• No results found

Regleringen av andra analysmyndigheters behandling

analysmyndigheters behandling av personuppgifter

5.1 Inledning

Till regeringens förfogande finns ett antal sektorsanknutna analys-myndigheter med uppdrag liknande det uppdrag Myndigheten för vård- och omsorgsanalys har. Det är därför relevant att undersöka vilket stöd dessa andra myndigheter har för att behandla personupp-gifter. Myndigheterna är Brottsförebyggande rådet (Brå), Institutet för arbetsmarknads- och utbildningspolitisk utvärdering (IFAU), Inspektionen för socialförsäkringen (ISF), Myndigheten för kultur-analys, Myndigheten för tillväxtpolitiska utvärderingar och analyser (Tillväxtanalys) samt Trafikanalys. Därutöver finns Statskontoret, som genomför utredningar inom alla sektorer på uppdrag av reger-ingen, och Ekonomistyrningsverket (ESV), som på uppdrag av regeringen utför utredningar inom området ekonomisk styrning.

Till skillnad från Statskontoret och ESV har de sektorsanknutna analysmyndigheterna en tydlig koppling till ett eller flera verksam-hetsområden och de ansvarar för analyser eller utvärderingar inom sina respektive sektorer.

Här följer en översiktlig redogörelse för hur regleringen av de olika myndigheternas behandling av personuppgifter ser ut.

5.2 Statskontoret

Statskontoret ska enligt förordningen (2007:827) med instruktion för Statskontoret genomföra utredningar, utvärderingar och upp-följningar av statlig och statligt finansierad verksamhet och av över-gripande frågor om den offentliga förvaltningens funktionssätt.

Statskontoret är inte en statistikansvarig myndighet vilket innebär att lagen (2001:99) om den officiella statistiken, statistiklagen, inte är tillämplig.1 Det finns inte heller någon registerförfattning som reglerar myndighetens behandling av personuppgifter. Eventuell be-handling av personuppgifter sker därför med stöd av dataskydds-förordningen och dataskyddslagen.

5.3 Ekonomistyrningsverket (ESV)

ESV ska enligt förordningen (2016:1023) med instruktion för Eko-nomistyrningsverket bl.a. utveckla och förvalta den ekonomiska styrningen av den statliga verksamheten. ESV är en statistikansvarig myndighet och ska vid behandling av personuppgifter vid framställ-ning av officiell statistik tillämpa statistiklagen och förordframställ-ningen (2001:100) om den officiella statistiken, statistikförordningen. Vissa bestämmelser i statistiklagen gäller även vid framställning av annan statistik hos en statistikansvarig myndighet (1 kap. 1 § tredje stycket statistiklagen). Därutöver finns det inte någon registerförfattning som reglerar myndighetens behandling av personuppgifter. Even-tuell behandling av personuppgifter sker, i den mån behandlingen inte är reglerad i statistiklagen, med stöd av dataskyddsförordningen och den kompletterande dataskyddslagen.

5.4 Brottsförebyggande rådet (Brå)

Brå har enligt förordningen (2016:1201) med instruktion för Brotts-förebyggande rådet i uppdrag att utveckla kunskap på det politiska området genom att ansvara för den officiella kriminal-statistiken i enlighet med förordningen om den officiella kriminal-statistiken och utveckla denna statistik samt annan relevant statistik, initiera och bedriva forsknings-, analys- och utvecklingsarbete, och årligen

genomföra den nationella trygghetsundersökningen, årligen ta fram kunskap om hatbrott och minst vart tredje år genomföra skolunder-sökningen om brott.

När Brå behandlar känsliga personuppgifter i egenskap av stati-stikansvarig myndighet, sker behandlingen med stöd av statistik-lagen och statistikförordningen. Vissa bestämmelser i statistikstatistik-lagen gäller även vid framställning av annan statistik än officiell statistik hos en statistikansvarig myndighet.

