Molntjänster

Molntjänster och personuppgifter: ansvar, lagringsplats och underbiträden

En molntjänst innebär att den IT-utrustning som hanterar och lagrar informationen kontrolleras av någon annan än du.

Varför ansvar, lagringsplats och underbiträden hänger ihop

En molntjänst innebär att den IT-utrustning som hanterar och lagrar informationen kontrolleras av någon annan än du. IMY beskriver tre risker: leverantören kan med sin personal och sina eventuella underleverantörer ta del av informationen; informationen kan behandlas i länder utanför EU, med andra lagar och svagare integritetsskydd; och leverantören kan lägga ned verksamheten eller köpas upp av ett annat företag.

Alla tre riskerna säger samma sak: en molntjänst kan inte bedömas utifrån en enda uppgift. Att servrarna står i Sverige säger inget om vem som har rätt att begära ut innehållet, vem som har tekniskt tillträde eller vad som händer med informationen om leverantören byter ägare eller försvinner.

Frågorna bildar därför en kedja. Först: vem ansvarar för behandlingen, och vem utför den åt någon annan? Sedan: vilka fler än huvudleverantören kommer åt uppgifterna? Därefter: vilken rättsordning lyder leverantören under? Till sist: hur lämnar vi avtalet med uppgifterna i behåll? Varje led påverkar svaret i nästa.

Vem svarar för vad: personuppgiftsansvarig, biträde och den praktiska ansvarsfördelningen

Grundmodellen är enkel. Den personuppgiftsansvarige bestämmer varför och hur uppgifterna behandlas och ansvarar gentemot den registrerade. Personuppgiftsbiträdet behandlar uppgifterna för den ansvariges räkning och får bara göra det enligt dokumenterade instruktioner. En molnleverantör som lagrar och hanterar dina uppgifter är normalt ett biträde – eller ett underbiträde i förhållande till en annan leverantör.

Ansvarsfördelningen ska regleras skriftligt i ett personuppgiftsbiträdesavtal innan behandlingen börjar. Där skrivs instruktioner, ändamål, säkerhetsåtgärder, gallring eller radering, åtkomst och incidenthantering ned. Södertörns högskola beskriver samma typ av avtal när leverantörer vill att systemägare undertecknar tilläggsavtal, exempelvis personuppgiftsbiträdesavtal eller standardavtal med standardavtalsklausuler.

En vanlig missuppfattning är att ett tekniskt säkert system innebär att organisationen följer regelverket. Södertörns högskolas högskolejurist och dataskyddsombud Anna Gulle är tydlig: Microsoft 365:s molntjänster har hög säkerhet, men den som använder tjänsten ansvarar själv för att informationen som lagras där inte bryter mot gällande regelverk och lagstiftning. Säkerheten i plattformen flyttar inte ansvaret från verksamheten.

Underbiträden – här tappar många kontrollen över sina egna uppgifter

IMY konstaterar att leverantören kontrollerar utrustningen, vilket innebär en risk för att leverantören med personal och eventuella underleverantörer kan ta del av informationen. Underbiträden är därför inte en detalj i avtalet – de ingår i kedjan som har tillträde till dina uppgifter.

I praktiken bör avtalet ge dig tre saker. För det första insyn: en aktuell förteckning över anlitade underbiträden och var behandlingen sker. För det andra kontroll över förändringar: nya underbiträden godkänns i förväg, eller du underrättas i tid och har rätt att invända innan de tas in. För det tredje att kraven följer med nedåt – samma dataskydds- och säkerhetsåtaganden ska gälla hos underbiträdet som hos huvudleverantören, och huvudleverantören ska svara gentemot dig även när någon annan utför arbetet.

Lägg också till uppföljningen. Bestäm hur du får information om vilka underbiträden som används, hur du kan granska att de följer avtalet och vad som händer om ett underbiträde byts ut eller upphör. Utan den möjligheten blir kedjan bara något du får höra talas om i efterhand.

