{"id":8265,"date":"2026-08-12T08:30:17","date_gmt":"2026-08-12T06:30:17","guid":{"rendered":"https:\/\/evertrust.se\/hur-utser-man-ett-dataskyddsombud\/"},"modified":"2026-08-12T08:30:19","modified_gmt":"2026-08-12T06:30:19","slug":"hur-utser-man-ett-dataskyddsombud","status":"publish","type":"post","link":"https:\/\/evertrust.se\/en\/hur-utser-man-ett-dataskyddsombud\/","title":{"rendered":"Hur du utser ett dataskyddsombud: guide f\u00f6r beslutsfattare"},"content":{"rendered":"<\/p>\n<p>Utse ett dataskyddsombud genom en dokumenterad behovsbed\u00f6mning, ett beslut om intern eller extern l\u00f6sning, kontroll av kompetens och intressekonflikter, formell utn\u00e4mning och anm\u00e4lan till <a href=\"https:\/\/imy.se\/verksamhet\/dataskydd\/det-har-galler-enligt-gdpr\/dataskyddsombud\/maste-vi-utse-ett-dataskyddsombud\/\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">Integritetsskyddsmyndigheten (IMY)<\/a>. Det \u00e4r hela processen i korthet. Varje steg kr\u00e4ver dokumentation som IMY kan granska vid tillsyn.<\/p>\n<p>Tre typer av organisationer m\u00e5ste alltid utse ett dataskyddsombud (DSO) enligt <a href=\"https:\/\/eur-lex.europa.eu\/legal-content\/SV\/TXT\/HTML\/?uri=CELEX%3A32016R0679&amp;amp%3Bfrom=SV\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">GDPR artikel 37<\/a>:<\/p>\n<ul>\n<li><strong>Myndigheter och offentliga organ<\/strong> (med undantag f\u00f6r domstolar i r\u00e4ttskipande verksamhet).<\/li>\n<li><strong>Organisationer vars k\u00e4rnverksamhet inneb\u00e4r regelbunden och systematisk \u00f6vervakning av registrerade i stor omfattning<\/strong> \u2014 exempelvis ett telebolag som analyserar kundtrafikdata eller en app som kontinuerligt sp\u00e5rar anv\u00e4ndarnas position.<\/li>\n<li><strong>Organisationer som i stor omfattning behandlar k\u00e4nsliga personuppgifter<\/strong> (h\u00e4lsodata, genetiska uppgifter, etniskt ursprung m.fl.) eller uppgifter om lag\u00f6vertr\u00e4delser.<\/li>\n<\/ul>\n<p>Om din organisation faller utanf\u00f6r dessa kategorier \u00e4r utn\u00e4mning frivillig, men om du v\u00e4ljer att utse ett ombud g\u00e4ller exakt samma krav p\u00e5 oberoende, kompetens och anm\u00e4lan. Dokumentera alltid din bed\u00f6mning, oavsett slutsats. Saknar du intern kapacitet eller oberoende, \u00e4r en extern DSO-l\u00f6sning som Evertrusts ofta det snabbaste och mest h\u00e5llbara alternativet.<\/p>\n<hr>\n<h2 id=\"viktiga-insikter\">Viktiga insikter<\/h2>\n<p>Att utse ett dataskyddsombud kr\u00e4ver en dokumenterad behovsbed\u00f6mning, kontroll av kompetens och intressekonflikter, ett skriftligt uppdragsbrev och en anm\u00e4lan till IMY.<\/p>\n<table>\n<thead>\n<tr>\n<th>Punkt<\/th>\n<th>Detaljer<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>Skyldighet enligt artikel 37.1<\/td>\n<td>Myndigheter, organisationer med storskalig systematisk \u00f6vervakning och storskalig k\u00e4nslig databehandling m\u00e5ste utse DSO.<\/td>\n<\/tr>\n<tr>\n<td>Dokumentera alltid<\/td>\n<td>Behovsbed\u00f6mningen ska vara skriftlig och daterad oavsett om skyldigheten g\u00e4ller eller inte.<\/td>\n<\/tr>\n<tr>\n<td>Oberoende \u00e4r strukturellt<\/td>\n<td>DSO f\u00e5r inte kombineras med roller som VD, IT-chef eller HR-chef; direkt rapporteringsv\u00e4g till ledningen kr\u00e4vs.<\/td>\n<\/tr>\n<tr>\n<td>Frivillig utn\u00e4mning, samma krav<\/td>\n<td>V\u00e4ljer ni att utse ett ombud utan lagkrav g\u00e4ller identiska krav p\u00e5 kompetens, oberoende och anm\u00e4lan.<\/td>\n<\/tr>\n<tr>\n<td>Evertrust som extern DSO<\/td>\n<td>Evertrust erbjuder extern dataskyddsombud med startanalys, l\u00f6pande r\u00e5dgivning och dokumentationsst\u00f6d.