OBS: Detta är utgåva 2018.6. Visa senaste utgåvan.

Bestämmelser för hur Skatteverket får behandla personuppgifter elektroniskt i Skatteverkets folkbokföringsverksamhet finns i de allmänna dataskyddsbestämmelserna, FdbL och i FdbF. Författningarna innehåller bestämmelser om ändamål för behandlingen, vilka uppgifter som får behandlas och hur uppgifterna får behandlas.

Dessutom finns det bestämmelser om sekretess i folkbokföringsverksamheten.

Innehållsförteckning

Principer för behandling av personuppgifter inom folkbokföringsverksamheten

När Skatteverket behandlar personuppgifter inom folkbokföringsverksamheten ska artikel 5 i EU:s dataskyddsförordning om principer för behandling av personuppgifter tillämpas. Bland annat följande principer gäller för personuppgiftsbehandlingar:

  • Behandlingen ska vara laglig och korrekt. Kravet är ett uttryck för legalitetsprincipen.
  • Behandlingen får endast ske för särskilda, uttryckligt angivna och berättigade ändamål (ändamålsbegränsning).
  • Personuppgifterna får inte senare behandlas för andra ändamål om dessa nya ändamål är oförenliga med det ursprungliga ändamålet (finalitetsprincipen).
  • Mängden personuppgifter ska begränsas. Skatteverket får inte behandla fler personuppgifter än vad som är nödvändigt med hänsyn till ändamålen för behandlingen. De personuppgifter som blir föremål för behandling ska vara adekvata och relevanta i förhållande till ändamålet med behandlingen (uppgiftsminimering).
  • Skatteverket ska vidta alla åtgärder som är rimliga för att rätta, blockera eller utplåna personuppgifter som är felaktiga eller ofullständiga med hänsyn till ändamålen för behandlingen (korrekthet)
  • Skatteverket ska skapa säkerhet vid behandlingen av personuppgifter med användning av lämpliga tekniska eller organisatoriska åtgärder (integritet och konfidentialitet).

Laglig behandling av personuppgifter inom folkbokföringsverksamheten (rättslig grund)

Om en behandling av personuppgifter inom folkbokföringen ska vara laglig måste det finnas en rättslig grund för behandlingen (artikel 6.1 EU:s dataskyddsförordning). Uppräkningen i bestämmelsen är uttömmande. Finns det inte någon sådan grund är behandlingen inte laglig och får därmed inte utföras (SOU 2017:39 s. 104).

Inom folkbokföringen bör normalt någon av de rättsliga grunderna i artikel 6.1 c och e i EU:s dataskyddsförordning vara tillämpliga:

  • behandlingen ska vara nödvändig för att Skatteverket ska kunna fullgöra en rättslig förpliktelse (6.1.c)
  • behandlingen är nödvändig för att Skatteverket ska kunna utföra en uppgift av allmänt intresse eller som ett led i Skatteverkets myndighetsutövning (6.1 e).

En behandling av personuppgifter ska, för att ha stöd i artikel 6.1 c och e EU:s dataskyddsförordning, vara nödvändig för att fullgöra eller utföra en förpliktelse eller uppgift. Uttrycket nödvändigt är i dataskyddsförordningen ett unionsrättsligt begrepp och har inte den strikta innebörd som uttrycket har i svensk rätt. Även effektivitetsvinster som kan uppnås genom en viss behandling av personuppgifter kan anses utgöra en nödvändig behandling.

De rättsliga grunderna som regleras i artikel 6.1 c och e ska fastställas i enlighet med antingen unionsrätten eller en medlemsstats nationella rätt (artikel 6.3 EU:s dataskyddsförordning). Att grunden för behandlingen ska fastställas i t.ex. nationell rätt innebär att rättsliga förpliktelser, uppgifter av allmänt intresse och myndighetsutövning måste vara rättsligt förankrade i den nationella rättsordningen. Kravet kan jämföras med regleringen i 5 § FL om att myndigheter endast får vidta åtgärder som har stöd i rättsordningen.

Nationella författningar med reglering som kan vara rättslig grund inom folkbokföringsverksamheten är t.ex. folkbokföringslagen, föräldrabalken, äktenskapsbalken och lagen om personnamn. I dessa författningar åläggs Skatteverket att vidta åtgärder som innefattar behandling av personuppgifter. Regleringen bildar då behandlingens rättsliga grund.

