Kort svar: om era behandlingar omfattas av artikel 37 måste ni utse ett dataskyddsombud. Annars är en operativ Privacy Manager oftast den funktion som faktiskt driver efterlevnaden i vardagen. Skillnaden handlar om juridisk ställning, inte om vem som är skickligast: dataskyddsombudet är oberoende och rapporterar till högsta ledningen, medan Privacy Manager äger det löpande genomförandet. Dokumentera er bedömning skriftligt, oavsett utfall.
Kort sagt:
- Ett dataskyddsombud är en lagreglerad kontrollfunktion som måste utses om verksamheten omfattar systematisk övervakning av stora grupper eller hanterar känsliga personuppgifter.
- En Privacy Manager är en operativ roll som ansvarar för att genomföra dataskyddsarbete, rapporterar till en avdelningschef och har ingen lagstadgad oberoende.
- Rollen som DPO ska rapportera direkt till högsta ledningen och vara helt fri att ge oberoende råd, medan Privacy Manager ofta är anställd och styrs av sin chef.
- Vanligaste bristen är felplacering av DPO, exempelvis under IT- eller juridikchefen, vilket bryter mot kravet på oberoende och kan påverka tillsynen.
- Att kombinera rollerna utan att säkerställa oberoende kan leda till betydande juridiska och tillsynsmässiga risker för organisationen.
Innehållsförteckning
- Dataskyddsombud eller Privacy Manager: vem gör vad?
- När kräver GDPR ett dataskyddsombud?
- Vilka uppgifter har ett dataskyddsombud jämfört med en Privacy Manager?
- Hur samarbetar rollerna utan att hamna i intressekonflikt?
- Vad ser Evertrust för vanliga brister i praktiken?
- Varför blandas rollerna ihop, och vad kostar det?
- Evertrust: hur vi kan hjälpa er välja rätt roll
- Källor
Dataskyddsombud eller Privacy Manager: vem gör vad?
De två rollerna löser olika problem. Dataskyddsombudet (DPO) är en lagreglerad kontrollfunktion med rättsligt skydd. Privacy Manager är en operativ funktion utan formellt oberoende, men med mandat att faktiskt genomföra förändringar i verksamheten.
Skillnaderna märks tydligast i fyra dimensioner:
- Oberoende: DPO:n får inte ta emot instruktioner om hur uppgifterna ska utföras och kan inte avskedas eller missgynnas för att ha utfört sitt uppdrag. Privacy Manager är en vanlig anställd som styrs av sin chef som alla andra.
- Rapportering: DPO:n rapporterar direkt till organisationens högsta ledningsnivå, enligt artikel 38. Privacy Manager rapporterar oftast till en avdelningschef, ibland via juridik eller IT.
- Beslutsfattande: DPO:n ger råd men fattar inga operativa beslut. Privacy Manager beslutar om och genomför konkreta åtgärder, inom givna ramar.
- Ansvar: Ansvaret för efterlevnad ligger alltid kvar hos den personuppgiftsansvarige, oavsett vem som utsetts till DPO, vilket IMY är tydliga med.
Proffstips: Blanda inte ihop titel och funktion. Ett företag kan ha en anställd med titeln ”Privacy Manager” som samtidigt är anmäld som DPO till IMY, förutsatt att personen faktiskt har det oberoende och den rapporteringsväg som artikel 38 kräver.
Den vanligaste tillsynsrisken uppstår när en organisation placerar DPO-funktionen under IT-chefen eller juridikchefen, som i praktiken blir DPO:ns egen chef. Det bryter mot kravet på oberoende rapportering och kan ifrågasättas av tillsynsmyndigheten vid en granskning.
När kräver GDPR ett dataskyddsombud?
