Upgrade to Pro — share decks privately, control downloads, hide ads and more …

Hvordan lykkes med big data?

Avatar for EVRY EVRY
September 26, 2013
98

Hvordan lykkes med big data?

PhD Thomas Olsen, Simonsen Vogt Wiig

Avatar for EVRY

EVRY

September 26, 2013
Tweet

More Decks by EVRY

Transcript

  1. Big Data • ”Teknologi som gjør det mulig å håndtere

    stadig større datamengder i sanntid, og dermed treffe informerte og raske beslutninger i komplekse spørsmål” • Mange bruksområder – Forskning, helse, samferdsel, miljø, sikkerhet, kriminalitetsbekjempelse, markedsføring mv – Økt treffsikkerhet mht. relevans, tid og sted (Amazon, Google, Facebook mv.) – Teknologi og datakraft blir stadig billigere og mer tilgjengelig • Personvernaspektene avhenger bl.a. av formålet – Identifisere generelle trender og korrelasjoner (anonyme opplysninger/gruppenivå) – Beslutninger som direkte gjelder enkeltpersoner (individnivå) 2
  2. Hvorfor er personvern viktig? • Det åpenbare: viktig å følge

    loven – Datatilsynet vil kunne stoppe virksomheten og ilegge sanksjoner • Sikre kommersielt handlingsrom – Innenfor rammene av regelverk og brukernes forventninger • Konkurransefortrinn – Forbrukere vil velge leverandører/tjenester de har tillit til • Forvaltning av virksomhetens verdier – Bruksverdi: operasjonell drift og forretningsutvikling – Aksjonerærverdi: verdsettelse ved transaksjoner side 3
  3. Personvernregelverket • EUs personverndirektiv 95/46/EU • Personopplysningsloven med forskrift •

    Markedsføringsloven og annen særlovgivning • Forslag til ny EU-forordning • Begreper: – Personopplysning: opplysninger og vurderinger som kan knyttes til enkeltperson – Behandlingsansvarlig: bestemmer formål og hjelpemidler – Databehandler: behandler personopplysninger på vegne av behandlingsansvarlig – Den registrerte: den opplysningene gjelder side 4
  4. Sentrale krav og prinsipper Generelle prinsipper: • Rettslig grunnlag (samtykke,

    avtale mv.) • Strengere vern for sensitive personopplysninger • Formålsbestemt innsamling og behandling • Datakvalitet og sletting • Informasjon og innsyn • Informasjonssikkerhet Praktisk viktig: • Databehandleravtale (BA-DB) • Melde- og konsesjonsplikt • Strenge regler for overføring ut av EØS-området • Internkontroll
  5. “Personopplysning” • ”Opplysninger og vurderinger som kan knyttes til en

    (identifiserbar) enkeltperson” – Også indirekte identifisering omfattes – Vurdere hvilke ressurser det er rimelig å ta i betraktning (behandlingsansvarlig og andre) • Europeiske datatilsyn (Artikkel 29-gruppen) – IP-adresse er personopplysning – Identifiserbar = kan skille en person fra andre (trenger ikke nødvendigvis kjenne navn) – Mulighet for mer lemplige regler ved begrenset identifiserbarhet • Viktig med tiltak som sikrer bakveisidentifisering! 6
  6. Formålsbestemthetsprinsippet 1. Må angi saklig begrunnet formål før innsamling 2.

    Gjenbruk til nye uforenlige formål krever samtykke • GPS/Avfallsservice-avgjørelsen (januar 2013) – Kontroll av ansatte uforenlig med det opprinnelig formålet • Big Data: maksimal utnyttelse av opplysninger til nye formål 7
  7. Transparens og brukerkontroll • Informasjonsplikt – Ved innsamling – Ved

    henvendelser/avgjørelser på bakgrunn av personprofiler • Innsynsrett – Generelt – Individuelt i egne opplysninger – Innsyn i logikken bak automatiserte avgjørelser 8
  8. Big Data og samtykke • Samtykke er hovedregelen ved direkte

    e-markedsføring – (henvendelser på el. kommunikasjon basert på profilering, sporing, lokasjon mv) • Viktig å innhente samtykke ved avtaleinngåelse eller annen kundekontakt • Samtykket skal være frivillig, informert og utrykkelig • Avveininger: – Bredt samtykke eller flere samtykker? – Formålsangivelse: Hva skal opplysningene brukes til nå og i fremtiden? – Hvem skal ha tilgang? Konsern? Samarbeidspartnere? – Hva synes brukerne er greit? 9
  9. Helhetlig tilnærming: Internkontroll • Styrende dokumentasjon – Organisering (roller og

    ansvar) – Mål og strategi – Oversikt over behandlinger • Gjennomførende dokumentasjon – Krav til vurdering ved ny eller endret behandling – Krav til klare avtaler med leverandører – Praktiske rutiner • Kontrollerende aktiviteter – Rapportering/avvikshåndtering – Egenkontroll/revisjon – Ledelsens gjennomgang Styrende Gjennomførende Kontrollerende
  10. side 11 Risikovurdering og tiltak • Risikovurdering – Krav om

    ”tilfredsstillende informasjonssikkerhet” • Konsekvensvurdering vedr. personvern – Utredningsinstruksen – vesentlige personvernkonsekvenser – EU-forslag vedr. ”Privacy Impact Assessment” • Personvernøkende teknologi – Dataminimalitet (begrenset innsamling, bruk av anonymiserte data, sletting) – Autentisering av andre forhold enn identitet (for eksempel roller og egenskaper) – Transparens og brukerkontroll (do not track, støtte for informerte valg mv)
  11. 7 prinsipper for Innebygd personvern 1. Vær i forkant, forebygg

    fremfor å reparere 2. Gjør personvern til standardinnstilling 3. Bygg personvern inn i designet 4. Skap full funksjonalitet: Både-og, ikke enten-eller 5. Ivareta informasjonssikkerhet fra start til slutt 6. Vis åpenhet 7. Respekter brukerens personvern 12