Begränsade möjligheter till överföring av personuppgifter till USA kan bli följden
Den 29 juni avgjorde US Supreme Court i Trump mot Slaughter att FTC (US Federal Trade Commission) inte längre kan anses vara oberoende. Adekvansbeslutet för EU-US Data Privacy Framework (Commission Implementing Decision (EU) 2023/1795), som möjliggör laglig överföring av personuppgifter från EU till USA, bygger på att FTC agerar som oberoende tillsynsmyndighet. Det gör att domen kan få inverkan på hur personuppgifter t.ex. får lagras och delas med tredje parter i framtiden. Eftersom adekvansbeslutet förutsätter att FTC fullgör denna roll, riskerar Supreme Courts konstaterande att FTC inte är oberoende att undergräva beslutets rättsliga grund. Den ideella dataskyddsorganisationen noyb, skickade 29 juni ett formellt brev till EU-kommissionen och uppmanade den att ordnat dra tillbaka adekvansbeslutet, och aviserar att man även kommer att väcka talan vid CJEU.
Viktigt att notera: Beslutet gäller formellt tills kommissionen upphäver det eller CJEU ogiltigförklarar det, det finns alltså ingen omedelbar rättslig effekt. Företag som istället stödjer sig på standardavtalsklausuler (SCC) eller BCR påverkas indirekt, eftersom även deras transferkonsekvensbedömningar (transfer impact assessments) i regel förlitar sig på samma nu ifrågasatta oberoende organ (t.ex. PCLOB, Data Protection Review Court).
Läs mer:
Kommersiella söktjänster med brottsmålsdomar kan inte längre stödja sig på det journalistiska undantaget
CJEU meddelade dom den 9 juli i målet ND mot Legal Newsdesk Sweden AB (C-199/24), ett förhandsavgörande efter fråga från Attunda tingsrätt. Målet rör artikel 85 GDPR och avvägningen mellan dataskydd och yttrandefrihet, i ett fall om en svensk söktjänst som publicerar brottmålsdomar mot betalning.
Domstolen fann att artikel 85(1) GDPR hindrar medlemsstaterna från att införa nationella undantag utöver vad artikel 85(2) medger. Domstolen klargjorde även att nationell rätt inte får inskränka de rättsmedel som garanteras direkt av GDPR, exempelvis genom att hänvisa den registrerade till enbart en förtalstalan.
Slutligen fann domstolen att publicering av brottmålsdomar mot betalning inte utgör behandling för "journalistiska ändamål" enligt artikel 85(2), om inte syftet är att sprida information till allmänheten i enlighet med journalistikens yrkesetiska regler och efter redaktionell bearbetning. I praktiken innebär detta att söktjänster som mot betalning tillgängliggör brottmålsdomar utan redaktionell bearbetning inte kan stödja sig på det journalistiska undantaget. IMY analyserar nu konsekvenserna för pågående tillsyner.
Läs mer:
Centrala deadlines för högrisksystem skjuts upp, men transparenskrav och nya förbud gäller som planerat
Digital Omnibus på AI-området, Förordning (EU) 2026/1744, röstades igenom under sommaren och trädde i kraft den 27 juli 2026. Förordningen innebär förändringar i flera av AI Acts centrala deadlines.
Vad som ändras:
Läs mer:
Notera: Data Omnibus-delen (GDPR, ePrivacy, NIS2, DORA) är en separat proposition, COM(2025) 836, EUR-Lex, publicerad 19 november 2025, som fortfarande förhandlas i rådet och Europaparlamentet och inte är lika långt framme.
Ny incidentsrapporteringsportal live och CER-direktivet på väg att genomföras i svensk lag
Den 1 juli gick den nya incidentrapporteringsportalen (cyberportal.ncsc.se) för cybersäkerhetsincidenter live. Portalen driftas tekniskt av MCF (tidigare MSB) och rapporterna tas emot av NCSC via CERT-SE, som vidarebefordrar till relevant tillsynsmyndighet.
Nya föreskrifter om incidentrapportering (MCFFS 2026:8) trädde i kraft den 1 juli. Dessa är separata från anmälningsplikten enligt MCFFS 2026:1, vars anmälningsfönster redan stängt.
Regeringen lämnade också en proposition (2025/26:303) den 9 juli om en ny lag för motståndskraft hos kritiska verksamhetsutövare, som genomför CER-direktivet. Lagen föreslås träda i kraft den 1 januari 2027.
Läs mer:
Ny vägledning klargör GDPR-kraven vid AI-träning, anonymisering och blockkedjeteknik
Den 8 juli antog EDPB tre paket med riktlinjer, samtliga öppna för offentligt samråd till 30 oktober 2026 (med undantag för blockkedjeriktlinjerna som är slutgiltiga):
Läs mer:
Gemensamt ramverk för AI-driven cybersäkerhet
Kommissionen presenterade 7 juli en ny handlingsplan, Action Plan (COM(2026) 577), som binder samman AI Act, Cyber Resilience Act (CRA), NIS2, DORA och Cyber Solidarity Act i ett samlat ramverk för AI-driven cybersäkerhet. Huvudpunkter i handlingsplanen:
Läs mer:
Tillfälliga regler om skanning av privata meddelanden efter CSAM material förlängs
Den 9 juli röstade Europaparlamentet om rådets förslag om frivillig CSAM-skanning. Parlamentet försökte avslå förslaget, men det krävde absolut majoritet som inte uppnåddes. Däremot röstades ett undantag för totalkrypterade tjänster igenom.
Ärendet går nu tillbaka till rådet, som har tre månader att antingen godkänna parlamentets ändringar eller inleda ett förlikningsförfarande. Parallellt godkände medlemsstaterna den 23 juli den tillfälliga ordningen ("Chat Control 1.0”), som nu gäller till den 3 april 2028 eller tills en permanent förordning finns på plats.
Läs mer:
Europeiska riktlinjer för GDPR-efterlevnad i dataspelsbranchen
Den belgiska och spanska dataskyddsmyndigheten (APD/AEPD) har publicerat de första europeiska riktlinjerna för dataskydd i dataspelsbranschen: "Recommendations and Best Practices for Data Protection in Video Games". Vägledningen riktar sig till alla aktörer i dataspelsekosystemet och fokuserar på GDPR-efterlevnad genom hela spelets livscykel.
Vägledningen betonar att GDPR-roller och avtal ska vara på plats redan innan lansering, att dataskydd byggs in från start med opt-in som standard, och att särskilt skydd krävs när barn kan vara användare. Därtill lyfts vikten av transparens integrerad i spelarupplevelsen och att DPIA genomförs vid högriskbehandlingar såsom profilering, anti-cheat och biometri.
Läs mer: