Sweden flag

Sweden

Sveriges dataskyddslagar: GDPR, dataskyddslagen och IMY (2026)

Independently fact-checked against primary sources (last audited 10 september 2026). · Reviewed by the RecordingLaw editorial team. · Law checked current as of 10 september 2026. · 31 primary sources cited on this page. How we verify our legal content

Sveriges dataskyddslagar: GDPR, dataskyddslagen och IMY (2026)

Frequently Asked Questions

Vad är den huvudsakliga dataskyddslagen i Sverige?

Sveriges dataskyddsregelverk kombinerar EU:s allmänna dataskyddsförordning (GDPR), som gäller direkt som EU-rätt, med dataskyddslagen (2018:218) och kompletteringsförordningen (2018:219). GDPR utgör grundregelverket. Den svenska lagen lägger till nationella regler om barns samtyckesålder (13 år), det förstärkta skyddet för personnummer och behandling av brottsdata. Integritetsskyddsmyndigheten (IMY) utövar tillsyn över båda regelverken.

Vad är offentlighetsprincipen och hur samspelar den med GDPR?

Offentlighetsprincipen är en grundlagsfäst princip från 1766 som innebär att allmänna handlingar som utgångspunkt är offentliga. Den är inskriven i tryckfrihetsförordningen och yttrandefrihetsgrundlagen. Där principen gäller har GDPR historiskt inte satt den åt sidan. Svenska domstolar och Högsta domstolen fastslog dock 2024 och 2025 att ett generellt undantag från GDPR inte är förenligt med EU-rätten, och att individuella proportionalitetsbedömningar numera krävs. Regeringen har också föreslagit en grundlagsändring för att begränsa offentlighetsskyddet för söktjänster som publicerar personuppgifter.

Vad är IMY och vad gör myndigheten?

IMY (Integritetsskyddsmyndigheten) är Sveriges oberoende tillsynsmyndighet för dataskydd. Fram till 2021 hette myndigheten Datainspektionen. IMY utreder klagomål, genomför granskningar, utfärdar vägledning, driver en regulatorisk sandlåda, beslutar om sanktionsavgifter för GDPR-överträdelser och deltar i Europeiska dataskyddsstyrelsen. IMY agerar som ansvarig tillsynsmyndighet i gränsöverskridande GDPR-ärenden som rör företag med sitt huvudsakliga etableringsställe inom EU i Sverige, till exempel Spotify. Under 2024 beslutade IMY om sammanlagt 60,6 miljoner kronor i sanktionsavgifter.

Hur höga sanktionsavgifter kan organisationer få för GDPR-överträdelser i Sverige?

Privata företag riskerar sanktionsavgifter på upp till 20 miljoner euro eller 4 procent av den globala årsomsättningen (det högsta beloppet gäller) för allvarliga GDPR-överträdelser, och upp till 10 miljoner euro eller 2 procent av omsättningen för mindre allvarliga överträdelser. Svenska myndigheter har lägre tak: 5 miljoner kronor för mindre allvarliga överträdelser och 10 miljoner kronor för allvarliga. IMY:s största sanktionsavgift som står sig i dag är 58 miljoner kronor mot Spotify (den 12 juni 2023), sänkt till 40 miljoner kronor av förvaltningsrätten och återställd i sin helhet av Kammarrätten i Stockholm den 3 juni 2025. Det största belopp IMY någonsin har beslutat om är 75 miljoner kronor mot Google 2020, sänkt till 50 miljoner kronor efter överklagande 2021 och slutligt i december 2022, när Högsta förvaltningsdomstolen inte meddelade prövningstillstånd. Sverige tillåter sanktionsavgifter mot myndigheter, till skillnad från vissa andra EU-medlemsstater.

Hur snabbt måste personuppgiftsincidenter anmälas i Sverige?

