juss og samfunn

Datatilsynet refser Norwegian

Etter en prosess som varte over seks år, har Datatilsynet vedtatt å gi flyselskapet en reprimande for flere brudd på personvernforordningen (GDPR) – men det blir ingen bot.

Norwegian får refs av Datatilsynet. Her konsernsjef Geir Karlsen under fremleggingen av kvartalstall tidligere i år.
Norwegian får refs av Datatilsynet. Her konsernsjef Geir Karlsen under fremleggingen av kvartalstall tidligere i år.

Nå får Norwegian refs av Datatilsynet, og saken blir retningsgivende for hele EU og EØS.

Sebastian Fobes i Datatilsynet sier at saken ble behandlet i samarbeid med andre tilsynsmyndigheter i EØS. De sa seg enige i datatilsynets vedtak.

«Byrdefull prosess»

Saken begynte i september 2018 da en finsk borger sendte klage på Norwegian til det finske datatilsynet, viser dokumenter som Digi har fått innsyn i.

Vedkommende hadde mottatt markedsføring på e-post, og ba derfor Norwegian (NAS) om en fullstendig oversikt over hvilke data de hadde om vedkommende, hvorfor, og hvordan det kunne slettes.

Sebastian Forbes, juridisk seniorrådgiver i Datatilsynet påpeker at GDPR-regelverket skal tolkes og anvendes likt i hele EØS. Foto: Ilja C. Hendel
Sebastian Forbes, juridisk seniorrådgiver i Datatilsynet påpeker at GDPR-regelverket skal tolkes og anvendes likt i hele EØS.

Norwegian krevde bilde-ID som en del av sin rutine for å verifisere identiteten til folk som ba om tilgang til sine personopplysninger.

Norwegian mente den gang at en slik verifisering var nødvendig for å forhindre at persondata ble utlevert til feil person – spesielt siden de behandlet data for rundt 45 millioner kunder og ofte ikke kunne identifisere personer kun basert på e-postadresse, ettersom slike adresser ikke alltid inneholder et fullt navn og kan byttes over tid.

Klageren var ikke enig og motsatte seg å bruke bilde-ID, fordi dette ble ansett som en unødvendig og byrdefull prosess – spesielt siden bilde-ID inneholder sensitiv informasjon.

Datatilsynet støttet denne motstanden, da de vurderte at Norwegian kunne benyttet mindre inngripende metoder, som sikkerhetsspørsmål relatert til klagerens reisehistorikk, og dermed unngått behovet for bilde-ID.

Høringsrunde i Europa

I et møte med Norwegian i 2019 pekte Datatilsynet på at det er uheldig at man må oppgi ytterligere personinformasjon for å få innsikt eller kontroll over den personinformasjonen som allerede er overlevert.

Norwegian sa seg til en viss grad enig i dette, men svarte at de var opptatt av å kunne sikre seg mot å sende personopplysninger til feil person. Som et kompromiss foreslo de at klagere kunne sensurere for eksempel bilde og personnummer på bilde-ID før innsending.

Kompromisset ble tentativt akseptert av Datatilsynet, som sendte det ut på en slags høringsrunde hos tilsvarende etater i Europa. Der ble konsensus – nesten to år senere – at selv med denne endringen var dette en prosess som gjorde det unødvendig vanskelig for klagere, og at den dermed ikke var i henhold til GDPR.

Uforholdsmessig tiltak

Konklusjonen ble dermed til slutt at Norwegian brøt GDPR-artikkel 5(1), 12(2) og 12(6) med begrunnelsen at dette gjorde det unødvendig vanskelig, at de ba om mer informasjon enn nødvendig, og at de ikke hadde noen grunn til å tvile på klagerens identitet før de ba om informasjonen.

Norwegian pleide å kreve bilde-ID før de utga personopplysninger til kunder. En finsk borger satt i gang en mangeårig prosess som omsider førte til at flyselskapet snudde. Foto: Paul Kleiven/NTB
Norwegian pleide å kreve

– Vedtaket vårt gjør det tydelig at virksomheter må ha rimelig tvil om noens identitet før de kan be om flere opplysninger for verifikasjon fra en person. Virksomheter har som regel allerede mekanismer på plass som gjør dem i stand til å sikre at de har med rett person å gjøre. Vedtaket vårt baserer seg i stor grad på Personvernrådets retningslinjer om identifisering og verifisering, sier Forbes.

I vedtaket fremhever også Datatilsynet at Norwegian hele tiden har samarbeidet med dem og vært villige til å endre sine rutiner.

– I denne saken mener vi at det å kreve bilde-ID var et uforholdsmessig tiltak og i strid med dataminimerings­prinsippet. Og vi er enig i at det er vanskelig å se hvilken nytte bilde-ID skal ha i en slik situasjon.

Ingen bot

Norwegian sa seg enig, og i september 2022 informerte Norwegian om at de ikke lenger krevde fremleggelse av kopi av et identitetsdokument for å hevde personvernrettigheter.

Esben Tuman er kommunikasjonsdirektør i Norwegian. Han sier flyselskapet endret rutiner i 2022, før Datatilsynet vedtok irettesettelsen av dem. Foto: Norwegian
Esben Tuman er kommunikasjonsdirektør i Norwegian. Han sier flyselskapet endret rutiner i 2022, før Datatilsynet vedtok irettesettelsen av dem.

– Hensikten med å kreve bilde-ID var å sikre at personopplysninger ikke ble utlevert til feil person. Vi erkjenner at dette kravet var unødvendig tyngende, og har derfor endret rutinene våre, påpeker Esben Tuman, kommunikasjonsdirektør i Norwegian.

Vedtaket om reprimande ser det ut til at de tar med knusende ro.

– Reaksjonen medfører ingen økonomiske konsekvenser, men vi tar Datatilsynets avgjørelse til etterretning. Vi endret rutinene våre i 2022.

Det er svært sjelden Datatilsynet tyr til overtredelsesgebyr som reaksjon. Opplæring, informasjon og advarsel er langt mer vanlige reaksjons­former, og fokuset er i hovedsak ikke på å fordele skyld og tildele straff.

– Norwegian benytter nå andre metoder for å verifisere identitet, for eksempel e-postbekreftelse eller sikkerhetsspørsmål, forteller Tuman.

Powered by Labrador CMS