X-Git-Url: http://pere.pagekite.me/gitweb/homepage.git/blobdiff_plain/1981fcb334a96afb7662ea2c1f8b5391ac4c224d..b0e0987d30dc410df79d1033c314e2dbbf4fb26f:/blog/archive/2017/01/index.html diff --git a/blog/archive/2017/01/index.html b/blog/archive/2017/01/index.html index 9ef77ae949..836a52f65a 100644 --- a/blog/archive/2017/01/index.html +++ b/blog/archive/2017/01/index.html @@ -21,6 +21,147 @@

Entries from January 2017.

+
+
+ Nasjonalbiblioteket avslutter sin ulovlige bruk av Google Skjemaer +
+
+ 12th January 2017 +
+
+

I dag fikk jeg en skikkelig gladmelding. Bakgrunnen er at før jul +arrangerte Nasjonalbiblioteket +et +seminar om sitt knakende gode tiltak «verksregister». Eneste +måten å melde seg på dette seminaret var å sende personopplysninger +til Google via Google Skjemaer. Dette syntes jeg var tvilsom praksis, +da det bør være mulig å delta på seminarer arrangert av det offentlige +uten å måtte dele sine interesser, posisjon og andre +personopplysninger med Google. Jeg ba derfor om innsyn via +Mimes brønn i +avtaler +og vurderinger Nasjonalbiblioteket hadde rundt dette. +Personopplysningsloven legger klare rammer for hva som må være på +plass før en kan be tredjeparter, spesielt i utlandet, behandle +personopplysninger på sine vegne, så det burde eksistere grundig +dokumentasjon før noe slikt kan bli lovlig. To jurister hos +Nasjonalbiblioteket mente først dette var helt i orden, og at Googles +standardavtale kunne brukes som databehandlingsavtale. Det syntes jeg +var merkelig, men har ikke hatt kapasitet til å følge opp saken før +for to dager siden.

+ +

Gladnyheten i dag, som kom etter at jeg tipset Nasjonalbiblioteket +om at Datatilsynet underkjente Googles standardavtaler som +databehandleravtaler i 2011, er at Nasjonalbiblioteket har bestemt seg +for å avslutte bruken av Googles Skjemaer/Apps og gå i dialog med DIFI +for å finne bedre måter å håndtere påmeldinger i tråd med +personopplysningsloven. Det er fantastisk å se at av og til hjelper +det å spørre hva i alle dager det offentlige holder på med.

+ +
+
+ + + Tags: norsk, personvern, surveillance, web. + + +
+
+
+ +
+
+ Bryter NAV sin egen personvernerklæring? +
+
+ 11th January 2017 +
+
+

Jeg leste med interesse en nyhetssak hos +digi.no +og +NRK +om at det ikke bare er meg, men at også NAV bedriver geolokalisering +av IP-adresser, og at det gjøres analyse av IP-adressene til de som +sendes inn meldekort for å se om meldekortet sendes inn fra +utenlandske IP-adresser. Politiadvokat i Drammen, Hans Lyder Haare, +er sitert i NRK på at «De to er jo blant annet avslørt av +IP-adresser. At man ser at meldekortet kommer fra utlandet.»

+ +

Jeg synes det er fint at det blir bedre kjent at IP-adresser +knyttes til enkeltpersoner og at innsamlet informasjon brukes til å +stedsbestemme personer også av aktører her i Norge. Jeg ser det som +nok et argument for å bruke +Tor så mye som mulig for å +gjøre gjøre IP-lokalisering vanskeligere, slik at en kan beskytte sin +privatsfære og unngå å dele sin fysiske plassering med +uvedkommede.

