<dokumentstatus><dokument><hangar_id></hangar_id><dok_id>sfs-2018-1177</dok_id><rm>2018</rm><beteckning>2018:1177</beteckning><typ>sfs</typ><subtyp>sfst</subtyp><tempbeteckning></tempbeteckning><organ>Justitiedepartementet L4</organ><nummer>1177</nummer><slutnummer>0</slutnummer><datum>2018-06-20 00:00:00</datum><publicerad>2025-10-17 04:37:44</publicerad><systemdatum>2025-10-17 04:37:44</systemdatum><titel>Brottsdatalag (2018:1177)</titel><subtitel>t.o.m. SFS 2025:257</subtitel><status></status><text>1 kap. Allmänna bestämmelser

Syftet med lagen

1 § Genom denna lag genomförs Europaparlamentets och 
rådets direktiv (EU) 2016/680 av den 27 april 2016 om skydd 
för fysiska personer med avseende på behöriga myndigheters 
behandling av personuppgifter för att förebygga, förhindra, 
utreda, avslöja eller lagföra brott eller verkställa 
straffrättsliga påföljder, och det fria flödet av sådana 
uppgifter och om upphävande av rådets rambeslut 2008/977/RIF, 
här benämnt dataskyddsdirektivet.

Syftet med lagen är att skydda fysiska personers 
grundläggande rättigheter och friheter i samband med 
behandling av personuppgifter och att säkerställa att 
behöriga myndigheter kan behandla och utbyta personuppgifter 
med varandra på ett ändamålsenligt sätt.

Lagens tillämpningsområde

2 § Denna lag gäller vid behandling av personuppgifter som 
utförs av behöriga myndigheter i syfte att förebygga, 
förhindra eller upptäcka brottslig verksamhet, utreda eller 
lagföra brott eller verkställa straffrättsliga påföljder. Den 
gäller också vid behandling av personuppgifter som en behörig 
myndighet utför i syfte att upprätthålla allmän ordning och 
säkerhet.

3 § Lagen gäller vid sådan behandling av personuppgifter 
som är helt eller delvis automatiserad och för annan 
behandling av personuppgifter som ingår i eller är avsedda 
att ingå i en strukturerad samling av personuppgifter som är 
tillgängliga för sökning eller sammanställning enligt 
särskilda kriterier.

4 § Lagen gäller inte vid Säkerhetspolisens behandling av 
personuppgifter som rör nationell säkerhet eller om 
Polismyndigheten har övertagit en arbetsuppgift som rör 
nationell säkerhet från Säkerhetspolisen. 

Lagen gäller inte i verksamhet enligt lagen (2021:1171) om 
behandling av personuppgifter vid Försvarsmakten. 
Lag (2021:1175).

Avvikande bestämmelser i annan författning

5 § Om en annan lag eller en förordning innehåller någon 
bestämmelse som avviker från denna lag, tillämpas den 
bestämmelsen.

Definitioner

6 § I denna lag används följande uttryck med nedan angiven 
betydelse.

Uttryck				Betydelse

Behandling av personuppgifter	En åtgärd eller kombination av 
				åtgärder som vidtas i fråga om 
				personuppgifter eller 
				uppsättningar av personuppgifter, 
				oavsett om det görs automatiserat 
				eller inte, t.ex. insamling, 
				registrering, organisering, 
				strukturering, lagring, bearbetning 
				eller ändring, framtagning, läsning, 
				användning, utlämnande, spridning 
				eller tillhandahållande på annat 
				sätt, justering, sammanföring, 
				begränsning, radering eller 
				förstöring.

Behörig myndighet		1. En myndighet som har till uppgift 
				att förebygga, förhindra eller 
				upptäcka brottslig verksamhet, 
				utreda eller lagföra brott, 
				verkställa straffrättsliga påföljder, 
				eller upprätthålla allmän ordning 
				och säkerhet, när den behandlar 
				personuppgifter för ett sådant syfte, 
				eller

				2. en annan aktör som har 
				anförtrotts myndighetsutövning för 
				ett syfte som anges i 1, när den 
				behandlar personuppgifter för ett 
				sådant syfte.

Biometriska uppgifter		Personuppgifter som rör en persons 
				fysiska, fysiologiska eller 
				beteendemässiga kännetecken, som 
				tagits fram genom särskild teknisk 
				behandling och som möjliggör eller 
				bekräftar unik identifiering av 
				personen.

Dataskyddsombud			Den som utses av den 
				personuppgiftsansvarige för att 
				självständigt kontrollera att 
				personuppgifter behandlas 
				författningsenligt och på ett korrekt 
				sätt enligt vad som närmare anges i 
				lagen.

Genetiska uppgifter		Personuppgifter som rör en persons 
				nedärvda eller förvärvade genetiska 
				kännetecken och som härrör från 
				analys av ett spår av eller ett prov 
				från personen.

Internationell organisation	En organisation och dess underställda 
				organ som lyder under folkrätten eller 
				ett annat organ som inrättats genom 
				eller på grundval av en överenskommelse 
				mellan två eller flera stater.

Medlemsstat			En stat som är medlem i Europeiska 
				unionen samt Island, Liechtenstein, 
				Norge och Schweiz.

Mottagare			Den till vilken personuppgifter lämnas 
				ut, med undantag av en myndighet som 
				med stöd av författning utövar tillsyn, 
				kontroll eller revision.

Personuppgift			Varje upplysning om en identifierad 
				eller identifierbar fysisk person som 
				är i livet. 

Personuppgiftsansvarig		Den behöriga myndighet som ensam eller 
				tillsammans med andra bestämmer 
				ändamålen med och medlen för 
				behandlingen av personuppgifter.

Personuppgiftsbiträde		Den som behandlar personuppgifter för 
				den personuppgiftsansvariges räkning.

Personuppgiftsincident		En säkerhetsincident som leder till 
				oavsiktlig eller olaglig förstöring, 
				förlust eller ändring eller obehörigt 
				röjande av eller obehörig åtkomst till 
				personuppgifter.

Registrerad			Den fysiska person som personuppgiften 
				gäller.

Tillsynsmyndigheten		Myndighet som regeringen utser enligt 
				dataskyddsdirektivet för att utöva 
				tillsyn över behandling av 
				personuppgifter som utförs av behöriga 
				myndigheter i syfte att förebygga, 
				förhindra eller upptäcka brottslig 
				verksamhet, utreda eller lagföra brott, 
				verkställa straffrättsliga påföljder 
				eller upprätthålla allmän ordning och 
				säkerhet.

Tredjeland			En stat som inte är en medlemsstat.

Tredje man			Någon annan än den registrerade, den 
				personuppgiftsansvarige, 
				dataskyddsombudet, 
				personuppgiftsbiträdet och sådana 
				personer som under den 
				personuppgiftsansvariges eller 
				personuppgiftsbiträdets direkta ansvar 
				har rätt att behandla personuppgifter.

Uppgift som rör hälsa		Personuppgift som rör en persons 
				fysiska eller psykiska hälsa, inklusive 
				information om tillhandahållande av 
				hälso- och sjukvårdstjänster som ger 
				upplysning om personens hälsostatus.

2 kap. Behandling av personuppgifter

Grundläggande krav på behandlingen

Rättsliga grunder

1 § Personuppgifter får behandlas om det är nödvändigt för 
att en behörig myndighet ska kunna utföra sin uppgift att 
förebygga, förhindra eller upptäcka brottslig verksamhet, 
utreda eller lagföra brott, verkställa straffrättsliga 
påföljder eller upprätthålla allmän ordning och säkerhet.

Med en behörig myndighets uppgift avses en uppgift som 
framgår av lag, förordning eller ett särskilt beslut i vilket 
regeringen uppdragit åt myndigheten att utföra uppgiften.

2 § Utöver vad som sägs i 1 § får personuppgifter 
behandlas om

1. det är nödvändigt för diarieföring, eller

2. uppgifterna har lämnats till en behörig myndighet i en 
anmälan, ansökan eller liknande och behandlingen är nödvändig 
för myndighetens handläggning.

Ändamål

3 § Personuppgifter får behandlas bara för särskilda, 
uttryckligt angivna och berättigade ändamål.

Om det ändamål som personuppgifterna behandlas för inte 
framgår av sammanhanget eller på annat sätt, ska det 
tydliggöras genom en särskild upplysning.

4 § Innan personuppgifter får behandlas för ett nytt 
ändamål ska det säkerställas att

1. det finns en rättslig grund enligt 1 § för den nya 
behandlingen, och

2. det är nödvändigt och proportionerligt att 
personuppgifterna behandlas för det nya ändamålet.

I den utsträckning skyldighet att lämna uppgifter följer av 
lag eller förordning ska någon prövning enligt första stycket 
inte göras.

5 § En behörig myndighet får behandla personuppgifter för 
vetenskapliga, statistiska eller historiska ändamål inom 
denna lags tillämpningsområde.

Författningsenlig och korrekt behandling

6 § Personuppgifter ska behandlas författningsenligt och 
på ett korrekt sätt.

Personuppgifternas kvalitet

7 § Personuppgifter som behandlas ska vara korrekta och, 
om det är nödvändigt, uppdaterade.

Uppgifter som beskriver en persons utseende ska utformas på 
ett objektivt sätt med respekt för människovärdet.

8 § Personuppgifter som behandlas ska vara adekvata och 
relevanta i förhållande till ändamålen med behandlingen. Fler 
personuppgifter får inte behandlas än vad som är nödvändigt 
med hänsyn till ändamålen med behandlingen.

Åtskillnad mellan olika slag av personuppgifter

9 § Så långt det är möjligt ska personuppgifter som rör 
olika kategorier av registrerade särskiljas så att det 
framgår om personen är misstänkt, dömd för brott, brottsoffer 
eller någon annan som berörs av ett brott. Om det inte 
framgår av sammanhanget eller på annat sätt till vilken 
kategori personen hör, ska det tydliggöras genom en särskild 
upplysning.

10 § Så långt det är möjligt ska personuppgifter som 
grundar sig på fakta särskiljas från personuppgifter som 
grundar sig på personliga bedömningar. Om det inte framgår av 
sammanhanget eller på annat sätt vad uppgiften grundas på ska 
det tydliggöras genom en särskild upplysning.

Känsliga personuppgifter

11 § Personuppgifter som avslöjar ras, etniskt ursprung, 
politiska åsikter, religiös eller filosofisk övertygelse 
eller medlemskap i fackförening eller som rör hälsa, 
sexualliv eller sexuell läggning får inte behandlas.

Om uppgifter om en person behandlas får de dock kompletteras 
med sådana uppgifter som anges i första stycket när det är 
absolut nödvändigt för ändamålet med behandlingen.

12 § Biometriska uppgifter och genetiska uppgifter får 
behandlas endast om det är särskilt föreskrivet och det är 
absolut nödvändigt för ändamålet med behandlingen.

13 § Personuppgifter som avses i 11 och 12 §§ (känsliga 
personuppgifter) får alltid behandlas med stöd av 2 §.

14 § Det är förbjudet att utföra sökningar i syfte att få 
fram ett urval av personer grundat på känsliga 
personuppgifter.

Rättelse, uppdatering och radering

15 § Alla rimliga åtgärder ska vidtas för att 
personuppgifter som med hänsyn till ändamålet med 
behandlingen är felaktiga eller ofullständiga utan onödigt 
dröjsmål rättas och för att förhindra att sådana uppgifter 
lämnas ut eller görs tillgängliga. Personuppgifter som är 
inaktuella ska uppdateras om det är nödvändigt.

När personuppgifter lämnas ut till en behörig myndighet ska 
mottagaren så långt det är möjligt ges information som gör 
att det går att bedöma i vilken utsträckning uppgifterna är 
korrekta, fullständiga, uppdaterade och tillförlitliga.

16 § Alla rimliga åtgärder ska vidtas för att 
personuppgifter som behandlas i strid med 1, 2, 3 § första 
stycket eller någon av 4-6 §§ eller 8, 11, 12, 14 eller 17 § 
första stycket utan onödigt dröjsmål raderas och för att 
förhindra att sådana uppgifter lämnas ut eller görs 
tillgängliga. Detsamma gäller om radering krävs för att 
utföra en rättslig förpliktelse.

Om förutsättningarna i första stycket för att radera 
personuppgifter är uppfyllda men uppgifterna behöver finnas 
kvar av bevisskäl, ska behandlingen av uppgifterna i stället 
utan onödigt dröjsmål begränsas.

Längsta tid som personuppgifter får behandlas

17 § Personuppgifter får inte behandlas under längre tid 
än vad som är nödvändigt med hänsyn till ändamålet med 
behandlingen.

Bestämmelsen i första stycket hindrar inte att en behörig 
myndighet arkiverar och bevarar allmänna handlingar eller att 
arkivmaterial lämnas till en arkivmyndighet.

18 § Om det inte är föreskrivet i lag eller annan 
författning när en viss kategori av personuppgifter inte 
längre får behandlas för ändamål inom denna lags 
tillämpningsområde, ska den personuppgiftsansvarige årligen 
se över behovet av att fortsätta behandla 
personuppgifterna.

Automatiserade beslut

19 § Om ett beslut har rättsliga följder för en fysisk 
person eller annars i betydande grad påverkar honom eller 
henne och beslutet enbart grundas på automatiserad behandling 
av sådana personuppgifter som är avsedda att bedöma hans 
eller hennes egenskaper, ska personen ha möjlighet att på 
begäran få beslutet prövat på nytt av någon person.

Automatiserade beslut får inte enbart grundas på känsliga 
personuppgifter.

Överföring av personuppgifter till eller från en annan 
medlemsstat

20 § Om det inte är särskilt föreskrivet får villkor för 
behandling av personuppgifter inte ställas upp i förhållande 
till en mottagare i en annan medlemsstat eller ett EU-organ, 
om det inte i motsvarande fall får ställas upp samma typ av 
villkor i förhållande till en svensk mottagare.

20 a § Om en svensk behörig myndighet har fått personuppgifter 
från en annan medlemsstat eller ett EU-organ och det finns 
villkor som begränsar möjligheten att använda uppgifterna, ska 
svenska myndigheter följa villkoren oavsett vad som är 
föreskrivet i lag eller annan författning. Lag (2022:737).

Uppgiftslämnande för rättsstatistik

21 § Personuppgifter som är nödvändiga för att framställa 
rättsstatistik ska lämnas till den myndighet som ansvarar för 
att framställa sådan statistik.

Behandling för ändamål utanför denna lags 
tillämpningsområde

22 § Innan personuppgifter som 
behandlas med stöd av denna lag behandlas för ett ändamål 
utanför lagens tillämpningsområde ska det säkerställas att 
det är nödvändigt och proportionerligt att personuppgifterna 
behandlas för det ändamålet.

I den utsträckning skyldighet att lämna uppgifter följer av 
lag eller förordning ska någon prövning enligt första stycket 
inte göras.

3 kap. Personuppgiftsansvarigas skyldigheter

Personuppgiftsansvarets omfattning

1 § Den personuppgiftsansvarige är ansvarig för all 
behandling av personuppgifter som utförs under dennes ledning 
eller på dennes vägnar.

Åtgärder för att säkerställa författningsenlig behandling

Tekniska och organisatoriska åtgärder

2 § Den personuppgiftsansvarige ska, genom lämpliga 
tekniska och organisatoriska åtgärder, säkerställa och kunna 
visa att behandlingen av personuppgifter är författningsenlig 
och att den registrerades rättigheter skyddas.

3 § Den personuppgiftsansvarige ska när medlen för 
behandlingen bestäms och vid behandlingen, genom lämpliga 
tekniska och organisatoriska åtgärder, se till att nödvändiga 
skyddsåtgärder integreras i behandlingen (inbyggt 
dataskydd).

4 § Den personuppgiftsansvarige ska se till att det i 
automatiserade behandlingssystem som regel inte är möjligt 
att behandla andra personuppgifter än de som är nödvändiga 
för varje särskilt angivet ändamål med behandlingen 
(dataskydd som standard).

5 § Den personuppgiftsansvarige ska säkerställa att det i 
automatiserade behandlingssystem förs loggar över 
personuppgiftsbehandling i den utsträckning det är särskilt 
föreskrivet.

Tillgången till personuppgifter

6 § Den personuppgiftsansvarige ska se till att tillgången 
till personuppgifter begränsas till vad var och en behöver 
för att kunna fullgöra sina arbetsuppgifter.

Konsekvensbedömning och förhandssamråd

7 § Om en ny typ av behandling, eller betydande 
förändringar av redan pågående behandling, kan antas medföra 
särskild risk för intrång i den registrerades personliga 
integritet, ska den personuppgiftsansvarige innan 
behandlingen påbörjas eller förändringen genomförs bedöma 
konsekvenserna för skyddet av personuppgifter.

Om konsekvensbedömningen visar att det finns särskild risk 
för intrång i registrerades personliga integritet eller om 
typen av behandling innebär särskild risk för intrång, ska 
den personuppgiftsansvarige samråda med tillsynsmyndigheten i 
god tid innan behandlingen påbörjas eller betydande 
förändringar genomförs (förhandssamråd).

Säkerheten för personuppgifter

Säkerhetsåtgärder

8 § Den personuppgiftsansvarige ska vidta lämpliga 
tekniska och organisatoriska åtgärder för att skydda de 
personuppgifter som behandlas, särskilt mot obehörig eller 
otillåten behandling och mot förlust, förstöring eller annan 
oavsiktlig skada.

Personuppgiftsincidenter

9 § Senast 72 timmar efter det att den 
personuppgiftsansvarige fått kännedom om en 
personuppgiftsincident ska den anmälas till 
tillsynsmyndigheten, utom i de fall där incidenten ska 
rapporteras enligt säkerhetsskyddslagen (2018:585) eller 
föreskrifter som har meddelats i anslutning till den lagen.

Anmälan behöver inte göras om det är osannolikt att 
personuppgiftsincidenten har medfört eller kommer att medföra 
någon risk för otillbörligt intrång i den registrerades 
personliga integritet. Lag (2018:1249).

10 § Om en personuppgiftsincident som ska anmälas enligt 
9 § första stycket har medfört eller kan antas medföra särskild 
risk för otillbörligt intrång i registrerades personliga 
integritet, ska den personuppgiftsansvarige utan onödigt 
dröjsmål underrätta den registrerade om incidenten.

Underrättelseskyldigheten gäller inte om den 
personuppgiftsansvarige

1. har tillämpat lämpliga tekniska och organisatoriska 
skyddsåtgärder på de personuppgifter som påverkades av 
incidenten,

2. har säkerställt att det inte längre finns särskild risk 
för otillbörligt intrång i registrerades personliga 
integritet, eller

3. skulle behöva göra oproportionerliga ansträngningar för 
att underrätta alla berörda.

I fall som avses i andra stycket 3 ska allmänheten informeras 
eller en liknande åtgärd vidtas genom vilken de registrerade 
får nödvändig information.

