FiS - 12009-25

From GDPRhub
FiS - 12009-25
Court: FiS (Sweden)
Jurisdiction: Sweden
Relevant Law: Article 4(7) GDPR
Article 26 GDPR
Article 57(1)(f) GDPR
Decided: 19.03.2026
Published:
Parties:
National Case Number/Name: 12009-25
European Case Law Identifier:
Appeal from: IMY (Sweden)
IMY-2022-6492
Appeal to: Unknown
Original Language(s): English
Original Source: noyb (in English)
Initial Contributor: bms

A court held that the DPA wrongly closed a complaint procedure concerning a research project. Contrary to the DPA’s opinion, a Swedish association acted as joint controller in the respective research project; therefore, the DPA failed to sufficiently investigated the case.

English Summary

Facts

A data subject filed a complaint with the DPA concerning the processing of personal data in a research project linked to an American researcher, the American association Prostitution Research and Education (PRE), and a Swedish association (the controller).

The DPA opened supervision against the controller. It intended to assess compliance with the GDPR provisions on the basic principles, legal basis, special category data, criminal offence data and transparency obligations.

The DPA later closed the case. It considered that the Swedish association was not the controller for the processing of the complainant’s personal data. In particular, the DPA relied on the ethical review application, where the association was not identified as responsible for the research project. The DPA considered that it's involvement, including participant selection, provision of premises, storage facilities and an email address, indicated processor status rather than controller status.

The complainant appealed. They argued that the Swedish association had exercised influence over both the purposes and means of the processing, had its own interest in the research project, and could not avoid responsibility merely because PRE or another actor may also have been a controller.

Holding

The Court upheld the appeal.

First, the court held that the Swedish association was a joint controller. It recalled that controller status must be assessed objectively and interpreted broadly. What matters is whether an entity, for its own purposes, actually exercised influence over the purposes and means of the processing. A formal designation in project documents is not decisive.

The court found that the Swedish association had a significant role in the project. It had initially identified itself as controller, was listed as a co-founder, had a representative involved in data collection, processing, analysis and report writing, had published research based on the project data, had used the project to pursue its own knowledge and policy objectives, and had participated in recruitment, interviews and storage of personal data.

Taken together, these circumstances showed that the Swedish association had exercised significant influence over both the purposes and means of the processing. The court therefore held that it was a joint controller under the GDPR.

Second, the court held that the DPA had not fulfilled its duty to investigate the complaint. Although supervisory authorities have discretion as to the scope of an investigation and the choice of measures, this discretion is not unlimited. In this case, the processing concerned sensitive personal data and raised complex questions concerning research-related processing.

The court found that the DPA could not close the case merely because the complainant’s personal data had allegedly been deleted, because the legal situation had changed during the procedure, or because measures against the american association might be difficult or ineffective. The DPA had to assess, with due diligence, which further measures were appropriate to ensure compliance with the GDPR.

The court annulled the DPA’s decision and remanded the case. The DPA must resume the investigation on the basis that the Swedish association is a joint controller.

Comment

Share your comments here!

Further Resources

Share blogs or news articles here!

English Machine Translation of the Decision

The decision below is a machine translation of the English original. Please refer to the English original for more details.

Updated e-serviceSend digital documents securelyWith the e-service "Send documents" you can sign documents digitally and submit them to the court. This applies, for example, to applications, powers of attorney or documents in ongoing cases. You can also submit documents that do not require signing.

IMY att Talita på nytt skulle ange inställning i frågan om personuppgifts-ansvar. Talita ändrade då uppfattning och ansåg sig i stället enbart som personuppgiftsbiträde. I ansökan om etikprövning anges dock Talita som delfinansiär av projektet. Personen som är ansvarig för Talitas forsknings-verksamhet anges också som medverkande forskare i ansökan och det anges att hon kommer att vara delaktig i datainsamling, bearbetning, analys samt rapportskrivande. Hon har senare publicerat en forskningsartikel baserad på data från projektet. Talita har i årsredovisningar och remissvar bl.a. hänvisat till att föreningens arbete med forskningsprojektet syftar till att bidra till ökad kunskap och förbättrad lagstiftning. Dessutom framgår att Talita har varit involverad i uppsökandet och urvalet av deltagare till forskningsprojektet, tillhandahållit lokaler för intervjuer samt förvarat personuppgifter i ett skåp i lokalerna.
Förvaltningsrätten bedömer att de nämnda omständigheterna sammantagna ger stöd för att Talita för egna syften faktiskt har utövat ett påtagligt inflytande över bestämmandet av både ändamålen och medlen för behandlingen av personuppgifterna i enlighet med den vida tolkning av personuppgiftsansvaret som följer av EU-domstolens rättspraxis. Enligt förvaltningsrätten ska tillsyns-ärendet därför avgöras utifrån utgångspunkten att Talita är gemensamt person-uppgiftsansvarig för den aktuella behandlingen. Talita har alltså inte endast anlitats som personuppgiftsbiträde.
I det följande ska förvaltningsrätten mot denna bakgrund ta ställning till om IMY har utrett ärendet i den omfattning som dataskyddsförordningen kräver.
IMY:s utredningsskyldighet
Rättslig reglering m.m.
En registrerad som anser att en personuppgiftsbehandling som avser honom eller henne står i strid med dataskyddsförordningen har rätt att lämna in ett klagomål till en tillsynsmyndighet (artikel 77.1).
Tillsynsmyndigheten ska behandla klagomål från en registrerad och där så är lämpligt undersöka den sakfråga som klagomålet gäller och inom rimlig tid underrätta den enskilde om hur undersökningen fortskrider och om resultatet (artikel 57.1 f).
Utredningen av ett klagomål bör, med förbehåll för eventuell domstols-prövning, ske i den utsträckning som är lämplig i det enskilda fallet (skäl 141).
Tillsynsmyndigheternas befogenheter bör utövas opartiskt, rättvist och inom rimlig tid i överensstämmelse med lämpliga rättssäkerhetsgarantier. Framför allt bör varje åtgärd vara lämplig, nödvändig och proportionell för att säker-ställa efterlevnad av förordningen, med beaktande av omständigheterna i varje enskilt fall, samt respektera varje persons rätt att bli hörd innan några enskilda åtgärder som påverkar honom eller henne negativt vidtas och vara utformad så att onödiga kostnader och alltför stora olägenheter för de berörda personerna undviks (skäl 129).

EU-domstolen har uttalat att tillsynsmyndigheten med vederbörlig omsorg ska utreda klagomål och välja en nödvändig och lämplig åtgärd, samt tillse att förordningen iakttas fullt ut (EU-domstolens dom den 16 juli 2020, Facebook Ireland och Schrems, C-311/18, EU:C:2020:559, punkterna 109 och 112).

Enligt EU-domstolen har varje tillsynsmyndighet betydande utrednings-befogenheter för att behandla klagomål och ett utrymme för skönsmässig bedömning i fråga om valet av lämpliga och nödvändiga åtgärder. Säkerställ-andet av ett effektivt domstolsskydd innebär inte att domstolen är behörig att ersätta tillsynsmyndighetens bedömning av valet av lämpliga och nödvändiga korrigerande åtgärder med en egen bedömning, utan det innebär en skyldighet för domstolen att pröva huruvida tillsynsmyndigheten har iakttagit gränserna för sitt utrymme för skönsmässig bedömning (EU-domstolens dom den 7 december 2023, SCHUFA Holding, C-26/22 och C-64/22, EU:C:2023:958, punkterna 57, 68 och 69).
I artikel 58.1 regleras de utredningsbefogenheter som tillsynsmyndigheten har och i artikel 58.2 de korrigerande befogenheterna.
