lagen.nu
IMY dnr DI-2018-19920

Brottsbekämpande myndigheter – Beslut mot Kustbevakningen

Vi har granskat behandlingen av personuppgifter och fattat beslut.

Myndighet
Integritetsskyddsmyndigheten
Beslutsdatum
2019-04-03
Diarienummer
DI-2018-19920
Sakområde
Dataskydd, Brottsbekämpning, Myndighet
Källa
www.imy.se

Kustbevakningen Box 536 371 23 Karlskrona

Tillsyn enligt brottsdatalagen (2018:1177) – Kustbevakningens förteckning över behandlingar

Datainspektionens beslut

1. Datainspektionen konstaterar att Kustbevakningens förteckning över behandlingar saknar kontaktuppgifter till den personuppgiftsansvarige och dataskyddsombud enligt 3 kap. 3 § brottsdataförordningen (2018:1202).

Datainspektionen förelägger enligt 5 kap. 7 § 2 brottsdatalagen Kustbevakningen att i förteckningen över behandlingar ange kontaktuppgifter till den personuppgiftsansvarige och dataskyddsombud, senast den 31 oktober 2019.

2. Datainspektionen konstaterar att Kustbevakningens förteckning över behandlingar, för varje kategori av behandling, anger de kategorier av mottagare som uppgifterna kan komma att lämnas ut till enligt 3 kap. 3 § 4 brottsdataförordningen på ett otydligt sätt.

Datainspektionen förelägger enligt 5 kap. 7 § 2 brottsdatalagen Kustbevakningen att i förteckningen över behandlingar, för varje kategori av behandling, ange de kategorier av mottagare som uppgifterna kan komma att lämnas ut till på så sätt som anges i motiveringen till detta beslut, senast den 31 oktober 2019.

3. Kustbevakningen föreläggs att senast den 31 oktober 2019 lämna en skriftlig redovisning till Datainspektionen av de åtgärder som Kustbevakningen har vidtagit med anledning av föreläggandena i punkterna 1-2.

Redogörelse för tillsynsärendet

Datainspektionen har den 17 oktober 2018 inlett tillsyn mot Kustbevakningen i syfte att granska om Kustbevakningens förteckning över behandlingar av personuppgifter är i överensstämmelse med 3 kap. 3 § brottsdataförordningen.

Datainspektionen har vid sin granskning av Kustbevakningens förteckning över behandlingar iakttagit huvudsakligen följande. Förteckningen över behandlingar innehåller följande kolumner. - Ansvariga, - kategorier av tjänstemän som har tillgång, - ändamål i tre olika nivåer, - namn på behandling, - rättslig grund, - kommentar till rättslig grund, - kategorier av registrerade som berörs av behandlingen, - kategorier av personuppgifter som kan komma att behandlas, - kategorier av mottagare till vilka uppgifterna kan komma att lämnas ut, även tredje land eller internationella organisationer, - samlingar av överföringar av personuppgifter till tredjeland eller internationella organisationer, - om möjligt, tidsfrister för hur länge kategorierna av personuppgifter får behandlas, - om möjligt, en allmän beskrivning av vilka säkerhetsåtgärder som har vidtagits samt - användning av profilering.

Kustbevakningen har i huvudsak uppgett följande. Kolumnerna ”samlingar av överföringar av personuppgifter till tredjeland eller internationella organisationer” och ”användning av profilering” är tomma. Det betyder att det inte förekommer.

Motivering av beslutet

Vad Datainspektionen har att ta ställning till

Datainspektionen har i tillsynsärendet att ta ställning till om Kustbevakningens förteckning över behandlingar, uppfyller kraven 3 kap. 3 § brottsdata-

förordningen. Tillämpliga bestämmelser

Den 1 augusti 2018 trädde brottsdatalagen i kraft med kompletterande bestämmelser i brottsdataförordningen. Brottsdatalagen gäller enligt 1 kap. 2 § för behandling av personuppgifter som utförs i syfte att förebygga, förhindra eller upptäcka brottslig verksamhet, utreda eller lagföra brott eller verkställa straffrättsliga påföljder. Den gäller också vid behandling av personuppgifter som utförs i syfte att upprätthålla allmän ordning och säkerhet. För Kustbevakningen gäller utöver brottsdatalagen sedan den 1 januari 2019 även lagen (2018:1695) om Kustbevakningens behandling av personuppgifter inom brottsdatalagens område.

Enligt 3 kap. 3 § brottsdataförordningen ska den personuppgiftsansvarige föra en förteckning över de kategorier av behandlingar av personuppgifter som denne ansvarar för. Förteckningen ska innehålla namnet på och kontaktuppgifter till den personuppgiftsansvarige, gemensamt personuppgiftsansvariga och dataskyddsombud. Förteckningen ska dessutom, för varje kategori av behandling, innehålla följande uppgifter: 1. den rättsliga grunden för behandlingen, 2. ändamålen med behandlingen, 3. de kategorier av tjänstemän som har tillgång till de personuppgifter som behandlas, 4. de kategorier av mottagare som uppgifterna kan komma att lämnas ut till, även i tredjeland eller internationella organisationer, 5. de kategorier av registrerade som berörs av behandlingen, 6. de kategorier av personuppgifter som kan komma att behandlas, 7. samlingar av överföringar av personuppgifter till tredjeland eller internationella organisationer, 8. användning av profilering, 9. om det är möjligt, tidsfrister för hur länge kategorierna av personuppgifter får behandlas, och

10. om det är möjligt, en allmän beskrivning av vilka säkerhetsåtgärder som har vidtagits.

