Dataskyddsombudens roll och ställning – Hemköp
Integritetsskyddsmyndigheten (IMY) har granskat hur fem verksamheter med dataskyddsombud hanterar eventuella intressekonflikter för ombuden. Dessutom har ytterligare en verksamhet granskats för att kontrollera att ombudet har den roll och de resurser som krävs.
IMY-2023-11322 Beslut efter tillsyn enligt
dataskyddsförordningen – Hemköpskedjan AB
Integritetsskyddsmyndighetens beslut
Integritetsskyddsmyndigheten konstaterar att utredningen i ärendet inte visar att Hemköpskedjan AB (556113-8826) har brustit i efterlevnaden av artikel 38.6 i dataskyddsförordningen .
Ärendet avslutas.
Redogörelse för tillsynsärendet
Bakgrund m.m.
Den europeiska dataskyddsstyrelsen (EDPB) har under 2023 genomfört en samordnad åtgärd med syftet att undersöka om dataskyddsombuden har den roll samt de resurser som förutsätts enligt artiklarna 37–39 i dataskyddsförordningen. Integritetsskyddsmyndigheten (IMY) har deltagit i den samordnade åtgärden och genomfört den i form av tillsyn mot ett femtiotal personuppgiftsansvariga. Det är mot denna bakgrund som IMY har inlett tillsyn mot Hemköpskedjan AB (Hemköp).
Tillsynen har inledningsvis inneburit att Hemköp har besvarat ett trettiotal frågor om bland annat dataskyddsombudets kvalifikationer, uppgifter och ställning. Frågorna har sin grund i ett frågeformulär som EDPB har skapat inom ramen för den samordnade åtgärden.
Målet med den samordnade åtgärden har varit att i bred mening underlätta gemensamma åtgärder på ett flexibelt men samordnat sätt, allt ifrån att öka den gemensamma medvetenheten och samla in information till att kontrollera verkställighet och utföra gemensamma utredningar. Detta möjliggör riktad uppföljning och åtgärder både på nationell nivå och genom EDPB. Resultatet från granskningen har samman- 3 ställts i en rapport från EDPB.
Av de tillsyner som IMY inlett inom ramen för den samordnade åtgärden har myndigheten gått vidare med ett mindre urval för att göra en fördjupad granskning av några frågeställningar. Denna tillsyn är ett av dessa ärenden där IMY sett anledning att ställa kompletterande frågor till Hemköp, såsom personuppgiftsansvarig, avseende artikel 38.6 i dataskyddsförordningen. Syftet har varit att utreda om det i strid med artikeln föreligger en intressekonflikt mellan rollen som dataskyddsombud och dataskyddsombudets övriga uppgifter och uppdrag inom organisationen. IMY har inte granskat huruvida Hemköp i övrigt uppfyller artiklarna 37-39 i dataskyddsförordningen utifrån tidigare lämnade svar.
Uppgifter från Hemköp
Hemköp har i huvudsak uppgett följande. Organisationens dataskyddsombud innehar även rollen som koncernens Risk Manager. Rollen innebär ett ansvar för koncernens övergripande riskhanteringsramverk, vilket närmare innebär att skriva styrande dokument, koordinera och samordna koncernbolagens riskrapportering. I arbetsuppgifterna ingår inte att identifiera eller hantera risker. Risk Manager har även andra ansvarsområden, t.ex. avseende processer för krishantering och kontinuitetsplanering. Ansvaret fungerar på samma sätt inom dessa områden, dvs. Risk Manager är ansvarig för att samordna koncernens arbete inom frågorna men har inget ansvar för att hantera riskerna inom områdena. Rollen som Risk Manager innebär inte att vara delaktig i att bestämma ändamål och medel för Hemköps personuppgiftsbehandlingar och denne ingår varken i företagsledningen eller i ledningsgruppen.
Vidare har Hemköp beskrivit att rollerna som dataskyddsombud och Risk Manager så som de tillämpas inom koncernen är lika varandra till karaktär men överlappar inte varandra, och leder inte till intressekonflikt, då rollerna går ut på att hålla ihop koncernens ramverk för hantering av olika typer av risker.
Motivering av beslutet
Tillämpliga bestämmelser m.m.
Rollen som dataskyddsombud regleras i artiklarna 37–39 i dataskyddsförordningen. Dataskyddsombudet ska bland annat informera och ge råd inom organisationen om tillämplig dataskyddslagstiftning, övervaka organisationens efterlevnad av dataskyddslagstiftningen och interna styrdokument, ge råd om konsekvensbedömningar samt vara kontaktperson för tillsynsmyndigheten. Dataskyddsombudet ska vara oberoende och självständig i utförandet av sina arbetsuppgifter, vilket framgår av skäl 97.
Dataskyddsombudet får enligt artikel 38.6 i dataskyddsförordningen fullgöra andra uppgifter och uppdrag utöver rollen som dataskyddsombud. Den personuppgiftsansvarige eller personuppgiftsbiträdet ska se till att sådana uppgifter inte leder till en intressekonflikt.
