Redovisning av uppdrag att utreda hur ett ändamålsenligt och stadengemensamt dataskydd kan organiseras
-
uppdrag till → Kommunstyrelsen
-
uppdrag till → Kommunstyrelsen
-
uppdrag till → Kommunstyrelsen
-
uppdrag till → Kommunstyrelsen
-
uppdrag till → Kommunstyrelsen
-
KF beslut — Bifall
Kommunfullmäktige Handling 2023 nr 223 Redovisning av uppdrag att utreda hur ett ändamålsenligt och stadengemensamt dataskydd kan organiseras Till Göteborgs kommunfullmäktige Kommunstyrelsens förslag Stadsledningskontorets förslag till beslut av kommunstyrelsen för egen del har bifallits. Kommunstyrelsen tillstyrker stadsledningskontorets förslag i tjänsteutlåtande den 11 oktober 2023 med tillägg enligt yrkande från S, V och MP den 17 november 2023 och föreslår att kommunfullmäktige beslutar: 1. Förslag till ny organisation och ansvarsfördelning för det stadengemensamma dataskyddsarbetet, i enlighet med vad som framgår av stadsledningskontorets tjänsteutlåtande godkänns. 2. Kommunstyrelsen och nämnden för intraservice får i uppdrag att genomföra förändringen i enlighet med punkt 1. 3. Kommunstyrelsen och nämnden för intraservice får i uppdrag att i nära samverkan med berörda parter genomföra en riskbedömning utifrån säkerhet och arbetsmiljö i samband med beslutet om organisering av dataskydd och vid behov återkomma till kommunstyrelsen med förslag på åtgärder. ---- Vid behandling av ärendet i kommunstyrelsen förekom skiljaktiga meningar: Viktoria Tryggvadottir Rolka (S) yrkade bifall till stadsledningskontorets förslag och tilläggsyrkande från S, V och MP den 17 november 2023 samt avslag på övriga yrkanden. Axel Josefson (M) yrkade att ärendet skulle återremitteras i enlighet med yrkande från M, D, L och KD den 17 november 2023. Vid omröstning beträffande ärendets avgörande idag och ärendets återremiss röstade Daniel Bernmar (V), Viktoria Tryggvadottir Rolka (S), Ingrid Andreae (S), Jenny Broman (V), Marina Johansson (S), Karin Pleijel (MP) och ordföranden Jonas Attenius (S) för ärendets avgörande idag. Axel Josefson (M), Martin Wannholt (D), Jörgen Fogelklou (SD), Ann Catrine Fogelgren (L), Elisabet Lann (KD) och tjänstgörande ersättaren Nina Miskovsky (M) röstade för ärendets återremiss. Kommunstyrelsen beslutade med sju röster mot sex att avgöra ärendet vid dagens sammanträde. Kommunstyrelsen beslutade härefter att bifalla stadsledningskontorets förslag och tilläggsyrkandet från S, V och MP. Axel Josefson (M), Nina Miskovsky (M), Martin Wannholt (D), Ann Catrine Fogelgren (L) och Elisabet Lann (KD) deltog inte i beslutet beträffande bifall till stadsledningskontorets förslag och tilläggsyrkandet från S, V och MP. Göteborg den 22 november 2023 Göteborgs kommunstyrelse Jonas Attenius Lina Isaksson Kommunstyrelsen Återremissyrkande M, D, L, K Datum 2023-11-17 Ärende nr 19 Yrkande angående – Redovisning av uppdrag att utreda hur ett ändamålsenligt och stadengemensamt dataskydd kan organiseras Förslag till beslut I kommunstyrelsen: 1. Redovisningen av kommunstyrelsens uppdrag 2022-04-27 § 347 till stadsledningskontoret om att ge förslag på hur ett ändamålsenligt och stadengemensamt dataskydd kan organiseras i enlighet med vad som framgår av stadsledningskontorets tjänsteutlåtande, avslås. 2. Stadsledningskontoret, i samverkan med nämnden för intraservice, får i uppdrag att ge förslag på hur ett ändamålsenligt och stadengemensamt dataskydd kan organiseras. I kommunstyrelsen och kommunfullmäktige: 1. Förslag till ny organisation och ansvarsfördelning för det stadengemensamma dataskyddsarbetet, i enlighet med vad som framgår av stadsledningskontorets tjänsteutlåtande avslås. Yrkandet Vi instämmer i stadsledningskontorets bedömning att en centralt placerad dataskyddsenhet och lokala dataskyddskontakter är en fördel för följsamheten till dataskyddsförordningen. Vi ställer oss dock frågande till att nämnden för intraservice inte använts som remissinstans. Vi anser också att det finns vissa oklarheter