juss og samfunn

Kontroll av E-tjenesten avslørte ulovlig datalagring

Kontrollutvalgets leder Grete Faremo har sendt saken videre til behandling i Stortinget. E-sjefen svarer at det var påregnelig å møte på utfordringer av denne typen, da systemet stadig er under videreutvikling.

Grete Faremo har siden i vår ledet EOS-utvalget, Stortingets kontrollutvalg for etterretnings-, overvåkings- og sikkerhetstjeneste. Her fra Vandrehallen på Stortinget onsdag.
Grete Faremo har siden i vår ledet EOS-utvalget, Stortingets kontrollutvalg for etterretnings-, overvåkings- og sikkerhetstjeneste. Her fra Vandrehallen på Stortinget onsdag.

Onsdag formiddag ble det kjent at E-tjenesten har praktisert sin nye digitale overvåkingsmetode av kommunikasjonsnettene ulovlig, ved å samle inn emnetekst fra e-poster uten rettslig grunnlag.

Det kommer frem i en særskilt melding fra Stortingets kontrollutvalg for de hemmelige tjenestene (EOS-utvalget), som har utført kontroll med E-tjenestens praksis for «tilrettelagt innhenting».

– Dette er jo en inngripende metode som E-tjenesten har adgang til å bruke. Vi ble gitt en oppgave fra Stortinget om å føre en løpende kontroll med tjenesten i bruk av metoden, og fikk både teknologiske og juridiske ressurser for å gjøre det. I denne prosessen så har vi avdekket at det ble lagret ulovlige innholdsdata, sier Grete Faremo, som siden i vår har ledet EOS-utvalget.

Kontrollen har foregått siden EOS-utvalget stilte sine første spørsmål i desember i fjor og til de kom med en avsluttende uttalelse til tjenesten i midten av oktober, forteller hun.

Utvalget består av syv personer, og de har et sekretariat på totalt 30, der noe er dedikerte ressurser til dette. Kontrollen er utført delvis gjennom inspeksjoner i tjenesten, i systemene og i skriftlig dialog, og utvalget har hatt full tilgang både til lokalene og i systemene, ifølge Faremo.

Omstridt praksis

Siden 1. oktober 2023 har E-tjenesten med loven i hånd kunnet ta i bruk såkalt tilrettelagt innhenting. Metoden innebærer at norske internett- og mobilleverandør som transporterer data inn og ut av landet, må speile data til E-tjenesten når de får pålegg om det fra Oslo tingrett.

Praksisen er regulert av den nye E-tjenesteloven, som var omstridt og gikk gjennom flere høringsrunder før den ble innført. Loven krever to separate rettslige kjennelser fra Oslo tingrett for innhenting av henholdsvis metadata i bulk, og søk og innsyn i innholdsdata fra kommunikasjonen.

Stortinget innførte et skille mellom innholdsdata og metadata fordi innholdet i personers kommunikasjon normalt blir sett på som det mest inngripende, og dermed nyter et sterkere vern.

Metadata vs. innholdsdata

Metadata for elektronisk kommunikasjon er data som beskriver kommunikasjonen, men som ikke er selve innholdet. For eksempel hvem som sendte en melding, når den ble sendt, hvor den kom fra, og hvor stor den var, men ikke teksten eller bildet eller selve samtalen. Med en kjennelse fra Oslo tingrett har E-tjenesten tilgang tilgang til å masselagre metadata som navn, dato, klokkeslett, geografisk plassering og IP-adresse i 18 måneder.

Innholdsdata defineres i Lov om Etterretningstjenesten som «data som ikke er metadata». Under visse vilkår kan E-tjenesten få en egen tillatelse fra Oslo tingrett til å gjøre søk i metadataene og få se på innholdet i dataene i sanntid.

E-tjenesten brøt loven ved å hente inn emnefelt i e-poster som en del av bulkdatainnhenting av metadata, uten hjemmel rettslig hjemmel for innhenting av innholdsdata.

Praksisen er omstridt og ble prøvd i retten i desember i fjor, etter at Tinius-stiftelsen og redaktør og Tom Erik Thorsen saksøkte staten for den inngripende metoden. Saksøkerne tapte saken i tingretten, og anket.

Under rettssaken understreket E-tjenestens advokat Kaija Bjelland at at det kun er metadata, og ikke innholdsdata, som masselagres i bulk.

Kommenterer ikke andre funn

– Dette funnet av lagring av e-post-emnefelt ett av flere funn dere har gjort i undersøkelsene, eller er dette det eneste dere fant?

– Meldingen er om ulovlig lagring av innholdsdata i emnefelt i e-poster. Det er enighet mellom tjenesten og oss at dette er innholdsdata, og at det har funnet sted et lovbrudd ved at de lagret det.

