• No results found

Den registrerades rättigheter

In document Transportstyrelsens olycksdatabas (Page 72-74)

Regeringens bedömning: Det saknas behov av att införa särskilda bestämmelser i fråga om den registrerades rättigheter enligt EU:s dataskyddsförordning.

Promemorian innehåller inte någon bedömning i frågan.

Remissinstanserna: Integritetsskyddsmyndigheten anser att det i det fortsatta lagstiftningsarbetet bör göras överväganden avseende enskildas rättigheter enligt EU:s dataskyddsförordning och att det saknas en analys av vilken information som ska lämnas i det specifika fallet.

Skälen för regeringens bedömning

Dataskyddsförordningens bestämmelser om den registrerades rättigheter och möjlighet till undantag

EU:s dataskyddsförordning innehåller vissa bestämmelser om den regi- strerades rättigheter. Bestämmelserna reglerar bl.a. skyldigheten för den personuppgiftsansvarige att självmant tillhandahålla den registrerade information om behandlingen av personuppgifter (artiklarna 13 och 14), rätten för den registrerade att på begäran få tillgång till viss information och till de personuppgifter som behandlas (artikel 15), rätten att få felaktiga uppgifter rättade (artikel 16) och under vilka förutsättningar den registrerade kan få sina personuppgifter raderade (artikel 17). Vidare anges i artikel 18 att den registrerade under vissa omständigheter har rätt att kräva att behandlingen begränsas. Den registrerade har dessutom rätt att göra invändningar mot behandling av personuppgifter som grundar sig på artikel 6.1 e eller f, dvs. behandling som sker för att utföra en uppgift av allmänt intresse, i myndighetsutövning eller efter en intresseavvägning (artikel 21). Bestämmelserna är direkt tillämpliga, men enligt artikel 23 kan tillämpningsområdet för de nu angiva bestämmelserna begränsas under vissa förutsättningar. Nationella generella begränsningar av vissa rättigheter och skyldigheter avseende rätten till information och tillgång till personuppgifter finns i 5 kap. dataskyddslagen.

Rätten till information och tillgång till personuppgifter

Transportstyrelsen är ansvarig för behandlingen av personuppgifter i data- basen. Uppgifterna har dock erhållits från andra myndigheter och från vårdgivare. I artikel 14 i EU:s dataskyddsförordning regleras skyldigheten

73 för den personuppgiftsansvarige att lämna viss information till den regi-

strerade när personuppgifterna inte har erhållits från denne. I artikel 14.5 anges dock när den skyldigheten inte ska tillämpas. Detta gäller t.ex. om den registrerade redan förfogar över informationen eller om erhållande och utlämnande av uppgifter uttryckligen föreskrivs genom nationell rätt som den registrerade omfattas av och som fastställer lämpliga åtgärder för att skydda den registrerades berättigade intressen.

Personuppgifterna i Strada rapporteras in till databasen utifrån de uppgiftsskyldigheter som föreslås i avsnitt 6.10. Vad som föreslås i denna lagrådsremiss, bl.a. i fråga om pseudonymisering, utgör tillsammans med tillämpliga sekretessbestämmelser sådana skyddsåtgärder som avses i EU:s dataskyddsförordning. Detta innebär att undantagen i artikel 14.5 c är tillämpliga. Någon skyldighet för Transportstyrelsen att lämna information till den registrerade enligt artikel 14.1 finns därför inte. Eftersom detta följer direkt av EU:s dataskyddsförordning, finns det inget behov av att reglera frågan i den föreslagna lagen.

Den registrerade har enligt artikel 15 i EU:s dataskyddsförordning rätt att av den personuppgiftsansvarige få bekräftelse på om personuppgifter som rör denne behandlas och i så fall få tillgång till personuppgifterna samt information om ändamålen med behandlingen, de kategorier av personuppgifter som behandlingen gäller m.m. Rättigheten benämns ofta som en rätt till registerutdrag. Det saknas enligt regeringens uppfattning skäl att göra inskränkningar i denna rätt. Det innebär att Transportstyrelsen på begäran av en registrerad ska tillhandahålla den information som anges i artikel 15. Som framgår av avsnitt 6.11 har Transportstyrelsen möjlighet att avkoda pseudonymiserade uppgifter i Strada för att kunna fullgöra sina skyldigheter som personuppgiftsansvarig. Så är fallet i den händelse någon vänder sig till Transportstyrelsen med begäran om registerutdrag.

Rätten till rättelse och radering av personuppgifter

Enligt artikel 17 i EU:s dataskyddsförordning har den registrerade under vissa förutsättningar rätt att få sina personuppgifter raderade. Detta gäller emellertid inte om behandlingen är nödvändig av något av de skäl som anges i artikel 17.3. Så är t.ex. fallet om behandlingen är nödvändig för att utföra en uppgift av allmänt intresse. Behandlingen av personuppgifter i databasen är nödvändig för att utföra en uppgift av allmänt intresse. Det bör därför inte uppstå någon skyldighet för Transportstyrelsen att på begäran av den registrerade radera uppgifter i databasen. Något behov av att införa särskilda bestämmelser om detta i den föreslagna lagen finns inte. Av vad som framgår av artikel 16 i EU:s dataskyddsförordning har den registrerade dock en rätt att få felaktiga personuppgifter rättade. Det saknas skäl att inskränka denna rätt.

Rätten att begära begränsningar och rätten att göra invändningar mot behandling av personuppgifter

Enligt artikel 18 i EU:s dataskyddsförordning har den registrerade rätt att under vissa förutsättningar kräva att behandlingen av personuppgifter begränsas. Med begränsning avses en markering av lagrade person- uppgifter i syfte att begränsa behandlingen av dessa i framtiden (artikel 4.3 i förordningen). Det saknas skäl att begränsa den registrerades rättigheter

74

att begära begränsning av behandlingen av personuppgifter enligt den aktuella bestämmelsen i dataskyddsförordningen.

Enligt EU:s dataskyddsförordning har den registrerade rätt att göra invändningar mot behandling av personuppgifter avseende honom eller henne (artikel 21.1). Rätten att göra invändningar begränsar sig enligt denna bestämmelse till behandling av personuppgifter, när det gäller myndigheter som utför sina uppgifter, som grundar sig på att behandlingen är nödvändig för att utföra en uppgift av allmänt intresse eller som ett led i den personuppgiftsansvariges myndighetsutövning (artikel 6.1 e). Om personuppgifter behandlas för vetenskapliga eller historiska forsknings- ändamål eller statistiska ändamål i enlighet med artikel 89.1 ska den registrerade, av skäl som hänför sig till hans eller hennes specifika situation, ha rätt att göra invändningar mot behandling av personuppgifter avseende honom eller henne om inte behandlingen är nödvändig för att utföra en uppgift av allmänt intresse (artikel 21.6). Rätten att göra invändningar innebär att den registrerade har en möjlighet att få till stånd en överprövning av behandlingens tillåtlighet. Överprövningen innebär att den personuppgiftsansvarige måste kunna visa att dennes tvingande berättigade intressen väger tyngre än den registrerades intressen (artikel 21.1). Om det saknas berättigade skäl har den registrerade rätt att få personuppgifterna raderade (artikel 17.1 c).

Rätten att göra invändningar har ett antal begränsningar. Den registrerade har t.ex. inte rätt att invända om behandlingen är nödvändig för att fullgöra en rättslig förpliktelse som åvilar den personuppgifts- ansvarige (artikel 6.1 c). Rätten att göra invändningar är vidare begränsad om det rör sig om personuppgifter som behandlas för vetenskapliga eller historiska forskningsändamål eller statistiska ändamål i enlighet med artikel 89.1. Mot bakgrund av de inskränkningar som finns i rätten att göra invändningar enligt EU:s dataskyddsförordning bör den ha begränsad betydelse i fråga om personuppgiftsbehandlingen i Strada. Några skäl för att införa ytterligare begränsningar av rätten att invända har inte framkommit.

In document Transportstyrelsens olycksdatabas (Page 72-74)