När behöver organisationen ett dataskyddsombud? Så gör ni en dokumenterad DPO-bedömning

När behöver organisationen ett dataskyddsombud? Så gör ni en dokumenterad DPO-bedömning

Måste ni utse ett dataskyddsombud? Skyldigheten enligt artikel 37 avgörs av vad ni gör med personuppgifter, inte av företagets storlek. Så bedömer ni kärnverksamhet, övervakning, känsliga uppgifter och omfattning, och dokumenterar svaret.

Sammanfattning: Att utse ett dataskyddsombud, DPO, är obligatoriskt för vissa organisationer enligt artikel 37 i GDPR. Men skyldigheten avgörs inte av ett visst antal anställda eller en enkel gräns för hur många personuppgifter organisationen behandlar. Bedömningen behöver utgå från verksamhetens faktiska personuppgiftsbehandlingar: vad som är kärnverksamhet, om människor övervakas regelbundet och systematiskt, vilka typer av uppgifter som behandlas och om behandlingen sker i stor omfattning. Här går vi igenom hur en praktisk DPO-bedömning kan genomföras, varför slutsatsen bör dokumenteras och när den behöver omprövas.

Frågan som kommer upp i nästan varje GDPR-arbete

En organisation arbetar med GDPR och frågan kommer upp: behöver vi egentligen ha ett dataskyddsombud?

Ibland är svaret enkelt. För myndigheter och andra offentliga organ finns en tydlig skyldighet. Det finns också verksamheter där behandling av stora mängder känsliga personuppgifter eller omfattande övervakning uppenbart ligger i kärnan av det organisationen gör. Men för många privata företag är frågan betydligt mer nyanserad. Organisationen kanske använder kamerabevakning, följer fordon eller utrustning med positionsdata, behandlar vissa hälsouppgifter, använder omfattande kunddata för profilering, spårning eller annan systematisk övervakning, utför behandling åt andra organisationer, eller har vuxit snabbt till flera länder och betydligt fler registrerade.

Då räcker det sällan att konstatera att ”vi är inte ett så stort företag”. GDPR:s regler om dataskyddsombud utgår från vad organisationen faktiskt gör med personuppgifter, inte från företagets storlek.

Integritetsskyddsmyndigheten, IMY, sammanfattar skyldigheten i tre frågor. Är ni en myndighet eller en folkvald församling, det vill säga ett offentligt organ? Har ni som kärnverksamhet att regelbundet, systematiskt och i stor omfattning övervaka enskilda personer? Har ni som kärnverksamhet att behandla känsliga personuppgifter eller uppgifter om brott i stor omfattning? Svarar ni ja på någon av frågorna måste ni utse ett dataskyddsombud.

DPO-frågan bör få ett dokumenterat svar

Det är lätt att behandla frågan om dataskyddsombud som en administrativ detalj: antingen har organisationen någon som kallas DPO, eller så har den inte det. Men frågan hör hemma tidigare i dataskyddsarbetet. Organisationen bör kunna förklara varför den bedömt att dataskyddsombud krävs eller inte krävs.

EDPB:s riktlinjer om dataskyddsombud, som Artikel 29-gruppen antog 2017 och EDPB sedan ställt sig bakom, rekommenderar uttryckligen att organisationer dokumenterar den interna analysen av om ett ombud ska utses, om det inte är uppenbart att något ombud inte krävs. Analysen är en del av dokumentationen under ansvarsskyldigheten, kan begäras in av tillsynsmyndigheten och bör uppdateras när organisationen startar nya aktiviteter eller tjänster som kan träffas av artikel 37.

Det ger flera fördelar. Ledningen får ett faktiskt beslutsunderlag. Bedömningen går att visa vid en kundgranskning eller tillsyn. Och framför allt går det att återvända till slutsatsen senare och fråga om samma förutsättningar fortfarande gäller. En DPO-bedömning bör därför inte bara bestå av meningen ”vi bedömer att DPO inte krävs”. Den bör visa vilka faktiska omständigheter slutsatsen bygger på.

