Dålig säkerhet är brott mot lagen

Helsingborg Publicerad 6 maj 2012 kl. 04:00

Säkerheten på kommunens digitala skolverktyg Unikum är så låg att det är ett brott mot personuppgiftslagen. Enligt Datainspektionens jurist är den inloggningslösning som används inte tillräcklig för att skydda elevernas uppgifter från obehöriga.

  • Ulrika Harnesk, jurist på Datainspektionen, säger att det inte är ovanligt att kommuner väljer för dåliga säkerhetslösningar för sina skolsystem. Datainspektionen

  • HD/NST Sonny Thoresen

Uppgifterna som finns i Helsingborgs version av Unikum når elever och föräldrar genom att logga in med ett användarnamn och lösenord. Men säkerheten på en sådan inloggningsmodell är så låg att det bryter mot personuppgiftslagen, PUL, säger Ulrika Harnesk, jurist på Datainspektionen.

– När man väljer system som är tillgängliga via internet krävs en starkare säkerhet, då räcker det inte med användarnamn och lösenord. Då ska det vara någonting bättre som till exempel e-legitimation, säger hon.

Även lärarna loggar in med användarnamn och lösenord. Det betyder att om någon kommer över ett sådant inlogg kan personen se omdömen för alla lärarens elever. En risk som skulle vara betydligt lägre om läraren behövde logga in med en engångskod, bankdosa eller e-legitimation.

– Det är just sådana risker som en starkare säkerhet ska förhindra. De uppgifter som registreras i IUP:er är integritetskänsliga och det ska ingen annan än de närmast berörda kunna ta del av, säger Ulrika Harnesk.

Myndigheten vet inte hur många skolor som bryter mot kraven, då de digitala systemen inte är tillståndspliktiga. Men Ulrika Harnesk säger att det då och då framkommer uppgifter i media om att det ännu inte efterlevs.

– Vi har gått ut med det här redan för ett par år sedan. Vi vet att kommunerna och även friskolor släpar efter och det verkar fortfarande vara ett problem att de inte följer riktlinjerna, säger hon.

Under våren granskar därför Datainspektionen hur personuppgifter och IUP:er hanteras på ett antal skolor.

– Vi kommer att titta på vilka uppgifter som behandlas och hur säkerheten är. Det blir mer och mer vanligt att man har system tillgängliga via internet.

Unikums vd Jonas Ryberg säger att systemet är anpassat för säker inloggning, men att det är upp till varje kommun att bestämma vad man har för modell.

– Vi rekommenderar säker inloggning och det brukar vi ta upp på våra användarträffar, säger han.

Att Helsingborg inte haft en sådan lösning hittills beror på att det såg annorlunda ut när systemet köptes in, menar grundskolechefen Elisabeth Svenningsson. Och hävdar att digitala skolsystem då inte var så vanliga att det fanns en klar syn på vad som gällde.

– Det rättsliga läget var inte som det är nu. Det är klart att vi ska följa lagen och det är det arbetet som pågår nu, säger hon.

När kommunen till hösten drar igång skolportalen, den webbplats där Unikum ska samlas tillsammans med det nya skolsystem som köpts in, ska den få en säker inloggning.

Oavsett om en individuell utvecklingsplan, IUP, är digital eller inte är det en allmän handling efter utvecklingssamtalet. Helsingborg stads chefsjurist, Anna Liedholm, har skickat ett klargörande kring vad som gäller till Skol- och fritidsförvaltningen. Där skriver hon att en elevs IUP inte får innehålla känsliga personuppgifter.

Rådet till lärarna är att de vid utvecklingssamtalet går igenom IUP:n med elev och vårdnadshavare för att upptäcka och rensa bort eventuellt känsliga uppgifter.

Hela Anna Liedholms klargörande finns att läsa här.

Pamela Kocken
042-489 90 04

Truls Nilsson
042-489 90 12

Marika Rasmusson
042-489 93 73

Tove Hansson

Textförstoring

Dela

Unikum

Temasida Unikum

HD:s granskning av hur Unikum används i Helsingborg har pågått på vår blogg Unikumkollen sedan i januari. Tack alla lärare, föräldrar och andra som har hjälpt till! Och fortsätt gärna att delta aktivt.

Serie i sex delar

Avsnitt 1: Inledning

Avsnitt 2: Föräldraperspektiv

Avsnitt 3: Lärarperspektiv

Avsnitt 4: Säkerheten

Avsnitt 5: Upphandlingen

Avsnitt 6: Vad säger politikerna

Då vi på bloggen fått väldigt få reaktioner från elever har vi i nuläget valt att avgränsa granskningen och inte göra ett speciellt avsnitt med elevperspektiv. Det är dock möjligt att vi återkommer med sådant längre fram.

Det säger personuppgiftslagen

"Om skolans IT-system är tillgängligt via Internet, och systemet innehåller integritetskänsliga uppgifter, krävs det särskild god IT-säkerhet. Det innebär att skolan måste försäkra sig om att det verkligen är rätt personer som får åtkomst till uppgifterna och att överföringen sker på ett säkert sätt. Skolan måste använda sig av stark autentisering (exempelvis engångslösenord eller e-legitimation) och uppgifterna måste förses med krypteringsskydd vid överföringen."

Källa: Datainspektionen

Läs mer

Kommentarer

hd.se i dag: 17.00: Nytt avsnitt av Blåljus i 24HD Play 19.00: Örebro-ÄFF i superettan

Helsingborg