som kräver mer översyn gällande var funktionen skall organiseras. I skrivelsen som ankom 2023-11-06 från Dataskyddsombudet framkommer det att det föreligger en risk för att kommunstyrelsen bryter mot artikel 38:2 och 38:3 i dataskyddsförordningen (GDPR) om beslut fattas i enlighet med nuvarande förslag. Detta utifrån de ställningstaganden som gjorts i utredningen om dataskyddsombudets ställning och uppgifter. Därutöver gör utredningen inte en tillräcklig konsekvensanalys gällande minskningen av dataskyddsombudets resurser. I förslagets nuvarande utformning finns det därför en risk att Göteborgs Stads höga följsamhet mot GDPR drastiskt reduceras då granskningsarbetet inte kan utföras i samma lyckade och höga utsträckning. Att granskningsarbetet fortsätter i samma omfattning som tidigare är betydelsefullt då det identifierat en rad brister som har kunnat åtgärdas i förvaltningarnas och bolagens dataskyddsarbete. Med anledning av de brister som påtalats vill vi att stadsledningskontoret, denna gång i samverkan med nämnden för intraservice, ger ett nytt förslag på hur ett ändamålsenligt och stadengemensamt dataskydd kan organiseras. Kommunstyrelsen Tilläggsyrkande Socialdemokraterna, Vänsterpartiet, Miljöpartiet 2023-11-17 Ärende nr 19 Yrkande angående – Redovisning av uppdrag att utreda hur ett ändamålsenligt och stadsgemensamt dataskydd kan organiseras Förslag till beslut I kommunstyrelsen och kommunfullmäktige: 1. Kommunstyrelsen och nämnden för intraservice får i uppdrag att i nära samverkan med berörda parter genomföra en riskbedömning utifrån säkerhet och arbetsmiljö i samband med beslutet om organisering av dataskydd och vid behov återkomma till kommunstyrelsen med förslag på åtgärder. 2. I övrigt bifalla stadsledningskontorets förslag till beslut i kommunstyrelsen och kommunfullmäktige i ärende om redovisning av uppdrag att ge förslag på hur ett ändamålsenligt och stadsgemensamt dataskydd kan organiseras. Yrkandet Förslaget till ny organisation är välkommet och väl avvägt. Göteborg ska inte ha onödigt höga kostnader för dataskydd jämfört med andra storstäder. Dataskyddsarbetet ska stödja verksamheterna och bidra till att resurser läggs på rätt saker som kommer göteborgarna till del. Samtidigt som staden, särskilt i tider av en förhöjd hotnivå, måste slå vakt om ett stabilt och effektivt skydd. Synpunkter och frågor på liggande förslag har lyfts från nämnden för intraservice, dataskyddsombudet lyfter kritik i en skrivelse till kommunstyrelsen och samtliga fackliga företrädare inom intraservice förklarar sig oeniga med förslaget. Mot bakgrund av detta ser vi behov av att förstärka och betona att processen för ny organisation ska föregås av en riskbedömning, i nära samverkan med fackliga företrädare. Stadsledningskontoret Tjänsteutlåtande Handläggare Utfärdat 2023-10-11 Johan Pheiffer, Magnus Junsäter, Sarah Arlebrink Ärendenummer: SLK-2023-00556 Telefon: 031-368 02 38 E-post: fornamn.efternamn@stadshuset.goteborg.se Redovisning av uppdrag att utreda hur ett ändamålsenligt och stadengemensamt dataskydd kan organiseras Förslag till beslut I kommunstyrelsen: Redovisningen av kommunstyrelsens uppdrag 2022-04-27 § 347 till stadsledningskontoret om att ge förslag på hur ett ändamålsenligt och stadengemensamt dataskydd kan organiseras i enlighet med vad som framgår av stadsledningskontorets tjänsteutlåtande, antecknas och förklaras fullgjort. I kommunstyrelsen och kommunfullmäktige: 1. Förslag till ny organisation och ansvarsfördelning för det stadengemensamma dataskyddsarbetet, i enlighet med vad som framgår av stadsledningskontorets tjänsteutlåtande godkänns. 