Ett dataskyddsombud måste ha tillräcklig sakkunskap i dataskyddslagstiftning, verksamhetsförståelse och förmåga att omsätta juridik i praktisk riskhantering. Det är inte en roll för en generalist med god vilja. Organisationen behöver en person som kan läsa en molnleverantörs avtalsvillkor, bedöma en DPIA och förklara konsekvenserna för styrelsen, allt inom samma uppdrag.
Kärnkompetenserna att ta med i kravprofilen:
- Juridisk sakkunskap om GDPR, nationell dataskyddslagstiftning och relevanta sektorsregler
- Verksamhetsförståelse om hur personuppgifter faktiskt behandlas i organisationen
- Teknisk säkerhetsförståelse inom informationssäkerhet, pseudonymisering och incidenthantering
- Operativ erfarenhet av DPIA, registerförteckning och tillsynskontakter
- Kommunikationsförmåga att göra juridik begriplig för tekniker, ledning och registrerade
- Oberoende och integritet att ge råd utan att låta sig styras av affärsintressen
Viktiga insikter
Ett effektivt dataskyddsombud kräver juridisk sakkunskap, teknisk förståelse och operativ erfarenhet, skalat efter organisationens riskprofil och säkrat med rätt organisatoriska förutsättningar.
| Punkt | Detaljer |
|---|---|
| Juridisk och teknisk kombination | Efterfråga både GDPR-kunskap och teknisk grundförståelse för informationssäkerhet, inte enbart juridik. |
| Skala efter riskprofil | Hög riskprofil (hälsodata, myndighet, systematisk övervakning) kräver djupare kompetens och dedikerad tid. |
| Resurser är ett lagkrav | Vart fjärde DPO saknar avsatt tid; specificera tid, budget och rapporteringsväg i uppdragsavtalet. |
| Operativ erfarenhet avgör | Be om konkreta arbetsprov: DPIA, incidentprotokoll eller behandlingsregister vid intervjun. |
| Evertrust som extern DPO | Evertrust erbjuder extern DPO, interimslösningar och DPIA-stöd anpassat efter organisationens riskprofil. |
Innehållsförteckning
- Vad kräver GDPR (artikel 37–39) av ett dataskyddsombud?
- Vilken formell juridisk kompetens bör du efterfråga?
- Vilken teknisk kompetens behöver ett dataskyddsombud?
- Hur ser operativ erfarenhet ut i praktiken?
- Vilka personliga egenskaper är avgörande för rollen?
- Hur ska organisatorisk placering och oberoende säkras?
- Hur bör kompetenskraven skalas efter organisationens riskprofil?
- Vilka utbildningar och certifieringar är relevanta?
- Praktisk checklista för rekrytering och upphandling av dataskyddsombud
- Vilka misstag bör du undvika vid val av dataskyddsombud?
- Varför kombinerad juridisk och säkerhetskompetens efterfrågas allt mer
- Evertrust hjälper dig att säkra rätt DPO-kompetens
- Källor
Vad kräver GDPR (artikel 37–39) av ett dataskyddsombud?
GDPR artikel 37–39 ger tre bindande krav: rätt person ska utses, personen ska ha rätt kompetens och personen ska kunna arbeta självständigt. IMY bekräftar att utnämningen ska grundas på yrkesmässiga kvalifikationer och sakkunskap om dataskyddslagstiftning samt förmågan att fullgöra artikel 39-uppgifterna.
Artikel 39 listar uppgifterna konkret: informera och ge råd till organisationen och dess personal, övervaka efterlevnaden av GDPR och nationell rätt, ge råd om konsekvensbedömningar (DPIA), fungera som kontaktpunkt för registrerade och samarbeta med tillsynsmyndigheten. EU-kommissionen sammanfattar dessa uppgifter som en kombination av rådgivning, tillsyn och kommunikation, inte enbart juridisk granskning.
Kravet på oberoende är lika bindande som kompetenskravet. Dataskyddsombudet får inte ta emot instruktioner om hur uppgifterna ska utföras, ska rapportera direkt till högsta ledningsnivå och ska inte ha en roll som skapar intressekonflikt. I praktiken innebär det att en IT-chef, chefsjurist eller HR-direktör sällan kan vara dataskyddsombud i samma organisation.
