Arkivet i skyen Serveren på månen



Like dokumenter
Arkivet i skyen Serveren på månen

Skytjenester 1, Andre regler for skytjenester enn personvernreglene 2, Eksempel: Narvik

Arkiv og lagring i skyen Rettslige skranker. Malin Tønseth og Nicolai Halbo 18. Mars

Arkivering i skyen Faggruppe arkiv, Fagforbundets fagdager onsdag 3. september 2014 Anne Mette Dørum, spesialrådgiver, KS

Cloud computing og offshoring. Juridiske sjekkpunkter for overføring av data til utlandet. Espen Werring, 1. desember 2011

Cloud computing en veileder i bruk av nettskytjenester. En vurdering av nettskytjenester opp mot kravene i personopplysningsloven 1.

Arkivloven og skyen. Senioradvokat, Malin Tønseth 17. Mars

Virksomheter som tar i bruk skytjenester er juridisk ansvarlige, og må sørge for at personopplysningene behandles i tråd med personvernregelverket.

Lovgivningens krav til sikkerhet ved outsourcing - offshoring

Tjenester i skyen hva må vi tenke på?

Sammendrag - Utredning av juridiske forhold ved bruk av nettsky i kommunal sektor en mulighetsstudie

Er du trygg i nettskyen 31. Mai 2011 Advokat Herman Valen

Public 360 Online Datasikkerhet

Utredning av juridiske forhold ved bruk av nettsky i kommunal sektor en mulighetsstudie. Advokat Eva Jarbekk Advokatfirma FØYEN Torkildsen DA

Advokat Arve Føyen Advokatfirmaet FØYEN Torkildsen

Hvordan lage forespørsler for cloud-baserte tjenester og utarbeidelse av avtaler Advokat Herman Valen

Utredning av juridiske forhold ved bruk av nettsky i kommunal sektor en mulighetsstudie. Advokat Arve Føyen Advokatfirma Føyen Torkildsen AS

Arkivet i skyen. IKA Trøndelag kontaktkonferanse Anne Mette Dørum

Arkiv skal ikkje førast ut or landet

Nettskyen, kontroll med data og ledelsens ansvar

Nye regler nye muligheter skytjenester i kjølvannet av Narvik og Moss. Bjørn Erik Thon

Bak skyen: Behandling av personopplysninger. Tommy Tranvik, Senter for rettsinformatikk NOIKOS,

Skytjenester bruk dem gjerne, men bruk dem riktig

Skytjenester Status for Riksarkivets arbeid. Ta styringen! Norsk Arkivråds seminar mars 2015 i Trondheim. Olav Sataslåtten Riksarkivet

Bruk av skytjenester Sikkerhet, personvern og juridiske forhold i skyen. Hallstein Husand, fagdirektør IKA Trøndelag Trondheim 24.

Skytjenester - utfordringer for Arkivverket og for offentlige organ underlagt arkivlova. Arkivloven

Skyløsninger. Sikkerhet og leveransemodell

Nytt lovverk - Internkontroll og skylagring. Er du forberedt på nye krav i arkivforskrift om internkontroll og skylagring?

Skytjenester. Forside og Databehandleravtale. Telenor Norge

Når du skal handle noe fra nettbutikken, må du oppgi følgende opplysninger:

Drifte selv eller sette bort - pro et contra.

Kan du legge personopplysninger i skyen?

Personvern-rett H2016

Har du kontroll med din databehandler? En utro elsker. Annikken Seip Seniorrådgiver IT-tilsyn

Cloud computing: Rettslige utfordringer ved bruk av nettskyen

Skytjenester (Cloud computing)

Er offentlig sektor bevisst farene ved bruk av teknologi? Bjørn Erik Thon Direktør Datatilsynet

DATABEHANDLERAVTALE Vedlegg til Avtale om Norlønn

Databehandleravtale. Charlotte Lindberg Difi

Fleksible og fremtidsrettede it-løsninger for Moss Kommune. Veien til nettskyen Terje Jensen, sikkerhetsansvarlig Moss kommune

Personvernregelverkets krav til skytjenester. Personvernregelverket. Krav og prinsipper

Databehandleravtale. mellom. [NAVN], org.nr. [ ], [Adresse] heretter «Databehandler» Xledger AS org.nr , Østensjøveien OSLO

Retningslinjer for databehandleravtaler

Internkontroll og informasjonssikkerhet lover og standarder

Databehandleravtale. I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens kapittel 2. mellom

Avtale om behandling av personopplysninger (databehandleravtale) i forbindelse med <navn på tjeneste> (heretter omtalt som «avtalen»)

Skytjenester utviklingstrekk, krav og forventninger. Frank Skapalen NVE

SLA for digitaliseringsalderen: Nettskyer, sikkerhetstjenester og multisourcing. Informasjonssikkerhet og personvern Renate Thoreid

Databehandleravtaler

Min bakgrunn: Jurist i 1994 og «IT-advokat» fra 1997 Personvernspørsmål har stadig blitt viktigere i den tiden...

Personvernerklæring Stendi

FÅ KONTROLL PÅ DE USTRUKTURERTE DATAENE

Virksomhetens kontroll og ansvar - Når den ansatte går i skyen. Helge Veum, avdelingsdirektør Dataforeningen Outsourcing&Offshoring, Oslo

Smarte bygg og personvern

Personvern - sjekkliste for databehandleravtale

PERSONVERNERKLÆRING Behandling av personopplysninger i BWAS GROUP AS

Databehandleravtale mellom [Kunde] og Tibe T Reklamebyrå AS

Skytjenester regler, sårbarheter, tiltak i finanssektoren. v/ Atle Dingsør

EUs personvernforordning - hva kreves? #Oppdatert oktober, Radisson Blu Hotel, Bergen Partner advokat (H) Halfdan Mellbye

ADDSECURES BEHANDLING AV PERSONOPPLYSNINGER

VEDLEGG TIL HOVEDAVTALE DATABEHANDLERAVTALE

Databehandleravtale I henhold til ny personvernlov, jf. personvernforordningen art. 28 nr. 3, inngås databehandleravtale mellom Kunden

OM PERSONVERN TRONDHEIM. Mai 2018

INFORMASJONSSIKKERHET & GDPR. Kundeforum 18.oktober

Oslo kommune Utdanningsetaten

PERSONVERNERKLÆRING FOR LEXIT GROUP AS

Helsedata i skyen og personvern på viddene? Helge Veum, avdelingsdirektør H-dir arbeidsseminar om skyteknologi Kongsvinger 10.

heretter kalt Operatøren.

Databehandleravtale for NLF-medlemmer

- IVER 1. OM TJENESTEN

KS FoU-prosjekt : Utredning av juridiske forhold ved bruk av nettsky i kommunal sektor en mulighetsstudie

LOV nr 126: Lov om arkiv.

ASKER. Temadag høsten Skytjenester

Arkivsystemer med skyløsninger

Dataforeningens nye Avtale for Skytjenester

Sporveien AS standardvilkår for Databehandleravtaler Versjon Vedlegg 1 til Databehandleravtale mellom Sporveien AS og Databehandler

Offshoring, skytjenester og Binding Corporate Rules - foredrag for Dataforeningen, 1. desember Bjørn Erik Thon Jørgen Skorstad

Personopplysninger er opplysninger og vurderinger som kan knyttes til deg som enkeltperson.

Min bakgrunn: Jurist i 1994 og «IT-advokat» fra 1997 Personvernspørsmål har stadig blitt viktigere i den tiden...

AVTALE OM BEHANDLING AV HELSE- OG PERSONOPPLYSNINGER (DATABEHANDLERAVTALE) I FORBINDELSE MED DRIFT AV HELSENETTET OG TILKNYTTEDE TJENESTER

Box: erfaringer med UNINETTs første internasjonale skytjeneste. Jan Meijer, UNINETT

Personvernerklæring. Nettbasert behandling av personopplysninger

Databehandleravtale. Databehandleravtalens hensikt. Behandlingsansvarliges rolle. Databehandlers rolle

Personvernerklæring om behandling av personopplysninger Felleskatalogen AS

Bjørn Erik Thon Direktør

som gjelder databehandlerens behandling av personopplysninger på vegne av datakontrolleren.

Databehandleravtale. I henhold til gjeldende norsk personopplysningslovgivning og EUs Personvernforordning 2016/679 inngås følgende avtale.

Behandlingsansvarlig Virksomheter som bestiller opplæring i forbindelse med Nasjonal sikkerhetsmåned

Databehandleravtale Kontorvarehuset Møre og Romsdal AS

Dataforeningen Østlandet Cloud Computing DEN NORSKE DATAFORENING Vi engasjerer, påvirker og skaper fremtid!

Databehandleravtaler. Tommy Tranvik Unit

Samarbeidsavtale om digitale tjenester for de kommunale sosiale tjenestene

EU'S NYE PERSONVERNREGLER 2018 GDPR (GENERAL DATA PROTECTION REGULATION)

Personvernerklæring for Eurofins norske selskaper

Databehandleravtale etter personopplysningsloven m.m

Sporbarhet og arkivering eller lagring og sletting.. Kim Ellertsen, avdelingsdirektør, juridisk avdeling Datatilsynet Atea 29. September 2009.

