1(7)
Sveriges generalkonsulat Istanbul
Skickas endast per e-post
[email protected]
Diarienummer:
IMY-2024-2347 Beslut efter tillsyn enligt VIS-, SIS-
samt dataskyddsförordningen –
Datum:
2025-05-06
Sveriges generalkonsulat i Istanbul
1. Integritetsskyddsmyndighetens beslut
Integritetsskyddsmyndigheten (IMY) konstaterar att Sveriges generalkonsulat i Istanbul
behandlar personuppgifter i strid med
- Artikel 28.1 och artikel 32.1 genom att inte tillse att den externa
tjänsteleverantören upprätthåller tillräcklig säkerhet kring upptagning av
biometriska uppgifter samt vid hanteringen av fysiska dokument.
Integritetsskyddsmyndigheten förelägger, med stöd av artikel 58.2 d
i dataskyddsförordningen, Sveriges generalkonsulat i Istanbul att skicka in en skriftlig
redogörelse till Integritetsskyddsmyndigheten med en beskrivning av vilka åtgärder
som generalkonsulatet vidtagit eller avser att vidta för att avhjälpa de konstaterade
bristerna. Åtgärdsplanen ska ha inkommit till Integritetsskyddsmyndigheten senast tre
månader efter att detta beslut vunnit laga kraft.
2. Redogörelse för tillsynsärendet
2.1 Granskningens syfte och metod
IMY har inlett tillsyn mot Sveriges generalkonsulat i Istanbul (fortsättningsvis
generalkonsulatet), i syfte att utreda generalkonsulatets behandling av personuppgifter
vid viseringar enligt VIS-förordningen1, gränsförordningen2 samt
dataskyddsförordningen3. Tillsynen har även omfattat generalkonsulatets användning
av en extern tjänsteleverantör, VFS Global, för hanteringen av visumansökningar.
IMY är enligt VIS-förordningen och gränsförordningen skyldig att regelbundet granska
hur s.k. slutanvändare hanterar personuppgifter i VIS och SIS. Generalkonsulatet i
Postadress: Istanbul har främst blivit utvalt för granskning på grund av den höga andel
Box 8114
104 20 Stockholm
1 Europaparlamentets och rådets förordning (EG) nr 767/2008 av den 9 juli 2008 om informationssystemet för
Webbplats:
viseringar (VIS) och utbytet mellan medlemsstaterna av uppgifter om viseringar för kortare vistelse.
www.imy.se 2 Europaparlamentets och rådets förordning (EU) 2018/1861 av den 28 november 2018 om inrättande, drift och
E-post: användning av Schengens informationssystem (SIS) på området in- och utresekontroller, om ändring av konventionen
[email protected] om tillämpning av Schengenavtalet och om ändring och upphävande av förordning (EG) nr 1987/2006.
3 Europaparlamentets och rådets förordning (EU) 2016/679 av den 27 april 2016 om skydd för fysiska personer med
Telefon: avseende på behandling av personuppgifter och om det fria flödet av sådana uppgifter och om upphävande av
08-657 61 00 direktiv 95/46/EG
Page 1 of 7
Integritetsskyddsmyndigheten Diarienummer: Sveriges generalkonsulat Istanbul 2(7)
Datum: 2025-05-06
visumansökningar som går via Turkiet. Generalkonsulatet är slutanvändare av både
VIS- och SIS4-systemen samt användare av Migrationsverkets
ärendehanteringssystem Wilma och W2.
IMY har granskat behandlingen av personuppgifter vid en platsinspektion av
ambassaden i Istanbul i mars 2024. Under granskningen har IMY ställt frågor till
anställda vid migrationsenheten samt observerat när de anställda handlagt
viseringsärenden.
Platsinspektionen har även omfattat en inspektion av den externa tjänsteleverantören.
IMY har ställt frågor till representanter för tjänsteleverantören samt observerat de
anställdas arbete med mottagande av visumansökningar, värdehandlingar, samt
upptagande av alfanumeriska uppgifter och biometri. IMY har även inspekterat VFS
Globals hantering av de handlingar som lämnas in av sökanden.
