Artikel top billede

Datatilsynet: Vi kontrollerer da ikke amerikansk overvågning

Datatilsynet kontrollerer ikke, om amerikanske it-firmaer udleverer danske data til USA. Det må danske kunder selv sørge for.

Amerikansk og dansk lovgivning kan være på kollisionskurs, hvis amerikanske efterretningstjenester kræver data om danskere udleveret fra amerikanske it-firmaers afdelinger her i landet.

Det fremgår af et skriftligt svar til Computerworld fra kontorchef Lena Andersen, Datatilsynet.

Men Datatilsynet har ikke noget bud på, hvordan danske kunder hos amerikanske it-leverandører skal sikre sig, at deres data ikke bliver udleveret til de USAs myndigheder.

Juraprofessor ved Københavns Universitet Henrik Udsen og it-advokat Martin von Haller Grønbæk har tidligere over for Computerworld peget på, at danske data, der håndteres af et amerikanskejet firma, er omfattet af reglerne i den amerikanske terrorlovgivning - Patriot Act og FISA (Foreign Intelligence Surveillance Act).

"Datatilsynet rådgiver og fortæller om lovgivningen, når vi bliver spurgt"

Hos Datatilsynet bekræfter kontorchef Lena Andersen, at der "meget vel (kan) være" et sammenstød mellem dansk og amerikanske lovgivning, men at tilsynet ikke kontrollerer, om der rent faktisk sker udlevering af danske data til de amerikanske myndigheder.

Hun kan dog godt "forestille sig", at det kan blive aktuelt i en konkret sag, men henviser samtidig til, at danske kunder selv skal skrive en henvisning til dansk persondatalovgivning ind i kontrakter med udenlandske leverandører.

Det sætter de amerikanske udbydere i en klemme. Efter amerikansk lovgivning har de pligt til at efterleve et amerikansk krav om udlevering af data. Men det vil på den anden side være i strid med både kontrakter og kundeaftaler, plus at det vil være lodret ulovligt i forhold til den danske persondatalovgivning og i nogle tilfælde også straffeloven.

Datatilsynet har ikke ønsket at deltage i et egentligt interview om sagen, men du kan læse et mere fyldigt uddrag af svaret fra Lena Andersen på næste side.

Firmaer: "Vi overholder national lovgivning"
Computerworld har gennem et stykke tid undersøgt, hvordan amerikanske it-selskaber håndterer krav om udlevering af danske persondata til amerikanske efterretningstjenester.

Selskaber som Google, Microsoft, CSC, Apple og IBM vejer tydeligvis deres ord på en guldvægt, når de bliver spurgt om sagen og nøjes dybest set med at henvise til, at de "overholder national lovgivning".

Et andet problem for de amerikansk-ejede udbydere er, at retskendelser, som amerikanske domstole udsteder på grundlag af den amerikanske terrorlovgivning, er så hemmelige, at det er forbudt for it-udbyderne at fortælle om kendelserne eksistens eller indhold til deres kunder.

På næste side kan du læse et uddrag af svaret fra Datatilsynet.

Her er Datatilsynets svar

Kontorchef Lena Andersen, Datatilsynet, svarer på Computerworlds spørgsmål:

Anerkender Datatilsynet, at der er et sammenstød mellem amerikansk og dansk lovgivning?

"Det kan der meget vel være. Vi har kun kompetence til at fortolke den danske persondatalov, og den sætter (...) begrænsninger for videregivelsesmulighederne.

Kontrollerer Datatilsynet eller anden dansk myndighed om en sådan udlevering fra amerikanske virksomheder er foregået?

"Jeg kan godt forestille mig, det kunne blive et spørgsmål i en tilsynssag. Det kan f.eks. komme op i en borgerklage eller en egen drift undersøgelse. Men hvis du sigter til, om Datatilsynet sender kontrollanter ud i alle virksomhederne og leder efter spor på videregivelse, er svaret nej."

