
Programvarujämförelser
Checklista för dataskydd vid val av molntjänst
Börja med att inventera vilka personuppgifter molntjänsten ska behandla och gruppera dem efter kategori.
Kartlägg uppgifterna innan du väljer tjänst
Börja med att inventera vilka personuppgifter molntjänsten ska behandla och gruppera dem efter kategori. IMY:s undersökning av sju statliga myndigheter, publicerad den 16 november 2022, visar att molntjänster främst används som verksamhetsstöd och för behandling av anställdas uppgifter, men att även känsliga personuppgifter om medborgare förekommer. Kategorin styr kravnivån: uppgifter om anställda, kunder eller medborgare och särskilt känsliga uppgifter får olika konsekvenser om de röjs, ändras eller förstörs.
Räkna brett när du avgränsar. Enligt Cleuras sammanfattning av artikel 4 i GDPR är personuppgifter varje upplysning som direkt eller indirekt avser en identifierad eller identifierbar person som är i livet, och definitionen tolkas brett. IMY pekar i undersökningen på att kunskapen om vad som är personuppgifter och personuppgiftsbehandling brister hos vissa molntjänstleverantörer – därför måste du själv kunna beskriva behandlingen i din kravställning.
Välj sedan medvetet vilka uppgifter du anser att andra får ta del av, eftersom leverantören och eventuella underleverantörer kan ta del av informationen enligt IMY. Dokumentera per uppgiftstyp: ändamål, rättslig grund, vilka som ska ha åtkomst, gallringsfrist och vad som händer om uppgifterna förstörs eller blir oåtkomliga. Lagen (2018:218) med kompletterande bestämmelser till EU:s dataskyddsförordning innehåller bland annat kapitel om rättslig grund för behandling av personuppgifter, behandling av vissa kategorier av personuppgifter och användningsbegränsningar, vilket innebär att svenska regler tillkommer utöver förordningen.
Statistik från IMY:s undersökning om myndigheters användning av molntjänster
- Huvudsakliga användningsområden
- Verksamhetsstöd och anställdas uppgifter
- Brister i kunskap om personuppgifter
- Observerade hos vissa leverantörer
- Sanktionsavgifter (IMY, 2020)
- 150 miljoner SEK
Klargör roller och ansvar
Bestäm först vilken roll din organisation har och vilken roll leverantören tar. I IMY:s undersökning lyfte myndigheterna särskilt svårigheten att fastställa rollfördelningen mellan personuppgiftsansvarig, personuppgiftsbiträde och gemensamt personuppgiftsansvar. Utgångspunkten är att leverantören av molntjänsten kontrollerar den IT-utrustning som hanterar och lagrar informationen, men leverantören kan ändå ha egna ändamål – till exempel att använda information för att utveckla tjänsten – och är då inte enbart biträde.
Kartlägg underbiträdena och hur de byts ut. IMY:s undersökning visar att leverantörers kunskap brister kring personuppgiftsbiträdets ansvar vid anlitande av underbiträden. Begär därför en aktuell lista över underbiträden, en rutin för hur nya underbiträden aviseras i förväg, en rätt att invända mot ändringar samt uppgift om var varje underbiträde behandlar uppgifterna.
Säkerställ att rollerna landar i avtal. Hantering av personuppgifter kräver avtal, och vid användning av en ny molntjänst måste organisationen undersöka vilka eventuella personuppgifter som berörs. Ett personuppgiftsbiträdesavtal behöver ange behandlingens syfte, vilka kategorier av uppgifter och registrerade som omfattas, vilka instruktioner som gäller, vilka underbiträden som anlitas, vilka säkerhetsåtgärder som tillämpas, hur incidenter hanteras och hur uppgifterna raderas – samt dokumentera vad som gäller vid gemensamt personuppgiftsansvar.
