juss og samfunn
Kan vi stole på at persondataene våre blir tatt skikkelig vare på?
Alt fra selvkjørende biler til digitalt grenseforsvar ble tatt opp under markeringen av Personverndagen 2018.
Teknologirådet og Datatilsynet markerte mandag denne uken Personverndagen 2018 (som egentlig var på søndag) ved å offentliggjøre rapporten Personvern 2018 - tillit og følelser, samt med et arrangement hvor temaene i rapporten ble presentert og diskutert.
Tore Tennøe, direktør for Teknologirådet innledet med å gå gjennom områder innen personvern som har blitt eller er i ferd med å bli spesielt aktuelle. Som bakteppe trakk han fram at listen av verdens mest verdifulle selskaper ikke lenger toppes av energi- og oljeselskaper, slik det i stor grad var for ti-tolv år siden, men selskaper som i stor grad har data som ressurs.
Tennøe omtalte dette som overvåkningsøkonomien.
Emosjonell overvåkning
Disse dataene er det vanskelig å regulere, i motsetning til for eksempel fysiske verdier. I Europa forsøker myndighetene likevel å gjøre dette ved hjelp av personvernforordningen GDPR, som blant annet skal gi den enkelte person mer kontroll over dataene om seg selv.
Ifølge Tennøe prøver Europa å gå en annen vei, samtidig som at det ønskes god flyt av data.
Men det finnes andre former for overvåkning, for eksempel av følelsene våre. Tennøe omtalte dette som emosjonell overvåkning og nevnte i den forbindelse det spesielle reklameskiltet som Peppes Pizza hadde satt i fjor vår. Dette reklameskiltet inneholdt et kamera som filmet alle som gikk forbi. Programvare i bakgrunnen registrerte deretter opplysninger om alle som gikk forbi, inkludert kjønn, hvor lenge personene var oppmerksomme på skiltet, om de smilte og om de hadde briller.
Denne funksjonaliteten ble avslørt ved at programvaren på en eller annen måte hadde krasjet, slik at deler av den innsamlede informasjonen ble synlig for alle som gikk forbi. Se bilde her.
Saken fikk selvfølgelig mye omtale i norsk presse og Peppes fjernet ganske raskt skiltet.
Fra IQ til EQ
Dette var nok en temmelig enkelt for form emosjonell overvåkning. Det finnes langt mer avanserte systemer, og stadig mer kommer til.
– Kan maskinintelligensen gå fra IQ til EQ. Ja det tror vi, sa Tennøe.
Noen av disse systemene kan allerede avsløre falske smil, depresjoner eller løgn bedre enn mennesker.
– Dette kan du gjøre med alle, på et massenivå, på avstand og uten samtykke eller personenes oppmerksomhet. Det er det som utgjør den store forskjellen, sa Tennøe.
I tillegg har mange allerede sensorer knyttet til kroppen, i form av smartklokker eller sportsarmbånd. Noen av disse kan potensielt registrere brukerens stressnivå ved å måle puls og fuktigheten på huden. Ifølge Tennøe kan også kameraer registrere pust og puls, men med dårligere nøyaktighet enn sensorer som knyttet til kroppen.
– Vi tror at tale blir det nye grensesnittet. Der gjøres det forsøk på å forstå intensjonen til den som snakker, sier Tennøe. Humør og enkelte sykdommer kan også tolkes ut av hvordan personen snakker.
Sosiale medier
Sosiale medier som Facebook er også veldig opptatt av følelsene våre.
– De gjør alt for å holde oss der og for å få følelsene fram, sa Tennøe.
Han viste til undersøkelsen som viser at ti likerklikk i et sosialt medium gjør at tjenesten vet mer om personen enn det kollegaen gjør. Og 300 likerklikk forteller mer enn det livspartneren ved om personen.
For at brukerne skal godta dette, må de få noe tilbake som oppleves som nyttig. Ett område handler om helse.