Personuppgiftsansvariga måste anmäla en personuppgiftsincident till IMY inom 72 timmar efter att de fått kännedom om den. Om inte all information finns tillgänglig kan en preliminär anmälan lämnas in, med kompletterande uppgifter inom fyra veckor. Om incidenten innebär en hög risk för de berörda måste den personuppgiftsansvarige även utan onödigt dröjsmål informera dessa personer. Anmälningsskyldigheten ligger kvar hos den personuppgiftsansvarige även när incidenten inträffar hos ett personuppgiftsbiträde. IMY tog emot 12 276 incidentanmälningar under 2025, en ökning med 89 procent jämfört med 2024.

Finns det särskilda regler för behandling av svenska personnummer?

Ja. Dataskyddslagen ger personnummer ett förstärkt skydd utöver vanliga personuppgifter. Organisationer får bara behandla personnummer utan samtycke när det är klart motiverat med hänsyn till ändamålet, behovet av säker identifiering eller något annat beaktansvärt skäl. Denna tröskel förhindrar i praktiken rutinmässig insamling av personnummer och kräver en specifik motivering för varje användningsfall. Att personnumret används som en universell identifierare inom sjukvård, bankverksamhet och beskattning gör det till en särskilt känslig uppgift enligt svensk rätt.

Hur tillämpas EU:s AI-förordning i Sverige?

EU:s AI-förordning (förordning (EU) 2024/1689) gäller i Sverige som EU-rätt sedan augusti 2024. Förordning (EU) 2026/1744, Digital Omnibus on AI av den 8 juli 2026, sköt fram skyldigheterna för högrisksystem till den 2 december 2027 för system enligt bilaga III och den 2 augusti 2028 för system enligt bilaga I, medan öppenhetskraven i artikel 50 ligger kvar från den 2 augusti 2026. Sveriges nationella utredning (SOU 2025:101) föreslog att Post- och telestyrelsen (PTS) skulle utses till samordnande nationell tillsynsmyndighet för AI, med marknadskontrollmyndigheter inom olika sektorer, men någon kompletterande svensk AI-lagstiftning hade inte antagits i september 2026. IMY har utsett AI inom den offentliga sektorn till ett prioriterat tillsynsområde för 2026, vilket signalerar skärpt granskning av offentliga organ som använder AI-system som behandlar personuppgifter.

Updates

Second-round corrections: the largest-fine statement now reflects the SEK 58 million Spotify fine restored on appeal in June 2025; the Avanza legal basis, the Trygg-Hansa euro figure and the 2027 ePrivacy supervision handover are stated precisely.

Independently fact-checked against the cited primary sources; governing law re-checked for recent changes

Fullständig utökning: la till avsnitt om konstitutionell grund och offentlighetsprincipen, EU:s AI-förordning och dess samspel, IMY:s tillsynsprioriteringar för 2026, Sportadmins sanktionsavgift på 6 miljoner kronor (januari 2026), föreslagen lagstiftning om ansiktsigenkänning i realtid (Prop 2025/26:150), rekordstatistik för anmälda personuppgiftsincidenter 2025, förslaget till nationell AI-lag i SOU 2025:101, samt regeringens förslag till grundlagsändring.

Reviewed and approved by an editor

Sources and References

  1. Integritetsskyddsmyndigheten (IMY), officiell webbplats(imy.se).gov
  2. Lag med kompletterande bestämmelser till EU:s dataskyddsförordning (SFS 2018:218), Sveriges regering(government.se).gov
  3. Lag (2018:218) med kompletterande bestämmelser till EU:s dataskyddsförordning, Sveriges riksdag(riksdagen.se).gov
  4. Sveriges grundlagar och personlig integritet, Government.se(government.se).gov
  5. IMY, översikt över sanktionsavgifter och varningar(imy.se).gov
  6. IMY, sanktionsavgift mot Sportadmin (januari 2026)(imy.se).gov
  7. IMY, sanktionsavgifter mot Apoteket och Apohem för Meta-pixeln (2024)(imy.se).gov
  8. IMY, anmälan om personuppgiftsincident(imy.se).gov
  9. IMY, rättsliga grunder för behandling av personuppgifter(imy.se).gov
  10. IMY, kamerabevakning för organisationer(imy.se).gov
  11. IMY, Google, rätten att få sökresultat borttagna (75 miljoner kronor 2020, sänkt till 50 miljoner kronor, slutligt i december 2022)(imy.se).gov
  12. IMY, Spotify AB, rätten till tillgång (58 miljoner kronor, 12 juni 2023; återställd efter överklagande den 3 juni 2025)(imy.se).gov
  13. IMY, Klarna Bank AB, bristande information (7,5 miljoner kronor, 28 mars 2022; återställd efter överklagande den 11 mars 2024)(imy.se).gov
  14. IMY, Trygg-Hansa (35 miljoner kronor, 28 augusti 2023)(imy.se).gov
  15. IMY, Gymnasienämnden i Skellefteå kommun, ansiktsigenkänning i skola (200 000 kronor, 20 augusti 2019)(imy.se).gov
  16. IMY, Polismyndigheten, Clearview AI (2,5 miljoner kronor, 10 februari 2021; sanktionsavgiften upphävd efter överklagande 2022, slutligt 2023)(imy.se).gov
  17. Lag (2026:806) om användning av AI-system för ansiktsigenkänning i realtid för brottsbekämpande ändamål, Regeringskansliets rättsdatabaser (i kraft 1 juli 2026)(rkrattsbaser.gov.se).gov
  18. Lag (2026:806), ändringsregister: Prop. 2025/26:150, bet. 2025/26:JuU28, rskr. 2025/26:288, Ikraft 2026-07-01, Regeringskansliets rättsdatabaser(rkrattsbaser.gov.se).gov
  19. EU:s AI-förordning, Europeiska kommissionens digitala strategi(digital-strategy.ec.europa.eu).gov
  20. SOU 2025:101 Anpassningar till AI-förordningen, Sveriges riksdag (8 oktober 2025, inte antagen)(riksdagen.se).gov
  21. Förordning (EU) 2026/1744 av den 8 juli 2026 (Digital Omnibus on AI), om ändring av förordning (EU) 2024/1689, EUR-Lex, EUT L, 2026/1744, 24.7.2026(eur-lex.europa.eu).gov
  22. Förordning (2026:815) om användning av AI-system för ansiktsigenkänning i realtid för brottsbekämpande ändamål, Regeringskansliets rättsdatabaser(rkrattsbaser.gov.se).gov
  23. Kamerabevakningslag (2018:1200), konsoliderad text inklusive lag (2025:220), Regeringskansliets rättsdatabaser(rkrattsbaser.gov.se).gov
  24. Lag (2018:218), ändringsregister inklusive lag (2025:187) och lag (2025:256), Regeringskansliets rättsdatabaser(rkrattsbaser.gov.se).gov
  25. IMY:s beslut IMY-2022-3270, Apoteket AB, 29 augusti 2024 (artikel 32.1 i GDPR, 37 miljoner kronor)(imy.se).gov
  26. IMY, Apohem, Meta-pixeln (8 miljoner kronor, 29 augusti 2024; överklagat till kammarrätten)(imy.se).gov
  27. IMY:s beslut IMY-2025-7801, Sportadmin i Skandinavien AB, 26 januari 2026 (artikel 32.1 i GDPR, 6 miljoner kronor)(imy.se).gov
  28. IMY, Aller Media AB, reprimand om cookiebanner enligt artikel 6.1 f i GDPR, 28 april 2025(imy.se).gov
  29. IMY:s prioriteringar för 2026: AI, barn och brottsbekämpning (23 februari 2026)(imy.se).gov
  30. Sveriges Domstolar, Högsta domstolens avgöranden den 25 februari 2025 om GDPR och sekretess för personuppgifter i brottmålsdomar (mål 3457-24 och 3169-24)(domstol.se).gov
  31. Förordning (2026:1769) med instruktion för Digitaliseringsmyndigheten (utfärdad 3 september 2026, i kraft 1 januari 2027)(rkrattsbaser.gov.se).gov
Share: