<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
  xmlns:content="http://purl.org/rss/1.0/modules/content/"
  xmlns:wfw="http://wellformedweb.org/CommentAPI/"
  xmlns:dc="http://purl.org/dc/elements/1.1/"
  xmlns:atom="http://www.w3.org/2005/Atom"
  xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
  xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
  >
<channel>
  <title>PersonvernbloggenSkytjenester Archives - Personvernbloggen</title>
  <atom:link href="https://www.personvernbloggen.no/tag/skytjenester/feed/" rel="self" type="application/rss+xml" />
  <link>https://www.personvernbloggen.no/tag/skytjenester/</link>
  <description>Datatilsynets blogg om personvernspørsmål</description>
  <lastBuildDate>Wed, 28 Jan 2026 19:31:14 +0000</lastBuildDate>
  <language>nb-NO</language>
    <sy:updatePeriod>hourly</sy:updatePeriod>
    <sy:updateFrequency>1</sy:updateFrequency>
  <generator>https://wordpress.org/?v=6.9.4</generator>

<image>
	<url>https://www.personvernbloggen.no/wp-content/uploads/2018/03/cropped-DT-Favicon-32x32.jpg</url>
	<title>Skytjenester Archives - Personvernbloggen</title>
	<link>https://www.personvernbloggen.no/tag/skytjenester/</link>
	<width>32</width>
	<height>32</height>
</image> 
  <item>
    <title>Kan vi bruke skytjenester?</title>
    <link>https://www.personvernbloggen.no/2015/10/13/kan-vi-bruke-skytjenester/</link>
    <comments>https://www.personvernbloggen.no/2015/10/13/kan-vi-bruke-skytjenester/#respond</comments>
    <avatar>http://www.personvernbloggen.no/wp-content/uploads/2014/05/Martha-Eike_avatar-200x200.jpg</avatar>
    <pubDate>Tue, 13 Oct 2015 09:26:53 +0000</pubDate>
    <dc:creator><![CDATA[Martha Eike]]></dc:creator>
    		<category><![CDATA[Informasjonssikkerhet]]></category>
		<category><![CDATA[Internasjonalt]]></category>
		<category><![CDATA[Offentlig forvaltning]]></category>
		<category><![CDATA[Teknologi]]></category>
		<category><![CDATA[cloud computing]]></category>
		<category><![CDATA[Skytjenester]]></category>

    <guid isPermaLink="false">https://www.personvernbloggen.no/?p=1761</guid>
    <description><![CDATA[Kan vi bruke Google Apps, Dropbox eller Microsoft Office 365? Dette er et vanlig spørsmål som vi får henvendelser om fra virksomheter, både private og offentlige, store og små. Mange ser at andre gjør det: Har de fått lov? Én skytjeneste er ikke lik en annen skytjeneste. Én måte å bruke en skytjeneste er ikke [&#8230;]]]></description>
        <content:encoded><![CDATA[<p><strong>Kan vi bruke Google Apps, Dropbox eller Microsoft Office 365? Dette er et vanlig spørsmål som vi får henvendelser om fra virksomheter, både private og offentlige, store og små. Mange ser at andre gjør det: Har de fått lov?</strong></p>
<p>Én skytjeneste er ikke lik en annen skytjeneste. Én måte å bruke en skytjeneste er ikke lik en annen måte å bruke en skytjeneste. Én personopplysning er ikke lik en annen personopplysning. Og sånn kan jeg fortsette. Vi i Datatilsynet kan ikke si «ja, dere kan bruke skytjenester», fordi vi er ikke juridisk ansvarlig for virksomheters behandling av personopplysninger. Det er den enkelte virksomheten som er ansvarlig og som kjenner til hva slags personopplysninger de besitter, og hvordan de samler inn, registrerer, sammenstiller, lagrer og utleverer opplysningene. Det er også den enkelte virksomheten som må vurdere skyleverandøren ut i fra hvilke lands lover som gjelder, lokasjon, sikkerhet og så videre.</p>
