Fara beint í efnið

Ísland.is appið

Með ríkið í vasanum

Persónuvernd Forsíða
Persónuvernd Forsíða

Persónuvernd

19. mars 2026

Afturköllun hluta ákvörðunar Persónuverndar frá 28. nóvember 2023 í máli nr. 2022020418

Persónuvernd hefur afturkallað hluta ákvörðunar stofnunarinnar frá 28. nóvember 2023 í máli nr. 2022020418 vegna úttektar á vinnslu persónuupplýsinga með notkun Garðabæjar á skýjalausn Google í grunnskólastarfi. Við töku ákvörðunar leit Persónuvernd til dóms Hæstaréttar frá 9. desember 2024 í máli nr. 18/2024.

Persónuvernd afturkallaði þann hluta ákvörðunarinnar er varðaði álagningu stjórnvaldssektar. Féllst Persónuvernd á að í þeirri ályktun stofnunarinnar, að Garðabær ynni með persónuupplýsingar um hrein einkamálefni nemenda í Google nemendakerfinu og að hætta væri á vinnslu viðkvæmra persónuupplýsinga, hafi falist efnisannmarki. Skoðast það í ljósi þess að rannsókn Persónuverndar leiddi ekki ótvírætt í ljós að slíkar upplýsingar hefðu í reynd verið unnar, hvað sem leið óumdeildri hættu á slíkri vinnslu. Að þessu virtu og með vísan til jafnræðisreglu stjórnsýslulaga, komst stofnunin að þeirri niðurstöðu að ekki hefðu verið næg efni til að leggja stjórnvaldssekt á Garðabæ, þrátt fyrir þau brot sveitarfélagsins gegn persónuverndarlöggjöfinni sem standa óhögguð eftir ákvörðun þessa.

Ákvörðun

um afturköllun hluta ákvörðunar Persónuverndar frá 28. nóvember 2023 í máli nr. 2022020418 vegna úttektar á vinnslu persónuupplýsinga með notkun Garðabæjar á skýjalausn Google í grunnskólastarfi:

Málsmeðferð

1. Með bréfi, dags. 18. desember 2025, tilkynnti Persónuvernd Garðabæ um að stofnunin teldi koma til álita að endurupptaka sektarhluta ákvörðunar frá 28. nóvember 2023 í máli nr. 2022020418 er varðaði notkun sveitarfélagsins á skýjalausn Google Workspace for Education í grunnskólastarfi (hér eftir Google nemendakerfið).

2. Þessi afstaða byggði á því að Persónuvernd hafði fallist á beiðni embættis borgarlögmanns, dags. 1. júlí 2025, um endurupptöku máls nr. 2022020363 að hluta, er varðaði notkun Reykjavíkurborgar á sömu kennslulausn. Grundvallaðist endurupptökubeiðnin á þeirri afstöðu sveitarfélagsins að Persónuvernd hefði ekki lagt viðhlítandi grunn að efnislegri niðurstöðu sinni að því er varðar eðli persónuupplýsinga sem unnar voru í Google nemendakerfinu, við töku ákvörðunar um að leggja stjórnvaldssekt á Reykjavíkurborg, með hliðsjón af dómi Hæstaréttar frá 9. desember 2024 í máli nr. 18/2024. Persónuvernd hafði litið til sambærilegra sjónarmiða við töku ákvörðunar um að leggja stjórnvaldssekt á Garðabæ í máli nr. 2022020418.

3. Með fyrrgreindu bréfi var Garðabæ veitt færi á að koma á framfæri sjónarmiðum sínum sem sveitarfélagið áleit hafa þýðingu fyrir fyrirhugaða ákvörðun um endurupptöku svo og úrslausn málsins endurupptekið. Með bréfi 14 s.m. óskaði Garðabær eftir afriti af fyrrgreindri endurupptökubeiðni Reykjavíkurborgar, ákvörðun Persónuverndar um að fallast á endurupptökubeiðnina og öðrum bréfskiptum stofnunarinnar og borgarinnar vegna málsins. Voru umbeðin gögn afhent 21. s.m. á grundvelli 1. mgr. 5. gr. upplýsingalaga nr. 140/2012. Með bréfi 12. febrúar s.á. óskaði Garðabær enn fremur eftir afriti að eldri endurupptökubeiðni Reykjavíkurborgar vegna sama máls, frá 28. febrúar 2024, sem og ákvörðun Persónuverndar um synjun þeirrar beiðni. Voru umbeðin gögn afhent 29. janúar 2026, á grundvelli sama ákvæðis. Persónuvernd bárust sjónarmið Garðabæjar vegna fyrirhugaðrar endurupptöku málsins með tölvupósti 12. febrúar s.á.