En registerlag, t.ex. FdbL, utgör normalt inte i sig själv en rättslig grund för behandling av personuppgifter i verksamhetsgrenens kärnverksamhet.

Läs mer om rättslig grund för behandling av personuppgifter.

Ändamål för behandlingen av personuppgifter

Personuppgifter får behandlas elektroniskt bara för särskilda, uttryckligt angivna och berättigade ändamål. I FdbL står det för vilka ändamål Skatteverket får behandla uppgifter elektroniskt i folkbokföringsverksamheten (1 kap. 4 § FdbL). De angivna ändamålen gäller för behandling av uppgifter både i och utanför folkbokföringsdatabasen.

Skatteverket får behandla personuppgifter för att tillhandahålla information som behövs för följande ändamål (1 kap. 4 § FdbL):

  • behandla, kontrollera och analysera identifieringsuppgifter för fysiska personer och andra folkbokföringsuppgifter
  • handlägga folkbokföringsärenden, d.v.s. samtliga ärenden som Skatteverket handlägger i folkbokföringsverksamheten, t.ex. ärenden enligt ÄktB, FB och NL (prop. 2000/01:33 s. 205)
  • fullgöra underrättelseskyldighet enligt en lag eller förordning
  • framställa personbevis och andra registerutdrag
  • aktualisera, komplettera och kontrollera personuppgifter
  • göra urval av personuppgifter
  • utöva tillsyn, kontrollera, följa upp och planera folkbokföringsverksamheten (avser intern kontroll och tillsyn över den löpande verksamheten).

Läs mer om ändamålsbegränsningen.

Personuppgifter får inte behandlas för något ändamål som är oförenligt med det ändamål för vilket uppgifterna samlades in från början. Detta kallas finalitetsprincipen.

Görs behandling i eller utanför folkbokföringsdatabasen?

Skatteverket kan behandla personuppgifter elektroniskt i folkbokföringsverksamheten, både i och utanför den s.k. folkbokföringsdatabasen. Det är viktigt att veta var en uppgift behandlas, eftersom olika bestämmelser gäller för behandling av uppgifter i respektive utanför folkbokföringsdatabasen.

Vad är folkbokföringsdatabasen?

Folkbokföringsdatabasen är en samling personuppgifter som med automatiserad behandling används inom folkbokföringsverksamheten för de godkända ändamålen (2 kap. 1 § FdbL). Begreppet databas är en juridisk beteckning. Begreppet är inte knutet till hur en samling av uppgifter är uppbyggd eller hur den lagras rent tekniskt. En databas kan innehålla flera register och flera andra uppgiftssamlingar.

För att en uppgift ska anses ingå i folkbokföringsdatabasen ska uppgiften användas gemensamt i verksamheten. Med detta menas att uppgiften behandlas på ett sätt som medför att den utgör ”allmän egendom” i verksamheten (SOU 1999:105 s. 231).

Uppgifter som används gemensamt inom verksamheten

En uppgift anses vara gemensamt använd om den registreras och lagras i ett datasystem på ett sådant sätt att anställda på Skatteverket har möjlighet att vid behov och i olika sammanhang ta del av uppgiften direkt på automatiserad väg. Att olika personalkategorier har olika behörighet, och att vissa uppgifter därför i praktiken är åtkomliga endast för ett begränsat antal personer förtar i sig inte uppgifternas egenskap som gemensamt använda.

Uppgifter som inte används gemensamt inom verksamheten

En uppgift anses inte vara gemensamt använd om den lagras eller hanteras elektroniskt på hårddisken i en dator eller på en server hos Skatteverket på ett sådant sätt att uppgiften inte kan tillgängliggöras i en vidare krets av medarbetare. Uppgiften är i sådana situationer t.ex. endast tillgänglig för den anställda själv och exempelvis för systemadministratören (prop. 2000/01:33 s. 89 f.).

Vad är behandling utanför folkbokföringsdatabasen?

Med behandling utanför folkbokföringsdatabasen menas all elektronisk behandling av personuppgifter inom folkbokföringsverksamheten som görs utanför folkbokföringsdatabasen. Exempel på behandling utanför databasen är ordbehandling i Word eller informationshantering i OneNote.

Bestämmelser för att behandla personuppgifter i folkbokföringsdatabasen

För behandling av uppgifter i folkbokföringsdatabasen gäller särskilda bestämmelser. Det är från integritetssynpunkt viktigt att det finns särskilda skyddsregler för stora uppgiftssamlingar där man kan sammanställa en rad olika uppgifter om enskilda personer (prop. 2000/01:33 s. 91).

