it-bransjen
Line Coll om ambisjoner, habilitet, drivankre og Jon Bing
I snart 30 år har Norges ferske høye beskytter for personvern sett Datatilsynet fra utsiden. Observasjonene har blitt til ambisjoner.
Barcode, Oslo: Det er ikke et tårn av elfenben, men den hvite bygningen som strekker seg høyreist mot høstsola mellom brødrene sine i Barcode, tar ikke imot besøkende til Datatilsynet med vidåpne armer.
Noen minutter før Digi.no har intervjuavtale med Line Coll, fersk direktør i Datatilsynet, trykker både journalist og fotograf forgjeves rundt på skjermen for å registrere seg som besøkende. De andre virksomhetene i bygget står listet opp, men verken tilsynet selv eller en eneste ansatt er å finne i systemet.
Etter et års tid i nye lokaler har Datatilsynet fortsatt ikke funnet en personvernvennlig måte å bruke løsningen på, får vi vite på vei opp til tiende etasje. Det er ikke første gang gode råd fra Datatilsynet er vanskelig å omsette til praktiske løsninger.
Coll gikk selv på en smell første dag i jobben, da hun la ut bilde av adgangskortet på nett.
Noen uker inn i ny jobb er hun klar på hva som er hennes viktigste ambisjon for tilsynet i tiden som kommer.
− Det må bli lettere å være innafor loven operasjonelt, det har vært og er veldig krevende, sier Coll.
Etter en tur med trappen til takterrassen, med utsikt over det nye Munchmuseet og Oslofjorden, har vi satt oss på møterom Spor. Her har møterommene navn etter utsikten.
Coll har satt brillene på hodet. Hendene er nesten aldri i ro.
− Det er veldig lett for oss og advokater å si «dette kan du forstå slik, og «x, y og z-systemer er problematiske». Men om du ikke har noen alternativer, hvordan skal den stakkars personvernadvokaten eller IT−sjefen få gehør?
Hun snakker om Schrems II. Dommen som slo fast at dersom en IT-løsning sender persondata om europeiske borgere til amerikanske selskaper, kan løsningen være ulovlig å bruke. Det ble opp til hver enkelt virksomhet å vurdere og innføre nødvendige tiltak. Det har ført til usikkerhet.
− Hvordan skal virksomhetene forholde seg til den avgjørelsen i praksis, spør Coll.
Dette er bare ett eksempel på den limboen mange opplever å være i, mener hun.
− Jeg har erfart at det er så utrolig lett å sitte som advokat og si at «dette er loven», «her er ordlyden» og «dette må dere gjøre». Og så trygt å sitte her i tilsynet og si «loven sier dette». Men det hjelper ikke en centimeter til å få det til å fungere i egen organisasjon.
Hun vil utvide verktøykassa Datatilsynet har og kan tilby innenfor de rammene de har. Både språk og tolkningsrom av regelverket er elementer hun vil se nærmere på.
− Jeg håper at vi blir oppfattet som mer praktiske og mer relevante om en stund, jeg kan ikke love at det skjer før jul eller i løpet av neste år, vi må ha tid på det, for vi har også et regelverk og noen rammer å forholde oss til, som vi åpenbart ikke kan gå utenfor, sier Coll.
Personvern under press
For Datatilsynet har sitt å henge fingrene i. I 2021 behandlet de over 2000 avvik, svarte på nær 6000 veiledningstelefoner og 6000 innsynskrav og var nevnt i 5000 medieoppslag. Samtidig skal det være tid til å følge den internasjonale regelverksutviklingen og være vaktbikkje.
Det er en spennende og utfordrende tid for personvernet, sa Coll da hun fikk jobben tidligere i år.
− Hva mente du da du sa det?
− Presset på den digitale utviklingen av Norge gjør at personvern er, har vært og blir en kjempeviktig verdi å ivareta fremover, svarer Coll.
De siste par årene har pandemien og behovet for nyutvikling av blant annet smittestopp-appen og digitale løsninger for skolen, arbeidsplassen og høyskolene vist at personvernet fort blir nedprioritert når noe haster.
− Det viser hvor skjørt det er. Jeg liker det engelske uttrykket slippery slope, det betyr at man ikke kommer tilbake, sier Coll og fortsetter:
− Jeg tenker at vi gikk over noen grenser i pandemien som det er veldig vanskelig å reversere.
Kommuner rullet løsninger ut til skolene uten god risikovurdering, tegnet raske avtaler uten å forhandle eller tok det som var gratis for å spare tid. Når løsningen er tatt i bruk, er det veldig vanskelig å gå tilbake, revurdere avtalene, endre innstillinger og vurdere risiko.
Også regjeringens ambisjoner er store, mener Coll. Det gir press på raskere utvikling og flere felles databaser.
− Det er jo kjempepositivt, men vi som skal sikre personvernet, må få lov å fungere som drivanker. Et anker man slipper ut om man vil at båten ikke skal gå altfor fort, men likevel ikke stoppe opp, sier hun.
Fra utsiden inn
Hun har det ikke travelt, for i snart 30 år har hun som forsker og advokat kunnet observere Datatilsynet fra utsiden, på nært hold.
Fra Apenes satt ved roret til innføringen av GDPR. Tilsynets rolle har endret seg, og det operasjonelle arbeidet med personvern har endret seg.