2. Kommunstyrelsen och nämnden för intraservice får i uppdrag att genomföra förändringen i enlighet med punkt 1. Sammanfattning Kommunstyrelsen beslutade 2022-04-27 § 347 att, i samband med en återremiss av ”Göteborgs Stads plan för digitalisering 2022-2025”, ge stadsledningskontoret i uppdrag att ge förslag på hur ett ändamålsenligt och stadengemensamt dataskydd kan organiseras. Genom intervjuer har nuvarande organisation belysts utifrån ett lokalt samt ett centralt perspektiv. Utredningen har därtill genomfört en omvärldsbevakning av ett antal kommuner, regioner och statliga myndigheter. Intervjuerna och omvärldsbevakningen utgör grund för en nulägesanalys ur vilken förslag till en förändrad organisation är sprungen. Stadsledningskontoret bedömer att stadens nuvarande organisation, med en centralt placerad dataskyddsenhet och lokala dataskyddskontakter, har medfört att staden har en relativt hög följsamhet mot dataskyddsförordningen. Stadsledningskontoret bedömer samtidigt att det finns goda möjligheter för staden att höja nivån ytterligare. I omvärldsbevakningen framkommer att Göteborg särskiljer sig på tre områden: antalet dataskyddsombud (DSO) är fler till antalet, prioriteringen av det granskande uppdraget är högre vilket slutligen ger en större omfattning på granskningen. I intervjuerna har det framkommit ett antal åtgärdsförslag vilka ytterligare skulle stärka Göteborgs Stads dataskyddsarbete. Mot bakgrund av nulägesanalysen och omvärldsbevakningen föreslår stadsledningskontoret att nuvarande organisation för dataskyddsarbetet kompletteras med en central funktion för samordning och styrning av dataskyddsfrågor med placering på stadsledningskontoret. Funktionen ska ha ett strategiskt perspektiv avseende dataskyddsfrågor, men kan också hjälpa förvaltningar och bolag på den operativa nivån. Funktionen blir en integrerad del i informationssäkerhetsarbetet som helhet och placeringen på stadsledningskontoret möjliggör även synergier med digitaliseringsarbetet i staden. Bedömning ur ekonomisk dimension Förslaget till ny organisation för stadens dataskyddsarbete bedöms inte medföra några ökade kostnader för staden som helhet. Utifrån ett beslut om genomförande kommer det behöva överföras resurser från intraservice till kommunstyrelsen. Omfattningen av dessa resurser och på vilket sätt det skall ske behöver hanteras i samband med genomförandet. Stadsledningskontorets nuvarande bedömning är att resurserna motsvarar fyra årsarbetare. Stadsledningskontoret bedömer att föreliggande förslag innebär att stadens dataskydd kommer att hanteras mer kostnadseffektivt än idag, utifrån att den samordnande och stödjande delen förstärks, och det granskande arbetet minskas i omfattning. Bedömning ur ekologisk dimension Stadsledningskontoret har inte funnit några särskilda aspekter på frågan utifrån denna dimension. Bedömning ur social dimension Informationssäkerhet och dataskyddsarbete handlar om skydd av den personliga integriteten och är en fråga om en grundläggande rättighet som är av stor vikt i ett rättssamhälle. Förslaget bedöms leda till att den enskildes trygghet och säkerhet kring sin personliga integritet stärks. Samverkan Central samverkansgrupp 2023-10-19. Bilagor 1. Kommunstyrelsens protokollsutdrag 2022-04-27 § 347 2. CSG protokollsutdrag 2023-10-19 § 5a Ärendet Redovisning av kommunstyrelsens uppdrag 2022-04-27 § 347 till stadsledningskontoret om att ge förslag på hur ett ändamålsenligt och stadengemensamt dataskydd kan organiseras. Beskrivning av ärendet Kommunstyrelsen beslutade 2022-04-27 § 347 att, i samband med en återremiss av ”Göteborgs Stads plan för digitalisering 2022–2025”, ge stadsledningskontoret i uppdrag att ge förslag på hur ett ändamålsenligt och stadengemensamt dataskydd kan organiseras. Med avstamp från det yrkande som låg till grund för uppdraget har stadsledningskontoret tagit fram en målbild för dataskyddsarbetet. Målbilden gör gällande att organisationen ska ge förutsättningar till: Att säkerställa efterlevnad av bestämmelserna i dataskyddsförordningen Likvärdighet över hela staden Kontinuerlig uppföljning Hög kompetens centralt och lokalt Att hantera identifierade brister Stärka förutsättningarna för digitalisering Genom intervjuer har nuvarande organisation belysts