Ansvarsskyldighet innebär att den personuppgiftsansvarige både ska följa dataskyddsprinciperna och kunna visa hur de följs. Ett användbart underlag kopplar därför samman ändamål, beslut, genomförd åtgärd och kontrollresultat. En policy som beskriver gallring hjälper inte om gamla exporter fortfarande ligger kvar utan hantering.
Den här guiden visar hur en verksamhetsansvarig kan bygga en sammanhängande dokumentation för en behandling. Du får en bevismatris, ett ifyllt exempel från ett fiktivt rekryteringsflöde och en metod för att följa öppna brister. Börja med ett viktigt flöde och använd samma struktur när arbetet utvidgas.
Vad artiklarna 5.2 och 24 innebär
Artikel 5.2 GDPR lägger ansvar för principerna i artikel 5.1 på den personuppgiftsansvarige och kräver att efterlevnaden kan visas. Artikel 24 knyter ansvaret till lämpliga tekniska och organisatoriska åtgärder som ska ses över och uppdateras vid behov. Åtgärderna ska anpassas till behandlingen och riskerna för människor. GDPR: artiklarna 5 och 24.
IMY beskriver dokumentation av behandlingar och överväganden, begriplig information, interna riktlinjer, utbildning och inbyggt dataskydd som exempel på hur ansvarsskyldigheten kan visas. Vilket underlag som behövs beror på vad verksamheten gör. IMY: grundläggande principer och ansvarsskyldighet.
Arbetet ska inte reduceras till att producera flest möjliga dokument. Välj underlag som visar att rätt beslut har fattats och fått effekt. Dokumentationen kan vara fördelad mellan verksamhetens ordinarie system om sambanden är tydliga och relevanta versioner går att återfinna.
1. Utse en ägare för behandlingen
Ange vilken verksamhetsfunktion som kan besluta om ändamål, uppgiftsomfång och förändringar. Fördela därefter uppgifter till systemägare, HR, IT, inköp och andra berörda. Det behöver vara tydligt vem som kan rätta ett problem, vem som godkänner ett beslut och vem som följer upp resultatet.
Dataskyddsombudet kan ge råd och övervaka efterlevnaden, men övertar inte den personuppgiftsansvariges ansvar. Ett ombud ska utses när de tillämpliga förutsättningarna är uppfyllda; ansvarsskyldigheten betyder inte i sig att varje organisation måste ha ett ombud. Använd guiden om när dataskyddsombud krävs för den bedömningen.
När ett ombud ska utses eller få ett ändrat uppdrag kan kompetensbedömningen för dataskyddsombud användas som underlag. Den hjälper organisationen knyta utbildning och erfarenhet till de behandlingar som ombudet faktiskt ska kunna granska.
Skriv kontaktvägar till funktioner som fungerar även när en viss medarbetare slutar. En dokumentmapp med en tidigare anställds namn som enda ansvarig gör inte organisationen redo att hantera en ny fråga om behandlingen.
2. Börja med ett tydligt behandlingskort
Ett behandlingskort kan samla aktivitet, ändamål, registrerade, uppgiftskategorier, rättslig grund, system, mottagare och gallringsregler. Länka till den aktuella informationen till de registrerade och till relevanta avtal. Registerförteckningen är ofta en bra utgångspunkt, men den behöver inte innehålla varje kontrollrapport i sin helhet.
Skriv hur underlaget har tagits fram. En intervju med systemägaren, genomgång av ett formulär och kontroll av en export ger olika slags bevis. Notera vad som fortfarande är ett antagande. Om en leverantörs supportåtkomst är oklar ska det finnas en fråga att utreda, inte ett tomt fält som ser ut som att ingen åtkomst förekommer.
Förklara även varför vissa skyldigheter bedömts som tillämpliga eller inte. Om ni har prövat behovet av konsekvensbedömning ska bedömningen gå att följa. Ett blankt DPIA-fält visar inte om frågan har prövats. Se arbetsgången för konsekvensbedömning.
3. Bygg en matris från krav till kontrollresultat
Följande matris illustrerar en fiktiv arbetsgivares rekrytering till en bestämd tjänst. Den beskriver underlag som bör finnas, inte att någon verklig verksamhet har blivit granskad eller godkänd.
| Fråga | Beslut eller åtgärd | Underlag som visar genomförandet |
|---|---|---|
| Varför samlas uppgifterna in? | Uppgifterna används för att bedöma sökande till den angivna tjänsten | Fastställt ändamål, formulär och information till sökande |
| Behövs alla fält? | Fält utan motiverad användning tas bort | Daterad fältmatris och kontroll av vad systemet faktiskt tar emot |
| Vem får se ansökningarna? | Rekryteringsgruppen får åtkomst enligt roll och behov | Godkänd rollista jämförd med aktuella behörigheter |
| Hur länge sparas materialet? | Motiverad gallringsregel med hantering av särskilda bevarandebehov | Beslut, systeminställning och verifiering av genomförd gallring |
| Vad gör leverantören? | Instruktioner och säkerhet bedöms för den köpta tjänsten | Avtal, granskade säkerhetsuppgifter och svar på öppna frågor |
| Hur hanteras rättigheter? | Begäran registreras och förs till ansvarig funktion | Ärende med datum, åtgärder och begripligt svar |
Matrisen ska länka till bevisen, inte bara till reglerna. En länk till artikel 32 visar vilken bestämmelse ni arbetar med, men inte att ett konto avslutades eller att en återställning fungerade. Skilj därför rättskälla, beslutsunderlag och genomförandebevis åt i dokumentationen.
4. Ifyllt exempel: gallring som missade en export
I det fiktiva rekryteringsflödet har arbetsgivaren en beslutad gallringsregel. Vid uppföljningen visar systemägaren att ansökningarna tas bort ur rekryteringssystemet. HR hittar samtidigt en tidigare export i en delad mapp. Exporten omfattas inte av den automatiska gallringen och har bredare åtkomst än huvudsystemet.
Ett korrekt kontrollresultat är då inte ”gallring fungerar”. Noteringen kan lyda: ”Gallring verifierad i huvudsystemet, men rekryteringsexport kvar i delad mapp. HR begränsar åtkomsten och prövar fortsatt bevarande för det avgränsade materialet. Systemägaren lägger till exportdestinationen i gallringsrutinen. Återkontroll ska omfatta både applikationen och mappen.”
Om ett konkret rättsligt anspråk kräver att vissa uppgifter bevaras behöver omfattning, stöd, åtkomst och omprövning dokumenteras för just det materialet. Undantaget ska inte tyst omfatta alla ansökningar. Gallringsplanen hjälper till att skilja ordinarie gallring från särskilda bevarandebehov.
När åtgärderna är genomförda sparas kontrollresultatet med datum och ansvarig. Om problemet återkommer ska rutinen ändras, exempelvis genom att begränsa exporter eller styra dem till en hanterad lagringsplats. Dokumentationen ska visa den förändringen och inte bara återanvända föregående års gröna markering.
5. Hantera leverantörer och säkerhet som pågående frågor
En leverantörsunderskrift är en del av underlaget, men visar inte ensam att behandling och säkerhet fungerar enligt instruktionerna. Kontrollera rätt roll, behandlingsomfattning, underleverantörer och överföringar. Ett personuppgiftsbiträdesavtal krävs för behandling på den ansvariges uppdrag under artikel 28; andra relationer behöver sin egen bedömning.
Koppla säkerhetsbilagan till observationer som faktiskt har gjorts. Om bilagan lovar rollbegränsad åtkomst kan en aktuell behörighetskontroll vara relevant. Om den beskriver återställning behövs ett underlag som visar mer än att säkerhetskopieringsjobbet startat.
Lägg kvarstående frågor i en åtgärdslista med ansvarig och konsekvens. ”Leverantören har inte svarat” ska inte automatiskt omvandlas till godkännande. Verksamhetsansvarig behöver besluta om användningen kan fortsätta, om den ska begränsas eller om mer underlag krävs innan start.
6. Visa att människor kan använda rutinerna
Utbildning blir starkare bevis när den är kopplad till de uppgifter personalen utför. En deltagarlista visar närvaro, men säger lite om kundservice kan känna igen en invändning eller om HR vet hur ett misstänkt fel i personaluppgifter ska hanteras. Planera relevanta övningar och följ upp de missförstånd som framkommer.
Använd utbildningsplanen för medarbetare för att koppla roller till arbetsmoment. Ett användbart resultat kan vara att en avregistreringsbegäran skickas till rätt funktion direkt, utan att personen måste fylla i en onödig blankett.
Pröva även informationsdokumenten mot verkliga flöden. Om integritetsinformationen till anställda säger att endast ett fåtal roller får åtkomst ska behörigheterna stödja det. Om uppgifter hämtas från en annan källa ska tidpunkt och innehåll i informationen motsvara den behandlingen.
7. Gör öppna brister synliga för den som kan besluta
Rapportera vad som kräver ett beslut, inte bara antal dokument. Ett kort ledningsunderlag kan ange behandling, risk för registrerade, redan genomförd åtgärd, kvarstående hinder och föreslaget beslut. Prioritera sådant som kan skada människor eller innebär att en skyldighet inte uppfylls.
En användbar formulering är: ”HR-exporter saknar genomförd gallring. Åtkomsten är nu begränsad, men materialets fortsatta bevarande måste avgöras och teknisk rutin införas. HR-chefen äger beslutet; systemägaren genomför ändringen.” Den visar ansvar och faktisk status utan att dölja bristen bakom en övergripande efterlevnadsprocent.
Ompröva underlaget när ändamål, uppgifter, system, mottagare eller risker ändras. Ett nytt verktyg kan påverka flera delar av samma behandlingskort. Låt inbyggt dataskydd föra in granskningen före införandet, så att dokumentationen inte alltid kommer efter den tekniska förändringen.
8. Skydda även bevismaterialet
Kontrollrapporter, rättighetsärenden och incidentunderlag kan själva innehålla personuppgifter. Spara vad som behövs för att visa beslut och åtgärder, med lämplig åtkomst och lagringstid. Använd ärendereferenser eller begränsade exempel när hela originalmaterialet inte behövs.
Behåll relevanta tidigare versioner när de behövs för att förstå vad som gällde vid ett visst beslut. Märk dem som ersatta så att de inte av misstag används som aktuella instruktioner. Bestäm samtidigt vem som får gallra bevismaterialet och hur särskilda bevarandebehov hanteras.
Vanliga frågor
Måste vi köpa ett särskilt verktyg?
GDPR föreskriver inte ett visst program. Verktyget behöver hjälpa er att hålla ansvar, versioner, underlag och åtgärder sammanhängande. Ett enkelt upplägg kan fungera om det går att underhålla och faktiskt används.
Räcker det att dataskyddsombudet godkänner dokumentationen?
Nej. Ombudets råd och uppföljning ersätter inte den ansvariges beslut eller genomförandet. Låt verksamheten äga åtgärderna och dokumentera hur ombudets synpunkter har hanterats.
Hur förbereder vi oss för en fråga från IMY?
Välj en behandling och kontrollera om en utomstående granskare kan följa syfte, beslut, genomförande och resultat. Rätta verkliga brister och redovisa kvarstående frågor öppet. Den mer riktade förberedelsen inför IMY:s tillsyn hjälper till att samordna ett konkret myndighetsärende.