Gå till innehållet
Legiscope
Meny
Dataskydd

Ansvarsskyldighet: koppla GDPR-beslut till bevis

Bevisregister för beslut, faktisk kontroll och uppföljning. Praktisk vägledning med exempel, ansvar och kontroller.

Ansvarsskyldighet innebär att den personuppgiftsansvarige både ska följa dataskyddsprinciperna och kunna visa hur de följs. Ett användbart underlag kopplar därför samman ändamål, beslut, genomförd åtgärd och kontrollresultat. En policy som beskriver gallring hjälper inte om gamla exporter fortfarande ligger kvar utan hantering.

Den här guiden visar hur en verksamhetsansvarig kan bygga en sammanhängande dokumentation för en behandling. Du får en bevismatris, ett ifyllt exempel från ett fiktivt rekryteringsflöde och en metod för att följa öppna brister. Börja med ett viktigt flöde och använd samma struktur när arbetet utvidgas.

Vad artiklarna 5.2 och 24 innebär

Artikel 5.2 GDPR lägger ansvar för principerna i artikel 5.1 på den personuppgiftsansvarige och kräver att efterlevnaden kan visas. Artikel 24 knyter ansvaret till lämpliga tekniska och organisatoriska åtgärder som ska ses över och uppdateras vid behov. Åtgärderna ska anpassas till behandlingen och riskerna för människor. GDPR: artiklarna 5 och 24.

IMY beskriver dokumentation av behandlingar och överväganden, begriplig information, interna riktlinjer, utbildning och inbyggt dataskydd som exempel på hur ansvarsskyldigheten kan visas. Vilket underlag som behövs beror på vad verksamheten gör. IMY: grundläggande principer och ansvarsskyldighet.

Arbetet ska inte reduceras till att producera flest möjliga dokument. Välj underlag som visar att rätt beslut har fattats och fått effekt. Dokumentationen kan vara fördelad mellan verksamhetens ordinarie system om sambanden är tydliga och relevanta versioner går att återfinna.

1. Utse en ägare för behandlingen

Ange vilken verksamhetsfunktion som kan besluta om ändamål, uppgiftsomfång och förändringar. Fördela därefter uppgifter till systemägare, HR, IT, inköp och andra berörda. Det behöver vara tydligt vem som kan rätta ett problem, vem som godkänner ett beslut och vem som följer upp resultatet.

Dataskyddsombudet kan ge råd och övervaka efterlevnaden, men övertar inte den personuppgiftsansvariges ansvar. Ett ombud ska utses när de tillämpliga förutsättningarna är uppfyllda; ansvarsskyldigheten betyder inte i sig att varje organisation måste ha ett ombud. Använd guiden om när dataskyddsombud krävs för den bedömningen.

När ett ombud ska utses eller få ett ändrat uppdrag kan kompetensbedömningen för dataskyddsombud användas som underlag. Den hjälper organisationen knyta utbildning och erfarenhet till de behandlingar som ombudet faktiskt ska kunna granska.

Skriv kontaktvägar till funktioner som fungerar även när en viss medarbetare slutar. En dokumentmapp med en tidigare anställds namn som enda ansvarig gör inte organisationen redo att hantera en ny fråga om behandlingen.

2. Börja med ett tydligt behandlingskort

Ett behandlingskort kan samla aktivitet, ändamål, registrerade, uppgiftskategorier, rättslig grund, system, mottagare och gallringsregler. Länka till den aktuella informationen till de registrerade och till relevanta avtal. Registerförteckningen är ofta en bra utgångspunkt, men den behöver inte innehålla varje kontrollrapport i sin helhet.

Skriv hur underlaget har tagits fram. En intervju med systemägaren, genomgång av ett formulär och kontroll av en export ger olika slags bevis. Notera vad som fortfarande är ett antagande. Om en leverantörs supportåtkomst är oklar ska det finnas en fråga att utreda, inte ett tomt fält som ser ut som att ingen åtkomst förekommer.

Förklara även varför vissa skyldigheter bedömts som tillämpliga eller inte. Om ni har prövat behovet av konsekvensbedömning ska bedömningen gå att följa. Ett blankt DPIA-fält visar inte om frågan har prövats. Se arbetsgången för konsekvensbedömning.

3. Bygg en matris från krav till kontrollresultat

Följande matris illustrerar en fiktiv arbetsgivares rekrytering till en bestämd tjänst. Den beskriver underlag som bör finnas, inte att någon verklig verksamhet har blivit granskad eller godkänd.

Fråga Beslut eller åtgärd Underlag som visar genomförandet
Varför samlas uppgifterna in? Uppgifterna används för att bedöma sökande till den angivna tjänsten Fastställt ändamål, formulär och information till sökande
Behövs alla fält? Fält utan motiverad användning tas bort Daterad fältmatris och kontroll av vad systemet faktiskt tar emot
Vem får se ansökningarna? Rekryteringsgruppen får åtkomst enligt roll och behov Godkänd rollista jämförd med aktuella behörigheter
Hur länge sparas materialet? Motiverad gallringsregel med hantering av särskilda bevarandebehov Beslut, systeminställning och verifiering av genomförd gallring
Vad gör leverantören? Instruktioner och säkerhet bedöms för den köpta tjänsten Avtal, granskade säkerhetsuppgifter och svar på öppna frågor
Hur hanteras rättigheter? Begäran registreras och förs till ansvarig funktion Ärende med datum, åtgärder och begripligt svar

Matrisen ska länka till bevisen, inte bara till reglerna. En länk till artikel 32 visar vilken bestämmelse ni arbetar med, men inte att ett konto avslutades eller att en återställning fungerade. Skilj därför rättskälla, beslutsunderlag och genomförandebevis åt i dokumentationen.

4. Ifyllt exempel: gallring som missade en export

I det fiktiva rekryteringsflödet har arbetsgivaren en beslutad gallringsregel. Vid uppföljningen visar systemägaren att ansökningarna tas bort ur rekryteringssystemet. HR hittar samtidigt en tidigare export i en delad mapp. Exporten omfattas inte av den automatiska gallringen och har bredare åtkomst än huvudsystemet.

Ett korrekt kontrollresultat är då inte ”gallring fungerar”. Noteringen kan lyda: ”Gallring verifierad i huvudsystemet, men rekryteringsexport kvar i delad mapp. HR begränsar åtkomsten och prövar fortsatt bevarande för det avgränsade materialet. Systemägaren lägger till exportdestinationen i gallringsrutinen. Återkontroll ska omfatta både applikationen och mappen.”

Om ett konkret rättsligt anspråk kräver att vissa uppgifter bevaras behöver omfattning, stöd, åtkomst och omprövning dokumenteras för just det materialet. Undantaget ska inte tyst omfatta alla ansökningar. Gallringsplanen hjälper till att skilja ordinarie gallring från särskilda bevarandebehov.

När åtgärderna är genomförda sparas kontrollresultatet med datum och ansvarig. Om problemet återkommer ska rutinen ändras, exempelvis genom att begränsa exporter eller styra dem till en hanterad lagringsplats. Dokumentationen ska visa den förändringen och inte bara återanvända föregående års gröna markering.

5. Hantera leverantörer och säkerhet som pågående frågor

En leverantörsunderskrift är en del av underlaget, men visar inte ensam att behandling och säkerhet fungerar enligt instruktionerna. Kontrollera rätt roll, behandlingsomfattning, underleverantörer och överföringar. Ett personuppgiftsbiträdesavtal krävs för behandling på den ansvariges uppdrag under artikel 28; andra relationer behöver sin egen bedömning.

Koppla säkerhetsbilagan till observationer som faktiskt har gjorts. Om bilagan lovar rollbegränsad åtkomst kan en aktuell behörighetskontroll vara relevant. Om den beskriver återställning behövs ett underlag som visar mer än att säkerhetskopieringsjobbet startat.

Lägg kvarstående frågor i en åtgärdslista med ansvarig och konsekvens. ”Leverantören har inte svarat” ska inte automatiskt omvandlas till godkännande. Verksamhetsansvarig behöver besluta om användningen kan fortsätta, om den ska begränsas eller om mer underlag krävs innan start.

6. Visa att människor kan använda rutinerna

Utbildning blir starkare bevis när den är kopplad till de uppgifter personalen utför. En deltagarlista visar närvaro, men säger lite om kundservice kan känna igen en invändning eller om HR vet hur ett misstänkt fel i personaluppgifter ska hanteras. Planera relevanta övningar och följ upp de missförstånd som framkommer.

Använd utbildningsplanen för medarbetare för att koppla roller till arbetsmoment. Ett användbart resultat kan vara att en avregistreringsbegäran skickas till rätt funktion direkt, utan att personen måste fylla i en onödig blankett.

Pröva även informationsdokumenten mot verkliga flöden. Om integritetsinformationen till anställda säger att endast ett fåtal roller får åtkomst ska behörigheterna stödja det. Om uppgifter hämtas från en annan källa ska tidpunkt och innehåll i informationen motsvara den behandlingen.

7. Gör öppna brister synliga för den som kan besluta

Rapportera vad som kräver ett beslut, inte bara antal dokument. Ett kort ledningsunderlag kan ange behandling, risk för registrerade, redan genomförd åtgärd, kvarstående hinder och föreslaget beslut. Prioritera sådant som kan skada människor eller innebär att en skyldighet inte uppfylls.

