Profesjonsetikk

Ingeniøretikk handler om de moralske forventningene til ingeniøryrket. For programvareutviklere gjelder dette i aller høyeste grad – programvaren vi bygger påvirker samfunnet.

Regulering av etikk

  • Lovregulerte standarder – f.eks. GDPR, diskriminerings- og tilgjengelighetsloven
  • Yrkesetiske retningslinjer – f.eks. NITO, IEEE Code of Ethics
  • Uskrevne regler – bransjenormer og faglig skjønn
Eksamensfokus IDATx1005 (2023) Oppgave 4 handlet om profesjonsetikk: visjonsdokument og risikoanalyse. IDATx1002 (2023) Oppgave 2 spurte eksplisitt om GDPR-rettigheter og unntak. IDATT1002 (2020) Oppgave 2 spurte om etiske problemstillinger, NITO-retningslinjer og GDPR. Kjenn GDPR-rettighetene og profesjonsetikk godt.
Samfunnsansvar Programvareutviklere har ansvar for samfunnskonsekvensene av teknologien de utvikler – ikke bare overfor arbeidsgiver og kunder, men overfor samfunnet som helhet.

Etiske problemstillinger i praksis

  • Algoritmisk diskriminering (f.eks. AI som favoriserer visse grupper)
  • Innsamling og bruk av persondata uten tilstrekkelig samtykke
  • Sikkerhetshull som bevisst ikke lappes
  • Utvikling av teknologi for overvåking eller sensur
  • Hvem har ansvar når autonome systemer gjør feil?

NITOs etiske retningslinjer

NITOs etiske retningslinjer (vedtatt av kongressen 2018) skal ligge til grunn for all yrkesutøvelse. De er bygget rundt tre pilarer:

Respekt og likeverd
NITOs medlemmer skal vise respekt for kolleger og samarbeidspartnere uavhengig av kjønn, livssituasjon, kultur, livssyn og etnisk opprinnelse. Agere mot trakassering og maktmisbruk.
Faglig integritet
Vedkjenne seg faglig ansvar og utføre arbeid i henhold til anerkjente kvalitetsnormer. Ajourføre kompetanse, gi anbefalinger med fokus på mottakerens reelle behov, og ta åpne valg når arbeidet byr på etiske utfordringer.
Samfunnsansvar
Vise respekt for samspillet mellom teknologi og menneskelige verdier. Bidra til bærekraftig utvikling, synliggjøre konsekvenser av ny teknologi for individ, natur, miljø og klima, og oppfordre til refleksjon når produkter kan åpne for vesentlige samfunnsendringer.

IEEE-CS/ACM Software Engineering Code of Ethics

IEEE-CS og ACM vedtok i 2000 et felles etisk regelverk for programvareingeniører. Koden inneholder 8 prinsipper for profesjonell og etisk atferd:

1. Public
Programvareingeniører skal handle konsistent med samfunnets interesser.
2. Client and Employer
Handle i beste interesse for kunden og arbeidsgiver, konsistent med samfunnets interesser.
3. Product
Sikre at produkter og relaterte modifikasjoner møter de høyeste profesjonelle standarder.
4. Judgment
Opprettholde integritet og uavhengighet i profesjonelle vurderinger.
5. Management
Sjefer og ledere skal fremme en etisk tilnærming til utvikling og vedlikehold.
6. Profession
Fremme integriteten og omdømmet til profesjonen, konsistent med samfunnets interesser.
7. Colleagues
Være rettferdig og støttende overfor kolleger.
8. Self
Delta i livslang læring om yrket og fremme en etisk tilnærming til utøvelsen.

GDPR – General Data Protection Regulation

GDPR er EUs personvernforordning fra 2018, implementert i norsk rett gjennom personopplysningsloven. Den regulerer hvordan persondata kan samles inn, behandles og lagres.

