Beskyttelse av elevopplysninger med Purview

De fleste kommuner og skoler bruker Microsoft 365 applikasjoner som en del av undervisningen. Dokumenter lagres og deles i SharePoint, møter gjennomføres med Teams, og undersøkelser samles inn med Forms. Etter hvert som tiden går, så produseres stadig mer informasjon, og omfanget av personopplysninger som behandles i M365 øker tilsvarende. Med det øker risikoen for uønskede hendelser som datalekkasjer, overdeling og behandlinger som bryter med personvernregelverket.

Som behandlingsansvarlige har kommunene og skolene et ansvar for å sikre at behandlinger av personopplysninger skjer i tråd med regelverket. Fortalepunkt 38 i GDPR fastslår at barns personopplysninger fortjener et særlig vern, ettersom barn kan være mindre bevisst på aktuelle risikoer og de rettighetene de har når det gjelder behandling av personopplysninger. Skolene har med andre ord et ekstra ansvar for å sikre elevenes personopplysninger.

Skolesec (KS-prosjekt) gjennomførte januar 2025 en kartlegging av norske kommuners bruk av sikkerhets- og personvernverktøyene i M365. Som forventet dokumenterer kartleggingen at få kommuner bruker løsningene i Microsoft Purview:

Purview er tjenesten i M365 som best adresserer arbeidet med personvern. Tjenesten kan blant annet brukes til å sikre at behandlinger av personopplysninger i M365 applikasjonene gjennomføres i samsvar med personvernregelverket, og til å beskytte de personopplysningene som faktisk behandles. Selv om de aller fleste skolene har skoleadministrative systemer som omfatter dokumentbehandling og samhandling, så bruker skolene også M365 applikasjonene. La oss derfor utforske hvordan vi kan sikre elevopplysninger i M365 med Purview.

Etabler en personvernvennlig grunnkonfigurasjon

Det første vi bør gjøre, er å sikre at grunnkonfigurasjonen i M365 er på linje med relevante lovverk og standarder. For å få til det, så bruker vi løsningen Samsvarsbehandling i Purview. Det samlede samsvaret uttrykkes med compliance score, og vi gjennomfører forbedringshandlinger for å øke compliance score. Som standard har Microsoft laget et sett med forbedringshandlinger som er samlet i en forskrift som kalles Data Protection Baseline. Vi kan i tillegg ta i bruk flere forskrifter, og i denne sammenhengen er forskriften EU GDPR spesielt relevant.

Relevante forbedringshandlinger i forskriften Data Protection Baseline inkluderer:

  • Protect against and prevent data leaks
  • Use anonymization to encrypt sensitive information
  • Create data minimization policies to support privacy goals
  • Create custom sensitive information types
  • Create a sensitive information type policy
  • Apply sensitivity labels to protect personal data
  • Create and publish sensitivity label policies for content in relevant sites and applications
  • Automatically apply sensitivity labels to client-side applications
  • Automatically apply sensitivity labels to relevant sites and applications
  • Create customized DLP policies for personal data
  • Create customized DLP policies for personally identifiable information (PII)
  • Use centralized dashboard to gain key insights about the location of personal data
  • Enable and enforce data retention limits for data involved in subject data requests
  • Use in-app functionality to respond to subject rights requests
  • Review data for a subject rights request
  • Manage closure of data subject right requests and provide results to data subject

Relevante forbedringshandlinger i forskriften EU GDPR inkluderer:

  • Provide privacy information according to GDPR
  • Display privacy statements to end users
  • Create data transfer policies to support privacy goals
  • Configure user consent to applications

Som vi ser, så handler mange forbedringshandlinger i Data Protection Baseline om å ta i bruk følsomhetsetiketter, sette opp DLP-policyer og håndtere innsynsforespørsler. Forbedringshandlingene i EU GDPR kompletterer med å gi informasjon til de registrerte, sikre samtykke og overføringsgrunnlag. Samlet sett vil disse tiltakene gi en god grunnkonfigurasjon av behandling av personopplysninger.

Jo flere forbedringshandlinger vi implementerer, jo bedre blir samsvaret, og jo høyere blir compliance score. Ta sikte på en score på 75 % eller bedre. Du kan lese mer om samsvarsbehandling og compliance score. Det er også mulig å tilpasse forskriftene ved å redigere eller legge til egne forbedringshandlinger.

Beskytt e-postene og dokumentene med følsomhetsetiketter

Siden mange forbedringshandlingene handler om følsomhetsetiketter, så kan vi se hvordan det kan gjøres. Vi ønsker å merke dokumentene med etiketter, så vi kan beskytte dokumentene med tilgangskontroll og/eller DLP-policyer. Hvis du er usikker på hva som menes med følsomhetsetiketter, så kan du lese en egen artikkel om det. Vi trenger nødvendigvis ikke å merke alle dokumenter, kun de dokumentene som inneholder elevopplysninger.

Vi oppretter først et par følsomhetsetiketter i Purview:

EtikettM365 ApplikasjonerTilgangsstyring
Beskyttet e-postOutlook Kun mottakere av e-posten får åpne og lese e-posten og vedleggene. e-posten krypteres.
Beskyttet dokumentWord, Excel, PowerPointKun ansatte på skolen kan lese dokumentet. Dokumentet krypteres.

Etikettene kan blant annet brukes til (use caser):

  • Forsendelse av krypterte e-poster. En lærer ønsker å sende et dokument med elevopplysninger til en forelder. Læreren starter Outlook, skriver inn forelderen sin e-postadresse i mottakerfeltet, legger til vedlegget, og velger så følsomhetsetiketten «Beskyttet e-post». Det vedlagte dokumentet krypteres automatisk, og kun læreren (som avsender) og forelderen (som mottaker) kan dekryptere og lese innholdet.
  • Lagring av elevopplysninger i Teams og SharePoint til administrativt bruk. En lærer ønsker å lagre arbeidsdokumenter med elevopplysninger i sin OneDrive, i SharePoint eller i et Teams-område. Læreren starter Word, skriver dokumentet, og velger så følsomhetsetiketten «Beskyttet dokument». Dokumentet krypteres automatisk, og kun ansatte på skolen kan dekryptere og lese innholdet. Hvis dokumentet kommer på avveie, blir feilsendt til elever eller til eksterne, så kan ikke de åpne dokumentet. Dette reduserer også risiko relatert til at lærer (eller administrasjonen) lagrer dokumenter på feil plass (som elever har tilgang til).

Som vi ser, så påfører begge følsomhetsetikettene kryptering. Det er et effektivt sikkerhetstiltak, og helt i tråd med artikkel 5 (integritet og konfidensialitet) og artikkel 32 (personopplysningssikkerhet) i GDPR.

De tiltakene vi har gjennomgått, er de mest grunnleggende og viktigste tiltakene som bør vurderes. Øvrige tiltak drar veksel på at disse to tiltakene er gjennomførte (som DLP-policyer, kommunikasjonssamsvar etc), så de skal vi utforske ved en senere anledning.

Videoleksjon om å beskytte elevopplysninger med Purview

Leksjonen er utarbeidet til skolesec.no.