Vad står det i bilaga D?
Bilaga D är en informativ bilaga som kopplar ISO 27701:2025-klausuler och kontroller till artiklarna 5 till 35 och 44 till 49 (exklusive artiklarna 36–43) i EU:s allmänna dataskyddsförordning (GDPR) . Den visar hur överensstämmelse med kraven och kontrollerna i standarden kan vara relevant för att uppfylla GDPR-skyldigheter.
Viktigt: Denna kartläggning är endast vägledande. Det är organisationens ansvar att bedöma sina egna rättsliga skyldigheter och besluta hur de ska följa dem. Implementering av ISO 27701:2025-kontroller garanterar inte automatiskt efterlevnad av GDPR, men det ger ett strukturerat ramverk för att visa att ni har uppfyllt viktiga krav.
För en bredare översikt över de viktigaste ändringarna, se nyheterna i ISO 27701:2025 . För mappning till andra ramverk, se bilaga C (ISO 29100) och bilaga E (ISO 27018/29151) . För motsvarigheter från 2019, se jämförelsetabellen i bilaga F.

Hur är klausulerna i ledningssystemet kopplade till GDPR?
Standardens krav på ledningssystem ( klausulerna 4 till 10 ) härrör huvudsakligen från GDPR-artiklar om dataskyddsansvar, certifiering, konsekvensbedömningar och samråd med tillsynsmyndigheter.
| ISO 27701:2025-klausul | Viktiga GDPR-artiklar | Ämne |
|---|---|---|
| 4.1 Att förstå organisationen | Artiklar 24, 25, 28, 32 | Ansvar för dataskydd, uppförandekoder, certifiering |
| 4.2 Berörda parters behov | Artikel 31, 35 | Samarbete med tillsynsmyndigheten, samråd om DPIA |
| 4.3-4.4 Omfattning och PIMS | Konst. 32 | Säkerhet för bearbetning |
| 5.2 Integritetspolicy | Konst. 24 | Kontrollantens ansvar |
| 5.3 Roller och ansvarsområden | Artikel 27, 37–39 | Representanter för organisationer utanför EU, utnämning av dataskyddsombud och uppgifter |
| 6.1.2–6.1.3 Riskbedömning och behandling | Artikel 32, 35 | Säkerhet vid behandling, konsekvensbedömning av dataskydd |
Hur kopplas PII-kontrollanters kontroller (B.1) till GDPR?
Implementeringsvägledningen för PII -kontrollanter i bilaga B beskriver i stor utsträckning GDPR:s kärnprinciper och rättigheter för registrerade. Varje kontroll i B.1 ger implementeringsvägledning för motsvarande kontroll i bilaga A med samma numrering (t.ex. är B.1.2.2 vägledningen för A.1.2.2 ).
| Bilaga B Vägledning | Bilaga A Kontroll | Viktiga GDPR-artiklar | Ämne |
|---|---|---|---|
| F.1.2.2 | A.1.2.2 Identifiera och dokumentera syfte | Artikel 5(1)(b), 32(4) | Syftesbegränsning |
| F.1.2.3 | A.1.2.3 Identifiera rättslig grund | Artikel 5(1)(a), 6(1)-(4), 8, 9, 10, 17, 18, 22 | Laglighet, särskilda kategorier, brottsuppgifter, barns samtycke |
| B.1.2.4-5 | A.1.2.4 Fastställ samtycke, A.1.2.5 Inhämta och dokumentera samtycke | Artikel 7, 8, 9(2)(a) | Villkor för samtycke |
| F.1.2.6 | A.1.2.6 Konsekvensbedömning för integritetsskydd | Konst. 35 | DPIA och förhandssamråd |
| F.1.2.9 | A.1.2.9 Register över behandling | Artikel 5(2), 24, 30 | Ansvarsskyldighet, register över behandlingsaktiviteter |
| B.1.3.3-4 | A.1.3.3 Information för PII-huvudpersoner, A.1.3.4 Tillhandahållande av information | Art. 11–15, 18, 21 | Transparens, information till registrerade |
| F.1.3.5 | A.1.3.5 Återkalla samtycke | Artikel 7(3), 13, 14, 18 | Rätt att återkalla samtycke, begränsning av behandling |
| F.1.3.6 | A.1.3.6 Invända mot behandling | Artiklar 13, 14, 21 | Rätt till invändning |
| F.1.3.7 | A.1.3.7 Åtkomst, rättelse eller radering | Artikel 5(1)(d), 13, 14, 16, 17 | Rätt till tillgång, rättelse, radering |
| F.1.3.9 | A.1.3.9 Tillhandahålla kopia av personligt identifierbar information | Artikel 15(3-4), 20 | Rätt till dataportabilitet |
| F.1.3.10 | A.1.3.10 Hantering av förfrågningar | Artikel 12(3-6), 15 | Förfaranden för utövande av rättigheter |
| F.1.3.11 | A.1.3.11 Automatiserat beslutsfattande | Artiklar 13, 14, 22 | Automatiserat individuellt beslutsfattande, profilering |
| B.1.4.2-3 | A.1.4.2 Begränsa insamlingen, A.1.4.3 Begränsa bearbetningen | Artikel 5(1)(bc), 25(2) | Ändamålsbegränsning, dataminimering, inbyggt dataskydd |
| F.1.4.6 | A.1.4.6 Avidentifiering och radering | Konst. 5(1)(ce), 6(4)(e), 11, 32 | Dataminimering, lagringsbegränsning, pseudonymisering |
| F.1.5.2 | A.1.5.2 Grund för internationell överföring | Art. 15, 30, 44–49 | Överföringar till tredjeländer, adekvat skydd, skyddsåtgärder, bindande företagsregler, undantag |
Hantera all din efterlevnad, allt på ett ställe
ISMS.online stöder över 100 standarder och föreskrifter, vilket ger dig en enda plattform för alla dina efterlevnadsbehov.
