policy ISO 27701 PIMS Policy Pack

Policy för hantering av registrerades rättigheter

Hantera registrerades rättighetsbegäranden med ISO 27701-anpassat mottagande, verifiering, tillgodoseende, stöd från personuppgiftsbiträde och REG06-underlag med beredskap för revision.

Översikt

Denna policy definierar hur registrerades rättighetsbegäranden tas emot, verifieras, utvärderas, tillgodoses, avslås, förlängs, stängs och beläggs med underlag. Den omfattar sammanhang med personuppgiftsansvarig, gemensamt personuppgiftsansvariga, personuppgiftsbiträde och underbiträde, med REG06 som central post för rättighetsbegäranden.

Rättighetshantering med beredskap för revision

Definierar hur rättighetsbegäranden loggas, utvärderas, tillgodoses, avslås, förlängs, stängs och beläggs med underlag i REG06.

Täckning för personuppgiftsansvarig och personuppgiftsbiträde

Gäller i sammanhang med personuppgiftsansvarig, gemensamt personuppgiftsansvariga, personuppgiftsbiträde och underbiträde med dokumenterade instruktioner och ansvar.

Säkert arbetsflöde för tillgodoseende

Kräver identitetsverifiering, säker leverans av svar, kontroller av svarspaket och skydd av poster över rättighetsbegäranden.

Läs fullständig översikt (click to expand)
Policyn för hantering av registrerades rättigheter fastställer organisationens obligatoriska arbetssätt för att hantera begäranden från registrerade eller deras behöriga företrädare. Omfattningen täcker hela livscykeln för hantering av rättighetsbegäranden: mottagande, validering, utvärdering, tillgodoseende, avslag, förlängning, stängning, övervakning och dokumentation av underlag. Den gäller åtkomst, rättelse, radering, begränsning, dataportabilitet, invändning, automatiserat beslutsfattande, dirigering av återkallelse av samtycke, klagomål och relaterade förfrågningar. Policyn är utformad för sammanhang med personuppgiftsansvarig, gemensamt personuppgiftsansvariga, personuppgiftsbiträde och underbiträde, där skyldigheter för personuppgiftsbiträde och underbiträde gäller när stöd lämnas till en personuppgiftsansvarig, kund eller uppströms personuppgiftsbiträde enligt dokumenterade instruktioner. Policyns syfte är att säkerställa att registrerades rättighetsbegäranden hanteras konsekvent, lagenligt, säkert, inom fastställda tidsramar och med underlag som ger beredskap för revision. Den kräver att varje begäran registreras i REG06 inom två arbetsdagar från mottagandet och klassificeras innan utvärderingen påbörjas. Obligatoriska klassificeringsfält omfattar typ av begäran, kanal för begäran, datum för begäran, identitetsreferens för begärande part, tilldelad ägare, intern förfallodag, lagstadgad eller avtalsenlig förfallodag och aktuell status. För personuppgiftsansvariga ska Dataskyddsansvarig / PIMS-ansvarig bekräfta mottagandet eller lämna nästa obligatoriska kommunikation inom fem arbetsdagar från mottagandet. Begäranden ska också kopplas till relevanta REG02-behandlingsaktiviteter innan åtgärder för tillgodoseende tilldelas, så att svarsbeslut grundas på behandlingsregister, ändamål, kategorier av personuppgifter, system, mottagare och begränsningar för bevarande. En viktig operativ tyngdpunkt är identitetsverifiering och säker utvärdering. Innan personuppgifter lämnas ut eller begärda ändringar görs ska Dataskyddsansvarig / PIMS-ansvarig verifiera den begärande partens identitet eller företrädarens behörighet i REG06. Om identitet eller behörighet är otillräcklig får endast den minsta mängd ytterligare information som behövs för verifiering begäras. Policyn tilldelar högriskbegäranden samt tvistiga, oklara, överdrivna, upprepade, avslagna eller delvis tillgodosedda begäranden till dataskyddsombud (DPO) / integritetsrådgivare för granskning innan beslutet kommuniceras. Den kräver även att systemägare / applikationsägare granskar svarsutdrag för att utesluta orelaterade personuppgifter och obehöriga tredjepartsdata, samt att informationssäkerhetsansvarig granskar leveransmetoder innan stora volymer, känsliga, särskilda kategorier eller högriskpersonuppgifter lämnas ut. Kraven på tillgodoseende är specifika för rättighetens art. Verksamhetsägare ska tillhandahålla sökresultat för åtkomst senast tio arbetsdagar före svarsfristen. Systemägare ska slutföra godkända åtgärder för rättelse, radering, begränsning eller undertryckning och registrera underlag för genomförande i REG06. Svarspaket för åtkomst och dataportabilitet ska levereras genom en godkänd metod, med leveransunderlag registrerat före stängning. Invändningar ska utvärderas och registreras innan den ifrågasatta behandlingen fortsätter eller stoppas. Begäranden som avser enbart automatiserade beslut kräver granskning innan organisationen lämnar ett resultat, en väg för mänsklig granskning eller en motivering till avslag. När godkända resultat kräver underrättelse till personuppgiftsbiträden, underbiträden, gemensamt personuppgiftsansvariga, mottagare eller parter i datadelning som registrerats i REG08 ska leverantörs-/upphandlingsägaren samordna denna underrättelse. Policyn definierar även krav på styrning, mätning, undantag och tillämpning. Dataskyddsansvarig / PIMS-ansvarig äger arbetsflödet för rättighetsbegäranden, REG06-strukturen, tidsfrister, tilldelningsregler och stängningskriterier, med minst årlig granskning och uppdateringar efter väsentlig ändring. Mätetal omfattar månatlig mätning av begäranden efter typ, status, verksamhetsägare och behandlingsaktivitet, månatlig rapportering av försenade ärenden, kvartalsvis mätning av avslag, delvis tillgodoseende och förlängningsgrader samt kvartalsvis granskning av återkommande teman, klagomål, tvister och korrigerande åtgärder. Planerade revisioner ska göra urval av stängda REG06-poster och registrera iakttagelser om underlagets kvalitet, tidsenlighet och stängning i REG12. Undantag ska godkännas i REG12 före genomförande, med utgångsdatum, ägare och kompenserande kontroller tilldelade. Bestämmelser om tillämpning kräver avvikelser, eskalering av bristande samarbete från tredje part, ledningens tilldelning av ägarskap för korrigerande åtgärder vid systematiska fel och REG10-granskning när en avvikelse tyder på obehörigt röjande, förlust, ändring, otillgänglighet eller annan misstänkt personuppgiftsincident.