utifrån ett lokalt perspektiv (nämnder och styrelser) samt ett centralt perspektiv (Intraservice och CISO - informationssäkerhetsansvarig). Utredningen har därtill genomfört en omvärldsbevakning av ett antal kommuner, regioner och statliga myndigheter. Intervjuerna och omvärldsbevakningen utgör grund för en nulägesanalys ur vilken utredningens förslag till en förändrad organisation är sprungen. Den nu rådande organisationen härstammar från ett beslut i kommunstyrelsen 2017-08-23 § 561, där nämnden för Intraservice fick i uppdrag att utveckla en ny kommungemensam intern tjänst utifrån Göteborgs Stads behov av dataskyddsombud enligt dataskyddsförordningen. Syftet var att säkerställa följsamhet mot EU:s dataskyddsförordning. EU:s dataskyddsförordning (GDPR) Dataskyddsförordningen trädde i kraft som lag i Sverige den 25 maj 2018. Syftet med förordningen var att skapa enhetliga dataskyddsregler inom EU avseende respekt för privatlivet och rätten till skydd av personuppgifter enligt artikel 7 och 8 i Europeiska unionens stadga om de grundläggande rättigheterna. Dataskyddsförordningen syftar även till att säkerställa det fria flödet av personuppgifter mellan medlemsstaterna i EU. Dataskyddsförordningen gäller för behandling av personuppgifter. Med personuppgifter menas varje upplysning som rör en identifierad eller identifierbar fysisk person. Alla verksamheter som hanterar personuppgifter måste följa dataskyddsförordningen. Det innebär bland annat att följa de grundläggande principerna, se till att behandlingen har en rättslig grund och att informera de registrerade om hur deras personuppgifter hanteras. Ansvaret för att säkerställa följsamheten mot dataskyddsförordningen i Göteborgs Stad åligger varje nämnd och styrelse. Av dataskyddsförordningen framgår också att samtliga nämnder och styrelser behöver utse ett dataskyddsombud vars huvudsakliga uppgift är att säkerställa efterlevnaden av förordningen. Dataskyddsombudet kan utgöra del av verksamheten, eller utföra uppgifterna på grundval av ett tjänsteavtal. En koncern får utnämna ett enda dataskyddsombud om det på varje verksamhetsställe är lätt att nå ett dataskyddsombud. Göteborgs Stads organisation för dataskyddsarbetet I utredningen från 2017, som låg till grund för stadens nuvarande organisation, konstaterades det att verksamheterna efterfrågade en central samordning av dataskyddsombuden. Beroende på verksamhetens inriktning och uppdrag så behandlas personuppgifter av olika omfattning och olika känslighetsgrad. Det innebär att för vissa verksamheter är dataskyddsombudets uppdrag av mindre omfattning och i andra verksamheter kommer uppdraget att kunna omfatta en heltidstjänst. Den centrala samordningen av dataskyddsombuden bedömdes medföra en kostnadseffektivitet såväl som att den säkerställer nödvändig kompetens. Som en följd av utredningen beslutade kommunstyrelsen att ge nämnden för Intraservice i uppdrag att nyutveckla en kommungemensam intern tjänst med avseende på Göteborgs Stads behov av dataskyddsombud. Sedan årsskiftet 2022/2023 betraktas inte längre dataskyddsombuden som en kommungemensam tjänst utan finansieras numer genom kommunbidrag. Dataskyddsombuden är en oberoende funktion som ska bistå den personuppgiftsansvarige (eller personuppgiftsbiträdet) i att övervaka den interna följsamheten till dataskyddsförordningen. Dataskyddsombudens huvudsakliga uppgifter är att: Ta tillvara de registrerades rättigheter Övervaka efterlevnaden av förordningen - verka oberoende av personuppgiftsansvarig Ge råd och informera personuppgiftsansvarig Ge råd angående konsekvensbedömningar Ge råd och information till de registrerade Vara kontaktpunkt och samarbeta med Integritetsskyddsmyndigheten (IMY) Rapportera till högsta ledning (nämnd/styrelse) Nulägesanalys Stadsledningskontoret har genomfört intervjuer med ett antal förvaltningar och bolag. Urvalet har skett med syftet att täcka in både små och stora nämnder och bolag samt de