SlideShare a Scribd company logo
1 of 21
Tjenester i skyen – hva må vi
 tenke på?




Renate Thoreid, rth@datatilsynet




                                   Side 1
Visjon: ”Datatilsynet – i front for retten til
selvbestemmelse, integritet og verdighet”
Sentralt regelverk

• Personopplysningsloven og
  personopplysningsforskriften
  kapittel 2
    •   Internkontroll og
        Informasjonssikkerhet
    •   Databehandleravtale
    •   Overføring av personopplysninger til
        utlandet
•   Artikkel 29-gruppen
•   Berlin-gruppen

http://ec.europa.eu/justice/data-
    protection/minisite/index.html
§ 1. Lovens formål
    • beskytte den enkelte mot at personvernet blir krenket
      gjennom behandling av personopplysninger.
    • bidra til at personopplysninger blir behandlet i samsvar
      med grunnleggende personvernhensyn, herunder behovet
      for personlig integritet, privatlivets fred og tilstrekkelig
      kvalitet på personopplysninger.


 EUs personverndirektiv (direktiv 95/46/EF)
     ”sikre vern om fysiske personers grunnleggende
      rettigheter og friheter, særlig retten til privatlivets fred”
Personvern – vilkår for behandling av
personopplysninger
Poenget med lovhjemmel som rettslig grunnlag er at lovgiver
har vurdert de personvernmessige aspektene ved å registrere
og behandle personopplysningene.

   •   Informasjon om håndtering
   •   Rettslig grunnlag for behandling – Samtykke
   •   Kun bruk av relevante data
   •   Sikring av data
   •   Sletting av data
Hva er egentlig ”Cloud Computing”?

•   Skalerbart kjøp av prosessorkraft, lagrings- og
    databearbeidingskapasitet hos ekstern part med leveranse
    over eksterne nettverk. Nettskyen gir en lovende
    kombinasjon av kostnadseffektivitet og fleksibilitet…..
    men….

•   NITS sin definisjon: Cloud computing er en modell for
    praktisk, on-demand nettverkstilgang til en felles pool av
    konfigurerbare dataressurser
    (f.eks, nettverk, servere, lagring, applikasjoner og
    tjenester) som raskt kan klargjøres og utgitt med minimal
    forvaltningen eller tjenesteleverandøren interaksjon.
    (The National Institute of Standards and Technology)
Veilederen har følgende fokusområder:
    – Personopplysningslovens virkeområde
    – Identifisering av behandlingsansvarlig og
      ansvar
    – Akseptkriterier
    – Klarlegge juridisk ansvar for leverandør
      av nettskytjenester
    – Risikovurdering og informasjonssikkerhet
    – Informasjonsplikt

Særlige problemstillinger:
   – Sikkerhetskopiering
   – Segmentering
   – Tilgangsstyring
   – Autorisert og uautorisert bruk
   – Dokumentasjon
   – Utlevering til tredjeland
Ansvarsplassering


•   Påhviler egen virksomhet
•   Man kan ikke flytte ansvaret ut i skyen
•   Må forvisse seg om tilfredsstillende sikkerhet i tjenesten
    som kjøpes
•   Hovedutfordring:
    •   Modenhet
    •   Risikovurdering
    •   Databehandleravtale fra start til slutt
    •   Revisjon
Informasjonssikkerhet

• Oversikt over hvilke
  personopplysninger som skal
  behandles i tjenesten
• Hva er egnet for – og hva er
  ikke egnet for cloud?
• Gjennomføre risikovurdering
• Vurdere og beskrive
  sikkerhetstiltak
• Avstemme mot leverandør
• Databehandleravtale
• Revisjon
Sentrale problemstillinger
Sikkerhetskopiering – Hvordan fungerer dette?
    • Overføres personopplysningene til et annet land for
      redundans, eksempelvis fra Irland til USA eller fra Tyskland til India.
    • Er en slik redundans i henhold til de avtaler som er inngått?
    • Hvordan behandles personopplysningene på det andre stedet?

