Regeringens proposition 2022/23:97
Sekretessgenombrott vid utlämnande för teknisk | Prop. |
bearbetning eller teknisk lagring av uppgifter | 2022/23:97 |
Regeringen överlämnar denna proposition till riksdagen.
Stockholm den 23 mars 2023
Ebba Busch
Niklas Wykman (Finansdepartementet)
Propositionens huvudsakliga innehåll
I propositionen föreslås en ny sekretessbrytande bestämmelse som möjliggör för myndigheter att lämna uppgifter som omfattas av sekretess till en enskild eller till en annan myndighet som har i uppdrag att tekniskt bearbeta eller tekniskt lagra uppgifterna för den uppgiftslämnande myndighetens räkning. En uppgift får dock inte lämnas om det med hänsyn till omständigheterna är olämpligt. Vidare föreslås en inskränkning av meddelarfriheten för den som omfattas av tystnadsplikt enligt lagen (2020:914) om tystnadsplikt vid utkontraktering av teknisk bearbetning eller lagring av uppgifter.
Förslagen syftar till att skapa bättre förutsättningar för myndigheter att utkontraktera eller samordna sin
Lagändringarna föreslås träda i kraft den 1 juli 2023.
1
Prop. 2022/23:97
2
Innehållsförteckning
4.2Uppgiftsutlämnande vid utkontraktering eller
samordning av |
7 |
4.3Tystnadsplikt och meddelarfrihet vid teknisk
1 | Förslag till riksdagsbeslut | Prop. 2022/23:97 |
Regeringens förslag:
Riksdagen antar regeringens förslag till lag om ändring i offentlighets- och sekretesslagen (2009:400).
3
2Förslag till lag om ändring i offentlighets- och sekretesslagen (2009:400)
Härigenom föreskrivs i fråga om offentlighets- och sekretesslagen (2009:400)
dels att 44 kap. 5 § ska ha följande lydelse,
dels att det ska införas en ny paragraf, 10 kap. 2 a §, och närmast före 10 kap. 2 a § en ny rubrik av följande lydelse.
Nuvarande lydelse | Föreslagen lydelse |
10 kap.
Teknisk bearbetning och teknisk lagring
2 a §
Sekretess hindrar inte att en uppgift lämnas till en enskild eller till en annan myndighet som för den utlämnande myndighetens räkning har i uppdrag att endast tekniskt bearbeta eller tekniskt lagra uppgiften, om det med hänsyn till omständigheterna inte är olämpligt att uppgiften lämnas ut.
44 kap.
5 §1
Rätten enligt 1 kap. 1 och 7 §§ tryckfrihetsförordningen och 1 kap. 1 och 10 §§ yttrandefrihetsgrundlagen att meddela och offentliggöra uppgifter inskränks av den tystnadsplikt som följer
1.av beslut som har meddelats med stöd av 7 § lagen (1999:988) om förhör m.m. hos kommissionen för granskning av de svenska säkerhetstjänsternas författningsskyddande verksamhet,
2.av 7 kap. 1 § 1 lagen (2006:544) om kommuners och regioners åtgärder inför och vid extraordinära händelser i fredstid och höjd beredskap,
3.av 4 kap. 16 § försäkringsrörelselagen (2010:2043),
4. av | 5 kap. | 15 § | lagen | 4. av | 5 kap. | 15 § | lagen | ||
(1998:293) om utländska försäk- | (1998:293) om utländska försäk- | ||||||||
ringsgivares och | tjänstepensions- | ringsgivares och | tjänstepensions- | ||||||
instituts verksamhet i Sverige, och | instituts verksamhet i Sverige, | ||||||||
5. av | 32 § lagen (2020:62) om | 5. av | 32 § lagen (2020:62) | om | |||||
hemlig dataavläsning. | hemlig dataavläsning, och | ||||||||
6. av | 4 § lagen | (2020:914) | om | ||||||
tystnadsplikt vid utkontraktering av | |||||||||
4 | 1 Senaste lydelse 2022:1495. |
teknisk bearbetning eller lagring av uppgifter.
Denna lag träder i kraft den 1 juli 2023.
5
Prop. 2022/23:97
6
3Ärendet och dess beredning
Regeringen gav den 26 september 2019 en särskild utredare i uppdrag att bl.a. analysera de säkerhetsmässiga och rättsliga förutsättningarna för myndigheter att utkontraktera
I mars 2018 redovisade Digitaliseringsrättsutredningen (Fi 2016:13) sitt betänkande Juridik som stöd för förvaltningens digitalisering (SOU 2018:25). I betänkandet föreslår utredningen bl.a. en liknande sekretessbrytande bestämmelse vid utlämnande av uppgift för teknisk bearbetning eller teknisk lagring som den som behandlas i detta lagstiftningsärende.
I propositionen behandlas de förslag lämnas i SOU 2021:1.
Lagrådet
Regeringen beslutade den 26 januari 2023 att inhämta Lagrådets yttrande över lagförslagen i bilaga 4. Lagrådets yttrande finns i bilaga 5. Regeringen följer delvis Lagrådets förslag och synpunkter, som behandlas i avsnitt 5 och i författningskommentaren. I förhållande till lagrådsremissen har det även gjorts vissa språkliga och redaktionella ändringar.
