fix(ms-ai-architect): #7b DPIA cross-border — EDPB seks-stegs-TIA + CLOUD Act/FISA-restanalyse (H)

Audit P2 H. DPIA-agenten navngav Schrems II-risikoen (risiko 7) men kunne ikke vurdere den
— ingen sti til TIA-metodikk. Nå nåbar, og ny verifisert metodikk forfattet i KB.

- data-residency-audit-monitoring.md: Schrems II-stubb (3 punkter) utvidet til full EDPB
  seks-stegs-TIA (Recommendations 01/2020) + CLOUD Act/FISA 702/EO 12333-restanalyse
  + EO 14086/DPF-nåstatus + tekniske tilleggstiltak (CMK/Customer Lockbox/Confidential
  Computing). Korrigerer feilantakelsen «EUDB eliminerer alle overføringer». Last updated 2026-05→06.
- dpia-agent.md: betinget cross-border-ruting + obligatorisk TIA-prosedyre under risiko 7
  (operasjonaliserer DPO-svaret «kan amerikanske myndigheter nå disse dataene?»)
- dpia.md: betinget KB i delegeringsprompt; CLAUDE.md: dpia-agent rutingsindeks oppdatert

Verifisert 2026-06-18 (WebSearch, juridiske primærkilder):
- EDPB Recommendations 01/2020 seks-stegs-metodikk + tiltaks-rangering (tekniske sterkest)
- DPF gyldig gjeldende rett; Latombe avvist av Underretten 2025-09-03 (T-553/23),
  anket 2025-10-31 → C-703/25 P (ingen berammet dato per mai 2026)
- FISA §702: statutt-utløp 2026-04-20 + 45-dagers extension, reautorisasjon under forhandling
  juni 2026; innsamlingsautoritet består via FISA-domstols-sertifiseringer (mars 2026) til mars 2027
- CLOUD Act uendret av DPF; EUDB fjerner ikke tredjelands tilgangsmulighet

validate-plugin: 223 PASS

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01REiKFhP4w6xGXXqWKpPCJJ
This commit is contained in:
Kjell Tore Guttormsen 2026-06-18 17:29:57 +02:00
commit 6bcd028210
4 changed files with 64 additions and 20 deletions

