lagen.nu
IMY dnr DI-2018-19919

Brottsbekämpande myndigheter – Beslut mot Kriminalvården

Vi har granskat behandlingen av personuppgifter och fattat beslut.

Myndighet
Integritetsskyddsmyndigheten
Beslutsdatum
2019-04-03
Diarienummer
DI-2018-19919
Sakområde
Dataskydd, Brottsbekämpning, Myndighet
Källa
www.imy.se

Kriminalvården Box 306 Slottsgatan 78 601 80 Norrköping

Tillsyn enligt brottsdatalagen (2018:1177) – Kriminalvårdens förteckning över behandlingar

Datainspektionens beslut

1. Datainspektionen konstaterar att Kriminalvårdens förteckning över behandlingar saknar namnet på och kontaktuppgifter till den personuppgiftsansvarige och dataskyddsombud enligt 3 kap. 3 § brottsdataförordningen (2018:1202).

Datainspektionen förelägger enligt 5 kap. 7 § 2 brottsdatalagen Kriminalvården att i förteckningen över behandlingar ange namnet på och kontaktuppgifter till den personuppgiftsansvarige och dataskyddsombud, senast den 31 oktober 2019.

2. Datainspektionen konstaterar att Kriminalvårdens förteckning över behandlingar, för varje kategori av behandling, anger de kategorier av tjänstemän som har tillgång till de personuppgifter som behandlas och de kategorier av mottagare som uppgifterna kan komma att lämnas ut till enligt 3 kap. 3 § 3 och 4 brottsdataförordningen på ett otydligt sätt.

Datainspektionen förelägger enligt 5 kap. 7 § 2 brottsdatalagen Kriminalvården att i förteckningen över behandlingar, för varje kategori av behandling, ange de kategorier av tjänstemän som har tillgång till de personuppgifter som behandlas och de kategorier av

mottagare som uppgifterna kan komma att lämnas ut till på så sätt som anges i motiveringen till detta beslut, senast den 31 oktober 2019.

3. Datainspektionen konstaterar att Kriminalvårdens förteckning över behandlingar, för varje kategori av behandling, saknar uppgifter om användning av profilering enligt 3 kap. 3 § 8 brottsdataförordningen.

Datainspektionen förelägger enligt 5 kap. 7 § 2 brottsdatalagen Kriminalvården att i förteckningen över behandlingar, för varje kategori av behandling, ange om profilering används, senast den 31 oktober 2019.

4. Kriminalvården föreläggs att senast den 31 oktober 2019 lämna en skriftlig redovisning till Datainspektionen av de åtgärder som Kriminalvården har vidtagit med anledning av föreläggandena i punkterna 1-3.

Redogörelse för tillsynsärendet

Datainspektionen har den 17 oktober 2018 inlett tillsyn mot Kriminalvården i syfte att granska om Kriminalvårdens förteckning över behandlingar av personuppgifter överensstämmer med 3 kap. 3 § brottsdataförordningen.

Datainspektionen har inom ramen för tillsynsärendet besökt Kriminalvården den 4 december 2018. Kriminalvården har vid inspektionen förevisat förteckningen över behandlingar (nedan Registerförteckningen) och Datainspektionen har ställt frågor om denna. Datainspektionen har vid inspektionen granskat vissa utvalda registreringar (nedan Registerbeskrivningar) i Registerförteckningen. Urvalet bestod av de två centrala systemen i Kriminalvårdens verksamhet, Kriminalvårdsregistret (KVR) och LIFT administrativt transportplaneringssystem samt ett antal slumpmässigt utvalda Registerbeskrivningar. Kriminalvården har yttrat sig över det inspektionsprotokoll som upprättats i samband med inspektionstillfället.

Kriminalvården har i huvudsak uppgett följande. Förteckningen över behandlingar hanteras i ett egenutvecklat system som kallas Registerförteckningen. Flera av Registerbeskrivningarna kommer att uppdateras med anledning av kommande författningsändringar. Information om att det är Kriminalvården

som är personuppgiftsansvarig samt kontaktuppgifter till myndigheten finns förutom på intranätet även på myndighetens externa hemsida. Kriminalvården är inte gemensamt personuppgiftsansvarig för någon personuppgiftsbehandling. Fältet ”Till vilka mottagare uppgifterna lämnas” inkluderar både interna och externa mottagare. Det förekommer ingen användning av profilering i Kriminalvårdens register.

