GDPR-sekretess för lönelista

En person begärde en lönelista för samtliga cirka 500 anställda vid socialförvaltningen i Örebro kommun. Kommunen avslog med motiveringen att det kunde antas att personen skulle använda uppgifterna i strid med dataskyddsförordningen, GDPR. Uppgifterna omfattades alltså av GDPR-sekretessen i offentlighets- och sekretesslagen.

Personen överklagade till kammarrätten som avslog. Domstolen resonerade bland annat kring om personens användning av uppgifterna var av rent privat natur och därför inte omfattades av GDPR. Men eftersom personen inte hade redogjort för ändamålet med begäran tyckte domstolen inte att det fanns tillräckligt underlag för slutsatsen att det rörde sig om privat användning.

Ingen GDPR-sekretess för klasslistor

En person hade rätt att få ut vissa klasslistor och betyg från Kils kommun. Till skillnad från kommunen tyckte kammarrätten inte att det fanns skäl att anta att personen skulle använda uppgifterna i strid mot GDPR. Domstolen pekade på att förordningen inte avser privatpersoners behandling av personuppgifter.

GDPR-sekretess för gravrättsinnehavare

En företagare vände sig till Svenska kyrkan och begärde ut en lista med namn, folkbokföringsadress och gravrättsnummer till alla gravrättsinnehavare för samtliga gravplatser på Kvibergs kyrkokård. Kyrkogården har 30.000 gravar. Företagaren uppgav att han ville kontakta gravrättsinnehavare för att erbjuda dem gravvårdstjänster till bättre villkor än dem som kyrkogårdsförvaltningen erbjuder.

Svenska kyrkan avslog begäran med hänvisning till GDPR-sekretess. Kyrkan ansåg att integritetsintresset vägde tyngre än företagares kommersiella intresse eftersom det i detta fall handlade om en mycket stor mängd personuppgifter.

Företagare överklagade men fick avslag även i kammarrätten.

Fick inte ut gravrättsinnehavares personnummer

En person begärde hos kyrkogårdsförvaltningen i Stockholm att få ut personnummer och till detta kopplat gravnummer, på alla gravrättsinnehavare i förvaltningens gravbok. Enligt förvaltningen handlade det om över 100.000 personnummer. Förvaltningen avslog med hänvisning till GDPR-sekretess. Personen överklagade till kammarrätten men fick avslag även där.

Universitetsanställdas personnummer var hemliga

En person vände sig till Uppsala universitet och begärde att få ta del av namn, personnummer, avdelning, e-postadress och befattning för samtliga närmare 7.500 anställda. Personen ville inte uppge vad som var syftet med begäran och svarade inte på frågan om han kunde tänka sig att få ut uppgifterna med sekretessförbehåll. Universitet vägrade lämna ut uppgifterna.

Personen överklagade till kammarrätten som avslog. Domstolen skrev bland annat: “Automatiserad behandling av personnummer är förenat med stora
integritetsrisker. Med hänsyn till det och till att Haro de Grauw inte velat
redogöra för sitt syfte med behandlingen kan det antas att de anställdas
personnummer kommer att behandlas i strid med den allmänna
dataskyddsförordningen”.

Riksarkivet fick dubbel bakläxa på GDPR-sekretess

Kammarrätten upphävde Riksarkivet beslut att sekretessbelägga källhistoriskt material med stöd av GDPR-sekretess. Företaget som hade begärt ut materialet avsåg att publicera det på en webbplats med utgivningsbevis. Den avsedda personuppgiftsbehandlingen var alltså undantagen GDPR. Kammarrätten skickade tillbaka ärendet till Riksarkivet för prövning av om materialet var sekretessbelagt på någon annan grund.

Riksarkivet överklagade domen. HFD avvisade överklagandet eftersom bara sökanden är behörig att överklaga ett beslut angående rätten att ta del av allmänna handlingar. Riksarkivet hade därför inte rätt att överklaga kammarrättens dom.

Riksarkivet fattade ett nytt beslut där myndigheten återigen avslog Arkiv digitals begäran med hänvisning till GDPR-sekretess. Myndigheten tyckte att kammarrätten hade “lämnat motstridiga skäl” och sade sig var skyldig att tillämpa sekretess “om det finns skäl både för och emot”. Företaget överklagade till kammarrätten som återigen upphävde Riksarkivets beslut.

Domstolen konstaterade att Arkiv Digital i stort sett är undantagen regleringen i GDPR genom sitt utgivningsbevis, men att det finns ett undantag. Det är bestämmelsen i 1 kap. 20 § yttrandefrihetsgrundlagen som säger att grundlagen inte hindrar förbud mot databaser där man kan söka på känsliga personuppgifter som till exempel etniskt ursprung, hudfärg och religiös övertygelse. Kammarrätten skickade tillbaka ärendet till Riksarkivet för att myndigheten skulle pröva om undantagsbestämmelsen var tillämplig i ärendet.