Álitamál

4. Í fyrirliggjandi máli kemur til skoðunar hvort ákvörðun Persónuverndar frá 28. nóvember 2023 í máli nr. 2022020418 verði látin standa óhögguð eða hún afturkölluð, að hluta eða í heild.

Atvik máls

Ákvörðun Persónuverndar frá 28. nóvember 2023 í máli nr. 2022020418

5. Ákvörðun Persónuverndar frá 28. nóvember 2023 í máli nr. 2022020418 varðar sem fyrr segir úttekt stofnunarinnar á notkun Garðabæjar á Google nemendakerfinu. Markmið úttektarinnar var að staðreyna hvort vinnsla persónuupplýsingar grunnskólanemenda í nemendakerfinu samrýmdist kröfum persónuverndarlöggjafarinnar.

6. Niðurstöður Persónuverndar eru teknar saman í kafla IV. 7. í ákvörðuninni. Þar segir:

Persónuvernd hefur komist að þeirri niðurstöðu að vinnsla persónuupplýsinga grunnskólanemenda í Google-nemendakerfinu á vegum Garðabæjar hafi ekki verið í samræmi við ákvæði persónuverndarlöggjafarinnar.

Í fyrsta lagi telst Garðabær ekki hafa uppfyllt ábyrgðarskyldur sínar þegar lagt var mat á og tekin ákvörðun um að nota Google sem vinnsluaðila umræddrar vinnslu, sbr. 8. gr., 23. gr. og 1. mgr. 25. gr. laga nr. 90/2018 og 5. gr., 1. mgr. 24. gr. og 1. mgr. 28. gr. reglugerðar (ESB) 2016/679.

Í öðru lagi telst vinnslusamningur Garðabæjar og Google ekki uppfylla skilyrði a-liðar 3. mgr. 28. gr. reglugerðarinnar, sbr. 3. mgr. 25. gr. laganna.

Í þriðja lagi telst Garðabær ekki hafa uppfyllt ábyrgðarskyldur sínar sem lúta að því að persónuupplýsingar grunnskólanemenda sveitarfélagsins séu ekki unnar í öðrum og ósamrýmanlegum tilgangi en þeim sem sveitarfélagið hefur tilgreint fyrir vinnslunni, sbr. 2. tölul. 1. mgr. 8. gr. laga nr. 90/2018 og b-lið 1. mgr. 5. gr. reglugerðar (ESB) 2016/679, sbr. og 4. mgr. 6. gr. reglugerðarinnar.

Í fjórða lagi telst Garðabær ekki hafa uppfyllt ábyrgðarskyldur sínar sem lúta að lágmörkun gagna og innbyggðri og sjálfgefinni persónuvernd samkvæmt 3. tölul. 1. mgr. 8. gr. og 1. og 2. mgr. 24. gr. laga nr. 90/2018, sbr. c-lið 1. mgr. 5. gr. og 1. og 2. mgr. 25. gr. reglugerðar (ESB) 2016/679.

Í fimmta lagi telst Garðabær ekki hafa uppfyllt ábyrgðarskyldur sínar sem lúta að geymslutakmörkun og sjálfgefinni persónuvernd samkvæmt 5. tölul. 1. mgr. 8. gr. og 2. mgr. 24. gr. laga nr. 90/2018, sbr. e-lið 1. mgr. 5. gr. og 2. mgr. 25. gr. reglugerðar (ESB) 2016/679.

Í sjötta lagi stenst mat á áhrifum á persónuvernd sem Garðabær gerði vegna vinnslunnar ekki lágmarkskröfur a-c-liða 7. mgr. 35. gr. reglugerðar (ESB) 2016/679, sbr. 1. mgr. 29. gr. laga nr. 90/2018.

Í sjöunda lagi tryggði Garðabær ekki öruggan flutning persónuupplýsinga til Bandaríkjanna, sbr. 46. gr. reglugerðar (ESB) 2016/679, og braut því gegn 44. reglugerðarinnar.

7. Að virtum þeim sjónarmiðum sem stofnuninni er skylt að taka tillit til samkvæmt 47. gr. laga nr. 90/2018 og 2. og 3. mgr. 83. gr. reglugerðar (ESB) 2016/679, var lögð á 2.500.000 króna stjórnvaldssekt á Garðabæ vegna framangreindra brota.

8. Sjónarmið samkvæmt framangreindu ákvæði eru tekin saman í kafla V. 2. í ákvörðuninni, en eftirfarandi sjónarmið þóttu leita til þess að stjórnvaldssekt yrði lögð á og höfðu áhrif til hækkunar hennar:

1. Brot Garðabæjar þykja alvarleg með hliðsjón af því að þau varða persónuupplýsingar barna í skólastarfi, sbr. 1. og 7. tölul. 1. mgr. 47. gr. laganna og a- og g-lið 2. mgr. 83. gr. reglugerðarinnar.

Persónuupplýsingar barna njóta sérstakrar verndar samkvæmt persónuverndarlöggjöfinni þar sem þau kunna að vera síður meðvituð um áhættu, afleiðingar og viðkomandi verndarráðstafanir og réttindi sín í tengslum við vinnslu persónuupplýsinga, sbr. 38. lið formála reglugerðarinnar. Einnig er að líta til þess hvaða möguleika grunnskólanemendur hafa í raun til að hafna eða takmarka vinnslu persónuupplýsinga sinna í upplýsingatæknikerfi sem skóli þeirra hefur tekið ákvörðun um að nota. Að þessu virtu er brýnt að sveitarfélagið hafi yfirsýn yfir þá vinnslu persónuupplýsinga sem fer fram í því kerfi sem það kýs að nota og missi ekki stjórn á persónuupplýsingum barnanna.

2. Brot Garðabæjar þykja alvarleg með hliðsjón af eðli þeirra persónuupplýsinga grunnskólanemenda sem eru unnar í Google-nemendakerfinu, sbr. 1. og 7. tölul. 1. mgr. 47. gr. laganna og a- og g-lið 2. mgr. 83. gr. reglugerðarinnar.

Í fyrsta lagi er heimilt að skrá í kerfið upplýsingar um endurgjöf kennara við verkefni nemenda. Þykir slík vinnsla vera líkleg til að hafa í för með sér mikla áhættu fyrir réttindi og frelsi einstaklinga, samkvæmt ákvæðum 4. og 9. tölul. 3. gr., sbr. 1. og 2. gr. auglýsingar Persónuverndar nr. 828/2019 um skrár yfir vinnsluaðgerðir sem krefjast ávallt mats á áhrifum á persónuvernd.

Í öðru lagi verður einnig að telja að þær persónuupplýsingar, sem felast í verkefnum nemenda, séu persónuupplýsingar um hrein einkamálefni nemendanna og eru almennt gerðar ríkari kröfur hvað varðar vinnslu slíkra upplýsinga í samræmi við meginreglur um persónuvernd, skv. 1. mgr. 8. gr. laga nr. 90/2018 og 1. mgr. 5. gr. reglugerðar (ESB) 2016/679. Persónuvernd hefur byggt á því að gera skuli ríkari kröfur til vinnslu persónuupplýsinga um hrein einkamálefni eða upplýsinga viðkvæms eðlis í fyrri niðurstöðum sínum, m.a. í úrskurði stofnunarinnar frá 19. maí 2003, í máli nr. 2003/103, sem svo er vísað til í ákvörðun stofnunarinnar frá 3. maí 2022, í máli nr. 2021040879. Af athugasemdum við 9. gr. frumvarps sem varð að lögum nr. 90/2018 má ráða að það hafi ekki verið vilji löggjafans að bregða frá fyrri framkvæmd hvað þetta varðar.