Segmentering – Hvordan vil dette bli håndtert?
   • Datatilsynet har uttalt ved tidligere anledninger at en
     behandlingsansvarliges personopplysninger ikke skal sammenblandes
     med en annen behandlingsansvarliges personopplysninger. Dette
     fordi de betraktes som to separate juridiske enheter.

Tilgangsstyring –
    • Hvem hos leverandøren har tilgang til personopplysningene som
      behandles?
    • Er tilgangstyring i henhold til lovpålagte krav, egen internkontroll
      eller andre aktuelle forhold?
Sentrale problemstillinger forts.

Autorisert og uautorisert bruk – Tar løsningen høyde for registrering av
autorisert og uautorisert bruk i henhold til personopplysningsforskriften
§§ 2-14 og 2-16 siste ledd.

Dokumentasjon – Er løsningen tilstrekkelig dokumentert med hensyn på
kontroll fra offentlig myndighet, se særlig personopplysningsforskriftens
§ 2-16 første og annet ledd.

Utlevering til tredjeland – Personopplysninger kan ikke uten videre
overføres til land utenfor EØS-sonen. Reguleringen i slike tredjeland kan
være en helt annen enn i Norge og dermed kreve forholdsregler. Det vises
spesielt til personopplysningslovens § 29.
Leverandøren hva må vi tenke på?
Noen grunnleggende kjørereglene

•   Virksomheten må kjenne til og kontrollere tjenester
•   Virksomheten må ha en tilstrekkelig avtale
•   Virksomheten må vite hvor data lagres
•   Virksomheten må med rimelighet vite hvordan egne data
    håndteres i forhold andre virksomheters
•   Virksomheten må med rimelighet vite hvordan data sikres
•   Virksomheten må vite om hvilken økt risiko bruk av tjenesten
    representerer for ulike data
•   Risikovurdering må gjennomføres – kompenserende tiltak
    vurderes
•   Levert tjeneste, sett i sammenheng med risikovurdering, avgjør
    hva tjenesten kan brukes til
Kan skyen brukes?

•   Selvsagt – mange av oss gjøre det allerede…..

•   Egnet for visse typer data, mindre egnet for andre!
•   Virksomheten må ha en prosess hvor det gjøres grundige
    vurderinger av hva det er forsvarlig å håndtere i ulike
    tjenester skyen.
•   Man bør ha i mente at selv i store driftssentre kan det gå
    galt, da bør du ha orden i egne kort.
•   Når man planlegger beredskap, inkluder også eventuelle
    tjenester i skyen som benyttes.
En avgörande funktionalitet för godkännandet
av Azure är tillgången till Microsoft Trust
Center, som ger användarna insyn i hur
Microsoft behandlar personuppgifter och
säkerheten, inklusive underleverantörer
Oppsummering:
•   Risikovurdering
     • kompenserende tiltak vurderes
     • Ny risikovurdering?
•   Databehandleravtale
    •   Sikkerhetsrevisjon
    •   Backup/gjenoppretting
    •   Sletting ved avtalens opphør, exit
    •   Utlevering ”law enforcement”
    •   Overføring av personopplysninger til tredjeland
         – Transfer of customer data
•   Dokumentasjon
    •   Komplett
    •   Tilgjengelig
Oppsummering forts.

•   Artikkel 29 gruppen, Draft Option on Cloud Computing

    -   Skytjenester må ikke gi dårligere personvernbeskyttelse

    -   Balanserte avtaler

    -   Det må gjennomføres risikoanalyser og analyseres risiko for personvern ved
        ulike typer tjenester

    -   Det må gis en oversikt over hvor data er lagret

    -   Det må gjennomføres kontroll med dataene – enten av behandlingsansvarlige
        eller av sertifiserte revisjonsfirma


http://ec.europa.eu/justice/data-protection/article-29/documentation/opinion-
    recommendation/files/2012/wp196_en.pdf
Takk for
oppmerksomheten!
Take control of your personal data




http://www.youtube.com/watch?v=5ByVaZ0
rg8U&feature=player_embedded

More Related Content

Featured

2024 State of Marketing Report – by Hubspot
2024 State of Marketing Report – by Hubspot2024 State of Marketing Report – by Hubspot
2024 State of Marketing Report – by HubspotMarius Sescu
 
