Riksflödet
Logga in
Justitiedepartementet · Ju 2023:02 · Offentlig utredning

Säkerhetspolisens behandling av personuppgifter

Redovisad
  1. Tillsatt?Regeringens beställning av en utredning: vad som ska utredas, av vem och när det ska vara klart.11 maj 2023
  2. Utreds
  3. Betänkande?Utredningens slutrapport, med analys och förslag. Publiceras i serien Statens offentliga utredningar (SOU).23 april 2025
  4. Remiss?Regeringen skickar betänkandet till myndigheter, kommuner och organisationer för synpunkter innan den bestämmer sig.24 april 2025
  5. Proposition?Regeringens lagförslag till riksdagen. Bygger ofta på ett betänkande och remissvaren.
  6. Riksdagen

En särskild utredare ska göra en översyn av de bestämmelser som reglerar Säkerhetspolisens behandling av personuppgifter som rör nationell säkerhet.

Särskild utredareMikael Forsgren
Uppdraget ?Regeringens beställning av en utredning: vad som ska utredas, av vem och när det ska vara klart.
Ur kommittédirektivet Dir. 2023:64, beslutat 11 maj 2023

En särskild utredare ska göra en översyn av de bestämmelser som reglerar Säkerhetspolisens behandling av personuppgifter som rör nationell säkerhet. Syftet är att skapa ändamålsenliga regler som är anpassade efter dagens behov och möjligheter. Reglerna bör som utgångspunkt ge Säkerhetspolisen ökade möjligheter att behandla personuppgifter, särskilt vad gäller att samla in, sortera, lagra, bearbeta och analysera information med hjälp av tekniska hjälpmedel.

Utredaren ska noga väga myndigheternas behov av att behandla personuppgifter mot den enskildes rätt till skydd för sin personliga integritet. I uppdraget ingår att lämna nödvändiga författningsförslag.

Inom ramen för en översyn av regleringen ska utredaren bl.a.

  • beskriva dagens rättsliga möjligheter för Säkerhetspolisen att behandla personuppgifter, särskilt vad gäller att samla in, sortera, lagra, bearbeta och analysera information med hjälp av tekniska hjälpmedel,
  • undersöka i vilken utsträckning dagens regelverk försvårar en effektiv informationshantering i Säkerhetspolisens verksamhet,
  • lämna förslag som gör att information kan hanteras av Säkerhetspolisen

på ett mer ändamålsenligt sätt än i dag, och

  • lämna nödvändiga författningsförslag.

Varför behövs det en utredning?

Vad utredningen ska göra

Uppdraget att se över Säkerhetspolisens personuppgiftsreglering i syfte att skapa ändamålsenliga regler som är anpassade efter dagens behov

Utredaren ska

  • göra en översyn av de bestämmelser som reglerar Säkerhetspolisens behandling av personuppgifter som rör nationell säkerhet,
  • beskriva dagens rättsliga möjligheter för Säkerhetspolisen att behandla personuppgifter, särskilt vad gäller att samla in, sortera, lagra, bearbeta och analysera information med hjälp av tekniska hjälpmedel,
  • undersöka i vilken utsträckning dagens regelverk försvårar en effektiv informationshantering i Säkerhetspolisens verksamhet,
  • lämna förslag som gör att information kan hanteras av Säkerhetspolisen

på ett mer ändamålsenligt sätt än i dag, och

  • lämna nödvändiga författningsförslag.

Utredaren ska noga väga Säkerhetspolisens behov av att behandla personuppgifter mot den enskildes rätt till skydd för sin personliga integritet. Särskilda integritetsskyddande åtgärder bör därvid övervägas.

Utredaren ska också vid utformningen av förslagen beakta att tillsynsmyndigheterna ska ges förutsättningar att kunna fullgöra sin uppgift att utöva tillsyn över personuppgiftsbehandlingen på ett effektivt sätt. Om det bedöms nödvändigt får utredaren ta upp andra närliggande frågor i samband med de frågeställningar som ska utredas.

Bakgrund i direktivet (4 stycken)

Säkerhetspolisen har pekat på att regelverket som styr myndighetens personuppgiftshantering inte alltid ger förutsättningar för att samla in och behandla uppgifter som kan vara avgörande i verksamheten. Det är mycket angeläget att Säkerhetspolisen har ändamålsenliga bestämmelser i detta avseende. Den nuvarande lagstiftningen fungerar i vissa avseenden väl. Samtidigt stöter Säkerhetspolisen i dag på problem bland annat vid tillämpningen av de i Säkerhetspolisens datalag fundamentala bestämmelserna om rättslig grund och ändamål för behandlingen. Utredarens övergripande uppdrag är därför att göra en översyn av de bestämmelser som reglerar Säkerhetspolisens behandling av personuppgifter som rör nationell säkerhet. Syftet är att skapa ändamålsenliga regler som är anpassade efter dagens behov och möjligheter. De författningar som står i fokus är Säkerhetspolisens datalag med tillhörande förordning. Ovan har några av de begränsningar som Säkerhetspolisen lyft fram beskrivits. Uppdraget att göra en översyn av regleringen gäller emellertid inte endast dessa begränsningar.

Beträffande flera andra myndigheter finns förslag eller pågående lagstiftningsarbete som tar sikte på ökade möjligheter att använda dataanalyser och urval för att effektivisera informationshanteringen i verksamheten (se t.ex. dir. 2021:104, En modern dataskyddsreglering för Skatteverket, Tullverket och Kronofogdemyndigheten och förbättrade förutsättningar för en effektiv kontrollverksamhet). Utifrån Säkerhetspolisens uppdrag som nationell säkerhetstjänst och med tanke på Säkerhetspolisens underrättelse- och säkerhetsarbete finns det goda skäl för att myndigheten bör ha ett mer generöst regelverk kring personuppgiftsbehandlingen än många andra myndigheter. I Norge pågår också lagstiftningsarbete för att ge ökade möjligheter för säkerhetstjänsten (Politiets sikkerhetstjeneste) att behandla stora informationsmängder med hjälp av tekniska hjälpmedel.

Mot den bakgrunden bör en utgångspunkt för översynen vara att Säkerhetspolisen ska få ökade möjligheter att behandla personuppgifter, t.ex. genom att samla in, sortera, lagra, bearbeta och analysera information med hjälp av tekniska hjälpmedel. Detta är också utredningens huvudfokus. Reglerna behöver vara teknikneutrala och flexibla samt ge Säkerhetspolisen möjlighet att utveckla och anpassa arbetet efter samhällsutvecklingen.

Uppdraget omfattar endast Säkerhetspolisens behandling av personuppgifter som rör nationell säkerhet, och alltså inte den behandling som ligger inom brottsdatalagens tillämpningsområde. Det ligger heller inte inom ramen för utredarens uppdrag att se över sekretessregleringen som kan påverka vilka uppgifter Säkerhetspolisen har möjlighet att ta del av. Däremot kan det finns behov av sekretessregler för att skydda den informationshantering som utredarens förslag kan medföra.

Övrigt i direktivet: Teknik- och samhällsutvecklingen kräver nya åtgärder, Stora informationsmängder kan hanteras med tekniska hjälpmedel, Dagens regelverk behöver ses över, Närmare om dagens regelverk och de begränsningar det medför, Rättslig grund och ändamålsbestämmelser, Granskning av uppgifter och kravet på särskilda upplysningar, Behandling i syfte att utveckla datasystem m.m., Längsta tid för behandling, Grundläggande fri- och rättigheter ska beaktas, Dataskyddskonventionen måste beaktas, Konsekvensbeskrivningar, Kontakter och redovisning av uppdraget

Teknik- och samhällsutvecklingen kräver nya åtgärder

Till Säkerhetspolisens uppgifter hör bland annat att förebygga, förhindra och upptäcka brottslig verksamhet som innefattar brott mot rikets säkerhet eller terrorbrott samt att utreda och beivra sådana brott.

Samhället står ständigt inför stora och föränderliga säkerhetsutmaningar. Hotbilden mot Sverige blir alltmer komplex och det ställer förändrade krav på Säkerhetspolisens förmåga. Digitaliseringen och den tekniska utvecklingen har förändrat samhället i grunden. Förändringen har inneburit att det produceras enorma mängder information. Digitalisering och teknikutveckling har också bidragit till att utveckla hotaktörernas förmåga. Enligt Säkerhetspolisen sker varje dag försök att stjäla uppgifter av betydelse för Sveriges säkerhet och försök att påverka svenskt beslutsfattande på olovliga sätt. Samtidigt bedrivs annan säkerhetshotande verksamhet riktad mot Sverige. Ett förstörande cyberangrepp från främmande makt kan få mycket allvarliga konsekvenser för Sveriges säkerhet och hota jobb, välfärd och konkurrenskraft. Angreppen kan också påverka våra grundläggande fri- och rättigheter, vårt politiska oberoende och vår territoriella suveränitet. Vidare har digitaliseringen gjort extremistmiljöerna globala och tillgängliga för många. Nya digitala plattformar ger förbättrade förutsättningar för kommunikation och möjligheter att hitta och påverka likasinnade.

