TL;DR
Dataskyddsombud är obligatoriskt i de tre situationerna i art. 37.1 GDPR och därutöver i de sexton fallen i art. 34.1 LOPDGDD. Det frivilliga utseendet enligt punkt 2 placerar ändå organisationen under samma GDPR-regim. I båda fallen — obligatoriskt och frivilligt — ska utseenden och entlediganden anmälas till AEPD inom tio dagar (punkt 3), och förteckningen över ombud är offentlig och elektroniskt tillgänglig (punkt 4).
Två listor som läggs ihop, inte två att välja mellan
Art. 37.1 GDPR kräver ombud i tre situationer: behandling som utförs av en myndighet eller ett offentligt organ; kärnverksamhet som består av behandling som kräver regelbunden och systematisk övervakning av registrerade i stor omfattning; kärnverksamhet som består av behandling i stor omfattning av särskilda kategorier enligt art. 9 eller av uppgifter enligt art. 10. Art. 34.1 LOPDGDD hänvisar till den bestämmelsen och lägger till ”och i vart fall när det rör sig om följande enheter”. Konjunktionen räknas: det är inte sexton fall i stället för de tre, utan sexton utöver de tre. En enhet som inte finns under någon punkt kan alltjämt vara skyldig enligt art. 37 — och tvärtom.
De sexton punkterna
- a) Yrkessammanslutningar och deras generalråd. b) Utbildningsanstalter på alla nivåer samt offentliga och privata universitet.
- c) Nätoperatörer och leverantörer av elektroniska kommunikationstjänster, när de behandlar uppgifter regelbundet och systematiskt i stor omfattning. d) Leverantörer av informationssamhällets tjänster som i stor omfattning utarbetar användarprofiler.
- e) Enheter enligt art. 1 i lag 10/2014 (kreditinstitut). f) Finansiella kreditinstitut. g) Försäkrings- och återförsäkringsföretag. h) Värdepappersföretag.
- i) Distributörer och återförsäljare av el och naturgas. j) Personuppgiftsansvariga för gemensamma register om betalningsförmåga och kredit, eller om bedrägeriförebyggande, inbegripet register för bekämpning av penningtvätt.
- k) Företag inom reklam och kommersiell prospektering när de behandlar preferenser eller utarbetar profiler. l) Vårdinrättningar som enligt lag ska föra patientjournaler — med ett uttryckligt undantag för hälso- och sjukvårdspersonal som verkar enskilt.
- m) Enheter som utfärdar kreditupplysningar om fysiska personer. n) Speloperatörer via elektroniska kanaler. ñ) Privata bevakningsföretag. o) Idrottsförbund när de behandlar uppgifter om minderåriga.
Ett frivilligt utseende är ingen välvilja
Punkt 2 föreskriver att den som inte är skyldig ”får frivilligt utse” ett ombud, ”som omfattas av den ordning som fastställs i förordning (EU) 2016/679 och i denna organiska lag”. Det vill säga: oberoende, ingen intressekonflikt, resurser, förbud mot att bestraffa ombudet för utförandet av uppgifterna, rapportering till högsta ledningen. Och punkt 3 kräver att utseendet anmäls till AEPD inom tio dagar ”såväl när utseendet är obligatoriskt som när det är frivilligt”. Att skriva ”dataskyddsombud” i någons e-postsignatur utan att anmäla det är en brist som fastställs på en minut.
Punkt 4 läses tillsammans med den föregående: AEPD och de regionala myndigheterna för en aktuell förteckning över ombud som är tillgänglig elektroniskt. Den praktiska följden är att påståendet ”vi har dataskyddsombud” kan kontrolleras av vem som helst — även av en kund som granskar leverantörer och av en konkurrent som förbereder ett klagomål. Det är inget internt register: det är offentligt.
Slutligen tillåter punkt 5 heltid eller deltid beroende på bland annat behandlingarnas omfattning, de särskilda kategorier som behandlas och riskerna för de registrerade. Det är ingen fribiljett till minsta möjliga: det är ett kriterium som ska motiveras och gärna dokumenteras, för det är precis vad som efterfrågas när ett ombud inte hunnit hantera något i tid.
Söker du ett verktyg för ditt arbete som dataskyddsombud?
DPO Workspace är byggt av ett certifierat dataskyddsombud. 30 dagar gratis.
Börja gratis