Hoppa till innehåll
Nätfiske för problem –
IO Podcasten återvänder för säsong 2
Lyssna nu

Vad kräver kontroll A.1.3.9?

Organisationen ska kunna tillhandahålla en kopia av de PII som behandlas, på begäran av den huvudansvarige för PII.

Denna kontroll ligger inom målet Skyldigheter gentemot PII-principer (A.1.3). Medan A.1.3.7 Åtkomst, rättelse eller radering täcker den bredare rätten till åtkomst, fokuserar A.1.3.9 specifikt på den praktiska leveransen av PII-kopior och introducerar krav på dataportabilitet. Det är denna kontroll som omvandlar den abstrakta rätten till åtkomst till en konkret leverans.

Vad säger implementeringsriktlinjerna?

Bilaga B (avsnitt B.1.3.9) ger vägledning om hur man effektivt uppfyller begäranden om kopia och portabilitet:

  • Strukturerat och maskinläsbart format — Där det är tekniskt möjligt, tillhandahålla personligt identifierbar information i ett strukturerat, allmänt använt och maskinläsbart format. Vanliga format inkluderar CSV, JSON och XML
  • Rätt att överföra — Överväga den personuppgiftsansvariges rätt att överföra data direkt till en annan registeransvarig. Där det är tekniskt möjligt, tillhandahålla en mekanism för direkt överföring mellan registeransvariga.
  • Första exemplaret gratis — Det första exemplaret bör tillhandahållas kostnadsfritt. För ytterligare exemplar kan en rimlig avgift baserad på administrativa kostnader tillkomma.
  • Säker leverans — Kopior måste levereras säkert, med hjälp av krypterade kanaler eller säkra nedladdningslänkar, för att förhindra obehörig åtkomst under överföringen.
  • Dataomfattning — Förtydliga vilka personuppgifter som omfattas av kopieringsförfrågningar jämfört med portabilitetsförfrågningar. Portabilitet gäller vanligtvis personuppgifter som tillhandahålls av individen och behandlas automatiserat på grundval av samtycke eller avtal.
  • Se även A.1.3.3: Fastställande av information för PII-principer för relaterade krav
  • Se även A.1.3.6: Invända mot behandling av personuppgifter för relaterade krav

Vägledningen erkänner att formatet och leveransmetoden bör vara praktiska för både organisationen och den personuppgiftsansvarige. Där flera format finns tillgängliga bör den personuppgiftsansvarige kunna välja sitt föredragna format.

Hur kopplas detta till GDPR?

Kontroll A.1.3.9 motsvarar GDPR- bestämmelser som omfattar både åtkomstkopior och dataportabilitet:

  • Artikeln 15 (3) — Den registeransvarige ska tillhandahålla en kopia av de personuppgifter som behandlas. För ytterligare kopior får den registeransvarige ta ut en rimlig avgift baserad på administrativa kostnader.
  • Artikeln 15 (4) — Rätten att få en kopia ska inte inverka negativt på andras rättigheter och friheter
  • Artikeln 20 (1) — Rätt att få personuppgifter i ett strukturerat, allmänt använt och maskinläsbart format (dataportabilitet)
  • Artikeln 20 (2) — Rätt att få personuppgifter överförda direkt från en registeransvarig till en annan, där det är tekniskt möjligt
  • Artikeln 20 (3) — Portabilitet skapar inte någon skyldighet att radera data från den ursprungliga registeransvarige
  • Artikeln 20 (4) — Portabilitet ska inte negativt påverka andras rättigheter och friheter

Observera den viktiga skillnaden: Artikel 15 (åtkomstkopia) gäller alla personuppgifter som behandlas av den registeransvarige. Artikel 20 (portabilitet) gäller endast uppgifter som tillhandahålls av individen, behandlade automatiserat, på grundval av samtycke eller avtal.

Hur relaterar detta till ISO 29100:s integritetsprinciper?

