Sweden flag

Sweden

Sveriges dataskyddslagar: GDPR, dataskyddslagen och IMY (2026)

By Recording Law Editorial Team25 min read
Sveriges dataskyddslagar: GDPR, dataskyddslagen och IMY (2026)

Frequently Asked Questions

Vad är den huvudsakliga dataskyddslagen i Sverige?

Sveriges dataskyddsregelverk kombinerar EU:s allmänna dataskyddsförordning (GDPR), som gäller direkt som EU-rätt, med dataskyddslagen (2018:218) och kompletteringsförordningen (2018:219). GDPR utgör grundregelverket. Den svenska lagen lägger till nationella regler om barns samtyckesålder (13 år), det förstärkta skyddet för personnummer och behandling av brottsdata. Integritetsskyddsmyndigheten (IMY) utövar tillsyn över båda regelverken.

Vad är offentlighetsprincipen och hur samspelar den med GDPR?

Offentlighetsprincipen är en grundlagsfäst princip från 1766 som innebär att allmänna handlingar som utgångspunkt är offentliga. Den är inskriven i tryckfrihetsförordningen och yttrandefrihetsgrundlagen. Där principen gäller har GDPR historiskt inte satt den åt sidan. Svenska domstolar och Högsta domstolen fastslog dock 2024 och 2025 att ett generellt undantag från GDPR inte är förenligt med EU-rätten, och att individuella proportionalitetsbedömningar numera krävs. Regeringen har också föreslagit en grundlagsändring för att begränsa offentlighetsskyddet för söktjänster som publicerar personuppgifter.

Vad är IMY och vad gör myndigheten?

IMY (Integritetsskyddsmyndigheten) är Sveriges oberoende tillsynsmyndighet för dataskydd. Fram till 2021 hette myndigheten Datainspektionen. IMY utreder klagomål, genomför granskningar, utfärdar vägledning, driver en regulatorisk sandlåda, beslutar om sanktionsavgifter för GDPR-överträdelser och deltar i Europeiska dataskyddsstyrelsen. IMY agerar som ansvarig tillsynsmyndighet i gränsöverskridande GDPR-ärenden som rör företag med sitt huvudsakliga etableringsställe inom EU i Sverige, till exempel Spotify. Under 2024 beslutade IMY om sammanlagt 60,6 miljoner kronor i sanktionsavgifter.

Hur höga sanktionsavgifter kan organisationer få för GDPR-överträdelser i Sverige?

Privata företag riskerar sanktionsavgifter på upp till 20 miljoner euro eller 4 procent av den globala årsomsättningen (det högsta beloppet gäller) för allvarliga GDPR-överträdelser, och upp till 10 miljoner euro eller 2 procent av omsättningen för mindre allvarliga överträdelser. Svenska myndigheter har lägre tak: 5 miljoner kronor för mindre allvarliga överträdelser och 10 miljoner kronor för allvarliga. IMY:s hittills största sanktionsavgift är 50 miljoner kronor (cirka 4,5 miljoner euro) mot Google, ursprungligen beslutad till 75 miljoner kronor 2020 och sänkt efter överklagande till 50 miljoner kronor 2021 (slutligt belopp). Sverige tillåter sanktionsavgifter mot myndigheter, till skillnad från vissa andra EU-medlemsstater.

Hur snabbt måste personuppgiftsincidenter anmälas i Sverige?

Personuppgiftsansvariga måste anmäla en personuppgiftsincident till IMY inom 72 timmar efter att de fått kännedom om den. Om inte all information finns tillgänglig kan en preliminär anmälan lämnas in, med kompletterande uppgifter inom fyra veckor. Om incidenten innebär en hög risk för de berörda måste den personuppgiftsansvarige även utan onödigt dröjsmål informera dessa personer. Anmälningsskyldigheten ligger kvar hos den personuppgiftsansvarige även när incidenten inträffar hos ett personuppgiftsbiträde. IMY tog emot 12 276 incidentanmälningar under 2025, en ökning med 89 procent jämfört med 2024.

Finns det särskilda regler för behandling av svenska personnummer?