De möjligheter som teknikutvecklingen innebär behöver tas tillvara också i Säkerhetspolisens arbete. Säkerhetspolisen arbetar ofta initialt utifrån ofullständig information. För att kunna upptäcka okända säkerhetshot måste Säkerhetspolisen samla in stora mängder information, som många gånger är helt öppen, för att analysera vilka uppgifter som kan vara relevanta att agera utifrån, exempelvis för att upptäcka spioneribrottslighet och förhindra terroristattentat. Säkerhetspolisen måste ha förutsättningar och förmåga att snabbt anpassa sig och utveckla nya metoder och lösningar. Myndighetens uppdrag att bedriva underrättelse- och säkerhetsarbete innebär att huvudfokus ligger på att förebygga, förhindra och upptäcka säkerhetshotande verksamhet. För att lösa uppdraget behöver myndigheten ha tillgång till relevant information och på ett effektivt sätt kunna hantera och bearbeta de stora informationsmängderna. Detta ställer nya krav på Säkerhetspolisens arbetsmetoder och den lagstiftning som reglerar myndighetens informationshantering.

I egenskap av totalförsvarsmyndighet ska Säkerhetspolisen dessutom kunna fullgöra sitt uppdrag vid höjd beredskap och i krig. Det innebär att förutsättningarna för Säkerhetspolisens informationshantering även påverkar myndighetens möjligheter att utföra sina uppgifter inom totalförsvaret. Det försämrade säkerhetsläget i Europa efter Rysslands invasion av Ukraina och Sveriges Natoansökan har ytterligare tydliggjort behovet av att prioritera förmågan inom totalförsvaret. Säkerhetspolisens informationshantering är därför central även utifrån ett totalförsvarsperspektiv.

Stora informationsmängder kan hanteras med tekniska hjälpmedel

Säkerhetspolisen framhåller att det inte längre är möjligt att manuellt granska och strukturera uppgifter med hänsyn till den enorma mängden information som kan vara av intresse för myndighetens verksamhet. Med en sådan ordning kan endast en bråkdel av relevant information analyseras och bedömas. Till skillnad mot tidigare finns det i dag effektiv programvara som kan automatisera informationshanteringen och generera snabbare och mer träffsäkra resultat. Sådan programvara kan exempelvis göra en initial ytlig granskning av stora datamängder och flagga upp information som sannolikt är relevant. En manuell granskning behöver då endast göras av en mindre mängd information som har mer direkt relevans för Säkerhetspolisens uppdrag.

Dagens regelverk behöver ses över

Under 2016 enades EU om en genomgripande dataskyddsreform som skulle vara genomförd under våren 2018. Reformen omfattade dels dataskyddsförordningen ((EU) 2016/679), dels dataskyddsdirektivet ((EU) 2016/680). Dataskyddsdirektivet gäller behöriga myndigheters behandling av personuppgifter för att förebygga, förhindra, utreda, avslöja eller lagföra brott eller verkställa straffrättsliga påföljder.

Dataskyddsdirektivet har i svensk rätt i huvudsak genomförts genom en ny ramlag, brottsdatalagen (2018:1177), som trädde i kraft den 1 augusti 2018. Verksamhet som rör nationell säkerhet omfattas däremot inte av unionsrätten. Säkerhetspolisens behandling av personuppgifter som rör nationell säkerhet omfattas alltså inte av dataskyddsdirektivet och har mot den bakgrunden också undantagits från brottsdatalagens tillämpningsområde (1 kap. 4 § brottsdatalagen).

Jämfört med Polismyndigheten har Säkerhetspolisen en betydligt mer begränsad verksamhet, inriktad på några få områden. Tyngdpunkten ligger på att förebygga, förhindra och upptäcka brottslig verksamhet. Den brottsutredande verksamheten är mer begränsad. Säkerhetspolisen har i uppdrag att skydda Sveriges demokratiska system, medborgarnas fri- och rättigheter och den nationella säkerheten. Säkerhetspolisens verksamhet rör därmed i princip uteslutande nationell säkerhet. Den absoluta merparten av Säkerhetspolisens personuppgiftsbehandling ligger alltså utanför brottsdatalagens tillämpningsområde. I dessa fall gäller lagen (2019:1182) om Säkerhetspolisens behandling av personuppgifter (Säkerhetspolisens datalag) och förordningen (2019:1235) om Säkerhetspolisens behandling av personuppgifter. Trots de olikheter i fråga om myndigheternas verksamhet som nämns ovan har Säkerhetspolisens datalag utformats med brottsdatalagens systematik och innehåll som utgångspunkt.

Säkerhetspolisens datalag är visserligen ganska ny men många av bestämmelserna har överförts mer eller mindre oförändrade från tidigare lagstiftning. Det innebär att stora delar av det regelverk som påverkar möjligheterna att behandla personuppgifter kommer från en tid då inte bara hoten mot Sveriges säkerhet utan också de tekniska möjligheterna att behandla personuppgifter var annorlunda än i dag. Regelverket är alltså inte fullt ut anpassat till dagens förhållanden. Vidare står det klart att den tekniska utvecklingen har inneburit att det produceras enorma mängder information och att det samtidigt har skapats nya möjligheter för Säkerhetspolisen att med hjälp av automatiserade processer behandla stora informationsmängder. Det finns dock enligt nuvarande regelverk tydliga begränsningar för Säkerhetspolisens möjligheter att analysera stora datamängder med hjälp av tekniska hjälpmedel. Säkerhetspolisen anser att förbättrade möjligheter att hantera stora informationsmängder är en förutsättning för att myndigheten ska kunna lösa sitt uppdrag på ett effektivt och framgångsrikt sätt (Säkerhetspolisens hemställan Säkerhetspolisens informationshantering, Ju2022/02624). Sammantaget finns det starka skäl för en översyn av den reglering som styr Säkerhetspolisens behandling av personuppgifter.

Närmare om dagens regelverk och de begränsningar det medför

Regleringen av Säkerhetspolisens personuppgiftshantering fanns tidigare i den numera upphävda polisdatalagen (2010:361). Många av bestämmelserna togs i princip oförändrade in i Säkerhetspolisens datalag och har därför inte fullt ut anpassats till de behov som Säkerhetspolisen har i dag. Dagens regelverk och några av de begränsningar det medför beskrivs nedan.

Rättslig grund och ändamålsbestämmelser

Av 2 kap. 1 § Säkerhetspolisens datalag framgår att personuppgifter får behandlas om det är nödvändigt för att Säkerhetspolisen ska kunna utföra vissa i paragrafen uppräknade uppgifter. Uppgifterna korresponderar i princip med 3 § polislagen (1984:387) som anger Säkerhetspolisens huvudsakliga uppgifter, bl.a. att förebygga, förhindra eller upptäcka brottslig verksamhet som innefattar brott mot rikets säkerhet och terrorbrott samt för att utreda eller lagföra sådana brott. Nödvändighetsrekvisitet innebär i detta sammanhang att personuppgiftsbehandlingen ska behövas för att uppgiften ska gå att fullgöra på ett effektivt sätt (prop. 2018/19:163 s. 65 och 217). När det gäller känsliga personuppgifter krävs dessutom att behandlingen är absolut nödvändig i förhållande till ändamålet (2 kap. 9 § Säkerhetspolisens datalag).

Säkerhetspolisen får bara behandla personuppgifter för särskilda, uttryckligt angivna och berättigade ändamål (2 kap. 3 § Säkerhetspolisens datalag). Att ändamålen ska vara särskilda innebär att de måste vara tillräckligt specificerade för att ge ledning för bedömningen av vilka uppgifter som är adekvata och relevanta för den aktuella behandlingen och för att det ska kunna avgöras att inte för många uppgifter behandlas. Att ändamålen ska vara berättigade innebär en koppling till den rättsliga grunden. Personuppgifter får således inte behandlas för ett ändamål som inte är berättigat i förhållande till den tillämpliga rättsliga grunden.

I Säkerhetspolisens underrättelseverksamhet, där personuppgifter behöver behandlas på ett tidigt stadium i processen, är det långt ifrån alltid möjligt att ange ändamålen med behandlingen lika tydligt och detaljerat som i annan brottsbekämpande verksamhet. I förarbetena till Säkerhetspolisens datalag framfördes mot den bakgrunden att det får accepteras att beskrivningen av ändamålen inte alltid kan ha samma precision som i annan brottsbekämpande verksamhet. Det finns vidare inget som hindrar att det närmare ändamålet med behandlingen inledningsvis är detsamma som det som anges i bestämmelsen om rättslig grund. Ändamålet får sedan preciseras mer när det är möjligt (prop. 2018/19:163 s. 68).

Trots att Säkerhetspolisens datalag alltså är avsedd att ge generösare ramar för personuppgiftsbehandlingen än brottsdatalagen kan regleringen försvåra en effektiv informationshantering. Bestämmelserna om rättslig grund och ändamål innebär i praktiken att Säkerhetspolisen inte i alla situationer kan inhämta och på annat sätt behandla uppgifter som kan vara avgörande för att till exempel identifiera en okänd terrorist, spion eller annan antagonist eller för att hindra ett attentat. Skälet är att vissa uppgiftssamlingar som Säkerhetspolisen skulle vilja inhämta till stor del innehåller uppgifter om enskilda som inte har eller kan antas ha en klar koppling till Säkerhetspolisens brottsbekämpande verksamhet, men där en delmängd av informationen kan vara avgörande. För att kunna hitta den värdefulla informationen skulle myndigheten behöva inhämta och behandla personuppgifter från hela uppgiftssamlingen, även om det på förhand står klart att majoriteten av uppgifterna inte uppfyller kravet på nödvändighet om man ser på varje uppgift för sig. Om det till exempel kan förmodas att ett attentat planeras eller kan komma att planeras i en viss miljö, digital eller fysisk, kan Säkerhetspolisen behöva inhämta och bearbeta information från hela miljön. Det kan handla om att inhämta informationsmängder från öppna källor, till exempel sådan information som är tillgänglig för var och en via internet. För att kunna utnyttja den information som finns tillgänglig på ett effektivt sätt skulle Säkerhetspolisen behöva rättsliga förutsättningar för att till exempel samla in och göra jämförelser av fenomen och begrepp som förekommer i sociala medier med hjälp av automatiska processer.

