Här får du svar på vanliga frågor som vi får in till IMY. Du kan söka, filtrera på kategorierna AI, dataskydd, kamerabevakning, kreditupplysning samt utbildning och stöd. Du kan även välja om du vill se frågor från privatpersoner eller från verksamheter.
Sök på sidan
Det finns {{hitCount}} träffar som matchar din sökning.
Om en sökträff leder till känsliga uppgifter om dig är sökmotorn i princip skyldig att bevilja din begäran.
Känsliga personuppgifter, till exempel om etniskt ursprung, politiska åsikter, hälsa, sexualliv, sexuell läggning med mera har ett starkare skydd då behandling av sådana personuppgifter kan innebära ett särskilt allvarligt ingrepp i din rätt till skydd av ditt privatliv och dina personuppgifter.
Det finns några undantag från detta, bland annat om det är du själv som har offentliggjort uppgifterna eller om det är strikt nödvändigt att sökträffen visas för att skydda internetanvändarnas informationsfrihet i allmänhet.
Frågan om det ska anses vara strikt nödvändigt i ett visst fall beror på uppgifternas art och hur känsliga de är för ditt privatliv och allmänhetens intresse av att få tillgång till informationen genom en sökning på ditt namn. Detta kan variera beroende på om du har en roll i det offentliga livet eller är en offentlig person.
När du begär att en sökträff ska tas bort ska sökmotorn först ta ställning till om sökträffen kan knytas till dig som person och visas vid sökning på ditt namn. I så fall ska sökmotorn göra en sammanvägd bedömning utifrån ett antal kriterier. Bedömningen ska göras utifrån läget vid tidpunkten för begäran om borttagning.
Omständigheter som talar för att en sökträff ska tas bort är exempelvis:
om du är minderårig eller var minderårig när uppgifterna publicerades
om en domstol funnit att uppgifterna är brottsliga yttranden som förtal
om sökträffen leder till känsliga personuppgifter som uppgifter om hälsa eller politiska åsikter
om sökträffen leder till brottsuppgifter som dom i brottmål eller åtal
om sökträffen leder till uppgifter som gör att du riskerar att utsättas för identitetstöld eller stalking
om sökträffen har betydande negativa konsekvenser för dig, exempelvis påverkar dina möjligheter att få ett arbete.
Omständigheter som talar emot att en sökträff ska tas bort är exempelvis:
om du har en roll i det offentliga livet eller är en offentlig person
om uppgifterna är korrekta, relevanta och aktuella
om uppgifterna avser ditt arbetsliv
om uppgifterna publicerades för journalistiska ändamål
om det var du själv som offentliggjorde uppgifterna.
Att en sökträff leder till påhopp och otrevliga kommentarer om dig innebär inte nödvändigtvis att den ska tas bort om det samtidigt tydligt framgår att det är fråga om någons personliga åsikter. Sammanhanget i stort spelar också roll. Uppgifter som publicerats på ett diskussionsforum har exempelvis inte samma trovärdighet i allmänhetens ögon som uppgifter som publicerats i en etablerad tidning.
Du utövar din rätt till borttagning av sökträffar genom att kontakta sökmotorn. Det kan du göra genom att fylla i det formulär som sökmotorn själv tagit fram, skicka e-post eller brev.
För att sökmotorn ska kunna ta ställning till din begäran måste du ange vilka sökträffar din begäran gäller. Du ska också ange dina skäl till varför du anser att sökträffarna ska tas bort. Sökmotorn ska hantera din begäran utan onödigt dröjsmål och senast inom en månad.
Rätt till borttagning av sökträffar innebär att du kan begära att en sökmotor tar bort sökträffar som visas i sökresultatet när någon söker på ditt namn. Det är bara sökträffarna hos sökmotorn som påverkas. Informationen på webbplatsen som sökträffen leder till påverkas inte utan är fortfarande tillgänglig med hjälp av andra sökkriterier eller genom att gå direkt in på den webbplatsen.
Du utövar din rätt till borttagning av sökträffar genom att kontakta sökmotorn. Det kan du göra genom att fylla i det formulär som sökmotorn själv tagit fram, skicka e-post eller brev.
Enligt GDPR ska en konsekvensbedömning utföras före en typ av behandling som sannolikt leder till en hög risk för enskildas rättigheter och friheter inleds. En behandling som kan leda till höga risker för enskildas fri- och rättigheter, och vars risker inte har hanterats i tillräcklig utsträckning, ska inte inledas.