organisationer som har en omfattande personuppgiftshantering och de som hanterar dessa frågor mer sällan. Intervjuer har därtill genomförts med Intraservice, på två olika nivåer, samt stadsledningskontoret. I utredningen från 2017 framkom det ett önskemål om att stadens dataskyddsarbete skulle få en central samordning. Det fanns vissa förväntningar om att dataskyddsombuden skulle kunna uppfylla behovet av central samordning men dessa förväntningar har bara delvis förverkligats. Genom främst sin granskning men till viss del även genom sin rådgivning har dataskyddsombuden höjt nivån för stadens följsamhet gentemot dataskyddsförordningen samt därtill bidragit till en ökad likvärdighet över staden. Däremot har kravet på ombudens oberoende ställning medfört att dataskyddsombuden inte gett det operativa stöd som verksamheterna ofta efterfrågat. Verksamheterna efterfrågar konkret guidning i de frågeställningar som uppstår medan dataskyddsombuden, för att inte inverka på oberoendet, endast ger råd och stöd på en allmän nivå. Diskrepansen mellan verksamheternas behov och dataskyddsombudens möjlighet att hjälpa dem ger upphov till svårigheter för verksamheterna att få fram konkreta åtgärder till de krav som ställs utifrån GDPR. Det finns även ett behov av att öka kunskapen om dataskyddsombudets roll och uppdrag så att förväntningarna på dem bättre harmoniserar med det uppdrag de har. Även rollen som dataskyddskontakt skulle tjäna på att få en tydligare definition. Vid införandet av stadens nuvarande organisation för dataskyddsarbete definierade dataskyddsombuden ett behov av att få en ingång i respektive nämnd/styrelse för att underlätta kommunikationen. Med tiden har dock uppdraget som dataskyddskontakt utvidgats och i vissa organisationer har den utvecklats till att bli en mindre, intern variant av ett dataskyddsombud. Rollens omfattning skiljer sig dock åt mellan de olika nämnderna/styrelserna. Dataskyddsombudens kontroll av efterlevnaden av dataskyddsförordningens föreskrifter består av tre delar: fast kontroll, fördjupad kontroll och uppföljning. De fasta kontrollpunkterna mäts genom en enkät som består av tolv kontrollpunkter där varje punkt innehåller ett antal delfrågor i form av påståenden och/eller skattningsfrågor. Enkäten är avsedd att spänna över de viktigaste delarna inom dataskyddsarbetet för att på så sätt fånga in en större bredd. De personuppgiftsansvariga får självskatta sin förmåga inom respektive område innan dataskyddsombuden gör sin bedömning. Den fördjupade kontrollen genomförs inom ett särskilt område som väljs ut av dataskyddsombuden utifrån en riskbedömning. Där det bedöms behövas åtgärder lämnar dataskyddsombuden rekommendationer vilka sedan följs upp årligen. Verksamheterna bedömer att kvalitén på granskningen är hög men att omfattningen på den medför att den snarare innebär en belastning än ett stöd. En del verksamheter uppger att de får nya rekommendationer i en frekvens som överstiger deras förmåga att åtgärda dem. Konsekvensen blir att antalet rekommendationer hela tiden växer. Som jämförelse är de årliga granskningsrapporterna över dataskyddsarbetet ibland dubbelt så omfattande som stadsrevisionens granskningsrapporter, och då har stadsrevisionen till uppgift att granska all verksamhet. Inför 2023 har dataskyddsombudet hörsammat detta genom att låta de fasta och fördjupade kontrollerna alternera vartannat år. En vanligt förekommande synpunkt från intervjuerna är att arbetet med dataskyddsfrågor skulle effektiviseras om det finns en tydligare koppling till arbetet med informationssäkerhet. Informationssäkerhet innebär skydd av informationstillgångar avseende: Konfidentialitet, att information inte tillgängliggörs eller avslöjas för obehöriga. Riktighet, att informationen skyddas mot oönskad förändring, att information är korrekt och inte manipulerad eller förstörd. Tillgänglighet, att information är tillgänglig och användbar när den behövs. Skyddandet