Tillsyn enligt personuppgiftslagen (1998:204)

Relevanta dokument
Tillsyn enligt personuppgiftslagen (1998:204)- två forskningsprojekt vid Bristol-Myers Squibb AB

Datainspektionen informerar

Tillsyn enligt personuppgiftslagen (1998:204) två forskningsprojekt vid Roche AB

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL

Tillsyn enligt personuppgiftslagen (1998:204) uppföljning av ärende om Vänsterpartiets medlemsregister

Tillsyn enligt personuppgiftslagen (1998:204)- två forskningsprojekt vid Novartis Sverige AB

Tillsyn enligt personuppgiftslagen (1998:204) forskningsprojektet SWEGHO vid Pfizer AB

Tillsyn enligt personuppgiftslagen (1998:204) En forskningsstudie vid Örebro universitet med känsliga personuppgifter om barn

Tillsyn enligt personuppgiftslagen (1998:204) hantering av personnummer i samband med prisförfrågan

Personuppgiftsbehandling i forskning

Känsliga uppgifter 6. Personnummer på klasslistor 8. Uppgifter om familjemedlemmar 8. Bevarande av uppgifterna 10. Innehållsförteckning.

Tillsyn enligt personuppgiftslagen (1998:204) Behandling av personuppgifter i e-post

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL

Tillsyn enligt personuppgiftslagen (1998:204) uppföljning av ärende om Kristdemokraternas medlemsregister

Tillsyn enligt personuppgiftslagen (1998:204) utlämnande av uppgifter om medlemmar

Beslut efter tillsyn enligt personuppgiftslagen (1998:204)

Mats Gustavsson Jurist Personuppgiftsombud Karolinska Institutet tfn ,

Tillsyn enligt personuppgiftslagen (1998:204) - Sammanhållen journalföring 6 kap. patientdatalagen

Beslut efter tillsyn enligt personuppgiftslagen (1998:204)

Tillsyn enligt personuppgiftslagen (1998:204) Behandling av personuppgifter i e-post

Beslut efter tillsyn enligt patientdatalagen (2008:355) rutiner för registrering i Senior Alert.

Tillsyn enligt personuppgiftslagen (1998:204) uppföljning av ärende om Socialdemokraternas medlemsregister

Tillsyn enligt personuppgiftslagen (1998:204) av Göteborgs universitet (Svensk nationell datatjänst)

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL

Tillsyn patienternas rätt till spärr enligt 4 kap. 4 och 6 kap. 2 patientdatalagen

Kapitel 4 Behandling av personuppgifter Sida 1 av 5

Tillsyn patienternas rätt till spärr enligt 4 kap. 4 och 6 kap. 2 patientdatalagen

Tillsyn patienternas rätt till spärr enligt 4 kap. 4 och 6 kap. 2 patientdatalagen

Tillsyn enligt personuppgiftslagen (1998:204) Behandling av personuppgifter i molnet

Tillsyn enligt personuppgiftslagen (1998:204), PuL. LifeGene

Tillsyn enligt personuppgiftslagen (1998:204) samkörning av personuppgifter för gemensam verksamhetsuppföljning

Tillsyn enligt personuppgiftslagen (1998:204) användning av s.k. elektroniska nycklar hos ett bostadsbolag

Tillsyn enligt personuppgiftslagen (1998:204) Behandling av personuppgifter i e-post

Tillsyn patienternas rätt till spärr enligt 4 kap. 4 och 6 kap. 2 patientdatalagen

Tillsyn patienternas rätt till spärr enligt 4 kap. 4 och 6 kap. 2 patientdatalagen

Beslut efter tillsyn enligt personuppgiftslagen (1998:204)

Allmänna riktlinjer för behandling av personuppgifter enligt Personuppgiftslagen (PuL)

Beslut efter tillsyn enligt personuppgiftslagen (1998:204)

Beslut efter tillsyn enligt patientdatalagen (2008:355) rutiner för registrering i Senior Alert.

