När IMY begär information behöver verksamheten kunna beskriva vad som faktiskt har hänt, vilket rättsligt stöd som används och vilka underlag som styrker svaret. Förberedelsen handlar därför om att koppla varje fråga till en ansvarig och ett verifierat bevis. En stor mapp med osorterade policyer gör det svårt att visa hur den granskade behandlingen fungerar.
Den här arbetsgången ger er en svarsmatris och en ordning för dokument, tekniska uppgifter och kompletteringar. Den kan användas både i förebyggande arbete och när en konkret begäran redan kommit. Tidsfrister och omfattning ska alltid hämtas från det aktuella ärendet.
1. Utgå från den svenska tillsynsprocessen
IMY beskriver att information oftast samlas in genom skriftliga frågor. Myndigheten kan också inspektera verksamheter eller genomföra tekniska undersökningar. Efter analys kan ärendet avslutas eller gå vidare till bedömning av överträdelser och åtgärder. Se IMY:s beskrivning av tillsynens gång.
En tillsyn kan avse en avgränsad rättighetsbegäran, en säkerhetsincident eller ett visst arbetssätt. Den innebär inte att samtliga behandlingar alltid granskas med samma dokumentlista. Inte heller finns en generell svensk regel om att organisationen alltid får femton eller trettio dagar på sig att svara.
Personuppgiftsansvariga och biträden har en samarbetsskyldighet enligt artikel 31 GDPR. Artikel 58 reglerar tillsynsmyndighetens befogenheter, bland annat att begära information och genomföra undersökningar inom tillämpliga rättsliga ramar. Ett utländskt tillsynsförfarande ska inte kopieras som om det beskrev svenska besöksrutiner eller rätt till en viss förlikning.
2. Registrera begäran och säkra en fungerande kontaktväg
Kontrollera diarienummer, avsändare, berörd juridisk person, frågor, period och sista svarsdag. Verifiera en oväntad kontakt via myndighetens ordinarie kontaktvägar om det finns skäl att misstänka ett falskt meddelande. Låt kontrollen leda till snabb klarhet, inte till att en äkta begäran blir liggande.
Utse en samordnare med en ersättare. Samordnaren håller ihop svaren; den som äger behandlingen ansvarar fortfarande för fakta och åtgärder. Dataskyddsombudet, när ett sådant finns, kan bidra med råd och kontakt med myndigheten inom sin självständiga roll. Ombudet ska inte lämnas ensamt att återskapa tekniska händelser som systemägaren känner till.
Gör en första arbetsfördelning samma dag som ärendet tas om hand. Om en fråga är oklar, be om precisering i tid och ange vad som är oklart. Om ni behöver längre tid, begär anstånd med konkret skäl och föreslagen tidpunkt. Utgå inte från att en begäran om anstånd är beviljad innan ni fått besked.
3. Fylld svarsmatris för en fiktiv säkerhetsgranskning
Exemplet gäller en tjänsteverksamhet där obehörig åtkomst till kundärenden har upptäckts. Tabellen visar hur en intern svarsmatris kan byggas. Frågorna är exempel, inte en återgivning av en verklig begäran till någon viss verksamhet.
| Frågeområde | Faktansvarig | Underlag | Kvar att klarlägga |
|---|---|---|---|
| Roller | Avtalsansvarig | Tjänstebeskrivning och gällande biträdesavtal | Om en viss analys görs för eget ändamål |
| Uppgifter | Systemägare | Fältlista och verifierat urval ur berörd export | Om bilagor ingick i samtliga ärenden |
| Åtkomst | IT-säkerhetsansvarig | Behörighetsmodell och daterad kontolista | När en felaktig roll först tilldelades |
| Händelseförlopp | Incidentansvarig | Tidslinje med loggkällor och tidszoner | Lucka i en äldre loggkälla |
| Risk och information | Verksamhetsansvarig | Riskbedömning och skickade meddelandeversioner | Om ytterligare personer berörs |
| Åtgärder | Systemägare | Ändringsärende och verifiering efter rättelse | Kontroll av kvarvarande äldre konton |
Varje öppet fält ska få en ansvarig och nästa åtgärd. Skriv ”ännu inte verifierat” där fakta saknas. Det är mer användbart än att fylla luckan med ett antagande som senare visar sig fel. Samtidigt ska ni aktivt försöka klarlägga luckan och redovisa hur den påverkar svaret.