11 § Den personuppgiftsansvarige får avstå från att lämna 
information enligt 10 § i den utsträckning det är särskilt 
föreskrivet i lag eller annan författning eller annars 
framgår av beslut som har meddelats med stöd av författning 
att uppgifter inte får lämnas ut av hänsyn till intresset av 
att

1. förebygga, förhindra eller upptäcka brottslig verksamhet, 
utreda eller lagföra brott, verkställa straffrättsliga 
påföljder eller upprätthålla allmän ordning och säkerhet,

2. andra rättsliga utredningar eller undersökningar inte 
hindras,

3. nationell säkerhet skyddas, eller

4. någon annans rättigheter och friheter skyddas.

Om den personuppgiftsansvarige inte är en myndighet, gäller 
undantaget i första stycket även för uppgifter som hos en 
myndighet skulle ha varit sekretessbelagda enligt 
offentlighets- och sekretesslagen (2009:400).

Samarbete med tillsynsmyndigheten

12 § Den personuppgiftsansvarige ska samarbeta med 
tillsynsmyndigheten när den utför uppgifter enligt denna lag 
och föreskrifter som har meddelats i anslutning till lagen.

Dataskyddsombud

13 § Den personuppgiftsansvarige ska utse ett eller flera 
dataskyddsombud och anmäla till tillsynsmyndigheten när 
dataskyddsombud utses och entledigas.

14 § Dataskyddsombud ska

1. självständigt kontrollera att den personuppgiftsansvarige 
behandlar personuppgifter författningsenligt och på ett 
korrekt sätt och i övrigt fullgör sina skyldigheter,

2. informera och ge råd till den personuppgiftsansvarige och 
de som behandlar personuppgifter under dennes ledning om 
deras skyldigheter vid behandling av personuppgifter,

3. på begäran ge den personuppgiftsansvarige råd vid en 
konsekvensbedömning och kontrollera att den genomförs på 
korrekt sätt,

4. vara kontaktpunkt för enskilda i frågor som rör behandling 
av personuppgifter, och

5. samarbeta med tillsynsmyndigheten och vara kontaktpunkt 
för den vid förhandssamråd och andra frågor som rör 
behandling av personuppgifter.

15 § Den som fullgör uppgift som dataskyddsombud får inte 
obehörigen röja det som han eller hon vid fullgörandet av sin 
uppgift har fått kännedom om.

I det allmännas verksamhet tillämpas offentlighets- och 
sekretesslagen (2009:400) i stället för första stycket.

Personuppgiftsbiträden

16 § Den personuppgiftsansvarige får, om det är lämpligt, 
anlita personuppgiftsbiträden för behandling av 
personuppgifter på den personuppgiftsansvariges vägnar. Innan 
ett personuppgiftsbiträde anlitas ska den 
personuppgiftsansvarige försäkra sig om att biträdet kommer 
att vidta de lämpliga tekniska och organisatoriska åtgärder 
som krävs för att behandlingen av personuppgifter ska vara 
författningsenlig och för att skydda registrerades 
rättigheter.

Personuppgiftsbiträdets behandling av personuppgifter ska 
regleras i ett skriftligt avtal eller annan skriftlig 
överenskommelse.

17 § Ett personuppgiftsbiträde får inte anlita ett annat 
personuppgiftsbiträde utan skriftligt tillstånd från den 
personuppgiftsansvarige.

18 § Ett personuppgiftsbiträde och de som arbetar under 
biträdets ledning ska behandla personuppgifter i enlighet med 
instruktioner från den personuppgiftsansvarige.

Om ett personuppgiftsbiträde bestämmer ändamålen med och 
medlen för behandlingen, ska biträdet anses vara 
personuppgiftsansvarig för den behandlingen.

19 § Det som sägs om den personuppgiftsansvariges 
skyldigheter i 5, 6, 8 och 12 §§ gäller även för 
personuppgiftsbiträden.

Gemensamt personuppgiftsansvar

20 § Två eller flera behöriga myndigheter är gemensamt 
personuppgiftsansvariga om de gemensamt bestämmer ändamålen 
med och medlen för personuppgiftsbehandlingen.

Den registrerade får utöva sina rättigheter enligt lagen mot 
var och en av de gemensamt personuppgiftsansvariga.

Bemyndigande

21 § Regeringen får meddela föreskrifter om skyldighet att 
föra register över kategorier av behandling av 
personuppgifter och skyldighet att införa interna rutiner för 
anmälan av överträdelser.

4 kap. Enskildas rättigheter

Rätten till information

Allmän information 

1 § Den personuppgiftsansvarige ska göra följande allmänna 
information tillgänglig för den registrerade:

1. den personuppgiftsansvariges identitet och 
kontaktuppgifter,

2. dataskyddsombudets kontaktuppgifter,

3. kategorier av ändamål för behandlingen,

4. rätten enligt 3 § att begära att få information om 
behandling av personuppgifter och att få del av 
uppgifterna,
5. rätten att begära rättelse, radering eller 
begränsning av behandlingen enligt 9 och 10 §§, och

6. möjligheten att lämna in klagomål till tillsynsmyndigheten 
samt kontaktuppgifterna till myndigheten.

Personrelaterad information

2 § Den personuppgiftsansvarige ska i ett enskilt fall 
lämna följande information till den registrerade, om det 
behövs för att han eller hon ska kunna ta till vara sina 
rättigheter:

1. den rättsliga grunden för behandlingen,

2. kategorier av mottagare av personuppgifterna, även i 
tredjeland eller internationella organisationer,

3. hur länge personuppgifterna får behandlas eller, om det 
inte är möjligt att ange, kriterierna för att fastställa det, 
och

4. övrig nödvändig information.

Vid bedömningen av om information enligt första stycket 4 ska 
lämnas ska det särskilt beaktas om personuppgifterna samlats 
in utan den registrerades vetskap.

3 § Den personuppgiftsansvarige ska till den som begär det 
utan onödigt dröjsmål lämna skriftligt besked om huruvida 
personuppgifter som rör honom eller henne behandlas. Om 
sådana uppgifter behandlas, ska sökanden få del av dem och få 
följande skriftliga information:

1. vilka personuppgifter om sökanden som behandlas,

2. varifrån personuppgifterna kommer,

3. den rättsliga grunden för behandlingen,

4. ändamålen med behandlingen,

5. mottagare eller kategorier av mottagare av 
personuppgifterna, även i tredjeland eller internationella 
organisationer,

6. hur länge personuppgifterna får behandlas eller, om det 
inte är möjligt att ange, kriterierna för att fastställa 
det,
7. rätten att begära rättelse, radering eller begränsning av 
behandlingen enligt 9 och 10 §§, och

8. möjligheten att lämna in klagomål till tillsynsmyndigheten 
samt kontaktuppgifterna till myndigheten.

Utlämnande av personuppgifter enligt första stycket behöver 
inte omfatta sådana personuppgifter som sökanden har tagit 
del av, om inte han eller hon begär det. Det ska dock framgå 
av informationen att personuppgifterna i fråga behandlas.

4 § Den som har varit föremål för ett sådant beslut som 
avses i 2 kap. 19 § har rätt att på begäran få närmare 
information om beslutet av den personuppgiftsansvarige.

Begränsning av rätten till information

5 § Informationsskyldigheten i 2 och 3 §§ gäller inte i 
den utsträckning det är särskilt föreskrivet i lag eller 
annan författning eller annars framgår av beslut som har 
meddelats med stöd av författning att uppgifter inte får 
lämnas ut av hänsyn till intresset av att

1. förebygga, förhindra eller upptäcka brottslig verksamhet, 
utreda eller lagföra brott, verkställa straffrättsliga 
påföljder eller upprätthålla allmän ordning och säkerhet,

2. andra rättsliga utredningar eller undersökningar inte 
hindras,

3. nationell säkerhet skyddas, eller

4. någon annans rättigheter och friheter skyddas.

Om förutsättningarna i första stycket är uppfyllda, är den 
personuppgiftsansvarige inte skyldig att lämna ut skälen för 
beslut enligt första stycket eller beslut i fråga om 
rättelse, radering eller begränsning av behandlingen enligt 9 
eller 10 §.

Om den personuppgiftsansvarige inte är en myndighet, gäller 
undantagen i första och andra styckena även för uppgifter som 
hos en myndighet skulle ha varit sekretessbelagda enligt 
offentlighets- och sekretesslagen (2009:400).

6 § Informationsskyldigheten i 3 § gäller inte 
personuppgifter i löpande text som inte har fått sin slutliga 
utformning när begäran gjordes eller som utgör 
minnesanteckning eller liknande.

Informationsskyldigheten gäller dock om uppgifterna

1. har lämnats ut till tredje man, med undantag för en 
myndighet som med stöd av författning utövar tillsyn, 
kontroll eller revision,

2. behandlas enbart för vetenskapliga, statistiska eller 
historiska ändamål, eller

3. har behandlats under längre tid än ett år i löpande text 
som inte har fått sin slutliga utformning.

7 § Om en begäran enligt 3 § är orimlig eller uppenbart 
ogrundad får den personuppgiftsansvarige avslå den.

Av 12 § andra stycket framgår att den personuppgiftsansvarige 
i vissa fall får ta ut avgift i stället för att avslå 
begäran.
Möjligheten att begära kontroll genom tillsynsmyndigheten

8 § I 5 kap. 3 § finns bestämmelser om att en fysisk 
person får begära att tillsynsmyndigheten kontrollerar om 
hans eller hennes personuppgifter behandlas 
författningsenligt.

Rätten till rättelse, radering och begränsning av 
behandlingen

9 § Den personuppgiftsansvarige ska på begäran av den 
registrerade utan onödigt dröjsmål rätta eller komplettera 
personuppgifter som rör honom eller henne, om de är felaktiga 
eller ofullständiga med hänsyn till ändamålet med 
behandlingen.

Om den personuppgiftsansvarige inte kan fastställa att 
personuppgifterna är korrekta ska behandlingen av uppgifterna 
i stället utan onödigt dröjsmål begränsas.

10 § Den personuppgiftsansvarige ska på begäran av den 
registrerade utan onödigt dröjsmål radera personuppgifter som 
rör honom eller henne, om de behandlas i strid med 2 kap. 1, 
2, 3 § första stycket eller någon av 4-6 §§ eller 8, 11, 12, 
14 eller 17 § första stycket. Detsamma gäller om det krävs 
radering för att den personuppgiftsansvarige ska utföra en 
rättslig förpliktelse.

Om förutsättningarna i första stycket för att radera 
personuppgifter är uppfyllda men uppgifterna behöver finnas 
kvar av bevisskäl, ska den personuppgiftsansvarige på begäran 
av den registrerade i stället utan onödigt dröjsmål begränsa 
behandlingen av uppgifterna.

11 § Den personuppgiftsansvarige avgör vilken åtgärd som 
ska vidtas med anledning av en begäran om rättelse, radering 
eller begränsning av behandlingen.

Avgiftsfri information

12 § Information enligt 1, 2 och 4 §§ ska lämnas utan 
avgift. Information och uppgifter enligt 3 § ska lämnas utan 
avgift en gång per år.

Om någon begär information och uppgifter enligt 3 § oftare än 
en gång per år, får den personuppgiftsansvarige ta ut en 
rimlig avgift eller avslå begäran enligt 7 § första 
stycket.

5 kap. Tillsyn

Tillsynsmyndighetens uppdrag

1 § Tillsynsmyndigheten ska verka både för att fysiska 
personers grundläggande rättigheter och friheter skyddas i 
samband med behandling av personuppgifter och för att 
underlätta det fria flödet av personuppgifter inom denna lags 
tillämpningsområde.

Tillsynsmyndighetens uppgifter

2 § Tillsynsmyndigheten ska

1. utöva allmän tillsyn över personuppgiftsbehandling,

2. handlägga klagomål från registrerade,

3. utföra kontroll enligt 3 §, och

4. på begäran bistå en tillsynsmyndighet i en annan 
medlemsstat.

Tillsynen ska inte omfatta behandling av personuppgifter inom 
ramen för domstolarnas dömande verksamhet.

3 § Tillsynsmyndigheten ska på begäran kontrollera om 
uppgifter om en fysisk person behandlas författningsenligt. 
Den som begär en sådan kontroll ska visa att han eller hon 
har begärt information enligt 4 kap. 3 § eller en åtgärd 
enligt 4 kap. 9 eller 10 §.

Myndigheten får vägra att utföra kontrollen om begäran är 
orimlig eller uppenbart ogrundad.

4 § Tillsynsmyndigheten ska vid förhandssamråd enligt 
3 kap. 7 § och när det i övrigt är påkallat ge råd och stöd 
till personuppgiftsansvariga och personuppgiftsbiträden om 
deras skyldigheter enligt lag eller annan författning.

Tillsynsmyndighetens befogenheter

Undersökningsbefogenheter

5 § Tillsynsmyndigheten har rätt att av 
personuppgiftsansvariga och personuppgiftsbiträden på begäran 
få

1. tillgång till alla personuppgifter som behandlas,

2. upplysningar om och dokumentation av behandlingen av 
personuppgifter och säkerhets- och skyddsåtgärder,

3. tillträde till lokaler som den personuppgiftsansvarige 
eller personuppgiftsbiträdet disponerar samt tillgång till 
utrustning och andra medel för behandling av personuppgifter, 
och

4. den hjälp och den information som behövs för tillsynen.

Förebyggande befogenheter

6 § Om tillsynsmyndigheten bedömer att det finns risk för 
att personuppgifter kan komma att behandlas i strid med lag 
eller annan författning, ska myndigheten genom råd, 
rekommendationer eller påpekanden försöka förmå den 
personuppgiftsansvarige eller personuppgiftsbiträdet att 
vidta åtgärder för att motverka den risken.

Tillsynsmyndigheten får utfärda en skriftlig varning för att 
planerad behandling av personuppgifter riskerar att stå i 
strid med lag eller annan författning. Detsamma gäller om 
pågående behandling riskerar att stå i strid med lag eller 
annan författning.

Korrigerande befogenheter

7 § Om tillsynsmyndigheten konstaterar att personuppgifter 
behandlas i strid med lag eller annan författning eller att 
den personuppgiftsansvarige eller personuppgiftsbiträdet på 
något annat sätt inte fullgör sina skyldigheter, får 
tillsynsmyndigheten

1. genom sådana åtgärder som anges i 6 § första stycket 
försöka förmå den personuppgiftsansvarige eller 
personuppgiftsbiträdet att vidta åtgärder för att 
behandlingen ska bli författningsenlig, eller att uppfylla 
andra skyldigheter,

2. förelägga den personuppgiftsansvarige eller 
personuppgiftsbiträdet att vidta åtgärder för att 
behandlingen ska bli författningsenlig eller att uppfylla 
andra skyldigheter,

3. förbjuda fortsatt behandling om bristen är allvarlig, 
eller
4. besluta om en sanktionsavgift enligt 6 kap.

Om ett föreläggande utfärdas ska det av föreläggandet framgå 
när åtgärderna senast ska vara genomförda och, om det är 
lämpligt, vilka åtgärder som ska vidtas.

Verkställighet av beslut

8 § Tillsynsmyndighetens beslut får inte verkställas 
omedelbart.

Samarbete med tillsynsmyndigheter i andra medlemsstater

9 § Tillsynsmyndigheten får vägra en begäran om bistånd 
från en tillsynsmyndighet i en annan medlemsstat endast om 
det skulle strida mot en lag eller en förordning att 
tillmötesgå den.

10 § När tillsynsmyndigheten på begäran bistår en 
tillsynsmyndighet i en annan medlemsstat har den de 
befogenheter som anges i 5-7 §§.

11 § Tillsynsmyndigheten får, om det är förenligt med 
svenska intressen, lämna ut en uppgift till en 
tillsynsmyndighet i en annan medlemsstat, även om uppgiften 
är sekretessbelagd enligt offentlighets- och sekretesslagen 
(2009:400).

12 § Information som tillsynsmyndigheten efter begäran har 
fått från en tillsynsmyndighet i en annan medlemsstat får 
inte användas för något annat ändamål än det för vilket 
informationen begärdes.

Besked om handläggningen av ett klagomål

13 § Om tillsynsmyndigheten inte inom tre månader från den dag 
då ett klagomål kom in till myndigheten har tagit ställning 
till om tillsyn ska inledas med anledning av klagomålet, ska 
myndigheten efter skriftlig begäran av den registrerade lämna 
besked i frågan. Om tillsynsmyndigheten inte kan lämna besked 
i frågan ska den i ett särskilt beslut avslå begäran.

Tillsynsmyndigheten ska lämna ett besked eller meddela ett 
beslut inom två veckor från den dag då begäran kom in till 
myndigheten. Om så inte har skett ska begäran anses ha 
avslagits.

Om tillsynsmyndigheten har avslagit en begäran får den 
registrerade lämna in en ny begäran tidigast tre månader 
därefter. Lag (2025:257).

6 kap. Administrativa sanktionsavgifter

Överträdelser som kan leda till en sanktionsavgift

1 § En sanktionsavgift får tas ut av en 
personuppgiftsansvarig vid överträdelse av någon av

1. 2 kap. 1-5, 7-12 eller 14-18 §§, 19 § andra stycket eller 
22 §,

2. 3 kap. 2-8 §§, eller

3. 8 kap. 1-6 §§ eller 8 §.

En sanktionsavgift får också tas ut om en 
personuppgiftsansvarig inte anmäler en personuppgiftsincident 
enligt 3 kap. 9 § första stycket, inte dokumenterar en sådan 
incident, låter bli att bistå tillsynsmyndigheten enligt 
5 kap. 5 § eller inte följer tillsynsmyndighetens beslut enligt 
5 kap. 7 § första stycket 2 eller 3.

2 § En sanktionsavgift får tas ut av ett 
personuppgiftsbiträde vid överträdelse av 3 kap. 5, 6 eller 
8 §.

En sanktionsavgift får också tas ut om ett 
personuppgiftsbiträde låter bli att bistå tillsynsmyndigheten 
enligt 5 kap. 5 § eller inte följer tillsynsmyndighetens 
beslut enligt 5 kap. 7 § första stycket 2 eller 3.

Hur sanktionsavgiften ska bestämmas

3 § Sanktionsavgiften ska vid överträdelser av 3 kap. 6 
eller 7 § eller av bestämmelser om dokumentation av 
personuppgiftsincidenter bestämmas till högst 5 000 000 
kronor.

Vid överträdelser av övriga bestämmelser som anges i 1 och 
2 §§ ska avgiften bestämmas till högst 10 000 000 kronor.

Om flera bestämmelser har överträtts genom samma 
personuppgiftsbehandling, eller om en eller flera 
bestämmelser har överträtts genom sammankopplade 
personuppgiftsbehandlingar, ska sanktionsavgiften bestämmas 
efter överträdelsernas allvar. Sanktionsavgiften får aldrig 
överstiga maximibeloppet för den allvarligaste 
överträdelsen.

