juss og samfunn

Staten med ny veileder for lovlig bruk av amerikanske skytjenester

Kjøp av skytjenester er blant de mest komplekse og vanskelige anskaffelsene offentlig sektor gjør. Nå har myndighetene kommet med en ny veileder for bruk av skytjenester i offentlig sektor, etter Schrems II.

− Datatilsynet understreker at slike vurderinger må gjøres, men forklarer ikke hvordan de skal gjennomføres, mener arbeidsgruppa bak veilederen.
− Datatilsynet understreker at slike vurderinger må gjøres, men forklarer ikke hvordan de skal gjennomføres, mener arbeidsgruppa bak veilederen. Illustrasjonsfoto: Google

− Ved anskaffelser og bruk av skytjenester er det mange krevende personvernvurderinger som må foretas, skriver Direktoratet for forvaltning og økonomistyring (DFØ) på egne nettsider.

DFØ har fagansvar for økonomistyring, inkludert offentlige anskaffelser. På nettstedet anskaffelser.no tilbyr de råd og veiledning om regelverket.

Det var topplederorganet Skate som ba DFØ og Digitaliseringsdirektoratet sette ned en arbeidsgruppe for å kunne gi veiledning og hjelp. Nå har de publisert resultatet i en helt fersk veileder.

– Den nye veiledningen vil gjøre det enklere for offentlige virksomheter å gjøre gode vurderinger av sky, slik at det blir lettere for virksomhetene å avklare om, hvordan og når skytjenester kan benyttes, sier fagansvarlig Jens A. Osberg i Digdir i en pressemelding.

Men veilederen er kompleks og omfattende, skriver DFØ selv.

−Ytterligere veiledning

Schrems II-dommen skapte stor usikkerhet om det i det hele tatt har vært lovlig å anskaffe og bruke amerikanske skytjenester når man behandler data om europeere.

I mars i år kom det danske datatilsynet med sin veileder. Det norske Datatilsynet beskriver på egne nettsider hva som må være på plass før man lovlig kan bruke amerikanske skytjenester for å lagre data om nordmenn.

Men Norge har manglet en komplett og praktisk veiledning, mente Skate.

− Datatilsynet understreker at slike vurderinger må gjennomføres i visse sammenhenger, men forklarer ikke hvordan de skal gjennomføres. På dette punktet tar arbeidsgruppen stafettpinnen fra Datatilsynet og forsøker å gi ytterligere veiledning, skriver arbeidsgruppa.

Dette er Schrems II

Den europeiske personvernforordningen, GDPR, slår fast at dersom persondata skal overføres til land utenfor EU, må mottakerlandet følge de samme reglene for beskyttelse av personopplysninger som EU. Slik skal europeiske borgere være trygge på at deres rettigheter ikke undergraves dersom dataene brukes eller lagres et annet sted i verden.

Europeiske regler for GDPR står imidlertid i motsetning til en rekke andre lands lover om overvåkning. Amerikansk overvåkningslovgivning gir amerikanske myndigheter vide fullmakter til å hente inn data fra amerikanske selskaper.

Derfor har bruk av amerikanske skyleverandører fått stor oppmerksomhet etter den såkalte Schrems II-dommen, som slo fast at den mye brukte avtalen Privacy Shield ikke var nok til å sikre europeiske data hos amerikanske selskaper.

Dermed ble det opp til hvert enkelt selskap selv å vurdere nødvendige risikoreduserende tiltak og tilpasse kontrakter og innstillinger til å fylle kravet.

– Krevende arbeid

Flere statlige virksomheter har samarbeidet om veilederen, og arbeidet har pågått siden høsten 2021.

Digitaliseringsdirektoratet, DFØ, Skatteetaten, Nav og Politidirektoratet har vært blant deltagerne i arbeidsgruppa.

– Arbeidet har vært krevende og vi er fornøyde med bidrag og støtte fra et stort antall offentlige virksomheter, sier leder for Markedsplassen for skytjenester Sverre Stoltz i DFØ.

Det er risikovurderinger etter personvernforordningen (GDPR) som har vært det viktigste temaet for arbeidsgruppa.

De viktigste poengene kommer frem av en egen oppsummering, på DFØs nettsider.

Fortsatt usikkerhet

Den 25. mars sto USAs president Joe Biden, og EU-kommisjonens president Ursula von der Leyen sammen på talerstolen og la stolt frem at de hadde «blitt enige om en enestående avtale for beskyttelse av personvernet til våre innbyggere».

Nyheten ga håp om etterlengtet juridisk klarhet etter at Schrems II-dommen i 2020 slo fast at Privacy Shield, avtalen som sikret lovlig utveksling av persondata over Atlanterhavet, var ugyldig.

En slik avtale ville igjen gjøre bruk av amerikanske skytjenester langt mindre komplisert.

Men allerede før avtaleteksten er på plass, varsler personvernforkjempere at de vil sørge for å få prøvet det nye «transatlantiske personvern-rammeverket» i retten.

Ingen fasit

Veilederen er heller ikke en fasit, skriver DFØ:

− Det vi skriver her, er våre vurderinger og anbefalinger til andre virksomheter som har de samme problemstillingene, skriver DFØ.

Powered by Labrador CMS