<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<hr>\n<h2 id=\"innehallsforteckning\">Inneh\u00e5llsf\u00f6rteckning<\/h2>\n<ul>\n<li><a href=\"#behover-ni-utse-ett-dataskyddsombud\">Beh\u00f6ver ni utse ett dataskyddsombud?<\/a><\/li>\n<li><a href=\"#hur-utser-man-ett-dataskyddsombud-steg-for-steg\">Hur utser man ett dataskyddsombud steg f\u00f6r steg?<\/a><\/li>\n<li><a href=\"#internt-eller-externt-dataskyddsombud\">Internt eller externt dataskyddsombud?<\/a><\/li>\n<li><a href=\"#vad-kraver-gdpr-av-dataskyddsombudet\">Vad kr\u00e4ver GDPR av dataskyddsombudet?<\/a><\/li>\n<li><a href=\"#hur-anmaler-ni-dataskyddsombudet-till-imy\">Hur anm\u00e4ler ni dataskyddsombudet till IMY?<\/a><\/li>\n<li><a href=\"#mall-uppdragsbeskrivning-och-checklista-for-tillsattning\">Mall: uppdragsbeskrivning och checklista f\u00f6r tills\u00e4ttning<\/a><\/li>\n<li><a href=\"#evertrusts-perspektiv-vad-som-faktiskt-gar-fel\">Evertrusts perspektiv: vad som faktiskt g\u00e5r fel<\/a><\/li>\n<li><a href=\"#evertrust-som-extern-dataskyddsombud\">Evertrust som extern dataskyddsombud<\/a><\/li>\n<li><a href=\"#kallor\">K\u00e4llor<\/a><\/li>\n<\/ul>\n<h2 id=\"behover-ni-utse-ett-dataskyddsombud\">Beh\u00f6ver ni utse ett dataskyddsombud?<\/h2>\n<p>Svaret beror p\u00e5 tre kriterier i artikel 37.1, men de juridiska begreppen \u00e4r inte alltid sj\u00e4lvklara i praktiken.<\/p>\n<h3 id=\"vad-raknas-som-karnverksamhet\">Vad r\u00e4knas som k\u00e4rnverksamhet?<\/h3>\n<p>\u201cK\u00e4rnverksamhet\u201d \u00e4r de centrala aktiviteter som definierar vad organisationen faktiskt g\u00f6r, inte st\u00f6dprocesser som l\u00f6nehantering eller IT-drift. En privatklinik behandlar h\u00e4lsodata som k\u00e4rnverksamhet. Ett bevakningsbolag \u00f6vervakar som k\u00e4rnverksamhet. Att ett advokatkontor hanterar klientuppgifter \u00e4r d\u00e4remot en st\u00f6dprocess, inte k\u00e4rnverksamheten i sig.<\/p>\n<h3 id=\"vad-innebar-regelbunden-och-systematisk-overvakning\">Vad inneb\u00e4r \u201cregelbunden och systematisk \u00f6vervakning\u201d?<\/h3>\n<p><a href=\"https:\/\/www.edpb.europa.eu\/sme\/be-compliant\/data-protection-officer_sv\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">EDPB:s v\u00e4gledning<\/a> klarg\u00f6r att begreppet t\u00e4cker all form av sp\u00e5rning och profilering, oavsett om det sker online eller offline. Konkreta exempel:<\/p>\n<ul>\n<li>Kamera\u00f6vervakning i ett k\u00f6pcentrum som l\u00f6pande registrerar bes\u00f6kares r\u00f6relsem\u00f6nster.<\/li>\n<li>En mobilapp som kontinuerligt samlar in geolokalisering f\u00f6r att leverera tj\u00e4nsten.<\/li>\n<li>En webbanalystj\u00e4nst som behandlar beteendedata f\u00f6r hundratals kundf\u00f6retag.<\/li>\n<\/ul>\n<p>Det tredje exemplet \u00e4r viktigt: ett personuppgiftsbitr\u00e4de kan vara skyldigt att utse ett DSO \u00e4ven om uppdragsgivaren inte \u00e4r det, eftersom bitr\u00e4det sj\u00e4lvt behandlar stora m\u00e4ngder personuppgifter f\u00f6r flera kunder.<\/p>\n<h3 id=\"vad-raknas-som-stor-omfattning\">Vad r\u00e4knas som \u201cstor omfattning\u201d?<\/h3>\n<p>EDPB rekommenderar att v\u00e4ga in antal registrerade, datavolym, geografisk spridning och behandlingens varaktighet. En enskild l\u00e4karmottagning med ett f\u00e5tal patienter behandlar k\u00e4nsliga uppgifter men troligen inte i \u201cstor omfattning\u201d. En regional v\u00e5rdorganisation med tiotusentals patientjournaler g\u00f6r det.<\/p>\n<blockquote>\n<p><strong>Skyldigheten att utse ett dataskyddsombud g\u00e4ller offentliga organ, organisationer vars k\u00e4rnverksamhet inneb\u00e4r regelbunden och systematisk \u00f6vervakning i stor omfattning, samt organisationer som i stor omfattning behandlar k\u00e4nsliga personuppgifter eller uppgifter om lag\u00f6vertr\u00e4delser.