4Utkontraktering och samordning av myndigheters
4.1En ändamålsenlig verksamhet förutsätter tillgång till säker och effektiv
Tillgång till säker och effektiv
Med samordnad
dragsgivande myndigheten. Med utkontraktering av
ramen för samordning eller utkontraktering kan en myndighet eller en tjänsteleverantör exempelvis tillhandahålla en teknisk infrastruktur eller teknisk plattform för
4.2Uppgiftsutlämnande vid utkontraktering eller samordning av
Vid utkontraktering eller samordning av
En uppgift som omfattas av sekretess och som görs tillgänglig för en tjänsteleverantör eller en samordnande myndighet betraktas som utlämnad eller röjd i offentlighets- och sekretesslagens mening. Ett sådant röjande är bara tillåtet om sekretess inte hindrar att uppgiften lämnas ut. En annan sak är om uppgiften är krypterad på ett sådant sätt att mottagaren saknar teknisk kapacitet att forcera krypteringen. När en uppgift skyddas av en kryptografisk funktion som hindrar mottagaren att ta del av uppgiftens informationsbärande innehåll, bör den inte betraktas som röjd enligt offentlighets- och sekretesslagen.
En sekretessreglerad uppgift kan omfattas av ett rakt eller omvänt skaderekvisit eller av absolut sekretess. När det gäller uppgifter som omfattas av ett skaderekvisit ska en utlämnande myndighet göra en bedömning i det enskilda fallet av om uppgiften kan lämnas ut utan att det leder till skada eller men. För en uppgift som omfattas av ett rakt skaderekvisit gäller en presumtion för att den är offentlig och kan lämnas ut. Det motsatta gäller för en uppgift som omfattas av ett omvänt skaderekvisit. Då finns det en presumtion för sekretess. En uppgift som omfattas av absolut sekretess får bara lämnas ut om det finns en tillämplig sekretessbrytande bestämmelse.
En större uppgiftsmängd innehåller ofta uppgifter som omfattas av olika sekretessbestämmelser. En myndighet som utkontrakterar eller samordnar sin
uppgift som kan bli föremål för utlämnande. Myndigheten får i stället göra
7
Prop. 2022/23:97 en övergripande analys av vilka uppgifter eller kategorier av uppgifter som kommer eller kan komma att lämnas ut. Med utgångspunkt i den analysen får myndigheten pröva om sekretess utgör ett hinder för utlämnande. Prövningen kan innehålla påtagliga osäkerhetsmoment i de fall utkontrakteringen eller samordningen innebär konstanta uppgiftsflöden. I en sådan situation går det inte alltid att förutse om uppgifter som omfattas av sekretess kan komma att bli föremål för utlämnande (jfr prop. 1979/80:2 del A s. 81 och prop. 2019/20:201 s. 10). Prövningen kan också resultera i att enstaka uppgifter bedöms omfattas av sekretess och därför inte kan lämnas ut. En myndighet kan alltså vara förhindrad att utkontraktera eller samordna sin
8
Att tillgängliggöra uppgifter till följd av utkontraktering eller samordning av
4.3Tystnadsplikt och meddelarfrihet vid teknisk bearbetning eller teknisk lagring av uppgifter
Vid samordnad
För en privat tjänsteleverantör som har i uppdrag att tekniskt bearbeta eller tekniskt lagra uppgifter åt en myndighet kan tystnadsplikt gälla enligt 4 § lagen (2020:914) om tystnadsplikt vid utkontraktering av teknisk bearbetning eller lagring av uppgifter, nedan kallad tystnadspliktslagen.
Någon motsvarande inskränkning av meddelarfriheten likt den som gäller Prop. 2022/23:97 för offentliga funktionärer finns emellertid inte (jfr prop. 2019/20:201
s.
5 | En ny sekretessbrytande bestämmelse | |
Regeringens förslag: Sekretess ska inte hindra att en uppgift lämnas | ||
till en enskild eller till en annan myndighet som för den utlämnande | ||
myndighetens räkning har i uppdrag att endast tekniskt bearbeta eller | ||
tekniskt lagra uppgiften. En uppgift ska dock inte få lämnas ut om det | ||
är olämpligt med hänsyn till omständigheterna. | ||
Utredningens förslag överensstämmer delvis med regeringens förslag. | ||
Utredningen föreslår att en uppgift inte ska lämnas ut om det intresse som | ||
sekretessen ska skydda har företräde framför intresset av att uppgiften | ||
lämnas ut. | ||
Remissinstanserna: En majoritet av remissinstanserna, t.ex. Centrala | ||
studiestödsnämnden, Malmö kommun, Myndigheten för digital förvalt- | ||
ning, Riksarkivet och Statens servicecenter, tillstyrker eller är positiva till | ||
en ny sekretessbrytande bestämmelse. | ||
Vissa remissinstanser, däribland Inera AB, Sveriges Kommuner och | ||
Regioner och Transportstyrelsen, är positiva till förslaget men anser att | ||
det bör klargöras om den sekretessbrytande bestämmelsen är tillämplig när | ||
en tjänsteleverantör överför uppgifter till en underleverantör. | ||
Några remissinstanser har synpunkter på att bestämmelsen avgränsas till | ||
uppgifter som endast tekniskt bearbetas eller tekniskt lagras. Amazon Web | ||
Services, Integritetsskyddsmyndigheten, Microsoft AB och Region Skåne | ||
menar att uttryckets innebörd behöver förtydligas. Försäkringskassan, | ||
Kammarkollegiet, Skatteverket och Totalförsvarets forskningsinstitut | ||
anser att uttrycket är för snävt och inte tillgodoser myndigheternas behov. | ||
Sveriges advokatsamfund förespråkar en modernare och mer anpassad | ||
begreppsanvändning. | ||
I fråga om intresseavvägningen framför flera remissinstanser, bl.a. | ||
Myndigheten för samhällsskydd och beredskap, Skatteverket, Säkerhets- | ||
polisen och Östersunds kommun, att tillämpningen riskerar att bli godtyck- | ||
lig och leda till bristande rättssäkerhet. Enligt Skatteverket är det prob- | ||
lematiskt att väga ett sekretessintresse mot en myndighets driftsmässiga | ||
och ekonomiska skäl för utkontraktering. Försvarets materielverk, För- | ||
svarets radioanstalt och Totalförsvarets forskningsinstitut anser att | ||
bestämmelsen bör preciseras eller villkoras på annat sätt. |
||
heten och Sveriges advokatsamfund framhåller att det finns andra aspekter | ||
att ta hänsyn till vid utkontraktering än de som kan beaktas inom ramen | ||
för en intresseavvägning, exempelvis den generella lämpligheten. Andra | ||
remissinstanser, bl.a. Säkerhetspolisen och Uppsala universitet, anser att | 9 | |
Prop. 2022/23:97 även mottagarens förmåga att skydda uppgifterna, antalet underleverantörer som anlitas och om mottagaren lyder under ett annat lands rättsordning bör beaktas. Flera remissinstanser, bl.a. Arbetsförmedlingen, Försvarsmakten, Riksdagsförvaltningen och Sveriges Kommuner och Regioner, poängterar att det finns ett övergripande behov av stöd och vägledning för att uppnå en enhetlig tillämpning. Några remissinstanser, bl.a. Skolverket och Trafikverket, avstyrker intresseavvägningen i dess helhet.
