Polismyndigheten, VIS och gränsförordningen
IMY konstaterar att Polismyndigheten har behandlat personuppgifter i strid med artikel 13 i dataskyddsförordningen genom att inte tillhandahålla tillräcklig information till registrerade om den personuppgiftsbehandling som sker vid gränskontrollen på Arlanda flygplats. IMY ger Polismyndigheten en reprimand för överträdelsen.
IMY-2024-2904 Beslut efter tillsyn enligt bl.a. VIS-
förordningen och gränsförordningen – Polismyndigheten
Integritetsskyddsmyndigheten beslut
Integritetsskyddsmyndigheten konstaterar att Polismyndigheten (202100-0076) har behandlat personuppgifter i strid med artikel 13 i dataskyddsförordningen genom att inte tillhandahålla tillräcklig information till registrerade om den personuppgiftsbehandling som sker vid gränskontrollen på Arlanda flygplats.
IMY beslutar med stöd av artikel 58.2 b i dataskyddsförordningen att ge Polismyndigheten en reprimand för överträdelsen av artikel 13.
Redogörelse för tillsynsärendet
Granskningens syfte
Integritetsskyddsmyndigheten (IMY) har inlett tillsyn mot Polismyndighetens gränssektion vid Arlanda flygplats. Syftet med tillsynen har varit att kontrollera om den personuppgiftsbehandling som utförs i gränskontrollen (enligt gränskodexen ) vid användning av Schengens informationssystem (SIS) och Informationssystemet för 3 4 viseringar (VIS) är i överensstämmelse med gränsförordningen , VIS-förordningen samt dataskyddsförordningen.
Granskningens metod och avgränsning
Tillsynen genomfördes genom en inspektion på Arlanda flygplats som sedan följdes upp med kompletterande frågor. Inspektionen var begränsad på så sätt att den endast omfattade gränskontrollen i en av de ankomsthallar på Arlanda flygplats dit resenärer ankommer från tredjeland. IMY har särskilt granskat vilken information om
registrerades rättigheter som finns tillgänglig på plats, vilken utbildning avseende dataskydd de som arbetar i gränskontrollen får samt vilka personuppgifter som behandlas i gränskontrollen. IMY har även undersökt anställdas behörigheter och hur användningen av systemen loggas. Därtill har IMY granskat hanteringen av personuppgiftsincidenter kopplat till behandlingen av personuppgifter vid polisens gränskontroll samt vilka säkerhetsåtgärder Polismyndigheten har vidtagit avseende behandlingen.
Motivering av beslutet
Tillämpliga bestämmelser m.m.
Vilka regelverk gäller för behandlingen?
IMY:s korrigerande befogenheter följer av dataskyddsförordningen.
Information till de registrerade
Av artikel 13 i dataskyddsförordningen framgår att den personuppgiftsansvarige ska tillhandahålla den registrerade viss information om behandlingen av de personuppgifter som samlas in från en registrerad i samband med att dessa erhålls. Denna information ska bl.a. innehålla vem som är personuppgiftsansvarig, ändamål samt rättslig grund för behandlingen och kontaktuppgifter till dataskyddsombudet. Vidare ska denna information, enligt artikel 12 i dataskyddsförordningen, som grundregel tillhandahållas skriftligen på ett lättillgängligt och lättbegripligt sätt.
Av skäl 39 i dataskyddsförordningen framgår att det bör vara klart och tydligt för fysiska personer hur personuppgifter som rör dem samlas in, används, konsulteras eller på annat sätt behandlas samt i vilken utsträckning personuppgifterna behandlas eller kommer att behandlas.
Vid lämnandet av information om en behandling av personuppgifter ska personuppgiftsbehandlingens specifika omständigheter och sammanhang tas i beaktande. En personuppgiftsansvarig kan använda sig av en stegvis metod för att tillhandahålla den information som framgår av artikel 13. Den stegvisa metoden innebär att den information som är av störst vikt för den registrerade ska redovisas redan innan den registrerade får sina personuppgifter behandlade, t.ex. på en skylt. Skylten bör innehålla information om ändamålet för behandlingen och den personuppgiftsansvariges identitet samt en beskrivning av den registrerades
rättigheter. Övrig information kan lämnas på annat sätt, t.ex. på en webbplats eller i ett komplett informationsblad eller en broschyr.
IMY:s bedömning
Vid inspektionen framgick att Polismyndigheten vid gränskontrollen för inresande från tredjeland behandlar personuppgifter från samtliga resenärer genom att scanna passhandlingen. Vissa resenärer behöver även lämna sitt fingeravtryck. De uppgifter som inhämtas körs, beroende på situation, mot olika system för gränskontroll, t.ex. VIS och SIS.
