Meteen naar de inhoud
Phishing om problemen te veroorzaken –
De IO Podcast keert terug voor seizoen 2.
Luister nu

Wat vereist controle A.1.3.7?

De organisatie dient beleid, procedures of mechanismen te implementeren om te voldoen aan haar verplichtingen jegens betrokkenen met betrekking tot de toegang tot, correctie of verwijdering van hun persoonsgegevens.

Deze bediening bevindt zich binnen de Verplichtingen jegens PII-opdrachtgevers doelstelling (A.1.3). Terwijl A.1.3.2 A.1.3.7 geeft aan welke verplichtingen er bestaan ​​en vereist dat u de daadwerkelijke operationele mechanismen bouwt die voldoen aan drie van de meest frequent uitgeoefende rechten van de betrokkene: toegang, rectificatie en verwijdering.

Wat staat er in de implementatierichtlijnen?

Bijlage B (sectie B.1.3.7) geeft richtlijnen voor de implementatie van elk van de drie rechten:

Recht op toegang

  • Geef de betrokkenen de mogelijkheid om toegang te krijgen tot de persoonsgegevens die over hen worden bewaard.
  • Voeg aanvullende informatie toe, zoals de doeleinden van de verwerking, categorieën van gegevens, ontvangers, bewaartermijnen en de bron van de gegevens.
  • Verifieer de identiteit van de aanvrager voordat u persoonsgegevens vrijgeeft.

Recht op correctie (rectificatie)

  • Geef betrokkenen de mogelijkheid om onjuiste persoonsgegevens zonder onnodige vertraging te laten corrigeren.
  • Zorg voor een mechanisme om onvolledige persoonsgegevens aan te vullen, rekening houdend met de doeleinden van de verwerking.
  • Indien de correctie van invloed is op gegevens die met derden worden gedeeld, dient u die partijen hiervan op de hoogte te stellen (zie A.1.3.8)

Recht om te wissen

  • Verwijder persoonsgegevens wanneer deze niet langer nodig zijn voor het beoogde doel.
  • Verwijder persoonsgegevens wanneer de toestemming is ingetrokken en er geen andere wettelijke grondslag van toepassing is (zie A.1.3.5)
  • Verwijder persoonsgegevens wanneer de betrokkene bezwaar heeft gemaakt en er geen dwingende legitieme redenen zijn (zie A.1.3.6)
  • Verwijder persoonsgegevens die onrechtmatig zijn verwerkt.
  • Documenteer de tijdslimieten voor het beantwoorden van elk type verzoek.

De richtlijnen benadrukken tevens het belang van identiteitsverificatie alvorens op een verzoek in te gaan, om ongeoorloofde toegang tot of manipulatie van persoonsgegevens te voorkomen.

Hoe verhoudt dit zich tot de AVG?

Bedieningselement A.1.3.7 komt overeen met verschillende belangrijke toetsen. GDPR bepalingen:

  • Artikel 5, lid 1, onder d) — Nauwkeurigheidsbeginsel: persoonsgegevens moeten nauwkeurig en actueel zijn.
  • Artikel 16 — Recht op rectificatie
  • Artikel 17(1)(af) — Recht op verwijdering (recht om vergeten te worden), inclusief de zes gronden waarop verwijdering moet plaatsvinden
  • Artikel 17 (2) — Verplichting om andere verwerkingsverantwoordelijken te informeren over verzoeken tot verwijdering wanneer gegevens openbaar zijn gemaakt.
  • Artikel 13(2)(b) en 14(2)(c) — Verplichting om betrokkenen te informeren over hun rechten op inzage, correctie en verwijdering

Verzoeken om inzage in persoonsgegevens (subject access requests of SARs) zijn in alle rechtsgebieden steevast het meest voorkomende type verzoek van betrokkenen. Organisaties moeten erop voorbereid zijn deze regelmatig te moeten behandelen en dienen hiervoor efficiënte processen te hebben.

Hoe verhoudt dit zich tot de privacybeginselen van ISO 29100?

Deze bediening ondersteunt de Individuele deelname en toegang Principe uit ISO 29100. Dit principe vereist dat betrokkenen toegang hebben tot hun gegevens, de juistheid ervan kunnen betwisten en deze, indien nodig, kunnen laten wijzigen of verwijderen. A.1.3.7 is de primaire implementatiecontrole voor dit principe.




Het krachtige dashboard van ISMS.online

Start uw gratis proefperiode

Meld u vandaag nog aan voor uw gratis proefperiode en maak kennis met alle compliance-functies die ISMS.online te bieden heeft




Welk bewijsmateriaal verwachten auditors?

Bij het beoordelen van de naleving van A.1.3.7 zullen auditors doorgaans letten op:

  • Beleid inzake verzoeken van betrokkenen inzake gegevensbescherming — Een alomvattend beleid met betrekking tot toegang, correctie en verwijdering van gegevens, inclusief rollen, verantwoordelijkheden en termijnen.
  • Aanvraagverwerkingsmechanisme — Een gedocumenteerde, toegankelijke procedure voor het ontvangen van aanvragen (online formulier, e-mail, persoonlijk)
  • Identiteitsverificatieprocedures — Gedocumenteerde stappen voor het verifiëren van de identiteit van aanvragers voordat actie wordt ondernomen, in verhouding tot de gevoeligheid van de gegevens
  • Reactiesjablonen — Gestandaardiseerde sjablonen voor het bevestigen, inwilligen en weigeren van verzoeken, met juridisch correcte formuleringen.
  • Verzoeklogboek — Een register van alle ontvangen aanvragen, met data, typen, beslissingen en voltooiingsdata, waaruit blijkt dat de termijnen zijn nageleefd.
  • Vrijstellingsdocumentatie — Indien verzoeken (geheel of gedeeltelijk) worden afgewezen, een gedocumenteerde motivering met vermelding van de van toepassing zijnde uitzondering.
  • Systeemcapaciteit — Bewijs dat systemen persoonsgegevens kunnen lokaliseren, extraheren, corrigeren en verwijderen in alle relevante gegevensopslagplaatsen.

Welke besturingselementen zijn hierbij betrokken?

Controleer: Verhouding
A.1.3.9 Het verstrekken van een kopie van de verwerkte persoonsgegevens Breidt het toegangsrecht uit met specifieke vereisten voor formaat en overdraagbaarheid.
A.1.3.10 Verzoeken afhandelen Biedt het operationele kader voor het beheren van alle verzoeken van betrokkenen met betrekking tot persoonsgegevens.
A.1.3.8 Verplichtingen om derden te informeren Bij het corrigeren of verwijderen van gegevens moeten derden hiervan op de hoogte worden gesteld.
A.1.3.5 Wijzig of trek toestemming in Het intrekken van toestemming kan leiden tot verplichtingen tot verwijdering op grond van A.1.3.7.
A.1.3.6 Bezwaar tegen de verwerking van persoonsgegevens Gegronde bezwaren kunnen aanleiding geven tot verwijderingsverplichtingen op grond van A.1.3.7.
A.1.2.9 Gegevens met betrekking tot de verwerking van persoonsgegevens Verwerkingsgegevens helpen bij het lokaliseren van alle relevante persoonsgegevens bij het voldoen aan verzoeken om inzage of verwijdering.

Wat is er veranderd ten opzichte van ISO 27701:2019?

In de editie van 2019 werden deze rechten behandeld in clausule 7.3.6 (Toegang, correctie en/of verwijdering). De editie van 2025 bundelt deze onder A.1.3.7 met uitgebreidere richtlijnen in B.1.3.7. De kernvereisten zijn inhoudelijk hetzelfde, maar de opzet van 2025 biedt een duidelijkere structuur voor audits. De toevoeging van A.1.3.9 Het verstrekken van een kopie als aparte controlemaatregel verscherpt ook het onderscheid tussen toegang en overdraagbaarheid. Zie de Bijlage F correspondentietabel voor de volledige kaart.




ISMS.online ondersteunt meer dan 100 normen en voorschriften, waardoor u één platform krijgt voor al uw compliancebehoeften.

ISMS.online ondersteunt meer dan 100 normen en voorschriften, waardoor u één platform krijgt voor al uw compliancebehoeften.




Waarom kiezen voor ISMS.online Voor het beheren van toegang, correctie en verwijdering?

ISMS.online Biedt volledige ondersteuning voor de meest operationeel veeleisende rechten van betrokkenen:

  • Portaal voor verzoeken van betrokkenen inzake gegevensbescherming — Een gepersonaliseerd aanvraagformulier dat het type aanvraag vastlegt, de identiteit verifieert en de aanvraag automatisch registreert met een tijdslimietbewaking.
  • Workflow-engine — Stuur verzoeken door naar de juiste teams met geautomatiseerde taaktoewijzingen, escalaties en deadlineherinneringen, zodat er niets over het hoofd wordt gezien.
  • Integratie van gegevensmapping — Maak verbinding met uw data-inventaris om snel alle systemen te identificeren die de persoonsgegevens van de aanvrager bevatten, waardoor de zoektijd voor toegangs- en verwijderingsverzoeken wordt verkort.
  • Vrijstellingsbeheer — Gestructureerde sjablonen voor het documenteren en onderbouwen van toegepaste vrijstellingen, waarmee een verdedigbaar dossier voor toezichthouders wordt gecreëerd.
  • Performance reporting — Dashboard met weergave van aanvraagvolumes, responstijden, voltooiingspercentages en trends, zodat u knelpunten kunt identificeren voordat ze tot nalevingsproblemen leiden.
  • Melding door derden — Wanneer correcties of verwijderingen zijn voltooid, worden meldingen naar derden verzonden per A.1.3.8

Veelgestelde vragen

Hoe moet je de identiteit verifiëren voordat je een verzoek inwilligt?

De verificatie moet in verhouding staan ​​tot de gevoeligheid van de gegevens en het risico dat ze aan de verkeerde persoon worden bekendgemaakt. Voor bestaande klanten kunt u de identiteit verifiëren aan de hand van hun accountgegevens. Voor anderen kunt u een kopie van een identiteitsbewijs met foto opvragen of hen vragen gegevens te bevestigen die alleen zijzelf kennen. Het belangrijkste is om zeker te zijn van de identiteit van de aanvrager, zonder een buitensporige last te creëren die mensen ervan weerhoudt hun rechten uit te oefenen.


Zijn er gronden om een ​​verzoek tot verwijdering te weigeren?

Ja. Het recht op verwijdering is niet absoluut. Veelvoorkomende uitzonderingen zijn onder andere verwerking die noodzakelijk is voor de naleving van een wettelijke verplichting, de uitoefening van officiële bevoegdheden, redenen van volksgezondheid, archivering in het algemeen belang en de vaststelling, uitoefening of verdediging van rechtsvorderingen. Elke weigering moet worden gedocumenteerd met vermelding van de specifieke uitzondering waarop een beroep wordt gedaan, en de betrokkene moet op de hoogte worden gesteld van de weigering en zijn of haar recht om een ​​klacht in te dienen bij een toezichthoudende autoriteit.


Welke termijn geldt voor het beantwoorden van verzoeken?

Onder GDPRDe deadline is één maand na ontvangst van het verzoek. Deze kan met nog eens twee maanden worden verlengd voor complexe of talrijke verzoeken, mits de betrokkene binnen de eerste maand op de hoogte wordt gesteld. Andere rechtsgebieden kunnen afwijkende termijnen hanteren. Ongeacht het wettelijke minimum dienen organisaties hun streeftijden voor responstijd te documenteren en de prestaties ten opzichte daarvan te monitoren. Het consequent halen van kortere interne streeftijden toont auditors een sterke operationele capaciteit aan.

Het Richtlijnen voor de vereisten voor auditbewijs Dit document beschrijft de documentatie die auditors verwachten met betrekking tot de controle op de rechten van betrokkenen.

Functionarissen voor gegevensbescherming (DPO's) die deze verplichtingen beheren, dienen onze informatie te lezen. handleiding voor DPO's voor een compleet overzicht.



Max Edwards

Max werkt als onderdeel van het marketingteam van ISMS.online en zorgt ervoor dat onze website wordt bijgewerkt met nuttige inhoud en informatie over alles wat met ISO 27001, 27002 en compliance te maken heeft.

Bekijk een platformdemonstratie

Ontdek hoe meer dan 1,000 teams hun compliance-frameworks beheren tijdens een korte rondleiding van 3 minuten.

platform dashboard volledig in nieuwstaat

Wij zijn een leider in ons vakgebied

4 / 5 sterren
Gebruikers houden van ons
Leider - zomer 2026
Top performer - zomer 2026 Small Business UK
Regionaal leider - zomer 2026 EU
Regionale leider - Zomer 2026 EMEA
Regionale leider - Zomer 2026 VK
Hoogpresterend - Zomer 2026 Mid-Market EMEA

"ISMS.Online, uitstekende tool voor naleving van regelgeving"

— Jim M.

"Maakt externe audits een fluitje van een cent en koppelt alle aspecten van uw ISMS naadloos aan elkaar"

— Karen C.

"Innovatieve oplossing voor het beheer van ISO en andere accreditaties"

— Ben H.