Framtidens dataskydd Vid Skatteverket, Tullverket och Kronofogden
- Tillsatt?Regeringens beställning av en utredning: vad som ska utredas, av vem och när det ska vara klart.3 nov 2021
- Utreds
- Betänkande?Utredningens slutrapport, med analys och förslag. Publiceras i serien Statens offentliga utredningar (SOU).22 dec 2023
- Remiss?Regeringen skickar betänkandet till myndigheter, kommuner och organisationer för synpunkter innan den bestämmer sig.17 jan 2024
- Proposition?Regeringens lagförslag till riksdagen. Bygger ofta på ett betänkande och remissvaren.
- Riksdagen
En särskild utredare ska göra en översyn av Skatteverkets, Tullverkets och Kronofogdemyndighetens registerförfattningar i syfte att skapa ändamålsenliga regler som är anpassade efter dagens behov.
En särskild utredare ska göra en översyn av Skatteverkets, Tullverkets och Kronofogdemyndighetens registerförfattningar i syfte att skapa ändamålsenliga regler som är anpassade efter dagens behov. Reglerna bör vara flexibla och anpassade efter såväl den tekniska utvecklingen som den EU-rättsliga dataskyddsregleringen. I uppdraget ligger även att överväga om det finns utrymme för minskad detaljreglering jämfört med i dag. En översyn av registerförfattningarnas struktur och terminologi ingår också i uppdraget.
Utredaren ska även se över förutsättningarna för Skatteverket, Tullverket och Kronofogdemyndigheten att använda dataanalyser och urval som verktyg för en effektivare kontrollverksamhet. En utgångspunkt är att det ska finnas ett tydligt rättsligt stöd för myndigheternas arbete med dataanalyser och urval. Reglerna behöver dessutom vara teknikneutrala och flexibla samt ge myndigheterna möjlighet att utveckla och anpassa arbetet med analyser och urval efter utvecklingen i samhället i övrigt.
Utredaren ska noga väga myndigheternas behov av att behandla personuppgifter mot den enskildes rätt till skydd för sin personliga integritet. I uppdraget ingår att lämna nödvändiga författningsförslag.
Vad utredningen ska göra
Uppdraget att se över myndigheternas registerförfattningar i syfte att skapa ändamålsenliga regler som är anpassade efter dagens behov
Utredaren ska därför
- göra en fullständig översyn av Skatteverkets, Tullverkets och Kronofogdemyndighetens registerförfattningar och då bl.a. bedöma om det finns utrymme för minskad detaljreglering och se över registerförfattningarnas struktur och terminologi, och
- lämna nödvändiga författningsförslag.
I det följande anges några frågor av särskilt intresse som ska behandlas i samband med denna översyn.
Bakgrund i direktivet (2 stycken)
En utgångspunkt för en allmän översyn bör vara att skapa ändamålsenliga regler som är anpassade efter dagens behov hos Skatteverket, Tullverket och Kronofogdemyndigheten. Reglerna bör vara flexibla och anpassade efter såväl den tekniska utvecklingen som den EU-rättsliga dataskyddsregleringen samtidigt som enskildas personliga integritet värnas. Skyddet mot betydande intrång i den personliga integriteten i 2 kap. 6 § andra stycket regeringsformen ska särskilt beaktas. I uppdraget bör även ligga att överväga om det finns utrymme för minskad detaljreglering jämfört med i dag, t.ex. när det gäller vilka uppgifter som får behandlas i de olika databaserna. En översyn av de nuvarande registerförfattningarnas struktur och terminologi bör också ingå i uppdraget, bl.a. i syfte att modernisera språket och att använda enhetliga begrepp i förhållande till främst annan dataskyddsreglering.
De registerförfattningar som omfattas av denna översyn är de som har angetts ovan under rubriken Den nuvarande regleringen för de berörda myndigheterna. Det ligger dock inte inom ramen för utredarens uppdrag att analysera behovet av ändringar i de registerförfattningar som gäller i Skatteverkets respektive Tullverkets brottsbekämpande verksamheter. Dessa registerförfattningar tillkom så pass nyligen att det för närvarande inte finns något behov av en allmän översyn.
Tillämpningsområden och ändamålsbestämmelser
Utredaren ska därför
- ta ställning till om juridiska personer ska omfattas av registerförfattningarna och se över tillämpningsområdet i övrigt, och
- ta ställning till om det finns ett behov av en utvidgad ändamålsreglering för att den ska vara anpassad till den tekniska utvecklingen och
- om ändamålsregleringen kan vara mindre detaljerad, t.ex. när det gäller de sekundära ändamålsbestämmelserna.
Bakgrund i direktivet (3 stycken)
I flera av registerförfattningarna gäller bestämmelserna om bl.a. tillåtna ändamål även vid behandling av uppgifter om juridiska personer. Enligt förarbetena var ett skäl till denna ordning att det genom den ökade användningen av elektroniska akter och elektroniska dokument i många fall skulle bli svårt att skilja uppgifter om juridiska personer från uppgifter om deras delägare eller ställföreträdare (prop. 2000/01:33 s. 86). Det är dock allmänt sett inte lika angeläget att skydda uppgifter om juridiska personer som uppgifter om fysiska personer (prop. 2017/18:269 s. 113). Det finns därför skäl att på nytt ta ställning till frågan om juridiska personer bör omfattas. Det bör i det sammanhanget bl.a. beaktas om en sådan ordning skapar omotiverade hinder för digitalisering och för det internationella uppgiftsutbytet med andra EU-medlemsstater vars dataskyddsreglering inte omfattar juridiska personer. Tillämpningsområdet för registerförfattningarna bör även ses över i övrigt.
Registerförfattningarna innehåller bestämmelser om för vilka ändamål personuppgifter får behandlas. Sådana ändamålsbestämmelser anger den yttersta ram inom vilken personuppgifterna får behandlas. För att säkerställa att ändamålsbestämmelserna är anpassade till den tekniska utvecklingen kan det finnas ett behov av en utvidgad ändamålsreglering jämfört med i dag.
Det finns även skäl att överväga en mindre detaljerad ändamålsreglering. Det gäller t.ex. de sekundära ändamålsbestämmelserna som reglerar i vilken utsträckning personuppgifter får behandlas för att lämnas ut till annan verksamhet inom den egna myndigheten, till enskilda eller till andra myndigheter för att tillgodose deras behov.
Informationsutbyte och elektroniskt utlämnande av uppgifter
Utredaren ska därför
- ta ställning till om regleringen av utlämnande av uppgifter är väl avvägd eller om det finns behov av förändringar, varvid behovet av skydd för den personliga integriteten ska beaktas, och
- ta ställning till om nuvarande regler om elektroniskt utlämnande är utformade på ett ändamålsenligt sätt.
Bakgrund i direktivet (5 stycken)
Många av de registerförfattningar som omfattas av översynen innehåller en reglering av utlämnande av uppgifter från de berörda verksamheterna. Det finns skäl att ta ställning till om denna reglering är väl avvägd eller om det finns behov av förändringar. Det ingår dock i huvudsak inte i utredarens uppdrag att föreslå ändringar kring omfattningen av det nuvarande informationsutbytet. I förordningen om behandling av uppgifter i Skatteverkets beskattningsverksamhet finns det ett stort antal bestämmelser om utlämnande till andra myndigheter och andra organ med delvis olika utformning. Det finns därför anledning att se över bl.a. dessa bestämmelser även med utgångspunkten att skapa en mer enhetlig reglering. Eventuella förslag om sekretessbrytande uppgiftsskyldigheter eller utökning av sådana förutsätter att integritetsaspekten har beaktats och att en bedömning gjorts av om behovet av utökad tillgång till information väger tyngre än behovet av skydd för den personliga integriteten.
I registerförfattningarna regleras även frågor om sättet för utlämnande av personuppgifter i elektronisk form. Ett vanligt sätt att skilja på olika former av elektroniskt utlämnande är att skilja mellan utlämnande på medium för automatiserad behandling, t.ex. genom e-post, och utlämnande genom direktåtkomst. Uttrycket "på medium för automatiserad behandling" har dock på vissa ställen fasats ut till förmån för uttrycket "elektroniskt på annat sätt än genom direktåtkomst", se t.ex. 16 § domstolsdatalagen (2015:728) och 2 kap. 9 § lagen om Skatteverkets behandling av personuppgifter inom brottsdatalagens område. Den grundläggande innebörden av direktåtkomst är att någon har direkt tillgång till någon annans uppgiftssamling och på egen hand kan söka efter information, men utan att kunna påverka innehållet i uppgiftssamlingen. Elektroniskt utlämnande genom direktåtkomst bedöms som mest integritetskänsligt, jfr t.ex. propositionen Tullbrottsdatalag (prop. 2016/17:91 s. 58).
Digitaliseringen medför att det ställs ökade krav på att myndigheter ska ha möjlighet att lämna uppgifter elektroniskt till framför allt enskilda. Det kan därför finnas ett behov av en mer flexibel reglering av möjligheten till elektroniskt utlämnande på annat sätt än genom direktåtkomst. Det är något som redan finns i annan dataskyddsreglering, bl.a. domstolsdatalagen.
En annan fråga som behöver utredas är om nuvarande regler om direktåtkomst är ändamålsenliga. Elektroniskt utlämnande på annat sätt än genom direktåtkomst bör i vissa fall, genom tillämpning av adekvat teknik, kunna tillgodose samma behov som direktåtkomst. Denna fråga behandlas i eSamverkansprogrammets (eSam) publikation Elektroniskt informationsutbyte - en vägledning för utlämnande i elektronisk form (maj 2016).
Ytterligare en fråga i detta sammanhang som bör utredas är om dagens regler om elektroniskt utlämnande till utländska myndigheter, som gäller vid elektroniskt informationsutbyte inom ramen för det internationella samarbetet, är utformade på ett ändamålsenligt sätt. Det är viktigt att regleringen inte skapar omotiverade hinder för detta samarbete.
Sökbegränsningar och bestämmelser om bevarande och gallring
Utredaren ska därför
- ta ställning till om dagens bestämmelser om sökbegränsningar är ändamålsenligt utformade,
- ta ställning till om myndigheternas nuvarande bestämmelser om bevarande och gallring är ändamålsenliga, varvid det bl.a. ska bedömas om gallringsbestämmelserna bör ersättas med regler om längsta tid som personuppgifter får behandlas, och
- analysera hur frågan om gallring av uppgifter lämpligen kan regleras i de fall någon av de berörda myndigheterna tillgängliggör uppgifter i tekniska plattformar som hanteras gemensamt av EU och medlemsstaterna.
Bakgrund i direktivet (2 stycken)
I de flesta registerförfattningar som omfattas av översynen finns särskilda bestämmelser om sökbegränsningar, som ofta tar sikte på den eller de databaser som regleras i respektive författning. Sökbegränsningarna tar sikte på känsliga personuppgifter och uppgifter om lagöverträdelser, men också på möjligheten att söka efter handlingar i databaserna. Bestämmelserna har införts av integritetsskäl (se t.ex. prop. 2000/01:33 s. 100-104). De nu aktuella registerförfattningarna innehåller mer långtgående och detaljerade sökbegränsningar än de som gäller enligt dataskyddslagen och brottsdatalagen och har en annorlunda utformning. Det finns mot denna bakgrund skäl att utreda om dagens bestämmelser om sökbegränsningar alltjämt kan anses vara ändamålsenligt utformade.
Det finns vidare skäl att utreda om myndigheternas nuvarande bestämmelser om bevarande och gallring är ändamålsenliga i förhållande till gällande materiella regler och dagens behov. Det bör i samband därmed bedömas om nuvarande bestämmelser om gallring kan ersättas med regler om längsta tid som personuppgifter får behandlas automatiserat för att tydliggöra att det rör sig om dataskyddsbestämmelser och inte bestämmelser om gallring i arkivrättslig mening. En sådan ändring har gjorts i registerförfattningarna inom brottsdatalagens område (se prop. 2017/18:269 s. 122 f.). Oavsett vilken lösning som förordas är det viktigt att bestämmelserna utformas med hänsyn till att domstolsprocesser kan pågå under lång tid. Vidare kan det konstateras att bestämmelserna om gallring i dåvarande tullregisterlagen (1990:137) i stort sett oförändrade fördes över till lagen om behandling av uppgifter i Tullverkets verksamhet. Regeringen motiverade detta med att det pågick en översyn av EU:s tullagstiftning som kunde komma att påverka gallringsbestämmelserna (se prop. 2000/01:33 s. 180). Det finns därför skäl att nu göra en allmän översyn av Tullverkets gallringsbestämmelser. Slutligen finns det anledning att analysera och tydliggöra vilka gallringsbestämmelser som ska gälla när någon av de berörda myndigheterna tillgängliggör uppgifter i tekniska plattformar som hanteras gemensamt av EU och medlemsstaterna.
