lagen.nu
IMY dnr IMY-2023-7987

Dataskyddsombudens roll och ställning – regionstyrelsen i Region Västerbotten

Integritetsskyddsmyndigheten (IMY) har granskat hur fem verksamheter med dataskyddsombud hanterar eventuella intressekonflikter för ombuden. Dessutom har ytterligare en verksamhet granskats för att kontrollera att ombudet har den roll och de resurser som krävs.

Myndighet
Integritetsskyddsmyndigheten
Beslutsdatum
2024-06-27
Diarienummer
IMY-2023-7987
Sakområde
Dataskydd, Arbetsliv
Lagrum
Artikel 38.1–3 och 38.6 i dataskyddsförordningen
Korrigerande åtgärd
Region Västerbotten får en reprimand och ett föreläggande. Socialnämnden i Örebro får en reprimand. Ingen korrigerande åtgärd till övriga verksamheter.
Överklagat
Nej
Vunnit laga kraft
Ja
Källa
www.imy.se

IMY-2023-7987 Beslut efter tillsyn enligt

dataskyddsförordningen – Regionstyrelsen i region Västerbotten

Integritetsskyddsmyndighetens beslut

Integritetsskyddsmyndigheten konstaterar att regionstyrelsen i region Västerbotten har överträtt artikel 38.6 i dataskyddsförordningen genom att tilldela dataskyddsombudet uppgifter och uppdrag som leder till en intressekonflikt med uppdraget som dataskyddsombud.

Integritetsskyddsmyndigheten beslutar att ge regionstyrelsen i region Västerbotten en reprimand enligt artikel 58.2 b i dataskyddsförordningen för den konstaterade överträdelsen.

Integritetsskyddsmyndigheten förelägger enligt artikel 58.2 d i dataskyddsförordningen regionstyrelsen i region Västerbotten att vidta åtgärder för att säkerställa att dataskyddsombudet inte har uppgifter eller uppdrag som leder till en intressekonflikt med uppdraget som dataskyddsombud. Åtgärderna ska ha vidtagits senast fyra veckor efter att detta beslut vunnit laga kraft.

Redogörelse för tillsynsärendet

Bakgrund m.m.

Den europeiska dataskyddsstyrelsen (EDPB) har under 2023 genomfört en samordnad åtgärd med syftet att undersöka om dataskyddsombuden har den roll samt de resurser som förutsätts enligt artiklarna 37–39 i dataskyddsförordningen. Integritetsskyddsmyndigheten (IMY) har deltagit i den samordnade åtgärden och genomfört den i form av tillsyn mot ett femtiotal personuppgiftsansvariga. Det är mot denna bakgrund som IMY har inlett tillsyn mot regionstyrelsen i region Västerbotten (regionstyrelsen).

har sin grund i ett frågeformulär som EDPB har skapat inom ramen för den samordnade åtgärden.

Målet med en samordnad åtgärd som denna har varit att i bred mening underlätta gemensamma åtgärder på ett flexibelt men samordnat sätt, allt ifrån att öka den gemensamma medvetenheten och samla in information till att kontrollera verkställighet och utföra gemensamma utredningar. Detta möjliggör riktad uppföljning och åtgärder både på nationell nivå och genom EDPB. Resultatet från granskningen har sammanställts i en rapport från EDPB.

Av de tillsyner som IMY inlett inom ramen för den samordnade åtgärden har myndigheten gått vidare med ett mindre urval för att göra en fördjupad granskning av några frågeställningar. Denna tillsyn är ett av dessa ärenden där IMY sett anledning att ställa kompletterande frågor till regionstyrelsen, såsom personuppgiftsansvarig, avseende artikel 38.6 i dataskyddsförordningen. Syftet har varit att utreda om det i strid med artikeln föreligger en intressekonflikt mellan rollen som dataskyddsombud och dataskyddsombudets övriga uppgifter och uppdrag inom organisationen. IMY har inte granskat huruvida regionstyrelsen i övrigt uppfyller artiklarna 37–39 i dataskyddsförordningen utifrån tidigare lämnade svar.

Vad regionstyrelsen i region Västerbotten har uppgett

Regionstyrelsen har i huvudsak uppgett följande. Region Västerbotten består av flera nämnder och förutom regionstyrelsen har dataskyddsombudet även utsetts till dataskyddsombud för Hälso- och sjukvårdsnämnden, Regionala utvecklingsnämnden och Folkhögskolestyrelsen. Utöver rollen som dataskyddsombud arbetar dataskyddsombudet även som regionjurist vid en juridikfunktion som finns inom ledningsstaben. Juridikfunktionens uppdrag är att verka för att regionens verksamhet bedrivs i enlighet med gällande rätt, bidra med kunskap och driva övergripande strategisk utveckling. Den ger också råd, stöd och vägledning till ledningen och verksamheterna, utbildar och deltar i utvecklingsarbeten. Rollen som regionjurist innebär inte ett sådant inflytande att man är delaktig i att bestämma ändamålen och medlen med personuppgiftsbehandlingen. Den innebär inte heller ett ledningsansvar. I likhet med rollen som dataskyddsombud lämnar regionjuristen enbart råd till ledningen utifrån legala krav som ställs på verksamheten i exempelvis dataskyddsfrågor.

Dataskyddsombudet arbetar inte operativt med dataskyddsfrågor utan ger enbart råd och stöd till verksamheterna och nämnderna. Regionen har i stället ett expertnätverk för dataskydd och informationssäkerhet dit verksamhetens frågor hänvisas och hanteras. Dataskyddsombudet och informationssäkerhetssamordnaren är delaktiga i nätverket, som lämnar råd och rekommendationer till linje- och objektverksamheterna i både övergripande och specifika frågeställningar. Syftet med nätverket är också att involvera dataskyddsombudet i frågor som har påverkan på dataskyddet i verksamheten. Stor del av det operativa dataskyddsarbetet hanteras inom objektverksamheterna som ansvarar för att systemen följer dataskyddsförordningen.

Dataskyddsombudet utarbetar inte styrande dokument på området, utan ger råd till verksamheten om vilken styrning som behöver utarbetas och granskar innehållet. Det är vanligtvis informationssäkerhetsfunktionen som utarbetar dessa dokument och praktiskt stöttar verksamheten i genomförandet av dataskyddsåtgärder. Vidare utför

dataskyddsombudet årliga kontroller gällande följsamheten till dataskyddsförordningen och överlämnar rapport till personuppgiftsansvarig.

Dataskyddsombudet har arbetat som både regionjurist och dataskyddsombud till och från sedan dataskyddsförordningen trädde i kraft men permanent sedan våren 2022. Tidigare har informationssäkerhetssamordnaren haft rollen som dataskyddsombud. Anledningen till att regionjuristen permanent utsågs till dataskyddsombud våren 2022 var att regionstyrelsen på ett tydligare sätt ville skilja den oberoende kontrollen av organisationens dataskyddsarbete och implementering av råd och rekommendationer åt, där informationssäkerhetsfunktionen nu mer handgripligt stöttar verksamheten i implementeringen av givna råd. Dataskyddsombudet rekommenderar ”vad:et”, informationssäkerhetsfunktionen tar fram ”hur:et” och verksamheterna genomför. På så sätt elimineras risken att dataskyddsombudet kontrollerar sitt eget arbete.

Motivering av beslutet

Tillämpliga bestämmelser m.m.

Rollen som dataskyddsombud regleras i artiklarna 37–39 i dataskyddsförordningen. Dataskyddsombudet ska bland annat informera och ge råd inom organisationen om tillämplig dataskyddslagstiftning, övervaka organisationens efterlevnad av dataskyddslagstiftningen och interna styrdokument, ge råd om konsekvensbedömningar samt vara kontaktperson för tillsynsmyndigheten. Dataskyddsombudet ska vara oberoende och självständig i utförandet av sina arbetsuppgifter, vilket framgår av skäl 97.

Dataskyddsombudet får enligt artikel 38.6 i dataskyddsförordningen fullgöra andra uppgifter och uppdrag utöver rollen som dataskyddsombud. Den personuppgiftsansvarige eller personuppgiftsbiträdet ska se till att sådana uppgifter inte leder till en intressekonflikt.

Av artikel 29-gruppens riktlinjer om dataskyddsombud framgår följande om artikeln:

Kravet att det inte får föreligga intressekonflikter är nära kopplat till kravet att dataskyddsombuden ska kunna agera på ett oberoende sätt. Även om dataskyddsombud får ha andra funktioner, kan de anförtros andra uppgifter och uppdrag endast på villkor att de inte ger upphov till intressekonflikter. Detta innebär särskilt att dataskyddsombudet inte kan inneha en sådan tjänst inom organisationen som innebär att han eller hon fastställer ändamålen med och medlen för behandlingen av personuppgifter. Detta måste avgöras från fall till fall beroende på hur organisationen är strukturerad.

