Sammanfattning: GDPR-arbetet behöver inte vara ett ständigt pågående dokumentprojekt. Kristensson i Skåne erbjuder senior konsultation inom GDPR och dataskydd, DPO-stöd och konsekvensbedömningar (DPIA) med fokus på att få arbetet strukturerat, genomfört och möjligt att underhålla över tid. Vi arbetar med kunder i hela Sverige och har en stark lokal närvaro i Skåne, bland annat i Malmö, Lund och Helsingborg.
GDPR har varit en del av svenska organisationers vardag i många år. Trots det möter vi fortfarande verksamheter där dataskyddsarbetet är utspritt mellan Excel-filer, gamla inventeringar, styrdokument, avtal och enskilda personers kunskap.
Det betyder inte nödvändigtvis att inget arbete är gjort.
Ofta är det tvärtom.
Organisationen har register över behandlingar, personuppgiftsbiträdesavtal, integritetstexter, gallringsregler, incidentrutiner och riskbedömningar. Problemet är att materialet har vuxit fram vid olika tillfällen, med olika ägare och utan ett enkelt sätt att se vad som är aktuellt, vad som behöver göras och vem som ansvarar för nästa steg.
Då blir GDPR lätt något man gör punktinsatser kring inför en revision, ett nytt system, en incident eller en kundfråga.
Vi tycker att det finns ett bättre sätt.
GDPR-arbetet behöver bli en del av den ordinarie verksamheten
Ett fungerande dataskyddsarbete ska naturligtvis uppfylla lagkraven. Men det behöver också vara praktiskt möjligt att förvalta.
IMY beskriver systematiskt dataskydd som ett förebyggande och kontinuerligt arbete. GDPR:s princip om ansvarsskyldighet innebär dessutom att den personuppgiftsansvariga inte bara ska följa reglerna utan också kunna visa hur efterlevnaden säkerställs.
Det ställer krav på struktur. Några återkommande frågor behöver kunna besvaras:
- Vilka personuppgiftsbehandlingar har vi?
- Vilka behöver ses över?
- Har något förändrats sedan senaste bedömningen?
- Är avtalen aktuella och finns rättslig grund?
- Är gallringen genomförd?
- Finns behandlingar med förhöjd risk?
- Vem äger frågan och när ska den följas upp nästa gång?
Vår utgångspunkt är därför att GDPR-arbetet inte ska byggas för att klara en enskild kontroll. Det ska byggas för att fungera även nästa månad och nästa år.
Senior GDPR-konsult när ni behöver komma framåt
Behovet av en GDPR-konsult kan se väldigt olika ut.
Ibland behöver en organisation göra en ordentlig nuläges- eller gap-analys och förstå vad som faktiskt saknas. Ibland finns grunden redan, men en större eftersläpning behöver arbetas bort. Det kan också handla om ett nytt IT-system, en upphandling, AI-användning, kamerabevakning, internationella överföringar eller en personuppgiftsincident som kräver en mer kvalificerad bedömning.
Då behöver konsultstödet kunna gå längre än att peka på en artikel i GDPR.
Vi arbetar i gränslandet mellan dataskydd, informationssäkerhet, IT, risk och verksamhetsstyrning. Det gör att vi kan hjälpa till både med själva bedömningen och med hur den ska omsättas i processer, system, ansvar och praktiska åtgärder.
Det ligger också i linje med hur vi arbetar i våra övriga uppdrag: senior kompetens kombinerad med praktiskt genomförande, snarare än att rådgivningen stannar vid en rapport.
DPO-stöd – när dataskyddsombudet behöver mer än en titel
Dataskyddsombudet, eller DPO, har en särskild roll enligt GDPR.
Ombudet ska bland annat övervaka efterlevnaden, informera och ge råd, bidra vid konsekvensbedömningar och samarbeta med tillsynsmyndigheten. Samtidigt ligger det yttersta ansvaret för att GDPR följs kvar hos den personuppgiftsansvariga eller personuppgiftsbiträdet – inte hos dataskyddsombudet.
Det är en viktig skillnad.
