En hand bläddrar bland kalenderbokningar på en surfplatta inne på en advokatbyrå.

När måste din organisation utse ett dataskyddsombud?

Er organisation måste utse ett dataskyddsombud om ni uppfyller minst ett av tre kriterier enligt GDPR artikel 37–39: ni är ett offentligt organ, er kärnverksamhet innebär regelbunden och systematisk övervakning i stor skala, eller er kärnverksamhet innebär storskalig behandling av känsliga personuppgifter eller uppgifter om brott. IMY bekräftar dessa tre kriterier och betonar att privata aktörer måste göra en egen, dokumenterad bedömning.

Tre obligatoriska fall:

  • Ni är en myndighet eller ett offentligt organ (med undantag för domstolarnas dömande verksamhet)
  • Er kärnverksamhet innebär regelbunden och systematisk övervakning av registrerade i stor skala (till exempel geolokalisering, kameraövervakning eller beteendeprofilering)
  • Er kärnverksamhet innebär storskalig behandling av känsliga personuppgifter (hälsodata, biometriska uppgifter, uppgifter om brott med mera)

Osäker på om ni uppfyller kriterierna? Tre omedelbara steg:

  1. Kartlägg era behandlingar och identifiera kärnverksamheten.
  2. Bedöm volym, känslighet och syfte mot IMY:s tre kontrollfrågor.
  3. Dokumentera bedömningen skriftligt, oavsett om slutsatsen är ja eller nej, och involvera juridisk och teknisk kompetens vid tveksamhet.

Viktiga insikter

GDPR kräver dataskyddsombud i tre tydliga fall, men det är dokumentationen av bedömningen och organiseringen av rollen som avgör om ni faktiskt är skyddade vid tillsyn.

Punkt Detaljer
Tre obligatoriska kriterier Offentligt organ, storskalig systematisk övervakning, eller storskalig behandling av känsliga uppgifter eller brottsdata.
Dokumentera alltid Spara bedömningen skriftligt oavsett slutsats, inklusive vilka faktorer som vägdes och vem som beslutade.
Leverantörer gör egen bedömning En personuppgiftsbiträdes kärnverksamhetsanalys är separat från kundens, webbanalys- och reklamleverantörer kan behöva DPO på egna meriter.
Anmäl till IMY Kontaktuppgifter för utnämnt dataskyddsombud ska anmälas till IMY, även vid frivillig utnämning.
Evertrust som extern DPO Evertrust erbjuder extern DPO-funktion, DPIA-stöd och dokumentationsmallar för organisationer som behöver strukturerad hjälp.

Innehållsförteckning

Vad gör ett dataskyddsombud enligt GDPR?

Dataskyddsombudets roll regleras i GDPR artikel 39 och handlar i korthet om att vara organisationens interna expert och vaktpost för dataskyddsfrågor. Rollen är övervakande och rådgivande, inte operativt ansvarig.

Kärnuppgifterna enligt artikel 39:

  • Övervaka att organisationen följer GDPR och nationell dataskyddslagstiftning
  • Ge råd och utbilda personal som hanterar personuppgifter
  • Medverka vid konsekvensbedömningar (DPIA) och ge råd om hur de ska genomföras
  • Vara kontaktpunkt mot IMY och mot de registrerade
  • Samarbeta med tillsynsmyndigheten vid utredningar

En viktig distinktion som IMY understryker: dataskyddsombudet bär inte det slutliga ansvaret för efterlevnad. Det ansvaret ligger alltid hos den personuppgiftsansvarige eller personuppgiftsbiträdet. DPO är en funktion som stödjer och granskar, inte en som tar över ansvaret.

För att rollen ska fungera i praktiken behöver dataskyddsombudet tillräckliga resurser: tid, tillgång till behandlingsregister och system, möjlighet att delta i relevanta möten och ett direkt rapporteringsled till högsta ledningen.

Proffstips: Utse inte dataskyddsombudet och låt sedan rollen stå utan mandat. En DPO som inte får delta i beslut tidigt, eller som saknar tillgång till IT-system och avtal, kan inte utföra sina uppgifter enligt artikel 39. Det är ett vanligt gap som IMY kan uppmärksamma vid tillsyn.


Hur tolkar du de tre kriterierna i praktiken?

Kriterierna låter tydliga på papper men skapar ofta frågor i verkligheten. Här är vad de faktiskt innebär.

Offentligt organ

IMY förtydligar att myndigheter och offentliga organ alltid måste ha dataskyddsombud, oavsett vilka uppgifter de behandlar. Det gäller statliga myndigheter, kommuner, regioner och folkvalda organ. Undantaget är domstolarnas dömande verksamhet, som undantas specifikt i GDPR.

Privata aktörer som utför offentliga uppgifter, till exempel ett privat bolag som driver ett kommunalt äldreboende, hamnar i ett gränsfall. Bedömningen beror på om verksamheten faktiskt utövar offentlig makt, inte enbart på ägarstrukturen.

Regelbunden och systematisk övervakning i stor skala

Det finns inget universellt antal registrerade som automatiskt utlöser kravet. IMY:s riktlinjer förespråkar en flerdimensionell bedömning utifrån flera faktorer:

  • Antal registrerade och geografisk spridning
  • Typer av uppgifter och deras känslighet
  • Behandlingens varaktighet och frekvens
  • Graden av automatisering och profilering

Geolokalisering i en mobilapp med många användare är ett tydligt exempel: behandlingen är kontinuerlig, automatiserad och täcker ett stort antal personer. Kameraövervakning av allmänna platser eller köpcentrum faller normalt in här om syftet är systematisk beteendeövervakning i stor skala.

Storskalig behandling av känsliga uppgifter eller uppgifter om brott

Känsliga uppgifter definieras i GDPR artikel 9 och inkluderar hälsodata, biometriska uppgifter, genetiska uppgifter, uppgifter om etniskt ursprung, politiska åsikter, religiös övertygelse och sexuell läggning. Uppgifter om brott och domar regleras i artikel 10.

Sjukhus och primärvård behandlar per definition hälsodata i stor skala och uppfyller kriteriet. Mer oklara fall är HR-system i stora koncerner med sjukfrånvarodata, eller kundklubbar som samlar in hälsorelaterade uppgifter för personalisering.

Typiska gränsfall att bedöma noggrant:

  • En webbanalys- eller reklam-leverantör vars kärnverksamhet är beteendeprofilering av ett stort antal användare
  • En arbetsgivare med ett större antal anställda som systematiskt behandlar sjukfrånvaro och rehabiliteringsdata
  • En app som samlar in biometriska data för autentisering, även om antalet användare är begränsat

Proffstips: Leverantörer (personuppgiftsbiträden) måste göra sin egen kärnverksamhetsanalys separat från kundens. En webbanalysleverantör kan behöva utse DPO även om ingen av deras kunder gör det, eftersom profilering av beteende är leverantörens kärnverksamhet, inte kundens.


Hur gör och dokumenterar ni bedömningen steg för steg?

En muntlig diskussion på ett möte räcker inte. IMY rekommenderar att bedömningen dokumenteras skriftligt och att beslutsunderlaget sparas, oavsett om slutsatsen är att DPO krävs eller inte.

Stegvis process:

  1. Förbered: Samla in behandlingsregistret och identifiera alla behandlingsaktiviteter.
  2. Identifiera kärnverksamheten: Vilka behandlingar är centrala för att organisationen ska uppnå sitt syfte? Stödprocesser (lönehantering, bokföring) räknas normalt inte.
  3. Bedöm volym och känslighet: Analysera antal registrerade, datakategorier, behandlingens varaktighet och automatiseringsgrad.
  4. Tillämpa IMY:s tre kontrollfrågor: Är ni ett offentligt organ? Innebär kärnverksamheten regelbunden/systematisk storskalig övervakning? Innebär kärnverksamheten storskalig behandling av känsliga uppgifter?
  5. Dokumentera slutsatsen: Ange vem som fattade beslutet, datum, vilka behandlingar som bedömdes, vilka faktorer som vägdes och varför slutsatsen blev ja eller nej.
  6. Revidera regelbundet: Upprepa bedömningen när verksamheten förändras, till exempel vid nya produkter, förvärv eller ny teknik.

Indikatorer som tyder på “stor skala”:

Indikator Exempel att bedöma
Antal registrerade Tiotusentals eller fler användare/kunder/patienter
Geografisk spridning Nationell eller internationell räckvidd
Behandlingens varaktighet Kontinuerlig eller långvarig, inte engångsvis
Automatisering och profilering Algoritmisk analys, beteendespårning
Känslighetsnivå Hälsodata, biometriska uppgifter, brottsdata
Konsekvenser för registrerade Hög risk vid dataintrång eller felaktig behandling

Dessa indikatorer är inte absoluta trösklar utan utgångspunkter för en samlad bedömning. Dokumentera hur ni viktade varje faktor.


Internt eller externt dataskyddsombud: vad passar er?

Organisationer kan utse en intern medarbetare eller anlita en extern DPO. Båda alternativen är tillåtna enligt GDPR, men de ställer olika krav och passar olika verksamheter.

