
Listmetodik
Dataskydd i molntjänster: frågor och krav enligt GDPR
Molntjänster omfattar allt från sociala medier och e-post till lagring av bilder och andra filer på nätet, och informationen laddas upp enkelt från smartphone, surfplatta eller dator (IMY).
Dataskydd i molnet – varför GDPR blir avgörande
Molntjänster omfattar allt från sociala medier och e-post till lagring av bilder och andra filer på nätet, och informationen laddas upp enkelt från smartphone, surfplatta eller dator (IMY). Gemensamt är att leverantören kontrollerar den IT-utrustning som hanterar och lagrar informationen. Leverantören kan därför med sin personal och sina underleverantörer ta del av uppgifterna, och informationen kan behandlas i länder utanför EU med andra lagar och sämre skydd för den personliga integriteten (IMY). Så snart personuppgifter läggs i en sådan tjänst sker behandling hos någon annan – därför är valet av leverantör ett dataskyddsbeslut, inte bara ett IT-beslut.
IMY slår fast att alla verksamheter som hanterar personuppgifter måste följa dataskyddsförordningen. Det innebär bland annat att följa de grundläggande principerna, se till att behandlingen har en rättslig grund och informera de registrerade om hur deras personuppgifter hanteras. Kraven gäller från första dagen uppgifterna finns i tjänsten, vilket gör dem till frågor att besvara före anskaffningen.
Dataskyddsförordningen är direkt tillämplig som lag i EU:s medlemsländer sedan den 25 maj 2018 och gäller i hela EES, det vill säga EU samt Island, Liechtenstein och Norge. Molntjänster är gränsöverskridande – en verksamhet i ett land kan använda en tjänst som levereras från ett annat.
Vem gör vad? Personuppgiftsansvarig och personuppgiftsbiträde
Personuppgiftsansvarig är den som bestämmer varför och hur personuppgifterna behandlas. Personuppgiftsbiträdet behandlar uppgifterna för den ansvarigas räkning och enligt dennes instruktioner. I en molntjänst är kunden normalt personuppgiftsansvarig och leverantören personuppgiftsbiträde, medan leverantörens underleverantörer kan agera underbiträden. Rollfördelningen styr vilka krav som gäller för avtalet, informationen till de registrerade och ansvaret vid en incident.
Enligt IMY är en förutsättning för att behandling av personuppgifter ska vara förenlig med GDPR – när en organisation anlitar externa leverantörer för olika tjänster – att det är tydligt vem som är personuppgiftsansvarig respektive personuppgiftsbiträde. Myndighetens undersökning indikerar samtidigt att det finns utmaningar för myndigheterna att fastställa just rollfördelningen. Otydlighet här slår igenom i samtliga efterföljande frågor: instruktioner, säkerhetskrav, radering och bistånd till registrerade.
Rollfrågan är inte bara formell. Om leverantören behandlar uppgifterna för egna ändamål blir leverantören själv personuppgiftsansvarig för den behandlingen, och då räcker inte ett biträdesavtal som reglering. Enligt IMY beskriver leverantörens personuppgiftspolicy vad leverantören gör med informationen, till exempel att viss information används för att utveckla tjänsten. Sådan användning måste sorteras under rätt roll och ha eget stöd i regelverket. Vid molntjänster finns alltid minst två parter – en kund och en leverantör – och det är relationen dem emellan som står i centrum för personuppgiftsbehandlingen.
Grundprinciper och rättslig grund i molnmiljö
De grundläggande principerna är kärnan i dataskyddsförordningen och gäller all personuppgiftsbehandling, även den som sker hos en molnleverantör. Enligt IMY innebär de bland annat att verksamheten måste ha stöd i förordningen för att få behandla personuppgifter, bara får samla in uppgifter för specifika, särskilt angivna och berättigade ändamål, inte behandla fler uppgifter än vad som behövs för ändamålen, se till att uppgifterna är riktiga, radera dem när de inte längre behövs, skydda dem så att obehöriga inte får tillgång och så att de inte förloras eller förstörs, och kunna visa att verksamheten lever upp till regelverket och hur det går till.
Principerna om laglighet, korrekthet och öppenhet preciseras av IMY så att behandlingen först och främst måste ha en rättslig grund – förordningen innehåller sex rättsliga grunder och en av dem ska vara uppfylld för varje behandling. Behandlingen ska dessutom vara rättvis, skälig, rimlig och proportionerlig i förhållande till de registrerade, vilket innebär att verksamheten ska väga sina egna intressen mot de registrerades och ta hänsyn till vad de registrerade rimligen kan förvänta sig. Det ska vara klart och tydligt för de registrerade hur deras personuppgifter behandlas; behandlingen får inte ske på dolda eller manipulerande sätt.
