15/05/2026
I veckan var jag med mitt barnbarn på körskolan. En stor milstolpe och dags att skriva in sig! När han lämnade sina personuppgifter i receptionen kunde jag inte låta bli att ställa frågan:
”Hur hanterar ni personuppgifter här med tanke på GDPR?”
Svaret jag fick var väldigt vänligt, men blottade samtidigt ett av de vanligaste – och farligaste – missförstånden i näringslivet:
”Alla sådana uppgifter ligger i ett centralt system, så det är ju systemleverantörens ansvar.”
Nej, det är det faktiskt inte. Här är varför detta tankesätt är en enorm risk:
Du kan inte outsourca ditt juridiska ansvar: Det är körskolan som samlar in uppgifterna och har relationen med kunden. Det gör dem till personuppgiftsansvarig. Systemleverantören är bara ett personuppgiftsbiträde.
Ansvaret stannar hos dig: Om leverantören gör ett misstag, är det ändå körskolan som bär huvudansvaret gentemot kunden och Integritetsskyddsmyndigheten (IMY).
Vad händer vid en cyberattack? 🛡️
Föreställ dig att denna ”centrala systemleverantör” drabbas av en ransomware-attack. Plötsligt kan körskolan inte se några bokningar, körkortselevernas data är låst, och i värsta fall läcker ungdomarnas uppgifter ut på darknet.
När krisen är ett faktum och kundernas förtroende är raserat, håller det inte att peka på IT-leverantören och säga ”det var deras ansvar”. Utan ett glasklart Personuppgiftsbiträdesavtal (PUB-avtal) och en egen riskbedömning riskerar företaget dessutom dryga sanktionsavgifter.
Digitalisering är fantastiskt, och molnsystem är till för att användas. Men oavsett vilken programvara du köper in, är det du som måste hålla i ratten när det gäller kundernas data.
Hur ser det ut i er bransch? Är ”det ligger i systemet”-argumentet en vanlig missuppfattning som ni också stöter på? 👇