Brottsbekämpande myndigheter – Beslut mot Kustbevakningen
Vi har granskat behandlingen av personuppgifter och fattat beslut.
Kustbevakningen Box 536 371 23 Karlskrona
Tillsyn enligt brottsdatalagen (2018:1177) – Kustbevakningens förteckning över behandlingar
Datainspektionens beslut
1. Datainspektionen konstaterar att Kustbevakningens förteckning över behandlingar saknar kontaktuppgifter till den personuppgiftsansvarige och dataskyddsombud enligt 3 kap. 3 § brottsdataförordningen (2018:1202).
Datainspektionen förelägger enligt 5 kap. 7 § 2 brottsdatalagen Kustbevakningen att i förteckningen över behandlingar ange kontaktuppgifter till den personuppgiftsansvarige och dataskyddsombud, senast den 31 oktober 2019.
2. Datainspektionen konstaterar att Kustbevakningens förteckning över behandlingar, för varje kategori av behandling, anger de kategorier av mottagare som uppgifterna kan komma att lämnas ut till enligt 3 kap. 3 § 4 brottsdataförordningen på ett otydligt sätt.
Datainspektionen förelägger enligt 5 kap. 7 § 2 brottsdatalagen Kustbevakningen att i förteckningen över behandlingar, för varje kategori av behandling, ange de kategorier av mottagare som uppgifterna kan komma att lämnas ut till på så sätt som anges i motiveringen till detta beslut, senast den 31 oktober 2019.
3. Kustbevakningen föreläggs att senast den 31 oktober 2019 lämna en skriftlig redovisning till Datainspektionen av de åtgärder som Kustbevakningen har vidtagit med anledning av föreläggandena i punkterna 1-2.
Redogörelse för tillsynsärendet
Datainspektionen har den 17 oktober 2018 inlett tillsyn mot Kustbevakningen i syfte att granska om Kustbevakningens förteckning över behandlingar av personuppgifter är i överensstämmelse med 3 kap. 3 § brottsdataförordningen.
Datainspektionen har vid sin granskning av Kustbevakningens förteckning över behandlingar iakttagit huvudsakligen följande. Förteckningen över behandlingar innehåller följande kolumner. - Ansvariga, - kategorier av tjänstemän som har tillgång, - ändamål i tre olika nivåer, - namn på behandling, - rättslig grund, - kommentar till rättslig grund, - kategorier av registrerade som berörs av behandlingen, - kategorier av personuppgifter som kan komma att behandlas, - kategorier av mottagare till vilka uppgifterna kan komma att lämnas ut, även tredje land eller internationella organisationer, - samlingar av överföringar av personuppgifter till tredjeland eller internationella organisationer, - om möjligt, tidsfrister för hur länge kategorierna av personuppgifter får behandlas, - om möjligt, en allmän beskrivning av vilka säkerhetsåtgärder som har vidtagits samt - användning av profilering.
Kustbevakningen har i huvudsak uppgett följande. Kolumnerna ”samlingar av överföringar av personuppgifter till tredjeland eller internationella organisationer” och ”användning av profilering” är tomma. Det betyder att det inte förekommer.
Motivering av beslutet
Vad Datainspektionen har att ta ställning till
Datainspektionen har i tillsynsärendet att ta ställning till om Kustbevakningens förteckning över behandlingar, uppfyller kraven 3 kap. 3 § brottsdata-
förordningen. Tillämpliga bestämmelser
Den 1 augusti 2018 trädde brottsdatalagen i kraft med kompletterande bestämmelser i brottsdataförordningen. Brottsdatalagen gäller enligt 1 kap. 2 § för behandling av personuppgifter som utförs i syfte att förebygga, förhindra eller upptäcka brottslig verksamhet, utreda eller lagföra brott eller verkställa straffrättsliga påföljder. Den gäller också vid behandling av personuppgifter som utförs i syfte att upprätthålla allmän ordning och säkerhet. För Kustbevakningen gäller utöver brottsdatalagen sedan den 1 januari 2019 även lagen (2018:1695) om Kustbevakningens behandling av personuppgifter inom brottsdatalagens område.
Enligt 3 kap. 3 § brottsdataförordningen ska den personuppgiftsansvarige föra en förteckning över de kategorier av behandlingar av personuppgifter som denne ansvarar för. Förteckningen ska innehålla namnet på och kontaktuppgifter till den personuppgiftsansvarige, gemensamt personuppgiftsansvariga och dataskyddsombud. Förteckningen ska dessutom, för varje kategori av behandling, innehålla följande uppgifter: 1. den rättsliga grunden för behandlingen, 2. ändamålen med behandlingen, 3. de kategorier av tjänstemän som har tillgång till de personuppgifter som behandlas, 4. de kategorier av mottagare som uppgifterna kan komma att lämnas ut till, även i tredjeland eller internationella organisationer, 5. de kategorier av registrerade som berörs av behandlingen, 6. de kategorier av personuppgifter som kan komma att behandlas, 7. samlingar av överföringar av personuppgifter till tredjeland eller internationella organisationer, 8. användning av profilering, 9. om det är möjligt, tidsfrister för hur länge kategorierna av personuppgifter får behandlas, och
10. om det är möjligt, en allmän beskrivning av vilka säkerhetsåtgärder som har vidtagits.