Enligt 5 kap. 7 § brottsdatalagen får Datainspektionen använda de korrigerande befogenheterna om det konstateras att personuppgifter behandlas i strid med lag eller annan författning eller att den personuppgiftsansvarige eller personuppgiftsbiträdet på något annat sätt inte fullgör sina skyldigheter.

Kustbevakningens förteckning över behandlingar

Kustbevakningen för en förteckning enligt 3 kap. 3 § brottsdataförordningen över de kategorier av behandlingar av personuppgifter som myndigheten ansvarar för enligt brottsdatalagen. För varje kategori av behandling ska det enligt bestämmelsen anges vissa uppräknade uppgifter (punkterna 1-10). Kustbevakningens förteckning över behandlingar innehåller för varje kategori av behandling punkterna 1-10. Datainspektionen har inte några synpunkter avseende punkterna 1-3 samt 5-10.

Kontaktuppgifter

Datainspektionens bedömning

Datainspektionen konstaterar att Kustbevakningens förteckning över behandlingar saknar kontaktuppgifter till den personuppgiftsansvarige och dataskyddsombud.

Skälen för Datainspektionens bedömning är följande

En förteckning över behandlingar ska enligt 3 kap. 3 § brottsdataförordningen innehålla namnet på och kontaktuppgifter till den personuppgiftsansvarige, gemensamt personuppgiftsansvariga och dataskyddsombud.

Kustbevakningens förteckning över behandlingar innehåller enbart namnet på den personuppgiftsansvarige. Datainspektionen konstaterar därför att Kustbevakningens förteckning över behandlingar saknar kontaktuppgifter till den personuppgiftsansvarige och dataskyddsombud. Inspektionen har med anledning av detta funnit skäl att använda de korrigerande befogenheterna i 5 kap. 7 § brottsdatalagen.

Datainspektionen förelägger enligt 5 kap. 7 § 2 brottsdatalagen Kustbevakningen att i förteckningen över behandlingar ange kontaktuppgifter till den personuppgiftsansvarige och dataskyddsombud.

Punkten 4 – kategorier av mottagare

Datainspektionens bedömning

Datainspektionen konstaterar att Kustbevakningens förteckning över behandlingar, för varje kategori av behandling, anger de kategorier av mottagare som uppgifterna kan komma att lämnas ut till på ett otydligt sätt.

Skälen för Datainspektionens bedömning är följande

Enligt 3 kap. 3 § 4 brottsdataförordningen ska en förteckning över behandlingar, för varje kategori av behandling, innehålla uppgifter om de kategorier av mottagare som uppgifterna kan komma att lämnas ut till, även i tredjeland eller internationella organisationer.

Datainspektionen har iakttagit att det för alla kategorier av behandlingar, utom en, anges: Internt, externt samt till viss del även till tredje land efter prövning. I förteckningen anges inte vilken typ av externa mottagare som avses.

Av förarbetena till brottsdatalagen framgår att när det gäller kategorier av mottagare kan det räcka att ange vilken typ av myndighet som personuppgifterna kan komma att lämnas till, till exempel åklagare eller domstol (se SOU 2017:29 s. 322). Datainspektionen anser med anledning av det som framgår av förarbetena att det inte är tillräckligt att enbart ange ”externt”. Inspektionen konstaterar därför att Kustbevakningens förteckning över behandlingar, för varje kategori av behandling, anger de kategorier av mottagare som uppgifterna kan komma att lämnas ut till på ett otydligt sätt. Inspektionen har med anledning av detta funnit skäl att använda de korrigerande befogenheterna i 5 kap. 7 § brottsdatalagen.

Datainspektionen förelägger enligt 5 kap. 7 § 2 brottsdatalagen Kustbevakningen att i förteckningen över behandlingar, för varje kategori av behandling, förtydliga de kategorier av mottagare som uppgifterna kan komma att lämnas ut till. Exempel på hur mottagare kan anges framgår av

förarbetena som återges ovan.

Detta beslut har fattats av enhetschefen Charlotte Waller Dahlberg efter föredragning av juristen Maria Andersson.

Charlotte Waller Dahlberg

Maria Andersson

Hur man överklagar

Om ni vill överklaga beslutet ska ni skriva till Datainspektionen. Ange i skrivelsen vilket beslut ni överklagar och den ändring som ni begär. Överklagandet ska ha kommit in till Datainspektionen senast tre veckor från den dag beslutet meddelades. Om överklagandet har kommit in i rätt tid sänder Datainspektionen det vidare till Förvaltningsrätten i Stockholm för prövning.

Ni kan e-posta överklagandet till Datainspektionen om det inte innehåller några integritetskänsliga personuppgifter eller uppgifter som kan omfattas av sekretess. Myndighetens kontaktuppgifter framgår av beslutets första sida.

Fotnoter

  1. Ert diarienr