Gå til hovedindhold
Version2 it for professionelle
Forsiden

Hovedmenu

  • It-nyheder
  • Blogs
  • It-job
  • It-firmaer
  • Whitepapers
  • Opret bruger
  • Log ind
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?
Se kommentarer (12)
Emner Cloud computing, Privacy

Datatilsynet: 'Meget kritisabelt' at KL lagde køreprøvesystem i skyen

KL lagde dataene i kommunernes køreprøvesystem hos først NNIT og siden Microsoft, men havde slet ikke lov til at bestemme over dataene, vurderer Datatilsynet. Samlet set var det 'meget kritisabelt'.

Af Jesper Stein Sandal Fredag, 13. april 2012 - 14:16

Datatilsynet kritiserer nu officielt KL for at have overtrådt reglerne i forbindelse med driften af det system, som håndterer køreprøver med cirka 80.000 elever og 2.500 kørelærere.

Kommunernes Landsforening, KL, havde i første omgang overladt driften af systemet til NNIT, men valgte senere at flytte det til Microsofts cloud computing-platform Windows Azure.

I forbindelse med den flytning var en fejlkonfiguration skyld i et sikkerhedshul, og det fik Datatilsynet til at tage sagen op.

Læs også: Køreprøveskyen var pokkers utæt: Datatilsynet går ind i sagen

Nu viser det sig, at KL slet ikke havde hjemmel til at flytte rundt på dataene i køreprøvesystemet, skriver Datatilsynet. Da systemet indeholder oplysninger som CPR-numre, skulle det anmeldes til Datatilsynet, men i anmeldelsen er det formelt stadig kommunerne, som står som dataansvarlige.

Det er kun de dataansvarlige, som kan bestemme at flytte dataene, og derfor skulle KL have været opgivet som dataansvarlig, hvis KL skulle have flyttet systemet til NNIT eller Microsoft uden at bryde reglerne.

Læs også: Datatilsynet barberer unødvendigt bøvl ved cloud computing væk

Tilsvarende skulle NNIT og Microsoft have været opgivet som såkaldte databehandlere. Datatilsynet vurderer også, at begrænsede data fra systemet kan have været tilgængelige for Microsoft af hensyn til driften af Windows Azure, men at det ikke er et brud på persondataloven, fordi Microsoft har en Safe Harbor-aftale med EU.

Samlet set vurderer Datatilsynet, at KL's håndtering af personoplysningerne i køreprøvesystemet har været 'meget kritisabel'.

Send Tweet
Udskriv

Mere om Cloud computing

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg dette emne

Amazon bygger privat sky til CIA for 3,3 milliarder kroner

Udgivet 19. jun 14.47Opdateret 19. jun 14.47

Dansk robot-startup elsker skyen: Først Google Apps og nu Office 365

Udgivet 17. jun 6.29Opdateret 17. jun 11.18

Meteorologisk datacenter-mystik: Sky regnede ned på Facebooks sky

Udgivet 13. jun 11.46Opdateret 13. jun 11.46

IBM atter i kridthuset hos Mærsk: Vinder trecifret millionordre

Udgivet 11. jun 14.01Opdateret 11. jun 14.01

IT-job & karriere

  • Se alle it-job
  • Importer din kompetenceprofil fra LinkedIn
Erfaren c#/.net udvikler
Udgivet 30. maj 8.23
Hardcore .NET Software Architect wanted for the future of eHealth
Udgivet 3. jun 12.41
Lead Developer
Udgivet 17. jun 12.49
Senior Software Engineer
Udgivet 22. maj 12.53

Kommentarer (12)

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Pia Petersen 13. apr. 2012 - 18.13
 
Hurra

for Datatilsynet. Hvad skulle vi dog gøre uden dem? Træde ind i det 21nde århundrede? Jeg kommer til at tænke på det amerikanske "Motion Picture Association of America" film rating system. Enormt vigtig institution hvis enorme bidrag til verden er udstede hysteriske ratings der er alt andet end i sync med virkeligheden. De stakkels film der rammes må tage store tab på helt forældede præmisser.

  • Stem op 1
  • Stem ned 15
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Rune Larsen 13. apr. 2012 - 19.18
 
Hurra for datatilsynet

Datatilsynets funktion i samfundet bliver vigtigere for hver dag der går da nye former for personlige data hele tiden digitaliseres og udstilles på nettet.

Interessant at datatilsynet accepterer Microsoft som databehandler på baggrund af den gamle, hullede Safe Harbour-aftale, til trods for, at nye EU-regler er på trapperne.

http://en.wikipedia.org/wiki/Safe_Harbor_Principles#Criticism_and_Evalua...

http://ec.europa.eu/justice/newsroom/data-protection/news/120125_en.htm

  • Stem op 10
  • Stem ned 1
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Søren Holm 13. apr. 2012 - 22.50
 
Piv Piv

Hold dog op med at pive over ligegyldige detaljer. Om man smider data på Azure, Amazon, eller en dedikeret server så har man da omtrent den samme sikkerhed. Hvad vil Datatilsynet have? At dataene skal ligge på den hardisk de startede med at udlevere dem på da KL fik dem?

  • Stem op 2
  • Stem ned 11
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Morten Andersen 14. apr. 2012 - 00.29
 
Hej

Jeg kan ikke se principielle forskelle i brug af cloudtjenester. I mange år har staten m.m. outsourcet driften til CSC, IBM m.m. hvor løsningerne har kørt på deres mainframes som har stået på de pågældende virksomheders lokationer. Hvad er forskellen i.f.t. en applikation der kører på Windows maskine i Microsofts Azure sky? Maskinen står jo på Microsofts lokation, præcis som CSC mainframes står hos CSC. Måske ordet "sky" får folk til at tro dataene ligger hulter til bulter på internettet - det er jo slet ikke tilfældet!

  • Stem op 4
  • Stem ned 3
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Jens Henriksen 14. apr. 2012 - 02.15
 
@Kritikerne af Datatilsynet

Skal vi ikke holde os til sagen i stedet for at bringe MPAA osv. ind i det - det er et IT medie vi skriver i, ikke IMDB.

Måske ordet "sky" får folk til at tro dataene ligger hulter til bulter på internettet - det er jo slet ikke tilfældet!

Sagen er jo netop, at persondata har været eksponeret for kompromittering/kompromitteret og det endda forværret via åbne forbindelser til CPR mv. - hvilket det skal være i ALLES interesse at forhindre. Især sålænge CPR åbenlyst kan misbruges til både identifikation og autentificering.

En anden alvorlig ting er, at hvis sikkerheden er hullet som her antydet, så er det heller ikke sikkert at man kan spore hvem der konkret har haft adgang til netop dine eller mine persondata. Hvis fx loggen på CPR trækket ender blindt på en systemaccount, og tusindvis af maskiner og brugere har haft adgang via siden nedlagte Azure ressourcer, så ønsker jeg god jagt. Jeg har dog ikke nogen viden om det konkrete setup, men den nævnte problemstilling er set før.

Det er bla. pga. det i sørgelig grad uddøende begreb "ansvar", at man har etableret den sagligt begrundede opdeling i dataejer og databehandler, og sagen her dokumenterer kun relevansen af at fastholde det princip. Det er ikke i modsætning til "det 21. århundrede", men derimod en af forudsætningerne for at vi undgår katastrofer med blotlægning af vores data.

Spørg gerne en spanier der kan huske Franco om hvad de synes om vores CPR system, udbredt samkøring af data, NemID osv.. Det var Europa for under 40 år siden. Prøv så at se på diktaturet i Rusland i dag; hvem vil gerne have sine persondata anvendt til afpresning af industrividen, politiske forhold osv.. Hvis man leder længe nok, har alle noget at skjule, og mange i DK har viden der kan høstes.

  • Stem op 11
  • Stem ned 1
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Erik Jacobsen 14. apr. 2012 - 13.09
 
Re: Piv Piv

Hvad vil Datatilsynet have?

Datatilsynet ønsker vel blot at lovgivningen skal overholdes. Er der krav om at data skal ligge på servere på dansk grund, så skal udbyderen blot sørge for det. Længere er den ikke for Datatilsynet.

Om lovgivningen skal laves om, er en anden, og bestemt interessant, diskussion.

  • Stem op 6
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Pia Petersen 14. apr. 2012 - 15.30
 
Fordi

...nogen har skruet en løsning dårligt sammen og eksponeret hvad ikke eksponeres skulle - skal det vel ikke bruges til at obskure det faktum at personfølsomme data hverken er mere eller mindre "beskyttede" imod de frygtelige amerikanere om de ligger på en lokal harddisk eller i et datacenter et eller andet sted i verden. Læs evt seneste redegørelse om emnet udarbejdet af Kromann og Reumert: http://www.kromannreumert.com/da-DK/Nyheder/Nyheder/Pages/Myndighedernes.... Datatilsynet er en stopklods ift det offentlige Danmark kan udnytte mulighederne med cloud computing. Datatilsynet er en anakronisme.

  • Stem op 0
  • Stem ned 8
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Pia Petersen 14. apr. 2012 - 15.41
 
Re: Hurra for datatilsynet

Måske fordi Microsoft som den første store cloud leverandør i verden har indvilliget i at skrive under på EU Model Clauses? http://www.microsoft.com/en-us/office365/trust-center.aspx#fbid=XjX1iUb6DF4

  • Stem op 0
  • Stem ned 6
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Jesper Lund 14. apr. 2012 - 16.16
 
Re: Fordi

...nogen har skruet en løsning dårligt sammen og eksponeret hvad ikke eksponeres skulle - skal det vel ikke bruges til at obskure det faktum at personfølsomme data hverken er mere eller mindre "beskyttede" imod de frygtelige amerikanere om de ligger på en lokal harddisk eller i et datacenter et eller andet sted i verden. Læs evt seneste redegørelse om emnet udarbejdet af Kromann og Reumert:

Forklar os lige hvordan den amerikanske regering skal bruge Patriot Act til at få adgang til [at misbruge] persondata hvis de befinder sig i Danmark?