Everything You Need To Know About ChatGPT
Everything You Need To Know About ChatGPTEverything You Need To Know About ChatGPT
Everything You Need To Know About ChatGPTExpeed Software
 
Product Design Trends in 2024 | Teenage Engineerings
Product Design Trends in 2024 | Teenage EngineeringsProduct Design Trends in 2024 | Teenage Engineerings
Product Design Trends in 2024 | Teenage EngineeringsPixeldarts
 
How Race, Age and Gender Shape Attitudes Towards Mental Health
How Race, Age and Gender Shape Attitudes Towards Mental HealthHow Race, Age and Gender Shape Attitudes Towards Mental Health
How Race, Age and Gender Shape Attitudes Towards Mental HealthThinkNow
 
AI Trends in Creative Operations 2024 by Artwork Flow.pdf
AI Trends in Creative Operations 2024 by Artwork Flow.pdfAI Trends in Creative Operations 2024 by Artwork Flow.pdf
AI Trends in Creative Operations 2024 by Artwork Flow.pdfmarketingartwork
 
PEPSICO Presentation to CAGNY Conference Feb 2024
PEPSICO Presentation to CAGNY Conference Feb 2024PEPSICO Presentation to CAGNY Conference Feb 2024
PEPSICO Presentation to CAGNY Conference Feb 2024Neil Kimberley
 
Content Methodology: A Best Practices Report (Webinar)
Content Methodology: A Best Practices Report (Webinar)Content Methodology: A Best Practices Report (Webinar)
Content Methodology: A Best Practices Report (Webinar)contently
 
How to Prepare For a Successful Job Search for 2024
How to Prepare For a Successful Job Search for 2024How to Prepare For a Successful Job Search for 2024
How to Prepare For a Successful Job Search for 2024Albert Qian
 
Social Media Marketing Trends 2024 // The Global Indie Insights
Social Media Marketing Trends 2024 // The Global Indie InsightsSocial Media Marketing Trends 2024 // The Global Indie Insights
Social Media Marketing Trends 2024 // The Global Indie InsightsKurio // The Social Media Age(ncy)
 
Trends In Paid Search: Navigating The Digital Landscape In 2024
Trends In Paid Search: Navigating The Digital Landscape In 2024Trends In Paid Search: Navigating The Digital Landscape In 2024
Trends In Paid Search: Navigating The Digital Landscape In 2024Search Engine Journal
 
5 Public speaking tips from TED - Visualized summary
5 Public speaking tips from TED - Visualized summary5 Public speaking tips from TED - Visualized summary
5 Public speaking tips from TED - Visualized summarySpeakerHub
 
ChatGPT and the Future of Work - Clark Boyd
ChatGPT and the Future of Work - Clark Boyd ChatGPT and the Future of Work - Clark Boyd
ChatGPT and the Future of Work - Clark Boyd Clark Boyd
 
Getting into the tech field. what next
Getting into the tech field. what next Getting into the tech field. what next
Getting into the tech field. what next Tessa Mero
 
Google's Just Not That Into You: Understanding Core Updates & Search Intent
Google's Just Not That Into You: Understanding Core Updates & Search IntentGoogle's Just Not That Into You: Understanding Core Updates & Search Intent
Google's Just Not That Into You: Understanding Core Updates & Search IntentLily Ray
 
Time Management & Productivity - Best Practices
Time Management & Productivity -  Best PracticesTime Management & Productivity -  Best Practices
Time Management & Productivity - Best PracticesVit Horky
 
The six step guide to practical project management
The six step guide to practical project managementThe six step guide to practical project management
The six step guide to practical project managementMindGenius
 
