juss og samfunn

Grindr vil oppheve GDPR-bot på 65 millioner kroner

Borgarting lagmannsrett har denne uken behandlet anken fra Grindr, som bestrider en bot på 65 millioner kroner for ulovlig deling av sensitive brukerdata. Saken er den første av sitt slag i Norge.

Bill Shafton, som er visepresident for juridiske forhold i Grindr (sittende i midten), representerte Grindr i Borgarting lagmannsrett. Advokat Rune Opdahl fra Wiersholm (t.h.) førte saken for selskapet, med Fredrik Wiker (i midten) som rettslig medhjelper.
Bill Shafton, som er visepresident for juridiske forhold i Grindr (sittende i midten), representerte Grindr i Borgarting lagmannsrett. Advokat Rune Opdahl fra Wiersholm (t.h.) førte saken for selskapet, med Fredrik Wiker (i midten) som rettslig medhjelper.

Striden står om en bot Grindr fikk av Datatilsynet i Norge tilbake i 2021. Tirsdag til torsdag denne uken gikk ankesaken mellom selskapet og staten i Borgarting lagmannsrett.

Grindr ble dømt til å betale en bot på 65 millioner kroner for deling av sensitive opplysninger om brukerne til annonseplattformer uten gyldig samtykke. Staten og personvernnemnda mener data fra sjekkeappen kan brukes til å avsløre seksuell legning.

Grindr har motsatt seg boten og tok ut søksmål mot staten (personvernnemda). I fjor tapte de i tingretten og anket saken.

Dette er første gang en GDPR-bot prøves i norske domstoler.

Det er tre hovedspørsmål i saken: Om samtykket fra brukerne var gyldig etter personvernforordningen (GDPR), om personopplysningene de delte er sensitive og om gebyret er for høyt.

Dette er saken

  • I 2020 meldte Forbrukerrådet Grindr og fem tilknyttede selskaper inn til Datatilsynet. De mente appen samlet inn og delte sensitive data om brukerne med andre kommersielle aktører, som igjen delte dataene videre.
  • I desember 2021 fikk de støtte fra Datatilsynet, som ila selskapet en bot på 65 millioner kroner. Det var det høyeste gebyret Datatilsynet noen gang hadde skrevet ut. Gebyret gjelder for perioden juli 2018 og fram til april 2020, da Grindr endret samtykkeløsningen.

  • Grindr var uenige i konklusjonen og tok vedtaket videre til Personvernnemnda. Uten hell. Da vedtaket Personvernnemnda valgte å opprettholde bota, gikk Grindr raskt ut og varslet at de vurderte rettslige steg.

  • Grindr tok ut søksmål mot staten (ved Personvernnemnda). Søksmålet omhandlet gyldigheten av vedtaket fra Personvernnemnda.

  • Saken gikk i Oslo tingrett i mars 2024. I juni 2024 kom dommen: Grindr fikk ikke medhold og bota ble stående. Grindr må betale bot og saksomkostninger på en halv million kroner.
  • Saken er den første der en bot for brudd på GDPR blir prøvd i det norske retssystemet.
  • Grindr har hovedkontor i California og har ingen kontorer utenfor USA. Virksomheten er dermed ikke underlagt en bestemt personvernmyndighet i Europa.

Seksuell orientering

Nytt i ankesaken er at Grindr bestrider at det er en sjekkeapp, men kaller det en plattform som er åpen for alle uavhengig av seksuell orientering, og mener at det dermed ikke var sensitive opplysninger som ble delt.

Appen delte en kombinasjon av IP-adresse, annonse-ID, GPS-lokasjon og at personen bruker Grindr. Staten mener dette er nok til å kunne utlede at personen sannsynligvis er skeiv og at dette gjør dataene sensitive (eller under «særlige kategorier personoplysninger» i GDPR).

Informasjon i brukerkontoer som hva brukerne søker etter på appen, ble ikke delt fra appen etter GDPR ble gjeldende i 2018.

– Stor og ukontrollert spredning

Staten pekte på en rekke problemer med samtykkeløsningen, som de mener ikke oppfylte GDPR krav til å hente inn samtykke på en informert, frivillig, spesifikt og utvetydig måte.

Blant annet var det ikke mulig å bruke appen gratis uten å samtykke til deling av personopplysninger. Og brukerne var ikke satt i stand til å forstå konsekvensene av delingen, prosederte statens advokat Hanne Jahren. Personvernerklæringen og vilkårene tok to timer å lese, og man ble henvist videre til personvernerklæringene til annonsepartnere, som igjen forbeholdt seg retten til å dele data videre, ifølge staten.

Størrelsen på gebyret er vurdert ut fra hvorvidt personopplysninger er å regne som sensitive eller ikke, forklarer advokat Hanne Jahren (t.v.) fra Regjeringsadvokaten, her med rettslig medhjelper Vilde Aggvin. Foto: Arash A. Nejad
Størrelsen på gebyret er vurdert ut fra hvorvidt personopplysninger er å regne som sensitive eller ikke, forklarer advokat Hanne Jahren (t.v.) fra Regjeringsadvokaten, her med rettslig medhjelper Vilde Aggvin.

Staten pekte også på at ett felles samtykke til deling av for eksempel lokasjonsdata til ulike formål ikke er gyldig.

Omfang av delingen ble også et tema i lagmannsretten: Staten mener det var snakk om en stor og ukontrollert spredning i annonsemarkedet, der en rekke annonseplattformer (de fleste ikke navngitte overfor brukerne) fikk opplysninger som de igjen kunne dele videre med tusenvis av partnere. Grindr bestridte omfanget. Dette ble et bevisspørsmål i lagmannsretten.

Grindr mente også at de ikke har ansvar for hva som kan ha blitt utledet av dataene etter at de var delt med annonsepartnerne.

– Kommersielt urealistisk

Saken gjelder Grindrs praksis fra personvernforordningen (GDPR) trådte i kraft i 2018 og frem til 2020.

– I denne saken har det vært mye diskusjon om hva som var teknisk mulig og ikke umulig i 2018 til 2020, prosederte Grindrs advokat Rune Opdahl fra advokatfirmaet Wiersholm.

Det var ikke teknisk umulig å etablere en annen samtykkeløsning i 2018 til 2020, men kommersielt urealistisk, mener han.

– Tingretten skisserte to muligheter for Grindr. Den ene var å introdusere en nei-knapp, som ville innebære å tilby en gratisversjon til brukerne som ikke ga reelle inntekter for Grindr. Den andre var å ha en betalbar versjon uten annonser, som ville avskåret Grindr fra en gagns forretningsmodell, sa han i retten.

Grindr prosederte i lagmannsretten også på at det var en uklarhet i regelverket knyttet til samtykke og viste til at bestemmelse i ekomloven ikke sammenfaller med personvernforordningen (GDPR).

Grindr har sagt at de har gjort endringer siden den gang. Blant annet byttet de i 2020 ut den gamle samtykkeløsningen fra leverandøren Onetrust, som mange nettsider og apper bruker i dag.

– Forskjellsbehandling

Opdahl viste også til andre tilsynssaker der Datatilsynet har gitt mildere reaksjoner for deling av persondata med tredjeparter for annonseformål, og de mener Grindr er forskjellsbehandlet i saken.

– Datatilsynet går etter én aktør og satser på at det blir signalsak som korrigerer andre aktører, prosederte han.

At noen andre også bryter loven, betyr ikke at man kan gjøre det selv, svarte staten.

Vil få ned gebyret

Hvorvidt personopplysninger er å regne som sensitive eller ikke, har fått betydning for størrelsen på gebyret, opplyser statens advokat Hanne Jahren.

Grindrs advokat påpekte at det norske Datatilsynet kun har norske brukere som jurisdiksjon, og de prosederte på at boten derfor ikke er proporsjonal. Et sted mellom 650.000 og null er riktig sted, mener de.

Staten pekte på at gebyret skal være virkningsfullt, stå i et rimelig forhold til overtredelsen og virke avskrekkende.

– Hvis Grindr hadde vært ilagt gebyr i andre land, kunne det kanskje fått betydning for gebyrets størrelse, opplyser regjeringsadvokaten.

Det er ikke tilfellet i denne saken. Grindr har ikke blitt ilagt noe slikt gebyr, og en hypotetisk mulighet for dette er ikke relevant, mener staten.

Var på radaren etter å ha delt hiv-status

Saken startet med en klage Forbrukerrådet sendte til Datatilsynet om Grindr etter å ha utført tekniske undersøkelser av flere datingapper sammen med sikkerhetsselskapet Mnemonic i 2019.

I en Sintef-undersøkelse fra 2018 kom det frem at Grindr hadde delt brukeres hiv-status med to kommersielle selskaper. Saken fikk mye oppmerksomhet, og Grindr endret praksis før GDPR trådte i kraft året etter.

Saken bidro til at Forbrukerrådet hadde dem litt ekstra på radaren da de i 2019 startet undersøkelsene, forteller fagdirektør Finn Myrstad i Forbrukerrådet, som vitnet for staten i lagmannsretten denne uka.

– Funnene fra våre undersøkelser av Grindr fremsto som spesielt alvorlige. Vi hadde forventet at en app som retter seg mot seksuelle minoriteter, beskyttet dataene bedre, sier han til Digi.

– Saken er prinsipielt viktig for å skape presedens, sier Finn Myrstad i Forbrukerrådet, som vitnet for staten. Foto: Privat
– Saken er prinsipielt viktig for å skape presedens, sier Finn Myrstad i Forbrukerrådet, som vitnet for staten.

Direkte konsekvenser

Delingen skal ha fått direkte konsekvenser for enkeltpersoner. Ifølge en sak i Washington Post gikk en biskop i USA av på dagen etter å ha blitt outet som homofil i mediene basert på angivelige lekkasjer av data fra Grindr-appen.

– Det har vært en del fokus på Grindr opp gjennom årene, og det har vært mange saker rundt at disse datasettene med sensitive data er tilgjengelige. Det kan blant annet gjøre folk sårbare for utpressing, manipulering og manipulasjon. Det har også blitt problematisert at Grindr-data kan være interessante for andre lands etterretning, sier Myrstad.

– Saken er prinsipielt viktig for å skape presedens, mener han.

Digi har har ikke lykkes med å få en kommentar fra Grindr til saken, men har vært i kontakt med selskapets advokat.

Dommen i saken er ventet om én måned.

Powered by Labrador CMS