Kammarrätten i Stockholm avslår Tele2:s överklagande av Integritetsskyddsmyndighetens (IMY) beslut om en administrativ sanktionsavgift på 12 miljoner kr. Målet gäller Tele2:s användning av analysverktyget Google Analytics och huruvida det medfört en otillåten överföring av personuppgifter till USA i strid med dataskyddsförordningen (GDPR).
Tele2 hade hävdat att IMY:s beslut vilade på felaktig bevisbörda och att bolaget vidtagit tillräckliga avtalsmässiga, organisatoriska och tekniska skyddsåtgärder. Kammarrätten instämmer dock i underinstansens bedömning att den amerikanska lagstiftningen (bl.a. FISA 702) vid tidpunkten för IMY:s prövning möjliggjorde myndighetstillgång till uppgifter, vilket gjorde EU:s standardavtalsklausuler otillräckliga som skydd.
Domstolen konstaterar att IP-anonymisering inte eliminerade risken för amerikansk åtkomst, eftersom Google ansvarade för processen och därför kunde behandla hela IP-adressen. Tele2:s användning av Google Analytics innebar därmed en otillåten tredjelandsöverföring.
Kammarrätten anser vidare att överträdelsen inte kan betraktas som "mindre allvarlig" och att enbart en reprimand därför inte är tillräcklig. Att överträdelsen inte skett uppsåtligen medför dock att allvaret inte ökar.
Vid fastställandet av sanktionsavgiftens storlek beaktar domstolen att överträdelsen omfattat ett stort antal personer under en längre tid men utan att någon konkret skada visats. Avgiften på 12 miljoner kronor bedöms som en proportionerlig och avskräckande åtgärd med hänsyn till Tele2:s omsättning på cirka 28 miljarder kronor.
Kammarrätten finner inte att IMY:s långa handläggningstid utgjort skäl för nedsättning av avgiften och avslår därmed överklagandet i sin helhet.
Domen kan överklagas till Högsta förvaltningsdomstolen.
Vill du läsa hela domen så skicka ett mejl till info@telekomnyheterna.se (endast för prenumeranter).