av olika personuppgifter är således en del av informationssäkerheten. Trots att dessa frågor hör ihop hanterar staden dem i mångt och mycket i parallella spår. Informationssäkerhetsarbetet samordnas idag av informationssäkerhetsansvarig (CISO) som är placerad på stadsledningskontoret medan den allmänna uppfattningen är att dataskyddsarbetet samordnas av dataskyddsombuden. Att samordna stadens dataskyddsarbete ingår dock inte i dataskyddsombudens uppdrag så som de själva har definierat det. En definition som har stöd i dataskyddsförordningen. Det finns ett nätverk för informationssäkerhetsfrågor och ett nätverk för dataskyddskontakter. Då frågorna hänger samman finns det risk att samma frågor lyfts inom olika forum så att det blir parallella arbeten. Det bör finnas synergier i att hålla ihop frågor som rör informationssäkerhet och dataskydd. Det bör även vara mer effektivt att hålla samman frågorna i det praktiska arbetet, exempelvis att göra en riskanalys avseende informationssäkerhet där dataskydd ingår, i stället för att göra flera olika riskanalyser. Dagens struktur riskerar inte bara att vara ineffektiv och administrativt tung utan kan även medföra att de rena dataskyddsfrågorna kräver oproportionerliga resurser gentemot informationssäkerhetsarbetet i stort. En gemensam nämnare för de verksamheter som nått längre i sitt dataskyddsarbete är att frågorna fått en tydlig förankring hos ledningen. Dataskyddskontakten har direkt, eller indirekt tillträde till ledningsgruppen. Denna framgångsfaktor lyfts även fram i den rapport som IMY tog fram under 2023 beträffande dataskyddsarbetet i praktiken. Av rapporten framgår bland annat att: Det krävs en aktiv ledning som gör nödvändiga prioriteringar av säkerhetsarbetet, för att ta dataskyddsarbetet till nästa nivå. Dataskyddsombudet bör ha en nära samverkan med andra relevanta roller som arbetar med informationshantering och säkerhetsfrågor i verksamheten, till exempel IT-säkerhet, informationssäkerhet och cybersäkerhet. Rapporten pekar även ut de främsta utmaningarna för dataskyddsarbetet: De två största utmaningarna är att få till fungerande rutiner och processer respektive att få dataskyddsreglerna att inte hindra eller försvåra verksamheten. Dessa utmaningar återfinns i Göteborgs Stad. I de verksamheter där dataskyddsarbetet har prioriterats framkommer det också utmaningar med att få in dataskyddsfrågorna i de ordinarie verksamhetsprocesserna. Även om man lyckats få en relativt god följsamhet mot dataskyddsförordningen så hanteras fortfarande dataskyddsfrågorna i ett sidospår, av ett mindre antal personer. Omvärldsbevakning Stadsledningskontoret har varit i kontakt med Stockholm, Malmö, Lund och Västra Götalandsregionen (VGR) för att jämföra respektive organisation för dataskyddsarbetet med stadens egna. Därtill har utredningen tagit del av de omvärldsbevakningar som genomförts av VGR och Lund för att på så sätt täcka in ytterligare ett antal kommuner, regioner och myndigheter. En generell iakttagelse är att samtliga har utmaningar med att få ett ändamålsenligt dataskyddsarbete på plats. Antingen har en omorganisation precis genomförts eller så är den snart förestående. Likt Göteborg har de flesta organisationerna valt att samla sina dataskyddsombud (DSO) centralt. Det vanligaste är att de får en placering under juridiska avdelningen på ett kommunledningskontor. Stockholm har fortfarande decentraliserade DSO, det vill säga att respektive verksamhet får ombesörja funktionen på egen hand. Det innebär att uppdraget utförs av medarbetare som har sin huvuddel av tjänsten dedikerad till ett annat uppdrag än DSO. Jämfört med de övriga organisationerna som, likt Göteborg, valt att centralisera sina DSO har Göteborg väsentligt fler ombud. De flesta har 1-2 DSO medan Göteborg har 10, vilket är utmärkande även med hänsyn till att Göteborg är en större stad. Samtidigt finns det i övriga kommuner utsedda dataskyddssamordnare i varje förvaltning och bolag som jobbar i nätverk. Dessa roller påminner om det som Göteborgs dataskyddskontakter har utvecklats till. Vid en jämförelse av arbetssätt framträder det område där Göteborg särskiljer sig mest mot övriga organisationer. Där Göteborg valt att lägga fokus på det granskande uppdraget har övriga organisationer lagt ett större fokus på råd och stöd. Prioriteringen av det granskande uppdraget tillsammans med det faktum att Göteborg har betydligt fler DSO än övriga medför att omfattningen på granskningen i Göteborg sticker ut. Som beskrivits ovan kan det finnas svårigheter i att kombinera det stödjande uppdraget och samtidigt bibehålla den oberoende ställning som dataskyddsförordningen kräver. I Lund har det nyligen genomförts en omorganisation där det i stället inrättas ett Privacy Office centralt i organisationen för att arbeta enbart med råd och stöd. Dessa kan då bli mer operativa än vad en DSO kan tillåta sig vara. I Lund har man samtidigt valt att upphandla DSO externt. Stadsledningskontorets bedömning och förslag Stadsledningskontoret bedömer att stadens nuvarande organisation, med en centralt placerad dataskyddsenhet och lokala dataskyddskontakter, har medfört att staden har en relativt hög följsamhet mot dataskyddsförordningen. Det föreligger således inget akut behov av organisatoriska förändringar. Stadsledningskontoret bedömer dock att det finns goda möjligheter för staden att höja nivån ytterligare. I omvärldsbevakningen framkommer att Göteborg särskiljer sig på tre områden: antalet DSO är fler, prioriteringen av det granskande uppdraget är högre vilket slutligen ger en större omfattning på granskningen. I intervjuerna har det framkommit ett antal åtgärdsförslag vilka ytterligare skulle stärka Göteborgs Stads dataskyddsarbete. Det handlar främst om behovet av central styrning och samordning samt ett utökat operativt stöd till verksamheterna. Ytterligare områden som bedöms medföra ett stärkt dataskyddsarbete är: tydligare integrering med informationssäkerhetsarbetet, en minskad omfattning på granskningen, öka kunskapen om dataskyddsombudens roll samt förtydliga rollen som dataskyddskontakt. Utifrån dessa åtgärdsförslag föreslår stadsledningskontoret att nuvarande organisation för dataskyddsarbetet kompletteras med en central funktion för samordning och styrning av dataskyddsfrågor. Den centrala funktionen ska ha ett strategiskt perspektiv avseende dataskyddsfrågor, men kan också hjälpa förvaltningar och bolag på den operativa nivån. Den fråntar inte den personuppgiftsansvariges ansvar och skyldigheter avseende personuppgiftsbehandlingar och det lokala arbetet med frågorna. Den nya funktionen föreslås få en placering på stadsledningskontoret. En sådan placering innebär att dataskyddsarbetet kan bli en integrerad del i informationssäkerhetsarbetet vilket ger förutsättningar för en effektivare hantering av det samlade informationssäkerhetsarbetet, dataskyddet inkluderat. Inom stadsledningskontoret samordnas också stadens digitaliseringsarbete, och förslaget möjliggör synergier även inom detta område. Rådande konstruktion avseende ett centraliserat dataskyddsombud i form av en dataskyddsenhet med placering på intraservice föreslås bibehållas men i reducerad omfattning. Dataskyddsombudets uppdrag, så som det är uttryckt i dataskyddsförordningen, kommer att kvarstå. Utifrån att den samlade kostnaden för centralt arbete med dataskydd inte ska öka kommer det vid ett genomförande behöva överföras resurser från intraservice till kommunstyrelsen. Hur stora resurser och på vilket sätt detta skall ske behöver hanteras i genomförandearbetet. Stadsledningskontorets nuvarande bedömning är att det, för att funktionen skall kunna fullgöra sitt ansvar och uppdrag med den ambition som finns i tjänsteutlåtandet, behövs en bemanning på fyra årsarbetare. Detta innebär att stadens dataskyddsarbete sker till samma kostnad som idag men att resurserna riktas om något för att stärka