<dokumentstatus><dokument><hangar_id></hangar_id><dok_id>sfs-2018-218</dok_id><rm>2018</rm><beteckning>2018:218</beteckning><typ>sfs</typ><subtyp>sfst</subtyp><tempbeteckning></tempbeteckning><organ>Justitiedepartementet L6</organ><nummer>218</nummer><slutnummer>0</slutnummer><datum>2018-04-19 00:00:00</datum><publicerad>2025-10-17 04:37:44</publicerad><systemdatum>2025-10-17 04:37:44</systemdatum><titel>Lag (2018:218) med kompletterande bestämmelser till EU:s dataskyddsförordning</titel><subtitel>t.o.m. SFS 2025:256</subtitel><status></status><text>1 kap. Inledande bestämmelser

1 § Denna lag kompletterar Europaparlamentets och rådets 
förordning (EU) 2016/679 av den 27 april 2016 om skydd för 
fysiska personer med avseende på behandling av 
personuppgifter och om det fria flödet av sådana uppgifter 
och om upphävande av direktiv 95/46/EG (allmän 
dataskyddsförordning), här benämnd EU:s dataskyddsförordning.

Termer och uttryck i denna lag har samma betydelse som i EU:s 
dataskyddsförordning.

Utvidgad tillämpning av bestämmelserna i EU:s 
dataskyddsförordning

2 § Bestämmelserna i EU:s dataskyddsförordning, i den 
ursprungliga lydelsen, och denna lag ska gälla även vid 
behandling av personuppgifter som utgör ett led i en 
verksamhet som inte omfattas av unionsrätten och i verksamhet 
som omfattas av avdelning V kapitel 2 i fördraget om 
Europeiska unionen.

3 § Bestämmelserna i 2 § gäller inte i verksamhet som omfattas 
av

1. lagen (2021:1171) om behandling av personuppgifter vid 
Försvarsmakten,

2. lagen (2021:1172) om behandling av personuppgifter vid 
Försvarets radioanstalt, eller

3. lagen (2019:1182) om Säkerhetspolisens behandling av 
personuppgifter. Lag (2021:1174).

4 § Artiklarna 33 och 34 i EU:s dataskyddsförordning tillämpas 
inte i fråga om personuppgiftsincidenter som ska rapporteras 
enligt säkerhetsskyddslagen (2018:585), anmälas enligt lagen 
(2019:109) om säkerhetsskydd i riksdagen och dess myndigheter, 
eller rapporteras eller anmälas enligt föreskrifter som har 
meddelats i anslutning till de lagarna. Lag (2022:444).

Lagens territoriella tillämpningsområde

5 § Denna lag gäller vid behandling av personuppgifter som 
utförs inom ramen för verksamhet som bedrivs vid 
personuppgiftsansvarigas eller personuppgiftsbiträdens 
verksamhetsställen i Sverige. Lagen gäller även vid 
behandling av personuppgifter som utförs av 
personuppgiftsansvariga som inte är etablerade i Sverige, men 
på en plats där svensk rätt gäller enligt folkrätten.

Lagen gäller också vid behandling av personuppgifter som 
utförs av personuppgiftsansvariga eller 
personuppgiftsbiträden som endast är etablerade i tredjeland, 
om behandlingen avser registrerade som befinner sig i Sverige 
och har anknytning till 

1. utbjudande av varor eller tjänster till sådana 
registrerade, eller 

2. övervakning av deras beteende i Sverige.

Bestämmelsen i 2 kap. 4 § gäller vid behandling av 
personuppgifter som avser barn som bor i Sverige, oavsett var 
de personuppgiftsansvariga eller personuppgiftsbiträdena är 
etablerade.

Avvikande bestämmelser i annan författning

6 § Om en annan lag eller en förordning innehåller någon 
bestämmelse som avviker från denna lag, tillämpas den 
bestämmelsen. 

Förhållandet till tryck- och yttrandefriheten

7 § EU:s dataskyddsförordning och denna lag ska inte 
tillämpas i den utsträckning det skulle strida mot 
tryckfrihetsförordningen eller yttrandefrihetsgrundlagen.

Artiklarna 5-30 och 35-50 i EU:s dataskyddsförordning samt 
2-5 kap. denna lag ska inte tillämpas vid behandling av 
personuppgifter som sker för journalistiska ändamål eller för 
akademiskt, konstnärligt eller litterärt skapande.

Tystnadsplikt för dataskyddsombud

8 § Den som fullgör uppgift som dataskyddsombud enligt 
artikel 37 i EU:s dataskyddsförordning får inte obehörigen 
röja det som han eller hon vid fullgörandet av sin uppgift 
har fått kännedom om. 

I det allmännas verksamhet tillämpas offentlighets- och 
sekretesslagen (2009:400) i stället för första stycket.

2 kap. Rättslig grund för behandling av personuppgifter 

Rättslig förpliktelse

1 § Personuppgifter får behandlas med stöd av artikel 
6.1 c i EU:s data-skyddsförordning, om behandlingen är 
nödvändig för att den personuppgiftsansvarige ska kunna 
fullgöra en rättslig förpliktelse som följer av lag eller 
annan författning, av kollektivavtal eller av beslut som har 
meddelats med stöd av lag eller annan författning.

Uppgift av allmänt intresse och myndighetsutövning

2 § Personuppgifter får behandlas med stöd av artikel 
6.1 e i EU:s dataskyddsförordning, om behandlingen är 
nödvändig 

1. för att utföra en uppgift av allmänt intresse som följer 
av lag eller annan författning, av kollektivavtal eller av 
beslut som har meddelats med stöd av lag eller annan 
författning, eller

2. som ett led i den personuppgiftsansvariges 
myndighetsutövning enligt lag eller annan författning.

Enskilda arkiv

3 § Regeringen eller den myndighet som regeringen 
bestämmer får meddela föreskrifter om att 
personuppgiftsansvariga som inte omfattas av föreskrifter om 
arkiv får behandla personuppgifter för arkivändamål av 
allmänt intresse. 

Den myndighet som regeringen bestämmer får i enskilda fall 
besluta att sådana personuppgiftsansvariga får behandla 
personuppgifter för arkivändamål av allmänt intresse. Ett 
beslut får förenas med villkor.

Barns samtycke

4 § Vid erbjudande av informationssamhällets tjänster 
direkt till ett barn som bor i Sverige ska behandling av 
personuppgifter vara tillåten med stöd av barnets samtycke, 
om barnet är minst 13 år. Om barnet är under 13 år, ska sådan 
behandling vara tillåten endast om samtycke ges eller 
godkänns av den som har föräldraansvar för barnet.

Möjlighet för enskilda att lämna uppgifter till 
brottsbekämpande myndigheter

5 § Enskilda får behandla personuppgifter för att lämna 
uppgifter som har begärts av Ekobrottsmyndigheten, 
Kustbevakningen, Polismyndigheten, Skatteverket, 
Säkerhetspolisen, Tullverket och Åklagarmyndigheten för att 
förebygga, förhindra eller upptäcka brottslig verksamhet eller 
för att utreda eller lagföra brott. Lag (2025:187).

3 kap. Behandling av vissa kategorier av personuppgifter 

Känsliga personuppgifter 

1 § Med känsliga personuppgifter avses i denna lag sådana 
uppgifter som avses i artikel 9.1 i EU:s 
dataskyddsförordning.

Arbetsrätt, social trygghet och socialt skydd

2 § Känsliga personuppgifter får behandlas med stöd av 
artikel 9.2 b i EU:s dataskyddsförordning, om behandlingen är 
nödvändig för att den personuppgiftsansvarige eller den 
registrerade ska kunna fullgöra sina skyldigheter och utöva 
sina särskilda rättigheter inom arbetsrätten och inom 
områdena social trygghet och socialt skydd.

Personuppgifter som behandlas med stöd av första stycket får 
lämnas ut till tredje part endast om det inom arbetsrätten 
eller inom områdena social trygghet och socialt skydd finns 
en skyldighet för den personuppgiftsansvarige att göra det 
eller om den registrerade uttryckligen har samtyckt till 
utlämnandet.

Viktigt allmänt intresse

3 § Känsliga personuppgifter får behandlas av en myndighet 
med stöd av artikel 9.2 g i EU:s dataskyddsförordning

1. om uppgifterna har lämnats till myndigheten och 
behandlingen krävs enligt lag, 

2. om behandlingen är nödvändig för handläggningen av ett 
ärende, eller

3. i annat fall, om behandlingen är nödvändig med hänsyn till 
ett viktigt allmänt intresse och inte innebär ett 
otillbörligt intrång i den registrerades personliga 
integritet.

Vid behandling som sker enbart med stöd av första stycket är 
det förbjudet att utföra sökningar i syfte att få fram ett 
urval av personer grundat på känsliga personuppgifter.

Vid tillämpningen av första stycket 1 ska andra än 
myndigheter jämställas med myndigheter, i den utsträckning 
bestämmelserna om allmänna handlingar och sekretess i 
tryckfrihetsförordningen och offentlighets- och 
sekretesslagen (2009:400) gäller i deras verksamhet.

4 § Regeringen får meddela ytterligare föreskrifter om 
sådan behandling av känsliga personuppgifter som är nödvändig 
med hänsyn till ett viktigt allmänt intresse.

Hälso- och sjukvård och social omsorg

5 § Känsliga personuppgifter får behandlas med stöd av 
artikel 9.2 h i EU:s dataskyddsförordning, om behandlingen är 
nödvändig för

1. förebyggande hälso- och sjukvård och yrkesmedicin,

2. bedömningen av en arbetstagares arbetskapacitet,

3. medicinska diagnoser,

4. tillhandahållande av hälso- och sjukvård eller behandling,

5. social omsorg, eller

6. förvaltning av hälso- och sjukvårdstjänster, social omsorg 
samt deras system.

Behandling enligt första stycket får ske under förutsättning 
att kravet på tystnadsplikt i artikel 9.3 i EU:s 
dataskyddsförordning är uppfyllt.

Arkiv

6 § Känsliga personuppgifter får behandlas för 
arkivändamål av allmänt intresse med stöd av artikel 9.2 j i 
EU:s dataskyddsförordning, om behandlingen är nödvändig för 
att den personuppgiftsansvarige ska kunna följa föreskrifter 
om arkiv.

Regeringen eller den myndighet som regeringen bestämmer får 
meddela föreskrifter om att personuppgiftsansvariga som inte 
omfattas av föreskrifter om arkiv får behandla känsliga 
personuppgifter för arkivändamål av allmänt intresse.

Den myndighet som regeringen bestämmer får i enskilda fall 
besluta att sådana personuppgiftsansvariga får behandla 
känsliga personuppgifter för arkivändamål av allmänt 
intresse. Ett beslut får förenas med villkor.

Statistik

7 § Känsliga personuppgifter får behandlas med stöd av 
artikel 9.2 j i EU:s dataskyddsförordning, om behandlingen är 
nödvändig för statistiska ändamål och samhällsintresset av 
det statistikprojekt där behandlingen ingår klart väger över 
den risk för otillbörligt intrång i enskildas personliga 
integritet som behandlingen kan innebära.

Personuppgifter som rör lagöverträdelser

8 § Personuppgifter som avses i artikel 10 i EU:s 
dataskyddsförordning får behandlas av myndigheter. 

Även andra än myndigheter får behandla sådana 
personuppgifter, om behandlingen är nödvändig för att den 
personuppgiftsansvarige ska kunna följa föreskrifter om 
arkiv.

9 § Regeringen eller den myndighet som regeringen 
bestämmer får meddela ytterligare föreskrifter om i vilka 
fall andra än myndigheter får behandla sådana personuppgifter 
som avses i artikel 10 i EU:s dataskyddsförordning.

Den myndighet som regeringen bestämmer får i enskilda fall 
besluta att andra än myndigheter får behandla sådana 
uppgifter. Ett beslut får förenas med villkor.

Personnummer och samordningsnummer

10 § Personnummer och samordningsnummer får behandlas utan 
samtycke endast när det är klart motiverat med hänsyn till 
ändamålet med behandlingen, vikten av en säker identifiering 
eller något annat beaktansvärt skäl.

11 § Regeringen får meddela ytterligare föreskrifter om i 
vilka fall behandling av personnummer och samordningsnummer 
är tillåten.

4 kap. Användningsbegränsningar

Arkiv

1 § Personuppgifter som behandlas enbart för arkivändamål 
av allmänt intresse får användas för att vidta åtgärder i 
fråga om den registrerade endast om det finns synnerliga skäl 
med hänsyn till den registrerades vitala intressen.

Första stycket hindrar inte myndigheter från att använda 
personuppgifter som finns i allmänna handlingar. 

Vid tillämpningen av andra stycket ska andra än myndigheter 
jämställas med myndigheter, i den utsträckning bestämmelserna 
om allmänna handlingar och sekretess i 
tryckfrihetsförordningen och offentlighets- och 
sekretesslagen (2009:400) gäller i deras verksamhet.

Statistik

2 § Personuppgifter som behandlas enbart för statistiska 
ändamål får användas för att vidta åtgärder i fråga om den 
registrerade endast om det finns synnerliga skäl med hänsyn 
till den registrerades vitala intressen.

Forskning

3 § Personuppgifter som behandlas enbart för 
forskningsändamål får användas för att vidta åtgärder i fråga 
om den registrerade endast om det finns synnerliga skäl med 
hänsyn till den registrerades vitala intressen. 
Lag (2018:2002).

5 kap. Begränsningar av vissa rättigheter och skyldigheter

Information och tillgång till personuppgifter

1 § Artiklarna 13-15 i EU:s dataskyddsförordning om 
information och rätt att få tillgång till personuppgifter 
gäller inte sådana uppgifter som den personuppgiftsansvarige 
inte får lämna ut till den registrerade enligt lag eller 
annan författning eller enligt beslut som har meddelats med 
stöd av författning.

Om den personuppgiftsansvarige inte är en myndighet, gäller 
undantaget i första stycket även för uppgifter som hos en 
myndighet skulle ha varit sekretessbelagda enligt 
offentlighets- och sekretesslagen (2009:400).

2 § Artikel 15 i EU:s dataskyddsförordning gäller inte 
personuppgifter i löpande text som inte har fått sin slutliga 
utformning när begäran gjordes eller som utgör 
minnesanteckning eller liknande. 

Undantaget i första stycket gäller inte om personuppgifterna 

1. har lämnats ut till tredje part,

2. behandlas enbart för arkivändamål av allmänt intresse 
eller statistiska ändamål, eller

3. har behandlats under längre tid än ett år i löpande text 
som inte har fått sin slutliga utformning.

Bemyndigande

3 § Regeringen får meddela ytterligare föreskrifter om 
begränsningar enligt artiklarna 23, 89.2 och 89.3 i EU:s 
dataskyddsförordning.

6 kap. Tillsynsmyndighetens handläggning och beslut

Befogenheter

1 § De befogenheter som tillsynsmyndigheten har enligt 
artikel 58.1, 58.2 och 58.3 i EU:s dataskyddsförordning 
gäller vid tillsyn över att bestämmelserna i denna lag och 
andra föreskrifter som kompletterar EU:s dataskyddsförordning 
följs. 

Första stycket innebär inte att tillsynsmyndigheten får ta ut 
sanktionsavgifter vid andra överträdelser än de som avses i 
artikel 83 i EU:s dataskyddsförordning.

Sanktionsavgifter 

2 § Tillsynsmyndigheten får ta ut en sanktionsavgift av en 
myndighet vid överträdelser som avses i artikel 83.4, 83.5 
och 83.6 i EU:s dataskyddsförordning, i den ursprungliga 
lydelsen. Då ska artikel 83.1, 83.2 och 83.3 i förordningen 
tillämpas.

Sanktionsavgiften ska bestämmas till högst 5 000 000 kronor 
vid överträdelser som avses i artikel 83.4 i EU:s 
dataskyddsförordning och till högst 10 000 000 kronor vid 
överträdelser som avses i artikel 83.5 och 83.6 i 
förordningen. 

3 § Tillsynsmyndigheten får ta ut en sanktionsavgift vid 
överträdelser av artikel 10 i EU:s dataskyddsförordning, i 
den ursprungliga lydelsen. Då ska artikel 83.1, 83.2 och 83.3 
i förordningen tillämpas. Avgiftens storlek ska bestämmas med 
tillämpning av artikel 83.5 i förordningen.

4 § En sanktionsavgift får inte beslutas om den som 
avgiften ska tas ut av inte har fått tillfälle att yttra sig 
inom fem år från den dag då överträdelsen ägde rum.

Ett beslut om sanktionsavgift ska delges.

5 § En sanktionsavgift tillfaller staten.

6 § En sanktionsavgift ska betalas till den myndighet som 
regeringen bestämmer inom 30 dagar från det att beslutet om 
att ta ut avgiften har fått laga kraft eller inom den längre 
tid som anges i beslutet.

Om sanktionsavgiften inte betalas inom den tid som anges i 
första stycket, ska myndigheten lämna den obetalda avgiften 
för indrivning. Bestämmelser om indrivning finns i lagen 
(1993:891) om indrivning av statliga fordringar m.m. Vid 
indrivning får verkställighet ske enligt utsökningsbalken.