Artikel 37 pekar ut tre situationer där utseende av DPO är obligatoriskt, inte frivilligt. Ni måste utse ett dataskyddsombud om ni är en myndighet eller ett offentligt organ, om er kärnverksamhet innebär systematisk och regelbunden övervakning av individer i stor skala, eller om ni i stor omfattning behandlar känsliga personuppgifter eller uppgifter om lagöverträdelser, enligt EDPB:s sammanfattning.
Artikel 38 kompletterar med skydd: organisationen ska involvera DPO:n tidigt i alla frågor som rör dataskydd, ge tillräckliga resurser och garantera tillgång till ledningen. Artikel 39 listar sedan de faktiska uppgifterna: informera och ge råd, övervaka efterlevnaden internt, ge råd vid konsekvensbedömningar (DPIA) och fungera som kontaktpunkt gentemot tillsynsmyndigheten.
- Anmäl DPO:n till IMY och offentliggör kontaktuppgifterna, till exempel på webbplatsen.
- Håll dokumentation om hur ni bedömt behovet enligt artikel 37 redo för granskning.
- Var beredd att visa vilka resurser (tid, budget, systemtillgång) DPO:n faktiskt fått.
Många organisationer utser DPO frivilligt även utanför dessa tre fall, vilket Driva Företag bekräftar är vanligt i praktiken. Väljer ni den vägen gäller samma krav på oberoende och resurser som om utseendet var obligatoriskt.
Vilka uppgifter har ett dataskyddsombud jämfört med en Privacy Manager?
Uppdragsbeskrivningarna skiljer sig radikalt även om båda rollerna arbetar med samma regelverk.
- DPO: övervakar efterlevnaden av GDPR internt, ger juridiska råd till ledning och avdelningar, granskar och ger utlåtande vid DPIA, samt är organisationens kontaktpunkt gentemot IMY och registrerade.
- Privacy Manager: implementerar policyer och rutiner i praktiken, genomför leverantörsgranskningar och personuppgiftsbiträdesavtal, leder incidenthantering vid personuppgiftsincidenter och håller register över behandlingar uppdaterat.
- Gemensamt gränssnitt: båda roller behöver tillgång till samma system, samma incidentlogg och samma DPIA-mallar, men med olika beslutsbefogenhet.
Jobbannonser från större arbetsgivare som PostNord visar att Privacy Manager-rollen ofta är heltid och innehåller operativt ansvar för koordinering och incidenthantering i en större organisation, medan DPO-uppdraget kan vara deltid eller extern beroende på verksamhetens storlek och risknivå.
Proffstips: Räkna DPO-uppdraget i granskningstimmar per kvartal, inte i heltidsprocent. En extern DPO som lägger fyra till åtta timmar i månaden på en mellanstor organisation täcker oftast lagens krav, förutsatt att Privacy Manager sköter det löpande arbetet.
Hur samarbetar rollerna utan att hamna i intressekonflikt?
Intressekonflikt uppstår oftast av ett skäl: samma person granskar sitt eget arbete. En DPO som samtidigt är IT-chef, HR-chef eller ansvarig för marknadsföring hamnar i sits där hen ska granska beslut hen själv fattat. Det är den vanligaste bristen tillsynsmyndigheter pekar på vid granskningar av rollplacering.
Några principer håller isär rollerna på ett hållbart sätt:
- Låt aldrig DPO:n rapportera till, eller granskas av, den funktion hen övervakar.
- Ge Privacy Manager mandatet att genomföra, men låt DPO:n behålla vetorätt i rådgivningen, inte i det operativa beslutet.
- Boka återkommande avstämningar mellan DPO, Privacy Manager och ledning, exempelvis kvartalsvis, med incidentläge och DPIA-status på agendan.
- Dokumentera skriftligt varje gång ledningen väljer att inte följa DPO:ns råd, inklusive skälet till avvikelsen.
Den sista punkten är viktigare än den låter. IMY:s vägledning om DPO-rollen klargör att tillsynsmyndigheten inte förväntar sig att varje råd följs, men att avvikande beslut ska gå att spåra i efterhand. Utan dokumentation ser det ut som att rådet aldrig gavs.
Proffstips: Skapa ett enkelt beslutslogg-dokument där varje avvikelse från DPO:ns rekommendation får en rad: datum, fråga, rekommendation, faktiskt beslut, motivering. Det tar fem minuter och sparar veckor vid en tillsynsutredning.
Vad ser Evertrust för vanliga brister i praktiken?
Evertrust arbetar som extern dataskyddsombud och rådgivare åt organisationer i olika branscher, och samma mönster återkommer oberoende av storlek. Den vanligaste bristen är resursbrist: DPO:n finns på pappret men saknar tid, budget eller systemtillgång för att faktiskt granska behandlingar. Den andra är felplacering, där DPO-rollen läggs hos en chef som samtidigt äger de behandlingar som ska granskas.
Den tredje bristen är ofullständig dokumentation, särskilt kring DPIA-processer och avvikande ledningsbeslut. En extern DPO löser oberoendeproblemet direkt, samtidigt som en intern Privacy Manager säkrar det dagliga genomförandet, en kombination som ger bättre balans än att lägga hela ansvaret på en enda roll.

Använd som intern kontroll: har er DPO skriftligt mandat, egen rapporteringsväg och dokumenterad tillgång till DPIA-processen? Om svaret är nej på någon punkt finns en tillsynsrisk redan i organisationsstrukturen, oavsett hur kompetent personen är.
Varför blandas rollerna ihop, och vad kostar det?
Den vanligaste missuppfattningen bland svenska ledningsgrupper är att DPO och Privacy Manager är två namn på samma jobb. Det är fel, och det är ett dyrt fel. En organisation som anställer en duktig Privacy Manager och kallar hen ”dataskyddsombud” utan att säkra oberoende enligt artikel 38 har inte löst sitt lagkrav, den har bara bytt titel på en befintlig roll.
Den bredare frågan konventionell rådgivning ofta missar: oberoende är inte en formalitet man kan lösa med en tjänstebeskrivning. Det kräver en faktisk rapporteringslinje till högsta ledningen och en organisation som accepterar att DPO:n ibland säger emot. Många ledningsgrupper vill ha en DPO som är ”på deras sida” i alla frågor, men det är precis den attityden som artikel 38 finns för att motverka.
Prioritera därför bedömningen av artikel 37 innan ni löser bemanningen. Vet ni om ni faktiskt måste utse en DPO, blir nästa steg, extern eller intern, DPO plus Privacy Manager eller bara en av rollerna, betydligt enklare att avgöra.
— Jesper
Evertrust: hur vi kan hjälpa er välja rätt roll
Evertrust är alternativet till att gissa er igenom artikel 37 på egen hand. Vi tar rollen som extern dataskyddsombud när ni behöver oberoendet lagen kräver, utan att binda upp en heltidstjänst ni inte har underlag för.

Utöver DPO-uppdrag stödjer vi organisationer vid DPIA-processer, där vi granskar riskbedömningar innan de blir beslutsunderlag för ledningen. Vi hjälper också till att reda ut intressekonflikter när en organisation upptäcker att DPO-rollen och en operativ chefsroll av misstag hamnat hos samma person, ett vanligare problem än de flesta tror.
Behöver ni en snabb bedömning av om er organisation omfattas av artikel 37, eller vill ni diskutera hur en extern DPO kan samverka med er befintliga Privacy Manager? Boka ett inledande samtal via vår expertisöversikt och få en konkret rekommendation innan nästa styrelsemöte.

This article is general information, not a substitute for advice from a qualified lawyer. Consult a qualified legal professional about your own circumstances before acting on anything here.
Källor
- Dataskyddsombud (IMY)
- Dataskyddsombud | Data protection guide for small business (EDPB)
- Artikel 39 – Dataskyddsombudets uppgifter – GDPR
- Dataskyddsombud (Driva Företag)