Hur du kontrollerar din kontroll över personuppgifter i molnet

  1. 1. Kräv insyn i underbiträdenFå en aktuell förteckning över vilka organisationer som har tillgång till dina uppgifter
  2. 2. Kontrollera förändringarGodkänn nya underbiträden i förväg eller få tidig underrättelse med invändningsrätt
  3. 3. Försäkra samma säkerhetskravUnderbiträden måste följa samma dataskydds- och säkerhetsåtaganden som huvudleverantören
  4. 4. Uppföljning och granskningBestäm hur du får information om underbiträden och vad som händer vid byte eller upphörande

Lagringsplats är inte samma sak som jurisdiktion

Att informationen ligger i ett datacenter i Sverige betyder inte att den bara lyder under svensk rätt. Cloud Act är en amerikansk lag som trädde i kraft den 23 mars 2018 och som enligt Computer Sweden innebär att amerikanska myndigheter kan kräva tillgång till data även om den lagras i andra länder, så länge leverantören är ett amerikanskt företag. Lagen beskrivs dessutom kunna tillämpas på alla kunder hos en amerikansk molnleverantör, inte bara på amerikanska företag och medborgare.

Amazons svenska datacenter visar konsekvensen. Computer Sweden återger AWS startup-chef Eric Morales: "Om det kommer en förfrågan om att få ut data så kommer vi så klart att följa amerikansk lag. Det måste vi." Med den hållningen spelar det, som artikeln konstaterar, mindre roll att Amazons availability zones fysiskt ligger på svensk mark – leverantören omfattas ändå av amerikansk lag.

Överföringar till USA har också fått ett ändrat rättsläge. Södertörns högskola beskriver att överföring av personuppgifter till USA tidigare kunde ske med stöd av Privacy Shield-avtalet mellan EU och USA, men att avtalet ogiltigförklarades i samband med domen i Schrems II-målet år 2020, och att sådana överföringar därför inte längre kan stödjas på det avtalet. Det som i stället måste granskas är vilket rättsligt stöd överföringen vilar på.

Titta därför inte på kartan. Fråga i stället vem som äger leverantören och vilken rättsordning den lyder under, vilka offentliga organ som kan tvinga fram utlämning av uppgifter, var support- och driftpersonal sitter samt vilka underbiträden som ingår i leveransen. Det är de svaren – inte datacentrets adress – som avgör vilket skydd dina uppgifter faktiskt har.

Lagringsplats i Sverige – fördelar och risker

  • FördelarDatacenter fysiskt belägna i Sverige kan minska svarstid och ge bättre tillgänglighet för svenska användare
  • RiskerAmerikansk lag (Cloud Act) kan ändå ge amerikanska myndigheter tillgång till data även om de ligger i Sverige, så länge leverantören är amerikansk

Viktiga rättsliga grunder och beslut

Cloud Act trädde i kraft
23 mars 2018
Svensk regeringens molnpolicy
Myndigheter måste kunna snabbt överföra data till annan leverantör eller egna servrar

Vad får egentligen ligga i molnet?

Vilka uppgifter som får läggas i en molntjänst varierar med verksamhet och tjänst, men vissa kategorier kräver särskild försiktighet. Södertörns högskola anger som exempel att information som omfattas av sekretess enligt offentlighets- och sekretesslagen inte får lagras i Microsoft 365, och inte heller information om lagöverträdelser eller känsliga personuppgifter. Om sådana uppgifter behöver behandlas ska de i stället lagras i en mapp med begränsad åtkomst på högskolans egen fillagring.

Principen går att överföra till de flesta organisationer: har du uppgifter som är särskilt skyddsvärda eller omfattas av särskilda regler, håll dem i system där åtkomsten är begränsad och där du själv kontrollerar villkoren.

Utgå från vad ändamålet kräver. Faktabladet om inbyggd integritet formulerar det som att man ska fastställa vilka personuppgifter som verkligen krävs för att tillgodose ändamålet, i stället för att se vad som kan finnas tillgängligt. Frågan är alltså inte vad tjänsten klarar av att lagra, utan vad verksamheten faktiskt behöver behandla.

IMY ger samtidigt praktiska råd för användningen. De flesta molntjänster har sekretess- och säkerhetsinställningar som är värda att gå igenom, och delning av information i molnet bör ske försiktigt så att innehållet bara delas med dem det är avsett för. Förbindelser till molntjänster är ofta krypterade, vilket syns i webbläsaren genom att adressen börjar med "https" och genom hänglåset i adressfältet. Läs personuppgiftspolicyn innan information skickas till en molntjänstleverantör, eftersom den beskriver vad leverantören gör med informationen – till exempel att viss information används för att utveckla tjänsten. Ta också del av leverantörens information om support och kontaktvägar när problem uppstår.

En sak som ofta blandas ihop: att lagra information i en molntjänst är inte samma sak som att den är säkerhetskopierad, och informationen kan förstöras eller bli oåtkomlig för dig under kort eller lång tid. Säkerhetskopiering behöver hanteras som en egen fråga.

Krav att ställa innan avtalet skrivs – och en plan för att ta sig därifrån

Kraven följer av det som sagts tidigare och kan samlas i en lista som förs in i upphandlingen och avtalet. Ställ krav på var uppgifterna får behandlas och vem som får behandla dem, inklusive att behandling hos underbiträden sker inom godkända länder. Reglera hanteringen av underbiträden: förteckning, information vid förändringar, invändningsrätt och samma dataskyddskrav hela vägen ned. Kräv kryptering av informationen, både vid överföring och när den lagras, samt hur nycklar hanteras. Kräv rutiner för säkerhetskopiering och återställning, och att molnlagring inte likställs med säkerhetskopia. Reglera supportens placering och åtkomst, och begär in personuppgiftspolicyn för granskning innan avtalet skrivs.

Lägg därtill utträdet. Regeringens molnpolicy innebär enligt Dagens Nyheter att svenska myndigheter måste kunna skyndsamt överföra data till en annan leverantör eller till egna servrar vid behov, och att de ska vara redo att snabbt lämna amerikanska servrar om världsläget ändras. Även om policyn riktar sig till myndigheter är logiken allmängiltig: den som inte har planerat för att komma ut ur en tjänst har i praktiken bundit sig till den.

Att planera för utträde redan vid upphandlingen betyder att avtalet reglerar i vilket format uppgifterna ska kunna hämtas ut, inom vilken tid en överföring ska vara genomförd, hur länge leverantören får behålla kopior och hur radering ska verifieras. Det är lättare att komma överens om detta innan avtalet är påskrivet än när man väl behöver byta.

En checklista att utgå från i den egna organisationen: kartlägg vilka personuppgifter som ska hanteras och vilka kategorier som är särskilt känsliga eller omfattas av sekretess. Bestäm vilka uppgifter som alls får ligga i molnet och vilka som ska stanna i egna, åtkomstbegränsade system. Klargör rollerna och skriv personuppgiftsbiträdesavtal med instruktioner, säkerhetskrav, gallring och åtkomst. Begär en förteckning över underbiträden och rätt att invända mot nya. Granska vilken jurisdiktion leverantören lyder under och vilket rättsligt stöd som finns för överföringar till tredjeland. Verifiera kryptering, säkerhetskopiering, support och personuppgiftspolicy. Avsluta med exitplanen: format, tidsram, radering och vem som ansvarar för att den genomförs.

Källor

  1. riksdagen.se/sv/dokument-och-lagar/dokument/svensk-forfattningssa…
  2. computersweden.se/article/1304164/inte-bara-cloud-act-aven-miljon-ett-…
  3. imy.se/privatperson/dataskydd/informationssakerhet/saker-an…
  4. azure.microsoft.com/sv-se/solutions/government
  5. dn.se/sverige/regeringens-nya-policy-varnar-for-utlandska-…
  6. medarbetarwebben.sh.se/arkiv/puffnyheter/puffar/2021-10-05-vad-far-vi-lagra…
  7. infotorgjuridik.se/premium/incoming/article174228.ece/BINARY/faktablad-…
  8. haga-ekonomi.se/wp-content/uploads/2022/05/Skydd_och_integritet_vid_…