Tidigare utredningar av relevans för uppdraget
Utredaren ska se över om det bör införas ny reglering
Av det anförda framgår att det finns skäl att se över om det bör införas en reglering som innebär en utökad möjlighet att göra dataanalyser och urval i Skatteverkets, Tullverkets och Kronofogdemyndighetens verksamheter jämfört med vad som är tillåtet enligt dagens regler. Oavsett vad utredaren gör för bedömning i lämplighetsfrågan ska utredaren lämna de författningsförslag som krävs för en utökad möjlighet till dataanalyser och urval utan koppling till specifika ärenden. Utgångspunkten är att det ska finnas ett tydligt rättsligt stöd för myndigheternas arbete med dataanalyser och urval. Reglerna ska dessutom vara teknikneutrala och flexibla och ge myndigheterna möjlighet att utveckla och anpassa arbetet med analyser och urval efter utvecklingen i samhället i övrigt.
Uppdraget omfattar samma verksamheter som uppdraget att göra en översyn av de berörda myndigheternas registerlagstiftningar tar sikte på. Det ligger dock inte inom ramen för utredarens uppdrag att se över lämpligheten av en ny reglering och lämna författningsförslag som rör Skatteverkets folkbokföringsverksamhet till den del det omfattas av förslagen i SOU 2021:57. Om utredarens överväganden i övrigt får följder även på de förslag som lämnats i det betänkandet ska dock förslag lämnas även på folkbokföringsområdet.
Utredaren ska därför
- analysera och bedöma lämpligheten och utformningen av en reglering som innebär en utökad möjlighet att göra dataanalyser och urval för respektive myndighet,
- kartlägga vilken information som behövs för att möjliggöra adekvata analyser och urval och föreslå hur tillgång till sådan information bör ges,
- bedöma om det finns behov av ändringar i sekretessbestämmelserna eller nya sekretessbestämmelser och då även beakta insynsintresset,
- säkerställa behovet av skydd för den personliga integriteten och att EU:s dataskyddslagstiftning följs,
- bedöma vilka regler kring bevarande och gallring som ska gälla för de uppgifter som behandlas, och hur gjorda analyser och urval ska dokumenteras för att tillgodose såväl myndigheternas verksamhetsbehov som behovet av att möjliggöra kontroller av arbetet med analyser och urval i efterhand, och
- lämna nödvändiga författningsförslag.
Bakgrund i direktivet (2 stycken)
I betänkandet Kontroll för ökad tilltro - en ny myndighet för att förebygga, förhindra och upptäcka felaktiga utbetalningar (SOU 2020:35) föreslås att en ny myndighet för utbetalningskontroll inrättas som bl.a. ska ha till uppgift att göra dataanalyser och urval för att upptäcka felaktiga utbetalningar från välfärdssystemen. Som bakgrund till förslaget anges bl.a. att erfarenheter från myndigheter i Danmark, Norge och Storbritannien visar att dataanalyser och urval är effektiva för att upptäcka felaktiga utbetalningar och i många fall är den mest effektiva metoden (s. 213). I budgetpropositionen för 2022 (prop. 2021/22:1 utg.omr. 2 avsnitt 6.5.1) föreslås att en sådan ny myndighet bildas och inleder sin verksamhet under 2023.
I SOU 2021:57 föreslås att Skatteverkets folkbokföringsverksamhet genom dataanalyser och urval ska ges bättre förutsättningar att kunna koncentrera sin kontroll mot områden med hög risk för fel och fusk och områden där man kan uppnå bästa möjliga effekt med givna insatser. Förslagen har vissa likheter med förslagen i SOU 2020:35. I SOU 2021:57 föreslås att uppgifter ska få samlas in och behandlas i syfte att upptäcka och förhindra felaktiga uppgifter i folkbokföringsdatabasen. För de uppgifter som samlas in i detta syfte föreslås en särskild uppgiftssamling, analys- och urvalsdatabasen. Det föreslås även en rad bestämmelser som syftar till att minska det intrång i den personliga integriteten som uppgiftsbehandlingen bedöms innebära. I verksamheten som avser förande av och uttag ur analys- och urvalsdatabasen föreslås det gälla absolut sekretess. Som bakgrund till förslagen anges bl.a. den kritik som Riksrevisionen framfört mot Skatteverkets arbete med riskanalys och urval i folkbokföringsverksamheten i sin rapport Folkbokföring - ett kvalitetsarbete i uppförsbacke (RiR 2017:23).
Övrigt i direktivet: Den nuvarande regleringen för de berörda myndigheterna, Varför behövs det en utredning?, Dagens regelverk behöver ses över och vässas, Konsekvensbeskrivningar, Kontakter och redovisning av uppdraget
Den nuvarande regleringen för de berörda myndigheterna
Enligt 2 kap. 6 § andra stycket regeringsformen är var och en skyddad gentemot det allmänna mot betydande intrång i den personliga integriteten, om det sker utan samtycke och innebär övervakning eller kartläggning av den enskildes personliga förhållanden. Inskränkningar i det grundlagsfästa skyddet kan endast göras genom lag och bara under de förutsättningar som anges i 2 kap. 20-22 §§ regeringsformen.
Europaparlamentets och rådets förordning (EU) 2016/679 av den 27 april 2016 om skydd för fysiska personer med avseende på behandling av personuppgifter och om det fria flödet av sådana uppgifter och om upphävande av direktiv 95/46/EG (allmän dataskyddsförordning), här kallad EU:s dataskyddsförordning, utgör den generella regleringen av personuppgiftsbehandling inom EU. Förordningen är i alla delar bindande och direkt tillämplig i samtliga EU:s medlemsländer, men tillåter och förutsätter ibland att medlemsstaterna kompletterar förordningen med nationell lagstiftning. Dataskyddsförordningen kompletteras i Sverige av bl.a. lagen (2018:218) med kompletterande bestämmelser till EU:s dataskyddsförordning (dataskyddslagen). Dataskyddslagen är subsidiär till annan lag eller förordning, vilket möjliggör avvikande bestämmelser i särskilda registerförfattningar.
För Skatteverket, Tullverket och Kronofogdemyndigheten finns särskilda registerförfattningar som kompletterar såväl EU:s dataskyddsförordning som dataskyddslagen. För Skatteverkets behandling av personuppgifter finns ett antal sådana registerförfattningar. Ett exempel är lagen (2001:181) om behandling av uppgifter i Skatteverkets beskattningsverksamhet och den tillhörande förordningen (2001:588). Lagen tillämpas vid behandling av personuppgifter i Skatteverkets beskattningsverksamhet och i verkets handläggning enligt lagen (2007:324) om Skatteverkets hantering av vissa borgenärsuppgifter, lagen (2013:948) om stöd vid korttidsarbete, lagen (1991:1047) om sjuklön och lagen (2020:548) om omställningsstöd, om behandlingen är helt eller delvis automatiserad eller om uppgifterna ingår i eller är avsedda att ingå i en strukturerad samling av personuppgifter som är tillgängliga för sökning eller sammanställning enligt särskilda kriterier. I Skatteverkets folkbokföringsverksamhet gäller lagen (2001:182) om behandling av personuppgifter i Skatteverkets folkbokföringsverksamhet och den tillhörande förordningen (2001:589). Därutöver kan nämnas lagen (1998:527) och förordningen (1998:1234) om det statliga personadressregistret som gäller i Skatteverkets verksamhet som avser det statliga personadressregistret, SPAR, och lagen (2015:898) och förordningen (2015:905) om behandling av personuppgifter i Skatteverkets äktenskapsregister- och bouppteckningsverksamheter.
För Tullverkets personuppgiftsbehandling gäller lagen (2001:185) om behandling av uppgifter i Tullverkets verksamhet och den tillhörande förordningen (2001:646). Lagen och förordningen gäller i all verksamhet som Tullverket bedriver, med undantag för den brottsbekämpande verksamheten och viss annan administrativ verksamhet.
För Kronofogdemyndighetens personuppgiftsbehandling gäller lagen (2001:184) om behandling av uppgifter i Kronofogdemyndighetens verksamhet och den tillhörande förordningen (2001:590). Lagen tillämpas vid behandling av personuppgifter i Kronofogdemyndighetens verksamhet med utsökning och indrivning, skuldsanering, F-skuldsanering, betalningsföreläggande och handräckning, europeiskt betalningsföreläggande, tillsyn i konkurs samt i annan verksamhet som särskilt åligger Kronofogdemyndigheten.
De flesta av de nämnda författningarna är uppbyggda på samma sätt som lagen om behandling av uppgifter i Skatteverkets beskattningsverksamhet när det gäller automatiserad behandling. Alla dessa författningar är vidare uppbyggda så att dataskyddslagen gäller om inte annat följer av registerförfattningen eller föreskrifter som har meddelats i anslutning till denna. Några av författningarna gäller delvis även vid behandling av uppgifter om juridiska personer och avlidna. De flesta författningarna innehåller bestämmelser om behandling av uppgifter i särskilda databaser, bl.a. beskattningsdatabasen hos Skatteverket, tulldatabasen hos Tullverket och utsöknings- och indrivningsdatabasen hos Kronofogdemyndigheten.
Inom Skatteverket, Tullverket och Kronofogdemyndigheten förekommer också viss personuppgiftsbehandling som inte omfattas av registerförfattningarna. Sådan behandling sker då enbart med stöd av den generella dataskyddsregleringen i EU:s dataskyddsförordning och dataskyddslagen.
De registerförfattningar som gäller i Skatteverkets beskattnings- och folkbokföringsverksamheter, i Tullverkets verksamhet utanför det brottsbekämpande området och i Kronofogdemyndighetens verksamhet är uppbyggda på samma sätt. De tillkom för 20 år sedan (prop. 2000/01:33, bet. 2000/01:SkU20, rskr. 2000/01:176). Dessförinnan hade en översyn gjorts av de dåvarande registerförfattningarna inom dessa områden, se betänkandet Skatt Tull Exekution Normer för behandling av personuppgifter (SOU 1999:105).
I samband med EU:s dataskyddsreform gjordes anpassningar av vissa författningar inom skatt, tull och exekution till EU:s dataskyddsförordning (prop. 2017/18:95, bet. 2017/18:SkU15, rskr. 2017/18:234). Det var dock inte fråga om en generell översyn av registerförfattningarna, även om vissa justeringar gjordes i de berörda lagarna där behov uppmärksammats vid översynen som inte direkt hade samband med dataskyddsförordningen (se samma prop. s. 39 f.).
Vid sidan av denna dataskyddsreglering finns den reglering som gäller i Skatteverkets respektive Tullverkets brottsbekämpande verksamheter. I dessa verksamheter består dataskyddsregleringen främst av brottsdatalagen (2018:1177), lagen (2018:1696) om Skatteverkets behandling av personuppgifter inom brottsdatalagens område och lagen (2018:1694) om Tullverkets behandling av personuppgifter inom brottsdatalagens område.
Varför behövs det en utredning?
Någon allmän översyn av de registerförfattningar som gäller i Skatteverkets beskattnings- och folkbokföringsverksamheter samt i Tullverkets och Kronofogdemyndighetens verksamheter har inte gjorts sedan registerförfattningarnas tillkomst. Den översyn som gjordes i samband med EU:s dataskyddsform var som anges ovan i stort sett begränsad till anpassningar till dataskyddsförordningen. Sedan millennieskiftet har förutsättningarna för myndigheternas digitalisering och personuppgiftsbehandling förändrats avsevärt med hänsyn till såväl den snabba tekniska utvecklingen som nya dataskyddsregler inom främst EU. Redan av dessa skäl framgår att det är nödvändigt med en systematisk genomgång av de aktuella registerförfattningarna. Myndigheterna har själva framställt detta önskemål vid ett flertal tillfällen.
I förarbetena till registerförfattningarna framgår att avsikten var att regleringen skulle vara teknikoberoende och flexibel, för att inte hindra den effektivisering av verksamheterna som kontinuerligt pågår (prop. 2000/01:33 s. 81). Trots detta kan det konstateras att registerförfattningarna inte längre framstår som ändamålsenliga och anpassade till dagens behov hos aktuella myndigheter. Till exempel togs registerförfattningarna fram under en tid då manuell handläggning av enskilda ärenden var det vanligaste arbetssättet. De är inte anpassade till den mer avancerade och omfattande automatiserade behandling av personuppgifter som är aktuell i dag när nya it-system byggs. Digitaliseringen innebär även att allt fler informationsflöden övergår till att enbart hanteras i elektronisk form. För att anpassa författningarnas regler om t.ex. elektroniskt utlämnande till denna utveckling krävs nya överväganden och en mer flexibel reglering, något som redan finns i flera andra registerförfattningar. Den tekniska utvecklingen har därutöver skapat nya möjligheter för myndigheterna att använda maskinella riskbaserade analyser och urval för att kunna koncentrera sin kontroll mot områden med hög risk för fel och fusk och där bästa möjliga effekt kan uppnås. För att myndigheterna ska kunna utnyttja dessa möjligheter bättre än i dag och därmed skapa förbättrade förutsättningar för en effektiv kontrollverksamhet krävs dock en ny reglering. Dessa frågor kräver överväganden där myndigheternas behov av att behandla personuppgifter noggrant vägs mot den enskildes rätt till skydd för sin personliga integritet.
Dagens regelverk behöver ses över och vässas
Skatteverket använder sig i sin beskattningsverksamhet i dag av ett maskinellt urval i syfte att välja ut de deklarationer som behöver granskas manuellt. Detta urval bygger på en riskanalys med utgångspunkt från olika data som Skatteverket har tillgång till i beskattningsdatabasen. Verksamheten syftar till att utförda manuella kontroller ska bli så träffsäkra och effektiva som möjligt. Det finns enligt nuvarande regelverk dock tydliga begränsningar av möjligheterna att använda dataanalyser och urval i fler situationer.
Dagens registerlagstiftning för Skatteverket, Tullverket och Kronofogdemyndigheten är till stora delar kopplad till ärendehantering. Även bestämmelserna i den materiella lagstiftningen har sin huvudsakliga utgångspunkt i handläggning av ärenden. Behovet av att kunna göra urval kan dock finnas även när det inte finns något ärende. Skatteverket har framfört att myndigheten, med en möjlighet att även göra urvalsanalyser på ett antal iakttagna företeelser utan någon koppling till specifika ärenden, skulle kunna koncentrera sin verksamhet på att åtgärda sådana fel som orsakar störst problem för samhället.
Det är mycket som talar för att det går att åstadkomma en effektivare kontrollverksamhet om det blir möjligt för de berörda myndigheterna att i större utsträckning använda maskinella riskbaserade analyser och urval. Det framgår exempelvis av den effektivisering av arbetet med att granska deklarationer som möjligheten att använda dataanalyser och urval i den ärendeanknutna beskattningsverksamheten innebär. Detta kräver dock ett tydligt rättsligt stöd. En sådan reglering kräver också att skyddet mot betydande intrång i den personliga integriteten i 2 kap. 6 § andra stycket regeringsformen särskilt beaktas.
Det anförda har stora likheter med de utgångspunkter som ligger bakom förslagen som rör analyser och urval i folkbokföringsverksamheten i betänkandet Om folkbokföring, samordningsnummer och identitetsnummer (SOU 2021:57).
Konsekvensbeskrivningar
Utredaren ska utöver vad som följer av kommittéförordningen (1998:1474) analysera vilka konsekvenser de förslag som lämnas har för den personliga integriteten. Vidare ska utredaren redovisa hur moderna registerförfattningar som innebär en mer ändamålsenlig reglering och förbättrade förutsättningar för en effektiv kontrollverksamhet kan påverka myndigheternas verksamheter. Om förslagen kan förväntas leda till kostnadsökningar för det offentliga ska utredaren föreslå hur dessa ska finansieras.
Kontakter och redovisning av uppdraget
Utredaren ska, i den utsträckning som bedöms lämplig, samråda med och inhämta upplysningar från berörda myndigheter och andra organisationer som berörs av frågorna.
Utredaren ska hålla sig informerad om och beakta relevant arbete som bedrivs inom Regeringskansliet, särskilt beredningen av förslagen i betänkandet Kontroll för ökad tilltro - en ny myndighet för att förebygga, förhindra och upptäcka felaktiga utbetalningar från välfärdssystemen (SOU 2020:35) och betänkandet Om folkbokföring, samordningsnummer och identitetsnummer (SOU 2021:57).
Utredaren ska även hålla sig informerad om och beakta relevant arbete som bedrivs inom utredningsväsendet och inom EU. Förslagen som utredaren lämnar ska vara förenliga med EU-rätten och Sveriges övriga internationella åtaganden.
Om det bedöms nödvändigt får utredaren ta upp andra närliggande frågor i samband med de frågeställningar som ska utredas.
Uppdraget ska redovisas senast den 31 maj 2023.
(Finansdepartementet)
Ändringar i uppdraget ?Ett senare beslut som ändrar uppdraget — oftast mer tid, ibland nya eller färre frågor.
- 16 feb 2023Dir. 2023:24 Utredningstiden förlängs. Uppdraget ska i stället redovisas senast den 30 november 2023.
Utredningen om dataskydd och kontroll hos Skatteverket, Tullverket och Kronofogden har överlämnat sitt betänkande till regeringen.
Utredningen har haft i uppdrag att göra en översyn av Skatteverkets, Tull-verkets och Kronofogdemyndighetens registerförfattningar i syfte att skapa ändamålsenliga regler som är anpassade efter dagens behov. Reglerna bör vara flexibla och anpassade efter såväl den tekniska utvecklingen som den EU-rättsliga dataskyddsregleringen. I uppdraget har även ingått att överväga om det finns utrymme för minskad detaljreglering jämfört med i dag liksom att göra en översyn av register-författningarnas struktur och terminologi.
En annan del av utredningens uppdrag har bestått i att se över förutsätt-ningarna för Skatteverket, Tullverket och Kronofogdemyndigheten att använda dataanalyser och urval som verktyg för en effektivare kontrollverksamhet.
Lagar och förordningar som föreslås
- Förslag till lag om det statliga personadressregistret
- Förslag till lag om dataskydd i Skatteverkets äktenskapsregister- och bouppteckningsverksamheter
- Förslag till lag om ändring i kreditupplysningslagen (1973:1173)
- Förslag till lag om ändring i lagen (1985:146) om avräkning vid återbetalning av skatter och avgifter
- Förslag till lag om ändring i folkbokföringslagen (1991:481)
- Förslag till lag om ändring i lagen (1991:483) om fingerade personuppgifter
- Förslag till lag om ändring i sametingslagen (1992:1433)
- Förslag till lag om ändring i lagen (1994:692) om kommunala folkomröstningar
- Förslag till lag om ändring i lagen (1994:1776) om skatt på energi
- Förslag till lag om ändring i lagen (1995:439) om beskattning, förtullning och folkbokföring under krig eller krigsfara m.m
- Förslag till lag om ändring i lagen (1999:291) om avgift till registrerat trossamfund
- Förslag till lag om ändring i studiestödslagen (1999:1395)
- Förslag till lag om ändring i vallagen (2005:837)
- Förslag till lag om ändring i lagen (2005:1137) om skattereduktion för virke från stormfälld skog vid 2006–2008 års taxeringar
- Förslag till lag om ändring i lagen (2006:939) om kvalificerade skyddsidentiteter
- Förslag till lag om ändring i offentlighets- och sekretesslagen (2009:400)
- Förslag till lag om ändring i skatteförfarandelagen (2011:1244)
- Förslag till lag om ändring i lagen (2014:1470) om beskattning av viss privatinförsel av cigaretter
- Förslag till lag om ändring i tullagen (2016:253)
- Förslag till lag om ändring i kommunallagen (2017:725) .. 134 1.25 Förslag till lag om ändring i lagen (2018:1696) om Skatteverkets behandling av personuppgifter inom brottsdatalagens område
- Förslag till lag om ändring i lagen (2022:155) om tobaksskatt
- Förslag till lag om ändring i lagen (2022:156) om alkoholskatt
- Förslag till lag om ändring i lagen (2022:856) om omställningsstudiestöd
- Förslag till lag om ändring i lagen (2022:1697) om samordningsnummer
- Förslag till förordning om det statliga personadressregistret
- Förslag till förordning om dataskydd i Skatteverkets äktenskapsregister- och bouppteckningsverksamheter
- Förslag till förordning om utlämnande av uppgifter från Skatteverkets beskattningsverksamhet
- Förslag till förordning om utlämnande av uppgifter från Skatteverkets folkbokföringsverksamhet
- Förslag till förordning om utlämnande av uppgifter från Tullverket
- Förslag till förordning om utlämnande av uppgifter från Kronofogdemyndigheten
- Förslag till förordning om ändring i kungörelsen (1950:431) med vissa föreskrifter angående taxering och debitering av skatt vid ändring i kommunal indelning, m.m
- Förslag till förordning om ändring i förordningen (1967:502) om utdrag ur folkbokföringsdatabasen för utredning om brott
- Förslag till förordning om ändring i bötesverkställighetsförordningen (1979:197)
- Förslag till förordning om ändring i utsökningsförordningen (1981:981)
- Förslag till förordning om ändring i förordningen (1984:692) om det allmänna företagsregistret
- Förslag till förordning om ändring i förordningen (1990:320) om ömsesidig handräckning i skatteärenden
- Förslag till förordning om ändring i förordningen (1990:927) om statlig ersättning för flyktingmottagande m.m
- Förslag till förordning om ändring i folkbokföringsförordningen (1991:749)
- Förslag till förordning om ändring i förordningen (1991:1339) om betalningsföreläggande och handräckning .. 201 1.49 Förslag till förordning om ändring i bostadsbidragsförordningen (1993:739)
- Förslag till förordning om ändring i fastighetstaxeringsförordningen (1993:1199)
- Förslag till förordning om ändring i indrivningsförordningen (1993:1229)
- Förslag till förordning om ändring i förordningen (1995:238) om totalförsvarsplikt
- Förslag till förordning om ändring i förordningen (2000:308) om fastighetsregister
- Förslag till förordning om ändring i förordningen (2003:766) om behandling av personuppgifter inom socialförsäkringens administration
- Förslag till förordning om ändring i förordningen (2007:789) om Skatteverkets hantering av vissa borgenärsuppgifter
- Förslag till förordning om ändring i förordningen (2008:892) om europeiskt betalningsföreläggande
- Förslag till förordning om ändring i förordningen (2009:602) med instruktion för Inspektionen för socialförsäkringen
- Förslag till förordning om ändring i offentlighets- och sekretessförordningen (2009:641)
- Förslag till förordning om ändring i förordningen (2010:1122) om statlig ersättning för insatser för vissa utlänningar
- Förslag till förordning om ändring i skatteförfarandeförordningen (2011:1261)
- Förslag till förordning om ändring i förordningen (2012:873) om beredskapslagring av olja
- Förslag till förordning om ändring i förordningen (2015:493) om distrikt
- Förslag till förordning om ändring i förordningen (2015:904) om identitetskort för folkbokförda i Sverige
- Förslag till förordning om ändring i skuldsaneringsförordningen (2016:689)
- Förslag till förordning om ändring i förordningen (2017:154) med instruktion för Skatteverket
- Förslag till förordning om ändring i förordningen (2018:759) om ekonomiska föreningar
- Förslag till förordning om ändring i vägtrafikdataförordningen (2019:382)
- Förslag till förordning om ändring i förordningen (2019:383) om fordons registrering och användning
- Förslag till förordning om ändring i förordningen (2022:807) om statlig ersättning för arbete i etableringsjobb
- Förslag till förordning om ändring i förordningen (2023:363) om samordningsnummer
Utredningens sammanfattning
Vårt uppdrag
Vi har haft i uppdrag att göra en översyn av Skatteverkets, Tullverkets och Kronofogdemyndighetens registerförfattningar i syfte att skapa ändamålsenliga regler som är anpassade efter dagens behov. Reglerna bör vara flexibla och anpassade efter såväl den tekniska utvecklingen som den EU-rättsliga dataskyddsregleringen. I uppdraget har även ingått att överväga om det finns utrymme för minskad detaljreglering jämfört med i dag liksom att göra en översyn av registerförfattningarnas struktur och terminologi.
En annan del av vårt uppdrag har bestått i att se över förutsättningarna för Skatteverket, Tullverket och Kronofogdemyndigheten att använda dataanalyser och urval som verktyg för en effektivare kontrollverksamhet. En utgångspunkt har varit att det ska finnas ett tydligt rättsligt stöd för myndigheternas arbete med dataanalyser och urval. Reglerna behöver dessutom vara teknikneutrala och flexibla samt ge myndigheterna möjlighet att utveckla och anpassa arbetet med analyser och urval efter utvecklingen i samhället i övrigt.
Våra utgångspunkter för en modern och ändamålsenlig reglering
En utgångspunkt för vårt arbete har varit att den kompletterande dataskyddsregleringen ska omfatta de bestämmelser som krävs för att den ska kunna utgöra ett adekvat skydd för enskildas personliga integritet. I den kompletterande dataskyddsregleringen bör myndigheterna därför ges möjlighet att utföra personuppgiftsbehandling endast i den utsträckning det är proportionerligt i förhållande till enskildas berättigade intresse av skydd för information om sina personliga förhållanden.
Inom EU finns en generell reglering av personuppgiftsbehandling i EU:s dataskyddsförordning. 1 Förordningen kompletteras i svensk rätt på ett generellt plan av lagen (2018:218) med kompletterande bestämmelser till EU:s dataskyddsförordning (dataskyddslagen).
Läs hela sammanfattningen
Dataskyddsförordningen är i dag den primära dataskyddsrättsliga rättskällan och bestämmelserna i förordningen ska tillämpas av myndigheterna på precis samma sätt som om de fanns i en svensk författning. Även om dataskyddsförordningen både förutsätter och medger nationella bestämmelser som kompletterar eller föreskriver undantag från förordningens regler, finns det inte längre samma behov som tidigare av att i sektorsspecifik dataskyddsreglering begränsa eller tydliggöra vilken personuppgiftsbehandling som får förekomma inom en myndighet i syfte att upprätthålla ett adekvat integritetsskydd. Förordningen syftar till att skapa en enhetlig och likvärdig nivå för integritetsskyddet inom unionen och den kompletterande regleringen bör endast avvika från vad som annars hade gällt enligt dataskyddsförordningen om det framstår som nödvändigt för att skapa ett adekvat integritetsskydd. Regeringens överväganden i samband med dataskyddslagens tillkomst kan ligga till grund för bedömningen av behovet av kompletterande reglering.
Mot bakgrund av den snabba tekniska utvecklingen bör de kompletterande bestämmelserna vara teknikneutrala i så hög utsträckning som möjligt. I det ligger inte enbart frågan om vilken terminologi som används, utan målsättningen om teknikneutralitet bör tillåtas påverka även vilka förfaranden som över huvud taget ska regleras. Vidare bör enbart de förhållanden som behöver regleras för att åstadkomma ett adekvat integritetsskydd regleras i kompletterande dataskyddsreglering. De kompletterande författningarna bör inte omfatta bestämmelser vars syfte är att reglera andra förhållanden än dataskydd. Dubbelreglering bör undvikas. Kompletterande dataskyddsreglering bör dessutom utformas på ett enhetligt sätt i förhållande till annan liknande lagstiftning.
Nya lagar om dataskydd vid Skatteverket, Tullverket och Kronofogdemyndigheten
För Skatteverket, Tullverket och Kronofogdemyndigheten finns i svensk rätt särskilda registerförfattningar som kompletterar EU:s dataskyddsförordning och dataskyddslagen.
Vi föreslår att följande registerlagar, med tillhörande förordningar, som i dag tillämpas i Skatteverkets, Tullverkets och Kronofogdemyndighetens verksamheter ska upphävas:
• lagen (1998:527) om det statliga personadressregistret
• lagen (2001:181) om behandling av uppgifter i Skatteverkets beskattningsverksamhet
• lagen (2001:182) om behandling av personuppgifter i Skatteverkets folkbokföringsverksamhet
• lagen (2001:184) om behandling av uppgifter i Kronofogdemyndighetens verksamhet
• lagen (2001:185) om behandling av uppgifter i Tullverkets verksamhet
• lagen (2015:898) om behandling av personuppgifter i Skatteverkets äktenskapsregister- och bouppteckningsverksamheter.
Vi föreslår också att dessa ovan angivna lagar ska ersättas av nya myndighetsspecifika lagar om dataskydd:
• lag om det statliga personadressregistret
• beskattningsdatalag
• folkbokföringsdatalag
• kronofogdedatalag
• tulldatalag
• lag om dataskydd i Skatteverkets äktenskapsregister- och bouppteckningsverksamheter.
Lagarnas övergripande syften föreslås vara att ge berörda myndigheter möjlighet att behandla personuppgifter på ett ändamålsenligt sätt och att skydda människor mot att deras personliga integritet kränks vid sådan behandling. Vi föreslår även att lagarna kompletteras med tillhörande förordningar.
Nedan i sammanfattningen behandlas våra förslag till lag om det statliga personadressregistret och lag om dataskydd i Skatteverkets äktenskapsregister- och bouppteckningsverksamheter separat under särskilda rubriker.
Lagarnas tillämpningsområden och förhållande till annan reglering
Vi föreslår att beskattningsdatalagen, folkbokföringsdatalagen, tulldatalagen och kronfogdedatalagen endast ska gälla vid helt eller delvis automatiserad behandling av personuppgifter eller om personuppgifterna ingår i eller kommer att ingå i ett register. Lagarna ska inte omfatta behandling av uppgifter i administrativ verksamhet.
Vidare bör lagarna inte omfatta behandling av uppgifter om juridiska personer. Ett undantag görs dock i kronofogdedatalagen som
vi föreslår ska vara tillämplig på uppgifter om juridiska personer i fråga om särskilda bestämmelser om rättelse m.m. och överklagande i den lagen, mer om det nedan. Vi gör också bedömningen att de nya lagarna inte bör omfatta behandling av uppgifter om avlidna personer. Utöver detta ska bestämmelserna i beskattningsdatalagen, tulldatalagen och kronofogdedatalagen inte gälla vid behandling av personuppgifter i Europeiska unionens gemensamma informationssystem.
De nya lagarna bör enligt vår mening ha samma materiella tillämpningsområden som de nu gällande databaslagarna. Beskattningsdatalagen föreslås därför gälla vid behandling av personuppgifter i Skatteverkets beskattningsverksamhet. Vad som avses med Skatteverkets beskattningsverksamhet ska framgå av lagen och rör bl.a. fastställande av underlag för samt bestämmande, redovisning, betalning och återbetalning av skatter och avgifter. Beskattningsdatalagen ska också gälla i viss annan verksamhet inom Skatteverket.
Folkbokföringsdatalagen föreslås gälla vid behandling av personuppgifter i Skatteverkets folkbokföringsverksamhet. Vad som avses med folkbokföringsverksamhet ska framgå av folkbokföringsdatalagen. Det handlar bl.a. om myndighetens verksamhet med folkbokföring och samordningsnummer.
Tulldatalagen föreslås gälla vid behandling av personuppgifter i de delar av Tullverkets verksamhet som anges i lagen. Det rör bl.a. verksamhet med bestämmande, redovisning, betalning och återbetalning av tull, skatt och avgifter.
Kronofogdedatalagen föreslås gälla vid behandling av personuppgifter i de delar av Kronofogdemyndighetens verksamhet som anges i lagen. Det handlar bl.a. om verksamhet med utsökning och indrivning, skuldsanering och F-skuldsanering, betalningsföreläggande och handräckning samt tillsyn i konkurs och över rekonstruktörer. Bestämmelserna i kronofogdedatalagen ska dock inte gälla vid behandling av personuppgifter i insolvensregistret över skuldsaneringar och F-skuldsaneringar enligt lagen (2017:473) med kompletterande bestämmelser till 2015 års insolvensförordning.
I likhet med vad som gäller för databaslagarna i dag föreslås bestämmelserna i lagarna komplettera EU:s dataskyddsförordning. Därutöver ska dataskyddslagen gälla vid behandlingen av personuppgifter enligt de nya lagarna, om inte annat följer av dessa eller föreskrifter som har meddelats i anslutning till de nya lagarna.
Myndigheternas personuppgiftsansvar
Skatteverket, Tullverket och Kronofogdemyndigheten föreslås vara ensamt personuppgiftsansvariga för den behandling av personuppgifter som myndigheterna utför enligt de lagar som ska tillämpas i respektive myndighets verksamheter och föreskrifter som har meddelats i anslutning till de nya lagarna. Det motsvarar i sak dagens reglering, med undantag för vissa delar av bestämmelsen om personuppgiftsansvar i lagen om behandling av personuppgifter i Skatteverkets folkbokföringsverksamhet.
Mindre detaljerade ändamålsbestämmelser
Personuppgifter ska samlas in för särskilda, uttryckligt angivna och berättigade ändamål och inte senare behandlas på ett sätt som är oförenligt med dessa ändamål. Det framgår av artikel 5.1 b i EU:s dataskyddsförordning. Det är mot det särskilda, uttryckligt angivna och berättigade ändamålet som ett flertal av de grundläggande principerna i förordningen ska prövas och iakttas. Ändamålet med behandlingen avgör vilka uppgifter som får behandlas, hur länge de får behandlas och för vilka tillkommande ändamål de får vidarebehandlas.
De ändamål som framgår av de befintliga registerförfattningarnas ändamålsbestämmelser går inte att likställa med sådana särskilda, uttryckligt angivna och berättigade ändamål som dataskyddsförordningen kräver ska finnas för varje behandling. De är i stället snarast att betrakta som en yttersta ram för vilken behandling som är tillåten och de omfattar all personuppgiftsbehandling inom författningarnas materiella tillämpningsområden. Vi föreslår en ny bred ändamålsbestämmelse i respektive myndighetsspecifik dataskyddslag som innebär att Skatteverket, Tullverket och Kronofogdemyndigheten även i fortsättningen ska få behandla personuppgifter om det är nödvändigt för att utföra sin verksamhet inom de nya datalagarnas respektive materiella tillämpningsområden. Det innebär att samtliga ändamål som framgår av dagens reglering omfattas av den nya bestämmelsen. Även vissa ändamål som inte uttryckligen regleras i dagens ändamålsbestämmelser kommer att omfattas av den nya och brett formulerade ändamålsbestämmelsen, exempelvis utveckling och testning av befintliga eller nya it-system. Ansvaret för att formulera särskilda, uttryckligt angivna och berättigade ändamål i det enskilda fallet vilar på den personuppgiftsansvariga myndigheten i enlighet med artikel 5.2 i dataskyddsförordningen.
Den föreslagna bestämmelse som avser behandling av personuppgifter för att utföra verksamhet inom respektive lags materiella tillämpningsområde är mindre detaljerad än dagens ändamålsbestämmelser. Bestämmelsen motsvarar s.k. primära ändamål och föreslås kompletteras av en upplysningsbestämmelse om regeringens möjlighet att meddela föreskrifter om ändamålen med behandlingen. Vi föreslår även en bestämmelse som avser s.k. sekundära ändamål och anger att uppgifter som behandlas med stöd av den primära ändamålsbestämmelsen får behandlas för att fullgöra uppgiftslämnande som sker i överensstämmelse med lag eller förordning.
De primära och sekundära ändamålsbestämmelserna föreslås kompletteras av en bestämmelse som motsvarar den s.k. finalitetsprincipen eller principen om ändamålsbegränsning som framgår av artikel 5.1 b i dataskyddsförordningen. Av bestämmelsen ska framgå att uppgifter som behandlas i enlighet med den primära ändamålsbestämmelsen får behandlas för andra ändamål, under förutsättning att uppgifterna inte behandlas på ett sätt som är oförenligt med det ändamål för vilket uppgifterna samlades in. En sådan bestämmelse gör det tydligare för den registrerade att uppgifterna kan behandlas även för andra ändamål än de som uppgifterna samlats in för.
Databasregleringen ska upphävas
I dagens registerförfattningar finns en särskild reglering av myndigheternas uppgiftssamlingar som används gemensamt i verksamheten, s.k. databaser. Databas avser i sammanhanget inte en tekniskt avgränsad databas utan är ett juridiskt begrepp.
Databasregleringen omfattar bl.a. särskilda bestämmelser om vilka uppgiftskategorier som får behandlas, vilka olika former av elektroniskt utlämnande som får användas vid utlämnande samt bestämmelser om gallring och bevarande. Bestämmelser om vilka personuppgifter som får användas gemensamt inom verksamheterna är utmärkande för databasregleringen.
Regleringen kom till under en period då digitaliseringen av förvaltningen endast var påbörjad, och utgår från väsentligt andra tekniska och rättsliga förutsättningar för myndigheters personuppgiftsbehandling än dagens. Vid tidpunkten för databasregleringens tillkomst utgjorde digital informationshantering ett komplement till den analoga hanteringen. I dag är myndigheternas digitala informationshantering i stället fullt integrerad i myndigheternas verksamhet och utgör inte längre ett komplement, utan omfattar all informationshantering. Det innebär att databasregleringen har fått en annan funktion än avsett. Regleringen begränsar i dag inte enbart vilka uppgifter som får göras gemensamt tillgängliga utan också vilka uppgiftskategorier myndigheterna över huvud taget får behandla, om det inte är möjligt att utföra behandlingen utanför databasen.
Vi bedömer att EU:s dataskyddsförordning, som ställer krav på bl.a. tekniska och organisatoriska säkerhetsåtgärder och åtkomstbegränsning vid personuppgiftsbehandling inom myndigheterna, utgör en tillräcklig reglering för att säkerställa att uppgifter som är gemensamt tillgängliga får ett adekvat skydd. Utifrån den allmänna dataskyddsregleringeringen och rådande tekniska förutsättningar för personuppgiftsbehandling finns det enligt vår bedömning inte något behov av att för Skatteverket, Tullverket och Kronofogdemyndigheten införa särskilda regler för sådan behandling av personuppgifter som innebär att fler än ett fåtal personer har tillgång till uppgifterna. Enligt vår bedömning bör den särskilda databasregleringen därför inte ha någon motsvarighet i de nya dataskyddslagarna. Inte heller i övrigt bör det införas någon generell begränsning av vilka kategorier av personuppgifter som myndigheterna får behandla i syfte att utföra sin verksamhet.
För Skatteverkets folkbokföringsverksamhet finns det dock skäl att i viss utsträckning föra över regleringen av vilka uppgifter om en person som i dag får behandlas i folkbokföringsdatabasen till andra författningar. Folkbokföring innebär nämligen fastställande av en persons bosättning samt registrering av vissa uppgifter om personen. Vilka uppgifter som får registreras vid folkbokföring framgår i dag av regleringen av vilka uppgifter som får behandlas i folkbokföringsdatabasen. Vi föreslår i stället att vilka uppgifter som får registreras om en person vid folkbokföring ska framgå av en ny materiell bestämmelse i folkbokföringslagen (1991:481). Den nya bestämmelsen föreslås i sak motsvara regleringen av vilka uppgifter som i dag får behandlas i folkbokföringsdatabasen, i den utsträckning de uppgifterna är relevanta vid folkbokföring.
Skatteverket registrerar också vissa uppgifter om personer som tilldelas ett samordningsnummer i enlighet med bestämmelserna om vilka uppgifter som får behandlas i folkbokföringsdatabasen. Vi föreslår därför att det även införs en ny bestämmelse i lagen (2022:1697) om samordningsnummer som i relevanta delar motsvarar dagens reglering av vilka uppgifter som får behandlas i folkbokföringsdatabasen. Databasregleringens upphävande medför även vissa andra förändringar i de nyss nämna lagarna.
Känsliga personuppgifter, uppgifter om lagöverträdelser samt person- och samordningsnummer
Med känsliga personuppgifter avses enligt EU:s dataskyddsförordning uppgifter som avslöjar ras eller etniskt ursprung, politiska åsikter, religiös eller filosofisk övertygelse eller medlemskap i fackförening och behandling av genetiska uppgifter, biometriska uppgifter för att entydigt identifiera en fysisk person, uppgifter om hälsa eller uppgifter om en fysisk persons sexualliv eller sexuella läggning. Behandling av sådana uppgifter är som utgångspunkt förbjuden. Undantag kan dock göras om behandlingen är nödvändig av hänsyn till ett viktigt allmänt intresse på grundval av unionsrätten eller medlemsstaternas nationella rätt, och vissa ytterligare förutsättningar är uppfyllda. Skatteverket, Tullverket och Kronofogdemyndigheten har behov av att kunna behandla sådana uppgifter inom sina respektive verksamheter när så är relevant till följd av materiell verksamhetsreglering. Vi föreslår att myndigheterna ska få behandla känsliga personuppgifter om det är nödvändigt med hänsyn till ändamålet med behandlingen.
Behandling av personuppgifter som rör fällande domar i brottmål och överträdelser eller därmed sammanhängande säkerhetsåtgärder enligt artikel 6.1 i dataskyddsförordningen får enligt förordningen utföras under kontroll av en myndighet. Skatteverket, Tullverket och Kronofogdemyndigheten har i vissa fall behov av att kunna behandla sådana personuppgifter. Vi bedömer att den behandling av personuppgifter om fällande domar i brottmål och lagöverträdelser som innefattar brott som Skatteverket, Tullverket och Kronofogdemyndigheten behöver utföra inte bör begränsas eller på annat sätt särregleras i de nya lagarna.
Vidare gör vi bedömningen att det inte behöver finnas särskilda bestämmelser om behandling av personnummer och samordningsnummer. Sådana bestämmelser finns i dataskyddslagen.
Sökbegränsningar
Sökningar som avslöjar och sammanställer känsliga personuppgifter innebär särskilda risker för den personliga integriteten och sökbegränsningar kan vara ett viktigt och ändamålsenligt sätt att minska dessa risker. Vi föreslår att det i beskattningsdatalagen, folkbokföringsdatalagen, tulldatalagen och kronofogdedatalagen ska föreskrivas att det som huvudregel är förbjudet att utföra sökningar i syfte att få fram ett urval av personer grundat på känsliga personuppgifter. Förbudet ska dock inte omfatta sökningar som sker i syfte att få fram ett urval av personer grundat på vissa kategorier av känsliga personuppgifter, om sökningen är nödvändig för att myndigheterna ska kunna utföra en uppgift i verksamhet som omfattas av respektive föreslagen lag. Vilka sökningar som ska undantas från sökförbudet måste anpassas efter respektive myndighets behov. Förbudet ska inte heller omfatta sökningar i en viss handling eller i ett visst ärende.
Vi föreslår också ett särskilt sökförbud i folkbokföringsdatalagen som innebär att det ska vara förbjudet att som sökbegrepp använda uppgifter om vissa relationssamband som är grundade på adoption.
Tillgången till personuppgifter
En utgångspunkt enligt EU:s dataskyddsförordning är att personuppgifter inte ska spridas till fler än vad som är nödvändigt med hänsyn till ändamålet med behandlingen. Om personuppgifter sprids ökar risken för att uppgifterna kommer att användas på ett sätt som innebär ett intrång i de registrerades personliga integritet.
Vi föreslår att det ska införas bestämmelser i beskattningsdatalagen, folkbokföringsdatalagen, tulldatalagen och kronofogdedatalagen som föreskriver att tillgången till personuppgifter ska begränsas till vad var och en behöver för att kunna fullgöra sina arbetsuppgifter samt att åtkomsten till personuppgifter ska kontrolleras och följas upp regelbundet.
I de förordningar som hör till lagarna föreslår vi att det ska finnas en reglering som innebär att respektive myndighet ansvarar för att det inom myndigheten finns rutiner för att tilldela, förändra, ta bort och regelbundet följa upp behörigheter för åtkomst till personuppgifter. Det ska även regleras att respektive myndighet ansvarar för att det inom myndigheten finns rutiner för att dokumentera och regelbundet kontrollera åtkomst till personuppgifter.
Elektroniskt utlämnande av personuppgifter ska vara tillåtet om det inte är olämpligt
Formen för ett tillåtet eller föreskrivet uppgiftslämnande, dvs. om det ska ske exempelvis muntligt, på papper eller på elektronisk väg, är en fråga som är skild från regleringen av utlämnandet i sak. I EU:s dataskyddsförordning finns ingen reglering som särskilt avser vilka tekniska lösningar eller vilka system som får användas vid utlämnande eller överföring av personuppgifter. I nuvarande registerförfattningar finns däremot bestämmelser som särskilt reglerar i vilka situationer uppgifter över huvud taget får lämnas ut elektroniskt till enskilda
(via exempelvis e-post), och i vilka situationer utlämnande får ske genom s.k. direktåtkomst till både myndigheter och enskilda.
Direktåtkomst är en särskild form av elektroniskt utlämnande som innebär att den utlämnande myndigheten saknar kontroll över vilka uppgifter den mottagande aktören (ofta en annan myndighet) vid varje enskilt tillfälle tar del av. När direktåtkomsten är aktiv anses samtliga uppgifter som omfattas vara inkomna till den mottagande myndigheten i enlighet med offentlighetsprincipen, och kan därmed komma att ingå i allmänna handlingar där. Direktåtkomst ger därmed upphov till s.k. överskottsinformation och har bl.a. av den anledningen bedömts vara särskilt känsligt ur integritetssynpunkt.
Den tekniska utvecklingen har dock lett till att skillnaden i integritetshänseende mellan direktåtkomst och andra former av helt automatiserat informationsutbyte inte längre är särskilt stor. Nya former av informationsutbyte kan dessutom ge samma effektivitetsvinster som vid direktåtkomst, utan att uppgifter som tillgängliggörs men inte hämtas in av mottagaren blir del av allmänna handlingar hos den mottagande myndigheten. Vi bedömer att flertalet av de integritetsrisker som har legat till grund för tidigare ställningstaganden om direktåtkomst i dag är läkta genom bestämmelserna i dataskyddsförordningen. Vi bedömer därmed att dagens begränsningar av myndigheternas möjligheter att lämna ut uppgifter genom direktåtkomst inte bör ha någon motsvarighet i de nya dataskyddslagarna. I lagstiftningshänseende bör direktåtkomst i stället likställas med övriga former av elektroniskt utlämnande.
Vi föreslår att elektroniskt utlämnande ska vara tillåtet om det inte är olämpligt. Det innebär att Skatteverkets i dess beskattnings- och folkbokföringsverksamheter, Tullverket och Kronofogdemyndigheten ska ges möjlighet att, med beaktande av den allmänna dataskyddsregleringen och övriga tillämpliga bestämmelser, samt i förekommande fall efter samråd med Integritetsskyddsmyndigheten, själva avgöra i vilken form ett föreskrivet utlämnande ska få ske.
Bestämmelser om uppgiftslämnande ska flyttas till särskilda förordningar om utlämnande av uppgifter
EU:s dataskyddsförordning kräver att det finns en rättslig grund för all behandling av personuppgifter. För att en myndighet ska kunna lämna ut personuppgifter till en tredje part krävs som utgångspunkt en bestämmelse i nationell rätt eller unionsrätten som tillåter eller föreskriver utlämnandet. Visst utlämnande kan också ske med stöd av finalitetsprincipen. För uppgifter som är skyddade av sekretess krävs också att det finns en sekretessbrytande bestämmelse för att en uppgift ska kunna lämnas ut från det sammanhang där den är sekretessbelagd. I de nuvarande registerförfattningarna för Skatteverket, Tullverket och Kronofogdemyndigheten finns sekretessbrytande bestämmelser som anger att myndigheten har en skyldighet eller möjlighet att under vissa omständigheter lämna ut uppgifter till andra myndigheter och till enskilda. Sådana bestämmelser finns också i andra författningar och i unionsrätten.
Behandling av personuppgifter i syfte att lämna ut dem till någon annan aktualiserar frågor om dataskydd, bl.a. om säkerhet vid informationsöverföringen. Bestämmelser som anger att ett utlämnande av uppgifter får eller ska ske under vissa förutsättningar utgör dock inte dataskyddsbestämmelser. Vi föreslår därför att sådana bestämmelser inte ska finnas i de nya dataskyddsförfattningarna för Skatteverkets beskattnings- och folkbokföringsverksamheter, Tullverket och Kronofogdemyndigheten, och att bestämmelser som reglerar utlämnande i stället ska föras in i nya förordningar. I förordningarna ska även bestämmelser om myndigheternas rätt att ta ut avgifter i vissa fall finnas.
Bestämmelserna i de nya förordningarna föreslås i huvudsak motsvara dagens bestämmelser. Vi föreslår dock vissa justeringar av bestämmelsernas utformning, huvudsakligen i syfte att kompensera för att viss befintlig särreglering av när direktåtkomst är tillåten föreslås upphävas. För att möjliggöra olika former av elektroniskt utlämnande föreslår vi även att de nya bestämmelserna inte ska avse utlämnande som får ske endast på begäran av den mottagande myndigheten. I de fall den nuvarande regleringen avser ett utlämnande på begäran föreslår vi i stället att de nya bestämmelserna förenas med ett förbud mot utlämnande på initiativ av den utlämnande myndigheten. Initiativförbudet avser enbart det faktiska utlämnandet och syftar till att förhindra spontant utlämnande utan att det föregåtts av kontakt med mottagaren.
Reglering om gallring ska ersättas med bestämmelser om längsta tid för behandling
I de befintliga registerförfattningarna för Skatteverkets beskattningsverksamhet, Tullverket och Kronofogdemyndigheten finns bestämmelser om gallring och bevarande.
Enligt vår bedömning är dock både gallring och bevarande begrepp som främst hör till det arkivrättsliga regelverket och som inte bör användas om syftet är integritetsskydd. Den arkivrättsliga utgångspunkten är nämligen att allmänna handlingar ska bevaras. Vi föreslår därför att det fortsättningsvis görs en tydlig uppdelning mellan arkivrättsliga bestämmelser å ena sidan och dataskyddsbestämmelser å andra sidan, och att den kompletterande dataskyddsregleringen inte ska innehålla bestämmelser om gallring.
En grundläggande princip för personuppgiftsbehandling enligt EU:s dataskyddsförordning är den om lagringminimering, dvs. att personuppgifter inte får förvaras i en form som möjliggör identifiering av den registrerade under en längre tid än vad som är nödvändigt för ändamålet med behandlingen (artikel 5.1 e). Vi föreslår att en bestämmelse som motsvarar principen om lagringsminimering ska finnas i lag, men att det i övrigt inte anges någon yttersta tidsgräns för behandling. Myndigheterna måste därför som regel själva avgöra hur lång tid det är motiverat att behandla uppgifter för ett särskilt ändamål. Däremot kan regeringen eller den myndighet regeringen bestämmer föreskriva om yttersta tidsgränser för behandling för vissa ändamål, om det är påkallat av exempelvis integritetshänsyn eller effektivitetshänsyn.
Bestämmelsen om längsta tid för behandling avser endast sådana ändamål som omfattas av det materiella tillämpningsområdet. Det innebär att det inte finns något hinder mot fortsatt behandling för arkivändamål. När uppgifter enbart behandlas för arkivändamål är det arkivlagstiftningens bestämmelser, dvs. i praktiken Riksarkivets beslut eller föreskrifter, som avgör hur länge uppgifter (som ingår i en allmän handling) ska behandlas för detta ändamål.
Enskildas rättigheter ska begränsas i vissa fall
Rätten att göra invändningar mot behandling av personuppgifter regleras i artikel 21 i EU:s dataskyddsförordning. Vi föreslår att det i beskattningsdatalagen, folkbokföringsdatalagen, tulldatalagen och kronofogdedatalagen ska föreskrivas att rätten att göra invändningar enligt artikel 21.1 i dataskyddsförordningen inte ska gälla vid sådan behandling som är tillåten enligt lagarna eller föreskrifter som har meddelats i anslutning till lagarna. Denna begränsning innebär inte något nytt utan finns i dag i motsvarande registerlagar.
Vidare föreslår vi att det ska införas en bestämmelse i beskattningsdatalagen som reglerar att vid behandling av personuppgifter på grund av samarbete enligt lagen (2012:843) om administrativt samarbete inom Europeiska unionen i fråga om beskattning ska vissa bestämmelser om rätt till information och tillgång till personuppgifter i dataskyddsförordningen inte tillämpas, om sådana begränsningar är nödvändiga med hänsyn till ett viktigt ekonomiskt eller finansiellt intresse hos Europeiska unionen eller en stat som ingår i unionen.
Särskilda bestämmelser om rättelse och överklagande för Kronofogdemyndigheten
I dag finns särskilda bestämmelser om rättelse m.m. och överklagande i lagen om behandling av uppgifter i Kronofogdemyndighetens verksamhet. Bestämmelserna är motiverade av de potentiella effekterna av att registreras hos myndigheten. Vi föreslår att det ska införas sådana särskilda bestämmelser även i den nya kronofogdedatalagen, dock med vissa ändringar i förhållande till vad som gäller i dag.
Bestämmelsen om rättelse m.m. ska ange att på begäran av en enskild ska Kronofogdemyndigheten snarast rätta, blockera eller utplåna sådana uppgifter om den enskilde som inte har behandlats i enlighet med den lagen eller anslutande författningar, eller som vid tidpunkten för registreringen är missvisande i fråga om den enskildes vilja eller förmåga att uppfylla sina ekonomiska förpliktelser. Bestämmelsen ska inte vara tillämplig på uppgifter om avlidna personer. Avseende juridiska personer ska bestämmelsen vara tillämplig enbart beträffande om uppgifterna vid tidpunkten för registreringen är missvisande i fråga om den enskildes vilja eller förmåga att uppfylla sina ekonomiska förpliktelser. Om uppgifterna lämnats ut till tredje man, ska Kronofogdemyndigheten underrätta denne om åtgärd att rätta, blockera eller utplåna uppgifter om den enskilde begär det eller om mera betydande skada eller olägenhet för den enskilde kan undvikas på detta sätt. Någon underrättelse ska inte behöva lämnas om det skulle innebära en oproportionerligt stor arbetsinsats.
Vi föreslår också att beslut om rättelse, liksom i dag, ska få överklagas till allmän förvaltningsdomstol. Prövningstillstånd ska krävas vid överklagande till kammarrätten.
Dataanalyser och urval för en effektiv kontrollverksamhet
Vi anser att Skatteverket, Tullverket och Kronofogdemyndigheten bör ges utökade möjligheter att använda dataanalyser och urval som verktyg för en effektivare kontrollverksamhet.
Dataanalyser och urval bedöms vara ett effektivt verktyg i myndigheternas verksamheter som exempelvis kan underlätta arbetet med att identifiera felaktigheter. Vi föreslår därför att det ska införas särskilda ändamålsbestämmelser i beskattningsdatalagen, folkbokföringsdatalagen, tulldatalagen och kronofogdedatalagen som föreskriver att respektive myndighet får behandla personuppgifter om det är nödvändigt för att göra dataanalyser och urval i syfte att förebygga, förhindra och upptäcka fel i de verksamheter som omfattas av lagarna. Kronofogdemyndigheten ska även få behandla personuppgifter för att göra sådana analyser och urval i syfte att motverka överskuldsättning. Att personuppgiftsbehandling får ske för att förebygga, förhindra och upptäcka fel innebär att myndigheterna ges ett tydligt rättsligt stöd för att använda analyser och urval även i syfte att identifiera olika risker för felaktigheter redan innan det finns ett ärende och inte enbart för efterhandskontroller.
Som underlag för att göra dataanalyser och urval behöver myndigheterna tillgång till adekvata och relevanta uppgifter, däribland personuppgifter. En allt för kringskuren möjlighet att behandla uppgifter för dataanalyser och urval kan i praktiken leda till att myndigheternas möjligheter att behandla personuppgifter styr vilka företeelser myndigheterna kan rikta sina kontroller mot, snarare än att kontroller kan riktas mot de områden där det faktiskt finns störst risk för fel eller fusk. Samtidigt måste intentionerna att effektivisera kontrollverksamheten balanseras mot skyddet för den personliga integriteten. Vi föreslår att det i de nya lagarna ska anges att för att göra dataanalyser och urval får de personuppgifter behandlas som respektive myndighet förfogar över eller samlar in till följd av den verksamhet som omfattas av respektive lags tillämpningsområde. Myndigheterna ska även få behandla uppgifter som lämnas till dem för att fullgöra uppgiftslämnande som sker i överensstämmelse med lag eller förordning. De personuppgifter som behandlas måste alltid vara nödvändiga för de i lagarna angivna syftena. Om det finns alternativa och mindre integritetskränkande sätt för myndigheterna att utföra sina uppdrag på med samma grad av effektivitet, ska dessa i stället användas i syfte att minska integritetsintrånget.
Vidare föreslår vi bestämmelser som innebär utökade uppgiftsskyldigheter gentemot Skatteverket och Tullverket i syfte att möjliggöra adekvata och effektiva dataanalyser och urval i kontrollverksamhet.
Vi föreslår också att det ska införas särskilda skydds- och säkerhetsåtgärder som ska gälla när myndigheterna utför dataanalyser och urval med hjälp av personuppgifter. I lagarna ska det föreskrivas att myndigheterna ska dokumentera avvägningen mellan det avsedda resultatet med åtgärden och intrånget i enskildas personliga integritet. Även de metoder och sökbegrepp som används för att ta fram urval ska dokumenteras. All dokumentation ska göras på ett sådant sätt att det möjliggör kontroll i efterhand. Vidare ska det i förordning föreskrivas att myndigheterna ansvarar för att det inom respektive myndighet finns rutiner för hur urvalsmodeller ska utformas och hur sökbegrepp får användas vid dataanalyser och urval. I övrigt kommer de generella skydds- och säkerhetsåtgärderna i EU:s dataskyddsförordning, dataskyddslagen samt i förslagen till beskattningsdatalag, folkbokföringsdatalag, tulldatalag och kronofogdedatalag med tillhörande förordningar att vara tillämpliga även vid behandling av personuppgifter för dataanalyser och urval.
Offentlighet och sekretess
Till följd av våra förslag om ändrade bestämmelser avseende sökbegrepp inom Skatteverkets folkbokföringsverksamhet finns det behov av en ny sekretessregel till skydd för vissa uppgifter. Detta efter- som vissa sammanställningar med våra förslag – till skillnad från i dag – kan bli allmänna handlingar. Vi föreslår därför att absolut sekretess ska gälla i Skatteverkets folkbokföringsverksamhet för uppgift i en sammanställning ur en upptagning för automatiserad behandling om den grundar sig på uppgifter om födelseort, födelseland, inflyttning från utlandet, medborgarskap eller uppehållsrätt. Sekretessen ska dock inte gälla för uppgifter som ingår i en sådan sammanställning om den grundar sig på uppgifter om medborgarskap i Sverige, Danmark, Norge, Finland eller Island samt om medborgarskap inom eller utom Europeiska unionen (unionsmedborgarskap eller icke unionsmedborgarskap).
Vi har också funnit att det finns behov av ändringar av vissa befintliga regler om sekretess samt av nya sekretessbestämmelser till följd av våra förslag om utökade möjligheter för myndigheterna att göra dataanalyser och urval. Absolut sekretess föreslås gälla vid dataanalyser och urval i syfte att förebygga, förhindra och upptäcka fel i Skatteverkets beskattningsverksamhet och folkbokföringsverksamhet samt i Tullverkets och Kronofogdemyndighetens verksamheter för uppgift om en enskilds personliga eller ekonomiska förhållanden. Sekretessen ska även gälla i Kronofogdemyndighetens verksamhet med dataanalyser och urval i syfte att motverka överskuldsättning.
Vi föreslår också att myndigheterna ska kunna sekretessbelägga uppgift om metoder, modeller och riskfaktorer som hänför sig till dataanalyser och urval i syfte att förebygga, förhindra och upptäcka fel, om det kan antas att det allmännas syfte med sådana analyser och urval motverkas om uppgiften röjs och analyserna och urvalen rör Skatteverkets beskattnings- eller folkbokföringsverksamheter, Tullverkets verksamhet eller Kronofogdemyndighetens verksamhet som omfattas av de nya lagarna. Sådana uppgifter ska också vara möjliga att sekretessbelägga i Kronofogdemyndighetens verksamhet enligt kronofogdedatalagen om de hänför sig till dataanalyser och urval i syfte att motverka överskuldsättning.
Vidare innebär vissa av våra förslag i övrigt att också andra befintliga sekretessbestämmelser behöver ändras. Vi föreslår därför att bestämmelser om sekretess i offentlighets- och sekretesslagen (2009:400), OSL, som i dag omfattar verksamhet som avser förande av eller uttag ur Skatteverkets beskattningsdatabas, Tullverkets tulldatabas och Kronofogdemyndighetens utsöknings- och indrivningsdatabas ska ändras. Det ska i stället föreskrivas att sekretessen gäller vid förande av eller uttag ur en automatiserad uppgiftssamling som respektive myndighet använder i viss verksamhet som avses i beskattningsdatalagen, tulldatalagen och kronofogdedatalagen. Sekretessen vid myndigheterna ska inte gälla om det finns en annan primär sekretessbestämmelse än 21 kap. 1, 3, 3 a, 5 och 7 §§ OSL som är tillämplig på uppgiften när den förekommer i ett ärende hos Skatteverket, Tullverket eller Kronofogdemyndigheten. Syftet med bestämmelserna är främst att garantera sekretess hos en annan mottagande myndighet som har direktåtkomst till sådana uppgifter som i dag behandlas i myndigheternas databaser.
Det statliga personadressregistret (SPAR)
Skatteverkets verksamhet med det statliga personadressregistret, SPAR, är särpräglad och avgränsad. Genom verksamheten med SPAR fullgörs det statliga åtagandet att hålla ett register med befolkningsuppgifter av hög kvalitet för att tillgodose behovet av kontroll av personuppgifter.
Lagen om det statliga personadressregistret, SPAR-lagen, och tillhörande förordning reglerar både förandet av ett särskilt register och utlämnandet av uppgifter från det, vilket inkluderar den personuppgiftsbehandling som detta medför. Författningarna skiljer sig därför från exempelvis regleringen av personuppgiftsbehandling vid Skatteverkets beskattningsverksamhet. Flera av de generella bedömningarna för övriga verksamheter är därför inte relevanta i SPAR-verksamheten. SPAR-författningarna är dock i behov av modernisering avseende språk, struktur och i viss mån avseende vilka bestämmelser författningarna bör innehålla.
Vi bedömer att förändringsbehovet är tillräckligt stort för att motivera att den nuvarande SPAR-lagen med tillhörande förordning upphävs och ersätts av nya författningar, med uppdaterat språk, vissa förtydliganden, samt en anpassning av termer och struktur till övrig dataskyddsreglering.
Vi föreslår även att den nya lagen ska omfatta en sådan syftesbestämmelse som vi har föreslagit i övriga dataskyddslagar, samt vissa justeringar av regleringen av personuppgiftsansvar för behandling enligt SPAR-lagen och förordningen. Vi föreslår att bestämmelser om gallring ersätts med bestämmelser om längsta tid för behandling i förhållande till de ändamål uppgifter behandlas för, i likhet med övrig dataskyddsreglering. Dessutom föreslår vi att enskildas anmälningsskyldighet vid misstanke om oriktig uppgift, som i dag regleras i förordning, i fortsättningen ska regleras i lag. Däremot föreslår vi att alla begränsningar av utlämnandet från SPAR ska göras i förordning, vilket innebär att begränsningar avseende vissa uppgifter som i dag regleras i lag ska flyttas ner till förordningsnivå.
Avseende utlämnandet till myndigheter föreslår vi att begränsningar i förhållande till myndigheters möjlighet att få ut samma uppgifter från Skatteverkets folkbokföringsverksamhet ska tas bort.
Skatteverkets äktenskapsregister- och bouppteckningsverksamheter
Den befintliga regleringen av personuppgiftsbehandling inom Skatteverkets äktenskapsregister- och bouppteckningsverksamheter är förhållandevis modern. Regleringen innehåller i flera fall bestämmelser som motsvarar vad vi föreslår ska gälla enligt de nya datalagarna för Skatteverkets beskattnings- och folkbokföringsverksamheter, Tullverket och Kronofogdemyndigheten. Exempelvis finns ingen databasreglering och inga detaljerade ändamålsbestämmelser.
Enligt vår bedömning bör dock nuvarande reglering i flera avseenden anpassas till de förslag vi lämnat i fråga om struktur, terminologi och generella dataskyddsbestämmelser. En ändring av den befintliga lagen hade inneburit att flertalet paragrafer hade ändrats och den konsoliderade versionen skulle framstå som helt omgjord. Vi föreslår därför att den befintliga lagen med tillhörande förordning ska upphävas och ersättas av en ny lag med tillhörande förordning. Det övergripande syftet med förslaget är att skapa enhetlighet i utformningen av de nya dataskyddslagarna.
I den nya lagen föreslår vi vissa strukturella ändringar i förhållande till den befintliga, som t.ex. att ändamålsbestämmelserna utformas enhetligt i förhållande till övrig dataskyddsreglering. Vi föreslår även vissa förändringar i sak. Den nya lagen föreslås inte tillämpas vid behandling av uppgifter om avlidna. Vidare föreslår vi att dagens begränsningar av när Skatteverket får behandla känsliga personuppgifter ersätts av en bestämmelse som tillåter sådan behandling om det är nödvändigt för ändamålet med behandlingen, i likhet med hur övrig reglering föreslås utformas i detta avseende. Vi föreslår även att sökbegränsningar i den nya lagen utformas i enhetlighet med motsvarande reglering i övriga dataskyddslagar. Det innebär att förbudet ska avse sådan sökning som syftar till att åstadkomma ett urval av personer grundat på känsliga personuppgifter. Något undantag från förbudet för vissa kategorier av uppgifter föreslås inte i detta sammanhang. Förbudet ska dock inte omfatta sökningar i en viss handling eller i ett visst ärende.
Vi föreslår även nya bestämmelser om åtkomstbegränsning och om längsta tid för behandling som saknar motsvarighet i befintlig reglering. Bestämmelserna motsvarar de som föreslås i övrig dataskyddsreglering.
Ikraftträdande
Våra förslag föreslås träda i kraft den 1 januari 2026. Vi har då beaktat att förslagen bör träda i kraft så snart som möjligt för att de i största möjliga utsträckning ska kunna leda till effektivare kontrollverksamhet vid Skatteverket, Tullverket och Kronofogdemyndigheten. Samtidigt har vi tagit hänsyn till att förslagen är omfattande vilket kräver sedvanlig tid för remissbehandling och beredning inom Regeringskansliet och att berörda myndigheter ges viss tid att förbereda sig.
Konsekvenser
Syftet med våra förslag är att åstadkomma en ändamålsenlig kompletterande dataskyddsreglering som ger enskilda ett adekvat integritetsskydd samtidigt som Skatteverket, Tullverket och Kronofogdemyndigheten ges förutsättningar att utföra sina samhällsviktiga uppgifter så som de kommer till uttryck i den materiella verksamhetsregleringen. Förslagen om utökade möjligheter för myndigheterna att göra dataanalyser och urval för att förebygga, förhindra och upptäcka fel syftar till att ge myndigheterna adekvata verktyg för att effektivisera kontrollverksamheten. Våra förslag kommer att medföra konsekvenser för enskildas personliga integritet. Vi bedömer dock att integritetsintrången är motiverade och proportionerliga.
Vårt förslag om att myndigheter ska kunna få motsvarande uppgifter som de i dag kan få från folkbokföringsverksamheten (via
Navet) genom SPAR kommer att kräva systemutveckling. Vidare bedömer vi att våra förslag innebär en viss ökning av planerade utbildningsinsatser vid myndigheterna. De ställer också nya krav på att myndigheterna ansvarar för att ta fram vissa rutiner och följa ett särskilt dokumentationskrav vid dataanalyser och urval. Våra förslag om att nuvarande regler om gallring ska ersättas med bestämmelser om längsta tid som personuppgifter får behandlas kommer att leda till vissa indirekta kostnader för Riksarkivet, Skatteverket, Tullverket och Kronofogdemyndigheten fram till dess att nya myndighetsspecifika föreskrifter eller beslut om gallring finns på plats. Sammantaget kommer våra förslag alltså initialt att medföra vissa kostnader för det allmänna. Dessa kostnader bedömer vi inte vara större än att de kan täckas av myndigheternas ordinarie anslag. På längre sikt gör vi dessutom bedömningen att våra förslag bör medföra besparingar för berörda myndigheter och ökade statsintäkter till följd av att verksamheterna vid ärendehanteringen och med kontroll kan bedrivas mer effektivt.
I övrigt förväntas våra förslag ha vissa positiva effekter för brottsligheten och det brottsförebyggande arbetet och indirekt för offentlig service samt företags konkurrensförmåga.
Förslagen är förenliga med EU-rätten och andra relevanta internationella rättsakter till skydd för den personliga integriteten.
Innehåll — 19 kapitel, 1342 sidor
- Sammanfattning
- Summary
- 1 Författningsförslag
- 1.1 Förslag till beskattningsdatalag
- 1.2 Förslag till folkbokföringsdatalag
- 1.3 Förslag till tulldatalag
- 1.4 Förslag till kronofogdedatalag
- 1.5 Förslag till lag om det statliga personadressregistret
- 1.6 Förslag till lag om dataskydd i Skatteverkets äktenskapsregister- och bouppteckningsverksamheter
- 1.7 Förslag till lag om ändring i kreditupplysningslagen (1973:1173)
- 1.8 Förslag till lag om ändring i lagen (1985:146) om avräkning vid återbetalning av skatter och avgifter
- 1.9 Förslag till lag om ändring i folkbokföringslagen (1991:481)
- 1.10 Förslag till lag om ändring i lagen (1991:483) om fingerade personuppgifter
- 1.11 Förslag till lag om ändring i sametingslagen (1992:1433)
- 1.12 Förslag till lag om ändring i lagen (1994:692) om kommunala folkomröstningar
- 1.13 Förslag till lag om ändring i lagen (1994:1776) om skatt på energi
- 1.14 Förslag till lag om ändring i lagen (1995:439) om beskattning, förtullning och folkbokföring under krig eller krigsfara m.m
- 1.15 Förslag till lag om ändring i lagen (1999:291) om avgift till registrerat trossamfund
- 1.16 Förslag till lag om ändring i studiestödslagen (1999:1395)
- 1.17 Förslag till lag om ändring i vallagen (2005:837)
- 1.18 Förslag till lag om ändring i lagen (2005:1137) om skattereduktion för virke från stormfälld skog vid 2006–2008 års taxeringar
- 1.19 Förslag till lag om ändring i lagen (2006:939) om kvalificerade skyddsidentiteter
- 1.20 Förslag till lag om ändring i offentlighets- och sekretesslagen (2009:400)
- 1.21 Förslag till lag om ändring i skatteförfarandelagen (2011:1244)
- 1.22 Förslag till lag om ändring i lagen (2014:1470) om beskattning av viss privatinförsel av cigaretter
- 1.23 Förslag till lag om ändring i tullagen (2016:253)
- 1.24 Förslag till lag om ändring i kommunallagen (2017:725) .. 134 1.25 Förslag till lag om ändring i lagen (2018:1696) om Skatteverkets behandling av personuppgifter inom brottsdatalagens område
- 1.26 Förslag till lag om ändring i lagen (2022:155) om tobaksskatt
- 1.27 Förslag till lag om ändring i lagen (2022:156) om alkoholskatt
- 1.28 Förslag till lag om ändring i lagen (2022:856) om omställningsstudiestöd
- 1.29 Förslag till lag om ändring i lagen (2022:1697) om samordningsnummer
- 1.30 Förslag till beskattningsdataförordning
- 1.31 Förslag till folkbokföringsdataförordning
- 1.32 Förslag till tulldataförordning
- 1.33 Förslag till kronofogdedataförordning
- 1.34 Förslag till förordning om det statliga personadressregistret
- 1.35 Förslag till förordning om dataskydd i Skatteverkets äktenskapsregister- och bouppteckningsverksamheter
- 1.36 Förslag till förordning om utlämnande av uppgifter från Skatteverkets beskattningsverksamhet
- 1.37 Förslag till förordning om utlämnande av uppgifter från Skatteverkets folkbokföringsverksamhet
- 1.38 Förslag till förordning om utlämnande av uppgifter från Tullverket
- 1.39 Förslag till förordning om utlämnande av uppgifter från Kronofogdemyndigheten
- 1.40 Förslag till förordning om ändring i kungörelsen (1950:431) med vissa föreskrifter angående taxering och debitering av skatt vid ändring i kommunal indelning, m.m
- 1.41 Förslag till förordning om ändring i förordningen (1967:502) om utdrag ur folkbokföringsdatabasen för utredning om brott
- 1.42 Förslag till förordning om ändring i bötesverkställighetsförordningen (1979:197)
- 1.43 Förslag till förordning om ändring i utsökningsförordningen (1981:981)
- 1.44 Förslag till förordning om ändring i förordningen (1984:692) om det allmänna företagsregistret
- 1.45 Förslag till förordning om ändring i förordningen (1990:320) om ömsesidig handräckning i skatteärenden
- 1.46 Förslag till förordning om ändring i förordningen (1990:927) om statlig ersättning för flyktingmottagande m.m
- 1.47 Förslag till förordning om ändring i folkbokföringsförordningen (1991:749)
- 1.48 Förslag till förordning om ändring i förordningen (1991:1339) om betalningsföreläggande och handräckning .. 201 1.49 Förslag till förordning om ändring i bostadsbidragsförordningen (1993:739)
- 1.50 Förslag till förordning om ändring i fastighetstaxeringsförordningen (1993:1199)
- 1.51 Förslag till förordning om ändring i indrivningsförordningen (1993:1229)
- 1.52 Förslag till förordning om ändring i förordningen (1995:238) om totalförsvarsplikt
- 1.53 Förslag till förordning om ändring i förordningen (2000:308) om fastighetsregister
- 1.54 Förslag till förordning om ändring i förordningen (2003:766) om behandling av personuppgifter inom socialförsäkringens administration
- 1.55 Förslag till förordning om ändring i förordningen (2007:789) om Skatteverkets hantering av vissa borgenärsuppgifter
- 1.56 Förslag till förordning om ändring i förordningen (2008:892) om europeiskt betalningsföreläggande
- 1.57 Förslag till förordning om ändring i förordningen (2009:602) med instruktion för Inspektionen för socialförsäkringen
- 1.58 Förslag till förordning om ändring i offentlighets- och sekretessförordningen (2009:641)
- 1.59 Förslag till förordning om ändring i förordningen (2010:1122) om statlig ersättning för insatser för vissa utlänningar
- 1.60 Förslag till förordning om ändring i skatteförfarandeförordningen (2011:1261)
- 1.61 Förslag till förordning om ändring i förordningen (2012:873) om beredskapslagring av olja
- 1.62 Förslag till förordning om ändring i förordningen (2015:493) om distrikt
- 1.63 Förslag till förordning om ändring i förordningen (2015:904) om identitetskort för folkbokförda i Sverige
- 1.64 Förslag till förordning om ändring i skuldsaneringsförordningen (2016:689)
- 1.65 Förslag till förordning om ändring i förordningen (2017:154) med instruktion för Skatteverket
- 1.66 Förslag till förordning om ändring i förordningen (2018:759) om ekonomiska föreningar
- 1.67 Förslag till förordning om ändring i vägtrafikdataförordningen (2019:382)
- 1.68 Förslag till förordning om ändring i förordningen (2019:383) om fordons registrering och användning
- 1.69 Förslag till förordning om ändring i förordningen (2022:807) om statlig ersättning för arbete i etableringsjobb
- 1.70 Förslag till förordning om ändring i förordningen (2023:363) om samordningsnummer
- 2 Utredningens uppdrag och arbete
- 2.1 Utredningens uppdrag
- 2.2 Utredningens arbete
- 2.3 Avgränsningar
- 2.4 Vissa arbeten som har bedrivits parallellt med utredningen
- 2.5 Betänkandets disposition
- 3 Gällande rätt – dataskydd och sekretess
- 3.1 Inledning
- 3.2 Den personliga integriteten och dataskydd
- 3.3 Sekretess och tystnadsplikt
- 4 Myndigheternas verksamheter
- 4.1 Skatteverket
- 4.2 Tullverket
- 4.3 Kronofogdemyndigheten
- 5 Utgångspunkter för en modern och ändamålsenlig kompletterande dataskyddsreglering
- 5.1 Uppdraget och behovet av att formulera några utgångspunkter för dess utförande
- 5.2 Utgångspunkter för en ändamålsenlig och modern kompletterande dataskyddsreglering för Skatteverket, Tullverket och Kronofogdemyndigheten
- 6 Nya lagar om dataskydd vid Skatteverket, Tullverket och Kronofogdemyndigheten
- 6.1 Inledning
- 6.2 Gällande lagar ska upphävas och ersättas av nya
- 6.3 Lagarnas namn
- 6.4 Gällande förordningar ska upphävas och ersättas av nya
- 7 Allmänna bestämmelser om personuppgiftsbehandling .. 363 7.1 Inledning
- 7.2 Lagarnas syfte
- 7.3 Definitioner
- 7.4 Lagarnas tillämpningsområden
- 7.5 Lagarnas förhållande till annan reglering
- 7.6 Personuppgiftsansvar
- 7.7 Tillgången till personuppgifter
- 7.8 Enskildas rättigheter
- 8 Ändamålsbestämmelser
- 8.1 Inledning
- 8.2 Allmänt om ändamålsbestämmelser
- 8.3 Befintliga ändamålsbestämmelser för Skatteverkets beskattnings- och folkbokföringsverksamheter, Tullverket och Kronofogdemyndigheten
- 8.4 Överväganden och förslag
- 9 Databasregleringen
- 9.1 Inledning
- 9.2 Databasreglering och dataskydd
- 9.3 Befintlig databasreglering för Skatteverkets beskattnings- och folkbokföringsverksamheter, Tullverket och Kronofogdemyndigheten
- 9.4 Överväganden och förslag
- 10 Känsliga personuppgifter, uppgifter om lagöverträdelser samt person- och samordningsnummer
- 10.1 Inledning
- 10.2 Den generella dataskyddsrättsliga regleringen
- 10.3 Den nuvarande regleringen för Skatteverket, Tullverket och Kronofogdemyndigheten
- 10.4 Annan lagstiftning på området
- 10.5 Myndigheternas behov
- 10.6 Den nuvarande regleringen bör ses över och uppdateras
- 10.7 En ny reglering av behandling av känsliga personuppgifter
- 10.8 Behandling av personuppgifter om lagöverträdelser bör inte längre begränsas eller på annat sätt regleras särskilt
- 10.9 Sökbegränsningar som särskilda skydds- och säkerhetsåtgärder
- 10.10 Behandling av personnummer och samordningsnummer behöver inte regleras särskilt
- 11 Elektroniskt utlämnande av personuppgifter
- 11.1 Inledning
- 11.2 Olika former av elektroniskt utlämnande
- 11.3 Befintlig reglering i registerförfattningarna
- 11.4 Frågan om direktåtkomst i vissa andra sammanhang
- 11.5 Den allmänna dataskyddsregleringen
- 11.6 Myndigheternas uppfattningar om nuvarande reglering av elektroniskt utlämnande
- 11.7 Överväganden och förslag
- 12 Gallring och längsta tid för behandling
- 12.1 Inledning
- 12.2 Arkivrättsliga hänsyn och dataskydd
- 12.3 Befintlig reglering av gallring och bevarande
- 12.4 Överväganden och förslag
- 13 Ny reglering av uppgiftslämnande
- 13.1 Inledning
- 13.2 Utlämnande av uppgifter
- 13.3 Bestämmelser om uppgiftslämnande i registerförfattningarna
- 13.4 Generella överväganden och förslag
- 13.5 Skatteverkets beskattningsverksamhet
- 13.6 Skatteverkets folkbokföringsverksamhet
- 13.7 Tullverket
- 13.8 Kronofogdemyndigheten
- 13.9 Skyddet för den personliga integriteten
- 14 Dataanalyser och urval
- 14.1 Inledning
- 14.2 Myndigheternas kontrollverksamhet
- 14.3 Vad är dataanalyser och urval?
- 14.4 Myndigheternas behov
- 14.5 Nuvarande möjligheter att behandla personuppgifter för att göra dataanalyser och urval
- 14.6 Utökade möjligheter att göra dataanalyser och urval
- 14.7 Rättslig grund för behandling av personuppgifter för att göra dataanalyser och urval
- 14.8 Nya särskilda ändamålsbestämmelser som avser dataanalyser och urval
- 14.9 Reglering av vilka uppgifter som behövs för dataanalyser och urval
- 14.10 Vissa uppgiftsskyldigheter ska utökas
- 14.11 Särskilda skydds- och säkerhetsåtgärder
- 14.12 Samlad dataskydds- och integritetsbedömning
- 15 Offentlighet och sekretessfrågor
- 15.1 Inledning
- 15.2 Sekretess för uppgifter som ingår i vissa sammanställningar i Skatteverkets folkbokföringsverksamhet
- 15.3 Sekretess till skydd för enskildas intressen vid dataanalyser och urval
- 15.4 Sekretess till skydd för vissa allmänna intressen vid dataanalyser och urval
- 15.5 Ändrade sekretessregler med anledning av att databasregleringen upphävs
- 16 Statens personadressregister
- 16.1 Inledning
- 16.2 SPAR-verksamheten
- 16.3 Nuvarande reglering av behandling av personuppgifter i SPAR
- 16.4 Överväganden och förslag
- 17 Skatteverkets äktenskapsregister- och bouppteckningsverksamheter
- 17.1 Inledning
- 17.2 Skatteverkets äktenskapsregister- och bouppteckningsverksamheter
- 17.3 Nuvarande reglering av behandling av personuppgifter
Avslutad. Remisstiden gick ut 17 april 2024. 59 svar publicerade · Fi2023/03321.
Myndigheter
- Arbetsförmedlingen
- Arbetsgivarverket
- Bolagsverket
- Brottsförebyggande rådet
- Centrala studiestödsnämnden
- Diskrimineringsombudsmannen
- Ekobrottsmyndigheten
- Ekonomistyrningsverket
- Finansinspektionen
- Försvarsmakten
- Försäkringskassan
- Inspektionen för arbetslöshetsförsäkringen
- Institutet för mänskliga rättigheter
- Integritetsskyddsmyndigheten
- Justitiekanslern
- Konkurrensverket
- Konsumentverket
- Kronofogdemyndigheten
- Kustbevakningen
- Lantmäteriet
- Lunds universitet
- Läkemedelsverket
- Migrationsverket
- Myndigheten för digital förvaltning
- Pensionsmyndigheten
- Polismyndigheten
- Riksarkivet
- Riksdagens ombudsmän
- Sametinget
- Skatteverket
- Statistiska centralbyrån
- Statskontoret
- Säkerhets- och integritetsskyddsnämnden
- Säkerhetspolisen
- Tullverket
- Utbetalningsmyndigheten
- Valmyndigheten
- Åklagarmyndigheten
Domstolar
Organisationer och företag
- Forum för Dataskydd
- Journalistförbundet
- Landsorganisationen i Sverige
- Näringslivets skattedelegation
- Svensk Försäkring
- Svensk Inkasso
- Svenska Bankföreningen
- Svenska Kreditföreningen
- Svenskt Näringsliv
- Sveriges a-kassors
- Sveriges advokatsamfund
- Sveriges Kommuner och Regioner
- Tidningsutgivarna
- Transportsytrelsen
- Upplysningscentralen
- 3 nov 2021Kommittédirektiv Dir. 2021:104
- 16 feb 2023Tilläggsdirektiv Dir. 2023:24
- 22 dec 2023Betänkande SOU 2023:100
- 22 dec 2023Betänkande SOU 2023:100
- 17 jan 2024Remiss av SOU 2023:100