fix(ms-ai-architect): #7b DPIA cross-border — EDPB seks-stegs-TIA + CLOUD Act/FISA-restanalyse (H)
Audit P2 H. DPIA-agenten navngav Schrems II-risikoen (risiko 7) men kunne ikke vurdere den — ingen sti til TIA-metodikk. Nå nåbar, og ny verifisert metodikk forfattet i KB. - data-residency-audit-monitoring.md: Schrems II-stubb (3 punkter) utvidet til full EDPB seks-stegs-TIA (Recommendations 01/2020) + CLOUD Act/FISA 702/EO 12333-restanalyse + EO 14086/DPF-nåstatus + tekniske tilleggstiltak (CMK/Customer Lockbox/Confidential Computing). Korrigerer feilantakelsen «EUDB eliminerer alle overføringer». Last updated 2026-05→06. - dpia-agent.md: betinget cross-border-ruting + obligatorisk TIA-prosedyre under risiko 7 (operasjonaliserer DPO-svaret «kan amerikanske myndigheter nå disse dataene?») - dpia.md: betinget KB i delegeringsprompt; CLAUDE.md: dpia-agent rutingsindeks oppdatert Verifisert 2026-06-18 (WebSearch, juridiske primærkilder): - EDPB Recommendations 01/2020 seks-stegs-metodikk + tiltaks-rangering (tekniske sterkest) - DPF gyldig gjeldende rett; Latombe avvist av Underretten 2025-09-03 (T-553/23), anket 2025-10-31 → C-703/25 P (ingen berammet dato per mai 2026) - FISA §702: statutt-utløp 2026-04-20 + 45-dagers extension, reautorisasjon under forhandling juni 2026; innsamlingsautoritet består via FISA-domstols-sertifiseringer (mars 2026) til mars 2027 - CLOUD Act uendret av DPF; EUDB fjerner ikke tredjelands tilgangsmulighet validate-plugin: 223 PASS Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com> Claude-Session: https://claude.ai/code/session_01REiKFhP4w6xGXXqWKpPCJJ
This commit is contained in:
parent
9a166f93bb
commit
6bcd028210
4 changed files with 64 additions and 20 deletions
|
|
@ -1,6 +1,6 @@
|
|||
# Data Residency and Geographic Audit Monitoring
|
||||
|
||||
**Last updated:** 2026-05
|
||||
**Last updated:** 2026-06
|
||||
**Status:** GA
|
||||
**Category:** Monitoring & Observability
|
||||
|
||||
|
|
@ -320,21 +320,48 @@ AI-systemer i offentlig sektor (biometric identification, critical infrastructur
|
|||
|
||||
### Schrems II og dataoverføringer
|
||||
|
||||
**Post-Schrems II (2020) requirements:**
|
||||
1. **Transfer Impact Assessment (TIA):** Vurder om data kan aksesseres av non-EU myndigheter
|
||||
2. **Supplementary Measures:** Beyond SCCs, tekniske tiltak som encryption, pseudonymization
|
||||
3. **Documentation:** Audit trail for cross-border data transfers
|
||||
**Schrems II (CJEU C-311/18, 2020)** kjente Privacy Shield ugyldig fordi amerikansk overvåkingslovgivning — særlig **FISA Section 702** og **Executive Order 12333** — tillater bulk-innsamling av ikke-amerikanske personers kommunikasjon fra amerikanske leverandører uten individuell rettslig kjennelse og uten effektiv klageadgang for EU-borgere. SCCs alene er derfor ikke nok: dataeksportøren må selv vurdere om mottakerlandets rett undergraver beskyttelsen, og iverksette tilleggstiltak.
|
||||
|
||||
**Microsoft approach:**
|
||||
- **EU Data Boundary** eliminerer de fleste cross-border transfers
|
||||
- **Pseudonymization** i system logs (supplementary measure)
|
||||
- **Access controls:** Just-In-Time (JIT) for Microsoft personnel
|
||||
- **Transparency:** Audit logs dokumenterer alle access events
|
||||
#### EDPB seks-stegs Transfer Impact Assessment (Recommendations 01/2020)
|
||||
|
||||
**For norsk offentlig sektor:**
|
||||
- Velg EU Data Boundary for alle Microsoft Cloud services
|
||||
- Implementer Purview Audit Premium for dokumentasjon
|
||||
- Gjennomfør TIA for eventuelle residual transfers (support, troubleshooting)
|
||||
Obligatorisk metodikk for enhver overføring til tredjeland (også «residual transfers» som support/troubleshooting):
|
||||
|
||||
1. **Kartlegg overføringene** — identifiser alle dataflyter til tredjeland (fjern-support, sub-prosessorer, telemetri). Du kan ikke beskytte en overføring du ikke vet om.
|
||||
2. **Identifiser overføringsverktøyet** (GDPR kap. V) — adekvansvedtak (Art. 45), SCCs/BCRs (Art. 46), eller unntak (Art. 49).
|
||||
3. **Vurder om verktøyet er effektivt i praksis** — selve TIA-en: undergraver mottakerlandets lov og praksis (FISA 702, EO 12333, CLOUD Act) den beskyttelsen SCC-ene skal gi?
|
||||
4. **Vedta tilleggstiltak** der verktøyet ikke er tilstrekkelig — tekniske, kontraktuelle eller organisatoriske (se under).
|
||||
5. **Gjennomfør formelle prosedyresteg** — f.eks. konsulter tilsynsmyndighet ved SCC-tillegg som endrer klausulene.
|
||||
6. **Revurder med jevne mellomrom** — TIA er ikke en engangsøvelse; ny rettspraksis eller lovendring (f.eks. utfallet i Latombe-anken, se under) utløser ny vurdering.
|
||||
|
||||
**Tilleggstiltak — rangert etter EDPB-styrke:**
|
||||
- **Tekniske (sterkest):** Det eneste som faktisk hindrer myndighetstilgang når tredjelands lov tvinger utlevering — kontraktuelle og organisatoriske tiltak kan ikke stanse lovpålagt utlevering.
|
||||
- **Customer-Managed Keys (CMK)** i kundekontrollert Key Vault / Managed HSM
|
||||
- **Customer Lockbox** — kunden må godkjenne Microsoft-personells tilgang
|
||||
- **Confidential Computing** — data kryptert også under prosessering (TEE)
|
||||
- Pseudonymisering/kryptering der nøkkelen aldri forlater EØS
|
||||
- **Kontraktuelle:** SCCs + DPA, transparensforpliktelser, varslingsplikt ved myndighetsforespørsler.
|
||||
- **Organisatoriske:** Tilgangsstyring (Just-In-Time), policy, revisjon, audit-logging.
|
||||
|
||||
#### CLOUD Act / FISA 702 / EO 12333 — restanalyse for amerikansk skytjeneste
|
||||
|
||||
Sentralt for norsk offentlig sektor på Microsoft Cloud:
|
||||
|
||||
- **EU Data Boundary (EUDB)** holder data lagret og prosessert innenfor EØS, men **fjerner ikke den juridiske muligheten for tredjelands tilgang**. En amerikansk-eid leverandør forblir underlagt amerikansk jurisdiksjon uavhengig av hvor dataene fysisk ligger. (Dette korrigerer den vanlige feilantakelsen «EUDB eliminerer alle overføringer».)
|
||||
- **CLOUD Act** (2018): amerikansk rettshåndhevelse kan pålegge en amerikansk-basert leverandør å utlevere data den «besitter, har varetekt over eller kontroll på» — uansett lagringsland. **Uendret av DPF.**
|
||||
- **FISA Section 702 + EO 12333:** grunnlaget Schrems II underkjente. **Status verifisert 2026-06-18:** §702-statutten sto til utløp 20. april 2026; Kongressen vedtok en 45-dagers «clean extension» og reautorisasjonen var fortsatt under forhandling i juni 2026. Uavhengig av statutten består innsamlingsautoriteten via FISA-domstolens årssertifiseringer godkjent mars 2026 — gyldige til **mars 2027**. Overvåkingsrisikoen er altså operativt til stede uavhengig av lovgivningsdramaet.
|
||||
|
||||
#### EO 14086 og EU-US Data Privacy Framework (DPF) — nåstatus
|
||||
|
||||
- **EO 14086** (okt. 2022) innførte proporsjonalitetskrav for amerikansk signaletterretning + en **Data Protection Review Court (DPRC)** som klageorgan. Dette er grunnlaget for **DPF-adekvansvedtaket (10. juli 2023)**.
|
||||
- **Status verifisert 2026-06-18:** DPF er **gyldig gjeldende rett**. EU-rettens Underrett (General Court) avviste 3. sept. 2025 Latombe-søksmålet (T-553/23) og opprettholdt adekvansen. Latombe anket 31. okt. 2025 → **sak C-703/25 P** for EU-domstolen; ingen berammet dato per mai 2026. En realitetsdom mot DPF ville være tredje underkjenning på rad («Schrems III»).
|
||||
- **Praktisk konsekvens:** Er leverandøren DPF-sertifisert, kan overføring i prinsippet hvile på adekvansvedtaket (steg 2 over) — men gitt den pågående anken bør offentlig sektor ikke basere seg på DPF alene. **Anbefaling:** behold EUDB + tekniske tilleggstiltak (CMK, Lockbox, Confidential Computing) og en dokumentert TIA, slik at compliance overlever en eventuell Schrems III uten arkitekturendring.
|
||||
|
||||
**For norsk offentlig sektor (oppsummert):**
|
||||
- Velg EU Data Boundary for alle Microsoft Cloud-tjenester
|
||||
- Dokumenter en full seks-stegs TIA (ikke bare «vi bruker EUDB»)
|
||||
- Implementer tekniske tilleggstiltak — det eneste som holder hvis DPF faller
|
||||
- Implementer Purview Audit Premium for sporbarhet av residual access (support/troubleshooting)
|
||||
- Revurder TIA ved utfall i C-703/25 P og ved §702-reautorisasjonen
|
||||
|
||||
### Digdir Skytjenesterammetest
|
||||
|
||||
|
|
|
|||
Loading…
Add table
Add a link
Reference in a new issue