Dataskyddsombudet övervakar och ger råd enligt artiklarna 37–39 i GDPR, men bär inte det juridiska ansvaret för att organisationen faktiskt följer regelverket. Det ansvaret ligger alltid hos den personuppgiftsansvarige, det vill säga ledningen. Ombudet kan vara anställt internt eller anlitas externt, men i båda fallen måste utnämningen anmälas till Integritetsskyddsmyndigheten (IMY).
Kort sagt:
- Ett dataskyddsombud är rådgivande och övervakande, inte verkställande, och bär inte det juridiska ansvaret för organisationens GDPR-efterlevnad.
- Kravet på ett dataskyddsombud gäller främst offentliga verksamheter, storskalig övervakning och behandling av känsliga personuppgifter eller brottsregister.
- För att ombudet ska kunna agera effektivt krävs att ledningen avsätter tillräckliga resurser, rapporterar direkt och undviker rollkonflikter för att upprätthålla oberoende.
- En frivillig utnämning kan ha samma krav på oberoende och resurstilldelning som en lagstadgad, och dokumentation av beslut är viktig om tillsynen sker.
- Extern hjälp som en extern DPO kan vara rätt lösning för organisationer utan intern juridisk kompetens eller när oberoende krävs på ett tydligare sätt.
Innehållsförteckning
- Dataskyddsombudets huvudsakliga uppgifter i praktiken
- När krävs ett dataskyddsombud? Tolkning av artikel 37
- Oberoende och resurser: vad ledningen måste säkra
- Praktisk checklista för beslutsfattare
- Evertrusts perspektiv: vanliga misstag och när extern lösning är rätt
- Så kan Evertrust stötta ert dataskyddsarbete
- Källor
- Vanliga frågor
Dataskyddsombudets huvudsakliga uppgifter i praktiken
Artikel 39 i GDPR listar ombudets uppgifter, och de är mer konkreta än vad många beslutsfattare tror. Ombudet arbetar rådgivande och övervakande, inte verkställande. Det är en viktig skillnad, för den avgör var gränsen går mellan vad ombudet gör och vad organisationen själv måste ta ansvar för.
I det dagliga arbetet handlar rollen om att:
- Informera och ge råd till den personuppgiftsansvarige, personuppgiftsbiträden och anställda om deras skyldigheter enligt GDPR.
- Övervaka efterlevnaden internt, driva utbildningsinsatser och genomföra granskningar av hur personuppgifter faktiskt hanteras.
- Ge råd vid konsekvensbedömningar (DPIA) och följa upp att åtgärderna som beslutas verkligen genomförs.
- Fungera som kontaktpunkt vid personuppgiftsincidenter och hålla ihop kommunikationen både internt och mot tillsynsmyndigheten.
- Samarbeta med IMY och vara organisationens officiella kontakt i tillsynsärenden.
IMY skriver uttryckligen att ombudet inte bär det juridiska ansvaret för att verksamheten följer dataskyddsförordningen. Den skillnaden missförstås ofta i praktiken: många chefer tror att en anställd DPO betyder att GDPR-frågan är “löst”. Så fungerar det inte. Ombudets värde ligger i att identifiera brister, ge tydliga rekommendationer och driva på förändring, men det är ledningen som beslutar om åtgärder, avsätter resurser och står för konsekvenserna om de inte genomförs. Den som vill fördjupa sig i det praktiska dagliga arbetet hittar mer i guiden om vad ett dataskyddsombud faktiskt gör.
När krävs ett dataskyddsombud? Tolkning av artikel 37
Artikel 37 anger tre situationer där utnämning är obligatorisk, och IMY:s vägledning förklarar dem så här:
- Offentliga organ och myndigheter. Nästan alla myndigheter och kommunala verksamheter omfattas, oavsett hur mycket personuppgifter de faktiskt hanterar.
- Storskalig och systematisk övervakning som kärnverksamhet. Det gäller till exempel försäkringsbolag, banker och digitala tjänster som bygger på beteendespårning eller profilering av stora användargrupper.
- Storskalig behandling av känsliga personuppgifter eller uppgifter om brott. Vårdgivare, apotekskedjor och vissa HR-tunga branscher hamnar typiskt i den här kategorin.
Gränsen för vad som räknas som “storskalig” är inte en fast siffra i lagtexten, utan bedöms utifrån antal registrerade, mängden data, hur länge den lagras och hur geografiskt spridd verksamheten är. Den bedömningen kräver ofta juridisk vana, och den skiljer sig mellan branscher. Läs mer i genomgången av när ett dataskyddsombud faktiskt krävs.
Många organisationer som inte omfattas av kraven väljer ändå att utse ett ombud frivilligt, eftersom det skapar struktur kring personuppgiftshanteringen. IMY är tydlig på att en frivillig utnämning medför exakt samma krav på oberoende, resurser och anmälan som en obligatorisk.
Oberoende och resurser: vad ledningen måste säkra
Artikel 38 skyddar ombudets ställning, och det är här flest organisationer brister i praktiken. IMY:s samordnade tillsyn visar att bristande resurser och otydlig rapportering hör till de vanligaste bristerna som upptäcks.
