Bedömning av behovet av dataskyddsombud

Dataskyddslagen förklaring: så kompletterar den GDPR

Dataskyddsförordningen (GDPR) gäller direkt i Sverige och behöver ingen nationell lag för att träda i kraft. Dataskyddslagen, lag (2018:218) med kompletterande bestämmelser till EU:s dataskyddsförordning, fyller i de luckor förordningen lämnar öppna för nationell reglering. Integritetsskyddsmyndigheten, IMY, är tillsynsmyndighet, och en ny proposition föreslår dessutom ett rättsmedel för klagomål som har dragit ut på tiden.


Kort sagt:

  • Organisationer bör vara extra uppmärksamma på att ett dataskyddsombud krävs vid omfattande systematisk övervakning, känsliga personuppgifter eller om det är en myndighet.
  • Det krävs noggrann dokumentation av bedömningen om ett dataskyddsombud är nödvändigt, trots att det inte alltid är obligatoriskt.
  • Klagomål till IMY kan ta upp till tre månader att få svar på, men en ny lag ger registrerade möjlighet att begära besked inom tre månader.
  • Dataskyddslagen fyller i luckor i GDPR inom områden som rättslig grund för myndigheter och skadestånd, och ska alltid läsas tillsammans med förordningen.
  • Praktiskt krävs rutiner för registerförteckning, DPIA, informationshantering och lagringstider för att uppfylla kraven i dataskyddsbestämmelserna.

Evertrust
Omsätt dataskyddsreglerna i praktiken
Evertrust hjälper organisationer med GDPR, dataskyddsbedömningar, DPIA och praktisk implementering av dataskyddskraven.

Besök Evertrust

Innehållsförteckning

Översikt: hur GDPR och dataskyddslagen hänger ihop

GDPR är en EU-förordning, vilket betyder att den gäller ord för ord i alla medlemsstater utan att behöva skrivas om till svensk lag. Det skiljer den från ett EU-direktiv, som varje land måste omsätta i egen lagstiftning, som till exempel skett med dataskyddsdirektivet för brottsbekämpande myndigheter. GDPR öppnar ändå för att medlemsstaterna reglerar vissa frågor själva, och det är där dataskyddslagen kommer in.

Sverige har använt det utrymmet på flera konkreta sätt:

  • Regler om rättslig grund för behandling som utförs av myndigheter.
  • Bestämmelser om tillsyn och hur IMY får agera mot överträdelser.
  • Regler om skadestånd och överklaganden i svensk domstol.
  • Särskilda bestämmelser för känsliga personuppgifter inom till exempel hälso- och sjukvård.

Dataskyddslagen fungerar i praktiken som en verktygslåda: den preciserar tillsynsfrågor, processrätt och områden där GDPR medvetet gett medlemsstaterna handlingsutrymme, enligt lag (2018:218). Termer i lagen har samma betydelse som i GDPR, vilket gör att de två regelverken ska läsas tillsammans, aldrig var för sig.

Vad innehåller dataskyddslagen (2018:218)?

Dataskyddslagen gäller för behandling av personuppgifter som är helt eller delvis automatiserad, och den kompletterar GDPR inom precis de områden förordningen pekar ut. Lagen trädde i kraft i olika delar under 2018 och 2019, och innehåller flera kapitel som är värda att känna till:

  1. Tillämpningsområde och förhållande till GDPR, som klargör att lagen gäller parallellt med förordningen och inte ersätter den.
  2. Rättslig grund för myndigheters behandling, som preciserar när offentlig sektor får behandla personuppgifter utan samtycke.
  3. Känsliga personuppgifter, med undantag för till exempel forskning, arkivändamål och hälso- och sjukvård.
  4. Tillsyn, som reglerar IMY:s befogenheter att utreda och ingripa mot överträdelser.
  5. Skadestånd och överklaganden, som anger hur registrerade kan föra talan vid svensk domstol och hur myndighetsbeslut kan prövas.

Den förvaltningsrättsliga sidan är ofta den del organisationer underskattar. Beslut från IMY kan överklagas till allmän förvaltningsdomstol, och den processen följer vanliga förvaltningsrättsliga principer snarare än civilrättslig tvistelösning. Kompletterande föreskrifter finns även i förordning (2018:219), som reglerar mer praktiska detaljer och undantag.

Rättsliga grunder och grundprinciper i svensk tillämpning

Varje behandling av personuppgifter behöver en rättslig grund enligt GDPR, och svenska organisationer möter i praktiken sex alternativ:

  • Samtycke, som måste vara frivilligt, informerat, specifikt och otvetydigt enligt GDPR:s beaktandesatser; tystnad eller förkryssade rutor duger inte.
  • Avtal, till exempel när en anställd eller kund behöver få sina uppgifter behandlade för att ett avtal ska kunna fullgöras.
  • Rättslig förpliktelse, som bokföringslagens krav på att spara vissa uppgifter.
  • Grundläggande intressen, som sällan används men kan gälla vid akuta hälsorisker.
  • Myndighetsutövning eller uppgift av allmänt intresse, vanligt för kommuner och statliga verk.
  • Berättigat intresse, som kräver en avvägning mellan verksamhetens behov och den registrerades rättigheter.

Till detta kommer grundprinciperna: ändamålsbegränsning, uppgiftsminimering och öppenhet. De är inte abstrakta honnörsord utan ställer konkreta krav på dokumentation och tydlig information till de registrerade, från insamling till radering.

Dataskyddsombud: när krävs det och vad innebär det?

IMY använder tre tröskelfrågor för att avgöra om en organisation måste utse ett dataskyddsombud, enligt IMY:s vägledning:

  • Är ni en myndighet eller folkvald församling?
  • Består kärnverksamheten av systematisk övervakning i stor omfattning?
  • Består kärnverksamheten av behandling av känsliga personuppgifter i stor omfattning?

Svarar ni ja på någon av frågorna är ombudet obligatoriskt. Men kravet är beroende av verksamhetens karaktär, inte av organisationsform, så även privata bolag med omfattande kunddata kan omfattas. Väljer en organisation att utse ett ombud frivilligt gäller samma krav på oberoende och samma anmälningsplikt till IMY som vid en obligatorisk utnämning, något många missbedömer och tror felaktigt ger lägre krav, enligt IMY.

Proffstips: Dokumentera alltid bedömningen av om ni behöver ett dataskyddsombud, även om svaret blir nej, så att ni kan visa att ni gjort en seriös prövning.

Ombudets roll vid praktiska processer som registerutdrag beskrivs närmare i vår genomgång av dataskyddsombudets roll.

Dataskyddsombudets roll i processen för registerutdrag

Tillsyn, klagomål och det nya rättsmedlet i dataskyddslagen

IMY tar emot klagomål från registrerade, utreder dem och kan besluta om sanktioner, förelägganden eller andra åtgärder. Processen har länge saknat en tydlig tidsgräns för hur länge en klagande kan behöva vänta på besked, vilket väckte kritik på EU-nivå.

  • Europeiska kommissionen inledde ett överträdelseärende mot Sverige 2022 med hänvisning till bristande effektiva rättsmedel enligt artikel 78.2 i GDPR.
  • Artikeln kräver att registrerade ska ha tillgång till ett effektivt rättsmedel när en tillsynsmyndighet inte hanterar ett klagomål eller inte informerar om utgången inom rimlig tid.

Proposition 2024/25:88 föreslår ett konkret svar på detta: en registrerad som lämnat ett klagomål får efter tre månader rätt att begära besked, IMY får därefter två veckor på sig att svara eller avslå begäran, och beslutet kan överklagas till allmän förvaltningsdomstol. Det ger klaganden ett verktyg mot utdragna ärenden utan tydligt slutdatum, och det stärker samtidigt den rättssäkerhet GDPR redan förutsätter men som dataskyddslagen hittills inte garanterat fullt ut.

Praktisk tillämpning: dokumentation, DPIA och lagringstider

Regelverket blir hanterbart när det bryts ner i återkommande rutiner snarare än ett engångsprojekt:

  1. Håll en aktuell registerförteckning över vilka personuppgifter som behandlas, i vilket syfte och med vilken rättslig grund.
  2. Genomför en konsekvensbedömning (DPIA) när behandlingen sannolikt innebär hög risk, till exempel vid storskalig övervakning eller känsliga uppgifter.
  3. Ha rutiner för incidenthantering som gör att ni kan anmäla en personuppgiftsincident till IMY inom lagstadgad tid; mänskliga faktorn ligger ofta bakom sådana incidenter, vilket gör utbildning till en billig försäkring.
  4. Samla in samtycke på ett spårbart sätt när det är den rättsliga grunden, så att ni kan visa hur och när det lämnades.
  5. Sätt och följ lagringstider utifrån ändamålet med behandlingen, med tydliga rutiner för radering.