<p>Kommuner ser på andre kommuner og sier «Narvik kommune og Moss kommune fikk jo lov». Vel, det var ikke gjort i en fei, og det gikk noen runder frem og tilbake mellom Datatilsynet og kommunene. Og det var mye jobb som ble gjort før sakene ble avsluttet i 2012.</p>
<p><strong>Så det er ikke bare å legge personopplysninger ut i skyen?<br />
</strong>Nei, det er det ikke. Det er mange aspekter og problemstillinger man må vurdere.</p>
<p>Kortfattet må virksomhetene gjøre følgende:</p>
<ul>
<li>Etabler internkontroll etter personopplysningsloven (§§ 14 og 13).</li>
<li>Få oversikt over type personopplysninger, klassifiser og vurder hvilke personopplysninger som skal legges i skyen.</li>
<li>Gjør en risikovurdering av personopplysningene, av skytjenesten og vurder de ulike problemstillingene som relateres til skytjenester.</li>
<li>Finn ut hvordan man kan revidere sikkerheten hos leverandøren.</li>
<li>Få på plass en databehandleravtale med leverandøren, som tilfredsstiller kravene i personopplysningsloven (§ 15).</li>
</ul>
<p>Det er virksomheten som behandlingsansvarlig som må forsikre seg om at leverandøren har tilfredsstillende sikkerhet, og at leverandøren følger personopplysningsloven og kapittel 2 i forskriften om informasjonssikkerhet. Dette er uavhengig av om leverandøren holder til i Norge eller i utlandet, og om leverandøren er stor eller liten.</p>
<blockquote><p>Husk at det er den behandlingsansvarlige som bestemmer og er ansvarlig for personopplysningene som behandles! Er din virksomhet behandlingsansvarlig skal dere la være å bruke leverandører som ikke har tilfredsstillende sikkerhet og som ikke følger reglene i personopplysningsloven.</p></blockquote>
<p>Personopplysningsloven skiller ikke på om det er en SaaS, Paas eller IaaS, privat, hybrid eller allmenn sky, men problemstillingene kan variere etter hvor lite eller mye man overlater til sine leverandører. European Union Agency for Network and Information Security (Enisa) ga ut en veileder tidligere i år &#8211;<a href="https://www.enisa.europa.eu/activities/Resilience-and-CIIP/cloud-computing/security-for-smes/cloud-security-guide-for-smes"> om sikkerhet i skyen rettet mot små og mellomstore virksomheter</a>.</p>
<p><strong>Men databehandleravtalene til Google og Microsoft har dere vel godkjent?<br />
</strong>Nei, vi godkjenner ikke databehandleravtaler. Man kan heller ikke legge til grunn at samme avtale passer alle. Så hver enkelt virksomhet må gjøre en risikovurdering av sin bruk og vurdere om databehandleravtalen tilsier at sikkerheten er ivaretatt. Datatilsynet kan overprøve dette ved tilsyn, men vi «godkjenner» ikke avtaler.</p>
<p>Uklare formuleringer i avtalene er noe av det vi ser på som avvik. For eksempel har det hendt at det står at leverandøren kan bruke personopplysningene til å forbedre egne tjenester. Hva innebærer dette? Kan leverandøren videreformidle opplysningene til en tredjepart? Kan de lage profiler for å følge en person gjennom livet gjennom bruk av ulike tjenester på tvers av skole, jobb og privat bruk?</p>
<p>I april i fjor ble det ved en feil kommunisert at Artikkel 29-gruppen hadde godkjent Microsoft sin avtale. Dette ble siden tilbakevist i<a href="http://ec.europa.eu/justice/data-protection/article-29/press-material/press-release/art29_press_material/2014/20140424_pr_gen_approach_cloud_services.pdf" target="_blank" rel="noopener noreferrer"> en pressemelding fra Artikkel 29-gruppen (Eus rådgivende organ i personvernspørsmål)</a>. Det betyr ikke at avtalen er ulovlig, men at en avtale ikke godkjennes.</p>
