Kort svar
En myndighet behöver en rättslig grund och ett tydligt ändamål för varje behandling av personuppgifter. Som chef måste du se till att bara nödvändiga uppgifter används, att åtkomsten begränsas och att nya system eller arbetssätt granskas innan behandlingen startar.
Kunskapskrav 01
Detta måste du förstå
- Skillnaden mellan personuppgifter, känsliga personuppgifter och uppgifter med särskilt skyddsbehov.
- Att samtycke ofta är olämpligt eller otillräckligt som rättslig grund i myndighetsverksamhet.
- Principerna om ändamålsbegränsning, uppgiftsminimering, riktighet, lagringsminimering och säkerhet.
- Skillnaden mellan personuppgiftsansvarig och personuppgiftsbiträde.
- När en konsekvensbedömning eller särskild incidenthantering kan krävas.
Kunskapskrav 02
Detta måste du kunna göra
- Kräva en dokumenterad rättslig grund och ett definierat ändamål.
- Involvera dataskyddsombud, informationssäkerhet och juridik tidigt.
- Begränsa behörigheter och följa upp faktisk åtkomst.
- Säkerställa biträdesavtal och kontroll över underleverantörer.
- Aktivera organisationens incidentprocess när personuppgifter kan ha röjts, ändrats eller förlorats.
Före beslut
Chefens checklista
- 01Vilket ändamål har behandlingen?
- 02Vilken rättslig grund och eventuell registerförfattning gäller?
- 03Är alla insamlade uppgifter verkligen nödvändiga?
- 04Vilka får åtkomst och hur följs behörigheterna upp?
- 05Hur länge ska uppgifterna sparas och hur förhåller det sig till arkivregler?
- 06Behövs konsekvensbedömning, biträdesavtal eller säkerhetsgranskning?
Vanliga misstag
- Att använda samtycke slentrianmässigt i en beroenderelation.
- Att samla in extra uppgifter för att de kan vara bra att ha.
- Att behandla GDPR och offentlighetsprincipen som om den ena automatiskt upphäver den andra.
Praktiskt exempel
En AI-tjänst ska sammanfatta ärenden
Innan uppgifter förs över behöver chefen få klarhet i ändamål, rättslig grund, datamängd, sekretess, leverantörens roll, lagring, eventuell överföring och säkerhet. En effektiv tjänst får inte införas innan informationshanteringen är laglig och kontrollerad.
När ska jurist eller specialist kopplas in?
- Behandlingen omfattar känsliga personuppgifter eller systematisk övervakning.
- En ny AI-tjänst, molntjänst eller extern leverantör ska få tillgång till data.
- Det har inträffat en personuppgiftsincident eller ett större felutlämnande.
Primärkällor
Kontrollera alltid den aktuella lydelsen och de specialregler som gäller för verksamheten.
- IMY: Myndigheters behandling av personuppgifterOfficiell källa
- IMY: Myndigheter och känsliga personuppgifterOfficiell källa
Rättslig avgränsning: Guiden är generell information och praktiskt beslutsstöd. Den ersätter inte juridisk rådgivning i ett enskilt ärende.
