Händer som granskar tomma integritetsdokument

Dataskyddsombud och intressekonflikter: när uppstår de?

En intressekonflikt föreligger när dataskyddsombudet bestämmer ändamål eller medel för personuppgiftsbehandling, eller tvingas granska sitt eget eller sitt teams arbete. Det är kärnregeln bakom artikel 38.6 i GDPR, som tillåter dataskyddsombudet att ha andra arbetsuppgifter, men bara så länge de inte skapar en jävssituation. Integritetsskyddsmyndigheten (IMY) har varit tydlig i sina tillsynsärenden: problemet är sällan titeln på rollen utan vilken faktisk beslutsmakt personen har.

En systematisk bedömning krävs för att avgöra om en roll är förenlig med uppdraget som dataskyddsombud. Tre frågor styr bedömningen:

  • Bestämmer personen ändamålen med behandlingen av personuppgifter?
  • Bestämmer personen medlen, det vill säga hur behandlingen genomförs?
  • Måste personen granska beslut som hen själv, eller en avdelning hen leder, redan fattat?

Om svaret på någon av frågorna är ja, finns skäl att gå vidare med en strukturerad utvärdering. Den metoden beskrivs steg för steg längre ner i artikeln.

Viktiga insikter

En intressekonflikt uppstår när dataskyddsombudet bestämmer ändamål eller medel för personuppgiftsbehandling, och den risken kräver en dokumenterad, återkommande bedömning snarare än ett engångsbeslut.

Punkt Detaljer
Kärnregel Konflikt föreligger om DSO bestämmer ändamål/medel eller måste granska eget arbete.
Använd frågemallen Pröva varje roll mot fyra kriterier och kräv åtgärd vid varje ja-svar.
Dokumentera alltid Skriftlig analys skyddar organisationen vid tillsyn, även utan funnen konflikt.
Se över årligen Roller och beslutsmakt förändras, så rollkartan måste uppdateras löpande.
Ta hjälp vid behov Evertrust erbjuder extern DSO, rollutredningar och DPIA-stöd vid jävssituationer.

Innehållsförteckning

Juridisk grund för intressekonflikter hos dataskyddsombud

Artikel 38.6 i GDPR slår fast att dataskyddsombudet får utföra andra uppgifter, men organisationen ansvarar för att dessa uppgifter inte resulterar i en intressekonflikt. Bestämmelsen är kort, men IMY:s vägledning fyller i detaljerna: ombudet ska inte inneha en position där hen bestämmer ändamål och medel för behandlingen, eftersom det skulle innebära att ombudet i praktiken granskar sina egna beslut.

IMY har genomfört fördjupade granskningar av dataskyddsombudens roll i flera svenska organisationer. I vissa fall, som hos Region Västerbotten, konstaterade myndigheten faktiska intressekonflikter och utfärdade reprimander när ombudets oberoende eller resurser var otillräckliga.

Rättspraxis pekar åt samma håll. I det så kallade X-FAB-målet slog EU-domstolen fast att bedömningen av intressekonflikter måste göras från fall till fall och att ett dataskyddsombud inte kan ha ansvar som innebär att hen själv avgör ändamål eller metoder för behandlingen. Det finns inget absolut förbud mot kombinerade roller, men principen är entydig: makten att fatta behandlingsbeslut och uppdraget att granska dem kan inte ligga hos samma person.