Personuppgiftsbehandling för forskningsändamål

Tillsyn enligt personuppgiftslagen (1998:204) Utökat elektroniskt informationsutbyte

Tillsyn enligt personuppgiftslagen (1998:204) Behandling av känsliga personuppgifter i mobila enheter

Tillsyn enligt personuppgiftslagen (1998:204) socialtjänstens behandling av personuppgifter om etniskt ursprung

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) registrering av icke kyrkotillhöriga barn

Tillsyn enligt personuppgiftslagen (1998:204) socialtjänstens behandling av personuppgifter om etniskt ursprung

PERSONUPPGIFTSLAGEN (PUL)

Tillsyn enligt personuppgiftslagen (1998:204) Behandling av känsliga personuppgifter i mobila enheter

Tillsyn enligt personuppgiftslagen (1998:204) Hantering av patientuppgifter via e-post

Personuppgifter i forskningen vilka regler gäller?

Tillsyn enligt personuppgiftslagen (1998:204) registrering av känsliga personuppgifter om anställda

Svar på förfrågan om vad som utgör en känslig personuppgift

Personuppgiftslagen konsekvenser för mitt företag

Personuppgifter. Behandling av personuppgifter

PM Tillämpning av PUL inom Barn- och utbildningsnämndens verksamheter

Tillsyn enligt personuppgiftslagen (1998:204) kontroll av anställda

Tillsyn patienternas rätt till spärr enligt 4 kap. 4 och 6 kap. 2 patientdatalagen

Tillsyn enligt personuppgiftslagen (1998:204) Arbetslöshetskassornas samorganisation (SO)

Tillsyn enligt personuppgiftslagen (1998:204) behandling av personuppgifter för kontroll av anställda

Beslut efter tillsyn enligt inkassolagen (1974:182) ny uppföljning av uppgift om grunden för fordran

Tillsyn enligt personuppgiftslagen (1998:204) Behandling av personuppgifter i e-post

Tillsyn avseende undersökningen Hälsa Stockholm

Tillsyn enligt kameraövervakningslagen (2013:460) kameraövervakning av hotell

Samrådsyttrande om fördelning av personuppgiftsansvar E-delegationsprojektet Effektiv informationsförsörjning

Tillsyn enligt personuppgiftslagen (1998:204) avseende behörighetsstyrning i ParaGå

Pul i praktiken LINKÖPINGS KYRKLIGA SAMFÄLLIGHET

Tillsyn enligt personuppgiftslagen (1998:204) registrering av kunduppgifter samt klagomåls- och reklamationshantering

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL

Tillsyn enligt personuppgiftslagen (1998:204) Bolagsverkets utlämnande av personuppgifter till Bisnode AB

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL

Tillsyn enligt personuppgiftslagen (1998:204) Hantering av patientuppgifter i e-post

Tillsyn enligt personuppgiftslagen (1998:204); behandling av personuppgifter för kontroll av anställda

Information till varje registrerad/anställd enligt personuppgiftslagen (PuL)

Kaffemöte. lördagen den 12 november Studieförbundet Vuxenskolans lokaler Grynbodgatan 20

Samtycke enligt personuppgiftslagen

Yttrande i Förvaltningsrätten i Stockholms mål

Tillsyn patienternas rätt till spärr enligt 4 kap. 4 och 6 kap. 2 patientdatalagen

Tillsyn enligt personuppgiftslagen (1998:204) inspelning av telefonsamtal i kundtjänst

Tillsyn enligt personuppgiftslagen (1998:204) Behandling av känsliga personuppgifter i mobila enheter

Instruktion enligt personuppgiftslagen (1998:204) för Eskilstuna kommunkoncern

Säkerhetspolisens behandling av känsliga personuppgifter i fristående databaser

Tillsynsbeslut; omdömen om elever

PRINCIPER FÖR BEHANDLING AV PERSONUPPGIFTER I SALA KOMMUN

Samtycke och dataskyddsförordningen (GDPR)

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL

Tillsyn enligt personuppgiftslagen (1998:204) Seamless Payment AB

Beslut efter tillsyn enligt personuppgiftslagen (1998:204)

Tillsyn enligt personuppgiftslagen (1998:204) socialtjänstens behandling av personuppgifter om etniskt ursprung

Tillsyn patienternas rätt till spärr enligt 4 kap. 4 och 6 kap. 2 patientdatalagen

Beslut efter tillsyn enligt personuppgiftslagen (1998:204)

STYRDOKUMENT DATUM. Dokumenttyp Dokumentnamn Fastställd/upprättad Beslutsinstans Giltighetstid Instruktion för behandling av personuppgifter