Personopplysningsloven

Loven legger føringer for:

  • Hva som er lovlig å samle inn
  • Hvordan persondata skal lagres (sikkerhet)
  • Hvem som har tilgang
  • Hvor lenge data kan beholdes
  • Hvilke rettigheter den registrerte har

GDPR – 6 prinsipper for behandling av persondata

Når du behandler personopplysninger, skal det skje etter disse prinsippene:

Lovlighet
Du må ha lov til å behandle opplysningene – enten gjennom samtykke, lov/forskrift, bindende avtale, eller at behandlingen er viktig og ikke altfor inngripende.
Formålsbegrensning
Du må ha en spesifikk, tydelig og rimelig grunn til å samle inn opplysningene. Du kan ikke bruke dem til noe annet enn det de ble samlet inn for.
Dataminimering
Samle ikke inn flere opplysninger enn det du strengt tatt har behov for. Alle opplysninger må være relevante for formålet.
Riktighet
Opplysningene må være korrekte og oppdaterte. Ukorrekte eller utdaterte opplysninger må rettes eller slettes.
Lagringsbegrensning
Opplysningene skal ikke lagres lenger enn nødvendig. Når du ikke lenger har bruk for dem, skal de slettes eller anonymiseres.
Informasjonssikkerhet
Opplysningene skal være tilstrekkelig sikret mot uautorisert tilgang, endring, sletting eller ødeleggelse. Du må dokumentere at du overholder GDPR.

GDPR – 7 rettigheter for enkeltpersoner

1. Rett til å bli informert
Du har rett til å vite at data samles inn, hva det brukes til, og hvem som har tilgang.
2. Rett til innsyn
Du kan be om å se hvilke opplysninger et selskap har om deg.
3. Rett til retting
Du kan kreve at feilaktige opplysninger rettes opp.
4. Rett til å bli glemt
Du kan kreve at opplysninger slettes (med visse unntak).
5. Rett til begrensning
Du kan begrense behandlingen av dine opplysninger i visse situasjoner.
6. Rett til å protestere
Du kan protestere mot behandling, f.eks. mot direktemarketing.
7. Rett til dataportabilitet
Du kan be om å få dine data i et maskinlesbart format og flytte dem til et annet selskap.

Unntak fra GDPR-rettigheter

GDPR-rettighetene er ikke absolutte. Det finnes unntak, men databehandleren må dokumentere at unntaket gjelder.

Eksempler på unntak

  • Juridiske forpliktelser – f.eks. regnskapsplikt krever lagring av fakturadata i 5 år
  • Nasjonal sikkerhet – politiet kan ha tilgang til data for etterforskningsformål
  • Beskyttelse av andres rettigheter – f.eks. retten til å bli glemt kan avveies mot ytringsfriheten
  • Forskning og statistikk – anonymiserte data til forskning kan beholdes lenger
  • Vitale interesser – nødtjenester kan behandle data uten samtykke
Viktig Unntakene er snevre og må begrunnes. Det er ikke slik at virksomheter kan «velge» å ta unntak – det må eksistere en lovhjemmel.

Datatilsynets livssyklus for personvern

Datatilsynet anbefaler å integrere personvern i alle faser av systemutviklingen – ikke bare i release-fasen:

  1. 1

    Opplæring

    Teamet må forstå GDPR og personvern-prinsipper.

  2. 2

    Krav

    Personvern-krav tas inn i kravspesifikasjonen. Dataminimering – samle kun det som er nødvendig.

  3. 3

    Design

    Privacy by design: arkitekturvalg som minimerer personvern-risiko.

  4. 4

    Koding

    Sikker kode: kryptering, tilgangsstyring, logg-rydding.

  5. 5

    Testing

    Test for dataeksponering, tilgangsfeil og uautorisert bruk.

  6. 6

    Release

    Sikkerhetsvurdering og beredskapsplan for databrudd.

  7. 7

    Vedlikehold

    Oppdater sikkerhetspatches, slett unødvendige data, responder på henvendelser.

Deling av sensitiv brukerdata

Dersom to applikasjoner skal dele sensitive brukerdata, er de viktigste GDPR-hensynene:

  • Informer brukerne tydelig – hva deles, med hvem og til hva
  • Dataminimering – del kun det som er strengt nødvendig
  • Slett ved avsluttet samarbeid – data skal ikke leve lenger enn nødvendig
  • Særskilt policy for sensitiv data – lokasjon, helse, politisk tilhørighet krever ekstra varsomhet
  • Beredskapsplan for sikkerhetsbrudd – databrudd må varsles Datatilsynet innen 72 timer
  • Databehandleravtale – juridisk avtale mellom de to virksomhetene

Test etikk- og personvern-kunnskapen din

Øv på spørsmål om GDPR, rettigheter og profesjonsetikk.

Start personvern-quiz →