Så ser intressekonflikter ut i praktiken

Vissa roller återkommer i tillsynsärenden och interna utredningar. IMY:s tumregel är att dataskyddsombudet inte bör sitta i den högsta ledningen, som VD, finanschef, IT-chef, HR-chef eller marknadschef, eftersom dessa positioner ofta medför just den typ av beslutsmakt som artikel 38.6 varnar för. Fyra rollprofiler är särskilt vanliga att stöta på:

  1. Informationssäkerhetschefen som samtidigt är dataskyddsombud riskerar att godkänna sina egna säkerhetslösningar utan oberoende granskning.
  2. HR-chefen som hanterar rekrytering, uppsägningar och medarbetardata bestämmer ofta både ändamål och medel för den personuppgiftsbehandlingen hen sedan ska kontrollera.
  3. Bolagsjuristen som företräder organisationen i tvister kan hamna i en lojalitetskonflikt mellan klientens intresse och registrerades rättigheter.
  4. IT-chefen med budgetansvar för nya system fattar tekniska beslut som direkt påverkar hur personuppgifter behandlas.

Det avgörande är alltid faktisk beslutsmakt, inte titeln på visitkortet. En rollbeskrivning som ser harmlös ut på pappret kan ändå ge personen makt att godkänna nya behandlingar, vilket är den röda flagg som IMY letar efter vid tillsyn.

Trestegsmetoden för att bedöma och åtgärda konflikter

Arbetsyta med rollkarta och verktyg för konfliktsanalys

En strukturerad process gör bedömningen av intressekonflikter för dataskyddsombud både snabbare och lättare att försvara vid en eventuell granskning. Metoden bygger på tre steg som du kan använda oavsett organisationens storlek.

Steg 1: Inventera roller och beslutsmandat. Skapa en rollkarta över dataskyddsombudets samtliga arbetsuppgifter, inklusive de som ligger utanför själva DSO-uppdraget. För varje uppgift, notera vem som formellt fattar beslut om behandlingens ändamål och medel, och vem som i praktiken gör det.

Steg 2: Utvärdera med en frågemall. Pröva varje uppgift mot fyra kriterier: bestämmer personen ändamål? Bestämmer personen medel? Måste personen granska sitt eget eller sitt teams arbete? Representerar personen organisationen i tvister som rör registrerades rättigheter? Varje “ja” kräver en kompensationsåtgärd.

Steg 3: Åtgärda proportionellt. Lösningen ska stå i rimlig proportion till risken. Vanliga åtgärder:

  • Flytta beslutsmandatet till en annan funktion och låt dataskyddsombudet behålla enbart rådgivande och kontrollerande uppgifter.
  • Inför en eskaleringsprocedur där tveksamma beslut lyfts till styrelsen istället för att stanna hos ombudet.
  • Anlita en extern dataskyddsombud för de delar av verksamheten där interna roller är för sammanflätade.
  • Komplettera med extra resurser, till exempel en biträdande funktion som avlastar ombudet i granskningsarbetet.

Proffstips: Dokumentera varje bedömning skriftligt, även när slutsatsen är att ingen konflikt föreligger. Vid en tillsyn är det just avsaknaden av dokumenterad analys, snarare än själva rollkombinationen, som ofta leder till kritik.

Avtal, rapportvägar och när extern DSO är rätt lösning

Ett tjänsteavtal för en extern dataskyddsombud bör reglera oberoende lika tydligt som en intern rollbeskrivning gör. IMY:s riktlinjer betonar att avtal och rollbeskrivningar bör klargöra ansvar, sekretess och uppsägningsskydd, så att ombudet inte kan avsättas eller straffas för att hen fullgör sitt uppdrag.

Rapportvägar spelar också stor roll. Dataskyddsombudet ska rapportera direkt till högsta ledningsnivån, inte via en mellanchef som själv fattar beslut om personuppgiftsbehandling. En tydlig eskaleringsprocedur, där ombudet kan lyfta frågor direkt till styrelsen, minskar risken för att beslut om behandling passerar genom samma person som ska granska dem.

För organisationer med komplex struktur passar ofta en gruppmodell bättre än en enskild intern DSO. En huvudkontakt utses för kunden, medan uppgifter fördelas internt hos leverantören, med tydlig separation dokumenterad i tjänsteavtalet. Det är särskilt relevant när IT-drift och informationssäkerhet ligger hos en extern partner snarare än internt, vilket kräver egna IT-supportlösningar med separata ansvarsgränser gentemot dataskyddsfunktionen.

Åtgärd Effekt
Flytta beslutsmandat Renodlar dataskyddsombudets roll till rådgivning och kontroll.
Direkt rapportväg Minskar risken att beslut filtreras genom en jävig chef.
Extern DSO-grupp Ger tydlig ansvarsfördelning dokumenterad i avtal.

Evertrusts erfarenhet av rollutredningar och dokumentation

Evertrust arbetar löpande med rollutredningar där gränsen mellan operativt ansvar och dataskyddsombudets uppdrag ska klargöras. Uppdragen spänner över flera tjänsteområden:

  • Extern dataskyddsombud för organisationer som saknar en jävsfri intern kandidat.
  • DPIA-stöd vid nya behandlingar där ändamål och medel behöver granskas oberoende.
  • Rollutredningar som kartlägger faktisk beslutsmakt, inte bara formella titlar.
  • Policyarbete och stöd via GRC-plattformen Trustview för att dokumentera efterlevnad enligt GDPR, ISO 27000 och NIS2.

En återkommande lärdom från uppdragen är att organisationer ofta upptäcker jävssituationer först när en tillsyn eller ett dataintrång tvingar fram en genomlysning av vem som faktiskt fattat behandlingsbesluten. Det mönstret syns även i Evertrusts analys av hur medlemsregister hanterats, där otydliga roller bidrog till bristande efterlevnad.

Jesper har följt flera av dessa ärenden och lyfter regelbundet fram samma mönster i sina analyser: det är sällan illviljan som orsakar problemet, utan avsaknaden av en tydlig process för att upptäcka det i tid.

Varför de flesta organisationer upptäcker konflikten för sent

Den vanligaste missuppfattningen är att en intressekonflikt är ett engångsbeslut man fattar när dataskyddsombudet utses. I verkligheten förskjuts ansvarsområden ständigt. En IT-chef som fick DSO-uppdraget för tre år sedan kanske i dag har ett helt annat budgetansvar och en helt annan beslutsmakt än vid tillsättningen, utan att någon formellt omprövat lämpligheten.

Varför de flesta organisationer upptäcker konflikten för sent — overview diagram

Det jag tycker konventionell rådgivning ofta missar är just detta glapp mellan utnämningstillfället och den löpande verkligheten. En engångsbedömning vid rekrytering räcker inte. Rollkartan från trestegsmetoden bör upprepas årligen, eller varje gång organisationen förändrar ansvarsfördelningen på ledningsnivå.

Prioritera därför inte enbart att hitta rätt person för DSO-rollen. Prioritera att bygga en process som upptäcker när rollen glider åt fel håll, långt innan IMY behöver göra det åt er. Det är skillnaden mellan att vara compliant på pappret och att faktiskt vara det den dag en anmälan landar på myndighetens bord.

— Jesper

Evertrust hjälper dig bedöma och åtgärda jävssituationer

Evertrust erbjuder en snabbare väg till en jävfri DSO-funktion än att försöka lösa frågan enbart med interna resurser och osäkra tolkningar av regelverket. Som extern part kan Evertrust axla rollen som dataskyddsombud utan att bära det dagliga operativa ansvar som annars riskerar att skapa konflikten från grunden.

Evertrust

Tjänsteutbudet täcker allt från en snabb bedömning av befintliga rollkombinationer till löpande interimsuppdrag som extern DSO, komplett med DPIA-stöd och policyimplementering. För organisationer som redan förbereder sig inför skärpta krav på informationssäkerhet finns även stöd kopplat till NIS2-kraven som gäller nu. Behöver ni istället en second opinion på ett specifikt jävsfall, går det att boka en genomgång direkt via Evertrusts kontaktsida och få rollkartan granskad innan nästa tillsynsärende gör det åt er.

Källor

Rekommendation

Scroll to Top