lagen.nu
Promemoria

Förslag om dataskyddsbestämmelser som komplettering till propositionen Ny ordning för att främja god sed och hantera oredlighet i forskning

Beteckning
U2019/00970
Typ
Promemoria
Datum
2019-03-08

Promemoria

2019-03-07 /F

Utbildningsdepartementet

Förslag om dataskyddsbestämmelser som komplettering till propositionen Ny ordning för att främja god sed och hantera oredlighet i forskning

1 Sammanfattning

I promemorian analyseras förslagen i propositionen Ny ordning för att främja god sed och hantera oredlighet i forskning (prop. 2018/19:58) och vissa förslag på förordningsnivå i betänkandet med samma namn (SOU 2017:10) ur ett dataskyddsperspektiv. Det lämnas även nödvändiga förslag om kompletterande dataskyddsbestämmelser. I propositionen föreslås att frågor om oredlighet i forskning ska prövas av en särskild nämnd. Vidare föreslås att statliga universitet och högskolor, övriga statliga myndigheter, statliga bolag och stiftelser, kommuner och landsting, kommunala bolag, stiftelser och föreningar samt enskilda utbildningsanordnare ska överlämna misstankar om oredlighet i forskning till nämnden, på begäran lämna upplysningar och handlingar om den aktuella forskningen till nämnden och informera berörda forskningsfinansiärer m.fl. om nämndens beslut. I propositionen föreslås att detta ska regleras i en ny lag om ansvar för god forskningssed och prövning av oredlighet i forskning. Den särskilda nämnden och de ovan nämnda forskningshuvudmännen kommer att behöva behandla personuppgifter i flera olika avseenden med anledning av nämnda lagförslag och kommande förordningar. I promemorian görs bedömningen att rättsliga grunder i EU:s dataskyddsförordning och bestämmelser i lagen (2018:218) med kompletterande bestämmelser till EU:s dataskyddsförordning, i det följande benämnd dataskyddslagen, kan tillämpas på den behandling av personuppgifter som kommer att utföras av den särskilda nämnden och de forskningshuvudmän som omfattas av den föreslagna lagen om ansvar för god forskningssed och prövning av oredlighet i forskning. Detta gäller dock inte fullt ut för sådan behandling av känsliga personuppgifter och uppgifter om lagöverträdelser som utförs av enskilda utbildningsanordnare som har tillstånd att utfärda examina enligt lagen (1993:792) om tillstånd att utfärda vissa examina eller av andra bolag, stiftelser och föreningar som omfattas av den föreslagna lagen. För dem bedöms det behövas kompletterande reglering. Det föreslås därför att det i lagen om ansvar för god forskningssed och prövning av oredlighet i forskning införs bestämmelser om att de enskilda organ som omfattas av lagen ska få behandla känsliga personuppgifter respektive personuppgifter som rör lagöverträdelser om behandlingen är nödvändig för att fullgöra uppgifter enligt den lagen. Det föreslås vidare att det ska vara förbjudet för dessa forskningshuvudmän att utföra sökningar i syfte att få fram ett urval av personer grundat på känsliga personuppgifter. Något motsvarande sökförbud bedöms inte behövas för personuppgifter som rör lagöverträdelser. Den särskilda nämnden och de forskningshuvudmän som omfattas av den föreslagna lagen om ansvar för god forskningssed och prövning av oredlighet i forskning bedöms kunna utföra de personuppgiftsbehandlingar som blir nödvändiga med anledning av föreskrifter om arkiv med stöd av dataskyddsförordningen och dataskyddslagen. Vidare bedöms det inte vara nödvändigt med någon lagstiftningsåtgärd som begränsar tillämpningsområdet för den registrerades rättigheter och de skyldigheter som föreskrivs i artiklarna 5, 12–22 och 34 i dataskyddsförordningen.

Promemorians lagförslag träder i kraft samma dag som lagen om ansvar för god forskningssed och prövning av oredlighet i forskning, dvs. den 1 januari 2020.

2 Förslag till lag om ändring i lagen (2019:000) om ansvar för god forskningssed och prövning av oredlighet i forskning

Härigenom föreskrivs i fråga om lagen (2019:000) om ansvar för god forskningssed och prövning av oredlighet i forskning dels att nuvarande 15 § ska betecknas 20 §, dels att rubriken närmast före 15 § ska sättas närmast före den nya 20 §, dels att det ska införas fem nya paragrafer, 1519 §§, och närmast före 15 § en ny rubrik av följande lydelse.

Lydelse enligt propositionen Ny Föreslagen lydelse ordning för att främja god sed och hantera oredlighet i forskning (prop. 2018/19:58)

Behandling av personuppgifter

15 § Bestämmelserna i 18 och 19 §§ tillämpas vid behandling av personuppgifter som utförs med stöd av denna lag hos de forskningshuvudmän som avses i 3 § första stycket 3–6.

16 § Bestämmelserna i 18 och 19 §§ kompletterar Europaparlamentets och rådets förordning (EU) 2016/679 av den 27 april 2016 om skydd för fysiska personer med avseende på behandling av personuppgifter och om det fria flödet av sådana uppgifter och om upphävande av direktiv 95/46/EG (allmän dataskyddsförordning), här benämnd EU:s dataskyddsförordning.

17 § Bestämmelser om behandling av personuppgifter finns även i lagen (2018:218) med kompletterande bestämmelser till EU:s dataskydds-

förordning, här benämnd dataskyddslagen, och i föreskrifter som har meddelats i anslutning till den lagen.

18 § Personuppgifter som avses i artikel 9.1 i EU:s dataskyddsförordning (känsliga personuppgifter) får med stöd av artikel 9.2 g i samma förordning behandlas om behandlingen är nödvändig för att fullgöra uppgifter enligt denna lag. När uppgifter behandlas med stöd av första stycket är det förbjudet att utföra sökningar i syfte att få fram ett urval av personer grundat på känsliga personuppgifter. För sådana forskningshuvudmän som avses i 3 § första stycket 3–6 och i vars verksamhet bestämmelserna om allmänna handlingar och sekretess i tryckfrihetsförordningen och offentlighets- och sekretesslagen (2009:400) gäller, finns det även bestämmelser om behandling av känsliga personuppgifter och om sökbegränsningar i dataskyddslagen.

19 § Personuppgifter som avses i artikel 10 i EU:s dataskyddsförordning får behandlas om behandlingen är nödvändig för att fullgöra uppgifter enligt denna lag. För sådana forskningshuvudmän som avses i 3 § första stycket 3–6 och för vilkas arkiv föreskrifter om arkiv gäller finns det även bestämmelser i dataskyddslagen om behandling av personuppgifter som avses i artikel 10 i EU:s dataskyddsförordning.

3 Förslaget till ny reglering av hantering av oredlighet i forskning behöver analyseras ur ett dataskyddsperspektiv

Regeringen beslutade den 1 oktober 2015 att ge en särskild utredare i uppdrag att undersöka behovet av en ny hantering av ärenden som rör utredning av oredlighet i forskning och lämna förslag som säkerställer en tydlig och rättssäker hantering av misstänkt oredlighet. I uppdraget ingick bl.a. att vid behov föreslå en ny ändamålsenlig organisation för oberoende utredningar av oredlighet i forskning (dir. 2015:99). Utredningen antog namnet Oredlighetsutredningen. I februari 2017 överlämnades betänkandet Ny ordning för att främja god sed och hantera oredlighet i forskning (SOU 2017:10). Utredningen lämnade flera förslag varav ett var att det ska inrättas en ny myndighet som ska pröva ärenden om oredlighet i forskning. Betänkandet har remissbehandlats. Den 28 februari 2019 beslutade regeringen propositionen Ny ordning för att främja god sed och hantera oredlighet i forskning (prop. 2018/19:58), som baseras på förslagen i betänkandet. I propositionen föreslås att en ny nämnd ska inrättas med ovan nämnda uppgift. Det föreslås även en ny lag om ansvar för god forskningssed och prövning av oredlighet i forskning. Samtidigt som arbetet med en ny reglering av hanteringen av oredlighet i forskning har pågått har ett nytt regelverk för behandling av personuppgifter införts. Den 27 april 2016 antogs Europaparlamentets och rådets förordning (EU) 2016/679 om skydd för fysiska personer med avseende på behandling av personuppgifter och om det fria flödet av sådana uppgifter och om upphävande av direktiv 95/46/EG (allmän dataskyddsförordning). Den nya rättsakten, som i det följande benämns dataskyddsförordningen, syftar bl.a. till att säkerställa en enhetlig skyddsnivå inom unionen för att den fria rörligheten av personuppgifter inom den inre marknaden inte ska hindras. Dataskyddsförordningen, som började tillämpas den 25 maj 2018, ersatte Europaparlamentets och rådets direktiv 95/46/EG av den 24 oktober 1995 om skydd för enskilda personer med avseende på behandling av personuppgifter och om det fria flödet av sådana uppgifter (dataskyddsdirektivet). Den 15 februari 2018 beslutades propositionen Ny dataskyddslag (prop. 2017/18:105) med förslag till en ny lag med kompletterande bestämmelser till dataskyddsförordningen. Riksdagen antog den 18 april 2018 lagförslagen i propositionen (bet. 2017/18:KU23, rskr. 2017/18:224). Den nya lagen (2018:218) med kompletterande bestämmelser till EU:s dataskyddsförordning, i det följande benämnd dataskyddslagen, trädde i kraft den 25 maj 2018. Samtidigt upphävdes personuppgiftslagen (1998:204, förkortad PUL). Samma dag trädde även förordningen (2018:219) med kompletterande bestämmelser till EU:s dataskyddsförordning i kraft. Regelverket för behandling av personuppgifter inom utbildningsområdet och forskningsområdet har setts över (prop. 2017/18:218, bet. 2017/18:UbU28, rskr. 2017/18:431 respektive prop. 2017/18:298, bet. 2018/19:UbU5, rskr. 2018/19:44). De författningar som denna översyn har

resulterat i bedöms dock inte vara tillämpliga på den personuppgiftsbehandling som kommer att behöva utföras med anledning av förslagen i propositionen Ny ordning för att främja god sed och hantera oredlighet i forskning. I Oredlighetsutredningens betänkande finns ingen analys av förslagen ur ett dataskyddsperspektiv. Det finns inte heller någon sådan analys i propositionen. I denna promemoria görs en analys av förslagen ur ett dataskyddsperspektiv, och förslag till nödvändiga kompletterande bestämmelser lämnas.

4 Närmare om förslaget till lag om ansvar för god forskningssed och prövning av oredlighet i forskning

Forskning bedrivs bl.a. vid universitet och högskolor som har staten som huvudman och som omfattas av högskolelagen (1992:1434), i det följande benämnda statliga universitet och högskolor, och vid enskilda utbildningsanordnare som har tillstånd att utfärda examina enligt lagen om tillstånd att utfärda vissa examina, i det följande benämnda enskilda utbildningsanordnare. Nedan presenteras de förslag i propositionen Ny ordning för att främja god sed och hantera oredlighet i forskning (prop. 2018/19:58) som är relevanta för dataskyddsanalysen i denna promemoria. Därutöver redogörs för vissa förslag till förordningsändringar i betänkandet Ny ordning för att främja god sed och hantera oredlighet i forskning (SOU 2017:10) som inte har behandlats i propositionen men som kan komma att genomföras.

Övergripande om förslaget till lag om ansvar för god forskningssed och prövning av oredlighet i forskning Den i propositionen föreslagna nya lagen innehåller dels bestämmelser om forskares och forskningshuvudmäns ansvar för att forskning utförs i enlighet med god forskningssed, dels om förfarandet vid prövning av frågor om oredlighet i forskning. Detta behandlas närmare i avsnitt 6.2 och 7 i propositionen.

En nämnd för prövning av frågor om oredlighet i forskning ska inrättas Frågor om oredlighet i forskning ska enligt lagförslaget prövas av en särskild statlig nämnd (avsnitt 6.1 i propositionen).

Vilka forskningshuvudmän ska omfattas av bestämmelserna? Begreppet forskningshuvudman definieras i lagen om ansvar för god forskningssed och prövning av oredlighet i forskning som en statlig myndighet eller en fysisk eller juridisk person i vars verksamhet forskningen utförs. Lagen föreslås tillämpas på forskning som utförs av 1. statliga universitet och högskolor, 2. andra statliga myndigheter,

3. staten i form av aktiebolag, om bolagets verksamhet är reglerad i lag eller någon annan författning eller om staten som ägare eller genom tillskott av statliga anslagsmedel eller genom avtal eller på något annat sätt har ett bestämmande inflytande över verksamheten, 4. staten i form av stiftelse, om stiftelsens verksamhet är reglerad i lag eller någon annan författning eller om stiftelsen är bildad av eller tillsammans med staten eller förvaltas av en statlig myndighet, 5. kommuner och landsting, eller av aktiebolag, handelsbolag, ekonomiska föreningar och stiftelser där kommuner eller landsting utövar ett rättsligt bestämmande inflytande, och 6. enskilda utbildningsanordnare. Vidare föreslås att regeringen ska få meddela föreskrifter om undantag från lagens tillämpningsområde för forskningshuvudmän som bedriver forskning inom det försvars- och säkerhetspolitiska området. Regeringen ska också få besluta om sådana undantag i enskilda fall (avsnitt 6.3 i propositionen).

Forskningshuvudmännen ska överlämna misstankar om oredlighet till nämnden Om det kan misstänkas att oredlighet i forskning har förekommit i en forskningshuvudmans verksamhet, ska forskningshuvudmannen överlämna handlingarna i ärendet till den särskilda nämnden (avsnitt 9.1 i propositionen).

Ärenden kan inledas på olika sätt Nämnden ska pröva frågor om oredlighet i forskning. Sådana ärenden inleds genom att en forskningshuvudman överlämnar handlingarna i ett ärende som rör misstanke om oredlighet i forskning i den egna verksamheten, genom att en anmälan om oredlighet i forskning inkommer till nämnden eller genom att nämnden tar upp en fråga om oredlighet i forskning som den har fått kännedom om på något annat sätt (avsnitt 9.2 i propositionen).

Forskningshuvudmän ska på begäran bistå med upplysningar och handlingar och ge tillgång till datorer och annan utrustning En forskningshuvudman ska lämna de upplysningar och handlingar om forskningen som nämnden begär och ge nämnden tillgång till datorer och annan utrustning som har använts vid forskningen. Nämnden föreslås få besluta de förelägganden som behövs för att en forskningshuvudman ska fullgöra nämnda skyldigheter. Ett beslut om föreläggande föreslås få förenas med vite (avsnitt 9.3 i propositionen).

Nämnden ska redovisa resultatet av sin prövning i ett beslut Nämndens prövning av en fråga om oredlighet i forskning ska redovisas i ett beslut. Nämnden föreslås också få besluta att avvisa en anmälan om oredlighet i forskning som har inkommit till nämnden om den är uppenbart obefogad. Nämnden föreslås även få besluta att skriva av ett ärende om anmälan har återkallats. Om nämnden bedömer att ett ärende inte rör oredlighet i forskning men kan gälla andra avvikelser från god forskningssed,

ska nämnden underrätta den berörda forskningshuvudmannen och samtidigt lämna över handlingarna i ärendet dit (avsnitt 9.4 i propositionen).

Nämndens beslut ska få överklagas till allmän förvaltningsdomstol Nämndens beslut i ärenden om oredlighet i forskning och om förelägganden som behövs för att en forskningshuvudman ska fullgöra sina skyldigheter att lämna upplysningar eller handlingar som nämnden begär samt ge nämnden tillgång till datorer och annan utrustning som har använts vid forskningen ska få överklagas till allmän förvaltningsdomstol. Andra beslut enligt lagen om ansvar för god forskningssed och prövning av oredlighet i forskning ska inte få överklagas. Vidare föreslås att prövningstillstånd ska krävas vid överklagande till kammarrätten (avsnitt 12 i propositionen).

Forskningshuvudmännen ska återrapportera till nämnden och ge information till berörda Om nämnden har fattat ett beslut om att det har förekommit oredlighet i forskning, eller det framgår av ett beslut av nämnden att det har förekommit en allvarlig avvikelse från god forskningssed i form av fabricering, förfalskning eller plagiering utan att uppsåt eller grov oaktsamhet har kunnat konstateras, ska forskningshuvudmannen – inom sex månader efter att beslutet har vunnit laga kraft rapportera till nämnden vilka åtgärder huvudmannen har vidtagit eller avser att vidta med anledning av beslutet, och – snarast efter att beslutet har fattats informera berörda forskningsfinansiärer, myndigheter, vetenskapliga tidskrifter och andra berörda om beslutet, och då upplysa om att beslutet kan komma att överklagas (avsnitt 13 i propositionen).

