Hoppa till innehåll

Första GDPR-fallet: sanktionsavgift på 200 000 kr

Data/Tele, Visa alla

18 september 2019

Första GDPR-domen som har resulterat i en sanktionsavgift tillföll en skola. Datainspektionen (DI) utfärdade en sanktionsavgift på 200 000 kronor efter att de på försök satt upp en kamera för ansiktsigenkänning.

Sedan GDPR, eller dataskyddsförordningen som den heter på svenska, infördes har många ärenden varit uppe på tillsynsmyndighetens bord. Nu har den första resulterat i en sanktionsavgift. Datainspektionen (DI) utfärdade en sanktionsavgift på 200 000 kronor till en skola i Skellefteå efter att de på försök satt upp en kamera föra ansiktsigenkänning. Syftet med kameran var att registerna elevernas närvaro på lektioner. Försöket pågick under tre veckor och berörde 22 elever.

- Gymnasienämnden i Skellefteå har överträtt flera av bestämmelserna i dataskyddsförordningen på ett sätt som gör att vi nu utfärdar en sanktionsavgift, säger Lena Lindgren Schelin, generaldirektör för Datainspektionen.

Sanktionsavgiften är på 200 000 kronor. Avgiftens storlek påverkas bland annat av att det är frågan om en myndighet och att det handlar om ett försök under en begränsad period. Myndigheter kan maximalt få tio miljoner kronor i sanktionsavgift.

- Teknik för ansiktsigenkänning är i sin linda men utvecklingen går snabbt. Vi ser därför ett stort behov av att skapa tydlighet kring vad som gäller för alla aktörer, säger Lena Lindgren Schelin.

Trots att man har fått elevernas samtycke så anser DI att biometriska personuppgifter är känsliga personuppgifter som är extra skyddsvärda. Detta samtidigt som eleverna har närvaroplikt och där med är i en beroendeställning som gör att samtycke inte räcker.