Gå till innehållet
Legiscope
Meny
Dataskydd

Förbered IMY-tillsyn: samla svar, underlag och öppna brister

Ärendeindex med frågeägare och verifierbara svar. Praktisk vägledning med exempel, ansvar och kontroller.

När IMY begär information behöver verksamheten kunna beskriva vad som faktiskt har hänt, vilket rättsligt stöd som används och vilka underlag som styrker svaret. Förberedelsen handlar därför om att koppla varje fråga till en ansvarig och ett verifierat bevis. En stor mapp med osorterade policyer gör det svårt att visa hur den granskade behandlingen fungerar.

Den här arbetsgången ger er en svarsmatris och en ordning för dokument, tekniska uppgifter och kompletteringar. Den kan användas både i förebyggande arbete och när en konkret begäran redan kommit. Tidsfrister och omfattning ska alltid hämtas från det aktuella ärendet.

1. Utgå från den svenska tillsynsprocessen

IMY beskriver att information oftast samlas in genom skriftliga frågor. Myndigheten kan också inspektera verksamheter eller genomföra tekniska undersökningar. Efter analys kan ärendet avslutas eller gå vidare till bedömning av överträdelser och åtgärder. Se IMY:s beskrivning av tillsynens gång.

En tillsyn kan avse en avgränsad rättighetsbegäran, en säkerhetsincident eller ett visst arbetssätt. Den innebär inte att samtliga behandlingar alltid granskas med samma dokumentlista. Inte heller finns en generell svensk regel om att organisationen alltid får femton eller trettio dagar på sig att svara.

Personuppgiftsansvariga och biträden har en samarbetsskyldighet enligt artikel 31 GDPR. Artikel 58 reglerar tillsynsmyndighetens befogenheter, bland annat att begära information och genomföra undersökningar inom tillämpliga rättsliga ramar. Ett utländskt tillsynsförfarande ska inte kopieras som om det beskrev svenska besöksrutiner eller rätt till en viss förlikning.

2. Registrera begäran och säkra en fungerande kontaktväg

Kontrollera diarienummer, avsändare, berörd juridisk person, frågor, period och sista svarsdag. Verifiera en oväntad kontakt via myndighetens ordinarie kontaktvägar om det finns skäl att misstänka ett falskt meddelande. Låt kontrollen leda till snabb klarhet, inte till att en äkta begäran blir liggande.

Utse en samordnare med en ersättare. Samordnaren håller ihop svaren; den som äger behandlingen ansvarar fortfarande för fakta och åtgärder. Dataskyddsombudet, när ett sådant finns, kan bidra med råd och kontakt med myndigheten inom sin självständiga roll. Ombudet ska inte lämnas ensamt att återskapa tekniska händelser som systemägaren känner till.

Gör en första arbetsfördelning samma dag som ärendet tas om hand. Om en fråga är oklar, be om precisering i tid och ange vad som är oklart. Om ni behöver längre tid, begär anstånd med konkret skäl och föreslagen tidpunkt. Utgå inte från att en begäran om anstånd är beviljad innan ni fått besked.

3. Fylld svarsmatris för en fiktiv säkerhetsgranskning

Exemplet gäller en tjänsteverksamhet där obehörig åtkomst till kundärenden har upptäckts. Tabellen visar hur en intern svarsmatris kan byggas. Frågorna är exempel, inte en återgivning av en verklig begäran till någon viss verksamhet.

Frågeområde Faktansvarig Underlag Kvar att klarlägga
Roller Avtalsansvarig Tjänstebeskrivning och gällande biträdesavtal Om en viss analys görs för eget ändamål
Uppgifter Systemägare Fältlista och verifierat urval ur berörd export Om bilagor ingick i samtliga ärenden
Åtkomst IT-säkerhetsansvarig Behörighetsmodell och daterad kontolista När en felaktig roll först tilldelades
Händelseförlopp Incidentansvarig Tidslinje med loggkällor och tidszoner Lucka i en äldre loggkälla
Risk och information Verksamhetsansvarig Riskbedömning och skickade meddelandeversioner Om ytterligare personer berörs
Åtgärder Systemägare Ändringsärende och verifiering efter rättelse Kontroll av kvarvarande äldre konton

Varje öppet fält ska få en ansvarig och nästa åtgärd. Skriv ”ännu inte verifierat” där fakta saknas. Det är mer användbart än att fylla luckan med ett antagande som senare visar sig fel. Samtidigt ska ni aktivt försöka klarlägga luckan och redovisa hur den påverkar svaret.

4. Skilj dåtid, nuläge och planerade åtgärder

En vanlig källa till motsägelser är att policyn uppdaterats efter händelsen medan svaret beskriver den nya versionen som om den gällde då. Spara därför versionshistorik och ange tidpunkt för varje relevant förhållande. En ny kontroll kan vara en viktig förbättring utan att bevisa att den fanns vid incidenten.

I exemplet kan svaret skilja mellan ”rollen med för bred åtkomst fanns den 4 september”, ”rollen begränsades den 8 september” och ”granskning av äldre konton återstår”. Bifoga det underlag som stödjer varje del. Ändra inte datum på äldre dokument för att skapa intryck av tidigare efterlevnad.

Fortsätt samtidigt att begränsa pågående risker. En tillsyn innebär inte att verksamheten ska lämna en sårbarhet öppen för att miljön ska vara oförändrad. Bevara relevant bevisning, dokumentera ändringen och förklara den. Använd rutinen för säkerhetsloggning och ansvarsskyldighetens bevisstruktur för att göra skillnaden tydlig.

5. Samla dokument efter frågan, inte efter filtyp

För en fråga om medlemsadministration kan registerförteckning, insamlingsformulär och gallringsresultat höra ihop. För en säkerhetsfråga kan systemarkitektur, behörighet och en faktisk återställningskontroll vara mer relevanta än den allmänna integritetspolicyn. Ge varje bilaga en tydlig titel, version och hänvisning till den fråga den besvarar.

Registerförteckningen visar behandlingens beskrivna omfattning. Den behöver stämma med IT-systemkartan, avtalen och de verkliga dataflödena. Om ni hittar en avvikelse ska den förklaras och åtgärdas, inte döljas genom att skicka bara det dokument som ser bäst ut.

En konsekvensbedömning ska finnas när förutsättningarna för den är uppfyllda; det finns inget krav att skapa en i efterhand för varje behandling enbart därför att tillsyn inletts. Om granskningen visar att bedömningen borde ha gjorts, redovisa situationen korrekt och hantera fortsatta risker. Samma sak gäller om dataskyddsombud saknas: bedöm om utseende krävs i den aktuella verksamheten, inte om rollen skulle se bra ut i svaret.

6. Ett verkligt exempel på hur frågor kan vara avgränsade

I en publicerad begäran till SportAdmin den 14 april 2025 frågade IMY bland annat om ansvarsfördelning, uppgifter som omfattats, säkerhetsåtgärder och händelsehantering. Dokumentet visar hur myndigheten kan begära konkreta fakta kopplade till en incident. Det är en begäran om information och ska inte läsas som ett slutligt avgörande av ansvar. Se IMY:s publicerade tillsynsskrivelse.

Använd exemplet för att bedöma er egen beredskap: kan systemägaren beskriva vilka uppgifter en export faktiskt innehåller, och kan avtalsansvarig förklara rollen för varje behandling? Importera inte skrivelsens svarsdatum eller sakförhållanden till ert eget ärende. Det som efterfrågas beror på granskningens inriktning.

7. Skriv svar som går att kontrollera

Besvara frågorna i samma ordning som begäran. Börja varje svar med den konkreta uppgiften, förklara hur ni kommit fram till den och hänvisa därefter till bilaga. Skilj verifierade fakta från rättslig bedömning och från sådant som ännu utreds.

Ett användbart svar i det fiktiva ärendet kan vara: ”Supportrollen kunde den 4 september öppna samtliga kundärenden i den berörda kön. Behörigheten ändrades den 8 september så att bara tilldelade ärenden är åtkomliga. Bilaga 3 visar rollkonfigurationen före och efter ändringen; bilaga 4 visar verifieringen. Vi har ännu inte fastställt när den tidigare rollen först tilldelades och kontrollerar därför installationshistoriken.”

Undvik formuleringar som ”vi använder avancerad säkerhet” när frågan gäller en bestämd behörighet. Om en extern leverantör lämnat uppgifterna, ange källa och vilken kontroll ni själva gjort. Mallen för tekniska och organisatoriska åtgärder hjälper er att skilja leverantörens påstående från ert verifierade resultat.

8. Hantera skyddsvärda bilagor och offentlighet korrekt

Material som lämnas till IMY kan bli allmän handling. Det innebär inte att varje uppgift automatiskt lämnas ut till vem som helst; en eventuell sekretessprövning görs enligt tillämpliga regler. Att ni märker en fil ”konfidentiell” avgör inte myndighetens prövning.

Peka därför ut konkreta uppgifter som ni anser omfattas av sekretess och förklara skälen. Håll sådant material tydligt avgränsat och stäm av lämplig överföringskanal när bilagorna innehåller integritetskänsliga uppgifter eller säkerhetsdetaljer. Den publicerade tillsynsskrivelsen ovan illustrerar också att verksamheten kan behöva ange vilka uppgifter den bedömer som sekretesskyddade.

Ta inte med lösenord, aktiva hemligheter eller onödiga personuppgifter bara för att de finns i en skärmbild. Samtidigt ska ni inte ensidigt maskera bort sådant som myndigheten behöver för att granska saken. Klarlägg hur relevant material ska lämnas säkert och dokumentera vad som överförts. För skillnaden mellan utlämnande och publicering, se arbetsgången för allmän handling och sekretess.

9. Förbered teknisk genomgång och möjligheten att yttra er

Om IMY vill inspektera eller genomföra en teknisk undersökning behöver rätt systemkunniga personer finnas tillgängliga. Bekräfta praktiska arrangemang och håll isär förevisning av funktioner från utlämnande av produktionsuppgifter. Använd ett särskilt demonstrationsmaterial när det räcker för frågan, och följ myndighetens besked när verkligt underlag behövs.

Anteckna frågor, överlämnade filer och förklaringar så att kompletteringar kan bli konsekventa. Gissa inte om en okänd systemsituation under mötet. Säg vad ni behöver kontrollera och kom överens om hur uppgiften lämnas.

Inför beslut kan det finnas möjlighet att yttra sig över material av betydelse. Den svenska förvaltningslagen reglerar bland annat partsinsyn, kommunikation och underrättelse om beslut, med tillämpliga begränsningar och undantag. Se förvaltningslagen 2017:900. Läs det aktuella meddelandet noggrant, rätta faktiska missförstånd med underlag och håll isär oenighet om fakta från en annan rättslig bedömning.

10. Följ upp beslut och åtgärder med tydligt ansvar

När ett beslut kommer ska samordnaren identifiera varje förpliktelse, tidsfrist, ansvarig och eventuell överklagandehänvisning. Ett överklagande innebär inte i sig att ni kan bortse från beslutets verkningar; bedöm vad som gäller för det konkreta beslutet och om någon särskild åtgärd behövs.

Gör sedan en kontrollplan för genomförandet. Om beslutet gäller rättighetsbegäranden ska ni kontrollera ett verkligt arbetsflöde från mottagning till svar. Om det gäller information efter en incident ska ni kunna visa mottagarurval, text och leverans enligt guiden för att informera drabbade.

Avsluta den interna åtgärden när resultatet är verifierat, inte när uppgiften har tilldelats en projektledare. Spara därefter ett begränsat, ordnat ärendeunderlag med beslut, relevanta svar och genomförandebevis. Det gör nästa kontroll enklare och hjälper verksamheten att upptäcka om samma brist återkommer.

L
Skriven av
Legiscope
Legiscope

Omsätt vägledningen i praktiken

Se hur Legiscope kopplar samman integritetsregister, källmaterial och granskningsstyrt arbete.

Boka en anpassad demo
Fortsätt läsa

Relaterade artiklar

01Dataskydd

Allmän handling och GDPR: pröva utlämnande och säker leverans

En begäran om en allmän handling ska inte avslås bara för att handlingen innehåller personuppgifter. Myndigheten behöver identifiera handlingen, bedöma om den är allmän, pröva eventuell sekretess och…

8 september 2026
02Dataskydd

Ändamålsbegränsning: pröva ny användning av personuppgifter

”Vi har redan uppgifterna” är inte ett tillräckligt skäl för att använda dem i ett nytt projekt. Kunduppgifter som samlats in för support kan vara praktiskt användbara för försäljning, produktanalys…

8 september 2026
03Dataskydd

Anmäla personuppgiftsincident till IMY: 72-timmarsregeln

En personuppgiftsincident ska anmälas till IMY utan onödigt dröjsmål och senast inom 72 timmar från det att du fått kännedom om den, om incidenten sannolikt medför en risk för de registrerades…

7 juli 2026
04Dataskydd

Anonymisering: bedöm identifierbarhet före delning

Att anonymisera personuppgifter innebär mer än att ta bort namn och personnummer. En kombination av ort, tid, befattning och ovanliga händelser kan räcka för att någon ska kunna identifieras. Bedöm…

8 september 2026
05Dataskydd

Ansvarsskyldighet: koppla GDPR-beslut till bevis

Ansvarsskyldighet innebär att den personuppgiftsansvarige både ska följa dataskyddsprinciperna och kunna visa hur de följs. Ett användbart underlag kopplar därför samman ändamål, beslut, genomförd…

8 september 2026
06Dataskydd

Är en IP-adress en personuppgift? Bedöm det konkreta dataflödet

En IP-adress kan vara en personuppgift även när den som läser adressen inte direkt ser ett namn. Bedömningen beror på om informationen rör en fysisk person som är identifierad eller kan identifieras…

8 september 2026
07Dataskydd

Artikel 14: informera när personuppgifter kommer från andra

Artikel 14 GDPR styr informationen när personuppgifter kommer från någon annan än personen själv. Det kan vara en samarbetspartner, en offentlig webbplats, en leverantör av kontaktuppgifter eller en…

8 september 2026
08Dataskydd

Återställningsplan för IT: bestäm RTO, RPO och ordningsföljd

En återställningsplan för IT beskriver hur verksamheten får tillbaka fungerande system och användbara uppgifter efter ett avbrott. Den behöver ange prioritering, beroenden, ansvar och kontroll av…

8 september 2026