Sekretess ska gälla hos nämnden för vissa uppgifter Sekretess ska gälla hos nämnden i ärenden enligt lagen om ansvar för god forskningssed och prövning av oredlighet i forskning för uppgift om – en enskilds personliga förhållanden, om det inte står klart att uppgiften kan röjas utan att den enskilde eller någon närstående till denne lider men, och – en enskilds ekonomiska förhållanden, om det kan antas att den enskilde lider skada om uppgiften röjs. Sekretessen föreslås inte gälla för uppgift om vem som har väckt frågan om oredlighet eller för uppgift om vem misstanken riktas mot. Sekretessen föreslås inte heller gälla beslut i ett ärende. För uppgift i en allmän handling föreslås sekretessen gälla i högst – sjuttio år för uppgift om en enskilds personliga förhållanden, och – tjugo år för uppgift om en enskilds ekonomiska förhållanden. Om nämnden i sin verksamhet enligt lagen om ansvar för god forskningssed och prövning av oredlighet i forskning får en sekretessreglerad uppgift från en forskningshuvudman ska sekretessbestämmelsen vara tillämplig på uppgiften även hos nämnden. Den överförda sekretessen föreslås inte gälla för en uppgift som ingår i ett beslut hos nämnden (avsnitt 10 i propositionen).

Övergångsbestämmelser Efter ikraftträdandet ska nämnden överta handläggningen av ärenden om oredlighet i forskning som har inletts hos en forskningshuvudman och forskningshuvudmännen ska överlämna handlingarna i dessa ärenden till nämnden (avsnitt 14 i propositionen).

Nämnden ska ta fram en årlig rapport Oredlighetsutredningen föreslår att nämnden i en årlig rapport ska sammanställa, analysera och utvärdera information från forskningsutförarna och den egna verksamheten (SOU 2017:10 avsnitt 11.1). Utredningen föreslår att detta regleras i 1 § i den av utredningen föreslagna förordningen med instruktion för nämnden.

Statliga universitet och högskolor ska hantera andra misstänkta avvikelser från god forskningssed än de som ska prövas av nämnden Utredningen föreslår att statliga universitet och högskolor ska hantera andra misstänkta avvikelser från god forskningssed än de som ska prövas särskilt enligt den nya lagen (SOU 2017:10 avsnitt 14.3). Utredningen föreslår att detta regleras i 1 kap. 16 § i högskoleförordningen (1993:100).

Det finns inga förslag om övriga forskningshuvudmäns hantering av andra misstänkta avvikelser från god forskningssed än de som ska prövas av nämnden Utredningen har inte föreslagit någon reglering av de övriga forskningshuvudmännens hantering av andra fall av misstänkta avvikelser från god forskningssed än de som ska prövas av nämnden. Därmed är det upp till dessa forskningshuvudmän att välja om de ska hantera andra fall av misstänkta avvikelser från god forskningssed och på vilket sätt detta i så fall ska ske. Eftersom det är oklart i vilken utsträckning dessa forskningshuvudmän kommer att hantera andra fall av misstänkta avvikelser från god forskningssed och på vilket sätt de i så fall kommer att hantera dessa är det inte möjligt att göra någon närmare dataskyddsanalys i denna del. Den personuppgiftsbehandling som kan bli nödvändig får därmed ske med stöd av bestämmelserna i dataskyddsförordningen och dataskyddslagen.

5 Vad finns det för dataskyddsreglering?

5.1 Dataskyddsförordningen

Den 25 maj 2018 ersatte EU:s dataskyddsförordning det tidigare dataskyddsdirektivet, som låg till grund för PUL, samtidigt som PUL upphävdes (se avsnitt 3). Dataskyddsförordningen har till stor del samma struktur och innehåll som dataskyddsdirektivet.

Allmänna principer för behandling av personuppgifter Vilka principer som gäller för behandling av personuppgifter, dvs. vilka 12 allmänna krav som gäller för all personuppgiftsbehandling, anges i artikel

5.1 i dataskyddsförordningen. Den första principen som läggs fast är att personuppgifter ska behandlas på ett lagligt, korrekt och öppet sätt i förhållande till den registrerade (artikel 5.1 a). Vidare anges att personuppgifterna ska samlas in för särskilda, uttryckligt angivna och berättigade ändamål och att de inte senare får behandlas på ett sätt som är oförenligt med dessa ändamål. Ytterligare behandling för arkivändamål av allmänt intresse, vetenskapliga eller historiska forskningsändamål eller statistiska ändamål i enlighet med artikel 89.1 ska dock inte anses vara oförenlig med de ursprungliga ändamålen (artikel 5.1 b). (För en närmare beskrivning av artikel 89.1, se nedan.) Vidare ska uppgifterna bl.a. vara adekvata och korrekta och får inte förvaras under en längre tid än vad som är nödvändigt (artikel 5.1 c, d och e). Uppgifterna måste också behandlas på ett sätt som säkerställer lämplig säkerhet (artikel 5.1 f). Det är den personuppgiftsansvarige som ska ansvara för och kunna visa att artikel 5.1 efterlevs (artikel 5.2).

Laglig behandling av personuppgifter Dataskyddsförordningen utgår från att varje behandling av personuppgifter måste vila på en av de rättsliga grunder som räknas upp i artikel 6.1. Behandlingen är enligt artikel 6.1 laglig endast om och i den mån som åtminstone ett av följande villkor är uppfyllt: a) Den registrerade har lämnat sitt samtycke till att dennes personuppgifter behandlas för ett eller flera specifika ändamål. b) Behandlingen är nödvändig för att fullgöra ett avtal i vilket den registrerade är part eller för att vidta åtgärder på begäran av den registrerade innan ett sådant avtal ingås. c) Behandlingen är nödvändig för att fullgöra en rättslig förpliktelse som åvilar den personuppgiftsansvarige. d) Behandlingen är nödvändig för att skydda intressen som är av grundläggande betydelse för den registrerade eller för en annan fysisk person. e) Behandlingen är nödvändig för att utföra en uppgift av allmänt intresse eller som ett led i den personuppgiftsansvariges myndighetsutövning. f) Behandlingen är nödvändig för ändamål som rör den personuppgiftsansvariges eller en tredje parts berättigade intressen, om inte den registrerades intressen eller grundläggande rättigheter och friheter väger tyngre och kräver skydd av personuppgifter, särskilt när den registrerade är ett barn. Led f gäller inte för behandling som utförs av offentliga myndigheter när de fullgör sina uppgifter (artikel 6.1 andra stycket). Medlemsstaterna får behålla eller införa mer specifika bestämmelser för att anpassa tillämpningen av bestämmelserna i förordningen med hänsyn till behandling för att efterleva artikel 6.1 c och e (rättslig förpliktelse respektive allmänt intresse eller myndighetsutövning). Detta får göras genom att man närmare fastställer specifika krav för uppgiftsbehandlingen och andra åtgärder för att säkerställa en laglig och rättvis behandling, inbegripet för andra specifika situationer då uppgifter behandlas i enlighet med kapitel IX Bestämmelser om särskilda behandlingssituationer (artikel 6.2).

När det gäller behandling som är nödvändig för att fullgöra en rättslig förpliktelse, för att utföra en uppgift av allmänt intresse eller som ett led i myndighetsutövning måste det även finnas ett annat stöd i rättsordningen än det som ges i dataskyddsförordningen. I artikel 6.3 första stycket anges nämligen att den grund för behandlingen som avses i artikel 6.1 c och e ska fastställas i enlighet med unionsrätten eller en medlemsstats nationella rätt som den personuppgiftsansvarige omfattas av. I skäl 45 till dataskyddsförordningen anges att förordningen inte medför något krav på en särskild lag för varje enskild behandling, utan att det kan räcka med en lag som grund för flera behandlingar som bygger på en rättslig förpliktelse som åvilar den personuppgiftsansvarige eller om behandlingen krävs för att utföra en uppgift av allmänt intresse eller som ett led i myndighetsutövning. I propositionen Ny dataskyddslag (prop. 2017/18:105) anför regeringen att det av ordalydelsen i artikel 6.3 första stycket framgår att det som ska fastställas i unionsrätten eller i nationell rätt är den grund för behandlingen som avses i artikel 6.1 c och e. Det krävs således inte en reglering i unionsrätten eller i nationell rätt av själva personuppgiftsbehandlingen som ska ske med stöd av dessa rättsliga grunder. Det som måste ha stöd i rättsordningen är i stället den rättsliga förpliktelsen respektive uppgiften av allmänt intresse eller rätten att utöva myndighet (s. 49). I nu aktuellt fall gäller det t.ex. uppgiften att pröva frågor om oredlighet i forskning som i propositionen föreslås regleras i en ny lag (se vidare avsnitt 6.1.1 nedan). När det gäller den rättsliga grunden rättslig förpliktelse så ska syftet med behandlingen fastställas i den rättsliga grunden (artikel 6.3 andra stycket). I propositionen Ny dataskyddslag anges att kravet torde innebära att en förpliktelse inte kan läggas till grund för behandling av personuppgifter om syftet med behandlingen inte framgår. Det ska alltså vara möjligt för såväl den personuppgiftsansvarige som den registrerade att förstå varför behandlingen av personuppgifter ska ske. Vid bedömningen av om något följer av exempelvis en lagbestämmelse kan bl.a. förarbetsuttalanden, bestämmelsens syfte och den rättsliga kontext bestämmelsen befinner sig i behöva beaktas. Det är alltså inte bara lagtextens ordalydelse som är av relevans för att avgöra om något följer av lag. Den rättsliga förpliktelsen behöver inte heller återfinnas direkt i t.ex. en lag eller ett kollektivavtal. Det kan också vara fråga om förpliktelser som även har sin grund i särskilt reglerade avtal, såsom försäkringsavtal (s. 54 och 188). När det gäller behandling enligt artikel 6.1 e ska syftet med behandlingen vara nödvändigt för att utföra en uppgift av allmänt intresse eller som ett led i den personuppgiftsansvariges myndighetsutövning (artikel 6.3 andra stycket). I propositionen Ny dataskyddslag anför regeringen, i fråga om den rättsliga grunden allmänt intresse, att behandling av personuppgifter som utförs som ett led i administrativa åtgärder som är nödvändiga för myndighetens förvaltning och funktion är rättsligt grundad i dataskyddsförordningens mening. Det krävs alltså inte att de administrativa åtgärderna är fastställda i enlighet med svensk rätt. Däremot måste de administrativa åtgärderna vara nödvändiga för att myndigheten ska kunna utföra sina uppgifter. De sistnämnda uppgifterna måste vara fastställda i enlighet med gällande rätt (s. 61).

Den rättsliga grunden kan innehålla särskilda bestämmelser för att anpassa tillämpningen av bestämmelserna i förordningen, t.ex. de allmänna villkor som ska gälla för den personuppgiftsansvariges behandling, vilken typ av uppgifter som ska behandlas, vilka registrerade som berörs, de enheter till vilka personuppgifterna får lämnas ut och för vilka ändamål, ändamålsbegränsningar, lagringstid samt typer av behandling och förfaranden för behandling, inbegripet åtgärder för att tillförsäkra en laglig och rättvis behandling, däribland för behandling i andra särskilda situationer enligt kapitel IX Bestämmelser om särskilda behandlingssituationer. Unionsrätten eller medlemsstaternas nationella rätt ska dessutom uppfylla ett mål av allmänt intresse och vara proportionell mot det legitima mål som eftersträvas (artikel 6.3 andra stycket). Sådana bestämmelser brukar i den mån det anses nödvändigt att införa sådana tas in i s.k. registerförfattningar, t.ex. studiestödsdatalagen (2009:287), se vidare avsnitt 5.3.

Särskilda kategorier av personuppgifter Det är förbjudet att behandla uppgifter som avslöjar ras eller etniskt ursprung, politiska åsikter, religiös eller filosofisk övertygelse eller medlemskap i fackförening samt genetiska uppgifter, biometriska uppgifter för att entydigt identifiera en fysisk person, uppgifter om hälsa och uppgifter om en fysisk persons sexualliv eller sexuella läggning (artikel 9.1 i dataskyddsförordningen). Sådana uppgifter benämns i dataskyddslagen känsliga personuppgifter (se vidare avsnitt 5.3). Förbudet ska dock inte tillämpas om behandlingen är nödvändig av hänsyn till ett viktigt allmänt intresse, på grundval av unionsrätten eller medlemsstaternas nationella rätt, vilken ska stå i proportion till det eftersträvade syftet, vara förenligt med det väsentliga innehållet i rätten till dataskydd och innehålla bestämmelser om lämpliga och särskilda åtgärder för att säkerställa den registrerades grundläggande rättigheter och intressen (artikel 9.2 g). Behandling av personuppgifter som rör fällande domar i brottmål och lagöverträdelser som innefattar brott eller därmed sammanhängande säkerhetsåtgärder enligt artikel 6.1 får utföras endast under kontroll av en myndighet eller då behandling är tillåten enligt unionsrätten eller medlemsstaternas nationella rätt, där lämpliga skyddsåtgärder för de registrerades rättigheter och friheter fastställs (artikel 10).

Personuppgiftsbehandling för arkivändamål av allmänt intresse I dataskyddsförordningen finns även bestämmelser som särskilt rör personuppgiftsbehandling för arkivändamål av allmänt intresse. Enligt artikel 5.1 b gäller exempelvis att ytterligare behandling (vidarebehandling) av personuppgifter för sådana ändamål i enlighet med artikel 89.1 inte ska anses oförenlig med de ursprungliga ändamålen. I artikel 89.1 anges att behandling av personuppgifter för arkivändamål av allmänt intresse ska omfattas av lämpliga skyddsåtgärder i enlighet med förordningen för den registrerades rättigheter och friheter. Dessa skyddsåtgärder ska säkerställa att tekniska och organisatoriska åtgärder har införts för att se till att särskilt principen om uppgiftsminimering iakttas. I skäl 50 anges att behandling av personuppgifter för andra ändamål än de för vilka de ursprungligen samlades in endast bör vara tillåten när detta är förenligt med de ändamål för vilka personuppgifterna ursprungligen samlades in. I skäl 50 anges

dock också, i fråga om behandling för arkivändamål, att ytterligare behandling för arkivändamål av allmänt intresse bör betraktas som förenlig och laglig behandling av uppgifter. I propositionen Ny dataskyddslag konstaterar regeringen att svenska myndigheter, kommunala bolag och vissa andra organ enligt arkivlagen (1990:782) är skyldiga att bevara sina allmänna handlingar. Regeringen anför vidare att den behandling av personuppgifter som myndigheter och andra utför när de i enlighet med föreskrifter om arkiv arkiverar sina handlingar utgör en vidarebehandling som sker för arkivändamål av allmänt intresse. Behandlingen ska därmed enligt artikel 5.1 b inte anses som oförenlig med de ursprungliga ändamålen. Det krävs då enligt regeringen inte någon annan rättslig grund än den med stöd av vilken insamlingen av personuppgifter medgavs (s. 109–111).

Den registrerades rättigheter I tredje kapitlet i dataskyddsförordningen (artiklarna 1223) anges den registrerades rättigheter i samband med att personuppgifter behandlas. Dessa rättigheter kan under vissa förutsättningar begränsas, se vidare avsnitt 6.6.

5.2 Dataskyddsförordningen är direkt tillämplig men kan kompletteras i nationell rätt

Dataskyddsförordningen är till alla delar bindande och direkt tillämplig i medlemsstaterna (artikel 99.2). Att en EU-förordning ska ha allmän giltighet och vara till alla delar bindande och direkt tillämplig i varje medlemsstat framgår också av fördraget om Europeiska unionens funktionssätt (artikel 288 andra stycket). Till skillnad från EU-direktiv ska alltså EUförordningar inte genomföras i nationell rätt. I stället ska förordningsbestämmelser tillämpas av enskilda, myndigheter och domstolar precis som om de vore nationella författningsbestämmelser. Även om dataskyddsförordningen är direkt tillämplig i medlemsstaterna innehåller den som framgår av avsnitt 5.1, många bestämmelser som förutsätter eller ger utrymme för kompletterande nationella bestämmelser av olika slag. Möjligheten till kompletterande nationella bestämmelser gäller framför allt behandling av personuppgifter inom den offentliga sektorn i respektive medlemsstat. Medlemsstaterna får behålla eller införa mer specifika bestämmelser för att anpassa tillämpningen av bestämmelserna i dataskyddsförordningen bl.a. när det handlar om behandling av personuppgifter som sker för att utföra en uppgift av allmänt intresse eller som ett led i myndighetsutövning (artikel 6.2). Förordningen har därmed i vissa delar en direktivliknande karaktär. Om förordningen föreskriver förtydliganden eller begränsningar av dess bestämmelser genom medlemsstaternas nationella rätt, kan medlemsstaterna, i den utsträckning det är nödvändigt för samstämmigheten och för att göra de nationella bestämmelserna begripliga för de personer som de tillämpas på, införliva delar av förordningen i nationell rätt (skäl 8).

