Den 17. januar i år vedtog Det Europæiske Databeskyttelsesråd (EDPB) en rapport om offentlige myndigheders brug af cloudservices. Rapporten indeholder bl.a. 13 anbefalinger til, hvordan myndighedernes brug af cloud kan ske i overensstemmelse med GDPR.
I oktober 2020 offentliggjorde EDPB en plan, hvis hovedformål var at forbedre samarbejdet mellem de nationale databeskyttelsesmyndigheder. Et år senere valgte rådet, at ”brugen af cloud i den offentlige sektor” skulle være hovedemnet for 2022.
EDPB begrundede denne prioritering med følgende:
Som beskrevet i rapporten, er EU-baserede virksomheders brug af cloud-tjenester fordoblet i perioden fra 2016-2021. En lignende tendens ses blandt offentlige myndigheder, hvis brug af cloudservices er intensiveret kraftigt de seneste år, bl.a. på grund af Covid-19.
I forlængelse heraf iværksatte nationale tilsynsmyndigheder på tværs af EU i 2022 en undersøgelse af offentlige myndigheders brug af cloudservices.
Det er bl.a. resultaterne af disse undersøgelser, der ligger til grund for EDPB’s rapport, som også det danske Datatilsyn har bidraget til.
Rapportens konklusioner er bl.a. baseret på en række myndigheders besvarelse af et spørgeskema fra EDPB. På baggrund af svarene har EDPB udvalgt en håndfuld fokusområder og givet 13 konkrete anbefalinger.
Det anbefales bl.a. at:
En del af punkterne vedrører forhold, der skal vurderes allerede inden aftaleindgåelsen og ibrugtagelsen af cloudservices. Derudover så vi i Chromebook-sagen, hvor Helsingør Kommune fik nedlagt forbud mod at anvende Chromebooks og Google Workspace, vigtigheden af at udarbejde en risikovurdering og konsekvensanalyse.
Rapporten fra EDPB er endnu en klar indikator på, at cloud er kommet for at blive – både i det private og det offentlige.
Det er derfor essentielt for både myndigheder, private virksomheder og cloud-leverandører at sikre, at cloudbaserede løsninger kan anvendes på en måde, der er i overensstemmelse med navnlig GDPR og borgernes grundlæggende rettigheder.
Rapporten rummer dog i så henseende ikke meget nyt. EDPB kommer således ikke med nye løsninger til, hvordan man som offentlig myndighed (eller privat dataansvarlig) kan løse de ofte vanskelige compliancemæssige udfordringer, som brugen af cloudløsninger giver anledning til – navnlig i relation til tredjelandsoverførsler.
Rapporten er derfor desværre hverken et Columbus- eller et kinderæg. Vi er derfor fortsat overladt til EDPB’s generelle anbefalinger om supplerende foranstaltninger og Datatilsynets cloud-vejledning samt cloud-leverandørernes forskellige initiativer med henblik på at tilpasse deres services EU’s persondataregler.
Ved uklarheder omkring hvorvidt din myndighed- eller virksomheds cloudpolitik lever op til gældende krav og vejledninger, kan du med fordel henvende dig til en af Bird & Birds eksperter på området.