Vid inspektionen noterade IMY att det saknades skriftlig information om personuppgiftsbehandlingen till de ankommande resenärerna i samband med att de lämnade fingeravtryck samt andra uppgifter i gränskontrollen. Det fanns varken skyltar, broschyrer eller annan skriftlig information att ta del av direkt i den aktuella ankomsthallen. Den information som fanns tillgänglig var endast den som var publicerad på Polismyndighetens webbplats, men till denna information saknades hänvisning i ankomsthallen.
Även om information avseende den aktuella behandlingen fanns publicerad på Polismyndighetens webbplats behöver det tas i beaktande att alla resenärer inte kan antas ha möjlighet att hitta och tillgodogöra sig informationen på webbplatsen under den tiden man befinner sig i ankomsthallen. Resenärer från tredjeland kan heller inte förväntas veta att det är Polismyndigheten som ansvarar för gränskontroller i Sverige, eftersom det ser olika ut i medlemsländerna, och därför utan särskild upplysning förstå att de ska vända sig till Polismyndighetens webbplats för information om personuppgiftsbehandlingen.
Polismyndigheten har framfört att de en månad efter inspektionen, i samband med ett test inför driftsättningen av ett nytt system (in- och utresesystemet EES), satt upp skyltar vid gränskontrollerna på Arlanda flygplats med information om myndighetens personuppgiftsbehandling. IMY konstaterar dock att skylten huvudsakligen innehöll information om själva testverksamheten och endast mycket kortfattad samt generell information om myndighetens personuppgiftsbehandling, således ingen anpassad information om den behandling som sker i gränskontrollen.
Mot den bakgrunden finner IMY att det saknats möjlighet för de som skulle passera gränskontrollen att på ett lättillgängligt sätt tillgodogöra sig information om den personuppgiftsbehandling som Polismyndigheten genomför i gränskontrollen. Polismyndigheten, såsom personuppgiftsansvarig för behandlingen, har därmed brustit i sin informationsskyldighet enligt artikel 13 i dataskyddsförordningen.
Vad som i övrigt har framkommit i granskningen ger inte IMY anledning att konstatera några ytterligare brister.
Val av ingripande
Vid överträdelser av dataskyddsförordningen har IMY ett antal korrigerande befogenheter att tillgå enligt artikel 58.2 a-j i förordningen, bland annat reprimand, föreläggande och sanktionsavgift. Det följer vidare av 6 kap. 2 § dataskyddslagen att
IMY får ta ut sanktionsavgifter av myndigheter vid överträdelser av bl.a. artikel 13 i dataskyddsförordningen. Av förordningens artikel 83.2 framgår att IMY ska påföra administrativa sanktionsavgifter utöver eller i stället för de andra åtgärder som avses i artikel 58.2 beroende på omständigheterna i det enskilda fallet. Om det är fråga om en mindre överträdelse får IMY enligt vad som anges i skäl 148 till dataskyddsförordningen i stället för att påföra en sanktionsavgift utfärda en reprimand enligt artikel 58.2 b i dataskyddsförordningen. Hänsyn ska tas till försvårande och förmildrande omständigheter i fallet, såsom överträdelsens karaktär, svårighetsgrad och varaktighet samt tidigare överträdelser av relevans.
IMY har bedömt att Polismyndigheten har brustit i sin informationsskyldighet enligt artikel 13 i dataskyddsförordningen eftersom det har saknats möjlighet för de som passerat gränsen att på ett lättillgängligt sätt, tillgodogöra sig information om bl.a. vilka personuppgifter som samlas in, hur de behandlas och vilka rättigheter de registrerade har. Vid bedömningen av val av ingripande beaktar IMY att det vid den aktuella gränskontrollen på Arlanda flygplats behandlas bl.a. känsliga uppgifter såsom biometriska uppgifter från ett stort antal resenärer, även barn, varje dag. Det är av stor vikt att den enskilde förstår varför dennes personuppgifter behandlas och vilka rättigheter som följer med det. Det utgör därmed enligt IMY en betydande brist att det har saknats lättillgänglig information om detta vid gränskontrollen.
I detta fall är dock tillsynen begränsad på så sätt att inspektionen endast omfattat en ankomsthall på Arlanda flygplats, vilket utgör en begränsad del av Polismyndighetens gränskontrollverksamhet i Sverige. IMY delar även Polismyndighetens bedömning att det får anses vara allmänt känt bland majoriteten resenärer att deras personuppgifter i viss utsträckning kommer att behandlas i samband med en gränskontroll. Det tas även i beaktande att IMY informerats om att Polismyndigheten under handläggningen av tillsynen bl.a. tagit fram skyltar med anpassad information avseende den personuppgiftsbehandling som sker i gränskontrollen. Det har vidare inte framkommit några tidigare relevanta överträdelser från Polismyndighetens sida.
