Lag (2021:1171) om behand­ling av per­son­upp­gif­ter vid För­svars­mak­ten

Utfär­dad:
Ikraft­trä­dan­de­da­tum:
Källa: Rege­rings­kans­li­ets rätts­da­ta­ba­ser m.fl.
SFS nr: 2021:1171
Depar­te­ment: För­svars­de­par­te­men­tet
Änd­ring införd: t.o.m. SFS 2022:693
Länk: Länk till regis­ter

SFS nr:

2021:1171
Depar­te­ment/myn­dig­het: För­svars­de­par­te­men­tet
Utfär­dad: 2021-​12-02
Änd­rad: t.o.m. SFS

2022:693
Änd­rings­re­gis­ter: SFSR (Rege­rings­kans­liet)
Källa: Full­text (Rege­rings­kans­liet)



1 kap. All­männa bestäm­mel­ser

Syf­tet med lagen

1 §   Syf­tet med denna lag är att säker­ställa att För­svars­mak­ten kan behandla per­son­upp­gif­ter på ett ända­måls­en­ligt sätt och att skydda fysiska per­so­ners grund­läg­gande fri- och rät­tig­he­ter i sam­band med sådan behand­ling.

Lagens tillämp­nings­om­råde

2 §   Denna lag gäl­ler vid För­svars­mak­tens behand­ling av per­son­upp­gif­ter i verk­sam­het som rör Sve­ri­ges för­svar och säker­het samt inter­na­tio­nellt försvars-​ och säker­hets­sam­ar­bete.

3 §   Lagen gäl­ler vid sådan behand­ling av per­son­upp­gif­ter som är helt eller del­vis auto­ma­ti­se­rad. Den gäl­ler också per­son­upp­gif­ter som ingår i eller är avsedda att ingå i en struk­tu­re­rad sam­ling av per­son­upp­gif­ter som är till­gäng­liga för sök­ning eller sam­man­ställ­ning enligt sär­skilda kri­te­rier.

4 §   Vid behand­ling av per­son­upp­gif­ter enligt denna lag gäl­ler inte Euro­pa­par­la­men­tets och rådets för­ord­ning (EU) 2016/679 av den 27 april 2016 om skydd för fysiska per­so­ner med avse­ende på behand­ling av per­son­upp­gif­ter och om det fria flö­det av sådana upp­gif­ter och om upp­hä­vande av direk­tiv 95/46/EG (all­män data­skydds­för­ord­ning) och inte hel­ler lagen (2018:218) med kom­plet­te­rande bestäm­mel­ser till EU:s data­skydds­för­ord­ning.

Ord och uttryck i lagen

5 §   I denna lag används föl­jande ord och uttryck.

Ord och uttryck         Betydelse
Behand­ling av
personuppgifter            En åtgärd eller en kombination av 
                        åtgärder som vidtas i fråga om 
                        personuppgifter eller uppsättningar av 
                        personuppgifter, oavsett om det görs 
                        automatiserat eller inte, t.ex. 
                        insamling, registrering, organisering, 
                        strukturering, lagring, bearbetning 
                        eller ändring, framtagning, läsning, 
                        användning, utlämnande, spridning eller 
                        tillhandahållande på annat sätt, 
                        justering, sammanföring, begränsning, 
                        radering eller förstöring.
Biometriska uppgifter    Personuppgifter som rör en persons 
                        fysiska, fysiologiska eller 
                        beteendemässiga kännetecken, som tagits 
                        fram genom särskild teknisk behandling 
                        och som möjliggör eller bekräftar 
                        identifiering av personen i fråga.
Dataskyddsombud            En fysisk person som utses av den 
                        personuppgiftsansvarige för att 
                        självständigt kontrollera att 
                        personuppgifter behandlas 
                        författningsenligt och på ett korrekt 
                        sätt.
Genetiska uppgifter    Personuppgifter som rör en persons 
                        nedärvda eller förvärvade genetiska 
                        kännetecken och som framför allt härrör 
                        från analys av ett spår av eller ett 
                        biologiskt prov från personen i fråga.
Mottagare            Den till vilken personuppgifter lämnas 
                        ut, med undantag av en myndighet som 
                        med stöd av författning utövar tillsyn, 
                        kontroll eller revision.
Personuppgift            Varje upplysning om en identifierad 
                        eller identifierbar fysisk person som 
                        är i livet.
Personuppgiftsansvarig    Den som ensam eller tillsammans med 
                        andra bestämmer ändamålen med och 
                        medlen för behandlingen av 
                        personuppgifter.
Personuppgiftsbiträde    Den som behandlar personuppgifter för 
                        den personuppgiftsansvariges räkning.
Registrerad            Den fysiska person som personuppgiften 
                        gäller.
Tredje part            Någon annan än 
                        - den registrerade, 
                        - den personuppgiftsansvarige, 
                        - dataskyddsombudet, 
                        - personuppgiftsbiträdet, och
                        - sådana personer som under den 
                        personuppgiftsansvariges eller 
                        personuppgiftsbiträdets direkta ansvar 
                        har rätt att behandla personuppgifter.
Uppgiftssamling            En samling med uppgifter som med hjälp 
                        av automatiserad behandling är 
                        gemensamt tillgängliga.
Per­son­upp­gifts­an­svar

6 §   För­svars­mak­ten är per­son­upp­gifts­an­sva­rig för all behand­ling av per­son­upp­gif­ter som myn­dig­he­ten utför, som utförs under myn­dig­he­tens led­ning eller på dess väg­nar.


2 kap. Behand­ling av per­son­upp­gif­ter

Grund­läg­gande krav på behand­lingen

Krav på ända­mål

1 §   Per­son­upp­gif­ter får bara behand­las för sär­skilda, uttryck­ligt angivna och berät­ti­gade ända­mål.

Per­son­upp­gif­ter får inte behand­las för något ända­mål som är ofören­ligt med det ända­mål som de ursprung­li­gen behand­la­des för.

För­svar och säker­het

2 §   För­svars­mak­ten får behandla per­son­upp­gif­ter om det är nöd­vän­digt för att pla­nera, för­be­reda och genom­föra verk­sam­het som rör
   1. Sve­ri­ges för­svar och säker­het, eller
   2. inter­na­tio­nellt försvars-​ och säker­hets­sam­ar­bete.

För­svars­mak­tens upp­gift att bedriva sådan verk­sam­het som anges i första styc­ket ska följa av lag, för­ord­ning, kol­lek­tivav­tal eller annat avtal, eller ett sär­skilt beslut där rege­ringen har gett myn­dig­he­ten i upp­drag att utföra upp­gif­ten.

För För­svars­mak­tens behand­ling av per­son­upp­gif­ter i myn­dig­he­tens för­svars­un­der­rät­tel­se­verk­sam­het och mili­tära säker­hets­tjänst gäl­ler i stäl­let 3-8 §§.

För­svars­un­der­rät­tel­se­verk­sam­het

3 §   Per­son­upp­gif­ter får behand­las i För­svars­mak­tens för­svars­un­der­rät­tel­se­verk­sam­het om det är nöd­vän­digt för att bedriva den verk­sam­het som anges i lagen (2000:130) om för­svars­un­der­rät­tel­se­verk­sam­het.

4 §   De per­son­upp­gif­ter som För­svars­mak­ten har fått till­gång till i myn­dig­he­tens för­svars­un­der­rät­tel­se­verk­sam­het får fort­sätta behand­las i den verk­sam­he­ten, om det behövs för att full­göra den.

Första styc­ket gäl­ler endast om inte något annat föl­jer av denna lag eller en för­ord­ning som rege­ringen har med­de­lat i anslut­ning till lagen.

Mili­tär säker­hets­tjänst

5 §   Per­son­upp­gif­ter får behand­las i För­svars­mak­tens mili­tära säker­hets­tjänst för att upp­täcka, före­bygga och avvärja säker­hets­ho­tande verk­sam­het som rik­tas mot För­svars­mak­ten och dess säker­hets­in­tres­sen, om det är nöd­vän­digt för att
   1. klar­lägga verk­sam­het som inne­fat­tar hot mot Sve­ri­ges säker­het, eller
   2. vidta åtgär­der som hind­rar eller för­svå­rar säker­hets­ho­tande verk­sam­het.

6 §   Per­son­upp­gif­ter får behand­las för de ända­mål som anges i 5 § endast om
   1. per­son­upp­gif­terna är nöd­vän­diga för att kart­lägga verk­sam­het som inne­fat­tar brott som kan hota Sve­ri­ges säker­het eller ter­ro­rist­brott enligt 4 § ter­ro­rist­brottsla­gen (2022:666) eller enligt mot­sva­rande äldre före­skrif­ter,
   2. per­son­upp­gif­terna är nöd­vän­diga för att kart­lägga under­rät­tel­se­verk­sam­het som rik­tas mot För­svars­mak­ten och dess säker­hets­in­tres­sen,
   3. per­son­upp­gif­terna är nöd­vän­diga för att kart­lägga annan säker­hets­ho­tande verk­sam­het än som avses i 1 och som inne­fat­tar brott eller åsi­do­sät­tande av skyl­dig­he­ter i anställ­ning hos För­svars­mak­ten, och det finns sär­skilda skäl till att upp­gif­ten ska behand­las,
   4. per­son­upp­gif­terna är nöd­vän­diga för att bedöma om en per­son som har läm­nat upp­gif­ter om säker­hets­ho­tande verk­sam­het är tro­vär­dig, eller
   5. per­son­upp­gif­terna är nöd­vän­diga för att genom­föra säker­hets­pröv­ning enligt säker­hets­skydds­la­gen (2018:585) eller för att utföra en upp­gift som rör säker­hets­skydd.
Lag (2022:693).

