Gå till innehållet
Legiscope
Meny
Dataskydd

GDPR-utbildning för medarbetare: planera efter arbetsuppgift

Rollanpassat utbildningsprogram med övningar och uppföljning. Praktisk vägledning med exempel, ansvar och kontroller.

GDPR-utbildning fungerar bäst när medarbetaren efteråt kan göra rätt i en konkret arbetsuppgift. Kundservice behöver känna igen en begäran om tillgång. HR behöver hantera hälsouppgifter med rätt åtkomst. IT behöver förstå vilka personuppgifter som hamnar i en logg. Alla behöver veta hur ett misstag rapporteras utan att först försöka avgöra hela den juridiska frågan.

Den här planen hjälper chefer och utbildningsansvariga att välja innehåll, genomföra övningar och följa upp vad som faktiskt fungerar. Du får en ifylld introduktionsplan och tre scenarier med förklarade svar. Upplägget gäller organisationens medarbetare; kompetensutveckling för dataskyddsombud är en annan och mer specialiserad uppgift.

Vad GDPR kräver av organisationen

Artiklarna 24 och 32 GDPR handlar bland annat om lämpliga organisatoriska och tekniska åtgärder. Artikel 29 begränsar behandling av uppgifter för personer som agerar under den ansvariges eller biträdets överinseende till instruktioner, om inte lag kräver behandlingen. Personalen behöver därför relevanta instruktioner och kunskap för de arbetsmoment som utförs.

Artikel 39.1 b anger att dataskyddsombudets övervakning av efterlevnaden omfattar bland annat ansvarsfördelning, information och utbildning för personal som deltar i behandlingen samt tillhörande granskning. Det gör inte ombudet till ensam operativ ägare för varje utbildningstillfälle. Organisationen behöver resurser, ansvariga chefer och genomförande. GDPR: artiklarna 24, 29, 32 och 39.

Förordningen anger inte en generell kurslängd, ett årligt prov eller en viss procentsats för godkänt resultat. Välj nivå och uppföljning efter arbete och risk. IMY lyfter utbildning av personal som en del av hur organisationer kan visa att principerna följs. IMY: ansvarsskyldighet.

1. Börja med arbetsmomenten och de återkommande frågorna

Be varje chef beskriva var personalen fattar beslut om personuppgifter. Exempel är att välja mottagare för en fil, lägga till ett nytt formulärfält, söka i en kundakt eller svara på en fråga om radering. Samla även situationer där medarbetarna ofta tvekar eller där tekniken gör det lätt att göra fel.

Koppla varje moment till ett lärandemål som går att observera. ”Känna till GDPR” är svårt att följa upp. ”Kan hitta incidentkanalen och beskriva vad som hänt utan att sprida bilagan vidare” är mer användbart. Bestäm vad personen ska göra själv och när en annan funktion tar över.

Ta med tillfällig personal, konsulter och vikarier som arbetar under organisationens instruktioner. De behöver relevant kunskap när arbetet utförs, även om den ordinarie kursen ligger senare. En kort riktad introduktion före känsliga arbetsmoment kan kompletteras med fördjupning när personen har fått sammanhang.

2. Ge alla en gemensam grund med lokala kontaktvägar

Den gemensamma delen bör förklara hur personuppgifter känns igen, att användningen måste ha ett bestämt ändamål och att behörighet inte betyder rätt att läsa allt som tekniskt går att öppna. Använd exempel från den egna verksamheten med syntetiska uppgifter.

Visa var instruktionerna finns och vem som svarar på frågor. Medarbetaren behöver kunna hitta godkända delningsvägar, rapportera en incident och föra en rättighetsbegäran vidare. Det är mer praktiskt än att kräva att alla memorerar samtliga rättsliga grunder.

Den utsedda mottagarfunktionen för visselblåsning behöver en egen övning i hanteringen av visselblåsarärenden. Pröva särskilt behörigheter, säker återkoppling och skillnaden mellan rapportens påstående och verifierade fakta.

Förklara också att information till en person, samtycke och säkerhetsinstruktioner fyller olika funktioner. Ett informationsblad är inte ett generellt tillstånd att använda uppgifterna. En person som vill slippa reklam ska inte behöva använda rätt artikelnummer för att bli förstådd.

3. Fördela fördjupningen efter roll

Roll Arbetsmoment att öva Underlag att använda
Kundservice Känna igen tillgångsbegäran, invändning och uppgift om fel mottagare Ärendeflöde, kontaktvägar och instruktion för proportionerlig identitetskontroll
HR och lön Hantera sjukfrånvaro, rätta personaluppgifter och avsluta åtkomst Personalrutiner, behörigheter och gallringsplan
Marknad och försäljning Kontrollera källa, startvillkor och stopp för marknadsföring Samtyckes- och invändningsrutin samt faktisk systemkedja
IT och produkt Minimera loggar, granska nya fält och verifiera åtkomst Systemkarta, säkerhetsbilaga och ändringsprocess
Chefer Fördela ansvar, besluta om åtgärder och följa öppna brister Behandlingskort och åtgärdslista med konsekvenser för registrerade

Fördjupningen ska ha ett rimligt omfång för rollen. En ny kundservicemedarbetare behöver normalt inte själv avgöra en komplex tredjelandsöverföring. Däremot ska personen veta att privata molntjänster inte får användas för kundfiler bara för att de verkar enklare än den godkända lösningen.

4. Ifylld introduktionsplan för kundservice

Följande plan är ett fiktivt exempel. Tiderna är planeringsval och inga föreskrivna kurslängder.

Före självständigt arbete: teamledaren visar under 25 minuter hur kunduppgifter öppnas, vilka anteckningar som får göras och hur misstänkta incidenter rapporteras. Medarbetaren får själv hitta kontaktvägen och visa hur en fil delas till en godkänd mottagare.

Under första arbetsveckan: en 35-minuters genomgång behandlar tre typiska ärenden: tillgångsbegäran, reklamstopp och felaktig kontaktadress. Teamledaren visar hur begäran registreras och lämnas vidare. Medarbetaren arbetar därefter med syntetiska övningsärenden i den vanliga processen.

Efter att arbetet kommit igång: teamledaren följer upp de moment som var osäkra. Om personen fortfarande blandar ihop radering och avregistrering övas just den skillnaden igen. Det saknade momentet ska inte döljas av ett högt sammanlagt provresultat.

Vid förändring: när ärendesystemet byts visar systemägaren den nya vägen för eskalering och dokumentation före användning. Utbildningsägaren uppdaterar materialets version och kontrollerar att tidigare instruktioner inte ligger kvar som aktuella på intranätet.

Om utbildningen innehåller en enkät kan arbetsgången för GDPR och enkätfrågor hjälpa er att begränsa identifierare och fritext. Bedöm vilka svar som behövs för att förbättra utbildningen och om sammanställningar räcker för uppföljningen.

5. Öva med frågor som har ett förklarat svar

Scenario: fel bilaga i ett mejl

En handläggare har skickat en kundbilaga till fel extern mottagare och märker det direkt. Ska handläggaren vänta och se om mottagaren hör av sig?

Svar: rapportera omedelbart enligt den interna rutinen och lämna de fakta som finns. Begränsa spridningen genom godkända åtgärder och samordna eventuell kontakt med mottagaren. Handläggaren ska inte själv behöva avgöra om incidenten måste anmälas till IMY innan den rapporteras internt. Incidentrutinen ska förklara vem som gör riskbedömningen och hur tidsfrister bevakas.

Diskutera även varför felet kunde ske. Otydliga filnamn, automatisk adresskomplettering eller en dålig exportfunktion kan behöva ändras. Att en person gjorde fel är inte i sig en förklaring till att enbart mer utbildning är rätt åtgärd.

Scenario: kunden skriver ”vad vet ni om mig?”

Kundservice får frågan i en vanlig supporttråd. Kunden har inte använt ordet registerutdrag. Ska handläggaren kräva en ny begäran på en särskild blankett?

Svar: identifiera att frågan kan vara en begäran om tillgång och hantera den enligt organisationens rutin. Registrera mottagandet och se till att rätt funktion tar över. Ställ nödvändiga klargöranden utan att skapa onödiga hinder. Guiden om registerutdrag ger fördjupning om vad som ska prövas.

Övningen bör avslutas med att deltagaren visar var begäran registreras. Ett korrekt muntligt svar i kursen hjälper inte om knappen eller kontaktvägen sedan inte går att hitta i arbetet.

Scenario: kunden vill inte ha mer reklam

En kund säger ”jag vill inte ha era erbjudanden” men vill behålla sitt kundkonto. Ska kontot stängas eller ska marknadsavdelningen först väga företagets intresse mot kundens?

Svar: stoppa behandlingen för direktmarknadsföring enligt den tydliga invändningen. Den rätten är absolut och kan även omfatta relaterad profilering. Kontots övriga tillåtna funktioner behöver inte upphöra enbart av det skälet. Följ rutinen för invändning mot direktmarknadsföring genom de berörda systemen.

6. Välj format efter vad som ska läras

En inspelad introduktion kan förklara gemensamma begrepp. En kort demonstration passar för en ny systemfunktion. En gruppövning fungerar när flera roller måste samordna ett incidentbeslut. Välj format som låter deltagaren öva den faktiska uppgiften och ställa frågor där osäkerhet kan få stora följder.

IMY erbjuder utbildning och stöd, bland annat filmer och webbinarier. Sådant material kan ge en grund, men komplettera med den egna organisationens kontaktvägar och instruktioner. Att någon sett en allmän film visar inte att hen kan hitta företagets rättighetsrutin. IMY: utbildning och stöd.

Anpassa språk, tillgänglighet och tidpunkt. En utbildning som inte fungerar för deltagarens förutsättningar blir svår att använda. Låt frågor tas om hand utan att medarbetaren behöver dela verkliga känsliga ärenden inför hela gruppen.

7. Dokumentera genomförande och följ upp luckor

Spara datum, målgrupp, innehållsversion, ansvarig och genomförande. Dokumentera vilka moment som behöver följas upp och vem som gör det. En enkel notering kan vara: ”Kundserviceteamet genomförde tre scenarier. Två deltagare behövde stöd för att skilja reklamstopp från kontoradering. Teamledaren följer upp med en ny praktisk genomgång.”

Samla inte fler individuella resultat än vad uppföljningen kräver. Informera om hur utbildningsuppgifterna används, begränsa åtkomsten och bestäm lagringstid. Använd inte deltagarnas frågor eller misstag som en oannonserad prestationsrankning. Koppla dokumentationen till ansvarsskyldigheten.

Följ också upp processen utanför utbildningen: hittas rättighetsbegäranden, rapporteras fel snabbt och återkommer samma missförstånd? En ökning av rapporterade tillbud kan betyda bättre upptäckt och förtroende, inte sämre kunskap. Tolka måtten tillsammans med vad som faktiskt förändrats.

Vanliga frågor

Måste alla gå samma kurs varje år?

GDPR anger ingen sådan gemensam regel. Planera återkommande uppföljning utifrån risker, förändringar och kunskapsbehov. Repetera det som behöver fungera och uppdatera materialet när arbetssätt eller system ändras.

Är ett godkänt kunskapsprov tillräckligt?

Det kan ge ett underlag men visar inte ensamt att arbetet fungerar. Kombinera relevanta frågor med demonstrationer, återkoppling och kontroll av de rutiner som personalen ska använda. Bestäm vad som händer när ett kritiskt moment inte förståtts.

Vem ska äga planen?

Utse en operativ utbildningsägare och låt respektive chef ansvara för sina medarbetares förutsättningar. Dataskyddsombudet kan ge råd och följa upp inom sitt uppdrag. IT och processägare behöver samtidigt rätta tekniska och organisatoriska hinder som undervisning inte kan lösa.

L
Skriven av
Legiscope
Legiscope

Omsätt vägledningen i praktiken

Se hur Legiscope kopplar samman integritetsregister, källmaterial och granskningsstyrt arbete.

Boka en anpassad demo
Fortsätt läsa

Relaterade artiklar

01Dataskydd

Allmän handling och GDPR: pröva utlämnande och säker leverans

En begäran om en allmän handling ska inte avslås bara för att handlingen innehåller personuppgifter. Myndigheten behöver identifiera handlingen, bedöma om den är allmän, pröva eventuell sekretess och…

8 september 2026
02Dataskydd

Ändamålsbegränsning: pröva ny användning av personuppgifter

”Vi har redan uppgifterna” är inte ett tillräckligt skäl för att använda dem i ett nytt projekt. Kunduppgifter som samlats in för support kan vara praktiskt användbara för försäljning, produktanalys…

8 september 2026
03Dataskydd

Anmäla personuppgiftsincident till IMY: 72-timmarsregeln

En personuppgiftsincident ska anmälas till IMY utan onödigt dröjsmål och senast inom 72 timmar från det att du fått kännedom om den, om incidenten sannolikt medför en risk för de registrerades…

7 juli 2026
04Dataskydd

Anonymisering: bedöm identifierbarhet före delning

Att anonymisera personuppgifter innebär mer än att ta bort namn och personnummer. En kombination av ort, tid, befattning och ovanliga händelser kan räcka för att någon ska kunna identifieras. Bedöm…

8 september 2026
05Dataskydd

Ansvarsskyldighet: koppla GDPR-beslut till bevis

Ansvarsskyldighet innebär att den personuppgiftsansvarige både ska följa dataskyddsprinciperna och kunna visa hur de följs. Ett användbart underlag kopplar därför samman ändamål, beslut, genomförd…

8 september 2026
06Dataskydd

Är en IP-adress en personuppgift? Bedöm det konkreta dataflödet

En IP-adress kan vara en personuppgift även när den som läser adressen inte direkt ser ett namn. Bedömningen beror på om informationen rör en fysisk person som är identifierad eller kan identifieras…

8 september 2026
07Dataskydd

Artikel 14: informera när personuppgifter kommer från andra

Artikel 14 GDPR styr informationen när personuppgifter kommer från någon annan än personen själv. Det kan vara en samarbetspartner, en offentlig webbplats, en leverantör av kontaktuppgifter eller en…

8 september 2026
08Dataskydd

Återställningsplan för IT: bestäm RTO, RPO och ordningsföljd

En återställningsplan för IT beskriver hur verksamheten får tillbaka fungerande system och användbara uppgifter efter ett avbrott. Den behöver ange prioritering, beroenden, ansvar och kontroll av…

8 september 2026