Datainspektionen har vid sin granskning av Kriminalvårdens förteckning över behandlingar iakttagit huvudsakligen följande. Varje Registerbeskrivning innehåller ett antal fält som antingen är fritextfält, ja eller nej frågor alternativt innehåller ett antal kryssmöjligheter. Fälten är följande. - Registrets/behandlingens namn, - datum, - tillhörighet, - ansvarig chef, - ändamål, - kategorier (grupper) av personer som berörs av behandlingen, - personuppgifter som behandlas, - känsliga personuppgifter, - personnummer, - till vilka mottagare uppgifterna lämnas, - rättslig grund enligt GDPR, - rättslig grund enligt brottsdatalagen, - rättslig grund enligt patientdatalagen, - kontaktperson, - uppgifterna lämnas till utlandet, - lämnas till utlandet, - gallring av uppgifter i registret, - allmän beskrivning av vidtagna säkerhetsåtgärder, - övriga upplysningar, - beskrivningsstatus och - unikt ID för beskrivning.

Motivering av beslutet

Vad Datainspektionen har att ta ställning till

Datainspektionen har i tillsynsärendet att ta ställning till om Kriminalvårdens förteckning över behandlingar, uppfyller kraven 3 kap. 3 § brottsdataförordningen. Inspektionen har valt att begränsa tillsynen genom att välja ut vissa kategorier av behandlingar (Registerbeskrivningar) i förteckningen för

särskild granskning. Tillämpliga bestämmelser

Den 1 augusti 2018 trädde brottsdatalagen i kraft med kompletterande bestämmelser i brottsdataförordningen. Brottsdatalagen gäller enligt 1 kap. 2 § för behandling av personuppgifter som utförs i syfte att förebygga, förhindra eller upptäcka brottslig verksamhet, utreda eller lagföra brott eller verkställa straffrättsliga påföljder. Den gäller också vid behandling av personuppgifter som utförs i syfte att upprätthålla allmän ordning och säkerhet. För Kriminalvården gäller utöver brottsdatalagen sedan den 1 januari 2019 även lagen (2018:1699) om kriminalvårdens behandling av personuppgifter inom brottsdatalagens område (kriminalvårdens brottsdatalag) med kompletterande bestämmelser i förordningen (2018:1746) om kriminalvårdens behandling av personuppgifter inom brottsdatalagens område. I och med att kriminalvårdens brottsdatalag trädde ikraft så upphörde lagen (2001:617) om behandling av personuppgifter inom kriminalvården att gälla.

Enligt 3 kap. 3 § brottsdataförordningen ska den personuppgiftsansvarige föra en förteckning över de kategorier av behandlingar av personuppgifter som denne ansvarar för. Förteckningen ska innehålla namnet på och kontaktuppgifter till den personuppgiftsansvarige, gemensamt personuppgiftsansvariga och dataskyddsombud. Förteckningen ska dessutom, för varje kategori av behandling, innehålla följande uppgifter: 1. den rättsliga grunden för behandlingen, 2. ändamålen med behandlingen, 3. de kategorier av tjänstemän som har tillgång till de personuppgifter som behandlas, 4. de kategorier av mottagare som uppgifterna kan komma att lämnas ut till, även i tredjeland eller internationella organisationer, 5. de kategorier av registrerade som berörs av behandlingen,

6. de kategorier av personuppgifter som kan komma att behandlas, 7. samlingar av överföringar av personuppgifter till tredjeland eller internationella organisationer, 8. användning av profilering, 9. om det är möjligt, tidsfrister för hur länge kategorierna av personuppgifter får behandlas, och 10. om det är möjligt, en allmän beskrivning av vilka säkerhetsåtgärder som har vidtagits.