En användbar formulering är: ”HR-exporter saknar genomförd gallring. Åtkomsten är nu begränsad, men materialets fortsatta bevarande måste avgöras och teknisk rutin införas. HR-chefen äger beslutet; systemägaren genomför ändringen.” Den visar ansvar och faktisk status utan att dölja bristen bakom en övergripande efterlevnadsprocent.

Ompröva underlaget när ändamål, uppgifter, system, mottagare eller risker ändras. Ett nytt verktyg kan påverka flera delar av samma behandlingskort. Låt inbyggt dataskydd föra in granskningen före införandet, så att dokumentationen inte alltid kommer efter den tekniska förändringen.

8. Skydda även bevismaterialet

Kontrollrapporter, rättighetsärenden och incidentunderlag kan själva innehålla personuppgifter. Spara vad som behövs för att visa beslut och åtgärder, med lämplig åtkomst och lagringstid. Använd ärendereferenser eller begränsade exempel när hela originalmaterialet inte behövs.

Behåll relevanta tidigare versioner när de behövs för att förstå vad som gällde vid ett visst beslut. Märk dem som ersatta så att de inte av misstag används som aktuella instruktioner. Bestäm samtidigt vem som får gallra bevismaterialet och hur särskilda bevarandebehov hanteras.

Vanliga frågor

Måste vi köpa ett särskilt verktyg?

GDPR föreskriver inte ett visst program. Verktyget behöver hjälpa er att hålla ansvar, versioner, underlag och åtgärder sammanhängande. Ett enkelt upplägg kan fungera om det går att underhålla och faktiskt används.

Räcker det att dataskyddsombudet godkänner dokumentationen?

Nej. Ombudets råd och uppföljning ersätter inte den ansvariges beslut eller genomförandet. Låt verksamheten äga åtgärderna och dokumentera hur ombudets synpunkter har hanterats.

Hur förbereder vi oss för en fråga från IMY?

Välj en behandling och kontrollera om en utomstående granskare kan följa syfte, beslut, genomförande och resultat. Rätta verkliga brister och redovisa kvarstående frågor öppet. Den mer riktade förberedelsen inför IMY:s tillsyn hjälper till att samordna ett konkret myndighetsärende.

L
Skriven av
Legiscope
Legiscope

Omsätt vägledningen i praktiken

Se hur Legiscope kopplar samman integritetsregister, källmaterial och granskningsstyrt arbete.

Boka en anpassad demo
Fortsätt läsa

Relaterade artiklar

01Dataskydd

Allmän handling och GDPR: pröva utlämnande och säker leverans

En begäran om en allmän handling ska inte avslås bara för att handlingen innehåller personuppgifter. Myndigheten behöver identifiera handlingen, bedöma om den är allmän, pröva eventuell sekretess och…

8 september 2026
02Dataskydd

Ändamålsbegränsning: pröva ny användning av personuppgifter

”Vi har redan uppgifterna” är inte ett tillräckligt skäl för att använda dem i ett nytt projekt. Kunduppgifter som samlats in för support kan vara praktiskt användbara för försäljning, produktanalys…

8 september 2026
03Dataskydd

Anmäla personuppgiftsincident till IMY: 72-timmarsregeln

En personuppgiftsincident ska anmälas till IMY utan onödigt dröjsmål och senast inom 72 timmar från det att du fått kännedom om den, om incidenten sannolikt medför en risk för de registrerades…

7 juli 2026
04Dataskydd

Anonymisering: bedöm identifierbarhet före delning

Att anonymisera personuppgifter innebär mer än att ta bort namn och personnummer. En kombination av ort, tid, befattning och ovanliga händelser kan räcka för att någon ska kunna identifieras. Bedöm…

8 september 2026
05Dataskydd

Är en IP-adress en personuppgift? Bedöm det konkreta dataflödet

En IP-adress kan vara en personuppgift även när den som läser adressen inte direkt ser ett namn. Bedömningen beror på om informationen rör en fysisk person som är identifierad eller kan identifieras…

8 september 2026
06Dataskydd

Artikel 14: informera när personuppgifter kommer från andra

Artikel 14 GDPR styr informationen när personuppgifter kommer från någon annan än personen själv. Det kan vara en samarbetspartner, en offentlig webbplats, en leverantör av kontaktuppgifter eller en…

8 september 2026
07Dataskydd

Återställningsplan för IT: bestäm RTO, RPO och ordningsföljd

En återställningsplan för IT beskriver hur verksamheten får tillbaka fungerande system och användbara uppgifter efter ett avbrott. Den behöver ange prioritering, beroenden, ansvar och kontroll av…

8 september 2026
08Dataskydd

Automatiserade beslut: pröva förbud, undantag och mänsklig granskning

Artikel 22 i GDPR innehåller ett generellt förbud mot vissa beslut som fattas enbart automatiserat och påverkar människor rättsligt eller på ett liknande betydande sätt. Börja med beslutet och dess…

8 september 2026