Börja med behandlingarna, inte med organisationens storlek

Ett vanligt första misstag är att börja med hur många anställda eller kunder organisationen har. De uppgifterna kan vara relevanta för bedömningen av omfattning, men de avgör inte frågan på egen hand.

En bättre start är att identifiera de personuppgiftsbehandlingar som faktiskt kan vara relevanta för artikel 37. Det behöver inte innebära att hela registret över behandlingar byggs om från grunden. Vid en avgränsad DPO-utredning kan fokus ligga på de behandlingar som kan påverka slutsatsen: kamerabevakning, positionsdata, profilering, hälsouppgifter, biometriska uppgifter, kunddata som används för profilering eller spårning, eller behandling som organisationen utför åt kunder.

Är behandlingen en del av kärnverksamheten?

IMY beskriver kärnverksamhet som den nödvändiga centrala verksamhet som en organisation utför för att uppfylla sina mål. För en skobutik är kärnverksamheten att sälja skor. Ett sjukhus har som mål att ge sjukvård, och kan inte göra det utan att behandla hälsouppgifter, vilket gör den behandlingen till en del av sjukhusets kärnverksamhet. EDPB använder samma exempel och lägger till ett säkerhetsföretag som övervakar köpcentrum och allmänna platser: övervakningen är kärnverksamheten, och den är oskiljaktig från personuppgiftsbehandlingen.

Stödfunktioner som löneutbetalning eller vanlig IT-support är däremot normalt inte kärnverksamhet, även om de behövs för att organisationen ska fungera. Det är en viktig distinktion. Nästan alla företag behandlar personaluppgifter och har kundkontakter. Det betyder inte automatiskt att deras kärnverksamhet består av personuppgiftsbehandling.

I andra verksamheter är personuppgifterna själva en nödvändig del av den tjänst man säljer. Ett analysföretag som profilerar användare, en vårdaktör som behandlar hälsodata eller en leverantör vars tjänst bygger på spårning behöver därför göra en helt annan bedömning än ett tillverkningsföretag med ett vanligt HR- och kundregister.

Övervakar organisationen människor regelbundet och systematiskt?

Artikel 37 träffar också organisationer vars kärnverksamhet består av regelbunden och systematisk övervakning av registrerade i stor omfattning. Begreppet är bredare än klassisk fysisk övervakning. IMY beskriver regelbunden och systematisk övervakning som ständig eller återkommande övervakning som sker enligt ett system eller en plan, och nämner all spårning och profilering på internet samt uppkopplade apparater som smarta mätare och annan IoT. EDPB:s exempel sträcker sig från teleoperatörer och datadriven marknadsföring till riskprofilering vid kreditgivning och försäkring, positionsspårning via appar, lojalitetsprogram, beteendestyrd annonsering, hälsodata från wearables och kamerabevakning.

Organisationen bör därför fråga sig: Är övervakningen återkommande? Är den strukturerad? Är den en del av hur tjänsten fungerar? Och sker den i en omfattning som gör artikel 37 relevant? Enstaka teknisk loggning är inte samma sak som en verksamhetsmodell som bygger på kontinuerlig spårning av människor. Det är den faktiska användningen som behöver förstås.

Behandlar ni känsliga personuppgifter i stor omfattning?

Det andra bedömningsområdet gäller särskilda kategorier av personuppgifter enligt artikel 9, till exempel hälsouppgifter, genetiska uppgifter, biometriska uppgifter för unik identifiering, religiös övertygelse eller sexuell läggning, samt uppgifter om brott enligt artikel 10. Artikel 37 använder ordet ”och” mellan de två kategorierna, men EDPB konstaterar att det inte finns något skäl att kräva båda samtidigt. Texten ska läsas som ”eller”.

Men återigen finns ett villkor: behandlingen ska ske i stor omfattning och vara en del av kärnverksamheten. Att en organisation vid enstaka tillfällen hanterar ett sjukintyg är inte samma sak som att verksamhetens huvudsakliga tjänst bygger på stora mängder hälsodata.

”Stor omfattning” har ingen siffergräns

Det här är ofta den svåraste delen av en DPO-bedömning. GDPR säger inte att fler än ett visst antal registrerade innebär DPO. Det finns ingen sådan gräns, och EDPB skriver uttryckligen att det inte går att ange ett exakt tal som fungerar i alla situationer. I stället anger EDPB fyra faktorer som ska vägas samman:

  • hur många registrerade behandlingen omfattar, som antal eller som andel av den relevanta befolkningen,
  • mängden uppgifter och bredden av olika uppgiftstyper,
  • hur länge eller hur varaktigt behandlingen pågår,
  • behandlingens geografiska räckvidd.

IMY och EDPB använder sjukhus, kollektivtrafik samt banker och försäkringsbolag som exempel på behandling i stor omfattning, och en enskild läkares behandling av patientuppgifter eller en enskild advokats behandling av brottsuppgifter som exempel på behandling som normalt inte är storskalig. Mellan de ytterligheterna finns en gråzon, och det är där många bedömningar hamnar. När behandlingen inte ligger nära någon av ändpunkterna behöver organisationen väga ihop de fyra faktorerna, redovisa resonemanget och gärna definiera vilka framtida förändringar som skulle ändra slutsatsen.

Stor omfattning är alltså inte ett fristående kriterium som automatiskt utlöser krav på dataskyddsombud. Omfattningen behöver bedömas tillsammans med kriterierna om systematisk övervakning eller behandling av känsliga personuppgifter och brottsuppgifter i artikel 37.

Glöm inte rollen som personuppgiftsbiträde

En annan vanlig förenkling är att bara bedöma organisationens egna kund- och personaluppgifter. Men DPO-kravet gäller både personuppgiftsansvariga och personuppgiftsbiträden. Ett företag som behandlar relativt lite persondata för egen del kan ändå omfattas därför att dess kärnverksamhet består av att behandla stora mängder personuppgifter åt kunder.

IMY ger exemplet med ett litet företag vars personuppgiftsbiträde har många liknande kunder. Biträdet behandlar då stora mängder personuppgifter från många olika kunder och kan behöva ett dataskyddsombud, trots att det lilla företaget inte behöver det. EDPB tillägger att det omvända också gäller: att den personuppgiftsansvarige måste utse ett ombud betyder inte automatiskt att biträdet måste. Varje organisation gör sin egen bedömning, och den som har båda rollerna bör bedöma från båda perspektiven.

En praktisk DPO-bedömning i sju steg

En strukturerad bedömning kan göras utan att bli ett omfattande juridiskt projekt:

  1. Avgränsa organisationen och rollerna. Vilken juridisk person bedöms, och agerar den som personuppgiftsansvarig, personuppgiftsbiträde eller båda?
  2. Identifiera relevanta behandlingar. Fokusera på behandlingar som kan ha betydelse för artikel 37, inte på varje administrativ personuppgift i bolaget.
  3. Bedöm kärnverksamheten. Är behandlingen en oskiljaktig del av den verksamhet organisationen finns till för, eller en stödaktivitet?
  4. Bedöm övervakningen. Förekommer regelbunden och systematisk övervakning, till exempel profilering, positionsdata eller kamerabevakning?
  5. Bedöm uppgiftstyper och omfattning. Förekommer känsliga uppgifter eller brottsuppgifter? Hur många registrerade berörs, hur mycket data, hur länge och över vilket geografiskt område?
  6. Dokumentera slutsatsen. Beskriv vilka faktiska omständigheter och antaganden bedömningen bygger på och varför artikel 37 bedöms vara tillämplig eller inte.
  7. Definiera när frågan ska tas upp igen. Bedömningen ska inte behöva göras om varje månad, men det ska vara tydligt vilka förändringar som kan påverka slutsatsen.

