Dina cookieinställningar

EDPB:s riktlinjer · artikel 7 GDPR

Vi använder tekniska cookies som är nödvändiga för att plattformen ska fungera (inloggning, säkerhet, sessioner). Vi skulle även vilja använda analyscookies för att förstå hur vi kan förbättra den.

Du kan acceptera alla, avvisa alla, eller välja vilka kategorier som ska aktiveras.Ditt samtycke är giltigt i 6 månader och du kan när som helst återkalla det från sidfoten.

Du hittar allt i vår integritetspolicy.

Alla nyheter
Regelverk 15 september 2026 6 min

När dataskyddsombud är obligatoriskt i Spanien: de sexton fallen i artikel 34

Art. 37.1 GDPR anger tre allmänna situationer; art. 34 i den spanska LOPDGDD lägger till sexton branschspecifika. Och det frivilliga utseendet, som många tror är gratis, drar med sig hela regimen — plus en frist på tio dagar

TL;DR

Dataskyddsombud är obligatoriskt i de tre situationerna i art. 37.1 GDPR och därutöver i de sexton fallen i art. 34.1 LOPDGDD. Det frivilliga utseendet enligt punkt 2 placerar ändå organisationen under samma GDPR-regim. I båda fallen — obligatoriskt och frivilligt — ska utseenden och entlediganden anmälas till AEPD inom tio dagar (punkt 3), och förteckningen över ombud är offentlig och elektroniskt tillgänglig (punkt 4).

Två listor som läggs ihop, inte två att välja mellan

Art. 37.1 GDPR kräver ombud i tre situationer: behandling som utförs av en myndighet eller ett offentligt organ; kärnverksamhet som består av behandling som kräver regelbunden och systematisk övervakning av registrerade i stor omfattning; kärnverksamhet som består av behandling i stor omfattning av särskilda kategorier enligt art. 9 eller av uppgifter enligt art. 10. Art. 34.1 LOPDGDD hänvisar till den bestämmelsen och lägger till ”och i vart fall när det rör sig om följande enheter”. Konjunktionen räknas: det är inte sexton fall i stället för de tre, utan sexton utöver de tre. En enhet som inte finns under någon punkt kan alltjämt vara skyldig enligt art. 37 — och tvärtom.

De sexton punkterna

  • a) Yrkessammanslutningar och deras generalråd. b) Utbildningsanstalter på alla nivåer samt offentliga och privata universitet.
  • c) Nätoperatörer och leverantörer av elektroniska kommunikationstjänster, när de behandlar uppgifter regelbundet och systematiskt i stor omfattning. d) Leverantörer av informationssamhällets tjänster som i stor omfattning utarbetar användarprofiler.
  • e) Enheter enligt art. 1 i lag 10/2014 (kreditinstitut). f) Finansiella kreditinstitut. g) Försäkrings- och återförsäkringsföretag. h) Värdepappersföretag.
  • i) Distributörer och återförsäljare av el och naturgas. j) Personuppgiftsansvariga för gemensamma register om betalningsförmåga och kredit, eller om bedrägeriförebyggande, inbegripet register för bekämpning av penningtvätt.
  • k) Företag inom reklam och kommersiell prospektering när de behandlar preferenser eller utarbetar profiler. l) Vårdinrättningar som enligt lag ska föra patientjournaler — med ett uttryckligt undantag för hälso- och sjukvårdspersonal som verkar enskilt.
  • m) Enheter som utfärdar kreditupplysningar om fysiska personer. n) Speloperatörer via elektroniska kanaler. ñ) Privata bevakningsföretag. o) Idrottsförbund när de behandlar uppgifter om minderåriga.

Ett frivilligt utseende är ingen välvilja

Punkt 2 föreskriver att den som inte är skyldig ”får frivilligt utse” ett ombud, ”som omfattas av den ordning som fastställs i förordning (EU) 2016/679 och i denna organiska lag”. Det vill säga: oberoende, ingen intressekonflikt, resurser, förbud mot att bestraffa ombudet för utförandet av uppgifterna, rapportering till högsta ledningen. Och punkt 3 kräver att utseendet anmäls till AEPD inom tio dagar ”såväl när utseendet är obligatoriskt som när det är frivilligt”. Att skriva ”dataskyddsombud” i någons e-postsignatur utan att anmäla det är en brist som fastställs på en minut.

Punkt 4 läses tillsammans med den föregående: AEPD och de regionala myndigheterna för en aktuell förteckning över ombud som är tillgänglig elektroniskt. Den praktiska följden är att påståendet ”vi har dataskyddsombud” kan kontrolleras av vem som helst — även av en kund som granskar leverantörer och av en konkurrent som förbereder ett klagomål. Det är inget internt register: det är offentligt.

Slutligen tillåter punkt 5 heltid eller deltid beroende på bland annat behandlingarnas omfattning, de särskilda kategorier som behandlas och riskerna för de registrerade. Det är ingen fribiljett till minsta möjliga: det är ett kriterium som ska motiveras och gärna dokumenteras, för det är precis vad som efterfrågas när ett ombud inte hunnit hantera något i tid.

Söker du ett verktyg för ditt arbete som dataskyddsombud?

DPO Workspace är byggt av ett certifierat dataskyddsombud. 30 dagar gratis.

Börja gratis

Relaterade artiklar

Regelverk
3faser i uppgifternas livscykel, inte en enda tid

Lagringstider: varför CNIL inte tänker i tider utan i livscykler

En förteckning som skriver ”10 år” i kolumnen för lagring besvarar inte frågan — den undviker den. CNIL tänker i tre på varandra följande faser, och den andra — mellanarkiveringen — finns bara om uppgifterna faktiskt är skilda från den aktiva basen. Där avgörs efterlevnaden, och det är precis vad ingen dokumenterar.

15 sep. 2026New 7 min
Regelverk
12kategorier i den polska myndighetens förteckning

Konsekvensbedömningen i Polen: när den är obligatorisk och vad den måste innehålla

En konsekvensbedömning är ingen ruta att kryssa i efter driftsättningen. Det är ett villkor som ska vara uppfyllt INNAN behandlingen inleds, och om risken inte går att sänka blir det en skyldighet att först samråda med tillsynsmyndigheten. Den polska förteckningen nämner tolv kategorier av behandlingar; WP248 ger nio kriterier, och två av dem räcker oftast.

11 sep. 2026New 6 min
Regelverk
250anställda: undantaget som nästan aldrig gäller

Undantaget för färre än 250 anställda i registerförteckningen gäller nästan aldrig

«Vi är färre än 250 anställda, vi behöver ingen registerförteckning» är det mest spridda missförståndet på området. Undantaget i art. 30.5 är villkorat av tre förutsättningar som gäller alternativt: en räcker. Och «inte tillfällig» omfattar lönehantering och kundhantering — det vill säga i stort sett varje företag.

11 sep. 2026New 5 min