DEMO. Slik ser kundereisen ut. Ingen ekte data behandles.
enora.no →
AI Readiness Assessment · Gratis for virksomheter på Microsoft 365

Er dere klare for KI?

Copilot leser alt den får tilgang til, også det dere har glemt at ligger der. Vi sjekker hva det er, før dere slipper den løs.

10min
av deres tid, totalt. Rapporten kommer innen fem virkedager.
Gratis
Ingen faktura og ingen binding. Rapporten er deres.
61
kontrollpunkter, bygget på Microsofts egne anbefalinger for trygg KI. Se hva dere får

Bestill vurderingen

Tre felter. Resten tar vi etterpå.

Les databehandleravtalen
DATABEHANDLERAVTALE FOR ENORAS ASSESSMENT-TJENESTER
Versjon 1.3, 17. september 2026. Gjelder Security Assessment og AI Readiness Assessment.

1. Partene

Virksomheten som bestiller tjenesten, representert ved den som bekrefter avtalen ved bestilling, er behandlingsansvarlig etter GDPR artikkel 4 nr. 7.

Enora AS, organisasjonsnummer 935 701 430, som gjennomfører tjenesten på vegne av bestilleren, er databehandler etter GDPR artikkel 4 nr. 8.

Avtalen inngås elektronisk ved bestilling. Bestilleren bekrefter samtidig å ha fullmakt til å inngå avtalen på vegne av virksomheten. Enora logger avtaleversjon, tidspunkt, navn og e-postadresse for bekreftelsen, og kan på forespørsel fremlegge denne dokumentasjonen.

2. Behandlingens formål, art og varighet

Formålet er å gjennomføre en teknisk vurdering av behandlingsansvarliges Microsoft 365-miljø og levere en rapport med funn og anbefalinger.

Behandlingen består i:

  1. innsamling av innstillinger og metadata ved hjelp av lesetilgang som behandlingsansvarlig selv gir,
  2. automatisk vurdering av disse opplysningene mot faste kontrollpunkter,
  3. formulering av rapportens tekstavsnitt ved hjelp av en språkmodell, se punkt 7,
  4. kvalitetssikring av en rådgiver hos Enora Cyber,
  5. levering av rapporten til behandlingsansvarlig.

Behandlingen løper fra tilgang gis til rådata og rapport er slettet etter fristene i punkt 9.

3. Kategorier av registrerte og personopplysninger

Registrerte: behandlingsansvarliges ansatte og andre med brukerkonto i behandlingsansvarliges Microsoft 365-miljø, herunder gjestebrukere, samt den som besvarer spørreskjemaet.

Kategorier av personopplysninger:

  • brukerkontoens identifikator (e-postadresse eller brukernavn) og visningsnavn
  • tildelte roller, rettigheter og lisenser
  • tidspunkt, klienttype og land for pålogging
  • opplysninger om enheter knyttet til kontoen, for eksempel enhetsnavn, operativsystem og status for kryptering og oppdatering
  • konfigurasjon knyttet til den enkelte konto, for eksempel om tofaktorpålogging er registrert, regler for videresending av e-post, og samtykker gitt til applikasjoner
  • svar avgitt i spørreskjemaet, herunder opplysninger den som svarer velger å oppgi i fritekst
  • der behandlingsansvarlig har valgt lekkasjesjekk: opplysning om hvorvidt en e-postadresse forekommer i offentlig kjente datalekkasjer, og hvilke lekkasjer dette gjelder

Innholdet i e-post, dokumenter og filer behandles ikke. Tilgangen som gis er lesetilgang til innstillinger og metadata. Der behandlingsansvarlig frivillig laster opp dokumentasjon, behandles innholdet i de opplastede dokumentene.

Enora ber ikke om, og har ikke behov for, særlige kategorier av personopplysninger etter GDPR artikkel 9. Behandlingsansvarlig skal ikke oppgi slike opplysninger i fritekstfelt eller i opplastet dokumentasjon.

4. Instruks

Enora behandler personopplysninger kun etter dokumenterbar instruks fra behandlingsansvarlig.

Behandlingsansvarlig gir Enora AS følgende instruks: Enora samler inn, leser, sammenstiller, vurderer og på andre måter behandler personopplysninger så langt det er nødvendig for å gjennomføre den avtalte tjenesten og levere rapporten, herunder de behandlingene som er beskrevet i punkt 2, 5, 6 og 7.

Mener Enora at en instruks er i strid med personvernregelverket, skal Enora uten ugrunnet opphold varsle behandlingsansvarlig.

5. Valgfrie tillegg

Følgende behandlinger skjer kun når behandlingsansvarlig aktivt har valgt dem ved bestilling. De er ikke avkrysset som standard.

5.1 Ekstern kartlegging

Enora innhenter opplysninger som er offentlig tilgjengelige om domenene som er registrert i behandlingsansvarliges Microsoft 365-miljø, og domener behandlingsansvarlig eventuelt har oppgitt: oppsett for e-postbeskyttelse i DNS, tjenester som svarer på internett, kjente sårbarheter registrert i offentlige indekser, subdomener registrert i sertifikatlogger, og opplysninger fra Enhetsregisteret. Enora skanner ikke selv, logger ikke inn og tester ikke sårbarheter.