Personuppgiftslagen (PuL) - En kort introduktion

Beslut efter tillsyn enligt personuppgiftslagen (1998:204)

Datainspektionen informerar. Samtycke enligt personuppgiftslagen

Beslut efter tillsyn enligt personuppgiftslagen (1998:204)

Beslut efter tillsyn enligt inkassolagen (1974:182) ny uppföljning av uppgift om grunden för fordran

Tillsyn enligt personuppgiftslagen (1998:204) - Sammanhållen journalföring 6 kap. patientdatalagen

Tillsyn enligt personuppgiftslagen (1998:204) Hantering av patientuppgifter via e-post

Tillsyn enligt personuppgiftslagen (1998:204) Utökat elektroniskt informationsutbyte

Transkript:

Datum Diarienr 2011-10-03 1938-2010 Linköpings universitet 581 83 Linköping Tillsyn enligt personuppgiftslagen (1998:204) Datainspektionens beslut Datainspektionen konstaterar att Linköpings universitet behandlar personuppgifter i strid med personuppgiftslagen (PuL), genom att universitetet varken lämnar information enligt 25 PuL eller inhämtar samtycke enligt 15 PuL i forskningsstudien ABIS II. Om Linköpings universitet vill använda de insamlade personuppgifterna för det aktuella forskningsändamålet måste Linköpings universitet: komplettera informationen i enlighet med 25 PuL och se till att samtliga registrerade får del av informationen, samt därefter inhämta ett giltigt samtycke från de registrerade. Datainspektionen förutsätter även att Linköpings universitet ser över sina rutiner beträffande hur vårdnadshavare och barn blir informerade om studien inklusive hur samtycket lämnas. Det ska således inte råda någon osäkerhet för Linköpings universitet beträffande vem som har erhållit information och därefter lämnat sitt samtycke till personuppgiftsbehandlingen eller ej. Ärendet avslutas, men kan komma att följas upp. Redogörelse för tillsynsärendet I ett klagomål till Datainspektionen uppger klaganden bl.a. att hans 11-åriga dotter har deltagit i en forskningsstudie utan vårdnadshavarens samtycke. Personuppgifter och hårstrån har enligt klaganden samlats in på Gunnarsboskolan i Mullsjö. Postadress: Box 8114, 104 20 Stockholm E-post: datainspektionen@datainspektionen.se Besöksadress: Drottninggatan 29, plan 5 Telefon: 08-657 61 00 Webbplats: www.datainspektionen.se Telefax: 08-652 86 52

Datainspektionen inledde tillsyn och begärde yttrande från Linköpings universitet. Av yttrandet har bl.a. följande framkommit. Den aktuella studien heter ABIS II (Alla barn i Sydöstra Sverige) och påbörjades år 2006. Det är Linköpings universitet som är personuppgiftsansvarig för studien. Studien är en uppföljare till ABIS I som genomfördes 1997-2005. Syftet med ABIS 1 var att undersöka varför diabetes (och allergier) hos barn är så vanligt i Sverige. Drygt 17 000 barn som föddes i Östergötland, Småland, Blekinge och på Öland under perioden den 1 oktober 1997 till den 1 oktober 1999 ingick i studien, sedan föräldrarna informerats och gett sitt samtycke. Information har sedan samlats in genom upprepade frågeformulär och diverse prover (t.ex. blod, urin, avföring och hårstrån). Flera forskare arbetar med att analysera dessa prover och uppgifterna från frågeformulären (om t.ex. matvanor, infektioner, läkemedel och vaccinationer). ABIS I genomfördes i samarbete med Barnavårdcentraler och vårdcentraler. I ABIS II följer man upp alla de ca 17 000 barn och familjer som ingick i ABIS I. Kontrollen för de som väljer fortsatt deltagande kommer att äga rum vid 8, 12 och 14 års ålder. Information om studien har skickats ut till skolledare i samtliga deltagande skolor. Varje skola som deltog i studien skulle ha en kontaktperson för studien. Sedan skickades information till kontaktpersonen och/eller berörd lärare för vidarebefordran till samtliga föräldrar och barn. Om föräldrar svarar på frågeformuläret anses det som samtycke enligt personuppgiftslagens bestämmelser. Studien har fått godkännande av etikprövningskommittén vid Linköpings universitet. Av en i ärendet bifogad skrivelse daterad den 4 januari 2011, från projektledaren för ABIS till Linköpings universitets personuppgiftsombud, framgår bl.a. följande. Informationsbrevet till föräldrarna har förmodligen inte nått den klagande, och dessutom har barnet besvarat frågeformuläret trots att det står mycket klart i barnets informationsbrev att Givetvis är det frivilligt att svara på frågorna och dina föräldrar måste också godkänna att du är med i studien. Det är vidare bl.a. projektledarens bedömning att barnen i 11-13 årsåldern har full kompetens att läsa informationsbrev och förstå vad kravet, att föräldrarna ska godkänna att de deltar, innebär. Skolorna har även fått omfattande information inför ABIS-uppföljningen. Av informationen till skolorna framgår tydligt att skolorna dels åtar sig att förmedla så att barnens föräldrar får informationsbreven där det framgår att deltagandet är frivilligt, dels att de ser till att barnen får informationsbreven innan det är aktuellt att besvara frågeformulär eller klippa några hårstrån. Av informationen till föräldrarna framgår bl.a. följande. Givetvis är deltagande frivilligt, och vill du att Ditt barn INTE ska delta, så ber vi dig kontakta Sida 2 av 7