5.3 Dataskyddsförordningen kompletteras av dataskyddslagen

Dataskyddslagen innehåller bl.a. bestämmelser som förtydligar innehållet i dataskyddsförordningens bestämmelser och kompletterar dataskyddsförordningen i vissa delar. Bestämmelser i annan lag eller förordning som avviker från dataskyddslagen ska ha företräde (1 kap. 6 § dataskyddslagen), dvs. lagen är subsidiär till andra författningar. Det innebär att lagen, på motsvarande sätt som PUL, kan kompletteras av s.k. registerförfattningar, dvs. författningar som reglerar behandling av personuppgifter på ett avgränsat område. Bestämmelser som anger förutsättningarna för att en rättslig förpliktelse och en uppgift av allmänt intresse och myndighetsutövning ska utgöra rättslig grund för behandling av personuppgifter finns i 2 kap. dataskyddslagen. Där anges att personuppgifter får behandlas med stöd av artikel 6.1 c i EU:s dataskyddsförordning (rättslig förpliktelse), om behandlingen är nödvändig för att den personuppgiftsansvarige ska kunna fullgöra en rättslig förpliktelse som följer av lag eller annan författning, av kollektivavtal eller av beslut som har meddelats med stöd av lag eller annan författning (2 kap. 1 §). Vidare anges att personuppgifter får behandlas med stöd av artikel 6.1 e i EU:s dataskyddsförordning (uppgift av allmänt intresse eller myndighetsutövning), om behandlingen är nödvändig 1. för att utföra en uppgift av allmänt intresse som följer av lag eller annan författning, av kollektivavtal eller av beslut som har meddelats med stöd av lag eller annan författning, eller 2. som ett led i den personuppgiftsansvariges myndighetsutövning enligt lag eller annan författning (2 kap. 2 §). Bestämmelser om behandling av vissa kategorier av personuppgifter finns i 3 kap. dataskyddslagen. Begreppet känsliga personuppgifter definieras som sådana uppgifter som avses i artikel 9.1 i EU:s dataskyddsförordning (3 kap. 1 §). Det anges vidare att känsliga personuppgifter får behandlas av en myndighet med stöd av artikel 9.2 g i EU:s dataskyddsförordning 1. om uppgifterna har lämnats till myndigheten och behandlingen krävs enligt lag, 2. om behandlingen är nödvändig för handläggningen av ett ärende, eller 3. i annat fall, om behandlingen är nödvändig med hänsyn till ett viktigt allmänt intresse och inte innebär ett otillbörligt intrång i den registrerades personliga integritet (3 kap. 3 § första stycket). Vid behandling som sker enbart med stöd av 3 kap. 3 § första stycket är det förbjudet att utföra sökningar i syfte att få fram ett urval av personer grundat på känsliga personuppgifter (3 kap. 3 § andra stycket). Vid tillämpningen av 3 kap. 3 § första stycket 1 ska andra än myndigheter jämställas med myndigheter, i den utsträckning bestämmelserna om allmänna handlingar och sekretess i tryckfrihetsförordningen och offentlighets- och sekretesslagen (2009:400, förkortad OSL) gäller i deras verksamhet (3 kap. 3 § tredje stycket). Känsliga personuppgifter får även behandlas för arkivändamål av allmänt intresse med stöd av artikel 9.2 j i EU:s dataskyddsförordning, om behandlingen är nödvändig för att den personuppgiftsansvarige ska kunna följa föreskrifter om arkiv (3 kap. 6 § första stycket). Vidare får personuppgifter som avses i artikel 10 i EU:s dataskyddsförordning (fällande

domar i brottmål samt överträdelser) behandlas av myndigheter och även av andra än myndigheter, om behandlingen är nödvändig för att den personuppgiftsansvarige ska kunna följa föreskrifter om arkiv (3 kap. 8 §). Regeringen eller den myndighet som regeringen bestämmer får meddela ytterligare föreskrifter om i vilka fall andra än myndigheter får behandla sådana personuppgifter som avses i artikel 10 i EU:s dataskyddsförordning (3 kap. 9 § första stycket). I dataskyddslagen regleras även vissa undantag från den registrerades rättigheter. Av 5 kap. 1 § första stycket dataskyddslagen följer att artiklarna 13–15 i EU:s dataskyddsförordning (som rör information som ska tillhandahållas om personuppgifterna samlas in från den registrerade, information som ska tillhandahållas om personuppgifterna inte har erhållits från den registrerade och den registrerades rätt till tillgång) inte gäller sådana uppgifter som den personuppgiftsansvarige inte får lämna ut till den registrerade enligt lag eller annan författning eller enligt beslut som har meddelats med stöd av författning. I andra stycket anges att om den personuppgiftsansvarige inte är en myndighet, gäller undantaget i första stycket även för uppgifter som hos en myndighet skulle ha varit sekretessbelagda enligt OSL. Vidare följer det av 5 kap. 2 § första stycket dataskyddslagen att artikel 15 i EU:s dataskyddsförordning (som rör den registrerades rätt till tillgång) inte gäller personuppgifter i löpande text som inte har fått sin slutliga utformning när begäran gjordes eller som utgör minnesanteckning eller liknande. I andra stycket anges att undantaget i första stycket inte gäller om personuppgifterna har lämnats ut till tredje part, behandlas enbart för arkivändamål av allmänt intresse eller statistiska ändamål eller har behandlats under längre tid än ett år i löpande text som inte har fått sin slutliga utformning. Regeringen får meddela ytterligare föreskrifter om begränsningar enligt artiklarna 23, 89.2 och 89.3 i EU:s dataskyddsförordning (5 kap. 3 § dataskyddslagen). I propositionen Ny dataskyddslag gjorde regeringen bedömningen att rätten att göra invändningar mot myndigheters behandling av personuppgifter inte bör begränsas genom ett undantag i dataskyddslagen. Sådana begränsningar bör enligt regeringen i stället vid behov övervägas på sektorspecifik nivå (s. 103).

5.4 Dataskyddsförordningen kompletteras med ytterligare svenska bestämmelser

Både dataskyddsförordningen och dataskyddslagen innehåller en generell reglering av behandling av personuppgifter. På vissa områden finns det även behov av kompletterande nationella bestämmelser om personuppgiftsbehandling. På utbildningsområdet har sektorslagstiftningen kompletterats med bestämmelser om personuppgiftsbehandling hos enskilda utbildningsanordnare, t.ex. i lagen (1993:792) om tillstånd att utfärda vissa examina. Dessa bestämmelser är dock inte tillämpliga i detta sammanhang. Även på forskningsområdet har sektorslagstiftningen kompletterats med bestämmelser om personuppgiftsbehandling. Inte heller dessa bestämmelser är tillämpliga i detta sammanhang.

5.5 Regeringsformen avgör om en kompletterande svensk reglering ska införas på lag- eller förordningsnivå

Vid införande av svensk reglering som kompletterar dataskyddsförordningen behöver regeringsformens (RF) grundläggande bestämmelser till skydd för den personliga integriteten beaktas. Enligt RF är var och en gentemot det allmänna skyddad mot betydande intrång i den personliga integriteten, om det sker utan samtycke och innebär övervakning eller kartläggning av den enskildes personliga förhållanden. Detta skydd kan dock begränsas genom lag (2 kap. 6 § andra stycket och 20 § första stycket 2 RF). Vid införandet av nya bestämmelser som avser behandling av personuppgifter behöver det därmed bedömas om regleringen utgör ett sådant betydande intrång som kräver lagform, eller om regleringen kan införas på förordningsnivå. Förarbetena till grundlagsbestämmelsen ger ledning vid en sådan bedömning (prop. 2009/10:80 s. 171 f.).

6 Nämndens och forskningshuvudmännens personuppgiftsbehandling

6.1 Det finns behov av att behandla personuppgifter

Som framgår av avsnitt 4 ska den föreslagna lagen om ansvar för god forskningssed och prövning av oredlighet i forskning tillämpas på forskning som utförs av statliga universitet och högskolor, övriga statliga myndigheter, kommuner och landsting, vissa statliga aktiebolag och stiftelser, aktiebolag, handelsbolag, ekonomiska föreningar och stiftelser där kommuner eller landsting utövar ett rättsligt bestämmande inflytande samt enskilda utbildningsanordnare som har tillstånd att utfärda examina enligt lagen om tillstånd att utfärda vissa examina. De enskilda utbildningsanordnarna utgörs av stiftelser, aktiebolag och föreningar. Därutöver blir den nya lagen också tillämplig på den särskilda nämnden. Alla dessa myndigheter och andra organ kommer att behöva behandla personuppgifter i flera olika avseenden med anledning av de förslag som redovisas i avsnitt 4. Den särskilda nämnden kommer huvudsakligen att behöva behandla personuppgifter i samband med att den prövar frågor om oredlighet i forskning. Oredlighetsutredningen bedömer att nämnden kommer att pröva ca 15 ärenden per år. Statliga universitet och högskolor, övriga statliga myndigheter, kommuner och landsting, enskilda utbildningsanordnare samt övriga bolag, stiftelser och föreningar kommer att behöva behandla personuppgifter när de t.ex. lämnar upplysningar och handlingar om forskningen till den särskilda nämnden och när de informerar berörda forskningsfinansiärer m.fl. om nämndens beslut.

Såväl den särskilda nämnden som de nämnda forskningshuvudmännen kommer att behöva hantera forskningsmaterial som innehåller känsliga personuppgifter. Det kan t.ex. gälla forskningsmaterial inom medicinsk forskning som innehåller uppgifter om hälsa. I forskningsmaterial kan det även förekomma uppgifter om lagöverträdelser. Forskningsmaterial kan också omfatta uppgifter om en mycket stor mängd personer. Vidare kan den särskilda nämnden och forskningshuvudmännen behöva hantera känsliga uppgifter om den som har gjort anmälan om oredlighet i forskning, om den som är misstänkt för oredlighet i forskning och om andra personer i det aktuella forskningsprojektet eller på den aktuella arbetsplatsen. Det kan även bli aktuellt för nämnden och forskningshuvudmännen att ta del av uppgifter om enskildas ekonomiska förhållanden, t.ex. uppgifter om enskildas affärsförhållanden. Denna typ av uppgifter kan ingå såväl i forskningsmaterial som i övrigt material som nämnden och forskningshuvudmännen tar del av.

6.2 Rättsliga grunder i dataskyddsförordningen kan tillämpas

6.2.1 Rättsliga grunder för den särskilda nämndens personuppgiftsbehandling

Bedömning: De uppgifter som anges i den föreslagna lagen om ansvar för god forskningssed och prövning av oredlighet i forskning och förordningen med instruktion för den särskilda nämnden kommer att utgöra i svensk rätt fastställda uppgifter av allmänt intresse. Den behandling av personuppgifter som är nödvändig för att utföra uppgifterna kan därmed ske med stöd av den rättsliga grunden uppgift av allmänt intresse i artikel 6.1 e i dataskyddsförordningen. Den särskilda nämndens prövning av oredlighet i forskning innefattar myndighetsutövning. Den behandling av personuppgifter som är nödvändig för myndighetsutövningen kan i dessa fall även utföras med stöd av den rättsliga grunden myndighetsutövning i artikel 6.1 e i dataskyddsförordningen. De skyldigheter som regleras i lagen om ansvar för god forskningssed och prövning av oredlighet i forskning och förordningen med instruktion för den särskilda nämnden kommer att utgöra i svensk rätt fastställda rättsliga förpliktelser som åvilar nämnden och som gör det nödvändigt att behandla personuppgifter. Även den rättsliga grunden rättslig förpliktelse i artikel 6.1 c kan då tillämpas.

Skälen för bedömningen: Som nämns i avsnitt 5 utgår dataskyddsförordningen från att varje behandling av personuppgifter måste vila på en av de rättsliga grunder som räknas upp i artikel 6.1. När det gäller den särskilda nämndens personuppgiftsbehandling görs bedömningen att det finns flera rättsliga grunder som kan tillämpas. För det första bedöms de uppgifter som anges i den föreslagna lagen om ansvar för god forskningssed och prövning av oredlighet i forskning och förordningen med instruktion för

den särskilda nämnden utgöra i svensk rätt fastställda uppgifter av allmänt intresse. Den behandling av personuppgifter som är nödvändig för att utöva verksamhet som grundas på nämnda föreskrifter kan därmed ske med stöd av den rättsliga grunden uppgift av allmänt intresse i artikel 6.1 e. Vidare gör regeringen i propositionen Ny ordning för att främja god sed och hantera oredlighet i forskning bedömningen att den särskilda nämndens prövning av oredlighet i forskning utgör myndighetsutövning (avsnitt 10). Det är alltså fråga om myndighetsutövning som fastställs i svensk rätt. Därmed kan nämnden även använda sig av den rättsliga grunden myndighetsutövning i artikel 6.1 e för nödvändig personuppgiftsbehandling. De skyldigheter som den särskilda nämnden har enligt den nya lagen och förordningen med instruktion för nämnden bedöms utgöra rättsliga förpliktelser i dataskyddsförordningens mening. Nödvändig personuppgiftsbehandling kan därmed även ske med stöd av artikel 6.1 c enligt vilken behandlingen ska vara nödvändig för att fullgöra en rättslig förpliktelse som åvilar den personuppgiftsansvarige.

6.2.2 Rättsliga grunder för övriga statliga myndigheters, kommuners och landstings, enskilda utbildningsanordnares samt övriga bolags, stiftelsers och föreningars personuppgiftsbehandling

Bedömning: De uppgifter som regleras i lagen om ansvar för god forskningssed och prövning av oredlighet i forskning och i högskoleförordningen kommer att utgöra i svensk rätt fastställda uppgifter av allmänt intresse. Den behandling av personuppgifter som är nödvändig för att utöva verksamhet som grundas på nämnda föreskrifter kan därmed ske med stöd av den rättsliga grunden uppgift av allmänt intresse i artikel 6.1 e i dataskyddsförordningen. Vid hantering av andra misstänkta avvikelser från god forskningssed är det även möjligt för statliga universitet och högskolor att tillämpa den rättsliga grunden myndighetsutövning i artikel 6.1 e i dataskyddsförordningen, för sådan behandling som är nödvändig som ett led i den personuppgiftsansvariges myndighetsutövning. De skyldigheter som regleras i lagen om ansvar för god forskningssed och prövning av oredlighet i forskning kommer att utgöra i svensk rätt fastställda rättsliga förpliktelser som åvilar statliga universitet och högskolor, andra statliga myndigheter, kommuner och landsting, enskilda utbildningsanordnare samt övriga bolag, stiftelser och föreningar och som gör det nödvändigt att behandla personuppgifter. Även den rättsliga grunden rättslig förpliktelse i artikel 6.1 c kan då tillämpas.

Skälen för bedömningen: Även när det gäller den personuppgiftsbehandling som kommer att behöva utföras vid statliga universitet och högskolor, andra statliga myndigheter, kommuner och landsting, enskilda utbildningsanordnare samt övriga bolag, stiftelser och föreningar vid tillämpning av den nya lagen görs bedömningen att det finns flera rättsliga grunder i dataskyddsförordningen som kan tillämpas.

