Närbild på händer som diskuterar frågor kring GDPR

Vad gör ett dataskyddsombud? Guide för ansvariga

Ett dataskyddsombud (DSO, eller DPO på engelska) övervakar att organisationen behandlar personuppgifter i enlighet med GDPR och fungerar som intern rådgivare, kontaktpunkt mot tillsynsmyndigheter som IMY och stöd vid konsekvensbedömningar. Rollen regleras i GDPR artiklarna 37–39 och är obligatorisk för många organisationer i hela EU.

Kärnfunktionerna i korthet:

  • Övervaka att organisationens personuppgiftsbehandling följer GDPR
  • Informera och ge råd till ledning och personal
  • Stödja och granska konsekvensbedömningar (DPIA)
  • Vara kontaktpunkt för IMY, EDPB och registrerade personer
  • Ge råd vid personuppgiftsincidenter

En sak som ofta missförstås: dataskyddsombudet bär inte det juridiska ansvaret för att organisationen följer GDPR. Det ansvaret ligger alltid hos den personuppgiftsansvarige.


Viktiga insikter

Dataskyddsombudet övervakar efterlevnad, ger råd och stödjer DPIA-arbetet, men bär aldrig det juridiska ansvaret för organisationens behandling av personuppgifter.

Punkt Detaljer
DSO:ns kärnuppgift Övervaka efterlevnad, ge råd, stödja DPIA och vara kontaktpunkt mot IMY och EDPB.
Juridiskt ansvar Ansvaret för GDPR-efterlevnad ligger alltid hos den personuppgiftsansvarige, aldrig hos DSO:n.
Oberoende är lagkrav DSO:n ska rapportera till högsta ledningen och får inte instrueras i hur uppdraget utförs.
Intressekonflikter VD, HR-chef och IT-chef bör inte kombinera sin roll med DSO-uppdraget.
Evertrust som extern DSO Evertrust erbjuder externt dataskyddsombud med 90-dagars onboarding, DPIA-stöd och Trustview-plattformen.

Innehållsförteckning

Vad gör ett dataskyddsombud i det dagliga arbetet?

Uppgifterna är inte abstrakta. De är konkreta, återkommande och kräver både juridisk kompetens och förmåga att kommunicera med verksamheten.

Enligt IMY:s vägledning och GDPR artikel 39 ska dataskyddsombudet:

  • Övervaka efterlevnad genom att granska register över behandlingar, genomföra interna revisioner och följa upp avvikelser
  • Informera och ge råd till personal och ledning om skyldigheter enligt GDPR och annan dataskyddslagstiftning
  • Utbilda personal med regelbundna utbildningsprogram anpassade till olika roller i organisationen
  • Stödja DPIA-arbetet genom att granska konsekvensbedömningar och ge råd om riskhantering innan nya behandlingar startar
  • Samarbeta med tillsynsmyndigheten och fungera som organisationens kontaktpunkt mot IMY och EDPB
  • Vara tillgänglig för registrerade som vill utöva sina rättigheter eller ställa frågor om hur deras uppgifter behandlas

I praktiken innebär det att DSO:n läser igenom avtal med personuppgiftsbiträden, deltar i projektmöten när ny teknik ska införas, svarar på frågor från anställda om vad som är tillåtet och rapporterar regelbundet till ledningen om läget i organisationens dataskyddsarbete.

Proffstips: Dokumentera varje råd du ger skriftligt, inklusive när rådet inte följs. Det skyddar både organisationen och dig vid en eventuell tillsyn.


När måste din organisation utse ett dataskyddsombud?

Skyldigheten att utse ett dataskyddsombud följer av GDPR artikel 37 och gäller i tre situationer:

  • Offentliga myndigheter och organ, med undantag för domstolar i deras dömande verksamhet
  • Organisationer som bedriver regelbunden och systematisk övervakning i stor skala, till exempel telebolag, banker, försäkringsbolag och plattformsföretag som profilerar användare
  • Organisationer som i stor skala behandlar känsliga personuppgifter (hälsodata, biometriska uppgifter, uppgifter om etniskt ursprung, religion, politiska åsikter) eller uppgifter om brottsliga handlingar

Typiska verksamheter som ofta omfattas: sjukhus och vårdgivare, kreditinstitut, HR-plattformar med stora personalregister och e-handelsföretag med beteendebaserad marknadsföring.