Granska avtal, policy och support
Räkna med begränsat förhandlingsutrymme. Samtliga myndigheter i IMY:s undersökning uppger att det är en utmaning att hitta molntjänster som är förenliga med dataskyddsregelverket, och att det ofta är svårt att förhandla med molntjänstleverantörer och därmed svårt att påverka utformningen av eller villkoren för användningen. Prioritera därför kraven: vilka villkor måste ändras för att tjänsten ska få användas, och vilka avvikelser kan hanteras med egna skyddsåtgärder? Dokumentera avvikelserna – det är dem en efterlevnadskontroll granskar.
Läs personuppgiftspolicyn innan du skickar in uppgifter. För att använda en molntjänst skapar du vanligen ett konto och godkänner leverantörens personuppgiftspolicy, som beskriver vad leverantören gör med informationen – till exempel att viss information används för att utveckla tjänsten (IMY). Kontrollera särskilt om uppgifterna används för leverantörens egna ändamål, för vidareöverföring eller för produktutveckling, och om du i så fall har rättslig grund för det.
Stäm av support och incidentrutiner mot dina egna krav. Ta del av leverantörens information om hur du kan få hjälp vid problem, vilka kontaktuppgifter som gäller och vilka supportfunktioner som finns (IMY), och omsätt det i avtalade svarstider, kontaktvägar och skyldighet att underrätta dig vid incidenter. Offentliga aktörer bör notera att lagen (2018:218) föreskriver att artiklarna 33 och 34 i GDPR inte tillämpas i fråga om personuppgiftsincidenter som ska rapporteras enligt säkerhetsskyddslagen (2018:585). Avtala också vad som raderas vid avtalets slut, inom vilken tid och hur raderingen intygas.
Kontrollera lagring och överföring till tredjeland
Fastställ var uppgifterna lagras och var de behandlas – inklusive support, drift och underbiträden. Informationen kan behandlas i länder utanför EU med andra lagar och sämre skydd för integriteten, enligt IMY. En serverplats i Sverige eller EU säger därför inte allt: behandling kan ske på annan plats av leverantörens personal eller underleverantörer, och du behöver en dokumenterad förteckning över behandlingsplatser per uppgiftstyp.
Kräv att överföringen har ett överföringsverktyg enligt kapitel V i dataskyddsförordningen och att det framgår vilket. IMY:s undersökning visar att det vid överföring av uppgifter till tredjeland är oklart om det alltid finns stöd för överföringen i form av ett tillämpligt överföringsverktyg enligt kapitel V. Be om dokumentation per överföring: vilken mekanism som används, vilka kompletterande skyddsåtgärder som i så fall krävs och hur de genomförs i praktiken.
Väg in tredjelands lagstiftning, inte bara var servern står. I en genomgång från molnleverantören Storegate uppges att den amerikanska lagen CLOUD Act ger amerikanska myndigheter möjlighet att begära ut data som lagras i amerikanska molntjänster, oavsett var själva lagringen är placerad, och att en amerikansk molntjänst alltid lyder under amerikansk lagstiftning. Det är leverantörens bedömning, men konsekvensen för din del är densamma: leverantörens hemvist och koncernstruktur är en faktor vid sidan av serverplatsen. Notera samtidigt att GDPR gäller i hela EES – EU samt Island, Liechtenstein och Norge – och att överföring av personuppgifter utanför EU/EES enligt Cleuras guide är just den väg som skulle kunna undergräva skyddsnivån om verksamheter kunde undvika sitt ansvar genom att flytta uppgifter till servrar i tredjeland.
Bedöm tekniska och organisatoriska skyddsåtgärder
Kontrollera att förbindelsen till tjänsten är krypterad. Krypterade förbindelser markeras med https i adressfältet och med ett hänglås, och du kan klicka på hänglåset för att få mer information om säkerheten för webbplatsen (IMY). Utöver förbindelsen behöver du ställa krav på kryptering av lagrade uppgifter, på nyckelhantering och på vem som har tillgång till nycklarna, samt på åtkomststyrning med roller och stark autentisering.
Gå igenom delningsfunktionerna innan de börjar användas. Att dela information som lagras i molnet är en av de mest praktiska funktionerna, men informationen ska bara delas med dem den avser, och de flesta molntjänster har sekretess- och säkerhetsinställningar – till exempel för hur mycket andra ska få veta om kontot (IMY). Bestäm standardinställningar för delning, granska externa delningslänkar och följ upp vilka delningar som faktiskt finns i tjänsten.
Verifiera påståenden om anonymisering och pseudonymisering. IMY:s undersökning pekar på att molntjänstleverantörer i vissa fall felaktigt uppger att de har skyddsmekanismer i form av anonymisering och pseudonymisering. Be om underlag för hur identifiering omöjliggörs, och utgå från att pseudonymiserade uppgifter fortfarande är personuppgifter så länge de kan kopplas till en person – annars riskerar uppgifter att hanteras som om de inte omfattades av dataskyddsreglerna.
Planera för incidenter, avveckling och exit
Planera för att leverantören försvinner. Molntjänstleverantören kan lägga ner sin verksamhet eller bli uppköpt av ett annat företag, och din information kan förstöras eller bli oåtkomlig för dig under kort eller lång tid (IMY). Ta reda på vad som händer med informationen om det sker, och reglera i avtalet hur länge uppgifterna finns kvar efter avtalets slut, i vilket format de kan exporteras och vem som ansvarar för att de lämnas ut.
Separera molnlagring från säkerhetskopiering. Att lagra information i en molntjänst är inte samma sak som att den är säkerhetskopierad, enligt IMY. Bestäm vilka uppgifter som behöver egna kopior, var kopiorna lagras – leverantörens hemvist och lagringsplats påverkar bedömningen på samma sätt som för huvuddriften – hur ofta kopiering sker och hur återställning testas. Dokumentera hur lång tid en återställning får ta innan verksamheten påverkas.
Gör konsekvensbedömning och dokumentera beslutet
Genomför konsekvensbedömningen före anskaffningen. I IMY:s undersökning uppger samtliga myndigheter att de har processer och rutiner för att anskaffa molntjänster, och merparten att konsekvensbedömningar genomförs innan en molntjänst anskaffas. En bedömning som görs först efter att tjänsten tagits i bruk tvingar fram ändringar i efterhand; gör den därför på det underlag som ska beslutas – roller, uppgiftskategorier, behandlingsplatser, underbiträden och överföringsverktyg.
Dokumentera beslutet så att det går att följa upp. Samla kravställningen, avtals- och policygenomgången, förteckningen över underbiträden och behandlingsplatser, dokumentationen av överföringsverktyg, valda skyddsåtgärder, raderings- och exitrutiner samt vilka avvikelser som accepterats och varför. Det underlaget lägger du till grund för konsekvensbedömningen och för att kunna visa att du valt en molntjänst med skyddsåtgärder som motsvarar just dina uppgifter.
Följ upp efter upphandling
Följ upp att kraven fortsätter gälla. IMY:s undersökning visar att vissa molntjänstleverantörer har bristande kunskaper om grundläggande dataskyddsregler – vad som är personuppgifter och personuppgiftsbehandling, roll- och ansvarsfördelningen mellan personuppgiftsansvarig och personuppgiftsbiträde samt personuppgiftsbiträdets ansvar vid anlitande av underbiträden – vilket ställer stora krav på den upphandlande organisationen. Lägg därför in återkommande kontroller av underbiträdeslistor, ändringar i personuppgiftspolicy och villkor, incidentrapporter och av att de skyddsåtgärder du avtalat faktiskt är på plats. Lagen (2018:218) innehåller kapitel om tillsynsmyndighetens handläggning och beslut samt om skadestånd och överklagande.
Kontrollera att incident- och exitvägarna fungerar i praktiken. Använd den supportinformation leverantören tillhandahåller – kontaktuppgifter och supportfunktioner – och pröva den med ett ärende innan något inträffar. Uppdatera konsekvensbedömningen när behandlingen ändras, till exempel vid nytt ändamål, nya uppgiftskategorier eller nya behandlingsplatser. Enligt molnleverantören Storegates genomgång beslutade IMY under 2020 om sanktionsavgifter på 150 miljoner kronor, i huvudsak för verksamheter som inte följt GDPR.
