Händer som kopplar in nätverkskablar i ett serverrum

Internt eller externt dataskyddsombud: beslutsmodell för dig som ska välja

Välj internt dataskyddsombud när organisationen redan har stabil juridisk eller teknisk kompetens, tillräckliga resurser och en befattning som kan avsättas utan intressekonflikt. Välj externt när ni behöver dokumenterat oberoende, specialistkompetens inom GDPR och informationssäkerhet, eller avtalad kontinuitet som inte störs av personalomsättning. Det juridiska ansvaret för GDPR-efterlevnad ligger alltid hos den personuppgiftsansvarige, oavsett vilket val ni gör.

De fyra avgörande faktorerna är:

  • Oberoende: Kan rollen utövas utan intressekonflikt med andra arbetsuppgifter?
  • Kompetens: Finns djup juridisk och teknisk GDPR-kompetens internt, eller behöver den köpas in?
  • Kontinuitet: Vad händer med rollen vid sjukdom, föräldraledighet eller personalavgång?
  • Kostnad: Vad är den totala ägandekostnaden, inklusive utbildning, tid och back-up?

Typiska organisationsprofiler:

  • Välj internt om ni är en stor organisation med dedikerad juridik- eller compliancefunktion, hög verksamhetskunskap som är svår att överföra, och resurser för löpande kompetensutveckling.
  • Välj externt om ni är en medelsstor organisation utan intern GDPR-specialist, om ni hanterar känsliga uppgifter i stor skala, eller om ni nyligen fått krav på att utse ett dataskyddsombud (DPO) och behöver snabb uppstart.
  • Välj en hybrid om ni har en intern koordinator men behöver extern expertis för DPIA, incidenthantering och IMY-kontakter.

Viktiga insikter

Valet mellan internt och externt dataskyddsombud avgörs av oberoende, kompetensdjup och kontinuitet, inte av kostnad ensam, och det juridiska ansvaret för GDPR-efterlevnad ligger alltid kvar hos den personuppgiftsansvarige.

Punkt Detaljer
Juridiskt ansvar DPO ansvarar inte för GDPR-efterlevnad; ansvaret ligger alltid hos den personuppgiftsansvarige.
Obligatorisk DPO Artikel 37 kräver DPO för myndigheter, storskalig systematisk övervakning och storskalig känslig databehandling.
Beslutsmodell Poängsätt oberoende, kompetens, kontinuitet och kostnad; totalpoäng 8 eller mer talar för extern lösning.
Avtalskrav SLA, jävsklausuler, ansvarsförsäkring och namngiven back-up är minimikrav vid extern DPO.
Evertrust Evertrust levererar extern DPO på retainer med DPIA-stöd, incidenthantering och IMY-kontakter inom tydliga SLA.

Innehållsförteckning

Vad är ett dataskyddsombud och vad kräver rollen?

Ett dataskyddsombud, ofta förkortat DPO efter den engelska termen Data Protection Officer, är en funktion som regleras i GDPR artiklarna 37–39. Rollen är inte ett juridiskt ombud i traditionell mening utan en oberoende kontrollfunktion med fyra kärnuppgifter:

  • Övervaka att organisationen följer GDPR och andra dataskyddsregler
  • Ge råd till ledning och medarbetare om dataskyddsskyldigheter
  • Stödja och granska konsekvensbedömningar (DPIA) vid riskfyllda behandlingar
  • Vara kontaktpunkt mot Integritetsskyddsmyndigheten (IMY) och mot registrerade

Det här citatet rymmer en praktisk konsekvens som ofta underskattas: rollen kräver tid, mandat och resurser. En intern DPO som saknar dessa tre saker uppfyller inte kraven, oavsett hur kompetent personen är. En extern DPO som inte ges tillgång till ledningen och rätt information är lika tandlös. De grundläggande principerna i GDPR artikel 5, bland annat ansvarsskyldighet och dokumentationskrav, är centrala för DPO:ns löpande arbete med DPIA och styrning.


När är det obligatoriskt att utse ett dataskyddsombud?

Artikel 37 i GDPR ställer upp tre situationer där utnämning är obligatorisk:

  • Offentliga myndigheter och organ, med undantag för domstolar i deras dömande verksamhet
  • Systematisk och storskalig övervakning av registrerade som kärnverksamhet, exempelvis ett HR-system som kontinuerligt profilerar anställda eller en plattform som spårar användarbeteende i stor skala
  • Storskalig behandling av känsliga uppgifter enligt artikel 9 eller uppgifter om fällande domar och brott, till exempel patientdata i en region eller genetiska uppgifter hos ett bioteknikföretag

Det innebär att en koncern kan samla DPO-funktionen, men tillgängligheten måste vara reell, inte bara formell. Kontaktuppgifterna ska publiceras och anmälas till IMY.

