⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Styring af databeskyttelsesklager efter GDPR og ISO 27701

Igor Petreski

Klokken er 16.45 en fredag, da CISO’en i en hurtigt voksende FinTech SaaS-platform ser e-mailen lande. Emnelinjen er kort, formel og umiddelbart ubehagelig: “Formel forespørgsel vedrørende klage Ref: [Sagsnummer].”

Afsenderen er en national databeskyttelsesmyndighed.

E-mailen henviser til en kundeklage fra seks måneder tidligere. Kunden oplyser, at dennes anmodning om indsigt blev ignoreret, at kundens data fortsat var synlige i analytics-eksporter, og at virksomheden ikke forklarede det retlige grundlag for den fortsatte behandling. Myndigheden ønsker nu den oprindelige anmodning, al korrespondance, interne beslutningslogfiler, fortegnelser over behandlingsaktiviteter, privatlivsmeddelelser, bevismateriale for de kontroller, der beskytter kontoen, databehandleraftaler og en forklaring på forsinkelsen.

De har 10 arbejdsdage til at svare.

I det øjeblik ophører databeskyttelsesstyring med at være teoretisk. Privatlivsmeddelelsen findes måske. Databeskyttelsespolitikken blev måske godkendt sidste år. DSAR-arbejdsgangen ligger måske et sted på et fællesdrev. Men tilsynsmyndigheden spørger ikke, om organisationen har gode intentioner. Tilsynsmyndigheden beder om bevismateriale.

Hvem ejer svaret? Må databeskyttelsesrådgiveren (DPO’en) eller den databeskyttelsesansvarlige gå direkte i dialog med myndigheden? Må support sende en hurtig forklarende e-mail? Er dette kun en GDPR-klage, eller er det også et brud på persondatasikkerheden, en større DORA IKT-relateret hændelse eller en væsentlig NIS2-hændelse? Hvilke registreringer må videregives eksternt, og hvem godkender dem?

Det er præcis her, governance for et ISO/IEC 27701:2025 Privacy Information Management System skal operationaliseres. Et PIMS er ikke en mappe med databeskyttelsesdokumenter. Det er det ledelsessystem, der omsætter klager, eskaleringer af anmodninger fra registrerede, korrespondance med tilsynsmyndigheder, indikatorer på brud, videregivelse af bevismateriale, korrigerende handlinger og ledelsens gennemgang til et forsvarligt ansvarlighedsspor.

Clarysecs tilgang er enkel: behandl databeskyttelsesklager og anmodninger fra tilsynsmyndigheder som styrede arbejdsgange, ikke som ad hoc-juridiske hændelser. Det betyder foruddefinerede modtagelseskanaler, rollebaseret eskalering, registre over bevismateriale, regler for kommunikation med tilsynsmyndigheder, korrigerende handlinger og kortlægning på tværs af efterlevelseskrav til GDPR, ISO/IEC 27001:2022, ISO/IEC 27002:2022, NIST CSF 2.0, NIS2, DORA og COBIT 19-assuranceforventninger.

Hvorfor styring af databeskyttelsesklager svigter under pres

De fleste databeskyttelsesprogrammer er designet omkring forudsigelige anmodninger: indsigt, sletning, berigtigelse, indsigelse, dataportabilitet og tilbagetrækning af samtykke. Driftsmodellen antager ofte, at anmoderen samarbejder, at anmodningen er klar, og at databeskyttelsesteamet har tid til at undersøge sagen.

Klager er anderledes.

En klage kommer typisk med følelser, anklager, ufuldstændige fakta og risiko for ekstern eskalering. En anmodning fra en tilsynsmyndighed tilføjer juridisk følsomhed, frister, omdømmerisiko og en højere standard for bevismateriale. En DSAR-eskalering kan afdække dybere svagheder, f.eks. utilstrækkelig identitetsverifikation, uklare databehandleransvar, manglende opbevaringsregler, inkonsistent indhold i privatlivsmeddelelser eller manglende dokumentation for, at den oprindelige anmodning blev håndteret inden for lovbestemte frister.

GDPR gør denne udfordring med bevismateriale uundgåelig. Article 5 kræver, at dataansvarlige behandler personoplysninger lovligt, rimeligt, gennemsigtigt, til specifikke formål, med dataminimering, rigtighed, opbevaringsbegrænsning og passende sikkerhed. Article 5(2) tilføjer ansvarlighedsforpligtelsen: den dataansvarlige skal kunne påvise efterlevelse. Article 6 kræver et behandlingsgrundlag, Article 9 tilføjer skærpede betingelser for særlige kategorier af personoplysninger, og Article 4 definerer roller, behandlingsaktiviteter og begrebet brud på persondatasikkerheden, som ofte bliver centrale i klageundersøgelser.

Problemet er ikke kun, at klagen kan være berettiget. Den større risiko er, at organisationen ikke kan rekonstruere, hvad der skete.