Granskning av uppgifter och kravet på särskilda upplysningar

Om det behövs för att utföra någon av de uppgifter som anges i 2 kap. 1 § Säkerhetspolisens datalag, får personuppgifter göras gemensamt tillgängliga i Säkerhetspolisens verksamhet (3 kap. 2 §). För gemensamt tillgängliga uppgifter ska det genom en särskild upplysning anges för vilket ändamål uppgifterna behandlas om det inte framgår av sammanhanget eller på något annat sätt (3 kap. 3 §). Att en sådan upplysning om ändamålet ska anges har motiverats både av hänsyn till verksamheten och till den personliga integriteten. En upplysning om ändamålet kan också vara en förutsättning för att tillsynsmyndigheten ska kunna kontrollera att viss behandling är berättigad och görs i enlighet med lagens bestämmelser (prop. 2018/19:163 s. 88).

Att tillföra upplysningar om ändamålet med behandlingen av uppgifterna är mycket resurskrävande när det handlar om stora informationsmängder. Samtidigt som sådana upplysningar behöver tillföras måste Säkerhetspolisen också granska om det förekommer känsliga personuppgifter i materialet. Det sker i dag genom att handläggare granskar materialet manuellt. I många fall är det inte möjligt att genomföra en sådan kontroll när det handlar om större informationsmängder. Det kan exempelvis handla om hela trådar i ett forum eller aktiviteter kopplade till en viss person. Det leder i sin tur till att den här typen av inhämtning inte utförs, trots att det skulle kunna vara av stor vikt för Säkerhetspolisens arbete.

Behandling i syfte att utveckla datasystem m.m.

För att på bästa sätt kunna utnyttja de tekniska möjligheter som numera finns att behandla stora informationsmängder automatiskt måste programvarans förmåga utvecklas. För att kunna utveckla programvarans förmåga på ett ändamålsenligt sätt krävs behandling av stora datamängder av olika uppgiftsslag. Med nuvarande regelverks krav på att behandlingen av personuppgifter ska vara nödvändig i förhållande till den rättsliga grunden är det osäkert om behandling av personuppgifter över huvud taget kan ske i syfte att utveckla datasystem och träna upp modeller för maskininlärning. Enligt Säkerhetspolisen är det viktigt att myndigheten får möjlighet att behandla stora mängder relevanta data i syfte att utveckla tekniska lösningar så att de fungerar på bästa sätt.

Längsta tid för behandling

I 4 kap. Säkerhetspolisens datalag finns bestämmelser om hur länge personuppgifter får behandlas. Syftet med bestämmelserna är att skydda den personliga integriteten. Allmänt gäller att personuppgifter inte får behandlas under längre tid än vad som är nödvändigt med hänsyn till ändamålet med behandlingen (4 kap. 1 §). Därutöver finns särskilda regler för olika situationer. Personuppgifter som inte har gjorts gemensamt tillgängliga får till exempel inte behandlas längre än ett år efter det att ärendet avslutades, om de behandlas i ett ärende, eller ett år efter det att de behandlades automatiserat första gången, om de inte kan hänföras till ett ärende. Personuppgifter som gjorts gemensamt tillgängliga får inte behandlas längre än tio år efter utgången av det kalenderår då den senaste registreringen gjordes avseende personen.

På grund av den långsiktighet som präglar framför allt kontraspionage-verksamheten förlängdes tiden som den typen av uppgifter får behandlas när Säkerhetspolisens datalag infördes. Personuppgifter som hänför sig till sådan säkerhetshotande verksamhet som avses i 18 och 19 kap. brottsbalken och som utövas av främmande makt, får behandlas högst 40 år efter utgången av det kalenderår då den senaste registreringen gjordes avseende personens anknytning till brott eller brottslig verksamhet. Säkerhetspolisen ansåg i samband med lagstiftningsärendet att sådana personuppgifter borde få behandlas som längst i 70 år. Säkerhetspolisen har nu framfört synpunkter på att bestämmelserna i kapitlet medför att uppgifter som i ett senare skede skulle kunna vara avgörande i t.ex. arbetet med kontraspionage eller kontraterrorism inte får behandlas tillräckligt länge. Säkerhetspolisen behöver kunna behandla uppgifterna över tid för att bearbeta informationen och därmed kunna upptäcka mönster eller samband.

Grundläggande fri- och rättigheter ska beaktas

Enligt 2 kap. 6 § andra stycket regeringsformen är var och en skyddad gentemot det allmänna mot betydande intrång i den personliga integriteten, om det sker utan samtycke och innebär övervakning eller kartläggning av den enskildes personliga förhållanden. Inskränkningar i det grundlagsfästa skyddet kan endast göras genom lag och bara under de förutsättningar som anges i 2 kap. 20-22 och 25 §§ regeringsformen.

Rätten till respekt för privat- och familjelivet och för korrespondens skyddas också av bl.a. artikel 8 i den europeiska konventionen om skydd för de mänskliga rättigheterna och de grundläggande friheterna (Europakonventionen) och artikel 16 i FN:s konvention om barnets rättigheter (barnkonventionen). Vidare framgår det av artikel 3 i barnkonventionen att vid samtliga åtgärder och beslut som rör barn ska i första hand vad som bedöms vara barnets bästa beaktas.

Detta grundläggande skydd för enskildas integritet är inte absolut. Av såväl regeringsformen som Europakonventionen framgår att skyddet under vissa förutsättningar får begränsas. En begränsning i utövande av rättigheten får göras endast om det sker i enlighet med lag och det är nödvändigt för att tillgodose ändamål som är godtagbara i ett demokratiskt samhälle. En begränsning får aldrig gå utöver vad som är nödvändigt med hänsyn till det ändamål som har föranlett den.

Att föreslå grundlagsändringar ingår inte i utredarens uppdrag. De förslag som utredaren lämnar måste alltså vara förenliga med regeringsformen och naturligtvis också med Europakonventionen, barnkonventionen och Sveriges internationella förpliktelser i övrigt.

Dataskyddskonventionen måste beaktas

Eftersom varken dataskyddsdirektivet eller dataskyddsförordningen omfattar behandling av personuppgifter som utförs i verksamhet som rör nationell säkerhet finns det ur EU-rättslig synvinkel inte något som hindrar att regleringen som styr Säkerhetspolisens personuppgiftsbehandling i den delen utformas på ett annat sätt än det EU-rättsliga regelverket. Europarådets ministerkommitté antog 1981 en konvention till skydd för enskilda vid automatisk databehandling av personuppgifter, den s.k. dataskyddskonventionen. Konventionen var en av de viktigaste inspirationskällorna vid utformningen av EU:s regelverk för dataskydd. Konventionen gäller även i verksamhet som rör nationell säkerhet och Sverige är folkrättsligt bundet av konventionen med dess tilläggsprotokoll. En särreglering av Säkerhetspolisens personuppgiftsbehandling får alltså inte strida mot bestämmelserna i dataskyddskonventionen (se t.ex. prop. 2018/19:163 s. 50).

Eftersom det EU-rättsliga regelverket bygger på och vidareutvecklar dataskyddskonventionen liknar många bestämmelser varandra. I dataskyddskonventionen finns det exempelvis bestämmelser om att personuppgifter ska behandlas på ett korrekt och lagligt sätt och att de ska lagras för särskilt angivna och lagliga ändamål och inte användas på ett sätt som är oförenligt med dessa ändamål samt att de ska bevaras på ett sådant sätt att de registrerade personerna inte kan identifieras under längre tid än vad som är nödvändigt med hänsyn till det ändamål för vilket dessa uppgifter lagras (artikel 5). Till skillnad från i det EU-rättsliga regelverket finns dock möjligheter att göra undantag från de grundläggande bestämmelserna. Undantag får göras endast om en sådan avvikelse medges i nationell lagstiftning och den är nödvändig i ett demokratiskt samhälle för att skydda statens säkerhet, den allmänna säkerheten, statens penningintressen eller brottsbekämpning samt för att skydda den registrerade personen eller andra personers fri- och rättigheter (artikel 9).

Konventionen kompletteras av ett antal av ministerkommittén antagna rekommendationer om hur personuppgifter bör behandlas inom olika områden. En sådan rekommendation rör behandling av stora datamängder (Council of Europe, Guidelines on the Protection of Individuals with regard to the Processing of Personal Data in a World of Big Data, 17 January 2017). I syfte att modernisera konventionen har en översyn av den pågått inom Europarådet. Förhandlingarna resulterade i maj 2018 i att ett ändringsprotokoll antogs. Ändringsprotokollet innebär bland annat att möjligheterna att göra undantag från de grundläggande principerna om dataskydd blir mindre än i nuvarande utformning. Sverige tillhörde de första konventionsstaterna att underteckna protokollet. Ändringsprotokollet träder dock inte i kraft förrän alla parter har ratificerat protokollet (eller om minst 38 parter har gjort det den 11 oktober 2023).

Utredarens förslag måste anpassas till bestämmelserna i dataskyddskonventionen med ändringsprotokoll.

