Hopp til innhold
Phishing for trøbbel –
IO Podcasten er tilbake for sesong 2
Hør nå

Hvorfor GDPR artikkel 27 er viktig: Sikre samsvar for ikke-EU-bedrifter

Artikkel 27 i GDPR omhandler i stor grad beskyttelse av rettighetene til britiske (eller EU-) borgere i tilfelle deres data behandles av organisasjoner utenfor hjemlandet deres (eller utenfor deres bosatte politiske union), i stor grad gjennom utnevnelse av en formell representant.

GDPR artikkel 27 juridisk tekst

EU GDPR-versjon

Representanter for behandlingsansvarlige eller databehandlere som ikke er etablert i unionen

  1. Når artikkel 3 nr. 2 kommer til anvendelse, skal den behandlingsansvarlige eller databehandleren skriftlig utpeke en representant i Unionen.
  2. Forpliktelsen fastsatt i nr. 1 i denne artikkel skal ikke gjelde for:
    • Behandling som er tilfeldig, omfatter ikke i stor skala behandling av spesielle kategorier av opplysninger som nevnt i artikkel 9 nr. 1 eller behandling av personopplysninger knyttet til straffedommer og lovbrudd nevnt i artikkel 10, og det er usannsynlig at resultere i en risiko for rettigheter og friheter til fysiske personer, tatt i betraktning arten, konteksten, omfanget og formålene med behandlingen; eller
    • En offentlig myndighet eller organ.
  3. Representanten skal være etablert i en av medlemsstatene der de registrerte, hvis personopplysninger behandles i forbindelse med tilbud av varer eller tjenester til dem, eller hvis oppførsel overvåkes, befinner seg.
  4. Representanten skal gis mandat av behandlingsansvarlig eller databehandler til å bli adressert i tillegg til eller i stedet for behandlingsansvarlig eller databehandler av særlig tilsynsmyndigheter og registrerte, i alle spørsmål knyttet til behandling, for å sikre overholdelse av dette Regulering.
  5. Utpekingen av en representant av den behandlingsansvarlige eller databehandleren skal ikke berøre rettslige skritt som kan iverksettes mot den behandlingsansvarlige eller databehandleren selv.

UK GDPR-versjon

Representanter for behandlingsansvarlige eller behandlere som ikke er etablert i Storbritannia

  1. Når artikkel 3 nr. 2 kommer til anvendelse, skal den behandlingsansvarlige eller databehandleren skriftlig utpeke en representant i Storbritannia.
  2. Forpliktelsen fastsatt i nr. 1 i denne artikkel skal ikke gjelde for:
    • Behandling som er tilfeldig, omfatter ikke i stor skala behandling av spesielle kategorier av opplysninger som nevnt i artikkel 9 nr. 1 eller behandling av personopplysninger knyttet til straffedommer og lovbrudd nevnt i artikkel 10, og det er usannsynlig at resultere i en risiko for rettigheter og friheter til fysiske personer, tatt i betraktning arten, konteksten, omfanget og formålene med behandlingen; eller
    • En offentlig myndighet eller organ.
  3. Representanten skal gis mandat av behandlingsansvarlig eller databehandler til å bli adressert i tillegg til eller i stedet for behandlingsansvarlig eller databehandler av særlig kommisjonæren og registrerte, i alle spørsmål knyttet til behandling, med det formål å sikre overholdelse av dette Regulering.
  4. Utpekingen av en representant av den behandlingsansvarlige eller databehandleren skal ikke berøre rettslige skritt som kan iverksettes mot den behandlingsansvarlige eller databehandleren selv.

Teknisk kommentar

Fortsatt etterlevelse måles i GDPR artikkel 27 gjennom fire hovedområder:

  1. Betingelsene for anvendelse – dvs. hvem som kan representere den behandlingsansvarlige, enten det er et advokatfirma, konsulentfirma eller et privat selskap;
  2. Unntak;
  3. Hvor representantene skal være plassert;
  4. Representantenes forpliktelser og ansvar.



ISMS.online støtter over 100 standarder og forskrifter, og gir deg én enkelt plattform for alle dine samsvarsbehov.

ISMS.online støtter over 100 standarder og forskrifter, og gir deg én enkelt plattform for alle dine samsvarsbehov.