Enligt ett remitterat utkast till lagrådsremiss om behandling av personuppgifter för forskningsändamål kan de myndigheter som har en tydlig författningsreglerad uppgift att bedriva forskning behandla personuppgifter för forskningsändamål med stöd av artikel 6.1 e i dataskyddsförordningen, som avser behandling som är nödvändig för att utföra en arbetsuppgift av allmänt intresse.2 Detta gäller således vid Brås behandling av personuppgifter för forskningsända-mål. Vidare kan Brå behandla känsliga personuppgifter för forskning med stöd av artikel 9.2 j som avser behandling som är nödvändig för vetenskapliga eller historiska forskningsändamål.3 Vid behandling av känsliga personuppgifter eller personuppgifter om lagöverträdelser som innefattar brott, domar i brottmål, straffprocessuella tvångs-medel eller administrativa frihetsberövanden i sådan verksamhet som avser forskning och utveckling ska behandlingen prövas och godkännas av Etikprövningsmyndigheten eller Överklagandenämnden för etikprövning enligt 3 och 6 §§ etikprövningslagen.

Som anges i propositionen som föregick dataskyddslagen kan statistiska undersökningar vara en integrerad del av ett forsknings-projekt.4 I sådana fall ska behandling av personuppgifter som sker under forskarens ansvar bedömas enligt de bestämmelser som gäller vid behandling för forskningsändamål.5

I övrigt behandlar Brå personuppgifter med stöd av dataskydds-förordningen och den kompletterande dataskyddslagen. I den natio-nella trygghetsundersökningen inhämtas exempelvis uppgifter med

2 Utkast till lagrådsremiss dnr U2018/01639/F s. 40 ff.

3 Utkast till lagrådsremiss dnr U2018/01639/F s. 74 f.

4 Prop. 2017/18:105 s. 124.

5 Prop. 2017/18:107 s. 28.

stöd av samtycke6 och skolundersökningen om brott genomförs med hjälp av en enkät som eleverna fyller i anonymt7.

5.5 Institutet för arbetsmarknads- och utbildningspolitisk utvärdering (IFAU)

IFAU ska enligt förordningen (2007:911) med instruktion för Insti-tutet för arbetsmarknads- och utbildningspolitisk utvärdering främja, stödja och genom forskning genomföra uppföljningar, utvärderingar och studier. Behandling av personuppgifter vid IFAU sker således företrädesvis i samband med forskning. Sådan behandling omfattas av bestämmelserna i lagen (2012:741) om behandling av person-uppgifter vid Institutet för arbetsmarknads- och utbildningspolitisk utvärdering och den tillhörande förordningen (2012:742) om behand-ling av personuppgifter vid Institutet för arbetsmarknads- och utbild-ningspolitisk utvärdering.

Personuppgifter får enligt 5 § lagen om behandling av person-uppgifter vid Institutet för arbetsmarknads- och utbildningspolitisk utvärdering endast behandlas om det är nödvändigt för att fullgöra institutets uppdrag att främja, stödja och genom forskning genom-föra studier, uppföljningar och utvärderingar. Personuppgifter som behandlas för dessa ändamål får enligt 6 § också behandlas för att fullgöra uppgiftslämnande som sker i överensstämmelse med lag eller förordning. Därutöver är vidarebehandling som inte strider mot finalitetsprincipen tillåten (6 a §).

Enligt 7 § första stycket lagen om behandling av personuppgifter vid Institutet för arbetsmarknads- och utbildningspolitisk utvär-dering får inte andra känsliga personuppgifter än sådana som avslöjar etniskt ursprung eller medlemskap i fackförening eller som rör hälsa eller en persons sexuella läggning behandlas för de ändamål som anges i lagen. Av andra stycket i samma paragraf framgår att forsk-ning som innefattar behandling av känsliga personuppgifter eller uppgifter om lagöverträdelser som innefattar brott, domar i brottmål, straffprocessuella tvångsmedel eller administrativa frihetsberövanden måste etikprövas enligt etikprövningslagen.

6 Brottsförebyggande rådets rapport 2017:1 Nationella trygghetsundersökningen 2016 – Om utsatthet, otrygghet och förtroende, s. 17.

