Hoppa till innehåll
Nätfiske för problem –
IO Podcasten återvänder för säsong 2
Lyssna nu

Vad kräver kontroll A.1.3.3?

Organisationen ska fastställa och dokumentera den information som ska lämnas till huvudmän för personligt ansvar gällande behandlingen av deras personliga uppgifter och tidpunkten för ett sådant tillhandahållande.

Denna kontroll ligger inom målet Skyldigheter gentemot PII-uppdragsgivare (A.1.3). Medan A.1.3.2 Skyldigheter gentemot PII-uppdragsgivare identifierar vilka skyldigheter du har, går A.1.3.3 in på det specifika informationsinnehåll som måste kommuniceras och fastställer tidsregler för när den informationen måste tillhandahållas.

Vad säger implementeringsriktlinjerna?

Bilaga B (avsnitt B.1.3.3) ger detaljerad vägledning om både innehåll och tidpunkt för informationstillhandahållande:

Information som ska lämnas

  • Den registeransvariges identitet — Namn och kontaktuppgifter till den organisation som ansvarar för behandlingen
  • Syfte med bearbetning — En tydlig förklaring av varför PII behandlas, i linje med A.1.2.2 Identifiera och dokumentera syfte
  • Kategorier av personligt identifierbar information — Vilka typer av personuppgifter som samlas in och behandlas
  • mottagare — Eventuella tredje parter eller kategorier av tredje parter som kommer att motta den personliga informationen
  • Förvaringsperioder — Hur länge den personliga informationen kommer att lagras, eller kriterierna som används för att fastställa lagring
  • Tillgängliga rättigheter — De specifika rättigheter som huvudmän för personligt ansvar kan utöva (åtkomst, rättelse, radering, begränsning, portabilitet, invändning)
  • Automatiserat beslutsfattande — Huruvida någon automatiserad profilering eller beslutsfattande utförs, och den logik som är involverad i detta
  • Internationella överföringar — Detaljer om eventuella överföringar till andra jurisdiktioner, inklusive gällande skyddsåtgärder
  • Se även A.1.3.6: Invända mot behandling av personuppgifter för relaterade krav
  • Se även A.1.3.8: Skyldigheter att informera tredje part för relaterade krav

Tidpunkt för tillhandahållande

  • Direkt upphämtning — Information bör lämnas vid insamlingstillfället
  • Indirekt insamling — Information bör lämnas inom rimlig tid efter att den personliga informationen erhållits, och senast vid tidpunkten för den första kommunikationen med den personuppgiftsansvarige eller det första utlämnandet till en tredje part

Hur kopplas detta till GDPR?

Kontroll A.1.3.3 kopplas i stor utsträckning till GDPR- bestämmelser om transparens:

  • Artikel 13(1-4) — Information som ska lämnas när personuppgifter samlas in från den registrerade
  • Artikel 14(1-5) — Information som ska lämnas när personuppgifter inte har erhållits från den registrerade
  • Artikeln 11 (2) — Bestämmelser där den registeransvarige inte kan identifiera den registrerade
  • Artikel 15(1-2) — Krav på rätt till tillgång (informera registrerade om vilken information de har tillgång till)
  • Artikeln 18 (3) — Informera registrerade innan en begränsning av behandlingen upphävs
  • Artikeln 21 (4) — Informera registrerade om rätten att invända

Skillnaden i GDPR mellan artiklarna 13 och 14 (direkt kontra indirekt insamling) är direkt kopplad till tidsriktlinjerna i B.1.3.3.

Hur relaterar detta till ISO 29100:s integritetsprinciper?

Denna kontroll stöder principen om öppenhet, transparens och informationsgivning från ISO 29100. Denna princip kräver att PII-uppdragsgivare informeras om hur deras uppgifter behandlas på ett sätt som är tydligt, tillgängligt och i rätt tid. A.1.3.3 operationaliserar detta genom att kräva att organisationer dokumenterar exakt vilken information som behövs och när den måste levereras.




ISMS.onlines kraftfulla instrumentpanel

En av våra introduktionsspecialister kommer att guida dig genom vår plattform för att hjälpa dig komma igång med självförtroende.




Vilka bevis förväntar sig revisorer?

Vid bedömning av efterlevnaden av A.1.3.3 letar revisorer vanligtvis efter:

  • Matris för innehållsinformation om integritetsmeddelande — En dokumenterad analys av vilken information som måste lämnas för varje behandlingsaktivitet, kartlagd mot rättsliga krav
  • Tidsdokumentation — Tydliga regler för när information lämnas, med åtskillnad mellan direkta och indirekta insamlingsscenarier
  • Integritetsmeddelanden — Faktiska meddelandedokument (webbplatsens integritetspolicyer, inkassomeddelanden, integritetsmeddelanden för anställda) som innehåller de nödvändiga informationselementen.
  • Fullständighetsgranskning — Bevis på att meddelanden har granskats mot de dokumenterade kraven för att säkerställa att ingenting saknas
  • Flerkanalig täckning — Sekretessmeddelanden som är lämpliga för varje insamlingskanal (webbformulär, telefon, personligen, tredjepartskällor)

Vilka är de relaterade kontrollerna?

kontroll Förhållande
A.1.3.2 Skyldigheter gentemot PII-huvudmän Identifierar hela uppsättningen skyldigheter; A.1.3.3 fastställer det specifika informationsinnehållet
A.1.3.4 Tillhandahålla information till PII-ansvariga Täcker hur man levererar informationen som anges i A.1.3.3
A.1.2.2 Identifiera och dokumentera syfte Syftesdokumentation ingår i informationen som tillhandahålls till PII-ansvariga
A.1.2.9 Register relaterade till behandling av personuppgifter Bearbetningsregister är en viktig källa för information som ska kommuniceras
A.1.3.5 Ändra eller återkalla samtycke Mekanismer för återkallande av samtycke bör kommuniceras som en del av informationspaketet.
A.1.3.7 Åtkomst, rättelse eller radering Rättighetsinformation är en del av det som måste kommuniceras till PII-ansvariga

Vad har ändrats från ISO 27701:2019?

För en stegvis metod, se Övergången från 2019 till 2025.

I 2019 års utgåva täcktes detta krav under klausul 7.3.2 (Fastställande av information för PII-huvudpersoner). 2025 års utgåva ger detta ett eget kontrollnummer (A.1.3.3) med en tydligare åtskillnad mellan att fastställa informationsinnehållet och tillhandahållandet av det (nu A.1.3.4 Tillhandahållande av information ). Vägledningens innehåll är i huvudsak likartat men drar nytta av det mer strukturerade formatet. Se jämförelsetabellen i bilaga F för en fullständig mappning.




klättring

Bädda in, utöka och skala upp er efterlevnad utan krångel. IO ger er motståndskraften och självförtroendet att växa säkert.




Varför välja ISMS.online för att hantera krav på integritetsinformation?

ISMS.online hjälper dig att systematiskt fastställa, dokumentera och underhålla den information du är skyldig PII-principer:

  • Skapare av sekretessmeddelanden — Skapa och underhåll integritetsmeddelanden med uppmaningar för varje obligatorisk informationselement, vilket minskar risken för utelämnanden.
  • Mappning av samlingskanaler — Dokumentera vilken information som tillhandahålls vid varje datainsamlingspunkt och säkerställ konsekvent täckning över alla kanaler
  • Motor för tidsregler — Fastställa och följa upp tidskrav för informationsleverans baserat på direkt eller indirekt insamling, med aviseringar när deadlines närmar sig
  • Versionskontrollerade dokument — Håll en fullständig historik över ändringar i sekretessmeddelandet med godkännandeflöden, så att du kan visa vilken information som lämnades och när
  • Upptäckt av efterlevnadsbrister — Jämför dina nuvarande meddelanden med dokumenterade krav för att identifiera saknad information innan en revisor gör det

Vanliga frågor

Vad är skillnaden mellan A.1.3.3 och A.1.3.4 Tillhandahållande av information?

A.1.3.3 handlar om att bestämma vilken information som ska inkluderas och när den ska tillhandahållas. A.1.3.4 Tillhandahålla information handlar om hur du faktiskt levererar informationen till PII-principer, vilket omfattar format, tydlighet, tillgänglighet och presentation. Tänk på A.1.3.3 som innehållsplaneringssteget och A.1.3.4 Tillhandahålla information som leveranssteget.


Hur bör tidpunkten skilja sig åt för direkt och indirekt insamling?

Vid direkt insamling (där PII erhålls från individen) bör information lämnas vid insamlingstillfället, före eller under interaktionen. Vid indirekt insamling (där PII erhålls från en tredje part eller offentlig källa) bör information lämnas inom en rimlig tidsperiod och senast vid den första kommunikationen med individen eller det första utlämnandet till en tredje part. Enligt GDPR är den maximala tiden för indirekt insamling en månad.


Behöver ni separata meddelanden för olika behandlingsaktiviteter?

Inte nödvändigtvis. En enda omfattande integritetspolicy kan omfatta flera behandlingsaktiviteter, förutsatt att det tydligt framgår vilken information som avser vilken aktivitet. Men där behandlingssammanhangen är mycket olika (t.ex. kunddata kontra medarbetardata) ger separata meddelanden ofta bättre tydlighet. Det viktiga är att alla obligatoriska informationselement täcks för varje behandlingsaktivitet, oavsett hur många dokument du använder.

Vår vägledning om revisionsbeviskrav beskriver i detalj den dokumentation som revisorer förväntar sig för kontroller av registrerades rättigheter.

Dataskyddsombud som hanterar dessa skyldigheter bör läsa vår guide för dataskyddsombud för en fullständig översikt.



Max Edwards

Max arbetar som en del av ISMS.online-marknadsföringsteamet och ser till att vår webbplats uppdateras med användbart innehåll och information om allt som rör ISO 27001, 27002 och efterlevnad.

Titta på en plattformsdemo

Se hur fler än 1 000 team driver sina regelverk för efterlevnad på en 3-minuters plattformstur

plattformsinstrumentpanelen är helt nyskicklig

Vi är ledande inom vårt område

4/5 stjärnor
Användare älskar oss
Ledare - Hösten 2026
Bästa programvaran - Topp 50 2026
Regional ledare - Hösten 2026 Storbritannien
Regional ledare - Hösten 2026 EU
Regional ledare - Sommaren 2026 EMEA

"ISMS.Online, enastående verktyg för regelefterlevnad"

— Jim M.

"Gör externa revisioner till en lek och länkar ihop alla aspekter av ditt ISMS sömlöst"

— Karen C.

"Innovativ lösning för att hantera ISO och andra ackrediteringar"

— Ben H.