<p><strong>Kan man bruke leverandører utenfor Norge?<br />
</strong>EU/EØS-land baserer seg på samme regelverk som Norge, slik at personopplysninger skal være trygge her. Når det gjelder land utenfor EU/EØS-samarbeidet, har <a href="http://ec.europa.eu/justice/data-protection/international-transfers/adequacy/index_en.htm" target="_blank" rel="noopener noreferrer">EU-kommisjonen vurdert noen land til å ha adekvat beskyttelse av personopplysninger</a>.</p>
<p>Nasjonal sikkerhetsmyndighet (NSM) gitt noen gode råd om hva man bør tenke på i den nylig publiserte rapporten <a href="https://www.nsm.stat.no/globalassets/rapporter/nsm_helhetlig_ikt_risikobilde_2015_lr.pdf" target="_blank" rel="noopener noreferrer">&laquo;Helhetlig IKT-risikobilde 2015&raquo;</a>:</p>
<blockquote><p>«Dersom man vurderer å ta i bruk en skyleverandør bør man i vurderingen ta hensyn til hvilke land dataene passerer ved lagring, transport og behandling. Dette blir særdeles viktig dersom dataene passerer leverandører eller IKT-infrastruktur i land vi vanligvis ikke sammenligner oss med. Momenter man bør ta hensyn til vil for eksempel være: Sikkerhetspolitiske betraktninger, vertslandets samfunnsforhold og stabilitet, hvorvidt det eksisterer en god handelsavtale med Norge, hvorvidt landet er underlagt regelverk knyttet til sikkerhet og personvern, hvorvidt leverandøren er seriøs i et lengre tidsperspektiv, og hvorvidt IKT-sikkerhet er ivaretatt i leverandørens virksomhetsprosesser. Videre er det avgjørende å inngå en solid og utfyllende leiekontrakt (Service Level Agreement – SLA) – spesielt med tanke på eierskapet til egen informasjon og metadata, tilgangskontroll til data, samt IKT-spesifikke krav (oppetid, konfidensialitet, krypto-nøkkelhåndtering, backup, exit-strategi og autonomi-krav).»</p></blockquote>
<p>I tillegg må man vite om leverandøren bruker underleverandører og gjøre de samme vurderingene av hvor denne lagrer, transporterer og behandler data.</p>
<p>Tematikken om skytjenester i land utenfor Europa har blitt aktualisert av at <a href="https://www.datatilsynet.no/Nyheter/2015/Safe-Harbor-beslutningen-kjent-ugyldig/" target="_blank" rel="noopener noreferrer">Safe Harbor-beslutningen ble kjent ugyldig</a> i forrige uke. Dersom man vurderer en amerikansk leverandør undersøk hvor data blir lagret, transportert og behandlet. Dersom data blir overført til USA, så må man undersøke hvilket avtaleverk som ligger til grunn. Men jeg må gjenta: Det er den behandlingsansvarlige som er juridisk ansvarlig for personopplysningene &#8211; både her og der.</p>
<p><strong>Skjer det noe som vil gjøre det enklere for oss å ta i bruk skytjenester?<br />
</strong>Det er en del ting som rører seg i Norge og i utlandet på området:</p>
<ul>
<li>Kommunesektorens organisasjon (KS) har gjort en mulighetsstudie for bruk av skytjenester i kommunene. <a href="http://www.ks.no/fagomrader/utvikling/fou/fou-rapporter/nettsky-lonner-seg/" target="_blank" rel="noopener noreferrer">Rapporten</a>, som ble lansert i juni 2015, tar for seg både forvaltningsloven, lov om offentlige anskaffelser og GPA-avtalen, reglene om vern av personopplysninger, sikkerhetsloven, bokføringsloven og arkivloven.</li>
<li>Kommunal- og moderniseringsdepartementet (KMD) har publisert en <a href="https://www.regjeringen.no/no/aktuelt/vil-legge-til-rette-for-bruk-av-skytenester/id2425281/" target="_blank" rel="noopener noreferrer">rapport</a> fra en interdepartemental arbeidsgruppe som har vurdert hindringer for bruk av skytjenester i det norske regelverket. Samtidig pågår det et arbeide med å utvikle en policy for bruk av skytjenester i offentlig sektor i regi av KMD. Rapport er forventet å bli lansert i løpet av høsten 2015.</li>
<li>På europeisk nivå er det en arbeidsgruppe kalt Cloud «Select Industry Group» (C-SIG) som sammen med EU-kommisjonen jobber med å utarbeide en Code of Conduct for leverandører av skytjenester. Dette vil innebære at leverandørene skal ha en enhetlig praksis på hvordan de skal etterleve personvernreglene i Europa. Artikkel 29-gruppen skal så ta stilling til om denne Code of Conduct er tilstrekkelig til å ivareta de usikkerhetsmomenter og problemstillinger som har vært praksis over lengre tid. Det er ennå ikke kommet en opinion fra Artikkel 29-gruppen, men vi ser frem til at den skal komme.</li>
</ul>
<p>Min anbefaling er å gjøre det du som behandlingsansvarlig er pliktig til å gjøre, undersøk hvor og hvordan leverandøren opererer, og få på plass en god databehandleravtale. Har du betenkeligheter, så er det sikkert ikke uten grunn. Still krav og stå på kravene!</p>
]]></content:encoded>
      <wfw:commentRss>https://www.personvernbloggen.no/2015/10/13/kan-vi-bruke-skytjenester/feed/</wfw:commentRss>
    <slash:comments>0</slash:comments>
    </item>
    <item>
    <title>Våre makedonske venner</title>
    <link>https://www.personvernbloggen.no/2014/03/14/vare-makedonske-venner/</link>
    <comments>https://www.personvernbloggen.no/2014/03/14/vare-makedonske-venner/#respond</comments>
    <avatar>http://www.personvernbloggen.no/wp-content/uploads/2013/05/Ove-Skåra_avatar-200x200.jpg</avatar>
    <pubDate>Fri, 14 Mar 2014 17:29:13 +0000</pubDate>
    <dc:creator><![CDATA[Ove Skåra]]></dc:creator>
    		<category><![CDATA[Barn og unge]]></category>
		<category><![CDATA[Internasjonalt]]></category>
		<category><![CDATA[Skytjenester]]></category>
		<category><![CDATA[Sosiale medier]]></category>

    <guid isPermaLink="false">http://www.personvernbloggen.no/?p=974</guid>
    <description><![CDATA[ Tidligere i denne uka var juridisk seniorrådgiver Jørgen Skorstad og jeg, sammen med Hans Marius Tessem fra Norsk Senter for informasjonssikring NorSIS, på besøk hos personvernmyndigheten i Makedonia,  Directorate for Personal Data Protection (DPDP).  Dette var fra Jørgen og min sin side vårt andre besøk til Makedonia, i anledning et samarbeidsprosjekt vi har med DPDP.   Hva gjør vi [&#8230;]]]></description>
        <content:encoded><![CDATA[<p><a href="https://www.personvernbloggen.no/wp-content/uploads/2014/03/plakat-makedonia-Norge1.jpg"><img loading="lazy" decoding="async" class="alignleft size-thumbnail wp-image-991" style="border: black 1px solid;" alt="plakat makedonia Norge" src="https://www.personvernbloggen.no/wp-content/uploads/2014/03/plakat-makedonia-Norge1-150x150.jpg" width="150" height="150" /></a> Tidligere i denne uka var juridisk seniorrådgiver Jørgen Skorstad og jeg, sammen med Hans Marius Tessem fra Norsk Senter for informasjonssikring <a href="http://norsis.no" target="_blank" rel="noopener noreferrer">NorSIS, </a>på besøk hos personvernmyndigheten i Makedonia,  <a href="http://www.dzlp.mk/en" target="_blank" rel="noopener noreferrer">Directorate for Personal Data Protection</a> (DPDP).  Dette var fra Jørgen og min sin side vårt andre besøk til <a href="http://www.macedonia-timeless.com/" target="_blank" rel="noopener noreferrer">Makedonia</a>, i anledning et samarbeidsprosjekt vi har med DPDP.</p>
