personvern

Dette må du vite om overføring av personopplysninger til utlandet og amerikanske selskaper

Flertallet av norske virksomheter er berørt, og de er nødt til å foreta seg noe. Spørsmålet er hva. Dette er ikke tiden for å sitte stille, mener en av Norges ledende GDPR-eksperter.

Bortfallet av Privacy Shield kan fort gi GDPR-hodepine for mange norske virksomheter.
Bortfallet av Privacy Shield kan fort gi GDPR-hodepine for mange norske virksomheter. Illustrasjonsfoto: Eirik Tangeraas Lygre

Grunnlaget for overføring av personopplysninger til USA og andre tredjeland, basert på Privacy Shield-avtalen, ble i sommer revet bort med et pennestrøk.

EU-domstolens kjennelse i den såkalte Schrems II-saken gjelder umiddelbart. Og de som forbryter seg mot GDPR risikerer bøter som svir.

Din virksomhet er vel ikke berørt, tenker du kanskje? Jo, det er gode grunner til å frykte nettopp det.

– EU-domstolen har sagt klart ifra at vi må gripe inn dersom det skjer ulovlige overføringer, så vi kan ikke legge klagesaker på vent. Vi forventer derfor at alle går gjennom overføringene sine og at de er i gang med vurderingene, sier seksjonssjef Tobias Judin i Datatilsynet.

Personvernorganisasjonen NOYB («My Privacy is None of Your Business») har allerede skrevet klager mot over hundre foretak i Europa for bruk av Google Analytics og Facebook Connect, inkludert klager mot tre norske bedrifter.

– Vi må behandle slike klager, så sånn sett vil vi jo måtte føre tilsyn med dette i nær fremtid, konstaterer Judin.

Han utdyper at når det gjelder sanksjoner, så er alle saker forskjellige. Dersom tilsynet oppdager lovbrudd, vil de i første omgang fatte pålegg om at man må gjøre nødvendige endringer.

– I alvorlige saker kan det også være aktuelt med overtredelsesgebyrer. Når vi avgjør om en sak er alvorlig, kan vi blant annet se på hva slags data det er snakk om, hvor gode vurderinger man har gjort og hvor lang tid det er siden dommen kom. Foreløpig er det en relativt fersk dom med store konsekvenser, og vi forstår at mange norske virksomheter fremdeles holder på å foreta de nødvendige vurderingene, sier Datatilsynets seksjonssjef.

Problemets kjerne er kort sagt at europeernes rett til personvern er i konflikt med USAs overvåknings- og etterretningslover.

– Alle skytjenester er berørt

Basecamp er et lite amerikansk programvarehus fra Chicago, som utvikler dataverktøy for prosjektstyring med skytjenester på servere plassert i USA. I sommer lanserte de også e-posttjenesten Hey, som fikk oppmerksomhet verden over.

Samme selskap har informert kunder om hva Schrems II-dommen betyr. I et brev de sendte til det norske Oljedirektoratet i august 2020, kan vi lese:

– Hvis du har personopplysninger om en EU-borger lagret i amerikanske skytjenester, inkludert våre produkter, så vil EU-domstolens kjennelse kunne påvirke deg.

Utfordringen er at du som dataeier er ansvarlig for å sikre at overførte personopplysninger vil oppnå det samme beskyttelsesnivået som i EU/EØS-land.

I brevet digi.no har skaffet til veie, skriver Basecamp at alle amerikanske skytjenester er berørt av EU-domstolens kjennelse. De ramser opp eksempler for å understreke hvor bredt dette treffer:

Salesforce, Slack, Asana, Google Docs, Microsoft Outlook, Apples iCloud, samt enhver europeisk tjeneste som bruker skyinfrastruktur hos Amazon Web Services, Microsoft Azure eller Google Cloud.

– Med andre ord, dette påvirker praktisk talt alle programvaretjenester som ikke kjører utelukkende på servere innen EU, med service og support fra EU-land, og som er eid av et EU-selskap.

Forslag til tiltak

Bortfallet av Privacy Shield-avtalen mellom EU og USA setter norske virksomheter i en knipe, som flere norske tech-jurister har fastslått.

EU-godkjente modellavtaler, såkalte Standard Contractual Clauses (SCC) eller bindende konsernregler, andre overføringsgrunnlag, er heller ikke nok i seg selv. EU-domstolen har nemlig stilt en rekke tilleggskrav.

Hvis SCC skal være et lovlig alternativ, så må avtalepartene, det vil si virksomheten som eier og skal eksportere personopplysninger, og mottakeren (typisk IT-leverandøren) bli enige om tilleggsklausuler og tekniske tiltak, skriver Schjødt-advokatene Eva Jarbekk, Jeppe Songe-Møller og Inge Brodersen i en kommentar på digi.no.

De foreslår en kombinasjon av kryptering og en slags juridisk «sikrings-mekanisme» der dataimportør blir pålagt å varsle, dersom de ikke lenger er i stand til å holde alle sine løfter. Bakteppet er at man i USA kan bli pålagt hemmelige ordre fra FISA-domstolen om å utlevere data, inkludert munnkurv om slikt innsyn.

Et sentralt poeng, ifølge EU-domstolen, er at man må oppnå et beskyttelsesnivå etter dataoverføringen, som tilsvarer det vi har i EØS/EU.

– Du må vise aktivitet

Eva Jarbekk har personvern som spesialområde. Juristen har arbeidet med dette siden 1990-tallet. Hun holder kurs i håndtering av GDPR, samt undervisning i samme tema på Høyskolen Innlandet. I fjor var hun også medforfatter av boka Personvern og GDPR i praksis.

– Hvor mange norske virksomheter sender i dag personopplysninger til USA eller andre såkalte tredjeland, uten et gyldig grunnlag, som følge av Schrems II-dommen 16. juli i år?

– Jeg tror enkelt og greit at det er et stort flertall, sier advokat Eva Jarbekk, partner i advokatfirmaet Schjødt.

– Hva må de gjøre nå for å unngå å bryte lovverket?

Jarbekk må trekke pusten før hun svarer.

– Det å sitte stille og bare tro at modellavtalene løser problemene i seg selv, er ikke godt nok. Det veldig vanskelige spørsmålet er: Hvilke svar er gode nok nå. Foreløpig har ingen en fasit med to streker under. Etter min mening betyr dette at man må vise aktivitet, sier hun.

Underforstått at dette ikke er tid for å stikke hodet i sanden.

– Man må gjøre en vurdering av om svarene man får fra sine leverandører innebærer at risikoen er så høy at man må fatte tiltak.

Slike tiltak kan dreie seg om å anonymisere data, eller å sørge for at personopplysningene blir pseudonymiserte, mener Jarbekk.

– Pseudonymisering kan være at du erstatter kundenavnet med et løpenummer, slik at du eksempelvis ikke ser kunde Eva Jarbekk, men kundenummer 34.

Kryptering kan også være et tiltak, men advokaten er ikke like sikker på at det er mulig å implementere i alle sammenhenger.

– Det høres ut som advokatbransjen vil få mye å gjøre fremover?

– Kjennelsen i EU-domstolen har satt personvern enda mer på kartet. I likhet med dem som sier at internett er kommet for å bli, så pleier jeg å si at personvern også har kommet for å bli. Så ja, vi får mer å gjøre som følge av dette, sier Jarbekk.

Siste ord er ikke sagt

I arbeidet med denne artikkelen har vi spurt IBM Norge og Microsoft Norge en rekke spørsmål.

Begge de amerikanske IT-gigantene har egne skydatasentre i Norge, men også kunder som benytter selskapenes dataservere og skytjenester med lagring i utlandet.

Ingen av dem vil stille til intervju.

I stedet viser både IBM og Microsoft til uttalelser som selskapene publiserte sentralt, allerede 16. juli i år, da EU-domstolens kjennelse falt.

Kundenes dataoverføringer kan fortsette som før, regulert av EU-godkjente standardklausuler eller det som blir kalt SCC, hevder begge selskapene.

Samtidig nevner ingen av dem at databehandler og dataeksportøren, kunden som sender personvernopplysninger inn i deres produkter, har et selvstendig ansvar om at overførte personopplysninger til USA må sikres med et tilsvarende beskyttelsesnivå som i EU/EØS-området. Eller at EU-domstolen har konstatert at godkjente overføringsavtaler ikke er nok.

Microsoft skriver i sin uttalelse at arbeidet med personvern er en pågående prosess, og at kjennelsen i EU-domstolen ikke er siste ord i saken.

Powered by Labrador CMS