De uppgifter som forskningshuvudmännen kommer att ha enligt lagen om ansvar för god forskningssed och prövning av oredlighet i forskning och högskoleförordningen kommer att utgöra i svensk rätt fastställda uppgifter av allmänt intresse. Detta innebär att den behandling av personuppgifter som är nödvändig för att utöva verksamhet som grundas på nämnda föreskrifter kan ske med stöd av den rättsliga grunden uppgift av allmänt intresse i artikel 6.1 e i dataskyddsförordningen. I propositionen Ny ordning för att främja god sed och hantera oredlighet i forskning gör regeringen bedömningen att den särskilda nämndens prövning av oredlighet i forskning utgör myndighetsutövning (avsnitt 10). I linje med den bedömningen bör rimligen även statliga universitet och högskolors hantering av andra misstänkta avvikelser från god forskningssed utgöra myndighetsutövning. Statliga universitet och högskolor bör därför också kunna använda sig av den rättsliga grunden myndighetsutövning i artikel 6.1 e för nödvändig personuppgiftsbehandling i samband med sådan hantering. De skyldigheter som forskningshuvudmännen har enligt den nya lagen bedöms utgöra rättsliga förpliktelser i dataskyddsförordningens mening. Nödvändig personuppgiftsbehandling kan därmed även ske med stöd av artikel 6.1 c enligt vilken behandlingen ska vara nödvändig för att fullgöra en rättslig förpliktelse som åvilar den personuppgiftsansvarige.

6.3 Det finns inte behov av att införa några ytterligare generella skyddsåtgärder

Bedömning: Det finns redan eller har redan föreslagits bestämmelser som utgör generella skyddsåtgärder. Det finns inte något behov av att införa ytterligare bestämmelser om sådana skyddsåtgärder.

Skälen för bedömningen

Det finns möjlighet att införa generella skyddsåtgärder I artikel 6.2 i dataskyddsförordningen anges att medlemsstaterna får behålla eller införa mer specifika bestämmelser för att anpassa tillämpningen av bestämmelserna i förordningen med hänsyn till behandling för att efterleva artikel 6.1 c och e (rättslig förpliktelse respektive allmänt intresse eller myndighetsutövning som rättslig grund). Detta får göras genom att man närmare fastställer specifika krav för uppgiftsbehandlingen och andra åtgärder för att säkerställa en laglig och rättvis behandling, inbegripet för andra specifika situationer då uppgifter behandlas i enlighet med kapitel IX (bestämmelser om särskilda behandlingssituationer). Vidare anges i artikel 6.3 andra stycket i dataskyddsförordningen att den rättsliga grunden kan innehålla särskilda bestämmelser för att anpassa tillämpningen av bestämmelserna i förordningen. Sådana särskilda bestämmelser kan bl.a. vara de allmänna villkor som ska gälla för den personuppgiftsansvariges behandling, vilken typ av uppgifter som ska behandlas, vilka registrerade som berörs, de enheter till vilka personuppgifterna får lämnas ut och för vilka ändamål, ändamålsbegränsningar, lagringstid samt

typer av behandling och förfaranden för behandling, inbegripet åtgärder för att tillförsäkra en laglig och rättvis behandling, däribland för behandling i andra särskilda situationer enligt kapitel IX. För att den särskilda nämnden ska kunna avgöra om det har förekommit oredlighet i forskning, kommer den som regel att behöva undersöka det aktuella forskningsmaterialet. Statliga universitet och högskolor behöver sannolikt göra motsvarande undersökningar av forskningsmaterialet i samband med sin hantering av andra misstänkta avvikelser från god forskningssed än de som ska prövas enligt lagen om ansvar för god forskningssed och prövning av oredlighet i forskning. Därutöver kommer sannolikt forskningshuvudmännen som omfattas av nämnda lag att behöva granska forskningsmaterial i samband med att de utför de uppgifter som följer av lagen. Frågan uppkommer då om det finns anledning att införa några generella skyddsåtgärder.

Det finns inte skäl att införa ett krav på pseudonymisering I propositionen Behandling av personuppgifter för forskningsändamål (prop. 2017/18:298) gör regeringen bedömningen att personuppgifter bör pseudonymiseras eller omfattas av andra lämpliga skyddsåtgärder när de behandlas för forskningsändamål. Detta framgår enligt regeringen direkt av dataskyddsförordningen och bör därför inte föreskrivas i svensk rätt (s. 70). Det innebär sannolikt att det forskningsmaterial som den särskilda nämnden och forskningshuvudmännen tar del av i många fall redan är pseudonymiserat. Vid nämndens prövning av oredlighet i forskning och statliga universitets och högskolors hantering av misstänkta avvikelser från god forskningssed är det också viktigt att forskningsmaterialet ser ut som det gjorde när forskaren arbetade med det. Det bedöms därför inte finnas skäl att införa något krav på pseudonymisering av sådant forskningsmaterial som den särskilda nämnden och forskningshuvudmännen tar del av.

Det finns inte skäl att begränsa möjligheten att behandla personuppgifter för att vidta åtgärder i fråga om den registrerade I dataskyddslagen finns en användningsbegränsning som reglerar hur personuppgifter som behandlas för forskningsändamål får användas (4 kap. 3 §). I bestämmelsen anges att personuppgifter som behandlas enbart för forskningsändamål får användas för att vidta åtgärder i fråga om den registrerade endast om det finns synnerliga skäl med hänsyn till den registrerades vitala intressen. Bestämmelsen tar sikte på situationer som är av avgörande betydelse för den registrerades liv. Ett exempel på en situation då det finns behov av att kunna använda personuppgifter för att vidta åtgärder som avser de registrerade är när personuppgifter som behandlas för forskningsändamål behöver användas för att varna de registrerade. Det kan förekomma t.ex. när en forskare, som undersöker ett misstänkt samband mellan intag av en medicin och någon allvarlig sjukdom, upptäcker att det faktiskt finns ett sådant samband och därför använder registeruppgifter för att varna de registrerade som har fått sådan medicin så att de kan låta undersöka sig och få behandling (prop. 2017/18:298 s. 194). Frågan uppkommer då om en motsvarande användningsbegränsning bör gälla när

den särskilda nämnden fullgör de uppgifter som följer av förslagen i avsnitt 4. Nämndens uppgift är att pröva frågor om oredlighet i forskning och konstatera om oredlighet har förekommit eller inte. Även om oredlighet konstateras så är det inte nämndens uppgift att dra slutsatser om vilka forskningsresultat som hade uppstått om forskningen hade skötts korrekt eller om huruvida de felaktiga slutsatserna är av avgörande betydelse för den registrerades vitala intressen. Det kan dock inte uteslutas att det kan finnas fall då nämndens granskning visar att t.ex. felaktig behandling har getts till forskningspersoner. Det har ovan konstaterats att det forskningsmaterial som den särskilda nämnden tar del av i många fall sanolikt är pseudonymiserat. I de fall forskningsmaterialet är pseudonymiserat är det inte möjligt för den särskilda nämnden att vidta några åtgärder i fråga om de registrerade, utan att begära att få tillgång till kodnyckeln. Det bedöms i dessa fall därför vara lämpligast att forskningshuvudmannen upplyses om vad som framkommit vid granskningen så att denne kan varna den registrerade. Mot denna bakgrund bedöms det inte finnas skäl att införa en motsvarande användningsbegränsning som gäller enligt 4 kap. 3 § dataskyddslagen för den särskilda nämnden.

Det finns och har föreslagits sekretessbestämmelser som utgör skyddsåtgärder I 24 kap. OSL finns bestämmelser om sekretess till skydd för enskild inom forskning. I kapitlet finns bl.a. bestämmelser om sekretess för uppgift som hänför sig till psykologisk undersökning som utförs för forskningsändamål (1 §), sekretess i verksamhet som avser förande av eller uttag ur register som förs enligt lagen (1999:353) om rättspsykiatriskt forskningsregister (2 §) och sekretess i verksamhet som består i etikprövning och tillsyn enligt lagen (2003:460) om etikprövning av forskning som avser människor (3 §). Vidare finns det i 11 kap. 3 § första stycket OSL en bestämmelse som reglerar överföring av sekretess i forskningsverksamhet. Av bestämmelsen följer att om en myndighet i sin forskningsverksamhet får en sekretessreglerad uppgift från en annan myndighet, blir sekretessbestämmelsen tillämplig på uppgiften även hos den mottagande myndigheten. Detta ska dock inte tillämpas på en uppgift som ingår i ett beslut hos den mottagande myndigheten. Dessa bestämmelser är tillämpliga för myndigheter och aktiebolag, handelsbolag, ekonomiska föreningar och stiftelser där kommuner eller landsting utövar ett rättsligt bestämmande inflytande (2 kap. 1 och 3 §§ OSL). Vidare är bestämmelserna tillämpliga för Stiftelsen Högskolan i Jönköping och vissa bolag som ägs av stiftelsen och Stiftelsen Chalmers tekniska högskola och det av stiftelsen ägda bolaget Chalmers tekniska högskola AB (2 kap. 4 § och bilagan till OSL). Sekretessbestämmelserna i 24 kap. och 11 kap. 3 § första stycket OSL är alltså tillämpliga för flera av de forskningshuvudmän som omfattas av lagen om ansvar för god forskningssed och prövning av oredlighet i forskning. Vidare föreslås i propositionen Ny ordning för att främja god sed och hantera oredlighet i forskning att sekretess ska gälla hos den särskilda nämnden i ärenden enligt lagen om ansvar för god forskningssed och prövning av oredlighet i forskning för uppgift om en enskilds personliga förhållanden, om det inte står klart att uppgiften kan röjas utan att den

enskilde eller någon närstående till denne lider men, och för uppgift om en enskilds ekonomiska förhållanden, om det kan antas att den enskilde lider skada om uppgiften röjs. Sekretessen föreslås inte gälla för uppgift om vem som har väckt frågan om oredlighet eller för uppgift om vem misstanken riktas mot. Sekretessen föreslås inte heller gälla beslut i ett ärende. För uppgift i en allmän handling föreslås sekretessen gälla i högst sjuttio år för uppgift om en enskilds personliga förhållanden och i högst tjugo år för uppgift om en enskilds ekonomiska förhållanden. Vidare föreslås att om den särskilda nämnden i sin verksamhet enligt den nya lagen får en sekretessreglerad uppgift från en forskningshuvudman ska sekretessbestämmelsen vara tillämplig på uppgiften även hos nämnden. Den överförda sekretessen föreslås inte gälla för en uppgift som ingår i ett beslut hos nämnden (avsnitt 10). De sekretessbestämmelser som redovisats ovan utgör skyddsåtgärder vid den särskilda nämndens och forskningshuvudmännens personuppgiftsbehandlingar.

Det finns inte skäl att införa några ytterligare generella skyddsåtgärder Som framgår ovan finns det redan eller har redan föreslagits bestämmelser som utgör generella skyddsåtgärder. Det har inte framkommit skäl som talar för att införa några ytterligare sådana skyddsåtgärder. Skyddsåtgärder vid behandling av känsliga personuppgifter och uppgifter om lagöverträdelser behandlas i avsnitt 6.4.

6.4 Behandling av känsliga personuppgifter och personuppgifter som rör lagöverträdelser

6.4.1 Det finns inte behov av någon ytterligare reglering för den särskilda nämnden, statliga universitet och högskolor, andra statliga myndigheter eller kommuner och landsting

Bedömning: Den särskilda nämnden, statliga universitet och högskolor, andra statliga myndigheter samt kommuner och landsting kan med stöd av artikel 9.2 g i dataskyddsförordningen och 3 kap. 3 § i dataskyddslagen behandla känsliga personuppgifter. De kan vidare med stöd av artikel 10 i dataskyddsförordningen och 3 kap. 8 § i dataskyddslagen behandla personuppgifter som rör lagöverträdelser. Det finns inget behov av att införa någon ytterligare reglering för deras behandling av känsliga personuppgifter eller personuppgifter som rör lagöverträdelser.

Skälen för bedömningen

Dataskyddsförordningen och dataskyddslagen ger tillräckligt stöd för behandling av känsliga personuppgifter Som konstaterats i avsnitt 6.1 kan den särskilda nämnden, statliga universitet och högskolor, andra statliga myndigheter samt kommuner och landsting komma att behöva behandla känsliga personuppgifter och personuppgifter som rör lagöverträdelser. Av artikel 9.1 i dataskyddsförordningen framgår att behandling av uppgifter som avslöjar ras eller etniskt ursprung, politiska åsikter, religiös eller filosofisk övertygelse eller medlemskap i fackförening och behandling av genetiska uppgifter, biometriska uppgifter för att entydigt identifiera en fysisk person, uppgifter om hälsa eller uppgifter om en fysisk persons sexualliv eller sexuella läggning är förbjuden. Sådana uppgifter benämns i dataskyddslagen känsliga personuppgifter. Förbudet ska dock inte tillämpas vid de situationer som avses i artikel 9.2 a–j. Det undantag som aktualiseras i detta sammanhang finns i artikel 9.2 g. Enligt denna bestämmelse ska artikel 9.1 inte tillämpas om behandlingen är nödvändig av hänsyn till ett viktigt allmänt intresse, på grundval av unionsrätten eller medlemsstaternas nationella rätt, vilken ska stå i proportion till det eftersträvade syftet, vara förenlig med det väsentliga innehållet i rätten till dataskydd och innehålla bestämmelser om lämpliga och särskilda åtgärder för att säkerställa den registrerades grundläggande rättigheter och intressen. I dataskyddslagen anges att känsliga personuppgifter får behandlas av en myndighet med stöd av artikel 9.2 g i dataskyddsförordningen om behandlingen är nödvändig för handläggningen av ett ärende (3 kap. 3 § första stycket 2). I propositionen Ny dataskyddslag (prop. 2017/18:105) anför regeringen i fråga om denna bestämmelse att begreppen handläggning och ärende ska tolkas på samma sätt som enligt 1 § förvaltningslagen (2017:900). Begreppet handläggning innefattar alla åtgärder som en myndighet vidtar från det att ett ärende inleds till dess att det avslutas. Kännetecknande för ett ärende är att det regelmässigt avslutas genom ett uttalande från myndighetens sida som är avsett att få faktiska verkningar för en mottagare i det enskilda fallet. Ett ärende avslutas således genom ett beslut av något slag. Vid bedömningen av om en myndighets uttalande är att anse som ett beslut i denna mening är det uttalandets syfte och innehåll som är avgörande, inte dess yttre form (s. 194). De uppgifter som den särskilda nämnden, statliga universitet och högskolor, andra statliga myndigheter samt kommuner och landsting får genom de förslag som redovisas i avsnitt 4 bedöms omfattas av begreppet handläggning av ett ärende. Behandling av känsliga personuppgifter kan därmed ske med stöd av artikel 9.2 g i dataskyddsförordningen och 3 kap. 3 § första stycket 2 dataskyddslagen. Enligt dataskyddslagen får känsliga personuppgifter behandlas av en myndighet med stöd av artikel 9.2 g i dataskyddsförordningen i annat fall, om behandlingen är nödvändig med hänsyn till ett viktigt allmänt intresse och inte innebär ett otillbörligt intrång i den registrerades personliga integritet (3 kap. 3 § första stycket 3). I propositionen Ny dataskyddslag anför regeringen att bestämmelsen är tillämplig i s.k. faktisk verksamhet

hos myndigheter, dvs. i sådan förvaltningsverksamhet som inte utgör ärendehandläggning (s. 194). I den mån det skulle bli aktuellt att utföra förvaltningsverksamhet som inte utgör ärendehandläggning, s.k. faktisk verksamhet, finns alltså möjlighet att tillämpa artikel 9.2 g i dataskyddsförordningen och 3 kap. 3 § första stycket 3 dataskyddslagen. I avsnitt 6.3 görs bedömningen att det redan finns eller redan har föreslagits bestämmelser som utgör generella skyddsåtgärder och att det inte finns något behov av att införa ytterligare bestämmelser om sådana skyddsåtgärder. Några ytterligare skyddsåtgärder bedöms inte heller behövas när det är fråga om uppgifter som rör känsliga personuppgifter. Den särskilda nämnden, statliga universitet och högskolor, andra statliga myndigheter samt kommuner och landsting kommer således att kunna behandla känsliga personuppgifter med stöd av dataskyddsförordningen och dataskyddslagen.