En tilsynsmyndighed kan anmode om:

  • Den oprindelige databeskyttelsesanmodning og bekræftelsen.
  • Registreringer af identitetsverifikation.
  • Intern routing og beslutningslogfiler.
  • Kopier af kommunikation til klageren.
  • Den gældende version af privatlivsmeddelelsen.
  • Fortegnelser over behandlingsaktiviteter og behandlingsgrundlag.
  • Involvering af databehandlere og underdatabehandlere.
  • DPIA-dokumentation, hvor relevant.
  • Sikkerhedskontroller, der beskytter personoplysningerne.
  • Vurdering af brud og begrundelse for anmeldelse/underretning.
  • Korrigerende handlinger og output fra ledelsens gennemgang.

Hvis disse artefakter er spredt på e-mail, helpdesk-sagsstyringssystem, juridiske mapper, CRM-notater, chatbeskeder og leverandørportaler, er organisationen allerede bagud.

Clarysecs driftsmodel: klager er PIMS-styrede hændelser

I Clarysecs ISO/IEC 27701:2025 PIMS-politiksæt behandles klagehåndtering ikke som en sideproces. Den forbinder modtagelse, privatlivsmeddelelser, rettighedsstyring, regulatorisk dialog, videregivelse af bevismateriale, triage af sikkerhedshændelser og løbende forbedring.

SMV-versionen af Clarysecs Databeskyttelses- og privatlivspolitik-sme Databeskyttelses- og privatlivspolitik-sme tildeler ansvaret klart:

“Besvarer individuelle databeskyttelsesanmodninger og regulatoriske forespørgsler”

Fra afsnittet “Roller og ansvar”, politikklausul 4.2.2.

Dette ene ansvar er vigtigt, fordi mange mindre organisationer ikke har en dedikeret DPO. Politikken gør besvarelse af regulatoriske forespørgsler til en tildelt funktion, ikke en aktivitet, der udføres efter bedste evne.

Den samme Databeskyttelses- og privatlivspolitik-sme kræver øjeblikkelig eskalering:

“Alle databeskyttelsesrelaterede bekymringer, hændelser eller risici skal straks eskaleres til direktøren eller databeskyttelseskoordinatoren”

Fra afsnittet “Styringskrav”, politikklausul 5.4.1.

Den lukker også beviskæden:

“Eskalationslogfiler skal vedligeholdes, herunder endelige resultater og korrigerende handlinger”

Fra afsnittet “Styringskrav”, politikklausul 5.4.2.

For enterprise-miljøer tildeler Clarysecs Databeskyttelses- og privatlivspolitik Databeskyttelses- og privatlivspolitik DPO’en en bredere regulatorisk rolle og en bredere rolle ved brud:

“Leder regulatorisk dialog, gennemfører konsekvensanalyser vedrørende databeskyttelse (DPIA’er) og styrer processer for anmeldelse/underretning ved brud.”

Fra afsnittet “Roller og ansvar”, politikklausul 4.2.3.

Det er væsentligt, fordi én databeskyttelsesklage hurtigt kan dele sig i tre forbundne arbejdsspor: klagebesvarelse, korrespondance med tilsynsmyndighed og vurdering af brud. Den samme Databeskyttelses- og privatlivspolitik formaliserer styring af anmodninger fra registrerede:

“Databeskyttelsesrådgiveren (DPO) skal vedligeholde dokumenterede processer for modtagelse, validering, sporing og besvarelse af anmodninger fra registrerede (DSR’er).”

Fra afsnittet “Krav til implementering af politikken”, politikklausul 6.4.1.

“Anmodninger skal bekræftes inden for 72 timer og afsluttes inden for lovbestemte frister.”

Fra afsnittet “Krav til implementering af politikken”, politikklausul 6.4.2.

Sådan bliver et PIMS operationelt. Organisationen venter ikke på, at Jura, Support, Sikkerhed og DPO’en improviserer. Den har allerede en modtagelsesproces, et svarfrist-ur, en ansvarlig ejer og en registreringsforpligtelse.

Fra databeskyttelsespostkasse til myndighedssvar: den styrede arbejdsgang

En god arbejdsgang for styring af databeskyttelsesklager og anmodninger fra tilsynsmyndigheder besvarer fem spørgsmål inden for den første time:

  1. Hvilken type hændelse er dette?
  2. Hvem ejer den?
  3. Hvilken frist gælder?
  4. Hvilket bevismateriale kræves?
  5. Hvilken ekstern kommunikation er tilladt?

Clarysec omsætter disse spørgsmål til en struktureret PIMS-arbejdsgang.