Utöver detta har ett frågeformulär samt kompletterande frågor tillsänts
generalkonsulatet, som inkommit med kompletterande yttranden.
2.2 Om Generalkonsulatets hantering av personuppgifter vid
visumansökningar
Under tillsynen har i huvudsak följande framkommit.
Handläggning av visumansökningar
Det är migrationsenheten vid generalkonsulatet som handlägger viseringsärenden.
Varje år handlägger enheten ca. 16 000 ansökningar om visum. Vid enheten arbetar
dels utsända från Migrationsverket samt lokalanställda. Det är de utsända från
Migrationsverket som är beslutsfattare i viseringsärendena. Handläggningen sker i
Migrationsverkets system Wilma och W2, vilka handläggarna når via UM Net,
utlandsmyndigheternas intranät. UM Net nås i sin tur via Regeringskansliets intranät.
VIS är inbyggt i W2 och nås endast genom det systemet.
Generalkonsulatet har två biometristationer på plats för upptagning av den biometri
som krävs för visumansökningar men den absoluta majoriteten av sökanden lämnar
sina uppgifter till den externa tjänsteleverantören VFS Global som har fyra
viseringscenter i Turkiet. De biometriska och alfanumeriska uppgifter som tas upp av
VFS Global skickas elektroniskt till generalkonsulatet medan de fysiska handlingarna,
som pass och intyg m.m. skickas i låsta försändelser.
Utbildning och säkerhet
De lokalanställda och de utsända har olika behörigheter till Wilma och W2.
Lokalanställda har endast tittarbehörighet till Wilma och ingen beslutsmöjlighet i W2.
Endast beslutsfattare kan slå i SIS samt se närmare information om s.k. VIS-spärrar
m.m. Innan en anställd tilldelas behörighet ska denne genomgå ett antal utbildningar,
bl.a. avseende dataskydd, som genomförs online.
Den biometri och de alfanumeriska uppgifter som tas upp av VFS Global skickas
elektroniskt till generalkonsulatet, VFS Global har ingen tillgång till Wilma eller W2.
Generalkonsulatet utför i samarbete med övriga nordiska länder inspektioner hos VFS
4 Schengens informationssystem
Page 2 of 7
Integritetsskyddsmyndigheten Diarienummer: Sveriges generalkonsulat Istanbul 3(7)
Datum: 2025-05-06
Global var nionde månad enligt ett roterande schema för att kontrollera att bl.a. den
personuppgiftsbehandling som utförs är korrekt.
2.3 VFS Globals hantering av personuppgifter som
personuppgiftsbiträde
Under tillsynen har IMY även inspekterat den externa tjänsteleverantörens
viseringscenter i Istanbul som tar emot sökande av visum för generalkonsulatets
räkning. Mellan Regeringskansliet och VFS Global finns ett ramavtal upprättat med ett
bilagerat personuppgiftsbiträdesavtal mellan Migrationsverket och VFS Global som
reglerar den personuppgiftsbehandling VFS Global utför vid visumansökningar till
Sverige. Därtill finns ett lokalt avtal mellan VFS Globals turkiska bolag och Sveriges
generalkonsulat i Istanbul / Migrationsverket.
Under inspektionen av VFS Globals center i Istanbul har i huvudsak följande
framkommit.
VFS Global tar emot sökanden på centret där de gör en initial kontroll av om den
sökanden är densamma som passet anger. På centret finns skriftlig information om de
registrerades rättigheter på engelska och turkiska. Samtliga sökanden skriver under ett
medgivande om personuppgiftsbehandling i samband med sin ansökan.
För tillgång till den del av lokalen där personalen befinner sig krävs biometrisk
upplåsning. Endast personal tränad för det svenska uppdraget ska som regel arbeta
med ansökningar till Sverige. Anställda vid centret genomgår obligatorisk utbildning i
bl.a. dataskydd och informationssäkerhet.
VFS Globals biometristationer har ett inbyggt kvalitetssystem och fångar upp biometrin
när bilderna har nått viss kvalitetsstandard. Efter ett antal försök upplyser systemet om
vilka fingrar som inte är godkända respektive av sämre kvalitet. Handläggaren försöker
då att ta nya bilder på de fingrar som inte blev godkända. Misslyckas det kan
handläggaren göra en s.k. override men behöver då skriva orsaken till detta.
Under inspektionen fick IMY möjlighet att observera hur upptagningen av biometri går
till. IMY observerade då två handläggare som upptog sökandens fingeravtryck. Dessa
godkändes inte av biometristationen och flera försök gjordes. IMY noterade att en
handläggare vid ett par tillfällen gjorde en s.k. supervision override, vilket innebär att
en annan kollega behövde godkänna en åtgärd som handläggaren gjort.
Godkännandet gjordes dock utan att granska vad som gjorts eftersom rutan där
personen skulle fylla i sina uppgifter för att godkänna redan var uppe.
Vid inspektionen noterade IMY även att de sökandes pass låg i lådor på golvet bakom
de anställda som arbetade. Flertalet lådor tillhörande olika medlemsstaters uppdrag
låg bakom de anställda som arbetade med upptagandet av biometri.
Page 3 of 7
Integritetsskyddsmyndigheten Diarienummer: Sveriges generalkonsulat Istanbul 4(7)
Datum: 2025-05-06
3. Motivering av beslutet
3.1 Tillämplig lagstiftning
Reglerna kring medlemsstaternas hantering av visumansökningar till
Schengenområdet framgår i VIS-förordningen samt av den s.k. viseringskodexen5. Vid
visumansökningar kontrolleras sökanden mot Schengens Informationssystem (SIS) för
att kontrollera om några registreringar avseende personen finns i systemet.
Behandlingen av personuppgifter i SIS för viseringsmyndigheterna regleras främst i
den s.k. gränsförordningen6. Av artikel 51 gränsförordningen följer att
dataskyddsförordningen ska vara tillämplig på den personuppgiftsbehandling som
utförs av behöriga myndigheter enligt gränsförordningen7. Av skäl 17 i VIS-
förordningen samt av artikel 94 i dataskyddsförordningen framgår att bestämmelserna
i dataskyddsförordningen är tillämplig för medlemsstaternas behandling av
personuppgifter enligt VIS-förordningen. Migrationsverkets och utlandsmyndigheternas
personuppgiftsbehandling regleras även av kompletterande lagstiftning i
utlänningsdatalagen (2016:27).
IMYs korrigerande befogenheter följer av dataskyddsförordningen.
3.2 Vad granskningen omfattat och IMY:s bedömning
IMY har vid granskningen kontrollerat om generalkonsulatets
personuppgiftsbehandling följer den lagstiftning som redogjorts för ovan under 3.1.
IMY har under tillsynen särskilt fokuserat på enskildas rättigheter, säkerheten för de
personuppgifter som behandlas samt att de anställda har den utbildning som krävs.
Under tillsynen har IMY noterat brister i säkerheten vid behandlingen av
personuppgifter och den ansvar som generalkonsulatet har för att säkerställa att
personuppgiftsbiträdet VFS Global hanterar personuppgifter på ett sätt som är förenligt
med dataskyddsförordningen, VIS-förordningen och gränsförordningen. IMY:s
bedömningar i dessa delar framgår nedan.
I övrigt har IMY inga synpunkter på behandlingen.
3.3 Säkerheten vid behandlingen av personuppgifter
Av artikel 32.1 i dataskyddsförordningen följer att den personuppgiftsansvarige ska
vidta lämpliga tekniska och organisatoriska åtgärder för att säkerställa en
säkerhetsnivå som är lämplig i förhållande till risken med behandlingen. Det ska, enligt
samma bestämmelse, ske med beaktande av den senaste utvecklingen,
genomförandekostnaderna och behandlingens art, omfattning, sammanhang och
ändamål samt riskerna, av varierande sannolikhetsgrad och allvar, för fysiska
personers rättigheter och friheter.
Enligt artikel 28.1 i dataskyddsförordningen ska den personuppgiftsansvariga endast
anlita personuppgiftsbiträden som ger tillräckliga garantier om att genomföra lämpliga
5 Europaparlamentets och rådets förordning (EG) nr 810/2009 av den 13 juli 2009 om införande av en
gemenskapskodex om viseringar (viseringskodex).
6 Europaparlamentets och rådets förordning (EU) 2018/1861 av den 28 november 2018 om inrättande, drift och
användning av Schengens informationssystem (SIS) på området in- och utresekontroller, om ändring av konventionen
om tillämpning av Schengenavtalet och om ändring och upphävande av förordning (EG) nr 1987/2006.
7 Se även skäl 36 gränsförordningen.
Page 4 of 7
Integritetsskyddsmyndigheten Diarienummer: Sveriges generalkonsulat Istanbul 5(7)
Datum: 2025-05-06
tekniska och organisatoriska åtgärder på ett sådant sätt att behandlingen uppfyller
kraven i dataskyddsförordningen. Av artikel 28.3 framgår att personuppgiftsbiträdet
endast får behandla personuppgifter på dokumenterade instruktioner från den
personuppgiftsansvarige (punkten a) och att personuppgiftsbiträdet ska vidta alla
åtgärder som krävs enligt artikel 32 (punkten c) dataskyddsförordningen.
Under inspektionen hos den externa tjänsteleverantören, VFS Global, som är
personuppgiftsbiträde till generalkonsulatet noterade IMY två olika brister.
För det första noterades att de handlingar som visumsökanden lämnade in, såsom
värdehandlingar i form av pass och dylikt, förvarades i plastbackar på golvet hos
personalen. Utrymmet var begränsat och biometriupptagning för flera olika länders
uppdrag skedde jämte varandra. Då det rörde sig mycket personal och utrymmet där
backarna förvarades stod öppet för personalen kan det ifrågasättas hur lämpligt det är
att förvara handlingarna på det sättet. Det förefaller som förhållandevis enkelt att
blanda ihop eller tappa bort handlingar på det sätt som handlingarna hanterades.
Hanteringen gör det också svårare att följa handlingen och säkerställa dess säkerhet
från yttre påverkan.
För det andra noterades att säkerhetsåtgärderna, för godkännande av fingeravtryck,
som inte når upp till tillräckligt god kvalitet vid biometristationen, frångicks vid
upptagande av biometri från de sökande. Den inbyggda säkerhetsfunktionen att en
annan anställd måste godkänna en s.k. override av ett icke godkänt fingeravtryck
kräver att den anställde som godkänner gör en faktisk kontroll av kvaliteten på
fingeravtrycket och inte godkänner fingeravtrycket på så sätt som noterades under
inspektionen. För att försäkra sig om att de fingeravtryck som upptas håller tillräckligt
god kvalitet genom hela processen och att upptagna uppgifter är korrekta bör åtgärder
vidtas för att förhindra att en s.k. override görs utan erforderlig kontroll.
Mot bakgrund av de två konstaterade bristerna i VFS globals hantering konstaterar
IMY att Sveriges generalkonsulat i Istanbul behandlat personuppgifter i strid med
artikel 28.1 och 32.1 dataskyddsförordningen genom att inte tillse att VFS Globals
upptagning av biometriska uppgifter följer inbyggda säkerhetsåtgärder samt att inte
tillse att sökandes handlingar hanteras på ett tillräckligt säkert sätt av VFS Global.
3.4 Val av ingripande
Av artikel 58.2 och artikel 83.2 i dataskyddsförordningen framgår att IMY har
befogenhet att påföra en administrativ sanktionsavgift. Beroende på omständigheterna
i det enskilda fallet ska en administrativ sanktionsavgift påföras utöver eller i stället för
de andra åtgärder som avses i artikel 58.2, som till exempel ett föreläggande eller ett
förbud. Vidare framgår av artikel 83.2 vilka faktorer som ska beaktas vid beslut om en
administrativ sanktionsavgift ska påföras och vid bestämmande av avgiftens storlek.