Opplysningene gjelder domener, adresser og tjenester, ikke enkeltpersoner. Skulle en personopplysning likevel forekomme, for eksempel et navn i en offentlig registrert oppføring, behandles den etter denne avtalen.

5.2 Lekkasjesjekk

Enora undersøker om de ansattes e-postadresser i Microsoft 365 forekommer i offentlig kjente datalekkasjer. Oppslaget gjøres mot tjenesten Have I Been Pwned.

E-postadressene sendes til tjenesten over kryptert forbindelse for oppslag. Det sendes ikke passord, navn eller andre opplysninger. Tjenesten drives fra Australia, se punkt 7 om overføring. Et treff betyr at adressen forekommer i en lekkasje som allerede er offentlig kjent.

Formålet er å avdekke hvilke av virksomhetens kontoer som er eksponert, slik at passord kan byttes og tofaktorpålogging kontrolleres. Rapporten viser antall og tidspunkt, samt de administratorkontoene som er berørt, ettersom disse må rettes umiddelbart. Den fullstendige listen over berørte kontoer utleveres til behandlingsansvarlig på forespørsel.

Velges ikke lekkasjesjekken, sendes ingen opplysninger til tjenesten.

6. Taushetsplikt og tilgangsbegrensning

Kretsen av personer som har tilgang til opplysningene er begrenset til de medarbeiderne i Enora som har tjenstlig behov for å gjennomføre tjenesten og bistå behandlingsansvarlig med den.

Enhver som får tilgang er underlagt taushetsplikt, både om personopplysninger og om øvrige opplysninger som fremkommer av vurderingen. Taushetsplikten gjelder også etter at oppdraget er avsluttet og etter at arbeidsforholdet hos Enora eventuelt er opphørt.

7. Underdatabehandlere og overføring ut av EØS

Behandlingsansvarlig gir Enora generell godkjenning til å benytte underdatabehandlere, jf. GDPR artikkel 28 nr. 2. Enora skal påse at underdatabehandlere pålegges de samme forpliktelsene som følger av denne avtalen.

Følgende underdatabehandlere benyttes i tjenesten:

UnderdatabehandlerFormålBehandlingssted
Microsoft Ireland Operations Ltd. (Microsoft Azure)Drift av tjenesten, lagring av innsamlede opplysninger og rapporterDen europeiske union, lagring i Sverige
Microsoft Ireland Operations Ltd. (Azure AI Foundry)Språkmodell som formulerer rapportens tekstavsnittKan behandles utenfor EØS, se under
Superlative Enterprises Pty Ltd (Have I Been Pwned)Oppslag mot offentlig kjente datalekkasjer, kun ved valgt lekkasjesjekkAustralia

Overføring ut av EØS. Rapportens tekstavsnitt formuleres av en språkmodell i Azure AI Foundry. Tjenesten benytter distribusjonstypen Global Standard, som innebærer at den enkelte forespørsel kan behandles i Microsofts datasentre utenfor EØS. Opplysningene lagres ikke hos modelleverandøren og benyttes ikke til trening av modeller.

Microsoft Corporation er sertifisert under EU-US Data Privacy Framework. Skjer behandlingen i USA, er overføringsgrunnlaget Kommisjonens beslutning om tilstrekkelig beskyttelsesnivå for dette rammeverket. Skjer behandlingen i et land utenfor rammeverkets virkeområde, er grunnlaget EUs standard personvernbestemmelser (SCC) slik disse er inntatt i Microsofts databehandlervilkår (Microsoft Products and Services Data Protection Addendum). Enora arbeider for å begrense behandlingen til datasentre innenfor EU så snart Microsoft gjør det tilgjengelig for den aktuelle modellen.

Der behandlingsansvarlig har valgt lekkasjesjekk, overføres e-postadresser til Have I Been Pwned i Australia. Australia er ikke omfattet av en beslutning om tilstrekkelig beskyttelsesnivå, og overføringen skjer på grunnlag av EUs standard personvernbestemmelser i leverandørens databehandleravtale. Enora har gjennomført en vurdering av overføringen (transfer impact assessment), se Vedlegg B.

Enora skal varsle behandlingsansvarlig skriftlig minst 30 dager før nye underdatabehandlere tas i bruk eller byttes ut. Behandlingsansvarlig kan innen fristen protestere skriftlig mot endringen.

