מה דורשת בקרה A.1.3.7?
על הארגון ליישם מדיניות, נהלים או מנגנונים כדי לעמוד בהתחייבויותיו כלפי מנהלי מידע אישי (PII) לגשת, לתקן או למחוק את המידע האישי שלהם.
בקרה זו נמצאת במסגרת המטרה של חובות לעקרונות מידע אישי (A.1.3). בעוד ש- A.1.3.2 מזהה אילו חובות קיימות, A.1.3.7 דורש ממך לבנות את המנגנונים התפעוליים בפועל הממלאים שלוש מזכויות נושא המידע הנפוצות ביותר: גישה, תיקון ומחיקה.
מה אומרים בהנחיית היישום?
נספח ב' (סעיף ב'.1.3.7) מספק הנחיות ליישום כל אחת משלוש הזכויות:
זכות גישה
- לספק למנהלי מערכות מידע אישיות (PII) גישה למידע האישי המוחזק עליהם
- יש לכלול מידע נוסף כגון מטרות העיבוד, קטגוריות נתונים, נמענים, תקופות שמירה ומקור הנתונים.
- אימות זהות המבקש לפני גילוי כל מידע אישי מזהה
הזכות לתיקון (תיקון)
- לאפשר למנהלי מידע אישי תיקון מידע אישי לא מדויק ללא עיכוב בלתי סביר
- לספק מנגנון להשלמת מידע אישי לא מלא, תוך התחשבות במטרות העיבוד
- כאשר התיקון משפיע על נתונים ששותפו עם צדדים שלישיים, יש להודיע לצדדים אלה (ראה A.1.3.8)
הזכות למחיקה
- מחיקת מידע אישי מזהה כאשר הוא אינו נחוץ עוד למטרה המוצהרת
- מחיקת מידע אישי מזהה כאשר הסכמתו בוטלה ואין בסיס חוקי אחר (ראה A.1.3.5)
- מחיקת מידע אישי מזהה כאשר האדם התנגד ואין עילות לגיטימיות גוברות (ראה A.1.3.6)
- מחיקת מידע אישי שעובד שלא כדין
- תיעוד לוחות זמנים למענה לכל סוג בקשה
ההנחיות מדגישות גם את החשיבות של אימות זהות לפני פעולה על פי כל בקשה, כדי למנוע גישה או מניפולציה בלתי מורשית של מידע אישי מזהה.
איך זה מתיישב עם תקנות ה-GDPR?
סעיף A.1.3.7 במסגרת חוק זה מתייחס למספר סעיפי GDPR מרכזיים :
- סעיף 5(1)(ד) — עקרון הדיוק: נתונים אישיים יהיו מדויקים ומעודכנים
- סעיף 16 — הזכות לתיקון
- סעיף 17(1)(af) — הזכות למחיקה (הזכות להישכח), כולל שש העילות על פיהן יש לבצע את המחיקה
- סעיף 17 (2) — חובה ליידע בקרים אחרים על בקשות מחיקה כאשר נתונים פורסמו לציבור
- סעיף 13(2)(ב) ו-14(2)(ג) — חובה ליידע את נושאי הנתונים על זכויותיהם לגישה, תיקון ומחיקה
בקשות גישה (בקשות גישה לנושא מידע או SAR) הן באופן עקבי הסוג הנפוץ ביותר של בקשות לנושא מידע בכל התחומים. ארגונים צריכים לצפות לטפל בהן באופן קבוע ועליהם להפעיל תהליכים יעילים.
כיצד זה קשור לעקרונות הפרטיות של ISO 29100?
בקרה זו תומכת בעיקרון ההשתתפות והגישה האישית של תקן ISO 29100. עיקרון זה דורש שלנותני מידע אישי תהיה היכולת לגשת לנתונים שלהם, לערער על דיוקם ולתקן או למחוק אותם במידת הצורך. A.1.3.7 הוא בקרת היישום העיקרית עבור עיקרון זה.
התחל את תקופת הניסיון בחינם
רוצה לחקור?
הירשם לגרסת הניסיון החינמית שלך עוד היום וקבל יד על כל תכונות התאימות שיש ל-ISMS.online להציע
אילו ראיות מצפים רואי החשבון?
בעת הערכת עמידה בדרישות A.1.3.7, מבקרים בדרך כלל יחפשו:
- מדיניות בקשות נושא נתונים — מדיניות מקיפה המכסה הליכי גישה, תיקון ומחיקה, כולל תפקידים, אחריות ומסגרות זמן
- מנגנון קליטת בקשות — תהליך מתועד ונגיש לקבלת בקשות (טופס מקוון, דוא"ל, פנייה אישית)
- הליכי אימות זהות — צעדים מתועדים לאימות זהות המבקשים לפני פעולה, ביחס רגישות הנתונים
- תבניות תגובה — תבניות סטנדרטיות לאישור, מילוי ודחיית בקשות, עם ניסוח משפטי מבוסס
- יומן בקשות — רישום של כל הבקשות שהתקבלו, עם תאריכים, סוגים, החלטות ותאריכי סיום המעידים על עמידה בלוחות הזמנים
- תיעוד פטור — במקרה של דחיית בקשות (כולן או חלקן), נימוק מתועד המצטט את הפטור הרלוונטי
- יכולת המערכת — ראיות לכך שמערכות יכולות לאתר, לחלץ, לתקן ולמחוק מידע אישי מכל מאגרי הנתונים הרלוונטיים
מהן הבקרות הרלוונטיות?