skolan. Det framgår vidare att Registeransvarig är Linköpings universitet. Inga obehöriga har tillgång till de uppgifter som lämnas. Resultat lämnas inte ut rutinmässigt till alla er deltagare, men vid särskild önskan har ni rätt till utdrag ur registret enligt 10 Datalagen. Det framgår även att denna studie har godkänts av Forskningsetikkommitté och genomförs enligt de bestämmelser som gäller för Personuppgifter och upprättande av Biobank. Av informationen till barnen framgår bl.a. följande. Givetvis är det frivilligt att svara på frågorna, och dina föräldrar måste också godkänna att du är med i studien. Din mamma och/eller pappa får noggrann information om ABIS-2 och de ska också få ge sitt samtycke till att du är med (dvs. säga Ja). Skäl för beslutet Tillämpliga rättsregler m.m. Personuppgiftsansvar Det framgår av 3 PuL att en personuppgiftsansvarig är den som ensam eller tillsammans med andra bestämmer ändamålen med och medlen för behandlingen av personuppgifter. Information Av 23 PuL följer att om uppgifter om en person samlas in från personen själv, ska den personuppgiftsansvarige i samband därmed självmant lämna den registrerade information om behandlingen av uppgifterna. Informationen ska lämnas i samband med att personuppgifterna samlas in. Det innebär att informationen ska lämnas i direkt anslutning till att den personuppgiftsansvarige får tag i uppgifterna för att behandla dem på ett sätt som omfattas av lagen. Huvudregeln bör vara att den registrerade får informationen innan han eller hon lämnar uppgifter eller uppgifterna annars samlas in från honom eller henne (jfr Personuppgiftslagen, En kommentar, Sören Öman och Hans-Olof Lindblom, tredje upplagan, 2007, s. 311). Det framgår vidare av 25 PuL att informationen enligt ovan ska omfatta uppgift om vem som är personuppgiftsansvarig, uppgift om ändamålet med behandlingen och all övrig information som behövs för att den registrerade ska kunna ta till vara sina rättigheter i samband med behandlingen, såsom information om mottagarna av uppgifterna, skyldighet att lämna uppgifter och rätten att ansöka om information och få rättelse. Sida 3 av 7

