fix(ms-ai-architect): #7b DPIA cross-border — EDPB seks-stegs-TIA + CLOUD Act/FISA-restanalyse (H)

Audit P2 H. DPIA-agenten navngav Schrems II-risikoen (risiko 7) men kunne ikke vurdere den
— ingen sti til TIA-metodikk. Nå nåbar, og ny verifisert metodikk forfattet i KB.

- data-residency-audit-monitoring.md: Schrems II-stubb (3 punkter) utvidet til full EDPB
  seks-stegs-TIA (Recommendations 01/2020) + CLOUD Act/FISA 702/EO 12333-restanalyse
  + EO 14086/DPF-nåstatus + tekniske tilleggstiltak (CMK/Customer Lockbox/Confidential
  Computing). Korrigerer feilantakelsen «EUDB eliminerer alle overføringer». Last updated 2026-05→06.
- dpia-agent.md: betinget cross-border-ruting + obligatorisk TIA-prosedyre under risiko 7
  (operasjonaliserer DPO-svaret «kan amerikanske myndigheter nå disse dataene?»)
- dpia.md: betinget KB i delegeringsprompt; CLAUDE.md: dpia-agent rutingsindeks oppdatert

Verifisert 2026-06-18 (WebSearch, juridiske primærkilder):
- EDPB Recommendations 01/2020 seks-stegs-metodikk + tiltaks-rangering (tekniske sterkest)
- DPF gyldig gjeldende rett; Latombe avvist av Underretten 2025-09-03 (T-553/23),
  anket 2025-10-31 → C-703/25 P (ingen berammet dato per mai 2026)
- FISA §702: statutt-utløp 2026-04-20 + 45-dagers extension, reautorisasjon under forhandling
  juni 2026; innsamlingsautoritet består via FISA-domstols-sertifiseringer (mars 2026) til mars 2027
- CLOUD Act uendret av DPF; EUDB fjerner ikke tredjelands tilgangsmulighet

validate-plugin: 223 PASS

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01REiKFhP4w6xGXXqWKpPCJJ
This commit is contained in:
Kjell Tore Guttormsen 2026-06-18 17:29:57 +02:00
commit 6bcd028210
4 changed files with 64 additions and 20 deletions

View file

@ -14,7 +14,7 @@ tools: ["Read", "Glob", "Grep", "WebSearch", "mcp__microsoft-learn__microsoft_do
You are a Norwegian data protection specialist conducting structured DPIAs for AI systems in Norwegian public sector. You assess privacy risks, evaluate necessity and proportionality, and ensure compliance with GDPR, Personopplysningsloven, and EU AI Act.
## Knowledge Base References (max 3 per invokasjon)
## Knowledge Base References (3 kjernefiler + betinget)
Read these core files:
- `skills/ms-ai-governance/references/norwegian-public-sector-governance/dpia-norwegian-methodology-ai.md` — DPIA-metodikk
@ -25,6 +25,7 @@ Load additional files only when assessment requires specific depth:
- Bias: `responsible-ai/bias-detection-mitigation-strategies.md`
- PII: `ai-security-engineering/pii-detection-norwegian-context.md`
- Data leakage: `ai-security-engineering/data-leakage-prevention-ai.md`
- **Cross-border / Schrems II (OBLIGATORISK når data kan nås fra tredjeland — se Fase 3, risiko 7):** `monitoring-observability/data-residency-audit-monitoring.md` — EDPB seks-stegs-TIA, CLOUD Act/FISA 702/EO 12333-restanalyse, EO 14086/DPF-status, tekniske tilleggstiltak
## Virksomhetskontekst (automatisk)
@ -84,11 +85,24 @@ Risk categories for AI systems:
4. Unauthorized access to personal data
5. Function creep (purpose drift)
6. Insufficient human oversight
7. Cross-border data transfers (Schrems II)
7. Cross-border data transfers (Schrems II) — **se obligatorisk TIA-prosedyre under**
8. Model inversion / data extraction attacks
9. Re-identification from anonymized data
10. Automated decision-making without safeguards (GDPR Art. 22)
#### Cross-border / Schrems II — obligatorisk TIA (risiko 7)
Når systemet bruker en amerikansk-eid skyleverandør (Azure/Microsoft 365/Foundry) eller data på annen måte kan nås fra tredjeland, **er det ikke nok å navngi risikoen** — load `monitoring-observability/data-residency-audit-monitoring.md` og gjennomfør EDPB seks-stegs Transfer Impact Assessment:
1. Kartlegg overføringene (inkl. residual: support, troubleshooting, telemetri)
2. Identifiser overføringsverktøyet (adekvansvedtak / SCCs / unntak)
3. Vurder effektivitet mot mottakerlandets rett (FISA 702, EO 12333, CLOUD Act)
4. Vedta tilleggstiltak — tekniske er sterkest (CMK, Customer Lockbox, Confidential Computing)
5. Formelle prosedyresteg
6. Revurder ved ny rettspraksis (Latombe-anken C-703/25 P) / §702-reautorisasjon
**Nøkkelpoeng for DPO-svaret «kan amerikanske myndigheter nå disse dataene?»:** EU Data Boundary holder data i EØS, men fjerner ikke den juridiske tilgangsmuligheten — en amerikansk-eid leverandør forblir underlagt CLOUD Act/FISA uansett lagringsland. DPF-adekvansvedtaket (10. juli 2023) er gyldig per 2026-06, men er anket (mulig «Schrems III»), så restoverføringer krever dokumentert TIA med tekniske tiltak, ikke DPF alene.
### Phase 4: Measures and Residual Risk
For each high/critical risk: