Cogno Scio AB
IMY har inlett en tillsyn och granskning pågår.
IMY-2026-15648 Tillsyn enligt dataskyddsförordningen
och kreditupplysningslagen – begäran om information
Integritetsskyddsmyndigheten (IMY) är tillsynsmyndighet enligt dataskyddsförordningen , GDPR. IMY har även tillsyn över aktörer som bedriver kreditupplysningsverksamhet enligt kreditupplysningslagen (1973:1173).
IMY har beslutat att granska er personuppgiftsbehandling och har därför inlett ett tillsynsärende mot er.
Varför granskar IMY er verksamhet?
Cogno Scio AB har till IMY inkommit med en ansökan om tillstånd att bedriva kreditupplysningsverksamhet. Av er webbplats www.confirent.se synes framgå att ni redan erbjuder kreditupplysningar, närmare bestämt personupplysningar.
Av er webbplats framgår bland annat följande. Cogno Scio AB utvecklar och levererar mjukvarulösningar inom bland annat dataanalys och hjälper privatpersoner och företag att fatta beslut med hjälp av korrekt data och AI-baserade insikter. Bolaget använder sig av avancerad analys med artificiell intelligens för att leverera prognoser samt tillhandahåller affärs-, kredit- och marknadsinformation. ConfiRent är en tjänst som tillhandahålls av Cogno Scio AB och som är ett verktyg för bakgrundskontroller, kreditinformation och AI-driven lämplighetsbedömning.
Vidare framgår att ni tillhandahåller rapporterna Minikollen, Kreditkollen och Superkollen, att samtliga rapporter innehåller en score samt att ConfiRent har ett unikt scoringsystem som med hjälp av en AI-modell identifierar riskmönster och tilldelar en lämplighetspoäng (scoring). Minikollen och Superkollen innehåller enligt er webbplats uppgifter om antal brottmål och strafförelägganden som den efterfrågade personen förekommer i.
Cogno Scio AB har varken IMY:s tillstånd att bedriva kreditupplysningsverksamhet
eller IMY:s medgivande att behandla uppgifter om lagöverträdelser i kreditupplysningsverksamhet. Cogno Scio AB har inte heller IMY:s tillstånd att behandla personuppgifter om lagöverträdelser i enlighet med artikel 10 i
dataskyddsförordningen.
Mot den bakgrunden avser IMY att utreda
• om ni bedriver kreditupplysningsverksamhet och, om så är fallet, om ni har stöd för att bedriva sådan verksamhet enligt 3 § kreditupplysningslagen, samt • om ni behandlar personuppgifter om lagöverträdelser i kreditupplysningsverksamhet i strid med 6 § andra stycket kreditupplysningslagen och artikel 10 i dataskyddsförordningen.
IMY kan även komma att utreda
• om personuppgiftsbehandlingen har stöd i en rättslig grund enligt artikel 6 i dataskyddsförordningen och • om behandlingen är förenlig med de grundläggande dataskyddsprinciperna enligt artikel 5 i dataskyddsförordningen.
Våra frågor
1. Vilket är ert organisationsnummer? 2. Bedriver ni kreditupplysningsverksamhet via er webbplats www.confirent.se? o Om ja, med vilket stöd enligt kreditupplysningslagen eller annan lagstiftning bedriver ni sådan verksamhet? o Om ja, lämnar ni ut kreditupplysningar avseende både fysiska och juridiska personer? o Om nej, varför anser ni att ni inte bedriver kreditupplysningsverksamhet? Motivera ert svar utifrån definitionen av kreditupplysning i kreditupplysningslagen. 3. Behandlar ni personuppgifter om lagöverträdelser? o Om ja, med vilket stöd enligt kreditupplysningslagen eller dataskyddsförordningen behandlar ni sådana uppgifter? o Om nej, varför anser ni att ni inte behandlar personuppgifter om lagöverträdelser? 4. Av er webbplats www.confirent.se framgår att man kan beställa olika rapporter (Minikollen, Kreditkollen och Superkollen). Vänligen bifoga skärmdumpar på samtliga steg i beställningsprocessen avseende rapporterna. 5. Redogör för samtliga uppgifter, inklusive eventuella uppgifter om lagöverträdelser (exempelvis uppgifter om domar och strafförelägganden) som framgår av de rapporter ni tillhandahåller (Minikollen, Kreditkollen och Superkollen). Ange en lista med alla uppgifter som framgår per rapport. 6. Av er webbplats framgår att ni inhämtar data från både privata aktörer och relevanta myndigheter. Ange samtliga källor till uppgifterna som ni använder i er verksamhet, gärna i tabellform. Ni ombeds att specificera källan för var och en av de ovan angivna uppgifterna. 7. Det framgår av er webbplats att ni har ett unikt scoringsystem som med hjälp av en AI-modell identifierar riskmönster och tilldelar en lämplighetspoäng (scoring). Redogör närmare för hur score (avseende Minikollen och Superkollen) samt kreditscore (avseende Kreditkollen) beräknas och vilka uppgifter som ligger till grund för beräkningarna. 8. Av er webbplats framgår att ni lämnar ut era rapporter efter den omfrågades samtycke. o Stämmer det att ni inhämtar samtycke från den omfrågade innan era rapporter lämnas ut? o Förklara i så fall hur ni resonerat kring kravet på samtycke utifrån kreditupplysningslagens bestämmelser.
Svara skriftligt till IMY senast den 14 september 2026.
Ange IMY-2026-15648 när ni svarar. Era svar kan skickas via e-post till . Tänk på att inte använda e-post om svaret innehåller känsliga personuppgifter eller uppgifter som omfattas av sekretess. Det går också att skicka era svar till: Integritetsskyddsmyndigheten, , . Ange om ni anser att några av uppgifterna i ert svar omfattas av sekretess, och i så fall vilka och vilken sekretessgrund.
Måste ni svara IMY?
Ja, IMY är tillsynsmyndighet enligt kreditupplysningslagen och dataskyddsförordningen. Det innebär att ni ska lämna all information som vi behöver för att kunna fullgöra våra uppgifter som tillsynsmyndighet.
Vad händer sen?
IMY kan komma att ställa fler frågor och utvidga tillsynen till att omfatta fler bestämmelser.
När IMY är färdig med granskningen kommer ni att få ett beslut. Innan beslutet fattas kommer ni att få ta del av och möjlighet att yttra er över allt material som är av betydelse för ärendet. Beslut kan komma att fattas redan när vi har fått ert svar på tillsynsskrivelsen. Utifrån vad som framkommit i ärendet kan IMY i beslutet komma att konstatera brister i er tillämpning av de kreditupplysnings- och dataskyddsbestämmelser som är aktuella i ärendet. Vid brister kan IMY exempelvis utfärda en reprimand och/eller förelägga er att vidta vissa åtgärder. I vissa fall kan IMY påföra administrativa sanktionsavgifter enligt dataskyddsförordningen.
Om ni har frågor om ärendet kontakta: Philippa Johanssen-Fritzin, telefon 08-515 154 29.
Philippa Johanssen-Fritzin, IMY
Fotnoter
- Cogno Scio AB
- 1 Europaparlamentets och rådets förordning (EU) 2016/679 av den 27 april 2016 om skydd för fysiska personer med avseende på behandling av personuppgifter och om det fria flödet av sådana uppgifter och om upphävande av 08-657 61 00 direktiv 95/46/EG (allmän dataskyddsförordning).
- 2 16 § kreditupplysningslagen och artikel 58.1 i dataskyddsförordningen. 3 Artikel 58.2 och artikel 83-84 i dataskyddsförordningen.