Vad kräver kontroll A.1.3.9?
Organisationen ska kunna tillhandahålla en kopia av de PII som behandlas, på begäran av den huvudansvarige för PII.
Denna kontroll ligger inom målet Skyldigheter gentemot PII-principer (A.1.3). Medan A.1.3.7 Åtkomst, rättelse eller radering täcker den bredare rätten till åtkomst, fokuserar A.1.3.9 specifikt på den praktiska leveransen av PII-kopior och introducerar krav på dataportabilitet. Det är denna kontroll som omvandlar den abstrakta rätten till åtkomst till en konkret leverans.
Vad säger implementeringsriktlinjerna?
Bilaga B (avsnitt B.1.3.9) ger vägledning om hur man effektivt uppfyller begäranden om kopia och portabilitet:
- Strukturerat och maskinläsbart format — Där det är tekniskt möjligt, tillhandahålla personligt identifierbar information i ett strukturerat, allmänt använt och maskinläsbart format. Vanliga format inkluderar CSV, JSON och XML
- Rätt att överföra — Överväga den personuppgiftsansvariges rätt att överföra data direkt till en annan registeransvarig. Där det är tekniskt möjligt, tillhandahålla en mekanism för direkt överföring mellan registeransvariga.
- Första exemplaret gratis — Det första exemplaret bör tillhandahållas kostnadsfritt. För ytterligare exemplar kan en rimlig avgift baserad på administrativa kostnader tillkomma.
- Säker leverans — Kopior måste levereras säkert, med hjälp av krypterade kanaler eller säkra nedladdningslänkar, för att förhindra obehörig åtkomst under överföringen.
- Dataomfattning — Förtydliga vilka personuppgifter som omfattas av kopieringsförfrågningar jämfört med portabilitetsförfrågningar. Portabilitet gäller vanligtvis personuppgifter som tillhandahålls av individen och behandlas automatiserat på grundval av samtycke eller avtal.
- Se även A.1.3.3: Fastställande av information för PII-principer för relaterade krav
- Se även A.1.3.6: Invända mot behandling av personuppgifter för relaterade krav
Vägledningen erkänner att formatet och leveransmetoden bör vara praktiska för både organisationen och den personuppgiftsansvarige. Där flera format finns tillgängliga bör den personuppgiftsansvarige kunna välja sitt föredragna format.
Hur kopplas detta till GDPR?
Kontroll A.1.3.9 motsvarar GDPR- bestämmelser som omfattar både åtkomstkopior och dataportabilitet:
- Artikeln 15 (3) — Den registeransvarige ska tillhandahålla en kopia av de personuppgifter som behandlas. För ytterligare kopior får den registeransvarige ta ut en rimlig avgift baserad på administrativa kostnader.
- Artikeln 15 (4) — Rätten att få en kopia ska inte inverka negativt på andras rättigheter och friheter
- Artikeln 20 (1) — Rätt att få personuppgifter i ett strukturerat, allmänt använt och maskinläsbart format (dataportabilitet)
- Artikeln 20 (2) — Rätt att få personuppgifter överförda direkt från en registeransvarig till en annan, där det är tekniskt möjligt
- Artikeln 20 (3) — Portabilitet skapar inte någon skyldighet att radera data från den ursprungliga registeransvarige
- Artikeln 20 (4) — Portabilitet ska inte negativt påverka andras rättigheter och friheter
Observera den viktiga skillnaden: Artikel 15 (åtkomstkopia) gäller alla personuppgifter som behandlas av den registeransvarige. Artikel 20 (portabilitet) gäller endast uppgifter som tillhandahålls av individen, behandlade automatiserat, på grundval av samtycke eller avtal.
Hur relaterar detta till ISO 29100:s integritetsprinciper?
Denna kontroll stöder principen om individuellt deltagande och åtkomst från ISO 29100. Åtkomst är inte meningsfull om individen inte kan få en användbar kopia av sina uppgifter. Principen kräver praktisk och effektiv åtkomst, och A.1.3.9 säkerställer att åtkomst omvandlas till en leveransbar output som PII-huvudpersonen kan granska, verifiera och, i förekommande fall, överföra till en annan leverantör.
Påbörja din gratis provperiod
Vill du utforska?
Registrera dig för din kostnadsfria provperiod idag och få praktiska tillgångar med alla efterlevnadsfunktioner som ISMS.online har att erbjuda
Vilka bevis förväntar sig revisorer?
Vid bedömning av efterlevnaden av A.1.3.9 letar revisorer vanligtvis efter:
- Formatera dokumentation — Dokumenterade format tillgängliga för att tillhandahålla PII-kopior (CSV, JSON, XML, PDF) med motivering för varje
- Teknisk kapacitet — Bevis på att system kan extrahera personligt identifierbar information till dokumenterade format utan manuella lösningar som riskerar fel eller utelämnanden
- Säkra leveransmekanismer — Dokumenterade rutiner för säker överföring av PII-kopior till begärande parter (krypterad e-post, säker portal, krypterad filöverföring)
- Avgiftspolicy — Om avgifter tas ut för ytterligare kopior, en dokumenterad och rimlig avgiftstabell baserad på administrativa kostnader
- Portabilitetsbedömning — Dokumentation som identifierar vilka personuppgifter som omfattas av portabilitetskrav (uppgifter som tillhandahålls av individen, behandlas automatiskt, på samtyckes- eller avtalsbasis)
- Exempel på slutförda förfrågningar — Exempel på ifyllda förfrågningar som visar levererad data, format som använts och säker leveransmetod
Vilka är de relaterade kontrollerna?
