it-bransjen
Usikkerhet om amerikanske skytjenester: Tung ber alle ha en plan
Garantiene for at europeiske data behandles korrekt i USA er på vaklende grunn. Digitaliseringsministeren ber alle ha en plan.
Rettelse 27.3: I en tidligere versjon av saken stod det at «statsråden (Karianne Tung, red.anm.) ba alle offentlige og private virksomheter ha en «exit-strategi». Statsråden brukte ikke ordet exit-strategi, men viste til Datatilsynets anbefaling slik:«Etter råd fra Datatilsynet bør alle virksomheter ha en strategi for hva de skal gjøre, dersom personopplysninger ikke lenger kan overføres til USA etter den samme avtalen som i dag. Jeg forventer at virksomheter i offentlig sektor har særlig oppmerksomhet rettet mot dette».
Birgit Oline Kjerstad (SV) er bekymret for hva som skjer med offentlige tjenester om USA bryter databehandleravtalen med EU.
– Google, Microsoft og andre amerikanske selskap vil være ulovlig å bruke for alle som håndterer personopplysninger, konstaterer Kjerstad i et skriftlig spørsmål stilt til digitaliserings- og forvaltningsministeren i forrige uke.
La ned tilsyn
Stortingsrepresentanten er svært bekymret for hva som skjer om adekvansbeslutningen, som kom på plass i juli i 2023 mellom EU og USA, faller sammen.
Kjerstad begrunner bekymringen med at Donald Trump i praksis la ned organet som har ansvaret for å drive tilsyn med avtalen i begynnelsen av januar.
Bekymringen hennes skriver seg tilbake til at tilsynsorganet «Privacy and Civil Liberties Oversight Board» (PCLOB) mangler medlemmer.
Tilsynets jobb er å sikre at amerikanske etteretningsmyndigheter ikke har innsyn i persondata som overføres mellom kontinentene når EU- og EØS-virksomheter bruker amerikanske IT-leverandører.
– Hva vil Tung gjøre?
Siden Trump avsatte tilsynets medlemmer helt i starten av presidentperioden, og nye medlemmer enda ikke er på plass, er ikke PCLOB lenger beslutningsdyktige, konkluderer Kjerstad.
Derfor kan de ikke oppfylle pliktene sine som tilsynsmyndighet, sammenfatter hun.
Dermed kan også EU-avtalen være brutt, argumenterer SV-politikeren. Om den er det, vil overføring av sensitive data til USA være i strid med norsk og europeisk personvernlovgivning (GDPR), fortsetter hun.
– Hva vil ministeren gjøre for å sikre at driften av offentlige tjenester og forvaltning er i tråd med adekvansbeslutningen med EU? spør hun i det skriftlige spørsmålet.
Digitaliserings- og forvaltningsminister Karianne Tung (Ap) skriver i sitt svar at adekvansbeslutningen mellom USA og EU fortsatt gjelder.
EUs vurdering
Digitaliseringsministeren påpeker at det amerikanske tilsynsorganet fortsatt kan utføre deler av oppgavene sine i påvente av at nye medlemmer kommer inn.
Det er uansett ikke opp til Norge å vurdere om amerikanerne bryter vilkårene i EU-avtalen, påpeker Tung.
Om EU derimot ikke skulle være fornøyd med hvordan amerikanerne nå håndterer sine forpliktelser, må alle private og offentlige virksomheter ha en «exit-strategi» om pipa får annen lyd.
– Vi forventer at virksomheter i offentlig sektor har særlig oppmerksomhet rettet mot dette, skriver Tung:
– Jeg følger utviklingen tett med sikte på å følge opp eventuelle utfordringer som kan oppstå.
Gjelder fortsatt
Sjef for internasjonal seksjon i Datatilsynet, Tobias Judin, sier til Digi at tilsynsklusset først blir problematisk hvis det trekker ut i tid å få på plass nye PCLOB-medlemmer.
Han påpeker som Tung at adekvansbeslutningen fra 2023 fortsatt er gjeldende.
Likevel kan EU trekke den tilbake om de mener det amerikanske tilsynsorganet ikke skjøter sine forpliktelser, konstaterer han.
– Hvis det kommer plutselig endringer i USA, kan EU gjøre en hasteprosedyre der det kan skje på veldig kort tid, sier Judin til Digi.
Digitaliseringsminister Tung ber alle som er i tvil rundt lovverket ta kontakt med Datatilsynet.
Statsråden er likevel klar på at selv om avtalen mellom EU og USA faller i grus, finnes det andre overføringsgrunnlag.
Derfor vil det fortsatt være mulig å overføre persondata til USA, argumenterer Tung.
Statsråden understreker likevel at det er opp til virksomhetene selv å oppfylle alle kravene som stilles til dem i GDPR.
Alle offentlige og private virksomheter må derfor gjøre egne, rettslige vurderinger før de sender sensitive persondata over Atlanteren, konkluderer hun.