Dataskyddsombudet genomför en strukturerad överlämning

Byta dataskyddsombud utan avbrott: fyra faser och utskrivbar checklista

Utse ny dataskyddsombud, anmäl kontaktuppgifterna till Integritetsskyddsmyndigheten och säkerställ en dokumenterad överlämning innan det gamla ombudet lämnar. Det är de tre åtgärderna som avgör om ett byte av dataskyddsombud blir smidigt eller skapar ett gap i efterlevnaden. Anmälan görs via IMY:s blankett till dataskyddsombud@imy.se, och den gäller oavsett om ombudet är obligatoriskt eller frivilligt utsett.


Kort sagt:

  • Se till att anmäla det nya dataskyddsombudet till IMY via deras ifyllbara PDF och uppdatera anmälan vid kontaktuppgifterändringar.
  • Genomför en tydlig dokumentation av varför byte sker och gör en kompetensbedömning av den nya ombudet för att undvika risker.
  • Planera en överlappningsperiod på minst två till fyra veckor, med möten för överlämning och kontroll av systemåtkomster, för att säkerställa kontinuitet.
  • Kontrollera avtalsvillkoren för externt ombud, särskilt uppsägningstid, sekretessklausuler och skyldighet att delta i överlämningsmöten.
  • Uppdatera kontaktuppgifter och publiceringar av ombudets information på webbplats, intranät och kundkommunikation samma dag som bytets genomförs.

Innehållsförteckning

Steg för steg: så genomför ni bytet utan driftavbrott

Ett byte av dataskyddsombud misslyckas sällan på grund av juridiken. Det misslyckas på grund av logistiken: ingen har bokat överlämningsmötet, ingen vet vem som har adminrättigheter till registerförteckningen, och den nya personen får ärendelistan tre dagar innan den gamla slutar.

Fyra steg vid byte av dataskyddsombud

Börja med att dokumentera varför bytet sker. Ett beslutsprotokoll där ledningen antecknar skälet (uppsägning, pensionering, byte av leverantör, kompetensmässig omorganisation) ger er ett spår att visa upp om IMY frågar varför kontaktuppgifterna ändrades mitt i ett pågående ärende. Samtidigt bör ni göra en snabb kompetensbedömning av den som tar över: har personen den sakkunskap om dataskyddsrätt och er verksamhet som artikel 37 kräver, eller behövs en introduktionsperiod med extern rådgivning som stöd?

Avtals- och uppsägningsfrågor vid externt ombud

Byter ni bort ett externt ombud, ligger de flesta fallgroparna i avtalet ni redan har. Läs igenom tre saker innan ni säger upp tjänsten:

  1. Uppsägningstid. De flesta konsultavtal för DSO-tjänster har mellan en och tre månaders uppsägningstid. Räkna baklänges från önskat bytesdatum.
  2. Sekretess- och dataåtkomstklausuler. Kontrollera att avtalet reglerar hur det gamla ombudet återlämnar eller raderar kopior av registerförteckningar och ärendehistorik.
  3. Överlämningsvillkor. Många avtal saknar en konkret skyldighet att delta i handover-möten efter uppsägning. Om det saknas, förhandla in det innan ni skriver under uppsägningen, inte efter.

Vid internt byte ser processen annorlunda ut. Där handlar det om en formell rapport till ledningen om vem som tar över, en kontroll av att personen inte har uppgifter som skapar intressekonflikt (till exempel en roll inom IT-säkerhet där personen själv beslutar om behandlingar hen sedan ska granska), och en bekräftelse på att den nya personens kompetens är dokumenterad.

Hur lång överlappning behöver ni?

En överlappningsperiod på några veckor räcker i de flesta organisationer, men ärendemängden avgör. En organisation med löpande DPIA-arbete, aktiva tillsynsärenden eller nyligen rapporterade personuppgiftsincidenter bör lägga sig i det övre spannet. Under överlappningen ska det gamla ombudet prioritera:

  • Pågående ärenden med extern part (IMY, registrerade som begärt utdrag, biträden med öppna frågor).
  • Riskbedömningar som inte är avslutade.
  • Interna frågor som väntar på svar från DSO-funktionen.

Boka handover-mötena i kalendern samma dag beslutet om byte fattas, inte veckan innan avslut. Använd en enkel mall: vad är ärendet, vem äger det nu, vilket datum måste det vara löst, och var ligger dokumentationen.

Proffstips: Låt det avgående ombudet skriva en kort “brandvarningslista” med max fem punkter över det som absolut inte får glömmas. Detaljerade överlämningsdokument läses sällan i sin helhet under den första stressiga veckan, men en kort lista med de mest akuta riskerna läses alltid.

Slutligen: se till att rapporteringsvägen till ledningen enligt artikel 38 är obruten under hela processen. Det nya ombudet ska kunna rapportera direkt till högsta ledningen från dag ett, inte vänta på att bli “insatt” i en rapporteringsstruktur som redan finns dokumenterad.

