Ett externt dataskyddsombud är oftast det mest kostnadseffektiva och oberoende alternativet för organisationer som inte behöver en heltidsresurs. Kärnfrågan när ni väljer externt dataskyddsombud är inte pris i första hand, utan tre saker: oberoende, rapporteringsväg till ledningen och dokumenterad branschkompetens.
Gör så här direkt:
- Kartlägg era behandlingar av personuppgifter och avgör om ni omfattas av kravet på dataskyddsombud enligt GDPR.
- Begär offerter från minst tre leverantörer med en definierad kravlista bifogad.
- Anmäl ombudet till Integritetsskyddsmyndigheten (IMY) så fort avtalet är påskrivet.
Checklista för första kontakten med en leverantör:
- Kan de visa referenser från er bransch?
- Rapporterar ombudet direkt till högsta ledningen, eller via en mellanhand?
- Finns en backup om den ordinarie kontaktpersonen är sjuk eller slutar?
Proffstips: Be alltid om ett konkret exempel på hur leverantören hanterat en tillsyn från IMY. Svaret säger mer om kompetensen än vilket certifikat som helst.
Viktiga insikter
Ett externt dataskyddsombud fungerar bäst när oberoende, rapportering till ledningen och branschkompetens vägs tyngre än priset i upphandlingen.
| Punkt | Detaljer |
|---|---|
| Kontrollera lagkravet först | Avgör om GDPR artikel 37–39 kräver ett ombud, eller om ni utser ett frivilligt. |
| Prioritera oberoende | Undvik leverantörer där ombudet har andra roller som kan skapa intressekonflikt. |
| Använd viktad kravspecifikation | Vikta kompetens, tillgänglighet, referenser och pris istället för att låta pris avgöra ensamt. |
| Skriv in SLA i avtalet | Kräv angivna svarstider, rapporteringsrutiner och tydlig uppsägningsklausul. |
| Välj en leverantör med systemstöd | Evertrust erbjuder extern DPO-roll, DPIA-stöd och plattformen Trustview för löpande dokumentation. |
Innehållsförteckning
- Hur väljer man externt dataskyddsombud enligt lagen?
- Internt eller externt dataskyddsombud: vad passar er verksamhet?
- Hur går en strukturerad utvärdering av dataskyddsombud till?
- Vilka avtalsklausuler måste finnas med?
- Vilka frågor bör ni ställa vid upphandling?
- Vilka varningssignaler bör få er att tacka nej?
- Så kan Evertrust stötta ert val av dataskyddsombud
- Boka en behovsanalys med Evertrust
- Källor
Hur väljer man externt dataskyddsombud enligt lagen?
GDPR artiklarna 37–39 kräver ett dataskyddsombud när kärnverksamheten innebär regelbunden och systematisk övervakning i stor omfattning, eller storskalig behandling av känsliga personuppgifter. Kravet gäller oavsett organisationens storlek och avgörs av vad verksamheten faktiskt gör med personuppgifter, inte hur många anställda ni har.
Väljer ni att utse ett ombud frivilligt, gäller exakt samma regler om oberoende och anmälningsplikt som vid ett obligatoriskt utnämnande. Det finns alltså ingen “lättare väg” genom att kalla det frivilligt.
- Storskalig övervakning av personer (till exempel via kameror eller beteendespårning) utlöser kravet.
- Storskalig behandling av hälsodata, biometri eller andra känsliga kategorier utlöser kravet.
- Myndigheter måste alltid utse ett dataskyddsombud, oavsett behandlingens art.
Internt eller externt dataskyddsombud: vad passar er verksamhet?
Valet mellan internt och externt ombud avgörs sällan av en enda faktor, utan av hur ni väger sju dimensioner mot varandra.
- Oberoende: Ett externt ombud har sällan andra roller i organisationen som skapar intressekonflikt. IMY:s egna tillsyner visar att risker med intressekonflikter ofta uppstår när ombudet redan har en operativ roll, till exempel som IT-chef eller säkerhetsansvarig.
- Juridisk och teknisk kompetens: Externa ombud arbetar ofta med flera klienter och håller sig löpande uppdaterade. Internt ombud kan sakna bredden men äger istället djup verksamhetskännedom.