<\/strong> IMY betonar att bed\u00f6mningen ska dokumenteras skriftligen.<\/p>\n<\/blockquote>\n<p><strong>Proffstips:<\/strong> <em>\u00c4r det oklart om skyldigheten g\u00e4ller? Utse ett ombud och anm\u00e4l det till IMY, eller dokumentera skriftligen varf\u00f6r ni bed\u00f6mer att skyldigheten inte f\u00f6religger. En odokumenterad bed\u00f6mning ger inget skydd vid tillsyn.<\/em><\/p>\n<p>Behandlar ni uppgifter om <a href=\"https:\/\/evertrust.se\/en\/gdpr-nytt-nytt-rattsligt-stallningstagande-fran-imy-om-uppgifter-om-lagovertradelser\/\" target=\"_blank\" rel=\"noopener\">lag\u00f6vertr\u00e4delser<\/a> som en del av k\u00e4rnverksamheten? D\u00e5 \u00e4r det extra viktigt att g\u00f6ra en noggrann bed\u00f6mning, eftersom IMY har utf\u00e4rdat ett r\u00e4ttsligt st\u00e4llningstagande specifikt om den kategorin.<\/p>\n<hr>\n<h2 id=\"hur-utser-man-ett-dataskyddsombud-steg-for-steg\">Hur utser man ett dataskyddsombud steg f\u00f6r steg?<\/h2>\n<p>Processen fr\u00e5n kartl\u00e4ggning till anm\u00e4lan inneh\u00e5ller \u00e5tta steg. Hoppa inte \u00f6ver dokumentationen i de tidiga stegen \u2014 det \u00e4r den IMY granskar.<\/p>\n<ol>\n<li>\n<p><strong>Kartl\u00e4gg personuppgiftsbehandlingarna.<\/strong> Lista alla behandlingar och identifiera vilka som utg\u00f6r k\u00e4rnverksamhet. Anv\u00e4nd er registerf\u00f6rteckning som utg\u00e5ngspunkt. Saknar ni en, b\u00f6rja d\u00e4r.<\/p>\n<\/li>\n<li>\n<p><strong>Genomf\u00f6r och dokumentera behovsbed\u00f6mningen.<\/strong> Analysera om artikel 37.1-kriterierna \u00e4r uppfyllda. Dokumentet ska inneh\u00e5lla vilka behandlingar ni har granskat, vilka kriterier ni till\u00e4mpat och vilket beslut ni fattat. Spara det med datum och beslutsfattarens underskrift.<\/p>\n<\/li>\n<li>\n<p><strong>Besluta om internt eller externt ombud.<\/strong> V\u00e4g tillg\u00e4nglig kompetens, budget, oberoendebehov och kapacitet. Mer om detta val i n\u00e4sta avsnitt.<\/p>\n<\/li>\n<li>\n<p><strong>Kontrollera kompetens.<\/strong> Kandidaten ska ha dokumenterad sakkunskap om dataskyddslagstiftning och praxis. Certifieringar som CIPP\/E (IAPP) eller nationella motsvarigheter \u00e4r ett st\u00f6d, men praktisk erfarenhet v\u00e4ger minst lika tungt. Beg\u00e4r konkreta referensuppdrag.<\/p>\n<\/li>\n<li>\n<p><strong>Kontrollera intressekonflikter.<\/strong> DSO f\u00e5r inte ha en roll som inneb\u00e4r att personen best\u00e4mmer \u00e4ndam\u00e5l och medel f\u00f6r behandling. VD, IT-chef, HR-chef och juridisk chef \u00e4r typiska befattningar som skapar intressekonflikter. Dokumentera kontrollen.<\/p>\n<\/li>\n<li>\n<p><strong>Genomf\u00f6r den formella utn\u00e4mningen.<\/strong> Uppr\u00e4tta ett skriftligt uppdragsbrev eller avtal. Det ska reglera uppgifter, rapporteringsv\u00e4g, sekretess, tidstilldelning, tillg\u00e5ng till information och skydd mot osk\u00e4lig upps\u00e4gning. F\u00f6r extern leverant\u00f6r: s\u00e4kerst\u00e4ll att avtalet uttryckligen skyddar mot upps\u00e4gning som beror p\u00e5 att ombudet utf\u00f6rt sina uppgifter.<\/p>\n<\/li>\n<li>\n<p><strong>Anm\u00e4l till IMY och publicera kontaktuppgifter.<\/strong> Anv\u00e4nd IMY:s e-tj\u00e4nst. Publicera ombudets kontaktuppgifter p\u00e5 er webbplats och internt s\u00e5 att anst\u00e4llda och registrerade vet vem de ska v\u00e4nda sig till.<\/p>\n<\/li>\n<li>\n<p><strong>S\u00e4kerst\u00e4ll resurser och uppf\u00f6ljning.<\/strong> Avs\u00e4tt tid, ge tillg\u00e5ng till all relevant information och s\u00e4kerst\u00e4ll en direkt rapporteringsv\u00e4g till h\u00f6gsta ledningen. Planera f\u00f6r l\u00f6pande kompetensutveckling och en \u00e5rlig granskning av DSO-rollen.<\/p>\n<\/li>\n<\/ol>\n<p>Hela <a href=\"https:\/\/driva-foretag.se\/juridik\/dataskyddsombud\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">processen fr\u00e5n behovsbed\u00f6mning till anm\u00e4lan<\/a> b\u00f6r dokumenteras i ett sammanh\u00e5llet \u00e4rende som ni kan visa upp vid tillsyn.<\/p>\n<hr>\n<h2 id=\"internt-eller-externt-dataskyddsombud\">Internt eller externt dataskyddsombud?<\/h2>\n<p>Det finns inget universellt r\u00e4tt svar, men valet styrs av tre faktorer: tillg\u00e4nglig kompetens, behovet av oberoende och organisationens storlek.<\/p>\n<h3 id=\"internt-ombud\">Internt ombud<\/h3>\n<p>En intern person k\u00e4nner verksamheten, \u00e4r l\u00e4ttillg\u00e4nglig och kan snabbt s\u00e4tta sig in i p\u00e5g\u00e5ende projekt. Det \u00e4r ofta ett bra val f\u00f6r stora organisationer med dedikerade dataskyddsfunktioner och tydliga karri\u00e4rv\u00e4gar f\u00f6r specialister.<\/p>\n<p><img decoding=\"async\" src=\"https:\/\/evertrust.se\/wp-content\/uploads\/2026\/08\/1786295030635_Hands-adjusting-office-headset.jpeg\" alt=\"Ett par h\u00e4nder justerar ett headset p\u00e5 kontoret\"><\/p>\n<p>Nackdelarna \u00e4r reella. Interna kandidater riskerar intressekonflikter om de har, eller tidigare haft, operativa roller. Kompetensen kan vara smalare. Och om organisationen \u00e4r liten finns risken att DSO-rollen kombineras med andra uppgifter p\u00e5 ett s\u00e4tt som urholkar oberoendet.<\/p>\n<h3 id=\"externt-ombud\">Externt ombud<\/h3>\n<p>En extern DSO ger ett starkare oberoende per definition, bredare erfarenhet fr\u00e5n flera branscher och skalbarhet vid tillf\u00e4lliga toppar. Det \u00e4r ofta det b\u00e4ttre valet f\u00f6r medelstora organisationer utan dedikerad dataskyddsfunktion, eller f\u00f6r organisationer d\u00e4r l\u00e4mpliga interna kandidater saknas.<\/p>\n<p><img decoding=\"async\" src=\"https:\/\/evertrust.se\/wp-content\/uploads\/2026\/08\/1786295028870_Hands-and-devices-preparing-external-DPO-contract.jpeg\" alt=\"F\u00f6rberedelse av externt personuppgiftsbitr\u00e4desavtal \u2013 m\u00e4nniskor och teknik i samspel\"><\/p>\n<p>Avtalet \u00e4r kritiskt. Utan r\u00e4tt klausuler kan oberoendet vara nominellt snarare \u00e4n reellt.<\/p>\n<h3 id=\"avtalskrav-for-extern-dso\">Avtalskrav f\u00f6r extern DSO<\/h3>\n<p>Ett avtal med en extern leverant\u00f6r m\u00e5ste som minimum inneh\u00e5lla:<\/p>\n<ul>\n<li>Tydlig uppdragsbeskrivning med specificerade uppgifter och tids\u00e5tg\u00e5ng.<\/li>\n<li>Sekretessklausul som t\u00e4cker all information ombudet f\u00e5r tillg\u00e5ng till.<\/li>\n<li>Skydd mot upps\u00e4gning som beror p\u00e5 att ombudet utf\u00f6rt sina uppgifter korrekt.<\/li>\n<li>Ansvarsf\u00f6rdelning och eskaleringsv\u00e4gar.<\/li>\n<li>Krav p\u00e5 tillg\u00e5ng till behandlingsregister, system och relevant personal.<\/li>\n<li>Rapporteringsv\u00e4g direkt till h\u00f6gsta ledningen, inte via mellanchefer.<\/li>\n<\/ul>\n<p><strong>Proffstips:<\/strong> <em>Kombinera aldrig DSO-rollen med en befattning som VD, IT-chef eller HR-chef. IMY:s tillsynsgranskningar visar att detta \u00e4r den vanligaste k\u00e4llan till bristande oberoende.<\/em><\/p>\n<hr>\n<h2 id=\"vad-kraver-gdpr-av-dataskyddsombudet\">Vad kr\u00e4ver GDPR av dataskyddsombudet?<\/h2>\n<p>GDPR artiklarna 37\u201339 st\u00e4ller tre typer av krav: p\u00e5 utn\u00e4mningen, p\u00e5 uppgifterna och p\u00e5 st\u00e4llningen.<\/p>\n<h3 id=\"kompetenskrav\">Kompetenskrav<\/h3>\n<p>Ombudet ska ha sakkunskap om dataskyddslagstiftning och praxis samt f\u00f6rm\u00e5ga att utf\u00f6ra sina uppgifter. Lagstiftaren anger ingen specifik utbildning, men IMY betonar att kompetensen ska st\u00e5 i proportion till behandlingarnas komplexitet och k\u00e4nslighet. En organisation som behandlar genetiska uppgifter i stor skala beh\u00f6ver ett ombud med djupare specialistkompetens \u00e4n ett litet kommunalt bolag.<\/p>\n<h3 id=\"arbetsuppgifter-enligt-artikel-39\">Arbetsuppgifter enligt artikel 39<\/h3>\n<ul>\n<li>Informera och ge r\u00e5d till organisationen och dess anst\u00e4llda om skyldigheter enligt GDPR.<\/li>\n<li>\u00d6vervaka efterlevnaden, inklusive ansvarsf\u00f6rdelning, utbildning och internrevisioner.<\/li>\n<li>Ge r\u00e5d och \u00f6vervaka konsekvensbed\u00f6mningar (DPIA) n\u00e4r s\u00e5dana kr\u00e4vs.<\/li>\n<li>Samarbeta med och fungera som kontaktpunkt f\u00f6r IMY.<\/li>\n<li>Fungera som kontaktpunkt f\u00f6r registrerade i fr\u00e5gor om behandling och ut\u00f6vande av r\u00e4ttigheter.<\/li>\n<\/ul>\n<blockquote>\n<p><strong>Dataskyddsombudet ska utf\u00f6ra sina uppgifter med beaktande av den risk som \u00e4r f\u00f6rknippad med behandlingen, med h\u00e4nsyn till behandlingens art, omfattning, sammanhang och \u00e4ndam\u00e5l.<\/strong> Artikel 39.2 GDPR.<\/p>\n<\/blockquote>\n<h3 id=\"oberoende-i-praktiken\">Oberoende i praktiken<\/h3>\n<p>Oberoende inneb\u00e4r att ombudet inte kan instrueras om hur uppdraget ska utf\u00f6ras, inte kan avskedas eller bestraffas f\u00f6r att ha utf\u00f6rt sina uppgifter, och ska ha direkt tillg\u00e5ng till h\u00f6gsta ledningen. Det r\u00e4cker inte att formellt ha en rapporteringsv\u00e4g till ledningen om ombudet i praktiken filtreras via en mellanchef.<\/p>\n<p>IMY:s f\u00f6rdjupade granskningar visar att bristande oberoende ofta uppst\u00e5r n\u00e4r DSO kombineras med operativa chefsposter. Ombudet m\u00e5ste kunna granska \u00e4ven ledningens egna beslut utan risk f\u00f6r repressalier.<\/p>\n<p>Organisationen m\u00e5ste tillhandah\u00e5lla:<\/p>\n<ul>\n<li>Tillr\u00e4cklig tid f\u00f6r att utf\u00f6ra uppdraget (dokumentera hur m\u00e5nga timmar per vecka eller m\u00e5nad).<\/li>\n<li>Tillg\u00e5ng till alla behandlingar, system och relevant personal.<\/li>\n<li>Budget f\u00f6r utbildning och kompetensutveckling.<\/li>\n<li>En direkt och formell rapporteringsv\u00e4g till h\u00f6gsta ledningen.<\/li>\n<\/ul>\n<p>Resurskravet handlar inte bara om tid utan om formell befogenhet. En DSO som saknar mandat att kr\u00e4va information eller eskalera till ledningen kan inte utf\u00f6ra sitt uppdrag, oavsett hur kompetent personen \u00e4r.<\/p>\n<hr>\n<h2 id=\"hur-anmaler-ni-dataskyddsombudet-till-imy\">Hur anm\u00e4ler ni dataskyddsombudet till IMY?<\/h2>\n<p>Anm\u00e4lan \u00e4r ett formellt krav och ska g\u00f6ras utan on\u00f6digt dr\u00f6jsm\u00e5l efter utn\u00e4mningen. Processen \u00e4r enkel, men det finns detaljer att h\u00e5lla reda p\u00e5.<\/p>\n<ol>\n<li>Logga in p\u00e5 IMY:s e-tj\u00e4nst f\u00f6r anm\u00e4lan av dataskyddsombud p\u00e5 imy.se.<\/li>\n<li>Fyll i organisationens namn och organisationsnummer.<\/li>\n<li>Ange ombudets namn och kontaktuppgifter (e-postadress och telefonnummer r\u00e4cker; hemadress beh\u00f6vs inte).<\/li>\n<li>Ange om ombudet \u00e4r internt anst\u00e4llt eller extern leverant\u00f6r.<\/li>\n<li>Om ni utser ett gemensamt ombud f\u00f6r en koncern: ange alla ber\u00f6rda organisationer och s\u00e4kerst\u00e4ll att varje enhet \u00e4r representerad i anm\u00e4lan.<\/li>\n<li>Skicka in anm\u00e4lan och spara bekr\u00e4ftelsen.<\/li>\n<\/ol>\n<p><strong>Proffstips:<\/strong> <em>Skapa en intern rutin f\u00f6r uppdatering av anm\u00e4lan. Vid byte av DSO ska ny anm\u00e4lan g\u00f6ras omg\u00e5ende. Utse en namngiven person som ansvarar f\u00f6r att h\u00e5lla uppgifterna aktuella.<\/em><\/p>\n<h3 id=\"vad-ska-publiceras-externt\">Vad ska publiceras externt?