– Betyr det at det kan være andre ting, men at det er grunner til å ikke eksponere alt man har funnet?

– Det er ikke den type spekulasjoner denne meldingen gir grunnlag for. Det denne meldingen gjør, er å bekrefte for første gang at metoden er anvendt. Selv om det rettslige ble gitt adgang til den, så er det første gang den er bekreftet brukt.

Det er fra før kjent at Oslo tingrett har godkjent bruk av systemet.

EOS-utvalget har avdekket flere personvernbrudd i sine årsrapporter, men det er første gang de avdekker brudd ved bruk av det omstridte «tilrettelagt innhenting»-systemet.

– Opp til Stortinget og regjeringen å vurdere hjemmelsgrunnlaget

– Når dere finner sånne feil, hva sier det om legitimiteten til dette systemet?

– Jeg syns det er et godt eksempel på at kontrollen virker og at dialogen med tjenesten har vært god. I loven står det at tjenesten skal legge til rette for at vi kan utføre vår kontroll. Det at vi har hatt en god dialog, og at vi er enige om at her er det lagret ulovlige innholdsdata, er også noe som jeg tror tjener tilliten til tjenestene, som har en utrolig viktig jobb å gjøre.

– Ut fra det arbeidet dere har gjort nå, kan dere se at det er rom for forbedringer i hjemmelgrunnlaget, når dere ser hvordan det praktiseres?

– Det er jo ikke for oss å uttale oss om. Det er for både Stortinget og regjeringen eventuelt å vurdere.

– Nå overleverer dere dette til Stortinget. Hva skjer videre med disse funnene da?

– Den ligger i kontroll- og konstitusjonskomiteen, som vil ta den til behandling. De vil komme med en innstilling og den vil bli fremlagt i salen. Om det avstedkommer ytterligere oppfølging i forholdet mellom Stortinget og regjeringen, det har ikke vi noen rolle i.

– Tenker dere at kontroll- og konstitusjonskomiteen har grunnlag for å kunne vurdere omfanget, basert på det dere leverer i dag?

– Det vil og kan jeg ikke spekulere i.

– Burde har handlet raskere

Da den ulovlige praksisen ble avdekket, skrudde E-tjenesten av funksjonaliteten som lagret slik data. Senere oppdaget de at data fra emnefelt i e-post fortsatt ble lagret, til tross for at funksjonaliteten var skrudd av.

Etter hvert stanset E-tjenesten deler av lagringen i TI-systemet for å unngå ytterligere lagring av slik data. Tjenesten slettet også allerede lagrede data, opplyser utvalget.

Kontrollutvalget kritiserer den ulovlige lagringen av emnefelt i e-post, og understreker samtidig at E-tjenesten kunne forventes å ha satt i verk tilstrekkelige tiltak mot den ulovlige lagringen raskere enn hva tjenesten gjorde i denne saken.

E-sjefen: – Påregnelige utfordringer

E-tjenestens sjef Nils Andreas Stensønes skriver i et svar til kontrollutvalgets melding at systemet fortsatt er under utvikling, at han forventer å møte på andre problemstillinger i videreutviklingen og driften, og at de aldri vil kunne si seg ferdig med å utvikle systemet.

E-tjenestesjef Nils Andreas Stensønes til høyre, sammen med to representanter fra E-tjenesten. Bildet er tatt under rettssaken mellom Tinius-stiftelsen og staten om «tilrettelagt innhenting» i desember i fjor. Fra venstre: En representant som vil bli kalt «navnløs» og prosjektleder Tor Atle Syvertsen. Foto: Arash A. Nejad
E-tjenestesjef Nils Andreas Stensønes til høyre, sammen med to representanter fra E-tjenesten. Bildet er tatt under rettssaken mellom Tinius-stiftelsen og staten om «tilrettelagt innhenting» i desember i fjor. Fra venstre: En representant som vil bli kalt «navnløs» og prosjektleder Tor Atle Syvertsen.

«Tl-systemet er et komplekst system som fortsatt er i byggefasen og under utvikling. Anskaffelsen skal være sluttført innen 2026. Det var påregnelig å støte på noen utfordringer av den karakter som ligger til grunn for utvalgets kritikk», skriver han.

Men legger til at han er enig i at de «burde ha avsatt ytterligere ressurser for å undersøke om det kunne være andre ikke-identifiserte elementer i prosesseringssystemet som likevel medførte at denne datatypen ble lagret.»

Personvernekspert og Tinius-stiftelsens advokat Jon Wessel-Aas uttalte til Digi onsdag at han ikke er overrasket over at en slik ulovlig praksis kan forekomme, og tror ikke det er siste gangen det vil skje.

– At det skjer sånne feil, og kommer til å skje igjen, ligger nesten i systemets natur, sa han.

Powered by Labrador CMS