8. Personopplysningssikkerhet

Enora treffer egnede tekniske og organisatoriske tiltak for å oppnå et sikkerhetsnivå som er egnet i forhold til risikoen, jf. GDPR artikkel 32. Tiltakene omfatter blant annet:

  • Tilgang. Innsamlingen skjer med lesetilgang gjennom en applikasjon som behandlingsansvarlig selv godkjenner, og som når som helst kan trekkes tilbake av behandlingsansvarlig. Applikasjonen har ikke skrivetilgang.
  • Lagring. Opplysningene lagres kryptert i Microsoft Azure i Sverige, både under overføring og ved lagring.
  • Tilgangsstyring hos Enora. Tilgang gis kun til navngitte medarbeidere gjennom personlige kontoer med tofaktorpålogging, styrt gjennom grupper og rollebasert tilgang. Delte kontoer benyttes ikke.
  • Pseudonymisering. Identifikatorer pseudonymiseres i den automatiske behandlingen. Klartekst benyttes kun der rapporten må navngi den enkelte konto for at behandlingsansvarlig skal kunne rette funnet, og i den interne oversikten over kontoer berørt av lekkasjer.
  • Rapportens tilgjengelighet. Rapporten er tilgjengelig kun for brukere i behandlingsansvarliges eget Microsoft 365-miljø, med utløpsdato på tilgangen. All åpning av rapporten logges.
  • Logging. Innsamling, vurdering, endringer gjort av rådgiver og utsending av rapport logges med tidspunkt og hvem som utførte handlingen.
  • Sletting. Automatiske sletterutiner etter fristene i punkt 9.

9. Sletting og tilbakelevering

Rådata, det vil si innsamlede opplysninger, mellomresultater og eventuelle dokumenter behandlingsansvarlig har lastet opp, slettes automatisk 14 dager etter at rapporten er levert.

Behandlingsansvarliges tilgang til rapporten varer i 30 dager fra levering. Tilgangen kan forlenges av Enora etter forespørsel fra behandlingsansvarlig.

Enoras eget eksemplar av rapporten oppbevares i inntil 6 måneder etter levering. Rapporten inneholder enkelte personopplysninger, i hovedsak brukernavn på kontoer som er berørt av et funn. Oppbevaringen er nødvendig for å dokumentere hva som ble levert, for å kunne svare på spørsmål fra behandlingsansvarlig om funnene, og for å gi videre rådgivning i den perioden funnene fortsatt er aktuelle. Deretter slettes rapporten automatisk.

Behandlingsansvarlig kan når som helst be om at rapporten slettes tidligere. Sletting skjer da innen 30 dager, og bekreftes skriftlig.

Etter sletting beholder Enora ingen personopplysninger fra oppdraget. Enora beholder anonym statistikk som beskrevet i punkt 10.

10. Anonym statistikk

Enora sammenstiller anonym statistikk fra gjennomførte vurderinger for å kunne vise behandlingsansvarlig hvordan virksomheten ligger an sammenlignet med andre virksomheter.

Statistikken inneholder kun status per kontrollpunkt, altså om kontrollen er på plass, delvis på plass eller mangler, samt antall virksomheter bak hvert tall. Den inneholder ikke virksomhetsnavn, organisasjonsnummer, referansenummer, personopplysninger eller tekst fra rapporten, og kan ikke føres tilbake til den enkelte virksomhet eller person. Sammenligningstall vises kun når minst fem virksomheter ligger bak tallet.

Ettersom statistikken ikke inneholder personopplysninger, omfattes den ikke av sletteplikten i punkt 9.

11. Bistand til behandlingsansvarlig

11.1 Enora skal, i den grad det er mulig, bistå behandlingsansvarlig med å oppfylle plikten til å svare på anmodninger fra registrerte om utøvelse av deres rettigheter etter GDPR kapittel 3. Henvender en registrert seg direkte til Enora, videreformidles henvendelsen til behandlingsansvarlig uten ugrunnet opphold.

11.2 Enora skal bistå behandlingsansvarlig med å etterleve forpliktelsene etter GDPR artikkel 32 til 36, tatt i betraktning behandlingens art og opplysningene som er tilgjengelige for Enora.

11.3 Enora skal gjøre tilgjengelig for behandlingsansvarlig all informasjon som er nødvendig for å påvise at forpliktelsene etter GDPR artikkel 28 er oppfylt, og muliggjøre og bidra ved revisjoner som gjennomføres av behandlingsansvarlig eller en revisor med fullmakt fra denne. Behandlingsansvarlig varsler minst 30 dager før slik revisjon. Enoras kostnader ved revisjon utover ordinær dokumentasjon dekkes av behandlingsansvarlig.

12. Brudd på personopplysningssikkerheten

Enora skal uten ugrunnet opphold varsle behandlingsansvarlig skriftlig om brudd på personopplysningssikkerheten som berører behandlingsansvarliges opplysninger. Varselet sendes så snart Enora har tilstrekkelig oversikt til at det gir behandlingsansvarlig et grunnlag å handle på, og suppleres etter hvert som forholdet er kartlagt.

Varselet skal så langt det er mulig beskrive bruddets art, hvilke kategorier og omtrentlig antall registrerte og opplysninger som er berørt, sannsynlige konsekvenser, og tiltak som er iverksatt eller foreslås iverksatt. Enora skal bistå behandlingsansvarlig med den informasjonen som trengs for å vurdere melding til Datatilsynet og eventuell underretning til de registrerte.

Enora melder ikke brudd til Datatilsynet på vegne av behandlingsansvarlig med mindre dette avtales særskilt.

13. Avtalens varighet og opphør

Avtalen gjelder så lenge Enora behandler personopplysninger på vegne av behandlingsansvarlig i forbindelse med tjenesten.

Ved opphør slettes opplysningene etter fristene i punkt 9. Bestemmelsene om taushetsplikt i punkt 6 gjelder også etter opphør.

14. Forholdet til Enoras standardvilkår

Denne avtalen regulerer behandlingen av personopplysninger. Øvrige forhold mellom partene, herunder ansvar og ansvarsbegrensning, immaterielle rettigheter, lovvalg og verneting, reguleres av Enoras standardvilkår. Ved motstrid mellom denne avtalen og standardvilkårene, går denne avtalen foran i spørsmål om behandling av personopplysninger.


Vedlegg A: Hva som hentes fra Microsoft 365

Oversikten viser hvilke opplysninger Enora henter, og på hvilket tilgangsnivå. Nivå 1 er standard lesetilgang. Nivå 2 er utvidet tilgang som behandlingsansvarlig kan velge i tillegg, og som kan trekkes tilbake når som helst.

OmrådeHva som hentesPersonopplysningerNivå
Organisasjon og lisenserTenantinformasjon, domener, kjøpte og tildelte lisenserNei1
Brukere og grupperBrukerkontoer, visningsnavn, roller, gjester, grupper, siste påloggingJa1
AutentiseringOm tofaktor er registrert per konto, metoder i bruk, selvbetjent passordbytteJa1
AdministratorerRolletildelinger, om de er permanente eller tidsbegrensede, aktivitetJa1
Betinget tilgangPolicyer, tilstand, unntakNei1
EnheterRegistrerte og administrerte enheter, operativsystem, kryptering, oppdateringsstatus, antivirusstatusJa, knyttet til enhet og eier1
ApplikasjonerRegistrerte apper, tjenesteprinsipaler, samtykker gitt av brukere, legitimasjon som utløperJa, hvem som ga samtykke1
Deling og lagringInnstillinger for SharePoint og OneDrive, delingsomfang, offentlige grupperNei1
AktivitetsloggOmfang av ekstern og anonym deling siste 90 dager, pålogging fra ukjente landJa1
InnboksreglerRegler som videresender, omdirigerer eller sletter e-postJa, hvilken konto regelen tilhører1
SikkerhetsvarslerVarsler fra Microsoft Defender og Entra ID Protection siste 30 dager, om de er lukketJa, der varselet gjelder en konto1
E-postbeskyttelse i DNSSPF, DKIM og DMARC for verifiserte domenerNei1
SikkerhetspoengMicrosoft Secure Score og anbefalingerNei1
E-postsikkerhetAnti-phishing, Safe Links, Safe Attachments, transportregler, koblinger, utgående spam, revisjonsinnstillinger for postbokserJa, der innstillingen gjelder en konto2
DatabeskyttelseSensitivitetsetiketter, DLP-policyer, oppbevaringsreglerNei2
Ekstern kartleggingOffentlig tilgjengelig informasjon om oppgitte domener: DNS, tjenester mot internett, subdomener i sertifikatlogger, EnhetsregisteretJaJa
Lekkasjesjekk (valgfritt)Om ansattes e-postadresser forekommer i offentlig kjente datalekkasjerJaValgfritt
SpørreskjemaSvar fra ledelsen om rutiner, ansvar, beredskap og kompetanseJa, der den som svarer oppgir detValgfritt

Innholdet i e-post, dokumenter, filer, chat og møter hentes ikke på noe nivå.


Vedlegg B: Vurdering av overføring til Australia

Vurderingen av overføringen til Have I Been Pwned (transfer impact assessment) følger som eget dokument: «Vurdering av overføring til tredjeland: Have I Been Pwned», versjon 1.0. Den oppsummerer hva som overføres, på hvilket grunnlag, hvordan australsk rett er vurdert, og hvilke tilleggstiltak som gjelder. Vurderingen gjennomgås årlig.

Les mer om lekkasjesjekken
Vi slår opp ansattes e-postadresser i Have I Been Pwned, som sier om adressen har vært med i en kjent lekkasje. Adressene sendes da til tjenesten i Australia, slik databehandleravtalen beskriver i punkt 5.2. Rapporten viser antall og tidspunkt; hvilke kontoer det gjelder, får dere ved henvendelse. Uten avkrysning sendes ingenting.

Dere sendes rett til neste steg. Ingen venting på oss.

Se hva dere får

Slik ser rapporten ut

Dette er første side av en ekte rapport, slik den ser ut. Ett svar på om dere er klare, tallene bak, og hvordan hvert område står. Tallene er fra en anonymisert kjøring hos en norsk virksomhet.

Utdraget er rapportens egen første side, hentet fra en anonymisert kjøring. Deres egen rapport bygger utelukkende på målinger i deres eget miljø.

Slik foregår det

Fire steg. Dere gjør to av dem.

DereBestillTre felter, og dere er i gang.2 minutter
Deres ITGi lesetilgangDen som drifter Microsoft 365 godkjenner. Vi sender lenken for dere.2 minutter
DereSvar på tolv spørsmålOm hva dere vil bruke KI til. Ingen er obligatoriske.4 minutter, valgfritt
EnoraRapporten kommerLest av et menneske før den sendes.Innen 5 virkedager
Hvem står bak
Nils Martin Egge

Nils Martin Egge

Leder for Enora Cyber

Nils Martin leder cyberavdelingen i Enora. Han har bred erfaring med sikkerhet som CISO, konsulent og ansvarlig for tjenesteområdet i Enora, med Microsoft 365 som spesialfelt. Filosofien hans er å gjøre kompleks sikkerhet forståelig. Løsningen, prinsippene og kontrollpunktene i denne tjenesten er resultatet av nettopp det.

For den som vil vite mer
Hva vi får se, og hva vi ikke får se For IT

Tilgangen er lesende og fjernes med ett klikk i deres eget administrasjonssenter. All aktivitet logges hos dere.

OmrådeHva vi bruker det til
Brukere og rollerHvem har administratorrettigheter, hvem mangler tofaktor
DelingHva som er delt med alle, med hvem utenfor, og hvor mye som deles anonymt
KlassifiseringOm dere har sensitivitetsetiketter, og om de faktisk brukes
Lisenser og apperCopilot-lisenser dere har og bruker, og KI-verktøy som alt er i bruk
InnholdHvor mye som ikke er rørt på over to år, og hva som mangler eier

Vi leser aldri innholdet i e-post, dokumenter eller filer.

Vanlige spørsmål

Hvorfor er det gratis? Fordi de fleste som ser rapporten vil ha hjelp til å rydde før KI tas i bruk. Det er den jobben vi lever av.

Må vi ha Copilot-lisenser? Nei. Vurderingen handler om miljøet KI skal jobbe i, ikke om lisensen.

Hva om vi ikke er kunde hos Enora? Det trenger dere ikke være.

Kan vi trekke tilgangen? Når som helst, med ett klikk hos dere selv.

Databehandleravtalen, versjon 1.3 Hele teksten
DATABEHANDLERAVTALE FOR ENORAS ASSESSMENT-TJENESTER
Versjon 1.3, 17. september 2026. Gjelder Security Assessment og AI Readiness Assessment.

1. Partene

Virksomheten som bestiller tjenesten, representert ved den som bekrefter avtalen ved bestilling, er behandlingsansvarlig etter GDPR artikkel 4 nr. 7.

Enora AS, organisasjonsnummer 935 701 430, som gjennomfører tjenesten på vegne av bestilleren, er databehandler etter GDPR artikkel 4 nr. 8.

Avtalen inngås elektronisk ved bestilling. Bestilleren bekrefter samtidig å ha fullmakt til å inngå avtalen på vegne av virksomheten. Enora logger avtaleversjon, tidspunkt, navn og e-postadresse for bekreftelsen, og kan på forespørsel fremlegge denne dokumentasjonen.

2. Behandlingens formål, art og varighet

Formålet er å gjennomføre en teknisk vurdering av behandlingsansvarliges Microsoft 365-miljø og levere en rapport med funn og anbefalinger.

Behandlingen består i:

  1. innsamling av innstillinger og metadata ved hjelp av lesetilgang som behandlingsansvarlig selv gir,
  2. automatisk vurdering av disse opplysningene mot faste kontrollpunkter,
  3. formulering av rapportens tekstavsnitt ved hjelp av en språkmodell, se punkt 7,
  4. kvalitetssikring av en rådgiver hos Enora Cyber,
  5. levering av rapporten til behandlingsansvarlig.

Behandlingen løper fra tilgang gis til rådata og rapport er slettet etter fristene i punkt 9.

3. Kategorier av registrerte og personopplysninger

Registrerte: behandlingsansvarliges ansatte og andre med brukerkonto i behandlingsansvarliges Microsoft 365-miljø, herunder gjestebrukere, samt den som besvarer spørreskjemaet.

Kategorier av personopplysninger:

  • brukerkontoens identifikator (e-postadresse eller brukernavn) og visningsnavn
  • tildelte roller, rettigheter og lisenser
  • tidspunkt, klienttype og land for pålogging
  • opplysninger om enheter knyttet til kontoen, for eksempel enhetsnavn, operativsystem og status for kryptering og oppdatering
  • konfigurasjon knyttet til den enkelte konto, for eksempel om tofaktorpålogging er registrert, regler for videresending av e-post, og samtykker gitt til applikasjoner
  • svar avgitt i spørreskjemaet, herunder opplysninger den som svarer velger å oppgi i fritekst
  • der behandlingsansvarlig har valgt lekkasjesjekk: opplysning om hvorvidt en e-postadresse forekommer i offentlig kjente datalekkasjer, og hvilke lekkasjer dette gjelder

Innholdet i e-post, dokumenter og filer behandles ikke. Tilgangen som gis er lesetilgang til innstillinger og metadata. Der behandlingsansvarlig frivillig laster opp dokumentasjon, behandles innholdet i de opplastede dokumentene.

Enora ber ikke om, og har ikke behov for, særlige kategorier av personopplysninger etter GDPR artikkel 9. Behandlingsansvarlig skal ikke oppgi slike opplysninger i fritekstfelt eller i opplastet dokumentasjon.

4. Instruks

Enora behandler personopplysninger kun etter dokumenterbar instruks fra behandlingsansvarlig.

Behandlingsansvarlig gir Enora AS følgende instruks: Enora samler inn, leser, sammenstiller, vurderer og på andre måter behandler personopplysninger så langt det er nødvendig for å gjennomføre den avtalte tjenesten og levere rapporten, herunder de behandlingene som er beskrevet i punkt 2, 5, 6 og 7.

Mener Enora at en instruks er i strid med personvernregelverket, skal Enora uten ugrunnet opphold varsle behandlingsansvarlig.

5. Valgfrie tillegg

Følgende behandlinger skjer kun når behandlingsansvarlig aktivt har valgt dem ved bestilling. De er ikke avkrysset som standard.

5.1 Ekstern kartlegging

Enora innhenter opplysninger som er offentlig tilgjengelige om domenene som er registrert i behandlingsansvarliges Microsoft 365-miljø, og domener behandlingsansvarlig eventuelt har oppgitt: oppsett for e-postbeskyttelse i DNS, tjenester som svarer på internett, kjente sårbarheter registrert i offentlige indekser, subdomener registrert i sertifikatlogger, og opplysninger fra Enhetsregisteret. Enora skanner ikke selv, logger ikke inn og tester ikke sårbarheter.

Opplysningene gjelder domener, adresser og tjenester, ikke enkeltpersoner. Skulle en personopplysning likevel forekomme, for eksempel et navn i en offentlig registrert oppføring, behandles den etter denne avtalen.

5.2 Lekkasjesjekk

Enora undersøker om de ansattes e-postadresser i Microsoft 365 forekommer i offentlig kjente datalekkasjer. Oppslaget gjøres mot tjenesten Have I Been Pwned.

E-postadressene sendes til tjenesten over kryptert forbindelse for oppslag. Det sendes ikke passord, navn eller andre opplysninger. Tjenesten drives fra Australia, se punkt 7 om overføring. Et treff betyr at adressen forekommer i en lekkasje som allerede er offentlig kjent.

Formålet er å avdekke hvilke av virksomhetens kontoer som er eksponert, slik at passord kan byttes og tofaktorpålogging kontrolleres. Rapporten viser antall og tidspunkt, samt de administratorkontoene som er berørt, ettersom disse må rettes umiddelbart. Den fullstendige listen over berørte kontoer utleveres til behandlingsansvarlig på forespørsel.

Velges ikke lekkasjesjekken, sendes ingen opplysninger til tjenesten.

6. Taushetsplikt og tilgangsbegrensning

Kretsen av personer som har tilgang til opplysningene er begrenset til de medarbeiderne i Enora som har tjenstlig behov for å gjennomføre tjenesten og bistå behandlingsansvarlig med den.

Enhver som får tilgang er underlagt taushetsplikt, både om personopplysninger og om øvrige opplysninger som fremkommer av vurderingen. Taushetsplikten gjelder også etter at oppdraget er avsluttet og etter at arbeidsforholdet hos Enora eventuelt er opphørt.

7. Underdatabehandlere og overføring ut av EØS

Behandlingsansvarlig gir Enora generell godkjenning til å benytte underdatabehandlere, jf. GDPR artikkel 28 nr. 2. Enora skal påse at underdatabehandlere pålegges de samme forpliktelsene som følger av denne avtalen.

Følgende underdatabehandlere benyttes i tjenesten:

UnderdatabehandlerFormålBehandlingssted
Microsoft Ireland Operations Ltd. (Microsoft Azure)Drift av tjenesten, lagring av innsamlede opplysninger og rapporterDen europeiske union, lagring i Sverige
Microsoft Ireland Operations Ltd. (Azure AI Foundry)Språkmodell som formulerer rapportens tekstavsnittKan behandles utenfor EØS, se under
Superlative Enterprises Pty Ltd (Have I Been Pwned)Oppslag mot offentlig kjente datalekkasjer, kun ved valgt lekkasjesjekkAustralia

Overføring ut av EØS. Rapportens tekstavsnitt formuleres av en språkmodell i Azure AI Foundry. Tjenesten benytter distribusjonstypen Global Standard, som innebærer at den enkelte forespørsel kan behandles i Microsofts datasentre utenfor EØS. Opplysningene lagres ikke hos modelleverandøren og benyttes ikke til trening av modeller.

Microsoft Corporation er sertifisert under EU-US Data Privacy Framework. Skjer behandlingen i USA, er overføringsgrunnlaget Kommisjonens beslutning om tilstrekkelig beskyttelsesnivå for dette rammeverket. Skjer behandlingen i et land utenfor rammeverkets virkeområde, er grunnlaget EUs standard personvernbestemmelser (SCC) slik disse er inntatt i Microsofts databehandlervilkår (Microsoft Products and Services Data Protection Addendum). Enora arbeider for å begrense behandlingen til datasentre innenfor EU så snart Microsoft gjør det tilgjengelig for den aktuelle modellen.

Der behandlingsansvarlig har valgt lekkasjesjekk, overføres e-postadresser til Have I Been Pwned i Australia. Australia er ikke omfattet av en beslutning om tilstrekkelig beskyttelsesnivå, og overføringen skjer på grunnlag av EUs standard personvernbestemmelser i leverandørens databehandleravtale. Enora har gjennomført en vurdering av overføringen (transfer impact assessment), se Vedlegg B.

Enora skal varsle behandlingsansvarlig skriftlig minst 30 dager før nye underdatabehandlere tas i bruk eller byttes ut. Behandlingsansvarlig kan innen fristen protestere skriftlig mot endringen.

8. Personopplysningssikkerhet

Enora treffer egnede tekniske og organisatoriske tiltak for å oppnå et sikkerhetsnivå som er egnet i forhold til risikoen, jf. GDPR artikkel 32. Tiltakene omfatter blant annet:

  • Tilgang. Innsamlingen skjer med lesetilgang gjennom en applikasjon som behandlingsansvarlig selv godkjenner, og som når som helst kan trekkes tilbake av behandlingsansvarlig. Applikasjonen har ikke skrivetilgang.
  • Lagring. Opplysningene lagres kryptert i Microsoft Azure i Sverige, både under overføring og ved lagring.
  • Tilgangsstyring hos Enora. Tilgang gis kun til navngitte medarbeidere gjennom personlige kontoer med tofaktorpålogging, styrt gjennom grupper og rollebasert tilgang. Delte kontoer benyttes ikke.
  • Pseudonymisering. Identifikatorer pseudonymiseres i den automatiske behandlingen. Klartekst benyttes kun der rapporten må navngi den enkelte konto for at behandlingsansvarlig skal kunne rette funnet, og i den interne oversikten over kontoer berørt av lekkasjer.
  • Rapportens tilgjengelighet. Rapporten er tilgjengelig kun for brukere i behandlingsansvarliges eget Microsoft 365-miljø, med utløpsdato på tilgangen. All åpning av rapporten logges.
  • Logging. Innsamling, vurdering, endringer gjort av rådgiver og utsending av rapport logges med tidspunkt og hvem som utførte handlingen.
  • Sletting. Automatiske sletterutiner etter fristene i punkt 9.

9. Sletting og tilbakelevering

Rådata, det vil si innsamlede opplysninger, mellomresultater og eventuelle dokumenter behandlingsansvarlig har lastet opp, slettes automatisk 14 dager etter at rapporten er levert.

Behandlingsansvarliges tilgang til rapporten varer i 30 dager fra levering. Tilgangen kan forlenges av Enora etter forespørsel fra behandlingsansvarlig.

Enoras eget eksemplar av rapporten oppbevares i inntil 6 måneder etter levering. Rapporten inneholder enkelte personopplysninger, i hovedsak brukernavn på kontoer som er berørt av et funn. Oppbevaringen er nødvendig for å dokumentere hva som ble levert, for å kunne svare på spørsmål fra behandlingsansvarlig om funnene, og for å gi videre rådgivning i den perioden funnene fortsatt er aktuelle. Deretter slettes rapporten automatisk.

Behandlingsansvarlig kan når som helst be om at rapporten slettes tidligere. Sletting skjer da innen 30 dager, og bekreftes skriftlig.

Etter sletting beholder Enora ingen personopplysninger fra oppdraget. Enora beholder anonym statistikk som beskrevet i punkt 10.

10. Anonym statistikk

Enora sammenstiller anonym statistikk fra gjennomførte vurderinger for å kunne vise behandlingsansvarlig hvordan virksomheten ligger an sammenlignet med andre virksomheter.

Statistikken inneholder kun status per kontrollpunkt, altså om kontrollen er på plass, delvis på plass eller mangler, samt antall virksomheter bak hvert tall. Den inneholder ikke virksomhetsnavn, organisasjonsnummer, referansenummer, personopplysninger eller tekst fra rapporten, og kan ikke føres tilbake til den enkelte virksomhet eller person. Sammenligningstall vises kun når minst fem virksomheter ligger bak tallet.

Ettersom statistikken ikke inneholder personopplysninger, omfattes den ikke av sletteplikten i punkt 9.

11. Bistand til behandlingsansvarlig

11.1 Enora skal, i den grad det er mulig, bistå behandlingsansvarlig med å oppfylle plikten til å svare på anmodninger fra registrerte om utøvelse av deres rettigheter etter GDPR kapittel 3. Henvender en registrert seg direkte til Enora, videreformidles henvendelsen til behandlingsansvarlig uten ugrunnet opphold.

11.2 Enora skal bistå behandlingsansvarlig med å etterleve forpliktelsene etter GDPR artikkel 32 til 36, tatt i betraktning behandlingens art og opplysningene som er tilgjengelige for Enora.

11.3 Enora skal gjøre tilgjengelig for behandlingsansvarlig all informasjon som er nødvendig for å påvise at forpliktelsene etter GDPR artikkel 28 er oppfylt, og muliggjøre og bidra ved revisjoner som gjennomføres av behandlingsansvarlig eller en revisor med fullmakt fra denne. Behandlingsansvarlig varsler minst 30 dager før slik revisjon. Enoras kostnader ved revisjon utover ordinær dokumentasjon dekkes av behandlingsansvarlig.

12. Brudd på personopplysningssikkerheten

Enora skal uten ugrunnet opphold varsle behandlingsansvarlig skriftlig om brudd på personopplysningssikkerheten som berører behandlingsansvarliges opplysninger. Varselet sendes så snart Enora har tilstrekkelig oversikt til at det gir behandlingsansvarlig et grunnlag å handle på, og suppleres etter hvert som forholdet er kartlagt.

Varselet skal så langt det er mulig beskrive bruddets art, hvilke kategorier og omtrentlig antall registrerte og opplysninger som er berørt, sannsynlige konsekvenser, og tiltak som er iverksatt eller foreslås iverksatt. Enora skal bistå behandlingsansvarlig med den informasjonen som trengs for å vurdere melding til Datatilsynet og eventuell underretning til de registrerte.

Enora melder ikke brudd til Datatilsynet på vegne av behandlingsansvarlig med mindre dette avtales særskilt.

13. Avtalens varighet og opphør

Avtalen gjelder så lenge Enora behandler personopplysninger på vegne av behandlingsansvarlig i forbindelse med tjenesten.

Ved opphør slettes opplysningene etter fristene i punkt 9. Bestemmelsene om taushetsplikt i punkt 6 gjelder også etter opphør.

14. Forholdet til Enoras standardvilkår

Denne avtalen regulerer behandlingen av personopplysninger. Øvrige forhold mellom partene, herunder ansvar og ansvarsbegrensning, immaterielle rettigheter, lovvalg og verneting, reguleres av Enoras standardvilkår. Ved motstrid mellom denne avtalen og standardvilkårene, går denne avtalen foran i spørsmål om behandling av personopplysninger.


Vedlegg A: Hva som hentes fra Microsoft 365

Oversikten viser hvilke opplysninger Enora henter, og på hvilket tilgangsnivå. Nivå 1 er standard lesetilgang. Nivå 2 er utvidet tilgang som behandlingsansvarlig kan velge i tillegg, og som kan trekkes tilbake når som helst.

OmrådeHva som hentesPersonopplysningerNivå
Organisasjon og lisenserTenantinformasjon, domener, kjøpte og tildelte lisenserNei1
Brukere og grupperBrukerkontoer, visningsnavn, roller, gjester, grupper, siste påloggingJa1
AutentiseringOm tofaktor er registrert per konto, metoder i bruk, selvbetjent passordbytteJa1
AdministratorerRolletildelinger, om de er permanente eller tidsbegrensede, aktivitetJa1
Betinget tilgangPolicyer, tilstand, unntakNei1
EnheterRegistrerte og administrerte enheter, operativsystem, kryptering, oppdateringsstatus, antivirusstatusJa, knyttet til enhet og eier1
ApplikasjonerRegistrerte apper, tjenesteprinsipaler, samtykker gitt av brukere, legitimasjon som utløperJa, hvem som ga samtykke1
Deling og lagringInnstillinger for SharePoint og OneDrive, delingsomfang, offentlige grupperNei1
AktivitetsloggOmfang av ekstern og anonym deling siste 90 dager, pålogging fra ukjente landJa1
InnboksreglerRegler som videresender, omdirigerer eller sletter e-postJa, hvilken konto regelen tilhører1
SikkerhetsvarslerVarsler fra Microsoft Defender og Entra ID Protection siste 30 dager, om de er lukketJa, der varselet gjelder en konto1
E-postbeskyttelse i DNSSPF, DKIM og DMARC for verifiserte domenerNei1
SikkerhetspoengMicrosoft Secure Score og anbefalingerNei1
E-postsikkerhetAnti-phishing, Safe Links, Safe Attachments, transportregler, koblinger, utgående spam, revisjonsinnstillinger for postbokserJa, der innstillingen gjelder en konto2
DatabeskyttelseSensitivitetsetiketter, DLP-policyer, oppbevaringsreglerNei2
Ekstern kartleggingOffentlig tilgjengelig informasjon om oppgitte domener: DNS, tjenester mot internett, subdomener i sertifikatlogger, EnhetsregisteretJaJa
Lekkasjesjekk (valgfritt)Om ansattes e-postadresser forekommer i offentlig kjente datalekkasjerJaValgfritt
SpørreskjemaSvar fra ledelsen om rutiner, ansvar, beredskap og kompetanseJa, der den som svarer oppgir detValgfritt

Innholdet i e-post, dokumenter, filer, chat og møter hentes ikke på noe nivå.


Vedlegg B: Vurdering av overføring til Australia

Vurderingen av overføringen til Have I Been Pwned (transfer impact assessment) følger som eget dokument: «Vurdering av overføring til tredjeland: Have I Been Pwned», versjon 1.0. Den oppsummerer hva som overføres, på hvilket grunnlag, hvordan australsk rett er vurdert, og hvilke tilleggstiltak som gjelder. Vurderingen gjennomgås årlig.