Det er få som kan skilte med en like lang karriere innen faget. For 30 år siden var det nemlig få som interesserte seg for personvern.
− Kan du huske når du først ble interessert i personvern?
− Det er nesten så jeg kan si klokkeslettet, sier Coll og ler.
Minnet har brent seg fast. Midt på 90-tallet hadde den unge jusstudenten Coll søkt på stillingen som vitenskapelig assistent på Institutt for rettsinformatikk. Hjemme i huset til foreldrene ringte telefonen.
Jobben var hennes.
− Da åpnet det seg en verden som var utrolig spennende og veldig morsom å være i, sier Coll.
På Institutt for rettsinformatikk jobbet hun sammen med internasjonalt kjente Jon Bing. Han anses som grunnlegger av fagområdet i Norge og en foregangsfigur i det internasjonale personvernfaget.
− Den sfæren rundt Jon Bing var utrolig. Han var så visjonær og frittenkende, så raus og inkluderende, men samtidig en så dyktig jurist og forsker, sier Coll.
I dette miljøet skrev Coll sin første vitenskapelige avhandling, om personvern i elektronisk handel, som det het på den tiden. Den gangen et ganske så smalt tema.
− De fleste brydde seg ikke i det hele tatt. Det var litt sånn at kanskje var det en person innerst i hjørnet på en IT-avdeling som var den eneste som tenkte på personvernet, sier Coll.
Den gangen var regelverket tilpasset arkivskap og hullkort. EU-direktivet fra -95 og den norske personopplysningsloven fra -97 var nettopp forsøk på å tilpasse jussen til en mer digital verden.
Likevel var tematikken for en stor del det samme som i dag, innsamling, bruk, lagring og sletting.
− Men vi kaller det kanskje ikke e-handel lenger, sier Coll.
I tillegg til erfaringen som advokat fra blant annet Equinor og Oljefondet, har Coll lang erfaring som partner og advokat i advokatfirmaet Wikborg Rein.
Der har hun mange ganger møtt Datatilsynet fra den andre siden av bordet.
En rolle hun også satt i da stillingen som direktør i Datatilsynet ble utlyst.
− De ringte
− Hva fikk deg til å søke jobben som direktør i Datatilsynet?
− De ringte, sier Coll med et lurt smil.
Som advokat i Wikborg Rein har hun gitt råd til klienter i møte med Datatilsynet, vært med på å håndtere avvikssaker og representert klienter i saker mot Datatilsynet.
− Da er det vanskelig å ta den telefonen eller sende inn den søknaden uoppfordret, sier hun.
Hvilke signaler en slik søknad kunne sende til klientene, og spørsmålet om habilitet, lå langt fremme i vurderingene. Likevel er erfaringene hun har med seg så nyttige for Datatilsynet, mener Coll. Hun kunne ikke la være å søke.
− Jeg kan faget så godt, og jeg vet så godt hvordan Datatilsynet oppleves fra utsiden.
En bekymring
Uansett hvor verdifull erfaringene fra Wikborg Rein er, kan de føre til spørsmål om Colls lojalitet dersom gamle klienter kommer i Datatilsynets søkelys.
− Har dere diskutert spørsmålet om habilitet?
− Ja, det løftet jeg med en gang. I den grad man kan ha full kontroll på habilitetsproblematikken, så har vi det, sier Coll og fortsetter:
− Det har jo ikke kommet på spissen ennå, men det kommer jo til å skje.
Har tidligere klienter meldt om avvik, eller Datatilsynet skal gjennomføre tilsyn hos noen Coll har bistått, må hun tre til side. Da settes det en såkalt settedirektør, som hentes eksternt, og Coll er helt ute av saken.
− Det med habilitet var en bekymring jeg også hadde. Men det viktigste er at alle er klar over at jeg har jobbet med dette ute og at det kan være habilitetsproblematikk i enkelte saker. Inhabilitet er jo bare uheldig og farlig om man ikke ser det, sier Coll.
Og i hennes nye rolle blir man sett.
En gjennomslagskraft som må brukes klokt
I fjor møtte Coll daværende direktør i Datatilsynet Bjørn Erik Thon til debatt i Arendalsuka, men i år var hun ikke til stede.
− Da hadde jeg en ferie som var planlagt lenge før jeg fikk jobben. Det var jo veldig dårlig timing, men sånn ble det.
− Hvor synlig kommer du til å være utad?
− Det er klart jeg skal være der ute, det er jo en del av mandatet. I rollen ligger en gjennomslagskraft som jeg må bruke klokt, sier Coll.
Men hun er ikke interessert i å stå i noe rampelys alene.
− Det er en veldig viktig del av vår kultur og vårt miljø at alle i tilsynet har en stemme og kan være med ut. Ekspertisen ligger ikke hos meg, den ligger hos utrolig flinke medarbeidere.
Nå opplever hun at budskapet om et mer tilgjengelig datatilsyn som er mer lydhørt for de praktiske utfordringene, blir godt tatt imot. På sikkerhetskonferansen la hun nettopp vekt på denne «justeringen».
− Det var kjempegøy å være på sikkerhetskonferansen og å holde foredrag i denne rollen. Det å få komme til orde og løfte erfaringen min, det er gøy. Det er kjempeprivilegium å få jobbe med personvern fra denne rollen, sier Coll.