Denna kontroll stöder principen om individuellt deltagande och åtkomst från ISO 29100. Åtkomst är inte meningsfull om individen inte kan få en användbar kopia av sina uppgifter. Principen kräver praktisk och effektiv åtkomst, och A.1.3.9 säkerställer att åtkomst omvandlas till en leveransbar output som PII-huvudpersonen kan granska, verifiera och, i förekommande fall, överföra till en annan leverantör.




ISMS.onlines kraftfulla instrumentpanel

Påbörja din gratis provperiod

Registrera dig för din kostnadsfria provperiod idag och få praktiska tillgångar med alla efterlevnadsfunktioner som ISMS.online har att erbjuda




Vilka bevis förväntar sig revisorer?

Vid bedömning av efterlevnaden av A.1.3.9 letar revisorer vanligtvis efter:

  • Formatera dokumentation — Dokumenterade format tillgängliga för att tillhandahålla PII-kopior (CSV, JSON, XML, PDF) med motivering för varje
  • Teknisk kapacitet — Bevis på att system kan extrahera personligt identifierbar information till dokumenterade format utan manuella lösningar som riskerar fel eller utelämnanden
  • Säkra leveransmekanismer — Dokumenterade rutiner för säker överföring av PII-kopior till begärande parter (krypterad e-post, säker portal, krypterad filöverföring)
  • Avgiftspolicy — Om avgifter tas ut för ytterligare kopior, en dokumenterad och rimlig avgiftstabell baserad på administrativa kostnader
  • Portabilitetsbedömning — Dokumentation som identifierar vilka personuppgifter som omfattas av portabilitetskrav (uppgifter som tillhandahålls av individen, behandlas automatiskt, på samtyckes- eller avtalsbasis)
  • Exempel på slutförda förfrågningar — Exempel på ifyllda förfrågningar som visar levererad data, format som använts och säker leveransmetod

Vilka är de relaterade kontrollerna?

kontroll Förhållande
A.1.3.7 Åtkomst, rättelse eller radering A.1.3.7 Åtkomst, rättelse eller radering fastställer rätten till tillgång; A.1.3.9 specificerar hur kopian ska levereras
A.1.3.10 Hantering av förfrågningar Kopieringsförfrågningar hanteras inom det bredare ramverket för hantering av förfrågningar
A.1.3.2 Skyldigheter gentemot PII-huvudmän Rätten till kopia och portabilitet är bland de skyldigheter som ska identifieras
A.1.3.4 Tillhandahålla information till PII-ansvariga Personuppgifter som upprätthåller personuppgifter måste informeras om sin rätt att få en kopia av sina uppgifter
A.1.2.9 Register relaterade till behandling av personuppgifter Bearbetning av register hjälper till att identifiera omfattningen av data som ska inkluderas i ett svar på en kopieringsförfrågan
A.3 Delade säkerhetskontroller Säker leverans av PII-kopior kräver lämpliga tekniska åtgärder

Vad har ändrats från ISO 27701:2019?

För en stegvis metod, se Övergången från 2019 till 2025.

I 2019 års utgåva behandlades tillhandahållandet av en kopia av PII i klausul 7.3.8 (Tillhandahållande av kopia av behandlad PII). 2025 års utgåva ger detta ett eget kontrollnummer (A.1.3.9) med dedikerad vägledning i B.1.3.9. Separationen från den bredare åtkomsträtten i A.1.3.7 Åtkomst, rättelse eller radering möjliggör mer riktad granskning av dataleveranskapacitet. Betoningen på strukturerade, maskinläsbara format och säker leverans är fortfarande central. Se bilaga F:s jämförelsetabell för en fullständig mappning.




ISMS.online stöder över 100 standarder och föreskrifter, vilket ger dig en enda plattform för alla dina efterlevnadsbehov.

ISMS.online stöder över 100 standarder och föreskrifter, vilket ger dig en enda plattform för alla dina efterlevnadsbehov.




Varför välja ISMS.online för att hantera begäranden om kopiering och portabilitet av PII?

