M365 i skolen – personvern og infosikkerhet

Microsoft 365 og Teams, hvor Teams er navet i løsningen.

I starten av 2025 valgte jeg å engasjere meg innenfor KS-prosjektet «Nasjonal DPIA for Microsoft 365». Som det står å lese på KS sin nettside (lenke): «KS starter arbeidet med å gjennomføre en nasjonal vurdering av personvernkonsekvenser (DPIA) for Microsoft 365 etter modell fra DPIAen for bruk av Google Workspace for Education i skolen.» Min plass var i en liten arbeidsgruppe som jobbet med tenant-problematikken. Dette var på mange måter et forprosjekt forut for selve DPIA-biten.

Selv er jeg ikke spesifikt interessert i skole, men jeg satset på at DPIA-en kunne gi store overføringsverdier til andre deler av den kommunale virksomheten. Jeg engasjerte meg opprinnelig i prosjektet fordi det omhandler reelle problemstillinger som i høyeste grad er relevante for Kinn kommune, min arbeidsplass.

Det blir kunne blitt interessant å få være med i dette arbeidet innenfor personvern knyttet opp mot den amerikanske «big tech»-leverandøren Microsoft, i grensegangen mot skole og kommune!

Snipp, snapp, snute – etter rett over 5 måneder som prosjektmedarbeider var jeg ute. Jeg ble «fristilt» fra prosjektet, mot min vilje, sommeren 2025. Mer om dette senere i innlegget.

 

Jeg har valgt å gå videre som freelancer mutters alene (på fritida), og på helt eget initiativ dele mine refleksjoner om kombinasjonen Microsoft 365 (M365/MS 365), skole/kommune, personvern og informasjonssikkerhet.

Jeg har endelig gjennomført endring av tittel på innlegget! Gammel tittel: «Nasjonal DPIA for Microsoft 365«. Ny tittel, som er mye mer dekkende for dagens situasjon og skriverier: «M365 i skolen – personvern og informasjonssikkerhet«. (Informasjonssikkerhet forkortet til infosikkerhet for å unngå for lang tittel, jf. SEO-anbefalinger.) Imidlertid består det gamle filnavnet på innlegget (nasjonal-dpia-for-microsoft-365).

Les mer 🙂

Personvern, informasjonssikkerhet, internkontroll

Personvern

Dagens seriøse tema er personvern, informasjonssikkerhet og internkontroll på (primært) bedriftsnivå. Et tungt og kjedelig tema vil nok noen si, men jeg synes både det er interessant og relevant. Mange tar alt for lett på denne viktige tematikken, og kunnskapsnivået kan nok være ganske sviktende både blant privatpersoner og bedrifter.

Min videre vinkling i denne artikkelen er preget av at jeg er offentlig ansatt i kommunal virksomhet. Samtidig er jeg opptatt av og interessert i IKT og teknologiens muligheter. I jobben har jeg visstnok også en viss rolle innenfor temaet, i og med at jeg er utpekt til å være personvernrådgiver.

Å ha en del noe rigide regler og lover for personopplysninger og personvern kan til tider virke noe byråkratisk. Hensikten er imidlertid å unngå krenkelser av personvernet og å oppnå tilfredsstillende informasjonssikkerhet. Det er innimellom oppslag i media der rutinene har sviktet og personopplysninger har kommet uvedkommende i hende, noe som kan være veldig krenkende og ødeleggende for den som blir rammet. Datatilsynet er «vaktbikkja» som passer på at reglene blir fulgt og som blant annet kan utstede bøter ved lovbrudd.

Å samle på mange personopplysninger som ikke trenges bare pga. det er «kjekt å ha» dem er ikke lovlig. Det er også viktig å sikre tilfredsstillende informasjonssikkerhet slik at personopplysninger ikke kommer uvedkommende i hende, blir endret/slettet av uautorisert personell eller at opplysningene ikke er tilgjengelige for dem som virkelig trenger dem.

Les mer 🙂