personvern
Telenor og Posten melder dataflytting til India – under strenge sikringstiltak
Indiske IT-arbeidere får tilgang til data om nær sagt alle nordmenn.
(Oppdatering: Telenor hevder at data om norske kunder ikke omhandles av den nevnte avtalen. – Kundedata for Telenor Norge ligger i datasenter i Norge. Basert på norsk lovgivning, kan deler av disse dataene ikke eksporteres til India, ergo har vi valgt å ikke eksportere Telenor Norges kundedata til India i det hele tatt. Ansattdata for Telenor Norge lagres derimot i Sverige og omfattes derfor, opplyser selskapet.)
I utgangspunktet er det forbudt ved lov å eksportere personopplysninger ut av Norge til land utenfor EU/EØS, med mindre noen kriterier er oppfylt.
Telenor-konsernet og Posten Norge, med sine datterselskaper, er blant flere som nå skal overføre personopplysninger til India. Det viser dokumenter digi.no har skaffet til veie.
Dette skal riktignok skje med bakgrunn i rigide sikkerhetstiltak og risikoanalyser.
Berører store deler av befolkningen
Det de beskriver som dataoverføring fremstår som altomfattende, både med kundedatabaser og opplysninger om egne ansatte. Alle som har mottatt post i Norge er eksempelvis berørt.
Eksempler på type persondata blir også ramset opp.
Det kan involvere alt fra navn, fødselsnummer, kjønn, epost, kortinformasjon, betalingshistorikk og kredittrating, samtaledata, hemmelige telefonnumre, brukernavn og passord til veldig mye annet.
Søknad ikke påkrevet
Søknad eller tillatelse trenger de ikke. Det finnes nemlig et juridisk «smutthull» som i praksis omgår den norske personvernmyndigheten: EUs standardkontrakter for overføring til tredjeland.
Såkalte tredjeland er stater utenfor EU/EØS som ikke er anerkjent som forsvarlige behandlere av personopplysninger. India er blant disse; landet har blant annet ingen egen personvernlovgivning.
EUs standardkontrakter åpner likevel for denne dataoverføringen. Og dette er det eneste juridiske rammeverket som åpner for dette, uten å innhente godkjennelse. Et rutinemessig varsel til Datatilsynet er tilstrekkelig.
– Forskjell på dataoverføring og fysisk lagring
Skjønt hva er dataoverføring?
Både Telenor og Posten understreker overfor oss at det er forskjell på overføringen de nå varsler, og hvor dataene fysisk er lagret.
Gjennom sine omfattende infrastruktur- og driftsavtaler med IT-giganten Evry, så skal dataene til både Posten og Telenor lagres i sistnevntes anlegg i datasenteret til Digiplex på Fet i Akershus.
Dataene overføres ikke fysisk til India, men kan aksesseres fra India
Evry og samarbeidspartner IBM har begge underleverandører i India. Det er indisk IT-personell som skal ha adgang til å aksessere disse datamengdene.
– Dataene overføres ikke fysisk til India, men kan aksesseres fra India. Dette kalles allikevel eksport av data, selv om det ikke er fysisk overføring, og avtalefestes i henhold til EUs standardavtaler.
Det skriver kommunikasjonsdirektør Torild Lid Uribarri i Telenor Norge til digi.no.
Selve endringen vil for Telenors del skje i 2017 og 2018. I forkant lover hun at kundene deres vil bli tilstrekkelig informert.
Posten Norge har valgt å sende oss en redegjørelse, som er gjengitt nederst i saken.
Hemmelige sikringstiltak
Dokumentasjonen og varslingsbrev de sendte Datatilsynet har digi.no bare fått delvis innsyn i. Mange titalls sider er sladdet, angivelig av hensyn til sikkerheten.
Uribarri forklarer at Telenor har fått gjennomført risikoanalyser både for de registrerte i tillegg til operasjonell risiko, relatert til dataoverføringen.
– Hvordan kan Telenor og kundene deres være sikre på at dataene ikke kommer på avveie, eller blir misbrukt?
– Telenor har meget sterkt fokus på sikkerhet. I dette prosjektet har sikkerhetsvurderingene vært like omfattende som de operasjonelle vurderingene. Telenor bygger for øvrig en ny IT-infrastruktur med tilhørende moderne sikkerhetsmekanismer, slik at sikkerheten til våre kunders og ansattes data skal bli ivaretatt på best mulig måte. Telenor kan ellers ikke gå i detaljer verken om våre avtaler eller sikkerhetstiltak, da det vil kunne svekke sikkerheten, sier kommunikasjonsdirektøren.
Bakgrunnssjekk og forbud mot hjemmekontor
Kommunikasjonsdirektør Elisabeth Gjølme i Posten Norge har sendt oss følgende redegjørelse, som digi.no velger å gjengi ordrett.
«Posten har inngått en avtale med Evry AS om levering av infrastrukturtjenester inklusiv serverdrift. Etter denne avtalen skal alle dataene lagres i Norge. Evry benytter IBM som underleverandør, og både Evry og IBM har personell lokalisert i Norge og India for utførelse av tjenestene, bortsett fra Digipost-løsningen som driftes i sin helhet fra Norge. For å utføre tjenester fra India, benytter Evry IBM India Pvt Ltd og Evry India Pvt Ltd. Rent teknisk har Evry og IBM i India tilgang til dataene i personopplysningslovens forstand, og dette er årsaken til at Posten har varslet Datatilsynet om overføringen, men begrepet «overføring» må ikke forstås slik at vi flytter data til India eller at data lagres på servere i India. Behandling av dataene ligger ikke innenfor den tjenesten som Evry AS skal utføre for Posten.
For å sikre at personopplysninger ikke kommer på avveie i India er det etablert en rekke sikkerhetstiltak i kontrakten:
Sikkerhetssystem sørger for at bare et begrenset antall og godkjent personell har tilgang til Postens IT-systemer. Alle som ansettes bakgrunnssjekkes, noe som også gjennomføres av innleide tredjeparter. All saksbehandling spores, og tilganger gjennomgås og revideres periodisk. Alle Globale Delivery Centers er ISO:27001 sertifisert. Lokalt utstyr som brukes av operatører i Global Delivery Centers, er satt opp og beskyttet i henhold til Evry sin standard som er basert på etablerte industristandarder. Hjemmekontor er ikke tillatt fra indiske lokasjoner, og arbeidsstasjoner er på arbeidsplassen. Aksess til nettverket ligger i Norge, og er adskilt fra lokal infrastruktur hos Global Delivery Centers. Tilgang til Postens IT-systemer fra et Global Delivery Center styres ned på den enkelte bruker.»