Enligt 5 kap. 7 § brottsdatalagen får Datainspektionen använda de korrigerande befogenheterna om det konstateras att personuppgifter behandlas i strid med lag eller annan författning eller att den personuppgiftsansvarige eller personuppgiftsbiträdet på något annat sätt inte fullgör sina skyldigheter.
Kustbevakningens förteckning över behandlingar
Kustbevakningen för en förteckning enligt 3 kap. 3 § brottsdataförordningen över de kategorier av behandlingar av personuppgifter som myndigheten ansvarar för enligt brottsdatalagen. För varje kategori av behandling ska det enligt bestämmelsen anges vissa uppräknade uppgifter (punkterna 1-10). Kustbevakningens förteckning över behandlingar innehåller för varje kategori av behandling punkterna 1-10. Datainspektionen har inte några synpunkter avseende punkterna 1-3 samt 5-10.
Kontaktuppgifter
Datainspektionens bedömning
Datainspektionen konstaterar att Kustbevakningens förteckning över behandlingar saknar kontaktuppgifter till den personuppgiftsansvarige och dataskyddsombud.
Skälen för Datainspektionens bedömning är följande
En förteckning över behandlingar ska enligt 3 kap. 3 § brottsdataförordningen innehålla namnet på och kontaktuppgifter till den personuppgiftsansvarige, gemensamt personuppgiftsansvariga och dataskyddsombud.
Kustbevakningens förteckning över behandlingar innehåller enbart namnet på den personuppgiftsansvarige. Datainspektionen konstaterar därför att Kustbevakningens förteckning över behandlingar saknar kontaktuppgifter till den personuppgiftsansvarige och dataskyddsombud. Inspektionen har med anledning av detta funnit skäl att använda de korrigerande befogenheterna i 5 kap. 7 § brottsdatalagen.
Datainspektionen förelägger enligt 5 kap. 7 § 2 brottsdatalagen Kustbevakningen att i förteckningen över behandlingar ange kontaktuppgifter till den personuppgiftsansvarige och dataskyddsombud.
Punkten 4 – kategorier av mottagare
Datainspektionens bedömning
Datainspektionen konstaterar att Kustbevakningens förteckning över behandlingar, för varje kategori av behandling, anger de kategorier av mottagare som uppgifterna kan komma att lämnas ut till på ett otydligt sätt.
Skälen för Datainspektionens bedömning är följande
Enligt 3 kap. 3 § 4 brottsdataförordningen ska en förteckning över behandlingar, för varje kategori av behandling, innehålla uppgifter om de kategorier av mottagare som uppgifterna kan komma att lämnas ut till, även i tredjeland eller internationella organisationer.
Datainspektionen har iakttagit att det för alla kategorier av behandlingar, utom en, anges: Internt, externt samt till viss del även till tredje land efter prövning. I förteckningen anges inte vilken typ av externa mottagare som avses.
Av förarbetena till brottsdatalagen framgår att när det gäller kategorier av mottagare kan det räcka att ange vilken typ av myndighet som personuppgifterna kan komma att lämnas till, till exempel åklagare eller domstol (se SOU 2017:29 s. 322). Datainspektionen anser med anledning av det som framgår av förarbetena att det inte är tillräckligt att enbart ange ”externt”. Inspektionen konstaterar därför att Kustbevakningens förteckning över behandlingar, för varje kategori av behandling, anger de kategorier av mottagare som uppgifterna kan komma att lämnas ut till på ett otydligt sätt. Inspektionen har med anledning av detta funnit skäl att använda de korrigerande befogenheterna i 5 kap. 7 § brottsdatalagen.
Datainspektionen förelägger enligt 5 kap. 7 § 2 brottsdatalagen Kustbevakningen att i förteckningen över behandlingar, för varje kategori av behandling, förtydliga de kategorier av mottagare som uppgifterna kan komma att lämnas ut till. Exempel på hur mottagare kan anges framgår av
förarbetena som återges ovan.
Detta beslut har fattats av enhetschefen Charlotte Waller Dahlberg efter föredragning av juristen Maria Andersson.
Charlotte Waller Dahlberg
Maria Andersson
Hur man överklagar
Om ni vill överklaga beslutet ska ni skriva till Datainspektionen. Ange i skrivelsen vilket beslut ni överklagar och den ändring som ni begär. Överklagandet ska ha kommit in till Datainspektionen senast tre veckor från den dag beslutet meddelades. Om överklagandet har kommit in i rätt tid sänder Datainspektionen det vidare till Förvaltningsrätten i Stockholm för prövning.
Ni kan e-posta överklagandet till Datainspektionen om det inte innehåller några integritetskänsliga personuppgifter eller uppgifter som kan omfattas av sekretess. Myndighetens kontaktuppgifter framgår av beslutets första sida.
Fotnoter
- Ert diarienr