juss og samfunn
Københavns kommune innrømmer: Ingen kontroll med ansattes snoking i innbyggernes CPR-data
Juridiske eksperter reagerer og kaller det et «grunnleggende brudd» på både personvernlovgivningen og avtaleloven. I både Aarhus og Aalborg gjennomfører kommunene kontroll.
Det kan være vanskelig å overbevise beslutningstakere om å prioritere databeskyttelse – for det er jo ingen som egentlig har blitt skadet av dårlig datasikkerhet?
Vel, en 27 år gammel tidligere studentmedarbeider i Københavns kommune sitter nå varetektsfengslet, mistenkt for å ha misbrukt sin tilgang til CPR-registeret ved urettmessig å slå opp data på 1500 borgere. I minst 66 tilfeller ha solgt disse opplysningene til organiserte kriminelle, som har brukt dem til både drapsforsøk og utpressing.
Man skulle tro at det var Københavns kommunes egne interne kontrollsystemer som oppdaget studentmedarbeiderens «abnorme» atferd, som kommunen selv kaller det.
For mens han urettmessig slo opp adresser, familieforhold og lignende data på 1500 personer, gjorde han kun 200 arbeidsspesifikke oppslag.
Men som Ingeniøren tidligere har beskrevet, var det en etterforskning hos Politiets nasjonale enhet for særlig kriminalitet (NSK) som ledet myndighetene på sporet av studenten.
Nå innrømmer også Københavns kommune, i et skriftlig svar til Ingeniøren, at de overhodet ikke fører noen form for kontroll med ansattes oppslag i CPR-registeret – selv om de vet at det er mulig. Og det finnes heller ingen konkrete planer om å gjøre det fremover.
Kontroll er mulig – kommunen velger bare å ikke bruke den
Københavns kommune har gjentatte ganger understreket overfor Ingeniøren at det ikke er mulig å føre automatisk kontroll med ansattes oppslag i CPR-registeret. Kommunen har også avvist at det gjennomføres stikkprøvekontroller.
CPR-kontoret, som drifter registeret, tilbyr både loggdata og oppslagsstatistikk nettopp for å muliggjøre slik kontroll. Nå innrømmer Københavns kommune i et skriftlig svar at de kjenner til muligheten, men aktivt har valgt den bort:
– Det er mulig å gjennomføre manuelle stikkprøvekontroller via mulighetene CPR-kontoret tilbyr. Dette er imidlertid svært ressurskrevende i praksis og ikke en særlig effektiv kontroll, og forvaltningen har derfor ikke hatt noen praksis for dette.
Flere IT-sikkerhetseksperter har tidligere uttalt til Ingeniøren at det burde være enkelt å gjennomføre slike kontroller. Selv om stikkprøver ikke fanger opp alt, har de også en preventiv effekt.
– Man burde relativt enkelt kunne gjennomføre stikkprøvekontroller og lage statistikk over ansattes oppslag, der man kan identifisere avvik. Det er ikke 100 prosent sikkert at forvaltningen alltid vil fange alle ansatte som misbruker sin tilgang, men i tilfeller som dette – hvor én person gjør langt flere oppslag enn forventet – burde det være synlig, har IT-professor Carsten Schürmann ved IT-Universitetet uttalt tidligere.
Likevel står Københavns kommune fast på at de ikke vil gjennomføre stikkprøvekontroller av ansattes oppslag i CPR-registeret – selv om flere juridiske eksperter mener det er brudd på både personvernlovgivningen og avtaleloven.
Brudd på reglene
Spør man Hanne Marie Motzfeldt, professor i forvaltningsrett og digitalisering ved Københavns Universitet, om det kan finnes en legitim grunn til at kommunen ikke fører kontroll med ansattes oppslag, er svaret enkelt:
– Nei.
Kommunen har nemlig selv vedtatt regler som slår fast at det «løpende skal følges opp på loggdata i kommunens IT-systemer og nettverk med hensikt å identifisere uheldig bruk og misbruk av rettigheter, særlig når det gjelder person- eller verdidata.»
– Når en forvaltning har fastsatt retningslinjer for å oppnå et passende sikkerhetsnivå, må de også implementere dem. Det er ikke meningen at det bare skal være et papirvedtak, sier Motzfeldt, og legger til at Datatilsynet har slått fast det samme i flere avgjørelser.
Ingeniøren har også lagt frem saken for Ayo Næsborg-Andersen, førstelektor i personvernlovgivning ved Syddansk Universitet, som er enig med sin kollega:
– Det er helt grunnleggende GDPR som er utfordret her, sier hun, og legger til at dersom Københavns kommune teknisk sett ikke kan føre kontroll, må de informere CPR-kontoret om det. CPR-kontoret har nemlig også standardvilkår for offentlige myndigheters tilgang til registeret, som slår fast at kommunen skal ha «løpende og passende kontroll med myndighetens søk, oppslag og oppdateringer i CPR».
– Det er altså også helt grunnleggende avtalelov som utfordres, sier Næsborg-Andersen, og legger til at – CPR-kontoret må skjerpe seg her, for deres vilkår ser ikke ut til å bli overholdt. Det betyr at de i ytterste konsekvens ikke kan garantere datasikkerheten for innbyggerne. I verste fall kan de stenge tilgangen, dersom København ikke finner en måte å gjennomføre kontroll på.
Carsten Grauge, leder for CPR-kontoret, sier til Ingeniøren at kontoret er oppmerksomme på saken og er «i gang med videre oppfølging med Københavns kommune». Han ønsker ikke å kommentere ytterligere.
– Det burde vel også være en relativt enkel sak å føre stikkprøvekontroll når CPR-kontoret til og med stiller loggen til rådighet. Så hva er egentlig grunnen? spør Ayo Næsborg-Andersen.
Aarhus og Aalborg får det til. København vil ikke
Ifølge Københavns kommune er det ressursmangel som er svaret på Næsborg-Andersens spørsmål. Å gjennomføre stikkprøvekontroll vil «i praksis være svært ressurskrevende», mener kommunen. Kommunens kultur- og fritidsforvaltning har nemlig 276 ansatte med tilgang til CPR-registeret. Litt over halvparten er frontmedarbeidere som ofte jobber med CPR og i gjennomsnitt gjør 100 oppslag daglig, ifølge en talsperson.
Likevel gjennomføres det stikkprøvekontroller i andre kommuner som Ingeniøren har vært i kontakt med – blant annet i Danmarks nest og tredje største kommuner, Aarhus og Aalborg:
– Aarhus kommune gjennomfører jevnlig stikkprøvekontroll av ansattes oppslag i CPR-registeret ved hjelp av loggdata fra CPR-kontoret, sier Finn Bruun Ravnsbæk, leder for backoffice i Borgerservice i Aarhus.
Det samme gjelder i Aalborg, der avdelingsleder Dorthe Jespersgaard i et skriftlig svar til Ingeniøren forteller at teamkoordinatoren gjennomfører stikkprøvekontroller fast hver tredje måned.
Københavns kommune er blitt forelagt kritikken fra juristene, samt at andre kommuner fører kontroll. Likevel – og til tross for den pågående CPR-saken – fastholder kommunen at de ikke vil gjennomføre stikkprøvekontroll.
I stedet ønsker kommunen å «innføre en automatisk loggkontroll, som skal implementeres i dialog med CPR-kontoret i Digitaliseringsministeriet» – selv om kommunen samtidig gjentar at det ikke er mulig å føre automatisk kontroll.
Artikkelen ble først publisert på Version 2 for deres abonnenter. Den er tilgjengelig for Digis abonnenter gjennom vår samarbeidsavtale.