7 § Regeringen får meddela ytterligare föreskrifter om 
sanktionsavgifter enligt EU:s dataskyddsförordning och denna 
lag.

Besked om handläggningen av ett klagomål

8 § Om tillsynsmyndigheten inte inom tre månader från den dag 
då ett klagomål kom in till myndigheten har tagit ställning 
till om tillsyn ska inledas med anledning av klagomålet, ska 
myndigheten efter skriftlig begäran av den registrerade lämna 
besked i frågan. Om tillsynsmyndigheten inte kan lämna besked 
i frågan ska den i ett särskilt beslut avslå begäran.

Tillsynsmyndigheten ska lämna ett besked eller meddela ett 
beslut inom två veckor från den dag då begäran kom in till 
myndigheten. Om så inte har skett ska begäran anses ha 
avslagits.

Om tillsynsmyndigheten har avslagit en begäran får den 
registrerade lämna in en ny begäran tidigast tre månader 
därefter. Lag (2025:256).

7 kap. Skadestånd och överklagande

Skadestånd

1 § Rätten till ersättning från den 
personuppgiftsansvarige eller personuppgiftsbiträdet enligt 
artikel 82 i EU:s dataskyddsförordning gäller vid 
överträdelser av bestämmelser i denna lag och andra 
föreskrifter som kompletterar EU:s dataskyddsförordning.

Överklagande av personuppgiftsansvariga myndigheters beslut 

2 § Beslut enligt artiklarna 12.5 och 15-21 i EU:s 
dataskyddsförordning som har meddelats av en myndighet i 
egenskap av personuppgiftsansvarig får överklagas till allmän 
förvaltningsdomstol.

Prövningstillstånd krävs vid överklagande till 
kammarrätten.

Första stycket gäller inte beslut av regeringen, Högsta 
domstolen, Högsta förvaltningsdomstolen eller Riksdagens 
ombudsmän.

Överklagande av tillsynsmyndighetens beslut

3 § Tillsynsmyndighetens beslut enligt EU:s 
dataskyddsförordning och enligt 6 kap. 2 och 3 §§ denna lag 
får överklagas till allmän förvaltningsdomstol. När ett 
beslut överklagas, är tillsynsmyndigheten motpart i 
domstolen.

Prövningstillstånd krävs vid överklagande till 
kammarrätten.

3 a § Tillsynsmyndighetens beslut att avslå en begäran enligt 
6 kap. 8 § första stycket får överklagas till allmän 
förvaltningsdomstol. Detsamma gäller en begäran som anses ha 
avslagits enligt 6 kap. 8 § andra stycket. 

Prövningstillstånd krävs vid överklagande till kammarrätten.
Lag (2025:256).

Överklagande av vissa andra beslut 

4 § Beslut enligt 2 kap. 3 § andra stycket, 3 kap. 6 § 
tredje stycket och 3 kap. 9 § andra stycket denna lag får 
överklagas till allmän förvaltningsdomstol.

Prövningstillstånd krävs vid överklagande till 
kammarrätten.

Överklagandeförbud

5 § Andra beslut enligt EU:s dataskyddsförordning eller 
denna lag än de som avses i 2-4 §§ får inte överklagas.

Föreläggande när handläggningen av ett klagomål har försenats

6 § Om domstolen bifaller ett överklagande som avses i 3 a §, 
ska den förelägga tillsynsmyndigheten att snarast lämna den 
registrerade besked i frågan om huruvida tillsyn kommer att 
inledas. Lag (2025:256).


Övergångsbestämmelser

2018:218

1. Denna lag träder i kraft den 25 maj 2018.

2. Genom lagen upphävs personuppgiftslagen (1998:204). 

3. Har upphävts genom lag (2021:1174).

4. Har upphävts genom lag (2018:1248).

5. Den upphävda lagen gäller fortfarande i den utsträckning 
som det i en annan lag eller en förordning finns bestämmelser 
som innehåller hänvisningar till den lagen.

6. Den upphävda lagen gäller fortfarande för överklagande av 
beslut som har meddelats med stöd av den lagen.

7. Bestämmelsen i 49 § den upphävda lagen gäller fortfarande 
för överträdelser som har skett före ikraftträdandet.

8. Beslut som har meddelats med stöd av 21 § fjärde stycket 
den upphävda lagen gäller fortfarande.

2018:1248

Denna lag träder i kraft den 1 april 2019 i fråga om 1 kap. 
4 § och i övrigt den 1 augusti 2018.</text><html>


&lt;style&gt;
.document div {
    overflow: visible !important;
    width: 550px !important;
}
&lt;/style&gt;

&lt;b&gt;SFS nr&lt;/b&gt;:     
2018:218&lt;br /&gt;

&lt;b&gt;Departement/myndighet&lt;/b&gt;:   
Justitiedepartementet L6 &lt;br /&gt;  

&lt;b&gt;Utfärdad&lt;/b&gt;:   
2018-04-19 &lt;br /&gt;  


&lt;b&gt;Ändrad&lt;/b&gt;:   
t.o.m. SFS 2025:256&lt;br /&gt;  


&lt;b&gt;Ändringsregister&lt;/b&gt;:   
&lt;a href="http://rkrattsbaser.gov.se/sfsr?bet=2018:218"&gt;SFSR (Regeringskansliet)&lt;/a&gt; &lt;br /&gt;

&lt;b&gt;Källa&lt;/b&gt;: 

&lt;a href="http://rkrattsbaser.gov.se/sfst?bet=2018:218"&gt;Fulltext (Regeringskansliet)&lt;/a&gt; 


&lt;br /&gt;

&lt;hr /&gt;



&lt;style&gt;&lt;!-- 
div.sfstoc {padding:10px;position:relative;width:90%;border-bottom:#ccc 1px solid;font-size:85%;} 
--&gt;&lt;/style&gt;
&lt;div class="sfstoc"&gt;&lt;h3&gt;Innehåll:&lt;/h3&gt;
&lt;ul&gt;
 &lt;li&gt;&lt;a href="#K1"&gt;1 kap. Inledande bestämmelser
&lt;/a&gt;&lt;/li&gt;
 &lt;li&gt;&lt;a href="#K2"&gt;2 kap. Rättslig grund för behandling av personuppgifter 
&lt;/a&gt;&lt;/li&gt;
 &lt;li&gt;&lt;a href="#K3"&gt;3 kap. Behandling av vissa kategorier av personuppgifter 
&lt;/a&gt;&lt;/li&gt;
 &lt;li&gt;&lt;a href="#K4"&gt;4 kap. Användningsbegränsningar
&lt;/a&gt;&lt;/li&gt;
 &lt;li&gt;&lt;a href="#K5"&gt;5 kap. Begränsningar av vissa rättigheter och skyldigheter
&lt;/a&gt;&lt;/li&gt;
 &lt;li&gt;&lt;a href="#K6"&gt;6 kap. Tillsynsmyndighetens handläggning och beslut
&lt;/a&gt;&lt;/li&gt;
 &lt;li&gt;&lt;a href="#K7"&gt;7 kap. Skadestånd och överklagande
&lt;/a&gt;&lt;/li&gt;
 &lt;li&gt;&lt;a href="#overgang"&gt;Övergångsbestämmelser&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/div&gt;
&lt;div&gt;&lt;p&gt;&lt;a name="S1"&gt;&lt;/a&gt;&lt;/p&gt;&lt;br /&gt;&lt;h3 name="K1"&gt;&lt;a name="K1"&gt;1 kap. Inledande bestämmelser
&lt;/a&gt;&lt;/h3&gt;&lt;p&gt;&lt;a name="S2"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K1P1"&gt;&lt;b&gt;1 §&lt;/b&gt;&lt;/a&gt;   Denna lag kompletterar Europaparlamentets och rådets  förordning (EU) 2016/679 av den 27 april 2016 om skydd för  fysiska personer med avseende på behandling av  personuppgifter och om det fria flödet av sådana uppgifter  och om upphävande av direktiv 95/46/EG (allmän  dataskyddsförordning), här benämnd EU:s dataskyddsförordning.&lt;p&gt;&lt;a name="K1P1S2"&gt;&lt;/a&gt;&lt;/p&gt;