För organisationer utanför dessa tre kategorier är DPO frivilligt. Men frivillighet innebär inte ansvarsfrihet: EDPB betonar att även små och medelstora företag som verkar inom EES måste följa GDPR:s grundprinciper. Om ni väljer att utse ett frivilligt DPO måste rollen ändå uppfylla artiklarnas krav i praktiken, annars riskerar ni att skapa ett sken av efterlevnad utan substans. Ett exempel på konsekvenserna av bristande transparens är Vattenfalls böter på 900 000 euro, ett fall som illustrerar att tillsynsmyndigheter granskar substansen, inte bara strukturen.


Internt eller externt dataskyddsombud: jämförelse över kärndimensioner

Dimension Internt DPO Externt DPO
Oberoende / intressekonflikt Risk om personen har andra roller (HR-chef, IT-chef, marknadschef). Kräver aktiv hantering. Strukturellt oberoende via avtal och jävsklausuler. Lättare att dokumentera mot IMY.
Kompetensdjup Hög verksamhetskunskap. Juridisk och teknisk GDPR-kompetens måste byggas och underhållas internt. Bred specialistkompetens från parallella uppdrag. Uppdaterad om praxis och tillsynsbeslut.
Tillgänglighet & kontinuitet Sårbar vid sjukdom, föräldraledighet och personalavgång. Back-up kräver separat planering. Avtalad tillgänglighet och inbyggd back-up. Kontinuitet är en del av tjänsten.
Kostnadsmodell Fast lönekostnad plus utbildning, certifiering och tid. Ofta underskattat i TCO-kalkylen. Timpris, månadsretainer eller paketlösning. Kostnaden är synlig och jämförbar.
Scope / ansvarsområde Kan vara djupt integrerad i verksamheten. Risk för scope creep om rollen inte är tydligt avgränsad. Definierat i avtal. Tydliga leverabler och eskaleringsvägar.
Kontraktsvillkor & SLA Regleras av anställningsavtal och intern policy. Svårare att ställa krav på leverans. SLA, sekretessavtal, ansvarsförsäkring och jävsklausuler kan avtalas explicit.

Vanliga risker och fördelar:

  • Internt, fördel: Djup verksamhetsförståelse och snabb tillgång till interna system och processer
  • Internt, risk: Dolda befattningskonflikter, för lite avsatt tid, bristande ledningsstöd och sårbar kontinuitet vid personalrörlighet
  • Externt, fördel: Dokumenterat oberoende, specialistkompetens och avtalad kontinuitet med back-up
  • Externt, risk: Lägre verksamhetskunskap initialt, kräver tydligt mandat och informationsflöde från ledningen för att fungera

Hur väljer du rätt lösning: en stegvis beslutsmodell

Steg 1: Kartlägg behandlingsaktiviteter och rättslig skyldighet

Lista era behandlingsaktiviteter och bedöm om någon av artikel 37:s tre kriterier träffar er. Om ja är DPO obligatoriskt. Om nej, bedöm om er behandling av känsliga uppgifter eller systematisk profilering ändå motiverar ett frivilligt DPO.

Steg 2: Bedöm intern kompetens och tillgänglighet

Inventera om det finns en person internt som kan avsätta minst 20 % av sin arbetstid, har eller kan förvärva GDPR-certifiering (exempelvis CIPP/E eller CIPM från IAPP), och saknar befattningskonflikter med roller som bestämmer ändamål och medel för behandling.

Steg 3: Simulera total ägandekostnad

Räkna in lön, utbildning, certifiering, tid för IMY-kontakter och DPIA-arbete, samt kostnaden för back-up vid frånvaro. Jämför med en extern retainermodell. Extern DPO är ofta billigare för organisationer med färre än 200 anställda.

Steg 4: Poängsätt och sätt ett tröskelvärde

Poängsätt de fyra dimensionerna på en skala 1–3 (1 = internt klarar det, 3 = externt behövs):

Dimension Poäng 1 Poäng 2 Poäng 3
Oberoende Ingen konflikt möjlig Viss risk, hanteras Tydlig konflikt
Kompetens Intern expert finns Delvis kompetens Saknas helt
Kontinuitet Back-up finns Osäker Ingen plan
Kostnad Internt billigare Likvärdigt Externt billigare

Illustration som jämför poäng mellan olika DPO-beslutsmodeller

Totalpoäng 8 eller mer talar starkt för extern lösning. Poäng 4–7 motiverar en hybridmodell. Under 4 kan intern lösning fungera om mandatet är tydligt.