Dataskyddsförordningen och dataskyddslagen ger tillräckligt stöd för behandling av personuppgifter som rör lagöverträdelser Enligt artikel 10 i dataskyddsförordningen får behandling av personuppgifter som rör fällande domar i brottmål och lagöverträdelser som innefattar brott eller därmed sammanhängande säkerhetsåtgärder enligt artikel 6.1 utföras endast under kontroll av en myndighet eller då behandling är tillåten enligt unionsrätten eller medlemsstaternas nationella rätt, där lämpliga skyddsåtgärder för de registrerades rättigheter och friheter fastställs. I 3 kap. 8 § första stycket dataskyddslagen, som förtydligar artikel 10 i dataskyddsförordningen, anges att personuppgifter som avses i artikel 10 i dataskyddsförordningen får behandlas av myndigheter. I avsnitt 6.3 görs bedömningen att det redan finns eller redan har föreslagits bestämmelser som utgör generella skyddsåtgärder och att det inte finns något behov av att införa ytterligare bestämmelser om sådana skyddsåtgärder. Några ytterligare skyddsåtgärder bedöms inte heller behövas när det är fråga om uppgifter som rör lagöverträdelser. Den särskilda nämnden, statliga universitet och högskolor, andra statliga myndigheter samt kommuner och landsting kommer således att med stöd av dataskyddsförordningen och dataskyddslagen kunna behandla personuppgifter som rör lagöverträdelser.

6.4.2 Det behövs kompletterande reglering i fråga om behandling av känsliga personuppgifter för enskilda utbildningsanordnare och övriga bolag, stiftelser och föreningar

Förslag: Det ska införas en bestämmelse om att enskilda utbildningsanordnare och övriga bolag, stiftelser och föreningar som omfattas av lagen om ansvar för god forskningssed och prövning av oredlighet i forskning ska få behandla känsliga personuppgifter om behandlingen är nödvändig för att fullgöra uppgifter enligt den lagen. Det ska vara förbjudet för dem att utföra sökningar i syfte att få fram ett urval av personer grundat på känsliga personuppgifter.

Skälen för förslaget

Känsliga personuppgifter får behandlas under vissa villkor Som konstaterats i avsnitt 6.1 kan enskilda utbildningsanordnare och övriga bolag, stiftelser och föreningar som omfattas av den nya lagen komma att behöva behandla känsliga personuppgifter. Enligt artikel 9.1 i dataskyddsförordningen är behandling av känsliga personuppgifter förbjuden. Förbudet ska dock, enligt artikel 9.2, inte tillämpas om behandlingen är nödvändig av hänsyn till ett viktigt allmänt intresse, på grundval av unionsrätten eller medlemsstaternas nationella rätt, vilken ska stå i proportion till det eftersträvade syftet, vara förenligt med det väsentliga innehållet i rätten till dataskydd och innehålla bestämmelser om lämpliga och särskilda åtgärder för att säkerställa den registrerades grundläggande rättigheter och intressen.

Vissa bestämmelser i dataskyddslagen gäller för vissa enskilda forskningshuvudmän Som framgår av avsnitt 6.4.1 kommer den särskilda nämnden, statliga universitet och högskolor, andra statliga myndigheter samt kommuner och landsting att kunna behandla känsliga personuppgifter med stöd av dataskyddsförordningen och dataskyddslagen. Av avsnitt 5.3 framgår vidare att vissa bestämmelser i dataskyddslagen även är tillämpliga hos andra än myndigheter, i den utsträckning bestämmelserna om allmänna handlingar och sekretess i tryckfrihetsförordningen (TF) och OSL gäller i deras verksamhet (3 kap. 3 § tredje stycket dataskyddslagen). Av 2 kap. 3 § OSL framgår att vad som föreskrivs i TF om rätt att ta del av allmänna handlingar hos myndigheter i tillämpliga delar ska gälla också handlingar hos aktiebolag, handelsbolag, ekonomiska föreningar och stiftelser där kommuner eller landsting utövar ett rättsligt bestämmande inflytande samt att sådana bolag, föreningar och stiftelser vid tillämpningen av OSL ska jämställas med myndigheter. Vad som föreskrivs i TF om rätt att ta del av allmänna handlingar hos myndigheter ska vidare, enligt 2 kap. 4 § OSL, i tillämpliga delar också gälla handlingar hos de organ som anges i bilagan till OSL, om handlingarna hör till den verksamhet som nämns där. Dessa organ ska i den verksamheten jämställas med myndigheter vid tillämpningen av OSL. Tre enskilda utbildningsanordnare finns upptagna i bilagan till OSL. Det är Stiftelsen Högskolan i Jönköping och vissa bolag som ägs av stiftelsen (all verksamhet), Stiftelsen Chalmers tekniska högskola och det av stiftelsen ägda bolaget Chalmers tekniska högskola AB (all verksamhet) samt Handelshögskolan i Stockholm (i fråga om statligt stöd i form av utbildningsbidrag för doktorander). Kommunala bolag, föreningar och stiftelser och ovan nämnda tre enskilda utbildningsanordnare ska alltså tillämpa offentlighetsprincipen samt sekretessregleringen. I den mån några av de övriga statliga bolagen och stiftelserna som omfattas av lagen om ansvar för god forskningssed och prövning av oredlighet i forskning finns upptagna i bilagan till OSL ska även dessa tillämpa offentlighetsprincipen samt sekretessregleringen. Därmed ska dessa organ, enligt 3 kap. 3 § tredje stycket dataskyddslagen, jämställas med myndigheter vid tillämpningen av 3 kap. 3 § första stycket 1

dataskyddslagen. Enligt den bestämmelsen får känsliga personuppgifter behandlas av en myndighet med stöd av artikel 9.2 g i EU:s dataskyddsförordning om uppgifterna har lämnats till myndigheten och behandlingen krävs enligt lag. Bestämmelsen klargör att det är tillåtet för myndigheter att utföra sådan behandling av känsliga personuppgifter som krävs i myndigheternas verksamhet som en direkt följd av framför allt OSL:s och förvaltningslagens bestämmelser om hur allmänna handlingar ska hanteras, exempelvis genom krav på diarieföring och skyldighet att ta emot e-post (prop. 2017/18:105 s. 194). Bestämmelsen omfattar dock inte, trots lagtextens generella utformning, sådan behandling som kan komma att krävas enligt den nya lagen om ansvar för god forskningssed och prövning av oredlighet i forskning. Det innebär att bestämmelsen inte omfattar all sådan behandling av känsliga personuppgifter som utförs av kommunala bolag, föreningar och stiftelser, ovan nämnda tre enskilda utbildningsanordnare och eventuella övriga statliga bolag och stiftelser som finns upptagna i bilagan till OSL och som omfattas av den nya lagen.

Det behövs en bestämmelse som möjliggör behandling av känsliga personuppgifter för enskilda utbildningsanordnare och övriga bolag, stiftelser och föreningar Dataskyddslagens bestämmelser i 3 kap. 3 § första stycket 2 och 3 om behandling av känsliga personuppgifter vid ärendehandläggning eller s.k faktisk verksamhet omfattar inte enskilda utbildningsanordnare eller övriga bolag, stiftelser och föreningar som omfattas av lagen om ansvar för god forskningssed och prövning av oredlighet i forskning. För enskilda utbildningsanordnare finns bestämmelser om behandling av känsliga personuppgifter i 13 § lagen om tillstånd att utfärda vissa examina, men dessa bestämmelser är inte tillämpliga i nu aktuella fall. Det bedöms därför lämpligt att införa en bestämmelse om behandling av känsliga personuppgifter för enskilda utbildningsanordnare och övriga bolag, stiftelser och föreningar . Det föreslås således att det införs en bestämmelse som innebär att känsliga personuppgifter får behandlas av dessa forskningshuvudmän om det är nödvändigt för att fullgöra uppgifter enligt nämnda lag. Frågorna om på vilken normnivå regleringen bör införas behandlas i avsnitt 6.8.

Det ska vara förbjudet att utföra sökningar i syfte att få fram ett personurval Enligt dataskyddslagen är det, vid behandling av känsliga personuppgifter som sker enbart med stöd av 3 kap. 3 § första stycket, förbjudet att utföra sökningar i syfte att få fram ett urval av personer grundat på känsliga personuppgifter (3 kap. 3 § andra stycket). Motsvarande sökbegränsning bör gälla även för behandling av känsliga personuppgifter som utförs av enskilda utbildningsanordnare och övriga bolag, stiftelser och föreningar. Vid behandling som sker enbart med stöd av den föreslagna nya bestämmelsen bör det således vara förbjudet att utföra sökningar i syfte att få fram ett urval av personer grundat på känsliga personuppgifter. Genom sökbegränsningen bedöms kravet i artikel 9.2 g i dataskyddsförordningen på lämpliga och särskilda åtgärder för att säkerställa den registrerades grundläggande rättigheter och intressen vara uppfyllda.

6.4.3 Det behövs kompletterande reglering i fråga om behandling av personuppgifter som rör lagöverträdelser för enskilda utbildningsanordnare och övriga bolag, stiftelser och föreningar

Förslag: Det ska införas en bestämmelse om att enskilda utbildningsanordnare och övriga bolag, stiftelser och föreningar som omfattas av lagen om ansvar för god forskningssed och prövning av oredlighet i forskning ska få behandla personuppgifter som rör lagöverträdelser om behandlingen är nödvändig för att fullgöra uppgifter enligt den lagen. Bedömning: Uppgift om att en forskare har gjort sig skyldig till oredlighet i forskning utgör inte en överträdelse i den mening som avses i artikel 10 i dataskyddsförordningen. Några ytterligare skyddsåtgärder bör inte införas.

Skälen för förslaget och bedömningen

Personuppgifter som rör lagöverträdelser får behandlas under vissa villkor Som konstaterats i avsnitt 6.1 kan enskilda utbildningsanordnare och övriga bolag, stiftelser och föreningar som omfattas av lagen om ansvar för god forskningssed och prövning av oredlighet i forskning komma att behöva behandla personuppgifter som rör lagöverträdelser. Enligt artikel 10 i dataskyddsförordningen får behandling av personuppgifter som rör fällande domar i brottmål och lagöverträdelser som innefattar brott eller därmed sammanhängande säkerhetsåtgärder enligt artikel 6.1 utföras endast under kontroll av en myndighet eller då behandling är tillåten enligt unionsrätten eller medlemsstaternas nationella rätt, där lämpliga skyddsåtgärder för de registrerades rättigheter och friheter fastställs. De personuppgifter som avses i artikel 10 är personuppgifter som rör fällande domar i brottmål och lagöverträdelser som innefattar brott eller därmed sammanhängande säkerhetsåtgärder. Uppgift om att en forskare har gjort sig skyldig till oredlighet i forskning utgör inte en fällande dom i ett brottmål. I propositionen Ny dataskyddslag anges om begreppet överträdelser att detta kan anses som likvärdigt med det snävare uttryck som används i PUL, dvs. lagöverträdelser som innefattar brott. Vidare anges att begreppet därmed sammanhängande säkerhetsåtgärder torde vara likvärdigt med straffprocessuella tvångsmedel (s. 98 och 198). Av dessa uttalanden kan slutsatsen dras att uppgift om att en forskare har gjort sig skyldig till oredlighet i forskning inte utgör en överträdelse i den mening som avses i artikel 10. Som framgår av avsnitt 6.1 kan dock sådana personuppgifter som avses i artikel 10 förekomma i t.ex. forskningsmaterial. I dataskyddslagen anges att personuppgifter som avses i artikel 10 i EU:s dataskyddsförordning får behandlas av myndigheter samt att sådana uppgifter får behandlas även av andra än myndigheter om behandlingen är nödvändig för att den personuppgiftsansvarige ska kunna följa föreskrifter om arkiv (3 kap. 8 §). Utöver dessa bestämmelser finns det även bestämmelser för enskilda utbildningsanordnare om behandling av personuppgifter som rör fällande domar i brottmål i lagen om tillstånd att utfärda vissa

examina, men de bestämmelserna är inte tillämpliga i nu aktuella fall (14 §).

Det behövs en bestämmelse som möjliggör behandling av personuppgifter som rör lagöverträdelser för enskilda utbildningsanordnare och övriga bolag, stiftelser och föreningar Enskilda utbildningsanordnare och övriga bolag, stiftelser och föreningar har samma behov som statliga universitet och högskolor, andra statliga myndigheter samt kommuner och landsting att kunna behandla personuppgifter som rör lagöverträdelser när de fullgör de uppgifter som följer av lagen om ansvar för god forskningssed och prövning av oredlighet i forskning. Det saknas dock författningsstöd för sådan personuppgiftsbehandling och det bör därför införas en bestämmelse som innebär att sådana uppgifter får behandlas om behandlingen är nödvändig för att fullgöra uppgifter enligt nämnda lag. Frågorna om på vilken normnivå regleringen bör införas behandlas i avsnitt 6.8.

Det behövs inte någon ytterligare skyddsåtgärd I avsnitt 6.3 konstateras att forskningsmaterial som forskningshuvudmännen tar del av i många fall sannolikt är pseudonymiserat. Det konstateras också att det finns sekretessbestämmelser i 24 kap. och 11 kap. 3 § första stycket OSL, vilka är tillämpliga för flera av de forskningshuvudmän som omfattas av lagen om ansvar för god forskningssed och prövning av oredlighet i forskning. Dessa sekretessbestämmelser utgör skyddsåtgärder vid forskningshuvudmännens personuppgiftsbehandlingar. Därutöver föreslås bestämmelsen om att enskilda utbildningsanordnare och övriga bolag, stiftelser och föreningar ska få behandla personuppgifter som rör lagöverträdelser avgränsas så att den endast avser behandlingar som är nödvändiga för att fullgöra uppgifter enligt lagen om ansvar för god forskningssed och prövning av oredlighet i forskning. Detta bedöms sammantaget uppfylla kravet i artikel 10 på lämpliga skyddsåtgärder för registrerade vars uppgifter inte behandlas under kontroll av en myndighet. Det bedöms därför inte vara nödvändigt med någon ytterligare skyddsåtgärd.

6.5 Det behövs inget ytterligare rättsligt stöd för personuppgiftsbehandling som sker med stöd av arkivbestämmelser

Bedömning: Den särskilda nämnden, statliga universitet och högskolor, andra statliga myndigheter, kommuner och landsting, enskilda utbildningsanordnare samt övriga bolag, stiftelser och föreningar som omfattas av lagen om ansvar för god forskningssed och prövning av oredlighet i forskning kan med stöd av EU:s dataskyddsförordning och dataskyddslagen utföra de personuppgiftsbehandlingar som blir nödvändiga med anledning av föreskrifter om arkiv.

Skälen för bedömningen: Som framgår av avsnitt 5 är svenska myndigheter, kommunala bolag och vissa andra organ enligt arkivlagen skyldiga att bevara sina allmänna handlingar. Regeringen gör i propositionen Ny dataskyddslag bedömningen att myndigheter och andra som omfattas av föreskrifter om arkiv enligt gällande rätt har rättslig grund för behandling av personuppgifter för arkivändamål av allmänt intresse. Vidare gör regeringen bedömningen att vidarebehandling av personuppgifter för arkivändamål av allmänt intresse enligt dataskyddsförordningen inte ska anses vara oförenlig med de ursprungliga ändamålen. Någon rättslig grund behöver således inte fastställas för sådan vidarebehandling (s. 109 f.). Den särskilda nämnden, statliga universitet och högskolor, andra statliga myndigheter samt kommuner och landsting bedöms således med stöd av den befintliga regleringen i dataskyddsförordningen och dataskyddslagen kunna utföra de personuppgiftsbehandlingar som blir nödvändiga med anledning av föreskrifter om arkiv, t.ex. föreskrifter enligt arkivlagen. Som framgår av avsnitt 6.5.2 ska TF:s bestämmelser om rätten att ta del av allmänna handlingar och bestämmelserna i OSL även tillämpas på kommunala bolag, föreningar och stiftelser (2 kap. 3 § OSL) och sådana

enskilda organ som anges i bilagan till OSL (2 kap. 4 § OSL) . I den bilagan

anges bl.a. Stiftelsen Högskolan i Jönköping och vissa bolag som ägs av stiftelsen (all verksamhet), Stiftelsen Chalmers tekniska högskola och det av stiftelsen ägda bolaget Chalmers tekniska högskola AB (all verksamhet) samt Handelshögskolan i Stockholm (i fråga om statligt stöd i form av utbildningsbidrag för doktorander). Det framgår av 2 a § arkivlagen att det som enligt den lagen gäller för kommunala myndigheters arkiv ska gälla även för arkiv hos sådana juridiska personer som avses i 2 kap. 3 § OSL. Det framgår vidare av 2 § arkivlagen att det som enligt den lagen gäller för statliga myndigheters arkiv ska gälla även för arkiv hos sådana organ som avses i 2 kap. 4 § OSL till den del arkivet härrör från den verksamhet som avses i bilagan till OSL. Kommunala bolag, föreningar och stiftelser och ovan nämnda tre enskilda utbildningsanordnare ska alltså tillämpa offentlighetsprincipen, samt sekretess- och arkivregleringen. I den mån några av de övriga statliga bolagen och stiftelserna som omfattas av lagen om ansvar för god forskningssed och prövning av oredlighet i forskning finns upptagna i bilagan till OSL, ska även dessa tillämpa offentlighetsprincipen samt sekretessoch arkivregleringen. De kan därmed utföra sådana personuppgiftsbehandlingar som blir nödvändiga med anledning av arkivregleringen med stöd av dataskyddsförordningen och dataskyddslagen.

