juss og samfunn

Varsler vedtak mot PIT etter e-post-snoking

En ansatt lekket info om nedetid til media, mistenkte PIT. Men tiltaket for å avsløre lekkasjen var ikke lovlig, konkluderer Datatilsynet.

En tidligere ansatt i Politiets IT-enhet har klaget arbeidsgiver inn til Datatilsynet.
En tidligere ansatt i Politiets IT-enhet har klaget arbeidsgiver inn til Datatilsynet.

Datatilsynet har sendt varsel om vedtak til Politiets IT-enhet (PIT). Bakgrunnen er klager fra en tidligere ansatt om innsyn i e-post og overvåking av bruker-ID.

PIT har brutt personvernforordningen på tre punkter, konkluderer Datatilsynet i sitt varsel om vedtak

Dermed har Alexander Karlsen, som i 2022 trakk Politiets IT-enhet for retten for det han mente var gjengjeldelse etter varsler, fått gehør for to av varslene.

Karlsen mistet jobben i PIT rett før jul. Bakgrunnen for oppsigelsen var «store mengder varsler/klager/innsynskrav til arbeidsgiver over flere år som innebærer brudd på medvirkningsplikten, lojalitetsplikten og trakassering av ledere og HR-medarbeidere».

Sjekket e-post på jakt etter lekkasje

I januar 2020 var det treghet i politiets IT-systemer. PIT sendte ut informasjon om problemet i en intern e-post til ansatte i PIT og andre deler av politiet.

Kort tid etter at informasjonsmailen ble sendt, kontaktet en journalist PIT med spørsmål om e-posten. Da bestemte en ansatt i PIT seg for å prøve å finne ut hvor lekkasjen kom fra.

All e-post inn og ut av politiet går gjennom en antivirusløsning som stopper skadevare og uønsket e-post. Den ansatte la inn en søk i transportloggen til anitvirusløsningen.

− Resultatet viste at det var blitt sendt en e-post fra klagers jobb-e-post til hans private e-post, tidspunktet for dette, størrelsen på e- posten og emnefeltet i e-posten, heter det i varselet om vedtak.

Det var ikke mulig å se innholdet i e-posten.

Den ansatte som hadde gjort søket fortalte en kollega om funnet, kollegaen tok kontakt med sin sjef, som igjen tok det opp med sin sjef. Han gikk videre til sikkerhetssjefen i PIT. Likevel ble det bestemt å ikke gjøre noe med informasjonen, kommer det frem av Politidirektoratets redegjørelse om klagen.

I sitt svar til klagen, har Politidirektoratet (POD) lagt vekt på at det ikke var ledelsen selv, men en ansatt som satte opp søket på eget initiativ. Det er ingen unnskyldning, mener Datatilsynet.

− Selv om POD fremholder at innsynet ble gjort av en ansatt på eget initiativ, ble funnene fra dette videreformidlet til både en seksjonsleder og en avdelingsdirektør uten at noen tilsynelatende stoppet opp for å sørge for å dokumentere at det ble gjort en vurdering av om behandlingen av personopplysninger skjedde i tråd med regelverket. Dette tyder på at det var en manglende bevissthet rundt disse vurderingene i organisasjonen, skriver Datatilsynet.

Politiet har ikke klart å vise hvilket behandlingsgrunnlag de hadde for å sjekke ansattes e-post, konkluderer Datatilsynet.

Alexander Karlsen har møtt sin tidligere arbeidsgiver i retten to ganger. Her i Oslo tingrett sammen med sin advokat Lars Christian Fjeldstad. Foto: Jan Johannessen
Alexander Karlsen har møtt sin tidligere arbeidsgiver i retten to ganger. Her i Oslo tingrett sammen med sin advokat Lars Christian Fjeldstad.

Overvåket bruker-ID

Den andre klagen gjelder overvåkning av Karlsens bruker-ID. Et tema som også ble grundig behandlet i Oslo tingrett og lagmannsretten, og som Karlsen tidligere har fortalt Digi om hvordan han opplevde.

Etter bekymringsmeldinger om mulig innsidevirksomhet satte PIT opp et søk på Karlsens bruker-ID. Søket skal blant annet ha vist når Karlsen logget inn og ut av datamaskinen sin.

− Formålet med søket på klager var å bekrefte eller avkrefte om det forelå logghendelser eller -alarmer i politiets SIEM-løsning som kunne styrke eller svekke mistanke om at det forelå sikkerhetsbrudd knyttet til klagers aktivitet i politiets IT-infrastruktur, heter det i varselet om vedtak.

Datatilsynet har konkludert med at det var lovlig å sette opp et slik søk, men at de ikke hadde gode nok rutiner for å slette dataene. Når søket kom tilbake uten resultater, skulle det ha vært slettet, mener Datatilsynet.

Brudd, men ingen bot

Datatilsynet mener PIT har brutt GDPR på tre punkter: De har lagret personopplysninger lenger enn det som var nødvendig, de har manglet rutiner for innsyn i e-post, og de har ikke kunnet påvise noe behandlingsgrunnlag for et tilfelle av innsyn i e-post.

Bruddene får likevel få konsekvenser for PIT. Som Datatilsynet skriver:

− Vi forutsetter at rutiner for innsyn i e-post/spamfilter er kommet på plass, i tråd med PODs uttalelser om pågående arbeid[...]. Vi ser derfor ikke grunn til å fatte vedtak om pålegg om etablering av rutiner, men vi ber om en bekreftelse på at rutinene nå er på plass, konkluderer varslet om vedtak.

Nå har PIT tre uker på seg til å sende eventuelle kommentarer, før vedtaket blir endelig.

Powered by Labrador CMS