sikkerhet

EOS-utvalget sendte persondata til Google. Tar selvkritikk og fjernet løsning på dagen

– Her har vi utvilsomt gjort en for dårlig jobb.

Stortingets kontrollutvalg for de hemmelige tjenestene sendte konferansedeltakeres personopplysninger til Googles servere.
Stortingets kontrollutvalg for de hemmelige tjenestene sendte konferansedeltakeres personopplysninger til Googles servere.

Stortingets kontrollutvalg for de hemmelige tjenestene har brukt gratistjenesten Google Skjemaer (Google Docs) for å ta imot påmeldinger til egen årskonferanse.

Slik samlet de inn deltakernes e-postadresser, navn, tittel, virksomhet og eventuelle matallergier. Personopplysninger ble dermed sendt til maskiner kontrollert av Google i USA.

Stengt på dagen

Det er innsynstjenesten Mimes brønn, drevet på frivillig basis av foreningen Norwegian Unix User Group (NUUG) som har avdekket og dokumentert saken.

EOS-utvalget legger seg flate og medgir at de ikke har inngått noen databehandleravtale med Google, eller foretatt risikoanalyse.

– Her har vi utvilsomt gjort en for dårlig jobb. Dette tar vi lærdom av. Takk for at du gjorde oss oppmerksom på situasjonen. Det vil ikke gjenta seg, skriver EOS-utvalgets sekretariatsleder Henrik Magnusson i et svar til Mimes brønn.

Fredag ble skjemaløsningen stengt på flekken.

– Her har vi dessverre lagt for stor vekt på å bruke en løsning som er vurdert som enkel å administrere. Rett og slett ikke tenkt gjennom at det kunne ha de konsekvensene som vi nå har forstått at det har med overføring av persondata til Google med base i en annen stat. Problemene for personvernet som det skaper har vi rett og slett ikke tenkt over, utdyper sekretariatsleder Henrik Magnusson i EOS-utvalget overfor digi.no.

– Kan det være interessant for en trusselaktør å kartlegge deltakere på EOS-utvalgets årskonferanse, herunder opplysninger om matallergier?

– Man kan ikke se bort ifra det, nei, bekrefter Magnusson.

Lovbrudd?

EOS-utvalget tar selvkritikk etter bruken av Google Skjemaer som påmeldingsløsning. Har dette vært et brudd på personopplysninglov eller –forskrift, som krever databehandleravtale ved overføring av personopplysninger til tredjeland, samt også egen risikovurdering?

– Ja, altså vi har ikke gått så dypt inn i det og avgjort om vi har brutt med lov og forskrift, men det er ingen tvil om at vi har handlet på en måte som vi ikke burde, sier sekretariatslederen.

Ifølge ham er det nå satt i gang tiltak som ennå ikke er sluttført. Løsningen er fjernet, og de gjennomfører en intern avviksbehandling. Etter all sannsynlighet skal de også varsle Datatilsynet gjennom en avviksmelding, men den er foreløpig ikke sendt.

– Uheldig

Brått kan det komme beskyttelsesverdig informasjon inn tjenester, selv om tjenesten i utgangspunktet har et lavt sikringsbehov, sier Helge Veum i Datatilsynet. Foto: Marius Jørgenrud
Brått kan det komme beskyttelsesverdig informasjon inn tjenester, selv om tjenesten i utgangspunktet har et lavt sikringsbehov, sier Helge Veum i Datatilsynet.

Hos Datatilsynet ser man ikke på konferansedeltakelse som særlig beskyttelsesverdig informasjon, men det fritar ikke EOS-utvalget for krav og retningslinjer.

– Det er krav om databehandleravtale, så det er uheldig at det ikke har vært på plass. Det er også plikt å vurdere sikkerheten i tjenesten. En generell merknad er også at det brått kan komme beskyttelsesverdig informasjon inn i en tjeneste, selv om man i utgangspunktet vurderer at tjenesten har et lavt sikringsbehov. Spørsmålet om matallergi kan være et eksempel, sier avdelingsdirektør Helge Veum i Datatilsynet.

Spørsmål om kartlegging av deltakere på EOS-utvalgets årskonferanse og sikkerhetsrisiko i så måte er det andre myndigheter som kan være mer kompetente til å svare på, mener Veum.

Personvern skal stå øverst på listen neste gang

Kontrollutvalget for de hemmelige tjenestene skal ikke lenger bruke Google-skjemaer til påmeldinger. Hva blir da alternativet?

– Nå har vi heldigvis god tid. En årskonferanse arrangeres en gang i året. Vi vil sette oss ned i fred og ro og forventer ikke å arrangere noe tilsvarende før om cirka et år. Da får vi vurdere fordeler og ulemper med andre løsninger. Vi kan forsikre om at personvernet da vil stå øverst på listen over hensyn som skal vurderes. Og kanskje også se til andre aktører hvordan de har løst dette, sier sekretariatslederen.

Magnussen understreker at bruken av Google-skjema ikke må forveksles med hvordan EOS-utvalget skjøtter sin vanlige jobb og kontrollvirksomhet.

– Det er viktig ikke å forveksle dette med måten vi håndtere data i kontrollvirksomheten vår. Det skjer på en helt annen måte, men det er ikke noen unnskyldning for ikke å ta dette på alvor, sier han.

Fakta om Mimes brønn

Lansert sommeren 2015 med bakgrunn i at alle kan be om å få se myndighetene i kortene. Loven sier at de må svare på henvendelser og begjæringer om innsyn.

Den offentlige portalen OEP.no tilbyr også søk i offentlige dokumenter, som kan så kan be om innsyn i. Til forskjell fra OEP sørger Mimes brønn for å publisere henvendelsene og hele korrespondanser offentlig.

Nettstedet vedlikeholdes av foreningen NUUG, og oppgis å være særlig egnet for politisk interesserte personer, organisasjoner og journalister.

Navnet stammer fra norrøn mytologi. Kunnskapens kilde voktes av Mime og ligger under røttene til verdenstreet Yggdrasil. Å drikke av vannet i Mimes brønn ga så verdifull kunnskap og visdom at guden Odin var villig til å gi et øye i pant og bli enøyd for å få lov til å drikke av kilden.

(Kilde: NUUG, Mimes brønn)

Har tvunget fram flere endringer

Hos NUUG og altså foreningen som står bak Mimes brønn er man fornøyd med at tjenesten har fungert etter hensikten.

– Vi er fornøyd med å se hvor korrekt og alvorlig EOS-utvalget valgte å reagere i denne saken. Så skulle vi gjerne ønske at flere tok lærdom av dette, mener NUUG-leder Hans-Petter Fjeld.

Han synes samtidig at saken tjener som et godt eksempel på hvordan Mimes brønn kan brukes. Det lar privatpersoner drive litt kontroll av forvaltning, kommunal og statlige virksomhet, gjennom innsyn med lovhjemmel i offentlighetsloven.

– Det er ikke en veldig mye brukt tjeneste, men har rundt 500 aktive brukere i måneden. NUUG har alltid brydd seg mye om personopplysninger, akkurat som at persondata har vært et tema i IT-verden helt siden starten, sier Hans-Petter Fjeld.

Oppslag i tjenesten viser at EOS-utvalget ikke er den eneste statlige aktøren som har bestemt seg for å avslutte bruken av Googles skjemaer. Det skjedde blant annet også i januar, da Nasjonalbiblioteket gjorde det samme. Også det etter henvendelser fra et NUUG-medlem.

Powered by Labrador CMS