juss og samfunn
22 datatilsyn har talt: Dette må du passe på om du bruker skytjenester
Ja, du må gjennomføre en DPIA, og det kan vise seg «umulig eller svært utfordrende» å finne gode nok supplerende tiltak til å forsvare overføring av data til USA.
Det er to av konklusjonene i en fersk rapport fra EUs sentrale datatilsyn.
Rapporten inneholder de første rådene og erfaringene fra 22 europeiske datatilsyn som til sammen har sett på 100 offentlige virksomheters bruk av skytjenester.
− Persondata må behandles med varsomhet, spesielt når de blir behandlet av en tredjepart. Denne rapporten gir et nyttig og viktig referansepunkt for offentlige organisasjoner som skal anskaffe GDPR-vennlige skytjenester, sier Andrea Jelinek, Leder av EDPB i en pressemelding om rapporten.
Massivt tilsyn
For første gang har 22 europeiske datatilsyn gått sammen i et såkalt koordinert tilsyn. Tilsynet skulle gi etterlengtet klarhet i bruk av skytjenester etter Schrems II-dommen, som i 2020 konkluderte med at amerikansk etterretnings-lovgivning gjør det vanskelig for amerikanske leverandører å love så godt personvern som personvernforordningen (GDPR) krever.
Samtidig har bruken av skytjenester økt.
− I hele Europa vender offentlige virksomheter seg mot skytjenester. Det er vanskelig å få tak i tjenester og produkter som er i tråd med GDPR, sier Andrea Jelinek.
Rapporten inneholder de første anbefalingene fra arbeidet, samt erfaringer og oppsummeringer av konkrete beslutninger hos de 22 datatilsynene. Rapporten er ikke en endelig konklusjon fra arbeidet, understreker EDPB, men skal «reflektere over hva dyktige tilsynsmyndigheter gjør, og finne mulige punkter det er viktig å være oppmerksom på».
Ja, du må gjennomføre en DPIA
Personopplysningsloven slår fast at dersom en type behandling «vil medføre høy risiko» for personvernet, må den behandlingsansvarlige før behandlingen starter gjøre en vurdering av konsekvensene for personvernet. (GDPR artikkel 35)
En slik vurderingen kalles DPIA (Data Protection Impact Assessment) i personvernkretser.
Bruk av skytjenester vil nesten alltid innebære høy risiko, mener EDPB. Derfor bør de som bruker skytjenester ha gjennomført en DPIA.
Likevel viser rapporten at bare 32 av de 86 virksomhetene som brukte skytjenester hadde gjort det.
Flere av disse hadde dessuten først gjennomført en DPIA etter at de hadde begynt med skytjenester.
− Offentlige virksomheter som bruker skyleverandører, og som ikke har gjennomført en DPIA, bør innen kort tid vurdere om de bør gjennomføre en DPIA, og dokumentere denne vurderingen, anbefaler EDPB i rapporten.
Mange hadde heller ikke involvert personvernombudet i anskaffelsen av skytjenester. Det vekker bekymring hos flere av de nasjonale tilsynene.
Overføring til USA krever egen vurdering
Rapporten tar også for seg det kompliserte bildet rundt overføring av data til tredjeland. Alle de mest brukte skytjenestene er amerikanske, og Screms II har skapt usikkerhet om bruken.
Siden GDPR krever at land persondata overføres til må kunne garantere samme personvernnivå som EU, krever overføring til land utenfor EU ekstra årvåkenhet, skriver EDPB nå.
− I disse tilfellene bør virksomhetene vurdere disse overføringene nøye, og identifisere både kategorier av personopplysninger som overføres, formålene, hvilke virksomheter data kan bli overført til og regelverket i tredjelandet, skriver de.
Virksomhetene må også «identifisere og implementere» nødvendige ekstratiltak for å sikre at vernet ikke blir dårligere gjennom overføringen.
Det er lettere sagt enn gjort innrømmer EDPB:
− I tillegg, og spesielt når det gjelder SaaS, kan det vise seg umulig eller svært utfordrende å identifisere tiltak som er effektive. Derfor vil det være ekstremt sannsynlig at overføringen vil skje i strid med overføringsreglene (Schrems II-dommen), skriver EDPB.
Og selv om de fleste er klar over risikoen for at tredjelands myndigheter får tilgang til dataene, er det vanligvis ikke tilstrekkelig håndtert, verken juridisk eller teknisk, mener EDPB.
Det er heller ikke nødvendigvis nok at dataene lagres i EU. Et lands lover for etterretning tar ikke nødvendigvis hensyn til hvor selskapene som er registrert i landet fysisk lagrer data, konkluderer datatilsynene.
Det er nemlig ikke sikkert at et lands lover har unntak fra innsynsrettigheter fra myndighetene bare fordi dataene er lagret i et annet land.
Det norske Datatilsynet stiller seg bak
Det norske Datatilsynet har ikke vært med i det koordinerte tilsynet, men stiller seg bak arbeidet, bekrefter seksjonssjef i Datatilsynet, Tobias Judin, i en e-post til Digi.
− Selv om rapporten ikke gir svar på alle de juridiske problemstillingene, viser den at tilsynsmyndighetene i Europa har de samme forventningene til offentlige aktørers bruk av skytjenester, skriver han og fortsetter:
− Rapporten identifiserer de samme problemstillingene som vi ser i Norge, og det er bra at disse utfordringene konkretiseres og synliggjøres.