Termer och uttryck i denna lag har samma betydelse som i EU:s  dataskyddsförordning.&lt;p&gt;&lt;a name="K1P1S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;h4 name="Utvidgad tillämpning av bestämmelserna i EU:s  dataskyddsförordning"&gt;&lt;a name="Utvidgad tillämpning av bestämmelserna i EU:s  dataskyddsförordning"&gt;Utvidgad tillämpning av bestämmelserna i EU:s  dataskyddsförordning&lt;/a&gt;&lt;/h4&gt;&lt;p&gt;&lt;a name="K1P1S4"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K1P2"&gt;&lt;b&gt;2 §&lt;/b&gt;&lt;/a&gt;   Bestämmelserna i EU:s dataskyddsförordning, i den  ursprungliga lydelsen, och denna lag ska gälla även vid  behandling av personuppgifter som utgör ett led i en  verksamhet som inte omfattas av unionsrätten och i verksamhet  som omfattas av avdelning V kapitel 2 i fördraget om  Europeiska unionen.&lt;p&gt;&lt;a name="K1P2S2"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K1P3"&gt;&lt;b&gt;3 §&lt;/b&gt;&lt;/a&gt;   Bestämmelserna i 2 § gäller inte i verksamhet som omfattas  av&lt;br /&gt;
   1. lagen (2021:1171) om behandling av personuppgifter vid  Försvarsmakten,&lt;br /&gt;
   2. lagen (2021:1172) om behandling av personuppgifter vid  Försvarets radioanstalt, eller&lt;br /&gt;
   3. lagen (2019:1182) om Säkerhetspolisens behandling av  personuppgifter. &lt;i&gt;Lag (2021:1174)&lt;/i&gt;.&lt;p&gt;&lt;a name="K1P3S2"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K1P4"&gt;&lt;b&gt;4 §&lt;/b&gt;&lt;/a&gt;   Artiklarna 33 och 34 i EU:s dataskyddsförordning tillämpas  inte i fråga om personuppgiftsincidenter som ska rapporteras  enligt säkerhetsskyddslagen (2018:585), anmälas enligt lagen 
(2019:109) om säkerhetsskydd i riksdagen och dess myndigheter,  eller rapporteras eller anmälas enligt föreskrifter som har  meddelats i anslutning till de lagarna. &lt;i&gt;Lag (2022:444)&lt;/i&gt;.&lt;p&gt;&lt;a name="K1P4S2"&gt;&lt;/a&gt;&lt;/p&gt;&lt;h4 name="Lagens territoriella tillämpningsområde"&gt;&lt;a name="Lagens territoriella tillämpningsområde"&gt;Lagens territoriella tillämpningsområde&lt;/a&gt;&lt;/h4&gt;&lt;p&gt;&lt;a name="K1P4S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K1P5"&gt;&lt;b&gt;5 §&lt;/b&gt;&lt;/a&gt;   Denna lag gäller vid behandling av personuppgifter som  utförs inom ramen för verksamhet som bedrivs vid  personuppgiftsansvarigas eller personuppgiftsbiträdens  verksamhetsställen i Sverige. Lagen gäller även vid  behandling av personuppgifter som utförs av  personuppgiftsansvariga som inte är etablerade i Sverige, men  på en plats där svensk rätt gäller enligt folkrätten.&lt;p&gt;&lt;a name="K1P5S2"&gt;&lt;/a&gt;&lt;/p&gt;

Lagen gäller också vid behandling av personuppgifter som  utförs av personuppgiftsansvariga eller  personuppgiftsbiträden som endast är etablerade i tredjeland,  om behandlingen avser registrerade som befinner sig i Sverige  och har anknytning till &lt;br /&gt;
   1. utbjudande av varor eller tjänster till sådana  registrerade, eller &lt;br /&gt;
   2. övervakning av deras beteende i Sverige.&lt;p&gt;&lt;a name="K1P5S3"&gt;&lt;/a&gt;&lt;/p&gt;

Bestämmelsen i 2 kap. 4 § gäller vid behandling av  personuppgifter som avser barn som bor i Sverige, oavsett var  de personuppgiftsansvariga eller personuppgiftsbiträdena är  etablerade.&lt;p&gt;&lt;a name="K1P5S4"&gt;&lt;/a&gt;&lt;/p&gt;&lt;h4 name="Avvikande bestämmelser i annan författning"&gt;&lt;a name="Avvikande bestämmelser i annan författning"&gt;Avvikande bestämmelser i annan författning&lt;/a&gt;&lt;/h4&gt;&lt;p&gt;&lt;a name="K1P5S5"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K1P6"&gt;&lt;b&gt;6 §&lt;/b&gt;&lt;/a&gt;   Om en annan lag eller en förordning innehåller någon  bestämmelse som avviker från denna lag, tillämpas den  bestämmelsen. &lt;p&gt;&lt;a name="K1P6S2"&gt;&lt;/a&gt;&lt;/p&gt;&lt;h4 name="Förhållandet till tryck- och yttrandefriheten"&gt;&lt;a name="Förhållandet till tryck- och yttrandefriheten"&gt;Förhållandet till tryck- och yttrandefriheten&lt;/a&gt;&lt;/h4&gt;&lt;p&gt;&lt;a name="K1P6S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K1P7"&gt;&lt;b&gt;7 §&lt;/b&gt;&lt;/a&gt;   EU:s dataskyddsförordning och denna lag ska inte  tillämpas i den utsträckning det skulle strida mot  tryckfrihetsförordningen eller yttrandefrihetsgrundlagen.&lt;p&gt;&lt;a name="K1P7S2"&gt;&lt;/a&gt;&lt;/p&gt;

Artiklarna 5-30 och 35-50 i EU:s dataskyddsförordning samt 
2-5 kap. denna lag ska inte tillämpas vid behandling av  personuppgifter som sker för journalistiska ändamål eller för  akademiskt, konstnärligt eller litterärt skapande.&lt;p&gt;&lt;a name="K1P7S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;h4 name="Tystnadsplikt för dataskyddsombud"&gt;&lt;a name="Tystnadsplikt för dataskyddsombud"&gt;Tystnadsplikt för dataskyddsombud&lt;/a&gt;&lt;/h4&gt;&lt;p&gt;&lt;a name="K1P7S4"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K1P8"&gt;&lt;b&gt;8 §&lt;/b&gt;&lt;/a&gt;   Den som fullgör uppgift som dataskyddsombud enligt  artikel 37 i EU:s dataskyddsförordning får inte obehörigen  röja det som han eller hon vid fullgörandet av sin uppgift  har fått kännedom om. &lt;p&gt;&lt;a name="K1P8S2"&gt;&lt;/a&gt;&lt;/p&gt;

I det allmännas verksamhet tillämpas offentlighets- och  sekretesslagen (2009:400) i stället för första stycket.&lt;p&gt;&lt;a name="K1P8S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;br /&gt;&lt;h3 name="K2"&gt;&lt;a name="K2"&gt;2 kap. Rättslig grund för behandling av personuppgifter 
&lt;/a&gt;&lt;/h3&gt;&lt;p&gt;&lt;a name="K1P8S2"&gt;&lt;/a&gt;&lt;/p&gt;&lt;h4 name="Rättslig förpliktelse"&gt;&lt;a name="Rättslig förpliktelse"&gt;Rättslig förpliktelse&lt;/a&gt;&lt;/h4&gt;&lt;p&gt;&lt;a name="K1P8S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K2P1"&gt;&lt;b&gt;1 §&lt;/b&gt;&lt;/a&gt;   Personuppgifter får behandlas med stöd av artikel 
6.1 c i EU:s data-skyddsförordning, om behandlingen är  nödvändig för att den personuppgiftsansvarige ska kunna  fullgöra en rättslig förpliktelse som följer av lag eller  annan författning, av kollektivavtal eller av beslut som har  meddelats med stöd av lag eller annan författning.&lt;p&gt;&lt;a name="K2P1S2"&gt;&lt;/a&gt;&lt;/p&gt;&lt;h4 name="Uppgift av allmänt intresse och myndighetsutövning"&gt;&lt;a name="Uppgift av allmänt intresse och myndighetsutövning"&gt;Uppgift av allmänt intresse och myndighetsutövning&lt;/a&gt;&lt;/h4&gt;&lt;p&gt;&lt;a name="K2P1S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K2P2"&gt;&lt;b&gt;2 §&lt;/b&gt;&lt;/a&gt;   Personuppgifter får behandlas med stöd av artikel 
6.1 e i EU:s dataskyddsförordning, om behandlingen är  nödvändig &lt;br /&gt;
   1. för att utföra en uppgift av allmänt intresse som följer  av lag eller annan författning, av kollektivavtal eller av  beslut som har meddelats med stöd av lag eller annan  författning, eller&lt;br /&gt;
   2. som ett led i den personuppgiftsansvariges  myndighetsutövning enligt lag eller annan författning.&lt;p&gt;&lt;a name="K2P2S2"&gt;&lt;/a&gt;&lt;/p&gt;&lt;h4 name="Enskilda arkiv"&gt;&lt;a name="Enskilda arkiv"&gt;Enskilda arkiv&lt;/a&gt;&lt;/h4&gt;&lt;p&gt;&lt;a name="K2P2S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K2P3"&gt;&lt;b&gt;3 §&lt;/b&gt;&lt;/a&gt;   Regeringen eller den myndighet som regeringen  bestämmer får meddela föreskrifter om att  personuppgiftsansvariga som inte omfattas av föreskrifter om  arkiv får behandla personuppgifter för arkivändamål av  allmänt intresse. &lt;p&gt;&lt;a name="K2P3S2"&gt;&lt;/a&gt;&lt;/p&gt;

