Vid överföring av personuppgifter till medlemsstater, tredje land och internationella organisationer gäller särskilda villkor som Skatteverket måste beakta. Med medlemsstater menas stater som är medlemmar i EU samt Island, Liechtenstein, Norge och Schweiz. Reglerna om överföring av personuppgifter omfattar även överföring till internationella organisationer. Bestämmelserna kan även aktualiseras när personuppgifter behandlas i en molntjänst.
Nytt: 2023-02-01
I årsutgåva 2023 har avsnittet Skatteverkets brottsbekämpande verksamhet kompletterats med information om Skatteverkets brottsdatalag som huvudsakligen förut låg under Dataskydd > Grundläggande bestämmelser.
Att föra över uppgifter till ett tredje land innebär att personuppgifter som finns i Sverige lämnas ut och att uppgifterna efter utlämnandet blir tillgängliga i ett land utanför EU och EES. Med överföring av personuppgifter menas exempelvis
Om Skatteverket vill föra över personuppgifter till tredje land eller en internationell organisation finns det vissa bestämmelser i brottsdatalagen som Skatteverket måste ta hänsyn till (8 kap. BDL).
Det är inte ovanligt att personuppgifter överförs till tredjeland genom så kallade nationella kontaktpunkter inom ramen för internationellt samarbete i den brottsbekämpande verksamheten. Syftet med nationella kontaktpunkter är att underlätta det internationella samarbetet genom att varje stat pekar ut en viss myndighet som är ständigt tillgänglig och genom vilken all information till staten kanaliseras, oberoende av vem den slutliga mottagaren är. Kontaktpunkten ser till att informationen omedelbart vidarebefordras till mottagaren. Det är dock endast behöriga myndigheter som kan fungera som kontaktpunkter för informationsutbyte inom ramlagens tillämpningsområde. För att överföring ska få ske måste även de grundläggande kraven för behandling enligt brottsdatalagen vara uppfyllda.
Skatteverket får bara föra över personuppgifter till tredje land eller en internationell organisation om något av följande villkor är uppfyllt:
En överföring av personuppgifter från en svensk myndighet till ett tredjeland eller en internationell organisation är ett utlämnande i OSL:s mening. En sådan överföring av personuppgifter måste därför också ske i enlighet med reglerna om offentlighet och sekretess (prop. 2017/18:232 sid. 400 f.).
Storbritanniens utträde ur EU innebär att Storbritannien från den 1 januari 2021 är ett tredje land enligt brottsdatalagen. EU-kommissionen har fattat två beslut om adekvat skyddsnivå enligt brottsdatadirektivet. Besluten innebär att Storbritannien har en tillräckligt hög skyddsnivå och att personuppgifter får föras över dit utan något särskilt tillstånd.
Personuppgifter får ändå föras över till ett tredjeland eller en internationell organisation trots att beslut om adekvat skyddsnivå inte finns om något av följande villkor är uppfyllt (8 kap. 4 § BDL):
Om det inte finns något beslut om adekvat skyddsnivå eller tillräckliga skyddsåtgärder får en överföring eller en samling av överföringar av personuppgifter, ändå göras till ett tredjeland eller en internationell organisation endast om överföringen är nödvändig om något av följande villkor är uppfyllt (8 kap. 5 § BDL):
Om den registrerades intresse av skydd mot kränkning av rättigheter och friheter väger tyngre än det allmännas intresse får en överföring emellertid inte göras (8 kap. 5 § 2 stycket BDL).
Överföring av personuppgifter enligt 8 kap. 4 § 2 och 5 § BDL ska dokumenteras och ska på begäran göras tillgänglig för Integritetsskyddsmyndigheten. Vilka uppgifter dokumentationen ska innehålla framgår av 7 kap. 3 § BDF.
Om Skatteverket har fått personuppgifter från ett tredjeland eller en internationell organisation och det finns särskilda användningsbegränsningar uppställda i en överenskommelse, ska Skatteverket följa villkoren oavsett vad som är föreskrivet i lag eller annan författning (8 kap. 9 § BDL).
Skatteverket får, vid överföring av personuppgifter till ett tredjeland eller en internationell organisation, i ett enskilt fall ställa upp villkor som begränsar möjligheten att använda uppgifterna, om det krävs med hänsyn till den enskildas rätt eller från allmän synpunkt. Sådana villkor får emellertid inte strida mot en internationell överenskommelse som är bindande för Sverige (8 kap. 10 § BDL).
Om Skatteverket ska överföra personuppgifter till en annan medlemsstat kan Skatteverket behöva ställa upp villkor för att få använda personuppgifterna. Användningsbegränsningar får emellertid endast tillämpas i enskilda fall och villkoren får inte strida mot en bindande internationell överenskommelse. Det innebär i så fall också en skyldighet att i vissa fall dokumentera överföringar som görs till tredjeland eller internationella organisationer och en skyldighet att informera tillsynsmyndigheten om vissa överföringar till tredjeland och internationella organisationer (prop. 2017/18:232 sid. 397 f).
Skatteverket måste ta hänsyn till bestämmelserna om överföring av personuppgifter till tredje land om Skatteverket vill behandla personuppgifter, eller låta ett personuppgiftsbiträde behandla personuppgifter, i någon form av molnbaserad datortjänst som innebär att uppgifterna kan komma att behandlas i ett tredje land.