Konsekvensbedömningen ska leda fram till ett beslut om behandlingen är eller inte är genomförbar – i förhållande till gällande lagstiftning – i den form som planeras. Att konsekvensbedömningen ska genomföras före behandlingen inleds är också i linje med principerna om inbyggt dataskydd och dataskydd som standard (artikel 25 och skäl 78 till GDPR).
Personuppgiftsansvariga måste dock kontinuerligt bedöma nya risker som uppkommer vid deras personuppgiftsbehandlingar. Därför kan en konsekvensbedömning behöva utföras även för en påbörjad behandling, exempelvis om förutsättningarna har ändrats eller nya risker har uppstått.
Ja. Enligt principen om ansvarsskyldighet ska den personuppgiftsansvariga kunna visa att GDPR efterlevs. Det innebär att konsekvensbedömningen ska dokumenteras på ett godtagbart sätt.
Dokumentationen bör utföras på ett sätt som möjliggör för tillsynsmyndigheten att kontrollera att minimikraven (se artiklarna 35.2, 35.7 a−d, 35.9 och 35.11 i GDPR) har uppfyllts, och att övriga bestämmelser som är aktuella inom ramen för den enskilda konsekvensbedömningen följs.
Det finns dock inga bestämda krav på hur detaljerad dokumentationen ska vara. Dokumentationen måste anpassas utifrån aktuella omständigheter, exempelvis den planerade behandlingen, organisationens resurser och befintliga processer.
Enligt artikel 27.1 i AI-förordningen ska en så kallad förhandsbedömning av betydande risker (FRIA) göras innan högrisksystem börjar användas. Syftet med en FRIA är att analysera och bedöma det aktuella AI-systemets effekter på grundläggande fri- och rättigheter, för att sedan beskriva de åtgärder som vidtas utifrån identifierade risker som kan påverka dessa fri- och rättigheter.
Enligt artikel 35.1 i GDPR krävs en konsekvensbedömning avseende dataskydd före behandlingen om en typ av behandling sannolikt leder till en hög risk för fysiska personers rättigheter och friheter. Den syftar till att skydda information vid behandling av personuppgifter som kan leda till höga risker, och till att säkerställa att GDPR följs. Processen ger en fördjupad förståelse för den aktuella behandlingen, vilka risker den innebär för enskildas fri- och rättigheter, och de säkerhets- och skyddsåtgärder som krävs för att minska riskerna.
En FRIA enligt AI-förordningen och en konsekvensbedömning enligt GDPR kan i vissa delar överlappa varandra. Av artikel 27.4 i AI-förordningen framgår att i den utsträckning som en konsekvensbedömning har behandlat de skyldigheter som gäller enligt punkten 1, kan denna även läggas till grund för att uppfylla skyldigheterna i artikel 27.1 i AI-förordningen.
Nej. All personuppgiftsbehandling måste ha stöd i minst en av de rättsliga grunderna i artikel 6.1 i GDPR. Den rättsliga grunden ska vara fastställd innan konsekvensbedömningen påbörjas. Om en behandling saknar rättslig grund är den inte laglig och ska inte genomföras. Då saknas det även skäl att göra en konsekvensbedömning. En konsekvensbedömning kan aldrig göra en olaglig behandling laglig.
Ja. Skyldigheten att genomföra en konsekvensbedömning påverkas inte av att de registrerade har lämnat sitt samtycke till behandlingen. Skyldigheten att genomföra en konsekvensbedömning beror på om det är en typ av behandling som sannolikt leder till en hög risk för fysiska personers rättigheter och friheter. Det gäller oavsett om den planerade behandlingen stöds på samtycke eller någon annan rättslig grund.
Inom ramen för en konsekvensbedömning ska den personuppgiftsansvariga beakta om godkända uppförandekoder − som den personuppgiftsansvariga och personuppgiftsbiträden har anslutit sig till − följs. Det görs för att visa att lämpliga riskreducerande åtgärder har vidtagits.
Om exempelvis ett personuppgiftsbiträde har anslutit sig till en uppförandekod förenklar det ofta konsekvensbedömningen, under förutsättning att uppförandekoden är lämplig för den aktuella behandlingen. Det kan också underlätta för den personuppgiftsansvariga att visa att GDPR efterlevs. Att den personuppgiftsansvariga eller personuppgiftsbiträdet är anslutna till en uppförandekod kan även påverka hur stor risken med behandlingen bedöms vara.