Digital signering av dataskyddsombud

Hur du utser ett dataskyddsombud: guide för beslutsfattare

Utse ett dataskyddsombud genom en dokumenterad behovsbedömning, ett beslut om intern eller extern lösning, kontroll av kompetens och intressekonflikter, formell utnämning och anmälan till Integritetsskyddsmyndigheten (IMY). Det är hela processen i korthet. Varje steg kräver dokumentation som IMY kan granska vid tillsyn.

Tre typer av organisationer måste alltid utse ett dataskyddsombud (DSO) enligt GDPR artikel 37:

  • Myndigheter och offentliga organ (med undantag för domstolar i rättskipande verksamhet).
  • Organisationer vars kärnverksamhet innebär regelbunden och systematisk övervakning av registrerade i stor omfattning — exempelvis ett telebolag som analyserar kundtrafikdata eller en app som kontinuerligt spårar användarnas position.
  • Organisationer som i stor omfattning behandlar känsliga personuppgifter (hälsodata, genetiska uppgifter, etniskt ursprung m.fl.) eller uppgifter om lagöverträdelser.

Om din organisation faller utanför dessa kategorier är utnämning frivillig, men om du väljer att utse ett ombud gäller exakt samma krav på oberoende, kompetens och anmälan. Dokumentera alltid din bedömning, oavsett slutsats. Saknar du intern kapacitet eller oberoende, är en extern DSO-lösning som Evertrusts ofta det snabbaste och mest hållbara alternativet.


Viktiga insikter

Att utse ett dataskyddsombud kräver en dokumenterad behovsbedömning, kontroll av kompetens och intressekonflikter, ett skriftligt uppdragsbrev och en anmälan till IMY.

Punkt Detaljer
Skyldighet enligt artikel 37.1 Myndigheter, organisationer med storskalig systematisk övervakning och storskalig känslig databehandling måste utse DSO.
Dokumentera alltid Behovsbedömningen ska vara skriftlig och daterad oavsett om skyldigheten gäller eller inte.
Oberoende är strukturellt DSO får inte kombineras med roller som VD, IT-chef eller HR-chef; direkt rapporteringsväg till ledningen krävs.
Frivillig utnämning, samma krav Väljer ni att utse ett ombud utan lagkrav gäller identiska krav på kompetens, oberoende och anmälan.
Evertrust som extern DSO Evertrust erbjuder extern dataskyddsombud med startanalys, löpande rådgivning och dokumentationsstöd.

Innehållsförteckning

Behöver ni utse ett dataskyddsombud?

Svaret beror på tre kriterier i artikel 37.1, men de juridiska begreppen är inte alltid självklara i praktiken.

Vad räknas som kärnverksamhet?

“Kärnverksamhet” är de centrala aktiviteter som definierar vad organisationen faktiskt gör, inte stödprocesser som lönehantering eller IT-drift. En privatklinik behandlar hälsodata som kärnverksamhet. Ett bevakningsbolag övervakar som kärnverksamhet. Att ett advokatkontor hanterar klientuppgifter är däremot en stödprocess, inte kärnverksamheten i sig.

Vad innebär “regelbunden och systematisk övervakning”?

EDPB:s vägledning klargör att begreppet täcker all form av spårning och profilering, oavsett om det sker online eller offline. Konkreta exempel:

  • Kameraövervakning i ett köpcentrum som löpande registrerar besökares rörelsemönster.
  • En mobilapp som kontinuerligt samlar in geolokalisering för att leverera tjänsten.
  • En webbanalystjänst som behandlar beteendedata för hundratals kundföretag.

Det tredje exemplet är viktigt: ett personuppgiftsbiträde kan vara skyldigt att utse ett DSO även om uppdragsgivaren inte är det, eftersom biträdet självt behandlar stora mängder personuppgifter för flera kunder.

Vad räknas som “stor omfattning”?

