Datainspektionen slarvade med sekretessprövningen

En person begärde ut anmälningar om personuppgiftsincidenter som hade kommit in till Datainspektionen i ett antal ärenden. Myndigheten avslog helt och lämnade inte ut dessa i någon del. Personen överklagade till kammarrätten som upphävde Datainspektionens beslut. Kammarrätten menade att det fanns ett flertal uppgifter i de efterfrågade anmälningarna som var offentliga och skickade därför tillbaka ärendet till Datainspektionen för en ordentlig sekretessprövning.

KR_Sthlm_6094_18

Datainspektionen fick bakläxa om incidentrapporter

En person begärde hos Datainspektionen att få en lista över alla bolag som hade lämnat in anmälningar om personuppgiftsincidenter under de första månaderna med den nya dataskyddsförordningen. Han begärde också ut inkomna anmälningar från två bolag: Bauhaus och Telenor.

Datainspektionen vägrade lämna ut en komplett lista över alla bolag som hade gjort anmälningar men bekräftade att de tre bolagen Telenor, Bauhaus och Polarn O. Pyret hade gjort sådana anmälningar. Att identiteten på dessa bolag kunde offentliggöras berodde på att anmälningarna från två av dem ansågs innehålla harmlösa uppgifter och det tredje hade uttalat sig i medierna om sin anmälan. Vad gällde begäran om att få ut de inkomna anmälningarna från Bauhaus och Telenor blev det avslag i fråga om Telenor medan anmälan från Bauhaus lämnades ut av Datainspektionen.

Sökanden överklagade och fick delvis rätt i kammarrätten. Domstolen slog fast att ett antal avsnitt i Telenors anmälan kunde lämnas ut. Vad gällde listan med bolag som hade anmält personuppgiftsincidenter så skickade kammarrätten tillbaka den delen till Datainspektionen för ny prövning. Det gäller inte någon absolut sekretess för uppgifter om identiteten på dem som anmäler personuppgiftsincidenter, konstaterade kammarrätten. Den frågan måste bedömas utifrån innehållet i respektive anmälan, vilket Datainspektionen inte hade gjort, enligt kammarrätten.

KR_Sthlm_6913-18

Rapport om personuppgiftsincident var offentlig

En journalist hade rätt att få ut en rapport om en personuppgiftsincident som hade kommit in till Datainspektionen. Kammarrätten slog fast att rapporten kunde lämnas ut i sin helhet. Incidentrapporter kan visserligen ge upplysningar om att en viss ingivares IT-system är sårbart för attacker. Men i det här fallet avsåg inte rapporten intrång eller brister i ett IT-system. Därmed var den harmlös och kunde lämnas ut, enligt kammarrätten.

KR_Sthlm_5200_18

Namn i incidentrapporter offentliga

Namn på räddningstjänstpersonal som förekom i avvikelse- och incidentrapporterna som hade kommit in till  Storstockholms brandförsvar var offentliga uppgifter. Det slog kammarrätten fast i den här domen. Rapporterna hade begärts ut av en journalist och det fanns inte skäl att tro att hon skulle utsätta den berörda personalen för våld eller annat allvarligt men. Därför var namnuppgifterna inte hemliga enligt personalsekretessen i OSL 39:3, menade kammarrätten. Det fanns däremot andra uppgifter i rapportera som var hemliga med hänvisning till att ett utlämnande skulle skada brottsbekämpande verksamhet och användandet av telekommunikationssystemet RAKEL.

KR_Sthlm_5662_17

Hemligt om personuppgiftsläcka inträffat

En person begärde hos Myndigheten för samhällsskydd och beredskap, MSB, att få ta del av en IT-incidentrapport från Försäkringskassan som gällde en personuppgiftsläcka från myndighetens tjänst Mina sidor ett visst angivet datum. MSB avslog begäran med motiveringen att en uppgift om huruvida en viss myndighet under en viss tidsperiod lämnat en IT-incidentrapport eller inte kan avslöja brister i myndighetens  IT- och kommunikationssystem. Personen överklagade och påpekade att det framgår av tidningsurklipp som publicerats på Facebook att en IT-incident inträffat på Försäkringskassan. I ett yttrande till kammarrätten svarade MSB att Försäkringskassan inte på något sätt bekräftat att en incident skulle ha ägt rum. Kammarrätten delade MSB:s bedömning och avslog överklagandet utan någon närmare motivering.

KR_Goteborg_2063_17

IT-incidenter var hemliga

En politiker begärde ut IT-incidentrapporter som hade kommit in till Myndigheten för säkerhetsskydd och beredskap (MSB) från andra myndigheter. MSB lämnade ut rapporterna men med merparten av uppgifterna maskerade. Politikern överklagade till kammarrätten och skrev att fler uppgifter borde kunna offentliggöras, till exempel namnen på de rapporterande myndigheterna och datumangivelser. Dessutom menade hon att vissa uppgifter borde kunna lämnas ut med sekretessförbehåll. Kammarrätten avslog överklagandet. Det framgår inte av domskälen om kammarrätten prövade frågan om sekretessförbehåll.

KR_Gbg_5858_16

KR Sthlm 1941-13

En journalist nekades få ut de incidentrapporter som rörde IT-säkerheten för Karolinska universitetssjukhuset under 2012 och 2013. Även uppgiften om antalet rapporter om IT-säkerheten vid sjukhuset var sekretessbelagd. Det slog kammarrätten fast med hänvisning till att ett utlämnande kunde motverka landstingets säkerhetsåtgärder. Landstinget hade bland annat hävdat att en uppgift om antalet IT-incidentrapporter i sig kunde utlösa ett försök att testa myndighetens säkerhetssystem.

KR_Sthlm_1941_13

KR Jönköping 1301-13

Kammarrätten konstaterade att incidentrapporter som anstalten Hinseberg ställt samman på ett visst sätt och med ett visst syfte för att sedan sända vidare till en enhet vid Kriminalvårdens huvudkontor var var allmänna handlingar. Domstolen hänvisade till RÅ 1998 ref. 30. Kriminalvården hade hävdat att handlingarna inte var allmänna eftersom Kriminalvården är en myndighet och handlingarna hade skickats inom denna.

KR_Jonkoping_1301_13

KR 3724-12

Lunds universitet vägrade lämna ut kopior av incidentrapporter som hade kommit in till universitetets säkerhetshandläggare. Kammarrätten gav universitetet bakläxa för att det inte hade prövat om rapporterna kunde vara allmänna därför att de kommit in från utomstående eller från personal på fristående delar av universitet. Kammarrätten konstaterade också att vissa av rapporterna kunde vara allmänna på den grunden att de tillhörde ärenden som hade avslutats.

KR_Goteborg_3724_12