it-politikk

Datatilsynet kan stoppe omstridt irsk Facebook-vedtak

– Betyr i praksis at det er opp til Facebook å definere hva som er lovlig eller ikke, mener Datatilsynet og advarer mot Irlands tolkning av regelverket.

Tobias Judin i Datatilsynet vil ikke kommentere enkelt-saken, men forteller at tolkningen av akkurat denne bestemmelsen er svært viktig for Datatilsynet.
Tobias Judin i Datatilsynet vil ikke kommentere enkelt-saken, men forteller at tolkningen av akkurat denne bestemmelsen er svært viktig for Datatilsynet.

I et elleve sider langt brev til sine kolleger i Irland, slakter Datatilsynet irenes utkast til vedtak om Facebooks bruk av persondata.

I utkastet gir nemlig det irske Datatilsynet (DPC) Facebook delvis rett i at de ikke trenger brukernes samtykke til å behandle persondata. Max Schrems, som står bak den opprinnelige klagen, har ifølge Politico kalt det en GDPR-bypass. Nylig har han også politianmeldt irene for utpressing i forbindelse med saken, noe DPC avviser på det sterkeste.

Nå kaster Datatilsynet seg inn i debatten.

Utkastet risikerer å undergrave hensikten med GDPR, og legge loven over i hendene på teknologi-gigantene, mener det norske Datatilsynet.

– I praksis betyr utkastet at det vil være opp til selskapene selv å definere hva som skal være lovlig, og det vil ikke lenger være noen reell begrensning av hvilke behandlingsaktiviteter behandlingsansvarlige kan utføre, skriver Datatilsynet i brevet, som er signert av Bjørn Erik Thon og Tobias Judin.

Det var Irish times som først skrev om saken. Digi.no har sett brevet fra Datatilsynet til DPC, men ikke DPCs utkast til vedtak.

Særstilling

Siden flere av de store teknologiselskapene har sine europeiske hovedkontorer i Irland, og EU-lovgivningen tilsier at brudd på europeiske personvernregler skal undersøkes og rettsforfølges i det landet selskapet har kontorer, er DPC i en særstilling.

De har imidlertid fått kritikk, både for å bruke for lang tid og komme med for puslete konsekvenser for brudd på europeeres rettigheter.

Men irene står ikke alene mot tek-gigantene. I behandlingen av internasjonale saker, må tilsynet sende ut en kladd av vedtaket til datatilsynene i de andre europeiske landene, slik at de får muligheten til å komme med «en relevant og begrunnet innsigelse».

Det har Datatilsynet valgt å benytte seg av.

– Akkurat dette lovtolkningsspørsmålet er superviktig for Datatilsynet. Vi ønsker imidlertid ikke å kommentere en pågående enkeltsak offentlig før den er avgjort fordi det kan skade saken senere dersom den går videre til irske domstoler, sier Tobias Judin, seksjonssjef internasjonal seksjon i Datatilsynet, på telefon til digi.no.

Dette er den omstridte bestemmelsen

I GDPRs artikkel 6 punkt 1 listes det opp vilkår for at behandlingen av personopplysninger kan være lovlig.

Bokstav b står sentralt i saken mot Facebook, og sier at behandlingen er lovlig dersom den «er nødvendig for å oppfylle en avtale som den registrerte er part i, eller for å gjennomføre tiltak på den registrertes anmodning før en avtaleinngåelse».

Bestemmelsen er omstridt fordi den kan tolkes på to ulike måter – at behandlingen skal være strengt og logisk nødvendig for å oppfylle en avtale, eller at behandlingen kan være lovlig fordi den er kontraktsfestet.

Vil legge samtykke inn i brukervilkår

Facebook har påberopt seg at «behandlingen [av persondata] er nødvendig for å oppfylle en avtale som den registrerte er part i, eller for å gjennomføre tiltak på den registrertes anmodning før en avtaleinngåelse.»

Nå ser det ut til at DPC har sagt seg delvis enig.

I utkastet til vedtak legger DPC opp til at Facebook kan slippe å be brukerne om eksplisitt samtykke til behandling av persondata. I stedet vil bruk av personopplysninger være et av vilkårene du aksepterer når du registrerer deg.

Det har fått Datatilsynet til å reagere.

– I ytterste konsekvens ville Irlands tolkning innebære at enhver behandling av personopplysninger skrevet inn i kontrakter automatisk vil være lovlige, skriver de i brevet.

Det vil heller ikke være mulig å bruke plattformen uten å godta kontraktsvilkårene. Problematisk mener Datatilsynet, og skriver:

– Det er viktig å erkjenne at brukere kan mangle realistiske alternativer og være de facto avhengige av visse tjenester. De vil ha minimale muligheter til å forhandle standardiserte tjenestevilkår. Det skaper en «take it or leave it»-situasjon.

I slike tilfeller er ikke liten skrift i avtalevilkårene tilstrekkelig til å gjøre bruk av personopplysninger lovlig, mener Datatilsynet. Det skal være mulig å bruke tjenesten uten å godkjenne all type behandling av persondata leverandøren ønsker.

Omdiskutert

Den konkrete bestemmelsen har vært omdiskutert i mange år.

Datatilsynet mener det ikke er nok at databehandlingen er beskrevet i kontrakten. Behandlingen må også være logisk nødvendig for å kunne levere en tjeneste.

– Dersom en rørlegger skal levere en tjeneste, trenger han adressen til huset han skal levere tjenesten i. Da er han ikke nødt til å hente inn samtykke, siden det å vite adressen er nødvendig for å utføre rørlegger-tjeneste, skriver Datatilsynet i brevet og fortsetter:

– Når det gjelder kommunikasjonskanaler og sosiale medier, er imidlertid ingen bruk av personopplysninger for adferdsbasert markedsføring nødvendige for å utføre tjenesten. Selv om databehandlingen er nyttig og profittmaksimerende for Facebook, er den ikke logisk sett en iboende del av kommunikasjon og interaksjon mellom brukere på en sosial medieplattform.

Kan tvinge saken til EU-nivå

Når det norske Datatilsynet nå har valgt å komme med innspill, har de også tvunget det irske datatilsynet til å tenke seg om en gang til.

Irene kan ikke fatte et endelig vedtak basert på kladden, men er ifølge regelverket nødt til å behandle saken på nytt, med Datatilsynets innspill i mente, eller å løfte saken til Det europeiske personvernrådet, EDPB.

Powered by Labrador CMS