ISMS.online effektiviserar leveransen av PII-kopior samtidigt som säkerhet och granskningsbarhet bibehålls:

  • Export i flera format — Generera PII-kopior i strukturerade format (CSV, JSON, PDF) från ditt dataregister, och säkerställ maskinläsbarhet där det behövs
  • Säker leveransportal — Tillhandahåll kopior av personliga personuppgifter via en säker, tidsbegränsad nedladdningslänk, vilket eliminerar risken att skicka känsliga uppgifter via okrypterad e-post.
  • Identifiering av omfattning — Använd din datamappning för att snabbt identifiera vilka data som omfattas av en kopieringsbegäran kontra en portabilitetsbegäran, vilket säkerställer korrekta och fullständiga svar
  • Begär spårning — Logga varje kopieringsförfrågan med levererat format, leveransmetod och mottagningsbekräftelse, vilket skapar en robust revisionslogg
  • Avgiftshantering — Om ytterligare kopieringsavgifter tillkommer, spåra avgifterna och förse den personuppgiftsansvarige med en tydlig kostnadsfördelning

Vanliga frågor

Vad är skillnaden mellan en åtkomstkopia och dataportabilitet?

En åtkomstkopia ( GDPR artikel 15) omfattar alla personuppgifter som den personuppgiftsansvarige behandlar om individen, oavsett hur de erhölls eller den lagliga grunden. Dataportabilitet (artikel 20) är snävare: den gäller endast personuppgifter som individen har lämnat, behandlade automatiserat, på grundval av samtycke eller avtal. Portabilitet inkluderar även rätten att överföra uppgifter direkt till en annan personuppgiftsansvarig. I praktiken kan du behöva tillhandahålla olika datamängder beroende på vilken rättighet som utövas.


Vilket format ska du använda för att tillhandahålla kopior av personligt identifierbar information?

För åtkomstkopior accepteras alla tydliga och läsbara format, inklusive PDF. För portabilitetsförfrågningar måste informationen vara i ett strukturerat, vanligt förekommande och maskinläsbart format. CSV och JSON är de mest accepterade alternativen. Erbjud där det är möjligt den personuppgiftsansvarige att välja format. Formatet bör tillåta att informationen återanvänds eller importeras till ett annat system utan att specialverktyg krävs.


Kan ni ta betalt för att tillhandahålla en kopia av PII?

Den första kopian måste tillhandahållas kostnadsfritt. För ytterligare kopior av samma data får du ta ut en rimlig avgift baserad på administrativa kostnader. Avgiften måste vara proportionell och dokumenterad. Du får inte använda avgifter som avskräckande medel för att avskräcka individer från att utöva sina rättigheter. Om du tar ut en avgift måste du informera den personuppgiftsansvarige om beloppet innan du fortsätter.

Vår vägledning om revisionsbeviskrav beskriver i detalj den dokumentation som revisorer förväntar sig för kontroller av registrerades rättigheter.

Dataskyddsombud som hanterar dessa skyldigheter bör läsa vår guide för dataskyddsombud för en fullständig översikt.



Max Edwards

Max arbetar som en del av ISMS.online-marknadsföringsteamet och ser till att vår webbplats uppdateras med användbart innehåll och information om allt som rör ISO 27001, 27002 och efterlevnad.

Titta på en plattformsdemo

Se hur fler än 1 000 team driver sina regelverk för efterlevnad på en 3-minuters plattformstur

plattformsinstrumentpanelen är helt nyskicklig

Vi är ledande inom vårt område

4/5 stjärnor
Användare älskar oss
Ledare - Hösten 2026
Bästa programvaran - Topp 50 2026
Regional ledare - Hösten 2026 Storbritannien
Regional ledare - Hösten 2026 EU
Regional ledare - Sommaren 2026 EMEA

"ISMS.Online, enastående verktyg för regelefterlevnad"

— Jim M.

"Gör externa revisioner till en lek och länkar ihop alla aspekter av ditt ISMS sömlöst"

— Karen C.

"Innovativ lösning för att hantera ISO och andra ackrediteringar"

— Ben H.