Beginners Guide to TikTok for Search - Rachel Pearson - We are Tilt __ Bright...
Beginners Guide to TikTok for Search - Rachel Pearson - We are Tilt __ Bright...Beginners Guide to TikTok for Search - Rachel Pearson - We are Tilt __ Bright...
Beginners Guide to TikTok for Search - Rachel Pearson - We are Tilt __ Bright...RachelPearson36
 

Featured (20)

2024 State of Marketing Report – by Hubspot
2024 State of Marketing Report – by Hubspot2024 State of Marketing Report – by Hubspot
2024 State of Marketing Report – by Hubspot
 
Everything You Need To Know About ChatGPT
Everything You Need To Know About ChatGPTEverything You Need To Know About ChatGPT
Everything You Need To Know About ChatGPT
 
Product Design Trends in 2024 | Teenage Engineerings
Product Design Trends in 2024 | Teenage EngineeringsProduct Design Trends in 2024 | Teenage Engineerings
Product Design Trends in 2024 | Teenage Engineerings
 
How Race, Age and Gender Shape Attitudes Towards Mental Health
How Race, Age and Gender Shape Attitudes Towards Mental HealthHow Race, Age and Gender Shape Attitudes Towards Mental Health
How Race, Age and Gender Shape Attitudes Towards Mental Health
 
AI Trends in Creative Operations 2024 by Artwork Flow.pdf
AI Trends in Creative Operations 2024 by Artwork Flow.pdfAI Trends in Creative Operations 2024 by Artwork Flow.pdf
AI Trends in Creative Operations 2024 by Artwork Flow.pdf
 
Skeleton Culture Code
Skeleton Culture CodeSkeleton Culture Code
Skeleton Culture Code
 
PEPSICO Presentation to CAGNY Conference Feb 2024
PEPSICO Presentation to CAGNY Conference Feb 2024PEPSICO Presentation to CAGNY Conference Feb 2024
PEPSICO Presentation to CAGNY Conference Feb 2024
 
Content Methodology: A Best Practices Report (Webinar)
Content Methodology: A Best Practices Report (Webinar)Content Methodology: A Best Practices Report (Webinar)
Content Methodology: A Best Practices Report (Webinar)
 
How to Prepare For a Successful Job Search for 2024
How to Prepare For a Successful Job Search for 2024How to Prepare For a Successful Job Search for 2024
How to Prepare For a Successful Job Search for 2024
 
Social Media Marketing Trends 2024 // The Global Indie Insights
Social Media Marketing Trends 2024 // The Global Indie InsightsSocial Media Marketing Trends 2024 // The Global Indie Insights
Social Media Marketing Trends 2024 // The Global Indie Insights
 
Trends In Paid Search: Navigating The Digital Landscape In 2024
Trends In Paid Search: Navigating The Digital Landscape In 2024Trends In Paid Search: Navigating The Digital Landscape In 2024
Trends In Paid Search: Navigating The Digital Landscape In 2024
 
5 Public speaking tips from TED - Visualized summary
5 Public speaking tips from TED - Visualized summary5 Public speaking tips from TED - Visualized summary
5 Public speaking tips from TED - Visualized summary
 
ChatGPT and the Future of Work - Clark Boyd
ChatGPT and the Future of Work - Clark Boyd ChatGPT and the Future of Work - Clark Boyd
ChatGPT and the Future of Work - Clark Boyd
 
Getting into the tech field. what next
Getting into the tech field. what next Getting into the tech field. what next
Getting into the tech field. what next
 
Google's Just Not That Into You: Understanding Core Updates & Search Intent
Google's Just Not That Into You: Understanding Core Updates & Search IntentGoogle's Just Not That Into You: Understanding Core Updates & Search Intent
Google's Just Not That Into You: Understanding Core Updates & Search Intent
 
How to have difficult conversations
How to have difficult conversations How to have difficult conversations
How to have difficult conversations
 
Introduction to Data Science
Introduction to Data ScienceIntroduction to Data Science
Introduction to Data Science
 
Time Management & Productivity - Best Practices
Time Management & Productivity -  Best PracticesTime Management & Productivity -  Best Practices
Time Management & Productivity - Best Practices
 
The six step guide to practical project management
The six step guide to practical project managementThe six step guide to practical project management
The six step guide to practical project management
 
Beginners Guide to TikTok for Search - Rachel Pearson - We are Tilt __ Bright...
Beginners Guide to TikTok for Search - Rachel Pearson - We are Tilt __ Bright...Beginners Guide to TikTok for Search - Rachel Pearson - We are Tilt __ Bright...
Beginners Guide to TikTok for Search - Rachel Pearson - We are Tilt __ Bright...
 

