FiS - 12009-25
| FiS - 12009-25 | |
|---|---|
| Court: | FiS (Sweden) |
| Jurisdiction: | Sweden |
| Relevant Law: | Article 4(7) GDPR Article 26 GDPR Article 57(1)(f) GDPR |
| Decided: | 19.03.2026 |
| Published: | |
| Parties: | |
| National Case Number/Name: | 12009-25 |
| European Case Law Identifier: | |
| Appeal from: | IMY (Sweden) IMY-2022-6492 |
| Appeal to: | Unknown |
| Original Language(s): | English |
| Original Source: | noyb (in English) |
| Initial Contributor: | bms |
A court held that the DPA wrongly closed a complaint procedure concerning a research project. Contrary to the DPA’s opinion, a Swedish association acted as joint controller in the respective research project; therefore, the DPA failed to sufficiently investigated the case.
English Summary
Facts
A data subject filed a complaint with the DPA concerning the processing of personal data in a research project linked to an American researcher, the American association Prostitution Research and Education (PRE), and a Swedish association (the controller).
The DPA opened supervision against the controller. It intended to assess compliance with the GDPR provisions on the basic principles, legal basis, special category data, criminal offence data and transparency obligations.
The DPA later closed the case. It considered that the Swedish association was not the controller for the processing of the complainant’s personal data. In particular, the DPA relied on the ethical review application, where the association was not identified as responsible for the research project. The DPA considered that it's involvement, including participant selection, provision of premises, storage facilities and an email address, indicated processor status rather than controller status.
The complainant appealed. They argued that the Swedish association had exercised influence over both the purposes and means of the processing, had its own interest in the research project, and could not avoid responsibility merely because PRE or another actor may also have been a controller.
Holding
The Court upheld the appeal.
First, the court held that the Swedish association was a joint controller. It recalled that controller status must be assessed objectively and interpreted broadly. What matters is whether an entity, for its own purposes, actually exercised influence over the purposes and means of the processing. A formal designation in project documents is not decisive.
The court found that the Swedish association had a significant role in the project. It had initially identified itself as controller, was listed as a co-founder, had a representative involved in data collection, processing, analysis and report writing, had published research based on the project data, had used the project to pursue its own knowledge and policy objectives, and had participated in recruitment, interviews and storage of personal data.
Taken together, these circumstances showed that the Swedish association had exercised significant influence over both the purposes and means of the processing. The court therefore held that it was a joint controller under the GDPR.
Second, the court held that the DPA had not fulfilled its duty to investigate the complaint. Although supervisory authorities have discretion as to the scope of an investigation and the choice of measures, this discretion is not unlimited. In this case, the processing concerned sensitive personal data and raised complex questions concerning research-related processing.
The court found that the DPA could not close the case merely because the complainant’s personal data had allegedly been deleted, because the legal situation had changed during the procedure, or because measures against the american association might be difficult or ineffective. The DPA had to assess, with due diligence, which further measures were appropriate to ensure compliance with the GDPR.
The court annulled the DPA’s decision and remanded the case. The DPA must resume the investigation on the basis that the Swedish association is a joint controller.
Comment
Share your comments here!
Further Resources
Share blogs or news articles here!
English Machine Translation of the Decision
The decision below is a machine translation of the English original. Please refer to the English original for more details.