Den myndighet som regeringen bestämmer får i enskilda fall  besluta att sådana personuppgiftsansvariga får behandla  personuppgifter för arkivändamål av allmänt intresse. Ett  beslut får förenas med villkor.&lt;p&gt;&lt;a name="K2P3S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;h4 name="Barns samtycke"&gt;&lt;a name="Barns samtycke"&gt;Barns samtycke&lt;/a&gt;&lt;/h4&gt;&lt;p&gt;&lt;a name="K2P3S4"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K2P4"&gt;&lt;b&gt;4 §&lt;/b&gt;&lt;/a&gt;   Vid erbjudande av informationssamhällets tjänster  direkt till ett barn som bor i Sverige ska behandling av  personuppgifter vara tillåten med stöd av barnets samtycke,  om barnet är minst 13 år. Om barnet är under 13 år, ska sådan  behandling vara tillåten endast om samtycke ges eller  godkänns av den som har föräldraansvar för barnet.&lt;p&gt;&lt;a name="K2P4S2"&gt;&lt;/a&gt;&lt;/p&gt;&lt;h4 name="Möjlighet för enskilda att lämna uppgifter till  brottsbekämpande myndigheter"&gt;&lt;a name="Möjlighet för enskilda att lämna uppgifter till  brottsbekämpande myndigheter"&gt;Möjlighet för enskilda att lämna uppgifter till  brottsbekämpande myndigheter&lt;/a&gt;&lt;/h4&gt;&lt;p&gt;&lt;a name="K2P4S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K2P5"&gt;&lt;b&gt;5 §&lt;/b&gt;&lt;/a&gt;   Enskilda får behandla personuppgifter för att lämna  uppgifter som har begärts av Ekobrottsmyndigheten,  Kustbevakningen, Polismyndigheten, Skatteverket,  Säkerhetspolisen, Tullverket och Åklagarmyndigheten för att  förebygga, förhindra eller upptäcka brottslig verksamhet eller  för att utreda eller lagföra brott. &lt;i&gt;Lag (2025:187)&lt;/i&gt;.&lt;p&gt;&lt;a name="K2P5S2"&gt;&lt;/a&gt;&lt;/p&gt;&lt;br /&gt;&lt;h3 name="K3"&gt;&lt;a name="K3"&gt;3 kap. Behandling av vissa kategorier av personuppgifter 
&lt;/a&gt;&lt;/h3&gt;&lt;p&gt;&lt;a name="K2P5S2"&gt;&lt;/a&gt;&lt;/p&gt;&lt;h4 name="Känsliga personuppgifter "&gt;&lt;a name="Känsliga personuppgifter "&gt;Känsliga personuppgifter &lt;/a&gt;&lt;/h4&gt;&lt;p&gt;&lt;a name="K2P5S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K3P1"&gt;&lt;b&gt;1 §&lt;/b&gt;&lt;/a&gt;   Med känsliga personuppgifter avses i denna lag sådana  uppgifter som avses i artikel 9.1 i EU:s  dataskyddsförordning.&lt;p&gt;&lt;a name="K3P1S2"&gt;&lt;/a&gt;&lt;/p&gt;&lt;h4 name="Arbetsrätt, social trygghet och socialt skydd"&gt;&lt;a name="Arbetsrätt, social trygghet och socialt skydd"&gt;Arbetsrätt, social trygghet och socialt skydd&lt;/a&gt;&lt;/h4&gt;&lt;p&gt;&lt;a name="K3P1S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K3P2"&gt;&lt;b&gt;2 §&lt;/b&gt;&lt;/a&gt;   Känsliga personuppgifter får behandlas med stöd av  artikel 9.2 b i EU:s dataskyddsförordning, om behandlingen är  nödvändig för att den personuppgiftsansvarige eller den  registrerade ska kunna fullgöra sina skyldigheter och utöva  sina särskilda rättigheter inom arbetsrätten och inom  områdena social trygghet och socialt skydd.&lt;p&gt;&lt;a name="K3P2S2"&gt;&lt;/a&gt;&lt;/p&gt;

Personuppgifter som behandlas med stöd av första stycket får  lämnas ut till tredje part endast om det inom arbetsrätten  eller inom områdena social trygghet och socialt skydd finns  en skyldighet för den personuppgiftsansvarige att göra det  eller om den registrerade uttryckligen har samtyckt till  utlämnandet.&lt;p&gt;&lt;a name="K3P2S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;h4 name="Viktigt allmänt intresse"&gt;&lt;a name="Viktigt allmänt intresse"&gt;Viktigt allmänt intresse&lt;/a&gt;&lt;/h4&gt;&lt;p&gt;&lt;a name="K3P2S4"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K3P3"&gt;&lt;b&gt;3 §&lt;/b&gt;&lt;/a&gt;   Känsliga personuppgifter får behandlas av en myndighet  med stöd av artikel 9.2 g i EU:s dataskyddsförordning&lt;br /&gt;
   1. om uppgifterna har lämnats till myndigheten och  behandlingen krävs enligt lag, &lt;br /&gt;
   2. om behandlingen är nödvändig för handläggningen av ett  ärende, eller&lt;br /&gt;
   3. i annat fall, om behandlingen är nödvändig med hänsyn till  ett viktigt allmänt intresse och inte innebär ett  otillbörligt intrång i den registrerades personliga  integritet.&lt;p&gt;&lt;a name="K3P3S2"&gt;&lt;/a&gt;&lt;/p&gt;

Vid behandling som sker enbart med stöd av första stycket är  det förbjudet att utföra sökningar i syfte att få fram ett  urval av personer grundat på känsliga personuppgifter.&lt;p&gt;&lt;a name="K3P3S3"&gt;&lt;/a&gt;&lt;/p&gt;

Vid tillämpningen av första stycket 1 ska andra än  myndigheter jämställas med myndigheter, i den utsträckning  bestämmelserna om allmänna handlingar och sekretess i  tryckfrihetsförordningen och offentlighets- och  sekretesslagen (2009:400) gäller i deras verksamhet.&lt;p&gt;&lt;a name="K3P3S4"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K3P4"&gt;&lt;b&gt;4 §&lt;/b&gt;&lt;/a&gt;   Regeringen får meddela ytterligare föreskrifter om  sådan behandling av känsliga personuppgifter som är nödvändig  med hänsyn till ett viktigt allmänt intresse.&lt;p&gt;&lt;a name="K3P4S2"&gt;&lt;/a&gt;&lt;/p&gt;&lt;h4 name="Hälso- och sjukvård och social omsorg"&gt;&lt;a name="Hälso- och sjukvård och social omsorg"&gt;Hälso- och sjukvård och social omsorg&lt;/a&gt;&lt;/h4&gt;&lt;p&gt;&lt;a name="K3P4S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K3P5"&gt;&lt;b&gt;5 §&lt;/b&gt;&lt;/a&gt;   Känsliga personuppgifter får behandlas med stöd av  artikel 9.2 h i EU:s dataskyddsförordning, om behandlingen är  nödvändig för&lt;br /&gt;
   1. förebyggande hälso- och sjukvård och yrkesmedicin,&lt;br /&gt;
   2. bedömningen av en arbetstagares arbetskapacitet,&lt;br /&gt;
   3. medicinska diagnoser,&lt;br /&gt;
   4. tillhandahållande av hälso- och sjukvård eller behandling,&lt;br /&gt;
   5. social omsorg, eller&lt;br /&gt;
   6. förvaltning av hälso- och sjukvårdstjänster, social omsorg  samt deras system.&lt;p&gt;&lt;a name="K3P5S2"&gt;&lt;/a&gt;&lt;/p&gt;

Behandling enligt första stycket får ske under förutsättning  att kravet på tystnadsplikt i artikel 9.3 i EU:s  dataskyddsförordning är uppfyllt.&lt;p&gt;&lt;a name="K3P5S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;h4 name="Arkiv"&gt;&lt;a name="Arkiv"&gt;Arkiv&lt;/a&gt;&lt;/h4&gt;&lt;p&gt;&lt;a name="K3P5S4"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K3P6"&gt;&lt;b&gt;6 §&lt;/b&gt;&lt;/a&gt;   Känsliga personuppgifter får behandlas för  arkivändamål av allmänt intresse med stöd av artikel 9.2 j i  EU:s dataskyddsförordning, om behandlingen är nödvändig för  att den personuppgiftsansvarige ska kunna följa föreskrifter  om arkiv.&lt;p&gt;&lt;a name="K3P6S2"&gt;&lt;/a&gt;&lt;/p&gt;

Regeringen eller den myndighet som regeringen bestämmer får  meddela föreskrifter om att personuppgiftsansvariga som inte  omfattas av föreskrifter om arkiv får behandla känsliga  personuppgifter för arkivändamål av allmänt intresse.&lt;p&gt;&lt;a name="K3P6S3"&gt;&lt;/a&gt;&lt;/p&gt;

Den myndighet som regeringen bestämmer får i enskilda fall  besluta att sådana personuppgiftsansvariga får behandla  känsliga personuppgifter för arkivändamål av allmänt  intresse. Ett beslut får förenas med villkor.&lt;p&gt;&lt;a name="K3P6S4"&gt;&lt;/a&gt;&lt;/p&gt;&lt;h4 name="Statistik"&gt;&lt;a name="Statistik"&gt;Statistik&lt;/a&gt;&lt;/h4&gt;&lt;p&gt;&lt;a name="K3P6S5"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K3P7"&gt;&lt;b&gt;7 §&lt;/b&gt;&lt;/a&gt;   Känsliga personuppgifter får behandlas med stöd av  artikel 9.2 j i EU:s dataskyddsförordning, om behandlingen är  nödvändig för statistiska ändamål och samhällsintresset av  det statistikprojekt där behandlingen ingår klart väger över  den risk för otillbörligt intrång i enskildas personliga  integritet som behandlingen kan innebära.&lt;p&gt;&lt;a name="K3P7S2"&gt;&lt;/a&gt;&lt;/p&gt;&lt;h4 name="Personuppgifter som rör lagöverträdelser"&gt;&lt;a name="Personuppgifter som rör lagöverträdelser"&gt;Personuppgifter som rör lagöverträdelser&lt;/a&gt;&lt;/h4&gt;&lt;p&gt;&lt;a name="K3P7S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K3P8"&gt;&lt;b&gt;8 §&lt;/b&gt;&lt;/a&gt;   Personuppgifter som avses i artikel 10 i EU:s  dataskyddsförordning får behandlas av myndigheter. &lt;p&gt;&lt;a name="K3P8S2"&gt;&lt;/a&gt;&lt;/p&gt;

Även andra än myndigheter får behandla sådana  personuppgifter, om behandlingen är nödvändig för att den  personuppgiftsansvarige ska kunna följa föreskrifter om  arkiv.&lt;p&gt;&lt;a name="K3P8S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K3P9"&gt;&lt;b&gt;9 §&lt;/b&gt;&lt;/a&gt;   Regeringen eller den myndighet som regeringen  bestämmer får meddela ytterligare föreskrifter om i vilka  fall andra än myndigheter får behandla sådana personuppgifter  som avses i artikel 10 i EU:s dataskyddsförordning.&lt;p&gt;&lt;a name="K3P9S2"&gt;&lt;/a&gt;&lt;/p&gt;

Den myndighet som regeringen bestämmer får i enskilda fall  besluta att andra än myndigheter får behandla sådana  uppgifter. Ett beslut får förenas med villkor.&lt;p&gt;&lt;a name="K3P9S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;h4 name="Personnummer och samordningsnummer"&gt;&lt;a name="Personnummer och samordningsnummer"&gt;Personnummer och samordningsnummer&lt;/a&gt;&lt;/h4&gt;&lt;p&gt;&lt;a name="K3P9S4"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K3P10"&gt;&lt;b&gt;10 §&lt;/b&gt;&lt;/a&gt;   Personnummer och samordningsnummer får behandlas utan  samtycke endast när det är klart motiverat med hänsyn till  ändamålet med behandlingen, vikten av en säker identifiering  eller något annat beaktansvärt skäl.&lt;p&gt;&lt;a name="K3P10S2"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K3P11"&gt;&lt;b&gt;11 §&lt;/b&gt;&lt;/a&gt;   Regeringen får meddela ytterligare föreskrifter om i  vilka fall behandling av personnummer och samordningsnummer  är tillåten.&lt;p&gt;&lt;a name="K3P11S2"&gt;&lt;/a&gt;&lt;/p&gt;&lt;br /&gt;&lt;h3 name="K4"&gt;&lt;a name="K4"&gt;4 kap. Användningsbegränsningar
&lt;/a&gt;&lt;/h3&gt;&lt;p&gt;&lt;a name="K3P11S2"&gt;&lt;/a&gt;&lt;/p&gt;&lt;h4 name="Arkiv"&gt;&lt;a name="Arkiv"&gt;Arkiv&lt;/a&gt;&lt;/h4&gt;&lt;p&gt;&lt;a name="K3P11S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K4P1"&gt;&lt;b&gt;1 §&lt;/b&gt;&lt;/a&gt;   Personuppgifter som behandlas enbart för arkivändamål  av allmänt intresse får användas för att vidta åtgärder i  fråga om den registrerade endast om det finns synnerliga skäl  med hänsyn till den registrerades vitala intressen.&lt;p&gt;&lt;a name="K4P1S2"&gt;&lt;/a&gt;&lt;/p&gt;

Första stycket hindrar inte myndigheter från att använda  personuppgifter som finns i allmänna handlingar. &lt;p&gt;&lt;a name="K4P1S3"&gt;&lt;/a&gt;&lt;/p&gt;

Vid tillämpningen av andra stycket ska andra än myndigheter  jämställas med myndigheter, i den utsträckning bestämmelserna  om allmänna handlingar och sekretess i  tryckfrihetsförordningen och offentlighets- och  sekretesslagen (2009:400) gäller i deras verksamhet.&lt;p&gt;&lt;a name="K4P1S4"&gt;&lt;/a&gt;&lt;/p&gt;&lt;h4 name="Statistik"&gt;&lt;a name="Statistik"&gt;Statistik&lt;/a&gt;&lt;/h4&gt;&lt;p&gt;&lt;a name="K4P1S5"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K4P2"&gt;&lt;b&gt;2 §&lt;/b&gt;&lt;/a&gt;   Personuppgifter som behandlas enbart för statistiska  ändamål får användas för att vidta åtgärder i fråga om den  registrerade endast om det finns synnerliga skäl med hänsyn  till den registrerades vitala intressen.&lt;p&gt;&lt;a name="K4P2S2"&gt;&lt;/a&gt;&lt;/p&gt;&lt;h4 name="Forskning"&gt;&lt;a name="Forskning"&gt;Forskning&lt;/a&gt;&lt;/h4&gt;&lt;p&gt;&lt;a name="K4P2S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K4P3"&gt;&lt;b&gt;3 §&lt;/b&gt;&lt;/a&gt;   Personuppgifter som behandlas enbart för  forskningsändamål får användas för att vidta åtgärder i fråga  om den registrerade endast om det finns synnerliga skäl med  hänsyn till den registrerades vitala intressen.  &lt;i&gt;Lag (2018:2002)&lt;/i&gt;.&lt;p&gt;&lt;a name="K4P3S2"&gt;&lt;/a&gt;&lt;/p&gt;&lt;br /&gt;&lt;h3 name="K5"&gt;&lt;a name="K5"&gt;5 kap. Begränsningar av vissa rättigheter och skyldigheter
&lt;/a&gt;&lt;/h3&gt;&lt;p&gt;&lt;a name="K4P3S2"&gt;&lt;/a&gt;&lt;/p&gt;&lt;h4 name="Information och tillgång till personuppgifter"&gt;&lt;a name="Information och tillgång till personuppgifter"&gt;Information och tillgång till personuppgifter&lt;/a&gt;&lt;/h4&gt;&lt;p&gt;&lt;a name="K4P3S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K5P1"&gt;&lt;b&gt;1 §&lt;/b&gt;&lt;/a&gt;   Artiklarna 13-15 i EU:s dataskyddsförordning om  information och rätt att få tillgång till personuppgifter  gäller inte sådana uppgifter som den personuppgiftsansvarige  inte får lämna ut till den registrerade enligt lag eller  annan författning eller enligt beslut som har meddelats med  stöd av författning.&lt;p&gt;&lt;a name="K5P1S2"&gt;&lt;/a&gt;&lt;/p&gt;

Om den personuppgiftsansvarige inte är en myndighet, gäller  undantaget i första stycket även för uppgifter som hos en  myndighet skulle ha varit sekretessbelagda enligt  offentlighets- och sekretesslagen (2009:400).&lt;p&gt;&lt;a name="K5P1S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K5P2"&gt;&lt;b&gt;2 §&lt;/b&gt;&lt;/a&gt;   Artikel 15 i EU:s dataskyddsförordning gäller inte  personuppgifter i löpande text som inte har fått sin slutliga  utformning när begäran gjordes eller som utgör  minnesanteckning eller liknande. &lt;p&gt;&lt;a name="K5P2S2"&gt;&lt;/a&gt;&lt;/p&gt;

Undantaget i första stycket gäller inte om personuppgifterna &lt;br /&gt;
   1. har lämnats ut till tredje part,&lt;br /&gt;
   2. behandlas enbart för arkivändamål av allmänt intresse  eller statistiska ändamål, eller&lt;br /&gt;
   3. har behandlats under längre tid än ett år i löpande text  som inte har fått sin slutliga utformning.&lt;p&gt;&lt;a name="K5P2S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;h4 name="Bemyndigande"&gt;&lt;a name="Bemyndigande"&gt;Bemyndigande&lt;/a&gt;&lt;/h4&gt;&lt;p&gt;&lt;a name="K5P2S4"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K5P3"&gt;&lt;b&gt;3 §&lt;/b&gt;&lt;/a&gt;   Regeringen får meddela ytterligare föreskrifter om  begränsningar enligt artiklarna 23, 89.2 och 89.3 i EU:s  dataskyddsförordning.&lt;p&gt;&lt;a name="K5P3S2"&gt;&lt;/a&gt;&lt;/p&gt;&lt;br /&gt;&lt;h3 name="K6"&gt;&lt;a name="K6"&gt;6 kap. Tillsynsmyndighetens handläggning och beslut
&lt;/a&gt;&lt;/h3&gt;&lt;p&gt;&lt;a name="K5P3S2"&gt;&lt;/a&gt;&lt;/p&gt;&lt;h4 name="Befogenheter"&gt;&lt;a name="Befogenheter"&gt;Befogenheter&lt;/a&gt;&lt;/h4&gt;&lt;p&gt;&lt;a name="K5P3S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K6P1"&gt;&lt;b&gt;1 §&lt;/b&gt;&lt;/a&gt;   De befogenheter som tillsynsmyndigheten har enligt  artikel 58.1, 58.2 och 58.3 i EU:s dataskyddsförordning  gäller vid tillsyn över att bestämmelserna i denna lag och  andra föreskrifter som kompletterar EU:s dataskyddsförordning  följs. &lt;p&gt;&lt;a name="K6P1S2"&gt;&lt;/a&gt;&lt;/p&gt;

Första stycket innebär inte att tillsynsmyndigheten får ta ut  sanktionsavgifter vid andra överträdelser än de som avses i  artikel 83 i EU:s dataskyddsförordning.&lt;p&gt;&lt;a name="K6P1S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;h4 name="Sanktionsavgifter "&gt;&lt;a name="Sanktionsavgifter "&gt;Sanktionsavgifter &lt;/a&gt;&lt;/h4&gt;&lt;p&gt;&lt;a name="K6P1S4"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K6P2"&gt;&lt;b&gt;2 §&lt;/b&gt;&lt;/a&gt;   Tillsynsmyndigheten får ta ut en sanktionsavgift av en  myndighet vid överträdelser som avses i artikel 83.4, 83.5  och 83.6 i EU:s dataskyddsförordning, i den ursprungliga  lydelsen. Då ska artikel 83.1, 83.2 och 83.3 i förordningen  tillämpas.&lt;p&gt;&lt;a name="K6P2S2"&gt;&lt;/a&gt;&lt;/p&gt;

Sanktionsavgiften ska bestämmas till högst 5 000 000 kronor  vid överträdelser som avses i artikel 83.4 i EU:s  dataskyddsförordning och till högst 10 000 000 kronor vid  överträdelser som avses i artikel 83.5 och 83.6 i  förordningen. &lt;p&gt;&lt;a name="K6P2S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K6P3"&gt;&lt;b&gt;3 §&lt;/b&gt;&lt;/a&gt;   Tillsynsmyndigheten får ta ut en sanktionsavgift vid  överträdelser av artikel 10 i EU:s dataskyddsförordning, i  den ursprungliga lydelsen. Då ska artikel 83.1, 83.2 och 83.3  i förordningen tillämpas. Avgiftens storlek ska bestämmas med  tillämpning av artikel 83.5 i förordningen.&lt;p&gt;&lt;a name="K6P3S2"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K6P4"&gt;&lt;b&gt;4 §&lt;/b&gt;&lt;/a&gt;   En sanktionsavgift får inte beslutas om den som  avgiften ska tas ut av inte har fått tillfälle att yttra sig  inom fem år från den dag då överträdelsen ägde rum.&lt;p&gt;&lt;a name="K6P4S2"&gt;&lt;/a&gt;&lt;/p&gt;

Ett beslut om sanktionsavgift ska delges.&lt;p&gt;&lt;a name="K6P4S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K6P5"&gt;&lt;b&gt;5 §&lt;/b&gt;&lt;/a&gt;   En sanktionsavgift tillfaller staten.&lt;p&gt;&lt;a name="K6P5S2"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K6P6"&gt;&lt;b&gt;6 §&lt;/b&gt;&lt;/a&gt;   En sanktionsavgift ska betalas till den myndighet som  regeringen bestämmer inom 30 dagar från det att beslutet om  att ta ut avgiften har fått laga kraft eller inom den längre  tid som anges i beslutet.&lt;p&gt;&lt;a name="K6P6S2"&gt;&lt;/a&gt;&lt;/p&gt;

Om sanktionsavgiften inte betalas inom den tid som anges i  första stycket, ska myndigheten lämna den obetalda avgiften  för indrivning. Bestämmelser om indrivning finns i lagen 
(1993:891) om indrivning av statliga fordringar m.m. Vid  indrivning får verkställighet ske enligt utsökningsbalken.&lt;p&gt;&lt;a name="K6P6S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K6P7"&gt;&lt;b&gt;7 §&lt;/b&gt;&lt;/a&gt;   Regeringen får meddela ytterligare föreskrifter om  sanktionsavgifter enligt EU:s dataskyddsförordning och denna  lag.&lt;p&gt;&lt;a name="K6P7S2"&gt;&lt;/a&gt;&lt;/p&gt;&lt;h4 name="Besked om handläggningen av ett klagomål"&gt;&lt;a name="Besked om handläggningen av ett klagomål"&gt;Besked om handläggningen av ett klagomål&lt;/a&gt;&lt;/h4&gt;&lt;p&gt;&lt;a name="K6P7S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K6P8"&gt;&lt;b&gt;8 §&lt;/b&gt;&lt;/a&gt;   Om tillsynsmyndigheten inte inom tre månader från den dag  då ett klagomål kom in till myndigheten har tagit ställning  till om tillsyn ska inledas med anledning av klagomålet, ska  myndigheten efter skriftlig begäran av den registrerade lämna  besked i frågan. Om tillsynsmyndigheten inte kan lämna besked  i frågan ska den i ett särskilt beslut avslå begäran.&lt;p&gt;&lt;a name="K6P8S2"&gt;&lt;/a&gt;&lt;/p&gt;

Tillsynsmyndigheten ska lämna ett besked eller meddela ett  beslut inom två veckor från den dag då begäran kom in till  myndigheten. Om så inte har skett ska begäran anses ha  avslagits.&lt;p&gt;&lt;a name="K6P8S3"&gt;&lt;/a&gt;&lt;/p&gt;

Om tillsynsmyndigheten har avslagit en begäran får den  registrerade lämna in en ny begäran tidigast tre månader  därefter. &lt;i&gt;Lag (2025:256)&lt;/i&gt;.&lt;p&gt;&lt;a name="K6P8S4"&gt;&lt;/a&gt;&lt;/p&gt;&lt;br /&gt;&lt;h3 name="K7"&gt;&lt;a name="K7"&gt;7 kap. Skadestånd och överklagande
&lt;/a&gt;&lt;/h3&gt;&lt;p&gt;&lt;a name="K6P8S2"&gt;&lt;/a&gt;&lt;/p&gt;&lt;h4 name="Skadestånd"&gt;&lt;a name="Skadestånd"&gt;Skadestånd&lt;/a&gt;&lt;/h4&gt;&lt;p&gt;&lt;a name="K6P8S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K7P1"&gt;&lt;b&gt;1 §&lt;/b&gt;&lt;/a&gt;   Rätten till ersättning från den  personuppgiftsansvarige eller personuppgiftsbiträdet enligt  artikel 82 i EU:s dataskyddsförordning gäller vid  överträdelser av bestämmelser i denna lag och andra  föreskrifter som kompletterar EU:s dataskyddsförordning.&lt;p&gt;&lt;a name="K7P1S2"&gt;&lt;/a&gt;&lt;/p&gt;&lt;h4 name="Överklagande av personuppgiftsansvariga myndigheters beslut "&gt;&lt;a name="Överklagande av personuppgiftsansvariga myndigheters beslut "&gt;Överklagande av personuppgiftsansvariga myndigheters beslut &lt;/a&gt;&lt;/h4&gt;&lt;p&gt;&lt;a name="K7P1S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K7P2"&gt;&lt;b&gt;2 §&lt;/b&gt;&lt;/a&gt;   Beslut enligt artiklarna 12.5 och 15-21 i EU:s  dataskyddsförordning som har meddelats av en myndighet i  egenskap av personuppgiftsansvarig får överklagas till allmän  förvaltningsdomstol.&lt;p&gt;&lt;a name="K7P2S2"&gt;&lt;/a&gt;&lt;/p&gt;