<\/h3>\n<p>Enligt IMY:s riktlinjer ska ombudets kontaktuppgifter publiceras p\u00e5 ett s\u00e4tt som g\u00f6r dem l\u00e4ttillg\u00e4ngliga f\u00f6r registrerade. Minimikrav:<\/p>\n<ul>\n<li>Kontaktuppgifter (e-post eller kontaktformul\u00e4r) p\u00e5 er webbplats, g\u00e4rna i integritetspolicyn.<\/li>\n<li>Kontaktuppgifter tillg\u00e4ngliga internt f\u00f6r anst\u00e4llda.<\/li>\n<li>Uppdatering vid byte av ombud, senast i samband med att ny anm\u00e4lan g\u00f6rs till IMY.<\/li>\n<\/ul>\n<p>Publicera inte ombudets hemadress eller personliga mobilnummer. En funktionsbrevl\u00e5da (exempelvis dso@foretaget.se) \u00e4r att f\u00f6redra framf\u00f6r en personlig e-postadress, eftersom den \u00f6verlever ett personbyte utan att ni beh\u00f6ver uppdatera alla externa h\u00e4nvisningar.<\/p>\n<hr>\n<h2 id=\"mall-uppdragsbeskrivning-och-checklista-for-tillsattning\">Mall: uppdragsbeskrivning och checklista f\u00f6r tills\u00e4ttning<\/h2>\n<h3 id=\"uppdragsbeskrivning-sammanfattningsmall\">Uppdragsbeskrivning (sammanfattningsmall)<\/h3>\n<p>Nedanst\u00e5ende punkter utg\u00f6r en minimistruktur. Anpassa efter er organisation och spara dokumentet med datum och underskrifter.<\/p>\n<p>Komplettera mallen med:<\/p>\n<ul>\n<li>Specificerade arbetsuppgifter och prioriteringsordning.<\/li>\n<li>Budget f\u00f6r utbildning och externa konsultationer.<\/li>\n<li>Rutin f\u00f6r l\u00f6pande rapportering till ledningen (frekvens och format).<\/li>\n<li>Hantering av personuppgifter som ombudet f\u00e5r tillg\u00e5ng till i uppdraget.<\/li>\n<\/ul>\n<h3 id=\"checklista-for-tillsattning\">Checklista f\u00f6r tills\u00e4ttning<\/h3>\n<p>G\u00e5 igenom punkterna i ordning och bocka av varje steg med datum och ansvarig person.<\/p>\n<ol>\n<li>Registerf\u00f6rteckning uppr\u00e4ttad och aktuell.<\/li>\n<li>Behovsbed\u00f6mning genomf\u00f6rd och dokumenterad (artikel 37.1-kriterierna analyserade).<\/li>\n<li>Beslut om intern eller extern l\u00f6sning fattat och dokumenterat.<\/li>\n<li>Kandidat identifierad och kompetens verifierad (certifikat, erfarenhet, referensuppdrag).<\/li>\n<li>Intressekonflikter kontrollerade och dokumenterade.<\/li>\n<li>Uppdragsbrev eller avtal uppr\u00e4ttat och undertecknat av b\u00e5da parter.<\/li>\n<li>Rapporteringsv\u00e4g till h\u00f6gsta ledningen formellt fastst\u00e4lld.<\/li>\n<li>Tidstilldelning och resurser dokumenterade i uppdragsbrevet.<\/li>\n<li>Anm\u00e4lan gjord till IMY via e-tj\u00e4nst; bekr\u00e4ftelse sparad.<\/li>\n<li>Kontaktuppgifter publicerade p\u00e5 webbplats och internt.<\/li>\n<li>Ansvarig person utsedd f\u00f6r l\u00f6pande uppdatering av anm\u00e4lan.<\/li>\n<li>Plan f\u00f6r kompetensutveckling och \u00e5rlig granskning av DSO-rollen fastst\u00e4lld.<\/li>\n<\/ol>\n<p>Dokumentationen fr\u00e5n punkterna 1\u20138 bildar ert revisionssp\u00e5r. Spara allt i ett sammanh\u00e5llet \u00e4rende med versionsnummer och datum. IMY:s riktlinjer i pdf-form inneh\u00e5ller ytterligare detaljer om koncernl\u00f6sningar och gemensamma ombud.<\/p>\n<hr>\n<h2 id=\"evertrusts-perspektiv-vad-som-faktiskt-gar-fel\">Evertrusts perspektiv: vad som faktiskt g\u00e5r fel<\/h2>\n<p>De vanligaste problemen vi ser \u00e4r inte tekniska. De \u00e4r organisatoriska.<\/p>\n<p>Det vanligaste misstaget \u00e4r att kombinera DSO-rollen med en operativ chefspost. En IT-chef som ocks\u00e5 \u00e4r dataskyddsombud kan inte granska sina egna beslut om behandlings\u00e4ndam\u00e5l och medel. Det \u00e4r inte en fr\u00e5ga om personlig integritet, utan om strukturell om\u00f6jlighet. IMY:s tillsynsgranskningar bekr\u00e4ftar att detta \u00e4r det \u00e5terkommande problemet, och det \u00e4r ett problem som \u00e4r l\u00e4tt att undvika om man t\u00e4nker p\u00e5 det i f\u00f6rv\u00e4g.