6.6 Behöver de registrerades rättigheter begränsas i något avseende?

Bedömning: Tillämpningsområdet för de personuppgiftsansvarigas skyldigheter eller de registrerades rättigheter som följer av dataskyddsförordningen bör inte begränsas.

Skälen för bedömningen

Dataskyddsförordningen anger under vilka förutsättningar de registrerades rättigheter kan begränsas I dataskyddsförordningens tredje kapitel anges den registrerades rättigheter i samband med att personuppgifter behandlas (artiklarna 1223). Som närmare utvecklas nedan finns det enligt EU-förordningen möjligheter för en medlemsstat att begränsa dessa rättigheter. I artikel 12 finns bestämmelser om klar och tydlig information och kommunikation samt klara och tydliga villkor för utövandet av den registrerades rättigheter. I artikel 13 finns bestämmelser om information som ska tillhandahållas om personuppgifterna samlas in från den registrerade och i artikel 14 finns bestämmelser om information som ska tillhandahållas om personuppgifterna inte har tagits emot av den registrerade. Artikel 15 reglerar den registrerades rätt till tillgång, som huvudsakligen rör den registrerades rätt att av den personuppgiftsansvarige få bekräftelse på om personuppgifter som rör honom eller henne håller på att behandlas och i så fall få tillgång till personuppgifterna och viss information. Artikel 16 och 17 reglerar rätten till rättelse respektive rätten till radering (rätten att bli bortglömd). Rätten till begränsning av behandling regleras i artikel 18. I artikel 19 finns bestämmelser om anmälningsskyldighet avseende rättelse eller radering av personuppgifter och begränsning av behandling. Artikel 20 reglerar rätten till dataportabilitet, dvs. den registrerades rätt att under vissa förutsättningar få ut sina personuppgifter i ett strukturerat, allmänt använt och maskinläsbart format och sedan överföra dessa till en annan personuppgiftsansvarig. Artiklarna 21 och 22 reglerar rätten att göra invändningar respektive automatiserat individuellt beslutsfattande, inbegripet profilering. Av artikel 23.1 följer att såväl unionsrätten som en medlemsstats nationella rätt får begränsa tillämpningsområdet för de skyldigheter och rättigheter som föreskrivs i artiklarna 1222 och 34 (information till den registrerade om en personuppgiftsincident), samt artikel 5 (principer för behandling av personuppgifter) i den mån dess bestämmelser motsvarar de rättigheter och skyldigheter som fastställs i artiklarna 1222. En sådan begränsning måste dock ske med respekt för andemeningen i de grundläggande rättigheterna och friheterna. Den måste också utgöra en nödvändig och proportionell åtgärd i ett demokratiskt samhälle i syfte att säkerställa a) den nationella säkerheten, b) försvaret, c) den allmänna säkerheten, d) förebyggande, förhindrande, utredning, avslöjande eller lagföring av brott eller verkställande av straffrättsliga sanktioner, inbegripet skydd mot samt förebyggande och förhindrande av hot mot den allmänna säkerheten, e) andra av unionens eller en medlemsstats viktiga mål av generellt allmänt intresse, särskilt ett av unionens eller en medlemsstats viktiga ekonomiska eller finansiella intressen, däribland penning-, budget- eller skattefrågor, folkhälsa och social trygghet, f) skydd av rättsväsendets oberoende och rättsliga åtgärder, g) förebyggande, förhindrande, utredning, avslöjande och lagföring av överträdelser av etiska regler som gäller för lagreglerade yrken, h) en tillsyns-, inspektions- eller regleringsfunktion som, även i enstaka fall, har samband med myndighetsutövning i fall som nämns i a–

e och g, i) skydd av den registrerade eller andras rättigheter och friheter, eller j) verkställighet av civilrättsliga krav. I artikel 23.2 anges att sådana begränsningar ska innehålla specifika bestämmelser åtminstone, när så är relevant, avseende a) ändamålen med behandlingen eller kategorierna av behandling, b) kategorierna av personuppgifter, c) omfattningen av de införda begränsningarna, d) skyddsåtgärder för att förhindra missbruk eller olaglig tillgång eller överföring, e) specificeringen av den personuppgiftsansvarige eller kategorierna av personuppgiftsansvariga, f) lagringstiden samt tillämpliga skyddsåtgärder med beaktande av behandlingens art, omfattning och ändamål eller kategorierna av behandling, g) riskerna för de registrerades rättigheter och friheter, och h) de registrerades rätt att bli informerade om begränsningen, såvida detta inte kan inverka menligt på begränsningen.

I dataskyddslagen regleras vissa undantag från den registrerades rättigheter I dataskyddslagen anges att artiklarna 13–15 i EU:s dataskyddsförordning (som rör information som ska tillhandahållas om personuppgifterna samlas in från den registrerade, information som ska tillhandahållas om personuppgifterna inte har erhållits från den registrerade samt den registrerades rätt till tillgång) inte gäller sådana uppgifter som den personuppgiftsansvarige inte får lämna ut till den registrerade enligt lag eller annan författning eller enligt beslut som har meddelats med stöd av författning (5 kap. 1 § första stycket). I andra stycket anges att om den personuppgiftsansvarige inte är en myndighet, gäller undantaget i första stycket även för uppgifter som hos en myndighet skulle ha varit sekretessbelagda enligt OSL. I dataskyddslagen anges vidare att artikel 15 i EU:s dataskyddsförordning (som rör den registrerades rätt till tillgång) inte gäller personuppgifter i löpande text som inte har fått sin slutliga utformning när begäran gjordes eller som utgör minnesanteckning eller liknande (5 kap. 2 § första stycket). I andra stycket anges att undantaget i första stycket inte gäller om personuppgifterna har lämnats ut till tredje part, behandlas enbart för arkivändamål av allmänt intresse eller statistiska ändamål eller har behandlats under längre tid än ett år i löpande text som inte har fått sin slutliga utformning.

Finns det anledning att begränsa de personuppgiftsansvarigas skyldigheter eller de registrerades rättigheter ytterligare? Nedan görs en genomgång och bedömning av huruvida de rättigheter och skyldigheter som kan begränsas enligt artikel 23.1 i dataskyddsförordningen, dvs. de rättigheter som anges i artiklarna 5, 1222 och 34, bör inskränkas.

Grundläggande principer för behandling av personuppgifter (artikel 5) I artikel 5 i dataskyddsförordningen anges ett antal principer som ska tillämpas vid behandling av personuppgifter. För det första ska uppgifterna behandlas på ett lagligt, korrekt och öppet sätt i förhållande till den registrerade (laglighet, korrekthet och öppenhet, artikel 5.1 a). Uppgifterna ska vidare samlas in för särskilda, uttryckligt angivna och berättigade ändamål och inte senare behandlas på ett sätt som är oförenligt med dessa ändamål.

Ytterligare behandling för arkivändamål av allmänt intresse, vetenskapliga eller historiska forskningsändamål eller statistiska ändamål i enlighet med artikel 89.1 ska emellertid inte anses vara oförenlig med de ursprungliga ändamålen (ändamålsbegränsning, artikel 5.1 b). Uppgifterna ska också vara adekvata, relevanta och inte för omfattande i förhållande till de ändamål för vilka de behandlas (uppgiftsminimering, artikel 5.1 c). Uppgifterna ska dessutom vara korrekta och om nödvändigt uppdaterade. Alla rimliga åtgärder måste vidtas för att säkerställa att personuppgifter som är felaktiga i förhållande till de ändamål för vilka de behandlas raderas eller rättas utan dröjsmål (korrekthet, artikel 5.1 d). Personuppgifter får inte heller förvaras i en form som möjliggör identifiering av den registrerade under en längre tid än vad som är nödvändigt för de ändamål för vilka uppgifterna behandlas. Personuppgifter får lagras under längre perioder i den mån som personuppgifterna enbart behandlas för arkivändamål av allmänt intresse, vetenskapliga eller historiska forskningsändamål eller statistiska ändamål i enlighet med artikel 89.1, under förutsättning att de lämpliga tekniska och organisatoriska åtgärder som krävs enligt dataskyddsförordningen genomförs för att säkerställa den registrerades rättigheter och friheter (lagringsminimering, artikel 5.1 e). Slutligen ska uppgifterna behandlas på ett sätt som säkerställer lämplig säkerhet för personuppgifterna, inbegripet skydd mot obehörig eller otillåten behandling och mot förlust, förstöring eller skada genom olyckshändelse, med användning av lämpliga tekniska eller organisatoriska åtgärder (integritet och konfidentialitet, artikel 5.1 f). Dessa principer för behandling av personuppgifter bedöms inte medföra någon onödigt betungande eller omöjlig hantering för den särskilda nämnden eller forskningshuvudmännen vid utförandet av de uppgifter som följer av de förslag som redovisas i avsnitt 4. Det bedöms således inte behövas något undantag från artikel 5 i dataskyddsförordningen.

Tydlig information och kommunikation och tydliga villkor (artikel 12) Artikel 12 i dataskyddsförordningen innehåller bestämmelser om klar och tydlig information och kommunikation samt klara och tydliga villkor för utövandet av den registrerades rättigheter. Bestämmelserna i artikel 12 bedöms inte medföra någon onödigt betungande eller omöjlig hantering för den särskilda nämnden eller forskningshuvudmännen vid utförandet av de uppgifter som följer av förslagen som återges i avsnitt 4. Det bedöms således inte behövas något undantag från artikel 12 i dataskyddsförordningen.

Information som ska ges till den registrerade när personuppgifter inhämtas (artiklarna 1314) I artikel 13.1–3 i dataskyddsförordningen finns bestämmelser om information som ska tillhandahållas om personuppgifterna samlas in från den registrerade. Vid prövning av frågor om oredlighet i forskning kommer den särskilda nämnden att behöva inhämta forskningsmaterial från forskningshuvudmännen. Detta material kommer således inte att inhämtas från den registrerade och därmed blir artikel 13 inte tillämplig i denna del. Den särskilda nämnden kommer dock även att behöva inhämta uppgifter från forskare och andra enskilda, t.ex. uppgifter om den person som är föremål

för prövning i den särskilda nämnden. Inhämtandet av uppgifter från enskilda bedöms dock inte bli särskilt omfattande. Detta innebär att artikel 13 i dataskyddsförordningen inte blir tillämplig i någon större utsträckning i den särskilda nämndens verksamhet. Forskningshuvudmännen kommer huvudsakligen att hantera uppgifter som redan finns tillgängliga hos forskningshuvudmannen. Någon insamling av uppgifter är alltså i de flesta fall inte nödvändig för forskningshuvudmännen. Artikel 13 blir då inte tillämplig. Mot denna bakgrund bedöms det inte behövas något undantag från artikel 13. I artikel 14.1–4 i dataskyddsförordningen finns bestämmelser om information som ska tillhandahållas om personuppgifterna inte har erhållits från den registrerade. Vid prövning av frågor om oredlighet i forskning kommer den särskilda nämnden att behöva inhämta forskningsmaterial från forskningshuvudmännen. Det innebär att artikel 14 i dataskyddsförordningen blir tillämplig i stor utsträckning. De skyldigheter som följer av artikel 14.1–4 i dataskyddsförordningen skulle kunna bli relativt betungande för nämnden i det fall det rör sig om forskningsmaterial som rör ett stort antal personer. I artikel 14.5 regleras dock ett antal fall då skyldigheterna i artikel 14.14 inte ska tillämpas, bl.a. om erhållande eller utlämnande av uppgifterna uttryckligen föreskrivs genom nationell rätt som fastställer lämpliga åtgärder för att skydda den registrerades berättigade intressen. Som återges i avsnitt 4 föreslås att forskningshuvudmännen ska vara skyldiga att lämna de upplysningar och handlingar om forskningen som nämnden begär och att ge nämnden tillgång till datorer och annan utrustning har använts vid forskningen. Genom denna reglering finns det alltså nationella bestämmelser om erhållande och utlämnande av uppgifter. De skyddsåtgärder som redovisas i avsnitt 6.3 och 6.4 bedöms utgöra lämpliga åtgärder för att skydda den registrerades intressen. Skyldigheterna i artikel 14.14 ska därmed, enligt artikel 14.5, inte tillämpas. Forskningshuvudmännen kommer huvudsakligen att hantera uppgifter som redan finns tillgängliga hos forskningshuvudmannen. Någon insamling av uppgifter är alltså i de flesta fall inte nödvändig. Artikel 14 blir då inte tillämplig. Mot denna bakgrund bedöms det inte behövas något undantag från artikel 14 i dataskyddsförordningen.

Tillgång till personuppgifter samt rättelse och radering (artiklarna 15– 20) En viktig och direkt tillämplig reglering i dataskyddsförordningen är att den personuppgiftsansvarige inte ska behöva bevara, förvärva eller behandla ytterligare information för att identifiera den registrerade endast i syfte att följa förordningen. Det är vanligt att det saknas direkt identifierande uppgifter i sådant material som behandlas för forskningsändamål, exempelvis när uppgifterna kodats eller pseudonymiserats. Detta medför att den personuppgiftsansvarige i dessa fall saknar sådana uppgifter som gör det möjligt att exempelvis göra registerutdrag eller avgöra om uppgifter om en viss person behandlas. Om den personuppgiftsansvarige kan visa att denne inte kan identifiera den registrerade ska artiklarna 15–20 i dataskyddsförordningen inte gälla, förutom när den registrerade tillhandahåller ytterligare information som gör identifieringen möjlig (artikel 11, jfr även skäl 57). Den särskilda nämnden och forskningshuvudmännen behöver

alltså som huvudregel inte tillämpa artiklarna 1520 om de kan visa att de inte kan identifiera den registrerade. I artikel 15 finns bestämmelser om den registrerades rätt till tillgång. Som redovisats ovan följer det av artikel 11 att artikel 15 inte ska gälla om den personuppgiftsansvarige kan visa att denne inte kan identifiera den registrerade, förutom när den registrerade tillhandahåller ytterligare information som gör identifieringen möjlig. Det är vanligt att det saknas direkt identifierande uppgifter i sådant material som behandlas för forskningsändamål, exempelvis när uppgifterna kodats eller pseudonymiserats. Det innebär att artikel 15 till stor del inte är tillämplig i fråga om det forskningsmaterial som den särskilda nämnden och forskningshuvudmännen kommer att hantera. Mot den bakgrunden bedöms det inte finnas något behov av undantag från artikel 15 i dataskyddsförordningen. I artikel 16 i dataskyddsförordningen finns bestämmelser om rätt till rättelse. Enligt artikel 16 har den registrerade rätt att få felaktiga personuppgifter som rör denne rättade utan onödigt dröjsmål samt att, med beaktande av ändamålet med behandlingen, få ofullständiga personuppgifter kompletterade, bl.a. genom att tillhandahålla ett kompletterande utlåtande. Den som vill rätta en felaktig uppgift i forskningsmaterial kommer sannolikt att i första hand vända sig till forskningshuvudmannen för att få uppgiften rättad eftersom det är hos denna materialet finns. Den registrerade bör då rimligen ha samma möjligheter att få den felaktiga uppgiften rättad även i sådant forskningsmaterial som forskningshuvudmannen kan ha skickat till den särskilda nämnden i ett oredlighetsärende. Det har inte heller i övrigt framkommit några skäl som talar för att begränsa rätten till rättelse. Det bedöms därför inte finnas något behov av undantag från artikel 16. I artikel 17 i dataskyddsförordningen finns bestämmelser om rätt till radering. De skyldigheter som följer av artikel 17.1 och 17.2 i dataskyddsförordningen gäller enligt artikel 17.3 b inte i den utsträckning som behandlingen är nödvändig för att uppfylla en rättslig förpliktelse som kräver behandling enligt unionsrätten eller enligt en medlemsstats nationella rätt som den personuppgiftsansvarige omfattas av eller för att utföra en uppgift av allmänt intresse eller som ett led i myndighetsutövning som utförs av den personuppgiftsansvarige. Samtliga av den särskilda nämndens och forskningshuvudmännens uppgifter enligt de förslag som återges i avsnitt 4 bedöms falla in under tillämpningsområdet för artikel 17.3 b. Det bedöms därför inte behövas något undantag från artikel 17 i dataskyddsförordningen. I artikel 18 i dataskyddsförordningen finns bestämmelser om rätt till begränsning av behandling. Den registrerade har enligt artikel 18.1 rätt att av den personuppgiftsansvarige kräva att behandlingen begränsas om en av följande fyra förutsättningar är uppfyllda: a) den registrerade bestrider personuppgifternas korrekthet, under en tid som ger den personuppgiftsansvarige möjligheten att kontrollera om personuppgifterna är korrekta, b) behandlingen är olaglig och den registrerade motsätter sig att personuppgifterna raderas och begär i stället en begränsning av deras användning, c) den personuppgiftsansvarige behöver inte längre personuppgifterna för ändamålen med behandlingen men den registrerade behöver dem för att kunna fastställa, göra gällande eller försvara rättsliga anspråk eller d) den registrerade har invänt mot behandling i enlighet med artikel 21.1, i väntan på kontroll av huruvida den personuppgiftsansvariges berättigade skäl 37

