Ett dataskyddsombud ska enligt artikel 37 dataskyddsförordningen (GDPR) utses på grundval av yrkesmässiga kvalifikationer och, i synnerhet, sakkunskap om lagstiftning och praxis avseende dataskydd samt förmågan att fullgöra de uppgifter som avses i artikel 39 GDPR. Om man tittar närmare på dessa krav är det av vikt att den person som utses har en god kunskap om tillämpliga regelverk kopplat till dataskydd. För hälso- och sjukvårdens del är det dataskyddsförordningen och patientdatalagen. God kunskap om andra regelverk är även lämpligt för att kunna fullgöra uppgifterna på ett bra sätt.
Sakkunskap om lagstiftning och praxis medför att det inte räcker med att den som utses gått en kurs om dataskydd och sedan är kravet uppfyllt. I och med dataskyddsombudets uppgifter (t.ex. informera och ge råd till verksamheten och de anställda om deras skyldigheter enligt tillämpliga dataskyddsregelverk, ge råd vid konsekvensbedömningar m.m.) så krävs det en mycket god kunskap om regelverket, artikel 39 GDPR.
Som ansvariga är ni skyldiga enligt aktuellt regelverk att kunna visa att den person ni utsett uppfyller de kompetenskrav som GDPR uppställer. Något som blir mycket svårt om den som valts saknar kunskap om gällande regelverk. En vanlig brist inom hälso- och sjukvården och social omsorg är att den som utses ej uppfyller kompetenskraven. Rekommendationen är här att anlita externt dataskyddsombud om kompetensen ej finns internt.
LAGSTÖD
| Artikel 37 dataskyddsförordningen Artikel 39 dataskyddsförordningen Patientdatalagen (2008:355) |