Hei !
Du lurer kanskje pÄ hva vi jobber med i det nasjonale DPIA-prosjektet for M365 akkurat nÄ? SÄnn helt konkret?
Som prosjektleder fĂ„r jeg nemlig flere e-poster Ă la «kommer dere til Ă„ se pĂ„ overfĂžringer av personopplysninger til tredjeland â da sĂŠrlig USA?» eller «skal dere komme med anbefalinger om hvor mange tenants som vi bĂžr bruke i skolesektoren?».
Det er med glede jeg kan svare «ja» pÄ begge de spÞrsmÄlene. SÄ la meg dra gjennom hva vi jobber med akkurat nÄ.
OverfĂžringer av personopplysninger til tredjeland
I denne arbeidsflyten jobber vi med flere ting. Du som kjenner til M365-universet vet at Microsoft har forpliktet seg til Ă„ i all hovedsak lagre personopplysninger fra europeiske kunder i EU/EĂS. Dette initiativet kalles «EU Data Boundary». En leveranse vi jobber med, er Ă„ sette oss inn i denne forpliktelsen, slik at vi kan forklare det til skoleeiere.
Vi jobber ogsÄ med selve adekvansvurderingen. Det vil si den beslutningen fra 2023 der EU-kommisjonen har sagt at det er ok Ä overfÞre personopplysninger til USA og amerikanske selskaper som er sertifisert etter Data Privacy Framework.
NÊrmere bestemt arbeider vi med Ä fÄ oversikt over de forutsetningene som ligger til grunn for den. For selv om adekvansvurderingen vil vÊre gyldig inntil EU-kommisjonen eller EU-domstolen setter den til side, er det lurt av oss Ä vite hva som skal til for at den skal ugyldiggjÞres. Vi mener at det i dette prosjektet er viktig at vi har en kvalifisert mening om nÄr det kan skje.
Beskrivelse av tenant-problematikken i skolesektoren, vurderinger av risiko og anbefalinger
Tenant-problematikk er et annet tema hvor prosjektet fÄr mange spÞrsmÄl.
Men fĂžrst, litt praktisk: Microsoft oversetter tenant med «leier», eller en «leietaker». Microsoft definerer en Microsoft 365-leier som «âŠen dedikert forekomst av tjenestene til Microsoft 365 og organisasjonsdataene som er lagret pĂ„ en bestemt standardplassering».
I dette prosjektet bruker vi det engelske begrepet tenant fordi det er det som er mest brukt.
Man kan se pÄ en tenant som en egen «leilighet» i en bygning, hvor hver leilighet (tenant) inneholder virksomhetens data og er adskilt fra de andre virksomheter selv om felles infrastruktur deles.
Tenant-problematikken handler om Ă„ holde data og personopplysninger om ulike brukergrupper tilstrekkelig atskilt fra hverandre. Dette er en problemstilling som er sĂŠrlig aktuell i skolesektoren, siden det er spesielt viktig Ă„ holde elever som brukere separert fra Ăžvrige brukere hos skoleeiers tenant. Det er nemlig slik at ikke alle ansatte i kommunen har tjenstlig behov for Ă„ sĂžke opp og kommunisere med elevene.
Det som ogsÄ kompliserer dette med tenant-problemastikk, er at noen skoleeiere er en del av IKT-samarbeid, hvor man har virksomheter i samme tenant.
Det er lett og se hvordan tenant-problematikk utfordrer konfidensialitetsprinsippet og dermed bÄde personvernet og informasjonssikkerhet. En elev som bor pÄ hemmelig adresse kan la seg spore ved hjelp av informasjon fra denne tenanten.
Og dette skal vi altsÄ vurdere og svare ut i M365-prosjektet. Vi er ikke helt sikre pÄ hvordan enda, men tanken er at vi skal lage en veileder som skoleeier ogsÄ kan bruke som beslutningsgrunnlag. Vi Þnsker ogsÄ Ä komme med en tydelig anbefaling om hvordan skoleeier bÞr lÞse dette.
Beskrivelse av behandlingsaktiviteter
Denne arbeidsflyten sÞker Ä gjÞre en systematisk beskrivelse av de behandlingsaktivitetene som skjer i M365 nÄr skoleeier bruker lÞsningen i skolen. Dette svarer i stor grad til del 1 av en DPIA.
Det er ogsÄ en del av denne arbeidsflyten Ä lage et forslag til behandlingsprotokoll for bruk av M365 i skolen.
Innhenting av den registrertes mening
Vi har satt av en god del tid til Ä hente inn den registrertes mening, bÄde fra elever, lÊrere og foresatte. Vi har tidligere nevnt at vi skal vurdere hvordan norske skoleeiere kan bruke lÊringssimulatorene i M365 pÄ en mÄte som lever opp til personvernkrav og forpliktelser etter opplÊringsloven.
Da blir det ekstra viktig Ä kartlegge bÄde personvernbekymringene til de registrerte nÄr disse verktÞyene brukes, og lÊringsutbyttet som man fÄr nÄr de brukes.
Ting vi ikke jobber med akkurat nÄ, men som vi vil starte med om ikke sÄ altfor lenge
Vi ser at vi ganske snart mĂ„ komme nĂŠrmere inn pĂ„ roller og ansvar â vi mĂ„ klare Ă„ svare ut nĂ„r Microsoft er behandlingsansvarlig og nĂ„r de er databehandler.
Videre vil vi mÄtte se pÄ hva som skal til for at en skoleeier skal klare Ä forvalte en portefÞlje som M365. Her tenker vi sÊrlig pÄ hvordan skoleeier skal klare Ä fÞlge opp endringer i lÞsningen.
Som tidligere nevnt mÄ vi ogsÄ gjÞre nÞdvendighetsvurderinger av de forskjellige tjenestene i M365, sÊrlig lÊringssimulatorene. Vi snakket om dette i det forrige nyhetsbrevet, men for Ä gjenta kort: vi mÄ vurdere pÄ hvilken mÄte norske skoleeiere kan bruke disse tjenestene innenfor rammene av GDPR og den norske opplÊringsloven.
Til slutt kan vi nevne at vi selvfÞlgelig mÄ vurdere personvernrisiko. Det er jo hele poenget med en DPIA!
Jeg Þnsker deg en riktig god, personvernvennlig pÄske!
Vennlig hilsen
Ida Thorsrud
prosjektleder nasjonal DPIA