juss og samfunn
Derfor er blockchain på kollisjonskurs med GDPR
Fullgruvene bør du være klar over før virksomheten kaster seg på blockchain-hypen.
Blockchain-teknologi eller blokkjeder er spådd en lang rekke spennende anvendelser, også langt utenfor sin opprinnelse som hovedbok for kryptovalutaen bitcoin.
Når historien skal skrives er det kanskje den underliggende, distribuerte databasen med kryptografisk signerte transaksjoner, som blir tillagt mest vekt.
Bank, finans, forsikring, eiendom, logistikk og energi er noen eksempler på næringer der blokkjeder antas å kunne fjerne fordyrende mellomledd.
Sikre og mer effektive transaksjoner virker forlokkende på mange. Enkelte går så langt at de sidestiller endringskraften i blockchain med boktrykkerkunsten og internett.
GDPR vs. blockchain
Hvis da ikke personvernet kommer i veien for teknologien. EUs nye personvernforordning GDPR (general data protection regulation) er nettopp et slikt hinder, potensielt.
Retten til å bli glemt går ikke nødvendigvis godt sammen med noe som er laget spesielt for å motstå manipulasjon og sletting av data.
Det er en iboende egenskap med blokkjeder at de aldri glemmer, som direktør Tore Tennøe i Teknologirådet pekte på under markeringen av Personverndagen 2018 for halvannen måned siden.
Jan Philipp Albrecht er jurist og representant i Europaparlamentet for partiet De grønne. EU-byråkraten var sentral i utformingen av GDPR.
– GDPR er teknologinøytralt utformet, men introduserer et obligatorisk prinsipp om «innebygget personvern» for databehandlere. Det inkluderer blant annet retten til å bli glemt, og sletting av data når formålet opphører, sier Albrecht til International Association of Privacy Professionals (IAAP).
Dette er området der blockchain-baserte applikasjoner vil komme på kant med det nye lovverket, konstaterer den tyske EU-parlamentarikeren.
Ulike typer blokkjeder
Slik møtes et av vår tids største buzzord en juridisk virkelighet det er all grunn til å være bevisst. Er blockchain på kollisjonskurs med GDPR?
– Det er det absolutt, sier teknologisjef Simen Sommerfeldt i Bouvet. Han svarer nesten før digi.no rekker å stille spørsmålet – og utdyper like raskt.
– Men det er forskjell på blokkjeder. Du har de lukkede variantene som bare er mekanismer for avstemminger innen bedriftssamarbeid, som klarering av finanstransaksjoner. Nasdaq-børsen er ett eksempel. Da brukes blockchain-egenskaper som distribuert hovedbok og det er mulig å inngå avtaler om konfidensialitet mellom partene.
I den andre enden av skalaen finner vi åpne systemer, der bruk av blokkjede-teknologi er ment å gi alle fullt innsyn i transaksjoner og eventuelt tilhørende persondata.
Kort fortalt er hele historikken lagret i en distribuert blokkjede for at ingen skal kunne slette eller manipulere, av hensyn til dataintegriteten.
– Det gir utfordringer når det gjelder personrelatert informasjon. Kryptovalutaen bitcoin har løst det ved å bruke et tall du ikke nødvendigvis ser hvem tilhører, men da mister du transparensen og noe av poenget blir borte, sier Sommerfeldt.
– Innbyr ikke til personvern
Han nevner et annet kjent område der blokkjede-teknologi får anvendelse, nemlig ved kjøp og salg av eiendom.
– Kjøper jeg et hus i Norge blir det tinglyst at jeg er eieren. I Afrika er det så mye korrupsjon at de i noen land har dyttet grunnboka ut på blockchain, slik at alle kan se at du har kjøpt eiendommen. Da nytter det ikke å bestikke en dommer.
Det å basere seg på blokkjede kan være rene minefeltet sett opp mot EUs nye personvernlover. Det er all grunn til å være veldig forsiktig, mener Sommerfeldt.
– Det kan løses på en måte ved at du har en kryptert personreferanse (fremmednøkkel, journ.anm) som kan låses opp på en need-to-know-basis, men da må du kunne administrere det. Ellers må du tenke nytt og kanskje se bort ifra blockchain. Blockchain er i sin natur noe som ikke innbyr til personvern. Poenget er at alle skal dele alt som skjer med alle, konstaterer han.
En annen fallgruve han ønsker å fremheve er biter av informasjon, som alene kanskje ikke er sensitive personopplysninger, men som blir det når de blir sammenstilt med andre data.
– Eksempelvis kan sporingsdata avdekke at en person befinner seg utenfor et kreftklinikk to ganger i uken. Da kan du veldig raskt anta noe om vedkommendes helse.
Datoen nærmer seg
Den 25. mai 2018 trer GDPR i kraft i Europa. Samtidig har det oppstått en viss usikkerhet om Norge rekker fristen, med de uheldige konsekvensene en utsettelse kan medføre. Uansett kommer Norge til å få en ny personvernlovgivning i løpet av året.
Sommerfeldt i Bouvet kan ikke få holdt nok GDPR-kurs for næringslivet sammen med Eva Jarbekk, partner i Schjødt og en av Norges fremste personvernadvokater.
Vi er nå i en tilstand der «mange har begynt å få litt panikk», sier han.
– Det skyldtes at GDPR har vært underkommunisert. Årsaken er at de som har utformet EUs nye regelverk, både artikkelgruppen og datatilsynene har for lite teknologiforståelse. De forskjellige tilsynene har begynt å myke opp språket de bruker på hva de forventer av hvor klare folk og virksomheter er for det som kommer.
Etter først å ha kommunisert at alle må følge de nye personvernlovene eller risikere potensielt skyhøye bøter, så har pipen fått en mildere lyd, ifølge Sommerfeldt.
– Nå går det dit at du bør ha startet med å ha en oversikt og være i gang. Hovedpoenget, slik jeg forstår det, er at du ikke kan ha noen forretningsprosesser som bruker data feil, men de forstår at gamle legacy-systemer ikke kan skrives om på et blunk. Kjempebøtene vil fortsatt komme, men de vil være mer nyanserte i bøteleggingen knyttet til om aktøren faktisk viser at de er i gang med en omlegging.