7 Brottsförebyggande rådets rapport 2016:21 Skolundersökningen om brott 2015

För behandling av såväl känsliga som icke känsliga personupp-gifter gäller dessutom flera begränsningsregler i 10–12 §§. Person-uppgifter som inte direkt kan hänföras till en person och som ingår i samlingar av personuppgifter som behandlas automatiserat får t.ex.

inte behandlas i syfte att röja en persons identitet (10 §). Vissa personuppgifter som har samlats in för att behandlas inom olika avgränsade studier, uppföljningar eller utvärderingar får endast under vissa förutsättningar sambearbetas med varandra (11 §). Tillgången till personuppgifter ska dessutom begränsas till vad var och en be-höver för att kunna fullgöra sina arbetsuppgifter (12 §).

Sådan behandling av personuppgifter vid IFAU som inte är sär-skilt reglerad i lagen om behandling av personuppgifter vid Institutet för arbetsmarknads- och utbildningspolitisk utvärdering och den tillhörande förordningen sker med stöd av dataskyddsförordningen och dataskyddslagen.

5.6 Inspektionen för socialförsäkringen (ISF)

ISF har enligt förordningen (2009:602) med instruktion för Inspek-tionen för socialförsäkringen till uppgift att utöva systemtillsyn över och utföra effektivitetsgranskning inom socialförsäkringsområdet, i huvudsak av den verksamhet som bedrivs av Försäkringskassan, Pensionsmyndigheten, i de delar som inte står under Finansinspek-tionens tillsyn, och Skatteverket, i de delar som avser beslut om pen-sionsgrundande inkomst. Utredningen om personuppgiftsbehand-lingen vid ISF har i SOU 2014:67 lämnat förslag till en lag om behandlingen av personuppgifter inom ISF:s tillsyns- och gransk-ningsverksamhet. Förslaget har ännu inte lett till någon lagstiftning, så ISF behandlar i dag personuppgifter bara med stöd av dataskydds-förordningen och dataskyddslagen.

Personuppgifter ska enligt 6 § i den föreslagna lagen om be-handling av personuppgifter inom verksamheten för Inspektionen för socialförsäkringen få behandlas om det behövs för att fullgöra inspektionens uppdrag att vid sin systemtillsyn eller effektivitets-granskning genomföra undersökningar av rättstillämpning, hand-läggning och administration inom socialförsäkringsområdet och inom verksamheter med direkt anknytning till socialförsäkringen, effekter av förändringar inom socialförsäkringsområdet och nyttjandet av

socialförsäkringen och av system som gränsar till socialförsäkringen.

Personuppgifter ska även få behandlas om det behövs för att inspek-tionen vid sin systemtillsyn och effektivitetsgranskning ska kunna samverka med de tillsynsmyndigheter som berörs av inspektionens tillsyns- eller granskningsverksamhet. Personuppgifter föreslås också enligt 7 § få behandlas för att fullgöra ett utlämnande av uppgifter.

Därutöver föreslås vidarebehandling som inte strider mot finalitets-principen vara tillåten.

Känsliga personuppgifter och uppgifter om lagöverträdelser får enligt 8 § förslaget till lag om behandling av personuppgifter inom verksamheten för Inspektionen för socialförsäkringen behandlas om uppgifterna har lämnats i ett tillsyns- eller granskningsärende eller annars är nödvändiga för handläggningen av ett sådant ärende.

I syfte att minska risken för intrång i den personliga integriteten föreslås i 9 § att det vid ISF ska finnas en integritetsskyddsfunktion.

