Viktiga dataskyddsbeslut påverkar EU och Storbritannien

EU

Nya avgöranden från EU och Storbritannien ger viktiga riktlinjer för samtycke, den registrerades rättigheter, publicering av personuppgifter och cybersäkerhetskrav. Fokus ligger på proportionalitet, ansvarsskyldighet och praktisk efterlevnad.

En serie betydande beslut inom EU och Storbritannien har gett viktig vägledning gällande samtycke, de registrerades rättigheter, publicering av personlig information och cybersäkerhetskrav. Dessa fall visar ett fortsatt fokus på proportionalitet, ansvarsskyldighet och praktisk efterlevnad av dataskyddslagen.

Individuella sanktioner och proportionalitet

I målet NADA Austria and Others (mål C-474/24) behandlade EU-domstolen om österrikisk lagstiftning, som kräver onlinepublicering av anti-dopningssanktioner, var förenlig med EU:s dataskyddsförordning (GDPR). Lagstiftningen krävde publicering av idrottares namn, idrottsgren, detaljer om överträdelsen och längden på eventuella avstängningar.

Domstolen bekräftade att medlemsstater kan tillåta sådan publicering för att främja legitima anti-dopningsmål, men att GDPR-efterlevnad är avgörande. Personuppgiftsansvariga måste väga intressena mot varandra före publicering, och all publicering måste vara proportionerlig, inklusive hur länge informationen är tillgänglig online. Beslutet understryker att även när offentliggörande krävs enligt lag, måste organisationer fortfarande bedöma proportionalitet och dataskyddsrisker från fall till fall.

Begäran om tillgång till uppgifter och missbruk

I Brillen Rottler (mål C-526/24) klargjorde EU-domstolen gränserna för den registrerades begäran om tillgång till uppgifter (DSAR) och relaterade skadeståndsanspråk. En begäran kan anses vara "uppenbart ogrundad eller orimlig" enligt GDPR artikel 12(5) även om det är den enskildes första begäran, förutsatt att den personuppgiftsansvarige kan bevisa att begäran gjordes i ett missbrukssyfte snarare än för att verifiera lagligheten av behandlingen. Bevisbördan ligger på den personuppgiftsansvarige att otvetydigt bevisa ett missbrukssyfte.

Domstolen bekräftade också att en obefogad vägran att uppfylla en DSAR i sig kan ge upphov till ett skadeståndsanspråk enligt GDPR artikel 82. Viktigt är att domstolen erkände att förlust av kontroll över personuppgifter och osäkerhet om hur uppgifterna behandlas kan utgöra ersättningsbar ideell skada, förutsatt att faktisk skada bevisas. Enbart förlust av kontroll är inte tillräckligt för att motivera ett krav på ideell skada.

Samtycke enligt GDPR och PECR

Den brittiska appellationsdomstolen i målet RTM v Bonne Terre (2026 EWCA Civ 488) behandlade frågan om samtycke under GDPR och Privacy and Electronic Communications Regulations 2003 (PECR). Domstolen fann att samtycke bedöms objektivt. Huruvida samtycke är "frivilligt, specifikt, informerat och otvetydigt" beror på objektivt fastställbara drag i interaktionen mellan den personuppgiftsansvarige och den enskilde, inte på den enskildes okända sinnesstämning. Personuppgiftsansvariga behöver därför inte bevisa vad en person faktiskt tänkte subjektivt när samtycke gavs.

Domstolen antydde dock att kända sårbarheter kan förbli relevanta. Om en personuppgiftsansvarig känner till, eller rimligen borde känna till, att en individs förmåga att fatta autonoma beslut är nedsatt, kan bredare principer, såsom rättvisa, fortfarande spela roll.

Cybersäkerhet och skyldighetens omfattning

I DSG Retail v Information Commissioner (2026 EWCA Civ 140) behandlade appellationsdomstolen omfattningen av en personuppgiftsansvariges skyldighet att skydda personuppgifter som komprometterats i en större cyberattack. Domstolen slog fast att säkerhetsplikten gäller från den personuppgiftsansvariges perspektiv, inte angriparens. En personuppgiftsansvarig är ansvarig för skyddet av personuppgifter även när en obehörig tredje part inte omedelbart kan identifiera de berörda individerna genom de komprometterade uppgifterna. Domslutet bekräftar att organisationer måste implementera lämpliga tekniska och organisatoriska åtgärder, oavsett om stulna uppgifter är direkt identifierbara i en hackers händer.

ICO:s tillsynsaktiviteter med ökat fokus på barns integritet

Den brittiska dataskyddsmyndigheten ICO:s senaste tillsyns- och policyutvecklingar indikerar en betydande skärpning av förväntningarna kring barns integritet online. ICO:s böter i februari 2026 mot Imgur (MediaLab) (£247,590) visar att organisationer måste vidta proaktiva åtgärder för att skydda barn där en tjänst sannolikt används av dem. ICO fann att plattformens ålderskontroller var ineffektiva. Självdeklaration och användarvillkor var otillräckliga, särskilt där barn kunde få tillgång till skadligt innehåll. ICO förväntar sig proportionerliga, teknikbaserade ålderskontrollåtgärder. Fallet involverade också olaglig behandling av personuppgifter för personer under 13 år, eftersom föräldrasamtyckesmekanismer inte var korrekt implementerade eller verifierade. ICO betonade vidare att organisationer måste genomföra barnfokuserade DPIA:er för tjänster som sannolikt används av barn.

Vad betyder det för dig?

  • Granska rutiner för personuppgiftsbehandling: Se över era processer för hur ni hanterar personuppgifter, särskilt när det gäller samtycke, information till registrerade och publicering av uppgifter. Säkerställ att ni kan motivera era beslut om proportionalitet och riskbedömning.
  • Uppdatera DSAR-hantering: Granska era rutiner för att hantera begäran om tillgång till uppgifter från registrerade. Var medveten om att missbruk av rätten till tillgång kan ifrågasättas, men att bevisbördan ligger tungt på er. En vägran att uppfylla en DSAR kan ge upphov till skadeståndsanspråk.
  • Säkerställ robust cybersäkerhet: Utvärdera era tekniska och organisatoriska säkerhetsåtgärder. Skyldigheten att skydda personuppgifter gäller oavsett om data omedelbart är identifierbara för en angripare. Implementera säkerhetsåtgärder som förhindrar obehörig åtkomst.
  • Fokusera på barns integritet: Om er tjänst kan användas av barn, se till att ni har effektiva ålderskontroller och korrekt fungerande mekanismer för föräldrasamtycke för barn under 13 år. Genomför dataskyddskonsekvensbedömningar (DPIA) med särskilt fokus på barn.
  • Gå bortom formell efterlevnad: Arbeta proaktivt med dataskydd genom att integrera integritetsaspekter i era affärsprocesser och produktutveckling från start, snarare än att enbart förlita er på formella dokument. Vikten av att visa ansvarsskyldighet och riskbaserat beslutsfattande betonas starkt. Tänk på att det är er förmåga att bevisa detta som är avgörande.

Vad betyder det för dig?

Vill du veta om din egen policy håller måttet? Granska din integritetspolicy direkt, läs mer om åtgärderna som ingår eller bläddra bland våra guider om GDPR.

Källor

Allmän information om regelutvecklingen, inte juridisk rådgivning.

Se hur din egen policy står sig

Ladda upp policyn eller klistra in en länk och få en gratis sammanfattning av vad som kan behöva ses över.

Granska en integritetspolicy