Det sista steget är särskilt viktigt. En välgjord DPO-utredning ger inte bara ett svar för idag. Den hjälper organisationen förstå när dagens svar kan sluta vara giltigt.

När bör bedömningen omprövas?

Ett bolag som inte behöver DPO idag kan behöva det senare. Typiska händelser som motiverar en ny bedömning:

  • verksamheten expanderar geografiskt eller antalet registrerade ökar kraftigt,
  • en ny tjänst bygger på profilering eller spårning,
  • kamerabevakning eller positionsdata utökas,
  • stora mängder hälsodata eller andra känsliga uppgifter börjar behandlas,
  • ett nytt biträdesuppdrag innebär behandling åt många fler kunder,
  • förvärv, nya affärsmodeller eller större förändringar i hur data används.

En bra utredning dokumenterar därför konkreta omprövningsindikatorer, inte bara en slutsats: faktiska omständigheter, bedömning mot artikel 37, rekommenderad organisatorisk lösning och vilka förändringar som ska utlösa en ny bedömning.

Om DPO inte krävs: vem ansvarar då?

Att organisationen inte måste utse ett dataskyddsombud betyder inte att dataskyddsarbetet försvinner. Någon behöver fortfarande hålla ihop registret över behandlingar, biträdesavtal, registrerades rättigheter, incidenter, konsekvensbedömningar och löpande uppföljning. Det kan lösas genom en dataskyddssamordnare, juridik, compliance, en privacy-funktion eller externt specialiststöd.

Var däremot försiktig med själva titeln. En organisation får frivilligt utse ett dataskyddsombud även utan laglig skyldighet, men då gäller kraven i artiklarna 37–39 på ombudets utnämnande, ställning och uppgifter på samma sätt som vid en obligatorisk utnämning, och IMY anger att även ett frivilligt ombud ska anmälas till myndigheten. EDPB rekommenderar därför att det görs tydligt, internt och externt, att en person eller konsult som arbetar med dataskydd utan att uppfylla kraven inte är ett dataskyddsombud. Man ska inte utse ett ”DPO light” för att det låter bra.

Om DPO krävs: då börjar nästa bedömning

När slutsatsen är att dataskyddsombud krävs är nästa fråga inte bara vem som kan ta rollen. Organisationen behöver säkerställa kompetens, oberoende, resurser, tillgång till ledningen och frånvaro av intressekonflikter. Ombudet ska involveras i dataskyddsfrågor på ett korrekt och tidigt stadium, kunna arbeta självständigt och rapportera till högsta ledningsnivå. EDPB nämner som tumregel att befattningar som vd, ekonomichef, marknadschef, HR-chef och IT-chef normalt är oförenliga med rollen, eftersom de bestämmer ändamål och medel för viktiga behandlingar.

Därefter kommer valet mellan intern och extern lösning. Vad ombudet ska göra, och inte göra, har vi skrivit om i insikten dataskyddsombudet ska granska, inte äga hela GDPR-arbetet, och hur en extern lösning jämförs i guiden externt dataskyddsombud: så jämför ni leverantörer. Men det är först efter behovsbedömningen som den frågan bör avgöras.

Ett beslutsunderlag, inte bara ett ja eller nej

En DPO-utredning bör ge organisationen mer än ett svar på artikel 37. Ett bra resultat visar vad som har bedömts, vilka faktiska omständigheter slutsatsen bygger på, vilka osäkerheter som finns, vilken dataskyddsorganisation som är lämplig och när bedömningen behöver ses över igen. Då får ledningen ett användbart styrningsunderlag. Och om någon två år senare frågar varför organisationen inte har något dataskyddsombud finns ett betydligt bättre svar än ”det bestämde vi för länge sedan”.