Riktar sig informationen till barn och ungdomar bör ett enklare språkbruk användas. Samtycke Enligt 3 PuL är det den registrerade, det vill säga den som personuppgifterna avser, som kan samtycka till behandling av personuppgifterna. För att ett giltigt samtycke ska kunna ges krävs att den registrerade är kapabel att förstå innebörden av samtycket. Samtycket definieras som varje slag av frivillig, särskild och otvetydig viljeyttring genom vilken den registrerade, efter att ha fått information, godtar behandling av personuppgifter som rör honom eller henne. Samtycket ska vara individuellt. Det ska alltså vara den registrerade som genom viljeyttringen godtar behandlingen av personuppgifter. Det följer vidare av 15 PuL att känsliga personuppgifter får behandlas om den registrerade har lämnat sitt uttryckliga samtycke till behandlingen eller på ett tydligt sätt offentliggjort uppgifterna. Att ett samtycke ska vara frivilligt kan sägas innebära att den enskilde i praktiken måste ha ett fritt val att avgöra om hans eller hennes uppgifter ska få behandlas. I fall där den enskilde inte har någon verklig valmöjlighet måste den personuppgiftsansvarige finna annat stöd för behandlingen i personuppgiftslagen eller i särskild lagstiftning. Kravet på att samtycket ska vara särskilt innebär att ett generellt samtycke till behandling av personuppgifter inte godtas. Samtycket ska avse behandling för ett eller flera preciserade ändamål. Det har till exempel inte godtagits som samtycke att enskilda generellt medger att hälsouppgifter om dem får behandlas för allehanda framtida forskning. Att samtycket ska vara en otvetydig viljeyttring innebär att det inte får råda någon tvekan om att den registrerade godtar behandlingen av personuppgifter som rör honom eller henne. Det är den personuppgiftsansvarige som har bevisbördan för att samtycke faktiskt finns. När det gäller känsliga uppgifter, det vill säga uppgifter som avslöjar ras eller etniskt ursprung, politiska åsikter, religiös eller filosofisk övertygelse, medlemskap i fackförening samt sådana personuppgifter som rör hälsa eller sexualliv krävs att samtycket ska vara uttryckligt. Det innebär att samtycket måste komma till uttryck på ett särskilt tydligt sätt. Det betyder att det ligger i den personuppgiftsansvariges intresse att välja en form för samtycket som tydligt visar den registrerades vilja. För att samtycket ska vara giltigt enligt PuL, ska den registrerade således ha fått sådan information att han eller hon kan ta ställning till om personuppgifterna ska få behandlas för det ändamål och på det sätt som planerats. Ett sam- Sida 4 av 7

tycke kan alltså inte omfatta annan behandling än sådan som den registrerade fått information om. Samtycke barn Den som är underårig (det vill säga under 18 år) kan lämna ett giltigt samtycke till en tilltänkt personuppgiftsbehandling, om han eller hon är kapabel att förstå innebörden av samtycket. Något entydigt svar på frågan om även den underåriges vårdnadshavare måste lämna sitt samtycke för att behandlingen ska vara tillåten, kan inte ges. Det varierar från fall till fall och beror på faktorer som ålder, uppgifternas art och ändamålet med behandlingen. Om det till exempel rör sig om forskning där man använder uppgifter om äldre tonåringar kan det vara lämpligt att inhämta samtycke från både tonåringen och vårdnadshavaren. Om det är forskning som rör yngre barn ska samtycke alltid inhämtas från vårdnadshavaren. Om uppgifter om underåriga ska behandlas är det särskilt viktigt att göra en seriös bedömning av den unges förmåga att förstå de totala konsekvenserna av en behandling. Datainspektionen har som tumregel angett att den som fyllt 15 år normalt är kapabel att själv ta ställning till samtyckesfrågan. Av branschöverenskommelsen om skolfotoverksamhet, som granskats av Datainspektionen, framgår att elever under 14 år inte kan anses ha nått en sådan mognad att de kan lämna ett giltigt samtycke (Datainspektionens dnr 2107 2002). I normalfallet ska båda vårdnadshavarna lämna sitt samtycke (yttrande 2005-02-17, dnr 153-2005), jmf Personuppgiftslagen, En kommentar, Sören Öman och Hans-Olof Lindblom, tredje upplagan, 2007, s. 90 f. Forskning I de fall forskaren eller den forskningsetiska kommittén anser att samtycke ska utgöra grunden för behandlingen av personuppgifter krävs att information ges och att samtycket från den enskilde är uttryckligt. Det är viktigt att informationen och samtycket inte bara omfattar själva deltagandet i forskningsprojektet, utan också den personuppgiftsbehandling som förekommer inom ramen för forskningsprojektet. Datainspektionen gör följande bedömning Personuppgiftsansvaret Det har i ärendet framkommit att Linköpings universitet är personuppgiftsansvarig. Det har även framkommit att det av informationen till skolorna tydligt framgår att skolorna dels åtar sig att förmedla informationsbrev till barnens föräldrar där det framgår att deltagandet är frivilligt, dels att skolorna ser till Sida 5 av 7