Konsekvensbeskrivningar

Utredaren ska utöver vad som följer av kommittéförordningen (1998:1474) noga analysera vilka konsekvenser de förslag som lämnas har för den personliga integriteten. Utredaren ska också bedöma hur förslagen förhåller sig till Sveriges internationella åtaganden om mänskliga rättigheter.

Kontakter och redovisning av uppdraget

Utredaren ska under arbetet samråda med och hämta in synpunkter och upplysningar från Säkerhetspolisen. Vid behov ska utredaren hämta in synpunkter och upplysningar även från andra myndigheter och aktörer som kan vara berörda. Utredaren ska också följa utvecklingen beträffande de rättsliga förutsättningarna för säkerhetstjänstens informationshantering i Norge, och vid behov även i andra länder. Utredaren ska också hålla sig informerad om och ta hänsyn till relevant arbete som pågår inom Regeringskansliet och kommittéväsendet samt inom ramen för Sveriges internationella åtaganden.

Uppdraget ska redovisas senast den 15 november 2024.

(Justitiedepartementet)

Ändringar i uppdraget ?Ett senare beslut som ändrar uppdraget — oftast mer tid, ibland nya eller färre frågor.

  1. 24 okt 2024
    Dir. 2024:99 Utredningstiden förlängs. Uppdraget ska i stället redovisas senast den 1 april 2025.
Betänkandet ?Utredningens slutrapport, med analys och förslag. Publiceras i serien Statens offentliga utredningar (SOU).
Säkerhetspolisens behandling av personuppgifter
SOU 2025:49 · 23 april 2025 · Utredningen om Säkerhetspolisens informationshantering
Regeringens beskrivning

Utredningens uppdrag har varit att genomföra en översyn av bestämmelserna om Säkerhetspolisens personuppgiftsbehandling inom området nationell säkerhet. Sådana regler finns i den så kallade säpodatalagen. Målet har varit att utforma ett modernare och mer ändamålsenligt regelverk anpassat till dagens förhållanden.

I uppdraget har ingått att:

  • Kartlägga Säkerhetspolisens rättsliga möjligheter att behandla personuppgifter.
  • Identifiera hur nuvarande regelverk försvårar effektiv informationshantering.
  • Utarbeta förslag för effektivare informationshantering med bibehållet skydd för personlig integritet.
  • Säkerställa en effektiv tillsyn.

En central målsättning för utredningen har varit att finna en lämplig balans mellan Säkerhetspolisens behov och skyddet för grundläggande fri- och rättigheter enligt regeringsformen och Europakonventionen. Enligt direktiven ska förslagen även vara anpassade till Europarådets moderniserade dataskyddskonvention från år 2018 (dataskyddskonventionen 108+).

Lagar och förordningar som föreslås

Utredningens sammanfattning

Uppdraget

Utredningens uppdrag har varit att genomföra en översyn av bestämmelserna om Säkerhetspolisens personuppgiftsbehandling inom området nationell säkerhet. Sådana regler finns i den så kallade säpodatalagen. Målet har varit att utforma ett modernare och mer ändamålsenligt regelverk anpassat till dagens förhållanden. I uppdraget har ingått att:

• Kartlägga Säkerhetspolisens rättsliga möjligheter att behandla personuppgifter.

• Identifiera hur nuvarande regelverk försvårar effektiv informationshantering.

• Utarbeta förslag för effektivare informationshantering med bibehållet skydd för personlig integritet.

• Säkerställa en effektiv tillsyn.

Läs hela sammanfattningen

En central målsättning för utredningen har varit att finna en lämplig balans mellan Säkerhetspolisens behov och skyddet för grundläggande fri- och rättigheter enligt regeringsformen och Europakonventionen. Enligt direktiven ska förslagen även vara anpassade till Europarådets moderniserade dataskyddskonvention från år 2018 (dataskyddskonventionen 108+).

Reformbehovet

Säkerhetspolisens uppdrag är främst att förebygga, förhindra och upptäcka brott mot nationell säkerhet

Säkerhetspolisens uppdrag som nationell säkerhetstjänst är att skydda Sveriges grundläggande demokratiska funktioner och den nationella säkerheten. Dess kärnverksamhet syftar till att förebygga, förhindra och upptäcka brottslig verksamhet som innefattar brott mot rikets säkerhet eller terroristbrott. I myndighetens uppdrag ingår även att utreda och lagföra sådan brottslighet. Denna brottslighet utmärks av att den kan få mycket stora konsekvenser för samhället och för enskilda individer. Målet för verksamheten är därför att förhindra att brott överhuvudtaget begås genom att exempelvis avslöja en spion eller en terrorist innan några brottsliga gärningar ens har begåtts.

Såväl spioneri som terrorism bedrivs med nödvändighet i det fördolda och i former som till sin natur är slutna. Det innebär att det sällan finns några anmälningar eller uppslag från allmänheten att utgå ifrån. Säkerhetspolisen måste därför bedriva ett aktivt underrättelsearbete inriktat på att kartlägga personer och miljöer i syfte att förebygga, förhindra och upptäcka brottslig och säkerhetshotande verksamhet.

En förändrad hotbild

Sverige står inför en bredare och alltmer komplex hotbild. Auktoritära stater som Ryssland, Kina och Iran bedriver omfattande säkerhetshotande verksamhet mot Sverige genom underrättelseinhämtning, påverkansoperationer, cyberangrepp samt olovlig teknik- och kunskapsanskaffning. Samtidigt har hotet från våldsbejakande extremism förändrats. Extremistiska budskap får större spridning via digitala plattformar och gränserna mellan våldsbejakande extremism och annan extremism har blivit mer otydliga.

Den nuvarande lagstiftningen är inte anpassad till Säkerhetspolisens verksamhet eller dagens informationsmängder

Säkerhetspolisen har ett särpräglat uppdrag i förhållande till de andra brottsbekämpande myndigheterna. Kärnan i Säkerhetspolisens verksamhet är att som säkerhetstjänst skydda Sveriges säkerhet och det svenska statsskicket mot säkerhetshotande verksamhet. Brottsutredande verksamhet, bestående i att utreda brott och bedriva förundersökning, utgör endast en liten del av detta uppdrag. Säkerhetspolisen intar därför en särställning inom brottsbekämpningen med ett uppdrag som nationell säkerhetstjänst. Trots de stora skillnaderna i myndigheternas uppdrag, mål och metoder har Säkerhetspolisen i stora delar identisk lagstiftning vad gäller behandling av personuppgifter som övriga brottsbekämpande myndigheter.

Säkerhetspolisens uppdrag förutsätter att myndigheten på ett effektivt sätt kan bearbeta och analysera stora mängder information, för att på ett tidigt stadium kunna förebygga, förhindra och upptäcka säkerhetshotande verksamhet. Säpodatalagen reglerar stora delar av denna verksamhet och är därmed påtagligt styrande för myndighetens underrättelseverksamhet och -förmåga.

Informationsmängderna i samhället ökar exponentiellt. Det har förändrat förutsättningarna för Säkerhetspolisens verksamhet. Stora delar av den nuvarande säpodatalagen har överförts från tidigare lagstiftningar och har sitt ursprung i en tid då tekniken och informationsmängderna såg väsentligt annorlunda ut. År 1992 skickades världens första sms. I dag skickas det cirka 500 miljarder textmeddelanden, över olika plattformar, varje dag. Ett it-beslag av en telefon eller dator kan innebära att hundratusentals meddelanden, bilder och dokument behöver bearbetas. Det finns även hot mot Sveriges säkerhet som uppstår och utvecklas i mer öppna former på internet och i olika sociala medier. Både terroristrekrytering, destabiliserande påverkanskampanjer och försök av främmande makt att olovligt anskaffa information sker i dag över internet. För att upptäcka och motverka sådana säkerhetshot krävs att stora informationsmängder behandlas.

Dagens regelverk är emellertid snarare anpassat till 1990-talets informationsmängder än 2020-talets och har svårt att hantera de miljöer där säkerhetshot i dag uppstår och utvecklas. Den nuvarande lagstiftningen tvingar ofta Säkerhetspolisen att radera betydande mängder inhämtad information som kan vara av stor betydelse för myndighetens möjlighet att lösa sitt uppdrag. Den nuvarande säpodatalagen medför nämligen att varje enskild personuppgift ska granskas och bedömas för sig för att få behandlas. Det innebär att myndigheten avstår från att hämta in uppgifter som i och för sig behövs för verksamheten.

Som tydliga begränsningar i nuvarande regelverk kan nämnas:

• Krav på konkret behov och ändamål för varje enskild personuppgift utan beaktande av sammanhang.

• Krav på att alla känsliga personuppgifter ska identifieras och prövas för sig. Sådana uppgifter får behandlas endast om uppgiften är absolut nödvändig.

• För kort längsta tid för behandling med hänsyn till Säkerhetspolisens uppdrag, vilket innebär att viktig information riskerar att gå förlorad.

• Begränsad möjlighet att behandla referensdatabaser eller utveckla moderna tekniska verktyg (som AI).

Reformens inriktning

Avvägning mot grundläggande fri- och rättigheter

Säkerhetspolisens behov av att behandla personuppgifter måste noggrant balanseras mot skyddet för grundläggande fri- och rättigheter. Det svenska statsskickets grunder slås fast i regeringsformen. Där framgår bland annat att den svenska folkstyrelsen bygger på fri åsiktsbildning, att den offentliga makten ska utövas med respekt för alla människors lika värde och för den enskilda människans frihet och värdighet. Vidare anges att det allmänna ska värna den enskildes privatliv och familjeliv.

Utökade möjligheter för Säkerhetspolisen att, genom att bevara information, kartlägga enskildas aktiviteter kan medföra risker för den personliga integriteten. Dessa risker påverkar inte enbart rätten till privatliv utan indirekt även yttrandefriheten och andra opinionsfriheter. Om medborgare uppfattar att olika former av åsiktsyttringar registreras och bevaras av säkerhetstjänsten, kan det få en avhållande inverkan på viljan att använda sina demokratiska rättigheter.

En lagstiftning som syftar till att skydda de demokratiska kärnvärdena får inte samtidigt riskera att undergräva dem. Enligt regeringsformen får begränsningar av grundläggande fri- och rättigheter endast göras genom lag och endast för att tillgodose ändamål som är godtagbara i ett demokratiskt samhälle. Begränsningarna får inte gå utöver vad som är nödvändigt med hänsyn till ändamålet och inte heller sträcka sig så långt att de utgör ett hot mot den fria åsiktsbildningen. Utredningen har lagt stor vikt vid att analysera det förslag som lämnas mot detta krav.

Principerna för en ny lagstiftning

Utredningen föreslår en genomgripande reform av regleringen för Säkerhetspolisens personuppgiftsbehandling. Det centrala elementet är en helt ny säpodatalag som utgår från dataskyddskonventionen 108+ och Europakonventionen i stället för EU-rätten. Detta bygger på ställningstagandet att skyddet av nationell säkerhet är en nationell angelägenhet, där unionen saknar lagstiftningskompetens. Det är därför möjligt att föreslå en lagstiftning som bättre balanserar säkerhetsbehov med integritets- och rättighetsskydd.

Den nya lagstiftningen bygger på följande centrala principer:

• Proportionalitetsprincipen införs som grundläggande krav, där varje behandlingsåtgärd måste vara proportionerlig i förhållande till ändamålet och intrånget i den enskildes fri- och rättigheter.

• Situationsanpassade krav: Mer flexibla regler för ändamål, behov och behandlingstider som bättre motsvarar hur en underrättelse- och säkerhetstjänst faktiskt fungerar. Detta innebär att även till synes perifer information kan sparas över tid när den förekommer i relevanta sammanhang, eftersom sådan information senare kan visa sig avgörande för att upptäcka säkerhetshot.

• Teknikneutral utformning som möjliggör användning av moderna tekniker samtidigt som riskerna med dessa begränsas genom robusta skyddsmekanismer.

• Systemorienterad tillsyn snarare än tillsyn av behandlingen av enskilda personuppgifter, vilket ger en mer effektiv och realistisk tillsyn av stora informationsmängder.

Som ett komplement till säpodatalagen föreslår utredningen en särskild lag, anpassad för behandling av stora informationsmängder. Denna lag innebär ett proportionerligt undantag från vissa dataskyddsprinciper, vilket utredningen bedömt nödvändigt för att skydda nationell säkerhet. Säkerhetspolisen ges därigenom ökade möjligheter att behandla stora mängder information och även uppgifter som inte direkt behövs för uppdraget men som förekommer i sammanhang som är befogade att behandla.

För att motverka riskerna med denna utökade förmåga föreslås förstärkta mekanismer för tillsyn och kontroll med omfattande krav på förhandsprövning av domstol. Tillsynsmyndigheterna ges utökade befogenheter och resurser. De nya lagarna ställer nya krav på hur tillsynen utövas, med större fokus på hur personuppgifter behandlas och behandlingens potentiella effekter än på att granska formalia.

Förslagen skapar ett sammanhängande regelverk som ger Säkerhetspolisen moderna verktyg för att möta en komplex hotbild samtidigt som det upprätthåller rättssäkerhet och värnar grundläggande fri- och rättigheter i ett demokratiskt samhälle.

Huvudsakliga förslag

Ny lag om Säkerhetspolisens behandling av personuppgifter

Utredningen föreslår en ny säpodatalag som helt ersätter den nuvarande lagen från år 2019. De centrala förslagen innebär:

• En proportionalitetsprincip: Införs som ett grundläggande krav för all behandling. Skälet för behandlingen ska väga tyngre än intrånget i enskilda och allmänna intressen.

• Inledande behandling och granskning: Begreppet inledande behandling (insamling, inhämtning etc.) införs. Det ställs lägre krav för inledande behandling än annan behandling. Det får ske om det är befogat för ett ändamål. Efter den inledande behandlingen regleras hur uppgifterna ska granskas (under max sex

månader) för att säkerställa att de får fortsätta att behandlas enligt högre krav. Fortsatt behandling får ske om det behövs för ett särskilt, uttryckligt angivet och berättigat ändamål.

• Ändamål för underrättelseverksamhet: Nuvarande uppräkning av rättslig grund ersätts med verksamheter för personuppgiftsbehandling. Ändamål för behandling ska bestämmas inom någon av dessa verksamheter. Underrättelseverksamheten förtydligas genom att det framgår att personuppgifter får behandlas för att bland annat kartlägga och klarlägga brottslig verksamhet. Det medger behandling av uppgifter som är relevanta på grund av sammanhang och kontext.

• Längre och mer flexibla behandlingstider: Behandlingstid för personuppgifter bestäms vid registrering utifrån behov och proportionalitet. Den längsta behandlingstiden som får bestämmas är 25 år, med undantag för kontraspionage (60 år) och teknisk utveckling (5 år). Förlängning utöver dessa tider kräver ett särskilt beslut och en underrättelse till Säkerhets- och integritetsskyddsnämnden. Det införs en särskild regel om att barns uppgifter ska ges ett särskilt starkt skydd vid bestämmande av behandlingstid.

• Kvalitetskrav: Kraven på adekvans, relevans och uppgiftsminimering bibehålls men tillämpas inte före det att uppgifterna kunnat granskas.

• Känsliga personuppgifter: Ett förbud mot behandling som enbart grundar sig på känsliga personuppgifter. Dagens krav på absolut nödvändighet tas bort, men förekomst av känsliga uppgifter ska påverka proportionalitetsprövningen. Ett högre krav ställs för sökningar och sammanställningar grundade på känsliga uppgifter. Sådant urval får endast ske om skälen uppenbart överväger intrånget.

• Privilegierade uppgifter: Ett absolut förbud införs mot att behandla uppgifter som omfattas av meddelarskydd enligt tryckfrihetsförordningen och yttrandefrihetsgrundlagen. Detsamma gäller förtrolig kommunikation mellan en misstänkt och dennes försvarare. Detta utgör en nyhet i den nya lagen som begränsar Säkerhetspolisens möjligheter att samla information som är särskilt känslig från ett rättighetsperspektiv.

• Teknikutveckling: Tillåts uttryckligen som ändamål för personuppgiftsbehandling, men uppgifter som samlats in enbart för detta ändamål får inte användas operativt.

• Automatiserat beslutsfattande: Förbjuds om det har betydande påverkan på den enskilde.

Förändringarna innebär att Säkerhetspolisen får en lag som är anpassad till myndighetens uppdrag. Utredningen har strävat efter en transparent lag som ska reglera den faktiska verksamheten och som inte innehåller bestämmelser som leder till omotiverade administrativa uppgifter. Förslaget frångår den nuvarande lagstiftningens koppling till EU-rättens förlagor och vad som gäller för övriga brottsbekämpande myndigheter. Lagförslaget innebär en avvägning på nationell nivå mellan behovet av skydd för nationell säkerhet och skydd för andra enskilda eller allmänna intressen. Utredningen bedömer att lagen är förenlig med dataskyddskonventionen 108+.

Ny lag om behandling av personuppgifter i särskilda uppgiftssamlingar

Utredningen föreslår även en helt ny lag med kompletterande bestämmelser om behandling av personuppgifter i särskilda uppgiftssamlingar:

• Syfte: Möjliggöra hantering av stora, inledningsvis ofta ostrukturerade, informationsmängder där granskning enligt säpodatalagen inte är möjlig. Lagen kompletterar och gör undantag från den nya säpodatalagen. Lagen innebär att Sverige utnyttjar möjligheten till undantag från vissa av dataskyddskonventionens bestämmelser. Sådana undantag är nödvändiga för att skydda nationell säkerhet.

• Registrering: Uppgifter får registreras i en särskild uppgiftssamling efter ett motiverat beslut. Samma krav ska gälla för registrering som för inledande behandling (befogat). Beslutet ska bland annat beskriva källan, ändamålet, och vilket intrång i enskilda och allmänna intressen som behandling av uppgifterna kan antas medföra. Behandlingstid bestäms vid registrering

(max 10 år, förlängning möjlig upp till 25 år, eller längre vid synnerliga skäl).

• Framtagningsförbud: Huvudregeln är att uppgifter i en särskild uppgiftssamling inte får tas fram (läsas, tillgängliggöras). Detta utgör den centrala skyddsmekanismen.

• Tillstånd för framtagning: Uppgifter får tas fram endast efter tillstånd från Försvarsunderrättelsedomstolen. Av ansökan ska bland annat framgå ändamål, behov samt vilka sökbegrepp och teknik för urval som ska användas. Domstolen gör en fullständig legalitets-, behovs- och proportionalitetsprövning. Alla tillstånd är tidsbegränsade.

• Sekretess: Absolut sekretess föreslås gälla för uppgifterna så länge de behandlas i en särskild uppgiftssamling, både till skydd för enskild och för verksamheten.

• Användningsbegränsning: Uppgifter som tagits fram från en särskild uppgiftssamling får inte användas för att utreda brott, exempelvis i en förundersökning.

De rättssäkerhetsmekanismer som införs är omfattande och minst lika starka som de som gäller för signalspaning (ett system som har prövats i Europadomstolen). Utredningen bedömer därför att förslaget är förenligt med Europakonventionen.

Förstärkt tillsyn

De utökade möjligheterna att behandla personuppgifter förutsätter en förstärkning av tillsynen. Utredningen föreslår att den nuvarande parallella tillsynen genom Integritetsskyddsmyndigheten och Säkerhets- och integritetsskyddsnämnden bibehålls, men med tydligare roller och förstärkta befogenheter:

• Säkerhets- och integritetsskyddsnämnden utpekas i lagen som särskild tillsynsmyndighet.

• Nämnden och Säkerhetspolisen får en skyldighet att löpande samverka i frågor som rör Säkerhetspolisens skyldigheter som personuppgiftsansvarig.

• För att möta utmaningarna med ökad teknisk komplexitet får Säkerhetspolisen en skyldighet att i skälig omfattning vidta nödvändiga tekniska åtgärder för att möjliggöra effektiv tillsyn.

• Nämnden och Försvarsunderrättelsedomstolen utgör delar av samma kontrollsystem. Nämnden ska yttra sig över Säkerhetspolisens ansökan om tillstånd till att ta fram uppgifter ur en särskild uppgiftssamling. En sekretessbrytande bestämmelse införs för att domstolen ska kunna ta del av all relevant utredning vid prövningen.

• Nämnden får en ny korrigerande befogenhet att besluta om omedelbar radering av uppgifter som tagits fram från en särskild uppgiftssamling utan tillstånd eller i strid med tillstånd.

• Beslut om förelägganden eller förbud från Integritetsskyddsmyndigheten ska överklagas till Försvarsunderrättelsedomstolen.

• Nämnden tillförs betydande ekonomiska resurser och ges möjlighet att förstärka sig med teknisk kompetens för att kunna utöva en effektiv tillsyn över bland annat nya behandlingsmetoder.

Förändringarna syftar till ett robust och oberoende tillsynssystem som säkerställer att personuppgiftsbehandlingen sker i enlighet med de nya lagkraven. En effektiv tillsyn bidrar därmed till att upprätthålla rättssäkerheten och det allmänna förtroendet för Säkerhetspolisens personuppgiftsbehandling.

Ikraftträdande och övergångsbestämmelser

Utredningen föreslår att de nya lagarna träder i kraft den 1 januari 2027. Detta ger Säkerhetspolisen och tillsynsmyndigheterna tillräcklig tid att genomföra nödvändiga anpassningar av tekniska system, rutiner och arbetssätt. Även Försvarsunderrättelsedomstolen får nya uppgifter med anledning av förslaget. Reformen innebär omfattande förändringar både organisatoriskt och tekniskt, vilket kräver grundlig förberedelse.

För att säkerställa en smidig övergång föreslås att personuppgifter som redan behandlas vid ikraftträdandet får fortsätta att behandlas enligt den äldre lagen fram till och med den 31 december 2029. Under denna treåriga övergångsperiod ska Säkerhetspolisen successivt anpassa sin befintliga personuppgiftsbehandling till de nya regelverken. För nya personuppgifter som behandlas efter ikraftträdandet ska dock de nya lagarna tillämpas omedelbart.

Detta stegvisa införande balanserar behovet av att snabbt införa ett modernare regelverk mot Säkerhetspolisens förmåga att upprätthålla sin verksamhet under övergångsperioden.

Summary 1

The Assignment

The purpose of this investigation has been to conduct a review of the provisions regarding the Security Police’s processing of personal data in the field of national security. Such rules are found in the Security Police Data Act. The goal has been to develop a more modern and appropriate regulatory framework adapted to current conditions. The assignment has included:

• Mapping the Security Police’s legal authority to process personal data.

• Identifying how the current regulatory framework hinders efficient information management.

• Developing proposals for more efficient information management while maintaining protection of personal privacy.

• Ensuring effective supervision.

A central objective of the investigation has been to find an appropriate balance between the Security Police’s needs and the protection of fundamental rights and freedoms under the Instrument of Government and the European Convention on Human Rights. According to the directives, the proposals should also be adapted to the Council of Europe’s Modernised Convention for the Protection of Individuals with Regard to the Processing of Personal Data, from 2018 (Data Protection Convention 108+).

The Need for Reform

The Security Police’s mission is primarily to prevent, pre-empt and detect crimes against national security

The Security Police’s mission as a national security service is to protect Sweden’s fundamental democratic functions and national security. Its core activities aim to prevent, pre-empt and detect criminal activities that include crimes against national security or terrorist offenses. The authority’s duties also include investigating and prosecuting such crimes. These crimes are characterized by their potential to have very severe consequences for society and individuals. Therefore, the goal of the operations is to prevent crimes from being committed at all, for example by exposing a spy or a terrorist before any crime has even been committed.

Both espionage and terrorism are necessarily using methods that are inherently covert. This means that there are rarely any reports or leads from the public. The Security Police must therefore conduct active intelligence work focused on mapping individuals and environments with the aim of preventing, pre-empting and detecting criminal and security -threatening activities.

A changed threat landscape

Sweden faces a broader and increasingly complex threat landscape. Authoritarian states such as Russia, China, and Iran conduct extensive security-threatening activities against Sweden through intelligence gathering, influence operations, cyberattacks, and illegal acquisition of technology and knowledge. At the same time, the threat from violent extremism has evolved. Extremist messages spread more widely via digital platforms, and the boundaries between violent extremism and other forms of extremism have become increasingly blurred.

The current legislation is not adapted to the Security Police’s operations or today’s information volumes

The Security Police has a distinctive mission compared to other law enforcement agencies. The core of the Security Police’s operations is to protect Sweden’s security and constitutional order against security-threatening activities, acting in its capacity as a security service. Criminal investigative activities, consisting of investigating crimes and conducting preliminary investigations, constitute only a small part of this mission. The Security Police therefore holds a special position within law enforcement, with a mission as a national security service. Despite the major differences in the authorities’ missions, goals, and methods, the Security Police is largely subject to the same legislation regarding the processing of personal data as other law enforcement authorities.

The Security Police’s mission requires that the authority be able to efficiently process and analyze large volumes of information in order to prevent, pre-empt and detect security-threatening activities at an early stage. The Security Police Data Act regulates large parts of this activity and is therefore significant in shaping the authority’s intelligence operations and capabilities.

The volume of information in society is increasing exponentially. This has changed the conditions for the Security Police’s operations. Large parts of the current Security Police Data Act have been carried over from previous legislation and originate from a time when technology and information volumes were substantially different. In 1992, the world’s first SMS was sent. Today, approximately 500 billion text messages are sent across different platforms every day. An IT seizure of a phone or computer can result in hundreds of thousands of messages, images, and documents that must be processed. There are also threats to Sweden’s security that arise and develop in more open environments on the internet and across various social media platforms. Today, terrorist recruitment, destabilising influence campaigns, and attempts by foreign powers to unlawfully acquire information occur online. To detect and counter such security threats, large volumes of information must be processed.

However, the current regulatory framework is designed for the information volumes of the 1990s rather than those of the 2020s and struggles to cope with the environments where security threats now emerge and develop. The current legislation often forces the Security Police to delete significant amounts of collected information that could be of great importance for the authority’s ability to fulfil its mission. The current Security Police Data Act requires that each personal data item be reviewed and assessed individually in order to be processed. This means that the authority refrains from collecting data that is, in fact, necessary for its operations.

Clear limitations in the current regulatory framework include the following:

• Requirements for a specific need and purpose for each personal data item, without consideration of context.

• Requirements that all sensitive personal data shall be identified and assessed individually. Such data may only be processed if the specific data item is strictly necessary.

• A maximum processing time that is too short given the Security Police’s mission, which means that important information risks being lost.

• Limited ability to process reference databases or to develop modern technical tools (including AI).

The Direction of Reform

Balance against fundamental rights and freedoms

The Security Police’s need to process personal data must be carefully balanced against the protection of fundamental rights and freedoms. The foundations of Sweden’s constitutional order are established in the Instrument of Government. It states, among other things, that Swedish democracy is founded on the free formation of opinion, that public power shall be exercised with respect for the equal worth of all people and for the freedom and dignity of the individual. Furthermore, it states that the public sector shall protect the privacy and family life of individuals.

Enhanced capabilities for the Security Police to map individuals’ activities by retaining information can pose risks to personal privacy. These risks affect not only the right to privacy but indirectly also freedom of expression and other freedoms of opinion. If citizens perceive that different forms of expression of opinion are registered and preserved by the security service, it can discourage citizens from exercising their democratic rights. Legislation aimed at protecting democratic core values must not simultaneously risk undermining them. According to the Instrument of Government, restrictions on fundamental rights and freedoms may only be made by law and only to satisfy purposes that are acceptable in a democratic society. The restrictions must not go beyond what is necessary with regard to the purpose, nor extend so far as to constitute a threat to the free formation of opinion. The investigation has placed great emphasis on analyzing the proposal against this requirement.

Principles for new legislation

The investigation proposes a comprehensive reform of the regulations for the Security Police’s processing of personal data. The central element is an entirely new Security Police Data Act based on Data Protection Convention 108+ and the European Convention on Human Rights instead of EU law. This is based on the position that the protection of national security is a national matter, in which the union lacks legislative competence. It is therefore possible to propose legislation that better balances security needs with privacy and the protection of rights.

The new legislation is based on the following central principles:

• The principle of proportionality is introduced as a fundamental requirement, where each processing measure must be proportionate to the purpose and the intrusion into the individual’s rights and freedoms.

• Situation-specific requirements providing more flexibility regarding purpose, need, and processing times that better reflect how an intelligence and security service functions. This means that even seemingly peripheral information can be retained over time when it appears in relevant contexts, because such information may later prove crucial for detecting security threats.

• Technology-neutral design that enables the use of modern technologies while limiting the risks through robust protective mechanisms.

• System-oriented supervision rather than supervision of individual personal data processing, which provides more effective and realistic oversight of large volumes of information.

As a complement to the Security Police Data Act, the investigation proposes a special law, adapted for processing large volumes of information. This law represents a proportionate exception to certain data protection principles, which the investigation has deemed necessary to protect national security. The Security Police is therefore granted expanded possibilities to process large amounts of information, including data that is not directly needed for the mission but appears in contexts that are justified to process.

To counter the risks associated with this enhanced capability, strengthened mechanisms for supervision and control, with extensive requirements for preliminary judicial review, are proposed.

The supervisory authorities are given expanded powers and resources. The new laws place new demands on how supervision is exercised, with greater focus on how personal data is processed and the potential effects of the processing, rather than on reviewing formalities.

The proposals create a coherent regulatory framework that gives the Security Police modern tools to meet a complex threat landscape while maintaining the rule of law and safeguarding fundamental rights and freedoms in a democratic society.

Main Proposals

New law on the Security Police’s processing of personal data

The investigation proposes a new Security Police Data Act that completely replaces the current law from 2019. The central provisions include:

• A principle of proportionality: Introduced as a fundamental requirement for all processing. The reason for processing must outweigh the intrusion into individual and public interests.
• Initial processing and review: The concept of initial processing (collection, acquisition, etc.) is introduced. Lower requirements are set for initial processing than for subsequent processing. It may occur if it is justified for a purpose. After the initial processing, regulations specify how the data should be reviewed (for a maximum of six months) to ensure that it may continue to be processed, according to stricter requirements. Continued processing may occur if it is needed for a specific, explicitly stated, and legitimate purpose.
• Purposes for intelligence activities: The current enumeration of legal grounds is replaced with defined categories of activities for personal data processing. Purposes for processing must be linked to one of these activities. Intelligence activities are clarified by stating that personal data may be processed to, among other things, map and clarify criminal activities. This allows for the processing of data that is relevant due to context and connections.

• Longer and more flexible processing times: Processing time for personal data is determined at registration based on need and proportionality. The maximum processing time that may be determined is 25 years, with exceptions for counterespionage (60 years) and technical development (5 years). Extensions beyond these times require a special decision and notification to the Swedish Commission on Security and Integrity Protection. A special rule is introduced that children’s data shall be given particularly strong protection when determining the processing period.

• Quality requirements: The requirements for adequacy, relevance, and data minimization are maintained but not applied before the data has been reviewed.

• Sensitive personal data: A prohibition is introduced against processing solely based on sensitive data. Today’s requirement for absolute necessity is removed, but the presence of sensitive data shall affect the proportionality assessment. A stricter requirement is placed on searches and compilations based on sensitive data. Such processing may only occur if the reasons clearly outweigh the intrusion.

• Privileged personal data: An absolute prohibition is introduced against processing data covered by source protection under the Freedom of the Press Act and the Fundamental Law on Freedom of Expression. The same applies to confidential communication between a suspect and their defence counsel. This constitutes a new feature in the new law that limits the Security Police’s ability to collect information that is particularly sensitive from a rights perspective.

• Technology development: Explicitly allowed as a purpose for personal data processing, but data collected solely for this purpose may not be used operationally.

• Automated decision-making: Prohibited if it has a significant impact on the individual.

The changes mean that the Security Police will have a law adapted to the authority’s mission. The investigation has aimed to create a transparent law that regulates the actual operations and does not contain provisions that lead to unjustified administrative tasks. The proposal deviates from the current legislation’s connection to EU law frameworks and from what applies to other law enforcement authorities. The legislative proposal represents a balance at the national level between the need for protection of national security and the protection of other individual or public interests. The investigation concludes that the law is compatible with Data Protection Convention 108+.

New law on processing of personal data in special data collections

The investigation also proposes an entirely new law with supplementary provisions on the processing of personal data in special data collections:

• Purpose : To enable the handling of large, initially often unstructured, volumes of information where review in accordance with the Security Police Data Act is not possible. The law complements and provides exceptions to the new Security Police Data Act. It allows Sweden to make use of the possibility of exemptions from certain provisions of the Data Protection Convention. Such exceptions are necessary to protect national security.

• Registration: Data may be registered in a special data collection based on a justified decision. The same requirements shall apply to registration as to initial processing (justified). The decision shall, among other things, describe the source, purpose, and the expected impact on individual and public interests resulting from the processing of the data. The Processing time is set at registration (maximum 10 years, extendable up to 25 years, or longer in extraordinary circumstances).

• Retrieval prohibition: The main rule is that data in a special data collection may not be retrieved (read, made available). This constitutes the central protective mechanism.

• Permission for retrieval: Data may only be retrieved with permission from the Swedish Foreign Intelligence Court (Försvarsunderrättelsedomstolen). The application shall, among other things, state the purpose, need, and what search terms and selection technology will be used. The court conducts a comprehensive assessment of legality, necessity, and proportionality. All permissions are time-limited.

• Secrecy: Absolute secrecy is proposed to apply to the data as long as it is processed in a special data collection, to protect both individuals and operations.

• Usage limitation: Data retrieved from a special data collection may not be used to investigate crimes, for example in a preliminary investigation.

The rule-of-law safeguards that are introduced are extensive and at least as strong as those that apply to signals intelligence (a system that has been tested before the European Court of Human Rights). The investigation therefore concludes that the proposal is compatible with the European Convention on Human Rights.

Strengthened supervision and court control

The enhanced possibilities to process personal data require a strengthening of supervision. The investigation proposes that the current parallel supervision through the Swedish Authority for Privacy Protection and the Swedish Commission on Security and Integrity Protection be maintained, but with clearer roles and strengthened powers:

• The Commission on Security and Integrity Protection is designated by law as a special supervisory authority.

• The Commission and the Security Police have a duty to collaborate continuously on issues concerning the Security Police’s obligations as a data controller.

• To meet the challenges of increased technical complexity, the Security Police is required to take necessary technical measures to a reasonable extent to enable effective supervision.

• The Commission and the Foreign Intelligence Court are parts of the same oversight system. The Commission shall issue an opinion on the Security Police’s application for permission to retrieve data from a special data collection. A statutory exemption from confidentiality is introduced so that the court can access all relevant material during the review.

• The Commission is given a new corrective power to decide on immediate deletion of data that has been retrieved from a special data collection without permission or in violation of permission.

• Decisions on injunctions or prohibitions issued by the Swedish Authority for Privacy Protection shall be appealed to the Foreign Intelligence Court.

• The Commission is provided with significant financial resources and given the possibility to strengthen its capacity with technical expertise, in order to exercise effective supervision of, among other things, new methods of processing.

The changes aim at a robust and independent supervisory system that ensures that personal data processing is carried out in accordance with the new legal requirements. Effective supervision thus contributes to maintaining the rule of law and public confidence in the Security Police’s processing of personal data.

Entry into force and transitional provisions

The investigation proposes that the new laws enter into force on 1 January 2027. This gives the Security Police and supervisory authorities sufficient time to implement necessary adaptations to technical systems, routines, and working methods. The Foreign Intelligence Court also receives new tasks as a result of the proposal. The reform involves extensive changes both organizationally and technically, which requires thorough preparation.

To ensure a smooth transition, it is proposed that personal data already being processed at the time the new laws take effect may continue to be processed under the older law until 31 December 2029. During this three-year transitional period, the Security Police shall gradually adapt its existing personal data processing to the new regulatory frameworks. For new personal data processed after the entry into force, however, the new laws shall apply immediately.

This gradual introduction strikes a balance between the need to swiftly establish a more modern regulatory framework and the Security Police’s ability to maintain operational continuity during the transitional period.

Innehåll — 17 kapitel, 859 sidor
  1. Sammanfattnings. 23
  2. Summarys. 35
  3. 1 Författningsförslags. 47
  4. 1.1 Förslag till lag om Säkerhetspolisens behandling av personuppgifters. 47
  5. 1.2 Förslag till lag om Säkerhetspolisens behandling av personuppgifter i särskilda uppgiftssamlingars. 67
  6. 1.3 Förslag till lag om ändring i lagen (2007:980) om tillsyn över viss brottsbekämpande verksamhets. 74
  7. 1.4 Förslag till lag om ändring av offentlighets- och sekretesslagen (2009:400)s. 76
  8. 1.5 Förslag till lag om ändring i lagen (2009:966) om Försvarsunderrättelsedomstols. 81
  9. 1.6 Förslag till lag om ändring i lagen (2010:1390) om utnämning av ordinarie domares. 83
  10. 1.7 Förslag till lag om ändring i lagen (2017:496) om internationellt polisiärt samarbetes. 84
  11. 1.8 Förslag till lag om ändring i lagen (2018:218) med kompletterande bestämmelser till EU:s dataskyddsförordnings. 85
  12. 1.9 Förslag till lag om ändring i säkerhetsskyddslagen (2018:585)s. 86
  13. 1.10 Förslag till lag om ändring i kamerabevakningslagen (2018:1200)s. 88
  14. 1.11 Förslag till lag om ändring i lagen (2019:547) om förbud mot användning av vissa uppgifter för att utreda brotts. 89
  15. 1.12 Förslag till förordning om Säkerhetspolisens behandling av personuppgifters. 90
  16. 1.13 Förslag till förordning om Säkerhetspolisens behandling av personuppgifter i särskilda uppgiftssamlingars. 100
  17. 1.14 Förslag till förordning om ändring i förordningen (1995:1301) om handläggning av skadeståndsanspråk mot statens. 103
  18. 1.15 Förslag till förordning om ändring i förordningen (2007:975) med instruktion för Integritetsskyddsmyndighetens. 105
  19. 1.16 Förslag till förordning om ändring i förordningen (2007:1141) med instruktion för Säkerhets- och integritetsskyddsnämndens. 107
  20. 1.17 Förslag till förordning om ändring i offentlighets- och sekretessförordningen (2009:641)s. 108
  21. 1.18 Förslag till förordning om ändring i förordningen (2009:968) med instruktion för Försvarsunderrättelsedomstolens. 111
  22. 1.19 Förslag till förordning om ändring i utlänningsdataförordningen (2016:30)s. 114
  23. 1.20 Förslag till förordning om ändring i förordningen (2023:363) om samordningsnummers. 115
  24. 2 Utredningens uppdrag och arbetes. 117
  25. 2.1 Utredningsuppdragets. 117
  26. 2.2 Uppdragets genomförandes. 118
  27. 2.3 Betänkandets dispositions. 119
  28. 3 Bakgrunds. 121
  29. 3.1 Inlednings. 121
  30. 3.2 Säkerhetspolisens uppdrags. 122
  31. 3.3 Säkerhetspolisens verksamhet och arbetsmetoders. 127
  32. 3.5 Reglering av Säkerhetspolisens behandling av personuppgifters. 147
  33. 3.6 Hur regleras andra myndigheters behandling av personuppgifter?s. 181
  34. 4 Internationella förhållandens. 209
  35. 4.1 Inlednings. 209
  36. 4.2 Danmarks. 209
  37. 4.3 Finlands. 213
  38. 4.4 Norges. 217
  39. 4.5 Förenade kungarikets. 222
  40. 4.6 Nederländernas. 226
  41. 4.7 Europarådets dataskyddskonventions. 231
  42. 5 En komplex hotbild mot Sveriges. 235
  43. 5.1 Inlednings. 235
  44. 5.2 Hotbilden i dags. 235
  45. 5.3 Hotbilden i framtidens. 241
  46. 6 Reformbehovens. 243
  47. 6.1 Säpodatalagen är inte anpassad till Säkerhetspolisens verksamhets. 243
  48. 6.2 Teknikutvecklingen och allt större informationsmängders. 256
  49. 6.3 Ökad förmåga för Säkerhetspolisen att behandla personuppgifter kan påverka grundläggande fri- och rättigheters. 264
  50. 7 Inriktningen för en reforms. 271
  51. 7.1 En ny säpodatalag bör införass. 272
  52. 7.2 En ny lag som möjliggör för Säkerhetspolisen att behandla vissa informationsmängders. 286
  53. 8 En ny lag om Säkerhetspolisens behandling av personuppgifters. 297
  54. 8.1 Lagens syfte och tillämpningsområdes. 297
  55. 8.2 All personuppgiftsbehandling som omfattas av lagen ska vara proportionells. 311
  56. 8.3 Rättslig grund för personuppgiftsbehandlings. 329
  57. 8.4 Verksamheter för behandling av personuppgifters. 333
  58. 8.5 Författningsenlig och korrekt behandlings. 349
  59. 8.6 Inledande behandling av personuppgifters. 351
  60. 8.7 Efterföljande behandlingsåtgärders. 367
  61. 8.8 Finalitetsprincipens. 373
  62. 8.9 Behandlingströskelns. 377
  63. 8.10 Personuppgifters kvalitets. 385
  64. 8.11 Det nuvarande begreppet gemensamt tillgängliga uppgifter ska inte användas i den nya lagens. 392
  65. 8.12 Den inledande granskningen av insamlade personuppgifters. 396
  66. 8.13 Särskilda upplysningars. 412
  67. 8.14 Särskilda bestämmelser om känsliga personuppgifters. 426
  68. 8.15 Hur bör behandling av känsliga personuppgifter regleras?s. 438
  69. 8.16 Meddelarfriheten och förtrolig kommunikation mellan misstänkt och försvarare (privilegierad kommunikation)s. 456
  70. 8.17 Längsta tid för behandling av personuppgifters. 467
  71. 8.18 Säkerhetspolisen bör bestämma behandlingstiden i samband med registrering av uppgifters. 477
  72. 8.19 Enskildas rättigheters. 498
  73. 8.20 Säkerhetspolisens skyldigheters. 517
  74. 8.21 Säkerhetsåtgärder och tillgång till personuppgifters. 525
  75. 8.22 Personuppgiftsbiträdens. 530
  76. 8.23 Informationsutbytes. 534
  77. 9 En ny lag för Säkerhetspolisens behandling av stora informationsmängders. 563
  78. 9.1 Principerna bakom förslagets. 563
  79. 9.2 Lagens tillämpningsområdes. 574
  80. 9.3 Insamling och registrerings. 574
  81. 9.4 Särskilda uppgiftssamlingars. 593
  82. 9.5 Framtagning och annan behandling av personuppgifters. 604
  83. 9.6 Vilket prövningsorgan bör lämna tillstånd till framtagning?s. 615
  84. 9.7 Tillståndets. 624
  85. 9.8 Tillståndsprocessens. 628
  86. 9.9 Interimistiskt beslut om framtagnings. 646
  87. 9.10 Hur ska framtagna uppgifter få användas?s. 651
  88. 9.11 Längsta behandlingstids. 663
  89. 10 Tillsyns. 667
  90. 10.1 Inlednings. 667
  91. 10.2 Den parallella tillsynen bör kvarstås. 668
  92. 10.3 Det bör framgå att Säkerhets- och integritetsskyddsnämnden utövar särskild tillsyn över personuppgiftsbehandlingens. 671
  93. 10.4 Undersökningsbefogenheters. 672
  94. 10.5 Samverkan och samråds. 689
  95. 10.6 Förebyggande befogenheter och förhandssamråds. 697
  96. 10.7 Korrigerande befogenheters. 702
  97. 10.8 Säkerhets- och integritetsskyddsnämndens uppdrags. 714
  98. 11 Ikraftträdande och övergångsbestämmelsers. 717
  99. 11.1 Ikraftträdandes. 717
  100. 11.2 Övergångsbestämmelsers. 718
  101. 12 Konsekvensers. 721
  102. 12.1 Inlednings. 721
  103. 12.2 Problembeskrivning och syftes. 722
  104. 12.3 Förslag och alternativa lösningars. 723
  105. 12.4 Konsekvenser för den personliga integritetens. 724
  106. 12.5 Konsekvenser för brottsligheten och det brottsförebyggande arbetets. 727
  107. 12.6 Ekonomiska konsekvenser för statens. 728
  108. 12.7 Övriga konsekvensers. 740
  109. 13 Författningskommentars. 743
  110. 13.1 Förslaget till lag om Säkerhetspolisens behandling av personuppgifters. 743
  111. 13.2 Förslaget till lag om Säkerhetspolisens behandling av personuppgifter i särskilda uppgiftssamlingars. 804
  112. 13.3 Förslaget till lag om ändring i lagen (2007:980) om tillsyn över viss brottsbekämpande verksamhets. 834
  113. 13.4 Förslaget till lag om ändring i offentlighets- och sekretesslagen (2009:400)s. 835
  114. 13.5 Förslaget till lag om ändring i lagen (2009:966) om Försvarsunderrättelsedomstols. 838
  115. 13.6 Förslaget till lag om ändring i lagen (2010:1390) om utnämning av ordinarie domares. 842
  116. 13.7 Förslaget till lag om ändring i lagen (2019:547) om förbud mot användning av vissa uppgifter för att utreda brotts. 842
  117. Bilaga 1 Kommittédirektiv 2023:64s. 845
  118. Bilaga 2 Kommittédirektiv 2024:99s. 859
Remissen av SOU 2025:49 ?Regeringen skickar betänkandet till myndigheter, kommuner och organisationer för synpunkter innan den bestämmer sig.regeringen.se
Dokument och källor
  1. 11 maj 2023Kommittédirektiv Dir. 2023:64 Säkerhetspolisens informationshantering
  2. 24 okt 2024Tilläggsdirektiv Dir. 2024:99 Tilläggsdirektiv till Utredningen om Säkerhetspolisens informationshantering (Ju 2023:02)
  3. 23 april 2025Betänkande SOU 2025:49 Säkerhetspolisens behandling av personuppgifter
  4. 24 april 2025Remiss av SOU 2025:49 34 svar

Texterna på sidan är ordagranna utdrag ur direktiven och betänkandena hos riksdagen och ur regeringen.se. Riksflödet skriver inte om dem.

Diskussion på Riksflödet
Det här är inte remissvar. Kommentarerna skrivs av Riksflödets användare och skickas inte till regeringen.
0 kommentarer
Kommentarer skrivs under eget namn och stannar på Riksflödet — de skickas aldrig till källan.
Ingen har kommenterat än.
    Här kommenterar ledamöter, statsråd och partier. Är du en av dem, ta över din profil.