Hopp til innhold
Phishing for trøbbel –
IO Podcasten er tilbake for sesong 2
Hør nå

Hva krever kontroll A.1.3.10?

Organisasjonen skal definere og dokumentere retningslinjer og prosedyrer for håndtering og svar på legitime forespørsler fra PII-oppdragsgivere.

Denne kontrollen ligger innenfor målet om forpliktelser overfor personopplysningsprinsipper (A.1.3). Det er den operative kontrollen som ligger til grunn for alle kontrollene av individuelle rettigheter: tilbaketrekking av samtykke , innsigelse , tilgang, korrigering og sletting , levering av kopier og varsling til tredjeparter . Uten et veldefinert rammeverk for håndtering av forespørsler blir individuelle rettigheter teoretiske snarere enn praktiske.

Hva sier implementeringsveiledningen?

Vedlegg B (avsnitt B.1.3.10) gir veiledning om hvordan man bygger et omfattende rammeverk for håndtering av forespørsler:

  • Tidsrammer for svar — Definer klare frister for å bekrefte og fullføre forespørsler, i samsvar med gjeldende juridiske krav (f.eks. én måned under GDPR, med mulig forlengelse på to måneder for komplekse forespørsler)
  • Verifikasjonsprosedyrer — Etablere forholdsmessige prosedyrer for å bekrefte identiteten til anmoderen før forespørselen behandles
  • Eskaleringsveier — Definer hvem som håndterer rutineforespørsler, når og hvordan forespørsler eskaleres (f.eks. komplekse forespørsler, forespørsler som involverer sensitive data, forespørsler der det kan gjelde unntak)
  • Logging av forespørsler og resultater — Før en omfattende logg over alle mottatte forespørsler, inkludert datoer, typer, avgjørelser, fullføringsdatoer og eventuelle unntak som er gitt
  • Selvbetjeningsmuligheter — Vurder å tilby selvbetjeningsmekanismer (nettportaler, preferansesentre) som lar personopplysningspliktige utøve visse rettigheter uten å måtte sende inn en formell forespørsel.
  • Opplæring av personalet — Opplære alt relevant personale i prosedyrer for håndtering av forespørsler, inkludert hvordan man gjenkjenner en gyldig forespørsel, hvordan man bekrefter identitet og hvordan man bruker systemet for forespørselshåndtering
  • Se også A.1.3.3: Bestemmelse av informasjon for PII-prinsipper for relaterte krav
  • Se også A.1.3.4: Gi informasjon til personopplysningspliktige for relaterte krav

Veiledningen understreker at håndtering av forespørsler ikke bør være en ad hoc-prosess. En dokumentert, repeterbar prosedyre sikrer konsistens, reduserer risikoen for manglende tidsfrister og gir det bevissporet som revisorer forventer.

Hvordan samsvarer dette med GDPR?

Kontroll A.1.3.10 er knyttet til GDPR artikkel 12(3-6) og artikkel 15(1)(ah):

  • Artikkel 12 (3) — Den behandlingsansvarlige skal gi informasjon om tiltak som er tatt på grunn av en forespørsel uten unødig forsinkelse og under alle omstendigheter innen én måned etter mottakelsen. Fristen kan forlenges med ytterligere to måneder om nødvendig, og den behandlingsansvarlige skal informere den registrerte innen én måned.
  • Artikkel 12 (4) – Dersom den behandlingsansvarlige ikke iverksetter tiltak på grunn av forespørselen, skal den uten opphold og senest innen én måned informere den registrerte om årsakene og retten til å klage.
  • Artikkel 12 (5) – Informasjon og iverksatte tiltak skal gis kostnadsfritt. Dersom forespørsler er åpenbart grunnløse eller overdrevne, kan den behandlingsansvarlige kreve et rimelig gebyr eller nekte å handle.
  • Artikkel 12 (6) — Dersom den behandlingsansvarlige har rimelig tvil om identiteten til den som ber om det, kan vedkommende be om ytterligere informasjon.
  • Artikkel 15(1)(ah) — Den spesifikke informasjonen som må oppgis som svar på en innsynsforespørsel

GDPR artikkel 12 er det prosedyremessige rammeverket som styrer hvordan alle rettigheter som er registrert, utøves. Å gjøre dette riktig er avgjørende for samsvarende drift.

Hvordan er dette relatert til ISO 29100-prinsippene for personvern?

Denne kontrollen støtter to ISO 29100-personvernprinsipper:

  • Individuell deltakelse og tilgang — Effektiv håndtering av forespørsler er mekanismen som enkeltpersoner bruker for å utøve sine medvirkningsrettigheter
  • Ansvarlighet — Dokumenterte prosedyrer, logging og opplæring viser at organisasjonen tar sine forpliktelser på alvor og kan dokumentere samsvar



ISMS.onlines kraftige dashbord

En av våre onboarding-spesialister vil veilede deg gjennom plattformen vår for å hjelpe deg med å komme i gang med selvtillit.




Hvilke bevis forventer revisorer?

Når revisorer vurderer samsvar med A.1.3.10, vil de vanligvis se etter:

  • Retningslinjer for håndtering av forespørsler — En omfattende, dokumentert policy som dekker alle forespørselstyper, tidsrammer, roller, eskaleringskriterier og unntak
  • Standard operasjonsprosedyrer — Trinnvise prosedyrer for hver forespørselstype (tilgang, retting, sletting, portabilitet, innsigelse, tilbaketrekking av samtykke)
  • Be om register — En vedlikeholdt logg over alle forespørsler med datoer, typer, tildelt behandler, status, fullføringsdato og resultat
  • Resultatmålinger — Data som viser gjennomsnittlige responstider, fullføringsrater innen fristen og eventuelle brudd på tidsrammer med rotårsaksanalyse
  • Prosedyrer for identitetsverifisering — Dokumenterte og forholdsmessige verifiseringstrinn for hver kanal som forespørsler mottas gjennom
  • Treningsrekord — Bevis på at ansatte som håndterer forespørsler har fått opplæring, og at opplæringen oppdateres regelmessig
  • Svarmaler — Standardiserte maler for bekreftelse, oppfyllelse, delvis oppfyllelse og avslag, som sikrer konsekvent og juridisk forsvarlig kommunikasjon

Hva er de relaterte kontrollene?

Kontroll: Slektskap
A.1.3.2 Forpliktelser overfor PII-oppdragsgivere Identifiserer rettighetene; A.1.3.10 gir det operative rammeverket for å oppfylle dem
A.1.3.7 Innsyn, retting eller sletting De vanligste forespørselstypene som håndteringsrammeverket må støtte
A.1.3.9 Levering av kopi av behandlet personlig identifiserende informasjon Forespørsler om kopiering og portabilitet håndteres innenfor dette rammeverket
A.1.3.5 Endre eller trekke tilbake samtykke Forespørsler om tilbaketrekking av samtykke håndteres innenfor denne rammen
A.1.3.6 Innsigelse mot behandling av personopplysninger Innsigelsesforespørsler håndteres innenfor denne rammen
A.1.3.8 Forpliktelser til å informere tredjeparter Tredjepartsvarsling er et nedstrøms trinn i arbeidsflyten for forespørselshåndtering

Hva har endret seg fra ISO 27701:2019?

For en trinnvis tilnærming, se Overgangen fra 2019 til 2025.

I 2019-utgaven var dette kravet en del av punkt 7.3.9 (Håndtering av forespørsler). 2025-utgaven gir dette sitt eget kontrollnummer (A.1.3.10) med dedikert veiledning i B.1.3.10. Kjernekravene er i hovedsak de samme, men 2025-utgaven legger større vekt på selvbetjeningsalternativer og opplæring av ansatte som komponenter i et effektivt håndteringsrammeverk. Det strukturerte formatet gjør det også enklere å revidere denne kontrollen uavhengig. Se korrespondansetabellen i vedlegg F for fullstendig kartlegging.




klatring

Bygg inn, utvid og skaler samsvarsstyringen din uten rot. IO gir deg robustheten og selvtilliten til å vokse sikkert.




Hvorfor velge ISMS.online for håndtering av forespørsler om data fra den registrerte?

ISMS.online tilbyr et komplett system for forespørselshåndtering bygget for samsvar med personvern:

  • Sentralisert forespørselsportal — Ett enkelt inntakspunkt for alle forespørsler om PII-prinsipper, med automatisk kategorisering etter forespørselstype og tildeling til riktig teammedlem
  • Fristhåndtering — Automatisert fristberegning basert på gjeldende jurisdiksjon, med eskaleringsvarsler når frister nærmer seg og forsinket varsling hvis de overskrides
  • Arbeidsflyt for identitetsverifisering — Innebygde verifiseringstrinn som kan konfigureres etter forespørselstype og risikonivå, noe som sikrer proporsjonale kontroller uten å skape friksjon
  • End-to-end revisjonsspor — Alle handlinger som utføres på en forespørsel loggføres med tidsstempler, fra første mottak til endelig svar, noe som skaper det bevisgrunnlaget revisorene trenger.
  • Ytelsesdashbord — Sanntidsmålinger av forespørselsvolumer, responstider, fullføringsrater og trender, som hjelper deg med å identifisere driftsmessige flaskehalser og demonstrere kontinuerlig forbedring
  • Selvbetjeningsintegrasjon — Gi PII-oppdragsgivere selvbetjeningsalternativer for vanlige forespørsler (samtykkehåndtering, preferanseoppdateringer), noe som reduserer volumet av formelle forespørsler teamet ditt må håndtere.

Spørsmål og svar

Hva gjør en forespørsel «åpenbart grunnløs eller overdreven»?

I henhold til GDPR kan en forespørsel være åpenbart grunnløs dersom personen tydeligvis ikke har noen intensjon om å utøve sine rettigheter (for eksempel ved å fremsette forespørselen utelukkende for å forårsake forstyrrelse). En forespørsel kan være overdreven dersom den er gjentakende, for eksempel å be om tilgang til de samme dataene flere ganger i løpet av en kort periode uten at omstendighetene endres. Bevisbyrden ligger hos den behandlingsansvarlige for å vise at forespørselen er grunnløs eller overdreven. Denne terskelen er bevisst høy, og de fleste genuine forespørsler bør oppfylles.


Hvordan bør du håndtere muntlige eller uformelle forespørsler?

En gyldig forespørsel fra den registrerte trenger ikke å være skriftlig eller bruke et spesifikt språk. Ansatte bør være opplært til å gjenkjenne når en muntlig forespørsel eller e-post utgjør en gyldig forespørsel. Beste praksis er å logge forespørselen umiddelbart i sporingssystemet ditt og følge samme prosedyre som for formelle forespørsler. Hvis identitetsbekreftelse er nødvendig, forklar dette for personen og veiled dem gjennom prosessen. Fristen begynner å gjelde fra datoen forespørselen mottas, ikke fra når identiteten bekreftes.


Hva bør du gjøre når en forespørsel involverer flere rettigheter?

Én enkelt kommunikasjon fra en PII-oppdragsgiver kan inneholde flere forespørsler (for eksempel tilgang til deres data og sletting av visse poster). Hvert element bør logges og spores separat, da ulike tidsrammer, unntak eller prosedyrer kan gjelde. Svaret kan imidlertid konsolideres til én enkelt kommunikasjon til individet. Der ett element er avhengig av et annet (for eksempel å gi tilgang før sletting slik at individet kan bekrefte dataene), administrer sekvensen deretter.

Vår veiledning om krav til revisjonsbevis beskriver dokumentasjonen som revisorer forventer for kontroller av registrerte rettigheter.

Personvernansvarlige som håndterer disse forpliktelsene bør lese vår veiledning for personvernansvarlige for en fullstendig oversikt.



Max Edwards

Max jobber som en del av ISMS.online markedsføringsteamet og sørger for at nettsiden vår er oppdatert med nyttig innhold og informasjon om alt som gjelder ISO 27001, 27002 og samsvar.

Se en plattformdemo

Se hvordan over 1,000 team driver sine samsvarsrammeverk i en 3-minutters plattformomvisning

plattformdashbordet er helt perfekt

Vi er ledende innen vårt felt

4/5 stjerner
Brukere elsker oss
Leder - Høst 2026
Beste programvare - Topp 50 2026
Regional leder - høsten 2026 Storbritannia
Regional leder - Høst 2026 EU
Regional leder - Sommeren 2026 EMEA

"ISMS.Online, enestående verktøy for overholdelse av forskrifter"

– Jim M.

"Gjør eksterne revisjoner til en lek og kobler alle aspekter av ISMS-en sømløst sammen"

– Karen C.

"Innovativ løsning for å administrere ISO og andre akkrediteringer"

— Ben H.