Polismyndigheten och Åklagarmyndigheten avstyrker förslaget. Enligt Åklagarmyndigheten behöver myndigheternas arbete med informationssäkerhet förbättras innan förslaget genomförs. Internetstiftelsen framför liknande synpunkter.
Skälen för regeringens förslag
En sekretessbrytande bestämmelse skapar bättre förutsättningar för myndigheter att utkontraktera eller samordna sin
Utkontraktering eller samordning av
Utkontraktering eller samordning av
I likhet med majoriteten av remissinstanserna anser regeringen att det bör införas en sekretessbrytande bestämmelse som skapar bättre förutsättningar för myndigheter att utkontraktera eller samordna sin
10
Lagrådet, som inte har några invändningar mot förslaget i sak, föreslår att den nya paragrafen ska formuleras på ett annat sätt. Regeringen anser dock att paragrafen bör utformas så att den stämmer överens med de begrepp och den systematik som används i offentlighets- och sekretesslagen i övrigt, och således inte på det sätt som Lagrådet föreslår.
Förslaget påverkar inte gällande bestämmelser om överföring av sekretess och tystnadsplikt när
Den sekretessbrytande bestämmelsen ska vara tillämplig när mottagaren har i uppdrag att endast tekniskt bearbeta eller tekniskt lagra uppgifterna
För att den sekretessbrytande bestämmelsen ska få ett tydligt och förutsägbart tillämpningsområde bör den förses med vissa avgränsningar som klargör under vilka omständigheter den ska vara tillämplig. Bestämmelsens syfte är att utvidga en myndighets möjlighet att lämna ut uppgifter som omfattas av sekretess endast vid utkontraktering eller samordning av
Flera remissinstanser, bl.a. Försäkringskassan och Skatteverket, anser att uttrycket teknisk bearbetning eller teknisk lagring är alltför otydligt och riskerar att tolkas olika av de utlämnande myndigheterna. Uttrycket finns emellertid sedan tidigare i bestämmelser om allmänna handlingar i tryckfrihetsförordningen och har samma innebörd som i den lagen (2 kap. 9 och 13 §§ tryckfrihetsförordningen). Därutöver förekommer uttrycket i offentlighets- och sekretesslagen och i tystnadspliktslagen. I den sistnämnda lagen har uttrycket en tydlig koppling till utkontraktering av
Prop. 2022/23:97
11
Prop. 2022/23:97
12
En uppgift ska få lämnas ut om det inte är olämpligt med hänsyn till omständigheterna
Utkontraktering eller samordning av
I syfte att förhindra att uppgifter av särskilt känslig karaktär utsätts för onödiga risker vid utkontraktering eller samordning av
För att förhindra att uppgifter lämnas ut när det framstår som olämpligt anser regeringen, i likhet med flera remissinstanser, att den sekretessbrytande bestämmelsen bör vara villkorad på något annat sätt. När det gäller utformningen av ett sådant villkor gör regeringen följande överväganden. Ett sätt att säkerställa att uppgifter inte lämnas ut i olämpliga fall skulle kunna vara att från bestämmelsen undanta särskilt skyddsvärda uppgifter. En högre grad av precision i den sekretessbrytande bestämmelsen skulle kunna underlätta för en myndighet i bedömningen av om en uppgift kan lämnas ut eller inte. Det är emellertid förenat med betydande svårigheter att sortera ut de sekretessbestämmelser i offentlighets- och sekretesslagen som alltid får anses ha en sådan särställning att de uppgifter som omfattas av sekretessen aldrig bör bli föremål för utkontraktering eller samordnad
Regeringen ser däremot flera fördelar med en mer generell lämplighetsbedömning, som
endast avser en prövning av om intresset av att lämna ut en uppgift väger Prop. 2022/23:97 tyngre än det intresse som sekretessen ska skydda, är en bedömning av om
ett utlämnande är olämpligt mer omfattande till sin karaktär. Bedömningen bör avse samtliga omständigheter som är relevanta i en specifik utkontrakterings- eller samordningssituation. Det kan vara omständigheter kopplade till den uppgiftslämnande myndigheten, till uppgiftsmottagaren eller till de uppgifter som lämnas ut. Omständigheterna kan också avse den aktuella
Det är den myndighet som ansvarar för uppgifterna som har bäst förutsättningar att bedöma om det med hänsyn till omständigheterna i det enskilda fallet är olämpligt att lämna ut uppgifterna för teknisk bearbetning eller teknisk lagring. Flera myndigheter med ansvar för frågor som kan aktualiseras vid utkontraktering eller samordning av
För att förhindra att en myndighets verksamhet eller uppgifter utsätts för särskilda risker i samband med utkontraktering eller samordning av