Av artikel 29-gruppens riktlinjer om dataskyddsombud framgår följande om artikeln:
Kravet att det inte får föreligga intressekonflikter är nära kopplat till kravet att dataskyddsombuden ska kunna agera på ett oberoende sätt. Även om dataskyddsombud får ha andra funktioner, kan de anförtros andra uppgifter och uppdrag endast på villkor att de inte ger upphov till intressekonflikter. Detta innebär särskilt att dataskyddsombudet inte kan inneha en sådan tjänst inom
organisationen som innebär att han eller hon fastställer ändamålen med och medlen för behandlingen av personuppgifter. Detta måste avgöras från fall till fall beroende på hur organisationen är strukturerad.
Som en tumregel kan motstridiga befattningar inom organisationen vara befattningar i högsta ledningen (t.ex. verkställande direktör, högste verkställande beslutsfattare, finansdirektör, chefsläkare, marknadsföringschef, personalchef eller it-chef), men även andra funktioner lägre i organisationsstrukturen, om sådana befattningar eller funktioner innebär att dataskyddsombudet fastställer ändamålen med och medlen för behandlingen av personuppgifter.
EU-domstolen har i målet X-FAB Dresden förtydligat att dataskyddsombudet inte kan anförtros uppgifter och uppdrag som kan skada fullgörandet av de uppgifter som han eller hon utför i egenskap av dataskyddsombud. Detta eftersom artikel 38.6 i dataskyddsförordningen syftar till att bevara dataskyddsombudets funktionella oberoende och därmed säkerställa effektiviteten hos bestämmelserna i dataskyddsförordningen. Bedömningen av om ett visst uppdrag riskerar att leda till en intressekonflikt med uppdraget som dataskyddsombud ska göras utifrån relevanta omständigheter i det enskilda fallet, bland annat mot bakgrund av den personuppgiftsansvariges eller personuppgiftsbiträdes organisatoriska struktur och dess interna regler/policys.
Integritetsskyddsmyndighetens bedömning
Den fråga som IMY ska ta ställning till är om det föreligger en intressekonflikt i strid med dataskyddsförordningen genom att Hemköps dataskyddsombud även har rollen som koncernens Risk Manager.
Enligt vad som framgår ovan kan funktioner som innebär ledande befattningar typiskt sett ge upphov till intressekonflikt med rollen som dataskyddsombud, eftersom det ofta innebär att denne är delaktig i beslut rörande personuppgiftbehandlingar på ett sådant sätt att dataskyddsombudets oberoende kan ifrågasättas.
Hemköp har närmare beskrivet vad som ingår i rollen som Risk Manager. Av redogörelsen framgår att arbetsuppgifterna inte medför ett ansvar som leder till delaktighet i beslut rörande ändamål och medel för personuppgiftsbehandlingar. Inte heller framgår det av beskrivningen att uppgifterna innebär ett ansvar för att i övrigt, t.ex. genom råd eller stöd, hantera dataskyddsrättsliga frågor.
IMY finner mot den bakgrunden att utredningen i ärendet inte visar att det föreligger en intressekonflikt i strid med dataskyddsförordningen genom att inneha den beskrivna rollen vid sidan av uppdraget som dataskyddsombud.
Ärendet avslutas.
Detta beslut har fattats av enhetschefen Jonas Agnvall efter föredragning av juristen Lisa Zettervall. Vid den slutliga handläggningen har även den tillförordnade rättschefen Cecilia Agnehall deltagit.
Jonas Agnvall, 2024-06-27 (Det här är en elektronisk signatur)
Kopia till
Dataskyddsombudet
Hur man överklagar
Om ni vill överklaga beslutet ska ni skriva till IMY. Ange i skrivelsen vilket beslut ni överklagar och den ändring som ni begär. Överklagandet ska ha kommit in till IMY inom tre veckor från den dag ni fick del av beslutet. Om ni är en part som företräder det allmänna ska överklagandet dock ha kommit in inom tre veckor från den dag då beslutet meddelades. Om överklagandet har kommit in i rätt tid sänder IMY det vidare till Förvaltningsrätten i Stockholm för prövning.
Ni kan e-posta överklagandet till IMY om det inte innehåller några integritetskänsliga personuppgifter eller uppgifter som kan omfattas av sekretess. Myndighetens kontaktuppgifter framgår av beslutets första sida.
Fotnoter
- Hemköpskedjan AB
- 1 Europaparlamentets och rådets förordning (EU) 2016/679 av den 27 april 2016 om skydd för fysiska personer med avseende på behandling av personuppgifter och om det fria flödet av sådana uppgifter och om upphävande av direktiv 95/46/EG (allmän dataskyddsförordning). 2 EDPB:s dokument om ram för samordnat genomförande enligt förordning 2016/679. Antaget den 20 oktober 2020. 3 EDPB:s rapport 2023 “Coordinated Enforcement Action, Designation and Position of Data Protection Officers”, 08-657 61 00 antagen den 16 januari 2024.
- 4 Artikel 29-gruppens riktlinjer om dataskyddsombud, WP 243 rev. 01, senast granskade och antagna den 5 april 2017, sidan 19. 5 EU-domstolens dom den 9 februari 2023, X-FAB Dresden, C-453/21, EU:C:2023:79, punkterna 41–42 samt 46.