Vid en samlad bedömning anser IMY därför att det är fråga om en sådan mindre överträdelse som avses i skäl 148 i dataskyddsförordningen och att en reprimand är en tillräcklig och proportionerlig åtgärd för att markera överträdelsen och säkerställa efterlevnaden av dataskyddsförordningen.
Mot den bakgrunden bedömer IMY att Polismyndigheten ska ges en reprimand enligt artikel 58.2 b i dataskyddsförordningen för överträdelsen.
__________________________
Detta beslut har fattats av enhetschef Jonas Agnvall efter föredragning av juristen Linda Markus. Vid den slutliga handläggningen av ärendet har även avdelningsjuristen Lisa Zettervall och it- och informationssäkerhetsspecialisten Mats Juhlén medverkat.
Jonas Agnvall
Kopia till
Dataskyddsombudet
Hur man överklagar
Om ni vill överklaga beslutet ska ni skriva till IMY. Ange i skrivelsen vilket beslut ni överklagar och den ändring som ni begär. Överklagandet ska ha kommit in till IMY inom tre veckor från den dag ni fick del av beslutet. Om ni är en part som företräder det allmänna ska överklagandet dock ha kommit in inom tre veckor från den dag då beslutet meddelades. Om överklagandet har kommit in i rätt tid sänder IMY det vidare till Förvaltningsrätten i Stockholm för prövning.
Ni kan e-posta överklagandet till IMY om det inte innehåller några integritetskänsliga personuppgifter eller uppgifter som kan omfattas av sekretess. Myndighetens kontaktuppgifter framgår av beslutets första sida.
Fotnoter
- 1 Europaparlamentets och rådets förordning (EU) 2016/679 av den 27 april 2016 om skydd för fysiska personer med avseende på behandling av personuppgifter och om det fria flödet av sådana uppgifter och om upphävande av direktiv 95/46/EG (allmän dataskyddsförordning). 2 Europaparlamentets och rådets förordning (EU) 2016/399 av den 9 mars 2016 om en unionskodex om
- gränspassage för personer (kodex om Schengengränserna). 3 Europaparlamentets och rådets förordning (EU) 2018/1861 av den 28 november 2018 om inrättande, drift och användning av Schengens informationssystem (SIS) på området in- och utresekontroller, om ändring av konventionen om tillämpning av Schengenavtalet och om ändring och upphävande av förordning (EG) nr 1987/2006. 4 Europaparlamentets och rådets förordning (EG) nr 767/2008 av den 9 juli 2008 om informationssystemet för viseringar (VIS) och utbytet mellan medlemsstaterna av uppgifter om viseringar för kortare vistelse (VIS- 08-657 61 00 förordningen).
- 5 6 Det följer av både VIS-förordningen och gränsförordningen att även dataskyddsförordningen är tillämplig när behöriga myndigheter behandlar personuppgifter enligt respektive förordning. Polismyndighetens behandling av personuppgifter i samband med gränskontroll enligt gränskodexen behöver därför vara i överensstämmelse med ovan nämnda förordningar.
- 5 Jfr skäl 17 i VIS-förordningen. Numera även reglerat i artikel 36a.2 vilken är införd genom Europaparlamentets och rådets förordning (EU) 2021/1134 av den 7 juli 2021 om ändring av Europaparlamentets och rådets förordningar (EG) nr 767/2008, (EG) nr 810/2009, (EU) 2016/399, (EU) 2017/2226, (EU) 2018/1240, (EU) 2018/1860, (EU) 2018/1861, (EU) 2019/817 och (EU) 2019/1896 och om upphävande av rådets beslut 2004/512/EG och 2008/633/RIF, i syfte att reformera Informationssystemet för viseringar. 6 Jfr artikel 51.2 gränsförordningen. 7 Jfr artikel 94 i dataskyddsförordningen. 8 Se även Artikel 29-arbetsgruppens riktlinje WP260rev.01 om öppenhet och information till de registrerade. 9 Se skäl 60 i dataskyddsförordningen.
- 10 Jfr skäl 39 i dataskyddsförordningen och Artikel 29-arbetsgruppens riktlinje WP260rev.01 om öppenhet och information till de registrerade. 11 Lag (2018:218) med kompletterande bestämmelser till EU:s dataskyddsförordning.