Skatteverket ansvarar för behandlingen av personuppgifter inom myndigheten och ska i vissa fall lämna information om denna behandling. De registrerade har även viss rätt till rättelse, radering, begränsning av behandling, dataportabilitet , invändning mot behandling. De registrerade har även rätt till klagomål och överklagande.
Normalt får Skatteverket inte behandla personuppgifter elektroniskt utan att den registrerade, d.v.s. den som uppgifterna rör, känner till varför behandlingen sker och vem som är personuppgiftsansvarig för behandlingen. Det finns dock ett flertal situationer när informationen inte behöver lämnas.
I tabellen finns en översikt över den informationsskyldighet som Skatteverket har.
När ska information lämnas? |
Vem ska information lämnas till? |
Tillämplig bestämmelse i EU:s dataskyddsförordning |
På Skatteverkets eget initiativ |
Den registrerade personen |
Artikel 13–14 |
Efter ansökan från den registrerade |
Den registrerade personen |
Artikel 15 |
På begäran av Datainspektionen |
Datainspektionen |
Artikel 30 |
Skatteverket ska i vissa fall självmant lämna information till den registrerade personen om behandling av dennes personuppgifter.
När Skatteverket behandlar personuppgifter som Skatteverket samlar in från personen själv ska Skatteverket lämna information om behandlingen i samband med eller senast en månad efter insamlingen av uppgifterna (artikel 13 i EU:s dataskyddsförordning).
När Skatteverket behandlar personuppgifter som Skatteverket samlar in från någon annan källa än den registrerade personen själv, ska Skatteverket lämna information om behandlingen av uppgifterna till den registrerade personen när uppgifterna registreras. Om det är meningen att Skatteverket ska lämna ut uppgifterna till tredje man kan Skatteverket vänta med att lämna information till dess uppgifterna lämnas ut för första gången (artikel 14 i EU:s dataskyddsförordning). Med tredje man menas någon annan än den registrerade personen, den personuppgiftsansvariga, personuppgiftsombudet, personuppgiftsbiträdet eller sådana personer som behandlar personuppgifter för angivna personers räkning, t.ex. anställda inom Skatteverket.
Informationen ska bl.a. innehålla
Informationen ska även innehålla övriga uppgifter som den registrerade personen behöver för att kunna ta tillvara sina rättigheter i samband med behandlingen. Det kan vara t.ex. följande information:
När Skatteverket har samlat in uppgifter från någon annan än den registrerade själv ska Skatteverket dessutom informera om
Informationen ska ges i skriftlig form. Om det är lämpligt får informationen lämnas elektroniskt. Om den registrerade begär det får informationen lämnas muntligen, förutsatt att den registrerades identitet är säkerställd. Informationen ska vara tydlig och lättbegriplig (artikel 12.1 i EU:s dataskyddsförordning).
När Skatteverket behandlar personuppgifter som Skatteverket samlar in från personen själv kan Skatteverket lämna information om behandlingen på samma sätt som insamlandet sker:
När Skatteverket behandlar personuppgifter som Skatteverket samlar in från någon annan källa än personen själv bör Skatteverket lämna information till den registrerade personen om behandlingen skriftligen. Ett exempel på detta kan vara när en person anmäler både sig själv och någon annan till att delta vid en av Skatteverkets informationsträffar.
Skatteverket behöver inte lämna information om behandling av personuppgifter som Skatteverket har samlat in från någon annan källa än den registrerade personen själv om det finns bestämmelser i lag eller annan författning om registrering av personuppgifterna eller om utlämnande av personuppgifterna. Skatteverket behöver till exempel inte lämna information till den registrerade om behandling av sådana personuppgifter som Skatteverket får från Bolagsverkets aktiebolagsregister och som Skatteverket behandlar i beskattningsdatabasen i enlighet med 2 § SdbF.
Den som vill veta om Skatteverket behandlar personuppgifter om hen kan ansöka hos Skatteverket om att få besked om detta (artikel 15 i EU:s dataskyddsförordning).
Skatteverket ska lämna besked om huruvida Skatteverket behandlar personuppgifter som rör den sökande eller inte. Informationen ska lämnas inom en månad från det ansökan gjordes. Inom denna tid ska Skatteverket även ta ställning till om det finns något undantag från informationsskyldigheten, t.ex. om sekretess hindrar att vissa uppgifter lämnas ut.
Skatteverket får i undantagsfall lämna informationen senare än inom en månad, dock senast inom tre månader efter det ansökan gjordes (artikel 12.3 i EU:s dataskyddsförordning). Skäl för att lämna informationen senare kan vara att de aktuella personuppgifterna är krypterade, att sökmöjligheterna är begränsade eller att Skatteverket har många personuppgifter som finns i olika it-system.
Skatteverket ska lämna besked om huruvida Skatteverket behandlar personuppgifter som rör den sökande eller inte.
Om Skatteverket behandlar uppgifter om den sökande ska Skatteverket även lämna bl.a. följande information till den sökande:
Skatteverket behöver inte lämna information om följande (5 kap. 2 § första stycket kompletterande dataskyddslag):
I följande fall ska dock Skatteverket ändå lämna ut ovanstående uppgifter (5 kap. 2 § andra stycket kompletterande dataskyddslag):
Skatteverket ska inte heller lämna ut information som är sekretessbelagd mot den registrerade själv i registerutdragen (5 kap. 1 § första stycket kompletterande dataskyddslag).
Information om att Skatteverket inte behandlar personuppgifter som rör den sökande kan lämnas antingen muntligen eller på annat sätt.
Information om att Skatteverket behandlar personuppgifter som rör den sökande, och den närmare information om behandlingen som Skatteverket ska lämna, ska lämnas skriftligen till den sökande. Informationen ska vara lätt för den registrerade att förstå. Förkortningar och koder bör förklaras.
Det är viktigt att Skatteverket sänder informationen till rätt mottagare. Informationen bör därför skickas till den registrerade personens folkbokföringsadress. Innehåller informationen känsliga uppgifter bör försändelsen skickas rekommenderat.
I vissa situationer behöver Skatteverket inte lämna information till den registrerade personen.
Skatteverket behöver inte lämna information på eget initiativ om sådant som den registrerade personen redan känner till (artikel 13.4 och 14.5 a i EU:s dataskyddsförordning). Har den registrerade personen redan fått information om behandlingen i enlighet med någon annan lagstiftning behöver Skatteverket inte lämna information. Om Skatteverket avser att fortlöpande samla in uppgifter om den registrerade personen räcker det att Skatteverket lämnar information till den registrerade inledningsvis. Information behöver inte lämnas varje gång nya uppgifter samlas in.
Detta undantag gäller inte information som Skatteverket ska lämna till den registrerade personen efter ansökan, s.k. registerutdrag.
Informationskravet gäller inte för Skatteverket om det följer av unionsrätten eller nationell rätt att myndigheten är skyldig att samla in eller lämna ut personuppgifter (artikel 14.5 c i EU:s dataskyddsförordning).
Undantaget i artikel 14.5 c i EU:s dataskyddsförordning kan inte tillämpas om Skatteverket erhåller personuppgifter direkt från den registrerade.
Skatteverket ska inte lämna information till den registrerade personen om det finns bestämmelser i lag eller annan författning om att uppgifterna inte får lämnas ut till den registrerade, t.ex. bestämmelser om sekretess i OSL. Skatteverket ska inte heller lämna information om det framgår av ett beslut som har meddelats med stöd av en författning att uppgifterna inte får lämnas ut till den registrerade personen. Bestämmelserna om information till den registrerade gäller alltså inte om det finns en bestämmelse som hindrar utlämnade av uppgifterna (artikel 14.5 d i EU:s dataskyddsförordning och 5 kap. 1 § kompletterande dataskyddslag).
Detta undantag från den registrerade personens rätt att få information om behandling av personuppgifter är i många fall nödvändigt för att myndigheter ska kunna utföra sina arbetsuppgifter på ett ändamålsenligt sätt. Det är till exempel viktigt att Skatteverket har möjlighet att behandla personuppgifter inför en förestående revision utan att den skattskyldiga får reda på det.