Proffstips: Behandla konsekvensbedömningen som ett levande dokument som uppdateras när behandlingen förändras, inte som en engångsrapport som läggs i en byrålåda.

Vad vi på Evertrust ser som praktiska prioriteringar

Den vanligaste bristen vi möter är inte okunskap om lagen utan avsaknad av ansvarsfördelning: ingen vet riktigt vem som äger registerförteckningen eller vem som ska bedöma nästa DPIA. Vi prioriterar därför alltid dokumentation och tydligt ägarskap före fler policydokument. Behovet av dataskyddsombud och konsekvensbedömningar förändras när verksamheten växer eller börjar behandla nya typer av uppgifter, så bedömningen bör göras om regelbundet, inte en gång för alla. När frågorna blir juridiskt komplexa, till exempel vid gränsdragningar mot särskilda kategorier av uppgifter, är det läge att ta in specialiserad rådgivning snarare än att gissa sig fram internt.

— Jesper

Behöver du hjälp att omsätta lagen i praktiken?

Att läsa sig till vad dataskyddslagen och GDPR kräver är ett bra första steg, men många organisationer upptäcker att själva genomförandet, allt från registerförteckning till DPIA och rutiner för dataskyddsombud, tar betydligt mer tid än väntat. Vi erbjuder tjänster som extern dataskyddsombud, genomför GAP-analyser och konsekvensbedömningar, och bygger compliance-program som är gjorda för att faktiskt användas i vardagen, inte bara ligga i en pärm.

Vi erbjuder en digital plattform för att göra regelefterlevnad enligt GDPR, informationssäkerhet och angränsande regelverk hanterbar utan att ni behöver bygga upp allt från grunden internt. Om ni redan vet att ni behöver en konsekvensbedömning eller en second opinion på er nuvarande hantering, kan ni boka en GDPR-granskning eller DPIA och få en konkret bild av var ni står.

This article is general information, not a substitute for advice from a qualified lawyer. Consult a qualified legal professional about your own circumstances before acting on anything here.

Behöver du hjälp att omsätta lagen i praktiken? — overview diagram

Vanliga frågor

Vad innebär dataskyddslagen?

Dataskyddslagen, SFS 2018:218, kompletterar GDPR i Sverige inom de områden där förordningen tillåter nationell reglering, bland annat tillsyn, skadestånd och vissa rättsliga grunder för myndigheter. Den ersätter inte GDPR utan ska läsas tillsammans med förordningen, och termer i lagen har samma innebörd som i GDPR.

Är dataskyddslagen och GDPR samma sak?

Nej, det är två olika regelverk som samverkar. GDPR är en EU-förordning som gäller direkt i hela unionen, medan dataskyddslagen är svensk nationell lagstiftning som fyller i de luckor GDPR lämnar öppna för varje medlemsstat.

Vad säger dataskyddsförordningen?

GDPR reglerar hur personuppgifter får samlas in, användas och lagras, och ställer krav på rättslig grund, öppenhet och säkerhet för behandlingen. Förordningen ger registrerade rättigheter som tillgång, rättelse och radering, och den kompletteras i Sverige av dataskyddslagen när förordningen öppnar för nationella regler.

Vilka är de fem viktigaste principerna för dataskydd?

Definitionerna varierar något beroende på källa, men en vanlig uppställning enligt GDPR omfattar laglighet och öppenhet, ändamålsbegränsning, uppgiftsminimering, korrekthet och lagringsminimering, tillsammans med integritet och konfidentialitet. Principerna styr hur all behandling av personuppgifter ska utformas, från insamling till radering.

När måste en organisation utse ett dataskyddsombud?

En organisation måste utse ett dataskyddsombud om den är en myndighet eller folkvald församling, om kärnverksamheten innebär systematisk övervakning i stor omfattning, eller om kärnverksamheten innebär behandling av känsliga personuppgifter i stor omfattning, enligt IMY. Kravet gäller oavsett om organisationen är privat eller offentlig, och bedömningen bör dokumenteras även när svaret blir nej.

Källor

Rekommendationer

Scroll to Top