Den nævnte redegørelse fra Kromann og Reumert skriver netop at Patriot Act giver langt flere muligheder for at få adgang til data end retsplejeloven.

  • Stem op 6
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Jesper Lund 14. apr. 2012 - 16.24
 
Re: Hurra for datatilsynet

Måske fordi Microsoft som den første store cloud leverandør i verden har indvilliget i at skrive under på EU Model Clauses?

Det har bare ikke nogen betydning. Selv hvis du kan stole på Microsoft, kan du ikke stole på en regering der har nærmest ubegrænsede beføjelser som i Patriot Act.

Jeg opbevarer off-site backup af ca 20 GB private data hos firmaet rsync.net, og jeg har skam stor tillid til folkene bag dette firma, som bl.a. har lavet denne fantastiske canary warrant (kunne være en inspiration for mange cloud udbydere)
http://www.rsync.net/resources/notices/canary.txt

Men jeg har absolut ikke tillid til den amerikanske regering, og derfor er mine backup data naturligvis klient-side krypteret (med duplicity) inden de forlader mit hjem. Så er der nemlig intet at misbruge.

  • Stem op 8
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Rene Lauridsen 16. apr. 2012 - 11.12
 
Re: Piv Piv

Datatilsynet ønsker vel blot at lovgivningen skal overholdes. Er der krav om at data skal ligge på servere på dansk grund, så skal udbyderen blot sørge for det. Længere er den ikke for Datatilsynet.

hoster Amerikanerne ikke vores CPR register mere da?

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Gert Madsen 17. apr. 2012 - 10.34
 
Re: Hej

"Ja, men hr. betjent, hvorfor skal jeg straffes for at køre for stærkt. Det gør alle de andre jo også".

Jeg synes det er godt at Datatilsynet tager fat på dette emne. Og ja, det kan godt være at CSC og andre i princippet også har dårlig sikring af vores data, som Kromann og Reumert nævner i deres rapport.
Men det kan da kun gå for langsomt med at få data sikret.

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer

Tilføj kommentar

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Log ind herunder eller opret en bruger for at skrive kommentarer
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?

Seneste nyt

Lektor: Problematisk at sælge NemID til udlandet

Udgivet 19. jun 16.12Opdateret 19. jun 16.12

Samsung på vej med lynhurtig mini-SSD med PCIe-forbindelse

Udgivet 19. jun 15.31Opdateret 19. jun 15.31

Amazon bygger privat sky til CIA for 3,3 milliarder kroner

Udgivet 19. jun 14.47Opdateret 19. jun 14.47

Trine Bramsen: Handicapfilm er skræmmekampagne

Udgivet 19. jun 14.02Opdateret 19. jun 16.58

Microsoft kaster Surface RT i grams til studerende for 1.100 kroner

Udgivet 19. jun 13.08Opdateret 19. jun 14.39

Flere it-nyheder »

Tilmeld dig Version2's it-nyhedsbrev og vind en iPad mini.

Whitepapers

Version2 Insight: Bring Your Own Device (BYOD)

Mediehuset Ingeniøren

Version2 Insight: Business analytics

Mediehuset Ingeniøren

MobileTest Service – App Performance Evaluation

Testhuset

IT challenges in the mobile community

Interxion Danmark

Redpill Linpro Learning Management System

Redpill Linpro
  • Flere whitepapers

Branchenyheder

Interxions årsrapport 2012

Interxion Danmark

GlobalConnects årsrapport for 2012

GlobalConnect

PUE-værdier i verdensklasse

Interxion Danmark

Digitale samarbejdsværktøjer vokser eksplosivt

Projectplace

Kom ajour med Windows Azure

ProActive

It-virksomheder

Rackhosting
|
Mirsk Digital
|
Peercraft
|
Adactit
|
Secu
|
VPS Pro
|
Simitu
|
Planahead
|
Kartel
|
Magirus Nordic
|
Uniwise
|
Citrix Systems Denmark
 

Information

  • Kontakt redaktionen
  • Job- og annoncesalg
  • Teknisk support
  • Om Version2
  • Brugerbetingelser
  • Cookie- & privatlivspolitik

Aktuelle emner

  • Business Intelligence
  • CSC-hacking
  • Cloud computing
  • Intranet
  • It-sikkerhed
  • NSA Prism
  • NemID
  • Open source CMS
  • Projektledelse
  • Scrum
  • Storage
  • Virtualisering
  • Windows 8
  • iOS 7

Tjenester

  • iPhone-app
  • RSS-feeds
Følg @version2dk
Tilmeld dig Version2's it-nyhedsbrev og vind en iPad mini.

Version2 udgives af

  • Mediehuset Ingeniøren A/S work Trekronergade 26 2500 Valby
  • Tlf. work 33265300