Skatteverket behöver inte lämna information om behandling av personuppgifter som Skatteverket har samlat in från någon annan källa än den registrerade personen själv, om det visar sig vara omöjligt att lämna informationen eller om det skulle innebära en oproportionerligt stor arbetsinsats att lämna informationen. I detta sammanhang kan Skatteverket ta hänsyn till t.ex. antal registrerade personer som är berörda och hur gamla uppgifterna är (artikel 14.5 b i EU:s dataskyddsförordning).
Detta undantag gäller inte information som Skatteverket ska lämna till den registrerade personen efter ansökan, s.k. registerutdrag.
Den registrerade ska få informationen kostnadsfritt (artikel 12.5 i EU:s dataskyddsförordning). Om begäran om information skulle vara uppenbart ogrundad eller orimlig får Skatteverket
Skatteverket kan tillämpa undantaget t.ex. om en registrerad skulle göra samma begäran upprepade gånger. Det är Skatteverket som måste visa att begäran är uppenbart ogrundad eller orimlig.
Den enskilde har enligt huvudregeln rätt att inte bli föremål för ett beslut som enbart grundas på någon form av automatiserat beslutsfattande, inbegripet profilering, om beslutet kan ha rättsliga följder för den enskilde eller på liknande sätt i betydande grad påverkar honom eller henne (artikel 22 i EU:s dataskyddsförordning).
Automatiserat beslutsfattande kan i vissa fall ändå vara tillåtna, bl.a. med stöd av nationella bestämmelser (artikel 22.2 b i EU:s dataskyddsförordning). Fr.o.m. den 1 juli 2018 möjliggör förvaltningslagen automatiserade beslut (28 § FL). Skatteverket kan därmed fatta automatiserade beslut, förutsatt att förvaltningslagens övriga bestämmelser följs, t.ex. bestämmelserna om underrättelse om beslut (33 § FL).
Skatteverket måste även informera den registrerade om att automatiserat beslutsfattande används enligt den generella informationsskyldigheten i förordningen. I informationen ska Skatteverket på ett enkelt sätt förklara logiken bakom behandlingen, eller kriterierna för att komma fram till, beslutet.
Skatteverket ska på den registrerade personens begäran rätta felaktiga personuppgifter (artikel 16 i EU:s dataskyddsförordning).
Det finns inget formkrav för en begäran om rättelse. Det räcker med att den registrerade personen på något sätt meddelar Skatteverket att hen är missnöjd med Skatteverkets personuppgiftsbehandling i ett visst avseende, och att hen vill att Skatteverket ska rätta uppgiften. Den registrerade personen kan lämna en begäran om rättelse t.ex. vid ett telefonsamtal eller i en skriftlig handling (SOU 1997:39).
Skatteverket bör fatta ett skriftligt beslut om rättelse. Om Skatteverket beslutar att en uppgift ska rättas bestämmer verket hur det ska ske.
Om beslutet gått den registrerade personen emot, d.v.s. att Skatteverket inte gör som den registrerade personen begär helt eller delvis, ska det innehålla information om hur beslutet kan överklagas och inom vilken tid överklagandet ska ha kommit in. Informationen ska även inkludera de krav som ställs på överklagandets form och innehåll (artikel 12.4 i EU:s dataskyddsförordning, 33 och 43 §§ FL).
Om Skatteverket har rättat personuppgifter på den registrerades begäran ska Skatteverket underrätta varje mottagare av uppgifterna om att uppgifterna har rättats (artikel 19 i EU:s dataskyddsförordning).
Skatteverket behöver inte lämna information till tredje man om att myndigheten har rättat uppgifterna, om det visar sig vara omöjligt eller om det skulle innebära en oproportionerligt stor arbetsinsats.
Den registrerade har rätt att på begäran få information om till vem uppgifterna har lämnats ut.
En registrerad har i vissa fall rätt att invända mot den personuppgiftsansvariges behandling av hens personuppgifter (artikel 21.1 i EU:s dataskyddsförordning). Rätten att invända gäller när personuppgifter behandlas för att utföra en uppgift av allmänt intresse, som ett led i myndighetsutövning eller efter en intresseavvägning.