I molnmiljö får principerna konkreta konsekvenser. Ändamålsbegränsning och dataminimering innebär att varje användning av uppgifterna – drift, loggning, analys, vidareutveckling av tjänsten – måste knytas till ett bestämt ändamål och till uppgifter som verkligen behövs för det. Om leverantören vill använda uppgifterna för egna syften är det ett annat ändamål än kundens, och det kräver egen rättslig grund. Lagringsminimering innebär att gallring och radering måste fungera även i tjänsten, exempelvis i backuper och loggar. Personuppgiftsbegreppet tolkas brett: det är varje upplysning som direkt eller indirekt avser en identifierad eller identifierbar person som är i livet.
Ansvarskyldigheten följer den personuppgiftsansvarige och försvinner inte genom att behandlingen läggs ut. Verksamheten måste kunna visa både sin egen efterlevnad och hur leverantören och dennes underleverantörer uppfyller kraven – vilket i praktiken förutsätter dokumentation från leverantören.
Avtalet som styr molntjänsten
För att reglera ansvaret för personuppgifterna mellan parterna och sätta ramar för deras agerande uppställer GDPR krav på att ansvaret ska formaliseras. I praktiken sker det genom ett personuppgiftsbiträdesavtal vid sidan av det kommersiella molntjänstavtalet. Enligt IMY:s jurist Stina Almström kan det ofta vara svårt att förhandla med molntjänstleverantörer och därmed svårt att påverka utformningen av eller villkoren för användningen av molntjänsterna.
Ett biträdesavtal behöver reglera vilka instruktioner leverantören arbetar efter och att leverantören inte får behandla uppgifterna för egna ändamål, vilka underleverantörer som får anlitas och hur kunden underrättas när de ändras, var uppgifterna får lagras och varifrån åtkomst får ske, vilka säkerhetsåtgärder som ska gälla, hur personuppgiftsincidenter hanteras och rapporteras, hur leverantören bistår när registrerade utövar sina rättigheter, hur uppgifterna raderas eller återlämnas när avtalet upphör, samt kundens möjlighet att granska och följa upp leverantörens efterlevnad.
Leverantörens personuppgiftspolicy är inte samma sak som biträdesavtalet. Enligt IMY är det vanligt att användaren först skapar ett konto och godkänner leverantörens personuppgiftspolicy, som beskriver vad leverantören gör med informationen – till exempel att viss information används för att utveckla tjänsten. Policyn läses därför med frågan om den beskriver behandling som ligger utanför kundens instruktioner, och i så fall behöver den hanteras som leverantörens egen behandling. Avtalet bör också ta höjd för vad som händer med uppgifterna om leverantören lägger ner sin verksamhet, blir uppköpt eller byter underleverantör.
Överföring utanför EU/EES – risker och frågor
Enligt IMY överför molntjänster ofta personuppgifter på något sätt till länder utanför EU, vilket ger juridiska utmaningar. IMY pekar också på att information i molntjänster kan behandlas i länder utanför EU med andra lagar och sämre skydd för den personliga integriteten. En överföring till ett annat EES-land är därför inte en överföring till tredjeland.
Varför detta blir en juridisk fråga och inte bara en teknisk: om verksamheter i EU kunde undvika sitt ansvar genom att överföra personuppgifter till molnservrar i tredjeland skulle den höga skyddsnivån för grundläggande rättigheter urholkas. Överföringar måste därför kunna beskrivas, motiveras och regleras – inte antas följa med tjänsten.
Kartläggningen behöver omfatta mer än huvudserverns placering. Frågor att ställa till leverantören är var uppgifterna lagras, var säkerhetskopior lagras, varifrån leverantörens personal och underleverantörer kan komma åt uppgifterna, vilka underleverantörer som finns i kedjan och vilka länder de är verksamma i. Eftersom leverantören med sin personal och sina underleverantörer kan ta del av informationen är åtkomst från tredjeland en överföringsfråga även när själva lagringen sker inom EES.
Riskbedömning och konsekvensbedömning före anskaffning
IMY:s undersökning av statliga myndigheter visar att de svarande myndigheterna har processer och rutiner för att anskaffa molntjänster, och att merparten genomför konsekvensbedömningar innan en molntjänst anskaffas. Molntjänsterna används huvudsakligen som verksamhetsstöd och för behandling av anställdas uppgifter, men det förekommer att även känsliga personuppgifter om medborgare behandlas – vilket höjer kraven på bedömningen.