| שליטה | קשר |
|---|---|
| A.1.3.9 מתן עותק של מידע אישי מעובד | מרחיב את זכות הגישה עם דרישות ספציפיות לפורמט וניידות |
| A.1.3.10 טיפול בבקשות | מספק מסגרת תפעולית לניהול כל בקשות עיקריות למידע אישי מזהה |
| A.1.3.8 חובות ליידע צדדים שלישיים | כאשר מתבצע תיקון או מחיקה, יש להודיע לצדדים שלישיים |
| A.1.3.5 שינוי או ביטול הסכמה | ביטול הסכמה עשוי להפעיל חובות מחיקה לפי סעיף A.1.3.7 |
| A.1.3.6 התנגדות לעיבוד מידע אישי | התנגדויות שאושרו עלולות להפעיל חובות מחיקה לפי סעיף A.1.3.7 |
| A.1.2.9 רשומות הקשורות לעיבוד מידע אישי | עיבוד רשומות מסייע באיתור כל המידע המזהה הרלוונטי בעת מילוי בקשות גישה או מחיקה |
מה השתנה מ-ISO 27701:2019?
במהדורת 2019, זכויות אלו כוסו בסעיפים 7.3.6 (גישה, תיקון ו/או מחיקה). מהדורת 2025 מאחדת אותן תחת A.1.3.7 עם הנחיות מורחבות ב-B.1.3.7. דרישות הליבה זהות במהותן, אך הפורמט של 2025 מספק מבנה ברור יותר לביקורת. הוספת A.1.3.9 (מתן עותק) כבקרה נפרדת גם מחדדת את ההבחנה בין גישה לניידות. ראה טבלת ההתאמה בנספח F לקבלת המיפוי המלא.
ניהול כל דרישות התאימות, הכל במקום אחד
ISMS.online תומך ביותר מ-100 תקנים ותקנות, ומעניק לך פלטפורמה אחת לכל צרכי התאימות שלך.
למה לבחור ISMS.online לניהול גישה, תיקון ומחיקה?
ISMS.online מספקת תמיכה מקצה לקצה עבור זכויות נושאי הנתונים התובעניות ביותר מבחינה תפעולית:
- פורטל בקשות נושא נתונים — טופס קליטה ממותג אשר לוכד את סוג הבקשה, מאמת זהות ורושם אוטומטית את הבקשה עם מעקב אחר מועדי הגשה
- מנוע זרימת עבודה — ניתוב בקשות לצוותים הנכונים באמצעות הקצאות משימות אוטומטיות, הסלמות ותזכורות למועדים אחרונים, כך ששום דבר לא ייפול בין הכיסאות
- שילוב מיפוי נתונים — התחבר למלאי הנתונים שלך כדי לזהות במהירות את כל המערכות המחזיקות את המידע האישי של המבקש, ובכך להפחית את זמן החיפוש אחר בקשות גישה ומחיקה
- ניהול פטורים — תבניות מובנות לתיעוד והצדקה של כל פטור שהוחל, ויצירת תיעוד בר הגנה עבור הרגולטורים
- דיווח ביצועים — לוח בקרה המציג נפחי בקשות, זמני תגובה, שיעורי השלמה ומגמות, ועוזר לך לזהות צווארי בקבוק לפני שהם הופכים לבעיות תאימות
- הודעה לצד שלישי — כאשר תיקונים או מחיקות הושלמו, יש להפעיל הודעות לצדדים שלישיים לפי A.1.3.8
שאלות נפוצות
כיצד עליך לאמת זהות לפני מילוי בקשה?
אימות צריך להיות פרופורציונלי לרגישות הנתונים ולסיכון לחשיפה לאדם הלא נכון. עבור לקוחות קיימים, ייתכן שתאמת את זהותם באמצעות פרטי החשבון שלהם. עבור אחרים, ייתכן שתבקש עותק של תעודת זהות עם תמונה או שתבקש מהם לאשר פרטים שרק הם יודעים. המפתח הוא להיות בטוחים בזהותו של המבקש מבלי ליצור נטל מוגזם שירתיע אנשים מלממש את זכויותיהם.
האם יש עילה לדחיית בקשת מחיקה?
כן. הזכות למחיקה אינה מוחלטת. פטורים נפוצים כוללים עיבוד הנדרש לצורך עמידה בחובה חוקית, הפעלת סמכות רשמית, טעמי בריאות הציבור, אחסון לטובת הציבור, וביסוס, מימוש או הגנה של תביעות משפטיות. כל סירוב חייב להיות מתועד עם הפטור הספציפי עליו מסתמך, ויש ליידע את מנהל המידע המזהה על הסירוב ועל זכותו להתלונן לרשות מפקחת.
מהו מסגרת הזמן הרלוונטית למענה לבקשות?
על פי תקנת ה-GDPR , המועד האחרון הוא חודש אחד ממועד קבלת הבקשה. ניתן להאריך זאת בחודשיים נוספים עבור בקשות מורכבות או רבות, בתנאי שהאחראי על המודיעין האישי יקבל הודעה על כך תוך החודש הראשון. תחומי שיפוט אחרים עשויים לציין מסגרות זמן שונות. ללא קשר למינימום החוקי, ארגונים צריכים לתעד את זמני התגובה היעד שלהם ולעקוב אחר הביצועים מולם. עמידה עקבית ביעדים פנימיים קצרים יותר מדגימה יכולת תפעולית חזקה עבור מבקרים.
מדריך דרישות ראיות הביקורת שלנו מפרט את התיעוד הצפוי למבקרים עבור בקרות זכויות נושאי נתונים.
על פקידי הגנה על מידע (DPO) המנהלים חובות אלה לקרוא את המדריך שלנו לפקידי הגנה על מידע (DPO) לקבלת סקירה מלאה.