FasePraktisk spørgsmålClarysec-artefaktStyringsresultat
ModtagelseEr dette en klage, DSAR, anmodning fra tilsynsmyndighed, påstand om brud eller alle disse?REG06, databeskyttelsespostkasse, klagekanalÉn samlet registrering af modtagelse og klassificering
ValideringKan anmoderen identificeres, er anmoderen autoriseret, og er forholdet inden for omfanget?DSR-procedure, log for identitetsverifikationForebygger ulovlig videregivelse og bekræfter rolle
EskaleringKræver hændelsen involvering af DPO, Jura, direktør, CISO eller databehandler?Eskaleringslog, hændelsessag, REG12Klart ejerskab og revisionsbar routing
Indsamling af bevismaterialeHvilke registreringer dokumenterer efterlevelse eller forklarer afvigelse?Efterlevelsesregister, politikker, DPIA, RoPA, databehandlerregistreringerKontrolleret bevispakke
KommunikationHvem må svare klageren eller myndigheden?Politik for juridisk og regulatorisk efterlevelseGodkendt og ensartet kommunikation med tilsynsmyndigheder
AfslutningHvad blev besluttet, sendt, afvist, forlænget, rettet eller eskaleret?REG06, REG12, plan for korrigerende handlingerAnsvarlighed og løbende forbedring

Enterprise-versionen af Politik for juridisk og regulatorisk efterlevelse Politik for juridisk og regulatorisk efterlevelse er direkte om risiko ved kommunikation med tilsynsmyndigheder:

“Alle mundtlige eller skriftlige udtalelser til tilsynsmyndigheder skal forhåndsgodkendes”

Fra afsnittet “Risikobehandling og undtagelser”, politikklausul 7.3.1.2.

Den kræver også styring af frister og bevismateriale:

“Svarfrister skal spores, og logfiler over bevismateriale skal vedligeholdes”

Fra afsnittet “Risikobehandling og undtagelser”, politikklausul 7.3.1.3.

For SMV’er giver Politik for juridisk og regulatorisk efterlevelse-sme Politik for juridisk og regulatorisk efterlevelse-sme en praktisk svarmodel:

“Hvis tilsynsmyndigheder anmoder om dokumentation for efterlevelse:”

Fra afsnittet “Håndhævelse og efterlevelse”, politikklausul 8.4.1.

“Direktøren skal fremlægge efterlevelsesregisteret, registreringer og politikker.”

Fra afsnittet “Håndhævelse og efterlevelse”, politikklausul 8.4.1.1.

Denne forskel er tilsigtet. Enterprise-organisationer kan have juridiske rådgivere, DPO’er, privacy operations-teams og funktioner for regulatoriske anliggender. SMV’er kan have behov for en enklere ansvarslinje. Begge modeller kræver samme resultat: godkendt bevismateriale, kontrolleret videregivelse, sporbar besvarelse og klart ejerskab.

Modtagelseskanaler skal være synlige, aktuelle og revisionsbare

En almindelig revisionskonstatering er overraskende basal: Privatlivsmeddelelsen fortæller enkeltpersoner, at de har rettigheder, men den angiver ikke en pålidelig modtagelseskanal for rettighedsanmodninger eller klager.

Efter GDPR’s krav til gennemsigtighed bør enkeltpersoner vide, hvor de skal sende anmodninger og bekymringer. Efter ISO/IEC 27701:2025 PIMS-governance bør denne kanal føre ind i et kontrolleret register.

Clarysecs Politik for privatlivsmeddelelse og gennemsigtighed Politik for privatlivsmeddelelse og gennemsigtighed adresserer dette ved godkendelse af meddelelsen:

“[Dataansvarlig] Procesejeren / virksomhedsejeren SKAL medtage den aktuelle REG06-modtagelseskanal for rettighedsanmodninger og klage- eller databeskyttelseskontaktkanal i REG07, før en privatlivsmeddelelse indsendes til godkendelse.”

Fra afsnittet “Indhold i meddelelse og gennemsigtighedsoplysninger”, politikklausul 4.2.4.

Denne klausul er operationelt vigtig. Den forhindrer forretningsteams i at offentliggøre privatlivsmeddelelser med forældede DPO-mailbokse, defekte webformularer eller generiske “kontakt os”-links, som kundesupport ikke genkender som databeskyttelseskanaler.

Resultatet er et lukket kredsløb:

  • Privatlivsmeddelelser angiver den korrekte klage- og rettighedskanal.
  • Anmodninger og klager registreres i REG06.
  • Den databeskyttelsesansvarlige eller PIMS-ansvarlige klassificerer og router dem.
  • Resultater og kommunikation registreres.
  • Tendenser og korrigerende handlinger gennemgås i REG12.

Politik for håndtering af registreredes rettigheder Politik for håndtering af registreredes rettigheder fastsætter registerkravet:

“[Alle] Den databeskyttelsesansvarlige / PIMS-ansvarlige SKAL registrere hver rettighedsanmodning fra en registreret i REG06 inden for to arbejdsdage efter modtagelse.”

Fra afsnittet “Modtagelse, logning og klassificering”, politikklausul 4.1.1.

For dataansvarlige scenarier kræver den også, at afsluttende kommunikation registreres:

“[Dataansvarlig] Den databeskyttelsesansvarlige / PIMS-ansvarlige SKAL kommunikere resultatet, status for opfyldelse, begrundelse for afslag, status for forlængelse eller tilgængelig eskaleringsvej til anmoderen og registrere kommunikationen i REG06.”

Fra afsnittet “Afslag, forlængelse, begrænsning og afslutning”, politikklausul 4.4.4.

Og for løbende forbedring:

“[Alle] Den databeskyttelsesansvarlige / PIMS-ansvarlige SKAL gennemgå tilbagevendende temaer i rettighedsanmodninger, klager, tvister og korrigerende handlinger i REG12 mindst kvartalsvist.”