6 | Inskränkt meddelarfrihet vid teknisk | |
bearbetning eller teknisk lagring av | ||
uppgifter | ||
Regeringens förslag: Tystnadsplikten enligt lagen om tystnadsplikt | ||
vid utkontraktering av teknisk bearbetning eller lagring av uppgifter ska | ||
ha företräde framför rätten att meddela och offentliggöra uppgifter. | ||
Utredningens förslag överensstämmer med regeringens förslag. | ||
Remissinstanserna: Majoriteten av remissinstanserna, bl.a. Ekonomi- | ||
styrningsverket, Länsstyrelsen i Uppsala län och Transportstyrelsen, | ||
tillstyrker eller har ingen invändning mot förslaget. Svenska Journalist- | ||
förbundet och Åklagarmyndigheten avstyrker dock förslaget. Svenska | ||
Journalistförbundet anser att rätten att meddela uppgifter till medierna är | ||
en viktig princip som stärker demokratin och att det i detta fall saknas skäl | ||
att inskränka meddelarfriheten. | ||
Skälen för regeringens förslag: Rätten att meddela och offentliggöra | ||
uppgifter (meddelarfrihet) innebär en rätt att lämna uppgifter, även sådana | ||
som omfattas av sekretess eller tystnadsplikt, för offentliggörande i tryckt | 13 | |
skrift, program eller genom tekniska upptagningar (1 kap. 1 § andra stycket och 7 § första stycket tryckfrihetsförordningen samt 1 kap. 1 § första stycket och 10 § första stycket yttrandefrihetsgrundlagen). Rätten att meddela eller offentliggöra uppgifter som följer av tryckfrihetsförordningen och yttrandefrihetsgrundlagen har som huvudregel företräde framför tystnadsplikten.
Som grundprincip gäller att stor återhållsamhet bör iakttas vid prövningen av om undantag från meddelarfrihet ska göras i ett enskilt fall. Den berörda sekretessbestämmelsens konstruktion kan ge viss vägledning. När det är fråga om bestämmelser om absolut sekretess kan det finnas större anledning att överväga undantag från meddelarfriheten än i andra fall (prop. 1979/80:2 del A s. 111).
Offentliga funktionärers tystnadsplikt för uppgift om enskilds personliga eller ekonomiska förhållanden som hanteras i verksamhet för endast teknisk bearbetning eller teknisk lagring är absolut och inskränker meddelarfriheten (se 40 kap. 5 och 8 §§ offentlighets- och sekretesslagen). Detsamma gäller för en uppgift som är sekretessreglerad av hänsyn till ett allmänt intresse enligt en bestämmelse som har företräde framför meddelarfriheten och som hanteras i verksamhet för endast teknisk bearbetning eller teknisk lagring för en annan myndighets räkning. Det gäller dock inte om en annan primär sekretessbestämmelse till skydd för samma intresse, som inte har företräde framför meddelarfriheten, är tillämplig hos den uppgiftsmottagande myndigheten (11 kap. 4 a och 8 §§ offentlighets- och sekretesslagen). Avsikten med den tystnadsplikt för privata tjänstemän som följer av tystnadspliktslagen är att den så långt som möjligt ska överensstämma med den tystnadsplikt som enligt offentlighets- och sekretesslagen gäller för offentliga funktionärer vid teknisk bearbetning och teknisk lagring hos det allmänna (prop. 2019/20:201 s. 18 och 24).
Den sekretessbrytande bestämmelse som föreslås i avsnitt 5 förväntas öka myndigheternas möjlighet att lämna ut sekretessreglerade uppgifter till privata tjänsteleverantörer. En tjänsteleverantör kan alltså på uppdrag av en eller flera myndigheter komma att hantera stora informationsmängder som innehåller skyddsvärda uppgifter. Ett sådant uppdrag kan närmast anses vara av förtroendekaraktär, där den utlämnande myndigheten fortlöpande är beroende av den tjänst som leverantören tillhandahåller för att bedriva sin verksamhet. När det gäller intresset av meddelarfrihet avseende de uppgifter som lämnas ut till en privat tjänsteleverantör, bör det anses tillgodosett genom den eventuella rätt att meddela och offentliggöra uppgifterna som gäller hos den myndighet som har utkontrakterat
Av dessa skäl anser regeringen, till skillnad från Svenska Journalistförbundet och Åklagarmyndigheten, att det är motiverat att inskränka rätten att meddela och offentliggöra uppgifter även för den som har tystnadsplikt enligt tystnadspliktslagen. Som Transportstyrelsen framhåller innebär förslaget att skyddet för de uppgifter som utkontrakteras stärks. Inskränkningen är inte mer ingående än den som gäller för offentliga funktionärer i verksamhet för enbart teknisk bearbetning eller teknisk lagring.
14
7Ikraftträdande
Regeringens förslag: Lagändringarna ska träda i kraft den 1 juli 2023.
