juss og samfunn
Politiets IT-enhet fikk besøk av Datatilsynet etter varsel
Etter at en PIT-ansatt varslet om brudd på personvernreglene, tok Datatilsynet skriftlig kontakt med Politiet. Etter flere brev frem og tilbake dro tilsynet på tilsyn. Der fant de avvik.
En ansatt i Politiets IT-enhet (PIT) varslet tidlig i 2020 Datatilsynet om at sensitive opplysninger kunne bli tilgjengelige for uvedkommende, som en bieffekt av at den ansatte får hjelp med IT-trøbbel på sin PC.
Den ansatte, Alexander Karlsen, trakk senere sin egen arbeidsgiver for retten for gjengjeldelse etter varsling. Dermed ble varselet tema i Oslo tingrett høsten 2022.
I retten forklarte Karlsen at han oppdaget det han mente måtte være personvernbrudd i systemet Remedy, et verktøy politiet bruker for å melde inn IT-problemer. Sammen med feilmeldingene sender brukerne ofte skjermbilder. Disse kan inneholde sensitiv informasjon om mistenkte, straffedømte, vitner eller andre involverte i politiets arbeid.
Ba først om skriftlig svar
Karlsen rapporterte først avviket internt. Etter seks måneder sendte han varsel til Datatilsynet. Det hadde rett og slett skjedd for lite, mente han.
– PIT vurderte ikke avviket som meldepliktig, forteller assisterende direktør Kjerstin Wester på e-post til Digi.
Du kan lese hele svaret fra PIT lenger ned i saken.
Da Datatilsynet fikk varselet, ba de først om skriftlig svar på sine spørsmål til politiet.
– Vi ba om redegjørelse i flere omganger for å få klarhet i hvordan de behandler personopplysninger i Remedy. Vi var usikre på om vi hadde fått svar på alt det vi lurte på, sier leder for seksjon for offentlige tjenester i Datatilsynet, Camilla Nervik.
Nervik understreker at hun ikke uttaler seg om problemstillingen som er til behandling i retten rundt varsleren Alexander Karlsen, men om prosessen mellom Datatilsynet og PIT etter varslet.
Datatilsynet konkluderte med at det var enklere å gjøre et såkalt stedlig tilsyn. De gjorde et fysisk besøk hos PIT.
Pandemi og nedstenging førte til at besøket ble utsatt, men da Datatilsynet først kom til PITs lokaler i februar 2022, fikk de svar.
– De tok oss godt imot og svarte på alt vi ba om svar på, sier Nervik.
Personopplysninger i skjermdumper
Formålet med kontrollen var å undersøke omfanget av behandlingen av personopplysninger i
Remedy og hvordan informasjonssikkerheten ble ivaretatt.
PIT bruker blant annet saksbehandlingssystemet Remedy Smart IT når de får henvendelser om IT-hjelp fra ansatte i politi- og lensmannsetaten.
Remedy brukes i behandlingen av IT-relaterte hendelser. Hvis en ansatt har IT-trøbbel og vil melde fra, kan det gjøres på en rekke ulike måter. De kan møte opp personlig, de kan ringe, sende e-post, det er en selvbetjeningsportal og de kan registrere saken i Remedy. Da legger den ansatte ofte inn vedlegg som utklipp eller skjermdumper av problemet som har oppstått.
Det kan være skjermdumper fra systemer i politiet som inneholder sensitive persondata og kan vise sensitiv informasjon om mistenkte, straffedømte, vitner eller andre involverte i politiets arbeid.
Derfor kan en sak i Remedy inneholde opplysninger om det som er registrert helt andre steder i politiet, også opplysninger om straffbare forhold.
I 2020 mottok PIT cirka 160 000 saker i Remedy.
Fant avvik
PIT forteller Digi at de allerede før Datatilsynet tok kontakt hadde startet på å forbedre systemet.
Også Datatilsynet mener PIT hadde satt i gang en rekke prosesser i perioden fra Datatilsynet varslet stedlig tilsyn til de faktisk kom. Selv om det ble funnet avvik, understreker Nervik at opplysningene ikke var kommet på avveie.
– Opplysningene var bare tilgjengelige for folk som jobber i PIT, det var ikke lekket ut noe sted, sier hun.
Datatilsynet fant to avvik: Det var ikke gode nok rutiner for sletting av data, og det var ikke gode nok rutiner for sporbarhet.
Vedtak om pålegg
For å sikre sletting har Datatilsynet pålagt PIT å bare lagre opplysninger når det er nødvendig for å løse IT-problemer, eventuelt for å lære av dem.
– Det viktigste, sånn vi ser det, er nettopp å erkjenne hva det er man sitter med. Politiet er gode på personopplysningssikkerhet og personvern. Nå er det grunnleggende enighet om hvilke typer opplysninger de har, og når man har det, har politiet et godt apparat, sier Nervik.
For å sikre god nok sporbarhet må det være tydelig hvem som har brukt systemet og når. Hensikten er å ha mulighet til å spore hva som har skjedd med dataene som forvaltes, dersom det oppstår en feil.
Ifølge Nervik er automatisk sletting og anonymisering allerede systematisert hos PIT.
Nervik roser PIT for jobben som er i gang.
– Hvis vi skal oppsummere dette, mener jeg at det er en veldig fin sak. Vi varslet tilsyn, og det har resultert i at mangler er i ferd med å rettes opp, sier Nervik.
Varslere identifiseres ikke
Saken om Remedy har vært sentral i rettssaken mellom Alexander Karlsen og PIT, som gikk i Oslo tingrett i november 2022.
Karlsen mener han har blitt utsatt for gjengjeldelse fra arbeidsgiver etter å flere ganger ha varslet om kritikkverdige forhold.
Nervik vil ikke kommentere rettssaken av hensyn til varsleren, men understreker at Datatilsynet ønsker å motta varsler og at identiteten til en som velger å varsle dem er trygg.
– Det er en viktig beskyttelse at man faktisk kan si fra til en tilsynsmyndighet uten å måtte identifiseres overfor for eksempel arbeidsgiver, sier Nervik.