Veiledning for offentlig sektors bruk av skytjenester etter Schrems II [utkast til ny versjon]

Veiledning for offentlig sektors bruk av skytjenester etter Schrems II [utkast til ny versjon]

Ved anskaffelser og bruk av skytjenester er det mange krevende personvernvurderinger som må foretas.

Under arbeid

Denne teksten er under arbeid og en del av revisjonen av dagens veileder. Det som står her er et utkast og endringer kan forekomme.

Kort om arbeidet og resultatene

Veiledningen er kompleks og omfattende. Målgruppen er personer i offentlige virksomheter som har kunnskap om regelverket for personvern og kjenner til problemstillinger knyttet til bruk av skytjenester, særlig i kjølvannet av Schrems II-dommen.

Veikart

Personvern og tredjelands etterretning

Ved bruk av digitale tjenester er det alltid en risiko for informasjonssikkerhetsbrudd. Hvor stor denne risikoen er avhenger av flere faktorer, slik som sårbarheter og trusselbilde. Når personopplysninger behandles i tjenesten, vil et brudd på informasjonssikkerheten kunne medføre brudd på personopplysningssikkerheten.

Risikoen for innhenting til etterretningsformål er bare en av mange risikoer ved bruk av digitale tjenester. Denne risikoen har imidlertid fått et stort fokus etter Schrems II. I veiledningens steg 1 får du hjelp med noen av personvernforordningens bestemmelser for vurdering av risiko. Videre får du hjelp med å vurdere risikoen for etterretning i en personvernsammenheng.

Schrems II gjaldt forholdet mellom personvernofordningens regler for overføring av personopplysninger og amerikansk etterretningslovgivning. Vurderingen som må foretas etter Schrems II er komplekse og omfattende, men gjelder kun dersom du overfører personopplysninger. I steg 2 får du hjelp til hvordan disse vurderingene skal foretas.

For avgjøre om du overfører personopplysninger må du vite hva en overføring er og om det du eller er din databehandler/underdatabehandler som overfører. Kun der hvor du selv overfører personopplysninger, er det du som skal foreta vurderingene som beskrives i veilederens steg 2. Dersom det er din databehandler eller underdatabehandler som overfører, har du likevel forpliktelser ved valg og oppfølging av databehandleren, samt plikt til å ivareta informasjonssikkerheten. Disse forpliktelsene beskrives i steg 1.

Man som speider utover mens han svever blant skyer, stående på en pil som peker fremover.
Er dette en fasit for offentlig sektor?

Nei, dette er ikke en fasit. Det vi skriver her er våre vurderinger og anbefalinger til andre virksomheter som har de samme problemstillingene.

Leser du noe du mener er feil eller har du innspill? Da vil vi gjerne høre fra deg, slik at vi kan oppdatere tekstene og sørge for at vi hjelper hverandre med de vanskelige spørsmålene. Send oss tilbakemelding til KA@dfo.no

Hva med skytjenesteavtalene?

Ved siden av de viktige vurderingen knyttet til personvernrisiko og etterretning har vi selve skytjenesteavtalene. Disse regulerer hvordan personopplysningene skal behandles i skytjenesten. Når du tar i bruk en stor global skytjeneste er det ofte leverandørens standardvilkår som legges til grunn, og din virksomhet kan ha liten påvirkningsmulighet. I denne delen av veiledningen ser vi særlig på instruksjonsmyndigheten og forbehold i standardvilkårene om utlevering til tredjelands myndigheter.

Veilede læring
Forbehold om utlevering i skytjenesteavtaler

Er forbeholdet en instruks om utlevering fra meg? [Teksten som denne knappen lenker til er uendret siden første publisering. Lenken er ikke aktivert i testutgaven]

Instruksjonsmyndighet

Kan den begrenses, og i så fall hvordan? [Teksten som denne knappen lenker til er uendret siden første publisering. Lenken er ikke aktivert i testutgaven]

Annen nyttig veiledning

Særlig om amerikansk etterretningslovgivning

Les våre ofte stilte spørsmål om denne lovgivningen. [Teksten som denne knappen lenker til er uendret siden første publisering. Lenken er ikke aktivert i testutgaven]

Hva er en skytjeneste?

Les mer om skytjenester her. [Teksten som denne knappen lenker til er uendret siden første publisering. Lenken er ikke aktivert i testutgaven]

Om denne veilederen

Denne veilederen ble opprinnelig publisert den 15. september 2022. Veilederen som da ble publisert var skrevet av fagpersoner fra flere offentlige virksomheter for å løse et oppdrag fra SKATE. Arbeidet var ledet av Digdir og DFØ.

Den nåværende versjonen av veilederen bygger tungt på den opprinnelige veiledere, men er tilpasset og revidert i henhold til innspill som har kommet i løpet av høsten 2022. Revisjonene er gjort av Digdir og Markedsplassen for Skytjenester. Veiledningen vil forvaltes videre av Markedsplassen for skytjenester i DFØ med støtte fra Digitaliseringsdirektoratet.

Endringslogg

Endringer januar 2023

Veiledningen har gjennomgått en rekke større strukturelle endringer. [her kommer det en nærmere beskrivelse av endringslogg]

Kontakt

Gi oss tilbakemelding!

Har du spørsmål eller tilbakemeldinger? Ta kontakt med oss!

E-post: markedsplassen [at] dfo.no (markedsplassen[at]dfo[dot]no)

Fant du det du lette etter?

Nei

Det beklager vi!

Tilbakemeldingen din er anonym og vil ikke bli besvart. Vi bruker den til å forbedre nettsidene. Hvis du vil ha svar fra oss, ta kontakt på telefon, e-post eller kundesenter på nett.