Är du osäker på om er kärnverksamhet utlöser kravet? Börja med att kartlägga vilka behandlingar som är centrala för affärsmodellen, hur många registrerade som berörs och om behandlingen är kontinuerlig. Frivillig utnämning är ofta klokt även när det inte är obligatoriskt, men tänk på att samma krav på oberoende och resurser då gäller fullt ut.


Hur säkerställer du att dataskyddsombudet är verkligt oberoende?

Oberoende är inte en formalitet. Det är en förutsättning för att rollen ska fungera.

Enligt GDPR artikel 38 och EU-kommissionens vägledning ska dataskyddsombudet:

  • Rapportera direkt till högsta ledningen, inte till mellanchefer
  • Inte ta emot instruktioner om hur uppdraget ska utföras
  • Ha skydd mot avskedande eller bestraffning för att ha utfört sina uppgifter
  • Iaktta sekretess om information som rör uppdraget

Vanliga intressekonflikter som utesluter kombinationen med DSO-uppdraget: VD, HR-chef, IT-chef och ekonomichef. Dessa roller beslutar om ändamål och medel för personuppgiftsbehandling, vilket skapar ett systematiskt jäv. IMY och EDPB pekar ut dessa funktioner som typiska problemfall.

Resurser som organisationen måste ställa till förfogande:

  • Tillräcklig tid för att utföra uppdraget (ett vanligt problem vid kombinationstjänster)
  • Tillgång till relevanta system, register och information
  • Budget för fortlöpande utbildning och kompetensutveckling
  • Möjlighet att delta i relevanta projektmöten och beslutsforum

IMY:s tillsyner av dataskyddsombud visar att tillsynsmyndigheter aktivt granskar om DSO har verkligt mandat. Symboliska roller utan reell tillgång och befogenhet uppfyller inte lagkraven.

Proffstips: Bygg en enkel eskaleringsmodell: om ledningen väljer att inte följa ett råd från DSO, dokumentera beslutet skriftligt med datum och motivering. Det är din viktigaste försäkring vid en tillsyn.


Internt eller externt dataskyddsombud — vad passar er organisation?

Valet beror på organisationens storlek, komplexitet och befintlig kompetens. Båda alternativen har tydliga styrkor.

Aspekt Internt dataskyddsombud Externt dataskyddsombud
Tillgänglighet Hög, finns på plats Varierar med avtal
Verksamhetskännedom Djup från start Byggs upp över tid
Oberoende Risk för jäv vid kombinationstjänst Strukturellt starkare oberoende
Specialistkompetens Begränsad om rollen är ny Bred, uppdaterad löpande
Skalbarhet Begränsad vid hög arbetsbelastning Flexibel efter behov
Kostnad Fast lönekostnad Rörlig, ofta lägre vid deltidsbehov

Kontrollpunkter när du anlitar ett externt dataskyddsombud:

  1. Uppdraget ska regleras i ett skriftligt avtal med tydlig uppdragsbeskrivning
  2. Avtalet ska garantera tillgång till organisationens system och information
  3. Sekretessåtaganden måste vara uttryckliga och ömsesidiga
  4. Rapporteringslinjen till högsta ledningen ska vara definierad i avtalet
  5. Kontaktvägar och svarstider ska vara specificerade

Vid internt beslut: kontrollera att den tilltänkta personen inte har en roll som skapar intressekonflikt och att det finns tillräcklig tid avsatt för uppdraget.


Vad ansvarar dataskyddsombudet inte för?

Det är ett av de vanligaste missförstånden i GDPR-arbetet. Dataskyddsombudet är rådgivare och övervakare, inte den rättsligt ansvariga parten.

IMY slår fast att det juridiska ansvaret för att organisationen följer GDPR alltid ligger hos den personuppgiftsansvarige eller personuppgiftsbiträdet. Det kan inte delegeras till dataskyddsombudet.

Uppgifter som inte får läggas på DSO:

  • Fatta beslut om ändamål och medel för personuppgiftsbehandling
  • Ta det formella ansvaret för att behandlingar är lagliga
  • Godkänna eller avslå behandlingar i egenskap av beslutsfattare
  • Agera som organisationens juridiska ombud i rättsliga förfaranden

Praktisk konsekvens: om ledningen väljer att gå emot DSO:ns råd är det ledningen som bär ansvaret för det beslutet. Dokumentera avvikelsen och uppföljningen. Att Vattenfall bötfälldes med 900 000 euro för bristande transparens illustrerar vad som händer när ledningsbeslut inte är förankrade i dataskyddsrådgivning.