<\/p>\n<p>Det n\u00e4st vanligaste problemet \u00e4r sen involvering. DSO kallas in f\u00f6r att godk\u00e4nna ett system som redan \u00e4r upphandlat och driftsatt. Vid det laget \u00e4r handlingsutrymmet minimalt. GDPR kr\u00e4ver att ombudet involveras i ett tidigt skede av alla projekt som r\u00f6r personuppgiftsbehandling, inte i slutskedet som en st\u00e4mpel. En DPIA som genomf\u00f6rs efter att systemet \u00e4r live \u00e4r i praktiken v\u00e4rdel\u00f6s som riskhanteringsverktyg.<\/p>\n<p>Otillr\u00e4ckliga befogenheter \u00e4r den tredje fallgropen. Ombudet har formellt en rapporteringsv\u00e4g till VD, men i praktiken filtreras all kommunikation via en mellanchef som prioriterar bort dataskyddsfr\u00e5gor. Det l\u00f6ser man inte med en organisationsschema-\u00e4ndring. Det l\u00f6ser man med ett uppdragsbrev som explicit ger ombudet r\u00e4tt att eskalera direkt, utan mellanh\u00e4nder.<\/p>\n<p>V\u00e5r rekommendation \u00e4r enkel: involvera DSO i alla projekt fr\u00e5n dag ett, ge ombudet ett skriftligt mandat att eskalera, och granska rollen formellt minst en g\u00e5ng per \u00e5r. Om ni saknar intern kapacitet eller om oberoendet \u00e4r sv\u00e5rt att s\u00e4kerst\u00e4lla internt, \u00e4r en extern l\u00f6sning ofta snabbare att implementera och l\u00e4ttare att f\u00f6rsvara vid tillsyn.<\/p>\n<hr>\n<h2 id=\"evertrust-som-extern-dataskyddsombud\">Evertrust som extern dataskyddsombud<\/h2>\n<p>Att tills\u00e4tta ett dataskyddsombud internt kr\u00e4ver r\u00e4tt person, r\u00e4tt mandat och r\u00e4tt tid. Saknas n\u00e5got av dessa tre \u00e4r en extern l\u00f6sning inte ett kompromissalternativ, utan ofta det starkare valet.<\/p>\n<p><img decoding=\"async\" src=\"https:\/\/evertrust.se\/wp-content\/uploads\/2026\/08\/1786093780170_evertrust.jpg\" alt=\"Evertrust\"><\/p>\n<p>Evertrust tar p\u00e5 sig rollen som extern dataskyddsombud f\u00f6r organisationer som beh\u00f6ver ett oberoende, erfaret ombud utan att bygga upp en intern funktion fr\u00e5n grunden. Ett typiskt uppdrag b\u00f6rjar med en startanalys av era behandlingar och befintlig dokumentation, f\u00f6ljt av l\u00f6pande r\u00e5dgivning, st\u00f6d vid DPIA, anm\u00e4lan till IMY och dokumentationsarbete. Ut\u00f6ver DSO-rollen erbjuder Evertrust behovsbed\u00f6mningar, uppdragsmallar, GDPR-utbildningar och compliance-program. Konsekvenserna av bristande efterlevnad \u00e4r konkreta, som <a href=\"https:\/\/evertrust.se\/en\/gdpr-nytt-vattenfall-botfalls-med-900-000-euro-for-bristande-transparens\/\" target=\"_blank\" rel=\"noopener\">Vattenfalls b\u00f6ter p\u00e5 900 000 euro<\/a> f\u00f6r bristande transparens visar.<\/p>\n<p>Kontakta Evertrust via <a href=\"https:\/\/evertrust.se\/en\/\" target=\"_blank\" rel=\"noopener\">Evertrust<\/a> f\u00f6r att diskutera er situation och f\u00e5 ett f\u00f6rslag p\u00e5 hur ett externt DSO-uppdrag kan se ut f\u00f6r just er organisation.<\/p>\n<hr>\n<h2 id=\"kallor\">K\u00e4llor<\/h2>\n<p>B\u00f6rja med IMY:s egna sidor om ni \u00e4r os\u00e4kra p\u00e5 om skyldigheten g\u00e4ller. G\u00e5 sedan till EDPB:s v\u00e4gledning f\u00f6r tolkning av begrepp som \u201cstor omfattning\u201d. GDPR-texten \u00e4r referensen f\u00f6r de exakta juridiska kraven.<\/p>\n<ul>\n<li><a href=\"https:\/\/imy.se\/verksamhet\/dataskydd\/det-har-galler-enligt-gdpr\/dataskyddsombud\/maste-vi-utse-ett-dataskyddsombud\/\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">M\u00e5ste vi utse ett dataskyddsombud? | IMY<\/a><\/li>\n<li><a href=\"https:\/\/driva-foretag.se\/juridik\/dataskyddsombud\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">Dataskyddsombud (DPO) \u2013 beh\u00f6ver ditt f\u00f6retag ett? | Driva F\u00f6retag<\/a><\/li>\n<li><a href=\"https:\/\/www.edpb.europa.eu\/sme\/be-compliant\/data-protection-officer_sv\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">Dataskyddsombud | EDPB<\/a><\/li>\n<li><a href=\"https:\/\/eur-lex.europa.eu\/legal-content\/SV\/TXT\/HTML\/?uri=CELEX%3A32016R0679&amp;amp%3Bfrom=SV\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">EUR\u2011Lex: f\u00f6rordning (EU) 2016\/679 (GDPR)<\/a><\/li>\n<\/ul>\n<p>This article is general information, not a substitute for advice from a qualified lawyer. Consult a qualified legal professional about your own circumstances before acting on anything here.