juss og samfunn

22 datatilsyn har talt: Dette må du passe på om du bruker skytjenester

Ja, du må gjennomføre en DPIA, og det kan vise seg «umulig eller svært utfordrende» å finne gode nok supplerende tiltak til å forsvare overføring av data til USA.

Det er ikke nødvendigvis godt nok at datasenteret ligger på europeisk jord, mener de europeiske datatilsynene.
Det er ikke nødvendigvis godt nok at datasenteret ligger på europeisk jord, mener de europeiske datatilsynene. Illustrasjonsfoto: Oracle

Det er to av konklusjonene i en fersk rapport fra EUs sentrale datatilsyn.

Rapporten inneholder de første rådene og erfaringene fra 22 europeiske datatilsyn som til sammen har sett på 100 offentlige virksomheters bruk av skytjenester.

− Persondata må behandles med varsomhet, spesielt når de blir behandlet av en tredjepart. Denne rapporten gir et nyttig og viktig referansepunkt for offentlige organisasjoner som skal anskaffe GDPR-vennlige skytjenester, sier Andrea Jelinek, Leder av EDPB i en pressemelding om rapporten.

Massivt tilsyn

For første gang har 22 europeiske datatilsyn gått sammen i et såkalt koordinert tilsyn. Tilsynet skulle gi etterlengtet klarhet i bruk av skytjenester etter Schrems II-dommen, som i 2020 konkluderte med at amerikansk etterretnings-lovgivning gjør det vanskelig for amerikanske leverandører å love så godt personvern som personvernforordningen (GDPR) krever.

Samtidig har bruken av skytjenester økt.

− I hele Europa vender offentlige virksomheter seg mot skytjenester. Det er vanskelig å få tak i tjenester og produkter som er i tråd med GDPR, sier Andrea Jelinek.

Rapporten inneholder de første anbefalingene fra arbeidet, samt erfaringer og oppsummeringer av konkrete beslutninger hos de 22 datatilsynene. Rapporten er ikke en endelig konklusjon fra arbeidet, understreker EDPB, men skal «reflektere over hva dyktige tilsynsmyndigheter gjør, og finne mulige punkter det er viktig å være oppmerksom på».

Her er EDPBs råd:

  • Gjennomfør en DPIA (Det skal gjøres før du anskaffer, men har du ikke gjort det, gjør det så snart som mulig.)
  • Sikre at rollene til de involverte partene er klart og utvetydig fastsatt og definert.
  • Vær OBS på om skyleverandøren i noen tilfeller har rollen som behandlingsansvarlig, og vær sikker på at skyleverandøren bare handler på vegne av og i henhold til dokumenterte instrukser.
  • Sikre at det finnes en reell mulighet til å protestere mot nye underbehandlere
  • Sørg for at det alltid er mulig å koble persondata til formålet de ble samlet for.
  • Sørg for at personvernombudet er involvert i og spiller en aktiv rolle i anskaffelser og revideringer av skytjenester
  • Samarbeid med andre offentlige virksomheter når du forhandler med skyleverandørene. Det minsker ubalansen i maktforholdet.
  • Gjennomfør revisjoner og evalueringer av om databehandlingen skjer i tråd med DPIA-en.
  • Sørg for at anskaffelsesprosessen tar med alle krav som trengs for å være i tråd med GDPR
  • Identifiser hvilke overføringer som kan finnes sted rutinemessig, og hvilke tilfeller av behandling av personopplysninger skyleverandøren kan ha for egne formål. Sikre at kapittel-fem kravene i GDPR blir overholdt, også ved å identifisere og gjennomføre ekstra tiltak ved behov.
  • Finn ut om lovgivningen i et tredjeland vil gjelde for skyleverandøren og om kan lede til muligheten for innsyn fra andre land i data som lagres av skyleverandøren i EU.
  • Undersøk nøye, og reforhandle kontrakten om nødvendig.
  • Verifiser i vilkårene at du har adgang til revisjon, og muligheten til å bidra ved eventuelle tilsyn.

Ja, du må gjennomføre en DPIA

Personopplysningsloven slår fast at dersom en type behandling «vil medføre høy risiko» for personvernet, må den behandlingsansvarlige før behandlingen starter gjøre en vurdering av konsekvensene for personvernet. (GDPR artikkel 35)

En slik vurderingen kalles DPIA (Data Protection Impact Assessment) i personvernkretser.

Bruk av skytjenester vil nesten alltid innebære høy risiko, mener EDPB. Derfor bør de som bruker skytjenester ha gjennomført en DPIA.

Likevel viser rapporten at bare 32 av de 86 virksomhetene som brukte skytjenester hadde gjort det.

Flere av disse hadde dessuten først gjennomført en DPIA etter at de hadde begynt med skytjenester.

− Offentlige virksomheter som bruker skyleverandører, og som ikke har gjennomført en DPIA, bør innen kort tid vurdere om de bør gjennomføre en DPIA, og dokumentere denne vurderingen, anbefaler EDPB i rapporten.

Mange hadde heller ikke involvert personvernombudet i anskaffelsen av skytjenester. Det vekker bekymring hos flere av de nasjonale tilsynene.

Overføring til USA krever egen vurdering

Rapporten tar også for seg det kompliserte bildet rundt overføring av data til tredjeland. Alle de mest brukte skytjenestene er amerikanske, og Screms II har skapt usikkerhet om bruken.

Siden GDPR krever at land persondata overføres til må kunne garantere samme personvernnivå som EU, krever overføring til land utenfor EU ekstra årvåkenhet, skriver EDPB nå.

− I disse tilfellene bør virksomhetene vurdere disse overføringene nøye, og identifisere både kategorier av personopplysninger som overføres, formålene, hvilke virksomheter data kan bli overført til og regelverket i tredjelandet, skriver de.

Virksomhetene må også «identifisere og implementere» nødvendige ekstratiltak for å sikre at vernet ikke blir dårligere gjennom overføringen.

Det er lettere sagt enn gjort innrømmer EDPB:

− I tillegg, og spesielt når det gjelder SaaS, kan det vise seg umulig eller svært utfordrende å identifisere tiltak som er effektive. Derfor vil det være ekstremt sannsynlig at overføringen vil skje i strid med overføringsreglene (Schrems II-dommen), skriver EDPB.

Og selv om de fleste er klar over risikoen for at tredjelands myndigheter får tilgang til dataene, er det vanligvis ikke tilstrekkelig håndtert, verken juridisk eller teknisk, mener EDPB.

Det er heller ikke nødvendigvis nok at dataene lagres i EU. Et lands lover for etterretning tar ikke nødvendigvis hensyn til hvor selskapene som er registrert i landet fysisk lagrer data, konkluderer datatilsynene.

Det er nemlig ikke sikkert at et lands lover har unntak fra innsynsrettigheter fra myndighetene bare fordi dataene er lagret i et annet land.

Det norske Datatilsynet stiller seg bak

Det norske Datatilsynet har ikke vært med i det koordinerte tilsynet, men stiller seg bak arbeidet, bekrefter seksjonssjef i Datatilsynet, Tobias Judin, i en e-post til Digi.

− Selv om rapporten ikke gir svar på alle de juridiske problemstillingene, viser den at tilsynsmyndighetene i Europa har de samme forventningene til offentlige aktørers bruk av skytjenester, skriver han og fortsetter:

− Rapporten identifiserer de samme problemstillingene som vi ser i Norge, og det er bra at disse utfordringene konkretiseres og synliggjøres.

Powered by Labrador CMS