Anmälan till IMY: exakt hur ni fyller i blanketten

Anmälan sker på en ifyllbar PDF-blankett som ni laddar ner, fyller i i Adobe Reader och skickar till dataskyddsombud@imy.se. Blanketten är interaktiv och relativt liten i filstorlek, men den öppnas inte korrekt i alla webbläsares inbyggda pdf-visare. Spara den lokalt först.

Följande fält måste alltid vara ifyllda:

  • Ombudets fullständiga namn och kontaktuppgifter (e-post och telefonnummer).
  • Organisationens organisationsnummer.
  • En e-postadress dit IMY kan skicka bekräftelse på att anmälan tagits emot.
  • Uppgift om huruvida ombudet är internt anställt eller extern konsult/tjänsteleverantör.

Har ni ett externt ombud som representerar flera organisationer samtidigt, gäller en särskild regel: en separat blankett måste skickas in för varje organisation, och en namngiven kontaktperson hos den externa leverantören ska anges utöver ombudets egna uppgifter. Det missas ofta av mindre konsultbolag som tror att en gemensam anmälan räcker för hela kundstocken.

Uppdatera anmälan varje gång kontaktuppgifterna ändras, inte bara vid ett fullständigt byte. Ett nytt telefonnummer eller en ny e-postadress för samma person räknas också som en ändring som ska anmälas, eftersom kravet gäller oavsett om utnämningen är obligatorisk eller frivillig.

Skicka anmälan från en adress ni bevakar och spara bekräftelsen från IMY som kvitto. Om ni inte fått någon bekräftelse inom några arbetsdagar, kontrollera skräppostfiltret innan ni skickar in en gång till. Dubbla anmälningar skapar bara extra administration för både er och myndigheten.

Så kommunicerar ni bytet internt och externt

GDPR kräver att organisationen publicerar ombudets kontaktuppgifter så att både anställda och registrerade kan nå funktionen. Ett byte utan uppdaterad publicering skapar en lucka där ingen egentligen vet vem som ansvarar.

Uppdatera dessa platser samma dag det nya ombudet tillträder:

  • Integritetspolicyn på webbplatsen, där kontaktuppgifter till DSO vanligtvis står under en egen rubrik.
  • Kontakt- eller supportsidan, om ombudets uppgifter listas separat där.
  • Standardsvar och mallar som kundtjänst eller HR använder när registrerade hör av sig om sina rättigheter.
  • Intranätet, med ett kort meddelande om vem det nya ombudet är och från vilket datum.

Håll interna och externa meddelanden korta. Internt räcker det med namn, tillträdesdatum och en mening om varför bytet sker. Externt behöver registrerade bara veta vem de kontaktar och hur, inte bakgrunden till bytet.

Ett praktiskt grepp som IMY själva lyfter fram är att proaktivt informera registrerade om det nya ombudet utöver den formella anmälan, det stärker tillgängligheten och förtroendet snarare än att bara uppfylla minimikravet. Många organisationer väljer en dedikerad adress, till exempel dso@ eller dataskyddsombud@, som pekar till aktuell person. Fördelen är att kontaktvägen förblir densamma även vid korta frånvaroperioder, och ni slipar bort en anledning att uppdatera trycksaker och system varje gång en person byts ut.

Dokumentera vem som godkände uppdateringen och vilket datum den publicerades. Det är en liten administrativ detalj som blir viktig den dagen en tillsynsmyndighet frågar hur länge en felaktig kontaktuppgift låg kvar på webbplatsen.

Kontinuitet och överlämning: vad får inte tappas bort?

Den tekniska överlämningen är ofta det svagaste ledet i ett DSO-byte, för den är osynlig tills något går fel. Ett register som ingen längre har inloggning till, en DPIA som ligger halvfärdig i ett dokument bara den förra ombudet hade tillgång till, det är typiska scenarier.

Säkra följande artefakter innan det gamla ombudet lämnar:

  1. Registerförteckningen över samtliga behandlingar, med aktuell status för var och en.
  2. Biträdesavtalen, inklusive vilka som är under omförhandling eller saknar uppdaterade villkor.
  3. DPIA-dokumentation, särskilt bedömningar som är pågående eller villkorade av åtgärder som ännu inte är genomförda.
  4. Incidenthistorik, med datum, åtgärder och eventuella kvarstående uppföljningspunkter gentemot IMY.
  5. Policyer och interna riktlinjer som ombudet ansvarat för att hålla uppdaterade.
  6. Loggar över pågående åtgärder, det vill säga allt som är påbörjat men inte avslutat.

Behörigheter kräver en egen rutin. Överför konton till system där ombudet haft åtkomst, uppdatera tvåfaktorslösningar och undvik att låta det gamla ombudet behålla delad åtkomst längre än överlappningsperioden. Vid tillfälliga vikariat, till exempel vid sjukdom eller semester, gäller en enklare regel: en ny anmälan krävs normalt inte om kontaktvägen till ombudsfunktionen förblir densamma och vikarien har tillräcklig sakkunskap. Det praktiska sättet att lösa det är att låta vikarien arbeta via samma gemensamma e-postadress och dokumenterade arbetsinstruktioner som ordinarie ombud använder, snarare än att registrera en helt ny kontaktperson för en kort period.