– Facebook har en «suicide watch»-tjeneste som samler selskapets empatiteam. Det skal allerede ha forhindret mer enn hundre selvmord. Men det er ikke tilgjengelig Europa. Er det greit at det er Facebook som registrerer dette, spurte Tennøe, før han nevner flere andre potensielle bruksområder, inkludert i skolen og på arbeidsplassene, men også til politisk påvirkning og massemanipulasjon.
Framtidens transport
Man kan kanskje lure på hva transport har med personvern å gjøre, men det er ikke tilfeldig at enkelte biler allerede omtales som en rullende smartmobil. Blant de tre transportrevolusjonene som vi mer eller mindre er inne i, er i alle fall to veldig dataorienterte – selvkjørende biler og tanken om at persontransport i enda større grad skjer kollektivt.
Til de selvkjørende bilene først. Disse har en mengde sensorer, blant annet lidar og radar, i tillegg til en mengde vanlige kameraer. Dette brukes til å kartlegge omgivelsene, men kan ifølge Tennøe også brukes i forbindelse med for eksempel et forsikringsoppgjør.
Selv alle teslaene på norsk veier har så mye som åtte kameraer.
– Dette anses vanligvis ikke som overvåkning. Men det er ikke lovlig i Kina, som anser det som spionasje, sa Tennøe.
I tillegg til data om omgivelsene rundt bilene, registreres det blant annet posisjonsdata og tale knyttet til brukerne.
Whim
Selv om selvkjørende biler kan redusere ulykkesfrekvensen på veien, så løser de ifølge Tennøe ikke plassproblemene som særlig er gjeldende i de store byene. Tvert imot åpner de for at flere kan kjøre alene.
Til det trengs det kollektive løsninger som i alle fall kan erstatte behovet for privatbiler. Et eksempel på dette er Whim, en tjeneste som Tennøe kaller for Spotify for transport. Den er foreløpig bare tilgjengelig i Helsinki-området i Finland. For en fast pris i måneden, men til ulike prisklasser, får brukerne tilgang til den transporten de til enhver tid har behov for. Den øverste prisklassen, rundt 500 euro i måneden, får brukeren ubegrenset tilgang til både bysykkel, offentlig transport, taxi eller leiebil, alt etter behov.
– Men skal den kunne erstatte privatbilen, må tjenesten være temmelig god. Skal den bli det, må brukeren oppgi temmelig mye om seg selv, sa Tennøe.
Han kaller dette for overvåkningsøkonomi på tur, hvor det er en konflikt mellom personvern og miljøvern.
– Man må kunne reise kollektivt anonymt på en tilfredsstillende måte. Ellers er det «kjørt» for personvernet, sa Tennøe.
Blokkjeder
Til slutt snakket Tennøe om blokkjeder (blockchain) og hvordan denne teknologien, sammen med bitcoin, har fungert som et laboratorium for personvernet. Men selv om blokkjeder har fordeler knyttet til sikring av både data og transaksjoner, så har teknologien også ulemper. Glemmer man den tilknyttede adressen eller krypteringsnøkkelen, så har man et problem. Teknologien kan dessuten utnyttes til å skjule hvitvasking og kriminalitet.
– Dessuten glemmer blokkjeder aldri. Hva med retten til å bli glemt, spør Tennøe.
Tjeneutsetting til utlandet
Bak rapporten står som nevnt også Datatilsynet, og direktør Bjørn Erik Thon var neste mann ut på talerstolen. Han snakket blant annet om tillit, tjenesteutsetting til utlandet og Kina.
I fjor var det flere store skandaler knyttet til utsetting av IT-tjenester til utlandet, både i Norge og andre land. Thon nevnte blant annet Helse Sør-Øst-saken, som trolig er den største Datatilsynet har behandlet, og Nødnett-saken.
– Slike saker har potensial til å svekke befolkningen tillit, mener Thon, spesielt siden det var store, profesjonelle aktører involvert.
