Datainspektionen hemlighöll för mycket

En person begärde ut anmälningar om personuppgiftsincidenter som hade kommit in till Datainspektionen i ett antal ärenden. Myndigheten avslog helt och lämnade inte ut dessa i någon del. Personen överklagade till kammarrätten som upphävde Datainspektionens beslut. Kammarrätten menade att det fanns ett flertal uppgifter i de efterfrågade anmälningarna som var offentliga och skickade därför tillbaka ärendet till Datainspektionen för en ordentlig sekretessprövning.

KR_Sthlm_6094_18

Datainspektionen fick bakläxa om incidentrapporter

En person begärde hos Datainspektionen att få en lista över alla bolag som hade lämnat in anmälningar om personuppgiftsincidenter under de första månaderna med den nya dataskyddsförordningen. Han begärde också ut inkomna anmälningar från två bolag: Bauhaus och Telenor.

Datainspektionen vägrade lämna ut en komplett lista över alla bolag som hade gjort anmälningar men bekräftade att Telenor, Bauhaus och Polarn O. Pyret hade gjort sådana anmälningar. Att identiteten på dessa bolag kunde offentliggöras berodde på att anmälningarna från två av dem ansågs innehålla harmlösa uppgifter och det tredje hade uttalat sig i medierna om sin anmälan. Vad gällde begäran om att få ut de inkomna anmälningarna från Bauhaus och Telenor blev det avslag i fråga om Telenor medan anmälan från Bauhaus lämnades ut av Datainspektionen.

Sökanden överklagade och fick delvis rätt i kammarrätten. Domstolen slog fast att ett antal avsnitt i Telenors anmälan kunde lämnas ut. Vad gällde listan med bolag som hade anmält personuppgiftsincidenter så skickade kammarrätten tillbaka den delen till Datainspektionen för ny prövning. Det gäller inte någon absolut sekretess för uppgifter om identiteten på dem som anmäler personuppgiftsincidenter, konstaterade kammarrätten. Den frågan måste bedömas utifrån innehållet i respektive anmälan, vilket Datainspektionen inte hade gjort, enligt kammarrätten.

KR_Sthlm_6913-18

Hemligt om personuppgiftsläcka inträffat

En person begärde hos Myndigheten för samhällsskydd och beredskap, MSB, att få ta del av en IT-incidentrapport från Försäkringskassan som gällde en personuppgiftsläcka från myndighetens tjänst Mina sidor ett visst angivet datum. MSB avslog begäran med motiveringen att en uppgift om huruvida en viss myndighet under en viss tidsperiod lämnat en IT-incidentrapport eller inte kan avslöja brister i myndighetens  IT- och kommunikationssystem. Personen överklagade och påpekade att det framgår av tidningsurklipp som publicerats på Facebook att en IT-incident inträffat på Försäkringskassan. I ett yttrande till kammarrätten svarade MSB att Försäkringskassan inte på något sätt bekräftat att en incident skulle ha ägt rum. Kammarrätten delade MSB:s bedömning och avslog överklagandet utan någon närmare motivering.

KR_Goteborg_2063_17

IT-incidenter var hemliga

En politiker begärde ut IT-incidentrapporter som hade kommit in till Myndigheten för säkerhetsskydd och beredskap (MSB) från andra myndigheter. MSB lämnade ut rapporterna men med merparten av uppgifterna maskerade. Politikern överklagade till kammarrätten och skrev att fler uppgifter borde kunna offentliggöras, till exempel namnen på de rapporterande myndigheterna och datumangivelser. Dessutom menade hon att vissa uppgifter borde kunna lämnas ut med sekretessförbehåll. Kammarrätten avslog överklagandet. Det framgår inte av domskälen om kammarrätten prövade frågan om sekretessförbehåll.

KR_Gbg_5858_16

Rapporter om IT-incidenter hemliga

En journalist begärde ut IT-incidentrapporter som olika myndigheter hade skickat in till Myndigheten för säkerhetsskydd och beredskap (MSB). MSB lämnade ut rapporterna men först efter att ha maskat i stort sett samtliga uppgifter i dessa. Journalisten överklagade till kammarrätten och yrkade att åtminstone få ut namnet på de rapporterande myndigheterna och tillräckligt mycket av incident- och konsekvensbeskrivningarna för att förstå sammanhanget. Kammarrätten avslog överklagandet.

KR_Goteborg_5032_16