Í þriðja lagi telur Persónuvernd að með hliðsjón af virkni Google-nemendakerfisins og aldri nemenda standi líkur til þess að viðkvæmar persónuupplýsingar, eins og þær eru skilgreindar í 3. tölul. 3. gr. laga nr. 90/2018, séu skráðar í kerfið. Í mati Garðabæjar á áhrifum á persónuvernd segir um verkefni sem eru unnin í nemendakerfinu að nemendum sé leiðbeint um að skrá engar viðkvæmar persónuupplýsingar í kerfið. Þótt ekkert liggi fyrir um að viðkvæmar persónuupplýsingar grunnskólanemenda Garðabæjar hafi í raun verið skráðar í Google-nemendakerfið er ljóst af framangreindu að sveitarfélaginu er fullkunnugt um áhættu þar að lútandi.

Áhættan sem fylgir skráningu upplýsinga samkvæmt framangreindu er enn meiri þegar horft er til þeirrar vinnslu persónuupplýsinga sem Google viðhefur samkvæmt eigin skilmálum. Að öllu þessu virtu var aðgæsluskylda og ábyrgð Garðabæjar töluvert meiri en ella.

3. Mikil áhætta fylgdi því að persónuupplýsingar væru fluttar til Bandaríkjanna og unnar þar án þess að gripið hefði verið til viðeigandi verndarráðstafana, sbr. dóm Evrópudómstólsins frá 16. júlí 2020 í máli nr. C-311/18 (Schrems II), enda höfðu bandarískar eftirlitsstofnanir, á þeim tíma sem um ræðir, víðtækar heimildir að lögum til að nota persónuupplýsingar sem voru fluttar til Bandaríkjanna, án þess að þurfa að gæta að persónuvernd hlutaðeigandi einstaklinga. Brot þar að lútandi telst því alvarlegt, sbr. 1. og 4. tölul. 1. mgr. 47. gr. laga nr. 90/2018 og a- og d-liði 2. mgr. 83. gr. reglugerðar (ESB) 2016/679.

4. Brot Garðabæjar þykja umfangsmikil með hliðsjón af því að 2.186 grunnskólanemendur sveitarfélagsins notuðu Google-nemendakerfið skólaárið 2021-2022, sbr. 1. tölul. 1. mgr. 47. gr. laganna og a-lið 2. mgr. 83. gr. reglugerðarinnar.

Dómur Hæstaréttar frá 9. desember 2024 í máli nr. 18/2024

9. Dómur Hæstaréttar frá 9. desember 2024 í máli nr. 18/2024 laut að gildi tveggja ákvarðana Persónuverndar varðandi vinnslu persónuupplýsinga af hálfu Reykjavíkurborgar í kennslulausn Seesaw, annars vegar ákvörðun frá 16. desember 2021 um lögmæti vinnslunnar og í kjölfar hennar ákvörðun frá 3. maí 2022 um álagningu stjórnvaldssektar.

10. Hæstiréttur komst meðal annars að þeirri niðurstöðu að tilteknir form- og efnisannmarkar hefðu verið á ákvörðun Persónuverndar frá 16. desember 2021. Umræddir annmarkar fólust m.a. í því að Reykjavíkurborg hefði ekki verið veittur formlegur andmælaréttur, með vísan til 13. gr. stjórnsýslulaga nr. 37/1993. Í því sambandi var litið til þess að samskipti Persónuverndar og Reykjavíkurborgar voru að meginstefnu til í formi beiðna um upplýsingar og svara við þeim, og þess að Reykjavíkurborg var ekki veitt færi á að tjá sig frekar um fyrirhugaða niðurstöðu Persónuverndar um flutning persónuupplýsinga til Bandaríkjanna og vinnslu þar. Þá taldi rétturinn að Reykjavíkurborg hefði notið heimildar til vinnslu almennra persónuupplýsinga í stafrænu kennslulausninni, sbr. 5. tölulið 9. gr. laga nr. 90/2018, og í því tilliti notið ákveðins svigrúms til að taka ákvarðanir um vinnsluna. Loks taldi Hæstiréttur að Persónuvernd hefði ekki lagt víðhlítandi grunn að efnislegri niðurstöðu sinni hvað varðar eðli þeirra persónuupplýsinga sem unnar voru í Seesaw kennslulausninni. Nánar tiltekið taldi rétturinn að Persónuvernd hefði ekki átt að leggja fyrirvaralaust til grundvallar að persónuupplýsingar, sem fólust í samskiptum nemenda og kennara og stöðuskýrslum, hefðu talist persónuupplýsingar um hrein einkamálefni nemendanna. Stofnunin hefði enn fremur ekki átt að veita áhættu á vinnslu viðkvæmra persónuupplýsinga, sem tilgreind var í mati á áhrifum á persónuvernd, þá efnislegu þýðingu sem henni var veitt, í ljósi atvika málsins.