4. Skilj dåtid, nuläge och planerade åtgärder
En vanlig källa till motsägelser är att policyn uppdaterats efter händelsen medan svaret beskriver den nya versionen som om den gällde då. Spara därför versionshistorik och ange tidpunkt för varje relevant förhållande. En ny kontroll kan vara en viktig förbättring utan att bevisa att den fanns vid incidenten.
I exemplet kan svaret skilja mellan ”rollen med för bred åtkomst fanns den 4 september”, ”rollen begränsades den 8 september” och ”granskning av äldre konton återstår”. Bifoga det underlag som stödjer varje del. Ändra inte datum på äldre dokument för att skapa intryck av tidigare efterlevnad.
Fortsätt samtidigt att begränsa pågående risker. En tillsyn innebär inte att verksamheten ska lämna en sårbarhet öppen för att miljön ska vara oförändrad. Bevara relevant bevisning, dokumentera ändringen och förklara den. Använd rutinen för säkerhetsloggning och ansvarsskyldighetens bevisstruktur för att göra skillnaden tydlig.
5. Samla dokument efter frågan, inte efter filtyp
För en fråga om medlemsadministration kan registerförteckning, insamlingsformulär och gallringsresultat höra ihop. För en säkerhetsfråga kan systemarkitektur, behörighet och en faktisk återställningskontroll vara mer relevanta än den allmänna integritetspolicyn. Ge varje bilaga en tydlig titel, version och hänvisning till den fråga den besvarar.
Registerförteckningen visar behandlingens beskrivna omfattning. Den behöver stämma med IT-systemkartan, avtalen och de verkliga dataflödena. Om ni hittar en avvikelse ska den förklaras och åtgärdas, inte döljas genom att skicka bara det dokument som ser bäst ut.
En konsekvensbedömning ska finnas när förutsättningarna för den är uppfyllda; det finns inget krav att skapa en i efterhand för varje behandling enbart därför att tillsyn inletts. Om granskningen visar att bedömningen borde ha gjorts, redovisa situationen korrekt och hantera fortsatta risker. Samma sak gäller om dataskyddsombud saknas: bedöm om utseende krävs i den aktuella verksamheten, inte om rollen skulle se bra ut i svaret.
6. Ett verkligt exempel på hur frågor kan vara avgränsade
I en publicerad begäran till SportAdmin den 14 april 2025 frågade IMY bland annat om ansvarsfördelning, uppgifter som omfattats, säkerhetsåtgärder och händelsehantering. Dokumentet visar hur myndigheten kan begära konkreta fakta kopplade till en incident. Det är en begäran om information och ska inte läsas som ett slutligt avgörande av ansvar. Se IMY:s publicerade tillsynsskrivelse.
Använd exemplet för att bedöma er egen beredskap: kan systemägaren beskriva vilka uppgifter en export faktiskt innehåller, och kan avtalsansvarig förklara rollen för varje behandling? Importera inte skrivelsens svarsdatum eller sakförhållanden till ert eget ärende. Det som efterfrågas beror på granskningens inriktning.
7. Skriv svar som går att kontrollera
Besvara frågorna i samma ordning som begäran. Börja varje svar med den konkreta uppgiften, förklara hur ni kommit fram till den och hänvisa därefter till bilaga. Skilj verifierade fakta från rättslig bedömning och från sådant som ännu utreds.
Ett användbart svar i det fiktiva ärendet kan vara: ”Supportrollen kunde den 4 september öppna samtliga kundärenden i den berörda kön. Behörigheten ändrades den 8 september så att bara tilldelade ärenden är åtkomliga. Bilaga 3 visar rollkonfigurationen före och efter ändringen; bilaga 4 visar verifieringen. Vi har ännu inte fastställt när den tidigare rollen först tilldelades och kontrollerar därför installationshistoriken.”
Undvik formuleringar som ”vi använder avancerad säkerhet” när frågan gäller en bestämd behörighet. Om en extern leverantör lämnat uppgifterna, ange källa och vilken kontroll ni själva gjort. Mallen för tekniska och organisatoriska åtgärder hjälper er att skilja leverantörens påstående från ert verifierade resultat.
8. Hantera skyddsvärda bilagor och offentlighet korrekt
Material som lämnas till IMY kan bli allmän handling. Det innebär inte att varje uppgift automatiskt lämnas ut till vem som helst; en eventuell sekretessprövning görs enligt tillämpliga regler. Att ni märker en fil ”konfidentiell” avgör inte myndighetens prövning.
Peka därför ut konkreta uppgifter som ni anser omfattas av sekretess och förklara skälen. Håll sådant material tydligt avgränsat och stäm av lämplig överföringskanal när bilagorna innehåller integritetskänsliga uppgifter eller säkerhetsdetaljer. Den publicerade tillsynsskrivelsen ovan illustrerar också att verksamheten kan behöva ange vilka uppgifter den bedömer som sekretesskyddade.
Ta inte med lösenord, aktiva hemligheter eller onödiga personuppgifter bara för att de finns i en skärmbild. Samtidigt ska ni inte ensidigt maskera bort sådant som myndigheten behöver för att granska saken. Klarlägg hur relevant material ska lämnas säkert och dokumentera vad som överförts. För skillnaden mellan utlämnande och publicering, se arbetsgången för allmän handling och sekretess.
9. Förbered teknisk genomgång och möjligheten att yttra er
Om IMY vill inspektera eller genomföra en teknisk undersökning behöver rätt systemkunniga personer finnas tillgängliga. Bekräfta praktiska arrangemang och håll isär förevisning av funktioner från utlämnande av produktionsuppgifter. Använd ett särskilt demonstrationsmaterial när det räcker för frågan, och följ myndighetens besked när verkligt underlag behövs.
Anteckna frågor, överlämnade filer och förklaringar så att kompletteringar kan bli konsekventa. Gissa inte om en okänd systemsituation under mötet. Säg vad ni behöver kontrollera och kom överens om hur uppgiften lämnas.
Inför beslut kan det finnas möjlighet att yttra sig över material av betydelse. Den svenska förvaltningslagen reglerar bland annat partsinsyn, kommunikation och underrättelse om beslut, med tillämpliga begränsningar och undantag. Se förvaltningslagen 2017:900. Läs det aktuella meddelandet noggrant, rätta faktiska missförstånd med underlag och håll isär oenighet om fakta från en annan rättslig bedömning.
10. Följ upp beslut och åtgärder med tydligt ansvar
När ett beslut kommer ska samordnaren identifiera varje förpliktelse, tidsfrist, ansvarig och eventuell överklagandehänvisning. Ett överklagande innebär inte i sig att ni kan bortse från beslutets verkningar; bedöm vad som gäller för det konkreta beslutet och om någon särskild åtgärd behövs.
Gör sedan en kontrollplan för genomförandet. Om beslutet gäller rättighetsbegäranden ska ni kontrollera ett verkligt arbetsflöde från mottagning till svar. Om det gäller information efter en incident ska ni kunna visa mottagarurval, text och leverans enligt guiden för att informera drabbade.
Avsluta den interna åtgärden när resultatet är verifierat, inte när uppgiften har tilldelats en projektledare. Spara därefter ett begränsat, ordnat ärendeunderlag med beslut, relevanta svar och genomförandebevis. Det gör nästa kontroll enklare och hjälper verksamheten att upptäcka om samma brist återkommer.