<h2> </h2>
<h2>Hva gjør vi der?</h2>
<p>Bakgrunnen for prosjektet er at det norske utenriksdepartementet har gitt direkte finansiell støtte til Republikken Makedonia (FYROM) til utvikling av landets personvernmyndighet.  DPDP ble etablert i 2005, og består i dag av 24 medarbeidere.</p>
<p>Fra det norske Datatilsynet sin side har vi forpliktet oss til å gi faglig støtte, rådgivning og &laquo;sparring&raquo; til DPDP særlig innen to temaer; personvern i sosiale nettsamfunn og cloud computing, herunder bruk av databehandleravtaler.<a href="https://www.personvernbloggen.no/wp-content/uploads/2014/03/Makedonia-intervju.jpg"><img loading="lazy" decoding="async" class="size-thumbnail wp-image-995 alignright" alt="Makedonia intervju" src="https://www.personvernbloggen.no/wp-content/uploads/2014/03/Makedonia-intervju-150x150.jpg" width="104" height="127" /></a></p>
<p>På vårt forrige besøk til Skopje, første uka i februar, deltok direktør Bjørn Erik Thon på et større lanseringsarrangement, som fikk god mediedekning, og som er nærmere omtalt <a href="http://www.dzlp.mk/sites/default/files/u4/E_vesnik_DZLP_5_EN.pdf" target="_blank" rel="noopener noreferrer">DPDPs siste nyhetsbrev</a>, (se side 4).  Ut over dette drøftet vi, og planla det videre arbeidet i prosjektet.</p>
<h2>Du Bestemmer og Slettmeg.no</h2>
<p>På  denne ukas møte var ikke Bjørn Erik med. Til gjengjeld var Hans Marius med fra NorsSIS for å presentere veiledningstjenesten <a href="https://slettmeg.no/" target="_blank" rel="noopener noreferrer">Slettmeg.no</a>.Våre makedonske søsterorganisasjon viste stor interesse for måten vi i Norge ikke bare arbeider for å forebygge nettkrenkelser, men hvordan vi gjennom Slettmeg.no også prioriterer å gi rask og handlekraftig hjelp når skaden først har skjedd. Det var også hyggelig for oss å se at makedonerne forlengst hadde tatt i bruk materiale fra vårt norske undervisningsopplegg <a href="http://www.dubestemmer.no/">Du Bestemmer</a>.</p>
<p>I slutten  av juni kommer våre makedonske venner  på besøk til Norge. I tillegg til å besøke NorSIS og Datatilsynet, vil vi tilrettelegge besøk hos flere andre norske institusjoner, som er relevante med hensyn til blant annet sosiale medier, nettkrenkelser, datakriminalitet og skytjenester.</p>
<h2>DPDP er svært aktive også på andre områder</h2>
<p>DPDP virket å være en svært dreven organisasjon når det gjelder å ta intiativ til, og samle ulike aktører til å utveksle erfaringer og kunnskap seg i mellom, både internt i Makedonia, på Balkan og overfor Europa forøvrig. Første uken i mai står de for eksempel som vertskap for den såkalte &laquo;<a href="https://www.datatilsynet.no/Om-Datatilsynet/Internasjonalt-samarbeid/">Berlingruppen&raquo;.</a> (her skal forøvrig representanter fra oss i Datatilsynet presentere et utkast til en såkalt &laquo;opinion&raquo; om skytjenester). I september arrangerer DPDP også det internasjonale saksbehandlermøtet for personvernmyndighetene.</p>
<p>Vi ser ikke bort fra at vi vil samarbeide med makedonerne også etter at det nåværende samarbeidsprosjektet er avsluttet. Vi kan for vår del både lære og få inspirasjon av deres helt andre måter å løse forskjellige oppgaver på, for eksempel tilsynsmetodikken.</p>
<p>Men det er en annen gang og en annen skål&#8230;.</p>
]]></content:encoded>
      <wfw:commentRss>https://www.personvernbloggen.no/2014/03/14/vare-makedonske-venner/feed/</wfw:commentRss>
    <slash:comments>0</slash:comments>
    </item>
  </channel>
</rss>