lagen.nu
IMY dnr IMY-2026-4550

Kustbevakningen

IMY inledde en tillsyn mot Kustbevakningen för att kontrollera om den personuppgiftsbehandling som Kustbevakningen utför i samband med gränskontroll och kontroll av sjötrafiken enligt gränskodexen och utlänningslagen vid användningen av Schengens informationssystem (SIS) och Informationssystemet för viseringar (VIS) är i överensstämmelse med gränsförordningen, VIS-förordningen samt dataskyddsförordningen. Mot bakgrund av de svar som Kustbevakningen har lämnat saknas anledning att ställa fördjupade frågor inom ramen för tillsynen eller i övrigt vidta några ytterligare utredningsåtgärder. IMY väljer därför att avsluta tillsynsärendet.

Myndighet
Integritetsskyddsmyndigheten
Beslutsdatum
2026-07-02
Diarienummer
IMY-2026-4550
Sakområde
Dataskydd
Källa
www.imy.se

Beslut

IMY-2026-4550 Beslut efter tillsyn enligt bl.a. VIS-

förordningen och gränsförordningen – Kustbevakningen

Integritetsskyddsmyndighetens beslut

Ärendet avslutas.

Redogörelse för tillsynsärendet

Granskningens bakgrund och syfte

Integritetsskyddsmyndigheten (IMY) har inlett tillsyn mot Kustbevakningen. Syftet med tillsynen har varit att kontrollera om den personuppgiftsbehandling som Kustbevakningen utför i samband med gränskontroll och kontroll av sjötrafiken enligt gränskodexen och utlänningslagen (2005:716) vid användning av Schengens informationssystem (SIS) och Informationssystemet för viseringar (VIS) är i 2 3 överensstämmelse med gränsförordningen , VIS-förordningen samt dataskyddsförordningen .

Granskningens metod och omfattning

Tillsynen genomfördes genom skriftliga frågor till Kustbevakningen om myndighetens arbetssätt vid gränskontroll och kontroll av sjötrafiken.

IMY har begärt att Kustbevakningen beskriver myndighetens ansvar för den personuppgiftsbehandling som sker vid in- och utresekontroller, vilka tekniska system och applikationer som används för att utföra slagningar i VIS och SIS samt hur information skickas mellan respektive system/applikation. IMY har även ställt frågor om behörighetstilldelningen till VIS och SIS samt vilken utbildning personal som ska få behörighet till systemen genomgår. IMY har även begärt att Kustbevakningen

beskriver vilken typ av verifierings- och autentiseringsmekanismer som används för att säkerställa att endast behöriga användare får åtkomst till VIS och SIS samt hur logguppföljning avseende personuppgiftsbehandlingen går till.

IMY har även ställt frågor om vilken information som Kustbevakningen lämnar till de registrerade med anledning av den personuppgiftsbehandling som sker inom ramen för gränskontrollverksamheten.

Motivering av beslutet

Kustbevakningen har svarat utförligt på IMY:s frågor om hur myndigheten arbetar vid gränskontroll och kontroll av sjötrafiken samt den personuppgiftsbehandling som sker inom ramen för detta arbete. Kustbevakningen har även upplyst IMY om att VIS inte används i dagsläget men att myndigheten ser ett verksamhetsbehov av att kunna nyttja systemet i framtiden. Kustbevakningens svar inom ramen för tillsynen har därför enbart omfattat användningen av SIS.

Kustbevakningen har, under tiden för tillsynen, uppdaterat informationstexterna på myndighetens webbplats om hur personuppgifter behandlas i den operativa verksamheten. Detta för att tillförsäkra registrerade ytterligare transparens och lättillgänglig information om hur Kustbevakningen hanterar personuppgifter.

Mot bakgrund av de svar som Kustbevakningen har lämnat saknas anledning att ställa fördjupade frågor inom ramen för tillsynen eller i övrigt vidta några ytterligare utredningsåtgärder. IMY väljer därför att avsluta tillsynsärendet.

Detta beslut har fattats av enhetschefen Jonas Agnvall efter föredragning av juristen Karolina Haeggström. Vid den slutliga handläggningen av ärendet har även it- och informationssäkerhetsspecialisten Mats Juhlén och juristen Linda Markus medverkat.

Jonas Agnvall

Kopia till

Dataskyddsombudet

Hur man överklagar

Om ni vill överklaga beslutet ska ni skriva till IMY. Ange i skrivelsen vilket beslut ni överklagar och den ändring som ni begär. Överklagandet ska ha kommit in till IMY inom tre veckor från den dag ni fick del av beslutet. Om ni är en part som företräder det allmänna ska överklagandet dock ha kommit in inom tre veckor från den dag då beslutet meddelades. Om överklagandet har kommit in i rätt tid sänder IMY det vidare till Förvaltningsrätten i Stockholm för prövning.

Ni kan e-posta överklagandet till IMY om det inte innehåller några integritetskänsliga personuppgifter eller uppgifter som kan omfattas av sekretess. Myndighetens kontaktuppgifter framgår av beslutets första sida.

Tillsynsskrivelse

IMY-2026-4550 Tillsyn av Kustbevakningen –

slutanvändare av SIS och VIS vid gränskontroll

Bakgrund och syfte med granskningen

Integritetsskyddsmyndigheten (IMY) är tillsynsmyndighet enligt bl.a. dataskyddsförordningen , GDPR. IMY har en skyldighet enligt regelverken som styr Schengens informationssystem (SIS) och Informationssystemet för viseringar (VIS) att granska samtliga användare av systemen. Mot denna bakgrund har IMY beslutat att inleda tillsyn mot Kustbevakningen avseende den personuppgiftsbehandling som utförs av slutanvändare av den svenska delen av SIS och VIS vid de gränskontroller som Kustbevakningen gör. Med slutanvändare avses Kustbevakningen i sin gränskontrollerande verksamhet, närmare bestämt anställda som har befogenhet att söka direkt i de nämnda informationssystemen eller en teknisk kopia av systemen.

Syftet med tillsynen är att kontrollera om den personuppgiftsbehandling som utförs av slutanvändare inom ramen för SIS och VIS är i överensstämmelse med gällande rätt, 2 3 d.v.s. Gränsförordningen , Gränskodexen , lag (2021:1187) med kompletterande bestämmelser till EU:s förordningar om Schengens informationssystem, VISförordningen och dataskyddsförordningen.

Metod för tillsynen

IMY kommer initialt att ställa generella frågor som rör Kustbevakningens arbetssätt och hantering av personuppgifter avseende VIS och SIS. Utifrån svaren, kommer kompletterande frågor att ställas i valda delar och tillsynens omfattning kommer att närmare definieras.

När IMY är färdiga med tillsynen kommer ni att få ett beslut. Innan beslutet fattas kommer ni att få ta del av och möjlighet att yttra er över allt material som är av betydelse för ärendet.

Utifrån vad som framkommit i ärendet kan IMY i beslutet komma att konstatera brister i er tillämpning av de dataskyddsbestämmelser som är aktuella i ärendet. Vid brister kan IMY exempelvis utfärda en reprimand och/eller förelägga er att vidta vissa åtgärder. I vissa fall kan IMY påföra administrativa sanktionsavgifter enligt dataskyddsförordningen.

IMY:s frågor

1) Beskriv kortfattat hur ni utövar kontroll av sjötrafiken enligt utlänningslagen (2005:716). Vänligen svara även på nedanstående frågor.

a) Beskriv ansvarsfördelningen mellan er och Polismyndigheten. Dvs hur vanligt förekommande är det att ni genomför gränskontroller på egen hand och hur ofta medverkar ni i Polismyndighetens kontrollverksamhet?

b) Beskriv ert ansvar för personuppgiftsbehandlingen som sker vid in- och utresekontroller enligt utlänningslagen?

c) Vilken utbildning vad avser VIS och SIS genomgår blivande personal som har behörighet till VIS och SIS systemen?

d) Vilken information ges till enskilda om vilken information som behandlas av er inom ramen för en gränskontroll?