Databehandleravtale Pilot Digitalt Bortsettingsarkiv

Denne personvernerklæringen handler om hvordan Haralds Trafikkskole AS samler inn og bruker personopplysninger om deg.

Partene: Sporveien AS. Org Heretter kalt Behandlingsansvarlig (kunden) Databehandler (Leverandør) Org. Nr. Heretter kalt Databehandler

DATABEHANDLERAVTALE. Behandlingsansvarlig og Databehandler er i fellesskap benevnt "Partene" og alene "Parten".

Transkript:

Arkivet i skyen Serveren på månen EDOK 2012, onsdag 23. mai 2012 Anne Mette Dørum, Riksarkivet 1

Kort om Riksarkivet hovedbølet i Arkivverket Arkivverket består av Riksarkivet, åtte statsarkiver, Samisk arkiv og Norsk helsearkiv. Leder for Arkivverket er riksarkivar Ivar Fonnes. Arkivverkets viktigste oppgaver Sørge for at arkivmateriale fra statlig sektor blir bevart Gjøre materialet tilgjengelig for bruk Føre tilsyn med arkivarbeidet i staten, fylkeskommunene og kommunene Bidra til at private arkiver blir tatt vare på Riksarkivarens myndighet er hjemlet i arkivloven. http://www.arkivverket.no/ 2

Clouding, offshoring, outsourcing Cloud computing (Fra www.itum.no): Cloud Computing er en betegnelse for dataprosessering og datalagring på servere som står i eksterne serverparker tilknyttet internett og hvor du kan leie applikasjoner og øvrige IT tjenester Tjenestene er grovt inndelt i tre kategorier, Infrastruktur som en tjeneste (IaaS), Plattform som en tjeneste (PaaS) og Software som en tjeneste (SaaS). Dette er begreper det ofte henvises til. 3

Clouding, offshoring, outsourcing Offshoring (eng. Subst.): Flytting av forretningsaktiviteter til lokasjoner i andre land med lavere kostnad. Særlig IT-utvikling, ITdrift og IT-prosjekter er det en tendens til at offshores Outsourcing (Fra http://www.no.capgemini.com) Med outsourcing menes å overføre produksjonen av og ansvaret for en tjeneste/produkt til en ekstern leverandør. applications outsourcing, infrastructure management, business process outsourcing transformational outsourcing. 4

Det finnes mange skyer i lufta Globale skytjenester: Leveres av kommersielle selskaper som jobber internasjonalt f. eks. Google, Apple, Facebook, Dropbox, Flickr Nasjonale skytjenster: Leveres av kommersielle eller offentlige aktører innenfor ett land, f. eks. AltInn, Minside.no, EVRY, Jotta Private skytjenester: Den private skyen vi har på jobben eller hjemme Kilde: http://www.dagensit.no/article2355466.ece 5

Men ærre så nøye a? Det ER nødvendig å vite 1. Hvor står serveren (det er det dataene faktisk befinner seg) 2. Hvem eier selskapet som eier serveren (det er nemlig ikke selvsagt at det er ditt innhold i skyen ) 6

Hvor står serveren? 7

Hvor står serveren? Det er i utgangspunktet lovverket i det landet der serveren står, som gjelder Det er ikke alltid at regler om Innsyn, skjerming og personvern Deling eller salg av data Styresmaktenes rett til å vite Ansattes integritet og ærligehet Din rett til tigang til dine egne data Er i tråd med de lover og regler som gjelder i Norge 8

Hvem eier selskapet som eier serveren? [06.03.2012] Narvik får mer tid [24.01.2012] - Ikke gi opp, Narvik [24.01.2012] Vi skal finne en løsning [24.01.2012] Her er brevet som forbyr Google Apps [04.01.2012] - Skyinteressen enorm i norsk skole [20.10.2011] Advarer mot Google-skyen [03.10.2011] - Dette vil ikke Datatilsynet «rushe» [30.09.2011] Vit hvor dataene dine er [22.09.2011] Kjemper mot Datatilsynets «klebrige klør» [06.09.2011] Forsvarer spranget ut i nettskyen [19.07.2011] Eksperter advarer norske kommuner mot nettskyen [07.07.2011] Narvik må svare for Google Apps [06.07.2011] - EUs dataregler holder ikke mål [06.07.2011] Danske myndigheter fraråder nettskyen [01.07.2011] Dine nettskydata kan bli utlevert til USA [09.05.2011] Narvik velger Google Apps 9

