Hoppa till huvudinnehållet
Välkommen till Deloitte
Om vi har valt fel upplevelse för dig, vänligen ändra den ovan.

En tillbakablick på sommarens viktigaste nyheter inom IT- och dataskyddsjuridiken

Under sommaren har det hänt mycket inom IT- och dataskyddsjuridiken, såväl i Sverige som internationellt. Bland annat kom ett avgörande från US Supreme Court som kan få inverkan på möjligheterna att överföra personuppgifter till USA, EU-domstolen slog i Lexbase-domen fast att söktjänster som säljer tillgång till brottmålsdomar inte skyddas av det journalistiska undantaget i GDPR, och AI Acts tidslinje justerades genom den nyantagna Digital Omnibus-förordningen. Därtill sjösattes ny svensk cybersäkerhetsinfrastruktur i linje med NIS2, och de belgiska och spanska dataskyddsmyndigheterna presenterade de första europeiska riktlinjerna för dataskydd inom dataspelsbranschen. I denna artikel sammanfattar vi några av de viktigaste nyheterna från sommaren som gått.

Tillbaka till T&Lking About It!

1. EU-US Data Privacy Framework ifrågasätts

Begränsade möjligheter till överföring av personuppgifter till USA kan bli följden

Den 29 juni avgjorde US Supreme Court i Trump mot Slaughter att FTC (US Federal Trade Commission) inte längre kan anses vara oberoende. Adekvansbeslutet för EU-US Data Privacy Framework (Commission Implementing Decision (EU) 2023/1795), som möjliggör laglig överföring av personuppgifter från EU till USA, bygger på att FTC agerar som oberoende tillsynsmyndighet. Det gör att domen kan få inverkan på hur personuppgifter t.ex. får lagras och delas med tredje parter i framtiden. Eftersom adekvansbeslutet förutsätter att FTC fullgör denna roll, riskerar Supreme Courts konstaterande att FTC inte är oberoende att undergräva beslutets rättsliga grund. Den ideella dataskyddsorganisationen noyb, skickade 29 juni ett formellt brev till EU-kommissionen och uppmanade den att ordnat dra tillbaka adekvansbeslutet, och aviserar att man även kommer att väcka talan vid CJEU.

Viktigt att notera: Beslutet gäller formellt tills kommissionen upphäver det eller CJEU ogiltigförklarar det, det finns alltså ingen omedelbar rättslig effekt. Företag som istället stödjer sig på standardavtalsklausuler (SCC) eller BCR påverkas indirekt, eftersom även deras transferkonsekvensbedömningar (transfer impact assessments) i regel förlitar sig på samma nu ifrågasatta oberoende organ (t.ex. PCLOB, Data Protection Review Court).

Läs mer:

2. Lexbase-domen (C-199/24)

Kommersiella söktjänster med brottsmålsdomar kan inte längre stödja sig på det journalistiska undantaget

CJEU meddelade dom den 9 juli i målet ND mot Legal Newsdesk Sweden AB (C-199/24), ett förhandsavgörande efter fråga från Attunda tingsrätt. Målet rör artikel 85 GDPR och avvägningen mellan dataskydd och yttrandefrihet, i ett fall om en svensk söktjänst som publicerar brottmålsdomar mot betalning.

Domstolen fann att artikel 85(1) GDPR hindrar medlemsstaterna från att införa nationella undantag utöver vad artikel 85(2) medger. Domstolen klargjorde även att nationell rätt inte får inskränka de rättsmedel som garanteras direkt av GDPR, exempelvis genom att hänvisa den registrerade till enbart en förtalstalan.

Slutligen fann domstolen att publicering av brottmålsdomar mot betalning inte utgör behandling för "journalistiska ändamål" enligt artikel 85(2), om inte syftet är att sprida information till allmänheten i enlighet med journalistikens yrkesetiska regler och efter redaktionell bearbetning. I praktiken innebär detta att söktjänster som mot betalning tillgängliggör brottmålsdomar utan redaktionell bearbetning inte kan stödja sig på det journalistiska undantaget. IMY analyserar nu konsekvenserna för pågående tillsyner.

Läs mer:

3. AI Act: Digital Omnibus på AI-området i kraft

Centrala deadlines för högrisksystem skjuts upp, men transparenskrav och nya förbud gäller som planerat

Digital Omnibus på AI-området, Förordning (EU) 2026/1744, röstades igenom under sommaren och trädde i kraft den 27 juli 2026. Förordningen innebär förändringar i flera av AI Acts centrala deadlines.

Vad som ändras:

  • Högrisksystem enligt Bilaga III: deadline flyttas från 2 augusti 2026 till 2 december 2027.
  • Högrisksystem inbyggda i redan reglerade produkter (Bilaga I): deadline flyttas från 2 augusti 2027 till 2 augusti 2028.
  • Artikel 50 (transparenskrav, märkning av AI-genererat innehåll) rörs inte, gäller från 2 augusti 2026 som planerat.
  • Nytt förbud i artikel 5 mot s.k. "nudifiering" och AI-genererat CSAM träder i kraft 2 december 2026. Separat gäller en fyra månaders övergångsperiod till samma datum för maskinläsbar vattenmärkning av redan marknadsförda generativa AI-system enligt artikel 50(2).
  • Böterna oförändrade: upp till 35 miljoner euro/7 % för förbjudna metoder, 15 miljoner/3 % för övriga överträdelser.