att barnen får informationsbreven innan det är aktuellt att besvara frågeformulär eller klippa några hårstrån. Datainspektionen vill med anledning av ovan informera om följande. Den personuppgiftsansvarige kan överlåta den faktiska behandlingen av personuppgifter, men personuppgiftsansvaret kan aldrig överlåtas. Det är alltid den personuppgiftsansvarige som ytterst svarar för att personuppgiftslagen följs och att de registrerade behandlas korrekt. Ansvaret är straff- och skadeståndssanktionerat. Den personuppgiftsansvarige är skadeståndsskyldig gentemot den registrerade, även för åtgärder som en medhjälpare eller ett personuppgiftsbiträde har utfört. Oavsett de överenskommelser som träffats mellan Linköpings universitet och skolorna kvarstår universitetets fulla personuppgiftsansvar, vilket innebär att det är Linköpings universitet som ytterst är ansvarig för att PuL:s krav efterlevs beträffande exempelvis information och samtycke. Information och samtycke Det har i ärendet framkommit att det i informationen till både vårdnadshavare och barn saknas information i enlighet med 25 personuppgiftslagen. Det saknas således t.ex. uppgift om vem som är personuppgiftsansvarig och all övrig information som behövs för att den registrerade ska kunna ta till vara sina rättigheter enligt PuL i samband med behandlingen, såsom information om mottagarna av uppgifterna, skyldighet att lämna uppgifter och rätten att ansöka om information och få rättelse. Datainspektionen har även noterat att det i informationsmaterialet görs en hänvisning till 10 datalagen samt att det av informationen bl.a. framgår att studien genomförs enligt de bestämmelser som gäller för Personuppgifter. Det har vidare framkommit att om vårdnadshavaren svarar på frågeformuläret anser Linköpings universitet att detta är ett samtycke enligt personuppgiftslagens bestämmelser. Det har även framkommit att det av informationen till vårdnadshavaren framgår att deltagandet är frivilligt, samt att om vårdnadshavaren inte vill att barnet ska delta så ombedes denne att kontakta skolan. När det gäller informationen till barnen framgår det av ärendet att det är frivilligt att svara på frågorna, och att vårdnadshavaren också måste samtycka till att barnet är med i studien. Det framgår även att Linköpings universitets bedömning är att barn i 11-13 årsåldern har full kompetens att läsa informationsbrev och förstå vad kravet, att vårdnadshavaren ska godkänna att barnen deltar, innebär. Sida 6 av 7

Som Datainspektionen har uppfattat det utgör samtycke den lagliga grunden för den nu aktuella behandlingen av personuppgifter och då krävs att samtycket är uttryckligt. Med anledning av ovan, och med hänvisning till vad som redovisats under rättsregler m.m., gör Datainspektionen följande bedömning. Datainspektionen konstaterar att Linköpings universitet behandlar personuppgifter i strid med personuppgiftslagen, genom att universitetet varken lämnar information enligt 25 PuL eller inhämtar samtycke enligt 15 PuL i forskningsstudien ABIS II. Därav följer att om Linköpings universitet vill använda de insamlade personuppgifterna för det aktuella forskningsändamålet måste Linköpings universitet: komplettera informationen i enlighet med 25 PuL och se till att samtliga registrerade får del av informationen, samt därefter inhämta ett giltigt samtycke från de registrerade. Datainspektionen förutsätter även att Linköpings universitet ser över sina rutiner beträffande hur vårdnadshavare och barn blir informerade om studien inklusive hur samtycket lämnas. Det ska således inte råda någon osäkerhet för Linköpings universitet beträffande vem som har erhållit information och därefter lämnat sitt samtycke till personuppgiftsbehandlingen eller ej. Ärendet avslutas, men kan komma att följas upp. Hur man överklagar Om ni vill överklaga beslutet ska ni skriva till Datainspektionen. Ange i skrivelsen vilket beslut som överklagas och den ändring som ni begär. Överklagandet ska ha kommit in till Datainspektionen senast tre veckor från den dag beslutet meddelades för att kunna prövas. Datainspektionen sänder överklagandet vidare till Förvaltningsrätten i Stockholm för prövning om inspektionen inte själv ändrar beslutet på det sätt ni har begärt. Maria Bergdahl Kopia till: Personuppgiftsombudet Sida 7 av 7