Internt dataskyddsombud:

  • Känner organisationen, kulturen och systemen väl
  • Tillgänglig löpande utan extra kostnad per timme
  • Risk för intressekonflikt om personen även har operativt ansvar för behandlingar
  • Kräver kontinuerlig kompetensutveckling i ett snabbt föränderligt regelverk

Externt dataskyddsombud:

  • Specialistkompetens inom dataskyddslagstiftning och branschpraxis
  • Naturligt oberoende från organisationens interna hierarki
  • Flexibel resurs som kan skalas upp vid behov, till exempel inför en DPIA
  • Kräver tydliga avtal om tillgång, rapportering och sekretess

Intressekonflikter är ett konkret problem att ta på allvar. En person som är personuppgiftsansvarig för en behandling kan inte samtidigt vara DPO för samma behandling. Detsamma gäller om DPO har budgetansvar för IT-system som behandlar personuppgifter. EDPB:s vägledning är tydlig: en frivillig utnämning kräver samma organisatoriska garantier som en obligatorisk, inklusive verklig självständighet.

Checklista för externa DPO-avtal:

  • Tydlig avgränsning av ansvar och befogenheter
  • Sekretessklausul och hantering av känsliga uppgifter
  • Rapporteringsvägar direkt till ledningen
  • Tillgång till behandlingsregister, avtal och IT-system
  • Villkor för tillgänglighet och svarstider
  • Process för uppdatering vid verksamhetsförändringar

Artikel 37 GDPR ger också möjlighet för en koncern att utse ett gemensamt dataskyddsombud som täcker flera bolag eller etableringsorter, under förutsättning att ombudet är lättillgängligt för alla berörda enheter.


Hur anmäler ni dataskyddsombudet till IMY?

När ni utsett ett dataskyddsombud, oavsett om det är obligatoriskt eller frivilligt, ska kontaktuppgifterna anmälas till IMY. Det är ett krav som gäller direkt vid utnämningen.

Uppgifter som normalt lämnas vid anmälan:

  • Dataskyddsombudets namn och kontaktuppgifter (e-postadress och telefonnummer)
  • Om ombudet är internt anställt eller externt anlitat
  • Vilken organisation anmälan avser (organisationsnummer och namn)
  • Kontaktperson hos organisationen

Anmälan görs via IMY:s e-tjänst eller blankett. Håll uppgifterna uppdaterade: om ombudet byts ut eller kontaktuppgifterna ändras ska en ny anmälan göras. En frivillig utnämning omfattas av exakt samma anmälningskrav som en obligatorisk.


Varför ska dataskyddsombudet involveras tidigt i DPIA?

Konsekvensbedömningar för dataskydd (DPIA) är obligatoriska när en planerad behandling sannolikt innebär hög risk för registrerade. Dataskyddsombudet ska konsulteras redan i planeringsfasen, inte när behandlingen redan är designad.

Praktisk rollfördelning:

  • Projektägaren identifierar behovet av DPIA och initierar processen
  • Dataskyddsombudet ger råd om metod, riskbedömning och åtgärder
  • IT och juridik bidrar med teknisk och avtalsmässig analys
  • Ledningen fattar det slutliga beslutet om att gå vidare eller inte

Tidiga varningspunkter i ett projekt som bör trigga DPO-involvering är ny teknik med profilering, behandling av känsliga uppgifter i stor skala, systematisk övervakning av anställda eller kunder, och behandlingar som kombinerar datakällor på nya sätt.

Proffstips: Bygg in DPO-konsultation som ett obligatoriskt steg i er projektmodell eller ändringshanteringsprocess. En DPIA som görs i sista minuten, när systemet redan är byggt, leder nästan alltid till dyrare åtgärder och förseningar. Tidig involvering är billigare.


Konkreta scenarier: behöver er verksamhet ett dataskyddsombud?

Jämför era egna volymer och syften med dessa typscenarier. De ger en snabb indikation, men ersätter inte en dokumenterad bedömning.

Mobilapp med geolokalisering (miljontals användare)
Sannolikt krävs DPO. Kontinuerlig, automatiserad spårning av position i stor skala är ett tydligt fall av regelbunden och systematisk övervakning.

Webbanalys- eller reklam-leverantör
Sannolikt krävs DPO för leverantören själv. Beteendeprofilering är kärnverksamheten, inte en stödfunktion. Kundens bedömning är separat.

Sjukhus eller primärvård
DPO krävs. Storskalig behandling av hälsodata är kärnverksamheten per definition.

Kameraövervakning av köpcentrum
Osäkert, kräver bedömning. Avgörande är om syftet är systematisk beteendeövervakning i stor skala eller enbart säkerhet med begränsad lagring. Antal kameror, lagringstid och om ansiktsigenkänning används påverkar bedömningen.