| kontroll | Förhållande |
|---|---|
| A.1.3.7 Åtkomst, rättelse eller radering | A.1.3.7 Åtkomst, rättelse eller radering fastställer rätten till tillgång; A.1.3.9 specificerar hur kopian ska levereras |
| A.1.3.10 Hantering av förfrågningar | Kopieringsförfrågningar hanteras inom det bredare ramverket för hantering av förfrågningar |
| A.1.3.2 Skyldigheter gentemot PII-huvudmän | Rätten till kopia och portabilitet är bland de skyldigheter som ska identifieras |
| A.1.3.4 Tillhandahålla information till PII-ansvariga | Personuppgifter som upprätthåller personuppgifter måste informeras om sin rätt att få en kopia av sina uppgifter |
| A.1.2.9 Register relaterade till behandling av personuppgifter | Bearbetning av register hjälper till att identifiera omfattningen av data som ska inkluderas i ett svar på en kopieringsförfrågan |
| A.3 Delade säkerhetskontroller | Säker leverans av PII-kopior kräver lämpliga tekniska åtgärder |
Vad har ändrats från ISO 27701:2019?
För en stegvis metod, se Övergången från 2019 till 2025.
I 2019 års utgåva behandlades tillhandahållandet av en kopia av PII i klausul 7.3.8 (Tillhandahållande av kopia av behandlad PII). 2025 års utgåva ger detta ett eget kontrollnummer (A.1.3.9) med dedikerad vägledning i B.1.3.9. Separationen från den bredare åtkomsträtten i A.1.3.7 Åtkomst, rättelse eller radering möjliggör mer riktad granskning av dataleveranskapacitet. Betoningen på strukturerade, maskinläsbara format och säker leverans är fortfarande central. Se bilaga F:s jämförelsetabell för en fullständig mappning.
Hantera all din efterlevnad, allt på ett ställe
ISMS.online stöder över 100 standarder och föreskrifter, vilket ger dig en enda plattform för alla dina efterlevnadsbehov.
Varför välja ISMS.online för att hantera begäranden om kopiering och portabilitet av PII?
ISMS.online effektiviserar leveransen av PII-kopior samtidigt som säkerhet och granskningsbarhet bibehålls:
- Export i flera format — Generera PII-kopior i strukturerade format (CSV, JSON, PDF) från ditt dataregister, och säkerställ maskinläsbarhet där det behövs
- Säker leveransportal — Tillhandahåll kopior av personliga personuppgifter via en säker, tidsbegränsad nedladdningslänk, vilket eliminerar risken att skicka känsliga uppgifter via okrypterad e-post.
- Identifiering av omfattning — Använd din datamappning för att snabbt identifiera vilka data som omfattas av en kopieringsbegäran kontra en portabilitetsbegäran, vilket säkerställer korrekta och fullständiga svar
- Begär spårning — Logga varje kopieringsförfrågan med levererat format, leveransmetod och mottagningsbekräftelse, vilket skapar en robust revisionslogg
- Avgiftshantering — Om ytterligare kopieringsavgifter tillkommer, spåra avgifterna och förse den personuppgiftsansvarige med en tydlig kostnadsfördelning
Vanliga frågor
Vad är skillnaden mellan en åtkomstkopia och dataportabilitet?
En åtkomstkopia ( GDPR artikel 15) omfattar alla personuppgifter som den personuppgiftsansvarige behandlar om individen, oavsett hur de erhölls eller den lagliga grunden. Dataportabilitet (artikel 20) är snävare: den gäller endast personuppgifter som individen har lämnat, behandlade automatiserat, på grundval av samtycke eller avtal. Portabilitet inkluderar även rätten att överföra uppgifter direkt till en annan personuppgiftsansvarig. I praktiken kan du behöva tillhandahålla olika datamängder beroende på vilken rättighet som utövas.
Vilket format ska du använda för att tillhandahålla kopior av personligt identifierbar information?
För åtkomstkopior accepteras alla tydliga och läsbara format, inklusive PDF. För portabilitetsförfrågningar måste informationen vara i ett strukturerat, vanligt förekommande och maskinläsbart format. CSV och JSON är de mest accepterade alternativen. Erbjud där det är möjligt den personuppgiftsansvarige att välja format. Formatet bör tillåta att informationen återanvänds eller importeras till ett annat system utan att specialverktyg krävs.
Kan ni ta betalt för att tillhandahålla en kopia av PII?
Den första kopian måste tillhandahållas kostnadsfritt. För ytterligare kopior av samma data får du ta ut en rimlig avgift baserad på administrativa kostnader. Avgiften måste vara proportionell och dokumenterad. Du får inte använda avgifter som avskräckande medel för att avskräcka individer från att utöva sina rättigheter. Om du tar ut en avgift måste du informera den personuppgiftsansvarige om beloppet innan du fortsätter.
Vår vägledning om revisionsbeviskrav beskriver i detalj den dokumentation som revisorer förväntar sig för kontroller av registrerades rättigheter.
Dataskyddsombud som hanterar dessa skyldigheter bör läsa vår guide för dataskyddsombud för en fullständig översikt.