Hur kopplas PII-processorkontroller (B.2) till GDPR?
Implementeringsriktlinjerna för PII -processorn följer samma numreringskonvention. Varje B.2-referens motsvarar dess matchande A.2-kontroll.
| Bilaga B Vägledning | Bilaga A Kontroll | Viktiga GDPR-artiklar | Ämne |
|---|---|---|---|
| F.2.2.2 | A.2.2.2 Kundavtal | Artikel 28, 35 | Personuppgiftsbehandlarnas skyldigheter, stöd för DPIA |
| F.2.2.3 | A.2.2.3 Organisationens syften | Artikel 5(1)(ab), 28(3)(a), 29, 32 | Behandling under registeransvarigs behörighet |
| F.2.2.4 | A.2.2.4 Marknadsföring och reklam | Konst. 7(4) | Samtycke är inte villkorat av delgivning |
| F.2.2.7 | A.2.2.7 Register över behandling | Artikel 30(2-5) | Register över behandlingsaktiviteter (personuppgiftsbehandlare) |
| F.2.3.2 | A.2.3.2 Skyldigheter gentemot PII-huvudmän | Artikel 15(3), 17(2), 28(3)(e) | Bistå den personuppgiftsansvarige med begäranden om data från den registrerade |
| F.2.4.3 | A.2.4.3 Retur eller bortskaffande av personligt skydd | Artikel 28(3)(g), 30(1)(f) | Radering eller återlämnande efter avslutad tjänst |
| F.2.5.2 | A.2.5.2 Internationella överföringar | Artiklar 44, 46, 48, 49 | Överföringar till tredjeländer (personuppgiftsbehandlare) |
| F.2.5.7 | A.2.5.7 Upplysning om underleverantörer | Konst. 28(2) | Auktorisering av underbiträden |
| F.2.5.8 | A.2.5.8 Anlitande av underleverantör | Artikel 28(2-4) | Avtalskrav för underbiträden |
| F.2.5.9 | A.2.5.9 Byte av underleverantör | Konst. 28(2) | Meddelande om ändring av underbiträde |
Hur kopplas delade säkerhetskontroller (B.3) till GDPR?
De delade säkerhetskontrollerna är huvudsakligen kopplade till GDPR artikel 5(1)(f) (integritet och sekretess) och artikel 32 (säkerhet vid behandling). Varje B.3-referens motsvarar dess matchande A.3-kontroll.
| Bilaga B Vägledning | Bilaga A Kontroller | Viktiga GDPR-artiklar | Ämne |
|---|---|---|---|
| B.3.5-9 | A.3.5 Klassificering, A.3.6 Märkning, A.3.7 Överföring, A.3.8 Identitet, A.3.9 Tillträde | Artikel 5(1)(f) | Principen om integritet och sekretess |
| B.3.10, B.3.13 | A.3.10 Leverantörsavtal, A.3.13 Rättsliga krav | Artikel 28, 32 | Personuppgiftsbehandlares skyldigheter, behandlingssäkerhet |
| B.3.11-12 | A.3.11 Incidenthantering, A.3.12 Händelsehantering | Konst. 33-34 | Anmälan om intrång (till tillsynsmyndighet och registrerade) |
| B.3.14, B.3.16 | A.3.14 Skydd av handlingar, A.3.16 Efterlevnad | Artikel 5(2), 24, 32 | Ansvarsskyldighet, verifiering av efterlevnad |
| B.3.19-25 | A.3.19 Töm skrivbordet, A.3.20 Lagringsmedia, A.3.21 Avfallshantering, A.3.22 Ändpunkter, A.3.23 Autentisering, A.3.24 Säkerhetskopiering, A.3.25 Loggning | Artikel 5(1)(f), 32(1)(a) | Integritet, sekretess, kryptering och pseudonymisering |
| F.3.26 | A.3.26 Användning av kryptografi | Artikel 32(1)(a) | Kryptering och pseudonymisering |
| B.3.27-29 | A.3.27 Säker utveckling, A.3.28 Applikationssäkerhet, A.3.29 Systemarkitektur | Konst. 25(1) | Dataskydd genom design |
| F.3.31 | A.3.31 Testinformation | Artikel 5(1)(f), 32 | Skydd av personligt identifierbar information i testmiljöer |
Kom igång enkelt med en personlig produktdemo
En av våra introduktionsspecialister kommer att guida dig genom vår plattform för att hjälpa dig komma igång med självförtroende.
Hur bör man använda den här kartläggningen i praktiken?
Kartläggningen i bilaga D är en utgångspunkt, inte en checklista för efterlevnad. Så här använder du den effektivt:
- Gapanalys: Om ni har implementerat ISO 27701:2025-kontroller, använd kartläggningen för att identifiera vilka GDPR-artiklar ni redan har åtgärdat och var det finns luckor.
- Revisionsbevis: Hänvisa till kartläggningen när du visar för tillsynsmyndigheter eller revisorer att ditt PIMS stöder GDPR-efterlevnad
- Rapportering över flera ramverk: Använd mappningen för att skapa enhetliga efterlevnadsrapporter som visar hur en uppsättning kontroller uppfyller flera myndighetskrav
- DPIA-stöd: Mappningen till artikel 35 hjälper dig att koppla samman dina konsekvensbedömningar för integritet (kontroll A.1.2.6) enligt GDPR:s DPIA-krav
- Övergångsplanering: Om du övergår från ISO 27701:2019, använd mappningen bredvid övergångsguide för att kontrollera GDPR-täckningen under den nya kontrollstrukturen
Kom ihåg att efterlevnad av GDPR innebär skyldigheter utöver vad en enskild standard täcker (t.ex. att utse en ledande tillsynsmyndighet, att svara på verkställighetsåtgärder). Kartläggningen visar var ISO 27701:2025 ger strukturerat stöd, inte var efterlevnad garanteras.
Varför välja ISMS.online för anpassning till GDPR och ISO 27701?
ISMS.online hjälper dig att hantera båda ramverken på en enda plattform:
- Integrerade efterlevnadsvyer — Se hur ISO 27701:2025-kontrollerna mappas till GDPR-skyldigheter i en enda instrumentpanel
- Bevisbibliotek — Bifoga samma bevis (policyer, DPIA:er, intrångsförfaranden) till både ISO 27701-kontroller och GDPR-krav.
- Regulatorisk spårning — Håll dig uppdaterad om trender inom GDPR-tillämpning och uppdatera ditt PIMS därefter
- Datakartläggning — Dokumentera dina behandlingsaktiviteter, lagliga grunder och internationella överföringar i ett strukturerat register
- Överträdelsehantering — Spåra incidenter från upptäckt till anmälan, i linje med både artikel 33/34 och kontroller A.3.11/A.3.12
Vanliga frågor
Betyder implementeringen av ISO 27701:2025 att jag är GDPR-kompatibel?
Inte automatiskt. ISO 27701:2025 tillhandahåller ett ramverk för ledningssystem som stöder många GDPR-krav, men GDPR-efterlevnaden beror på dina specifika behandlingsaktiviteter, lagliga grunder och hur du implementerar och driver dina kontroller. Kartläggningen i bilaga D är vägledande, inte ett efterlevnadsintyg. För en detaljerad titt på hur standarden stöder GDPR, se GDPR-efterlevnadsguiden.
Vilka GDPR-artiklar täcks mest omfattande av ISO 27701:2025?
Artiklarna 5 (principer), 6 (rättslig grund), 12–22 (den registrerades rättigheter), 25 (inbyggt dataskydd), 28 (personuppgiftsbehandlarens skyldigheter), 30 (register över behandlingar), 32 (säkerhet), 33–34 (anmälan om dataintrång) och 44–49 (internationella överföringar) har alla omfattande mappningar till ISO 27701:2025-kontrollerna. De personuppgiftsansvariga kontrollerna ger den bredaste täckningen och behandlar den registrerades rättigheter, ändamålsbegränsning och krav på rättslig grund.
Har GDPR-mappningen ändrats sedan 2019 års utgåva?
Mappningen har uppdaterats för att återspegla den nya kontrollnumreringen ( strukturen i bilaga A /B istället för klausulerna 6–8), men de underliggande GDPR-artiklarna som täcks är i stort sett lika. Mappningen för 2025 är mer detaljerad på vissa områden på grund av den omstrukturerade kontrolluppsättningen. Se den fullständiga jämförelsen av ändringarna för mer information.
Vad är förhållandet mellan bilaga A och bilaga B?
Bilaga A definierar integritetskontrollerna (vad du måste göra) och bilaga B ger motsvarande implementeringsvägledning (hur man gör det). De delar samma numrering: A.1.2.2 är kontrollen och B.1.2.2 är dess vägledning. Båda bilagorna är normativa i 2025 års upplaga. Mappningen i bilaga D refererar till B-numreringen eftersom den mappar implementeringsvägledningen till GDPR-artiklar, men varje B-kontroll har en direkt A-motsvarighet.
För praktisk vägledning om implementering av kontroller av gränsöverskridande överföringar, se vår guide om gränsöverskridande dataöverföringar.
Förstå den fullständiga ekonomiska bilden i vår analys av kostnaden för bristande efterlevnad kontra certifiering.
Dataskyddsombud kan hitta ett fokuserat perspektiv på dessa skyldigheter i vår guide för dataskyddsombud.