4 § Vid bedömningen av om någon sanktionsavgift ska tas ut 
och när storleken på avgiften ska bestämmas ska särskild 
hänsyn tas till

1. om överträdelsen varit uppsåtlig eller berott på 
oaktsamhet,

2. den skada, fara eller kränkning som överträdelsen 
inneburit,

3. överträdelsens karaktär, svårhetsgrad och varaktighet,

4. vad den personuppgiftsansvarige eller 
personuppgiftsbiträdet gjort för att begränsa verkningarna av 
överträdelsen, och

5. om den personuppgiftsansvarige eller 
personuppgiftsbiträdet tidigare ålagts att betala en 
sanktionsavgift.

5 § Sanktionsavgiften får sättas ned helt eller delvis om 
överträdelsen är ursäktlig eller om det annars med hänsyn 
till omständigheterna skulle vara oskäligt att ta ut en 
avgift.

Beslut om sanktionsavgift

6 § Tillsynsmyndigheten beslutar om sanktionsavgift.

Sanktionsavgiften tillfaller staten.

7 § En sanktionsavgift får inte beslutas om den som 
avgiften ska tas ut av inte har fått tillfälle att yttra sig 
inom fem år från den dag då överträdelsen ägde rum.

Ett beslut om sanktionsavgift ska delges.

Betalning av sanktionsavgift

8 § En sanktionsavgift ska betalas till den myndighet som 
regeringen bestämmer inom 30 dagar från det att beslutet om 
att ta ut avgiften har fått laga kraft eller inom den längre 
tid som anges i beslutet.

Om sanktionsavgiften inte betalas inom den tid som anges i 
första stycket, ska myndigheten lämna den obetalda avgiften 
för indrivning. Bestämmelser om indrivning finns i lagen 
(1993:891) om indrivning av statliga fordringar m.m. Vid 
indrivning får verkställighet ske enligt utsökningsbalken.

Bemyndigande

9 § Regeringen får meddela ytterligare föreskrifter om 
sanktionsavgifter enligt denna lag.

7 kap. Skadestånd och överklagande

Skadestånd

1 § Den personuppgiftsansvarige ska ersätta den 
registrerade för den skada och kränkning av den personliga 
integriteten som orsakats av behandling av personuppgifter i 
strid med denna lag, eller föreskrifter som har meddelats i 
anslutning till den.

Överklagande

Överklagande av personuppgiftsansvariga myndigheters beslut

2 § Beslut i fråga om rättelse eller komplettering enligt 
4 kap. 9 § första stycket, radering enligt 4 kap. 10 § första 
stycket, eller begränsning av behandlingen enligt 4 kap. 9 § 
andra stycket eller 10 § andra stycket, som har meddelats av 
en myndighet i egenskap av personuppgiftsansvarig, får 
överklagas till allmän förvaltningsdomstol. Detsamma gäller 
beslut att inte lämna information enligt 4 kap. 3 §, att ta 
ut avgift enligt 4 kap. 12 § andra stycket eller att inte 
medge prövning av ett automatiserat beslut enligt 2 kap. 19 § 
första stycket.

Prövningstillstånd krävs vid överklagande till 
kammarrätten.
Första stycket gäller inte beslut av 
regeringen, Högsta domstolen, Högsta förvaltningsdomstolen 
eller Riksdagens ombudsmän.

Överklagande av tillsynsmyndighetens beslut

3 § Tillsynsmyndighetens beslut enligt denna lag får 
överklagas till allmän förvaltningsdomstol. När ett beslut 
överklagas är tillsynsmyndigheten motpart i domstolen.

Prövningstillstånd krävs vid överklagande till kammarrätten.

3 a § Tillsynsmyndighetens beslut att avslå en begäran enligt 
5 kap. 13 § första stycket får överklagas till allmän 
förvaltningsdomstol. Detsamma gäller en begäran som anses ha 
avslagits enligt 5 kap. 13 § andra stycket. 

Prövningstillstånd krävs vid överklagande till kammarrätten.
Lag (2025:257).

Överklagandeförbud

4 § Andra beslut enligt denna lag än de som avses i 2-3 a §§ 
får inte överklagas. Lag (2025:257).

Föreläggande när handläggningen av ett klagomål har försenats

5 § Om domstolen bifaller ett överklagande som avses i 3 a §, 
ska den förelägga tillsynsmyndigheten att snarast lämna den 
registrerade besked i frågan om huruvida tillsyn kommer att 
inledas. Lag (2025:257).

8 kap. Överföring av personuppgifter till tredjeland och 
internationella organisationer

Förutsättningar för överföring

1 § En behörig myndighet får överföra personuppgifter till 
ett tredjeland eller en internationell organisation, om 
personuppgifterna behandlas i Sverige eller är avsedda att 
behandlas i ett tredjeland eller av en internationell 
organisation. Personuppgifterna får dock endast överföras om 
överföringen

1. är nödvändig för att förebygga, förhindra eller upptäcka 
brottslig verksamhet, utreda eller lagföra brott, verkställa 
straffrättsliga påföljder eller upprätthålla allmän ordning 
och säkerhet,

2. riktas till en behörig myndighet i ett tredjeland eller 
till en internationell organisation som är en behörig 
myndighet, och

3. omfattas av

a) ett beslut om adekvat skyddsnivå enligt 3 §,

b) tillräckliga skyddsåtgärder enligt 4 §, eller

c) ett undantag för särskilda situationer enligt 5 §.

En behörig myndighet som avser att överföra personuppgifter 
till ett tredjeland eller en internationell organisation, ska 
särskilt beakta risken för att enskilda får ett försämrat 
skydd för sina personuppgifter.

2 § Personuppgifter som en svensk myndighet har fått från en 
annan medlemsstat får överföras till ett tredjeland eller en 
internationell organisation endast om den medlemsstat som 
lämnat uppgifterna till en svensk myndighet har medgett att de 
överförs.

Om medgivandet på grund av tidsbrist inte kan inhämtas i 
förväg, får personuppgifter ändå överföras om det är 
nödvändigt för att avvärja en omedelbar och allvarlig fara för 
allmän säkerhet. Detsamma gäller om det är nödvändigt för att 
avvärja en omedelbar och allvarlig fara för andra väsentliga 
intressen för Sverige eller någon annan medlemsstat.

För personuppgifter som en svensk myndighet har fått från 
Europeiska åklagarmyndigheten gäller artikel 80.3 i rådets 
förordning (EU) 2017/1939 av den 12 oktober 2017 om 
genomförande av fördjupat samarbete om inrättande av 
Europeiska åklagarmyndigheten. Lag (2024:465).

Beslut om adekvat skyddsnivå

3 § Om Europeiska kommissionen har beslutat att det finns 
en adekvat nivå för skyddet av personuppgifter i ett 
tredjeland, eller en viss geografisk eller på annat sätt 
angiven del av det, får personuppgifter överföras dit under 
de förutsättningar som anges i 1 och 2 §§. Detsamma gäller om 
det finns ett sådant beslut avseende en internationell 
organisation.

Tillräckliga skyddsåtgärder

4 § Om det inte finns något beslut om adekvat skyddsnivå 
enligt 3 §, får personuppgifter, under de förutsättningar som 
anges i 1 och 2 §§, ändå överföras till ett tredjeland eller 
en internationell organisation om

1. skyddsåtgärder för personuppgifterna har fastställts i ett 
avtal som ger tillräckliga garantier till skydd för den 
registrerade, eller

2. den behöriga myndighet som uppgifterna ska överföras till 
på annat sätt garanterar tillräckligt skydd för dem.

Överföring i särskilda situationer

5 § Om det inte finns något beslut om adekvat skyddsnivå 
enligt 3 § eller tillräckliga skyddsåtgärder enligt 4 §, får 
en överföring, eller en samling av överföringar, av 
personuppgifter, under de förutsättningar som anges i 1 och 
2 §§, göras till ett tredjeland eller en internationell 
organisation endast om överföringen är nödvändig för att

1. värna den registrerades eller någon annan fysisk persons 
vitala intressen, eller andra berättigade intressen som den 
registrerade har,

2. i ett enskilt fall förebygga, förhindra eller upptäcka 
brottslig verksamhet, utreda eller lagföra brott, verkställa 
straffrättsliga påföljder eller upprätthålla allmän ordning 
och säkerhet,

3. i ett enskilt fall kunna fastställa, göra gällande eller 
försvara ett rättsligt anspråk som hänför sig till ett sådant 
syfte som anges i 2, eller

4. avvärja en omedelbar och allvarlig fara för allmän 
säkerhet.

Personuppgifter får inte överföras till ett tredjeland eller 
en internationell organisation om den registrerades intresse 
av skydd mot kränkning av rättigheter och friheter väger 
tyngre än det allmännas intresse av en sådan överföring som 
avses i första stycket 2 eller 3.

Vidareöverföring

6 § En svensk behörig myndighet får inte tillåta att 
sådana personuppgifter som anges i 2 § första stycket, och 
som överförts till ett tredjeland eller en internationell 
organisation, vidareöverförs till ett tredjeland eller en 
internationell organisation, om inte någon behörig myndighet 
i den andra medlemsstaten har medgett att uppgifterna får 
vidareöverföras.

7 § När en svensk behörig myndighet ska ta ställning till 
om personuppgifter som har överförts från Sverige till en 
annan medlemsstat, som har överfört dem till ett tredjeland 
eller en internationell organisation, får vidareöverföras 
till ett tredjeland eller en internationell organisation, ska 
alla kända omständigheter som har samband med 
vidareöverföringen beaktas. Särskild vikt ska läggas vid 
brottets allvar, allvaret i faran för allmän säkerhet, det 
ändamål för vilket personuppgifterna ursprungligen lämnades 
till den andra medlemsstaten och nivån på skyddet av 
personuppgifter i tredjelandet eller hos den internationella 
organisationen som uppgifterna ska vidareöverföras till.

Överföring till andra än behöriga myndigheter

8 § En svensk behörig myndighet får i ett enskilt fall 
överföra personuppgifter till någon som inte är en behörig 
myndighet i ett tredjeland. Personuppgifterna får överföras 
endast om de övriga förutsättningarna i 1 och 2 §§ är 
uppfyllda och om

1. det är absolut nödvändigt för att den svenska myndigheten 
ska kunna utföra en uppgift enligt 1 kap. 2 § som den har 
ansvar för,

2. den svenska myndigheten informerar den som ska ta emot 
personuppgifterna om det eller de specifika ändamål för 
vilket eller vilka uppgifterna får behandlas, och

3. det skulle vara ineffektivt eller olämpligt att överföra 
dem till en behörig myndighet i tredjelandet.

Personuppgifter får inte överföras enligt första stycket om 
den registrerades intresse av skydd mot kränkning av 
rättigheter och friheter väger tyngre än det allmännas 
intresse av att överföringen görs.

Första och andra styckena gäller inte en sådan annan aktör 
som är behörig myndighet enligt definitionen i 1 kap. 6 §.

Villkor om användningsbegränsning

9 § Om en svensk behörig myndighet har fått 
personuppgifter från ett tredjeland eller en internationell 
organisation och gäller på grund av en överenskommelse med 
tredjelandet eller den internationella organisationen villkor 
som begränsar möjligheten att använda uppgifterna, ska 
svenska myndigheter följa villkoren oavsett vad som är 
föreskrivet i lag eller annan författning.

10 § En svensk behörig myndighet får vid överföring av 
personuppgifter till ett tredjeland eller en internationell 
organisation i ett enskilt fall ställa upp villkor som 
begränsar möjligheten att använda uppgifterna, om det krävs 
med hänsyn till den enskildes rätt eller från allmän 
synpunkt. Sådana villkor får inte strida mot en 
internationell överenskommelse som är bindande för Sverige.


Övergångsbestämmelser

2018:1177

1. Denna lag träder i kraft den 1 augusti 2018.

2. Genom lagen upphävs lagen (2013:329) med vissa 
bestämmelser om skydd för personuppgifter vid polissamarbete 
och straffrättsligt samarbete inom Europeiska unionen.

3. Bestämmelsen i 3 kap. 5 § om loggning tillämpas från och 
med den 6 maj 2023 i fråga om automatiserade 
behandlingssystem som inrättats före den 6 maj 2016.

4. En sanktionsavgift enligt 6 kap. får beslutas endast för 
överträdelser som har skett efter ikraftträdandet.

5. Äldre föreskrifter gäller fortfarande för överträdelser 
som har skett före ikraftträdandet.

6. Äldre föreskrifter gäller fortfarande för överklagande av 
beslut som har meddelats före ikraftträdandet.</text><html>


&lt;style&gt;
.document div {
    overflow: visible !important;
    width: 550px !important;
}
&lt;/style&gt;

&lt;b&gt;SFS nr&lt;/b&gt;:     
2018:1177&lt;br /&gt;

&lt;b&gt;Departement/myndighet&lt;/b&gt;:   
Justitiedepartementet L4 &lt;br /&gt;  

&lt;b&gt;Utfärdad&lt;/b&gt;:   
2018-06-20 &lt;br /&gt;  


&lt;b&gt;Ändrad&lt;/b&gt;:   
t.o.m. SFS 2025:257&lt;br /&gt;  


&lt;b&gt;Ändringsregister&lt;/b&gt;:   
&lt;a href="http://rkrattsbaser.gov.se/sfsr?bet=2018:1177"&gt;SFSR (Regeringskansliet)&lt;/a&gt; &lt;br /&gt;

&lt;b&gt;Källa&lt;/b&gt;: 

&lt;a href="http://rkrattsbaser.gov.se/sfst?bet=2018:1177"&gt;Fulltext (Regeringskansliet)&lt;/a&gt; 


&lt;br /&gt;

&lt;hr /&gt;



&lt;style&gt;&lt;!-- 
div.sfstoc {padding:10px;position:relative;width:90%;border-bottom:#ccc 1px solid;font-size:85%;} 
--&gt;&lt;/style&gt;
&lt;div class="sfstoc"&gt;&lt;h3&gt;Innehåll:&lt;/h3&gt;
&lt;ul&gt;
 &lt;li&gt;&lt;a href="#K1"&gt;1 kap. Allmänna bestämmelser
&lt;/a&gt;&lt;/li&gt;
 &lt;li&gt;&lt;a href="#K2"&gt;2 kap. Behandling av personuppgifter
&lt;/a&gt;&lt;/li&gt;
 &lt;li&gt;&lt;a href="#K3"&gt;3 kap. Personuppgiftsansvarigas skyldigheter
&lt;/a&gt;&lt;/li&gt;
 &lt;li&gt;&lt;a href="#K4"&gt;4 kap. Enskildas rättigheter
&lt;/a&gt;&lt;/li&gt;
 &lt;li&gt;&lt;a href="#K5"&gt;5 kap. Tillsyn
&lt;/a&gt;&lt;/li&gt;
 &lt;li&gt;&lt;a href="#K6"&gt;6 kap. Administrativa sanktionsavgifter
&lt;/a&gt;&lt;/li&gt;
 &lt;li&gt;&lt;a href="#K7"&gt;7 kap. Skadestånd och överklagande
&lt;/a&gt;&lt;/li&gt;
 &lt;li&gt;&lt;a href="#K8"&gt;8 kap. Överföring av personuppgifter till tredjeland och  internationella organisationer
&lt;/a&gt;&lt;/li&gt;
 &lt;li&gt;&lt;a href="#overgang"&gt;Övergångsbestämmelser&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/div&gt;
&lt;div&gt;&lt;p&gt;&lt;a name="S1"&gt;&lt;/a&gt;&lt;/p&gt;&lt;br /&gt;&lt;h3 name="K1"&gt;&lt;a name="K1"&gt;1 kap. Allmänna bestämmelser
&lt;/a&gt;&lt;/h3&gt;&lt;p&gt;&lt;a name="S2"&gt;&lt;/a&gt;&lt;/p&gt;&lt;h4 name="Syftet med lagen"&gt;&lt;a name="Syftet med lagen"&gt;Syftet med lagen&lt;/a&gt;&lt;/h4&gt;&lt;p&gt;&lt;a name="S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K1P1"&gt;&lt;b&gt;1 §&lt;/b&gt;&lt;/a&gt;   Genom denna lag genomförs Europaparlamentets och  rådets direktiv (EU) 2016/680 av den 27 april 2016 om skydd  för fysiska personer med avseende på behöriga myndigheters  behandling av personuppgifter för att förebygga, förhindra,  utreda, avslöja eller lagföra brott eller verkställa  straffrättsliga påföljder, och det fria flödet av sådana  uppgifter och om upphävande av rådets rambeslut 2008/977/RIF,  här benämnt dataskyddsdirektivet.&lt;p&gt;&lt;a name="K1P1S2"&gt;&lt;/a&gt;&lt;/p&gt;

Syftet med lagen är att skydda fysiska personers  grundläggande rättigheter och friheter i samband med  behandling av personuppgifter och att säkerställa att  behöriga myndigheter kan behandla och utbyta personuppgifter  med varandra på ett ändamålsenligt sätt.&lt;p&gt;&lt;a name="K1P1S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;h4 name="Lagens tillämpningsområde"&gt;&lt;a name="Lagens tillämpningsområde"&gt;Lagens tillämpningsområde&lt;/a&gt;&lt;/h4&gt;&lt;p&gt;&lt;a name="K1P1S4"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K1P2"&gt;&lt;b&gt;2 §&lt;/b&gt;&lt;/a&gt;   Denna lag gäller vid behandling av personuppgifter som  utförs av behöriga myndigheter i syfte att förebygga,  förhindra eller upptäcka brottslig verksamhet, utreda eller  lagföra brott eller verkställa straffrättsliga påföljder. Den  gäller också vid behandling av personuppgifter som en behörig  myndighet utför i syfte att upprätthålla allmän ordning och  säkerhet.&lt;p&gt;&lt;a name="K1P2S2"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K1P3"&gt;&lt;b&gt;3 §&lt;/b&gt;&lt;/a&gt;   Lagen gäller vid sådan behandling av personuppgifter  som är helt eller delvis automatiserad och för annan  behandling av personuppgifter som ingår i eller är avsedda  att ingå i en strukturerad samling av personuppgifter som är  tillgängliga för sökning eller sammanställning enligt  särskilda kriterier.&lt;p&gt;&lt;a name="K1P3S2"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K1P4"&gt;&lt;b&gt;4 §&lt;/b&gt;&lt;/a&gt;   Lagen gäller inte vid Säkerhetspolisens behandling av  personuppgifter som rör nationell säkerhet eller om  Polismyndigheten har övertagit en arbetsuppgift som rör  nationell säkerhet från Säkerhetspolisen. &lt;p&gt;&lt;a name="K1P4S2"&gt;&lt;/a&gt;&lt;/p&gt;