Fra afsnittet “Metrikker og måling”, politikklausul 8.1.6.

Styring af databeskyttelsesklager er ikke afsluttet, når klageren modtager et svar. Den er afsluttet, når organisationen kan dokumentere, hvordan mønstre blev gennemgået, rodårsager blev adresseret, og PIMS’et blev forbedret.

Frigivelse af bevismateriale til tilsynsmyndigheder er en kontrolleret aktivitet

Når en myndighed anmoder om registreringer, står organisationen over for endnu en databeskyttelsesrisiko: overvideregivelse.

Et forhastet svar kan eksponere uvedkommende kundedata, personoplysninger om medarbejdere, privilegeret juridisk analyse, sikkerhedsfølsomme diagrammer, fortrolige databehandleroplysninger eller interne hændelsesindikatorer, som burde have været afgrænset og godkendt. Samarbejde med tilsynsmyndigheder er vigtigt, men ukontrolleret frigivelse af bevismateriale skaber egne efterlevelses-, kontrakt- og sikkerhedsrisici.

Derfor kræver Clarysecs Politik for PIMS-dokumenteret information og styring af bevismateriale Politik for PIMS-dokumenteret information og styring af bevismateriale godkendelse og afgrænsning af videregivelse:

“[Alle] Den databeskyttelsesansvarlige / PIMS-ansvarlige SKAL registrere godkendelse og videregivelsesomfang i REG12, før PIMS-bevismateriale frigives til en ekstern revisor, kunde, databehandler, dataansvarlig, tilsynsmyndighed eller anden ekstern part.”

Fra afsnittet “Adgang, beskyttelse, fremsøgning og videregivelse”, politikklausul 4.4.5.

Dette er den styringskontrol, mange organisationer overser. Spørgsmålet er ikke kun “kan vi finde bevismateriale?” Spørgsmålet er “kan vi dokumentere, at bevismaterialet var godkendt, relevant, tilstrækkeligt komplet og ikke for omfattende?”

For anmodninger fra tilsynsmyndigheder anbefaler Clarysec en svarpakke til tilsynsmyndigheden med:

  • Myndighedens anmodningsreference, modtagelsesdato og frist.
  • Den tildelte svarejer og godkender.
  • Det retlige grundlag for videregivelse, hvis relevant.
  • Bevismaterialets omfang og undtagelser.
  • De anvendte registreringskilder.
  • En log over al kommunikation.
  • Kopi af det endelige svar.
  • Korrigerende handlinger, der er åbnet som følge heraf.

Denne pakke bør knyttes til REG12 og, hvor sagen startede som en rettighedsanmodning eller klage, krydshenvises til REG06.

Hvor ISO/IEC 27002:2022 gør databeskyttelsesstyring revisionsbar

Databeskyttelsesklager afdækker ofte svagheder i informationssikkerhedsstyring. En klager kan påstå uautoriseret adgang, urigtige registreringer, overdreven opbevaring, usikker overførsel eller ukontrolleret databehandleradgang. Det betyder, at PIMS-bevismateriale skal kobles til ISMS-kontroller.

Clarysecs Zenith Controls: vejledning til tværgående efterlevelse Zenith Controls placerer ISO/IEC 27002:2022-kontrol 5.5, kontakt med myndigheder, centralt i governance for interaktion med tilsynsmyndigheder. Den beskriver kontrol 5.5 som forebyggende og korrigerende, understøttende for fortrolighed, integritet og tilgængelighed samt forbundet med Identify-, Protect-, Respond- og Recover-begreber.

Zenith Controls forklarer den operationelle sammenhæng mellem kontakt med myndigheder og hændelsesstyring:

“Kontrol 5.5 understøtter effektiviteten af hændelsesstyring ved at sikre, at organisationer har forud etablerede kontakter med relevante myndigheder, såsom retshåndhævende myndigheder, tilsynsmyndigheder, nationale CERT’er eller databeskyttelsesmyndigheder.”

Fra Zenith Controls, kontrol 5.5, kontakt med myndigheder.

Vejledningen kortlægger kontrol 5.5 til understøttende ISO/IEC 27002:2022-kontroller, som er direkte relevante, når en klage bliver en sag over for tilsynsmyndigheden.

ISO/IEC 27002:2022-kontrolHvorfor den er relevant for databeskyttelsesklager og anmodninger fra tilsynsmyndigheder
5.24 Planlægning og forberedelse af styring af informationssikkerhedshændelserKlager med påstand om uautoriseret videregivelse kan kræve triage af brud og planlægning af underretning til tilsynsmyndighed
6.8 Rapportering af informationssikkerhedshændelserMedarbejdere skal vide, hvordan de rapporterer databeskyttelsesbekymringer, mistede registreringer, mistænkelig adgang eller klageeskaleringer
5.7 TrusselsintelligensMyndighedsmeddelelser kan informere risikovurdering og hændelsesundersøgelse
5.6 Kontakt med særlige interessegrupperBranchegrupper og ISAC’er kan understøtte situationsforståelse under sektoromfattende databeskyttelses- eller sikkerhedshændelser
5.26 Respons på informationssikkerhedshændelserHvis klagen indikerer et brud, afhænger koordinering af respons af forberedte myndighedskontakter

Zenith Controls fremhæver også kontrol 5.31, juridiske, lovbestemte, regulatoriske og kontraktlige krav. Denne kontrol er direkte knyttet til styring af databeskyttelsesklager, fordi organisationen skal vide, hvilke retlige forpligtelser der gælder, før den kan svare korrekt. Kontrol 5.31 hænger sammen med opbevaring, privatliv og beskyttelse af PII, uafhængig gennemgang og intern efterlevelse af politikker og standarder.

