Sverige: IMY klar med fördjupade granskningar av dataskyddsombudens roll

Integritetsskyddsmyndigheten (IMY) har granskat hur fem verksamheter med dataskyddsombud hanterar eventuella intressekonflikter för ombuden. Dessutom har ytterligare en verksamhet granskats för att kontrollera att ombudet har den roll och de resurser som krävs.

Enligt dataskyddsförordningen (GDPR) är vissa verksamheter skyldiga att utse ett dataskyddsombud. Ombudets roll är att bidra till att den egna verksamheten följer dataskyddslagstiftningen. Ett ombud får arbeta med andra uppgifter och uppdrag utöver dataskyddsarbetet, under förutsättning att det inte leder till en intressekonflikt.

Kravet att det inte får föreligga intressekonflikter är enligt IMY nära kopplat till kravet att dataskyddsombuden ska kunna agera på ett oberoende sätt, och det är viktigt att verksamheter säkerställer att dataskyddsombud inte ges ansvar för uppgifter som leder till en intressekonflikt.

IMY är nu klar med en granskning av totalt fem verksamheter där dataskyddsombuden har fler uppdrag än att enbart vara just dataskyddsombud. Verksamheterna är både inom offentlig och privat sektor. Bland de andra uppdrag som ombuden har haft finns informationssäkerhetschef, visst ansvar inom områdena compliance, risk och säkerhet, förvaltningsjurist och regionjurist.

För en av verksamheterna, Region Västerbotten, riktar IMY kritik mot att det finns en intressekonflikt och utfärdar därför en reprimand mot regionen och förelägger den att vidta åtgärder. I regionen är dataskyddsombudet även regionjurist vid ledningsstaben. Dataskyddsombudet ska oberoende och självständigt granska organisationens efterlevnad av dataskyddsreglerna, vilket även omfattar granskning av dataskyddsarbetet i ledningsstaben som regionjuristen genom rådgivning är delaktig i. Det gör att det uppstår en intressekonflikt som IMY bedömer strider mot reglerna i GDPR.

IMY har även granskat en sjätte verksamhet, socialnämnden i Örebro, och då särskilt kontrollerat om dataskyddsombudet har den roll och de resurser som förutsätts i GDPR. IMY utfärdar en reprimand mot socialnämnden för att den inte säkerställt att dataskyddsombudet på ett korrekt sätt och i god tid deltar i alla frågor som rör skyddet av personuppgifter, inte stöttat ombudet tillräckligt genom att tillhandahålla de resurser som krävs, samt inte säkerställt att dataskyddsombudet rapporterar direkt till socialnämndens högsta förvaltningsnivå.

IMY har tidigare granskat ett större antal verksamheter och har rapporterat sina iakttagelser från dessa granskningar till Europeiska dataskyddsstyrelsen (European Data Protection Board, EDPB) som sammanställt en rapport som omfattar arbetet som gjorts av samtliga de 25 europeiska dataskyddsmyndigheter som deltagit i den samordnade åtgärden. 

Mer information

Källa: Pressmeddelande

Relaterade nyheter

Kostnadsfritt webbinarium om förslag till ändringar i AI-förordningen

Vi går igenom EU-kommissionens föreslagna ändringar i
AI-förordningen och vad de kan innebära i praktiken för organisationer som omfattas av regelverket.