Lagen gäller inte i verksamhet enligt lagen (2021:1171) om  behandling av personuppgifter vid Försvarsmakten.  &lt;i&gt;Lag (2021:1175)&lt;/i&gt;.&lt;p&gt;&lt;a name="K1P4S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;h4 name="Avvikande bestämmelser i annan författning"&gt;&lt;a name="Avvikande bestämmelser i annan författning"&gt;Avvikande bestämmelser i annan författning&lt;/a&gt;&lt;/h4&gt;&lt;p&gt;&lt;a name="K1P4S4"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K1P5"&gt;&lt;b&gt;5 §&lt;/b&gt;&lt;/a&gt;   Om en annan lag eller en förordning innehåller någon  bestämmelse som avviker från denna lag, tillämpas den  bestämmelsen.&lt;p&gt;&lt;a name="K1P5S2"&gt;&lt;/a&gt;&lt;/p&gt;&lt;h4 name="Definitioner"&gt;&lt;a name="Definitioner"&gt;Definitioner&lt;/a&gt;&lt;/h4&gt;&lt;p&gt;&lt;a name="K1P5S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K1P6"&gt;&lt;b&gt;6 §&lt;/b&gt;&lt;/a&gt;   I denna lag används följande uttryck med nedan angiven  betydelse.&lt;p&gt;&lt;a name="K1P6S2"&gt;&lt;/a&gt;&lt;/p&gt;&lt;pre&gt;Uttryck				Betydelse&lt;/pre&gt;&lt;pre&gt;Behandling av personuppgifter	En åtgärd eller kombination av &lt;/pre&gt;&lt;pre&gt;				åtgärder som vidtas i fråga om &lt;/pre&gt;&lt;pre&gt;				personuppgifter eller &lt;/pre&gt;&lt;pre&gt;				uppsättningar av personuppgifter, &lt;/pre&gt;&lt;pre&gt;				oavsett om det görs automatiserat &lt;/pre&gt;&lt;pre&gt;				eller inte, t.ex. insamling, &lt;/pre&gt;&lt;pre&gt;				registrering, organisering, &lt;/pre&gt;&lt;pre&gt;				strukturering, lagring, bearbetning &lt;/pre&gt;&lt;pre&gt;				eller ändring, framtagning, läsning, &lt;/pre&gt;&lt;pre&gt;				användning, utlämnande, spridning &lt;/pre&gt;&lt;pre&gt;				eller tillhandahållande på annat &lt;/pre&gt;&lt;pre&gt;				sätt, justering, sammanföring, &lt;/pre&gt;&lt;pre&gt;				begränsning, radering eller &lt;/pre&gt;&lt;pre&gt;				förstöring.&lt;/pre&gt;&lt;pre&gt;Behörig myndighet		1. En myndighet som har till uppgift &lt;/pre&gt;&lt;pre&gt;				att förebygga, förhindra eller &lt;/pre&gt;&lt;pre&gt;				upptäcka brottslig verksamhet, &lt;/pre&gt;&lt;pre&gt;				utreda eller lagföra brott, &lt;/pre&gt;&lt;pre&gt;				verkställa straffrättsliga påföljder, &lt;/pre&gt;&lt;pre&gt;				eller upprätthålla allmän ordning &lt;/pre&gt;&lt;pre&gt;				och säkerhet, när den behandlar &lt;/pre&gt;&lt;pre&gt;				personuppgifter för ett sådant syfte, &lt;/pre&gt;&lt;pre&gt;				eller&lt;/pre&gt;&lt;pre&gt;				2. en annan aktör som har &lt;/pre&gt;&lt;pre&gt;				anförtrotts myndighetsutövning för &lt;/pre&gt;&lt;pre&gt;				ett syfte som anges i 1, när den &lt;/pre&gt;&lt;pre&gt;				behandlar personuppgifter för ett &lt;/pre&gt;&lt;pre&gt;				sådant syfte.&lt;/pre&gt;&lt;pre&gt;Biometriska uppgifter		Personuppgifter som rör en persons &lt;/pre&gt;&lt;pre&gt;				fysiska, fysiologiska eller &lt;/pre&gt;&lt;pre&gt;				beteendemässiga kännetecken, som &lt;/pre&gt;&lt;pre&gt;				tagits fram genom särskild teknisk &lt;/pre&gt;&lt;pre&gt;				behandling och som möjliggör eller &lt;/pre&gt;&lt;pre&gt;				bekräftar unik identifiering av &lt;/pre&gt;&lt;pre&gt;				personen.&lt;/pre&gt;&lt;pre&gt;Dataskyddsombud			Den som utses av den &lt;/pre&gt;&lt;pre&gt;				personuppgiftsansvarige för att &lt;/pre&gt;&lt;pre&gt;				självständigt kontrollera att &lt;/pre&gt;&lt;pre&gt;				personuppgifter behandlas &lt;/pre&gt;&lt;pre&gt;				författningsenligt och på ett korrekt &lt;/pre&gt;&lt;pre&gt;				sätt enligt vad som närmare anges i &lt;/pre&gt;&lt;pre&gt;				lagen.&lt;/pre&gt;&lt;pre&gt;Genetiska uppgifter		Personuppgifter som rör en persons &lt;/pre&gt;&lt;pre&gt;				nedärvda eller förvärvade genetiska &lt;/pre&gt;&lt;pre&gt;				kännetecken och som härrör från &lt;/pre&gt;&lt;pre&gt;				analys av ett spår av eller ett prov &lt;/pre&gt;&lt;pre&gt;				från personen.&lt;/pre&gt;&lt;pre&gt;Internationell organisation	En organisation och dess underställda &lt;/pre&gt;&lt;pre&gt;				organ som lyder under folkrätten eller &lt;/pre&gt;&lt;pre&gt;				ett annat organ som inrättats genom &lt;/pre&gt;&lt;pre&gt;				eller på grundval av en överenskommelse &lt;/pre&gt;&lt;pre&gt;				mellan två eller flera stater.&lt;/pre&gt;&lt;pre&gt;Medlemsstat			En stat som är medlem i Europeiska &lt;/pre&gt;&lt;pre&gt;				unionen samt Island, Liechtenstein, &lt;/pre&gt;&lt;pre&gt;				Norge och Schweiz.&lt;/pre&gt;&lt;pre&gt;Mottagare			Den till vilken personuppgifter lämnas &lt;/pre&gt;&lt;pre&gt;				ut, med undantag av en myndighet som &lt;/pre&gt;&lt;pre&gt;				med stöd av författning utövar tillsyn, &lt;/pre&gt;&lt;pre&gt;				kontroll eller revision.&lt;/pre&gt;&lt;pre&gt;Personuppgift			Varje upplysning om en identifierad &lt;/pre&gt;&lt;pre&gt;				eller identifierbar fysisk person som &lt;/pre&gt;&lt;pre&gt;				är i livet. &lt;/pre&gt;&lt;pre&gt;Personuppgiftsansvarig		Den behöriga myndighet som ensam eller &lt;/pre&gt;&lt;pre&gt;				tillsammans med andra bestämmer &lt;/pre&gt;&lt;pre&gt;				ändamålen med och medlen för &lt;/pre&gt;&lt;pre&gt;				behandlingen av personuppgifter.&lt;/pre&gt;&lt;pre&gt;Personuppgiftsbiträde		Den som behandlar personuppgifter för &lt;/pre&gt;&lt;pre&gt;				den personuppgiftsansvariges räkning.&lt;/pre&gt;&lt;pre&gt;Personuppgiftsincident		En säkerhetsincident som leder till &lt;/pre&gt;&lt;pre&gt;				oavsiktlig eller olaglig förstöring, &lt;/pre&gt;&lt;pre&gt;				förlust eller ändring eller obehörigt &lt;/pre&gt;&lt;pre&gt;				röjande av eller obehörig åtkomst till &lt;/pre&gt;&lt;pre&gt;				personuppgifter.&lt;/pre&gt;&lt;pre&gt;Registrerad			Den fysiska person som personuppgiften &lt;/pre&gt;&lt;pre&gt;				gäller.&lt;/pre&gt;&lt;pre&gt;Tillsynsmyndigheten		Myndighet som regeringen utser enligt &lt;/pre&gt;&lt;pre&gt;				dataskyddsdirektivet för att utöva &lt;/pre&gt;&lt;pre&gt;				tillsyn över behandling av &lt;/pre&gt;&lt;pre&gt;				personuppgifter som utförs av behöriga &lt;/pre&gt;&lt;pre&gt;				myndigheter i syfte att förebygga, &lt;/pre&gt;&lt;pre&gt;				förhindra eller upptäcka brottslig &lt;/pre&gt;&lt;pre&gt;				verksamhet, utreda eller lagföra brott, &lt;/pre&gt;&lt;pre&gt;				verkställa straffrättsliga påföljder &lt;/pre&gt;&lt;pre&gt;				eller upprätthålla allmän ordning och &lt;/pre&gt;&lt;pre&gt;				säkerhet.&lt;/pre&gt;&lt;pre&gt;Tredjeland			En stat som inte är en medlemsstat.&lt;/pre&gt;&lt;pre&gt;Tredje man			Någon annan än den registrerade, den &lt;/pre&gt;&lt;pre&gt;				personuppgiftsansvarige, &lt;/pre&gt;&lt;pre&gt;				dataskyddsombudet, &lt;/pre&gt;&lt;pre&gt;				personuppgiftsbiträdet och sådana &lt;/pre&gt;&lt;pre&gt;				personer som under den &lt;/pre&gt;&lt;pre&gt;				personuppgiftsansvariges eller &lt;/pre&gt;&lt;pre&gt;				personuppgiftsbiträdets direkta ansvar &lt;/pre&gt;&lt;pre&gt;				har rätt att behandla personuppgifter.&lt;/pre&gt;&lt;pre&gt;Uppgift som rör hälsa		Personuppgift som rör en persons &lt;/pre&gt;&lt;pre&gt;				fysiska eller psykiska hälsa, inklusive &lt;/pre&gt;&lt;pre&gt;				information om tillhandahållande av &lt;/pre&gt;&lt;pre&gt;				hälso- och sjukvårdstjänster som ger &lt;/pre&gt;&lt;pre&gt;				upplysning om personens hälsostatus.&lt;/pre&gt;&lt;p&gt;&lt;a name="K1P6S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;br /&gt;&lt;h3 name="K2"&gt;&lt;a name="K2"&gt;2 kap. Behandling av personuppgifter
&lt;/a&gt;&lt;/h3&gt;&lt;p&gt;&lt;a name="K1P6S2"&gt;&lt;/a&gt;&lt;/p&gt;&lt;h4 name="Grundläggande krav på behandlingen"&gt;&lt;a name="Grundläggande krav på behandlingen"&gt;Grundläggande krav på behandlingen&lt;/a&gt;&lt;/h4&gt;&lt;p&gt;&lt;a name="K1P6S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;h4 name="Rättsliga grunder"&gt;&lt;a name="Rättsliga grunder"&gt;Rättsliga grunder&lt;/a&gt;&lt;/h4&gt;&lt;p&gt;&lt;a name="K1P6S4"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K2P1"&gt;&lt;b&gt;1 §&lt;/b&gt;&lt;/a&gt;   Personuppgifter får behandlas om det är nödvändigt för  att en behörig myndighet ska kunna utföra sin uppgift att  förebygga, förhindra eller upptäcka brottslig verksamhet,  utreda eller lagföra brott, verkställa straffrättsliga  påföljder eller upprätthålla allmän ordning och säkerhet.&lt;p&gt;&lt;a name="K2P1S2"&gt;&lt;/a&gt;&lt;/p&gt;

Med en behörig myndighets uppgift avses en uppgift som  framgår av lag, förordning eller ett särskilt beslut i vilket  regeringen uppdragit åt myndigheten att utföra uppgiften.&lt;p&gt;&lt;a name="K2P1S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K2P2"&gt;&lt;b&gt;2 §&lt;/b&gt;&lt;/a&gt;   Utöver vad som sägs i 1 § får personuppgifter  behandlas om&lt;br /&gt;
   1. det är nödvändigt för diarieföring, eller&lt;br /&gt;
   2. uppgifterna har lämnats till en behörig myndighet i en  anmälan, ansökan eller liknande och behandlingen är nödvändig  för myndighetens handläggning.&lt;p&gt;&lt;a name="K2P2S2"&gt;&lt;/a&gt;&lt;/p&gt;&lt;h4 name="Ändamål"&gt;&lt;a name="Ändamål"&gt;Ändamål&lt;/a&gt;&lt;/h4&gt;&lt;p&gt;&lt;a name="K2P2S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K2P3"&gt;&lt;b&gt;3 §&lt;/b&gt;&lt;/a&gt;   Personuppgifter får behandlas bara för särskilda,  uttryckligt angivna och berättigade ändamål.&lt;p&gt;&lt;a name="K2P3S2"&gt;&lt;/a&gt;&lt;/p&gt;

Om det ändamål som personuppgifterna behandlas för inte  framgår av sammanhanget eller på annat sätt, ska det  tydliggöras genom en särskild upplysning.&lt;p&gt;&lt;a name="K2P3S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K2P4"&gt;&lt;b&gt;4 §&lt;/b&gt;&lt;/a&gt;   Innan personuppgifter får behandlas för ett nytt  ändamål ska det säkerställas att&lt;br /&gt;
   1. det finns en rättslig grund enligt 1 § för den nya  behandlingen, och&lt;br /&gt;
   2. det är nödvändigt och proportionerligt att  personuppgifterna behandlas för det nya ändamålet.&lt;p&gt;&lt;a name="K2P4S2"&gt;&lt;/a&gt;&lt;/p&gt;

I den utsträckning skyldighet att lämna uppgifter följer av  lag eller förordning ska någon prövning enligt första stycket  inte göras.&lt;p&gt;&lt;a name="K2P4S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K2P5"&gt;&lt;b&gt;5 §&lt;/b&gt;&lt;/a&gt;   En behörig myndighet får behandla personuppgifter för  vetenskapliga, statistiska eller historiska ändamål inom  denna lags tillämpningsområde.&lt;p&gt;&lt;a name="K2P5S2"&gt;&lt;/a&gt;&lt;/p&gt;&lt;h4 name="Författningsenlig och korrekt behandling"&gt;&lt;a name="Författningsenlig och korrekt behandling"&gt;Författningsenlig och korrekt behandling&lt;/a&gt;&lt;/h4&gt;&lt;p&gt;&lt;a name="K2P5S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K2P6"&gt;&lt;b&gt;6 §&lt;/b&gt;&lt;/a&gt;   Personuppgifter ska behandlas författningsenligt och  på ett korrekt sätt.&lt;p&gt;&lt;a name="K2P6S2"&gt;&lt;/a&gt;&lt;/p&gt;&lt;h4 name="Personuppgifternas kvalitet"&gt;&lt;a name="Personuppgifternas kvalitet"&gt;Personuppgifternas kvalitet&lt;/a&gt;&lt;/h4&gt;&lt;p&gt;&lt;a name="K2P6S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K2P7"&gt;&lt;b&gt;7 §&lt;/b&gt;&lt;/a&gt;   Personuppgifter som behandlas ska vara korrekta och,  om det är nödvändigt, uppdaterade.&lt;p&gt;&lt;a name="K2P7S2"&gt;&lt;/a&gt;&lt;/p&gt;

Uppgifter som beskriver en persons utseende ska utformas på  ett objektivt sätt med respekt för människovärdet.&lt;p&gt;&lt;a name="K2P7S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K2P8"&gt;&lt;b&gt;8 §&lt;/b&gt;&lt;/a&gt;   Personuppgifter som behandlas ska vara adekvata och  relevanta i förhållande till ändamålen med behandlingen. Fler  personuppgifter får inte behandlas än vad som är nödvändigt  med hänsyn till ändamålen med behandlingen.&lt;p&gt;&lt;a name="K2P8S2"&gt;&lt;/a&gt;&lt;/p&gt;&lt;h4 name="Åtskillnad mellan olika slag av personuppgifter"&gt;&lt;a name="Åtskillnad mellan olika slag av personuppgifter"&gt;Åtskillnad mellan olika slag av personuppgifter&lt;/a&gt;&lt;/h4&gt;&lt;p&gt;&lt;a name="K2P8S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K2P9"&gt;&lt;b&gt;9 §&lt;/b&gt;&lt;/a&gt;   Så långt det är möjligt ska personuppgifter som rör  olika kategorier av registrerade särskiljas så att det  framgår om personen är misstänkt, dömd för brott, brottsoffer  eller någon annan som berörs av ett brott. Om det inte  framgår av sammanhanget eller på annat sätt till vilken  kategori personen hör, ska det tydliggöras genom en särskild  upplysning.&lt;p&gt;&lt;a name="K2P9S2"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K2P10"&gt;&lt;b&gt;10 §&lt;/b&gt;&lt;/a&gt;   Så långt det är möjligt ska personuppgifter som  grundar sig på fakta särskiljas från personuppgifter som  grundar sig på personliga bedömningar. Om det inte framgår av  sammanhanget eller på annat sätt vad uppgiften grundas på ska  det tydliggöras genom en särskild upplysning.&lt;p&gt;&lt;a name="K2P10S2"&gt;&lt;/a&gt;&lt;/p&gt;&lt;h4 name="Känsliga personuppgifter"&gt;&lt;a name="Känsliga personuppgifter"&gt;Känsliga personuppgifter&lt;/a&gt;&lt;/h4&gt;&lt;p&gt;&lt;a name="K2P10S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K2P11"&gt;&lt;b&gt;11 §&lt;/b&gt;&lt;/a&gt;   Personuppgifter som avslöjar ras, etniskt ursprung,  politiska åsikter, religiös eller filosofisk övertygelse  eller medlemskap i fackförening eller som rör hälsa,  sexualliv eller sexuell läggning får inte behandlas.&lt;p&gt;&lt;a name="K2P11S2"&gt;&lt;/a&gt;&lt;/p&gt;

Om uppgifter om en person behandlas får de dock kompletteras  med sådana uppgifter som anges i första stycket när det är  absolut nödvändigt för ändamålet med behandlingen.&lt;p&gt;&lt;a name="K2P11S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K2P12"&gt;&lt;b&gt;12 §&lt;/b&gt;&lt;/a&gt;   Biometriska uppgifter och genetiska uppgifter får  behandlas endast om det är särskilt föreskrivet och det är  absolut nödvändigt för ändamålet med behandlingen.&lt;p&gt;&lt;a name="K2P12S2"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K2P13"&gt;&lt;b&gt;13 §&lt;/b&gt;&lt;/a&gt;   Personuppgifter som avses i 11 och 12 §§ (känsliga  personuppgifter) får alltid behandlas med stöd av 2 §.&lt;p&gt;&lt;a name="K2P13S2"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K2P14"&gt;&lt;b&gt;14 §&lt;/b&gt;&lt;/a&gt;   Det är förbjudet att utföra sökningar i syfte att få  fram ett urval av personer grundat på känsliga  personuppgifter.&lt;p&gt;&lt;a name="K2P14S2"&gt;&lt;/a&gt;&lt;/p&gt;&lt;h4 name="Rättelse, uppdatering och radering"&gt;&lt;a name="Rättelse, uppdatering och radering"&gt;Rättelse, uppdatering och radering&lt;/a&gt;&lt;/h4&gt;&lt;p&gt;&lt;a name="K2P14S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K2P15"&gt;&lt;b&gt;15 §&lt;/b&gt;&lt;/a&gt;   Alla rimliga åtgärder ska vidtas för att  personuppgifter som med hänsyn till ändamålet med  behandlingen är felaktiga eller ofullständiga utan onödigt  dröjsmål rättas och för att förhindra att sådana uppgifter  lämnas ut eller görs tillgängliga. Personuppgifter som är  inaktuella ska uppdateras om det är nödvändigt.&lt;p&gt;&lt;a name="K2P15S2"&gt;&lt;/a&gt;&lt;/p&gt;