- Tillgänglighet och SLA: Ett externt ombud kan ofta erbjuda fastställda svarstider i avtal, vilket sällan finns formaliserat internt.
- Rapporteringsväg: Båda modellerna kräver direktrapportering till ledningen, men externa leverantörer är ofta bättre på att dokumentera detta formellt.
- Kontinuitet: Internt ombud kan sluta utan ersättare. Externa leverantörer erbjuder oftast ett team med backup.
- Prisstruktur: Extern tjänst har förutsägbar kostnad; internt ombud binder upp en heltidslön även när arbetsbelastningen varierar.
Om er verksamhet har enkel, begränsad behandling av personuppgifter och redan stark juridisk kompetens internt, kan ett internt ombud fungera. Har ni komplex behandling, begränsade juridiska resurser eller behöver bevisa oberoende inför tillsyn, väger det starkt för ett externt dataskyddsombud.
Proffstips: Fråga er själva: skulle vårt tilltänkta interna ombud kunna säga nej till sin egen chef? Om svaret är tveksamt har ni redan svaret på oberoendefrågan.
Hur går en strukturerad utvärdering av dataskyddsombud till?
Att välja externt dataskyddsombud fungerar bäst som en process i fem steg, inte som ett snabbt magkänslobeslut.
- Kartlägg behandlingsaktiviteterna. Gå igenom vilka personuppgifter ni hanterar, i vilken omfattning och med vilken rättslig grund. Detta avgör både om ni omfattas av kravet enligt artikel 37–39 och hur omfattande uppdraget blir.
- Bedöm intern kompetens. Identifiera luckor inom juridik, IT-säkerhet, dokumentation och erfarenhet av tillsynsärenden. Här blir det tydligt om ni behöver hela DPO-rollen extern eller bara stöd i vissa delar.
- Utforma en kravspecifikation med viktning. Prioritera vad som väger tyngst, till exempel juridisk och teknisk kompetens, tillgänglighet, referenser, pris och rapporteringsstruktur. En viktad modell hindrar er från att låta lägsta pris avgöra på egen hand.
- Begär offerter och genomför strukturerade intervjuer. Ställ samma frågor till alla leverantörer och poängsätt svaren enligt er kravspecifikation. Komplettera med referenskontroller hos befintliga kunder i er bransch.
- Simulera den totala kostnaden. Räkna in tjänstekostnad, eventuellt tekniskt plattformsstöd, utbildningsinsatser och kostnad för egen tid att administrera samarbetet innan ni bestämmer er.
En enkel poängmall med fem till sju kriterier, varsin vikt och en skala från ett till fem gör jämförelsen konkret istället för känslomässig. Låt minst två personer i ledningen poängsätta oberoende av varandra och jämför resultaten efteråt.
Proffstips: Ett externt ombud blir märkbart effektivare om det får direkt tillgång till en dokumentationsplattform (GRC) istället för att arbeta mot spridda Excel-ark. Fråga leverantören redan i offertstadiet vilket systemstöd de använder.

Vilka avtalsklausuler måste finnas med?
Avtalet är det som i praktiken avgör om samarbetet fungerar den dagen IMY hör av sig, inte säljpresentationen innan.
- Uppdragets omfattning: exakt vilka uppgifter ombudet ansvarar för, inklusive rådgivning, DPIA-stöd och kontakt med tillsynsmyndighet.
- Oberoende och mandat: en skriftlig bekräftelse på att ombudet får agera självständigt och delta i relevanta beslutsforum, samt att organisationen dokumenterar skälen om råd inte följs.
- Rapportering: hur ofta och till vem ombudet rapporterar, med tydlig eskaleringsväg till högsta ledningen.
- Sekretess och ansvarsfördelning: vad som gäller vid personuppgiftsincidenter och vem som gör vad.
- Uppsägning och överlämning: hur ansvaret flyttas tillbaka eller till en ny leverantör vid avtalets slut.
Konkreta SLA-punkter bör anges i tid: svarstid på rådgivningsfrågor inom exempelvis 24-48 timmar, deltagande i incidenthantering samma dygn, månadsrapporter och en årlig genomgång av registerförteckning, DPIA:er och biträdesavtal. Avtalet ska också reglera hur leverantören stöttar er om IMY hör av sig, inklusive tillgång till dokumentation.
Vilka frågor bör ni ställa vid upphandling?
Ställ samma frågor till varje leverantör så att svaren går att jämföra rakt av.
- Har ombudet eller teamet andra roller hos er som kan skapa intressekonflikt?
- Vilken erfarenhet finns specifikt från vår bransch, och kan ni visa exempel?
- Vilka certifieringar eller vidareutbildningar har den person som blir vår kontakt?
- Kan ni ge referenser från kunder som haft kontakt med IMY under er tid som ombud?
- Hur rapporterar ni till ledningen, och vilka svarstider garanterar ni i avtal?
- Hur ser prisstrukturen ut, och vad ingår respektive tillkommer som tilläggskostnad?
Vaga svar på fråga ett och fyra kräver alltid uppföljning. Be om skriftliga referenser, CV för den faktiska kontaktpersonen, en standardmall för avtal och SLA redan i offertstadiet, inte efter att ni skrivit under.
Vilka varningssignaler bör få er att tacka nej?
Vissa signaler dyker upp gång på gång hos leverantörer som senare skapar problem.
- Otydlig eller obefintlig rapporteringsväg till ledningen.
- Sparsam eller obefintlig dokumentation av tidigare uppdrag.
- Flera samtidiga roller hos samma kund som skapar intressekonflikt, ett mönster IMY:s tillsyner upprepade gånger pekat ut som riskfyllt.
- Inga referenser eller undvikande svar på frågor om tillsynsärenden.
Två missuppfattningar dyker upp om och om igen: att ett externt ombud tar över det juridiska ansvaret (det gör det aldrig, ansvaret ligger alltid kvar hos er organisation), och att lägsta pris automatiskt är bäst. Upptäcker ni en varningssignal under upphandlingen, pausa processen och begär skriftliga svar innan ni går vidare.
Så kan Evertrust stötta ert val av dataskyddsombud
Evertrust tar rollen som externt dataskyddsombud, privacy counsel eller GDPR-koordinator, och stöttar med DPIA:er, compliance-program och plattformen Trustview för löpande dokumentation. Uppdragen omfattar både den löpande rådgivningen och förmågan att hantera kontakt med IMY när tillsynsärenden faktiskt dyker upp.
- Dokumenterade kundcase och referenser från flera branscher.
- Jurister med praktisk erfarenhet av tillsynsärenden och regelefterlevnad.
- Digitalt stöd via Trustview för registerförteckning, DPIA och avtalshantering.
Proffstips: Be om en kort behovsanalys innan ni skriver avtal. Den avslöjar snabbt om leverantörens arbetssätt matchar er verksamhets faktiska risknivå.
Författarens perspektiv
Det som avgör kvaliteten på ett externt dataskyddsombud är sällan juridiken i sig, utan förmågan att koppla ihop juridisk analys med tekniskt verktygsstöd i vardagen.

Boka en behovsanalys med Evertrust
Evertrust är alternativet för er som vill slippa anställa en heltidsresurs men ändå få ett dataskyddsombud med verklig branscherfarenhet och ett fungerande rapporteringsavtal från dag ett.

En behovsanalys hos Evertrust ger er en snabb genomgång av era nuvarande brister (GAP-översikt), ett förslag på SLA anpassat efter er verksamhet och en tydlig prisbild innan ni bestämmer er. Ni slipper gissa er till vad tjänsten kostar eller vad som ingår. Läs mer om hur tillsynsärenden faktiskt hanteras i praktiken i vår genomgång av Vattenfalls böter på 900 000 euro, och boka en behovsanalys via Evertrusts startsida för att komma igång.
Källor
IMY:s egna sidor är förstahandskällan för reglerna kring dataskyddsombud och för tillsynsresultat kring rollens oberoende. EDPB:s grundguide för mindre organisationer förklarar rollens praktiska gränser på ett lättillgängligt sätt. Vill ni bygga kompetens internt parallellt med ett externt ombud, är distansutbildningen i praktisk GDPR-implementering ett bra komplement. Evertrusts genomgång av beslutsmodellen mellan internt och externt ombud fördjupar resonemanget ytterligare.
This article is general information, not a substitute for advice from a qualified lawyer. Consult a qualified legal professional about your own circumstances before acting on anything here.
- Om dataskyddsombud i dataskyddsförordningen | IMY