+ +

Men det er en ting som bekymrer meg rundt denne nyheten. Jeg ble +tipset (takk #nuug) om +NAVs +personvernerklæring, som under punktet «Personvern og statistikk» +lyder:

+ +

+ +

«Når du besøker nav.no, etterlater du deg elektroniske spor. Sporene +dannes fordi din nettleser automatisk sender en rekke opplysninger til +NAVs tjener (server-maskin) hver gang du ber om å få vist en side. Det +er eksempelvis opplysninger om hvilken nettleser og -versjon du +bruker, og din internettadresse (ip-adresse). For hver side som vises, +lagres følgende opplysninger:

+ +
    +
  • hvilken side du ser pÃ¥
  • +
  • dato og tid
  • +
  • hvilken nettleser du bruker
  • +
  • din ip-adresse
  • +
+ +

Ingen av opplysningene vil bli brukt til å identifisere +enkeltpersoner. NAV bruker disse opplysningene til å generere en +samlet statistikk som blant annet viser hvilke sider som er mest +populære. Statistikken er et redskap til å forbedre våre +tjenester.»

+ +

+ +

Jeg klarer ikke helt å se hvordan analyse av de besøkendes +IP-adresser for å se hvem som sender inn meldekort via web fra en +IP-adresse i utlandet kan gjøres uten å komme i strid med påstanden om +at «ingen av opplysningene vil bli brukt til å identifisere +enkeltpersoner». Det virker dermed for meg som at NAV bryter sine +egen personvernerklæring, hvilket +Datatilsynet +fortalte meg i starten av desember antagelig er brudd på +personopplysningsloven. + +

I tillegg er personvernerklæringen ganske misvisende i og med at +NAVs nettsider ikke bare forsyner NAV med personopplysninger, men i +tillegg ber brukernes nettleser kontakte fem andre nettjenere +(script.hotjar.com, static.hotjar.com, vars.hotjar.com, +www.google-analytics.com og www.googletagmanager.com), slik at +personopplysninger blir gjort tilgjengelig for selskapene Hotjar og +Google , og alle som kan lytte på trafikken på veien (som FRA, GCHQ og +NSA). Jeg klarer heller ikke se hvordan slikt spredning av +personopplysninger kan være i tråd med kravene i +personopplysningloven, eller i tråd med NAVs personvernerklæring.

+ +

Kanskje NAV bør ta en nøye titt på sin personvernerklæring? Eller +kanskje Datatilsynet bør gjøre det?

+ +
+
+ + + Tags: norsk, nuug, personvern, surveillance. + + +
+
+
+
Where did that package go? — geolocated IP traceroute @@ -287,7 +428,11 @@ activities, please send Bitcoin donations to my address
  • 2017
  • @@ -555,10 +700,12 @@ activities, please send Bitcoin donations to my address
  • chrpath (2)
  • -
  • debian (145)
  • +
  • debian (147)
  • debian edu (158)
  • +
  • debian-handbook (3)
  • +
  • digistan (10)
  • dld (16)
  • @@ -567,7 +714,7 @@ activities, please send Bitcoin donations to my address
  • drivstoffpriser (4)
  • -
  • english (338)
  • +
  • english (344)
  • fiksgatami (23)
  • @@ -601,17 +748,17 @@ activities, please send Bitcoin donations to my address
  • nice free software (9)
  • -
  • norsk (285)
  • +
  • norsk (287)
  • -
  • nuug (183)
  • +
  • nuug (187)
  • -
  • offentlig innsyn (26)
  • +
  • offentlig innsyn (28)
  • open311 (2)
  • -
  • opphavsrett (62)
  • +
  • opphavsrett (64)
  • -
  • personvern (97)
  • +
  • personvern (99)
  • raid (1)
  • @@ -635,13 +782,13 @@ activities, please send Bitcoin donations to my address
  • skepsis (5)
  • -
  • standard (50)
  • +
  • standard (51)
  • stavekontroll (5)
  • stortinget (11)
  • -
  • surveillance (45)
  • +
  • surveillance (48)
  • sysadmin (2)
  • @@ -653,7 +800,7 @@ activities, please send Bitcoin donations to my address
  • vitenskap (4)
  • -
  • web (39)
  • +
  • web (40)