Hvem eier selskapet som eier serveren? Noen land har krav i forhold til selskaper i sitt land mht rett til å få tilgang til data i selskapets systemer, også data fra selskap som bare er leietakere - f. eks. patriot act i USA etter 9/11 Dette gjelder selv om serveren IKKE står i USA. Hvilken tilgang vil leiekjørerne komme til å gi til dine data både tilgang for deg og andres tilgang til dine data? 10

Overordede sjekkpunkter ift. lovlighet Er det overhodet snakk om å overføre data? Hva slags data ønsker man å overføre? Hvilke regler gjelder for overføring av disse? Klarer virksomheten å oppfylle reglene, eller må virksomheten endre strategi? 11

Arkivloven Arkivloven 9 offentlige arkiv: Utan i samsvar med føresegner gjevne i medhald av 12 i denne lova eller etter særskilt samtykke frå Riksarkivaren, kan ikkje arkivmateriale b. førast ut or landet, dersom dette ikkje representerer ein naudsynt del av den forvaltningsmessige eller rettslege bruken av dokumenta. Arkivloven 15, 17 og 19 private arkiv Arkiveigar pliktar å gi melding til Riksarkivaren når arkivet skiftar eigar, heilt eller delvis vert planlagt ført ut or landet eller står i fare for å gå tapt. Dersom særskilt verneverdig arkiv skal førast ut or landet eller står i fare for å gå tapt, kan Riksarkivaren krevja å få kopiera arkivdokumenta. Arkiv som er registrert som særskilt verneverdig, jf. 13 andre leden, kan ikkje delast opp, førast ut or landet, skadast eller øydeleggjast utan samtykke frå Riksarkivaren. 12

Sjekkpunkter i forhold til personvern Er det aktuelt å overføre personopplysninger? Er din virksomhet behandlingsansvarlig eller databehandler for personopplysningene? Er din egen behandling som behandlingsansvarlig ok ift. loven? Har du etablert en databehandleravtale? Hvor skal dataene behandles? 13

Behandlingsansvarlig eller databehandler? Behandlingsansvarlig bestemmer formålet med behandlingen og hvilke hjelpemidler som skal brukes Typisk Cloud/outsourcing kunde KRAV: 1: Orden i eget hus 2: Stille krav til behandlingen (databehandleravtale) Databehandler behandler personopplysninger på vegne av den behandlingsansvarlige Typisk Cloud/outsourcing leverandør KRAV: Behandling i samsvar med databehandleravtale 14

Særlige problemstillinger Sikkerhetskopiering/Speiling Hvordan fungerer dette? Overføres personopplysningene til et annet land for redundans, eksempelvis fra Irland til USA eller fra Tyskland til India? Er en slik redundans i henhold til de avtalene som er inngått? Er det nødvendig med en Safe Harbor-avtale? Hvordan behandles personopplysningene i det andre landet? Segmentering to ulike behandlingsansvarlige sine register over personopplysninger skal ikke sammenblandes. Dette fordi de betraktes som to separate juridiske enheter. Hvordan vil dette bli håndtert? Tilgangsstyring Hvem hos leverandøren har tilgang til personopplysningene som behandles? Er tilgangstyringen i henhold til lovpålagte krav, egen internkontroll eller andre aktuelle forhold? Autorisert og uautorisert bruk Tar løsningen høyde for registrering av autorisert og uautorisert bruk etter pol 2-14 og 2-16 siste ledd? Dokumentasjon Er løsningen tilstrekkelig dokumentert med hensyn på kontroll fra offentlig myndighet, se særlig pol 2-16 første og annet ledd. Utlevering til tredjeland Personopplysninger kan ikke uten videre overføres til land utenfor EØS-sonen. Reguleringen i slike tredjeland kan være en helt annen enn i Norge og dermed kreve forholdsregler. Se pol 29. 15

Konklusjon: Eksport av personopplysning er ok hvis: Overføring skjer til stater som sikrer et forsvarlig beskyttelsesnivå eller Behandlingsansvarlig garanterer for datasubjektets rettigheter og Datatilsynet godkjenner dette 16

Bokføringsloven med forskrifter Gjelder for alle som er regnskapspliktige Hovedregel: Regnskapsmateriale skal oppbevares i Norge Unntak: Elektronisk lagring i Danmark, Finland, Island og Sverige (lite praktisk for offshoring og cloud computing) dette er ok uten videre Snever mulighet for dispensasjon fra Skattedirektoratet for lagring i andre land 17