Prövningstillstånd krävs vid överklagande till  kammarrätten.&lt;p&gt;&lt;a name="K7P2S3"&gt;&lt;/a&gt;&lt;/p&gt;

Första stycket gäller inte beslut av regeringen, Högsta  domstolen, Högsta förvaltningsdomstolen eller Riksdagens  ombudsmän.&lt;p&gt;&lt;a name="K7P2S4"&gt;&lt;/a&gt;&lt;/p&gt;&lt;h4 name="Överklagande av tillsynsmyndighetens beslut"&gt;&lt;a name="Överklagande av tillsynsmyndighetens beslut"&gt;Överklagande av tillsynsmyndighetens beslut&lt;/a&gt;&lt;/h4&gt;&lt;p&gt;&lt;a name="K7P2S5"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K7P3"&gt;&lt;b&gt;3 §&lt;/b&gt;&lt;/a&gt;   Tillsynsmyndighetens beslut enligt EU:s  dataskyddsförordning och enligt 6 kap. 2 och 3 §§ denna lag  får överklagas till allmän förvaltningsdomstol. När ett  beslut överklagas, är tillsynsmyndigheten motpart i  domstolen.&lt;p&gt;&lt;a name="K7P3S2"&gt;&lt;/a&gt;&lt;/p&gt;

Prövningstillstånd krävs vid överklagande till  kammarrätten.&lt;p&gt;&lt;a name="K7P3S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K7P3a"&gt;&lt;b&gt;3 a §&lt;/b&gt;&lt;/a&gt;   Tillsynsmyndighetens beslut att avslå en begäran enligt 
6 kap. 8 § första stycket får överklagas till allmän  förvaltningsdomstol. Detsamma gäller en begäran som anses ha  avslagits enligt 6 kap. 8 § andra stycket. &lt;p&gt;&lt;a name="K7P3aS2"&gt;&lt;/a&gt;&lt;/p&gt;

Prövningstillstånd krävs vid överklagande till kammarrätten.&lt;br /&gt;&lt;i&gt;Lag (2025:256)&lt;/i&gt;.&lt;p&gt;&lt;a name="K7P3aS3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;h4 name="Överklagande av vissa andra beslut "&gt;&lt;a name="Överklagande av vissa andra beslut "&gt;Överklagande av vissa andra beslut &lt;/a&gt;&lt;/h4&gt;&lt;p&gt;&lt;a name="K7P3aS4"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K7P4"&gt;&lt;b&gt;4 §&lt;/b&gt;&lt;/a&gt;   Beslut enligt 2 kap. 3 § andra stycket, 3 kap. 6 §  tredje stycket och 3 kap. 9 § andra stycket denna lag får  överklagas till allmän förvaltningsdomstol.&lt;p&gt;&lt;a name="K7P4S2"&gt;&lt;/a&gt;&lt;/p&gt;

Prövningstillstånd krävs vid överklagande till  kammarrätten.&lt;p&gt;&lt;a name="K7P4S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;h4 name="Överklagandeförbud"&gt;&lt;a name="Överklagandeförbud"&gt;Överklagandeförbud&lt;/a&gt;&lt;/h4&gt;&lt;p&gt;&lt;a name="K7P4S4"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K7P5"&gt;&lt;b&gt;5 §&lt;/b&gt;&lt;/a&gt;   Andra beslut enligt EU:s dataskyddsförordning eller  denna lag än de som avses i 2-4 §§ får inte överklagas.&lt;p&gt;&lt;a name="K7P5S2"&gt;&lt;/a&gt;&lt;/p&gt;&lt;h4 name="Föreläggande när handläggningen av ett klagomål har försenats"&gt;&lt;a name="Föreläggande när handläggningen av ett klagomål har försenats"&gt;Föreläggande när handläggningen av ett klagomål har försenats&lt;/a&gt;&lt;/h4&gt;&lt;p&gt;&lt;a name="K7P5S3"&gt;&lt;/a&gt;&lt;/p&gt;&lt;a class="paragraf" name="K7P6"&gt;&lt;b&gt;6 §&lt;/b&gt;&lt;/a&gt;   Om domstolen bifaller ett överklagande som avses i 3 a §,  ska den förelägga tillsynsmyndigheten att snarast lämna den  registrerade besked i frågan om huruvida tillsyn kommer att  inledas. &lt;i&gt;Lag (2025:256)&lt;/i&gt;.&lt;p&gt;&lt;a name="K7P6S2"&gt;&lt;/a&gt;&lt;/p&gt;&lt;br /&gt;&lt;h3 name="overgang"&gt;&lt;a name="overgang"&gt;Övergångsbestämmelser&lt;/a&gt;&lt;/h3&gt;
2018:218&lt;br /&gt;
   1. Denna lag träder i kraft den 25 maj 2018.&lt;br /&gt;
   2. Genom lagen upphävs personuppgiftslagen (1998:204). &lt;br /&gt;
   3. Har upphävts genom &lt;i&gt;lag (2021:1174)&lt;/i&gt;.&lt;br /&gt;
   4. Har upphävts genom &lt;i&gt;lag (2018:1248)&lt;/i&gt;.&lt;br /&gt;
   5. Den upphävda lagen gäller fortfarande i den utsträckning  som det i en annan lag eller en förordning finns bestämmelser  som innehåller hänvisningar till den lagen.&lt;br /&gt;
   6. Den upphävda lagen gäller fortfarande för överklagande av  beslut som har meddelats med stöd av den lagen.&lt;br /&gt;
   7. Bestämmelsen i 49 § den upphävda lagen gäller fortfarande  för överträdelser som har skett före ikraftträdandet.&lt;br /&gt;
   8. Beslut som har meddelats med stöd av 21 § fjärde stycket  den upphävda lagen gäller fortfarande.&lt;p&gt;&lt;a name="K7P6S2"&gt;&lt;/a&gt;&lt;/p&gt;

2018:1248&lt;p&gt;&lt;a name="K7P6S3"&gt;&lt;/a&gt;&lt;/p&gt;

Denna lag träder i kraft den 1 april 2019 i fråga om 1 kap. 
4 § och i övrigt den 1 augusti 2018.&lt;/div&gt;</html><dokumentnamn>Svensk författningssamling</dokumentnamn><avdelningar><avdelning>dokument</avdelning></avdelningar></dokument><dokumentuppgift not="Obsolet - använd dokuppgift"><uppgift><kod>artal</kod><namn>artal</namn><text>2018</text></uppgift><uppgift><kod>utfardad</kod><namn>utfardad</namn><text>2018-04-19</text></uppgift><uppgift><kod>andrattillochmed</kod><namn>andrattillochmed</namn><text>t.o.m. SFS 2025:256</text></uppgift><uppgift><kod>utdrag</kod><namn>utdrag</namn><text>1 kap. Inledande bestämmelser

1 § Denna lag kompletterar Europaparlamentets och rådets 
förordning (EU) 2016/679 av den 27 april 2016 om skydd för 
fysiska personer med avseende på behandling av 
personuppgifter och om det fria flödet av sådana uppgifter 
och om</text></uppgift></dokumentuppgift><dokuppgift><uppgift><kod>artal</kod><namn>artal</namn><text>2018</text></uppgift><uppgift><kod>utfardad</kod><namn>utfardad</namn><text>2018-04-19</text></uppgift><uppgift><kod>andrattillochmed</kod><namn>andrattillochmed</namn><text>t.o.m. SFS 2025:256</text></uppgift><uppgift><kod>utdrag</kod><namn>utdrag</namn><text>1 kap. Inledande bestämmelser

1 § Denna lag kompletterar Europaparlamentets och rådets 
förordning (EU) 2016/679 av den 27 april 2016 om skydd för 
fysiska personer med avseende på behandling av 
personuppgifter och om det fria flödet av sådana uppgifter 
och om</text></uppgift></dokuppgift></dokumentstatus>