Profesjonsetikk
Ingeniøretikk handler om de moralske forventningene til ingeniøryrket. For programvareutviklere gjelder dette i aller høyeste grad – programvaren vi bygger påvirker samfunnet.
Regulering av etikk
- Lovregulerte standarder – f.eks. GDPR, diskriminerings- og tilgjengelighetsloven
- Yrkesetiske retningslinjer – f.eks. NITO, IEEE Code of Ethics
- Uskrevne regler – bransjenormer og faglig skjønn
Etiske problemstillinger i praksis
- Algoritmisk diskriminering (f.eks. AI som favoriserer visse grupper)
- Innsamling og bruk av persondata uten tilstrekkelig samtykke
- Sikkerhetshull som bevisst ikke lappes
- Utvikling av teknologi for overvåking eller sensur
- Hvem har ansvar når autonome systemer gjør feil?
NITOs etiske retningslinjer
NITOs etiske retningslinjer (vedtatt av kongressen 2018) skal ligge til grunn for all yrkesutøvelse. De er bygget rundt tre pilarer:
- Respekt og likeverd
- NITOs medlemmer skal vise respekt for kolleger og samarbeidspartnere uavhengig av kjønn, livssituasjon, kultur, livssyn og etnisk opprinnelse. Agere mot trakassering og maktmisbruk.
- Faglig integritet
- Vedkjenne seg faglig ansvar og utføre arbeid i henhold til anerkjente kvalitetsnormer. Ajourføre kompetanse, gi anbefalinger med fokus på mottakerens reelle behov, og ta åpne valg når arbeidet byr på etiske utfordringer.
- Samfunnsansvar
- Vise respekt for samspillet mellom teknologi og menneskelige verdier. Bidra til bærekraftig utvikling, synliggjøre konsekvenser av ny teknologi for individ, natur, miljø og klima, og oppfordre til refleksjon når produkter kan åpne for vesentlige samfunnsendringer.
IEEE-CS/ACM Software Engineering Code of Ethics
IEEE-CS og ACM vedtok i 2000 et felles etisk regelverk for programvareingeniører. Koden inneholder 8 prinsipper for profesjonell og etisk atferd:
- 1. Public
- Programvareingeniører skal handle konsistent med samfunnets interesser.
- 2. Client and Employer
- Handle i beste interesse for kunden og arbeidsgiver, konsistent med samfunnets interesser.
- 3. Product
- Sikre at produkter og relaterte modifikasjoner møter de høyeste profesjonelle standarder.
- 4. Judgment
- Opprettholde integritet og uavhengighet i profesjonelle vurderinger.
- 5. Management
- Sjefer og ledere skal fremme en etisk tilnærming til utvikling og vedlikehold.
- 6. Profession
- Fremme integriteten og omdømmet til profesjonen, konsistent med samfunnets interesser.
- 7. Colleagues
- Være rettferdig og støttende overfor kolleger.
- 8. Self
- Delta i livslang læring om yrket og fremme en etisk tilnærming til utøvelsen.
GDPR – General Data Protection Regulation
GDPR er EUs personvernforordning fra 2018, implementert i norsk rett gjennom personopplysningsloven. Den regulerer hvordan persondata kan samles inn, behandles og lagres.
Personopplysningsloven
Loven legger føringer for:
- Hva som er lovlig å samle inn
- Hvordan persondata skal lagres (sikkerhet)
- Hvem som har tilgang
- Hvor lenge data kan beholdes
- Hvilke rettigheter den registrerte har
GDPR – 6 prinsipper for behandling av persondata
Når du behandler personopplysninger, skal det skje etter disse prinsippene:
- Lovlighet
- Du må ha lov til å behandle opplysningene – enten gjennom samtykke, lov/forskrift, bindende avtale, eller at behandlingen er viktig og ikke altfor inngripende.
- Formålsbegrensning
- Du må ha en spesifikk, tydelig og rimelig grunn til å samle inn opplysningene. Du kan ikke bruke dem til noe annet enn det de ble samlet inn for.
- Dataminimering
- Samle ikke inn flere opplysninger enn det du strengt tatt har behov for. Alle opplysninger må være relevante for formålet.
- Riktighet
- Opplysningene må være korrekte og oppdaterte. Ukorrekte eller utdaterte opplysninger må rettes eller slettes.
- Lagringsbegrensning
- Opplysningene skal ikke lagres lenger enn nødvendig. Når du ikke lenger har bruk for dem, skal de slettes eller anonymiseres.
- Informasjonssikkerhet
- Opplysningene skal være tilstrekkelig sikret mot uautorisert tilgang, endring, sletting eller ødeleggelse. Du må dokumentere at du overholder GDPR.
GDPR – 7 rettigheter for enkeltpersoner
- 1. Rett til å bli informert
- Du har rett til å vite at data samles inn, hva det brukes til, og hvem som har tilgang.
- 2. Rett til innsyn
- Du kan be om å se hvilke opplysninger et selskap har om deg.
- 3. Rett til retting
- Du kan kreve at feilaktige opplysninger rettes opp.
- 4. Rett til å bli glemt
- Du kan kreve at opplysninger slettes (med visse unntak).
- 5. Rett til begrensning
- Du kan begrense behandlingen av dine opplysninger i visse situasjoner.
- 6. Rett til å protestere
- Du kan protestere mot behandling, f.eks. mot direktemarketing.
- 7. Rett til dataportabilitet
- Du kan be om å få dine data i et maskinlesbart format og flytte dem til et annet selskap.
Unntak fra GDPR-rettigheter
GDPR-rettighetene er ikke absolutte. Det finnes unntak, men databehandleren må dokumentere at unntaket gjelder.
Eksempler på unntak
- Juridiske forpliktelser – f.eks. regnskapsplikt krever lagring av fakturadata i 5 år
- Nasjonal sikkerhet – politiet kan ha tilgang til data for etterforskningsformål
- Beskyttelse av andres rettigheter – f.eks. retten til å bli glemt kan avveies mot ytringsfriheten
- Forskning og statistikk – anonymiserte data til forskning kan beholdes lenger
- Vitale interesser – nødtjenester kan behandle data uten samtykke
Datatilsynets livssyklus for personvern
Datatilsynet anbefaler å integrere personvern i alle faser av systemutviklingen – ikke bare i release-fasen:
-
1
Opplæring
Teamet må forstå GDPR og personvern-prinsipper.
-
2
Krav
Personvern-krav tas inn i kravspesifikasjonen. Dataminimering – samle kun det som er nødvendig.
-
3
Design
Privacy by design: arkitekturvalg som minimerer personvern-risiko.
-
4
Koding
Sikker kode: kryptering, tilgangsstyring, logg-rydding.
-
5
Testing
Test for dataeksponering, tilgangsfeil og uautorisert bruk.
-
6
Release
Sikkerhetsvurdering og beredskapsplan for databrudd.
-
7
Vedlikehold
Oppdater sikkerhetspatches, slett unødvendige data, responder på henvendelser.
Deling av sensitiv brukerdata
Dersom to applikasjoner skal dele sensitive brukerdata, er de viktigste GDPR-hensynene:
- Informer brukerne tydelig – hva deles, med hvem og til hva
- Dataminimering – del kun det som er strengt nødvendig
- Slett ved avsluttet samarbeid – data skal ikke leve lenger enn nødvendig
- Særskilt policy for sensitiv data – lokasjon, helse, politisk tilhørighet krever ekstra varsomhet
- Beredskapsplan for sikkerhetsbrudd – databrudd må varsles Datatilsynet innen 72 timer
- Databehandleravtale – juridisk avtale mellom de to virksomhetene