juss og samfunn

DNB vil vite hvem du er i sosiale medier

Flere reagerer på DNBs oppdatering av personvernerklæringen.

Flere kunder reagerer på DNBs oppdatering av personvernerklæringen.
Flere kunder reagerer på DNBs oppdatering av personvernerklæringen. Illustrasjonsfoto: Håkon Mosvold Larsen / NTB scanpix

Den siste tiden er det flere som har reagert på meldinger i postkassen i DNBs nettbank, om oppdatering av personvernerklæringen.

«Vi gjør oppmerksom på at vi har oppdatert vår personvernerklæring vedrørende sosiale medier og nettsteder», starter meldingen fra DNB.

Videre forklarer banken at for å kunne gi kunden relevant markedsføring i alle kanaler, må de vite hvem kunden er når vedkommende bruker sosiale medier og nettsider. Det gjør de ved å koble kontaktinformasjon som telefonnummer og epostadresse som er registrert i banken, sammen med informasjonen som er gitt til det sosiale mediet eller nettbanken.

Spesielt med banken

En av de som har reagert, og twitret, er forfatter og forlegger Anders Heger.

Heger sier til Digi.no at han ser at enkelte svarer på twitter at dette skjer hele tiden og er helt vanlig, men mener at det likevel er noe helt spesielt med banken.

– Dette rører ved det fortrolighetsforholdet som må være mellom en bank og dens kunder. Du overlater en masse sensitive opplysninger om deg selv til banken, det er et forhold som er basert 100 prosent på tillit, sier han.

– Det at banken da velger å gå i kompaniskap med tredjeparter om mine personopplysninger er utrolig spesielt, og særlig at de gjør det uten samtykke – at med mindre jeg foretar meg noe aktivt, så tar banken for gitt at de kan dele opplysningene dine.

Heger mener det er rystende hvis en slik praksis er lovlig.

Ber ikke om samtykke

Juridisk direktør i Datatilsynet, Jørgen Skorstad, synes spørsmålet om DNBs praksis er lovlig, er interessant. Foto: Ilja C. Hendel
Juridisk direktør i Datatilsynet, Jørgen Skorstad, synes spørsmålet om DNBs praksis er lovlig, er interessant.

Juridisk direktør i Datatilsynet, Jørgen Skorstad, forteller at han ikke har fått anledning til å undersøke om noen har sendt inn klage til dem om meldingen fra DNB, men at det er et interessant spørsmål.

Han forklarer at de, hvis de får noen klager, først og fremst ville undersøkt hva DNB mener er sitt rettslige grunnlag til å dele kontaktinformasjonen med sosiale medier og nettsider. Det finnes nemlig flere alternativer for rettslig grunnlag, hvor samtykke er ett av dem.

Noe av det flere reagerer på, er nettopp det at DNB i stedet for å be om aktivt samtykke, krever at kundene eventuelt må reservere seg mot denne delingen.

«Denne aktiviteten er basert på DNB sin berettigede rett til markedsføring og ikke samtykke. Formål med aktiviteten er å tilpasse kundekommunikasjon til kundens behov, interesser og preferanser», svarer DNB Kundeservice på en annen tweet om personvernerklæringen.

Bukken og havresekken

Etter å ha fått opplest dette svaret fra DNB, mener Skorstad at det sannsynligvis er grunnlaget som handler om interesseavveining som er brukt i dette tilfellet. Han forklarer at det innebærer at den behandlingsansvarlige selv – altså DNB – må vurdere hva som veier tyngst av sin egen interesse av å dele informasjonen, og kundenes interesse av at det ikke blir delt.

DNB har i et svar til Digi.no bekreftet at det er såkalt berettiget interesse som er deres grunnlag for praksisen, og mener at det er i henhold til GDPR. Deres fulle tilsvar kan leses i bunnen av artikkelen.

– På generelt grunnlag veier personvern tyngre enn kommersielle interesser. Men hvis man supplerer med kompenserende tiltak – for eksempel muligheten for å reservere seg – kan man kanskje justere seg frem til et nivå hvor man likevel kan dele opplysningene.

Og selv om det fremstår litt som bukken og havresekken at det er DNB som selv skal vurdere hvilke interesser som veier tyngst, kan Skorstad berolige med at det ikke er verre enn å sende inn en klage, så vil Datatilsynet kunne gjøre en egen avveining.

– Da kan vi selvfølgelig overprøve DNBs avveining. Det som vil kunne bli utfallet da er at DNB får et vedtak mot seg, sier han, men presiserer at det er for tidlig å si hvordan Datatilsynet ville vurdert en slik avveining.

Kommer an på hva som deles

Siden det i erklæringen står «kontaktinformasjon som telefon og e-post» er det usikkert om dette omfatter mer informasjon enn telefonnummer og epostadresse, og Skorstad understreker at han forutsetter at det kun er denne kontaktinformasjonen som deles.

– Hvis det er mer enn telefonnummer og epost de deler, så kommer det strengere krav inn for å kunne dele den informasjonen.

Han har også forståelse for at folk kanskje blir ekstra skeptiske når det er snakk om banken, slik Heger beskriver.

– Vi vet fra studier som er gjort om folks tanker om personvern, at informasjon om personlig økonomi er noe folk ønsker å holde tett til brystet. Så spesielt hvis det deles mer enn den kontaktinformasjonen, så er nok det noe de fleste ville reagere på.

Svar fra DNB

Først er det viktig å få sagt at dette er i henhold til GDPR-regelverket. Denne aktiviteten er basert på berettigede interesse (i relevant markedsføring) og ikke samtykke som er et alternativt grunnlag for behandling, jf. GDPR art. 6 nr. 1 bokstav a og f. GDPR angir i alt seks selvstendige grunnlag for behandling hvor samtykke altså bare er ett av dem.

Kundene våre ønsker og forventer at vi skal være en god rådgiver i alle kanaler. For å kunne levere på det i praksis, benytter vi kontaktinformasjon kunden har gitt til oss, eksempelvis epost, til å matche med kontaktinformasjonen kunden har gitt til den aktuelle kanalen. Dersom vi får en match, og listen med matcher er stor nok til at vi ikke kan identifisere enkelte kunder, kan vi vise en relevant annonse i den aktuelle kanalen. Vi bruker altså aldri lister der kunder kan identifiseres på individnivå. Når matchingen er gjennomført, og innen en frist, blir all data slettet. Kanalen, som for eksempel Facebook, har ikke lov til å bruke informasjonen til noe annet enn å vise annonsen.

Kundene får uansett annonser i ulike kanaler. Dette tiltaket påfører ikke kunden mer reklame, men øker antatt relevans i de annonseflater som blir vist. Eksempelvis ønsker vi ikke at kunder som allerede har boliglån skal få vist annonser for det. Det tror vi også at de fleste kundene våre setter pris på.

DNB følger her etablert markedspraksis i Norge. Forskjellen er imidlertid at vi har valgt å være ekstremt tydelige i formuleringen av personvernerklæringen på hva databruken innebærer. Vi opplever at det er mindre vanlig å være så eksplisitt, og i kombinasjon med at DNB er en stor aktør, var det derfor forventet at vi ville få flere spørsmål og tilbakemeldinger rundt dette. Vi tar selvfølgelig med oss dette i videre vurdering av praksis og ser at det kan være behov for å gå en ekstra runde på formuleringene våre i personvernerklæringen. Det kan se ut til at flere tror dette er mer omfattende enn det faktisk er.

Powered by Labrador CMS