Förvaltningsrättens bedömning
I egenskap av tillsynsmyndighet har IMY ett betydande skönsmässigt utrymme att bedöma i vilken utsträckning ett klagomål ska utredas och vilka utrednings-åtgärder som är lämpliga, nödvändiga och proportionerliga i det enskilda fallet. Utrymmet är dock inte helt obegränsat.
I motsats till IMY har förvaltningsrätten bedömt att Talita är gemensamt personuppgiftsansvarig för den aktuella behandlingen. Ärendet rör dessutom känsliga personuppgifter och komplexa frågor om bl.a. behandling av person-uppgifter vid forskning. Med beaktande av detta och tillsynsuppdragets syfte – att säkerställa efterlevnad av dataskyddsförordningen – anser förvaltningsrätten att IMY överträdde gränserna för sitt skönsmässiga bedömningsutrymme när ärendet avslutades med motiveringen som gavs i det överklagade beslutet.
Det som IMY för fram om att rättsläget för hantering av klagomål förändrades under ärendets handläggning, att ett informationsbrev eller någon annan tillsynsåtgärd av olika skäl inte bedöms vara en lämplig åtgärd och att klagandens personuppgifter såvitt framgår har raderats är inte i sig tillräckliga skäl för att utredningsskyldigheten ska anses vara uppfylld i ärendet. Med beaktande av det som klaganden för fram bedömer förvaltningsrätten att det finns ytterligare ändamålsenliga åtgärder att vidta. Det är IMY som med vederbörlig omsorg ska bedöma vilka möjliga åtgärder som är lämpliga att vidta för att tillse att dataskyddsförordningen iakttas fullt ut.
Sammantaget har IMY saknat grund för att avsluta ärendet utan att vidta ytterligare åtgärder. Utredningen av klagomålet ska återupptas och ärendet prövas utifrån utgångspunkten att Talita är gemensamt personuppgiftsansvarig för behandlingen av personuppgifter i forskningsprojektet. Det överklagade beslutet ska därför upphävas och målet visas åter till IMY för fortsatt handläggning. HUR MAN ÖVERKLAGAR Detta avgörande kan överklagas. Information om hur man överklagar finns i bilaga 2 (FR-03).
Karin Dahlin Chefsrådman Nämndemännen Erica Finnerman, Ragnar Lundgren och Raimo Vuojärvi har också deltagit i avgörandet. Förvaltningsrättsfiskalen Elias Lignell har varit föredragande.
Beslut efter tillsyn enligt
dataskyddsförordningen – Talita
Integritetsskyddsmyndighetens beslut
Ärendet avslutas.
Redogörelse för tillsynsärendet
IMY mottog den 1 december 2021 ett klagomål (dnr DI-2021-10060) om hur
personuppgifter hanterats inom ramen för ett forskningsprojekt, nedan
forskningsprojektet. Med anledning av klagomålet har IMY den 5 september 2022 inlett
tillsyn enligt dataskyddsförordningen1 av Talita (en ideell förening, org.nr. 802418-
1987) i förevarande ärende.
I tillsynen har IMY haft för avsikt att granska om behandlingen av personuppgifter inom
ramen för forskningsprojektet har varit förenlig med dataskyddsförordningens
bestämmelser om de grundläggande principerna (artikel 5) rättslig grund (artikel 6),
känsliga personuppgifter (artikel 9), s.k. uppgifter om lagöverträdelser (artikel 10) och
informationsskyldighet (artikel 13), nedan de tillämpliga bestämmelserna.
Talita har yttrat sig och lämnat kompletterande uppgifter i tillsynsärendet. Klaganden
har därefter yttrat sig över Talitas uppgifter. Talita har bemött klagandens yttrande,
vilket klaganden i sin tur har bemött.
Motivering av beslutet
Utgångspunkter för bedömningen
För att IMY ska kunna pröva om en aktör ansvarar för att behandlingen av klagandens
personuppgifter har varit förenlig med de tillämpliga bestämmelserna, behöver aktören
ha varit personuppgiftsansvarig i dataskyddsförordningens mening för behandlingen.
Enligt dataskyddsförordningen är det, såvitt här är relevant, den eller de som ensamt
eller tillsammans med andra bestämmer ändamålen och medlen för behandlingen av
personuppgifter som är personuppgiftsansvarig (artikel 4.7 i dataskyddsförordningen).
Flera aktörer kan vara gemensamt personuppgiftsansvariga.

Talita har initialt under beredning av ärendet angett att föreningen har varit
personuppgiftsansvarig. Klaganden har ifrågasatt Talitas inställning och IMY har
begärt att Talita utvecklar sin inställning i fråga om personuppgiftsansvar och grunden
för inställningen. Talita har därefter angett att föreningen inte är personuppgiftsansvarig
för den behandling av personuppgifter som tillsynsärendet avser, utan att
föreningen varit personuppgiftsbiträde (se artikel 4.8 i dataskyddsförordningen).
Klaganden har i sin tur ifrågasatt även den inställningen.
Vem som är personuppgiftsansvarig ska fastställas baserat på en objektiv bedömning
av de faktiska omständigheterna i det enskilda fallet. Det innebär att det inte är möjligt
för en aktör att varken ta på sig eller frånsäga sig ansvaret. Det är den eller de aktörer
som fastställer ändamålen och de väsentliga medlen för en behandling som är
personuppgiftsansvarig. Rekvisiten ändamål och medel är kumulativa, vilket betyder
att en aktör måste bestämma över båda dessa för att i juridisk mening bli
personuppgiftsansvarig. Sålunda kan en aktör ha en viss grad av inflytande över en
behandling av personuppgifter utan att därmed vara personuppgiftsansvarig i
dataskyddsförordningens mening.2
Är Talita personuppgiftsansvarig?
IMY gör följande bedömning av om utredningen i ärendet visar att Talita är
personuppgiftsansvarig för behandlingen av klagandens personuppgifter i
forskningsprojektet.
Den huvudsakliga skriftliga bevisning som finns i ärendet är en ansökan om
etikprövning med bilagor för forskningsprojektet. I ansökan berörs bland annat
forskningsprojektets syfte, frågeställningar, metod, tidsplan samt vilka data som ska
samlas in och från vilka kategorier av personer. I en bilaga till ansökan anvisas
specifikt vilka frågor som skulle ställas under intervjuerna genom användning av vissa
frågeformulär.
Bestämmande över de förhållanden som berörs i ansökan om etikprövning har enligt
IMY väsentlig påverkan på ändamålen och medlen för den aktuella personuppgiftsbehandlingen.
Något skäl för att ifrågasätta att uppgifterna i ansökan om etikprövning
motsvarar hur förhållandena kring forskningsprojektet faktiskt bestämts, har inte
kommit fram.
IMY konstaterar att Talita inte anges som ansvarig för forskningsprojektet på något
sätt i ansökan om etikprövning. Talita nämns på ett par punkter i ansökan, till exempel
som en delfinansiär av forskningsprojektet. Att Talita har intressen av forskningsprojektet
och drar nytta av projektet mer generellt, innebär dock inte i sig ett
personuppgiftsansvar.3 Vidare har en av de personer som anges som medverkande i
forskningsprojektet koppling till Talita, såvitt framgår av utredningen i övrigt. Men den
personen anges i ansökan om etikprövning som medverkande i projektet för annan
huvudman än Talita. Sammantaget bedömer IMY att uppgifterna i ansökan om
etikprövning talar emot att Talita har varit personuppgiftsansvarig för aktuell
behandling av personuppgifter.
Vidare har klaganden uppgett att vissa följdfrågor och liknande har ställts inom
forskningsprojektet som inte berörs i ansökan om etikprövning med bilagor. Enligt
klagandens uppgifter har dock dessa följdfrågor och liknande i klagandens fall ställts
av en annan person än någon med koppling till Talita, varför även det talar emot ett
personuppgiftsansvar för Talita.
Av övrig utredning i ärendet framgår bland annat att Talita har haft betydande insyn i
behandlingen av personuppgifter i forskningsprojektet, att Talita har varit involverad i
urvalet av vilka personer som skulle kontaktas för förfrågan om deltagande i
forskningsprojektet4 samt att Talita tillhandahållit lokaler för intervjuer i forskningsprojektet,
ett skåp för lagring av vissa av de aktuella personuppgifterna och en
mejladress för en av forskarna i projektet. IMY anser inte att dessa omständigheter
motbevisar vad som framgår av ansökan om etikprövning i fråga om personuppgiftsansvar,
utan snarare talar för att Talita varit personuppgiftsbiträde för klagandens
personuppgifter.
Sammantaget bedömer IMY att det är klarlagt genom utredningen i ärendet att Talita
har varit involverad i den aktuella behandlingen av personuppgifter. Utredningen i
ärendet visar dock inte att Talita har bestämt över ändamålen och medlen för den
behandling av klagandens personuppgifter som omfattas av tillsynsärendet på ett
sådant sätt att föreningen är personuppgiftsansvarig. Mot den bakgrunden saknas det
förutsättningar för IMY hålla Talita ansvarigt för anförda brister mot de tillämpliga
bestämmelserna.
Andra aktörers eventuella ansvar
Frågan om någon annan aktör kan ha brustit vid hanteringen av klagandens
personuppgifter omfattas inte av denna tillsyn. Åtgärder mot andra aktörer skulle
förutsätta att IMY inleder en ny tillsyn eller utvidgar den befintliga tillsynen till att
omfatta även andra aktörer. IMY gör följande bedömning i detta avseende.
De aktörer som närmast framstår som potentiellt personuppgiftsansvariga för
behandlingen av klagandens personuppgifter i forskningsprojektet är etablerade
utanför EU. IMY har därför begränsade möjligheter att bedriva effektiv tillsyn av de
aktörerna.
Sammantaget bedömer IMY att det inte är lämpligt att utvidga tillsynen till att omfatta
andra aktörer eller att inleda ny tillsyn.
Ärendet avslutas
IMY bedömer att lämpliga utredningsåtgärder har vidtagits i förhållande till Talita och
att det inte är lämpligt att vidta åtgärder mot någon annan aktör med anledning av
klagomålet. Därmed bedömer IMY att ärendet har utretts i lämplig omfattning (artikel
57.1 f i dataskyddsförordningen). Ärendet ska därför avslutas.
Detta beslut har fattats av enhetschefen Evelin Palmér efter föredragning av juristen
Fredrik Löfgren.
Evelin Palmér
Bilaga
Klagandens personuppgifter
Hur man överklagar
Om ni vill överklaga beslutet ska ni skriva till IMY. Ange i skrivelsen vilket beslut ni
överklagar och den ändring som ni begär. Överklagandet ska ha kommit in till IMY
inom tre veckor från den dag ni fick del av beslutet. Om ni är en part som företräder
det allmänna ska överklagandet dock ha kommit in inom tre veckor från den dag då
beslutet meddelades. Om överklagandet har kommit in i rätt tid sänder IMY det vidare
till Förvaltningsrätten i Stockholm för prövning.
Ni kan e-posta överklagandet till IMY om det inte innehåller några integritetskänsliga
personuppgifter eller uppgifter som kan omfattas av sekretess. Myndighetens
kontaktuppgifter framgår av beslutets första sida.