väger tyngre än den registrerades berättigade skäl. Av artikel 18.2 framgår att om behandlingen har begränsats enligt punkt 1 får sådana personuppgifter, med undantag för lagring, endast behandlas med den registrerades samtycke eller för att fastställa, göra gällande eller försvara rättsliga anspråk eller för att skydda någon annan fysisk eller juridisk persons rättigheter eller för skäl som rör ett viktigt allmänintresse för unionen eller för en medlemsstat. Med begränsning av behandling avses enligt artikel 4.3 markering av lagrade personuppgifter med syftet att begränsa behandlingen av dessa i framtiden. Det har inte framkommit något skäl för att inskränka den registrerades rätt till begränsning av behandling. Det bedöms därför inte behövas något undantag från artikel 18 i dataskyddsförordningen. I artikel 19 i dataskyddsförordningen anges att den personuppgiftsansvarige ska underrätta varje mottagare till vilken personuppgifterna har lämnats ut om eventuella rättelser eller radering av personuppgifter eller begränsningar av behandling som skett i enlighet med artiklarna 16, 17.1 och 18, om inte detta visar sig vara omöjligt eller medföra en oproportionell ansträngning. Den personuppgiftsansvarige ska informera den registrerade om dessa mottagare på den registrerades begäran. Det bedöms inte finnas behov av något undantag från artikel 19. I artikel 20 i dataskyddsförordningen finns bestämmelser om rätt till dataportabilitet. I artikel 20.1 anges att den registrerade ska ha rätt att få ut de personuppgifter som rör honom eller henne och som han eller hon har tillhandahållit den personuppgiftsansvarige i ett strukturerat, allmänt använt och maskinläsbart format och ha rätt att överföra dessa uppgifter till en annan personuppgiftsansvarig utan att den personuppgiftsansvarige som tillhandahållits personuppgifterna hindrar detta, om a) behandlingen grundar sig på samtycke enligt artikel 6.1 a eller artikel 9.2 a eller på ett avtal enligt artikel 6.1 b, och b) behandlingen sker automatiserat. Artikeln blir sannolikt endast tillämplig i begränsad utsträckning för den särskilda nämndens och forskningshuvudmännens del. Det bedöms inte finnas behov av något undantag från den rätt till dataportabilitet som följer av artikel 20 i dataskyddsförordningen.

Rätt att göra invändningar, automatiserat beslutsfattande och information om personuppgiftsincident (artiklarna 21, 22 och 34) I artikel 21 i dataskyddsförordningen finns bestämmelser om rätt att göra invändningar. Det bedöms inte finnas behov av några undantag från denna rättighet. I artikel 22 i dataskyddsförordningen finns bestämmelser om automatiserat beslutsfattande, inbegripet profilering. De förslag som återges i avsnitt 4 innefattar inte automatiserat beslutsfattande. Av det skälet blir artikel 22 i dataskyddsförordningen inte aktuell att behandla här. I artikel 34 i dataskyddsförordningen finns bestämmelser om information till den registrerade om en personuppgiftsincident. Som huvudregel gäller enligt denna artikel att om personuppgiftsincidenten sannolikt leder till en hög risk för fysiska personers rättigheter och friheter ska den personuppgiftsansvarige utan onödigt dröjsmål informera den registrerade om incidenten (artikel 34.1). Detta krävs dock inte om något av de villkor som

anges i artikel 34.3 är uppfyllda. Ett av dessa villkor är att det skulle inbegripa en oproportionerlig ansträngning för den personuppgiftsansvarige. I så fall ska i stället allmänheten informeras eller en liknande åtgärd vidtas genom vilken de registrerade informeras på ett lika effektivt sätt. Bestämmelserna i artikel 34 bedöms inte medföra någon onödigt betungande eller omöjlig hantering för den särskilda nämnden eller forskningshuvudmännen vid utförandet av de uppgifter som följer av de förslag som återges i avsnitt 4. Det bedöms därför inte behövas något undantag från artikel 34. Sammanfattningsvis bedöms det inte nödvändigt att begränsa tillämpningsområdet för de skyldigheter och rättigheter som föreskrivs i artiklarna 5, 12-22 och 34.

6.7 Den lagtekniska lösningen och förhållandet till annan dataskyddsreglering

Förslag: Bestämmelserna om behandling av känsliga personuppgifter och uppgifter om lagöverträdelser ska föras in i lagen om ansvar för god forskningssed och prövning av oredlighet i forskning. I den nämnda lagen ska det införas upplysningsbestämmelser om att – bestämmelserna om behandling av känsliga personuppgifter och lagöverträdelser i den lagen kompletterar EU:s dataskyddsförordning, – bestämmelser om behandling av personuppgifter också finns i dataskyddslagen, – det i dataskyddslagen finns bestämmelser om behandling av känsliga personuppgifter för vissa enskilda organ som jämställs med myndigheter, och – det i dataskyddslagen finns bestämmelser om behandling av personuppgifter som rör lagöverträdelser för andra än myndigheter som är skyldiga att följa föreskrifter om arkiv. De hänvisningar till EU:s dataskyddsförordning som föreslås ska vara dynamiska, dvs. avse förordningen i den vid varje tidpunkt gällande lydelsen.

Skälen för förslaget

De kompletterande bestämmelserna om dataskydd bör föras in i lagen om ansvar för god forskningssed och prövning av oredlighet i forskning I avsnitt 6.5.2 och 6.5.3 föreslås att det ska införas bestämmelser om behandling av känsliga personuppgifter och uppgifter om lagöverträdelser, som ska gälla för enskilda utbildningsanordnare och övriga bolag, stiftelser och föreningar som omfattas av lagen om ansvar för god forskningssed och prövning av oredlighet i forskning. I dataskyddslagen anges att regeringen får meddela ytterligare föreskrifter om sådan behandling av känsliga personuppgifter som är nödvändig med hänsyn till ett viktigt allmänt intresse (3 kap. 4 §). Vidare anges i dataskyddslagen att regeringen eller den myndighet som regeringen bestämmer får meddela ytterligare föreskrifter om i vilka fall andra än myndigheter får behandla sådana personuppgifter som avses i artikel 10 i EU:s

dataskyddsförordning (3 kap. 9 §). Det är således ur ett dataskyddsperspektiv möjligt att föreskriva de aktuella reglerna i en förordning. Som framgår av avsnitt 5.5 måste dock även regeringsformens (RF) bestämmelser om skydd för den personliga integriteten beaktas. Enligt 2 kap. 6 § andra stycket är var och en gentemot det allmänna skyddad mot betydande intrång i den personliga integriteten, om det sker utan samtycke och innebär övervakning eller kartläggning av den enskildes personliga förhållanden. Detta skydd kan dock begränsas genom lag (2 kap. 20 § första stycket 2 RF). I förarbetena till dessa bestämmelser exemplifieras ett antal verksamheter där ändamålet med behandlingen av personuppgifter i sig kan indikera att det handlar om en omfattande kartläggning av den enskildes personliga förhållanden. Det är t.ex. fallet med behandling av personuppgifter inom brottsbekämpande verksamheten, på skatt- och tullområdet, inom socialtjänsten och hälso- och sjukvården samt inom socialförsäkringen och indrivningen (prop. 2009/10:80 s. 180 f.). Utredning av oredlighet i forskning nämns inte bland sådana verksamheter där ändamålet med behandlingen av personuppgifter förutsätter en omfattande kartläggning av den enskildes personliga förhållanden. Som framgår av avsnitt 6.3 och 6.6 handlar det vid prövning av sådan oredlighet också i stor utsträckning om att behandla pseudonymiserade eller kodade uppgifter. Här görs bedömningen att den behandling av personuppgifter som enskilda organ måste göra för att fullgöra sina uppgifter enligt lagen om ansvar för god forskningssed och prövning av oredlighet i forskning inte är av sådan karaktär att det krävs att regleringen införs på lagnivå. Den reglering av behandling av känsliga personuppgifter och uppgifter om lagöverträdelser som föreslås kommer att omfatta enskilda utbildningsanordnare och övriga bolag, stiftelser och föreningar som omfattas av nämnda lag. Bestämmelserna är kopplade till uppgifter som följer av lagen. Det bör därför underlätta för tillämparna om även bestämmelserna om personuppgiftsbehandling finns i den aktuella lagen, även om det inte finns något krav på att sådana bestämmelser ska införas på lagnivå. Det bedöms därför lämpligast att de aktuella bestämmelserna tas in i lagen om ansvar för god forskningssed och prövning av oredlighet i forskning, på motsvarande sätt som kompletterande dataskyddsbestämmelser för enskilda har införts i bl.a. lagen om tillstånd att utfärda vissa examina.

Det bör upplysas om bestämmelsernas förhållande till dataskyddsförordningen och dataskyddslagen På motsvarande sätt som i lagen om tillstånd att utförda vissa examina bör de nya bestämmelserna om behandling av personuppgifter föras in under en ny fetstilrubrik (se 1014 §§ lagen om tillstånd att utförda vissa examina). I en inledande bestämmelse bör det upplysas om att bestämmelserna om personuppgiftsbehandling utgör en komplettering till dataskyddsförordningen. Då de nya bestämmelserna om behandling av personuppgifter endast är avsedda att komplettera dataskyddslagens bestämmelser för enskilda utbildningsanordnare och övriga bolag, föreningar och stiftelser är det inte fråga om några avvikelser från dataskyddslagens reglering. Det finns därför inte något behov av att i den nya lagen införa en bestämmelse om att bestämmelserna i lagen ska ha företräde framför dataskyddslagen. Det bör

i stället räcka att införa en upplysningsbestämmelse med innebörd att bestämmelser om behandling av personuppgifter även finns i dataskyddslagen.

Det bör upplysas om att det i dataskyddslagen finns bestämmelser om behandling av känsliga personuppgifter för vissa enskilda organ som jämställs med myndigheter I avsnitt 6.4.2 föreslås att det ska införas en bestämmelse om att enskilda utbildningsanordnare och övriga bolag, stiftelser och föreningar som omfattas av lagen om ansvar för god forskningssed och prövning av oredlighet i forskning ska få behandla känsliga personuppgifter om behandlingen är nödvändig för att fullgöra uppgifter enligt den lagen. Vidare föreslås att det ska vara förbjudet för nämnda forskningshuvudmän att utföra sökningar i syfte att få fram ett urval av personer grundat på känsliga personuppgifter. Som framgår av det avsnittet är även vissa bestämmelser i dataskyddslagen, som bl.a. avser sådan personuppgiftsbehandling som är nödvändig för diarieföring av allmänna handlingar m.m., tillämpliga på kommunala bolag, föreningar och stiftelser och sådana enskilda organ som anges i bilagan till OSL (3 kap. 3 § tredje stycket dataskyddslagen). Av tydlighetsskäl bör det därför, i anslutning till de nya bestämmelserna om behandling av känsliga personuppgifter i lagen om ansvar för god forskningssed och prövning av oredlighet i forskning, upplysas om att det för enskilda forskningshuvudmän i vars verksamhet bestämmelerna om allmänna handlingar och sekretess i TF och OSL gäller, även finns bestämmelser om behandling av känsliga personuppgifter i dataskyddslagen.

Det bör upplysas om att det i dataskyddslagen finns bestämmelser om behandling av personuppgifter som rör lagöverträdelser för vissa andra organ än myndigheter I avsnitt 6.5.2 föreslås att det ska införas en bestämmelse om att enskilda utbildningsanordnare och övriga bolag, stiftelser och föreningar som omfattas av lagen om ansvar för god forskningssed och prövning av oredlighet i forskning ska få behandla personuppgifter som rör lagöverträdelser om behandlingen är nödvändig för att fullgöra uppgifter enligt den lagen. Som framgår av det avsnittet får enligt dataskyddslagen även andra än myndigheter behandla personuppgifter som rör lagöverträdelser, om behandlingen är nödvändig för att den personuppgiftsansvarige ska kunna följa föreskrifter om arkiv (3 kap. 8 § första stycket dataskyddslagen). Av tydlighetsskäl bör det därför, i anslutning till de nya bestämmelserna om behandling av personuppgifter som avses i artikel 10 i dataskyddsförordningen i lagen om ansvar för god forskningssed och prövning av oredlighet i forskning, upplysas om att för sådana forskningshuvudmän som har arkiv för vilka det gäller föreskrifter om arkiv, finns det även bestämmelser i dataskyddslagen om behandling av personuppgifter som avses i artikel 10 i dataskyddsförordningen.

Hänvisningarna till bestämmelser i dataskyddsförordningen bör ges en dynamisk utformning Som framgår ovan innehåller flera av de föreslagna bestämmelserna hänvisningar till bestämmelser i dataskyddsförordningen. Hänvisningar till

EU-rättsakter kan göras antingen statiska eller dynamiska. En statisk hänvisning innebär att hänvisningen avser EU-rättsakten i en viss angiven lydelse. En dynamisk hänvisning innebär att hänvisningen avser EU-rättsakten i den vid varje tidpunkt gällande lydelsen. Motsvarande hänvisningar i dataskyddslagen har en dynamisk utformning. Även de här aktuella hänvisningarna bör därför ges en dynamisk utformning.

6.8 Enskildas integritet skyddas

I avsnitt 6.1 redogörs för de personuppgiftsbehandlingar som blir nödvändiga för den särskilda nämnden, statliga universitet och högskolor, övriga statliga myndigheter, kommuner och landsting, enskilda utbildningsanordnare samt övriga bolag, stiftelser och föreningar med anledning av de förslag som redovisas i avsnitt 4. Vid behandlingen av personuppgifter är dataskyddsförordningen och dataskyddslagen tillämplig. Därutöver kommer den reglering som föreslås i denna promemoria att vara tillämplig för enskilda utbildningsanordnare och övriga bolag, stiftelser och föreningar. Den senare regleringen medför att behandling av känsliga personuppgifter och personuppgifter som rör lagöverträdelser som annars hade varit förbjuden blir tillåten. Till undantaget som tillåter behandling av känsliga personuppgifter föreslås ett förbud att utföra sökningar i syfte att få fram ett urval av personer grundat på känsliga personuppgifter. Genom denna skyddsåtgärd begränsas integritetsintrånget. Vidare får såväl känsliga personuppgifter som personuppgifter som rör lagöverträdelser bara behandlas om det är nödvändigt för att de enskilda forskningshuvudmännen ska kunna fullgöra sina uppgifter enligt den nya lagen. Den särskilda nämnden och forskningshuvudmännen är personuppgiftsansvariga för de behandlingar av personuppgifter som blir nödvändiga inom respektive organ med anledning av de förslag som återges i avsnitt 4. Den personuppgiftsansvarige ska enligt dataskyddsförordningen bl.a., med beaktande av behandlingens art, omfattning, sammanhang och ändamål samt riskerna, av varierande sannolikhetsgrad och allvar, för fysiska personers rättigheter och friheter, genomföra lämpliga tekniska och organisatoriska åtgärder för att säkerställa och kunna visa att behandlingen utförs i enlighet med förordningen. Dessa åtgärder ska ses över och uppdateras vid behov (artikel 24.1). Personuppgiftsbehandling kan komma att utföras av såväl anställd personal som av tillfälligt anlitade experter och sakkunniga. Vanligtvis bör den krets som ska få tillgång till uppgifterna kunna begränsas till ett fåtal personer inom forskningshuvudmännens organisation. När det gäller den särskilda nämnden behöver samtliga nämndledamöter ta del av material för att kunna avgöra ett oredlighetsärende. Även nämndens kanslipersonal kommer att behöva ta del av materialet. Som anges i avsnitt 6.4 kommer forskningsmaterial i många fall sannolikt att vara pseudonymiserat. Vidare omfattas statliga universitet och högskolor, övriga statliga myndigheter samt kommuner och landsting av bestämmelser om sekretess till skydd för enskild inom forskning i 24 kap.

