Arbeidsgivers rett til å behandle aktivitetslogger

Virksomheter som tar i bruk Purview blir ikke sjelden overrasket over at brukeraktiviteter logges på tvers av M365 applikasjonene, og at disse aktivitetene kan søkes opp i Purview. I den forbindelse kommer det ofte spørsmål om hvorvidt behandling av aktivitetslogger er innenfor lovverket, eller om det bør gjøres noe spesielt for å sikre samsvar med lovverket. La oss finne ut av det.

Eksempler på aktivitetslogger kan være:

  • En ansatt leser et dokument i SharePoint
  • En ansatt klassifiserer et dokument med en følsomhetsetikett
  • En ansatt kopierer en fil til en USB-disk
  • En ansatt interagerer med Copilot

Den sentraliserte loggen, også kalt Unified Audit Logs, gir oversikt over brukeraktiviteter relatert til blant annet Exchange Online, SharePoint, Teams og Entra ID. Med rette tilganger kan en administrator utforske aktiviteter (Informasjonsbeskyttelse – aktivitetsutforsker) eller søke opp aktiviteter (audit).

Det rettslige utgangspunktet

Forskrift om arbeidsgivers innsyn i e-postkasse og annet lagret elektronisk materiale (også kalt «e-postforskriften») § 2 beskriver følgende om arbeidsgivers rett til overvåkning og kontroll:

«Arbeidsgiver har ikke rett til å overvåke arbeidstakers bruk av elektronisk utstyr, herunder bruk av Internett, med mindre formålet med overvåkingen er a) å administrere virksomhetens datanettverk eller b) å avdekke eller oppklare sikkerhetsbrudd i nettverket.»

Formålet med behandling av aktivitetslogger (vi kan også kalle det overvåkingen) bør med andre ord være administrasjon av nettverk eller å avdekke eller oppklare sikkerhetsbrudd.

Det kan være fristende å bruke aktivitetsloggene til et annet formål, for eksempel for å kontrollere de ansatte. I så fall vil overvåkingen anses som et kontrolltiltak etter arbeidsmiljøloven, og da må virksomheten følge bestemmelsene i Arbeidsmiljølovens § 9-1 og § 9-2:

«Arbeidsgiver kan bare iverksette kontrolltiltak overfor arbeidstaker når tiltaket har saklig grunn i virksomhetens forhold og det ikke innebærer en uforholdsmessig belastning for arbeidstakeren. Arbeidsgiver plikter så tidlig som mulig å drøfte behov, utforming, gjennomføring og vesentlig endring av kontrolltiltak i virksomheten med arbeidstakernes tillitsvalgte. Før tiltaket iverksettes, skal arbeidsgiver gi de berørte arbeidstakerne informasjon om: a. formålet med kontrolltiltaket, b. praktiske konsekvenser av kontrolltiltaket, herunder hvordan kontrolltiltaket vil bli gjennomført, c. kontrolltiltakets antatte varighet. Arbeidsgiver skal sammen med arbeidstakernes tillitsvalgte jevnlig evaluere behovet for de kontrolltiltak som iverksettes.»

La oss derfor holde oss til at formålet er å avdekke eller oppklare sikkerhetsbrudd. I den forbindelse er det åpenbart at virksomheten må kunne behandle aktivitetslogger. Ved mistanke om for eksempel snoking, så har virksomheten anledning til å kontrollere loggene for å avklare dette nærmere.

Videre må vi følge kravene som står i personopplysningsloven (GDPR). Her skal virksomheten, som behandlingsansvarlig, følge de grunnleggende prinsippene i artikkel 5. Det medfører blant annet å identifisere et rettslig grunnlag, formålsbegrensning og dataminimering. Behandling av aktivitetslogger vil være en behandlingsaktivitet, så aktiviteten bør oppføres i behandlingsprotokollen.

De ansatte må også informeres, typisk i en personvernerklæring utformet for de ansatte.

Fortalepunkt 49 i GDPR er i denne sammenhengen relevant:

«Behandling av personopplysninger i det omfang som er strengt nødvendig og forholdsmessig for å sikre nett- og informasjonssikkerheten, det vil si et netts eller informasjonssystems evne til, på et bestemt sikkerhetsnivå, å stå imot utilsiktede hendelser eller ulovlige eller skadelige handlinger som svekker tilgjengeligheten, autentisiteten, integriteten og konfidensialiteten til lagrede eller overførte personopplysninger, samt sikkerheten i beslektede tjenester som tilbys av eller er gjort tilgjengelige via nevnte nett og systemer, av offentlige myndigheter, enheter for IT-beredskap (CERT), enheter for IT-sikkerhetshendelser (CSIRT), leverandører av elektroniske kommunikasjonsnett og -tjenester og leverandører av sikkerhetsteknologier og -tjenester, utgjør en berettiget interesse for den berørte behandlingsansvarlige. Dette kan f.eks. omfatte å hindre ulovlig tilgang til elektroniske kommunikasjonsnett og spredning av skadelige koder og å stoppe «tjenestenektangrep» og skade på datasystemer og elektroniske kommunikasjonssystemer.»

Vi må også sørge for å sikre tilgangen til aktivitetsloggene i Purview, siden uautorisert bruk av logger i seg selv er et sikkerhetsproblem. Dette løses med tilgangsstyring og bruk av rollegruppene i Purview.

Risikovurderinger

En generell anbefaling er å gjennomføre relevante risikovurderinger av alle behandlingene i behandlingsprotokollen. Her skiller vi ofte mellom ROS og DPIA. Virksomheten bør absolutt gjennomføre en ROS av behandlingen av aktivitetsloggene. Mer interessant er det om virksomheten i tillegg må gjennomføre DPIA. Det er et krav som påhviler behandlingsansvarlige (ikke databehandlere).

Datatilsynet har en liste over behandlingsaktiviteter som alltid krever at det gjennomføres en DPIA.

https://www.datatilsynet.no/rettigheter-og-plikter/virksomhetenes-plikter/vurdering-av-personvernkonsekvenser/nar-ma-man-gjennomfore-en-vurdering-av-personvernkonsekvenser

En av behandlingsaktivitetene som listes opp, er behandling av personopplysninger for systematisk overvåking av ansatte, for eksempel overvåking av ansattes internettaktivitet, elektronisk kommunikasjon og kameraovervåking. Vi må her ta stilling til hvorvidt denne overvåkingen er å anse som systematisk overvåking. Det er ikke spesielt vanskelig, siden aktivitetsloggene absolutt er systematiske. Det er derfor nødvendig å gjennomføre en DPIA. Den bør for øvrig omfatte alle M365-tjenestene som virksomheten bruker, hvor Purview er en av mange tjenester.

Hvordan ivareta lovkravene med Purview?

La oss oppsummere hva vi har gjennomgått. Det er som vi har sett mulig å behandle brukeraktiviteter dersom formålet er å avklare eller å oppdage sikkerhetsbrudd i nettverket. Virksomheten må samtidig sikre at behandlingsaktiviteten er utformet i henhold til personvernregelverket, herunder at de ansatte blir informert. Virksomheten bør også gjennomføre risikovurderinger og risikoreduserende tiltak. Et relevant tiltak kan som vi har sett være å sette opp et sterkt tilgangsregime (rollebasert tilgang og sterk autentisering).