Förvaltningsrätten fastställer IMY:s beslut mot Svenska Cykelförbundet
Förvaltningsrätten i Stockholm har prövat Svenska Cykelförbundets överklagande av Integritetsskyddsmyndighetens (IMY) beslut om behandling av personuppgifter. Domstolen avslog överklagandet och fastställde IMY:s beslut, vilket innebär att den administrativa sanktionsavgiften om 50 000 kronor kvarstår.
IMY:s beslut
Ärendet rör Svenska Cykelförbundets behandling av personuppgifter som avsåg en person med skyddad folkbokföring.
IMY bedömde att förbundet hade behandlat personuppgifter i strid med dataskyddsförordningen, GDPR, genom att inte radera uppgifterna utan onödigt dröjsmål. Vid bedömningen beaktade myndigheten bland annat den registrerades särskilda skyddsintresse och de integritetsrisker som den fortsatta behandlingen innebar.
Mot denna bakgrund beslutade IMY att påföra Svenska Cykelförbundet en administrativ sanktionsavgift om 50 000 kronor.
Beslutet överklagades
Svenska Cykelförbundet överklagade IMY:s beslut till Förvaltningsrätten i Stockholm. Genom överklagandet fick förbundet både myndighetens bedömning och den administrativa sanktionsavgiften prövade av domstol.
Förvaltningsrätten konstaterade att förbundet under 2022 hade informerats om att den registrerade hade skyddade personuppgifter och att behandlingen av uppgifterna fortsatte fram till juni 2024.
Domstolen bedömde att personuppgifterna inte hade raderats utan onödigt dröjsmål och att behandlingen därför stod i strid med GDPR. Förvaltningsrätten ansåg även att förbundet åtminstone hade agerat oaktsamt.
Förvaltningsrätten fann inte skäl att ändra IMY:s beslut. Överklagandet avslogs och sanktionsavgiften om 50 000 kronor står därmed fast.
GDPR gäller även för ideella organisationer
Domen är en påminnelse om att GDPR gäller oavsett om personuppgiftsbehandlingen sker inom ett företag, en myndighet, ett idrottsförbund eller en annan ideell organisation. Att verksamheten bedrivs utan vinstsyfte innebär inte något generellt undantag från dataskyddsreglerna.
Såväl små som stora organisationer behöver därför ha tydliga policyer, rutiner och ansvarsförhållanden för hur personuppgifter ska samlas in, lagras, rättas och raderas. Särskild försiktighet krävs när uppgifterna rör personer med skyddade personuppgifter eller när behandlingen på annat sätt kan innebära förhöjda integritetsrisker.
Det är organisationen som är personuppgiftsansvarig och som ska säkerställa att reglerna följs. Ett dataskyddsombud har en rådgivande och granskande funktion, men övertar inte organisationens ansvar. Om ett dataskyddsombud saknas behöver ansvaret därför vara tydligt förankrat i organisationens ledning. I Svenska Cykelförbundets löpande verksamhet innebär det att generalsekreteraren, som högsta operativa chef, behöver säkerställa att det finns tillräckliga rutiner, en tydlig ansvarsfördelning och nödvändiga resurser för dataskyddsarbetet.
Brister i hanteringen av personuppgifter kan, utöver en eventuell sanktionsavgift, medföra kostnader för exempelvis juridiskt biträde och intern hantering. För medlemsorganisationer innebär sådana kostnader att resurser tas i anspråk som annars hade kunnat användas i den ordinarie verksamheten och för aktiviteter till nytta för medlemmarna.