OSL och bestämmelsen om överföring av sekretess i forskningsverksamhet i 11 kap. 3 § första stycket OSL. Detsamma gäller för kommunala bolag, föreningar och stiftelser samt för de enskilda utbildningsanordnarna Stiftelsen Högskolan i Jönköping och vissa bolag som ägs av stiftelsen samt Stiftelsen Chalmers tekniska högskola och det av stiftelsen ägda Chalmers tekniska högskola AB eftersom de finns upptagna i bilagan till OSL (se avsnitt 6.4.2). Detta begränsar risken för oönskad spridning av personuppgifter. När det gäller eventuella risker för oönskad spridning av personuppgifter i samband med att uppgifter överförs till den särskilda nämnden föreslås i propositionen Ny ordning för att främja god sed och hantera oredlighet i forskning att sekretess ska gälla hos den särskilda nämnden i ärenden enligt lagen om ansvar för god forskningssed och prövning av oredlighet i forskning för uppgift om en enskilds personliga förhållanden, om det inte står klart att uppgiften kan röjas utan att den enskilde eller någon närstående till denne lider men, och om en enskilds ekonomiska förhållanden, om det kan antas att den enskilde lider skada om uppgiften röjs. Sekretessen föreslås inte gälla för uppgift om vem som har väckt frågan om oredlighet eller för uppgift om vem misstanken riktas mot och inte heller för beslut i ett ärende. För uppgift i en allmän handling föreslås sekretessen gälla i högst sjuttio år för uppgift om en enskilds personliga förhållanden, och tjugo år för uppgift om en enskilds ekonomiska förhållanden. Vidare föreslås att om den särskilda nämnden i sin verksamhet enligt lagen om ansvar för god forskningssed och prövning av oredlighet i forskning får en sekretessreglerad uppgift från en forskningshuvudman ska sekretessbestämmelsen vara tillämplig på uppgiften även hos nämnden. Den överförda sekretessen föreslås inte gälla för en uppgift som ingår i ett beslut hos nämnden (se närmare i avsnitt 10 i propositionen). Dessa sekretessbestämmelser begränsar risken för oönskad spridning av personuppgifter. Sammanfattningsvis innebär det ovan redovisade att den behandling av personuppgifter som möjliggörs genom förslagen i denna promemoria enbart bör medföra begränsade risker för de intressen som dataskyddsregleringen avser att skydda. Behandlingen av personuppgifter får därmed anses stå i rimlig proportion till den nytta som förslagen förväntas medföra.

7 Ikraftträdande

Bedömning: Det behövs inget förslag om när de föreslagna lagbestämmelserna ska träda i kraft eftersom de är avsedda att komplettera den redan föreslagna lagen om ansvar för god forskningssed och prövning av oredlighet i forskning, som ska träda i kraft den 1 januari 2020 (prop. 2018/19:58).

Skälen för bedömningen: I propositionen Ny ordning för att främja god sed och hantera oredlighet i forskning (prop. 2018/19:58) föreslås att lagen om ansvar för god forskningssed och prövning av oredlighet i forskning

och de föreslagna lagändringarna ska träda i kraft den 1 januari 2020. Förslagen i denna promemoria är avsedda att komplettera propositionens lagförslag. På så sätt får all personuppgiftsbehandling som blir aktuell till följd av förslagen i propositionen rättsligt stöd när lagen träder i kraft. Då det redan framgår av lagföslagen i propositionen Ny ordning för att främja god sed och hantera oredlighet i forskning när lagen ska träda i kraft behövs det inget förslag om när bestämmelserna som föreslås i denna promemoria ska träda i kraft.

8 Konsekvenser

I detta kapitel analyseras konsekvenserna av förslagen i promemorian i den utsträckning konsekvenserna inte har redovisats tidigare i denna promemoria.

Konsekvenser för företags arbetsförutsättningar, konkurrensförmåga eller villkor i övrigt Förslagen i promemorian syftar till att möjliggöra personuppgiftsbehandling som är nödvändig för att utföra de uppgifter som följer av förslagen i propositionen Ny ordning för att främja god sed och hantera oredlighet i forskning. Den reglering som föreslås i promemorian bedöms inte få några effekter av betydelse för företags arbetsförutsättningar, konkurrensförmåga eller villkor i övrigt.

Ekonomiska konsekvenser Förslagen föranleder inte några kostnadsmässiga eller andra ekonomiska konsekvenser.

Förslagens förenlighet med EU-rätten Förslagen bedöms vara förenliga med EU-rätten.

Konsekvenser för den kommunala självstyrelsen, jämställdheten mellan kvinnor och män, brottsligheten, sysselsättning m.m. Den reglering som föreslås i promemorian bedöms inte få några effekter av betydelse för den kommunala självstyrelsen, brottsligheten och det brottsförebyggande arbetet, sysselsättning, små företags arbetsförutsättningar, konkurrensförmåga eller villkor i övrigt i förhållande till större företags eller möjligheterna att nå de integrationspolitiska målen. Regleringen påverkar individer endast indirekt på så sätt att dataskyddet säkerställs i verksamhet som består i utredning av oredlighet i forskning. Regleringen bedöms inte få några konsekvenser för jämställdheten mellan kvinnor och män.

9 Författningskommentar

Förslaget till lag om ändring i lagen (2019:000) om ansvar för god forskningssed och prövning av oredlighet i forskning

15 § Bestämmelserna i 18 och 19 §§ tillämpas vid behandling av personuppgifter som utförs med stöd av denna lag hos de forskningshuvudmän som avses i 3 § första stycket 3–6 .

Paragrafen är ny och definierar tillämpningsområdet för 18 och 19 §§. Av bestämmelsen framgår att 18 och 19 §§ är tillämpliga vid behandling av personuppgifter som utförs med stöd av denna lag hos de forskningshuvudmän som avses i 3 § första stycket 3–6, dvs. hos vissa statliga aktiebolag och stiftelser, kommuner och landsting, aktiebolag, handelsbolag, ekonomiska föreningar och stiftelser där kommuner eller landsting utövar ett rättsligt bestämmande inflytande och enskilda utbildningsanordnare som har tillstånd att utfärda examina enligt lagen (1993:792) om tillstånd att utfärda vissa examina. Ett exempel på en uppgift som utförs med stöd av denna lag är när en forskningshuvudman lämnar de upplysningar och handlingar om forskningen som den särskilda nämnden begär. Bestämmelsen är inte tillämplig vid behandling av personuppgifter i forskning. Övervägandena finns i avsnitt 6.4.2, 6.4.3 och 6.7.

16 § Bestämmelserna i 18 och 19 §§ kompletterar Europaparlamentets och rådets förordning (EU) 2016/679 av den 27 april 2016 om skydd för fysiska personer med avseende på behandling av personuppgifter och om det fria flödet av sådana uppgifter och om upphävande av direktiv 95/46/EG (allmän dataskyddsförordning), här benämnd EU:s dataskyddsförordning.

Paragrafen är ny och anger att 18 och 19 §§ innehåller kompletterande bestämmelser till dataskyddsförordningen. Det innebär att bestämmelserna inte kan tillämpas fristående, utan endast tillsammans med dataskyddsförordningen. Dataskyddsförordningen är direkt tillämplig i varje medlemsstat i EU. I vissa avseenden förutsätter eller tillåter dataskyddsförordningen emellertid att medlemsstaterna inför bestämmelser om behandling av personuppgifter som kompletterar förordningen, antingen i form av preciseringar eller i form av undantag. Bestämmelserna i 18 och 19 §§ innehåller kompletterande bestämmelser som gäller för de forskningshuvudmän som avses i 3 § första stycket 3–6. Hänvisningarna till dataskyddsförordningen i denna lag är dynamiska, dvs. avser förordningen i dess gällande lydelse vid varje tidpunkt. Övervägandena finns i avsnitt 6.7.

17 § Bestämmelser om behandling av personuppgifter finns även i lagen (2018:218) med kompletterande bestämmelser till EU:s dataskyddsförordning, här benämnd dataskyddslagen, och i föreskrifter som har meddelats i anslutning till den lagen.

Paragrafen är ny och upplyser om att bestämmelser om behandling av personuppgifter även finns i lagen (2018:218) med kompletterande bestämmelser till EU:s dataskyddsförordning, benämnd dataskyddslagen, och i föreskrifter som har meddelats i anslutning till den lagen. I dataskyddslagen finns det generella bestämmelser om behandling av personuppgifter som kompletterar och preciserar dataskyddsförordningen och som i tillämpliga delar även gäller vid behandling av personuppgifter som utförs av de forskningshuvudmän som omfattas av lagen om ansvar för god forskningssed och prövning av oredlighet i forskning. Övervägandena finns i avsnitt 6.7.

18 § Personuppgifter som avses i artikel 9.1 i EU:s dataskyddsförordning (känsliga personuppgifter) får med stöd av artikel 9.2 g i samma förordning behandlas om behandlingen är nödvändig för att fullgöra uppgifter enligt denna lag. När uppgifter behandlas med stöd av första stycket är det förbjudet att utföra sökningar i syfte att få fram ett urval av personer grundat på känsliga personuppgifter. För sådana forskningshuvudmän som avses i 3 § första stycket 3–6 och i vars verksamhet bestämmelserna om allmänna handlingar och sekretess i tryckfrihetsförordningen och offentlighets- och sekretesslagen (2009:400) gäller finns det även bestämmelser om behandling av känsliga personuppgifter och om sökbegränsningar i dataskyddslagen .

Paragrafen är ny. Av första stycket framgår att sådana forskningshuvudmän som avses i 3 § första stycket 3–6 får behandla personuppgifter som avses i artikel 9.1 i EU:s dataskyddsförordning. De personuppgifter som avses, och som här benämns känsliga personuppgifter, är personuppgifter som avslöjar ras eller etniskt ursprung, politiska åsikter, religiös eller filosofisk övertygelse eller medlemskap i fackförening samt genetiska uppgifter, biometriska uppgifter för att entydigt identifiera en fysisk person, uppgifter om hälsa och uppgifter om en fysisk persons sexualliv eller sexuella läggning. Stycket kompletterar bestämmelserna i 3 kap. 3 § dataskyddslagen som ger myndigheter vissa möjligheter att behandla känsliga personuppgifter. Av första stycket framgår att känsliga personuppgifter får behandlas om behandlingen är nödvändig för att fullgöra uppgifter enligt denna lag. Att behandlingen måste vara nödvändig innebär bl.a. att bara sådana uppgifter som behövs för hanteringen får behandlas. Begreppet nödvändig innebär inte ett krav på att behandlingsåtgärden ska vara oundgänglig. Behandlingen kan anses nödvändig och därmed tillåten om den leder till effektivitetsvinster (jfr prop. 2017/18:218 s. 46 f och 204 f). Andra stycket innebär att det, vid behandling som sker med stöd av första stycket, är förbjudet att utföra sökningar i syfte att få fram ett urval av personer grundat på känsliga personuppgifter. Det motsvarar det förbud

som gäller för myndigheter enligt 3 kap. 3 § andra stycket dataskyddslagen. Sökbegränsningen omfattar alla tekniska åtgärder som innebär att uppgifter används för att strukturera eller systematisera information i syfte att få fram ett urval av personer grundat på känsliga personuppgifter. Därmed förbjuds sökningar som görs för att få fram ett urval av personer som t.ex. har en viss funktionsnedsättning. Däremot hindrar bestämmelsen inte sökningar som görs i ett annat syfte än att identifiera ett urval av individer. För att underlätta tillämpningen innehåller tredje stycket en upplysning om att det för sådana forskningshuvudmän som avses i 3 § första stycket 3–6 och i vars verksamhet bestämmelserna om allmänna handlingar och sekretess i tryckfrihetsförordningen och offentlighets- och sekretesslagen (2009:400) gäller finns bestämmelser om behandling av känsliga personuppgifter och om sökbegränsningar i dataskyddslagen. De bestämmelser som avses finns i 3 kap. 3 § första stycket 1 och tredje stycket dataskyddslagen och de klargör att det är tillåtet att utföra sådan behandling av känsliga personuppgifter som krävs i verksamheten som en direkt följd av framför allt offentlighets- och sekretesslagens och förvaltningslagens (2017:900) bestämmelser om hur allmänna handlingar ska hanteras, exempelvis genom krav på diarieföring och skyldighet att ta emot e-post (se avsnitt 6.4.2). De nu nämnda bestämmelserna i 3 kap. 3 § första stycket 1 dataskyddslagen omfattar dock inte, trots lagtextens generella lydelse, sådan behandling som kan komma att krävas enligt den nya lagen om ansvar för god forskningssed och prövning av oredlighet i forskning. Detta innebär att de nämnda bestämmelserna i dataskyddslagen inte ensamma tillgodoser det behov av författningsstöd för behandling av känsliga personuppgifter som nu aktuella forskningshuvudmän har. För att kunna fullgöra dessa uppgifter behöver forskningshuvudmännen därför även tillämpa bestämmelserna i förevarande paragrafs första och andra stycke. Hänvisningarna till dataskyddsförordningen är dynamiska, dvs. avser förordningen i dess gällande lydelse vid varje tidpunkt. Övervägandena finns i avsnitt 6.4.2 och 6.7.

19 § Personuppgifter som avses i artikel 10 i EU:s dataskyddsförordning får behandlas om behandlingen är nödvändig för att fullgöra uppgifter enligt denna lag. För sådana forskningshuvudmän som avses i 3 § första stycket 3–6 och för vilkas arkiv föreskrifter om arkiv gäller finns det även bestämmelser i dataskyddslagen om behandling av personuppgifter som avses i artikel 10 i EU:s dataskyddsförordning.

Paragrafen är ny. I första stycket regleras när sådana forskningshuvudmän som avses i 3 § första stycket 3–6 får behandla personuppgifter som avses i artikel 10 i EU:s dataskyddsförordning. De personuppgifter som avses är personuppgifter som rör fällande domar i brottmål och lagöverträdelser som innefattar brott eller därmed sammanhängande säkerhetsåtgärder. Bestämmelsen kompletterar bestämmelsen i 3 kap. 8 § dataskyddslagen som gäller behandling av sådana personuppgifter som avses i artikel 10 i dataskyddsförordningen hos dels myndigheter, dels andra än myndigheter om

behandlingen är nödvändig för att den personuppgiftsansvarige ska kunna följa föreskrifter om arkiv. För att bestämmelsen ska uppfylla kravet i artikel 10 på lämpliga skyddsåtgärder för registrerade vars uppgifter inte behandlas under kontroll av en myndighet, har bestämmelsen begränsats till att avse behandlingar som är nödvändiga för att fullgöra uppgifter enligt förevarande lag. Det finns även sekretessbestämmelser som utgör skyddsåtgärder, se t.ex. 24 kap. och 11 kap. 3 § första stycket offentlighets- och sekretesslagen. Vad som avses med att behandlingen ska vara nödvändig behandlas i kommentaren till 18 §. För att underlätta tillämpningen upplyses det i andra stycket om att det, för de forskningshuvudmän som avses i 3 § första stycket 3–6 och för vilka föreskrifter om arkiv gäller, även i dataskyddslagen finns bestämmelser om behandling av sådana personuppgifter som avses i artikel 10 i EU:s dataskyddsförordning. Bestämmelserna finns i 3 kap. 8 § dataskyddslagen och innebär att de forskningshuvudmän som avses i 3 § första stycket 36 får behandla personuppgifter enligt artikel 10 i dataskyddsförordningen om behandlingen är nödvändig för att den personuppgiftsansvarige ska kunna följa föreskrifter om arkiv. Hänvisningarna till dataskyddsförordningen är dynamiska, dvs. avser förordningen i dess gällande lydelse vid varje tidpunkt. Övervägandena finns i avsnitt 6.4.3 och 6.7.