1(5)
Polismyndigheten
Diarienummer:
IMY-2024-2904 Beslut efter tillsyn enligt bl.a. VIS-
Ert diarienummer: förordningen och gränsförordningen
A276.737/2024
Datum:
– Polismyndigheten
2026-07-03
Integritetsskyddsmyndigheten beslut
Integritetsskyddsmyndigheten konstaterar att Polismyndigheten (202100-0076) har
behandlat personuppgifter i strid med artikel 13 i dataskyddsförordningen1 genom att
inte tillhandahålla tillräcklig information till registrerade om den
personuppgiftsbehandling som sker vid gränskontrollen på Arlanda flygplats.
IMY beslutar med stöd av artikel 58.2 b i dataskyddsförordningen att ge
Polismyndigheten en reprimand för överträdelsen av artikel 13.
Redogörelse för tillsynsärendet
Granskningens syfte
Integritetsskyddsmyndigheten (IMY) har inlett tillsyn mot Polismyndighetens
gränssektion vid Arlanda flygplats. Syftet med tillsynen har varit att kontrollera om den
personuppgiftsbehandling som utförs i gränskontrollen (enligt gränskodexen2) vid
användning av Schengens informationssystem (SIS) och Informationssystemet för
viseringar (VIS) är i överensstämmelse med gränsförordningen3, VIS-förordningen4
samt dataskyddsförordningen.
Granskningens metod och avgränsning
Tillsynen genomfördes genom en inspektion på Arlanda flygplats som sedan följdes
upp med kompletterande frågor. Inspektionen var begränsad på så sätt att den endast
omfattade gränskontrollen i en av de ankomsthallar på Arlanda flygplats dit resenärer
ankommer från tredjeland. IMY har särskilt granskat vilken information om
Postadress: 1 Europaparlamentets och rådets förordning (EU) 2016/679 av den 27 april 2016 om skydd för fysiska personer med
Box 8114 avseende på behandling av personuppgifter och om det fria flödet av sådana uppgifter och om upphävande av
104 20 Stockholm direktiv 95/46/EG (allmän dataskyddsförordning).
2 Europaparlamentets och rådets förordning (EU) 2016/399 av den 9 mars 2016 om en unionskodex om
Webbplats:
gränspassage för personer (kodex om Schengengränserna).
www.imy.se 3 Europaparlamentets och rådets förordning (EU) 2018/1861 av den 28 november 2018 om inrättande, drift och
E-post: användning av Schengens informationssystem (SIS) på området in- och utresekontroller, om ändring av konventionen
[email protected] om tillämpning av Schengenavtalet och om ändring och upphävande av förordning (EG) nr 1987/2006.
4 Europaparlamentets och rådets förordning (EG) nr 767/2008 av den 9 juli 2008 om informationssystemet för
Telefon: viseringar (VIS) och utbytet mellan medlemsstaterna av uppgifter om viseringar för kortare vistelse (VIS-
08-657 61 00 förordningen).
Integritetsskyddsmyndigheten Diarienummer: IMY-2024-2904 2(5)
Datum: 2026-07-03
registrerades rättigheter som finns tillgänglig på plats, vilken utbildning avseende
dataskydd de som arbetar i gränskontrollen får samt vilka personuppgifter som
behandlas i gränskontrollen. IMY har även undersökt anställdas behörigheter och hur
användningen av systemen loggas. Därtill har IMY granskat hanteringen av
personuppgiftsincidenter kopplat till behandlingen av personuppgifter vid polisens
gränskontroll samt vilka säkerhetsåtgärder Polismyndigheten har vidtagit avseende
behandlingen.
Motivering av beslutet
Tillämpliga bestämmelser m.m.
Vilka regelverk gäller för behandlingen?
Det följer av både VIS-förordningen5 och gränsförordningen6 att även
dataskyddsförordningen7 är tillämplig när behöriga myndigheter behandlar
personuppgifter enligt respektive förordning. Polismyndighetens behandling av
personuppgifter i samband med gränskontroll enligt gränskodexen behöver därför vara
i överensstämmelse med ovan nämnda förordningar.
IMY:s korrigerande befogenheter följer av dataskyddsförordningen.
Information till de registrerade
Av artikel 13 i dataskyddsförordningen framgår att den personuppgiftsansvarige ska
tillhandahålla den registrerade viss information om behandlingen av de
personuppgifter som samlas in från en registrerad i samband med att dessa erhålls.
Denna information ska bl.a. innehålla vem som är personuppgiftsansvarig, ändamål
samt rättslig grund för behandlingen och kontaktuppgifter till dataskyddsombudet.