Konkret innebär oberoendekravet att:
- Ombudet inte får ta emot instruktioner om hur uppgifterna ska utföras, även om ledningen förstås kan sätta ramar för verksamheten i övrigt.
- Ombudet rapporterar direkt till högsta ledningen, inte via en mellanchef eller en avdelning ombudet samtidigt granskar.
- Organisationen avsätter tillräcklig tid, budget, tillgång till relevanta system och möjlighet till vidareutbildning.
- Kombinationsroller, exempelvis där DPO också ansvarar för IT-drift eller HR-beslut, undviks eftersom de skapar intressekonflikter. IMY:s tillsynsfall visar upprepade exempel på just detta.
Proffstips: Om ledningen väljer att gå emot ombudets rekommendation, dokumentera skälen skriftligt. Det är den enskilt bästa försäkringen ni har om IMY någon gång granskar beslutet.
Praktisk checklista för beslutsfattare
Att utse ett dataskyddsombud är bara första steget. Fungerar rollen inte i praktiken hjälper titeln inget. Så bygger ni en funktion som faktiskt levererar:
- Formalisera utnämningen. Dokumentera vilken kompetens ombudet har och varför den bedöms tillräcklig för er verksamhets risknivå.
- Skriv ett tydligt mandat. Arbetsbeskrivning och rapporteringsväg ska framgå skriftligt, inklusive att ombudet rapporterar till högsta ledningen.
- Bjud in tidigt. Låt ombudet delta i ledningsmöten och involveras redan när nya system eller projekt planeras, inte först när de ska granskas.
- Bygg incidentrutiner. Klargör hur och när ombudet kopplas in vid en personuppgiftsincident, och hur råd och beslut dokumenteras löpande.
Se även checklistan för hur man utser ett dataskyddsombud och genomgången av vilken kompetens rollen faktiskt kräver.
Evertrusts perspektiv: vanliga misstag och när extern lösning är rätt
De flesta problem vi ser handlar inte om okunskap, utan om organisationsdesign. Ett ombud som samtidigt är IT-chef kan aldrig granska sina egna beslut opartiskt, oavsett hur kompetent personen är. Det andra vanliga misstaget är resursbrist: ett ombud utan avsatt tid blir en titel på pappret, inget annat.

Sen involvering är den tredje fallgropen. Kopplas ombudet in efter att ett system redan är byggt går de billiga lösningarna förlorade, och kvar blir bara dyra lappningar.
Vår erfarenhet är att extern DPO ofta passar organisationer som saknar intern juridisk kompetens eller där rollen riskerar att krocka med andra ansvarsområden. Intern DPO kan i sin tur fungera bättre när verksamheten är komplex nog att kräva daglig närvaro och detaljkunskap om interna system. Frågan är sällan “internt eller externt” i absolut mening, utan vilken lösning som faktiskt kan hållas oberoende hos er.
— Jesper
Så kan Evertrust stötta ert dataskyddsarbete
Det finns alternativa lösningar för organisationer som vill ha ett fungerande dataskyddsombud utan att bygga en helt ny intern funktion från grunden. Vi tar rollen som extern dataskyddsombud, genomför DPIA och GDPR-granskningar, och erbjuder interimsstöd när ni behöver kompetens snabbt utan en lång rekryteringsprocess.

Organisationer som saknar juridisk specialistkompetens internt väljer oftast rollen som extern DPO. De som redan har ett ombud men behöver stärka det praktiska arbetet väljer i stället utbildning eller vår plattform Trustview för att strukturera dokumentation, DPIA och löpande efterlevnad på ett sätt som håller vid en tillsynsgranskning. Boka ett inledande möte via rådgivning och konsulttjänster för att gå igenom vilken lösning som passar er situation.
Vanliga frågor
Vilka är dataskyddsombudets arbetsuppgifter?
Ombudet informerar och ger råd till organisationen, övervakar efterlevnad, stödjer vid konsekvensbedömningar och fungerar som kontaktpunkt för IMY. Ombudet fattar inte själva besluten om åtgärder, det gör den personuppgiftsansvarige.
Vem bär det juridiska ansvaret om ett dataskyddsombud finns?
Den personuppgiftsansvarige, alltså organisationens ledning, bär alltid det juridiska ansvaret för GDPR-efterlevnad. Ett dataskyddsombud förändrar inte den ansvarsfördelningen enligt IMY:s vägledning.
När måste en organisation utse ett dataskyddsombud?
Det krävs för offentliga organ samt för privata aktörer vars kärnverksamhet innebär storskalig, systematisk övervakning eller storskalig behandling av känsliga uppgifter, enligt artikel 37. Andra organisationer kan utse ett ombud frivilligt under samma krav.
Vad kostar det att anlita ett externt dataskyddsombud?
Priset beror på organisationens storlek, riskbild och omfattningen av uppdraget. Evertrust anger inget fast pris offentligt, utan kostnaden tas fram utifrån varje organisations behov via rådgivning och konsulttjänster.
Vad händer om organisationen inte följer dataskyddsombudets råd?
Ledningen kan välja att avvika från ombudets rekommendation, men IMY:s tillsynsfall visar att avsaknad av dokumentation kring sådana beslut ofta blir en brist vid granskning. Skälen bör alltid skrivas ner.
