policy ISO 27701 PIMS Policy Pack

Politik for styring af registreredes rettigheder

Håndter rettighedsanmodninger fra registrerede med ISO 27701-tilpasset modtagelse, verifikation, opfyldelse, databehandlersupport og revisionsklar REG06-dokumentation.

Oversigt

Denne politik definerer, hvordan rettighedsanmodninger fra registrerede modtages, verificeres, evalueres, opfyldes, afvises, forlænges, lukkes og dokumenteres. Den dækker dataansvarlige, fælles dataansvarlige, databehandlere og underdatabehandlere og bruger REG06 som den centrale registrering af rettighedsanmodninger.

Revisionsklar rettighedshåndtering

Definerer, hvordan rettighedsanmodninger logges, evalueres, opfyldes, afvises, forlænges, lukkes og dokumenteres i REG06.

Dækning af dataansvarlige og databehandlere

Gælder på tværs af dataansvarlige, fælles dataansvarlige, databehandlere og underdatabehandlere med dokumenterede instrukser og ansvarsområder.

Sikker arbejdsgang for opfyldelse

Kræver identitetsverifikation, sikker levering af svar, kontroller af svarpakker og beskyttelse af registreringer af rettighedsanmodninger.

Læs fuld oversigt (click to expand)
Politik for styring af registreredes rettigheder fastlægger organisationens obligatoriske tilgang til håndtering af anmodninger fra registrerede eller deres bemyndigede repræsentanter. Dens omfang dækker hele livscyklussen for håndtering af rettighedsanmodninger: modtagelse, validering, evaluering, opfyldelse, afvisning, forlængelse, lukning, overvågning og dokumentation af anmodninger. Den gælder for indsigt, berigtigelse, sletning, begrænsning, dataportabilitet, indsigelse, automatiseret beslutningstagning, routing af tilbagetrækning af samtykke, klager og relaterede forespørgsler. Politikken er udformet til dataansvarlige, fælles dataansvarlige, databehandlere og underdatabehandlere, hvor databehandler- og underdatabehandlerforpligtelser gælder, når der ydes bistand til en dataansvarlig, kunde eller overordnet databehandler efter dokumenterede instrukser. Politikkens formål er at sikre, at rettighedsanmodninger fra registrerede håndteres konsekvent, lovligt, sikkert, inden for fastsatte frister og med revisionsklart bevismateriale. Den kræver, at hver anmodning registreres i REG06 inden for to arbejdsdage efter modtagelse og klassificeres, før evalueringen påbegyndes. Påkrævede klassificeringsfelter omfatter anmodningstype, anmodningskanal, anmodningsdato, identitetsreference for anmoderen, tildelt ejer, intern forfaldsdato, lovbestemt eller kontraktlig forfaldsdato og aktuel status. For dataansvarlige skal den ansvarlige for databeskyttelse/PIMS-ansvarlige bekræfte modtagelsen eller give den næste påkrævede kommunikation inden for fem arbejdsdage efter modtagelsen. Anmodninger skal også knyttes til relevante REG02-behandlingsaktiviteter, før opfyldelseshandlinger tildeles, så svarbeslutninger er baseret på behandlingsregistreringer, formål, PII-kategorier, systemer, modtagere og opbevaringsbegrænsninger. Et væsentligt driftsmæssigt fokus er identitetsverifikation og sikker evaluering. Før PII videregives, eller anmodede ændringer foretages, skal den ansvarlige for databeskyttelse/PIMS-ansvarlige verificere anmoderens identitet eller repræsentantens bemyndigelse i REG06. Hvor identitet eller bemyndigelse er utilstrækkelig, må der kun anmodes om de minimale yderligere oplysninger, der er nødvendige for verifikation. Politikken tildeler højrisiko-, omtvistede, uklare, overdrevne, gentagne, afviste eller delvist opfyldte anmodninger til databeskyttelsesrådgiveren (DPO)/rådgiveren inden for databeskyttelse til gennemgang, før beslutningen kommunikeres. Den kræver også gennemgang af svarudtræk af systemejeren/applikationsansvarlige for at udelukke uvedkommende PII og uautoriserede tredjepartsdata samt gennemgang af den ansvarlige for informationssikkerhed af leveringsmetoder, før PII i stort omfang, følsomme PII, særlige kategorier af personoplysninger eller PII med høj risiko videregives. Krav til opfyldelse er specifikke for rettighedens karakter. Forretningsejere skal levere søgeresultater vedrørende indsigt senest ti arbejdsdage før svarfristen. Systemejere skal gennemføre godkendte handlinger vedrørende berigtigelse, sletning, begrænsning eller suppression og registrere bevismateriale for gennemførelse i REG06. Svarpakker vedrørende indsigt og dataportabilitet skal leveres via en autoriseret metode, og leveringsbevismateriale skal registreres før lukning. Indsigelsesanmodninger skal evalueres og registreres, før den anfægtede behandling fortsætter eller stoppes. Anmodninger, der vedrører udelukkende automatiserede afgørelser, kræver gennemgang, før organisationen giver et resultat, en rute for menneskelig gennemgang eller en begrundelse for afvisning. Når godkendte resultater kræver underretning til databehandlere, underdatabehandlere, fælles dataansvarlige, modtagere eller datadelingsparter registreret i REG08, skal den leverandør-/indkøbsansvarlige koordinere denne underretning. Politikken definerer også krav til styring, måling, undtagelser og håndhævelse. Den ansvarlige for databeskyttelse/PIMS-ansvarlige ejer arbejdsgangen for rettighedsanmodninger, REG06-strukturen, frister, tildelingsregler og lukkekriterier med mindst årlig gennemgang og opdateringer efter væsentlig ændring. Målepunkter omfatter månedlig måling af anmodninger efter type, status, forretningsejer og behandlingsaktivitet, månedlig rapportering af forsinkede poster, kvartalsvis måling af afvisnings-, delvis opfyldelses- og forlængelsesrater samt kvartalsvis gennemgang af tilbagevendende temaer, klager, tvister og korrigerende handlinger. Planlagte revisioner skal udtage stikprøver af lukkede REG06-registreringer og registrere konstateringer om beviskvalitet, rettidighed og lukning i REG12. Undtagelser skal godkendes i REG12 før implementering med udløbsdatoer, ejere og kompenserende kontroller. Håndhævelsesbestemmelser kræver afvigelser, eskalering af tredjeparts manglende samarbejde, ledelsens tildeling af ejerskab til korrigerende handling ved systemiske svigt og REG10-gennemgang, hvor en afvigelse tyder på uautoriseret videregivelse, tab, ændring, utilgængelighed eller en anden mistænkt PII-hændelse.

Politikdiagram

Procesflowdiagram, der viser modtagelse af rettighedsanmodninger fra registrerede, REG06-logning, identitetsverifikation, evaluering mod REG02-registreringer, opfyldelse eller afvisning, tredjepartskoordinering, sikker levering af svar, bevismateriale for lukning, målepunkter og korrigerende handling.

Klik på diagrammet for at se det i fuld størrelse

Indhold

Modtagelse af rettighedsanmodninger og REG06-logning

Identitetsverifikation og evaluering af anmodninger

Indsigt, berigtigelse, sletning, begrænsning, dataportabilitet og indsigelse

Bevismateriale for afvisning, forlængelse og lukning

Samarbejde med databehandlere, underdatabehandlere og tredjeparter

Målepunkter, undtagelser og korrigerende handling

Framework-overholdelse

🛡️ Understøttede standarder & frameworks

Dette produkt er tilpasset følgende overholdelsesrammer med detaljerede klausul- og kontrolkortlægninger.

Framework Dækkede klausuler / Kontroller
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.3.2Annex A.1.3.6Annex A.1.3.7Annex A.1.3.8Annex A.1.3.9Annex A.1.3.10Annex A.1.3.11Annex A.1.2.9Annex A.2.2.2Annex A.2.2.6Annex A.2.2.7Annex A.2.3.2Annex A.3.14
EU GDPR
Article 5(1)(a)Article 5(2)Article 11Article 12Article 15Article 16Article 17Article 18Article 19Article 20Article 21Article 22Article 24Article 26Article 28Article 30Article 32Article 39
ISO/IEC 29100:2020
Clause 5.8Clause 5.9Clause 5.10Clause 5.12
ISO/IEC 29151:2022
Annex A.10

Relaterede politikker

Politik for Privacy Information Management System

Angiver den overordnede PIMS-styringsstruktur, der understøtter styring af rettighedsanmodninger.