ISO 27701 klausul 6.3.1.1 (Informasjonssikkerhetsroller og -ansvar) og EU GDPR artikkel 27

I denne delen snakker vi om GDPR artikkel 27 (1), (2)(a), (2)(b), (3), (4) og (5)

Organisasjoner bør definere roller og ansvar som er spesifikke for individuelle funksjoner i deres retningslinjer for personvern - både deres generelle retningslinjer og emnespesifikke retningslinjer.

Personer med spesifikke ansvarsområder bør være dyktige nok til å utføre personvernrelaterte oppgaver, som bør omfatte:

  • Beskyttelse av PII og eventuelle personvernrelaterte eiendeler;
  • Utføre personvernprosedyrer;
  • PII-relaterte risikostyringsaktiviteter, inkludert utbedringstiltak;
  • Alle som bruker organisasjonens informasjon og data, inkludert bruk av IKT-midler;
  • Personer med toppnivåansvar for personvern som delegerer oppgaver til andre.

ISO erkjenner at hver organisasjon er unik i måten de behandler informasjon på. De ovennevnte ansvarsområdene bør ledsages av sted- og anleggsspesifikke retningslinjer som tar hensyn til virkelige faktorer som påvirker en organisasjons PII-behandlingsoperasjon.

Alle de ovennevnte ansvarsområdene og sikkerhetsområdene bør være tydelig dokumentert og gjøres tilgjengelig for alle relevante ansatte.

Organisasjoner bør nominere en person som kunder (og eksterne myndigheter) kan bruke som et dedikert kontaktpunkt for alle PII-relaterte saker (se ISO 27701 klausul 7.3.2).

I tillegg bør organisasjoner delegere ansvar til en eller flere enkeltpersoner for å bygge et organisatorisk program for personvernstyring som styrker overholdelse av lokaliserte og nasjonale PII-lover og -forskrifter.

Støtter ISO 27701 klausuler

  • ISO 27701 klausul 7.3.2

Indeks over tilknyttede EU GDPR-artikler og ISO 27701-klausuler

GDPR-artikkel ISO 27701 klausul ISO 27701 Støtteklausuler
EU GDPR artikkel 27 (1) til (5) ISO 27701 ISO 27701

Hvordan ISMS.online hjelper

Vi har brukervennlige funksjoner som lar deg begynne å jobbe med personvern så snart du logger på, uansett om du er nybegynner eller ekspert som ønsker å integrere flere standarder og forskrifter.

Datakartlegging er enkelt med vår PIMS-løsning. Ved å bruke vårt forhåndskonfigurerte dynamiske Records of Processing Activity-verktøy kan du enkelt registrere og se gjennom alt.

Hvis du jobber med personvernstandarder eller -forskrifter, må du demonstrere at du administrerer forespørsler om datasubjektrettigheter (DRR) godt. Vår sikre DRR-plass holder alt på ett sted, og støtter det med automatisert rapportering og innsikt.

Finn ut hvordan vi kan hjelpe deg med å nå GDPR-målene dine ved å bestille en 30-minutters demonstrasjon.


David Holloway

Chief Marketing Officer

David Holloway er markedssjef hos ISMS.online, med over fire års erfaring innen samsvar og informasjonssikkerhet. Som en del av ledergruppen fokuserer David på å gi organisasjoner muligheten til å navigere i komplekse regulatoriske landskap med selvtillit, og utvikle strategier som samsvarer forretningsmål med effektive løsninger. Han er også medprogramleder for podkasten Phishing For Trouble, hvor han fordyper seg i profilerte cybersikkerhetshendelser og deler verdifulle lærdommer for å hjelpe bedrifter med å styrke sine sikkerhets- og samsvarspraksiser.

Vi er ledende innen vårt felt

4/5 stjerner
Brukere elsker oss
Leder - Høst 2026
Beste programvare - Topp 50 2026
Regional leder - høsten 2026 Storbritannia
Regional leder - Høst 2026 EU
Regional leder - Sommeren 2026 EMEA

"ISMS.Online, enestående verktøy for overholdelse av forskrifter"

– Jim M.

"Gjør eksterne revisjoner til en lek og kobler alle aspekter av ISMS-en sømløst sammen"

– Karen C.

"Innovativ løsning for å administrere ISO og andre akkrediteringer"

— Ben H.

Se en plattformdemo

Se hvordan over 1,000 team driver sine samsvarsrammeverk i en 3-minutters plattformomvisning

plattformdashbordet er helt perfekt

Klar til å komme i gang?