Policydiagram

Processflödesdiagram som visar mottagande av registrerades rättighetsbegäran, REG06-loggning, identitetsverifiering, utvärdering mot REG02-poster, tillgodoseende eller avslag, tredjepartssamordning, säker leverans av svar, underlag för stängning, mätetal och korrigerande åtgärder.

Klicka på diagrammet för att visa i full storlek

Innehåll

Mottagande av rättighetsbegäran och REG06-loggning

Identitetsverifiering och utvärdering av begäran

Åtkomst, rättelse, radering, begränsning, dataportabilitet och invändning

Underlag för avslag, förlängning och stängning

Samarbete med personuppgiftsbiträde, underbiträde och tredje part

Mätetal, undantag och korrigerande åtgärder

Ramverksefterlevnad

🛡️ Stödda standarder & ramverk

Den här produkten är anpassad till följande efterlevnadsramverk, med detaljerade klausul- och kontrollmappningar.

Ramverk Täckta klausuler / Kontroller
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.3.2Annex A.1.3.6Annex A.1.3.7Annex A.1.3.8Annex A.1.3.9Annex A.1.3.10Annex A.1.3.11Annex A.1.2.9Annex A.2.2.2Annex A.2.2.6Annex A.2.2.7Annex A.2.3.2Annex A.3.14
EU GDPR
Article 5(1)(a)Article 5(2)Article 11Article 12Article 15Article 16Article 17Article 18Article 19Article 20Article 21Article 22Article 24Article 26Article 28Article 30Article 32Article 39
ISO/IEC 29100:2020
Clause 5.8Clause 5.9Clause 5.10Clause 5.12
ISO/IEC 29151:2022
Annex A.10

Relaterade policyer

Policy för ledningssystem för hantering av integritetsinformation

Tillhandahåller den övergripande PIMS-styrningsstrukturen som stödjer hantering av rättighetsbegäranden.