När personuppgifter lämnas ut till en behörig myndighet ska  mottagaren så långt det är möjligt ges information som gör  att det går att bedöma i vilken utsträckning uppgifterna är  korrekta, fullständiga, uppdaterade och tillförlitliga.&lt;p&gt;&lt;a name="K2P15S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K2P16"&gt;&lt;b&gt;16 §&lt;/b&gt;&lt;/a&gt;   Alla rimliga åtgärder ska vidtas för att  personuppgifter som behandlas i strid med 1, 2, 3 § första  stycket eller någon av 4-6 §§ eller 8, 11, 12, 14 eller 17 §  första stycket utan onödigt dröjsmål raderas och för att  förhindra att sådana uppgifter lämnas ut eller görs  tillgängliga. Detsamma gäller om radering krävs för att  utföra en rättslig förpliktelse.&lt;p&gt;&lt;a name="K2P16S2"&gt;&lt;/a&gt;&lt;/p&gt;

Om förutsättningarna i första stycket för att radera  personuppgifter är uppfyllda men uppgifterna behöver finnas  kvar av bevisskäl, ska behandlingen av uppgifterna i stället  utan onödigt dröjsmål begränsas.&lt;p&gt;&lt;a name="K2P16S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;h4 name="Längsta tid som personuppgifter får behandlas"&gt;&lt;a name="Längsta tid som personuppgifter får behandlas"&gt;Längsta tid som personuppgifter får behandlas&lt;/a&gt;&lt;/h4&gt;&lt;p&gt;&lt;a name="K2P16S4"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K2P17"&gt;&lt;b&gt;17 §&lt;/b&gt;&lt;/a&gt;   Personuppgifter får inte behandlas under längre tid  än vad som är nödvändigt med hänsyn till ändamålet med  behandlingen.&lt;p&gt;&lt;a name="K2P17S2"&gt;&lt;/a&gt;&lt;/p&gt;

Bestämmelsen i första stycket hindrar inte att en behörig  myndighet arkiverar och bevarar allmänna handlingar eller att  arkivmaterial lämnas till en arkivmyndighet.&lt;p&gt;&lt;a name="K2P17S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K2P18"&gt;&lt;b&gt;18 §&lt;/b&gt;&lt;/a&gt;   Om det inte är föreskrivet i lag eller annan  författning när en viss kategori av personuppgifter inte  längre får behandlas för ändamål inom denna lags  tillämpningsområde, ska den personuppgiftsansvarige årligen  se över behovet av att fortsätta behandla  personuppgifterna.&lt;p&gt;&lt;a name="K2P18S2"&gt;&lt;/a&gt;&lt;/p&gt;&lt;h4 name="Automatiserade beslut"&gt;&lt;a name="Automatiserade beslut"&gt;Automatiserade beslut&lt;/a&gt;&lt;/h4&gt;&lt;p&gt;&lt;a name="K2P18S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K2P19"&gt;&lt;b&gt;19 §&lt;/b&gt;&lt;/a&gt;   Om ett beslut har rättsliga följder för en fysisk  person eller annars i betydande grad påverkar honom eller  henne och beslutet enbart grundas på automatiserad behandling  av sådana personuppgifter som är avsedda att bedöma hans  eller hennes egenskaper, ska personen ha möjlighet att på  begäran få beslutet prövat på nytt av någon person.&lt;p&gt;&lt;a name="K2P19S2"&gt;&lt;/a&gt;&lt;/p&gt;

Automatiserade beslut får inte enbart grundas på känsliga  personuppgifter.&lt;p&gt;&lt;a name="K2P19S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;h4 name="Överföring av personuppgifter till eller från en annan  medlemsstat"&gt;&lt;a name="Överföring av personuppgifter till eller från en annan  medlemsstat"&gt;Överföring av personuppgifter till eller från en annan  medlemsstat&lt;/a&gt;&lt;/h4&gt;&lt;p&gt;&lt;a name="K2P19S4"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K2P20"&gt;&lt;b&gt;20 §&lt;/b&gt;&lt;/a&gt;   Om det inte är särskilt föreskrivet får villkor för  behandling av personuppgifter inte ställas upp i förhållande  till en mottagare i en annan medlemsstat eller ett EU-organ,  om det inte i motsvarande fall får ställas upp samma typ av  villkor i förhållande till en svensk mottagare.&lt;p&gt;&lt;a name="K2P20S2"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K2P20a"&gt;&lt;b&gt;20 a §&lt;/b&gt;&lt;/a&gt;   Om en svensk behörig myndighet har fått personuppgifter  från en annan medlemsstat eller ett EU-organ och det finns  villkor som begränsar möjligheten att använda uppgifterna, ska  svenska myndigheter följa villkoren oavsett vad som är  föreskrivet i lag eller annan författning. &lt;i&gt;Lag (2022:737)&lt;/i&gt;.&lt;p&gt;&lt;a name="K2P20aS2"&gt;&lt;/a&gt;&lt;/p&gt;&lt;h4 name="Uppgiftslämnande för rättsstatistik"&gt;&lt;a name="Uppgiftslämnande för rättsstatistik"&gt;Uppgiftslämnande för rättsstatistik&lt;/a&gt;&lt;/h4&gt;&lt;p&gt;&lt;a name="K2P20aS3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K2P21"&gt;&lt;b&gt;21 §&lt;/b&gt;&lt;/a&gt;   Personuppgifter som är nödvändiga för att framställa  rättsstatistik ska lämnas till den myndighet som ansvarar för  att framställa sådan statistik.&lt;p&gt;&lt;a name="K2P21S2"&gt;&lt;/a&gt;&lt;/p&gt;&lt;h4 name="Behandling för ändamål utanför denna lags  tillämpningsområde"&gt;&lt;a name="Behandling för ändamål utanför denna lags  tillämpningsområde"&gt;Behandling för ändamål utanför denna lags  tillämpningsområde&lt;/a&gt;&lt;/h4&gt;&lt;p&gt;&lt;a name="K2P21S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K2P22"&gt;&lt;b&gt;22 §&lt;/b&gt;&lt;/a&gt;   Innan personuppgifter som  behandlas med stöd av denna lag behandlas för ett ändamål  utanför lagens tillämpningsområde ska det säkerställas att  det är nödvändigt och proportionerligt att personuppgifterna  behandlas för det ändamålet.&lt;p&gt;&lt;a name="K2P22S2"&gt;&lt;/a&gt;&lt;/p&gt;

I den utsträckning skyldighet att lämna uppgifter följer av  lag eller förordning ska någon prövning enligt första stycket  inte göras.&lt;p&gt;&lt;a name="K2P22S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;br /&gt;&lt;h3 name="K3"&gt;&lt;a name="K3"&gt;3 kap. Personuppgiftsansvarigas skyldigheter
&lt;/a&gt;&lt;/h3&gt;&lt;p&gt;&lt;a name="K2P22S2"&gt;&lt;/a&gt;&lt;/p&gt;&lt;h4 name="Personuppgiftsansvarets omfattning"&gt;&lt;a name="Personuppgiftsansvarets omfattning"&gt;Personuppgiftsansvarets omfattning&lt;/a&gt;&lt;/h4&gt;&lt;p&gt;&lt;a name="K2P22S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K3P1"&gt;&lt;b&gt;1 §&lt;/b&gt;&lt;/a&gt;   Den personuppgiftsansvarige är ansvarig för all  behandling av personuppgifter som utförs under dennes ledning  eller på dennes vägnar.&lt;p&gt;&lt;a name="K3P1S2"&gt;&lt;/a&gt;&lt;/p&gt;&lt;h4 name="Åtgärder för att säkerställa författningsenlig behandling"&gt;&lt;a name="Åtgärder för att säkerställa författningsenlig behandling"&gt;Åtgärder för att säkerställa författningsenlig behandling&lt;/a&gt;&lt;/h4&gt;&lt;p&gt;&lt;a name="K3P1S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;h4 name="Tekniska och organisatoriska åtgärder"&gt;&lt;a name="Tekniska och organisatoriska åtgärder"&gt;Tekniska och organisatoriska åtgärder&lt;/a&gt;&lt;/h4&gt;&lt;p&gt;&lt;a name="K3P1S4"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K3P2"&gt;&lt;b&gt;2 §&lt;/b&gt;&lt;/a&gt;   Den personuppgiftsansvarige ska, genom lämpliga  tekniska och organisatoriska åtgärder, säkerställa och kunna  visa att behandlingen av personuppgifter är författningsenlig  och att den registrerades rättigheter skyddas.&lt;p&gt;&lt;a name="K3P2S2"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K3P3"&gt;&lt;b&gt;3 §&lt;/b&gt;&lt;/a&gt;   Den personuppgiftsansvarige ska när medlen för  behandlingen bestäms och vid behandlingen, genom lämpliga  tekniska och organisatoriska åtgärder, se till att nödvändiga  skyddsåtgärder integreras i behandlingen (inbyggt  dataskydd).&lt;p&gt;&lt;a name="K3P3S2"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K3P4"&gt;&lt;b&gt;4 §&lt;/b&gt;&lt;/a&gt;   Den personuppgiftsansvarige ska se till att det i  automatiserade behandlingssystem som regel inte är möjligt  att behandla andra personuppgifter än de som är nödvändiga  för varje särskilt angivet ändamål med behandlingen 
(dataskydd som standard).&lt;p&gt;&lt;a name="K3P4S2"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K3P5"&gt;&lt;b&gt;5 §&lt;/b&gt;&lt;/a&gt;   Den personuppgiftsansvarige ska säkerställa att det i  automatiserade behandlingssystem förs loggar över  personuppgiftsbehandling i den utsträckning det är särskilt  föreskrivet.&lt;p&gt;&lt;a name="K3P5S2"&gt;&lt;/a&gt;&lt;/p&gt;&lt;h4 name="Tillgången till personuppgifter"&gt;&lt;a name="Tillgången till personuppgifter"&gt;Tillgången till personuppgifter&lt;/a&gt;&lt;/h4&gt;&lt;p&gt;&lt;a name="K3P5S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K3P6"&gt;&lt;b&gt;6 §&lt;/b&gt;&lt;/a&gt;   Den personuppgiftsansvarige ska se till att tillgången  till personuppgifter begränsas till vad var och en behöver  för att kunna fullgöra sina arbetsuppgifter.&lt;p&gt;&lt;a name="K3P6S2"&gt;&lt;/a&gt;&lt;/p&gt;&lt;h4 name="Konsekvensbedömning och förhandssamråd"&gt;&lt;a name="Konsekvensbedömning och förhandssamråd"&gt;Konsekvensbedömning och förhandssamråd&lt;/a&gt;&lt;/h4&gt;&lt;p&gt;&lt;a name="K3P6S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K3P7"&gt;&lt;b&gt;7 §&lt;/b&gt;&lt;/a&gt;   Om en ny typ av behandling, eller betydande  förändringar av redan pågående behandling, kan antas medföra  särskild risk för intrång i den registrerades personliga  integritet, ska den personuppgiftsansvarige innan  behandlingen påbörjas eller förändringen genomförs bedöma  konsekvenserna för skyddet av personuppgifter.&lt;p&gt;&lt;a name="K3P7S2"&gt;&lt;/a&gt;&lt;/p&gt;

Om konsekvensbedömningen visar att det finns särskild risk  för intrång i registrerades personliga integritet eller om  typen av behandling innebär särskild risk för intrång, ska  den personuppgiftsansvarige samråda med tillsynsmyndigheten i  god tid innan behandlingen påbörjas eller betydande  förändringar genomförs (förhandssamråd).&lt;p&gt;&lt;a name="K3P7S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;h4 name="Säkerheten för personuppgifter"&gt;&lt;a name="Säkerheten för personuppgifter"&gt;Säkerheten för personuppgifter&lt;/a&gt;&lt;/h4&gt;&lt;p&gt;&lt;a name="K3P7S4"&gt;&lt;/a&gt;&lt;/p&gt;&lt;h4 name="Säkerhetsåtgärder"&gt;&lt;a name="Säkerhetsåtgärder"&gt;Säkerhetsåtgärder&lt;/a&gt;&lt;/h4&gt;&lt;p&gt;&lt;a name="K3P7S5"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K3P8"&gt;&lt;b&gt;8 §&lt;/b&gt;&lt;/a&gt;   Den personuppgiftsansvarige ska vidta lämpliga  tekniska och organisatoriska åtgärder för att skydda de  personuppgifter som behandlas, särskilt mot obehörig eller  otillåten behandling och mot förlust, förstöring eller annan  oavsiktlig skada.&lt;p&gt;&lt;a name="K3P8S2"&gt;&lt;/a&gt;&lt;/p&gt;&lt;h4 name="Personuppgiftsincidenter"&gt;&lt;a name="Personuppgiftsincidenter"&gt;Personuppgiftsincidenter&lt;/a&gt;&lt;/h4&gt;&lt;p&gt;&lt;a name="K3P8S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K3P9"&gt;&lt;b&gt;9 §&lt;/b&gt;&lt;/a&gt;   Senast 72 timmar efter det att den  personuppgiftsansvarige fått kännedom om en  personuppgiftsincident ska den anmälas till  tillsynsmyndigheten, utom i de fall där incidenten ska  rapporteras enligt säkerhetsskyddslagen (2018:585) eller  föreskrifter som har meddelats i anslutning till den lagen.&lt;p&gt;&lt;a name="K3P9S2"&gt;&lt;/a&gt;&lt;/p&gt;

Anmälan behöver inte göras om det är osannolikt att  personuppgiftsincidenten har medfört eller kommer att medföra  någon risk för otillbörligt intrång i den registrerades  personliga integritet. &lt;i&gt;Lag (2018:1249)&lt;/i&gt;.&lt;p&gt;&lt;a name="K3P9S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K3P10"&gt;&lt;b&gt;10 §&lt;/b&gt;&lt;/a&gt;   Om en personuppgiftsincident som ska anmälas enligt 
9 § första stycket har medfört eller kan antas medföra särskild  risk för otillbörligt intrång i registrerades personliga  integritet, ska den personuppgiftsansvarige utan onödigt  dröjsmål underrätta den registrerade om incidenten.&lt;p&gt;&lt;a name="K3P10S2"&gt;&lt;/a&gt;&lt;/p&gt;

Underrättelseskyldigheten gäller inte om den  personuppgiftsansvarige&lt;br /&gt;
   1. har tillämpat lämpliga tekniska och organisatoriska  skyddsåtgärder på de personuppgifter som påverkades av  incidenten,&lt;br /&gt;
   2. har säkerställt att det inte längre finns särskild risk  för otillbörligt intrång i registrerades personliga  integritet, eller&lt;br /&gt;
   3. skulle behöva göra oproportionerliga ansträngningar för  att underrätta alla berörda.&lt;p&gt;&lt;a name="K3P10S3"&gt;&lt;/a&gt;&lt;/p&gt;

I fall som avses i andra stycket 3 ska allmänheten informeras  eller en liknande åtgärd vidtas genom vilken de registrerade  får nödvändig information.&lt;p&gt;&lt;a name="K3P10S4"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K3P11"&gt;&lt;b&gt;11 §&lt;/b&gt;&lt;/a&gt;   Den personuppgiftsansvarige får avstå från att lämna  information enligt 10 § i den utsträckning det är särskilt  föreskrivet i lag eller annan författning eller annars  framgår av beslut som har meddelats med stöd av författning  att uppgifter inte får lämnas ut av hänsyn till intresset av  att&lt;br /&gt;
   1. förebygga, förhindra eller upptäcka brottslig verksamhet,  utreda eller lagföra brott, verkställa straffrättsliga  påföljder eller upprätthålla allmän ordning och säkerhet,&lt;br /&gt;
   2. andra rättsliga utredningar eller undersökningar inte  hindras,&lt;br /&gt;
   3. nationell säkerhet skyddas, eller&lt;br /&gt;
   4. någon annans rättigheter och friheter skyddas.&lt;p&gt;&lt;a name="K3P11S2"&gt;&lt;/a&gt;&lt;/p&gt;

Om den personuppgiftsansvarige inte är en myndighet, gäller  undantaget i första stycket även för uppgifter som hos en  myndighet skulle ha varit sekretessbelagda enligt  offentlighets- och sekretesslagen (2009:400).&lt;p&gt;&lt;a name="K3P11S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;h4 name="Samarbete med tillsynsmyndigheten"&gt;&lt;a name="Samarbete med tillsynsmyndigheten"&gt;Samarbete med tillsynsmyndigheten&lt;/a&gt;&lt;/h4&gt;&lt;p&gt;&lt;a name="K3P11S4"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K3P12"&gt;&lt;b&gt;12 §&lt;/b&gt;&lt;/a&gt;   Den personuppgiftsansvarige ska samarbeta med  tillsynsmyndigheten när den utför uppgifter enligt denna lag  och föreskrifter som har meddelats i anslutning till lagen.&lt;p&gt;&lt;a name="K3P12S2"&gt;&lt;/a&gt;&lt;/p&gt;&lt;h4 name="Dataskyddsombud"&gt;&lt;a name="Dataskyddsombud"&gt;Dataskyddsombud&lt;/a&gt;&lt;/h4&gt;&lt;p&gt;&lt;a name="K3P12S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K3P13"&gt;&lt;b&gt;13 §&lt;/b&gt;&lt;/a&gt;   Den personuppgiftsansvarige ska utse ett eller flera  dataskyddsombud och anmäla till tillsynsmyndigheten när  dataskyddsombud utses och entledigas.&lt;p&gt;&lt;a name="K3P13S2"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K3P14"&gt;&lt;b&gt;14 §&lt;/b&gt;&lt;/a&gt;   Dataskyddsombud ska&lt;br /&gt;
   1. självständigt kontrollera att den personuppgiftsansvarige  behandlar personuppgifter författningsenligt och på ett  korrekt sätt och i övrigt fullgör sina skyldigheter,&lt;br /&gt;
   2. informera och ge råd till den personuppgiftsansvarige och  de som behandlar personuppgifter under dennes ledning om  deras skyldigheter vid behandling av personuppgifter,&lt;br /&gt;
   3. på begäran ge den personuppgiftsansvarige råd vid en  konsekvensbedömning och kontrollera att den genomförs på  korrekt sätt,&lt;br /&gt;
   4. vara kontaktpunkt för enskilda i frågor som rör behandling  av personuppgifter, och&lt;br /&gt;
   5. samarbeta med tillsynsmyndigheten och vara kontaktpunkt  för den vid förhandssamråd och andra frågor som rör  behandling av personuppgifter.&lt;p&gt;&lt;a name="K3P14S2"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K3P15"&gt;&lt;b&gt;15 §&lt;/b&gt;&lt;/a&gt;   Den som fullgör uppgift som dataskyddsombud får inte  obehörigen röja det som han eller hon vid fullgörandet av sin  uppgift har fått kännedom om.&lt;p&gt;&lt;a name="K3P15S2"&gt;&lt;/a&gt;&lt;/p&gt;