Som en tumregel kan motstridiga befattningar inom organisationen vara befattningar i högsta ledningen (t.ex. verkställande direktör, högste verkställande beslutsfattare, finansdirektör, chefsläkare, marknadsföringschef, personalchef eller it-chef), men även andra funktioner lägre i organisationsstrukturen, om sådana befattningar eller funktioner innebär att dataskyddsombudet fastställer ändamålen med och medlen för behandlingen av personuppgifter.

EU-domstolen har i målet X-FAB Dresden förtydligat att dataskyddsombudet inte kan anförtros uppgifter och uppdrag som kan skada fullgörandet av de uppgifter som han eller hon utför i egenskap av dataskyddsombud. Detta eftersom artikel 38.6 i dataskyddsförordningen syftar till att bevara dataskyddsombudets funktionella oberoende och därmed säkerställa effektiviteten hos bestämmelserna i dataskyddsförordningen. Bedömningen av om ett visst uppdrag riskerar att leda till en intressekonflikt med uppdraget som dataskyddsombud ska göras utifrån relevanta omständigheter i det enskilda fallet, bland annat mot bakgrund av den personuppgiftsansvariges eller personuppgiftsbiträdes organisatoriska struktur och dess interna regler/policys.

Integritetsskyddsmyndighetens bedömning

Den fråga som IMY ska ta ställning till är om det föreligger en intressekonflikt mellan rollen som dataskyddsombud för regionstyrelsen och rollen som regionjurist vid regionstyrelsens ledningsstab.

Regionstyrelsen har uppgett att dataskyddsombudet, utöver denna roll, även arbetar som regionjurist vid juridikfunktionen inom ledningsstaben. Varken uppdraget som dataskyddsombud eller regionjurist innebär att man arbetar operativt med dataskyddsfrågor, utan arbetsuppgifterna innebär rådgivning och stöd till regionstyrelsen samt ett flertal nämnder och verksamheter inom regionen. Regionen har ett expertnätverk för dataskydd och informationssäkerhet vars syfte är att hantera verksamheternas frågor. Det operativa dataskyddsarbetet hanteras inom objektverksamheterna som ansvarar för att systemen följer dataskyddsförordningen. Vidare utarbetar dataskyddsombudet inga styrande dokument avseende dataskydd. Denna typ av dokument utarbetas i stället av informationssäkerhetsfunktionen, som även stöttar verksamheten praktiskt i genomförandet av dataskyddsåtgärder och dataskyddsombudets råd.

IMY konstaterar att det inte framkommit i ärendet att regionstyrelsens dataskyddsombud varken i denna roll, eller i sitt arbete som regionjurist, arbetar på ett sätt som innebär att vara delaktig i fastställandet av ändamål och medel för behandlingen av personuppgifter. Rollen som regionjurist innebär dock att dataskyddsombudet hanterar dataskyddsfrågor vid en funktion inom ledningsstaben.

Enligt dataskyddsförordningen ska dataskyddsombudet oberoende och självständigt granska organisationens efterlevnad av dataskyddsreglerna. Det innebär att det ingår i dataskyddsombudets uppdrag att granska dataskyddsarbetet inom ledningsstaben, vilket dataskyddsombudet i sin roll som regionjurist genom rådgivning är delaktig i.

IMY bedömer mot denna bakgrund att regionstyrelsen har tilldelat dataskyddsombudet uppgifter och uppdrag som medför en intressekonflikt i förhållande till uppdraget som dataskyddsombud. Regionstyrelsen har därmed överträtt artikel 38.6 i dataskyddsförordningen.

Val av ingripande

Av artikel 58.2 och artikel 83.2 i dataskyddsförordningen framgår att IMY har befogenhet att påföra en administrativ sanktionsavgift. Beroende på omständigheterna i det enskilda fallet ska en administrativ sanktionsavgift påföras utöver eller i stället för de andra åtgärder som avses i artikel 58.2, som till exempel ett föreläggande eller ett förbud. Vidare framgår av artikel 83.2 vilka faktorer som ska beaktas vid beslut om en

administrativ sanktionsavgift ska påföras och vid bestämmande av avgiftens storlek. Om det är frågan om en mindre överträdelse får IMY enligt vad som anges i skäl 148 i stället för att påföra en sanktionsavgift utfärda en reprimand enligt artikel 58.2 b. Hänsyn ska tas till försvårande och förmildrande omständigheter i fallet, såsom överträdelsens karaktär, svårighetsgrad och varaktighet samt tidigare överträdelser av relevans.