upp den samordnande och stödjande delen och samtidigt minska på granskningens omfattning. Stadsledningskontoret bedömer att det inom Intraservice organisation finns kompetens för att tillsätta de nya tjänsterna varpå det inte bör bli någon övertalighet till följd av omorganisationen. Tillsättningen av de nya tjänsterna hanteras genom en förvaltningsövergripande samverkan och överföringen bedöms kunna genomföras under första kvartalet 2024. Budgetjusteringen föreslås hanteras inom ordinarie budgetprocess och i samband med att den nya organisationen träder i kraft. Vid ett beslut om ny organisation och ansvarsfördelning beträffande det stadengemensamma dataskyddsarbetet enligt förslaget ovan föreslås kommunstyrelsen och nämnden för intraservice få i uppdrag att genomföra förändringen. Jonas Kinnander Eva Hessman Direktör Ärende och utredning Stadsdirektör 1233456789 65ÿ ÿ ÿÿ ÿÿÿ 33579 6743ÿ ÿ ÿ -ÿ./0ÿ1230453ÿ 6789:;ÿ<=>;ÿ?=ÿ@7ÿ>A:A=A;8A:ÿ5155B515Cÿ D8;Eÿ FGHIJKÿMNOPGQRÿSNTGÿUVÿWVÿXVÿYVÿZVÿ[ÿ\]^ÿX_ÿ̀ aNRGQRKÿTKRNNRbIKKRNPcÿKIHHÿcKPQcHRQGIGJcO\GK\NRKÿc\bÿSTNÿIÿdeeQNPJÿPKKÿO\beHRKKRNPÿ fNRGQRKÿbRQÿ̀ PgÿFGÿPGPHMcÿhiRNÿcKPQRGcÿQIJIKPHIcRNIGJceHPGÿdKISNTGÿRKKÿQPKPcOMQQcjÿ\]^ÿ IGS\NbPKI\GccfORN^RKceRNceROKIikÿ lgÿmhNcHPJÿeTÿcKPQRGJRbRGcPbbPÿTKJfNQRNÿc\bÿcMSKPNÿKIHHÿPKKÿcOPePÿRGÿHIOifNQIJÿ\]^ÿJ\Qÿ ShNbTJPÿPKKÿPNlRKPÿcMcKRbPKIcOKÿbRQÿQPKPcOMQQÿ\]^ÿIGS\NbPKI\GccfORN^RKkÿ ]gÿmhNcHPJÿeTÿ^dNÿRKKÿfGQPbTHcRGHIJKÿ\]^ÿcKPQRGJRbRGcPbKÿQPKPcOMQQÿOPGÿ\NJPGIcRNPckÿ nA>A:=8ÿ98o=>A:ÿ p\NQHPJKÿQRGÿqrÿbPNcÿqsqqVÿtÿqquÿ\]^ÿQRGÿvÿPeNIHÿqsqqVÿtÿquwkÿ x=>A:=ÿ UKPQcHRQGIGJcO\GK\NRKcÿKyfGcKRdKHTKPGQRÿQRGÿqqÿSRlNdPNIÿqsqqkÿ zKRNNRbIccMNOPGQRÿSNTGÿUVÿWVÿXVÿYVÿZVÿ[ÿ\]^ÿX_ÿcfNcOIHKÿMKKNPGQRÿ{WÿQRGÿqqÿPeNIHÿqsqqkÿ ;=8|A:ÿ FHIcPlRKÿYPGGÿ}{WgÿPGKR]OGPNÿc\bÿMKKNPGQRÿRGÿcONIiRHcRÿSNTGÿQRGÿqqÿPeNIHÿqsqqkÿ ;E>=:ÿ;A|=;ÿAÿ UKPQcHRQGIGJcO\GK\NRKÿjÿzKRNNRbIccÿ ÿ ÿ ÿ ÿ !"7#29$6ÿ7ÿ1233456789 6 5%ÿ&9272'2ÿ ((ÿ)*+,ÿ ÿ ÿ ÿ ÿ ÿ ÿ ÿ Sida 1 av 2 Central Samverkansgrupp Protokoll 17/23 Dnr 0074/23 (Ordinarie CSG) Sammanträdesdatum 2023-10-19 Utdrag ur protokoll § 5 Samverkan före beslut a. Förslag på hur ett ändamålsenligt och stadengemensamt dataskydd kan organiseras dnr 0556/23 Tjänsteutlåtande utsänt 2023-10-12 Sarah Arlebrink och Magnus Junsäter föredrar ärendet. Beslutssatserna i tjänsteutlåtandet har ändrats efter synpunkter som framfördes på föregående CSG (2023-10-05). Hänvisning görs till utsänt Tjänsteutlåtandet. Vision framför att det hade varit önskvärt inför dagens samverkan att det hade gjorts en riskbedömning på Intraservice. Vision upplever också att det finns en otydlighet i tjänsteutlåtandet gällande ekonomiska och organisatoriska förutsättningar. Sarah Arlebrink påtalar när formerna för hur genomförandet kommer att genomföras, då kommer även en riskbedömning på Intraservice att göras. Sarah ger även en bakgrund till förändringen och de behov som finns i förvaltningarna. Bedömningen är att det kommer att bli en god fördelning Eva Hessman svarar att idag samverkar i principen att göra en förändring. I nästa steg handlar det om att berörda förvaltningar tittar på hur förändringen kan genomföras. I och med att det är en stadenövergripande fråga så är det en naturlig placering att lägga funktionen på stadsledningskontoret. Vision vill signalera en risk för att staden tappar kompetens om inte förändringen genomför på ett bra och korrekt sätt och vill därför att riskbedömning av principbeslutet görs. Sacorådet håller med om att en riskbedömning behöver göras av principbeslutet då de uppfattar en oro på Intraservice. Samtliga fackliga organisationer förklarar sig oeniga till förslaget. Punkten förklaras omedelbart justerad Sida 2 av 2 Vid protokollet …………………………………….. Anna Wilsson Protokollet justeras …………………………................... …………………………................... Eva Hessman, Arbetsgivaren Sandy Westergren, Kommunal …………………………….............. ………………..……………………. Erén Andersson, Saco/Sacorådet Anne Häggendahl, TCO,Vårdförbundet