juss og samfunn
Østerrikes datatilsyn: Facebook Connect ulovlig i Europa
To og et halvt år etter at klagene ble levert kommer det første vedtaket. På tide å skrote Meta-verktøy på europeiske nettsider, mener NOYB.
Saken er oppdatert med kommentar fra det norske Datatilsynet klokka 17.29.
− I strid med GDPR etter Schrems II.
Det konkluderer det østerrikske datatilsynet (DSB) om webanalyse-verktøyet Facebook Connect.
Beslutningen gjelder både Facebook Connect og Facebook Pixel, som senere har blitt til Facebook Login og Meta Pixel.
− Vi stiller oss bak arbeidet det østerrikske datatilsynet har gjort. Vedtaket er basert på koordinering mellom eksperter i Personvernrådet i EU, og derfor har saken blitt grundig vurdert. Norske virksomheter som bruker dette verktøyet bør derfor sette seg godt inn i den østerrikske beslutningen, skriver Tobias Judin, seksjonssjef i det norske Datatilsynet i en e-post til Digi.
Ingen av Metas verktøy for å spore bevegelsene dine på nett er lovlige på europeiske nettsider, konkluderer NOYB som har sendt klagen i et innlegg om nyheten.
101 klager
Personvernorganisasjonen NOYB har klaget inn 101 nettsteder for det de mener er ulovlig overføring av europeeres persondata til USA etter Schrems II, gjennom bruk av webanalyse-verktøyene Google Analytics og Facebook Connect.
I løpet av 2022 kom det ene etter det andre vedtaket fra europeiske datatilsyn om Google Analytics. Det norske Datatilsynet fulgte på først i mars i år, og anbefalte norske nettstedeiere å se etter alternativer.
Avgjørelsene om det andre utbredte verktøyet, Facebook Pixel, har imidlertid latt vente på seg.
Torsdag kom det første vedtaket.
Brudd på artikkel 44
− Minimum IP-adressen, informasjon om nettleseren, lokasjon, dato og tid for besøket, Pixel-ID og klikk på knapper ble overført til servere i USA, skriver det østerrikske datatilsynet i vedtaket.
Disse dataene var tilgjengelig for mottakeren i klartekst, og gjorde det mulig å se klagerens surfe-mønster mener DSB.
Meta mottar også jevnlig forespørsler fra amerikanske myndigheter om innsyn i data. Det kommer frem av Metas egen "åpenhets-rapport" skriver DSB.
Konklusjonen: De aktuelle dataoverføringen var ikke omfattet av noen av punktene i artikkel 45 om en overføring på grunnlag av beslutning om tilstrekkelig beskyttelsesnivå. Derfor er overføringen et brudd på artikkel 44 i GDPR.
Med andre ord. Dataoverføringen til USA gir ikke europeerne det beskyttelsesnivået de har krav på i henhold til personvernforordningen.
NOYB er tydelig i sine anbefalinger:
− Europeiske nettsted-eiere bør ikke inkludere noen verktøy fra Meta på sine nettsider, skriver personvernorganisasjonen.
Kommer ikke norsk vedtak
Blant de 101 klagene fra NOYB lå tre klager til det norske Datatilsynet. Én om Telenors bruk av Google Analytics og to om bruk av Facebook Connect hos Sbanken og Gamer.no.
Det norske Datatilsynet har imidlertid allerede avsluttet sine Facebook Connect-saker, uten å realitetsbehandle dem og gå i dybden.
− Selv om vi ikke vil gå i dybden, vil andre datatilsyn komme med vedtak etter hvert, sa seksjonssjef i Datatilsynet Tobias Judin til Digi i starten av mars.
Han så liten grunn til å avvente norske vedtak i saker der behandlingen både er koordinert sentralt i EU og loven er lik.
− Sjansen for at Datatilsynet skulle komme frem til en annen konklusjon, er ikke veldig stor. Da er det heller ingen grunn til å vente på et vedtak, sa Judin tidligere i mars.