Riskinventeringen bör minst omfatta de risker IMY lyfter fram: att leverantörens personal och underleverantörer kan ta del av uppgifterna, att informationen kan behandlas i länder utanför EU med andra lagar och sämre skydd, att leverantören kan lägga ner sin verksamhet eller bli uppköpt – med frågan vad som då händer med informationen – och att informationen kan förstöras eller bli oåtkomlig under kort eller lång tid. Till detta kommer beroendet av en enda leverantör, som gör utträde och datauttag till en del av riskbilden.
När en sådan bedömning görs behöver den omfatta hela behandlingskedjan – leverantörens och underleverantörernas behandling, överföringar och åtkomst – inte bara den egna verksamhetens. Om risken inte kan hanteras med skyddsåtgärder i avtal och konfiguration är slutsatsen att välja en annan tjänst, en annan konfiguration eller att avstå.
Statistik från IMY:s undersökning om statliga myndigheters molntjänstanvändning
- Totalt antal organ som fick frågeformulär
- 80
- Andel som genomför konsekvensbedömning före anskaffning
- Merparten
Säkerhet, transparens och registrerades rättigheter
Kryptering: enligt IMY är förbindelser till många webbplatser och molntjänster i dag krypterade, vilket syns i adressfältet genom att adressen inleds med https och genom det stängda hänglåset. Det visar att överföringen till tjänsten är skyddad, men säger inget om hur uppgifterna skyddas när de väl ligger hos leverantören – där avgör i stället åtkomstkontroll, loggning och leverantörens interna rutiner vem som kan läsa dem.
Delning: att dela information som finns lagrad i molnet är en av de mest praktiska funktionerna, men IMY uppmanar till försiktighet så att informationen bara delas med dem den är avsedd för. Delningslänkar, externa gästkonton och delade mappar behöver därför ha en ägare, en rutin för att stängas av och en översyn över tid.
Säkerhetskopiering: att lagra information i en molntjänst är inte samma sak som att den är säkerhetskopierad (IMY). Eftersom informationen kan förstöras eller bli oåtkomlig under kort eller lång tid behövs en separat, testad återställning – och frågan om leverantören kan lämna ut uppgifterna i ett användbart format vid avtalets slut. IMY rekommenderar också att ta del av leverantörens information om support, kontaktuppgifter och supportfunktioner, eftersom incidenter och återställning hanteras genom den kanalen.
Registrerades rättigheter: förordningen ökar kraven på den som behandlar personuppgifter och stärker de registrerades rättigheter, och IMY betonar att den som behandlar måste säkerställa att rättigheterna tas om hand. Det innebär rutiner för att ta emot och besvara begäranden om information och tillgång, rättelse, radering, begränsning, invändning och dataportabilitet. Eftersom uppgifterna finns hos leverantören måste avtalet ge verksamheten teknisk möjlighet att söka fram, exportera, rätta och radera uppgifter inom de tidsramar som gäller, och leverantören måste vara skyldig att bistå.
Svenska förutsättningar och IMY:s tillsyn
I Sverige kompletteras EU:s dataskyddsförordning av lag (2018:218) med kompletterande bestämmelser till EU:s dataskyddsförordning. Lagen innehåller kapitel om inledande bestämmelser, rättslig grund för behandling av personuppgifter, behandling av vissa kategorier av personuppgifter, användningsbegränsningar, begränsningar av vissa rättigheter och skyldigheter, tillsynsmyndighetens handläggning och beslut samt skadestånd och överklagande. Enligt 1 § kompletterar lagen förordningen, och termer och uttryck har samma betydelse som i förordningen.
Lagen har enligt 2 § en utvidgad tillämpning utöver vad som följer av unionsrätten, och enligt 5 § ett eget territoriellt tillämpningsområde. Den som fullgör uppgift som dataskyddsombud enligt artikel 37 i EU:s dataskyddsförordning får enligt 8 § inte obehörigen röja vad han eller hon får veta i den rollen. För verksamheter som använder molntjänster innebär detta att den svenska lagen kan ställa krav vid sidan av förordningen, exempelvis när uppgifterna är sekretessbelagda eller behandlas i verksamhet med särskilda regler.
IMY är den svenska tillsynsmyndigheten och har tagit fram guider och vägledning för verksamheter samt genomfört undersökningen av statliga myndigheters molntjänstanvändning inom ramen för ett samarbete i Europeiska dataskyddsstyrelsen (EDPB). I undersökningen deltog 22 nationella dataskyddsmyndigheter i Europa och ett frågeformulär skickades till över 80 offentliga organ i EU; IMY skickade det i sin tur till 11 statliga myndigheter, varav sju svarade. I undersökningen betonas tydlig rollfördelning, hanterade överföringar och underlag för konsekvensbedömning.