Utredningens förslag överensstämmer inte med regeringens förslag. Utredningen föreslår ett tidigare ikraftträdande.
Remissinstanserna: De remissinstanser som uttalar sig i frågan, bl.a. Arbetsförmedlingen, Länsstyrelsen i Västra Götalands län och Svenskt Näringsliv, framhåller vikten av ett skyndsamt ikraftträdande.
Skälen för regeringens förslag: Förslagen bör träda i kraft så snart som möjligt, vilket bedöms vara den 1 juli 2023.
8Konsekvenser
Regeringens bedömning: Den nya sekretessbrytande bestämmelsen kommer att bidra till ökade möjligheter för statliga och kommunala myndigheter att utkontraktera eller samordna sin
Förslaget om inskränkt meddelarfrihet vid teknisk bearbetning eller teknisk lagring av uppgifter bedöms inte få några ingripande konsekvenser för företag eller enskilda.
Utredningens bedömning överensstämmer med regeringens. Remissinstanserna: Majoriteten av remissinstanserna har inga syn-
punkter i denna del. Förvaltningsrätten i Jönköping framhåller att antalet offentliga upphandlingar kan öka och därmed också domstolarnas måltillströmning. Kommerskollegium anser att förslaget om inskränkt meddelarfrihet omfattas av anmälningsplikten i Europaparlamentets och rådets direktiv 2006/123/EG av den 12 december 2006 om tjänster på den inre marknaden (tjänstedirektivet).
Skälen för regeringens bedömning: Den sekretessbrytande bestämmelsen väntas leda till minskad osäkerhet för en myndighet som avser att lämna ut sekretessreglerade uppgifter inom ramen för en utkontraktering eller samordning av
regeringen att den eventuellt ökade utkontraktering som förslaget kan leda
15
till endast marginellt kan komma att påverka domstolarnas måltillströmning. Förslaget väntas inte innebära några särskilda konsekvenser för företag eller andra enskilda som tillhandahåller
Förslaget om inskränkt meddelarfrihet vid teknisk bearbetning eller teknisk lagring av uppgifter innebär att det blir straffbart att lämna ut uppgifter till grundlagsskyddade medier för den som omfattas av tystnadspliktslagen, om det sker i publiceringssyfte. Antalet brottmål väntas dock inte öka i någon nämnvärd omfattning med anledning av detta. Inte heller väntas förslaget medföra några konsekvenser för brottsligheten eller det brottsförebyggande arbetet.
Förslaget påverkar inte en tjänsteleverantörs tillträde till eller utövande av sin verksamhet. Regeringen delar därför inte Kommerskollegiums uppfattning att förslaget skulle vara anmälningspliktigt enligt tjänstedirektivet eller Europaparlamentets och rådets direktiv (EU) 2015/1535 av den 9 september 2015 om ett informationsförfarande beträffande tekniska föreskrifter och beträffande föreskrifter för informationssamhällets tjänster.
Förslagen bedöms inte inskränka den kommunala självstyrelsen eller få några effekter på utbudet av offentlig service i olika delar av landet. Förslagen påverkar inte jämställdheten mellan kvinnor och män, de integrationspolitiska målen eller de nationella klimat- och miljömålen. Förslagen bedöms inte heller ha någon påverkan på de åtaganden som följer av Sveriges medlemskap i Europeiska unionen.
9 Författningskommentar
Förslaget till lag om ändring i offentlighets- och sekretesslagen (2009:400)
10 kap.
Teknisk bearbetning och teknisk lagring
2 a § Sekretess hindrar inte att en uppgift lämnas till en enskild eller till en annan myndighet som för den utlämnande myndighetens räkning har i uppdrag att endast tekniskt bearbeta eller tekniskt lagra uppgiften, om det med hänsyn till omständigheterna inte är olämpligt att uppgiften lämnas ut.
Paragrafen, som är ny, innehåller en sekretessbrytande bestämmelse. | |
Paragrafens rubrik har utformats efter synpunkter från Lagrådet. Över- | |
vägandena finns i avsnitt 5. | |
Innebörden av uttrycket teknisk bearbetning eller teknisk lagring är | |
densamma som i 2 kap. 13 § första stycket tryckfrihetsförordningen (jfr | |
2 kap. 9 § tredje stycket tryckfrihetsförordningen). Ett uppdrag att tekniskt | |
bearbeta eller tekniskt lagra uppgifter kan exempelvis bestå i att införa, | |
förvalta, utveckla och så småningom avveckla en |
|
dessa olika faser kan en mängd olika åtgärder behöva vidtas för att | |
16 | upprätthålla den tillgänglighet, funktionalitet och prestanda i tjänsten som |
har avtalats mellan parterna. Det kan röra sig om förändring och tillägg i en befintlig tjänsts funktionalitet, etablering av en tilläggstjänst, integration med andra tjänster, konfiguration, test och utveckling samt tillhandahållande av supporttjänster. Det kan också röra sig om säkerhetstester och andra säkerhetshöjande åtgärder som uppgradering, uppdatering, säkerhetskopiering, kryptering, anonymisering, pseudonymisering och incidenthantering. Vid avveckling av en tjänst kan myndighetens uppgifter behöva migreras eller exporteras tillbaka till myndigheten eller till en annan uppdragstagare. Vilka slags åtgärder som kan omfattas av uttrycket teknisk bearbetning eller teknisk lagring kan komma att förändras över tid med anledning av den tekniska utvecklingen.
