it-politikk
Datatilsynet ber om strengere cookie-regler
Nordmenn har dårlige vern enn andre europeere mot sporing på nett, mener Datatilsynet. Nå frykter de endringene i ekomloven ikke vil gå langt nok i å beskytte oss mot teknologigigantene.
– Den nåværende personvernfiendtlige særnorske reguleringen av informasjonskapsler har allerede eksistert i nesten ti år og har bidratt til en utstrakt innsamling av personopplysninger om nordmenn, under påskudd av et illusorisk samtykkekrav som ikke er innenfor rammen av det europeiske personvernregelverket.
Det skriver Datatilsynet i et brev til Kommunal- og distriktsdepartementet. I brevet ber tilsynet om strengere regler, og rom for å drive tilsyn.
Bruk av informasjonskapsler reguleres av ekomloven. Endringer i loven var på høring i høst, og selv om Datatilsynet sendte høringssvar, har de valgt å utdype svaret sitt til den sittende ministeren.
– Hvorfor har dere valgt å sende dette brevet all den tid dere allerede har sendt høringsinnspill?
– Først og fremst for å orientere om de to sakene fra det franske datatilsynet som har kommet etter høringsrunden. De illustrerer godt hvorfor regelverket som gjelder i Norge i dag ikke er godt nok, sier Anders Sæve Obrestad, juridisk seniorrådgiver i Datatilsynet på telefon til Digi.no.
Kunne ikke ha skjedd i Norge
Vedtakene Obrestad viser til ble kjent nyttårsaften, da det franske Datatilsynet (CNIL) varslet bøter på 150 millioner euro til Google og 60 millioner euro til Facebook.
– Selv om de tilbyr en knapp for umiddelbart å akseptere informasjonskapsler, har nettstedene ikke implementert en tilsvarende løsning som gjør det mulig for brukeren å avslå informasjonskapsler like enkelt. Det kreves flere klikk for å nekte alle informasjonskapsler, mot ett enkelt klikk for å godta dem, skrev CNIL i en pressemelding og truet med dagbøter på 100.000 euro om ikke feilen er utbedret innen tre måneder.
Dette vedtaket kunne ikke kommet i Norge, mener Datatilsynet.
For selv om personvernforordningen gjelder i både EU og EØS, er bruk av cookies og lignende sporingsteknologier spesialregulert i et annet EU-regelverk.
– I Norge har man dessverre valgt å implementere dette regelverket på en annen måte enn i EU, og det stilles ikke krav om et gyldig samtykke i tråd med kravene i personvernforordningen for bruk av cookies, forklarer Obrestad.
I Norge er bruk av informasjonskapsler regulert i lov om elektronisk kommunikasjon, populært kalt ekomloven. Den åpner for at samtykke kan gis gjennom forhåndsinnstillinger i nettleseren.
– Nivået på norske brukeres personvern blir dermed i praksis avgjort av forhåndsinnstillinger som utformes av utenlandske teknologiselskaper slik som Google eller Apple, skriver Datatilsynet i brevet.
Siden nettleserne som brukes mest har forhåndsinnstillinger som godtar informasjonskapsler om ikke brukeren aktivt går inn og endrer innstillingene, har de fleste nordmenn på nett automatisk «samtykket» til cookies, mener Datatilsynet.
– I stedet for å ta et aktivt valg om de ønsker å bli sporet eller ikke, blir de sporet fra første stund, skriver Datatilsynet.
Datatilsynet håper på bedring i ny ekomlov.
Endringer i ekomlov
– Internettbrukere i Norge har i årevis hatt dårligere personvern enn brukere i resten av EU og EØS. Endringer i dette regelverket er på overtid og helt nødvendig, sa daværende direktør i Datatilsynet, Bjørn Erik Thon da han sammen med Forbrukertilsynet sendte sitt høringssvar til ny ekomlov i høst.
Selv om endringene om cookie-samtykke i utkastet som var på høring var et steg i riktig retning, var Datatilsynet bekymret for at samtykkekravet fortsatt ville være sett på som oppfylt ved at sluttbruker benytter nettleserinstillinger.
I dag finnes det ikke tekniske løsninger for samtykke gjennom nettleserinstillinger som ivaretar personvernforordningens samtykkekrav, mente Datatilsynet.
– Samtykkebokser er ingen perfekt løsning, men inntil det kommer ny felleseuropeisk regulering på dette området, er det ingen gode alternativer, skriver de i brevet.
To tilsynsmyndigheter
I dag har Datatilsynet begrenset ansvar for å føre tilsyn med bruk av informasjonskapsler.
– Datatilsynet mottar mange henvendelser som angår bruk av cookies, og for en bruker som ønsker å rette en klage mot hvordan personopplysninger om dem samles inn, fremstår den fragmenterte tilsynskompetansen mellom Nkom og Datatilsynet som forvirrende, vilkårlig og byråkratisk, skrev Datatilsynet i høringssvaret.
Nå ber Datatilsynet om å få kompetanse til å føre tilsyn med alle aspekter av behandling av personopplysninger, inkludert cookies. Da vil også Datatilsynet kunne føre tilsyn med de amerikanske teknologigigantene.
– Å unnta store deler av innsamlingen av personopplysninger på internett fra Datatilsynets tilsynsmyndighet, gjør det svært vanskelig for Datatilsynets å løse sitt samfunnsoppdrag på dette området, skriver de i brevet
Datatilsynet understreker at de samarbeider godt med Nasjonal Kommunikasjonsmyndighet (Nkom) som er tilsynsmyndighet for ekomloven, og ikke ser noe problem at de to tilsynene skulle få overlappende tilsynsmyndighet.
– Datatilsynets forslag om å få tilsynskompetanse med bruk av cookies og lignende sporingsteknologier, er ikke ment å ha noen innvirkning på Nkom sin tilsynskompetanse med bestemmelsen, sier Obrestad.