7 §   Per­son­upp­gif­ter som behand­las enligt 6 § ska för­ses med upp­lys­ning om på vil­ken av de angivna grun­derna upp­gif­ten behand­las.

Om behand­lingen av en per­son­upp­gift moti­ve­ras av något annat än ett anta­gande om att en per­son har utö­vat eller kom­mer att utöva brotts­lig verk­sam­het ska det sär­skilt anges att per­so­nen inte är miss­tänkt för brotts­lig verk­sam­het, om det inte på annat sätt klart fram­går att en sådan miss­tanke inte finns. Upp­gif­ter om en per­son som inte hel­ler kan antas ha utö­vat eller komma att utöva annan säker­hets­ho­tande verk­sam­het ska för­ses med en sär­skild upp­lys­ning om detta, om det inte på annat sätt klart fram­går att ett sådant anta­gande inte finns.

Per­son­upp­gif­ter som behand­las enligt 6 § 1, 2 eller 3 ska i före­kom­mande fall för­ses med en upp­lys­ning om upp­gifts­läm­na­rens tro­vär­dig­het och upp­gif­ter­nas rik­tig­het i sak.

8 §   Trots 6 § får per­son­upp­gif­ter som ingår i eller har upp­kom­mit i sam­band med använd­ning av total­för­sva­rets telekommunikations-​ och infor­ma­tions­sy­stem behand­las för att för­hindra obe­hö­rig insyn i och påver­kan på dessa system. Det gäl­ler även sådana upp­gif­ter som avses i 15, 16, 18 och 19 §§. Behand­ling som sär­skilt syf­tar till att iden­ti­fi­era en per­son får dock endast utfö­ras om bestäm­mel­serna i 6 § 1, 2 eller 3 tilläm­pas.

För­svars­mak­ten ska föra en för­teck­ning över de behand­lingar som sär­skilt syf­tar till att iden­ti­fi­era en per­son och de upp­gif­ter som har utgjort anled­ningen till behand­lingen.

Övriga ända­mål

9 §   För­svars­mak­ten får behandla per­son­upp­gif­ter om det är nöd­vän­digt för dia­ri­e­fö­ring, arki­ve­ring, hand­lägg­ning av ett ärende eller för att utföra annan lik­nande upp­gift som myn­dig­he­ten har.

10 §   För­svars­mak­ten får behandla per­son­upp­gif­ter som utgör all­mänt till­gäng­lig infor­ma­tion om det är nöd­vän­digt för den verk­sam­het som anges i 2, 3 och 5 §§.

11 §   För­svars­mak­ten får behandla per­son­upp­gif­ter för veten­skap­liga, sta­tis­tiska eller histo­riska ända­mål inom denna lags tillämp­nings­om­råde.

12 §   För­svars­mak­ten får behandla per­son­upp­gif­ter om lagö­ver­trä­del­ser om det är nöd­vän­digt för myn­dig­he­tens verk­sam­het.

För­fatt­nings­en­lig och kor­rekt behand­ling

13 §   Per­son­upp­gif­ter ska behand­las för­fatt­nings­en­ligt och på ett kor­rekt sätt.

Per­son­upp­gif­ter­nas kva­li­tet

14 §   Per­son­upp­gif­ter som behand­las ska vara rik­tiga och, om det är nöd­vän­digt, upp­da­te­rade. Per­son­upp­gif­terna ska vara ade­kvata och rele­vanta i för­hål­lande till ända­må­len med behand­lingen.

Upp­gif­ter som beskri­ver en per­sons utse­ende ska utfor­mas på ett objek­tivt sätt med respekt för män­ni­sko­vär­det.

Fler per­son­upp­gif­ter får inte behand­las än vad som är nöd­vän­digt med hän­syn till ända­må­len med behand­lingen.

Käns­liga per­son­upp­gif­ter

15 §   Per­son­upp­gif­ter som avslö­jar ras, etniskt ursprung, poli­tiska åsik­ter, reli­giös eller filo­so­fisk över­ty­gelse eller med­lem­skap i fack­för­e­ning eller som rör hälsa, sex­u­al­liv eller sex­u­ell lägg­ning får inte behand­las.

När per­son­upp­gif­ter behand­las får de dock kom­plet­te­ras med sådana upp­gif­ter som avses i första styc­ket, om det är abso­lut nöd­vän­digt med hän­syn till ända­må­len med behand­lingen.

16 §   Bio­met­riska upp­gif­ter får behand­las om det är abso­lut nöd­vän­digt med hän­syn till ända­må­len med behand­lingen.

Gene­tiska upp­gif­ter får inte behand­las.