IMY konstaterar följande relevanta omständigheter. Den aktuella överträdelsen har inneburit att dataskyddsombudet granskat det dataskyddsarbete som han eller hon är delaktig i inom ramen för uppdraget som regionjurist. Dataskyddsombudet har därmed inte kunnat granska organisationens efterlevnad av dataskyddsförordningen på ett oberoende och självständigt sätt, vilket kan leda till risker för de registrerades fri- och rättigheter. Överträdelsen har pågått sedan våren 2022 men även dessförinnan när regionjuristen periodvis har arbetat som dataskyddsombud. IMY konstaterar dock att det utifrån underlaget i ärendet inte går att dra några slutsatser om eller i vilken utsträckning registrerade har lidit skada med anledning av detta. Regionstyrelsen har inte tidigare konstaterats ha överträtt dataskyddsbestämmelserna i nu relevant avseende. Mot denna bakgrund bedömer IMY att det är fråga om en mindre överträdelse i den mening som avses i skäl 148 i dataskyddsförordningen. Regionstyrelsen ska därför ges en reprimand enligt artikel 58.2 b i dataskyddsförordningen för den konstaterade överträdelsen.

Vidare konstaterar IMY att den aktuella överträdelsen är pågående vid tidpunkten för detta beslut. IMY anser därför att det finns skäl att med stöd av artikel 58.2 d i dataskyddsförordningen förelägga regionstyrelsen att vidta åtgärder för att säkerställa att dataskyddsombudet inte har uppgifter eller uppdrag som leder till en intressekonflikt med uppdraget som dataskyddsombud. Åtgärderna ska ha vidtagits senast fyra veckor efter att detta beslut vunnit laga kraft.

Detta beslut har fattats av enhetschefen Nidia Nordenström efter föredragning av juristen Shirin Daneshgari Nejad. Vid den slutliga handläggningen har även tillförordnade rättschefen Cecilia Agnehall deltagit.

Nidia Nordenström, 2024-06-27 (Det här är en elektronisk signatur)

Kopia till

Dataskyddsombudet

Hur man överklagar

Om ni vill överklaga beslutet ska ni skriva till IMY. Ange i skrivelsen vilket beslut ni överklagar och den ändring som ni begär. Överklagandet ska ha kommit in till IMY inom tre veckor från den dag ni fick del av beslutet. Om ni är en part som företräder det allmänna ska överklagandet dock ha kommit in inom tre veckor från den dag då beslutet meddelades. Om överklagandet har kommit in i rätt tid sänder IMY det vidare till Förvaltningsrätten i Stockholm för prövning.

Ni kan e-posta överklagandet till IMY om det inte innehåller några integritetskänsliga personuppgifter eller uppgifter som kan omfattas av sekretess. Myndighetens kontaktuppgifter framgår av beslutets första sida.

Fotnoter

  1. Regionstyrelsen i region Västerbotten
  2. RS 1082-2023
  3. Tillsynen har inledningsvis inneburit att regionstyrelsen har besvarat ett trettiotal frågor om bland annat dataskyddsombudets kvalifikationer, uppgifter och ställning. Frågorna
  4. 1 Europaparlamentets och rådets förordning (EU) 2016/679 av den 27 april 2016 om skydd för fysiska personer med avseende på behandling av personuppgifter och om det fria flödet av sådana uppgifter och om upphävande av direktiv 95/46/EG (allmän dataskyddsförordning). 2 EDPB:s dokument om ram för samordnat genomförande enligt förordning 2016/679. Antaget den 20 oktober 2020. 08-657 61 00
  5. 3EDPB:s rapport “2023 Coordinated Enforcement Action, Designation and Position of Data Protection Officers”, antagen den 16 januari 2024.
  6. 4 Artikel 29-gruppens riktlinjer om dataskyddsombud, WP 243 rev. 01, senast granskade och antagna den 5 april 2017, sida 19.
  7. 5 EU-domstolens dom den 9 februari 2023, X-FAB Dresden, C-453/21, EU:C:2023:79, punkterna 41–42 samt 46.