Vidare ska denna information, enligt artikel 12 i dataskyddsförordningen, som
grundregel tillhandahållas skriftligen på ett lättillgängligt och lättbegripligt sätt.8
Av skäl 39 i dataskyddsförordningen framgår att det bör vara klart och tydligt för
fysiska personer hur personuppgifter som rör dem samlas in, används, konsulteras
eller på annat sätt behandlas samt i vilken utsträckning personuppgifterna behandlas
eller kommer att behandlas.
Vid lämnandet av information om en behandling av personuppgifter ska
personuppgiftsbehandlingens specifika omständigheter och sammanhang tas i
beaktande.9 En personuppgiftsansvarig kan använda sig av en stegvis metod för att
tillhandahålla den information som framgår av artikel 13. Den stegvisa metoden
innebär att den information som är av störst vikt för den registrerade ska redovisas
redan innan den registrerade får sina personuppgifter behandlade, t.ex. på en skylt.
Skylten bör innehålla information om ändamålet för behandlingen och den
personuppgiftsansvariges identitet samt en beskrivning av den registrerades
5 Jfr skäl 17 i VIS-förordningen. Numera även reglerat i artikel 36a.2 vilken är införd genom Europaparlamentets och
rådets förordning (EU) 2021/1134 av den 7 juli 2021 om ändring av Europaparlamentets och rådets förordningar (EG)
nr 767/2008, (EG) nr 810/2009, (EU) 2016/399, (EU) 2017/2226, (EU) 2018/1240, (EU) 2018/1860, (EU) 2018/1861,
(EU) 2019/817 och (EU) 2019/1896 och om upphävande av rådets beslut 2004/512/EG och 2008/633/RIF, i syfte att
reformera Informationssystemet för viseringar.
6 Jfr artikel 51.2 gränsförordningen.
7 Jfr artikel 94 i dataskyddsförordningen.
8 Se även Artikel 29-arbetsgruppens riktlinje WP260rev.01 om öppenhet och information till de registrerade.
9 Se skäl 60 i dataskyddsförordningen.
Integritetsskyddsmyndigheten Diarienummer: IMY-2024-2904 3(5)
Datum: 2026-07-03
rättigheter. Övrig information kan lämnas på annat sätt, t.ex. på en webbplats eller i ett
komplett informationsblad eller en broschyr.10
IMY:s bedömning
Vid inspektionen framgick att Polismyndigheten vid gränskontrollen för inresande från
tredjeland behandlar personuppgifter från samtliga resenärer genom att scanna
passhandlingen. Vissa resenärer behöver även lämna sitt fingeravtryck. De uppgifter
som inhämtas körs, beroende på situation, mot olika system för gränskontroll, t.ex. VIS
och SIS.
Vid inspektionen noterade IMY att det saknades skriftlig information om
personuppgiftsbehandlingen till de ankommande resenärerna i samband med att de
lämnade fingeravtryck samt andra uppgifter i gränskontrollen. Det fanns varken skyltar,
broschyrer eller annan skriftlig information att ta del av direkt i den aktuella
ankomsthallen. Den information som fanns tillgänglig var endast den som var
publicerad på Polismyndighetens webbplats, men till denna information saknades
hänvisning i ankomsthallen.
Även om information avseende den aktuella behandlingen fanns publicerad på
Polismyndighetens webbplats behöver det tas i beaktande att alla resenärer inte kan
antas ha möjlighet att hitta och tillgodogöra sig informationen på webbplatsen under
den tiden man befinner sig i ankomsthallen. Resenärer från tredjeland kan heller inte
förväntas veta att det är Polismyndigheten som ansvarar för gränskontroller i Sverige,
eftersom det ser olika ut i medlemsländerna, och därför utan särskild upplysning förstå
att de ska vända sig till Polismyndighetens webbplats för information om
personuppgiftsbehandlingen.
Polismyndigheten har framfört att de en månad efter inspektionen, i samband med ett
test inför driftsättningen av ett nytt system (in- och utresesystemet EES), satt upp
skyltar vid gränskontrollerna på Arlanda flygplats med information om myndighetens
personuppgiftsbehandling. IMY konstaterar dock att skylten huvudsakligen innehöll
information om själva testverksamheten och endast mycket kortfattad samt generell
information om myndighetens personuppgiftsbehandling, således ingen anpassad
information om den behandling som sker i gränskontrollen.
Mot den bakgrunden finner IMY att det saknats möjlighet för de som skulle passera
gränskontrollen att på ett lättillgängligt sätt tillgodogöra sig information om den
personuppgiftsbehandling som Polismyndigheten genomför i gränskontrollen.
Polismyndigheten, såsom personuppgiftsansvarig för behandlingen, har därmed brustit
i sin informationsskyldighet enligt artikel 13 i dataskyddsförordningen.
Vad som i övrigt har framkommit i granskningen ger inte IMY anledning att konstatera
några ytterligare brister.