Att det ska vara fråga om endast teknisk bearbetning eller teknisk lagring hindrar inte att personal hos uppdragstagaren tar del av de uppgifter som hanteras för den uppdragsgivande myndighetens räkning. Det kan vara nödvändigt för att personalen ska kunna utföra sina arbetsuppgifter som ett led i den tekniska bearbetningen eller tekniska lagringen. Främst handlar det om drifts- och säkerhetsrelaterad information, exempelvis uppgifter om användarkonton, loggar, krypteringsnycklar, lösenord och säkerhetsinställningar. Det kan dock också röra sig om andra uppgifter i läsbar form (jfr prop. 1975/76:160 s. 87).
En uppgift får inte lämnas ut om det med hänsyn till omständigheterna är olämpligt. Det innebär att en myndighet, innan en uppgift lämnas ut, ska pröva om det finns skäl som talar emot att uppgiften lämnas ut. De omständigheter som ska beaktas är som utgångspunkt sådana som har koppling till den utlämnande myndigheten och till uppgiftsmottagaren likväl som till de uppgifter som är eller kan bli föremål för utlämnande. Det ska alltså göras en allsidig prövning av alla omständigheter som är relevanta i det enskilda fallet.
Omständigheter som kan ha betydelse är exempelvis vilken typ av uppgifter det rör sig om, vilka intressen som ligger till grund för sekretessen och uppgifternas omfattning. En omständighet som med viss tyngd kan tala emot ett utlämnande är att det är fråga om uppgifter av särskilt känsligt slag, exempelvis uppgifter av synnerlig betydelse för rikets säkerhet när det gäller totalförsvaret. Det bör också beaktas vilka åtgärder som uppgiftsmottagaren vidtar för att skydda uppgifterna och om denne omfattas av en lag- eller avtalsreglerad tystnadsplikt. Även avtalsförhållandet mellan parterna ska beaktas och då i synnerhet sådana avtalsvillkor som riskerar att frånta den utlämnande myndigheten kontrollen över uppgifterna. Var uppgifterna kommer att hanteras geografiskt kan ha betydelse liksom om det förekommer underleverantörer som potentiellt kan få tillgång till uppgifterna. Vidare ska den utlämnande myndigheten ta hänsyn till om de uppgifter som lämnas ut kommer att samlokaliseras med uppgiftsmängder som tillhör andra kunder och bedöma om detta innebär några särskilda risker. Det kan vara lämpligt att den uppgiftsutlämnande myndigheten dokumenterar de avvägningar och bedömningar som görs vid ett utlämnande som omfattar en större uppgiftsmängd eller uppgifter som är av känslig karaktär. Om det rör sig om säkerhetsskyddsklassificerade uppgifter gäller härutöver särskilda bestämmelser enligt säkerhetsskyddslagen (2018:585).
Prop. 2022/23:97
17
Prop. 2022/23:97 | 44 kap. |
5 § Rätten enligt 1 kap. 1 och 7 §§ tryckfrihetsförordningen och 1 kap. 1 och 10 §§ yttrandefrihetsgrundlagen att meddela och offentliggöra uppgifter inskränks av den tystnadsplikt som följer
1.av beslut som har meddelats med stöd av 7 § lagen (1999:988) om förhör m.m. hos kommissionen för granskning av de svenska säkerhetstjänsternas författningsskyddande verksamhet,
2.av 7 kap. 1 § 1 lagen (2006:544) om kommuners och regioners åtgärder inför och vid extraordinära händelser i fredstid och höjd beredskap,
3.av 4 kap. 16 § försäkringsrörelselagen (2010:2043),
4.av 5 kap. 15 § lagen (1998:293) om utländska försäkringsgivares och tjänstepensionsinstituts verksamhet i Sverige,
5.av 32 § lagen (2020:62) om hemlig dataavläsning, och
6.av 4 § lagen (2020:914) om tystnadsplikt vid utkontraktering av teknisk bearbetning eller lagring av uppgifter.
I paragrafen regleras när en tystnadsplikt som följer av bestämmelser om tystnadsplikt i någon annan lag inskränker rätten att meddela och offentliggöra uppgifter. Övervägandena finns i avsnitt 6.
I paragrafen införs en ny punkt 6, som ger tystnadsplikten företräde framför rätten att meddela och offentliggöra uppgifter för den som på grund av anställning eller på något annat sätt deltar i eller har deltagit i en tjänsteleverantörs verksamhet att på uppdrag av en myndighet endast tekniskt bearbeta eller tekniskt lagra uppgifter, se 4 § lagen (2020:914) om tystnadsplikt vid utkontraktering av teknisk bearbetning eller lagring av uppgifter. En person som på något annat sätt deltar i en tjänsteleverantörs verksamhet kan vara en inhyrd konsult eller annan uppdragstagare, liksom en styrelseledamot, ägare eller annan person som kan bereda sig tillgång till eller förfoga över de uppgifter som en tjänsteleverantör hanterar (prop. 2019/20:201 s. 24).
Ikraftträdandebestämmelse
Denna lag träder i kraft den 1 juli 2023.
Av bestämmelsen framgår att lagändringarna ska träda i kraft den 1 juli 2023. Övervägandena finns i avsnitt 7.
18
Sammanfattning av betänkandet Säker och kostnadseffektiv
En säker och kostnadseffektiv
Utkontraktering av
Vi bedömer att en myndighet som utkontrakterar
Vi föreslår att det i 10 kap. 2 a § OSL införs en sekretessbrytande bestämmelse som tar sikte på fall då uppgifter lämnas ut till företag eller en annan enskild (tjänsteleverantör) eller till en annan myndighet som har i uppdrag att utföra endast teknisk bearbetning eller teknisk lagring av de uppgifter som lämnas ut för den utlämnande myndighetens räkning. Ett utlämnande ska – enligt den föreslagna bestämmelsen – inte ske om övervägande skäl talar för att det intresse som sekretessen ska skydda har företräde framför intresset av utkontraktering.