I det allmännas verksamhet tillämpas offentlighets- och  sekretesslagen (2009:400) i stället för första stycket.&lt;p&gt;&lt;a name="K3P15S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;h4 name="Personuppgiftsbiträden"&gt;&lt;a name="Personuppgiftsbiträden"&gt;Personuppgiftsbiträden&lt;/a&gt;&lt;/h4&gt;&lt;p&gt;&lt;a name="K3P15S4"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K3P16"&gt;&lt;b&gt;16 §&lt;/b&gt;&lt;/a&gt;   Den personuppgiftsansvarige får, om det är lämpligt,  anlita personuppgiftsbiträden för behandling av  personuppgifter på den personuppgiftsansvariges vägnar. Innan  ett personuppgiftsbiträde anlitas ska den  personuppgiftsansvarige försäkra sig om att biträdet kommer  att vidta de lämpliga tekniska och organisatoriska åtgärder  som krävs för att behandlingen av personuppgifter ska vara  författningsenlig och för att skydda registrerades  rättigheter.&lt;p&gt;&lt;a name="K3P16S2"&gt;&lt;/a&gt;&lt;/p&gt;

Personuppgiftsbiträdets behandling av personuppgifter ska  regleras i ett skriftligt avtal eller annan skriftlig  överenskommelse.&lt;p&gt;&lt;a name="K3P16S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K3P17"&gt;&lt;b&gt;17 §&lt;/b&gt;&lt;/a&gt;   Ett personuppgiftsbiträde får inte anlita ett annat  personuppgiftsbiträde utan skriftligt tillstånd från den  personuppgiftsansvarige.&lt;p&gt;&lt;a name="K3P17S2"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K3P18"&gt;&lt;b&gt;18 §&lt;/b&gt;&lt;/a&gt;   Ett personuppgiftsbiträde och de som arbetar under  biträdets ledning ska behandla personuppgifter i enlighet med  instruktioner från den personuppgiftsansvarige.&lt;p&gt;&lt;a name="K3P18S2"&gt;&lt;/a&gt;&lt;/p&gt;

Om ett personuppgiftsbiträde bestämmer ändamålen med och  medlen för behandlingen, ska biträdet anses vara  personuppgiftsansvarig för den behandlingen.&lt;p&gt;&lt;a name="K3P18S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K3P19"&gt;&lt;b&gt;19 §&lt;/b&gt;&lt;/a&gt;   Det som sägs om den personuppgiftsansvariges  skyldigheter i 5, 6, 8 och 12 §§ gäller även för  personuppgiftsbiträden.&lt;p&gt;&lt;a name="K3P19S2"&gt;&lt;/a&gt;&lt;/p&gt;&lt;h4 name="Gemensamt personuppgiftsansvar"&gt;&lt;a name="Gemensamt personuppgiftsansvar"&gt;Gemensamt personuppgiftsansvar&lt;/a&gt;&lt;/h4&gt;&lt;p&gt;&lt;a name="K3P19S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K3P20"&gt;&lt;b&gt;20 §&lt;/b&gt;&lt;/a&gt;   Två eller flera behöriga myndigheter är gemensamt  personuppgiftsansvariga om de gemensamt bestämmer ändamålen  med och medlen för personuppgiftsbehandlingen.&lt;p&gt;&lt;a name="K3P20S2"&gt;&lt;/a&gt;&lt;/p&gt;

Den registrerade får utöva sina rättigheter enligt lagen mot  var och en av de gemensamt personuppgiftsansvariga.&lt;p&gt;&lt;a name="K3P20S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;h4 name="Bemyndigande"&gt;&lt;a name="Bemyndigande"&gt;Bemyndigande&lt;/a&gt;&lt;/h4&gt;&lt;p&gt;&lt;a name="K3P20S4"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K3P21"&gt;&lt;b&gt;21 §&lt;/b&gt;&lt;/a&gt;   Regeringen får meddela föreskrifter om skyldighet att  föra register över kategorier av behandling av  personuppgifter och skyldighet att införa interna rutiner för  anmälan av överträdelser.&lt;p&gt;&lt;a name="K3P21S2"&gt;&lt;/a&gt;&lt;/p&gt;&lt;br /&gt;&lt;h3 name="K4"&gt;&lt;a name="K4"&gt;4 kap. Enskildas rättigheter
&lt;/a&gt;&lt;/h3&gt;&lt;p&gt;&lt;a name="K3P21S2"&gt;&lt;/a&gt;&lt;/p&gt;&lt;h4 name="Rätten till information"&gt;&lt;a name="Rätten till information"&gt;Rätten till information&lt;/a&gt;&lt;/h4&gt;&lt;p&gt;&lt;a name="K3P21S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;h4 name="Allmän information "&gt;&lt;a name="Allmän information "&gt;Allmän information &lt;/a&gt;&lt;/h4&gt;&lt;p&gt;&lt;a name="K3P21S4"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K4P1"&gt;&lt;b&gt;1 §&lt;/b&gt;&lt;/a&gt;   Den personuppgiftsansvarige ska göra följande allmänna  information tillgänglig för den registrerade:&lt;br /&gt;
   1. den personuppgiftsansvariges identitet och  kontaktuppgifter,&lt;br /&gt;
   2. dataskyddsombudets kontaktuppgifter,&lt;br /&gt;
   3. kategorier av ändamål för behandlingen,&lt;br /&gt;
   4. rätten enligt 3 § att begära att få information om  behandling av personuppgifter och att få del av  uppgifterna,&lt;br /&gt;
   5. rätten att begära rättelse, radering eller  begränsning av behandlingen enligt 9 och 10 §§, och&lt;br /&gt;
   6. möjligheten att lämna in klagomål till tillsynsmyndigheten  samt kontaktuppgifterna till myndigheten.&lt;p&gt;&lt;a name="K4P1S2"&gt;&lt;/a&gt;&lt;/p&gt;&lt;h4 name="Personrelaterad information"&gt;&lt;a name="Personrelaterad information"&gt;Personrelaterad information&lt;/a&gt;&lt;/h4&gt;&lt;p&gt;&lt;a name="K4P1S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K4P2"&gt;&lt;b&gt;2 §&lt;/b&gt;&lt;/a&gt;   Den personuppgiftsansvarige ska i ett enskilt fall  lämna följande information till den registrerade, om det  behövs för att han eller hon ska kunna ta till vara sina  rättigheter:&lt;br /&gt;
   1. den rättsliga grunden för behandlingen,&lt;br /&gt;
   2. kategorier av mottagare av personuppgifterna, även i  tredjeland eller internationella organisationer,&lt;br /&gt;
   3. hur länge personuppgifterna får behandlas eller, om det  inte är möjligt att ange, kriterierna för att fastställa det,  och&lt;br /&gt;
   4. övrig nödvändig information.&lt;p&gt;&lt;a name="K4P2S2"&gt;&lt;/a&gt;&lt;/p&gt;

Vid bedömningen av om information enligt första stycket 4 ska  lämnas ska det särskilt beaktas om personuppgifterna samlats  in utan den registrerades vetskap.&lt;p&gt;&lt;a name="K4P2S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K4P3"&gt;&lt;b&gt;3 §&lt;/b&gt;&lt;/a&gt;   Den personuppgiftsansvarige ska till den som begär det  utan onödigt dröjsmål lämna skriftligt besked om huruvida  personuppgifter som rör honom eller henne behandlas. Om  sådana uppgifter behandlas, ska sökanden få del av dem och få  följande skriftliga information:&lt;br /&gt;
   1. vilka personuppgifter om sökanden som behandlas,&lt;br /&gt;
   2. varifrån personuppgifterna kommer,&lt;br /&gt;
   3. den rättsliga grunden för behandlingen,&lt;br /&gt;
   4. ändamålen med behandlingen,&lt;br /&gt;
   5. mottagare eller kategorier av mottagare av  personuppgifterna, även i tredjeland eller internationella  organisationer,&lt;br /&gt;
   6. hur länge personuppgifterna får behandlas eller, om det  inte är möjligt att ange, kriterierna för att fastställa  det,&lt;br /&gt;
   7. rätten att begära rättelse, radering eller begränsning av  behandlingen enligt 9 och 10 §§, och&lt;br /&gt;
   8. möjligheten att lämna in klagomål till tillsynsmyndigheten  samt kontaktuppgifterna till myndigheten.&lt;p&gt;&lt;a name="K4P3S2"&gt;&lt;/a&gt;&lt;/p&gt;

Utlämnande av personuppgifter enligt första stycket behöver  inte omfatta sådana personuppgifter som sökanden har tagit  del av, om inte han eller hon begär det. Det ska dock framgå  av informationen att personuppgifterna i fråga behandlas.&lt;p&gt;&lt;a name="K4P3S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K4P4"&gt;&lt;b&gt;4 §&lt;/b&gt;&lt;/a&gt;   Den som har varit föremål för ett sådant beslut som  avses i 2 kap. 19 § har rätt att på begäran få närmare  information om beslutet av den personuppgiftsansvarige.&lt;p&gt;&lt;a name="K4P4S2"&gt;&lt;/a&gt;&lt;/p&gt;&lt;h4 name="Begränsning av rätten till information"&gt;&lt;a name="Begränsning av rätten till information"&gt;Begränsning av rätten till information&lt;/a&gt;&lt;/h4&gt;&lt;p&gt;&lt;a name="K4P4S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K4P5"&gt;&lt;b&gt;5 §&lt;/b&gt;&lt;/a&gt;   Informationsskyldigheten i 2 och 3 §§ gäller inte i  den utsträckning det är särskilt föreskrivet i lag eller  annan författning eller annars framgår av beslut som har  meddelats med stöd av författning att uppgifter inte får  lämnas ut av hänsyn till intresset av att&lt;br /&gt;
   1. förebygga, förhindra eller upptäcka brottslig verksamhet,  utreda eller lagföra brott, verkställa straffrättsliga  påföljder eller upprätthålla allmän ordning och säkerhet,&lt;br /&gt;
   2. andra rättsliga utredningar eller undersökningar inte  hindras,&lt;br /&gt;
   3. nationell säkerhet skyddas, eller&lt;br /&gt;
   4. någon annans rättigheter och friheter skyddas.&lt;p&gt;&lt;a name="K4P5S2"&gt;&lt;/a&gt;&lt;/p&gt;

Om förutsättningarna i första stycket är uppfyllda, är den  personuppgiftsansvarige inte skyldig att lämna ut skälen för  beslut enligt första stycket eller beslut i fråga om  rättelse, radering eller begränsning av behandlingen enligt 9  eller 10 §.&lt;p&gt;&lt;a name="K4P5S3"&gt;&lt;/a&gt;&lt;/p&gt;

Om den personuppgiftsansvarige inte är en myndighet, gäller  undantagen i första och andra styckena även för uppgifter som  hos en myndighet skulle ha varit sekretessbelagda enligt  offentlighets- och sekretesslagen (2009:400).&lt;p&gt;&lt;a name="K4P5S4"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K4P6"&gt;&lt;b&gt;6 §&lt;/b&gt;&lt;/a&gt;   Informationsskyldigheten i 3 § gäller inte  personuppgifter i löpande text som inte har fått sin slutliga  utformning när begäran gjordes eller som utgör  minnesanteckning eller liknande.&lt;p&gt;&lt;a name="K4P6S2"&gt;&lt;/a&gt;&lt;/p&gt;

Informationsskyldigheten gäller dock om uppgifterna&lt;br /&gt;
   1. har lämnats ut till tredje man, med undantag för en  myndighet som med stöd av författning utövar tillsyn,  kontroll eller revision,&lt;br /&gt;
   2. behandlas enbart för vetenskapliga, statistiska eller  historiska ändamål, eller&lt;br /&gt;
   3. har behandlats under längre tid än ett år i löpande text  som inte har fått sin slutliga utformning.&lt;p&gt;&lt;a name="K4P6S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K4P7"&gt;&lt;b&gt;7 §&lt;/b&gt;&lt;/a&gt;   Om en begäran enligt 3 § är orimlig eller uppenbart  ogrundad får den personuppgiftsansvarige avslå den.&lt;p&gt;&lt;a name="K4P7S2"&gt;&lt;/a&gt;&lt;/p&gt;

Av 12 § andra stycket framgår att den personuppgiftsansvarige  i vissa fall får ta ut avgift i stället för att avslå  begäran.&lt;br /&gt;
Möjligheten att begära kontroll genom tillsynsmyndigheten&lt;p&gt;&lt;a name="K4P7S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K4P8"&gt;&lt;b&gt;8 §&lt;/b&gt;&lt;/a&gt;   I 5 kap. 3 § finns bestämmelser om att en fysisk  person får begära att tillsynsmyndigheten kontrollerar om  hans eller hennes personuppgifter behandlas  författningsenligt.&lt;p&gt;&lt;a name="K4P8S2"&gt;&lt;/a&gt;&lt;/p&gt;&lt;h4 name="Rätten till rättelse, radering och begränsning av  behandlingen"&gt;&lt;a name="Rätten till rättelse, radering och begränsning av  behandlingen"&gt;Rätten till rättelse, radering och begränsning av  behandlingen&lt;/a&gt;&lt;/h4&gt;&lt;p&gt;&lt;a name="K4P8S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K4P9"&gt;&lt;b&gt;9 §&lt;/b&gt;&lt;/a&gt;   Den personuppgiftsansvarige ska på begäran av den  registrerade utan onödigt dröjsmål rätta eller komplettera  personuppgifter som rör honom eller henne, om de är felaktiga  eller ofullständiga med hänsyn till ändamålet med  behandlingen.&lt;p&gt;&lt;a name="K4P9S2"&gt;&lt;/a&gt;&lt;/p&gt;

Om den personuppgiftsansvarige inte kan fastställa att  personuppgifterna är korrekta ska behandlingen av uppgifterna  i stället utan onödigt dröjsmål begränsas.&lt;p&gt;&lt;a name="K4P9S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K4P10"&gt;&lt;b&gt;10 §&lt;/b&gt;&lt;/a&gt;   Den personuppgiftsansvarige ska på begäran av den  registrerade utan onödigt dröjsmål radera personuppgifter som  rör honom eller henne, om de behandlas i strid med 2 kap. 1, 
2, 3 § första stycket eller någon av 4-6 §§ eller 8, 11, 12, 
14 eller 17 § första stycket. Detsamma gäller om det krävs  radering för att den personuppgiftsansvarige ska utföra en  rättslig förpliktelse.&lt;p&gt;&lt;a name="K4P10S2"&gt;&lt;/a&gt;&lt;/p&gt;

Om förutsättningarna i första stycket för att radera  personuppgifter är uppfyllda men uppgifterna behöver finnas  kvar av bevisskäl, ska den personuppgiftsansvarige på begäran  av den registrerade i stället utan onödigt dröjsmål begränsa  behandlingen av uppgifterna.&lt;p&gt;&lt;a name="K4P10S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K4P11"&gt;&lt;b&gt;11 §&lt;/b&gt;&lt;/a&gt;   Den personuppgiftsansvarige avgör vilken åtgärd som  ska vidtas med anledning av en begäran om rättelse, radering  eller begränsning av behandlingen.&lt;p&gt;&lt;a name="K4P11S2"&gt;&lt;/a&gt;&lt;/p&gt;&lt;h4 name="Avgiftsfri information"&gt;&lt;a name="Avgiftsfri information"&gt;Avgiftsfri information&lt;/a&gt;&lt;/h4&gt;&lt;p&gt;&lt;a name="K4P11S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K4P12"&gt;&lt;b&gt;12 §&lt;/b&gt;&lt;/a&gt;   Information enligt 1, 2 och 4 §§ ska lämnas utan  avgift. Information och uppgifter enligt 3 § ska lämnas utan  avgift en gång per år.&lt;p&gt;&lt;a name="K4P12S2"&gt;&lt;/a&gt;&lt;/p&gt;

Om någon begär information och uppgifter enligt 3 § oftare än  en gång per år, får den personuppgiftsansvarige ta ut en  rimlig avgift eller avslå begäran enligt 7 § första  stycket.&lt;p&gt;&lt;a name="K4P12S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;br /&gt;&lt;h3 name="K5"&gt;&lt;a name="K5"&gt;5 kap. Tillsyn
&lt;/a&gt;&lt;/h3&gt;&lt;p&gt;&lt;a name="K4P12S2"&gt;&lt;/a&gt;&lt;/p&gt;&lt;h4 name="Tillsynsmyndighetens uppdrag"&gt;&lt;a name="Tillsynsmyndighetens uppdrag"&gt;Tillsynsmyndighetens uppdrag&lt;/a&gt;&lt;/h4&gt;&lt;p&gt;&lt;a name="K4P12S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K5P1"&gt;&lt;b&gt;1 §&lt;/b&gt;&lt;/a&gt;   Tillsynsmyndigheten ska verka både för att fysiska  personers grundläggande rättigheter och friheter skyddas i  samband med behandling av personuppgifter och för att  underlätta det fria flödet av personuppgifter inom denna lags  tillämpningsområde.&lt;p&gt;&lt;a name="K5P1S2"&gt;&lt;/a&gt;&lt;/p&gt;&lt;h4 name="Tillsynsmyndighetens uppgifter"&gt;&lt;a name="Tillsynsmyndighetens uppgifter"&gt;Tillsynsmyndighetens uppgifter&lt;/a&gt;&lt;/h4&gt;&lt;p&gt;&lt;a name="K5P1S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K5P2"&gt;&lt;b&gt;2 §&lt;/b&gt;&lt;/a&gt;   Tillsynsmyndigheten ska&lt;br /&gt;
   1. utöva allmän tillsyn över personuppgiftsbehandling,&lt;br /&gt;
   2. handlägga klagomål från registrerade,&lt;br /&gt;
   3. utföra kontroll enligt 3 §, och&lt;br /&gt;
   4. på begäran bistå en tillsynsmyndighet i en annan  medlemsstat.&lt;p&gt;&lt;a name="K5P2S2"&gt;&lt;/a&gt;&lt;/p&gt;

Tillsynen ska inte omfatta behandling av personuppgifter inom  ramen för domstolarnas dömande verksamhet.&lt;p&gt;&lt;a name="K5P2S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K5P3"&gt;&lt;b&gt;3 §&lt;/b&gt;&lt;/a&gt;   Tillsynsmyndigheten ska på begäran kontrollera om  uppgifter om en fysisk person behandlas författningsenligt.  Den som begär en sådan kontroll ska visa att han eller hon  har begärt information enligt 4 kap. 3 § eller en åtgärd  enligt 4 kap. 9 eller 10 §.&lt;p&gt;&lt;a name="K5P3S2"&gt;&lt;/a&gt;&lt;/p&gt;

Myndigheten får vägra att utföra kontrollen om begäran är  orimlig eller uppenbart ogrundad.&lt;p&gt;&lt;a name="K5P3S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K5P4"&gt;&lt;b&gt;4 §&lt;/b&gt;&lt;/a&gt;   Tillsynsmyndigheten ska vid förhandssamråd enligt 
3 kap. 7 § och när det i övrigt är påkallat ge råd och stöd  till personuppgiftsansvariga och personuppgiftsbiträden om  deras skyldigheter enligt lag eller annan författning.&lt;p&gt;&lt;a name="K5P4S2"&gt;&lt;/a&gt;&lt;/p&gt;&lt;h4 name="Tillsynsmyndighetens befogenheter"&gt;&lt;a name="Tillsynsmyndighetens befogenheter"&gt;Tillsynsmyndighetens befogenheter&lt;/a&gt;&lt;/h4&gt;&lt;p&gt;&lt;a name="K5P4S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;h4 name="Undersökningsbefogenheter"&gt;&lt;a name="Undersökningsbefogenheter"&gt;Undersökningsbefogenheter&lt;/a&gt;&lt;/h4&gt;&lt;p&gt;&lt;a name="K5P4S4"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K5P5"&gt;&lt;b&gt;5 §&lt;/b&gt;&lt;/a&gt;   Tillsynsmyndigheten har rätt att av  personuppgiftsansvariga och personuppgiftsbiträden på begäran  få&lt;br /&gt;
   1. tillgång till alla personuppgifter som behandlas,&lt;br /&gt;
   2. upplysningar om och dokumentation av behandlingen av  personuppgifter och säkerhets- och skyddsåtgärder,&lt;br /&gt;
   3. tillträde till lokaler som den personuppgiftsansvarige  eller personuppgiftsbiträdet disponerar samt tillgång till  utrustning och andra medel för behandling av personuppgifter,  och&lt;br /&gt;
   4. den hjälp och den information som behövs för tillsynen.&lt;p&gt;&lt;a name="K5P5S2"&gt;&lt;/a&gt;&lt;/p&gt;&lt;h4 name="Förebyggande befogenheter"&gt;&lt;a name="Förebyggande befogenheter"&gt;Förebyggande befogenheter&lt;/a&gt;&lt;/h4&gt;&lt;p&gt;&lt;a name="K5P5S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K5P6"&gt;&lt;b&gt;6 §&lt;/b&gt;&lt;/a&gt;   Om tillsynsmyndigheten bedömer att det finns risk för  att personuppgifter kan komma att behandlas i strid med lag  eller annan författning, ska myndigheten genom råd,  rekommendationer eller påpekanden försöka förmå den  personuppgiftsansvarige eller personuppgiftsbiträdet att  vidta åtgärder för att motverka den risken.&lt;p&gt;&lt;a name="K5P6S2"&gt;&lt;/a&gt;&lt;/p&gt;

Tillsynsmyndigheten får utfärda en skriftlig varning för att  planerad behandling av personuppgifter riskerar att stå i  strid med lag eller annan författning. Detsamma gäller om  pågående behandling riskerar att stå i strid med lag eller  annan författning.&lt;p&gt;&lt;a name="K5P6S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;h4 name="Korrigerande befogenheter"&gt;&lt;a name="Korrigerande befogenheter"&gt;Korrigerande befogenheter&lt;/a&gt;&lt;/h4&gt;&lt;p&gt;&lt;a name="K5P6S4"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K5P7"&gt;&lt;b&gt;7 §&lt;/b&gt;&lt;/a&gt;   Om tillsynsmyndigheten konstaterar att personuppgifter  behandlas i strid med lag eller annan författning eller att  den personuppgiftsansvarige eller personuppgiftsbiträdet på  något annat sätt inte fullgör sina skyldigheter, får  tillsynsmyndigheten&lt;br /&gt;
   1. genom sådana åtgärder som anges i 6 § första stycket  försöka förmå den personuppgiftsansvarige eller  personuppgiftsbiträdet att vidta åtgärder för att  behandlingen ska bli författningsenlig, eller att uppfylla  andra skyldigheter,&lt;br /&gt;
   2. förelägga den personuppgiftsansvarige eller  personuppgiftsbiträdet att vidta åtgärder för att  behandlingen ska bli författningsenlig eller att uppfylla  andra skyldigheter,&lt;br /&gt;
   3. förbjuda fortsatt behandling om bristen är allvarlig,  eller 4. besluta om en sanktionsavgift enligt 6 kap.&lt;p&gt;&lt;a name="K5P7S2"&gt;&lt;/a&gt;&lt;/p&gt;

Om ett föreläggande utfärdas ska det av föreläggandet framgå  när åtgärderna senast ska vara genomförda och, om det är  lämpligt, vilka åtgärder som ska vidtas.&lt;p&gt;&lt;a name="K5P7S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;h4 name="Verkställighet av beslut"&gt;&lt;a name="Verkställighet av beslut"&gt;Verkställighet av beslut&lt;/a&gt;&lt;/h4&gt;&lt;p&gt;&lt;a name="K5P7S4"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K5P8"&gt;&lt;b&gt;8 §&lt;/b&gt;&lt;/a&gt;   Tillsynsmyndighetens beslut får inte verkställas  omedelbart.&lt;p&gt;&lt;a name="K5P8S2"&gt;&lt;/a&gt;&lt;/p&gt;&lt;h4 name="Samarbete med tillsynsmyndigheter i andra medlemsstater"&gt;&lt;a name="Samarbete med tillsynsmyndigheter i andra medlemsstater"&gt;Samarbete med tillsynsmyndigheter i andra medlemsstater&lt;/a&gt;&lt;/h4&gt;&lt;p&gt;&lt;a name="K5P8S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K5P9"&gt;&lt;b&gt;9 §&lt;/b&gt;&lt;/a&gt;   Tillsynsmyndigheten får vägra en begäran om bistånd  från en tillsynsmyndighet i en annan medlemsstat endast om  det skulle strida mot en lag eller en förordning att  tillmötesgå den.&lt;p&gt;&lt;a name="K5P9S2"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K5P10"&gt;&lt;b&gt;10 §&lt;/b&gt;&lt;/a&gt;   När tillsynsmyndigheten på begäran bistår en  tillsynsmyndighet i en annan medlemsstat har den de  befogenheter som anges i 5-7 §§.&lt;p&gt;&lt;a name="K5P10S2"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K5P11"&gt;&lt;b&gt;11 §&lt;/b&gt;&lt;/a&gt;   Tillsynsmyndigheten får, om det är förenligt med  svenska intressen, lämna ut en uppgift till en  tillsynsmyndighet i en annan medlemsstat, även om uppgiften  är sekretessbelagd enligt offentlighets- och sekretesslagen 
(2009:400).&lt;p&gt;&lt;a name="K5P11S2"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K5P12"&gt;&lt;b&gt;12 §&lt;/b&gt;&lt;/a&gt;   Information som tillsynsmyndigheten efter begäran har  fått från en tillsynsmyndighet i en annan medlemsstat får  inte användas för något annat ändamål än det för vilket  informationen begärdes.&lt;p&gt;&lt;a name="K5P12S2"&gt;&lt;/a&gt;&lt;/p&gt;&lt;h4 name="Besked om handläggningen av ett klagomål"&gt;&lt;a name="Besked om handläggningen av ett klagomål"&gt;Besked om handläggningen av ett klagomål&lt;/a&gt;&lt;/h4&gt;&lt;p&gt;&lt;a name="K5P12S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K5P13"&gt;&lt;b&gt;13 §&lt;/b&gt;&lt;/a&gt;   Om tillsynsmyndigheten inte inom tre månader från den dag  då ett klagomål kom in till myndigheten har tagit ställning  till om tillsyn ska inledas med anledning av klagomålet, ska  myndigheten efter skriftlig begäran av den registrerade lämna  besked i frågan. Om tillsynsmyndigheten inte kan lämna besked  i frågan ska den i ett särskilt beslut avslå begäran.&lt;p&gt;&lt;a name="K5P13S2"&gt;&lt;/a&gt;&lt;/p&gt;

Tillsynsmyndigheten ska lämna ett besked eller meddela ett  beslut inom två veckor från den dag då begäran kom in till  myndigheten. Om så inte har skett ska begäran anses ha  avslagits.&lt;p&gt;&lt;a name="K5P13S3"&gt;&lt;/a&gt;&lt;/p&gt;

Om tillsynsmyndigheten har avslagit en begäran får den  registrerade lämna in en ny begäran tidigast tre månader  därefter. &lt;i&gt;Lag (2025:257)&lt;/i&gt;.&lt;p&gt;&lt;a name="K5P13S4"&gt;&lt;/a&gt;&lt;/p&gt;&lt;br /&gt;&lt;h3 name="K6"&gt;&lt;a name="K6"&gt;6 kap. Administrativa sanktionsavgifter
&lt;/a&gt;&lt;/h3&gt;&lt;p&gt;&lt;a name="K5P13S2"&gt;&lt;/a&gt;&lt;/p&gt;&lt;h4 name="Överträdelser som kan leda till en sanktionsavgift"&gt;&lt;a name="Överträdelser som kan leda till en sanktionsavgift"&gt;Överträdelser som kan leda till en sanktionsavgift&lt;/a&gt;&lt;/h4&gt;&lt;p&gt;&lt;a name="K5P13S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K6P1"&gt;&lt;b&gt;1 §&lt;/b&gt;&lt;/a&gt;   En sanktionsavgift får tas ut av en  personuppgiftsansvarig vid överträdelse av någon av&lt;br /&gt;
   1. 2 kap. 1-5, 7-12 eller 14-18 §§, 19 § andra stycket eller 
22 §,&lt;br /&gt;
   2. 3 kap. 2-8 §§, eller&lt;br /&gt;
   3. 8 kap. 1-6 §§ eller 8 §.&lt;p&gt;&lt;a name="K6P1S2"&gt;&lt;/a&gt;&lt;/p&gt;

En sanktionsavgift får också tas ut om en  personuppgiftsansvarig inte anmäler en personuppgiftsincident  enligt 3 kap. 9 § första stycket, inte dokumenterar en sådan  incident, låter bli att bistå tillsynsmyndigheten enligt 
5 kap. 5 § eller inte följer tillsynsmyndighetens beslut enligt 
5 kap. 7 § första stycket 2 eller 3.&lt;p&gt;&lt;a name="K6P1S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K6P2"&gt;&lt;b&gt;2 §&lt;/b&gt;&lt;/a&gt;   En sanktionsavgift får tas ut av ett  personuppgiftsbiträde vid överträdelse av 3 kap. 5, 6 eller 
8 §.&lt;p&gt;&lt;a name="K6P2S2"&gt;&lt;/a&gt;&lt;/p&gt;

En sanktionsavgift får också tas ut om ett  personuppgiftsbiträde låter bli att bistå tillsynsmyndigheten  enligt 5 kap. 5 § eller inte följer tillsynsmyndighetens  beslut enligt 5 kap. 7 § första stycket 2 eller 3.&lt;p&gt;&lt;a name="K6P2S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;h4 name="Hur sanktionsavgiften ska bestämmas"&gt;&lt;a name="Hur sanktionsavgiften ska bestämmas"&gt;Hur sanktionsavgiften ska bestämmas&lt;/a&gt;&lt;/h4&gt;&lt;p&gt;&lt;a name="K6P2S4"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K6P3"&gt;&lt;b&gt;3 §&lt;/b&gt;&lt;/a&gt;   Sanktionsavgiften ska vid överträdelser av 3 kap. 6  eller 7 § eller av bestämmelser om dokumentation av  personuppgiftsincidenter bestämmas till högst 5 000 000  kronor.&lt;p&gt;&lt;a name="K6P3S2"&gt;&lt;/a&gt;&lt;/p&gt;

Vid överträdelser av övriga bestämmelser som anges i 1 och 
2 §§ ska avgiften bestämmas till högst 10 000 000 kronor.&lt;p&gt;&lt;a name="K6P3S3"&gt;&lt;/a&gt;&lt;/p&gt;

Om flera bestämmelser har överträtts genom samma  personuppgiftsbehandling, eller om en eller flera  bestämmelser har överträtts genom sammankopplade  personuppgiftsbehandlingar, ska sanktionsavgiften bestämmas  efter överträdelsernas allvar. Sanktionsavgiften får aldrig  överstiga maximibeloppet för den allvarligaste  överträdelsen.&lt;p&gt;&lt;a name="K6P3S4"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K6P4"&gt;&lt;b&gt;4 §&lt;/b&gt;&lt;/a&gt;   Vid bedömningen av om någon sanktionsavgift ska tas ut  och när storleken på avgiften ska bestämmas ska särskild  hänsyn tas till&lt;br /&gt;
   1. om överträdelsen varit uppsåtlig eller berott på  oaktsamhet,&lt;br /&gt;
   2. den skada, fara eller kränkning som överträdelsen  inneburit,&lt;br /&gt;
   3. överträdelsens karaktär, svårhetsgrad och varaktighet,&lt;br /&gt;
   4. vad den personuppgiftsansvarige eller  personuppgiftsbiträdet gjort för att begränsa verkningarna av  överträdelsen, och&lt;br /&gt;
   5. om den personuppgiftsansvarige eller  personuppgiftsbiträdet tidigare ålagts att betala en  sanktionsavgift.&lt;p&gt;&lt;a name="K6P4S2"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K6P5"&gt;&lt;b&gt;5 §&lt;/b&gt;&lt;/a&gt;   Sanktionsavgiften får sättas ned helt eller delvis om  överträdelsen är ursäktlig eller om det annars med hänsyn  till omständigheterna skulle vara oskäligt att ta ut en  avgift.&lt;p&gt;&lt;a name="K6P5S2"&gt;&lt;/a&gt;&lt;/p&gt;&lt;h4 name="Beslut om sanktionsavgift"&gt;&lt;a name="Beslut om sanktionsavgift"&gt;Beslut om sanktionsavgift&lt;/a&gt;&lt;/h4&gt;&lt;p&gt;&lt;a name="K6P5S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K6P6"&gt;&lt;b&gt;6 §&lt;/b&gt;&lt;/a&gt;   Tillsynsmyndigheten beslutar om sanktionsavgift.&lt;p&gt;&lt;a name="K6P6S2"&gt;&lt;/a&gt;&lt;/p&gt;

Sanktionsavgiften tillfaller staten.&lt;p&gt;&lt;a name="K6P6S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K6P7"&gt;&lt;b&gt;7 §&lt;/b&gt;&lt;/a&gt;   En sanktionsavgift får inte beslutas om den som  avgiften ska tas ut av inte har fått tillfälle att yttra sig  inom fem år från den dag då överträdelsen ägde rum.&lt;p&gt;&lt;a name="K6P7S2"&gt;&lt;/a&gt;&lt;/p&gt;

Ett beslut om sanktionsavgift ska delges.&lt;p&gt;&lt;a name="K6P7S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;h4 name="Betalning av sanktionsavgift"&gt;&lt;a name="Betalning av sanktionsavgift"&gt;Betalning av sanktionsavgift&lt;/a&gt;&lt;/h4&gt;&lt;p&gt;&lt;a name="K6P7S4"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K6P8"&gt;&lt;b&gt;8 §&lt;/b&gt;&lt;/a&gt;   En sanktionsavgift ska betalas till den myndighet som  regeringen bestämmer inom 30 dagar från det att beslutet om  att ta ut avgiften har fått laga kraft eller inom den längre  tid som anges i beslutet.&lt;p&gt;&lt;a name="K6P8S2"&gt;&lt;/a&gt;&lt;/p&gt;

Om sanktionsavgiften inte betalas inom den tid som anges i  första stycket, ska myndigheten lämna den obetalda avgiften  för indrivning. Bestämmelser om indrivning finns i lagen 
(1993:891) om indrivning av statliga fordringar m.m. Vid  indrivning får verkställighet ske enligt utsökningsbalken.&lt;p&gt;&lt;a name="K6P8S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;h4 name="Bemyndigande"&gt;&lt;a name="Bemyndigande"&gt;Bemyndigande&lt;/a&gt;&lt;/h4&gt;&lt;p&gt;&lt;a name="K6P8S4"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K6P9"&gt;&lt;b&gt;9 §&lt;/b&gt;&lt;/a&gt;   Regeringen får meddela ytterligare föreskrifter om  sanktionsavgifter enligt denna lag.&lt;p&gt;&lt;a name="K6P9S2"&gt;&lt;/a&gt;&lt;/p&gt;&lt;br /&gt;&lt;h3 name="K7"&gt;&lt;a name="K7"&gt;7 kap. Skadestånd och överklagande
&lt;/a&gt;&lt;/h3&gt;&lt;p&gt;&lt;a name="K6P9S2"&gt;&lt;/a&gt;&lt;/p&gt;&lt;h4 name="Skadestånd"&gt;&lt;a name="Skadestånd"&gt;Skadestånd&lt;/a&gt;&lt;/h4&gt;&lt;p&gt;&lt;a name="K6P9S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K7P1"&gt;&lt;b&gt;1 §&lt;/b&gt;&lt;/a&gt;   Den personuppgiftsansvarige ska ersätta den  registrerade för den skada och kränkning av den personliga  integriteten som orsakats av behandling av personuppgifter i  strid med denna lag, eller föreskrifter som har meddelats i  anslutning till den.&lt;p&gt;&lt;a name="K7P1S2"&gt;&lt;/a&gt;&lt;/p&gt;&lt;h4 name="Överklagande"&gt;&lt;a name="Överklagande"&gt;Överklagande&lt;/a&gt;&lt;/h4&gt;&lt;p&gt;&lt;a name="K7P1S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;h4 name="Överklagande av personuppgiftsansvariga myndigheters beslut"&gt;&lt;a name="Överklagande av personuppgiftsansvariga myndigheters beslut"&gt;Överklagande av personuppgiftsansvariga myndigheters beslut&lt;/a&gt;&lt;/h4&gt;&lt;p&gt;&lt;a name="K7P1S4"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K7P2"&gt;&lt;b&gt;2 §&lt;/b&gt;&lt;/a&gt;   Beslut i fråga om rättelse eller komplettering enligt 
4 kap. 9 § första stycket, radering enligt 4 kap. 10 § första  stycket, eller begränsning av behandlingen enligt 4 kap. 9 §  andra stycket eller 10 § andra stycket, som har meddelats av  en myndighet i egenskap av personuppgiftsansvarig, får  överklagas till allmän förvaltningsdomstol. Detsamma gäller  beslut att inte lämna information enligt 4 kap. 3 §, att ta  ut avgift enligt 4 kap. 12 § andra stycket eller att inte  medge prövning av ett automatiserat beslut enligt 2 kap. 19 §  första stycket.&lt;p&gt;&lt;a name="K7P2S2"&gt;&lt;/a&gt;&lt;/p&gt;

Prövningstillstånd krävs vid överklagande till  kammarrätten.&lt;br /&gt;
Första stycket gäller inte beslut av  regeringen, Högsta domstolen, Högsta förvaltningsdomstolen  eller Riksdagens ombudsmän.&lt;p&gt;&lt;a name="K7P2S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;h4 name="Överklagande av tillsynsmyndighetens beslut"&gt;&lt;a name="Överklagande av tillsynsmyndighetens beslut"&gt;Överklagande av tillsynsmyndighetens beslut&lt;/a&gt;&lt;/h4&gt;&lt;p&gt;&lt;a name="K7P2S4"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K7P3"&gt;&lt;b&gt;3 §&lt;/b&gt;&lt;/a&gt;   Tillsynsmyndighetens beslut enligt denna lag får  överklagas till allmän förvaltningsdomstol. När ett beslut  överklagas är tillsynsmyndigheten motpart i domstolen.&lt;p&gt;&lt;a name="K7P3S2"&gt;&lt;/a&gt;&lt;/p&gt;

Prövningstillstånd krävs vid överklagande till kammarrätten.&lt;p&gt;&lt;a name="K7P3S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K7P3a"&gt;&lt;b&gt;3 a §&lt;/b&gt;&lt;/a&gt;   Tillsynsmyndighetens beslut att avslå en begäran enligt 
5 kap. 13 § första stycket får överklagas till allmän  förvaltningsdomstol. Detsamma gäller en begäran som anses ha  avslagits enligt 5 kap. 13 § andra stycket. &lt;p&gt;&lt;a name="K7P3aS2"&gt;&lt;/a&gt;&lt;/p&gt;

Prövningstillstånd krävs vid överklagande till kammarrätten.&lt;br /&gt;&lt;i&gt;Lag (2025:257)&lt;/i&gt;.&lt;p&gt;&lt;a name="K7P3aS3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;h4 name="Överklagandeförbud"&gt;&lt;a name="Överklagandeförbud"&gt;Överklagandeförbud&lt;/a&gt;&lt;/h4&gt;&lt;p&gt;&lt;a name="K7P3aS4"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K7P4"&gt;&lt;b&gt;4 §&lt;/b&gt;&lt;/a&gt;   Andra beslut enligt denna lag än de som avses i 2-3 a §§  får inte överklagas. &lt;i&gt;Lag (2025:257)&lt;/i&gt;.&lt;p&gt;&lt;a name="K7P4S2"&gt;&lt;/a&gt;&lt;/p&gt;&lt;h4 name="Föreläggande när handläggningen av ett klagomål har försenats"&gt;&lt;a name="Föreläggande när handläggningen av ett klagomål har försenats"&gt;Föreläggande när handläggningen av ett klagomål har försenats&lt;/a&gt;&lt;/h4&gt;&lt;p&gt;&lt;a name="K7P4S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K7P5"&gt;&lt;b&gt;5 §&lt;/b&gt;&lt;/a&gt;   Om domstolen bifaller ett överklagande som avses i 3 a §,  ska den förelägga tillsynsmyndigheten att snarast lämna den  registrerade besked i frågan om huruvida tillsyn kommer att  inledas. &lt;i&gt;Lag (2025:257)&lt;/i&gt;.&lt;p&gt;&lt;a name="K7P5S2"&gt;&lt;/a&gt;&lt;/p&gt;&lt;br /&gt;&lt;h3 name="K8"&gt;&lt;a name="K8"&gt;8 kap. Överföring av personuppgifter till tredjeland och  internationella organisationer
&lt;/a&gt;&lt;/h3&gt;&lt;p&gt;&lt;a name="K7P5S2"&gt;&lt;/a&gt;&lt;/p&gt;&lt;h4 name="Förutsättningar för överföring"&gt;&lt;a name="Förutsättningar för överföring"&gt;Förutsättningar för överföring&lt;/a&gt;&lt;/h4&gt;&lt;p&gt;&lt;a name="K7P5S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K8P1"&gt;&lt;b&gt;1 §&lt;/b&gt;&lt;/a&gt;   En behörig myndighet får överföra personuppgifter till  ett tredjeland eller en internationell organisation, om  personuppgifterna behandlas i Sverige eller är avsedda att  behandlas i ett tredjeland eller av en internationell  organisation. Personuppgifterna får dock endast överföras om  överföringen&lt;br /&gt;
   1. är nödvändig för att förebygga, förhindra eller upptäcka  brottslig verksamhet, utreda eller lagföra brott, verkställa  straffrättsliga påföljder eller upprätthålla allmän ordning  och säkerhet,&lt;br /&gt;
   2. riktas till en behörig myndighet i ett tredjeland eller  till en internationell organisation som är en behörig  myndighet, och&lt;br /&gt;
   3. omfattas av&lt;br /&gt;
      a) ett beslut om adekvat skyddsnivå enligt 3 §,&lt;br /&gt;
      b) tillräckliga skyddsåtgärder enligt 4 §, eller&lt;br /&gt;
      c) ett undantag för särskilda situationer enligt 5 §.&lt;p&gt;&lt;a name="K8P1S2"&gt;&lt;/a&gt;&lt;/p&gt;

En behörig myndighet som avser att överföra personuppgifter  till ett tredjeland eller en internationell organisation, ska  särskilt beakta risken för att enskilda får ett försämrat  skydd för sina personuppgifter.&lt;p&gt;&lt;a name="K8P1S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K8P2"&gt;&lt;b&gt;2 §&lt;/b&gt;&lt;/a&gt;   Personuppgifter som en svensk myndighet har fått från en  annan medlemsstat får överföras till ett tredjeland eller en  internationell organisation endast om den medlemsstat som  lämnat uppgifterna till en svensk myndighet har medgett att de  överförs.&lt;p&gt;&lt;a name="K8P2S2"&gt;&lt;/a&gt;&lt;/p&gt;

Om medgivandet på grund av tidsbrist inte kan inhämtas i  förväg, får personuppgifter ändå överföras om det är  nödvändigt för att avvärja en omedelbar och allvarlig fara för  allmän säkerhet. Detsamma gäller om det är nödvändigt för att  avvärja en omedelbar och allvarlig fara för andra väsentliga  intressen för Sverige eller någon annan medlemsstat.&lt;p&gt;&lt;a name="K8P2S3"&gt;&lt;/a&gt;&lt;/p&gt;

För personuppgifter som en svensk myndighet har fått från  Europeiska åklagarmyndigheten gäller artikel 80.3 i rådets  förordning (EU) 2017/1939 av den 12 oktober 2017 om  genomförande av fördjupat samarbete om inrättande av  Europeiska åklagarmyndigheten. &lt;i&gt;Lag (2024:465)&lt;/i&gt;.&lt;p&gt;&lt;a name="K8P2S4"&gt;&lt;/a&gt;&lt;/p&gt;&lt;h4 name="Beslut om adekvat skyddsnivå"&gt;&lt;a name="Beslut om adekvat skyddsnivå"&gt;Beslut om adekvat skyddsnivå&lt;/a&gt;&lt;/h4&gt;&lt;p&gt;&lt;a name="K8P2S5"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K8P3"&gt;&lt;b&gt;3 §&lt;/b&gt;&lt;/a&gt;   Om Europeiska kommissionen har beslutat att det finns  en adekvat nivå för skyddet av personuppgifter i ett  tredjeland, eller en viss geografisk eller på annat sätt  angiven del av det, får personuppgifter överföras dit under  de förutsättningar som anges i 1 och 2 §§. Detsamma gäller om  det finns ett sådant beslut avseende en internationell  organisation.&lt;p&gt;&lt;a name="K8P3S2"&gt;&lt;/a&gt;&lt;/p&gt;&lt;h4 name="Tillräckliga skyddsåtgärder"&gt;&lt;a name="Tillräckliga skyddsåtgärder"&gt;Tillräckliga skyddsåtgärder&lt;/a&gt;&lt;/h4&gt;&lt;p&gt;&lt;a name="K8P3S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K8P4"&gt;&lt;b&gt;4 §&lt;/b&gt;&lt;/a&gt;   Om det inte finns något beslut om adekvat skyddsnivå  enligt 3 §, får personuppgifter, under de förutsättningar som  anges i 1 och 2 §§, ändå överföras till ett tredjeland eller  en internationell organisation om&lt;br /&gt;
   1. skyddsåtgärder för personuppgifterna har fastställts i ett  avtal som ger tillräckliga garantier till skydd för den  registrerade, eller&lt;br /&gt;
   2. den behöriga myndighet som uppgifterna ska överföras till  på annat sätt garanterar tillräckligt skydd för dem.&lt;p&gt;&lt;a name="K8P4S2"&gt;&lt;/a&gt;&lt;/p&gt;&lt;h4 name="Överföring i särskilda situationer"&gt;&lt;a name="Överföring i särskilda situationer"&gt;Överföring i särskilda situationer&lt;/a&gt;&lt;/h4&gt;&lt;p&gt;&lt;a name="K8P4S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K8P5"&gt;&lt;b&gt;5 §&lt;/b&gt;&lt;/a&gt;   Om det inte finns något beslut om adekvat skyddsnivå  enligt 3 § eller tillräckliga skyddsåtgärder enligt 4 §, får  en överföring, eller en samling av överföringar, av  personuppgifter, under de förutsättningar som anges i 1 och 
2 §§, göras till ett tredjeland eller en internationell  organisation endast om överföringen är nödvändig för att&lt;br /&gt;
   1. värna den registrerades eller någon annan fysisk persons  vitala intressen, eller andra berättigade intressen som den  registrerade har,&lt;br /&gt;
   2. i ett enskilt fall förebygga, förhindra eller upptäcka  brottslig verksamhet, utreda eller lagföra brott, verkställa  straffrättsliga påföljder eller upprätthålla allmän ordning  och säkerhet,&lt;br /&gt;
   3. i ett enskilt fall kunna fastställa, göra gällande eller  försvara ett rättsligt anspråk som hänför sig till ett sådant  syfte som anges i 2, eller&lt;br /&gt;
   4. avvärja en omedelbar och allvarlig fara för allmän  säkerhet.&lt;p&gt;&lt;a name="K8P5S2"&gt;&lt;/a&gt;&lt;/p&gt;

Personuppgifter får inte överföras till ett tredjeland eller  en internationell organisation om den registrerades intresse  av skydd mot kränkning av rättigheter och friheter väger  tyngre än det allmännas intresse av en sådan överföring som  avses i första stycket 2 eller 3.&lt;p&gt;&lt;a name="K8P5S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;h4 name="Vidareöverföring"&gt;&lt;a name="Vidareöverföring"&gt;Vidareöverföring&lt;/a&gt;&lt;/h4&gt;&lt;p&gt;&lt;a name="K8P5S4"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K8P6"&gt;&lt;b&gt;6 §&lt;/b&gt;&lt;/a&gt;   En svensk behörig myndighet får inte tillåta att  sådana personuppgifter som anges i 2 § första stycket, och  som överförts till ett tredjeland eller en internationell  organisation, vidareöverförs till ett tredjeland eller en  internationell organisation, om inte någon behörig myndighet  i den andra medlemsstaten har medgett att uppgifterna får  vidareöverföras.&lt;p&gt;&lt;a name="K8P6S2"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K8P7"&gt;&lt;b&gt;7 §&lt;/b&gt;&lt;/a&gt;   När en svensk behörig myndighet ska ta ställning till  om personuppgifter som har överförts från Sverige till en  annan medlemsstat, som har överfört dem till ett tredjeland  eller en internationell organisation, får vidareöverföras  till ett tredjeland eller en internationell organisation, ska  alla kända omständigheter som har samband med  vidareöverföringen beaktas. Särskild vikt ska läggas vid  brottets allvar, allvaret i faran för allmän säkerhet, det  ändamål för vilket personuppgifterna ursprungligen lämnades  till den andra medlemsstaten och nivån på skyddet av  personuppgifter i tredjelandet eller hos den internationella  organisationen som uppgifterna ska vidareöverföras till.&lt;p&gt;&lt;a name="K8P7S2"&gt;&lt;/a&gt;&lt;/p&gt;&lt;h4 name="Överföring till andra än behöriga myndigheter"&gt;&lt;a name="Överföring till andra än behöriga myndigheter"&gt;Överföring till andra än behöriga myndigheter&lt;/a&gt;&lt;/h4&gt;&lt;p&gt;&lt;a name="K8P7S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K8P8"&gt;&lt;b&gt;8 §&lt;/b&gt;&lt;/a&gt;   En svensk behörig myndighet får i ett enskilt fall  överföra personuppgifter till någon som inte är en behörig  myndighet i ett tredjeland. Personuppgifterna får överföras  endast om de övriga förutsättningarna i 1 och 2 §§ är  uppfyllda och om&lt;br /&gt;
   1. det är absolut nödvändigt för att den svenska myndigheten  ska kunna utföra en uppgift enligt 1 kap. 2 § som den har  ansvar för,&lt;br /&gt;
   2. den svenska myndigheten informerar den som ska ta emot  personuppgifterna om det eller de specifika ändamål för  vilket eller vilka uppgifterna får behandlas, och&lt;br /&gt;
   3. det skulle vara ineffektivt eller olämpligt att överföra  dem till en behörig myndighet i tredjelandet.&lt;p&gt;&lt;a name="K8P8S2"&gt;&lt;/a&gt;&lt;/p&gt;

Personuppgifter får inte överföras enligt första stycket om  den registrerades intresse av skydd mot kränkning av  rättigheter och friheter väger tyngre än det allmännas  intresse av att överföringen görs.&lt;p&gt;&lt;a name="K8P8S3"&gt;&lt;/a&gt;&lt;/p&gt;

Första och andra styckena gäller inte en sådan annan aktör  som är behörig myndighet enligt definitionen i 1 kap. 6 §.&lt;p&gt;&lt;a name="K8P8S4"&gt;&lt;/a&gt;&lt;/p&gt;&lt;h4 name="Villkor om användningsbegränsning"&gt;&lt;a name="Villkor om användningsbegränsning"&gt;Villkor om användningsbegränsning&lt;/a&gt;&lt;/h4&gt;&lt;p&gt;&lt;a name="K8P8S5"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K8P9"&gt;&lt;b&gt;9 §&lt;/b&gt;&lt;/a&gt;   Om en svensk behörig myndighet har fått  personuppgifter från ett tredjeland eller en internationell  organisation och gäller på grund av en överenskommelse med  tredjelandet eller den internationella organisationen villkor  som begränsar möjligheten att använda uppgifterna, ska  svenska myndigheter följa villkoren oavsett vad som är  föreskrivet i lag eller annan författning.&lt;p&gt;&lt;a name="K8P9S2"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K8P10"&gt;&lt;b&gt;10 §&lt;/b&gt;&lt;/a&gt;   En svensk behörig myndighet får vid överföring av  personuppgifter till ett tredjeland eller en internationell  organisation i ett enskilt fall ställa upp villkor som  begränsar möjligheten att använda uppgifterna, om det krävs  med hänsyn till den enskildes rätt eller från allmän  synpunkt. Sådana villkor får inte strida mot en  internationell överenskommelse som är bindande för Sverige.&lt;p&gt;&lt;a name="K8P10S2"&gt;&lt;/a&gt;&lt;/p&gt;&lt;br /&gt;&lt;h3 name="overgang"&gt;&lt;a name="overgang"&gt;Övergångsbestämmelser&lt;/a&gt;&lt;/h3&gt;
2018:1177&lt;br /&gt;
   1. Denna lag träder i kraft den 1 augusti 2018.&lt;br /&gt;
   2. Genom lagen upphävs lagen (2013:329) med vissa  bestämmelser om skydd för personuppgifter vid polissamarbete  och straffrättsligt samarbete inom Europeiska unionen.&lt;br /&gt;
   3. Bestämmelsen i 3 kap. 5 § om loggning tillämpas från och  med den 6 maj 2023 i fråga om automatiserade  behandlingssystem som inrättats före den 6 maj 2016.&lt;br /&gt;
   4. En sanktionsavgift enligt 6 kap. får beslutas endast för  överträdelser som har skett efter ikraftträdandet.&lt;br /&gt;
   5. Äldre föreskrifter gäller fortfarande för överträdelser  som har skett före ikraftträdandet.&lt;br /&gt;
   6. Äldre föreskrifter gäller fortfarande för överklagande av  beslut som har meddelats före ikraftträdandet.&lt;/div&gt;</html><dokumentnamn>Svensk författningssamling</dokumentnamn><avdelningar><avdelning>dokument</avdelning></avdelningar></dokument><dokumentuppgift not="Obsolet - använd dokuppgift"><uppgift><kod>artal</kod><namn>artal</namn><text>2018</text></uppgift><uppgift><kod>utfardad</kod><namn>utfardad</namn><text>2018-06-20</text></uppgift><uppgift><kod>andrattillochmed</kod><namn>andrattillochmed</namn><text>t.o.m. SFS 2025:257</text></uppgift><uppgift><kod>utdrag</kod><namn>utdrag</namn><text>1 kap. Allmänna bestämmelser

Syftet med lagen

1 § Genom denna lag genomförs Europaparlamentets och 
rådets direktiv (EU) 2016/680 av den 27 april 2016 om skydd 
för fysiska personer med avseende på behöriga myndigheters 
behandling av personuppgifter för att förebygga,</text></uppgift></dokumentuppgift><dokuppgift><uppgift><kod>artal</kod><namn>artal</namn><text>2018</text></uppgift><uppgift><kod>utfardad</kod><namn>utfardad</namn><text>2018-06-20</text></uppgift><uppgift><kod>andrattillochmed</kod><namn>andrattillochmed</namn><text>t.o.m. SFS 2025:257</text></uppgift><uppgift><kod>utdrag</kod><namn>utdrag</namn><text>1 kap. Allmänna bestämmelser

Syftet med lagen

1 § Genom denna lag genomförs Europaparlamentets och 
rådets direktiv (EU) 2016/680 av den 27 april 2016 om skydd 
för fysiska personer med avseende på behöriga myndigheters 
behandling av personuppgifter för att förebygga,</text></uppgift></dokuppgift></dokumentstatus>