font
Tysk nettsted dømt for å lekke brukernes IP-adresser via Google Fonts
Dynamisk integrasjon av amerikanske webressurser kan åpne for søksmål mot mange nettsteder.
Mange nettsteder, både norske og utenlandske, bruker eksterne ressurser på sidene sine. Dette kan for eksempel være skriptfiler, bilder, kart eller skrifttyper (fonter). Dette betyr at de ikke bare bruker slike ressurser som tilbys av andre, men at ressursene også blir lastet ned fra eksterne servere hver gang noen besøker det aktuelle nettstedet.
For det aktuelle nettstedet kan dette bidra til noe lavere belastning på egen webserver. Det har sjelden noen negativ betydning for brukeropplevelsen. Tvert imot kan det iblant føre til redusert lastetid, fordi filer fra en felles ressurs ofte allerede finnes i nettleserens mellomlager.
Samtidig er det slik at når en brukers nettleser laster ned noe fra en slik server, vil dette bli registrert og trolig loggført av denne serveren. Det kan være et brudd på personvernforordningen GDPR, som gjelder i det meste av Europa. I alle fall dersom brukeren ikke har samtykket til dette og det i tillegg finnes alternative måter å løse det på.
Dømt til bitteliten bot – i denne omgang
Dette har kommet til syne i en liten, men interessant rettssak som nylig ble avsluttet i domstolen Landgericht München og som nå omtales av The Register.
Der har et tysk nettsted blitt dømt til å betale en bot for å gi bort brukernes IP-adresser til Google. Dette gjøres ved at det aktuelle nettstedet, som ikke er navngitt, bruker skrifttyper på sidene som lastes dynamisk ned fra Google Fonts-tjenesten.
Domstolen i München har ilagt det aktuelle nettstedet en svært beskjeden bot, 100 euro, for å ha gitt Google tilgang til IP-adressen til den brukeren som har saksøkt nettstedet. Dersom dette gjentar seg, vil straffenivået bli et helt annet – opptil 250.000 euro, subsidiært seks måneders fengsel.
IP-adresser er personopplysninger
Ifølge dommen kan en dynamisk IP-adresse anses som en personopplysning fordi abonnenten via en kompetent tredjepart – for eksempel internettleverandøren – kan identifiseres.
I dommen opplyses det at bruken av font-tjenester som Google Fonts ikke kan baseres på artikkel 6, paragraf 1f i GDPR om persondatabehandlingens lovlighet, da det er mulig for nettsteder å bruke skrifttyper uten at brukerens nettleser må koble seg til Googles servere. Dermed kreves brukerens samtykke før fontene eventuelt lastes ned av nettleseren.
Gjelder ikke bare Google Fonts
Ifølge det tyske IT-nettstedet Golem berører ikke dommen bare Google Fonts. Tvert imot vil alle former for innhold som via websider lastes ned fra tredjeparter, være tilsvarende berørt. Det vil si at brukerne av nettsteder må samtykke til bruken av slikt innhold før det lastes.
På grunn av Schrems II-kjennelsen sommeren 2020, er det ekstra tyngende dersom det er snakk om amerikanske aktører. Dette kan også få følger for nettsteders bruk av blant annet Google Analytics (sak for abonnenter).
Den tyske advokaten Niklas Plutte skriver i en analyse at dersom synspunktet til domstolen i München blir rådende, kan det åpne opp for en mengde søksmål mot europeiske nettsteder som får nettlesere til å starte nedlasting av webinnhold fra amerikanske aktører uten først å innhente samtykke fra brukerne.
Også Digi.no bruker i dag dynamisk nedlastede skrifttyper fra Google Fonts. Arbeidet med å endre dette er i gang.