Forskrift om IKT-systemer i banker mv (IKT-forskriften) Gjelder for mange bransjer, bl.a. banker, forsikringsselskaper, inkassoforetak, eiendomsmeglere m.v. IKT-forskriften åpner for utsetting av IKT oppgaver ( 2 og 12) Ingen spesialregler om eksport ut av Norge, men utkontrakteringen skal inngå i foretakets risikoanalyse Vurdering av landrisiko sentral for Finanstilsynet politisk og/eller økonomisk stabilitet er sentralt 18

IKT-forskriften 2 Ved utkontraktering av deler eller hele IKT-virksomheten skal foretaket ha egne retningslinjer som skal sikre leveransen. 12 IKT-virksomheten skal oppfyller alle krav som stilles i forskriften. Dette gjelder også utkontrakterte deler. En skriftlig avtale skal sikre dette. Avtalen må sikre: at tilsyn kan gjennomføres samt håndtering av taushetsbelagt informasjon. at Finanstilsynet gis tilgang til opplysninger fra og tilsyn hos IKTleverandøren. Foretaket skal sikre at de har kompetanse til å forvalte utkontrakteringsavtalen. 19

Nettverk & kommunikasjon nr. 7 2011 Om Office 365: «For norske kunder vil det være et datasenter i Irland som er produksjonsstedet for skytjenesten og lagring av data med en geografisk redundans». «En ting som er vesentlig i forhold til at kundedata ikke lagres lokalt, er hvilken lovgivning Microsoft er underlagt. Microsoft har selv kommet med uttalelser om at de må forholde seg til amerikansk lovgivning fordi de har hovedkontor i USA. Dette betyr at de kan bli tvunget til å utlevere kundedata i henhold til den amerikanske loven Patriot Act. Dette gjelder også for data som er lagret innen EU». Forfriskninger 20

Forfriskninger Personopplysningsloven «Ifølge personopplysningsloven kan ikke personopplysninger overføres til utlandet uten samtykke fra den det gjelder. Samtykke er trolig ikke tilstrekkelig dersom det er uklart hvor i verden dataene er lagret». «Manglende kjennskap til hvor data lagres kan være i strid med lover og regler for bokføring og regnskap, der det stilles krav til oppbevaring og tilgang til regnskapsopplysninger». Kilde: Advokat Ståle Hagen fra Simonsen Advokatfirma http://www.digi.no/824408/pass-paa-jussen-i-nettskyen 21

Forfriskninger Transport av data Nettskyleverandører kan ha avtaler seg i mellom, slik at de kan avlaste hverandre etter behov. Det innebærer at data plutselig kan flyttes rundt omkring. I slike tilfeller må man kunne svare på blant annet hvordan dataene overføres, om det er noen form for kryptering, og hvordan data sikres mot innsyn både under flytting og på det nye stedet. Kilde: Advokat Ståle Hagen fra Simonsen Advokatfirma http://www.digi.no/824408/pass-paa-jussen-i-nettskyen 22

Forfriskninger Skille kundene Det er risiko for tap og sammenblanding når flere aktører kjøper nettskytjenester fra samme leverandør. Konfidensialitet må kontraktsreguleres. SLA: implementering, tilgang til datakraft og lagringskapasitet, responstid, reparasjonstid, tilgjengelighet, oppetid. Er det forsvarlig av en leverandør å garantere oppetid i skyen? Det kan være veldig tøft for en leverandør som ikke har kontroll over helheten. Kilde: Advokat Ståle Hagen fra Simonsen Advokatfirma http://www.digi.no/824408/pass-paa-jussen-i-nettskyen 23

Forfriskninger Innelåsing Man må sikre seg rett til å bytte leverandør, og til at leverandøren skal bistå ved en avvikling av forholdet. Man skal være sikker på at man får med seg alle egne data og metadata, og at leverandøren sletter sine kopier når overføringen er gjort. Kilde: Advokat Ståle Hagen fra Simonsen Advokatfirma http://www.digi.no/824408/pass-paajussen-i-nettskyen 24

MEN er det lov da? Med lov skal landet byggjast og ikkje med ulov øydast (Frostatingsloven) Vit hva du gjør Spør først Gjør det rett med en gang Inngå avtaler som gagner ditt formål Styr unna ustabile regimer (politikk/økonomi/naturforhold) Hold deg til de trygge landene 25

Lenker til mine kilder: TAKK FOR MEG! Dataforeningens konferanse Offshoring eller skytjenester? http://www.dataforeningen.no/forside.199732.no.html Cloud computing en veileder i bruk av nettskytjenester http://www.datatilsynet.no/global/04_veiledere/cloudcomputing_ veil.pdf Cloud Computing - bruk av nettskytjenester http://www.datatilsynet.no/teknologi/cloud-computing/ 26