Rätten att göra invändningar gäller inte vid behandling av personuppgifter som exempelvis är nödvändig för att den personuppgiftsansvarige ska kunna uppfylla en rättslig förpliktelse t.ex. när en myndighet genom författning har ålagts att föra ett register (prop. 2017/18:105 s. 105). Skatteverkets behandling av personuppgifter i olika verksamhetsgrenar regleras i de flesta fall i särskilda registerförfattningar. Författningarna innehåller bestämmelser om att rätten att göra invändningar inte gäller sådan behandling som regleras av respektive lag.
Den registrerade har i vissa fall rätt till radering av personuppgifter (artikel 17 i EU:s dataskyddsförordning). Rätten till radering, även kallad för ”rätten att bli bortglömd” i EU:s dataskyddsförordning, gäller inte om t.ex. uppgiften är nödvändig för behandling på de rättsliga grunderna uppgift av allmänt intresse, vid myndighetsutövning eller rättslig förpliktelse (artikel 17.3 b i EU:s dataskyddsförordning). Skatteverkets behandling av personuppgifter i myndighetens olika verksamheter regleras i särskilda registerförfattningar. Det innebär att Skatteverket inte får radera personuppgifter på begäran av den registrerade. Skatteverket får bara radera/ta bort uppgifter om det finns stöd för det i en gallringsbestämmelse.
I de fall personuppgifter om den registrerade förekommer i en allmän handling behövs även här gallringsbeslut för att radera/ta bort sådan information, eftersom Skatteverket är skyldig att bevara allmänna handlingar.
Med begränsning menas att uppgifterna markeras så att de i framtiden bara får behandlas för vissa avgränsade syften (artikel 4.3 i EU:s dataskyddsförordning). Registrerade personer kan i vissa fall kräva att behandlingen av personuppgifter begränsas (artikel 18 i EU:s dataskyddsförordning). Det gäller bland annat när den registrerade anser att uppgifterna är felaktiga och begärt rättelse. I sådana fall kan den registrerade även begära att behandlingen av uppgifterna begränsas under tiden uppgifternas korrekthet utreds.
Om behandlingen har begränsats enligt ovan får sådana personuppgifter, med undantag för lagring, endast behandlas med den registrerades samtycke eller för att fastställ, göra gällande eller försvara rättsliga anspråk eller för att skydda någon annan fysisk eller juridisk persons rättigheter eller för skäl som rör ett viktigt allmänintresse för unionen eller för en medlemsstat (artikel 18.2 i EU:s dataskyddsförordning).
När begränsningen upphör ska den enskilde informeras om detta (artikel 18.3 i EU:s dataskyddsförordning).
Den registrerade har rätt att få ut de personuppgifter som personen själv har tillhandahållit den personuppgiftsansvarige i ett strukturerat format för att överföra uppgifterna till en annan personuppgiftsansvarig. Förutsättningarna är att behandlingen grundar sig på samtycke eller avtal (artikel 20 i EU:s dataskyddsförordning). Ett ytterligare krav är att behandlingen är automatiserad (artikel 20.1 b i EU:s dataskyddsförordning)
Rätten till dataportabilitet gäller inte om behandlingen är nödvändig för att utföra en uppgift av allmänt intresse eller om behandlingen är ett led i den personuppgiftsansvariges myndighetsutövning. De uppgifter som Skatteverket har mottagit i en e-tjänst för t.ex. deklarationsinlämning omfattas inte av rätten till dataportabilitet.
En registrerad person som anser att Skatteverket behandlar personuppgifter i strid mot EU:s dataskyddsförordning har rätt att lämna in ett klagomål till Datainspektionen (artikel 77 i EU:s dataskyddsförordning).
Möjligheterna för en registrerad att överklaga en personuppgiftsansvarig myndighets beslut framgår av 7 kap. 2 § kompletterande dataskyddslag.
En registrerad kan överklaga Skatteverkets beslut om
Skatteverkets beslut överklagas till allmän förvaltningsdomstol.