Vad är personuppgiftsansvarig?

Av Weapp · Uppdaterad

Personuppgiftsansvarig är den som bestämmer varför och hur personuppgifter behandlas, och bär huvudansvaret oavsett vilka leverantörer som anlitas. Testfrågan är vem som bestämmer ändamålet. Ni förblir ansvariga även när driften ligger hos en molnleverantör – ansvaret går att lägga ut i praktiken, men aldrig att avtala bort.

Av alla roller i GDPR är den personuppgiftsansvarige den viktigaste att förstå – för det är oftast du själv. Det är en roll som går att missta för något man kan lägga ut, men just det är kärnan i den: ansvaret sitter kvar hos dig oavsett hur många leverantörer du anlitar. Här är vad rollen innebär.

Definitionen: den som bestämmer

Den personuppgiftsansvarige är den som bestämmer varför och hur personuppgifter ska behandlas. Det är den som fattar besluten: vilka uppgifter som samlas in, i vilket syfte, och i stora drag på vilket sätt. Ansvaret följer det beslutet.

I de allra flesta fall är det ni själva – bolaget som äger kundrelationen och driver verksamheten. När ni bestämmer att ni ska föra ett kundregister, skicka nyhetsbrev eller spara beställningshistorik, är det ni som är personuppgiftsansvariga för den behandlingen. Ni bestämde att den skulle ske, och till vad.

Det är en roll om beslut, inte om händer på tangentbordet. Vem som tekniskt utför behandlingen är en separat fråga.

Testfrågan: vem bestämmer ändamålet?

Det enklaste sättet att avgöra om ni är ansvariga är en enda fråga: vem bestämmer ändamålet? Den som avgör varför uppgifterna behandlas är personuppgiftsansvarig.

Frågan skär rakt igenom det som annars förvirrar. Det spelar ingen roll vem som lagrar datan, vem som driftar servern eller vem som byggde systemet. Bestämde ni att uppgifterna skulle samlas in och till vilket syfte, är ansvaret ert. Bestämmer någon annan sitt eget syfte med dem, är den ansvarig för just det.

Håll isär detta från utförandet. En leverantör som behandlar uppgifter åt er enligt era instruktioner är ett personuppgiftsbiträde, inte en ansvarig. Skillnaden avgör vem som svarar inför myndigheten när något går fel.

Ansvaret går inte att outsourca

Här ligger den vanligaste och farligaste missuppfattningen: att man kan lägga över ansvaret på den leverantör som sköter tekniken. Det går inte.

Ni kan lägga ut själva behandlingen – låta en molnleverantör lagra datan, en driftpartner sköta servrarna, en byrå bygga systemet. De blir då era biträden. Men det övergripande ansvaret följer med er, som bestämde ändamålet. Att driften fysiskt ligger någon annanstans ändrar ingenting.

Ett konkret exempel: ni lagrar ert kundregister hos en stor molnleverantör i deras datacenter. Det är deras hårdvara, deras drift, deras säkerhet på infrastrukturnivå. Ändå är ni fortfarande personuppgiftsansvariga för registret. Ni bestämde att det skulle finnas och varför; molnleverantören är biträde som hanterar det åt er. Går något fel med hur uppgifterna används är det ni som svarar för det inför tillsynsmyndigheten.

SituationVem är ansvarig?
Ni bestämmer att föra ett kundregisterNi – ni valde ändamålet
Molnleverantör lagrar registret åt erFortfarande ni; molnet är biträde
Byrå bygger systemet åt erFortfarande ni; byrån är biträde

Slutsatsen är att valet av leverantörer och avtal är en del av att förvalta ert ansvar, inte ett sätt att bli av med det.

Gemensamt personuppgiftsansvar, kort

Ibland är det inte en ensam ansvarig. Gemensamt personuppgiftsansvar innebär att två eller flera parter tillsammans bestämmer varför och hur personuppgifter behandlas, och därför delar på ansvaret och behöver komma överens om hur det fördelas mellan sig. Det ska hållas isär från förhållandet mellan ansvarig och biträde, där bara den ena bestämmer ändamålet.

Så använder du det här

I praktiken betyder rollen att dataskydd är ert bord, även när tekniken är någon annans. Utgå från att ni är personuppgiftsansvariga för det ni beslutar att samla in. Se det som ert ansvar att välja leverantörer som håller och att teckna rätt avtal. Och ta upp frågorna redan i kravskedet, när de är billigast att bygga in.

Vill ni ha hjälp att bygga system där ansvaret är genomtänkt från start tar vi på Weapp gärna med det i systemarbetet. Hör av dig så går vi igenom vad ert ansvar innebär i praktiken.

Vanliga frågor

Hur vet jag om vi är personuppgiftsansvariga?

Ställ testfrågan: vem bestämmer varför och hur personuppgifterna behandlas? Är det ni som beslutar att uppgifterna ska samlas in och till vilket syfte, är ni personuppgiftsansvariga. Det gäller även om någon annan tekniskt lagrar eller hanterar datan åt er. Ansvaret följer beslutet om ändamålet, inte var uppgifterna råkar ligga.

Kan vi lägga över ansvaret på molnleverantören?

Nej. Ni kan lägga ut själva behandlingen på en leverantör, som då blir personuppgiftsbiträde, men det övergripande ansvaret följer med er som bestämmer ändamålet. Att driften ligger hos ett moln ändrar inte det. Ansvaret går att fördela i praktiskt utförande, men det går inte att avtala bort från den som beslutar varför.

Vad är skillnaden mot ett personuppgiftsbiträde?

Den personuppgiftsansvarige bestämmer varför och hur uppgifter behandlas och bär huvudansvaret. Ett personuppgiftsbiträde behandlar uppgifterna på den ansvariges uppdrag, enligt instruktioner, utan att bestämma ändamålet. Ansvarig äger beslutet, biträde utför. En molnleverantör eller driftpartner är typiskt biträde, medan ni som beställare oftast är ansvariga.

Vad innebär gemensamt personuppgiftsansvar?

Gemensamt personuppgiftsansvar innebär att två eller flera parter tillsammans bestämmer varför och hur personuppgifter behandlas och därför delar på ansvaret. Det förekommer när flera aktörer gemensamt styr en behandling, och kräver att de kommer överens om hur ansvaret fördelas mellan sig. Det ska skiljas från förhållandet ansvarig och biträde.

Vad händer om vi missköter vårt ansvar?

Som personuppgiftsansvarig är det ni som svarar inför tillsynsmyndigheten om något går fel, även när orsaken låg hos en leverantör. Det kan leda till sanktionsavgifter och förtroendeskada. Just därför är det värt att ta ansvaret på allvar redan när ett system planeras, och att välja leverantörer och avtal som håller.