Ja. Dataskyddslagen ger personnummer ett förstärkt skydd utöver vanliga personuppgifter. Organisationer får bara behandla personnummer utan samtycke när det är klart motiverat med hänsyn till ändamålet, behovet av säker identifiering eller något annat beaktansvärt skäl. Denna tröskel förhindrar i praktiken rutinmässig insamling av personnummer och kräver en specifik motivering för varje användningsfall. Att personnumret används som en universell identifierare inom sjukvård, bankverksamhet och beskattning gör det till en särskilt känslig uppgift enligt svensk rätt.

Hur tillämpas EU:s AI-förordning i Sverige?

EU:s AI-förordning (förordning (EU) 2024/1689) gäller i Sverige som EU-rätt sedan augusti 2024, och de huvudsakliga kraven för högrisksystem börjar gälla från den 2 augusti 2026. Sveriges nationella utredning (SOU 2025:101) föreslår att Post- och telestyrelsen (PTS) utses till samordnande nationell tillsynsmyndighet för AI, med elva marknadskontrollmyndigheter inom olika sektorer. IMY har utsett AI inom den offentliga sektorn till ett prioriterat tillsynsområde för 2026, vilket signalerar skärpt granskning av offentliga organ som använder AI-system som behandlar personuppgifter.

Updates

Fullständig utökning: la till avsnitt om konstitutionell grund och offentlighetsprincipen, EU:s AI-förordning och dess samspel, IMY:s tillsynsprioriteringar för 2026, Sportadmins sanktionsavgift på 6 miljoner kronor (januari 2026), föreslagen lagstiftning om ansiktsigenkänning i realtid (Prop 2025/26:150), rekordstatistik för anmälda personuppgiftsincidenter 2025, förslaget till nationell AI-lag i SOU 2025:101, samt regeringens förslag till grundlagsändring.

Sources and References

  1. Integritetsskyddsmyndigheten (IMY), officiell webbplats(imy.se).gov
  2. Lag med kompletterande bestämmelser till EU:s dataskyddsförordning (SFS 2018:218), Sveriges regering(government.se).gov
  3. Lag (2018:218) med kompletterande bestämmelser till EU:s dataskyddsförordning, Sveriges riksdag(riksdagen.se).gov
  4. Sveriges grundlagar och personlig integritet, Government.se(government.se).gov
  5. IMY, översikt över sanktionsavgifter och varningar(imy.se).gov
  6. IMY, sanktionsavgift mot Sportadmin (januari 2026)(imy.se).gov
  7. IMY, sanktionsavgifter mot Apoteket och Apohem för Meta-pixeln (2024)(imy.se).gov
  8. IMY, anmälan om personuppgiftsincident(imy.se).gov
  9. IMY, rättsliga grunder för behandling av personuppgifter(imy.se).gov
  10. IMY, kamerabevakning för organisationer(imy.se).gov
  11. EDPB, svenska tillsynsmyndigheten beslutar om sanktionsavgift mot Google (2020)(edpb.europa.eu).gov
  12. EDPB, IMY beslutar om sanktionsavgift mot Spotify (2023)(edpb.europa.eu).gov
  13. EDPB, IMY beslutar om sanktionsavgift mot Klarna (2022)(edpb.europa.eu).gov
  14. EDPB, IMY beslutar om sanktionsavgift mot Trygg-Hansa (2023)(edpb.europa.eu).gov
  15. EDPB, ansiktsigenkänning i skola ger Sveriges första GDPR-sanktion (2019)(edpb.europa.eu).gov
  16. EDPB, svenska tillsynsmyndigheten: polisen använde ansiktsigenkänningsapp olovligt (2021)(edpb.europa.eu).gov
  17. Sverige föreslår lag om ansiktsigenkänning i realtid för att bekämpa gängvåld, Riksdag Monitor (2026)(riksdagsmonitor.com)
  18. Sverige: regeringens proposition om polisens användning av ansiktsigenkänning klar för riksdagsbehandling, Library of Congress (2024)(loc.gov).gov
  19. EU:s AI-förordning, Europeiska kommissionens digitala strategi(digital-strategy.ec.europa.eu).gov
  20. Sverige föreslår nationell AI-lagstiftning som komplement till EU:s AI-förordning, Snellman Digital Compliance Tracker(digitalcompliance.snellman.com)
Share: