personvern
Slik ble følsomme persondata fra Norges domstoler overført til India
Navn på tiltalte, vitner og domstolenes egne ansatte ble eksponert etter en teknisk glipp.
Følsomme, fortrolige og private opplysninger er eksponert, skriver Domstoladministrasjonen (DA) i en avviksmelding til Datatilsynet.
Avviksmeldingen forteller at «omkring 100.000 logger, hvor de fleste av disse inneholder personopplysninger» er overført til Tietoevrys supportpersonell i India.
Tiltalte, vitner og andre parter i både straffesaker og sivile saker er berørt. Det er også profesjonelle aktører som advokater, samt ansatte i Domstolsadministrasjonen og flere domstoler.
– Norges domstoler er svært opptatt av å ta vare på personvernet til alle som er involvert i rettssaker, og våre egne medarbeidere. Vi tar personvernavvik svært alvorlig, og har i denne saken ettergått det som skjedde sammen med vår leverandør for å sikre at det ikke skjer igjen, skriver kommunikasjonssjef Yngve Brox i DA i en epost til digi.no.
Opplysningene ble overført ut av EU. India er ikke omfattet av GDPR, og det vil da være større fare for misbruk av personopplysningene. Videre er det fare for omdømmetap for personer som blir koblet til ulike sensitive saker, blir det påpekt i meldingen.
Videre kunne personer bli identifisert som tiltalt i en straffesak, uten at det fremgikk om vedkommende blir dømt eller frifunnet. Navn på parter var også koblet opp mot saksnummer, som det er relativt enkelt å søke opp i publiserte berammingslister.
Oppsto under feilsøking
Avviket skjedde for snart seks måneder siden, mens driftsleverandør Tietoevry holdt på med å flytte domstolenes dokumentdelingsløsning, som er basert på Citrix Sharefile.
Ved en feil under datamigrering blir det opprettet en supportsak mot Citrix, som henter ut en loggfil med filnavn og metadata, som viste seg å inneholde de følsomme personopplysningene.
I forbindelse med feilsøking har medarbeidere i en underleverandør til Tietoevry i India hentet ut denne loggfila. Citrix la den også inn i CRM-systemet Salesforce som en del av feilsøkingen.
Indisk personell håndterte supportsaken i første omgang. At de fikk adgang til de følsomme personopplysningene blir i DAs avviksmelding omtalt som et brudd på rutiner.
Tietoevry som oppdaget det inntrufne sørget raskt for å overføre supportsaken til driftspersonell i Europa, og den aktuelle filen ble slettet fra Salesforce. En anslått tidslinje viser at personopplysningene kan ha vært eksponert i drøyt tre døgn.
Cirka 100.000 linjer
Domstoladministrasjonen har selv skrevet "omkring 100.000 logger" i et skjemafelt om hvor mange personer som kan være berørt av avviket.
I virkeligheten dreier det seg om én loggfil, som inneholder cirka 100.000 linjer med filnavn.
– Deler av disse filnavnene inneholdt en begrenset mengde personopplysninger, hvorav enkelte opplysninger kan kategoriseres som sensitive. Selve innholdet i dokumentene har lagringssted i Norge, og innholdsdata er kryptert med krypteringsnøkkel i datasenter i Norge, oppklarer Yngve Brox på spørsmål fra digi.no.
– Spredning er svært lite sannsynlig
Kommunikasjonsavdelingen i Tietoevry har også valgt å svare digi.no per epost. Svaret er sendt på vegne av selskapets juridiske direktør Asta Ellingsen Stenhagen.
Hun kan fortelle at Tietoevry rapporterte avviket til Domstoladministrasjonen i tråd med de retningslinjer som gjelder i databehandleravtalen.
– Det var et svært begrenset antall navngitte personer som fikk tilgang til dataloggen i forbindelse med en konkret supportaktivitet. Dataloggen var generert fra kundens system og ble raskt slettet. Vi vurderer det som svært lite sannsynlig at informasjon er delt videre. Dette er personer som jobber med tjenesteleveranser og supportoppgaver, og er underlagt konfidensialitet og sikkerhetstiltak, uttaler direktør Stenhagen.
Hvilket ansvar de som leverandør har eller tar for hendelsen er et spørsmål som forblir ubesvart. Vi spurte også hvor alvorlig de ser på det som skjedde og hvilke konsekvenser saken har fått.
Tietoevry hevder å ha gjennomført en grundig gjennomgang av hendelsen, og har sammen med Domstoladministrasjonen gjort «nødvendige tiltak», lyder svaret, uten å røpe hva det innebærer.
Saken er avsluttet
Datatilsynet legger til grunn at avviket er håndtert og tiltak som skal begrense konsekvensene for de registrerte er gjennomført. De er blitt opplyst om at løsningen har blitt endret for å forhindre liknende feil i fremtiden.
– Selv om omfanget er stort og opplysningene er av en sensitiv natur, så har Datatilsynet lagt vekt på Domstolsadministrasjonen og deres leverandør sin håndtering av risikoen. Det har ikke blitt opprettet tilsynssak og saken er avsluttet hos Datatilsynet, opplyser tilsynets sekssjonsjef Camilla Nervik til digi.no.