Kopparbergs Bryggeri AB
IMY har inlett en tillsyn och granskning pågår.
IMY-2026-10056 Tillsyn enligt dataskyddsförordningen
– begäran om information
Säkerhet i samband med behandling
Integritetsskyddsmyndigheten (IMY) är tillsynsmyndighet enligt dataskyddsförordningen , GDPR. IMY har beslutat att granska er personuppgiftsbehandling och har därför inlett tillsyn.
Varför granskar IMY er verksamhet?
IMY har fått in klagomål mot er (se bilaga) den 4 december 2025.
Klagandena gör gällande att personalrelaterade personuppgifter har varit tillgängliga för obehöriga på ert intranät. Enligt klagomålet rör det bland annat förstadagsintyg, alkolhol- och drogtester samt ansökningshandlingar.
IMY har beslutat att granska era generella rutiner avseende den aktuella personuppgiftsbehandlingen. IMY avser att utreda huruvida ni har behandlat personuppgifter i enlighet med de krav på integritet och säkerhet som krävs enligt dataskyddsförordningen. Den bestämmelse som aktualiseras är i första hand artikel 32 i dataskyddsförordningen.
IMY avser dock inte att granska om ni har uppfyllt era skyldigheter vid hantering av personuppgiftsincidenter.
Våra frågor
1. Vilket är ert organisationsnummer? 2. Är ni personuppgiftsansvarig för den i klagomålet beskrivna personuppgiftsbehandlingen? Om nej, uppge vem som är det och varför ni anser det. Om ja, svara på nedanstående frågor. 3. Hanterade ni fram till i november 2025 personalrelaterade personuppgifter (Personaluppgifter) inom er verksamhet på bryggeriet i Kopparberg, genom i
klagomålet hänvisade mappstruktur på ert intranät i SharePoint (Personuppgiftsbehandlingen)? Om nej, förklara utförligt hur ni annars har hanterat dessa. Om ja, svara på nedan frågor.
4. Ange hur många fysiska personers personuppgifter som har hanterats inom den i p. 3 omnämnda personuppgiftbehandlingen. 5. Under vilken tidsperiod har dessa personaluppgifter hanterats på intranätet? 6. Redogör för vilka kategorier av personalrelaterade personuppgifter som ni har hanterat. 7. Vem eller vilka har haft tillgång till de aktuella uppgifterna på intranätet? 8. a) Redogör för eventuella behörighetsbegränsningar som avsett att säkerställa att endast behörig personal kan behandla uppgifterna. b) Har det skett förändringar i behörighetshanteringen, som har lett till att obehöriga har kunnat få åtkomst till uppgifterna, som tidigare har varit begränsade? c) Redogör även för eventuella övriga tekniska och organisatoriska säkerhetsåtgärder ni har vidtagit för att skydda de aktuella personuppgifterna för obehörig åtkomst. 9. Vilka eventuella riskbedömningar utifrån fysiska personers rättigheter och friheter har ni gjort avseende säkerhet vid personuppgiftsbehandlingen? 10. Vilka bedömningar har ni gjort avseende behandlingen och säkerheten avseende känsliga personuppgifter, i samband med personuppgiftsbehandlingen? 11. Vilka åtgärder har ni vidtagit sedan det uppmärksammades att personaluppgifter låg tillgängligt på intranätet för obehöriga?
Begrepp
Personuppgiftsansvarig är en fysisk eller juridisk person, offentlig myndighet, institution eller annat organ som ensamt eller tillsammans med andra bestämmer ändamålen och medlen för behandlingen av personuppgifter (artikel 4.7 i dataskyddsförordningen).
Personuppgifter är enligt artikel 4.1 i dataskyddsförordningen varje upplysning som avser en identifierad eller identifierbar fysisk person (nedan kallad en registrerad), varvid en identifierbar fysisk person är en person som direkt eller indirekt kan identifieras särskilt med hänvisning till en identifierare som ett namn, ett identifikationsnummer, en lokaliseringsuppgift eller online-identifikatorer eller en eller flera faktorer som är specifika för den fysiska personens fysiska, fysiologiska, genetiska, psykiska, ekonomiska, kulturella eller sociala identitet.
Säkerhet för personuppgifter är reglerat i artikel 32 i dataskyddsförordningen. Av artikeln framgår bl.a. att den personuppgiftsansvariga ska mot bakgrund av behandlingens art, omfattning, sammanhang, ändamål samt riskerna för fysiska personers rättigheter och friheter vidta lämpliga tekniska och organisatoriska åtgärder för att säkerställa en lämplig säkerhetsnivå.
Era svar
Svara skriftligt till IMY senast den 16 juni 2026.
Ange IMY-2026-10056 när ni svarar. Era svar kan skickas via e-post till . Tänk på att inte använda e-post om svaret innehåller känsliga personuppgifter eller
uppgifter som omfattas av sekretess. Det går också att skicka era svar till: Integritetsskyddsmyndigheten, , . Ange om ni anser att några av uppgifterna i ert svar omfattas av sekretess, och i så fall vilka och vilken sekretessgrund.
Måste ni svara IMY?
Ja, IMY är tillsynsmyndighet enligt dataskyddsförordningen. Det innebär att ni ska lämna all information som vi behöver för att kunna fullgöra våra uppgifter som tillsynsmyndighet.
Vad händer sen?
När IMY är färdig med granskningen kommer ni att få ett beslut. Beslut kan komma att fattas redan när vi har fått ert svar på tillsynsskrivelsen. Utifrån vad som framkommit i ärendet kan IMY i beslutet komma att konstatera brister i er tillämpning av de dataskyddsbestämmelser som är aktuella i ärendet. Vid brister kan IMY exempelvis utfärda en reprimand och/eller förelägga er att vidta vissa åtgärder. I vissa fall kan IMY påföra administrativa sanktionsavgifter enligt dataskyddsförordningen.
Axel Waltré
Jurist, IMY
Bilaga:
Klagomål
Information om IMY:s behandling av personuppgifter
https://
Fotnoter
- Kopparbergs Bryggeri AB (publ) Klotenvägen 1 714 82 Kopparberg
- 1 Europaparlamentets och rådets förordning (EU) 2016/79 av den 27 april 2016 om skydd för fysiska personer med avseende på behandling av personuppgifter och om det fria flödet av sådana uppgifter och om upphävande av 08-657 61 00 direktiv 95/46/EG.
- 2 Artikel 58.1 i dataskyddsförordningen.
- 3 Artikel 58.2 och artikel 83-84 i dataskyddsförordningen.