Vi föreslår att meddelarfriheten enligt tryckfrihetsförordningen och yttrandefrihetsgrundlagen ska inskränkas för den krets av personer som träffas av tystnadspliktslagen.
Prop. 2022/23:97 Bilaga 1
19
Prop. 2022/23:97 Bilaga 2
20
Betänkandets lagförslag
Förslag till lag om ändring i offentlighets- och sekretesslagen (2009:400)
Härigenom föreskrivs i fråga om offentlighets- och sekretesslagen (2009:400)
dels att det ska införas en ny paragraf, 10 kap. 2 a §, och en ny rubrik före 10 kap. 2 a §av följande lydelse,
dels att 44 kap. 5 § ska ha följande lydelse.
Nuvarande lydelse | Föreslagen lydelse |
10 kap. | |
Utkontraktering av teknisk bearbet- | |
ning eller lagring av uppgifter | |
2 a § | |
Sekretess hindrar inte att en | |
uppgift lämnas ut till ett företag | |
eller en annan enskild eller till en | |
annan myndighet som har i | |
uppdrag att utföra endast teknisk | |
bearbetning eller teknisk lagring av | |
de uppgifter som lämnas ut för den | |
utlämnande myndighetens räkning. | |
En uppgift ska inte lämnas ut om | |
det intresse som sekretessen ska | |
skydda har företräde framför | |
intresset av att uppgiften lämnas ut. |
44kap. 5 §
Rätten enligt 1 kap. 1 och 7 §§ tryckfrihetsförordningen och 1 kap. 1 och 10 §§ yttrandefrihetsgrundlagen att meddela och offentliggöra uppgifter inskränks av den tystnadsplikt som följer
1.av beslut som har meddelats med stöd av 7 § lagen (1999:988) om förhör m.m. hos kommissionen för granskning av de svenska säkerhetstjänsternas författningsskyddande verksamhet,
2.av 7 kap. 1 § 1 lagen (2006:544) om kommuners och regioners åtgärder inför och vid extraordinära händelser i fredstid och höjd beredskap,
3.av 4 kap. 16 § försäkringsrörelselagen (2010:2043),
4. av | 5 kap. | 15 § | lagen | 4. av | 5 kap. | 15 § | lagen |
(1998:293) om utländska försäk- | (1998:293) om utländska försäk- | ||||||
ringsgivares och | tjänstepensions- | ringsgivares och | tjänstepensions- | ||||
instituts verksamhet i Sverige, och | instituts verksamhet i Sverige, | ||||||
5. av | 32 § lagen (2020:62) om | 5. av | 32 § lagen (2020:62) om | ||||
hemlig dataavläsning. | hemlig dataavläsning, och |
6. av 4 § lagen (2020:914) om | Prop. 2022/23:97 |
tystnadsplikt vid utkontraktering av | Bilaga 2 |
teknisk bearbetning eller lagring av | |
uppgifter. |
21
Prop. 2022/23:97 Bilaga 3
22
Förteckning över remissinstanserna
Följande remissinstanser har yttrat sig: Amazon Web Services Sweden AB, Arbetsförmedlingen, Attunda tingsrätt, Barnombudsmannen, Bolagsverket, Boverket, Centrala studiestödsnämnden, City Network International AB, Diskrimineringsombudsmannen, Domstolsverket,
Följande remissinstanser har avstått från att yttra sig eller inte hört av sig: Arboga kommun, Binero AB, Cisco Systems (Sweden) AB, Företagarna, Genomic Medicine Sweden, GleSYS AB, Halmstads kommun, Hedemora kommun, IBM Svenska AB, Lekebergs kommun, Munkfors kommun, Norrtälje kommun, Region Halland, Saab AB, Skara kommun, Skurups kommun, Sollefteå kommun, Strängnäs kommun, Sundsvalls kommun och Tingsryds kommun.
Yttranden har också kommit in ifrån Amerikanska handelskammaren i Sverige, Knowit AB, Open Source Sweden, Riksdagsförvaltningen, Swedish Medtech, Svenska institutet för standarder, Svenska Journalistförbundet, Sveriges läkarförbund, Telia Company AB, Totalförsvarets forskningsanstalt och en privatperson.
Lagrådsremissens lagförslag
Förslag till lag om ändring i offentlighets- och sekretesslagen (2009:400)
Härigenom föreskrivs i fråga om offentlighets- och sekretesslagen (2009:400)
dels att 44 kap. 5 § ska ha följande lydelse,
dels att det ska införas en ny paragraf, 10 kap. 2 a §, och närmast före 10 kap. 2 a § en ny rubrik av följande lydelse.
Prop. 2022/23:97 Bilaga 4
Nuvarande lydelse | Föreslagen lydelse |
10 kap.
Teknisk bearbetning och lagring
2 a §
Sekretess hindrar inte att en uppgift lämnas till en enskild eller till en annan myndighet som för den utlämnande myndighetens räkning har i uppdrag att endast tekniskt bearbeta eller tekniskt lagra uppgiften, om det med hänsyn till omständigheterna inte är olämpligt att uppgiften lämnas ut.