Övervakningskameror monterade på en metallstolpe utomhus

HR-hälsodata i större koncern
Osäkert. Sjukfrånvaro och rehabiliteringsdata är känsliga uppgifter. Om behandlingen är systematisk och täcker ett stort antal anställda kan kriteriet uppfyllas. Se även Evertrusts genomgång av lagringstider för HR-data för relaterade bedömningsfrågor.

Liten e-handlare med kundregister
Osannolikt krävs DPO, om behandlingen inte inkluderar känsliga uppgifter i stor skala. GDPR gäller ändå fullt ut för grundläggande principer.


Vanliga misstag och vad du bör göra annorlunda

De flesta problem med DPO-bedömningar handlar inte om att organisationen medvetet struntar i reglerna. Det handlar om att bedömningen görs informellt, utan dokumentation, och att den sedan aldrig uppdateras.

Återkommande misstag:

  • Bedömningen görs muntligt på ett möte och sparas aldrig skriftligt
  • Organisationen antar att kundens DPO täcker leverantörens egna behandlingar
  • Volymen underskattas för att man räknar aktiva användare istället för alla registrerade
  • DPO utses men ges inget mandat, ingen tid och ingen tillgång till system
  • Frivillig utnämning görs utan att organisera rollen enligt artikel 37–39, vilket skapar ett gap mellan vad som kommuniceras och vad GDPR faktiskt kräver

Evertrust hjälper organisationer att snabbt strukturera bedömningen, ta fram dokumentationsmallar och fylla rollen som interimistiskt eller externt dataskyddsombud. Vid IMY-tillsyn mot Verisure var brister i den operativa hanteringen av dataskyddsfrågor en central del av kritiken, ett mönster vi känner igen från många verksamheter.

Om ni är osäkra på om er verksamhet uppfyller något av de tre kriterierna är en strukturerad genomgång med extern kompetens ofta det snabbaste sättet att få ett svar ni kan stå för vid en revision.


Det som sällan sägs om DPO-kravet

Konventionell rådgivning fokuserar på de tre kriterierna och stannar där. Det är rätt men otillräckligt.

Det som faktiskt avgör om en organisation hanterar DPO-frågan väl är inte om de utser rätt person, utan om de organiserar rollen rätt efteråt. En DPO utan tillgång till behandlingsregister, utan plats i projektmöten och utan direkt rapporteringsled till ledningen är en DPO på papperet. Den funktionen skyddar inte organisationen vid tillsyn och ger inte registrerade det skydd GDPR syftar till.

Det andra som underskattas är leverantörsperspektivet. Många bolag som tillhandahåller tekniska tjänster, webbanalys, marknadsföringsautomation, HR-system, tror att deras kunds DPO täcker hela bilden. Den gör det inte. En leverantör vars kärnverksamhet är att behandla personuppgifter i stor skala måste göra sin egen bedömning, oberoende av vad kunden kommit fram till.

Slutligen: dokumentationskravet är inte byråkrati för sin egen skull. En välskriven beslutslogg som visar hur ni vägde faktorer mot varandra är det bästa skyddet ni har om IMY ringer. Organisationer som kan visa ett strukturerat resonemang, även om slutsatsen var att DPO inte krävdes, hamnar i en helt annan position än de som inte kan redovisa någon bedömning alls.


Det som sällan sägs om DPO-kravet — overview diagram

Evertrust stödjer er med extern DPO och DPIA-bedömningar

Att avgöra om DPO-kravet gäller er organisation är en juridisk och teknisk bedömning som kräver mer än en snabb genomläsning av artikel 37. Evertrust tar uppdraget som externt dataskyddsombud för organisationer som behöver specialistkompetens utan att bygga upp en intern funktion från grunden.

Evertrust

Tjänsterna inkluderar bedömning av DPO-behov med skriftlig dokumentation, interimistisk eller löpande extern DPO-funktion, genomförande av DPIA, dokumentationsmallar och utbildning för personal och ledning. Evertrust arbetar oberoende från er operativa verksamhet, vilket säkerställer att rollen uppfyller GDPR:s krav på självständighet. En frivillig utnämning omfattas av samma krav som en obligatorisk, och vi hjälper er att organisera rollen rätt från start.

Kontakta Evertrust för en inledande genomgång av er situation.


Källor

Primärkällor och myndighetssidor:

Evertrust-resurser för fördjupning:

This article is general information, not a substitute for advice from a qualified lawyer. Consult a qualified legal professional about your own circumstances before acting on anything here.

Rekommendation

Scroll to Top