5 kap. Behandling av personuppgifter
Ur Lag (2017:630) om åtgärder mot penningtvätt och finansiering av terrorism
Sammanfattning
En verksamhetsutövare får behandla personuppgifter i syfte att kunna fullgöra sina skyldigheter enligt denna lag (2 §).
En verksamhetsutövare ska i fem år bevara handlingar och uppgifter, om handlingarna och uppgifterna avser åtgärder som har vidtagits för kundkännedom enligt 3 kap. och 4 kap. 2 § eller transaktioner som genomförts med kunder inom ramen för affärsförbindelser eller vid enstaka transaktioner som omfattas av krav på åtgärder för kundkännedom enligt 3 kap. 4–6 §§ (3 §).
Besked om att personuppgifter behandlas enligt 4 kap. 2, 3 eller 6 § och om att sådana uppgifter lagras enligt 3 eller 4 § får inte lämnas ut till den registrerade (7 §).
En verksamhetsutövares register med uppgifter om misstänkt penningtvätt eller finansiering av terrorism får inte samköras med motsvarande register hos någon annan (8 §).
Denna sammanfattning är förenklad. Läs originaltexten nedan för fullständig information.
Vanliga frågor
Hur länge ska en verksamhetsutövare spara uppgifter om kundkännedom?
En verksamhetsutövare ska i fem år bevara handlingar och uppgifter. Detta gäller om handlingarna och uppgifterna avser åtgärder som har vidtagits för kundkännedom enligt 3 kap. och 4 kap. 2 §. Det gäller även transaktioner som genomförts med kunder inom ramen för affärsförbindelser eller vid enstaka transaktioner som omfattas av krav på åtgärder för kundkännedom enligt 3 kap. 4–6 §§. Tiden ska räknas från det att åtgärderna eller transaktionerna utfördes. I de fall då en affärsförbindelse har etablerats ska tiden räknas från det att affärsförbindelsen upphörde. Om en enstaka transaktion inte har genomförts till följd av misstanke om penningtvätt eller finansiering av terrorism ska tiden räknas från det att avståendet skedde (3 §).
Får en verksamhetsutövare spara uppgifter under en längre tid än fem år?
En verksamhetsutövare får bevara handlingar och uppgifter enligt 3 § under en längre tid än fem år om det är nödvändigt för att förebygga, upptäcka eller utreda penningtvätt eller finansiering av terrorism. Den sammanlagda tiden får dock inte överstiga 10 år (4 §).
Har den registrerade rätt att få veta om personuppgifter behandlas på grund av misstänkt penningtvätt?
Besked om att personuppgifter behandlas enligt 4 kap. 2, 3 eller 6 § får inte lämnas ut till den registrerade. Besked om att sådana uppgifter lagras enligt 3 eller 4 § får inte heller lämnas ut till den registrerade (7 §).
Paragrafer i kapitlet
- 1 § I detta kapitel finns bestämmelser om behandling av personuppgifter enligt denna…
- 2 § En verksamhetsutövare får behandla personuppgifter i syfte att kunna fullgöra si…
- 3 § En verksamhetsutövare ska i fem år bevara handlingar och uppgifter, om handlinga…
- 4 § Om det är nödvändigt för att förebygga, upptäcka eller utreda penningtvätt eller…
- 5 § Personuppgifter som avses i artikel 9.1 i Europaparlamentets och rådets förordni…
- 6 § Personuppgifter som avses i artikel 10 i EU:s dataskyddsförordning får behandlas…
- 7 § Besked om att personuppgifter behandlas enligt 4 kap. 2, 3 eller 6 § och om att…
- 8 § En verksamhetsutövares register med uppgifter om misstänkt penningtvätt eller fi…
- 9 § Förbudet i 8 § gäller inte samkörning av register med en filial till en verksamh…
- 10 § Har upphävts genom lag (2018:332) .
- 11 § Den som är verksam hos en verksamhetsutövare får inte obehörigen röja att person…
- 12 § Besked om att personuppgifter behandlas enligt 4 kap. 3 a eller 6 § får inte läm…
- 13 § Uppgift om att personuppgifter behandlas enligt 4 kap. 3 a eller 6 § får inte ob…
Lagtext
1 §
I detta kapitel finns bestämmelser om behandling av personuppgifter enligt denna lag för 1. verksamhetsutövare (2-11 §§ ), och 2. andra än verksamhetsutövare (12 och 13 §§ ). Kapitlet gäller om behandlingen helt eller delvis är automatiserad eller om personuppgifterna ingår i eller är avsedda att ingå i en strukturerad samling av personuppgifter som är tillgängliga för sökning eller sammanställning enligt särskilda kriterier. Lag (2022:1537) .
2 paragrafer refererar hit
2 §
En verksamhetsutövare får behandla personuppgifter i syfte att kunna fullgöra sina skyldigheter enligt denna lag.
2 paragrafer refererar hit
3 §
En verksamhetsutövare ska i fem år bevara handlingar och uppgifter, om handlingarna och uppgifterna avser 1. åtgärder som har vidtagits för kundkännedom enligt 3 kap. och 4 kap. 2 §, eller 2. transaktioner som genomförts med kunder inom ramen för affärsförbindelser eller vid enstaka transaktioner som omfattas av krav på åtgärder för kundkännedom enligt 3 kap. 4-6 §§. Tiden ska räknas från det att åtgärderna eller transaktionerna utfördes eller, i de fall då en affärsförbindelse har etablerats, affärsförbindelsen upphörde. Om en enstaka transaktion inte har genomförts till följd av misstanke om penningtvätt eller finansiering av terrorism, ska tiden räknas från det att avståendet skedde.
2 paragrafer refererar hit
4 §
Om det är nödvändigt för att förebygga, upptäcka eller utreda penningtvätt eller finansiering av terrorism får verksamhetsutövare bevara handlingar och uppgifter enligt 3 § under en längre tid än fem år. Den sammanlagda tiden får dock inte överstiga tio år. Första stycket gäller också i fråga om handlingar och uppgifter som ska bevaras enligt artikel 16 i Europaparlamentets och rådets förordning (EU) 2023/1113. Lag (2024:1166) .
2 paragrafer refererar hit
5 §
Personuppgifter som avses i artikel 9.1 i Europaparlamentets och rådets förordning (EU) 2016/679 av den 27 april 2016 om skydd för fysiska personer med avseende på behandling av personuppgifter och om det fria flödet av sådana uppgifter och om upphävande av direktiv 95/46/EG (allmän dataskyddsförordning), här benämnd EU:s dataskyddsförordning, får behandlas endast om det är nödvändigt för att 1. bedöma om kunden är en person i politiskt utsatt ställning eller familjemedlem eller känd medarbetare till en sådan person enligt 1 kap. 8-10 §§, 2. bedöma den risk som kan förknippas med kundrelationen enligt 2 kap. 3 §, 3. uppfylla övervakningsskyldigheten enligt 4 kap. 1 §, 4. bedöma misstänkta transaktioner och aktiviteter enligt 4 kap. 2 §, 5. lämna uppgifter enligt 4 kap. 3 och 6 §§, och 6. lämna uppgifter i samverkan enligt 4 a kap. Personuppgifterna får också behandlas vid bevarande av handlingar och uppgifter enligt 3 och 4 §§, om det är tillåtet att behandla uppgifterna enligt första stycket. Lag (2022:1537) .
6 §
Personuppgifter som avses i artikel 10 i EU:s dataskyddsförordning får behandlas endast om det är nödvändigt för att 1. bedöma den risk som kan förknippas med kundrelationen enligt 2 kap. 3 §, 2. uppfylla övervakningsskyldigheten enligt 4 kap. 1 §, 3. bedöma misstänkta transaktioner och aktiviteter enligt 4 kap. 2 §, 4. lämna uppgifter enligt 4 kap. 3 och 6 §§, och 5. lämna uppgifter i samverkan enligt 4 a kap. Personuppgifterna får också behandlas vid bevarande av handlingar och uppgifter enligt 3 och 4 §§, om det är tillåtet att behandla uppgifterna enligt första stycket. Lag (2022:1537) .
8 §
En verksamhetsutövares register med uppgifter om misstänkt penningtvätt eller finansiering av terrorism får inte samköras med motsvarande register hos någon annan.
9 §
Förbudet i 8 § gäller inte samkörning av register med en filial till en verksamhetsutövare som avses i 1 kap. 2 § första stycket 1-13 som är etablerad i ett land utanför EES, om kraven enligt 2 kap. 10 och 11 §§ är uppfyllda i fråga om filialen. Förbudet i 8 § gäller inte heller samkörning av register som sker mellan verksamhetsutövare som avses i 1 kap. 2 § första stycket 1-13 och som ingår i samma koncern, om verksamhetsutövarna har hemvist i Sverige eller inom EES. Om en verksamhetsutövare som avses i andra stycket har hemvist i ett land utanför EES gäller andra stycket om kraven enligt 2 kap. 10 och 11 §§ är uppfyllda i fråga om den verksamhetsutövaren. Lag (2021:903) .
10 §
Har upphävts genom lag (2018:332) .
11 §
Den som är verksam hos en verksamhetsutövare får inte obehörigen röja att personuppgifter behandlas enligt 5 och 6 §§ eller 4 kap. 2, 3 och 6 §§ och att sådana uppgifter bevaras enligt 3 och 4 §§. Ansvar enligt 20 kap. 3 § brottsbalken ska inte följa för den som bryter mot förbudet i första stycket.
12 §
Besked om att personuppgifter behandlas enligt 4 kap. 3 a eller 6 § får inte lämnas ut till den registrerade av 1. ett clearingbolag, eller 2. den som tillhandahåller finansiell infrastruktur som avser omedelbara betalningar. Lag (2025:636) .
13 §
Uppgift om att personuppgifter behandlas enligt 4 kap. 3 a eller 6 § får inte obehörigen röjas av någon som är verksam hos 1. ett clearingbolag, eller 2. den som tillhandahåller finansiell infrastruktur som avser omedelbara betalningar. Ansvar enligt 20 kap. 3 § brottsbalken ska inte följa för den som bryter mot förbudet i första stycket. Lag (2025:636) .