Om det är frågan om en mindre överträdelse får IMY enligt vad som anges i skäl 148 i
stället för att påföra en sanktionsavgift utfärda en reprimand enligt artikel 58.2 b.
Hänsyn ska tas till försvårande och förmildrande omständigheter i fallet, såsom
överträdelsens karaktär, svårighetsgrad och varaktighet samt tidigare överträdelser av
relevans.
IMY har i sin bedömning iakttagit följande relevanta omständigheter.
VFS Global är personuppgiftsbiträde till generalkonsulatet. Som redogjorts för ovan är
den personuppgiftsansvarige skyldig att tillse att den endast anlitar
Page 5 of 7
Integritetsskyddsmyndigheten Diarienummer: Sveriges generalkonsulat Istanbul 6(7)
Datum: 2025-05-06
personuppgiftsbiträden som vid behandling av personuppgifter uppfyller kraven i
dataskyddsförordningen. Generalkonsulatet tar årligen emot ett stort antal
visumansökningar genom VFS Global som hanterar stora mängder handlingar och
ansökningar på daglig basis. Med denna omfattande behandling av personuppgifter
följer ett särskilt ansvar att tillse att uppgifterna behandlas korrekt. Under inspektionen
noterade IMY att många goda exempel avseende skyddsåtgärder fanns på plats. Vad
gäller hanteringen av biometriska uppgifter samt fysiska handlingar hos den externa
tjänsteleverantören konstateras dock att åtgärder behöver vidtas för att tillse att inte
uppgifter av för låg kvalitet tas upp eller att enskildas värdehandlingar går förlorade.
Med hänsyn till den omfattande behandlingen av uppgifter skulle en brist kunna få
stora konsekvenser. Under inspektionen har det dock inte framkommit att sådana
händelser skulle ha ägt rum. Sammanfattningsvis bedöms inte några av de brister som
IMY konstaterat anses så allvarliga att en sanktionsavgift skulle vara aktuell.8 Det är
dock av vikt att bristerna åtgärdas.
IMY konstaterar att det föreligger skäl att, enligt artikel 58.2 dataskyddsförordningen,
förelägga generalkonsulatet att i dialog med den externa tjänsteleverantören
tillhandahålla IMY med en åtgärdsplan för att omhänderta de brister som
uppmärksammats under tillsynen. Generalkonsulatet ska redovisa åtgärdsplanen till
IMY senast tre månader efter att detta beslut vunnit laga kraft.
__________________________
Detta beslut har fattats av enhetschefen Jonas Agnvall efter föredragning av juristen
Elena Mazzotti Pallard.
Jonas Agnvall
Kopia till
Migrationsverkets dataskyddsombud, [email protected]
8 Se skäl 148 i dataskyddsförordningen.
Page 6 of 7
Integritetsskyddsmyndigheten Diarienummer: Sveriges generalkonsulat Istanbul 7(7)
Datum: 2025-05-06
Hur man överklagar
Om ni vill överklaga beslutet ska ni skriva till IMY. Ange i skrivelsen vilket beslut ni
överklagar och den ändring som ni begär. Överklagandet ska ha kommit in till IMY
inom tre veckor från den dag ni fick del av beslutet. Om ni är en part som företräder
det allmänna ska överklagandet dock ha kommit in inom tre veckor från den dag då
beslutet meddelades. Om överklagandet har kommit in i rätt tid sänder IMY det vidare
till Förvaltningsrätten i Stockholm för prövning.
Ni kan e-posta överklagandet till IMY om det inte innehåller några integritetskänsliga
personuppgifter eller uppgifter som kan omfattas av sekretess. Myndighetens
kontaktuppgifter framgår av beslutets första sida.
Page 7 of 7