Digitaliaseringskonferansen cloud computing 18.9.2012-renate thoreid

  • 1. Tjenester i skyen – hva må vi tenke på? Renate Thoreid, rth@datatilsynet Side 1
  • 2. Visjon: ”Datatilsynet – i front for retten til selvbestemmelse, integritet og verdighet”
  • 3. Sentralt regelverk • Personopplysningsloven og personopplysningsforskriften kapittel 2 • Internkontroll og Informasjonssikkerhet • Databehandleravtale • Overføring av personopplysninger til utlandet • Artikkel 29-gruppen • Berlin-gruppen http://ec.europa.eu/justice/data- protection/minisite/index.html
  • 4. § 1. Lovens formål • beskytte den enkelte mot at personvernet blir krenket gjennom behandling av personopplysninger. • bidra til at personopplysninger blir behandlet i samsvar med grunnleggende personvernhensyn, herunder behovet for personlig integritet, privatlivets fred og tilstrekkelig kvalitet på personopplysninger. EUs personverndirektiv (direktiv 95/46/EF)  ”sikre vern om fysiske personers grunnleggende rettigheter og friheter, særlig retten til privatlivets fred”
  • 5. Personvern – vilkår for behandling av personopplysninger Poenget med lovhjemmel som rettslig grunnlag er at lovgiver har vurdert de personvernmessige aspektene ved å registrere og behandle personopplysningene. • Informasjon om håndtering • Rettslig grunnlag for behandling – Samtykke • Kun bruk av relevante data • Sikring av data • Sletting av data
  • 6. Hva er egentlig ”Cloud Computing”? • Skalerbart kjøp av prosessorkraft, lagrings- og databearbeidingskapasitet hos ekstern part med leveranse over eksterne nettverk. Nettskyen gir en lovende kombinasjon av kostnadseffektivitet og fleksibilitet….. men…. • NITS sin definisjon: Cloud computing er en modell for praktisk, on-demand nettverkstilgang til en felles pool av konfigurerbare dataressurser (f.eks, nettverk, servere, lagring, applikasjoner og tjenester) som raskt kan klargjøres og utgitt med minimal forvaltningen eller tjenesteleverandøren interaksjon. (The National Institute of Standards and Technology)
  • 7.
  • 8. Veilederen har følgende fokusområder: – Personopplysningslovens virkeområde – Identifisering av behandlingsansvarlig og ansvar – Akseptkriterier – Klarlegge juridisk ansvar for leverandør av nettskytjenester – Risikovurdering og informasjonssikkerhet – Informasjonsplikt Særlige problemstillinger: – Sikkerhetskopiering – Segmentering – Tilgangsstyring – Autorisert og uautorisert bruk – Dokumentasjon – Utlevering til tredjeland
  • 9.
  • 10. Ansvarsplassering • Påhviler egen virksomhet • Man kan ikke flytte ansvaret ut i skyen • Må forvisse seg om tilfredsstillende sikkerhet i tjenesten som kjøpes • Hovedutfordring: • Modenhet • Risikovurdering • Databehandleravtale fra start til slutt • Revisjon
  • 11. Informasjonssikkerhet • Oversikt over hvilke personopplysninger som skal behandles i tjenesten • Hva er egnet for – og hva er ikke egnet for cloud? • Gjennomføre risikovurdering • Vurdere og beskrive sikkerhetstiltak • Avstemme mot leverandør • Databehandleravtale • Revisjon