I forbindelse med den nye rapporten har Datatilsynet gjort en undersøkelse som viser at omtrent 45 prosent av befolkningen ikke stoler på at offentlige eller private aktører tar gode beslutninger om tjenesteutsetting til utlandet. Resten stoler på dette eller har delte meninger. Det er litt flere som stoler på at offentlige tar gode beslutninger enn av private gjør det.
– I Norge er det høy tillit til det offentlige, sa Thon.
Store fordeler, men …
– Tjenesteutsetting kan ha store fordeler. Men det avhenger av kunnskap og kartlegging av aktørene som det tjenesteutsettes til. En svært viktig del av GDPR er vurderingen av risiko. Personvern er i ferd med å bli en viktig verdi, og det er ekstremt viktig å forstå verdien av opplysningene man forvalter, sa Thon.
Deretter nevnte han et ferskt eksempel på hvor galt det kan gå, nemlig den norske saken om manglende personvern ved flere av GPS-klokkene for barn.
– Dette var produkter som blir solgt for å skape trygghet, men som kunne hackes relativt enkelt, sa Thon. Dataene fra disse klokkene lagres dessuten ofte i Kina.
Thon nevnte også en lignende sak fra i fjor om blodtrykk- og blodsukkermålere, hvor heller ikke personvernet var tilfredsstillende. Også der kunne dataene ende opp i Kina.
– Det er mye bra ved velferdsteknologi, ved at pasientene kan gjøre mer hjemme. Kommunene vil drifte mye av dette. Vil vi da se det samme som med klokkene. Vet kommunene hvor dataene havner? Det gjør oss litt bekymret, sa Thon.
Mange stoler ikke på dingsene
Også mange av forbrukerne er bekymret. I undersøkelsen til Datatilsynet oppga 44 prosent at de ikke stoler på dingsene.
– Det er et signal om at dette må tas mer på alvor. Samtidig kommer vi til å se mer og mer av dette i årene framover, spådde Thon.
I undersøkelsen ble forbrukerne også spurt om i hvilken grad ulike tiltak vil ha noen nytteverdi. 71 prosent mente at et godkjentstempel fra et sertifiseringsorgan vil være nyttig. Noen færre, rundt 50 prosent, så nytten av at produktet har en skikkelig personvernerklæring eller at det kommer en merkeordning der produsenten følger en standard som bransjen har lagt selv.
Kina
Kina har allerede blitt nevnt i eksemplene over, men var også blant hovedpunktene til i presentasjonen til Thon. Han omtaler Kina som en digital supermakt, men stiller spørsmål om hvorvidt er en digital supermakt å stole på. Landet har nemlig svak personvernregulering, samtidig som at en rekke kinesiske aktører er i ferd med å ekspandere vestover.
– Kina en lab for eksperimentell databruk, sa Thon, og nevnte at det i Kina allerede finnes mer enn 170 millioner overvåkningskameraer, og at det kommet signaler om at det skal settes opp 400 millioner flere. Disse er knyttet til systemer for blant annet ansiktsgjenkjenning.
Han nevner spesielt de gigantiske aktørene Baidu, Alibaba og Tencent, som samler mengder av ulike tjenester under samme selskap.
En halv milliard brukere
– Alibaba kom til Norge i fjor, men bare for kinesiske besøkende, sa Thon. For å kunne henvende seg til europeiske brukere, må også de kinesiske aktørene overholde de europeiske personvernreglene. Men det er trolig bare et tidsspørsmål før det skjer. Thon mener dette ikke minst gjelder betalingstjenesten Alipay.
– Alipay har i 520 millioner brukere. Til sammenligning har Apple Pay 12 millioner brukere, sa Thon.
Undersøkelsen til Datatilsynet viser at norske forbrukere har klart størst tillit til at norske banker ivaretar kundenes personvern i forbindelse med betalingstjenester. Hele 77 prosent oppgir at de har slik tillit. Bare 9 prosent oppgir at de har tillit til at kinesiske aktører vil ivareta personvernet, mens rundt 25 prosent oppgir at de stoler på at amerikanske teknologiselskaper vil gjøre dette. Tilliten er noe større, 31 prosent, til finansielle virksomheter i andre europeiske land.
Gullstandard
– GDPR er en gullstandard for hvordan man behandler data. Det blir spennende å se hvordan de amerikanske og kinesiske aktører vil forholde seg til dette. For det er ikke fritt fram. På sikt kommer GDPR til å endre på veldig mye, men kanskje ikke over natten, avsluttet Thon.
Etter de to presentasjonene deltok Thon i en paneldebatt med Paul Chaffey fra Kommunal- og moderniseringsdepartementet, Torgeir Waterhouse fra IKT Norge og Berit Svendsen fra Telenor. Tennøe var ordstyrer.
Fortsatt handlingsrom?
Tennøe spurte først Chaffey om Norge har outsourcet hele personvernpolitikken til EU med GDPR, og om vi har noe handlingsrom igjen.
– Jeg er sikker på at vi har handlingsrom. Det ser vi også på andre områder. De europeiske landene er ikke like, sa Chaffey. Han la til at Norge har en fordel fordi den eksisterende personvernlovgivningen her i landet ikke ligger så langt unna den kommende.
Også Thon sa at det er handlingsrom igjen. Han viste blant annet til at personvern er nevnt 17 ganger i Jeløy-erklæringen.
– Det er den beste regjeringsplattformen noen gang når det gjelder personvern, sa Thon.
Han la til at vi ikke la personvern bare handle om GDPR og lovgivning.
– Vi må løfte blikket og se hvordan personvern spiller sammen med andre områder, sa Thon.
Datautsetting
På spørsmål om det er behov for å stramme inn hva som kan lagres utenfor landets grenser, var Chaffey og Thon ikke nødvendigvis like enige.
Chaffey sa at de samme feilene kan gjøres uavhengig av hvem som gjør driftsjobben.
– Det er ikke slik at alle nordmenn er flinkere enn utlendinger på dette området, sa han.
Chaffey la samtidig til at det er en del ting som gjelder nasjonal sikkerhet, som det er spesielle regler for, og at det skilles mellom sensitive og ikke-sensitive personopplysninger.
– Det var nok ikke perfekt tidligere heller, sa han.
Samtidig la han til at spredningen av tjenestene og dataene har en ekstra kraft dersom det ikke risikovurderingene gjøres på forhånd.
– Vi mener at helseinfrastrukturen i større grad bør legges under nasjonal kontroll, sa Thon.
Han la til at bom nummer én i slike tilfeller er at penger overstyrer risikovurderingen av tjenesteutsettingen til andre land.
Mangler kompetanse
Waterhouse ble spurt om IKT Norges medlemmer er tilliten verdi.
– Totalt sett er vår opplevelse at norske aktører er opptatt av at de skal behandle data skikkelig. Mange ganger når det går galt, skyldes det at aktørene ikke har kompetansen som skal til, sa Waterhouse.
– Vi har mange som er vanvittig gode. Men vi har ikke mange nok. Det tar tid å utdanne flere, og for virksomhetene å bli bedre, sa han.
Også Waterhouse sa at i flere av de aktuelle sakene har handlet om feil som like gjerne kan skje om det driftes fra Norge.
Videreutdanning innen IKT
Berit Svendsen er leder i et selskap som outsourcer mye, blant annet til India. Hun understreker samtidig blant annet at fagkompetanse skal sitte igjen i Norge og at det er ganske mye data i Telenors nett som aldri kan forlate Norge.
Arbeid med mye av dette krever personell som er sikkerhetsklarert, og det kan være vanskelig nok å få til selv med personer fra Sverige.
Også Svendsen mener at nordmenn vanligvis er flinke til å følge personvernlovgivningen.
– Men ikke greier å følge med i dette teknologiracet. Vi har heller ikke nok kompetanse. Vi trenger at mange flere forstår hva IKT handler om, sa Svendsen.