Fördelar och nackdelar med molntjänster från dataskydds perspektiv
- FördelarEnkel tillgång från flera platser, skalbar resursanvändning, regelbundna säkerhetsuppdateringar från leverantören, möjlighet till redundans och säkerhetskopiering.
- NackdelarÖkad beroende av externa leverantörer, risk för överföring till tredjeland utan tillräcklig skyddsnivå, svårigheter att kontrollera säkerhet och åtkomst hos leverantör och underleverantörer, begränsad transparens om datahantering.
Viktiga datum och händelser i svensk dataskyddslagstiftning
- 25maj 2018 — GDPR trädde i kraft i Sverige och hela EES (EU, Island, Liechtenstein, Norge).
- 2018Lag (2018:218) med kompletterande bestämmelser till GDPR antogs i Sverige.
Checklista: frågor att ställa innan du väljer molntjänst
Roller och ansvar: Är det dokumenterat vem som är personuppgiftsansvarig och vem som är personuppgiftsbiträde för varje behandling? Använder leverantören uppgifterna för egna ändamål enligt personuppgiftspolicyn, och i så fall för vilka? Finns ett personuppgiftsbiträdesavtal som täcker instruktioner, säkerhet, incidenter, bistånd till registrerade, radering och granskning?
Lagringsplats och överföring: Var lagras uppgifterna och säkerhetskopiorna? Varifrån kan leverantörens personal och underleverantörer komma åt dem? Vilka underleverantörer finns i kedjan, i vilka länder verkar de, och hur underrättas ni när de ändras eller byts? Kan överföringen utanför EU/EES beskrivas konkret, och vilka skyddsåtgärder gäller i så fall? Vad händer med informationen om leverantören lägger ner sin verksamhet eller blir uppköpt?
Säkerhet, lagringstid och radering: Vilka åtkomstkontroller och loggar finns, och vem hos leverantören kan läsa uppgifterna? Hur begränsas delning av information i tjänsten, och vem ansvarar för att stänga av den? Är uppgifterna krypterade både vid överföring och hos leverantören? Hur gallras uppgifter enligt verksamhetens lagringstider, även i backuper och loggar? Hur säkerhetskopieras uppgifterna utanför tjänsten, och hur har återställning testats?
Registrerades rättigheter och bevisning: Hur tar ni emot och besvarar begäranden om information, tillgång, rättelse, radering, begränsning, invändning och dataportabilitet? Kan uppgifterna sökas fram och exporteras i ett användbart format? Vilka underlag kan leverantören lämna för att visa att kraven följs, och hur ofta följs de upp? Har en konsekvensbedömning gjorts innan anskaffningen, och täcker den underleverantörerna och överföringarna?
Checklista: Frågor att ställa innan du väljer molntjänst
- Roller och ansvarÄr det dokumenterat vem som är personuppgiftsansvarig och vem som är personuppgiftsbiträde? Använder leverantören uppgifterna för egna ändamål enligt personuppgiftspolicyn, och i så fall för vilka? Finns ett personuppgiftsbiträdesavtal som täcker instruktioner, säkerhet, incidenter, bistånd till registrerade, radering och granskning?
- Lagringsplats och överföringVar lagras uppgifterna och säkerhetskopiorna? Varifrån kan leverantörens personal och underleverantörer komma åt dem? Vilka underleverantörer finns i kedjan, i vilka länder verkar de, och hur underrättas ni när de ändras eller byts? Kan överföringen utanför EU/EES beskrivas konkret, och vilka skyddsåtgärder gäller i så fall? Vad händer med informationen om leverantören lägger ner sin verksamhet eller blir uppköpt?
- Säkerhet, lagringstid och raderingVilka åtkomstkontroller och loggar finns, och vem hos leverantören kan läsa uppgifterna? Hur begränsas delning av information i tjänsten, och vem ansvarar för att stänga av den? Är uppgifterna krypterade både vid överföring och hos leverantören? Hur gallras uppgifter enligt verksamhetens lagringstider, även i backuper och loggar? Hur säkerhetskopieras uppgifterna utanför tjänsten, och hur har återställning testats?
- Registrerades rättigheter och bevisningHur tar ni emot och besvarar begäranden om information, tillgång, rättelse, radering, begränsning, invändning och dataportabilitet? Kan uppgifterna sökas fram och exporteras i ett användbart format? Vilka underlag kan leverantören lämna för att visa att kraven följs, och hur ofta följs de upp? Har en konsekvensbedömning gjorts innan anskaffningen, och täcker den underleverantörerna och överföringarna?