Skatteverket ska tillämpa EU:s dataskyddsförordning vid behandling av uppgifter i folkbokföringsdatabasen. Dessutom finns kompletterande bestämmelser i 1 kap. och 3 kap. FdbL och de särskilda bestämmelserna i 2 kap. FdbL. Ytterligare kompletterande reglering kan finnas i den kompletterande dataskyddslagen eller den kompletterande dataskyddsförordningen.

Folkbokföringsdatabasen har en uppgiftsdel och en handlingsdel

Folkbokföringsdatabasen består teoretiskt sett av en uppgiftsdel och en handlingsdel. Det är noggrant reglerat vilka uppgifter som får behandlas i uppgiftsdelen. Handlingsdelen innehåller handlingar i ärenden som handläggs elektroniskt. Det kan både vara handlingar som kommer in till Skatteverket och handlingar som upprättas inom Skatteverket.

Vilka personers uppgifter får behandlas?

I databasen får Skatteverket behandla uppgifter om personer som (2 kap. 2 § FdbL)

  • är eller har varit folkbokförda här i landet
  • har fått personnummer enligt 18 b § FOL
  • har fått samordningsnummer.

Skatteverket får behandla uppgifter om andra personer bara om det behövs för att handlägga ett ärende. I ärenden om registrering av födelse, vigsel och dödsfall får Skatteverket behandla uppgifter även om personer som inte är eller har varit folkbokförda här i landet (1 § andra stycket FOL och 4 § andra stycket FdbF).

Vilka uppgifter får behandlas?

I folkbokföringsdatabasens uppgiftsdel får Skatteverket bara behandla vissa förutbestämda uppgifter. Vilka uppgifter som får behandlas anges i 2 kap. 3–4 §§ FdbL och 4–5 a §§ FdbF.

Skatteverket får behandla följande uppgifter i folkbokföringsdatabasen, under förutsättning att uppgifterna behövs för något av de ändamål som anges i FdbL (2 kap. 3 § FdbL):

  • personnummer eller samordningsnummer
  • namn
  • födelsetid
  • födelsehemort
  • födelseort
  • adress
  • folkbokföringsfastighet, lägenhetsnummer, folkbokföringsort, distrikt och folkbokföring under särskild rubrik
  • medborgarskap
  • civilstånd
  • make, maka, barn, föräldrar, vårdnadshavare och annan person som den registrerade personen har samband med inom folkbokföringen (d.v.s. någon annan vuxen än en förälder eller vårdnadshavare som ett barn under 18 år är bosatt hos [5 § FdbF])
  • familjesamband som är grundat på adoption
  • inflyttning från utlandet
  • avregistrering enligt 19–21 §§ FOL
  • anmälan enligt 5 kap. 2 § vallagen (2005:837)
  • gravsättning
  • personnummer som personen har tilldelats i ett annat nordiskt land
  • uppehållsrätt för en person som är folkbokförd.

Uppgifter om tidpunkt och grund för registrering

Skatteverket får behandla uppgifter om tidpunkt för registrerade förhållanden. Även grunden för avregistrering får behandlas i folkbokföringsdatabasen (prop. 2000/01:33 s. 206).

Yrkanden, grunder och beslut

Skatteverket får i folkbokföringsdatabasen behandla uppgifter om yrkanden, grunder och beslut i ett ärende. Skatteverket får även behandla andra uppgifter som behövs för att handlägga ett ärende (2 kap. 4 § FdbL).

Diarieföringsuppgifter och andra ärendeuppgifter

Skatteverket får behandla uppgifter som avses i 5 kap. 2 § OSL i folkbokföringsdatabasen. Även andra ärendeuppgifter om den person som ärendet rör får behandlas (4 § första stycket FdbF).

Ärenden om tilldelning av personnummer eller samordningsnummer

I ärenden om tilldelning av personnummer enligt 18 b § FOL eller samordningsnummer, får Skatteverket behandla uppgifter om grunden för tilldelningen och de handlingar som har legat till grund för identifieringen (2 kap. 3 § tredje stycket FdbL).

I ärenden om tilldelning av samordningsnummer får Skatteverket behandla uppgifter om att det råder osäkerhet om personens identitet (2 kap. 3 § tredje stycket FdbL).