Politik for fortegnelse over behandlingsaktiviteter og behandlingsgrundlag

Rettighedsanmodninger skal knyttes til behandlingsaktiviteter, formål, kategorier, modtagere og opbevaringsbegrænsninger.

Politik for samtykke- og præferencestyring

Anmodninger om tilbagetrækning af samtykke og ændring af præferencer, der modtages gennem rettighedsprocessen, videresendes til REG05.

Politik for opbevaring, sletning og bortskaffelse

Godkendte slettehandlinger gennemføres via den relevante opbevarings- og sletteproces.

Politik for databehandler-, underdatabehandler- og tredjepartsstyring af databeskyttelse

Politikken afhænger af koordinering med tredjeparter, databehandlere og underdatabehandlere for rettighedsunderstøttende handlinger og bevismateriale.

Politik for styring af PII-hændelser og brud

Rettighedsanmodninger, der indikerer en mulig PII-hændelse eller et muligt brud på persondatasikkerheden, skal eskaleres til REG10.

Om Clarysec-politikker - Politik for styring af registreredes rettigheder

Politik for styring af registreredes rettigheder definerer en driftsmæssig arbejdsgang for håndtering af rettighedsanmodninger fra registrerede på tværs af dataansvarlige, fælles dataansvarlige, databehandlere og underdatabehandlere. Den placerer ansvarlighed hos roller, herunder den ansvarlige for databeskyttelse/PIMS-ansvarlige, procesejer/forretningsejer, systemejer/applikationsansvarlig, databeskyttelsesrådgiver (DPO)/rådgiver inden for databeskyttelse, ansvarlig for informationssikkerhed, leverandør-/indkøbsansvarlig, hændelseskoordinator, intern revision/efterlevelsesgennemgangsansvarlig og øverste ledelse. Politikken kræver dokumenteret modtagelse, identitetsverifikation, evaluering, opfyldelse, afvisning, forlængelse, lukning, overvågning, undtagelseshåndtering og korrigerende handling med bevismateriale indsamlet gennem registreringer såsom REG02, REG03, REG04, REG05, REG06, REG07, REG08, REG10, REG11 og REG12.

Defineret livscyklus for anmodninger

Dækker modtagelse, validering, evaluering, opfyldelse, afvisning, forlængelse, lukning og overvågning.

Verifikation før videregivelse

Kræver kontrol af identitet eller repræsentantens bemyndigelse før videregivelse af PII eller anmodede ændringer.

Tredjepartskoordinering

Fastlægger krav til støtte fra databehandlere, underdatabehandlere, fælles dataansvarlige og modtagere gennem REG08.

Målt kontroludførelse

Kræver månedlig og kvartalsvis overvågning af status, rettidighed og tilbagevendende temaer for rettighedsanmodninger.

Ofte stillede spørgsmål

Udviklet for ledere, af ledere

Denne politik er udarbejdet af en sikkerhedsleder med over 25 års erfaring i implementering og audit af ISMS-rammeværker for globale organisationer. Den er ikke blot designet som et dokument, men som et forsvarligt rammeværk, der kan modstå revisors gennemgang.

Udarbejdet af en ekspert med følgende kvalifikationer:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Dækning & Emner

🏢 Måldepartement

Databeskyttelse Juridisk Efterlevelse IT-sikkerhed DPO-kontor

🏷️ Emhedækning

Privacy Information Management styring af registreredes rettigheder behandling af personoplysninger ansvar for dataansvarlige og databehandlere tredjepartsstyring overvågning og måling løbende forbedring
€59

Engangskøb

Øjeblikkelig download
Livstidsopdateringer

Denne politik er 1 af 25 i den fulde ISO/IEC 27701 PIMS-pakke

Spar 52%

Få alle 25 PIMS-politikker, det fulde registersæt og en detaljeret implementeringsplan for €799, i stedet for €1.675 ved individuelle køb.

Se fuld 27701-pakke →
PII Principal Rights Management Policy

Produktdetaljer

Type: policy
Kategori: ISO 27701 PIMS Policy Pack
Standarder: 4