Proffstips: Boka handover-mötet med en skriftlig agenda och för protokoll. Ett möte utan protokoll är i praktiken ett möte som aldrig hänt den dag någon behöver bevisa vad som faktiskt överlämnades.

Märk alltid de mest tidskritiska ärendena särskilt, och utse en interim-ansvarig för varje öppen sårbarhet eller åtgärdspunkt som inte hinner slutföras innan bytet är klart. Artikel 38 kräver att ni ger ombudet tillräckliga resurser för uppdraget, och resursbrist vid just själva övergångsfasen är en av de vanligaste orsakerna till att ärenden blir liggande.

Övergångschecklista att skriva ut

Skriv ut listan och pricka av löpande. Den täcker de fyra faserna i ett byte, från beslut till uppföljning.

  1. Dag 0: Formell utnämning av nytt ombud beslutas och protokollförs. Anmälan skickas till IMY samma dag. Kontaktvägen (till exempel dso@) pekas om till rätt person.
  2. Dag 1–14: Access till system och register överförs. Handover-möten hålls och protokollförs. Interna kontaktlistor, intranät och integritetspolicy uppdateras.
  3. Vecka 2–4: Öppna ärenden följs upp med den nya ansvariga. Bekräftelse från IMY kontrolleras och sparas. Avtalsvillkor för externt ombud, eller rapporteringsrutiner för internt ombud, revideras vid behov.
  4. Avslut: Samtliga behörigheter verifieras som korrekta, inga gamla konton kvarstår aktiva, och en plan för löpande uppföljning av DSO-funktionens arbete finns dokumenterad.
Fas Huvudåtgärd Ansvarig
Dag 0 Utnämning och IMY-anmälan Ledning/VD
Dag 1–14 Access och handover Avgående och nytt ombud
Vecka 2–4 Uppföljning och avtalsrevision Nytt ombud/jurist
Avslut Verifiering och kontinuitetsplan Ledning

Evertrusts erfarenhet av DSO-byten

De vanligaste fallgroparna Evertrust ser är knappast dramatiska: för kort överlappning, en handover-mall som aldrig fylldes i på riktigt, eller ett avtal som saknade tydlig skyldighet att lämna över dokumentation. Var och en är enkel att undvika i förväg och svår att laga i efterhand.

En överlappning på minst två veckor, gärna fyra vid aktiva tillsynsärenden, är den enskilda faktor som mest pålitligt förklarar om ett byte går smärtfritt. Avtalspunkter om sekretess vid dataåterlämning och skyldighet att delta i handover efter uppsägningstidens slut är de två klausuler som oftast saknas och som orsakar mest friktion när de väl behövs.

Vad de flesta guider missar om DSO-byten

Konventionell rådgivning fokuserar nästan uteslutande på anmälan till IMY, som om ett korrekt ifyllt formulär var hela uppgiften. Det är den enkla biten. Den svåra biten är allt som händer mellan beslutet att byta och det datum anmälan skickas in, och den fasen får sällan mer än en rad i de flesta checklistor.

Prioritera överlämningen före administrationen. En anmälan som skickas in en dag för sent skapar sällan någon praktisk skada, men ett register ingen längre kan logga in i, eller en DPIA som ligger halvfärdig utan att någon vet det, kan skapa verkliga luckor i efterlevnaden under veckor. Byt därför ordning på vad ni oroar er för: säkra kunskapsöverföringen och behörigheterna först, låt formulären till IMY vara det sista administrativa steget snarare än det första ni stressar med.

Det andra som underskattas är avtalet med det avgående externa ombudet. De flesta organisationer läser avtalet när de tecknar det, sällan när de säger upp det. Just då, vid uppsägningen, är det för sent att förhandla in en handover-skyldighet som inte redan finns där.

— Jesper

Så kan Evertrust hjälpa er genom bytet

Ett byte av dataskyddsombud blir enklast när samma part kan täcka hela kedjan, från själva rollen som extern DSO till stödet vid handover, DPIA-granskning och avtalsöversyn. Evertrust tar på sig rollen som externt dataskyddsombud och bygger samtidigt in en strukturerad överlämningsprocess från dag ett, så att registerförteckning, DPIA-status och öppna ärenden är dokumenterade och tillgängliga oavsett vem som sitter i rollen imorgon.

Evertrust

Är ni osäkra på om det nuvarande upplägget skapar risk för intressekonflikt hos den som ska ta över, eller om det externa avtalet ni har saknar tydliga villkor för överlämning, är det värt att få det granskat innan uppsägningstiden börjar löpa. Boka ett samtal med Evertrust och gå igenom er nuvarande situation, så får ni en konkret rekommendation för hur bytet bör läggas upp utifrån er organisations ärendemängd och avtalssituation.

Källor

Läs mer hos IMY om anmälan, EDPB:s vägledning för SME och hur ni utser ett dataskyddsombud hos Evertrust.

This article is general information, not a substitute for advice from a qualified lawyer. Consult a qualified legal professional about your own circumstances before acting on anything here.

  • Anmäla dataskyddsombud | IMY

Rekommendationer

Scroll to Top