17 §   Vid sök­ning får per­son­upp­gif­ter som avslö­jar ras, etniskt ursprung, poli­tiska åsik­ter, reli­giös eller filo­so­fisk över­ty­gelse eller med­lem­skap i fack­för­e­ning eller som rör hälsa, sex­u­al­liv eller sex­u­ell lägg­ning använ­das som sök­be­grepp om det är abso­lut nöd­vän­digt med hän­syn till ända­må­len med behand­lingen. Det­samma gäl­ler bio­met­riska upp­gif­ter.

Per­son­num­mer och sam­ord­nings­num­mer

18 §   Upp­gif­ter om per­son­num­mer eller sam­ord­nings­num­mer får behand­las bara när det är klart moti­ve­rat med hän­syn till
   1. ända­må­len med behand­lingen,
   2. vik­ten av en säker iden­ti­fi­e­ring, eller
   3. något annat beak­tans­värt skäl.

Om den regi­stre­rade har läm­nat sitt sam­tycke eller offent­lig­gjort per­son­upp­gif­terna

19 §   Trots 15, 16 och 18 §§ får andra per­son­upp­gif­ter än gene­tiska upp­gif­ter behand­las, om den regi­stre­rade har läm­nat sitt uttryck­liga sam­tycke eller på ett tyd­ligt sätt har offent­lig­gjort upp­gif­terna.

Behand­ling av per­son­upp­gif­ter i vissa fall

20 §   Han­te­ring av infor­ma­tion som inne­bär behand­ling av per­son­upp­gif­ter ska inte anses ofören­lig med bestäm­mel­serna i 1-3, 5, 6, 8, 10, 12-16 och 18 §§ i det skede av behand­lingen då det inte har kun­nat fast­stäl­las vilka per­son­upp­gif­ter som infor­ma­tio­nen inne­hål­ler.

Längsta tid som per­son­upp­gif­ter får behand­las

21 §   Per­son­upp­gif­ter får inte behand­las under längre tid än vad som behövs med hän­syn till ända­må­len med behand­lingen.

Rege­ringen eller den myn­dig­het som rege­ringen bestäm­mer kan med stöd av 8 kap. 7 § rege­rings­for­men med­dela före­skrif­ter om att per­son­upp­gif­ter får behand­las under endast viss tid eller fort­sätta behand­las för arkivän­da­mål av all­mänt intresse eller för veten­skap­liga, sta­tis­tiska eller histo­riska ända­mål.

Rege­ringen eller den myn­dig­het som rege­ringen bestäm­mer får också besluta om sådan behand­ling i ett enskilt fall.

Över­fö­ring av per­son­upp­gif­ter till en mot­ta­gare utom­lands

22 §   Per­son­upp­gif­ter som behand­las med stöd av denna lag får föras över till ett annat land eller en inter­na­tio­nell orga­ni­sa­tion endast om sek­re­tess inte hind­rar det och det är nöd­vän­digt för att För­svars­mak­ten ska kunna full­göra sina upp­gif­ter inom ramen för det inter­na­tio­nella försvars-​ och säker­hets­sam­ar­be­tet.

Rege­ringen kan med stöd av 8 kap. 7 § rege­rings­for­men med­dela före­skrif­ter om att över­fö­ring får ske även i andra fall om det är nöd­vän­digt för verk­sam­he­ten vid För­svars­mak­ten.

Rege­ringen får också besluta om sådan över­fö­ring i ett enskilt fall.

Utläm­nande av per­son­upp­gif­ter

23 §   Per­son­upp­gif­ter får läm­nas ut elektro­niskt på annat sätt än genom direktåt­komst, om det inte är olämp­ligt.

Rege­ringen kan med stöd av 8 kap. 7 § rege­rings­for­men med­dela före­skrif­ter om begräns­ning av möj­lig­he­ten att lämna ut per­son­upp­gif­ter elektro­niskt på annat sätt än genom direktåt­komst.


3 kap. Gemen­samt till­gäng­liga per­son­upp­gif­ter

Per­son­upp­gif­ter som får göras gemen­samt till­gäng­liga

1 §   Per­son­upp­gif­ter får göras gemen­samt till­gäng­liga om det behövs för något av de ända­mål som anges i 2 kap. Med att göra per­son­upp­gif­ter gemen­samt till­gäng­liga avses inte att endast ett fåtal per­so­ner får till­gång till upp­gif­terna.

Rege­ringen eller den myn­dig­het som rege­ringen bestäm­mer kan med stöd av 8 kap. 7 § rege­rings­for­men med­dela före­skrif­ter om vilka upp­gifts­sam­lingar som får fin­nas och vilka upp­gif­ter som får behand­las i respek­tive upp­gifts­sam­ling.

Rege­ringen eller den myn­dig­het som rege­ringen bestäm­mer får också besluta om upp­gifts­sam­lingar i ett enskilt fall.