Val av ingripande
Vid överträdelser av dataskyddsförordningen har IMY ett antal korrigerande
befogenheter att tillgå enligt artikel 58.2 a-j i förordningen, bland annat reprimand,
föreläggande och sanktionsavgift. Det följer vidare av 6 kap. 2 § dataskyddslagen11 att
10 Jfr skäl 39 i dataskyddsförordningen och Artikel 29-arbetsgruppens riktlinje WP260rev.01 om öppenhet och
information till de registrerade.
11 Lag (2018:218) med kompletterande bestämmelser till EU:s dataskyddsförordning.
Integritetsskyddsmyndigheten Diarienummer: IMY-2024-2904 4(5)
Datum: 2026-07-03
IMY får ta ut sanktionsavgifter av myndigheter vid överträdelser av bl.a. artikel 13 i
dataskyddsförordningen. Av förordningens artikel 83.2 framgår att IMY ska påföra
administrativa sanktionsavgifter utöver eller i stället för de andra åtgärder som avses i
artikel 58.2 beroende på omständigheterna i det enskilda fallet. Om det är fråga om en
mindre överträdelse får IMY enligt vad som anges i skäl 148 till
dataskyddsförordningen i stället för att påföra en sanktionsavgift utfärda en reprimand
enligt artikel 58.2 b i dataskyddsförordningen. Hänsyn ska tas till försvårande och
förmildrande omständigheter i fallet, såsom överträdelsens karaktär, svårighetsgrad
och varaktighet samt tidigare överträdelser av relevans.
IMY har bedömt att Polismyndigheten har brustit i sin informationsskyldighet enligt
artikel 13 i dataskyddsförordningen eftersom det har saknats möjlighet för de som
passerat gränsen att på ett lättillgängligt sätt, tillgodogöra sig information om bl.a. vilka
personuppgifter som samlas in, hur de behandlas och vilka rättigheter de registrerade
har. Vid bedömningen av val av ingripande beaktar IMY att det vid den aktuella
gränskontrollen på Arlanda flygplats behandlas bl.a. känsliga uppgifter såsom
biometriska uppgifter från ett stort antal resenärer, även barn, varje dag. Det är av stor
vikt att den enskilde förstår varför dennes personuppgifter behandlas och vilka
rättigheter som följer med det. Det utgör därmed enligt IMY en betydande brist att det
har saknats lättillgänglig information om detta vid gränskontrollen.
I detta fall är dock tillsynen begränsad på så sätt att inspektionen endast omfattat en
ankomsthall på Arlanda flygplats, vilket utgör en begränsad del av Polismyndighetens
gränskontrollverksamhet i Sverige. IMY delar även Polismyndighetens bedömning att
det får anses vara allmänt känt bland majoriteten resenärer att deras personuppgifter i
viss utsträckning kommer att behandlas i samband med en gränskontroll. Det tas även
i beaktande att IMY informerats om att Polismyndigheten under handläggningen av
tillsynen bl.a. tagit fram skyltar med anpassad information avseende den
personuppgiftsbehandling som sker i gränskontrollen. Det har vidare inte framkommit
några tidigare relevanta överträdelser från Polismyndighetens sida.
Vid en samlad bedömning anser IMY därför att det är fråga om en sådan mindre
överträdelse som avses i skäl 148 i dataskyddsförordningen och att en reprimand är
en tillräcklig och proportionerlig åtgärd för att markera överträdelsen och säkerställa
efterlevnaden av dataskyddsförordningen.
Mot den bakgrunden bedömer IMY att Polismyndigheten ska ges en reprimand enligt
artikel 58.2 b i dataskyddsförordningen för överträdelsen.
__________________________
Detta beslut har fattats av enhetschef Jonas Agnvall efter föredragning av juristen
Linda Markus. Vid den slutliga handläggningen av ärendet har även avdelningsjuristen
Lisa Zettervall och it- och informationssäkerhetsspecialisten Mats Juhlén medverkat.
Jonas Agnvall
Kopia till
Dataskyddsombudet
Integritetsskyddsmyndigheten Diarienummer: IMY-2024-2904 5(5)
Datum: 2026-07-03
Hur man överklagar
Om ni vill överklaga beslutet ska ni skriva till IMY. Ange i skrivelsen vilket beslut ni
överklagar och den ändring som ni begär. Överklagandet ska ha kommit in till IMY
inom tre veckor från den dag ni fick del av beslutet. Om ni är en part som företräder
det allmänna ska överklagandet dock ha kommit in inom tre veckor från den dag då
beslutet meddelades. Om överklagandet har kommit in i rätt tid sänder IMY det vidare
till Förvaltningsrätten i Stockholm för prövning.
Ni kan e-posta överklagandet till IMY om det inte innehåller några integritetskänsliga
personuppgifter eller uppgifter som kan omfattas av sekretess. Myndighetens
kontaktuppgifter framgår av beslutets första sida.