Policy för behandlingsregister och rättslig grund

Rättighetsbegäranden ska kopplas till behandlingsaktiviteter, ändamål, kategorier, mottagare och begränsningar för bevarande.

Policy för samtyckes- och preferenshantering

Begäranden om återkallelse av samtycke och ändring av preferenser som tas emot genom rättighetsprocessen dirigeras till REG05.

Policy för bevarande, radering och bortskaffning

Godkända raderingsåtgärder slutförs genom tillämplig process för bevarande och radering.

Policy för hantering av personuppgiftsbiträden, underbiträden och tredje part inom dataskydd

Policyn bygger på samordning med tredje part, personuppgiftsbiträde och underbiträde för åtgärder och underlag som stödjer rättigheter.

Policy för incident- och personuppgiftsincidenthantering

Rättighetsbegäranden som indikerar en möjlig personuppgiftsincident ska eskaleras till REG10.

Om Clarysecs policyer - Policy för hantering av registrerades rättigheter

Policyn för hantering av registrerades rättigheter definierar ett operativt arbetsflöde för hantering av registrerades rättighetsbegäranden i sammanhang med personuppgiftsansvarig, gemensamt personuppgiftsansvariga, personuppgiftsbiträde och underbiträde. Den tilldelar ansvarsskyldighet till roller som Dataskyddsansvarig / PIMS-ansvarig, processägare / verksamhetsägare, systemägare / applikationsägare, dataskyddsombud (DPO) / integritetsrådgivare, informationssäkerhetsansvarig, leverantörs-/upphandlingsägare, Incidenthanteringskoordinator, internrevision / granskare inom regelefterlevnad och högsta ledningen. Policyn kräver dokumenterat mottagande, identitetsverifiering, utvärdering, tillgodoseende, avslag, förlängning, stängning, övervakning, undantagshantering och korrigerande åtgärder, med underlag som fångas genom poster som REG02, REG03, REG04, REG05, REG06, REG07, REG08, REG10, REG11 och REG12.

Definierad livscykel för begäranden

Omfattar mottagande, validering, utvärdering, tillgodoseende, avslag, förlängning, stängning och övervakning.

Verifiering före utlämnande

Kräver kontroller av identitet eller företrädarbehörighet innan personuppgifter lämnas ut eller begärda ändringar görs.

Samordning med tredje part

Fastställer krav på stöd från personuppgiftsbiträde, underbiträde, gemensamt personuppgiftsansvariga och mottagare genom REG08.

Uppmätt kontrollprestanda

Kräver månatlig och kvartalsvis övervakning av status, tidsenlighet och återkommande teman för rättighetsbegäranden.

Vanliga frågor

Byggd för ledare, av ledare

Denna policy har utarbetats av en säkerhetsledare med över 25 års erfarenhet av att implementera och revidera ISMS-ramverk för globala företag. Den är utformad inte bara som ett dokument, utan som ett robust ramverk som håller för granskning av revisorer.

Författad av en expert med följande meriter:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Täckning & Ämnen

🏢 Målavdelningar

Dataskydd Juridik Regelefterlevnad IT-säkerhet DPO-kontor

🏷️ Ämnestäckning

Ledningssystem för hantering av integritetsinformation Hantering av registrerades rättigheter Behandling av personuppgifter Ansvar för personuppgiftsansvarig och personuppgiftsbiträde Tredjepartshantering Övervakning och mätning Ständig förbättring
€59

Engångsköp

Omedelbar nedladdning
Livstidsuppdateringar

Denna policy är 1 av 25 i det fullständiga ISO/IEC 27701 PIMS-paketet

Spara 52%

Få alla 25 PIMS-policyer, en komplett uppsättning register och en detaljerad implementeringsplan för €799, istället för €1 675 om du köper separat.

Visa fullständigt 27701-paket →
PII Principal Rights Management Policy

Produktdetaljer

Typ: policy
Kategori: ISO 27701 PIMS Policy Pack
Standarder: 4