  • 12. Sentrale problemstillinger Sikkerhetskopiering – Hvordan fungerer dette? • Overføres personopplysningene til et annet land for redundans, eksempelvis fra Irland til USA eller fra Tyskland til India. • Er en slik redundans i henhold til de avtaler som er inngått? • Hvordan behandles personopplysningene på det andre stedet? Segmentering – Hvordan vil dette bli håndtert? • Datatilsynet har uttalt ved tidligere anledninger at en behandlingsansvarliges personopplysninger ikke skal sammenblandes med en annen behandlingsansvarliges personopplysninger. Dette fordi de betraktes som to separate juridiske enheter. Tilgangsstyring – • Hvem hos leverandøren har tilgang til personopplysningene som behandles? • Er tilgangstyring i henhold til lovpålagte krav, egen internkontroll eller andre aktuelle forhold?
  • 13. Sentrale problemstillinger forts. Autorisert og uautorisert bruk – Tar løsningen høyde for registrering av autorisert og uautorisert bruk i henhold til personopplysningsforskriften §§ 2-14 og 2-16 siste ledd. Dokumentasjon – Er løsningen tilstrekkelig dokumentert med hensyn på kontroll fra offentlig myndighet, se særlig personopplysningsforskriftens § 2-16 første og annet ledd. Utlevering til tredjeland – Personopplysninger kan ikke uten videre overføres til land utenfor EØS-sonen. Reguleringen i slike tredjeland kan være en helt annen enn i Norge og dermed kreve forholdsregler. Det vises spesielt til personopplysningslovens § 29.
  • 14. Leverandøren hva må vi tenke på?
  • 15. Noen grunnleggende kjørereglene • Virksomheten må kjenne til og kontrollere tjenester • Virksomheten må ha en tilstrekkelig avtale • Virksomheten må vite hvor data lagres • Virksomheten må med rimelighet vite hvordan egne data håndteres i forhold andre virksomheters • Virksomheten må med rimelighet vite hvordan data sikres • Virksomheten må vite om hvilken økt risiko bruk av tjenesten representerer for ulike data • Risikovurdering må gjennomføres – kompenserende tiltak vurderes • Levert tjeneste, sett i sammenheng med risikovurdering, avgjør hva tjenesten kan brukes til
  • 16. Kan skyen brukes? • Selvsagt – mange av oss gjøre det allerede….. • Egnet for visse typer data, mindre egnet for andre! • Virksomheten må ha en prosess hvor det gjøres grundige vurderinger av hva det er forsvarlig å håndtere i ulike tjenester skyen. • Man bør ha i mente at selv i store driftssentre kan det gå galt, da bør du ha orden i egne kort. • Når man planlegger beredskap, inkluder også eventuelle tjenester i skyen som benyttes.
  • 17. En avgörande funktionalitet för godkännandet av Azure är tillgången till Microsoft Trust Center, som ger användarna insyn i hur Microsoft behandlar personuppgifter och säkerheten, inklusive underleverantörer
  • 18. Oppsummering: • Risikovurdering • kompenserende tiltak vurderes • Ny risikovurdering? • Databehandleravtale • Sikkerhetsrevisjon • Backup/gjenoppretting • Sletting ved avtalens opphør, exit • Utlevering ”law enforcement” • Overføring av personopplysninger til tredjeland – Transfer of customer data • Dokumentasjon • Komplett • Tilgjengelig
  • 19. Oppsummering forts. • Artikkel 29 gruppen, Draft Option on Cloud Computing - Skytjenester må ikke gi dårligere personvernbeskyttelse - Balanserte avtaler - Det må gjennomføres risikoanalyser og analyseres risiko for personvern ved ulike typer tjenester - Det må gis en oversikt over hvor data er lagret - Det må gjennomføres kontroll med dataene – enten av behandlingsansvarlige eller av sertifiserte revisjonsfirma http://ec.europa.eu/justice/data-protection/article-29/documentation/opinion- recommendation/files/2012/wp196_en.pdf
  • 21. Take control of your personal data http://www.youtube.com/watch?v=5ByVaZ0 rg8U&feature=player_embedded