Så kan Kristensson i Skåne stödja

Kristensson i Skåne hjälper organisationer att genomföra en avgränsad och dokumenterad bedömning av behovet av dataskyddsombud enligt artikel 37, som en del av vårt arbete med dataskydd och integritet. Arbetet omfattar typiskt analys av befintligt underlag, intervjuer eller workshop med relevanta personer, avgränsad kartläggning av relevanta behandlingar och en skriftlig bedömning av kärnverksamhet, systematisk övervakning, stor omfattning och känsliga personuppgifter, från både den personuppgiftsansvariges och biträdets perspektiv.

Resultatet är ett spårbart beslutsunderlag med slutsats, bedömningsgrunder, organisatorisk rekommendation och förslag på när frågan bör omprövas. Visar bedömningen att ett dataskyddsombud behövs hjälper vi till med nästa steg, inklusive upplägg för ett internt eller externt ombud.

Vanliga frågor

Finns det en viss företagsstorlek där DPO blir obligatoriskt?

Nej. Artikel 37 bygger inte på antal anställda eller omsättning. Det avgörande är om organisationen är ett offentligt organ, och annars om kärnverksamheten innebär regelbunden och systematisk övervakning i stor omfattning eller behandling av känsliga personuppgifter eller brottsuppgifter i stor omfattning.

Finns det ett exakt antal registrerade som innebär stor omfattning?

Nej. EDPB skriver uttryckligen att det inte går att ange ett tal som fungerar i alla situationer. Bedömningen görs utifrån antal registrerade, mängd och typ av uppgifter, behandlingens varaktighet och geografiska räckvidd. Sjukhus, kollektivtrafik, banker och försäkringsbolag är exempel på stor omfattning; en enskild läkares behandling av patientuppgifter eller en enskild advokats behandling av brottsuppgifter är exempel på motsatsen.

Kan ett personuppgiftsbiträde behöva DPO även om kunden inte behöver det?

Ja. Varje organisation gör sin egen bedömning. Ett biträde som behandlar stora mängder personuppgifter för många kunder kan omfattas även om de enskilda kunderna inte gör det, och omvänt behöver biträdet inte automatiskt ett ombud för att kunden har det.

Kan vi utse ett dataskyddsombud frivilligt?

Ja. Men då gäller kraven i artiklarna 37–39 på ombudets ställning, oberoende och uppgifter som om utnämningen varit obligatorisk, och enligt IMY ska även ett frivilligt ombud anmälas till myndigheten. Vill ni ha en dataskyddsfunktion utan de kraven bör den inte kallas dataskyddsombud.

Behöver bedömningen göras om varje år?

Det finns inget generellt krav på en årlig DPO-utredning. Däremot bör dokumentationen uppdateras när organisationen startar nya aktiviteter eller tjänster som kan träffas av artikel 37. Därför bör utredningen ange konkreta förändringar som ska utlösa en ny bedömning.

Vill ni ha ett dokumenterat svar på om ni behöver ett dataskyddsombud, eller har ni redan kommit fram till att ni behöver ett? Läs mer om vårt erbjudande externt dataskyddsombud eller kontakta oss för ett förutsättningslöst samtal.

Källor: förordning (EU) 2016/679 (GDPR), artiklarna 9, 10 och 37–39 samt skäl 91 och 97; Integritetsskyddsmyndigheten, ”Måste vi utse ett dataskyddsombud?” och ”Anmäla dataskyddsombud”, imy.se; Artikel 29-gruppen, Guidelines on Data Protection Officers (WP 243 rev.01), antagna den 5 april 2017, som EDPB ställt sig bakom; EDPB, Data protection guide for small business, avsnittet Data Protection Officer, edpb.europa.eu. Verifierat 2026-10-01.

Den här texten är allmän information och inte juridisk rådgivning. Om er organisation måste utse ett dataskyddsombud beror på era faktiska personuppgiftsbehandlingar och behöver bedömas i det enskilda fallet.