EDPB rekommenderar att väga in antal registrerade, datavolym, geografisk spridning och behandlingens varaktighet. En enskild läkarmottagning med ett fåtal patienter behandlar känsliga uppgifter men troligen inte i “stor omfattning”. En regional vårdorganisation med tiotusentals patientjournaler gör det.

Skyldigheten att utse ett dataskyddsombud gäller offentliga organ, organisationer vars kärnverksamhet innebär regelbunden och systematisk övervakning i stor omfattning, samt organisationer som i stor omfattning behandlar känsliga personuppgifter eller uppgifter om lagöverträdelser. IMY betonar att bedömningen ska dokumenteras skriftligen.

Proffstips: Är det oklart om skyldigheten gäller? Utse ett ombud och anmäl det till IMY, eller dokumentera skriftligen varför ni bedömer att skyldigheten inte föreligger. En odokumenterad bedömning ger inget skydd vid tillsyn.

Behandlar ni uppgifter om lagöverträdelser som en del av kärnverksamheten? Då är det extra viktigt att göra en noggrann bedömning, eftersom IMY har utfärdat ett rättsligt ställningstagande specifikt om den kategorin.


Hur utser man ett dataskyddsombud steg för steg?

Processen från kartläggning till anmälan innehåller åtta steg. Hoppa inte över dokumentationen i de tidiga stegen — det är den IMY granskar.

  1. Kartlägg personuppgiftsbehandlingarna. Lista alla behandlingar och identifiera vilka som utgör kärnverksamhet. Använd er registerförteckning som utgångspunkt. Saknar ni en, börja där.

  2. Genomför och dokumentera behovsbedömningen. Analysera om artikel 37.1-kriterierna är uppfyllda. Dokumentet ska innehålla vilka behandlingar ni har granskat, vilka kriterier ni tillämpat och vilket beslut ni fattat. Spara det med datum och beslutsfattarens underskrift.

  3. Besluta om internt eller externt ombud. Väg tillgänglig kompetens, budget, oberoendebehov och kapacitet. Mer om detta val i nästa avsnitt.

  4. Kontrollera kompetens. Kandidaten ska ha dokumenterad sakkunskap om dataskyddslagstiftning och praxis. Certifieringar som CIPP/E (IAPP) eller nationella motsvarigheter är ett stöd, men praktisk erfarenhet väger minst lika tungt. Begär konkreta referensuppdrag.

  5. Kontrollera intressekonflikter. DSO får inte ha en roll som innebär att personen bestämmer ändamål och medel för behandling. VD, IT-chef, HR-chef och juridisk chef är typiska befattningar som skapar intressekonflikter. Dokumentera kontrollen.

  6. Genomför den formella utnämningen. Upprätta ett skriftligt uppdragsbrev eller avtal. Det ska reglera uppgifter, rapporteringsväg, sekretess, tidstilldelning, tillgång till information och skydd mot oskälig uppsägning. För extern leverantör: säkerställ att avtalet uttryckligen skyddar mot uppsägning som beror på att ombudet utfört sina uppgifter.

  7. Anmäl till IMY och publicera kontaktuppgifter. Använd IMY:s e-tjänst. Publicera ombudets kontaktuppgifter på er webbplats och internt så att anställda och registrerade vet vem de ska vända sig till.

  8. Säkerställ resurser och uppföljning. Avsätt tid, ge tillgång till all relevant information och säkerställ en direkt rapporteringsväg till högsta ledningen. Planera för löpande kompetensutveckling och en årlig granskning av DSO-rollen.

Hela processen från behovsbedömning till anmälan bör dokumenteras i ett sammanhållet ärende som ni kan visa upp vid tillsyn.


Internt eller externt dataskyddsombud?

Det finns inget universellt rätt svar, men valet styrs av tre faktorer: tillgänglig kompetens, behovet av oberoende och organisationens storlek.

Internt ombud

En intern person känner verksamheten, är lättillgänglig och kan snabbt sätta sig in i pågående projekt. Det är ofta ett bra val för stora organisationer med dedikerade dataskyddsfunktioner och tydliga karriärvägar för specialister.

Ett par händer justerar ett headset på kontoret

Nackdelarna är reella. Interna kandidater riskerar intressekonflikter om de har, eller tidigare haft, operativa roller. Kompetensen kan vara smalare. Och om organisationen är liten finns risken att DSO-rollen kombineras med andra uppgifter på ett sätt som urholkar oberoendet.

Externt ombud

En extern DSO ger ett starkare oberoende per definition, bredare erfarenhet från flera branscher och skalbarhet vid tillfälliga toppar. Det är ofta det bättre valet för medelstora organisationer utan dedikerad dataskyddsfunktion, eller för organisationer där lämpliga interna kandidater saknas.

Förberedelse av externt personuppgiftsbiträdesavtal – människor och teknik i samspel

Avtalet är kritiskt. Utan rätt klausuler kan oberoendet vara nominellt snarare än reellt.

Avtalskrav för extern DSO

Ett avtal med en extern leverantör måste som minimum innehålla:

  • Tydlig uppdragsbeskrivning med specificerade uppgifter och tidsåtgång.
  • Sekretessklausul som täcker all information ombudet får tillgång till.
  • Skydd mot uppsägning som beror på att ombudet utfört sina uppgifter korrekt.
  • Ansvarsfördelning och eskaleringsvägar.
  • Krav på tillgång till behandlingsregister, system och relevant personal.
  • Rapporteringsväg direkt till högsta ledningen, inte via mellanchefer.

Proffstips: Kombinera aldrig DSO-rollen med en befattning som VD, IT-chef eller HR-chef. IMY:s tillsynsgranskningar visar att detta är den vanligaste källan till bristande oberoende.


Vad kräver GDPR av dataskyddsombudet?

GDPR artiklarna 37–39 ställer tre typer av krav: på utnämningen, på uppgifterna och på ställningen.

Kompetenskrav

Ombudet ska ha sakkunskap om dataskyddslagstiftning och praxis samt förmåga att utföra sina uppgifter. Lagstiftaren anger ingen specifik utbildning, men IMY betonar att kompetensen ska stå i proportion till behandlingarnas komplexitet och känslighet. En organisation som behandlar genetiska uppgifter i stor skala behöver ett ombud med djupare specialistkompetens än ett litet kommunalt bolag.

Arbetsuppgifter enligt artikel 39

  • Informera och ge råd till organisationen och dess anställda om skyldigheter enligt GDPR.
  • Övervaka efterlevnaden, inklusive ansvarsfördelning, utbildning och internrevisioner.
  • Ge råd och övervaka konsekvensbedömningar (DPIA) när sådana krävs.
  • Samarbeta med och fungera som kontaktpunkt för IMY.
  • Fungera som kontaktpunkt för registrerade i frågor om behandling och utövande av rättigheter.

Dataskyddsombudet ska utföra sina uppgifter med beaktande av den risk som är förknippad med behandlingen, med hänsyn till behandlingens art, omfattning, sammanhang och ändamål. Artikel 39.2 GDPR.

Oberoende i praktiken

Oberoende innebär att ombudet inte kan instrueras om hur uppdraget ska utföras, inte kan avskedas eller bestraffas för att ha utfört sina uppgifter, och ska ha direkt tillgång till högsta ledningen. Det räcker inte att formellt ha en rapporteringsväg till ledningen om ombudet i praktiken filtreras via en mellanchef.

IMY:s fördjupade granskningar visar att bristande oberoende ofta uppstår när DSO kombineras med operativa chefsposter. Ombudet måste kunna granska även ledningens egna beslut utan risk för repressalier.

Organisationen måste tillhandahålla:

  • Tillräcklig tid för att utföra uppdraget (dokumentera hur många timmar per vecka eller månad).
  • Tillgång till alla behandlingar, system och relevant personal.
  • Budget för utbildning och kompetensutveckling.
  • En direkt och formell rapporteringsväg till högsta ledningen.

Resurskravet handlar inte bara om tid utan om formell befogenhet. En DSO som saknar mandat att kräva information eller eskalera till ledningen kan inte utföra sitt uppdrag, oavsett hur kompetent personen är.


Hur anmäler ni dataskyddsombudet till IMY?

Anmälan är ett formellt krav och ska göras utan onödigt dröjsmål efter utnämningen. Processen är enkel, men det finns detaljer att hålla reda på.

  1. Logga in på IMY:s e-tjänst för anmälan av dataskyddsombud på imy.se.
  2. Fyll i organisationens namn och organisationsnummer.
  3. Ange ombudets namn och kontaktuppgifter (e-postadress och telefonnummer räcker; hemadress behövs inte).
  4. Ange om ombudet är internt anställt eller extern leverantör.
  5. Om ni utser ett gemensamt ombud för en koncern: ange alla berörda organisationer och säkerställ att varje enhet är representerad i anmälan.
  6. Skicka in anmälan och spara bekräftelsen.

Proffstips: Skapa en intern rutin för uppdatering av anmälan. Vid byte av DSO ska ny anmälan göras omgående. Utse en namngiven person som ansvarar för att hålla uppgifterna aktuella.

Vad ska publiceras externt?

Enligt IMY:s riktlinjer ska ombudets kontaktuppgifter publiceras på ett sätt som gör dem lättillgängliga för registrerade. Minimikrav:

  • Kontaktuppgifter (e-post eller kontaktformulär) på er webbplats, gärna i integritetspolicyn.
  • Kontaktuppgifter tillgängliga internt för anställda.
  • Uppdatering vid byte av ombud, senast i samband med att ny anmälan görs till IMY.

Publicera inte ombudets hemadress eller personliga mobilnummer. En funktionsbrevlåda (exempelvis dso@foretaget.se) är att föredra framför en personlig e-postadress, eftersom den överlever ett personbyte utan att ni behöver uppdatera alla externa hänvisningar.


Mall: uppdragsbeskrivning och checklista för tillsättning

Uppdragsbeskrivning (sammanfattningsmall)

Nedanstående punkter utgör en minimistruktur. Anpassa efter er organisation och spara dokumentet med datum och underskrifter.

Komplettera mallen med:

  • Specificerade arbetsuppgifter och prioriteringsordning.
  • Budget för utbildning och externa konsultationer.
  • Rutin för löpande rapportering till ledningen (frekvens och format).
  • Hantering av personuppgifter som ombudet får tillgång till i uppdraget.

Checklista för tillsättning

Gå igenom punkterna i ordning och bocka av varje steg med datum och ansvarig person.

  1. Registerförteckning upprättad och aktuell.
  2. Behovsbedömning genomförd och dokumenterad (artikel 37.1-kriterierna analyserade).
  3. Beslut om intern eller extern lösning fattat och dokumenterat.
  4. Kandidat identifierad och kompetens verifierad (certifikat, erfarenhet, referensuppdrag).
  5. Intressekonflikter kontrollerade och dokumenterade.
  6. Uppdragsbrev eller avtal upprättat och undertecknat av båda parter.
  7. Rapporteringsväg till högsta ledningen formellt fastställd.
  8. Tidstilldelning och resurser dokumenterade i uppdragsbrevet.
  9. Anmälan gjord till IMY via e-tjänst; bekräftelse sparad.
  10. Kontaktuppgifter publicerade på webbplats och internt.
  11. Ansvarig person utsedd för löpande uppdatering av anmälan.
  12. Plan för kompetensutveckling och årlig granskning av DSO-rollen fastställd.

Dokumentationen från punkterna 1–8 bildar ert revisionsspår. Spara allt i ett sammanhållet ärende med versionsnummer och datum. IMY:s riktlinjer i pdf-form innehåller ytterligare detaljer om koncernlösningar och gemensamma ombud.


Evertrusts perspektiv: vad som faktiskt går fel

De vanligaste problemen vi ser är inte tekniska. De är organisatoriska.

Det vanligaste misstaget är att kombinera DSO-rollen med en operativ chefspost. En IT-chef som också är dataskyddsombud kan inte granska sina egna beslut om behandlingsändamål och medel. Det är inte en fråga om personlig integritet, utan om strukturell omöjlighet. IMY:s tillsynsgranskningar bekräftar att detta är det återkommande problemet, och det är ett problem som är lätt att undvika om man tänker på det i förväg.

Det näst vanligaste problemet är sen involvering. DSO kallas in för att godkänna ett system som redan är upphandlat och driftsatt. Vid det laget är handlingsutrymmet minimalt. GDPR kräver att ombudet involveras i ett tidigt skede av alla projekt som rör personuppgiftsbehandling, inte i slutskedet som en stämpel. En DPIA som genomförs efter att systemet är live är i praktiken värdelös som riskhanteringsverktyg.

Otillräckliga befogenheter är den tredje fallgropen. Ombudet har formellt en rapporteringsväg till VD, men i praktiken filtreras all kommunikation via en mellanchef som prioriterar bort dataskyddsfrågor. Det löser man inte med en organisationsschema-ändring. Det löser man med ett uppdragsbrev som explicit ger ombudet rätt att eskalera direkt, utan mellanhänder.

Vår rekommendation är enkel: involvera DSO i alla projekt från dag ett, ge ombudet ett skriftligt mandat att eskalera, och granska rollen formellt minst en gång per år. Om ni saknar intern kapacitet eller om oberoendet är svårt att säkerställa internt, är en extern lösning ofta snabbare att implementera och lättare att försvara vid tillsyn.


Evertrust som extern dataskyddsombud

Att tillsätta ett dataskyddsombud internt kräver rätt person, rätt mandat och rätt tid. Saknas något av dessa tre är en extern lösning inte ett kompromissalternativ, utan ofta det starkare valet.

Evertrust

Evertrust tar på sig rollen som extern dataskyddsombud för organisationer som behöver ett oberoende, erfaret ombud utan att bygga upp en intern funktion från grunden. Ett typiskt uppdrag börjar med en startanalys av era behandlingar och befintlig dokumentation, följt av löpande rådgivning, stöd vid DPIA, anmälan till IMY och dokumentationsarbete. Utöver DSO-rollen erbjuder Evertrust behovsbedömningar, uppdragsmallar, GDPR-utbildningar och compliance-program. Konsekvenserna av bristande efterlevnad är konkreta, som Vattenfalls böter på 900 000 euro för bristande transparens visar.

Kontakta Evertrust via Evertrust för att diskutera er situation och få ett förslag på hur ett externt DSO-uppdrag kan se ut för just er organisation.


Källor

Börja med IMY:s egna sidor om ni är osäkra på om skyldigheten gäller. Gå sedan till EDPB:s vägledning för tolkning av begrepp som “stor omfattning”. GDPR-texten är referensen för de exakta juridiska kraven.

This article is general information, not a substitute for advice from a qualified lawyer. Consult a qualified legal professional about your own circumstances before acting on anything here.

Rekommendation

Rulla till toppen

You are currently viewing a placeholder content from HubSpot. To access the actual content, click the button below. Please note that doing so will share data with third-party providers.

More Information

You are currently viewing a placeholder content from HubSpot. To access the actual content, click the button below. Please note that doing so will share data with third-party providers.

More Information

You are currently viewing a placeholder content from HubSpot. To access the actual content, click the button below. Please note that doing so will share data with third-party providers.

More Information