Dataskyddsombudsfunktion (UH-2026-443)
Referensnummer: UH-2026-443
Roll: Dataskyddsombudsfunktion
Uppdragets längd : 2026-11-01 till 2030-12-31
Omfattning: Basuppdraget omfattar en arbetsinsats motsvarande uppskattningsvis 30-60 procent av en heltid över tid. Denna omfattning är vägledande men utgör den nivå som basuppdraget förväntas motsvara. Utöver basuppdraget tillkommer rörliga, separat ersatta insatser. Någon viss volym eller omfattning av dessa rörliga insatser kan dock inte garanteras, och de ska därför inte räknas in i basuppdragets omfattning.
Uppdragsplats: Distans (uppstart och ev. avslut på plats i Skellefteå, enligt överenskommelse.).
Vårt påslag: 50 kr/h
Beskrivning: Vi söker nu en underleverantör som kan ta sig an ett uppdrag som Dataskyddsombudsfunktion.
Bakgrund:
Skellefteå kommun avser att avropa en extern dataskyddsombudsfunktion för kommunens och kommunkoncernens personuppgiftsansvariga nämnder och bolag. Uppdraget omfattas av två delar. Delområde 1 – Basuppdraget och delområde 2 – Rådgivning och stöd. En leverantör kommer att antas för båda delområdena.
Syftet med avropet är att frigöra intern specialistkompetens och samtidigt skapa en tydlig åtskillnad mellan det operativa dataskyddsarbetet och dataskyddsombudets oberoende övervakning och granskning. Kommunen har idag ett etablerat dataskyddsarbete. Nuvarande interna specialistkompetens kommer framöver i större utsträckning att användas för IT-juridisk rådgivning, styrning och stöd till verksamheterna.
Delområde 1 – Basuppdrag
Uppdragets förutsättningar och avgränsningar
Uppdraget omfattar vid avtalsstart dataskyddsombudsfunktionen för totalt 23 personuppgiftsansvariga nämnder och styrelser inom kommunen och kommunkoncernen. De personuppgiftsansvariga skiljer sig väsentligt åt avseende verksamhet, regelverk, personuppgiftsbehandlingar och riskbild. Antalet personuppgiftsansvariga beskriver därför uppdragets organisatoriska omfattning men ska inte ses som ett mått på arbetsvolymen.
Kommunen har ett internt KIDA-team (kvalitet, informationssäkerhet, dataskydd och arkiv) som ger samordnat stöd inom dessa områden. Kommunens IT-jurist samt det operativa stödet för bland annat DPIA- och riskbedömningsprocesser ingår i KIDA-teamet. Kunskap och mognad inom dataskydd varierar mellan verksamheter och förvaltningsobjekt. Dataskyddsombudet behöver därför kunna kombinera kvalificerade bedömningar med ett tydligt, pragmatiskt och pedagogiskt arbetssätt.
Kommunen inför en ny riktlinje för digital förvaltning och en gemensam miniminivå i förvaltningsobjekten. Kommunen ansvarar för införandet. Dataskyddsombudet kan beakta förändringen som en del av organisationens riskbild. Kommunala bolag omfattas inte nödvändigtvis av samma interna riktlinjer och arbetssätt.
Dataskyddsombudet ska inte vara kommunens huvudsakliga operativa dataskyddsresurs. Dataskyddsombudet ska exempelvis inte äga eller driva interna dataskyddsprocesser, upprätta eller förvalta styrande dokument och registerförteckningar, genomföra beslutade åtgärder eller fatta beslut som ankommer på respektive personuppgiftsansvarig. Ansvaret för efterlevnaden av dataskyddslagstiftningen ligger hos respektive personuppgiftsansvarig. Dataskyddsombudets huvudsakliga kontaktytor är KIDA samt kommunens och bolagens ledningar. Detta begränsar inte verksamheters, medarbetares eller registrerades möjlighet att kontakta dataskyddsombudet direkt.
Basuppdrag – fast pris
Basuppdraget omfattar dataskyddsombudsfunktionen för de personuppgiftsansvariga som omfattas av uppdraget samt riskbaserad tillsyn, rapportering och strategisk omvärldsbevakning.
Anbudsgivaren ska lämna ett fast pris per år för basuppdraget som helhet. Under avtalsperioden kan kommunens eller kommunkoncernens organisation förändras, vilket kan innebära att personuppgiftsansvariga tillkommer, tas bort eller ersätts. Det fasta priset avser basuppdraget som helhet och är inte knutet till ett visst pris per personuppgiftsansvarig.
2.1 Tillsyn, granskning och rapportering
Dataskyddsombudet ska övervaka efterlevnaden av dataskyddsförordningen, annan tillämplig dataskyddslagstiftning och relevanta interna styrande dokument. Tillsynen ska planeras och prioriteras riskbaserat. Vid prioriteringen ska dataskyddsombudet bland annat beakta behandlingarnas art, omfattning, sammanhang och ändamål, förändringar i verksamhet, teknik och regelverk, tidigare iakttagelser samt respektive verksamhetens förutsättningar och kapacitet att omhänderta rekommendationer och genomföra förbättringar. Exempelvis bör kontroll, uppföljning och återrapportering anpassas på ett sådant sätt att det är möjligt att ta hand om rekommendationerna. Detta får dock inte innebära någon inskränkning i den personuppgiftsansvariges ansvar.
Tillsynens inriktning, omfattning, frekvens och metod ska anpassas efter dessa förutsättningar. Tillsyn kan exempelvis genomföras som fördjupad granskning av en personuppgiftsansvarig, tematisk granskning av flera personuppgiftsansvariga eller på annat ändamålsenligt sätt.
Resultat och rekommendationer ska återrapporteras till berörda personuppgiftsansvariga på ett sätt som stödjer prioritering och successiv förbättring.
Dataskyddsombudet ska årligen lämna en övergripande rapport över väsentliga risker och iakttagelser, genomförd tillsyn samt prioriteringar för det fortsatta arbetet. Väsentliga risker eller brister ska rapporteras skyndsamt.
2.2 Strategisk omvärldsbevakning
Dataskyddsombudet ska följa relevant rättsutveckling, tillsynspraxis och förändringar i dataskyddsrelaterade risker samt uppmärksamma Skellefteå kommun på frågor av strategisk betydelse. Dataskyddsombudet ska en till två gånger per år medverka i kommunens informationssäkerhetsråd och motsvarande forum på koncernnivå för att redovisa relevant omvärldsutveckling, risker och strukturella iakttagelser.
2.3 Övriga uppgifter
I basuppdraget ingår även att:
följa upp tidigare iakttagelser och rekommendationer
vara kontaktpunkt för Integritetsskyddsmyndigheten (IMY) och registrerad
Findigo hittar jobben och fyller i ansökan. Du klickar Skicka.
Visa jobbet och ansökUrsprunglig annons: edgeassociates.se