Det är den meningen som avgör hur ni sätter ribban. En kommunal socialförvaltning som behandlar känsliga uppgifter om barn behöver en annan kompetensnivå än ett litet marknadsföringsbolag med en e-postlista.
Vilken formell juridisk kompetens bör du efterfråga?
Juridisk sakkunskap är kärnan, men “juridik” är ett brett begrepp. Konkret bör kravprofilen specificera:
- Djupgående kunskap om GDPR och nationell dataskyddslagstiftning, inklusive IMY:s vägledningar och EDPB:s riktlinjer
- Förståelse för sektorsspecifik reglering: patientdatalagen, offentlighets- och sekretesslagen eller finansiell reglering beroende på verksamhet
- Erfarenhet av rättslig analys, avtalsgranskning och myndighetskontakt på svenska
- Förmåga att skriva tydliga rättsliga bedömningar och policydokument
Akademisk juridisk bakgrund ger en stark analytisk grund, men praktisk erfarenhet väger ofta lika tungt. En person som arbetat tre år med GDPR-implementering i en komplex organisation kan ha bättre operativ förmåga än en nyexaminerad jurist, även om den formella utbildningen saknas. Det viktiga är att kandidaten kan visa konkreta exempel på rättslig tillämpning, inte bara teoretisk kunskap.
Språklig precision på svenska är inte ett trivialt krav. Dataskyddsombudet skriver rättsliga bedömningar, kommunicerar med IMY och utbildar personal. Otydlig svenska i ett tillsynsärende kan skada organisationens trovärdighet.
Proffstips: Testa juridisk erfarenhet med casebaserade intervjufrågor. Ge kandidaten ett verkligt scenario, till exempel ett molnleverantörsavtal med oklara dataöverföringsklausuler, och be dem identifiera riskerna och föreslå åtgärder. Svaret avslöjar mer än ett CV.
Vilken teknisk kompetens behöver ett dataskyddsombud?
Dataskyddsombudet behöver inte vara systemutvecklare, men måste förstå tillräckligt om teknik för att ställa rätt frågor och bedöma om svaren är trovärdiga. Utan teknisk förståelse kan ombudet inte granska en DPIA för ett nytt IT-system, bedöma om en incident kräver anmälan till IMY eller utvärdera om pseudonymisering faktiskt minskar risken.
Väsentliga tekniska områden att efterfråga:
- Grundläggande informationssäkerhet: åtkomstkontroller, loggning, kryptering i vila och transit
- Pseudonymisering och anonymisering i praktiken, inte bara som begrepp
- Nätverks- och systemarkitektur på översiktsnivå, tillräckligt för att förstå dataflöden
- Incidenthantering: klassificering, eskalering och anmälningsprocesser
- Molntjänster och tredjepartsavtal, inklusive standardavtalsklausuler för internationella överföringar
Samarbetet med CISO och IT-avdelningen är kritiskt. Dataskyddsombudet ska inte dubblera IT-säkerhetsarbetet, men måste kunna granska det. I praktiken innebär det att ombudet vet vilka frågor som ska ställas vid ett nytt systemköp, förstår svaren och kan avgöra när ett specialistutlåtande behövs. Exempelscenarier där teknisk kompetens är avgörande: ett stort molnleverantörsavtal med dataöverföring utanför EU, systematisk övervakning av anställda eller en plattform som behandlar biometriska uppgifter.
Hur ser operativ erfarenhet ut i praktiken?
Juridisk och teknisk kunskap räcker inte om kandidaten aldrig genomfört en DPIA eller hanterat en incident. Operativ erfarenhet är det som skiljer en person som kan rollen från en som förstår den.
Steg i en DPIA-process dataskyddsombudet bör behärska:
- Identifiera om en behandling kräver DPIA (hög risk, systematisk övervakning, känsliga uppgifter)
- Beskriva behandlingen och dess syfte
- Bedöma nödvändighet och proportionalitet
- Identifiera och värdera risker för de registrerade
- Föreslå och dokumentera riskminskande åtgärder
- Konsultera IMY vid kvarstående hög risk
Steg i incidenthantering:
- Identifiera och klassificera incidenten inom organisationen
- Bedöma sannolikhet och allvar för de registrerade
- Besluta om anmälan till IMY krävs (inom 72 timmar)
- Bedöma om de registrerade ska underrättas
- Dokumentera hela händelseförloppet och åtgärderna
Utöver DPIA och incidenthantering bör kandidaten ha erfarenhet av att föra och granska register över behandlingar, delta i interna revisioner och hantera begäran om registerutdrag. Be om konkreta arbetsprov vid intervjun: en anonymiserad DPIA, ett incidentprotokoll eller ett utdrag ur ett behandlingsregister. Det ger en snabb bild av faktisk förmåga.