Kontrol 5.34, privatliv og beskyttelse af PII, er lige så central. Zenith Controls knytter den til aktivfortegnelser, styring af cloudtjenester, informationsklassificering, informationsoverførsel, adgangsstyring, identitetsstyring og sikkerhedsgennemgang af projekter og ændringer. I klagesammenhæng besvarer disse koblinger centrale spørgsmål fra tilsynsmyndigheder: Hvilke PII findes? Hvor lagres de? Hvem har adgang? Hvilke databehandlere er involveret? Var overførslen kontrolleret? Blev projektet gennemgået for databeskyttelsespåvirkning?

Mød ikke tilsynsmyndigheden første gang under en krise

Clarysecs Zenith Blueprint: En revisors 30-trins køreplan Zenith Blueprint behandler kontakt med myndigheder som en planlagt kapabilitet, ikke som en panikreaktion. I fasen Kontroller i praksis, trin 22, organisatoriske kontroller, beskrives kontrol 5.5 med en direkte udfordring:

“Princippet her er enkelt: Hvis din organisation blev mål for et cyberangreb, involveret i et brud på persondatasikkerheden eller underlagt en undersøgelse, hvem ville så kontakte myndighederne? Hvordan ville de vide, hvad de skulle sige? Under hvilke betingelser ville en sådan kontakt blive indledt? Disse spørgsmål skal besvares på forhånd, ikke efterfølgende.”

Fra Zenith Blueprint, fasen Kontroller i praksis, trin 22, organisatoriske kontroller, kontrol 5.5, kontakt med myndigheder.

For styring af databeskyttelsesklager bør playbooken identificere:

  • Databeskyttelsestilsynsmyndigheder efter jurisdiktion.
  • Cybersikkerhedsmyndigheder, CSIRT’er og sektortilsyn, hvor relevant.
  • Interne ejere af myndighedskontakt, f.eks. DPO, CISO, Jura, direktør eller databeskyttelsesansvarlig.
  • Godkendte kommunikationskanaler.
  • Regler for juridisk gennemgang og ledelsesgodkendelse.
  • Krav til opbevaring af bevismateriale og kontrol med videregivelse.
  • Udløsere for eskalering ved brud, NIS2, DORA, kunde eller databehandler.

Zenith Blueprint adresserer også ekstern kommunikation i fasen ISMS-grundlag og ledelse, trin 5, kommunikation, bevidsthed og kompetence:

“Fastlæg, hvem der kommunikerer: Sandsynligvis håndterer din CISO/ISMS-ansvarlige operationel sikkerhedskommunikation med partnere/kunder (f.eks. besvarelse af sikkerhedsrevisionsspørgeskemaer), mens øverste ledelse eller en PR-person håndterer offentlige udtalelser om hændelser. Juridisk rådgiver kan være involveret i formulering af kommunikation til tilsynsmyndigheder.”

Fra Zenith Blueprint, fasen ISMS-grundlag og ledelse, trin 5, klausul 7.4, ekstern kommunikation.

DPO’en eller den databeskyttelsesansvarlige kan eje substansen, Jura kan godkende formuleringen, CISO’en kan levere sikkerhedsbevismateriale, og øverste ledelse kan godkende følsomme positioner. Fejltilstanden opstår, når disse roller først opdages under hændelsen.

Tværgående efterlevelse: når en databeskyttelsesklage bliver mere end GDPR

En databeskyttelsesklage kan forblive en ren GDPR-sag. Men i det øjeblik den vedrører uautoriseret adgang, driftsafbrydelser, kompromitterede legitimationsoplysninger, ransomware, cloudfejlkonfiguration eller fejl hos en databehandler, kan andre rammeværker blive relevante.

GDPR gælder bredt for dataansvarlige og databehandlere etableret i EU samt for organisationer uden for EU, der tilbyder varer eller tjenester til personer i EU eller overvåger deres adfærd. En SaaS-virksomhed uden for EU kan derfor have forpligtelser vedrørende GDPR-klager og kontakt med myndigheder, hvis den betjener EU-brugere.

NIS2 kan finde anvendelse, hvor organisationen er en væsentlig eller vigtig enhed, herunder visse former for digital infrastruktur, cloud computing-tjenesteudbydere, datacentre, MSP’er, MSSP’er, finansielle markedsinfrastrukturer, digitale udbydere og andre sektorer. NIS2 Article 21 kræver tekniske, operationelle og organisatoriske risikostyringsforanstaltninger, der dækker håndtering af hændelser, forretningskontinuitet, forsyningskædesikkerhed, sikker udvikling, håndtering af sårbarheder, vurdering af effektivitet, træning, kryptografi, adgangsstyring, styring af aktiver og autentifikation. Article 23 indfører trinvis rapportering for væsentlige hændelser, herunder tidlig varsling, hændelsesunderretning og opfølgende rapportering. Hvis en databeskyttelsesklage afdækker en hændelse, der påvirker levering af tjenester, kan NIS2-analyse være nødvendig.

DORA gælder for mange finansielle enheder og etablerer fra 17. januar 2025 en specifik ramme for digital operationel robusthed. Den dækker styring af IKT-risiko, hændelsesrapportering, robusthedstest, deling af trusselsinformation, IKT-tredjepartsrisiko og tilsyn. Articles 17 to 20 kræver en proces for styring af IKT-relaterede hændelser, klassificering, ledelsesmæssig eskalering, kundekommunikation og regulatorisk rapportering. Hvis en FinTech-klage vedrørende databeskyttelse påstår datatab, kompromittering af adgang eller fejl hos en IKT-tredjepartsudbyder, kan DORA-hændelsesprocessen køre parallelt med GDPR-vurderingen.

NIST CSF 2.0 giver et praktisk governance-lag. Dets GOVERN-funktion forventer, at juridiske, regulatoriske, kontraktlige, databeskyttelsesrelaterede og borgerrettighedsmæssige forpligtelser forstås og styres. Dets RESPOND- og RECOVER-funktioner understøtter triage, eskalering, kommunikation med interessenter, bevarelse af bevismateriale, inddæmning, fjernelse, genopretning og dokumentation.

COBIT 19 fokuserer fra et revisions- og styringsperspektiv på, om håndtering af databeskyttelsesklager og myndighedsanmodninger er indlejret i styringsmål, ledelsespraksis, risikoejerskab, performancemåling og assurance. En COBIT-orienteret assessor vil spørge, om processen er defineret, målt, kontrolleret og forbedret.

RammeværkRelevans for klagestyringBevismateriale, som revisorer eller tilsynsmyndigheder forventer
GDPRRettigheder, gennemsigtighed, behandlingsgrundlag, ansvarlighed, vurdering af brud, dialog med tilsynsmyndighedAnmodningslogfiler, meddelelser, registreringer af behandlingsgrundlag, kommunikation, begrundelse ved brud, databehandlerdokumentation
ISO/IEC 27701:2025PIMS-roller, forpligtelser for PII-dataansvarlig og databehandler, bevismateriale, overvågning, forbedringPIMS-omfang, procedurer, REG06, REG12, rolletildelinger, korrigerende handlinger
ISO/IEC 27001:2022Ledelsessystem, risikobehandling, dokumenteret information, operationel kontrolISMS-omfang, risikovurdering, anvendelighedserklæring (SoA), hændelses- og bevisregistreringer
ISO/IEC 27002:2022Myndighedskontakt, juridiske krav, beskyttelse af privatliv, hændelsesrapportering, hændelseshåndteringKontaktmatrix, juridisk register, hændelsesrapporter, hændelsesplaner, PII-kontroller
NIS2Styring af væsentlige hændelser for omfattede væsentlige og vigtige enhederHændelsesklassificering, trinvise rapporter, ledelsesgodkendelse, kommunikation til tjenestemodtagere
DORAGovernance for IKT-hændelser, robusthed, tredjeparter og kundekommunikation for finansielle enhederHændelsesregister, klassificering, myndighedsrapporter, tredjepartsregister, dokumentation for test og afhjælpning
NIST CSF 2.0Governance, respons, genopretning, leverandørrisiko, styring af retlige forpligtelserAktuelle profiler og målprofiler, handlingsplaner, roller, responsbevismateriale, forbedringssporing
COBIT 19Styringssystem, proceskapabilitet, assurance og performanceRACI, procesmetrikker, bevismateriale for kontroller, assuranceresultater, ledelsesrapportering

Praktisk eksempel: en SaaS-anmodning fra en tilsynsmyndighed

Forestil dig en SaaS-udbyder, der både fungerer som databehandler for enterprise-kunder og som dataansvarlig for egne kontostyringsdata. En bruger klager over, at vedkommendes sletningsanmodning blev ignoreret, og at vedkommendes personoplysninger fortsat er synlige i analytics-eksporter. Tilsynsmyndigheden anmoder om bevismateriale inden for en fastsat frist.

Et Clarysec-tilpasset svar ville fungere som følger.

Først åbner eller opdaterer den databeskyttelsesansvarlige REG06-registreringen inden for to arbejdsdage. Hændelsen klassificeres som en eskalering af rettighedsanmodning, databeskyttelsesklage, sag hos tilsynsmyndighed og mulig databehandlerrelateret problemstilling. Registreringen omfatter modtagelsesdato, status for anmoderens identitet, berørte systemer, rolle som dataansvarlig eller databehandler samt indledende frist.

Dernæst kontrollerer den databeskyttelsesansvarlige, om privatlivsmeddelelsen indeholdt den korrekte rettigheds- og klagekanal. Hvis kanalen var forældet, registreres forholdet som en mulig korrigerende handling og knyttes til REG07.

For det tredje fastlægger DPO’en eller den databeskyttelsesansvarlige rollekonteksten. For kontodata, hvor SaaS-udbyderen bestemmer formål og midler, handler den som dataansvarlig. For brugerregistreringer uploadet af kunder kan den handle som databehandler og skal følge dokumenterede instrukser fra den dataansvarlige. Hvis en underdatabehandler eller analytics-leverandør er involveret, åbnes sporet for leverandør- og databehandlerdokumentation.

For det fjerde udarbejder Jura og DPO’en planen for svar til tilsynsmyndigheden. Efter Politik for juridisk og regulatorisk efterlevelse skal udtalelser til tilsynsmyndigheder forhåndsgodkendes, og svarfrister skal spores. Efter Politik for PIMS-dokumenteret information og styring af bevismateriale registrerer REG12 godkendelsen og videregivelsesomfanget, før noget bevismateriale frigives.

For det femte kontrollerer CISO’en eller sikkerhedsejeren, om klagen indikerer uautoriseret videregivelse, utilsigtet tab eller adgang til personoplysninger. Hvis ja, udløses hændelsesprocessen. Dette kobler sagen til ISO/IEC 27002:2022-kontroller for hændelsesrapportering, hændelsesplanlægning, respons, håndtering af bevismateriale, logning, overvågning og juridiske krav.

For det sjette samles bevispakken. Den kan omfatte REG06-registreringen, versionen af privatlivsmeddelelsen, bekræftelse af DSR, valideringstrin, begrundelse for opfyldelse eller afslag, sletningsjoblogfiler, opbevaringsregel, registrering af databehandlerinstruks, konfiguration af analytics-eksport, adgangslogfiler, DPIA, leverandørkontraktklausuler og korrigerende handlinger.

For det syvende er afslutning ikke begrænset til at sende svaret. Den databeskyttelsesansvarlige registrerer den endelige kommunikation med tilsynsmyndigheden, opdaterer REG06 med resultatet, logger godkendt videregivelse i REG12 og åbner korrigerende handlinger for enhver rodårsag: forældet meddelelseskanal, fejl i sletningsworkflow, uoverensstemmelse i analytics-opbevaring, uklar databehandlerinstruks eller træningshul i supportteamet.

Dette omsætter en belastende anmodning fra en tilsynsmyndighed til en revisionsbar og gentagelig PIMS-arbejdsgang.

Revisors perspektiv: hvordan den samme klage testes

En databeskyttelsesklagesag er en af de mest afslørende revisionsprøver, fordi den går på tværs af politik, drift, bevismateriale, juridisk efterlevelse, sikkerhed og ledelsens gennemgang.

En ISO/IEC 27701:2025 PIMS-revisor vil følge PII-livscyklussen. Revisoren vil spørge, hvordan anmodningen blev modtaget, om organisationen korrekt identificerede sin PIMS-rolle, om rettighedsprocessen blev fulgt, om klage- og eskaleringsveje var tilgængelige, om kommunikation blev registreret, og om tilbagevendende temaer indgik i løbende forbedring.

En ISO/IEC 27001:2022-revisor vil se på disciplinen i ledelsessystemet. Revisoren vil teste, om organisationen identificerede juridiske og kontraktlige krav, tildelte roller, styrede dokumenteret information, vurderede risici, valgte kontroller, drev hændelses- og bevisprocesser og gennemgik performance. Revisoren kan følge klagen ind i risikoregisteret, anvendelighedserklæringen (SoA), hændelsesregistreringer og planen for korrigerende handlinger.

En GDPR-tilsynsmyndighed vil være mere direkte: vis registreringen, vis beslutningen, vis fristen, vis kommunikationen, vis bevismaterialet, vis den korrigerende handling.

En NIS2- eller DORA-assessor vil fokusere på, om hændelsen blev klassificeret korrekt, om rapporteringsfrister blev vurderet, om ledelsen blev informeret, om IKT-tredjepartsudbydere var involveret, og om kunde- eller tjenestemodtagerkommunikation blev håndteret hensigtsmæssigt.

En COBIT 19- eller ISACA-lignende revisor vil fokusere på governance og assurance. Revisoren vil spørge, om procesejerskab er defineret, om roller er adskilt, om performance-metrikker findes, om ledelsen modtager rapportering, om undtagelser godkendes, og om klageprocessen overvåges for modenhed og effektivitet.

Revisor eller tilsynsmyndighedPrimært fokusCentrale krav til bevismateriale
ISO/IEC 27001:2022- og ISO/IEC 27701:2025-revisorProcesoverensstemmelse og disciplin i ledelsessystemetPolitikker, REG06, REG12, eskaleringslogfiler, referater fra ledelsens gennemgang, korrigerende handlinger
GDPR-tilsynsmyndighedAnsvarlighed og registreredes rettighederRoPA, DPIA’er, klageregistrering, korrespondance, behandlingsgrundlag, beslutningsbegrundelse
NIS2- eller DORA-assessorRobusthed, klassificering, rapportering og ledelsesmæssigt tilsynHændelsesklassificering, tidsstempler for underretning, endelige rapporter, rodårsagsanalyse, ledelsesdokumentation
COBIT 19-assessorGovernance, proceskapabilitet, performance og assuranceRACI, procesmetrikker, godkendelser af undtagelser, assuranceresultater, ledelsesrapportering

Zenith Blueprint adresserer korrigerende handlinger i fasen Revision, gennemgang og forbedring, trin 29, løbende forbedring:

“Sørg for, at hver korrigerende handling er specifik, kan tildeles og er tidsbegrænset. I praksis opretter du et miniprojekt for hvert forhold.”

Fra Zenith Blueprint, fasen Revision, gennemgang og forbedring, trin 29, løbende forbedring, korrigerende handlinger og læringspunkter.

Det er præcis den standard, der forventes, når en klage afdækker en systemisk svaghed. “Vi mindede teamet om det” er sjældent tilstrækkeligt. En korrigerende handling bør have en ejer, forfaldsdato, rodårsag, dokumentation for gennemførelse og kontrol af effektivitet.

Praktisk tjekliste for CISO’er, DPO’er, compliance-ansvarlige og virksomhedsejere

Brug denne tjekliste til at teste, om din organisation kan modstå en klagedrevet undersøgelse.

  • Bekræft, at privatlivsmeddelelser indeholder aktuelle kontaktkanaler for rettighedsanmodninger og klager.
  • Sørg for, at REG06 eller et tilsvarende register registrerer alle rettighedsanmodninger, klager, eskaleringer, resultater og kommunikation.
  • Definér, hvornår klager bliver til hændelser, vurderinger af brud, juridiske sager eller sager hos tilsynsmyndigheder.
  • Tildel myndighedskontaktroller for DPO, databeskyttelsesansvarlig, Jura, CISO, direktør og ledelsesgodkender.
  • Vedligehold en kontaktmatrix for tilsynsmyndigheder efter jurisdiktion og sektor.
  • Kræv godkendelse før mundtlige eller skriftlige udtalelser til tilsynsmyndigheder.
  • Spor svarfrister i et kontrolleret register over bevismateriale.
  • Definér videregivelsesomfanget for bevismateriale, før registreringer frigives eksternt.
  • Knyt klagesager til DPIA’er, RoPA-registreringer, databehandleraftaler, opbevaringsregler og sikkerhedslogfiler.
  • Gennemgå tilbagevendende klagetemaer kvartalsvist og registrér korrigerende handlinger.
  • Test processen med en tabletop-øvelse, der involverer Privacy, Jura, Sikkerhed, Support og ledelsen.
  • Medtag eskaleringsveje for leverandører og databehandlere, især for cloud, analytics, support og managed service providers.
  • Kortlæg klagestyring til GDPR-ansvarlighed, ISO/IEC 27701:2025 PIMS-kontroller, ISO/IEC 27001:2022 ISMS-krav og ISO/IEC 27002:2022-kontroller for myndighedskontakt og privatliv.
  • For omfattede sektorer skal beslutningspunkter for NIS2- eller DORA-hændelsesrapportering tilføjes.

Business casen: tillid hos tilsynsmyndigheder opbygges tidligt

Tilsynsmyndigheder forventer ikke perfektion. De forventer kontrol, ansvarlighed og bevismateriale.

En velstyret organisation kan sige: her er tidspunktet, hvor vi modtog klagen, her er hvordan vi klassificerede den, her er den rolle vi havde, her er den meddelelse den registrerede så, her er anmodningsloggen, her er databehandlerdokumentationen, her er vurderingen af brud, her er det godkendte svar til tilsynsmyndigheden, og her er de korrigerende handlinger, vi åbnede.

Den position ændrer samtalen. I stedet for at fremstå uorganiseret eller undvigende dokumenterer organisationen, at databeskyttelsesstyring er indlejret i PIMS og ISMS.

For CISO’er reducerer det risikoen for, at en databeskyttelsesklage bliver en ukontrolleret sikkerhedsundersøgelse. For DPO’er og databeskyttelsesansvarlige skaber det forsvarlig ansvarlighed. For compliance-ansvarlige skaber det revisionsklare registreringer. For virksomhedsejere beskytter det tillid, reducerer friktion med tilsynsmyndigheder og gør databeskyttelsesdriften skalerbar.

Næste skridt med Clarysec

Hvis jeres proces for databeskyttelsesklager stadig afhænger af hukommelsen i indbakken, uformel juridisk gennemgang eller manuel jagt på bevismateriale, er det tid til at operationalisere den.

Clarysec kan hjælpe jer med at etablere en tilsynsklar arbejdsgang for databeskyttelsesklager og anmodninger fra tilsynsmyndigheder med:

Start med ét scenarie: en klage, der er sendt i kopi til tilsynsmyndigheden. Kør den gennem jeres nuværende proces. Hvis I ikke kan producere en komplet bevispakke inden for 48 timer, giver Clarysecs værktøjssæt jer strukturen til at lukke hullet, før tilsynsmyndigheden spørger.

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article