11. Með hliðsjón af þeim annmörkum sem voru á ákvörðun Persónuverndar taldi rétturinn ekki efni til að gera Reykjavíkurborg sekt og var stofnuninni gert að endurgreiða þá stjórnvaldssekt sem stofnunin lagði var á sveitarfélagið með ákvörðun sinni 3. maí 2022.

12. Þrátt fyrir umrædda annmarka taldi Hæstiréttur að ekki væru næg efni til að ógilda ákvörðun Persónuverndar í heild. Þannig var ákvörðun Persónuverndar um ýmis önnur brot Reykjavíkurborgar gegn persónuverndarlöggjöfinni ekki felld úr gildi.

Sjónarmið Garðabæjar

13. Garðabær telur að vinnsla persónuupplýsinga grunnskólanemenda í Google nemendakerfinu hafi samrýmst ákvæðum persónuverndarlöggjafarinnar og því hafi ekki verið tilefni til að leggja stjórnvaldssekt á sveitarfélagið í máli nr. 2022020418. Er í því sambandi meðal annars vísað til andmæla sveitarfélagsins frá 15. september 2023, við bréfi Persónuverndar frá 10. júlí s.á., þar sem veittur var andmælaréttur vegna mögulegra fyrirmæla stofnunarinnar og beitingar stjórnvaldssektar. Garðabær hafi greitt álagða stjórnvaldssekt með með fyrirvara um réttmæti niðurstöðu Persónuverndar, álagningu sektar og fjárhæð hennar. Ekki hafi verið fallið frá þeim fyrirvara.

14 Garðabær byggir á því að ákvörðun Persónuverndar í máli nr. 2022020418 sé haldin samskonar annmörkum og þær ákvarðanir Persónuverndar sem dómur Hæstaréttar frá 9. desember 2024 í máli nr. 18/2024 lýtur að. Telur Garðabær eðlilegt og rétt að Persónuvernd afturkalli ákvörðun sína í máli nr. 2022020418, enda hafi með uppkvaðningu dómsins komið í ljós að ekki hafi verið nægjanlega ríkar ástæður til að taka ákvörðun sem íþyngir sveitarfélaginu, sbr. athugasemdir við frumvarp til 25. gr. stjórnsýslulaga nr. 37/1993.

15 Ákveði Persónuvernd að afturkalla ekki ákvörðunina að eigin frumkvæði fer Garðabær fram á að stofnunin endurupptaki málið. Er í því sambandi annars vegar vísað til þess að endurupptaka eigi málið á grundvelli óskráðra reglna, þar sem leitt hafi verið í ljós með fyrrgreindum dómi Hæstaréttar að sú lagatúlkun og það mat á atvikum máls sem lágu til grundvallar ákvörðuninni hafi reynst röng. Hins vegar er endurupptökubeiðnin byggð á 1. tölul. 1. mgr. 24. gr. stjórnsýslulaga, enda hafi þær upplýsingar sem byggt var á við ákvörðun málsins verið ófullnægjandi, en einnig á 2. tölul. sama lagaákvæðis, þar sem ákvörðunin byggðist á atvikum sem breyst hafa verulega frá því hin íþyngjandi ákvörðun var tekin, að virtum fyrrgreindum dóm Hæstaréttar. Auk þess er vísað til þess að önnur ákvæði 24. gr. stjórnsýslulaga eigi við. Þá leiði jafnræðisregla og réttmætisregla stjórnsýsluréttarins til þess að endurupptaka skuli málið og taka stjórnsýsluákvörðun í því sem samræmist niðurstöðu Hæstaréttar í fyrrgreindu máli.

Forsendur og niðurstaða

Lagaumhverfi

16. Á grundvelli óskráðra reglna stjórnsýsluréttar kann stjórnvald að endurupptaka mál sem það hefur áður haft til meðferðar í þeim tilgangi að kanna hvort ástæða sé til að afturkalla eða breyta ákvörðun í viðkomandi máli. Reynir einkum á skyldu stjórnvalds til endurupptöku máls á ólögfestum grundvelli þegar verulegir efnisannmarkar eru á ákvörðun stjórnvalds eða veruleg mistök hafa orðið við meðferð þess máls. Við þær aðstæður getur stjórnvald ýmist tekið upp mál að eigin frumkvæði eða í framhaldi af erindi aðila máls. Vísast í þessu sambandi til álits umboðsmanns Alþingis í máli nr. 10093/2019.

17. Þegar mál er endurupptekið samkvæmt framansögðu, er það tekið til efnislegrar meðferðar á ný hjá viðkomandi stjórnvaldi. Kemur þá til skoðunar að ljúka málinu með því að láta fyrri ákvörðun standa óhaggaða eða með því að ákvörðunin sé afturkölluð að hluta eða í heild, og eftir atvikum ný ákvörðun tekin í staðinn.

18. Samkvæmt 1. tölul. 25. gr. stjórnsýslulaga nr. 37/1993 getur stjórnvald afturkallað ákvörðun sína að eigin frumkvæði ef það er ekki til tjóns fyrir neinn af aðilum máls. Í frumvarpi laganna segir enn fremur að komi í ljós að ekki hafi verið nægjanlega ríkar ástæður til þess að taka ákvörðun sem íþyngir aðila eða aðstæður hafa breyst frá því að ákvörðun var tekin er stjórnvaldi veitt heimild með ákvæðinu í 1. tölul. til þess að afturkalla slíka ákvörðun að eigin frumkvæði. Þá er stjórnvaldi veitt heimild til að taka aftur ákvörðun sína að eigin frumkvæði í þeim tilvikum þar sem ákvörðun verður að teljast ógildanleg, sbr. 2. tölul. ákvæðisins. Líkt og vikið er að í athugasemdum um ákvæðið í frumvarpi, ber að leysa úr því hvort ákvörðun sé haldin ógildingarannmarka eftir sömu sjónarmiðum og dómstólar gera. Þá kann afturköllun einnig að grundvallast á óskráðum reglum stjórnsýsluréttar.

Niðurstaða

19. Persónuvernd telur ekkert fram komið í fyrirliggjandi máli sem haggar niðurstöðu stofnunarinnar í máli nr. 2022020418 um brot Garðabæjar á persónuverndarlöggjöfinni. Við ákvörðun um þau brot, sem rakin eru í efnisgrein 6 hér að framan, var ekki litið sérstaklega til eðlis þeirra persónuupplýsinga sem unnar voru í Google nemendakerfinu. Er í því sambandi jafnframt litið til dóms Hæstaréttar frá 9. desember 2024 í máli nr. 18/2024, þar sem rétturinn staðfesti túlkun stofnunarinnar um ýmis ákvæði persónuverndarlöggjafarinnar.

20. Hins vegar liggur fyrir að Persónuvernd leit til eðlis þeirra persónuupplýsinga, sem unnar voru eða kynnu að rata í Google nemendakerfið, við töku ákvörðunar um að leggja stjórnvaldssekt á Garðabæ í máli nr. 2022020418. Með hliðsjón af brotum sveitarfélagsins, og að teknu tilliti til þeirra sjónarmiða sem stofnuninni er skylt að horfa til samkvæmt 47. gr. laga nr. 90/2018 og 2. og 3. mgr. 83. gr. reglugerðar (ESB) 2016/679, var lögð á 2.500.000 króna stjórnvaldssekt, sbr. nánari umfjöllun í efnisgrein 8.

21. Ákvæði 47. gr. laganna og 2. mgr. 83. gr. reglugerðarinnar fela í sér matskenndar reglur. Persónuvernd er skylt að framkvæma lögbundið mat við beitingu þeirra sjónarmiða sem þar eru tilgreind. Matið er þó ekki með öllu frjálst enda er Persónuvernd bundin af almennum meginreglum stjórnsýsluréttarins, svo sem rannsóknarreglu, meðalhófsreglu og jafnræðisreglu.

22. Með hliðsjón af dómi Hæstaréttar í máli nr. 18/2024 fellst Persónuvernd á að í þeirri ályktun stofnunarinnar, að Garðabær ynni með persónuupplýsingar um hrein einkamálefni hinna skráðu í Google nemendakerfinu og að hætta væri á vinnslu viðkvæmra persónuupplýsinga, hafi falist efnisannmarki. Skoðast það í ljósi þess að rannsókn Persónuverndar leiddi ekki ótvírætt í ljós að slíkar upplýsingar hefðu í reynd verið unnar, hvað sem leið óumdeildri hættu á slíkri vinnslu.

23. Að öllu þessu virtu og með vísan til jafnræðisreglu stjórnsýslulaga, sbr. 11. gr. laga nr. 37/1993, telur Persónuvernd mega líta svo á að ekki hafi verið næg efni til að leggja stjórnvaldssekt á Garðabæ þrátt fyrir þau brot sveitarfélagsins gegn persónuverndarlöggjöfinni sem standa óhögguð eftir ákvörðun þessa. Að þessu gættu, og með vísan til þess sem rakið er í efnisgreinum 16-18 hér að framan, er V. 2. kafli ákvörðunarinnar um stjórnvaldssekt afturkallaður. Jafnframt eru afturkölluð svohljóðandi ákvörðunarorð: „Lögð er 2.500.000 króna stjórnvaldssekt á Garðabæ. Sektina skal greiða í ríkissjóð innan mánaðar frá dagsetningu ákvörðunar þessarar, sbr. 6. mgr. 46. gr. laga nr. 90/2018 um persónuvernd og vinnslu persónuupplýsinga.“

24. Ber í samræmi við þessa niðurstöðu að endurgreiða þá stjórnvaldssekt er lögð var á Garðabæ með fyrrgreindri ákvörðun Persónuverndar í máli nr. 2022020418, með vöxtum samkvæmt 1. mgr. 8. gr. laga nr. 38/2001 um vexti og verðtryggingu frá þeim tíma sem sektargreiðslan átti sér stað og þar til endurgreiðsla fer fram, sbr. 1. mgr. 8. gr. laga nr. 150/2019 um innheimtu opinberra skatta og gjalda.

Á k v ö r ð u n a r o r ð:

Afturkallaður er kafli V. 2. í ákvörðun Persónuverndar frá 28. nóvember 2023 í máli nr. 2022020418.
Afturkölluð eru svohljóðandi ákvörðunarorð í ákvörðun Persónuverndar frá 28. nóvember 2023 í máli nr. 2022020418: „Lögð er 2.500.000 króna stjórnvaldssekt á Garðabæ. Sektina skal greiða í ríkissjóð innan mánaðar frá dagsetningu ákvörðunar þessarar, sbr. 6. mgr. 46. gr. laga nr. 90/2018 um persónuvernd og vinnslu persónuupplýsinga.“

Skal stjórnvaldssekt sem lögð var á Garðabæ með ákvörðun Persónuverndar frá 28. nóvember 2023 í máli nr. 2022020418 endurgreidd með vöxtum í samræmi við 1. mgr. 8. gr. laga nr. 38/2001 um vexti og verðtryggingu frá þeim tíma sem sektargreiðslan átti sér stað og þar til endurgreiðslan fer fram, sbr. 1. mgr. 8. gr. laga nr. 150/2019 um innheimtu opinberra skatta og gjalda.

Persónuvernd, 19. mars 2026

Dóra Sif Tynes
formaður

Árnína Steinunn Kristjánsdóttir Gunnar Ingi Ágústsson

Jónas Sturla Sverrisson Thor Aspelund

Persónuvernd

Hafa samband

postur@personuvernd.is

Sími: 510 9600

Afgreiðslu­tími

Virka daga frá 10 til 12 og 13 til 15

Símatími lögfræðinga er alla fimmtudaga frá 9 til 12

Stað­setning

Laugavegur 166, 4. hæð

105 Reykjavík, Ísland

Kennitala: 560800-2820