Direktåt­komst

2 §   Total­för­sva­rets plikt-​ och pröv­nings­verk får med­ges direktåt­komst till per­son­upp­gif­ter som rör För­svars­mak­tens per­sonal­för­sörj­ning och krigs­or­ga­ni­sa­tion och som har gjorts gemen­samt till­gäng­liga inom För­svars­mak­ten.

Total­för­sva­rets plikt-​ och pröv­nings­verk har rätt att vid direktåt­komst ta del av de per­son­upp­gif­ter som omfat­tas av åtkoms­ten.

3 §   Säker­hetspo­li­sen och För­sva­rets radi­o­an­stalt får med­ges direktåt­komst till per­son­upp­gif­ter som utgör bear­bet­nings­un­der­lag och ana­lys­re­sul­tat inom för­svars­un­der­rät­tel­se­verk­sam­he­ten och som finns i upp­gifts­sam­lingar.

Säker­hetspo­li­sen och För­sva­rets radi­o­an­stalt har rätt att vid direktåt­komst ta del av de per­son­upp­gif­ter som omfat­tas av åtkoms­ten.

4 §   Om det behövs för sam­ar­be­tet mot ter­ro­rism eller vid svenskt del­ta­gande i annat inter­na­tio­nellt underrättelse-​ och säker­hets­sam­ar­bete, får en utländsk underrättelse-​ eller säker­hets­tjänst med­ges direktåt­komst till per­son­upp­gif­ter som behand­las med stöd av 2 kap. 3 § och som finns i upp­gifts­sam­lingar.

Första styc­ket gäl­ler enbart i den utsträck­ning som sådan direktåt­komst föl­jer av lag eller för­ord­ning eller om rege­ringen har beslu­tat om den i ett enskilt fall.

5 §   Om det behövs för sam­ar­be­tet mot säker­hets­ho­tande verk­sam­het som rik­tas mot För­svars­mak­ten och dess säker­hets­in­tres­sen, får en utländsk underrättelse-​ eller säker­hets­tjänst med­ges direktåt­komst till per­son­upp­gif­ter som behand­las med stöd av 2 kap. 5 § och som finns i upp­gifts­sam­lingar.

Första styc­ket gäl­ler enbart i den utsträck­ning som sådan direktåt­komst föl­jer av lag eller för­ord­ning eller om rege­ringen har beslu­tat om den i ett enskilt fall.

Direktåt­komst i andra fall

6 §   Rege­ringen kan med stöd av 8 kap. 7 § rege­rings­for­men med­dela före­skrif­ter om direktåt­komst till gemen­samt till­gäng­liga upp­gif­ter eller upp­gifts­sam­lingar i andra fall än de som anges i 2-5 §§.

Rege­ringen får också besluta om detta i ett enskilt fall.

Omfatt­ningen av direktåt­koms­ten

7 §   Rege­ringen eller den myn­dig­het som rege­ringen bestäm­mer kan med stöd av 8 kap. 7 § rege­rings­for­men med­dela före­skrif­ter om omfatt­ningen av direktåt­koms­ten och om behö­rig­het och säker­het vid sådan åtkomst.

Rege­ringen får också besluta om detta i ett enskilt fall.


4 kap. Skyl­dig­he­ter som per­son­upp­gifts­an­sva­rig

Åtgär­der för att säker­ställa för­fatt­nings­en­lig behand­ling

1 §   För­svars­mak­ten ska, genom lämp­liga tek­niska och orga­ni­sa­to­riska åtgär­der, säker­ställa att behand­lingen av per­son­upp­gif­ter är för­fatt­nings­en­lig och att de regi­stre­ra­des rät­tig­he­ter skyd­das.

2 §   Till­gången till per­son­upp­gif­ter ska begrän­sas till vad var och en behö­ver för att kunna full­göra sina arbets­upp­gif­ter.

Säker­he­ten för per­son­upp­gif­ter

3 §   För­svars­mak­ten ska vidta lämp­liga tek­niska och orga­ni­sa­to­riska åtgär­der för att skydda de per­son­upp­gif­ter som behand­las. Åtgär­derna ska sär­skilt avse skydd mot obe­hö­rig eller otillå­ten behand­ling eller för­stö­ring och mot för­lust eller annan oav­sikt­lig skada.

Data­skydds­om­bud

4 §   För­svars­mak­ten ska inom myn­dig­he­ten utse ett eller flera data­skydds­om­bud och anmäla till till­syns­myn­dig­he­ten när data­skydds­om­bud utses och ent­le­di­gas.

5 §   Ett data­skydds­om­bud ska
   1. själv­stän­digt kon­trol­lera att För­svars­mak­ten behand­lar per­son­upp­gif­ter för­fatt­nings­en­ligt och på ett kor­rekt sätt och i övrigt full­gör sina skyl­dig­he­ter,
   2. infor­mera och ge råd till För­svars­mak­ten och till dem som behand­lar per­son­upp­gif­ter under myn­dig­he­tens led­ning om deras skyl­dig­he­ter vid behand­ling av per­son­upp­gif­ter,
   3. vara kon­takt­punkt för enskilda i frå­gor som rör För­svars­mak­tens behand­ling av per­son­upp­gif­ter, och
   4. vid behov söka väg­led­ning av till­syns­myn­dig­he­ten.

Per­son­upp­gifts­bi­trä­den

6 §   För­svars­mak­ten får, om det är lämp­ligt, anlita per­son­upp­gifts­bi­trä­den för behand­ling av per­son­upp­gif­ter på För­svars­mak­tens väg­nar. Innan ett per­son­upp­gifts­bi­träde anli­tas, ska För­svars­mak­ten för­säkra sig om att biträ­det kom­mer att vidta de lämp­liga tek­niska och orga­ni­sa­to­riska åtgär­der som krävs för att behand­lingen av per­son­upp­gif­ter ska vara för­fatt­nings­en­lig och för att skydda regi­stre­ra­des rät­tig­he­ter.

7 §   Per­son­upp­gifts­bi­trä­dets behand­ling av per­son­upp­gif­ter ska regle­ras i ett skrift­ligt avtal eller annan skrift­lig över­ens­kom­melse.

8 §   Ett per­son­upp­gifts­bi­träde får inte anlita ett annat per­son­upp­gifts­bi­träde utan skrift­ligt till­stånd av För­svars­mak­ten.

9 §   Ett per­son­upp­gifts­bi­träde eller den eller de per­so­ner som arbe­tar under biträ­dets eller För­svars­mak­tens led­ning ska behandla per­son­upp­gif­ter i enlig­het med instruk­tio­ner från För­svars­mak­ten.

Om ett per­son­upp­gifts­bi­träde, i strid med För­svars­mak­tens instruk­tio­ner, bestäm­mer ända­må­len med och med­len för behand­lingen, ska biträ­det anses vara per­son­upp­gifts­an­sva­rig enligt denna lag för den behand­lingen.

10 §   För­svars­mak­tens skyl­dig­he­ter enligt 2 och 3 §§ gäl­ler även för per­son­upp­gifts­bi­trä­den som För­svars­mak­ten anli­tar.


5 kap. Enskil­das rät­tig­he­ter

Rät­ten till infor­ma­tion

All­män infor­ma­tion

1 §   För­svars­mak­ten ska göra föl­jande infor­ma­tion all­mänt till­gäng­lig:
   1. myn­dig­he­tens iden­ti­tet och kon­takt­upp­gif­ter,
   2. upp­gif­ter om data­skydds­om­bu­det,
   3. kate­go­rier av ända­mål för behand­lingen av per­son­upp­gif­ter,
   4. rät­ten enligt 3 § att begära att få infor­ma­tion om behand­lingen av per­son­upp­gif­ter och att få del av dem, och
   5. rät­ten att begära rät­telse, rade­ring eller begräns­ning av behand­lingen enligt 6 §.

Infor­ma­tion som ska läm­nas om per­son­upp­gif­terna sam­las in från den som upp­gif­terna avser

2 §   Om per­son­upp­gif­ter sam­las in från den som upp­gif­terna avser ska För­svars­mak­ten, när myn­dig­he­ten får per­son­upp­gif­terna, på eget ini­ti­a­tiv lämna föl­jande infor­ma­tion till den regi­stre­rade:
   1. upp­gift om att det är För­svars­mak­ten som är per­son­upp­gifts­an­sva­rig för behand­lingen,
   2. upp­gift om ända­må­len med behand­lingen, och
   3. all övrig infor­ma­tion som behövs för att den regi­stre­rade ska kunna ta till vara sina rät­tig­he­ter i sam­band med behand­lingen, såsom infor­ma­tion om upp­gif­ter­nas mot­ta­gare, om skyl­dig­het att lämna upp­gif­ter och om rät­ten att ansöka om infor­ma­tion och få rät­telse.

Infor­ma­tion som ska läm­nas efter begä­ran

3 §   För­svars­mak­ten är skyl­dig att en gång per kalen­derår till den som begär det lämna skrift­ligt besked om huruvida per­son­upp­gif­ter som rör honom eller henne behand­las. Om sådana upp­gif­ter behand­las ska sökan­den få del av dem och få föl­jande skrift­liga infor­ma­tion:
   1. vilka per­son­upp­gif­ter om den sökande som behand­las,
   2. var­i­från per­son­upp­gif­terna kom­mer,
   3. ända­må­len med behand­lingen,
   4. mot­ta­gare eller kate­go­rier av mot­ta­gare av per­son­upp­gif­terna, även i annat land eller inter­na­tio­nella orga­ni­sa­tio­ner,
   5. hur länge per­son­upp­gif­terna får behand­las eller, om det inte är möj­ligt att ange, kri­te­ri­erna för att fast­ställa det, och
   6. rät­ten att begära rät­telse, rade­ring eller begräns­ning av behand­lingen enligt 6 §.

Ett utläm­nande av per­son­upp­gif­ter enligt första styc­ket behö­ver inte omfatta sådana per­son­upp­gif­ter som sökan­den har tagit del av, om inte han eller hon begär det. Det ska dock framgå av infor­ma­tio­nen att per­son­upp­gif­terna i fråga behand­las.

En ansö­kan om infor­ma­tion enligt första styc­ket ska göras skrift­li­gen hos För­svars­mak­ten och vara under­teck­nad av den sökande själv. Infor­ma­tio­nen ska läm­nas inom en månad från det att ansö­kan gjor­des. Om det finns sär­skilda skäl för det, får infor­ma­tion dock läm­nas senast fyra måna­der efter det att ansö­kan gjor­des.

Begräns­ning av rät­ten till infor­ma­tion

4 §   Infor­ma­tions­skyl­dig­he­ten enligt 2 och 3 §§ gäl­ler inte i den utsträck­ning sek­re­tess hind­rar att upp­gif­terna läm­nas ut.

Om det gäl­ler sek­re­tess är För­svars­mak­ten inte skyl­dig att redo­visa skä­len för ett beslut enligt första styc­ket eller ett beslut i fråga om rät­telse, rade­ring eller begräns­ning av behand­lingen enligt 6 §.

5 §   Infor­ma­tions­skyl­dig­he­ten enligt 2 och 3 §§ gäl­ler inte per­son­upp­gif­ter i löpande text som inte fått sin slut­liga utform­ning när begä­ran gjor­des eller som utgör en min­ne­san­teck­ning eller lik­nande.

Infor­ma­tions­skyl­dig­he­ten gäl­ler dock om upp­gif­terna
   1. har läm­nats ut till tredje part, med undan­tag för en myn­dig­het som med stöd av för­fatt­ning utö­var till­syn, kon­troll eller revi­sion,
   2. behand­las enbart för sta­tis­tiska ända­mål eller arkivän­da­mål av all­mänt intresse, eller
   3. har behand­lats under längre tid än ett år i löpande text som inte har fått sin slut­liga utform­ning.

Rät­ten till rät­telse, rade­ring och begräns­ning av behand­lingen

6 §   För­svars­mak­ten ska på begä­ran av den regi­stre­rade sna­rast rätta, radera eller begränsa behand­lingen av sådana per­son­upp­gif­ter som inte har behand­lats i enlig­het med denna lag eller före­skrif­ter som har med­de­lats med stöd av lagen.

Om upp­gif­terna har läm­nats ut till tredje part ska denne under­rät­tas om en åtgärd enligt första styc­ket, om den regi­stre­rade begär det eller om en mera bety­dande skada eller olä­gen­het för den regi­stre­rade skulle kunna und­vi­kas genom en under­rät­telse.

Någon under­rät­telse behö­ver dock inte läm­nas, om sek­re­tess hind­rar det eller detta är omöj­ligt eller skulle inne­bära en opro­por­tio­ner­ligt stor arbetsin­sats.

Avgifts­fri infor­ma­tion

7 §   Infor­ma­tion enligt 1 och 2 §§ och infor­ma­tion och upp­gif­ter enligt 3 § ska läm­nas utan avgift.


6 kap. Till­syn

Till­syn över per­son­upp­gifts­be­hand­lingen

1 §   Den myn­dig­het som rege­ringen bestäm­mer utö­var till­syn över För­svars­mak­tens behand­ling av per­son­upp­gif­ter enligt denna lag, enligt före­skrif­ter som har med­de­lats i anslut­ning till lagen och enligt beslut med stöd av lagen.

Till­syns­myn­dig­he­ten ska, när det är moti­ve­rat, ge råd och stöd till För­svars­mak­ten och per­son­upp­gifts­bi­trä­den i frå­gor som gäl­ler deras skyl­dig­he­ter enligt lag eller annan för­fatt­ning.

Till­syns­myn­dig­he­tens befo­gen­he­ter

Under­sök­nings­be­fo­gen­he­ter

2 §   Till­syns­myn­dig­he­ten har rätt att av För­svars­mak­ten eller av ett per­son­upp­gifts­bi­träde på begä­ran få
   1. till­gång till per­son­upp­gif­ter som behand­las,
   2. upp­lys­ningar om och doku­men­ta­tion av behand­lingen av per­son­upp­gif­ter och säkerhets-​ och skydds­åt­gär­der,
   3. till­träde till sådana loka­ler som har anknyt­ning till behand­ling av per­son­upp­gif­ter och till­gång till utrust­ning och andra medel för behand­ling av per­son­upp­gif­ter, och
   4. den hjälp och annan infor­ma­tion som behövs för till­sy­nen.