Enligt 5 kap. 7 § brottsdatalagen får Datainspektionen använda de korrigerande befogenheterna om det konstateras att personuppgifter behandlas i strid med lag eller annan författning eller att den personuppgiftsansvarige eller personuppgiftsbiträdet på något annat sätt inte fullgör sina skyldigheter.

Kriminalvårdens förteckning över behandlingar

Kriminalvården för en förteckning enligt 3 kap. 3 § brottsdataförordningen över de kategorier av behandlingar av personuppgifter som myndigheten ansvarar för enligt brottsdatalagen. För varje kategori av behandling ska det enligt bestämmelsen anges vissa uppräknade uppgifter (punkterna 1-10). Kriminalvårdens förteckning över behandlingar innehåller för varje kategori av behandling punkterna 1-7 och 9-10. Datainspektionen har inte några synpunkter avseende punkterna 1-2, 5-7 samt 9-10.

Kontaktuppgifter

Datainspektionens bedömning

Datainspektionen konstaterar att Kriminalvårdens förteckning över behandlingar saknar namnet på och kontaktuppgifter till den personuppgiftsansvarige och dataskyddsombud enligt 3 kap. 3 § brottsdataförordningen.

Skälen för Datainspektionens bedömning är följande

En förteckning över behandlingar ska enligt 3 kap. 3 § brottsdataförordningen innehålla namnet på och kontaktuppgifter till den personuppgiftsansvarige, gemensamt personuppgiftsansvariga och dataskyddsombud. Kriminalvården har uppgett att kontaktuppgifter till myndigheten finns på intranätet och på myndighetens externa hemsida. Kriminalvården har vidare uppgett att för det fall någon begär ut Registerförteckningen, så skickas kontaktuppgifterna med som ett missiv.

Enligt brottsdataförordningen ska förteckningen över behandlingar i sig innehålla ovan angivna uppgifter. Datainspektionen konstaterar därför att Kriminalvårdens förteckning över behandlingar saknar namnet på och kontaktuppgifter till den personuppgiftsansvarige och dataskyddsombud. Inspektionen har med anledning av detta funnit skäl att använda de korrigerande befogenheterna i 5 kap. 7 § brottsdatalagen.

Datainspektionen förelägger enligt 5 kap. 7 § 2 brottsdatalagen Kriminalvården att i förteckningen över behandlingar ange namnet på och kontaktuppgifter till den personuppgiftsansvarige och dataskyddsombud.

Punkterna 3 och 4 – kategorier av tjänstemän och kategorier av mottagare

Datainspektionens bedömning

Datainspektionen konstaterar att Kriminalvårdens förteckning över behandlingar, för varje kategori av behandling, anger de kategorier av tjänstemän som har tillgång till de personuppgifter som behandlas och de kategorier av mottagare som uppgifterna kan komma att lämnas ut till på ett otydligt sätt.

Skälen för Datainspektionens bedömning är följande

En förteckning över behandlingar ska, för varje kategori av behandling, innehålla uppgifter om de kategorier av tjänstemän som har tillgång till de personuppgifter som behandlas och de kategorier av mottagare som uppgifterna kan komma att lämnas ut till, även i tredjeland eller internationella organisationer. Detta framgår av 3 kap. 3 § 3 och 4 brottsdataförordningen.

Av förarbetena till brottsdatalagen framgår att när det gäller kategorier av mottagare kan det räcka att ange vilken typ av myndighet som personuppgifterna kan komma att lämnas till, till exempel åklagare eller domstol (se SOU 2017:29 s. 322).

Kriminalvården har ett fält i sina Registerbeskrivningar som kallas ”Till vilka mottagare uppgifterna lämnas”. Under fältet anges i Registerbeskrivningarna texten ”De roller/funktioner som har tillgång till uppgifterna samt de som uppgifterna eventuellt lämnas ut till”. Enligt Kriminalvården ska uppgifter i detta fält innehålla både interna och externa mottagare.

Av de Registerbeskrivningar som Datainspektionen granskat framgår avseende beskrivningarna för LIFT, Pilot Utsikt, Intagnas IT, Spelkonsoller, Beläggning 6:3, Klintkoll och Hund endast kategorier av tjänstemän. Datainspektionen anser att de angivna Registerbeskrivningarna saknar uppgifter om kategorier av mottagare som uppgifterna kan komma att lämnas ut till.