2) Beskriv, exempelvis med ett flödesschema, vilka tekniska system och applikationer som används för att utföra slagningar i VIS och SIS vid gränskontroll samt hur informationen skickas mellan respektive system/applikation? Beskriv också vilka system som Kustbevakningen kontrollerar och hanterar samt vilka system som kontrolleras av extern part och deras eventuella ansvar.

3) Beskriv hur behörighetstilldelningen till VIS och SIS systemen sker? Exempelvis a) Vilka olika behörighetsnivåer finns? b) Hur sker tilldelning, granskning, förändring och avregistrera behörigheter?

4) Vilken typ av verifierings- och autentiseringsmekanismer används för att säkerställa att endast behöriga användare får åtkomst till VIS och SIS?

5) Sker logguppföljning avseende personuppgiftsbehandlingen i VIS och SIS? a) Om ja, på vilket sätt och hur ofta?

Svar

Vänligen svara senast den 1 april 2026. Ange IMY-2026-4550 när ni svarar. Era svar kan skickas via e-post till . Tänk på att inte använda e-post om svaret innehåller känsliga personuppgifter eller uppgifter som omfattas av sekretess. Det går också att skicka era svar till:

Integritetsskyddsmyndigheten

Ange om ni anser att några av uppgifterna i ert svar omfattas av sekretess, och i så fall vilka och vilken sekretessgrund.

Om ni har frågor om ärendet kontakta:

Karolina Haeggström: karolina.haeggstrom@imy.se, telefon: 08-515 15 417 Linda Markus: linda.markus@imy.se, telefon: 08-657 61 37

Kopia till:

Dataskyddsombudet

Information om IMY:s behandling av personuppgifter https://

Fotnoter

  1. 1 Europaparlamentets och rådets förordning (EU) 2016/399 av den 9 mars 2016 om en unionskodex om gränspassage för personer (kodex om Schengengränserna). 2 Europaparlamentets och rådets förordning (EU) 2018/1861 av den 28 november 2018 om inrättande, drift och användning av Schengens informationssystem (SIS) på området in- och utresekontroller, om ändring av konventionen
  2. om tillämpning av Schengenavtalet och om ändring och upphävande av förordning (EG) nr 1987/2006. 3 Europaparlamentets och rådets förordning (EG) nr 767/2008 av den 9 juli 2008 om informationssystemet för viseringar (VIS) och utbytet mellan medlemsstaterna av uppgifter om viseringar för kortare vistelse (VIS förordningen). 4 Europaparlamentet och rådets förordning (EU) 2016/679 av den 27 april 2016 om skydd för fysiska personer med avseende på behandling av personuppgifter och om det fria flödet av sådana uppgifter och om upphävande av 08-657 61 00 direktiv 95/46/EG (allmän dataskyddsförordning).
  3. 1 Europaparlamentets och rådets förordning (EU) 2016/79 av den 27 april 2016 om skydd för fysiska personer med avseende på behandling av personuppgifter och om det fria flödet av sådana uppgifter och om upphävande av direktiv 95/46/EG. 2 Europaparlamentets och rådets förordning (EU) 2018/1861 av den 28 november 2018 om inrättande, drift och användning av Schengens informationssystem (SIS) på området in- och utresekontroller, om ändring av konventionen om tillämpning av Schengenavtalet och om ändring och upphävande av förordning (EG) nr 1987/2006. 3 Europaparlamentets och rådets förordning (EU) 2016/399 av den 9 mars 2016 om en unionskodex om gränspassage för personer. 4 Europaparlamentets och rådets förordning (EG) nr 767/2008 av den 9 juli 2008 om Informationssystemet för viseringar (VIS) och utbytet av information mellan medlemsstaterna om viseringar för kortare vistelse, viseringar för 08-657 61 00 längre vistelse och uppehållstillstånd.
  4. 5 Artikel 58.2 och artikel 83-84 i dataskyddsförordningen.