fix(ms-ai-architect): ROS + DPIA currency (NSM v2.1, OWASP Agentic 2026, EchoLeak, DPF, EUDB, KI-loven)
- NSM Grunnprinsipper 2.0/2022 -> 2.1 (2024-05-31). MITRE ATLAS AML.T0051 -> 'LLM Prompt Injection'. - OWASP Top 10 Agentic Apps 2026 (ASI01-10) mappet. NB: tittel-ordlyd fra sekundaerkilder - bekreft mot offisielt OWASP-PDF for v1.16.0-release. - EchoLeak (CVE-2025-32711) lagt til T-INP-02. DPF opprettholdt (Latombe avvist 2025-09-03). EUDB fullfort feb 2025. KI-loven lagt til DPIA-grunnlag. Verifisert mot nsm.no/genai.owasp.org/curia.europa.eu/blogs.microsoft.com/regjeringen.no 2026-06-18. Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com> Claude-Session: https://claude.ai/code/session_01REiKFhP4w6xGXXqWKpPCJJ
This commit is contained in:
parent
68d29f60f0
commit
51c1bd8c6c
4 changed files with 39 additions and 10 deletions
|
|
@ -1,6 +1,6 @@
|
|||
# GDPR Compliance for AI Systems - Data Privacy in Practice
|
||||
|
||||
**Last updated:** 2026-05
|
||||
**Last updated:** 2026-06-18
|
||||
**Status:** GA
|
||||
**Category:** Responsible AI & Governance
|
||||
|
||||
|
|
@ -371,7 +371,7 @@ Norge implementerer GDPR gjennom personopplysningsloven. Datatilsynet er tilsyns
|
|||
|
||||
**Databehandleravtaler**: Alle AI-tjenester som behandler personopplysninger krever signert databehandleravtale (DPA) mellom kunde (data controller) og Microsoft (data processor). Microsoft tilbyr standard DPA via [Microsoft Products and Services Data Protection Addendum](https://aka.ms/dpa).
|
||||
|
||||
**Dataresidency**: Statlige virksomheter foretrekker norske datasentre (Norway East, Norway West). For høy klassifisering (Fortrolig, Strengt Fortrolig) kan dataresidency være lovpålagt. Azure tilbyr EU Data Boundary-commitment som sikrer at data forblir i EU/EØS.
|
||||
**Dataresidency**: Statlige virksomheter foretrekker norske datasentre (Norway East, Norway West). For høy klassifisering (Fortrolig, Strengt Fortrolig) kan dataresidency være lovpålagt. Microsoft **fullførte EU Data Boundary i februar 2025** (tredje og siste fase, annonsert 26. februar 2025): kundedata, pseudonymiserte personopplysninger og profesjonelle tjenestedata (support) for kjernetjenestene Microsoft 365, Dynamics 365, Power Platform og de fleste Azure-tjenester lagres og behandles nå innenfor EU og EFTA. EU Data Boundary er dermed et produksjonssatt anker (ikke lenger «commitment under utrulling») for å holde data i EU/EØS.
|
||||
|
||||
**Skytjenester i offentlig sektor**: Bruk av skytjenester må vurderes mot Digitaliseringsdirektoratets veileder for risikostyring og Datatilsynets veileder om bruk av skytjenester. AI-systemer må gjennomgå DPIA før produksjonssetting.
|
||||
|
||||
|
|
|
|||
Loading…
Add table
Add a link
Reference in a new issue