagar som gäller baserat på var PII-huvudpersonerna finns eller var behandling sker
  • Mekanismer på plats — Dokumenterade förfaranden, formulär eller system som gör det möjligt för PII-huvudmän att utöva varje tillämplig rättighet
  • Policy dokumentation — En policy för registrerades rättigheter eller motsvarande som beskriver hur varje skyldighet uppfylls
  • Personalutbildningsregister — Bevis på att personal som ansvarar för att hantera förfrågningar förstår skyldigheterna och förfarandena
  • Regelbundna recensioner — Bevis på att skyldigheterna omprövas när lagstiftningen ändras eller organisationen går in på nya marknader

Vilka är de relaterade kontrollerna?

kontroll Förhållande
A.1.3.3 Fastställande av information för PII-principer När skyldigheterna är identifierade, bestäm vilken information som ska lämnas
A.1.3.4 Tillhandahålla information till PII-ansvariga Leverera den information som behövs på ett tydligt och lättillgängligt sätt
A.1.3.5 Ändra eller återkalla samtycke Återkallande av samtycke är en av de skyldigheter som ska identifieras och uppfyllas
A.1.3.7 Åtkomst, rättelse eller radering Implementerar de åtkomst-, rättelse- och raderingsskyldigheter som identifieras här
A.1.3.10 Hantering av förfrågningar Operativa förfaranden för att svara på de förfrågningar som följer av dessa skyldigheter
A.1.2.9 Register relaterade till behandling av personuppgifter Bearbetningsregister bör återspegla de skyldigheter som identifierats för varje aktivitet

Vad har ändrats från ISO 27701:2019?

I 2019 års utgåva ingick detta krav i klausul 7.3.1 (Fastställande och uppfyllande av skyldigheter gentemot PII-uppdragsgivare). 2025 års utgåva omstrukturerar detta till en separat kontroll (A.1.3.2) som specifikt fokuserar på att fastställa och dokumentera hela omfattningen av skyldigheter, separat från de informationskontrollåtgärder som följer. Detta ger planerings- och analyssteget en egen revisionskontrollpunkt. Se bilaga F:s jämförelsetabell för den fullständiga mappningen.




ISMS.online stöder över 100 standarder och föreskrifter, vilket ger dig en enda plattform för alla dina efterlevnadsbehov.

ISMS.online stöder över 100 standarder och föreskrifter, vilket ger dig en enda plattform för alla dina efterlevnadsbehov.




Varför välja ISMS.online för att hantera PII:s huvudskyldigheter?

ISMS.online tillhandahåller strukturen och verktygen du behöver för att identifiera, dokumentera och uppfylla dina skyldigheter gentemot PII-ansvariga:

  • Kartläggning av skyldigheter — Kartlägg PII-rättigheter i flera jurisdiktioner i ett enda register, så att du snabbt kan se vilka rättigheter som gäller var
  • Portal för begäran om data från registrerade — Ge PII-ansvariga en tydlig mekanism för att utöva sina rättigheter, med automatiserad routing till rätt team
  • Automatisering av arbetsflödet — Spåra varje förfrågan från mottagande till slutförande med inbyggda deadlines och eskaleringsvägar
  • Spårning av regeländringar — Håll dig informerad om lagändringar som påverkar dina skyldigheter, med snabba granskningar när lagar uppdateras
  • Korskontrolllänkning — Koppla skyldigheter till de specifika kontroller, policyer och rutiner som uppfyller dem, vilket skapar en komplett bild av efterlevnaden

Vanliga frågor

Hur avgör ni vilka skyldigheter som gäller för er organisation?

Börja med att identifiera var dina PII-principer finns, var din organisation är verksam och vilka integritetslagar har extraterritoriell räckvidd. För varje tillämplig jurisdiktion, kartlägg de specifika rättigheter som den registrerade beviljar enligt lagen. Vanliga ramverk inkluderar GDPR (EU/EES), Storbritanniens GDPR, CCPA/CPRA (Kalifornien), LGPD (Brasilien) och POPIA (Sydafrika). Var och en medför något olika skyldigheter, så en jurisdiktionsanalys är avgörande.


Vad skiljer affärsförpliktelser från rättsliga förpliktelser?

Affärsförpliktelser är åtaganden som din organisation har gjort frivilligt, såsom löften i din integritetspolicy, avtalsvillkor med kunder eller branschregler som du har anslutit dig till. Dessa kan gå utöver vad lagen strikt kräver. Du kan till exempel lova att svara på åtkomstförfrågningar inom 14 dagar trots att lagen tillåter 30 dagar. Dessa självpåtagna skyldigheter måste också dokumenteras och uppfyllas.


Gäller denna kontroll för PII-behandlare?

A.1.3.2 är en kontroll för PII-personuppgiftsansvariga. PII-personuppgiftsbiträden har relaterade skyldigheter enligt A.2.3 (Skyldigheter gentemot PII-huvudpersoner för PII-personuppgiftsbiträden), vilket kräver att de hjälper den personuppgiftsansvariga att uppfylla dessa skyldigheter. Personuppgiftsbiträden bör dock fortfarande förstå den personuppgiftsansvariges skyldigheter så att de kan ge effektivt stöd vid behov.

Vår vägledning om revisionsbeviskrav beskriver i detalj den dokumentation som revisorer förväntar sig för kontroller av registrerades rättigheter.

Dataskyddsombud som hanterar dessa skyldigheter bör läsa vår guide för dataskyddsombud för en fullständig översikt.



Max Edwards

Max arbetar som en del av ISMS.online-marknadsföringsteamet och ser till att vår webbplats uppdateras med användbart innehåll och information om allt som rör ISO 27001, 27002 och efterlevnad.

Titta på en plattformsdemo

Se hur fler än 1 000 team driver sina regelverk för efterlevnad på en 3-minuters plattformstur

plattformsinstrumentpanelen är helt nyskicklig

Vi är ledande inom vårt område

4/5 stjärnor
Användare älskar oss
Ledare - Hösten 2026
Bästa programvaran - Topp 50 2026
Regional ledare - Hösten 2026 Storbritannien
Regional ledare - Hösten 2026 EU
Regional ledare - Sommaren 2026 EMEA

"ISMS.Online, enastående verktyg för regelefterlevnad"

— Jim M.

"Gör externa revisioner till en lek och länkar ihop alla aspekter av ditt ISMS sömlöst"

— Karen C.

"Innovativ lösning för att hantera ISO och andra ackrediteringar"

— Ben H.