juss og samfunn
Fortsatt full forvirring etter motstridende statlige råd om skytjenester
− Digdirs veileder er for dem som ønsker og er forberedt på å utfordre Europas personvernmyndigheter i rettssystemet, sa Tobias Judin på onsdagens møte i NIFS.
Ulik tolkning av regelverket rundt skytjenester og Schrems II har ført til krangel for åpen scene mellom de statlige aktørene Digitaliseringsdirektoratet (Digdir) og Datatilsynet.
«Er arbeidsgruppen uenig med Datatilsynet? Det korte svaret er nei», står det i Digdir og Direktoratet for forvaltning (DFØ) sin veileder om bruk av skytjenester i offentlig sektor.
Det reagerer Datatilsynet på.
− Jeg vil si at det korte svaret er ja, sa Tobias Judin, seksjonssjef i Datatilsynet under onsdagens møte i Digdirs nettverk for informasjonssikkerhet for offentlige ansatte, NIFS.
Judin mener veilederen gir inntrykk av at de to statlige aktørene er mer enige enn de strengt tatt er, og han advarer om at de som følger Digdirs råd, må være forberedt på å ta saken mot Datatilsynet i rettsvesenet.
Veileder til forvirring
Det var i september i år at Digitaliseringsdirektoratet sammen med Direktoratet for forvaltning og økonomistyring (DFØ) gikk ut med en rykende fersk veileder for lovlig bruk av amerikanske skytjenester.
Å kjøpe skytjenester etter Schrems II er komplekst, og mer praktisk veiledning har vært etterspurt. Digdir og DFØ har på oppdrag fra topplederorganet Skate tatt «stafettpinnen videre fra Datatilsynet for å gi ytterligere veiledning».
Den nye veilederen skulle «gjøre det enklere for offentlige virksomheter å gjøre gode vurderinger av sky», sa seniorrådgiver Jens Osberg i Digdir da veilederen ble publisert.
Men allerede dagen etter var det tydelig at veilederen hadde motsatt effekt.
− Veilederen har skapt usikkerhet, meldte Datatilsynet i en felles uttalelse med daværende Digdir-direktør Steffen Sutorius.
Det vakte reaksjoner.
«Dette hjelper ikke», kommenterte Simen Sommerfeldt på Linkedin. Datatilsynet skal ha fått kommentarer om at «Datatilsynets direktør ikke skal kastrere Digdirs direktør». Og på Nokios-konferansen gikk debatten varmt fra åpen scene.
− Vi ønsker ikke å gi inntrykk av at det er en krangel mellom Datatilsynet og Digdir, sa Tobias Judin på møtet i NIFS onsdag.
Det er likevel tydelig at samarbeidet kunne vært bedre.
− Det er veldig uheldig om offentlige myndigheter motsier hverandre om hvordan en lov skal forstås, sa han.
For den som vil utfordre Datatilsynet
Det er Datatilsynsmyndighetene som skal veilede om personvern, nettopp fordi de er uavhengige og ikke politisk styrt. At en politisk styrt etat, som Digdir, veileder om GDPR, det kan være brudd på EØS-avtalen, mener Datatilsynet.
Derfor kunne Datatilsynet heller ikke være med og lage veilederen sammen med Digdir. De har likevel valgt å gi innspill når de har fått veilederen til gjennomlesing, og de har hatt dialog om veilederen siden januar 2021.
− Vi opplevde etter hvert at det ble ganske mye støy, da det spredte seg at Digdir og Skate lager veileder som motsier EDPS og Datatilsynet, sa Judin.
Høsten 2021 ble dialogen bedre, og de to etatene ble enige om å spille på samme lag, fortalte han videre. Men da den nye versjonen kom i sommer, ble det tydelig at det var elementer i veilederen som ikke var i tråd med europeiske retningslinjer, mener Judin.
− Det er lov å være uenig, og alle har rett til å utfordre Datatilsynet i rettssystemet. Men jeg skulle ønske at det kom litt tydeligere frem i veilederen at dette er en veileder for dem som ønsker det, sa Judin.
Han advarte om at kreativ tolkning av reglene kan gi problemer, både i Norge og Europa.
− Digitaliseringsdirektoratet er ikke tilsynsmyndighet og ikke kompetent etter GDPR. Det er ikke så klart for folk der ute. Når en offentlig myndighet har sagt hvordan loven skal forstås, må folk kunne forholde seg til det. Vi er redd for at folk kan trå feil, sa Judin.
Trygg på vårt spor
Jens Osberg i Digdir er likevel trygg på at Digdir har gått riktig vei.
− Det var behov for videre veiledning, og mer konkret veiledning, sa Osberg i møtet.
Han understreket at mange dyktige jurister har vært med i arbeidet og at prosjektet har lagt vekt på å se et bredere bilde enn problematikken rundt overføringer til tredjeland og Schrems II.
− Etterretning er kun én av mange trusler og finnes selv uten sky og overføring, sa Osberg.
Han understreket at det er behov for en realistisk tilnærming til risiko.
Og nettopp her ligger noe av kjernen. Er risikobasert tilnærming innenfor eller utenfor regelverket?
Risikobasert tilnærming, eller ikke?
− Vi har eksempler på at store IT-prosjekter blir satt på vent på bakgrunn av at det overføres noen få personopplysninger, i verste fall telefonnummer på en utvikler som skal bruke SMS til to-faktor-autentisering fordi den tjenesten kjører på et sted i Nord-Amerika, sa Osberg.
Det ville ikke skjedd med en smartere og mer risikobasert tilnærming, mener han.
− Mener vi virkelig at vi skal stoppe tjenester for å beskytte informasjon som er åpent tilgjengelig, som du også kunne få tak i gjennom et nettsøk eller en innsynsbegjæring? Det høres ikke helt riktig ut, verken fra sånn loven bør være eller sånn loven er, sa Osberg.
Digdir er trygge på at den risikobaserte tilnærmingen er riktig spor. Der er Datatilsynet uenig, og de får blant annet støtte av Østerrikes datatilsyn.
− Men det står heller ikke i veilederen fra Datatilsynet at det ikke er lov med risikobasert tilnærming, sa Osberg.
Digdir har «med beste intensjoner» forsøkt å ta innspillene fra datatilsynene med i veilederen, men det har vært vanskelig å få ut av Datatilsynet hva de «egentlig mener», forklarte han videre.
Senere har Digdir mottatt et dokument med mer informasjon fra Datatilsynet, noe som har gjort uenighetene tydeligere.
Fortsetter samkjøringen
Digdir lover ingen materielle endringer i veilederen, men skal legge inn flere presiseringer, lover Osberg.
− Vi skal presisere uenigheten i veilederen, sa han og fortsatte:
− Vi har snakket mer sammen og ser at det er ikke sikkert vi er så uenige om overføring, men vi er prinsipielt uenige om dette med risikobasert tilnærming.
Digdir lover også å fylle på veilederen med informasjon om hvordan folk skal forholde seg til uenigheten.
− Vi er enige i at Datatilsynet har en særlig rolle, men det betyr ikke at de er de eneste som skal veilede. Vi skal få frem at det er Datatilsynet som sanksjonerer, men at de kan overstyres i domstol, sier Osberg.