Läs mer:

Notera: Data Omnibus-delen (GDPR, ePrivacy, NIS2, DORA) är en separat proposition, COM(2025) 836, EUR-Lex, publicerad 19 november 2025, som fortfarande förhandlas i rådet och Europaparlamentet och inte är lika långt framme.
 

4. Cybersäkerhet/NIS2: ny portal och organisationsförändring

Ny incidentsrapporteringsportal live och CER-direktivet på väg att genomföras i svensk lag

Den 1 juli gick den nya incidentrapporteringsportalen (cyberportal.ncsc.se) för cybersäkerhetsincidenter live. Portalen driftas tekniskt av MCF (tidigare MSB) och rapporterna tas emot av NCSC via CERT-SE, som vidarebefordrar till relevant tillsynsmyndighet.

Nya föreskrifter om incidentrapportering (MCFFS 2026:8) trädde i kraft den 1 juli. Dessa är separata från anmälningsplikten enligt MCFFS 2026:1, vars anmälningsfönster redan stängt.

Regeringen lämnade också en proposition (2025/26:303) den 9 juli om en ny lag för motståndskraft hos kritiska verksamhetsutövare, som genomför CER-direktivet. Lagen föreslås träda i kraft den 1 januari 2027.

Läs mer:

5. EDPB ger ut riktlinjer

Ny vägledning klargör GDPR-kraven vid AI-träning, anonymisering och blockkedjeteknik

Den 8 juli antog EDPB tre paket med riktlinjer, samtliga öppna för offentligt samråd till 30 oktober 2026 (med undantag för blockkedjeriktlinjerna som är slutgiltiga):

  • Riktlinjer 03/2026 om webbskrapning i samband med generativ AI. GDPR gäller fullt ut vid skrapning som innehåller personuppgifter – något AI-undantag finns inte. Samtycke fungerar i praktiken inte som rättslig grund vid skrapning i stor skala. Berättigat intresse (artikel 6.1 f) blir huvudspåret, men kräver en fullständig trestegsbedömning. Robots.txt, ai.txt och liknande tekniska signaler vägs in i bedömningen av registrerades rimliga förväntningar.
  • Riktlinjer 02/2026 om anonymisering, som bland annat tar hänsyn till CJEU:s dom i C-413/23 P (EDPS mot SRB), i vilken EU-domstolen klargjorde att pseudonymiserade uppgifter inte alltid utgör personuppgifter, utan att bedömningen ska göras i varje enskilt fall utifrån om mottagaren faktiskt kan identifiera de registrerade.
  • Slutliga riktlinjer om blockkedjeteknik, antagna efter offentligt samråd.

Läs mer:

6. Cybersecurity and AI Action Plan

Gemensamt ramverk för AI-driven cybersäkerhet

Kommissionen presenterade 7 juli en ny handlingsplan, Action Plan (COM(2026) 577), som binder samman AI Act, Cyber Resilience Act (CRA), NIS2, DORA och Cyber Solidarity Act i ett samlat ramverk för AI-driven cybersäkerhet. Huvudpunkter i handlingsplanen:

  • EU-kapacitet för att utvärdera cybersäkerhetsrisker i avancerade AI-modeller, operativ från 2027
  • Europeisk plan för strukturerad tillgång till avancerad AI för cybersäkerhetsändamål, tillsammans med ENISA, Q4 2026
  • Säker testplattform för kritiska sektorer (energi, transport, hälsa, finans, offentlig förvaltning), Q4 2026
  • Uppdaterad sårbarhetshantering anpassad för AI-eran, från Q3 2026

Läs mer:

7. Chat Control

Tillfälliga regler om skanning av privata meddelanden efter CSAM material förlängs

Den 9 juli röstade Europaparlamentet om rådets förslag om frivillig CSAM-skanning. Parlamentet försökte avslå förslaget, men det krävde absolut majoritet som inte uppnåddes. Däremot röstades ett undantag för totalkrypterade tjänster igenom.

Ärendet går nu tillbaka till rådet, som har tre månader att antingen godkänna parlamentets ändringar eller inleda ett förlikningsförfarande. Parallellt godkände medlemsstaterna den 23 juli den tillfälliga ordningen ("Chat Control 1.0”), som nu gäller till den 3 april 2028 eller tills en permanent förordning finns på plats.

Läs mer:

8. Dataskydd i dataspelsbranschen

Europeiska riktlinjer för GDPR-efterlevnad i dataspelsbranchen

Den belgiska och spanska dataskyddsmyndigheten (APD/AEPD) har publicerat de första europeiska riktlinjerna för dataskydd i dataspelsbranschen: "Recommendations and Best Practices for Data Protection in Video Games". Vägledningen riktar sig till alla aktörer i dataspelsekosystemet och fokuserar på GDPR-efterlevnad genom hela spelets livscykel.

Vägledningen betonar att GDPR-roller och avtal ska vara på plats redan innan lansering, att dataskydd byggs in från start med opt-in som standard, och att särskilt skydd krävs när barn kan vara användare. Därtill lyfts vikten av transparens integrerad i spelarupplevelsen och att DPIA genomförs vid högriskbehandlingar såsom profilering, anti-cheat och biometri.

Läs mer: