Många företag utgår från att ett dataskyddsombud bara är något banker och sjukhus behöver. Andra hör ordet "ombud" och ser framför sig en heltidsanställning de inte kan motivera ännu. Båda antagandena kan ställa till det, för GDPR knyter kravet till vad ni gör med personuppgifter, inte till hur många ni är eller vilken bransch ni tillhör.
Det ärliga svaret på "behöver vi ett dataskyddsombud?" är alltså att det beror på, och att ni bör kunna visa hur ni resonerat oavsett vad ni landar i. Den här guiden går igenom när lagen kräver rollen, vad ett dataskyddsombud faktiskt gör, hur jobbet skiljer sig från en integritetsansvarig, om ni kan lägga ut rollen och hur OptiTech ger den som har rollen ett enda program att överblicka.
När GDPR kräver ett dataskyddsombud
Artikel 37 pekar ut tre situationer där ni måste utse ett dataskyddsombud. Räcker det med att en enda av dem gäller, så är rollen inte valfri.
- Ni är en myndighet eller ett offentligt organ. Domstolar som utövar sin dömande verksamhet är det snäva undantaget, men i övrigt behöver offentlig sektor ett dataskyddsombud oavsett vad man behandlar.
- Er kärnverksamhet innebär storskalig, regelbunden övervakning av människor. Tänk beteendespårning, profilering eller systematisk observation som en central del av det ni gör, inte en tillfällig loggfil.
- Er kärnverksamhet innebär storskalig behandling av känsliga uppgifter. Det omfattar hälsa, biometri, genetik och liknande, tillsammans med uppgifter om lagöverträdelser.
Två uttryck bär tyngden här: "kärnverksamhet" och "storskalig". Kärnverksamhet är det ni finns till för att göra, inte den rutinadministration alla företag har, som att betala löner. "Storskalig" är inget fast tal, men tillsynsmyndigheten väger in mängden uppgifter, hur många som berörs, den geografiska räckvidden och hur länge behandlingen pågår.
Hamnar ni i en gråzon, dokumentera analysen. En kort, daterad bedömning av varför ni kom fram till att ett dataskyddsombud inte var obligatoriskt är i sig ett bevis, och det är precis vad en tillsynsmyndighet ber om ifall frågan skulle dyka upp. En del företag utser också ett dataskyddsombud frivilligt, vilket går bra, men var medveten om att ett frivilligt ombud har samma rättsliga skyldigheter som ett obligatoriskt.
Vad ett dataskyddsombud faktiskt gör
Artikel 39 beskriver rollen, och den är rådgivande och granskande snarare än utförande. Ett dataskyddsombud är inte den som skriver varje integritetsmeddelande eller fyller i varje register. Ombudet ser till att arbetet blir gjort, och gjort rätt.
- Informera och ge råd. Ombudet håller organisationen och personalen medvetna om sina skyldigheter enligt GDPR och andra dataskyddsregler.
- Granska efterlevnaden. Ombudet följer hur organisationen faktiskt hanterar personuppgifter, inklusive hur ansvar fördelas och hur personalen utbildas.
- Ge råd om konsekvensbedömningar. När en konsekvensbedömning avseende dataskydd behövs vägleder ombudet och kontrollerar att den görs ordentligt.
- Samarbeta med tillsynsmyndigheten. Ombudet är organisationens kontaktpunkt gentemot myndigheten.
- Vara kontaktpunkt. Personer vars uppgifter ni har kan nå ombudet med frågor eller klagomål om hur uppgifterna används.
Lägg märke till vad som saknas i listan: ombudet äger inte resultatet på samma sätt som en projektledare äger en leverans. Ombudet ger råd, granskar och rapporterar. Ansvaret för efterlevnaden stannar hos organisationen och dess ledning. Den uppdelningen är viktig, och den är själva skälet till att oberoendet är inbyggt i rollen.
Dataskyddsombud jämfört med en integritetsansvarig
Många företag har någon som "sköter integriteten" långt innan de har ett formellt dataskyddsombud. Det kan vara en chefsjurist, en säkerhetsansvarig eller en driftschef som fått uppgiften på köpet. Nyttigt, men inte samma sak.
En integritetsansvarig är en intern ägare som driver arbetet: skriver policyer, för registret, besvarar begäranden om rättigheter och för projekt framåt. Ett dataskyddsombud är en definierad lagstadgad roll med särskilda uppgifter, rättsligt skydd och en skyldighet att vara oberoende. Ni kan mycket väl ha båda, och i en sund uppsättning kompletterar de varandra. Den integritetsansvarige utför, och ombudet ger råd och granskar.
Fällan är att kalla någon dataskyddsombud på organisationsschemat men behandla personen som en integritetsansvarig i praktiken, tyngd av leveransmål och rapporterande till en chef som kan köra över hen. Det upplägget klarar inte oberoendetestet, och det är ett vanligt fynd när tillsynsmyndigheten tittar närmare.
Oberoende och intressekonflikter
Artikel 38 ger dataskyddsombudet verkligt skydd så att rollen inte kan urholkas i det tysta. Ombudet ska involveras tidigt i allt som rör personuppgifter, ha resurserna att göra jobbet och rapportera till högsta ledningen. Framför allt får ombudet inte instrueras i hur uppgifterna ska utföras, och får inte avsättas eller straffas för att ha utfört dem.
Oberoendet utesluter också vissa kombinationer av hattar. Ett dataskyddsombud kan ha andra roller, men inte sådana där hen skulle granska sina egna beslut. I praktiken betyder det att ombudet oftast inte bör vara den som bestämmer ändamål och medel för behandlingen. En vd, en IT-chef eller en marknadschef passar därför dåligt, eftersom var och en av de rollerna bestämmer hur personuppgifter används. Tillsynsmyndigheter har utdömt sanktionsavgifter just för att ett ombud satts i en jävig position, så det här är inget teoretiskt bekymmer.
Testa för jäv tidigt
Innan ni utser ett dataskyddsombud, ställ en enkel fråga för varje kandidat: bestämmer den här personen varför eller hur vi behandlar personuppgifter? Är svaret ja kommer hen att rätta sitt eget prov, och utnämningen håller inte.
Kan ni lägga ut rollen?
Ja. Artikel 37(6) tillåter att dataskyddsombudet är anställt eller en extern tjänsteleverantör som arbetar på uppdrag. För mindre företag är ett externt ombud ofta det förnuftiga valet. Ni får någon med riktig expertis utan att bära en heltidslön för en roll ni ännu inte behöver på heltid.
Att lägga ut rollen lägger dock inte ut skyldigheten. Ni måste fortfarande ge det externa ombudet ordentlig åtkomst, involvera hen tidigt och se till att hen kan nå högsta ledningen direkt. Ni behöver också publicera kontaktuppgifterna och dela dem med tillsynsmyndigheten. Oavsett om ombudet sitter innanför eller utanför era väggar är de arbetsvillkor lagen kräver desamma.
Ett program att överblicka integriteten
Vem som än har rollen kan ett dataskyddsombud bara granska det hen faktiskt ser. Ligger integritetsarbetet utspritt över delade mappar, inkorgar och ett halvdussin verktyg lägger ombudet sin tid på att jaga status i stället för att ge råd om risk.
OptiTech ger ombudet ett enda program att överblicka. Integritetskontrollerna, registret över behandlingar, konsekvensbedömningarna och bevisen bakom dem lever på samma ställe, i OptiTech Console. Ombudet ser vilka kontroller som är aktiva, vilka som glider och vilka bedömningar som är försenade, utan att fråga fem team om en uppdatering. När tillsynsmyndigheten eller en företagsköpare ställer en fråga är svaret redan sammanställt.
Den överblicken är också det som gör oberoendet verkligt. Ett ombud som kan följa hela programmet i en vy kan ge råd utifrån bevis snarare än hörsägen, och kan lyfta ett bekymmer med ledningen med ett tydligt underlag i ryggen. Och eftersom samma program matar ert trust center blir den integritetsställning ombudet överblickar något ni kan visa kunder direkt i stället för att beskriva i ett mejl.
Fatta beslutet
Ni behöver ingen juristexamen för att avgöra om ni behöver ett dataskyddsombud. Arbeta igenom det i tur och ordning:
- Kontrollera de tre kriterierna. Är ni en myndighet, övervakar ni människor storskaligt, eller behandlar ni känsliga uppgifter storskaligt?
- Skriv ner ert resonemang. Vare sig svaret är ja eller nej, spara en daterad bedömning som bevis.
- Välj rätt person eller leverantör, och testa för intressekonflikter innan ni utser.
- Ge ombudet ett enda program att överblicka, så att rollen blir äkta snarare än en titel på ett schema.
Ett dataskyddsombud är bara så effektivt som den överblick hen får. Gör utnämningen rätt, och backa den sedan med ett program som visar integriteten som den faktiskt är.
Redo att ge ert dataskyddsombud ett enda program att överblicka? Boka en demo och se hur OptiTech kopplar ihop era integritetskontroller och bevis.