<\/p>\n<h2 id=\"rekommendation\">Rekommendation<\/h2>\n<ul>\n<li><a href=\"https:\/\/evertrust.se\/en\/article\/google-gor-det-enklare-att-synka-passkeys-mellan-enheter\/\" target=\"_blank\" rel=\"noopener\">Google g\u00f6r det enklare att synka passkeys mellan enheter<\/a><\/li>\n<li><a href=\"https:\/\/evertrust.se\/en\/article\/forskare-foreslar-digitalt-personbevis-for-att-skilja-manniskor-fran-ai\/\" target=\"_blank\" rel=\"noopener\">Forskare f\u00f6resl\u00e5r digitalt \u201cpersonbevis\u201d f\u00f6r att skilja m\u00e4nniskor fr\u00e5n AI<\/a><\/li>\n<li><a href=\"https:\/\/evertrust.se\/en\/gdpr-nytt-lardomar-fran-edpbs-beslut-avseende-whatsapp\/\" target=\"_blank\" rel=\"noopener\">GDPR NYTT: L\u00e4rdomar fr\u00e5n EDPB:s beslut avseende WhatsApp &#8211; Evertrust Consulting<\/a><\/li>\n<li><a href=\"https:\/\/evertrust.se\/en\/article\/socialdemokraternas-hantering-av-medlemsuppgifter-kan-bryta-mot-gdpr\/\" target=\"_blank\" rel=\"noopener\">Socialdemokraternas hantering av medlemsuppgifter kan bryta mot GDPR<\/a><\/li>\n<\/ul>","protected":false},"excerpt":{"rendered":"<p>L\u00e4r dig hur du effektivt utser ett dataskyddsombud med v\u00e5r detaljerade guide. F\u00e5 insikter om process och krav f\u00f6r att s\u00e4kerst\u00e4lla efterlevnad.<\/p>","protected":false},"author":2,"featured_media":8266,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"content-type":"","site-sidebar-layout":"default","site-content-layout":"","ast-site-content-layout":"","site-content-style":"default","site-sidebar-style":"default","ast-global-header-display":"","ast-banner-title-visibility":"","ast-main-header-display":"","ast-hfb-above-header-display":"","ast-hfb-below-header-display":"","ast-hfb-mobile-header-display":"","site-post-title":"","ast-breadcrumbs-content":"","ast-featured-img":"","footer-sml-layout":"","theme-transparent-header-meta":"","adv-header-id-meta":"","stick-header-meta":"","header-above-stick-meta":"","header-main-stick-meta":"","header-below-stick-meta":"","astra-migrate-meta-layouts":"default","ast-page-background-enabled":"default","ast-page-background-meta":{"desktop":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"ast-content-background-meta":{"desktop":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"footnotes":""},"categories":[107],"tags":[9],"class_list":["post-8265","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-sverige","tag-gdpr-specialist"],"acf":[],"aioseo_notices":[],"_links":{"self":[{"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/posts\/8265","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/comments?post=8265"}],"version-history":[{"count":1,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/posts\/8265\/revisions"}],"predecessor-version":[{"id":8269,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/posts\/8265\/revisions\/8269"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/media\/8266"}],"wp:attachment":[{"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/media?parent=8265"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/categories?post=8265"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/tags?post=8265"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}