Före­byg­gande befo­gen­he­ter

3 §   Om till­syns­myn­dig­he­ten bedö­mer att det finns risk för att per­son­upp­gif­ter kan komma att behand­las i strid med lag eller annan för­fatt­ning, ska myn­dig­he­ten genom råd, rekom­men­da­tio­ner eller påpe­kan­den för­söka förmå För­svars­mak­ten eller per­son­upp­gifts­bi­trä­det att vidta åtgär­der för att mot­verka den ris­ken.

Till­syns­myn­dig­he­ten får besluta om en skrift­lig var­ning, om en pla­ne­rad behand­ling av per­son­upp­gif­ter ris­ke­rar att strida mot lag eller annan för­fatt­ning. Det­samma gäl­ler om en pågående behand­ling ris­ke­rar att strida mot lag eller annan för­fatt­ning.

Kor­ri­ge­rande befo­gen­he­ter

4 §   Om till­syns­myn­dig­he­ten kon­sta­te­rar att per­son­upp­gif­ter behand­las i strid med lag eller annan för­fatt­ning, eller att För­svars­mak­ten eller ett per­son­upp­gifts­bi­träde på annat sätt inte full­gör sina skyl­dig­he­ter, får till­syns­myn­dig­he­ten
   1. genom sådana åtgär­der som anges i 3 § första styc­ket för­söka förmå För­svars­mak­ten eller per­son­upp­gifts­bi­trä­det att vidta åtgär­der för att behand­lingen ska bli för­fatt­nings­en­lig eller för att full­göra andra skyl­dig­he­ter, eller
   2. besluta att före­lägga För­svars­mak­ten eller per­son­upp­gifts­bi­trä­det att vidta åtgär­der för att behand­lingen ska bli för­fatt­nings­en­lig eller för att full­göra andra skyl­dig­he­ter.

Av ett beslut om före­läg­gande ska det framgå när före­läg­gan­det senast ska ha följts och, om det är lämp­ligt, vilka åtgär­der som ska vid­tas.


7 kap. Ska­de­stånd och över­kla­gande

Ska­de­stånd

1 §   Den per­son­upp­gifts­an­sva­rige ska ersätta den regi­stre­rade för den skada och kränk­ning av den per­son­liga integri­te­ten som orsa­kats av behand­ling av per­son­upp­gif­ter i strid med denna lag, före­skrif­ter som har med­de­lats i anslut­ning till lagen eller beslut med stöd av lagen.

Ersätt­nings­skyl­dig­he­ten kan, i den utsträck­ning det är skä­ligt, jäm­kas om den per­son­upp­gifts­an­sva­rige visar att felet inte berodde på denne.

Över­kla­gande

Över­kla­gande av För­svars­mak­tens beslut

2 §   För­svars­mak­tens beslut enligt 5 kap. 2 och 3 §§ att inte lämna infor­ma­tion och beslut enligt 5 kap. 6 § i fråga om rät­telse, rade­ring, begräns­ning av behand­lingen eller under­rät­telse till tredje part, får över­kla­gas till all­män för­valt­nings­dom­stol.

Pröv­nings­till­stånd krävs vid över­kla­gande till kam­mar­rät­ten.

Över­kla­gande av till­syns­myn­dig­he­tens beslut

3 §   Till­syns­myn­dig­he­tens beslut om före­läg­gande enligt 6 kap. 4 § första styc­ket 2 får över­kla­gas till all­män för­valt­nings­dom­stol. När ett beslut över­kla­gas är till­syns­myn­dig­he­ten mot­part i dom­sto­len.

Pröv­nings­till­stånd krävs vid över­kla­gande till kam­mar­rät­ten.

Över­kla­gan­de­för­bud

4 §   Andra beslut enligt denna lag än de som anges i 2 och 3 §§ får inte över­kla­gas.


Över­gångs­be­stäm­mel­ser

2021:1171
   1. Denna lag trä­der i kraft den 1 janu­ari 2022.
   2. Genom lagen upp­hävs lagen (2007:258) om behand­ling av per­son­upp­gif­ter i För­svars­mak­tens för­svars­un­der­rät­tel­se­verk­sam­het och mili­tära säker­hets­tjänst.
   3. Äldre före­skrif­ter gäl­ler fort­fa­rande för över­kla­gande av beslut som har med­de­lats före ikraft­trä­dan­det.

Vik­tiga lagar inom ord­ning och säker­het
JP Info­nets tjäns­ter inom ord­ning och säker­het

JP Info­nets tjäns­ter inom ord­ning och säker­het

Arbe­tar du med frå­gor som rör ord­ning och säker­het? I JP Info­nets tjäns­ter hit­tar du det juri­diska grund­ma­te­rial du behö­ver som besluts­un­der­lag samt den senaste prax­isut­veck­lingen snabbt ana­ly­se­rad och kom­men­te­rad. Se allt inom ord­ning och säker­het.