Vilka personliga egenskaper är avgörande för rollen?
Dataskyddsombudet har sällan formell beslutsmakt. Rollen bygger på förmågan att påverka utan att kunna beordra, vilket ställer höga krav på personliga egenskaper.
Kärnegenskaper att efterfråga och testa:
- Integritet och mod att ge obekväma råd till ledningen utan att mjukna under press
- Pedagogisk förmåga att förklara GDPR för en ekonomiavdelning som aldrig hört ordet pseudonymisering
- Skriftlig tydlighet i rättsliga bedömningar, policydokument och kommunikation med IMY
- Förhandlingsförmåga vid avtalsgranskning med leverantörer som vill minimera sina åtaganden
- Konfliktlösning när verksamhetens önskemål krockar med dataskyddskraven
Exempelfrågor att använda i intervjun: “Berätta om ett tillfälle då du gav ett råd som ledningen inte ville höra. Vad hände?” eller “Hur förklarar du kravet på dataminimering för en säljchef som vill samla in så mycket kunddata som möjligt?” Svaren avslöjar både kommunikativ förmåga och integritet.
Hur ska organisatorisk placering och oberoende säkras?
Dataskyddsombudet måste rapportera direkt till högsta ledningsnivå, styrelse eller VD, inte till en mellanchef. Det är ett lagkrav, inte en rekommendation. Utan den rapporteringsvägen kan ombudet inte utöva sitt oberoende i praktiken.
Praktiska krav att säkra i uppdragsavtal eller anställningskontrakt:
- Direkt rapporteringsväg till VD eller styrelse
- Inga instruktioner om hur uppgifterna ska utföras
- Tillgång till all relevant information och alla system
- Tillräcklig tid avsatt för uppdraget
- Budget för fortbildning och externa resurser vid behov
Hur mycket tid som behövs varierar kraftigt. En liten organisation med begränsad behandling kan klara sig med ett externt ombud på deltid. En myndighet eller ett hälsobolag med känsliga uppgifter behöver ett ombud med dedikerad tid, ofta på heltid eller nära det.
IMY:s rapport om dataskyddsarbetet i praktiken visar att vart fjärde dataskyddsombud saknar särskilt avsatt tid för uppdraget, att ungefär hälften anser att tiden räcker och att sju av tio uppger att de får tillräcklig utbildning. Det är en tydlig signal om att resursfrågan ofta hanteras för slarvigt vid rekrytering och upphandling.
| Resursfråga | Vanliga problem |
|---|---|
| Saknar särskilt avsatt tid | En betydande andel DPO:er uppger att de saknar särskild tid för uppdraget |
| Anser att tiden inte räcker | Många anser att den avsatta tiden är otillräcklig |
| Anser sig få otillräcklig utbildning | En del uppger att de inte får tillräcklig utbildning |

Hur bör kompetenskraven skalas efter organisationens riskprofil?
Riktlinjerna från Artikel 29-gruppen är tydliga: kompetenskraven ska kalibreras efter organisationens riskprofil. Mer känslig och komplex behandling kräver högre juridisk och teknisk sakkunskap. Att inte anpassa kompetensprofilen efter behandlingens komplexitet är en återkommande orsak till bristande efterlevnad vid IMY-tillsyn.
| Risknivå | Typisk verksamhet | Minimikrav på kompetens |
|---|---|---|
| Låg | Litet tjänsteföretag, begränsad behandling | Grundläggande GDPR-kunskap, operativ erfarenhet av register och incidenter, deltidsuppdrag möjligt |
| Medel | Medelstort företag, HR-data, kundregister | Bred juridisk kunskap, DPIA-erfarenhet, teknisk grundförståelse, dedikerad tid |
| Hög | Myndighet, hälsodata, systematisk övervakning, biometri | Djupgående juridisk och teknisk kompetens, erfarenhet av tillsynskontakter, heltid eller nära det |
Tre tillämpningsexempel som illustrerar skillnaderna:
En kommunal socialförvaltning behandlar känsliga uppgifter om barn och familjer under offentlighets- och sekretesslagen. Ombudet måste behärska både GDPR och sekretesslagstiftning, ha erfarenhet av myndighetsutövning och kunna hantera IMY-tillsyn.
En e-hälsoplattform med patientdata kombinerar patientdatalagen med GDPR, kräver teknisk förståelse för medicinska system och behöver ett ombud som kan bedöma DPIA för AI-baserade diagnostikverktyg.
En marknadsplattform med systematisk beteendeövervakning behöver ett ombud som förstår cookiereglering, profilering och internationella dataöverföringar, ofta med stark teknisk profil.
Proffstips: Ange risknivå explicit i jobbannonsen eller upphandlingsunderlaget. Skriv vilka typer av behandlingar som förekommer, om känsliga uppgifter behandlas och om verksamheten är föremål för sektorsspecifik reglering. Det filtrerar bort kandidater med fel erfarenhetsnivå redan i ansökningsskedet.
Vilka utbildningar och certifieringar är relevanta?
Det finns inget formellt krav på specifik certifiering i GDPR. Organisationsnytta kommer oftast från kombinationen praktisk riskbaserad erfarenhet och teknisk förståelse, snarare än en enskild examen. Ändå signalerar certifieringar att kandidaten aktivt håller sig uppdaterad.
Vanliga certifieringar och utbildningar som förekommer i kravprofiler:
- CIPP/E (Certified Information Privacy Professional/Europe) från IAPP, bred juridisk täckning av europeisk dataskyddsrätt
- CIPM (Certified Information Privacy Manager) från IAPP, fokus på operativ implementering
- CIPT (Certified Information Privacy Technologist) från IAPP, teknisk profil
- ISO 27001 Lead Implementer eller Auditor, relevant för informationssäkerhetsaspekten
- Utbildningar från IMY, EDPB eller ackrediterade svenska utbildningsleverantörer
EDPB betonar att dataskyddsombudet ska ha tillräcklig sakkunskap och resurser för praktisk efterlevnad, och att organisationen ansvarar för att ge tid och resurser för kompetensutveckling. Det innebär att fortbildning inte är frivillig, det är ett organisatoriskt ansvar att säkra i uppdragsavtalet.
Rekommendera att uppdragsavtalet eller anställningskontraktet specificerar ett antal utbildningsdagar per år och att ombudet ska delta i relevanta branschforum och följa IMY:s och EDPB:s löpande vägledningar.
Praktisk checklista för rekrytering och upphandling av dataskyddsombud
Minimikrav att ta med i jobbannonsen eller upphandlingsunderlaget:
- Dokumenterad kunskap om GDPR och nationell dataskyddslagstiftning
- Erfarenhet av att genomföra DPIA
- Erfarenhet av incidenthantering och anmälan till tillsynsmyndighet
- Förmåga att föra och granska register över behandlingar
- Teknisk grundförståelse för informationssäkerhet
- Flytande svenska i tal och skrift
- Inga intressekonflikter med den aktuella rollen
Önskvärda tilläggskompetenser:
- Sektorsspecifik erfarenhet (hälsa, offentlig sektor, finans)
- Certifiering (CIPP/E, CIPM eller likvärdig)
- Erfarenhet av tillsynsärenden och IMY-kontakter
- Kunskap om AI-reglering och NIS2
Beteendebaserade intervjufrågor:
- Beskriv en DPIA du genomfört. Vilka risker identifierade du och hur hanterades de?
- Hur hanterade du en personuppgiftsincident som krävde anmälan till tillsynsmyndigheten?
- Berätta om ett tillfälle då du gav ett råd som ledningen inte ville följa. Vad hände?
- Hur förklarar du kravet på dataminimering för en verksamhetschef som vill samla in mer data?
- Hur håller du dig uppdaterad om förändringar i dataskyddslagstiftningen?
Pensionsmyndigheten listar i sina offentliga platsannonser erfarenhet av incidenthantering, DPIA och registerutdrag som centrala krav för DPO-roller i offentlig sektor. Det ger en bra referenspunkt för vad myndigheter faktiskt efterfrågar.
Vilka misstag bör du undvika vid val av dataskyddsombud?
De vanligaste misstagen handlar inte om att välja fel person utan om att ställa fel krav från början.
- Underbemanning: att utse ett ombud utan avsatt tid är ett formellt krav som inte uppfylls. Ombudet kan inte utföra sina uppgifter på marginalen av en annan heltidstjänst.
- Fel organisatorisk placering: ett ombud som rapporterar till IT-chefen eller HR-direktören saknar det oberoende som GDPR kräver.
- För smalt fokus: en kandidat med enbart juridisk bakgrund och ingen teknisk förståelse klarar inte DPIA för komplexa IT-system. Omvänt klarar en IT-säkerhetsspecialist utan juridisk kunskap inte rättslig analys eller myndighetskontakt.
- Otydliga rapporteringsvägar: om det inte framgår i uppdragsavtalet vem ombudet rapporterar till och hur eskalering sker, uppstår konflikter när ombudet ger obekväma råd.
Rödflaggor i CV och intervju: avsaknad av konkreta exempel på DPIA eller incidenthantering, vaga svar om hur de hanterat konflikter med ledningen, ingen dokumenterad fortbildning de senaste två åren, eller en roll som skapar uppenbar intressekonflikt i den aktuella organisationen.
Förebygg problemen i kontraktet. Specificera rapporteringsväg, avsatt tid, tillgång till information och budget för fortbildning. Ett välskrivet uppdragsavtal är billigare än ett tillsynsärende hos IMY. Se också Vattenfalls böter på 900 000 euro som ett konkret exempel på vad bristande efterlevnad kan kosta.
Varför kombinerad juridisk och säkerhetskompetens efterfrågas allt mer
Rollen som dataskyddsombud har förändrats sedan GDPR trädde i kraft 2018. De organisationer som hanterar efterlevnaden bäst är de som slutat se DPO-rollen som en juridisk funktion och börjat se den som en brygga mellan juridik, teknik och verksamhet.

Skälet är enkelt: de svåraste efterlevnadsproblemen uppstår i gränslandet. En DPIA för ett AI-system kräver att ombudet förstår hur modellen tränas och vilka data den använder, inte bara vilka artiklar i GDPR som är tillämpliga. En incident i en molnmiljö kräver att ombudet kan läsa en logg och förstå vad som faktiskt inträffat, inte bara fylla i anmälningsblanketten.
Hybridprofilen, en person med djupgående juridisk kunskap och tillräcklig teknisk förståelse för att samarbeta med CISO på lika villkor, ger bättre DPIA, snabbare incidenthantering och mer trovärdiga råd till ledningen. Det är inte en trend som passar alla organisationer, men för verksamheter med hög riskprofil är det den profil som ger mest praktisk nytta.
Prioritera skalbar kompetens i kravspecifikationen. En kandidat som kan växa med organisationens behandlingsverksamhet är mer värd än en som exakt matchar dagens behov men saknar förmåga att hantera morgondagens.
Evertrust hjälper dig att säkra rätt DPO-kompetens
Att hitta rätt dataskyddsombud tar tid, och att ställa fel krav i upphandlingen kostar mer. Evertrust erbjuder externa DPO-tjänster, interimslösningar och DPIA-stöd för organisationer som behöver kompetens direkt utan att rekrytera.

Ett typiskt uppdrag inkluderar löpande rådgivning, granskning av behandlingsregister, stöd vid incidenthantering och kontakt med IMY vid behov. Evertrust levererar också mallar, utbildningar och compliance-program anpassade efter organisationens riskprofil, oavsett om det gäller en myndighet, ett hälsobolag eller ett medelstort företag med komplexa dataflöden. Plattformen Trustview stöder dessutom löpande regelefterlevnad enligt GDPR, ISO 27000, NIS2 och DORA.
Behöver du en extern DPO, stöd inför en upphandling eller hjälp att sätta rätt kravprofil? Kontakta Evertrust för att diskutera vilket stöd som passar din organisation.
Källor
Primära källor att konsultera vid kravspecifikation och upphandling:
- Om dataskyddsombud i dataskyddsförordningen | IMY
- What are responsibilities of the data protection officer (DPO) | European Commission
- Dataskyddsombud | Data protection guide for small business
Använd dessa källor direkt i kravspecifikationen och upphandlingsunderlaget för att förankra kompetenskraven i bindande rättskällor och myndighetsvägledning.
This article is general information, not a substitute for advice from a qualified lawyer. Consult a qualified legal professional about your own circumstances before acting on anything here.
