1. GDPR og personsensitive data
Dersom Nikita Noark5 Core i sin nåværende form lagrer eller eksponerer personopplysninger (som fødselsnummer, organisasjonsnummer, e-post, IP-adresser, osv.) uten tilstrekkelig kryptering, tilgangskontroll, logging og anonymisering der det er nødvendig, er det i strid med GDPR. Ifølge personvernforordningen må alle systemer som behandler slike data bygge inn personvern («privacy by design» og «privacy by default»).
Hvis systemet også er offentlig tilgjengelig som open source uten klar dokumentasjon på hvordan det beskytter personopplysninger, kan det oppstå en utilsiktet risiko for misbruk eller feilbruk – noe som kan få alvorlige rettslige konsekvenser.
Åpen kildekode muliggjør revisjon, forbedringer og avdekking av sårbarheter.
Skjult utvikling åpner for mindre innsyn i hvordan personopplysninger behandles, noe som i seg selv kan være problematisk.
En bedre anbefaling kan være:
Å gjøre kildekoden offentlig, men å ekskludere konfigurasjonsfiler og deploy-maler som inneholder sensitiv behandling – og tydelig dokumentere hvordan personvern skal ivaretas.
Du har rett i at det er umulig å hindre at et fritt tilgjengelig program (som Nikita Noark5 Core) brukes av for eksempel USAs regjering – med mindre det legges under eksportkontroll eller lisensiering som eksplisitt forbyr slik bruk. Men slike begrensninger er vanskelig å håndheve i praksis i open source-sammenheng.
Hvis du er utvikler, forsker eller aktivist og vil bidra til at løsninger som Noark5 Core faktisk støtter personvern og åpenhet, kan du:
Engasjere deg i debatten om digital suverenitet og offentlig sektor digitalisering.
Skrive et notat til Arkivverket og/eller Datatilsynet om mulige brudd på GDPR i systemet.
Foreslå en uavhengig sikkerhets- og personvernrevisjon av koden.
Starte et privacy-first alternativ til Noark5 for mindre organisasjoner og NGO-er.
Mvh,