Fick inte ut uppgifter för att bygga eget register

Ett företag begärde att få ut uppgifter om samtliga legitimerade läkare, tandläkare och sjuksköterskor med uppgifter om deras utbildningskoder, examensår, eventuella specialisering, förskrivningsrätt och tiosiffrigt personnummer ur Socialstyrelsens register över legitimerad hälso- och sjukvårdspersonal (HOSP-registret).

Socialstyrelsen gjorde bedömningen att företaget skulle använda uppgifterna i strid med GDPR om dessa lämnades ut, av den anledningen sekretessbelade Socialstyrelsen uppgifterna.

Företaget överklagade men fick avslag även i kammarrätten. Företaget hade uppgett marknadsföring som ändamål för den tänka personuppgiftsbehandlingen. Det kan i och för sig vara ett berättigat intresse, konstaterade domstolen. Men i det här fallet tänkte företaget använda uppgifterna för att bygga upp ett eget register över all vårdpersonal, vid sidan av det så kallade HOSP-registret som förs av Socialstyrelsen. Det är uttömmande reglerat vad Socialstyrelsen får använda HOSP-registret till – en reglering som skulle bli meningslös om en annan aktör kunde begära ut samtliga uppgifter och skapa ett eget register, ansåg kammarrätten.

Lista med underläkare var hemlig

En person begärde ut personuppgifter för samtliga underläkare som hade sökt AT-tjänst i Region Östergötland. Personen uppgav att han gjorde begäran som en del av ett fackligt uppdrag att studera väntetider för AT-tjänstgöring.

Regionen avslog begäran med hänvisning till GDPR-sekretess och försvarssekretess. Regionen bedömde att personen skulle använda uppgifterna i strid med GDPR, eftersom han inte skulle kunna uppnå det uppgivna syftet med hjälp av de begärda uppgifterna. Regionen menade också att uppgifterna skulle ge en så tydlig bild av regionens resurser i form av AT-läkare att det skulle innebära en fara för rikets säkerhet och försvar.

Personen överklagade till kammarrätten som fastställde regionens beslut. Något stöd för försvarssekretess fanns visserligen inte, men kammarrätten delade regionens bedömning att det kunde antas att uppgifterna skulle användas i strid med GDPR vid ett utlämnande.

Friskola fick ut adresser för utskick

Friskoleföretaget Framtidsgymnasiet begärde hos Helsingborgs stad att få ut kontaktuppgifter till drygt 1.500 elever som hade sökt till olika yrkesgymnasier i Skåne. Företaget uppgav att syftet med begäran var att kunna skicka brev till vårdnadshavarna och erbjuda karriärvägledning och stöd.

Helsingborgs stad avslog begäran med hänvisning till att det rörde sig om skyddsvärda personuppgifter. Staden misstänkte att karriärvägledningen mest skulle bestå av information om Framtidsgymnasiets utbildningar, och att det skulle påverka elevernas fria gymnasieval på ett olämpligt sätt.

Företaget överklagade till kammarrätten och fick rätt. Domstolen såg ingen risk att den planerade marknadsföringen skulle ha kränkande inslag. Därmed stod den inte i strid med dataskyddsreglerna. Domstolen skickade tillbaka ärendet till Helsingborgs stad för att staden skulle pröva om det fanns någon annan sekretessregel som hindrade ett utlämnande.

Lista med konsulter var hemlig

En person begärde ut en förteckning över samtliga personer som har konsultkontrakt med Trafikverket och har e-postadresser av typen n.n@trafikverket.se. Han ville även ha ut konsultkontrakt avseende dessa personer. Syftet med begäran var att han som medborgare ville kunna ta reda på om de som säger sig vara anställda av Trafikverket verkligen är det.

Trafikverket konstaterade att det rörde sig om 3.476 personer och avslog både begäran om en förteckning och begäran om de enskilda konsultkontrakten. Det här med hänvisning till personuppgiftssekretess. Personen överklagade.

Kammarrätten bedömde att syftet med begäran var att skapa ett register över en stor del av Trafikverkets personal. Enligt domstolen kunde det inte ses som en behandling av personuppgifter för rent privata ändamål.

Kammarrätten tyckte också att de berörda konsulternas intresse av integritetsskydd vägde tyngre än syftet bakom begäran. Därför var den begärda förteckningen sekretessbelagd, liksom de delar av konsultkontrakten som innehöll personuppgifter. Domstolen skickade tillbaka ärendet till Trafikverket för en prövning av om även andra uppgifter i kontrakten omfattades av sekretess, enligt någon annan regel.