View file

@ -1,6 +1,6 @@
# Data Residency and Geographic Audit Monitoring
**Last updated:** 2026-05
**Last updated:** 2026-06
**Status:** GA
**Category:** Monitoring & Observability
@ -320,21 +320,48 @@ AI-systemer i offentlig sektor (biometric identification, critical infrastructur
### Schrems II og dataoverføringer
**Post-Schrems II (2020) requirements:**
1. **Transfer Impact Assessment (TIA):** Vurder om data kan aksesseres av non-EU myndigheter
2. **Supplementary Measures:** Beyond SCCs, tekniske tiltak som encryption, pseudonymization
3. **Documentation:** Audit trail for cross-border data transfers
**Schrems II (CJEU C-311/18, 2020)** kjente Privacy Shield ugyldig fordi amerikansk overvåkingslovgivning — særlig **FISA Section 702** og **Executive Order 12333** — tillater bulk-innsamling av ikke-amerikanske personers kommunikasjon fra amerikanske leverandører uten individuell rettslig kjennelse og uten effektiv klageadgang for EU-borgere. SCCs alene er derfor ikke nok: dataeksportøren må selv vurdere om mottakerlandets rett undergraver beskyttelsen, og iverksette tilleggstiltak.
**Microsoft approach:**
- **EU Data Boundary** eliminerer de fleste cross-border transfers
- **Pseudonymization** i system logs (supplementary measure)
- **Access controls:** Just-In-Time (JIT) for Microsoft personnel
- **Transparency:** Audit logs dokumenterer alle access events
#### EDPB seks-stegs Transfer Impact Assessment (Recommendations 01/2020)
**For norsk offentlig sektor:**
- Velg EU Data Boundary for alle Microsoft Cloud services
- Implementer Purview Audit Premium for dokumentasjon
- Gjennomfør TIA for eventuelle residual transfers (support, troubleshooting)
Obligatorisk metodikk for enhver overføring til tredjeland (også «residual transfers» som support/troubleshooting):
1. **Kartlegg overføringene** — identifiser alle dataflyter til tredjeland (fjern-support, sub-prosessorer, telemetri). Du kan ikke beskytte en overføring du ikke vet om.
2. **Identifiser overføringsverktøyet** (GDPR kap. V) — adekvansvedtak (Art. 45), SCCs/BCRs (Art. 46), eller unntak (Art. 49).
3. **Vurder om verktøyet er effektivt i praksis** — selve TIA-en: undergraver mottakerlandets lov og praksis (FISA 702, EO 12333, CLOUD Act) den beskyttelsen SCC-ene skal gi?
4. **Vedta tilleggstiltak** der verktøyet ikke er tilstrekkelig — tekniske, kontraktuelle eller organisatoriske (se under).
5. **Gjennomfør formelle prosedyresteg** — f.eks. konsulter tilsynsmyndighet ved SCC-tillegg som endrer klausulene.
6. **Revurder med jevne mellomrom** — TIA er ikke en engangsøvelse; ny rettspraksis eller lovendring (f.eks. utfallet i Latombe-anken, se under) utløser ny vurdering.
**Tilleggstiltak — rangert etter EDPB-styrke:**
- **Tekniske (sterkest):** Det eneste som faktisk hindrer myndighetstilgang når tredjelands lov tvinger utlevering — kontraktuelle og organisatoriske tiltak kan ikke stanse lovpålagt utlevering.
- **Customer-Managed Keys (CMK)** i kundekontrollert Key Vault / Managed HSM
- **Customer Lockbox** — kunden må godkjenne Microsoft-personells tilgang
- **Confidential Computing** — data kryptert også under prosessering (TEE)
- Pseudonymisering/kryptering der nøkkelen aldri forlater EØS
- **Kontraktuelle:** SCCs + DPA, transparensforpliktelser, varslingsplikt ved myndighetsforespørsler.
- **Organisatoriske:** Tilgangsstyring (Just-In-Time), policy, revisjon, audit-logging.
#### CLOUD Act / FISA 702 / EO 12333 — restanalyse for amerikansk skytjeneste
Sentralt for norsk offentlig sektor på Microsoft Cloud:
- **EU Data Boundary (EUDB)** holder data lagret og prosessert innenfor EØS, men **fjerner ikke den juridiske muligheten for tredjelands tilgang**. En amerikansk-eid leverandør forblir underlagt amerikansk jurisdiksjon uavhengig av hvor dataene fysisk ligger. (Dette korrigerer den vanlige feilantakelsen «EUDB eliminerer alle overføringer».)
- **CLOUD Act** (2018): amerikansk rettshåndhevelse kan pålegge en amerikansk-basert leverandør å utlevere data den «besitter, har varetekt over eller kontroll på» — uansett lagringsland. **Uendret av DPF.**
- **FISA Section 702 + EO 12333:** grunnlaget Schrems II underkjente. **Status verifisert 2026-06-18:** §702-statutten sto til utløp 20. april 2026; Kongressen vedtok en 45-dagers «clean extension» og reautorisasjonen var fortsatt under forhandling i juni 2026. Uavhengig av statutten består innsamlingsautoriteten via FISA-domstolens årssertifiseringer godkjent mars 2026 — gyldige til **mars 2027**. Overvåkingsrisikoen er altså operativt til stede uavhengig av lovgivningsdramaet.
#### EO 14086 og EU-US Data Privacy Framework (DPF) — nåstatus
- **EO 14086** (okt. 2022) innførte proporsjonalitetskrav for amerikansk signaletterretning + en **Data Protection Review Court (DPRC)** som klageorgan. Dette er grunnlaget for **DPF-adekvansvedtaket (10. juli 2023)**.
- **Status verifisert 2026-06-18:** DPF er **gyldig gjeldende rett**. EU-rettens Underrett (General Court) avviste 3. sept. 2025 Latombe-søksmålet (T-553/23) og opprettholdt adekvansen. Latombe anket 31. okt. 2025 → **sak C-703/25 P** for EU-domstolen; ingen berammet dato per mai 2026. En realitetsdom mot DPF ville være tredje underkjenning på rad («Schrems III»).
- **Praktisk konsekvens:** Er leverandøren DPF-sertifisert, kan overføring i prinsippet hvile på adekvansvedtaket (steg 2 over) — men gitt den pågående anken bør offentlig sektor ikke basere seg på DPF alene. **Anbefaling:** behold EUDB + tekniske tilleggstiltak (CMK, Lockbox, Confidential Computing) og en dokumentert TIA, slik at compliance overlever en eventuell Schrems III uten arkitekturendring.
**For norsk offentlig sektor (oppsummert):**
- Velg EU Data Boundary for alle Microsoft Cloud-tjenester
- Dokumenter en full seks-stegs TIA (ikke bare «vi bruker EUDB»)
- Implementer tekniske tilleggstiltak — det eneste som holder hvis DPF faller
- Implementer Purview Audit Premium for sporbarhet av residual access (support/troubleshooting)
- Revurder TIA ved utfall i C-703/25 P og ved §702-reautorisasjonen
### Digdir Skytjenesterammetest