Hur involverar och stöttar du ditt dataskyddsombud på rätt sätt?

En DSO som kallas in för sent eller hålls utanför beslut kan inte göra sitt jobb. Strukturen runt rollen är lika viktig som personen i den.

Steg-för-steg vid utnämning

  1. Utse och anmäl dataskyddsombudet till IMY (obligatoriskt, även vid frivillig utnämning)
  2. Ge tillgång till register över behandlingar, IT-system och relevanta avtal från dag ett
  3. Introducera ombudet till kärnprocesser: HR, IT, inköp, kundhantering och marknadsföring
  4. Fastställ rapporteringsformat till ledningen, till exempel kvartalsvisa lägesrapporter
  5. Sätt en 90-dagarsplan med prioriterade leverabler

Prioriterade leverabler under de första 90 dagarna

  • Genomgång av befintliga DPIA:er och identifiering av behandlingar som saknar bedömning
  • Utbildningsplan för personal med olika riskprofiler
  • Dokumenterad incidentprocedur med tydliga eskaleringsvägar
  • Rapporteringsformat och mötesstruktur mot ledningen

En uppdragsbeskrivning för extern DSO bör som minimum innehålla: uppdragets omfattning, tillgång till information och system, rapporteringslinje, sekretessåtaganden, svarstider vid incidenter och villkor för uppdragets avslutande.

Proffstips: Dokumentera skriftligt när DSO:ns råd inte följs, inklusive vilket alternativt beslut som fattades och av vem. Det är inte en formalitet — det är din viktigaste dokumentation om tillsynsmyndigheten ställer frågor.

Läs mer om hur lagringstider inom HR påverkar dataskyddsombudets granskningsarbete.


Dataskyddsombudet är en strategisk resurs, inte en kontrollfunktion

Det finns en utbredd uppfattning om att DSO-rollen handlar om att sätta stopp för saker. Det är fel utgångspunkt, och det skadar organisationens dataskyddsarbete.

En aktiv DSO som involveras tidigt i beslut om nya system, produkter och processer skapar värde på flera sätt. Riskhanteringen förbättras eftersom problem identifieras innan de uppstår, inte efter. Kundförtroendet stärks när organisationen kan visa att dataskydd är inbyggt i verksamheten, inte påklistrat i efterhand. Och vid en incident är en organisation med en fungerande DSO-funktion avsevärt bättre rustad att agera snabbt och korrekt.

Jag har sett hur extern rådgivning kan göra skillnad i konkreta situationer. En organisation som saknade struktur för sitt DPIA-arbete fick med rätt stöd på plats ett systematiskt flöde där konsekvensbedömningar genomförs innan nya behandlingar startar, inte som en efterhandskonstruktion. Det förändrade inte bara efterlevnadsläget utan också hur ledningen fattade beslut om digitala investeringar.

EDPB:s riktlinjer betonar integritet och yrkesetik som centrala egenskaper. Det handlar om att DSO:n ska kunna ge obehagliga råd utan att riskera sin ställning. Organisationer som verkligen förstår det bygger en funktion som stärker dem, inte en roll som bara prickar av ett lagkrav.


Dataskyddsombudet är en strategisk resurs, inte en kontrollfunktion — overview diagram

Evertrust hjälper dig med extern DPO, DPIA och utbildning

Att ha ett dataskyddsombud på plats är ett krav för många organisationer. Att ha rätt dataskyddsombud är något annat.

Evertrust

Evertrust tar på sig rollen som externt dataskyddsombud och levererar hela uppdraget: utnämning och anmälan till IMY, 90-dagars onboarding, löpande rådgivning, utbildning för personal och ledning, DPIA-stöd och tillgång till Trustview-plattformen för strukturerad hantering av GDPR, ISO 27000, NIS2 och DORA. Du får en specialist med verkligt mandat och direkt rapporteringslinje till din ledning, utan de intressekonflikter som ofta uppstår med interna lösningar. Kontakta Evertrust för att diskutera hur ett externt DSO-uppdrag kan se ut för just er organisation.


Källor

Nedan finns de primära källorna för den som vill fördjupa sig i lagtext, tillsynspraxis och praktiska riktlinjer:

This article is general information, not a substitute for advice from a qualified lawyer. Consult a qualified legal professional about your own circumstances before acting on anything here.

Rekommendation

Scroll to Top