Funktionen ska ha till uppgift att lagra de uppgifter som lämnas till eller hämtas in av inspektionen på ett säkert sätt och förse uppgifter som är direkt hänförliga till enskilda med en beteckning. På så sätt får medarbetare som arbetar med tillsyns- och granskningsärenden normalt inte tillgång till personuppgifter som är direkt hänförliga till enskilda individer. Integritetsskyddsfunktionen ska också bereda ISF direktåtkomst till uppgifter i socialförsäkringsdatabasen och administrera behörigheter – bl.a. genom att styra åtkomsten för projektmedarbetare i tillsyns- eller granskningsärenden till uppgifter lagrade på inspektionens servrar och till socialförsäkringsdatabasen, när de befattningshavare hos ISF som har till uppgift att sköta integ-ritetsskyddsfunktionen (informationsansvariga) av administrativa skäl måste delegera en sådan åtkomst till en projektmedarbetare.8

Även vissa andra skyddsåtgärder föreslås, såsom tilldelning och begränsning av behörigheter samt kontroll av elektronisk åtkomst.9 Dessutom föreslås i 13 § att uppgifter i tillsyns- och gransknings-ärenden inte ska få sammanföras med varandra eller med andra uppgifter i syfte att ta reda på en enskild persons identitet.10

ISF bedömer att delar av myndighetens uppföljnings- och utvär-deringsverksamhet i praktiken faller inom ramen för forskning så som begreppet definieras i etikprövningslagen.11 Utredningen om

8 SOU 2014:67 s. 128.

9 SOU 2014:67 s. 137.

10 SOU 2014:67 s. 183.

personuppgiftsbehandlingen vid ISF anser att ISF:s möjligheter att behandla känsliga personuppgifter och personuppgifter om lagöver-trädelser i första hand bör regleras genom den föreslagna register-lagen, inte genom etikprövningslagens regelsystem. Samtidigt konsta-terar dock samma utredning att ISF:s verksamhet i vissa avseenden bör anses utgöra forskning och att sådana projekt bör kunna genom-föras med stöd av ett godkännande från en etikprövningsnämnd.12

5.7 Myndigheten för kulturanalys

Myndigheten för kulturanalys har enligt förordningen (2011:124) med instruktion för Myndigheten för kulturanalys till uppgift att göra utvärderingar, analyser och redovisningar inom kulturområdet.

Myndigheten ska också ansvara för officiell statistik enligt förord-ningen om den officiella statistiken. För den delen av verksamheten som avser framställning av officiell statistik gäller statistiklagen och statistikförordningen. Vissa bestämmelser i statistiklagen gäller även vid framställning av annan statistik än officiell statistik hos myndig-heten. Därutöver gäller dataskyddsförordningen och dataskyddslagen.

5.8 Myndigheten för tillväxtpolitiska utvärderingar och analyser (Tillväxtanalys)

Tillväxtanalys har enligt förordningen (2016:1048) med instruktion för Myndigheten för tillväxtpolitiska utvärderingar och analyser till uppgift att göra utvärderingar, analyser och redovisningar avseende nationell och regional tillväxt och näringslivsutveckling. Myndig-heten svarar också för officiell statistik enligt förordningen om den officiella statistiken. För den delen av verksamheten som avser fram-ställning av officiell statistik, och i vissa fall även vid framfram-ställning av annan statistik hos myndigheten, gäller statistiklagen och statistik-förordningen. Därutöver gäller dataskyddsförordningen och data-skyddslagen.

5.9 Trafikanalys

Trafikanalys har enligt förordningen (2010:186) med instruktion för Trafikanalys till huvuduppgift att, med utgångspunkt i de transport-politiska målen, utvärdera och analysera samt redovisa effekter av föreslagna och genomförda åtgärder inom transportområdet. Vidare ska myndigheten ansvara för att samla in, sammanställa och sprida statistik på transportområdet. Trafikanalys får inom sitt verksam-hetsområde bedriva egen forskning utifrån statistiskt material. Myn-digheten svarar också för officiell statistik enligt förordningen om den officiella statistiken. För den delen av verksamheten som avser framställning av officiell statistik gäller statistiklagen och statistik-förordningen. Vidare är vissa bestämmelser i statistiklagen tillämp-liga vid framställning av annan statistik än officiell statistik hos Trafikanalys. Därutöver gäller dataskyddsförordningen och data-skyddslagen.

6 Utlämnande av personuppgifter