Updated e-serviceSend digital documents securelyWith the e-service "Send documents" you can sign documents digitally and submit them to the court. This applies, for example, to applications, powers of attorney or documents in ongoing cases. You can also submit documents that do not require signing. IMY att Talita på nytt skulle ange inställning i frågan om personuppgifts-ansvar. Talita ändrade då uppfattning och ansåg sig i stället enbart som personuppgiftsbiträde. I ansökan om etikprövning anges dock Talita som delfinansiär av projektet. Personen som är ansvarig för Talitas forsknings-verksamhet anges också som medverkande forskare i ansökan och det anges att hon kommer att vara delaktig i datainsamling, bearbetning, analys samt rapportskrivande. Hon har senare publicerat en forskningsartikel baserad på data från projektet. Talita har i årsredovisningar och remissvar bl.a. hänvisat till att föreningens arbete med forskningsprojektet syftar till att bidra till ökad kunskap och förbättrad lagstiftning. Dessutom framgår att Talita har varit involverad i uppsökandet och urvalet av deltagare till forskningsprojektet, tillhandahållit lokaler för intervjuer samt förvarat personuppgifter i ett skåp i lokalerna. Förvaltningsrätten bedömer att de nämnda omständigheterna sammantagna ger stöd för att Talita för egna syften faktiskt har utövat ett påtagligt inflytande över bestämmandet av både ändamålen och medlen för behandlingen av personuppgifterna i enlighet med den vida tolkning av personuppgiftsansvaret som följer av EU-domstolens rättspraxis. Enligt förvaltningsrätten ska tillsyns-ärendet därför avgöras utifrån utgångspunkten att Talita är gemensamt person-uppgiftsansvarig för den aktuella behandlingen. Talita har alltså inte endast anlitats som personuppgiftsbiträde. I det följande ska förvaltningsrätten mot denna bakgrund ta ställning till om IMY har utrett ärendet i den omfattning som dataskyddsförordningen kräver. IMY:s utredningsskyldighet Rättslig reglering m.m. En registrerad som anser att en personuppgiftsbehandling som avser honom eller henne står i strid med dataskyddsförordningen har rätt att lämna in ett klagomål till en tillsynsmyndighet (artikel 77.1). Tillsynsmyndigheten ska behandla klagomål från en registrerad och där så är lämpligt undersöka den sakfråga som klagomålet gäller och inom rimlig tid underrätta den enskilde om hur undersökningen fortskrider och om resultatet (artikel 57.1 f). Utredningen av ett klagomål bör, med förbehåll för eventuell domstols-prövning, ske i den utsträckning som är lämplig i det enskilda fallet (skäl 141). Tillsynsmyndigheternas befogenheter bör utövas opartiskt, rättvist och inom rimlig tid i överensstämmelse med lämpliga rättssäkerhetsgarantier. Framför allt bör varje åtgärd vara lämplig, nödvändig och proportionell för att säker-ställa efterlevnad av förordningen, med beaktande av omständigheterna i varje enskilt fall, samt respektera varje persons rätt att bli hörd innan några enskilda åtgärder som påverkar honom eller henne negativt vidtas och vara utformad så att onödiga kostnader och alltför stora olägenheter för de berörda personerna undviks (skäl 129). EU-domstolen har uttalat att tillsynsmyndigheten med vederbörlig omsorg ska utreda klagomål och välja en nödvändig och lämplig åtgärd, samt tillse att förordningen iakttas fullt ut (EU-domstolens dom den 16 juli 2020, Facebook Ireland och Schrems, C-311/18, EU:C:2020:559, punkterna 109 och 112). Enligt EU-domstolen har varje tillsynsmyndighet betydande utrednings-befogenheter för att behandla klagomål och ett utrymme för skönsmässig bedömning i fråga om valet av lämpliga och nödvändiga åtgärder. Säkerställ-andet av ett effektivt domstolsskydd innebär inte att domstolen är behörig att ersätta tillsynsmyndighetens bedömning av valet av lämpliga och nödvändiga korrigerande åtgärder med en egen bedömning, utan det innebär en skyldighet för domstolen att pröva huruvida tillsynsmyndigheten har iakttagit gränserna för sitt utrymme för skönsmässig bedömning (EU-domstolens dom den 7 december 2023, SCHUFA Holding, C-26/22 och C-64/22, EU:C:2023:958, punkterna 57, 68 och 69). I artikel 58.1 regleras de utredningsbefogenheter som tillsynsmyndigheten har och i artikel 58.2 de korrigerande befogenheterna. Förvaltningsrättens bedömning I egenskap av tillsynsmyndighet har IMY ett betydande skönsmässigt utrymme att bedöma i vilken utsträckning ett klagomål ska utredas och vilka utrednings-åtgärder som är lämpliga, nödvändiga och proportionerliga i det enskilda fallet. Utrymmet är dock inte helt obegränsat. I motsats till IMY har förvaltningsrätten bedömt att Talita är gemensamt personuppgiftsansvarig för den aktuella behandlingen. Ärendet rör dessutom känsliga personuppgifter och komplexa frågor om bl.a. behandling av person-uppgifter vid forskning. Med beaktande av detta och tillsynsuppdragets syfte – att säkerställa efterlevnad av dataskyddsförordningen – anser förvaltningsrätten att IMY överträdde gränserna för sitt skönsmässiga bedömningsutrymme när ärendet avslutades med motiveringen som gavs i det överklagade beslutet. Det som IMY för fram om att rättsläget för hantering av klagomål förändrades under ärendets handläggning, att ett informationsbrev eller någon annan tillsynsåtgärd av olika skäl inte bedöms vara en lämplig åtgärd och att klagandens personuppgifter såvitt framgår har raderats är inte i sig tillräckliga skäl för att utredningsskyldigheten ska anses vara uppfylld i ärendet. Med beaktande av det som klaganden för fram bedömer förvaltningsrätten att det finns ytterligare ändamålsenliga åtgärder att vidta. Det är IMY som med vederbörlig omsorg ska bedöma vilka möjliga åtgärder som är lämpliga att vidta för att tillse att dataskyddsförordningen iakttas fullt ut. Sammantaget har IMY saknat grund för att avsluta ärendet utan att vidta ytterligare åtgärder. Utredningen av klagomålet ska återupptas och ärendet prövas utifrån utgångspunkten att Talita är gemensamt personuppgiftsansvarig för behandlingen av personuppgifter i forskningsprojektet. Det överklagade beslutet ska därför upphävas och målet visas åter till IMY för fortsatt handläggning. HUR MAN ÖVERKLAGAR Detta avgörande kan överklagas. Information om hur man överklagar finns i bilaga 2 (FR-03). Karin Dahlin Chefsrådman Nämndemännen Erica Finnerman, Ragnar Lundgren och Raimo Vuojärvi har också deltagit i avgörandet. Förvaltningsrättsfiskalen Elias Lignell har varit föredragande. Beslut efter tillsyn enligt dataskyddsförordningen – Talita Integritetsskyddsmyndighetens beslut Ärendet avslutas. Redogörelse för tillsynsärendet IMY mottog den 1 december 2021 ett klagomål (dnr DI-2021-10060) om hur personuppgifter hanterats inom ramen för ett forskningsprojekt, nedan forskningsprojektet. Med anledning av klagomålet har IMY den 5 september 2022 inlett tillsyn enligt dataskyddsförordningen1 av Talita (en ideell förening, org.nr. 802418- 1987) i förevarande ärende. I tillsynen har IMY haft för avsikt att granska om behandlingen av personuppgifter inom ramen för forskningsprojektet har varit förenlig med dataskyddsförordningens bestämmelser om de grundläggande principerna (artikel 5) rättslig grund (artikel 6), känsliga personuppgifter (artikel 9), s.k. uppgifter om lagöverträdelser (artikel 10) och informationsskyldighet (artikel 13), nedan de tillämpliga bestämmelserna. Talita har yttrat sig och lämnat kompletterande uppgifter i tillsynsärendet. Klaganden har därefter yttrat sig över Talitas uppgifter. Talita har bemött klagandens yttrande, vilket klaganden i sin tur har bemött. Motivering av beslutet Utgångspunkter för bedömningen För att IMY ska kunna pröva om en aktör ansvarar för att behandlingen av klagandens personuppgifter har varit förenlig med de tillämpliga bestämmelserna, behöver aktören ha varit personuppgiftsansvarig i dataskyddsförordningens mening för behandlingen. Enligt dataskyddsförordningen är det, såvitt här är relevant, den eller de som ensamt eller tillsammans med andra bestämmer ändamålen och medlen för behandlingen av personuppgifter som är personuppgiftsansvarig (artikel 4.7 i dataskyddsförordningen). Flera aktörer kan vara gemensamt personuppgiftsansvariga. Talita har initialt under beredning av ärendet angett att föreningen har varit personuppgiftsansvarig. Klaganden har ifrågasatt Talitas inställning och IMY har begärt att Talita utvecklar sin inställning i fråga om personuppgiftsansvar och grunden för inställningen. Talita har därefter angett att föreningen inte är personuppgiftsansvarig för den behandling av personuppgifter som tillsynsärendet avser, utan att föreningen varit personuppgiftsbiträde (se artikel 4.8 i dataskyddsförordningen). Klaganden har i sin tur ifrågasatt även den inställningen. Vem som är personuppgiftsansvarig ska fastställas baserat på en objektiv bedömning av de faktiska omständigheterna i det enskilda fallet. Det innebär att det inte är möjligt för en aktör att varken ta på sig eller frånsäga sig ansvaret. Det är den eller de aktörer som fastställer ändamålen och de väsentliga medlen för en behandling som är personuppgiftsansvarig. Rekvisiten ändamål och medel är kumulativa, vilket betyder att en aktör måste bestämma över båda dessa för att i juridisk mening bli personuppgiftsansvarig. Sålunda kan en aktör ha en viss grad av inflytande över en behandling av personuppgifter utan att därmed vara personuppgiftsansvarig i dataskyddsförordningens mening.2 Är Talita personuppgiftsansvarig? IMY gör följande bedömning av om utredningen i ärendet visar att Talita är personuppgiftsansvarig för behandlingen av klagandens personuppgifter i forskningsprojektet. Den huvudsakliga skriftliga bevisning som finns i ärendet är en ansökan om etikprövning med bilagor för forskningsprojektet. I ansökan berörs bland annat forskningsprojektets syfte, frågeställningar, metod, tidsplan samt vilka data som ska samlas in och från vilka kategorier av personer. I en bilaga till ansökan anvisas specifikt vilka frågor som skulle ställas under intervjuerna genom användning av vissa frågeformulär. Bestämmande över de förhållanden som berörs i ansökan om etikprövning har enligt IMY väsentlig påverkan på ändamålen och medlen för den aktuella personuppgiftsbehandlingen. Något skäl för att ifrågasätta att uppgifterna i ansökan om etikprövning motsvarar hur förhållandena kring forskningsprojektet faktiskt bestämts, har inte kommit fram. IMY konstaterar att Talita inte anges som ansvarig för forskningsprojektet på något sätt i ansökan om etikprövning. Talita nämns på ett par punkter i ansökan, till exempel som en delfinansiär av forskningsprojektet. Att Talita har intressen av forskningsprojektet och drar nytta av projektet mer generellt, innebär dock inte i sig ett personuppgiftsansvar.3 Vidare har en av de personer som anges som medverkande i forskningsprojektet koppling till Talita, såvitt framgår av utredningen i övrigt. Men den personen anges i ansökan om etikprövning som medverkande i projektet för annan huvudman än Talita. Sammantaget bedömer IMY att uppgifterna i ansökan om etikprövning talar emot att Talita har varit personuppgiftsansvarig för aktuell behandling av personuppgifter. Vidare har klaganden uppgett att vissa följdfrågor och liknande har ställts inom forskningsprojektet som inte berörs i ansökan om etikprövning med bilagor. Enligt klagandens uppgifter har dock dessa följdfrågor och liknande i klagandens fall ställts av en annan person än någon med koppling till Talita, varför även det talar emot ett personuppgiftsansvar för Talita. Av övrig utredning i ärendet framgår bland annat att Talita har haft betydande insyn i behandlingen av personuppgifter i forskningsprojektet, att Talita har varit involverad i urvalet av vilka personer som skulle kontaktas för förfrågan om deltagande i forskningsprojektet4 samt att Talita tillhandahållit lokaler för intervjuer i forskningsprojektet, ett skåp för lagring av vissa av de aktuella personuppgifterna och en mejladress för en av forskarna i projektet. IMY anser inte att dessa omständigheter motbevisar vad som framgår av ansökan om etikprövning i fråga om personuppgiftsansvar, utan snarare talar för att Talita varit personuppgiftsbiträde för klagandens personuppgifter. Sammantaget bedömer IMY att det är klarlagt genom utredningen i ärendet att Talita har varit involverad i den aktuella behandlingen av personuppgifter. Utredningen i ärendet visar dock inte att Talita har bestämt över ändamålen och medlen för den behandling av klagandens personuppgifter som omfattas av tillsynsärendet på ett sådant sätt att föreningen är personuppgiftsansvarig. Mot den bakgrunden saknas det förutsättningar för IMY hålla Talita ansvarigt för anförda brister mot de tillämpliga bestämmelserna. Andra aktörers eventuella ansvar Frågan om någon annan aktör kan ha brustit vid hanteringen av klagandens personuppgifter omfattas inte av denna tillsyn. Åtgärder mot andra aktörer skulle förutsätta att IMY inleder en ny tillsyn eller utvidgar den befintliga tillsynen till att omfatta även andra aktörer. IMY gör följande bedömning i detta avseende. De aktörer som närmast framstår som potentiellt personuppgiftsansvariga för behandlingen av klagandens personuppgifter i forskningsprojektet är etablerade utanför EU. IMY har därför begränsade möjligheter att bedriva effektiv tillsyn av de aktörerna. Sammantaget bedömer IMY att det inte är lämpligt att utvidga tillsynen till att omfatta andra aktörer eller att inleda ny tillsyn. Ärendet avslutas IMY bedömer att lämpliga utredningsåtgärder har vidtagits i förhållande till Talita och att det inte är lämpligt att vidta åtgärder mot någon annan aktör med anledning av klagomålet. Därmed bedömer IMY att ärendet har utretts i lämplig omfattning (artikel 57.1 f i dataskyddsförordningen). Ärendet ska därför avslutas. Detta beslut har fattats av enhetschefen Evelin Palmér efter föredragning av juristen Fredrik Löfgren. Evelin Palmér Bilaga Klagandens personuppgifter Hur man överklagar Om ni vill överklaga beslutet ska ni skriva till IMY. Ange i skrivelsen vilket beslut ni överklagar och den ändring som ni begär. Överklagandet ska ha kommit in till IMY inom tre veckor från den dag ni fick del av beslutet. Om ni är en part som företräder det allmänna ska överklagandet dock ha kommit in inom tre veckor från den dag då beslutet meddelades. Om överklagandet har kommit in i rätt tid sänder IMY det vidare till Förvaltningsrätten i Stockholm för prövning. Ni kan e-posta överklagandet till IMY om det inte innehåller några integritetskänsliga personuppgifter eller uppgifter som kan omfattas av sekretess. Myndighetens kontaktuppgifter framgår av beslutets första sida.