Proffstips: Presentera poängsättningen i ledningsgruppen och låt varje dimension diskuteras separat. Det synliggör oenighet om risknivå och skapar förankring för beslutet. Vid poäng nära tröskelvärdet rekommenderas en extern granskning av er nulägesanalys innan beslut fattas.


Vad ska avtalet med en extern DPO innehålla?

Kontraktsvillkoren är det som avgör om en extern lösning faktiskt levererar oberoende och kvalitet, eller bara ser bra ut på pappret. IMY framhåller att DPO måste ha resurser och oberoende för att kunna fullgöra sitt uppdrag, och det måste speglas i avtalet.

Checklista för kontraktsklausuler:

  • Sekretessavtal som täcker all information DPO får tillgång till
  • Ansvarsförsäkring hos leverantören med tydlig täckning för rådgivningsfel
  • Tillgänglighetsgaranti: svarstid vid incident (rekommenderat: 4 timmar under kontorstid)
  • Eskaleringsvägar och namngiven back-up vid frånvaro
  • Jävsklausul som förbjuder leverantören att ha uppdrag hos direkt konkurrerande verksamhet
  • Krav på underleverantörer: samma sekretess- och kompetensnivå
  • Exitklausul med rimlig överlämningsperiod (minst 60 dagar)

Kostnadsmodeller och när de passar:

  • Timpris passar för organisationer med oregelbundet behov och låg behandlingsvolym
  • Månadsretainer passar bäst för de flesta medelstora organisationer: förutsägbar kostnad och avtalad tillgänglighet
  • Paketlösning (exempelvis onboarding plus löpande stöd) passar vid uppstart eller när en ny skyldighet träder in

SLA bör också specificera deltagande i ledningsmöten minst kvartalsvis, löpande rapportering om efterlevnadsstatus och stöd vid DPIA för nya behandlingar.


Onboarding: vad ska levereras de första 90 dagarna?

De första 90 dagarna sätter tonen för hela DPO-funktionens trovärdighet. Oavsett om rollen är intern eller extern gäller samma leverabler, men tempot och metodiken skiljer sig.

Prioriterade leverabler:

  1. Nulägesanalys mot GDPR:s krav (GAP-analys)
  2. Uppdaterat eller nytt register över behandlingsaktiviteter
  3. Prioriteringslista för DPIA: vilka behandlingar kräver konsekvensbedömning?
  4. Etablerade kontaktvägar till IMY och intern eskaleringsrutin vid incident
  5. Utbildningsplan för personal och ledning

Milstolpar:

  1. Dag 1–30: Kickoff med ledningen, tillgång till system och dokumentation, första version av behandlingsregistret
  2. Dag 31–60: GAP-analys klar, DPIA-prioritering presenterad, kontaktuppgifter anmälda till IMY
  3. Dag 61–90: Första utbildningsinsats genomförd, incidentrutin testad, kvartalsrapport till ledningen

En extern DPO kan ofta leverera nulägesanalys och behandlingsregister snabbare eftersom metodiken är inarbetad. Verksamhetskunskapen tar längre tid att bygga, vilket gör de första intervjuerna med nyckelpersoner avgörande. En intern DPO har verksamhetskunskapen men behöver tydlig positionering: ledningen måste kommunicera att rollen har mandat och att råd ska dokumenteras, även när de inte följs. IMY rekommenderar att organisationer dokumenterar när ett DPO-råd inte följts, vilket kräver en kultur där det är accepterat att DPO lyfter oenighet.


Hur säkrar du DPO:ns oberoende i praktiken?

Oberoende är inte ett tillstånd, det är ett löpande arbete. Både intern och extern DPO kan förlora sitt oberoende om organisationen inte aktivt skyddar det.

Konkreta åtgärder för att skydda oberoendet:

  • Rapporteringsväg direkt till VD eller styrelse, inte till IT-chef eller juridikchef
  • Dokumentera alla råd från DPO och notera när rådet inte följts och varför
  • Begränsa vilka andra roller en intern DPO får ha: marknadsföring, HR-beslut och IT-arkitektur skapar typiska intressekonflikter
  • För extern DPO: jävsklausul i avtalet och krav på att leverantören redovisar eventuella parallella uppdrag hos relaterade verksamheter

Situationer som skapar jäv och hur de hanteras:

  • En IT-chef som också är DPO beslutar om ett nytt CRM-system: DPO-rollen kräver att personen granskar sin egen beslutsmakt, vilket är omöjligt utan intressekonflikt. Lösning: separera rollerna eller anlita extern DPO för just den behandlingen.
  • En extern DPO vars byrå också levererar IT-tjänster till samma kund: leverantören har ekonomiskt intresse av att IT-lösningar godkänns. Lösning: jävsklausul och krav på att DPO-uppdraget hålls organisatoriskt separerat.
  • En HR-chef som är DPO granskar en ny personalövervakningslösning: HR-chefen bestämmer ändamål och medel, vilket direkt strider mot GDPR:s krav. Lösning: extern granskning av just den DPIA:n.

När intern DPO är rätt: så bygger du funktionen hållbart

En intern DPO-funktion fungerar när tre saker stämmer: rätt person, rätt mandat och rätt resurser. Saknas något av dem är risken stor att rollen blir symbolisk.

Rekommendationer för en hållbar intern funktion:

  • Avsätt minst 20–30 % av arbetstiden för DPO-uppgifter, mer om behandlingsvolymen är hög
  • Kräv eller finansiera certifiering, exempelvis CIPP/E från IAPP eller motsvarande utbildning
  • Säkra ett utbildningsbudget för löpande kompetensutveckling: GDPR-praxis förändras snabbt
  • Definiera en back-up-funktion: vem täcker upp vid frånvaro?
  • Ge DPO direkt tillgång till ledningen och rätt att delta i projekt tidigt

Vanliga fallgropar:

  • Personen har för många andra ansvarsområden och DPO-rollen hamnar sist i prioriteringen
  • Ledningen ser DPO som en administrativ funktion snarare än en kontrollfunktion med mandat
  • Ingen plan för vad som händer när DPO slutar: behandlingsregistret och kunskapen försvinner med personen

Proffstips: Kombinera intern DPO med en periodisk extern granskning, exempelvis en gång per år. Det ökar trovärdigheten mot IMY, ger en oberoende second opinion och fångar upp kompetensglapp som är svåra att se inifrån. Evertrust erbjuder just sådana granskningspaket som komplement till intern funktion.


Evertrusts perspektiv: när extern DPO ger mest värde

Det finns en vanlig missuppfattning om extern DPO: att det handlar om att köpa en titel och ett namn att anmäla till IMY. Det är fel utgångspunkt, och det leder till dåliga upphandlingar.

En timer och en grön växt ger skrivbordet på jobbet en fräsch och organiserad känsla.

En extern DPO ger mest värde när tre saker sammanfaller: organisationen saknar intern GDPR-specialist med tillräcklig djup, behandlingsvolymen eller riskprofilen kräver löpande expertbedömning, och ledningen är beredd att ge DPO reellt mandat. Det sista villkoret är det som oftast saknas, och det är också det som avgör om en extern lösning fungerar eller inte.

Jag ser ofta att organisationer väljer extern DPO av rätt skäl men sedan underminerar funktionen genom att inte ge tillgång till rätt möten, rätt dokumentation och rätt eskaleringsvägar. Resultatet är en DPO som formellt uppfyller artikel 37 men som inte kan göra sitt jobb. Det är sämre än ingen DPO alls, eftersom det skapar en falsk trygghet.

De leveransupplägg som fungerar bäst är retainermodellen med avtalad tillgänglighet och kvartalsvisa ledningsrapporter, kombinerat med incidentstöd på kort varsel och DPIA-granskning vid nya behandlingar. Det ger förutsägbarhet för organisationen och kontinuitet i kunskapsuppbyggnaden. Evertrusts erfarenhet från IMY-kontakter och tillsynsärenden visar att en DPO som är involverad tidigt, innan ett ärende eskalerar, konsekvent ger bättre utfall än en som kallas in i efterhand.


Evertrust som extern DPO: ett konkret nästa steg

Evertrust levererar extern DPO som en strukturerad konsulttjänst, inte som ett namn på ett papper. Uppdraget inkluderar löpande rådgivning, DPIA-stöd, incidenthantering och direktkontakt med IMY, allt inom ett avtal med tydliga SLA och ansvarsförsäkring.

Evertrust

För organisationer som bygger intern funktion erbjuder Evertrust granskningspaket, utbildning och interim-stöd under uppstartsfasen. Oavsett om ni behöver en extern DPO på retainer eller en engångsgranskning av er nulägesanalys är utgångspunkten alltid en behovsanalys utan förpliktelse. Kontakta Evertrust för att boka ett första samtal och få en bedömning av vilket upplägg som passar er organisation.


Källor

This article is general information, not a substitute for advice from a qualified lawyer. Consult a qualified legal professional about your own circumstances before acting on anything here.

Rekommendation

Rulla till toppen

You are currently viewing a placeholder content from HubSpot. To access the actual content, click the button below. Please note that doing so will share data with third-party providers.

More Information

You are currently viewing a placeholder content from HubSpot. To access the actual content, click the button below. Please note that doing so will share data with third-party providers.

More Information

You are currently viewing a placeholder content from HubSpot. To access the actual content, click the button below. Please note that doing so will share data with third-party providers.

More Information