Ett dataskyddsombud ska kunna granska, utmana och ge råd. Rollen bör därför inte bli den person som samtidigt förväntas äga och genomföra allt dataskyddsarbete i organisationen.
Där kan externt DPO-stöd vara värdefullt.
Vi kan fungera som specialiststöd till ett befintligt dataskyddsombud, dataskyddsfunktion, ledning eller verksamhet. Stödet kan exempelvis handla om komplexa bedömningar, kvalitetssäkring, DPIA, riskbedömningar, styrning, uppföljning eller att få struktur på aktiviteter som annars riskerar att bli liggande.
GDPR medger också att ett formellt dataskyddsombud är externt och fullgör uppdraget genom ett tjänsteavtal. Ett sådant upplägg behöver dock utformas så att GDPR:s krav på dataskyddsombudets ställning, kompetens och oberoende är uppfyllda.
DPIA – konsekvensbedömning innan risken blir ett problem
En konsekvensbedömning avseende dataskydd, ofta kallad DPIA, behövs när en planerad personuppgiftsbehandling sannolikt innebär hög risk för människors rättigheter och friheter.
Det kan exempelvis bli aktuellt när ny teknik införs, stora mängder känsliga uppgifter behandlas, människor systematiskt övervakas eller när flera riskhöjande faktorer kombineras.
En DPIA ska normalt göras innan behandlingen påbörjas. IMY beskriver dessutom konsekvensbedömningen som en pågående och dokumenterad process, inte som en engångsblankett som blir färdig och sedan arkiveras.
Det tycker vi är en viktig utgångspunkt.
En bra DPIA ska hjälpa verksamheten att förstå:
- Vad försöker vi göra?
- Vilka personuppgifter behöver vi egentligen?
- Vilka personer kan påverkas?
- Vad kan gå fel och hur stor är risken?
- Vilka tekniska eller organisatoriska åtgärder kan minska den?
- Finns det risker kvar som gör att behandlingen behöver förändras?
DPIA ska alltså vara ett beslutsunderlag, inte bara dokumentation för dokumentationens skull.
Dataskyddsombudet ska också involveras när organisationen genomför eller överväger att genomföra en DPIA.
Från engångsinsats till effektivt underhåll
En stor del av vårt arbetssätt handlar om vad som händer efter den första genomgången.
Vi använder ett eget systemstöd och strukturerade arbetssätt för att hålla ihop GDPR-arbetet och göra uppföljningen mer hanterbar. Tanken är enkel: rätt information ska finnas på rätt plats, aktiviteter ska kunna följas upp och det ska vara möjligt att se vad som behöver hanteras härnäst.
Det gör det lättare att gå från en stor punktinsats till ett mer löpande arbetssätt.
Vi försöker också undvika att bygga mer administration än verksamheten behöver. Befintliga processer för informationssäkerhet, riskhantering, leverantörsstyrning, incidenthantering och förändringshantering bör användas där det är möjligt.
Det är särskilt relevant eftersom GDPR även kräver inbyggt dataskydd och dataskydd som standard. Dataskydd behöver alltså beaktas när system, tjänster och processer utformas – inte läggas på i efterhand när lösningen redan är färdig.
Vad kan vi hjälpa till med?
Kristensson i Skåne kan stödja organisationen i en avgränsad fråga eller hjälpa till att etablera och förvalta ett mer komplett dataskyddsarbete.
Stödet kan bland annat omfatta:
- GDPR- och dataskyddsrådgivning
- nuläges- och gap-analyser
- DPO-stöd och specialiststöd till dataskyddsorganisationen
- konsekvensbedömningar (DPIA)
- register över personuppgiftsbehandlingar
- riskbedömningar och prioritering av åtgärder
- styrdokument, rutiner och ansvar
- personuppgiftsbiträdesfrågor och leverantörsbedömningar
- dataskydd vid införande av nya system, tjänster och AI-lösningar
- stöd vid personuppgiftsincidenter
- utbildning och stöd till ledning och verksamhet
- löpande uppföljning och förvaltning av GDPR-arbetet
Målet är inte att göra GDPR mer komplicerat. Målet är att skapa en struktur där organisationen vet vad som ska göras, varför det ska göras, vem som ansvarar och när det behöver följas upp.