– Vi må få IKT inn i all utdanning. La kidsa kode! I framtiden, la hun til.
Som eksempel på dette sa hun at med selvkjørende biler, kommer ikke politiet til å stå ute og gjøre trafikkontroll. I stedet må de kunne gå inn og intervenere når en bil har blitt hacket.
– Vi vet hvem som angriper oss hver eneste dag. Det er stormaktene, det. Det er ikke noe forskjell på om vi er i Norge eller et annet land. Det er noen som kjemper om verdensherredømme i cyberspace.
Svendsen mener at dersom ikke veldig mange i Norge videreutdannes innen IKT, vil lille Norge få et problem mot å stå imot dette presset alene, uten å få hjelp fra andre.
– Vi må øke kompetansen i befolkningen. Norge er blant de mest digitaliserte land i verden og har en høyt utdannet arbeidsstyrke. Vi har masse muligheter, men må steppe opp.
Digitalt grenseforsvar
Et annet tema som gruppen var innom, var digitalt grenseforsvar. Thon er uklart imot, Svendsen er for, men Waterhouse er for et digitalt forsvar i en eller annen form, men ikke nødvendigvis den som har blitt foreslått.
– Det er et eklatant brudd på grunnloven om rett til privatliv. Det er for inngripende. Det stryker på alle punkter i grunnlovsteksten, sa Thon.
– Det er mulig det ville ha sett annerledes ut dersom man hadde begrenset formålet, å få et mer begrenset mandat. For eksempel å stoppe kybertrusler eller å tilby e-tjenesten de verktøyene de faktisk trenger, fortsatte han.
– Loven skal sette grenser for hva myndighetene kan gjøres overfor innbyggerne sine, la han til.
Han fortalte videre at han regner med at det vil komme søksmål mot den norske stat dersom et innføres.
– Med litt mer edruelighet hadde politiet hadde bedre verktøy allerede, enn de har i dag, hevdet Thon.
VDI
Waterhouse sa at vi bør ha et digitalt forsvar, men at vi bør droppe begrepet «grense», siden det ikke er ved landets grenser at angrepene foregår. Han nevnte i forbifarten også VDI (Varslingssystem for digital infrastruktur), et sensornettverk som forvaltes av Nasjonal sikkerhetsmyndighet (NSM), som varsler de berørte dersom deres nettverk blir utsatt for angrep.
Les mer om VDI her: 5000 kyberangrep mot norske organisasjoner i fjor
– VDI-modellen er veldig interessant, skjøt Thon inn.
– For den er mye mindre personverninngripende.
Svendsen sa at det er viktig å overvåke trafikken inn til Norge for å se etter unormale mønstre. Hun er sikker på at Norge kommer til å finne gode løsninger på dette.
Panelet fikk også noen spørsmål fra salen. Ett av disse handlet om det nevnte reklameskiltet, emosjonell overvåkning og om hva som kan gjøres ved det.
Mangel på folkeskikk
Thon kunne ikke si om slike skilt er lovlige eller ikke.
– Men man må ha et rettslig grunnlag for å gjøre dette, inkludert samtykke og så videre. Men først og fremst er det en etiske uakseptabel handling. Det er mer mangel på folkeskikk enn et juridisk spørsmål, sa Thon.
Han mener det må settes grenser for hva aktører får gjøre med dataene våre.
– Skal vi virkelig komme dit at de vet så mye om oss?
Svendsen mente på sin side at det er psykologer og psykiatere som må få tilgang til disse verktøyene, ikke de store teknologiselskapene.
– Dette må styre at dem som er profesjonelle, sa hun, noe Thon sa burde være et tema for en kommende personvernkommisjon.
Thon avsluttet for øvrig seansen med å si at han er optimist på personvernets vegne.
– Det er mange trusler, men jevnt over har det gått ganske bra, til tross for et gammelt og utdatert regelverk. Men det blir mye bedre med GDPR.