Anteckningar i en personakt enligt folkbokföringskungörelsen

Skatteverket får behandla vissa uppgifter i folkbokföringsdatabasen som den 30 juni 1991 var antecknade i en sådan personakt som avses i 16 § i den numera upphävda folkbokföringskungörelsen. Detta gäller även om uppgifterna utgör känsliga personuppgifter eller uppgifter om lagöverträdelser (2 kap. 3 § andra stycket FdbL).

Skyldighet att registrera vissa uppgifter

Skatteverket är skyldigt att behandla vissa uppgifter. När en person folkbokförs ska Skatteverket registrera uppgifter om detta i folkbokföringsdatabasen. När någon uppgift som får behandlas enligt 2 kap. 3 § FdbL ändras ska Skatteverket registrera det (2 § FdbF). Det finns även bestämmelser som anger när Skatteverket är skyldigt att underrätta andra myndigheter om viss registrering.

Vilka handlingar får behandlas?

Skatteverket får behandla följande handlingar i folkbokföringsdatabasens handlingsdel (2 kap. 5 § FdbL):

  • handlingar som har kommit in i ett ärende
  • handlingar som har upprättats i ett ärende.

Behandling av särskilda kategorier av personuppgifter (känsliga personuppgifter) och uppgifter som rör lagöverträdelser

Skatteverket får endast i undantagsfall behandla känsliga personuppgifter och uppgifter som rör lagöverträdelser i folkbokföringsdatabasen.

Uppgifter i uppgiftsdelen

I 2 kap. 3–4 §§ FdbL och 4–5 a §§ FdbF anges vilka uppgifter Skatteverket får behandla i uppgiftsdelen i folkbokföringsdatabasen. Utrymmet för att behandla känsliga personuppgifter eller uppgifter om lagöverträdelser är begränsat i uppgiftsdelen.

Uppgifter i handlingsdelen

Skatteverket får behandla känsliga personuppgifter och uppgifter som rör lagöverträdelser i handlingsdelen i folkbokföringsdatabasen om en av följande förutsättningar är uppfylld (2 kap. 5 § FdbL):

  • uppgifterna finns i en handling som har kommit in i ett ärende
  • uppgifterna finns i en handling som har upprättats i ett ärende, och är nödvändiga för att handlägga ärendet.

Att Skatteverket får behandla känsliga personuppgifter och uppgifter om lagöverträdelser om de finns i en handling som kommer in till Skatteverket, beror på att Skatteverket inte kan påverka innehållet i de handlingar som kommer in till myndigheten.

Att Skatteverket får behandla känsliga personuppgifter och uppgifter om lagöverträdelser i handlingar som myndigheten upprättar, beror på att Skatteverket i ett beslut eller i någon annan handling kan behöva skriva om sakomständigheter eller argument som innefattar uppgifter av olika slag. Att behandlingen av de aktuella uppgifterna ska vara nödvändig innebär inte att det måste vara omöjligt att hantera frågorna på något annat sätt, t.ex. genom pappershantering eller genom att utelämna vissa delar av skälen för ett beslut. Vad som menas är att behandlingen ska vara nödvändig för att Skatteverket ska kunna hantera sina ärenden enligt gällande rutiner och regler (prop. 2000/01:33 s. 101 f.).

Begränsning av vilka sökbegrepp som får användas

När Skatteverket söker i folkbokföringsdatabasen får följande uppgifter inte användas som sökbegrepp (2 kap. 10 § FdbL):

  • födelseort
  • familjesamband som grundas på adoption
  • inflyttning från utlandet
  • uppehållsrätt för en person som är folkbokförd
  • medborgarskap.

Skatteverket får dock använda uppgifter om medborgarskap i Sverige, Danmark, Norge, Finland eller Island, samt uppgifter om medborgarskap inom eller utom EU (unionsmedborgarskap eller icke unionsmedborgarskap) som sökbegrepp vid sökning i databasen.

Söka efter handlingar i folkbokföringsdatabasen

När Skatteverket söker efter en elektronisk handling i folkbokföringsdatabasen får enbart följande uppgifter användas som sökbegrepp (2 kap. 11 § FdbL):

Känsliga personuppgifter och uppgifter om lagöverträdelser får inte användas som sökbegrepp (2 kap. 11 § FdbL).

Söka i handlingar i folkbokföringsdatabasen

Sökbegränsningen gäller vid sökning efter handlingar men inte vid sökning i handlingar när handlingarna väl har identifierats. För sökning i handlingar gäller inte någon sökbegränsning. Skatteverket kan alltså använda till exempel de sökmöjligheter som finns i ordbehandlingsprogrammet Word för att söka fram ett visst avsnitt eller en viss uppgift i en handling.

Bestämmelser för att behandla personuppgifter utanför folkbokföringsdatabasen

Skatteverket ska tillämpa EU:s dataskyddsförordning vid behandling av personuppgifter utanför folkbokföringsdatabasen. Dessutom ska verket tillämpa de kompletterande bestämmelserna i 1 kap. och 3 kap. FdbL samt den kompletterande dataskyddslagen och den kompletterande dataskyddsförordningen.

Skatteverket kan göra behandlingar av personuppgifter utanför folkbokföringsdatabasen för t.ex. följande ändamål:

  • förbereda ett kontrollprojekt som har stöd i en rättslig grund inom folkbokföringsverksamheten
  • sammanställa uppgifter som har hämtats in i ett folkbokföringsärende.

Vilka uppgifter och handlingar får behandlas utanför folkbokföringsdatabasen?

Grundläggande förutsättning för att personuppgifter ska få behandlas elektroniskt utanför folkbokföringsdatabasen är att behandlingen lever upp till principerna för behandling av personuppgifter i artikel 5 EU:s dataskyddsförordning. Behandlingen får därutöver endast ske för de ändamål som anges i 1 kap. 4 § FdbL. Ändamålsbestämmelserna gäller all behandling av personuppgifter som utförs inom ramarna för FdbL.

Det finns särskilda bestämmelser för behandling av särskilda kategorier av personuppgifter (känsliga personuppgifter), uppgifter som rör lagöverträdelser och uppgifter om personnummer utanför folkbokföringsdatabasen.

Särskilda kategorier av personuppgifter (känsliga personuppgifter) och uppgifter som rör lagöverträdelser

Skatteverket får behandla känsliga personuppgifter och uppgifter som rör lagöverträdelser utanför folkbokföringsdatabasen om en av följande förutsättningar är uppfyllda (1 kap. 6 § FdbL):

  • uppgifterna har lämnats i ett ärende
  • uppgifterna är nödvändiga för att handlägga ett ärende, och behövs t.ex. i en föredragningspromemoria eller i en tjänsteanteckning.

Personnummer

Skatteverket får behandla personnummer utanför folkbokföringsdatabasen bara om förutsättningarna i 3 kap. 10 § kompletterande dataskyddslag är uppfyllda (1 kap. 3 § andra stycket FdbL).

Ingen begränsning av sökbegrepp utanför folkbokföringsdatabasen

Det finns inga begränsningar i FdbL av vilka ord som Skatteverket får använda som sökbegrepp vid sökning efter uppgifter eller handlingar utanför folkbokföringsdatabasen.

Referenser på sidan

EU-författningar

  • Europaparlamentets och rådets förordning (EU) 2016/679 av den 27 april 2016 om skydd för fysiska personer med avseende på behandling av personuppgifter och det fria flödet av sådana uppgifter och om upphävande av direktiv 95/46/EG (allmän dataskyddsförordning) [1] [2] [3]

Lagar & förordningar

  • Folkbokföringslag (1991:481) [1] [2] [3] [4]
  • Förordning (2001:589) om behandling av personuppgifter i Skatteverkets folkbokföringsverksamhet [1] [2] [3] [4] [5] [6]
  • Förvaltningslag (2017:900) [1]
  • Föräldrabalk (1949:381) [1]
  • Lag (2001:182) om behandling av personuppgifter i Skatteverkets folkbokföringsverksamhet [1] [2] [3] [4] [5] [6] [7] [8] [9] [10] [11] [12] [13] [14] [15] [16] [17] [18] [19]
  • Lag (2018:218) med kompletterande bestämmelser till EU:s dataskyddsförordning [1]
  • Namnlag (1982:670) [1]
  • Offentlighets- och sekretesslag (2009:400) [1] [2]
  • Vallag (2005:837) [1]
  • Äktenskapsbalk (1987:230) [1]

Propositioner

  • Proposition 2000/01:33 Behandling av personuppgifter inom skatt, tull och exekution [1] [2] [3] [4] [5]

Övrigt

  • SOU 1999:105 [1]
  • SOU 2017:39 [1]