44kap. 5 §1
Rätten enligt 1 kap. 1 och 7 §§ tryckfrihetsförordningen och 1 kap. 1 och 10 §§ yttrandefrihetsgrundlagen att meddela och offentliggöra uppgifter inskränks av den tystnadsplikt som följer
1.av beslut som har meddelats med stöd av 7 § lagen (1999:988) om förhör m.m. hos kommissionen för granskning av de svenska säkerhetstjänsternas författningsskyddande verksamhet,
2.av 7 kap. 1 § 1 lagen (2006:544) om kommuners och regioners åtgärder inför och vid extraordinära händelser i fredstid och höjd beredskap,
3.av 4 kap. 16 § försäkringsrörelselagen (2010:2043),
4. av | 5 kap. | 15 § | lagen | 4. av | 5 kap. | 15 § | lagen |
(1998:293) om utländska försäk- | (1998:293) om utländska försäk- | ||||||
ringsgivares och | tjänstepensions- | ringsgivares och | tjänstepensions- | ||||
instituts verksamhet i Sverige, och | instituts verksamhet i Sverige, | ||||||
5. av | 32 § lagen (2020:62) om | 5. av | 32 § lagen (2020:62) om | ||||
hemlig dataavläsning. | hemlig dataavläsning, och |
6.av 4 § lagen (2020:914) om tystnadsplikt vid utkontraktering av
1 Senaste lydelse 2022:1495. | 23 |
Prop. 2022/23:97 Bilaga 4
24
teknisk bearbetning eller lagring av uppgifter.
Denna lag träder i kraft den 1 juli 2023.
Lagrådets yttrande
Utdrag ur protokoll vid sammanträde
Närvarande: F.d. justitierådet Martin Borgeke samt justitieråden Leif Gäverth och Eric M. Runesson
Sekretessgenombrott vid teknisk bearbetning eller lagring av uppgifter
Enligt en lagrådsremiss den 26 januari 2023 har regeringen (Finansdepartementet) beslutat att inhämta Lagrådets yttrande över förslag till lag om ändring i offentlighets- och sekretesslagen (2009:400).
Förslaget har inför Lagrådet föredragits av departementssekreteraren Anna Renman.
Förslaget föranleder följande yttrande.
Förslagen i remissen
I lagrådsremissen föreslås en ny sekretessbrytande bestämmelse som möjliggör för myndigheter att lämna uppgifter som omfattas av sekretess till en enskild eller till en annan myndighet som har i uppdrag att tekniskt bearbeta eller tekniskt lagra uppgifterna för den uppgiftslämnande myndighetens räkning. En uppgift får dock inte lämnas om det med hänsyn till omständigheterna är olämpligt. Vidare föreslås en inskränkning av meddelarfriheten för den som omfattas av tystnadsplikt enligt lagen (2020:914) om tystnadsplikt vid utkontraktering av teknisk bearbetning eller lagring av uppgifter.
Förslagen syftar till att skapa bättre förutsättningar för myndigheter att sluta avtal om eller annars samordna sin
Bestämmelserna är tänkta att börja gälla den 1 juli 2023.
Lagrådsremissens rubrik
Rubriken på lagrådsremissen tar sikte på sekretessgenombrott vid teknisk bearbetning eller (teknisk) lagring. Rubriken vore mer innehållsbeskrivande om den angav att sekretessgenombrott kan ske vid utlämnande för teknisk bearbetning eller (teknisk) lagring.
Lagförslagen
10 kap. 2 a §
Prop. 2022/23:97 Bilaga 5
25
Prop. 2022/23:97 Bilaga 5
26
I lagtexten talas det om teknisk lagring men i remissrubriken endast om lagring. Även i rubriken före 2 a § står det bara ”lagring”.
Lagrådet är medvetet om att den lag som reglerar tystnadsplikten för enskilda som får uppgifter för teknisk bearbetning eller teknisk lagring heter lag om tystnadsplikt vid teknisk bearbetning eller lagring av uppgifter. I lagtexten i den lagen talas det dock om att tekniskt bearbeta eller tekniskt lagra uppgifter.
Det hade varit önskvärt med en högre grad av konsekvens i uttryckssätten.
Beträffande lagtexten föreslår Lagrådet följande formulering.
Sekretess hindrar inte att en myndighet lämnar en uppgift till en enskild eller till en annan myndighet om det sker med anledning av uppdrag att för myndighetens räkning tekniskt bearbeta eller tekniskt lagra uppgiften. En uppgift får dock lämnas endast om det inte är olämpligt.
Lagrådet vill i sammanhanget hävda att det råder en viss skillnad mellan det uttryckssätt som har valts i remissen, dvs. att uppgifterna får lämnas om det inte är olämpligt och det omvända, som skulle ha inneburit att uppgifterna fick lämnas om det vore lämpligt. Som Lagrådet ser det finns det anledning att i författningskommentaren upprätthålla denna skillnad.
44 kap. 5 §
Lagrådet lämnar förslaget utan erinran.
Prop. 2022/23:97
Finansdepartementet
Utdrag ur protokoll vid regeringssammanträde den 23 mars 2023
Närvarande: statsrådet Busch, ordförande, och statsråden Billström,
Svantesson, Ankarberg Johansson, Edholm, J Pehrson, Waltersson
Grönvall, Jonson, Strömmer, Tenje, Forssell, Wykman, Malmer
Stenergard, Kullgren, Liljestrand, Bohlin, Carlson
Föredragande: statsrådet Wykman
Regeringen beslutar proposition Sekretessgenombrott vid utlämnande för teknisk bearbetning eller teknisk lagring av uppgifter
27