Har Datatilsynet eller anden dansk myndighed indskærpet dansk lovgivning over for amerikanske virksomheder eller deres brancheorganisationer mv.?
"Datatilsynet rådgiver og fortæller om lovgivningen, når vi bliver spurgt. Vi lægger en del af vores udtalelser på hjemmesiden, så andre kan have nytte af dem. Vi har redegjort for, hvad der gælder, i en folketingsbesvarelse, som vi kan henvise til, hvis nogen spørger til det. (...) Vores svar er offentligt tilgængeligt. De virksomheder, der skal forholde sig til en sådan problemstilling - og deres advokater - vil kunne finde dette. (...)

Vejleder Datatilsynet udenlandske virksomheder eller deres brancheorganisationer om, hvordan de i øvrigt skal forholde sig, hvis de bliver stillet over denne type krav fra amerikanske myndigheder?
"Rådgivning, som du beskriver der, er en advokatopgave. Datatilsynet kan som tilsynsmyndighed ikke yde den form for bistand. Der findes et arbejdsdokument fra datatilsynene i EUs fælles artikel 29 gruppe, der giver noget vejledning.

Findes der findes specielle vejledninger, aftaler eller juridisk praksis for amerikanske firmaer, der eksempelvis håndterer store mængder af persondata i offentligt regi - cpr-registre, skat, patientoplysninger, straffelovsovertrædelser, pensioner, sociale ydelser etc.?
"Der skal indgås skriftlige databehandleraftaler, når der benyttes en databehandler, og den dataansvarlige myndighed skal sikre sig, at persondataloven overholdes i forbindelse med behandlingen hos databehandleren. Se f.eks. udtalelser på Datatilsynets hjemmeside om brug af cloudløsninger eller den om kommunes brug af Skype. Se endvidere redegørelsen i dette svar."

Læs også:

Sådan kan USA tvinge danske firmaer til at udlevere dine data

Overvågning: It-giganter slæber Obama i retten

Her er otte mail-udbydere, som Obama ikke kan overvåge




Brancheguiden
Brancheguide logo
Opdateres dagligt:
Den største og
mest komplette
oversigt
over danske
it-virksomheder
Hvad kan de? Hvor store er de? Hvor bor de?
Hewlett-Packard ApS
Udvikling og salg af software, hardware, konsulentydelser, outsourcing samt service og support.

Nøgletal og mere info om virksomheden
Skal din virksomhed med i Guiden? Klik her

Kommende events
Compliance og strategisk it-sikkerhed efter DORA

Finansielle koncerner har i snit 85 sikkerhedsløsninger i drift – men er i snit op til 100 dage om at opdage et igangværende cyberangreb. Ydermere viser øvelser, at det typisk tager 4-6 uger at rense og genetablere sikker drift af centrale systemer efter et stort angreb. Fokus for dagen vil derfor være på henholdsvis governance samt om, hvordan du som it-leder i den finansielle sektor skal kunne håndtere fremtidens cybertrusler og arbejde effektivt med sikkerhed på et strategisk niveau.

04. april 2024 | Læs mere


EA Excellence Day

Hvad er det, der gør it-arkitektens rolle så vigtig? Og hvad er det for udfordringer inden for områder som cloud, netværk og datacentre, som fylder hos nogle af landets bedste it-arkitekter lige nu? Det kan du her høre mere om og blive inspireret af på denne konference, hvor du også får lejlighed til at drøfte dette med ligesindede.

16. april 2024 | Læs mere


IAM - din genvej til højere sikkerhed uden uautoriseret adgang og datatab

På denne dag udforsker vi de nyeste strategier, værktøjer og bedste praksis inden for IAM, med det formål at styrke virksomheders sikkerhedsposition og effektiviteten af deres adgangsstyringssystemer og dermed minimere risikoen for uautoriseret adgang og datatab. Og hvordan man kommer fra at overbevise ledelsen til rent faktisk at implementere IAM?

18. april 2024 | Læs mere