Avseende Registerbeskrivningen för KVR anges att uppgifter lämnas enligt 37 § och 46-48 § förordningen till angivna myndigheter. Det innebär att mottagarna som uppgifterna kan komma att lämnas ut till anges. Datainspektionen anser dock att det saknas uppgifter om de kategorier av tjänstemän som har tillgång till de personuppgifter som behandlas.

Datainspektionen anser, utifrån de Registerbeskrivningar som granskats, att på det sätt som Kriminalvården har valt att utforma fältet ”Till vilka mottagare uppgifterna lämnas”, innebär att de kategorier av tjänstemän som har tillgång till uppgifterna (punkten 3) sammanblandas med de kategorier av mottagare som uppgifterna kan komma att lämnas ut till (punkten 4). Datainspektionen konstaterar därför att Kriminalvårdens förteckning över behandlingar, för varje kategori av behandling, anger de kategorier av tjänstemän som har tillgång till de personuppgifter som behandlas och de kategorier av mottagare som uppgifterna kan komma att lämnas ut till på ett otydligt sätt. Inspektionen har med anledning av detta funnit skäl att använda de korrigerande befogenheterna i 5 kap. 7 § brottsdatalagen.

Datainspektionen förelägger enligt 5 kap. 7 § 2 brottsdatalagen Kriminalvården att i förteckningen över behandlingar, för varje kategori av behandling, förtydliga de kategorier av tjänstemän som har tillgång till de personuppgifter som behandlas och de kategorier av mottagare som uppgifterna kan komma att lämnas ut till. Exempel på hur mottagare kan anges framgår av förarbetena som återges ovan.

Det finns även två fält i Registerbeskrivningarna som kallas ”uppgifterna lämnas till utlandet” och ”lämnas till utlandet”. Datainspektionen har inte några synpunkter avseende hur kategorier av mottagare i tredjeland eller internationella organisationer anges.

Punkten 8 – användning av profilering

Datainspektionens bedömning

Datainspektionen konstaterar att Kriminalvårdens förteckning över behandlingar, för varje kategori av behandling, saknar uppgifter om användning av profilering.

Skälen för Datainspektionens bedömning är följande

En förteckning över behandlingar ska, för varje kategori av behandling, enligt 3 kap. 3 § 8 brottsdataförordningen, innehålla uppgifter om användning av profilering. Kriminalvården har uppgett att det inte förekommer någon användning av profilering i myndighetens register.

Enligt brottsdataförordningen ska förteckningen över behandlingar innehålla uppgifter om användning av profilering även när det inte förekommer. Datainspektionen konstaterar därför att Kriminalvårdens förteckning över behandlingar, för varje kategori av behandling, saknar uppgifter om användning av profilering. Datainspektionen har med anledning av detta funnit skäl att använda de korrigerande befogenheterna i 5 kap. 7 § brottsdatalagen.

Datainspektionen förelägger enligt 5 kap. 7 § 2 brottsdatalagen Kriminalvården att i förteckningen över behandlingar, för varje kategori av behandling, ange om profilering används.

Detta beslut har fattats av enhetschefen Charlotte Waller Dahlberg efter föredragning av juristen Maria Andersson.

Charlotte Waller Dahlberg

Maria Andersson

Hur man överklagar

Om ni vill överklaga beslutet ska ni skriva till Datainspektionen. Ange i skrivelsen vilket beslut ni överklagar och den ändring som ni begär. Överklagandet ska ha kommit in till Datainspektionen senast tre veckor från den dag beslutet meddelades. Om överklagandet har kommit in i rätt tid sänder Datainspektionen det vidare till Förvaltningsrätten i Stockholm för prövning.

Ni kan e-posta överklagandet till Datainspektionen om det inte innehåller några integritetskänsliga personuppgifter eller uppgifter som kan omfattas av sekretess. Myndighetens kontaktuppgifter framgår av beslutets första sida.

Fotnoter

  1. Ert diarienr