GDPR-konsult i Malmö, Lund och Helsingborg
Mycket av dataskyddsarbetet kan genomföras effektivt på distans.
Men ibland gör fysisk närvaro stor skillnad – exempelvis vid workshops, nulägesanalyser, ledningsmöten, DPIA-arbete eller när flera delar av verksamheten behöver samlas kring en komplex fråga.
Kristensson i Skåne har sin bas i Skåne och arbetar med kunder i regionen såväl som nationellt. När lokal närvaro är viktig kan vi därför arbeta nära verksamheter i bland annat Malmö, Lund och Helsingborg.
Det innebär att ni kan få ett lokalt och personligt konsultstöd utan att begränsa arbetet till enstaka möten. Rådgivning, dokumentation och löpande uppföljning kan kombineras med närvaro på plats där den skapar mest värde.
Dataskydd behöver inte bli ett evighetsprojekt
GDPR-arbetet kommer aldrig att bli helt ”färdigt”. Verksamheter förändras, system byts ut, nya personuppgiftsbehandlingar tillkommer och riskerna förändras.
Men det betyder inte att organisationen behöver leva med ett ständigt pågående GDPR-projekt.
Med en tydlig nulägesbild, prioriterade åtgärder, rätt ansvar och ett arbetssätt för löpande uppföljning går det att komma till ett läge där dataskyddet är under kontroll och en del av den ordinarie förvaltningen.
Det är den förflyttningen vi vill hjälpa våra kunder att göra.
Behöver ni en GDPR-konsult, stöd till ert dataskyddsombud eller hjälp med en DPIA? Kontakta Kristensson i Skåne så tar vi ett första samtal om nuläge, behov och lämpligt upplägg.
Vanliga frågor
Erbjuder Kristensson i Skåne GDPR-konsult i Malmö, Lund och Helsingborg?
Ja. Vi har vår bas i Skåne och arbetar med kunder i regionen och nationellt. När lokal närvaro är viktig – till exempel vid workshops, nulägesanalyser, ledningsmöten eller DPIA-arbete – kan vi arbeta nära verksamheter i bland annat Malmö, Lund och Helsingborg.
Vad är skillnaden mellan ett dataskyddsombud och externt DPO-stöd?
Ett dataskyddsombud (DPO) övervakar efterlevnaden, ger råd och samarbetar med tillsynsmyndigheten, men det yttersta ansvaret för att GDPR följs ligger kvar hos den personuppgiftsansvariga. Externt DPO-stöd innebär att vi fungerar som specialiststöd till ett befintligt dataskyddsombud eller en dataskyddsfunktion, till exempel vid komplexa bedömningar, DPIA, kvalitetssäkring och uppföljning.
När behövs en DPIA?
En konsekvensbedömning avseende dataskydd (DPIA) behövs när en planerad behandling sannolikt innebär hög risk för människors rättigheter och friheter – till exempel vid ny teknik, stora mängder känsliga uppgifter, systematisk övervakning eller flera riskhöjande faktorer. En DPIA ska normalt göras innan behandlingen påbörjas.
Kan ett externt dataskyddsombud anlitas?
Ja. GDPR medger att ett formellt dataskyddsombud är externt och fullgör uppdraget genom ett tjänsteavtal. Upplägget behöver dock utformas så att kraven på dataskyddsombudets ställning, kompetens och oberoende är uppfyllda.
Måste GDPR-arbetet bli ett ständigt projekt?
Nej. GDPR-arbetet blir aldrig helt färdigt eftersom verksamheter och risker förändras, men med en tydlig nulägesbild, prioriterade åtgärder, tydligt ansvar och löpande uppföljning kan dataskyddet bli en del av den ordinarie förvaltningen i stället för ett ständigt pågående projekt.
Detta är en generell beskrivning av dataskydd och våra tjänster, inte juridisk rådgivning i ett enskilt ärende.

