juss og samfunn

Østerrikes datatilsyn: Facebook Connect ulovlig i Europa

To og et halvt år etter at klagene ble levert kommer det første vedtaket. På tide å skrote Meta-verktøy på europeiske nettsider, mener NOYB.

Meta Pixel samler data om de som besøker nettsider, som kan ses i klartekst av Meta selv.
Meta Pixel samler data om de som besøker nettsider, som kan ses i klartekst av Meta selv. Skjermbilde: Meta Pixel

Saken er oppdatert med kommentar fra det norske Datatilsynet klokka 17.29.

− I strid med GDPR etter Schrems II.

Det konkluderer det østerrikske datatilsynet (DSB) om webanalyse-verktøyet Facebook Connect.

Beslutningen gjelder både Facebook Connect og Facebook Pixel, som senere har blitt til Facebook Login og Meta Pixel.

− Vi stiller oss bak arbeidet det østerrikske datatilsynet har gjort. Vedtaket er basert på koordinering mellom eksperter i Personvernrådet i EU, og derfor har saken blitt grundig vurdert. Norske virksomheter som bruker dette verktøyet bør derfor sette seg godt inn i den østerrikske beslutningen, skriver Tobias Judin, seksjonssjef i det norske Datatilsynet i en e-post til Digi.

Ingen av Metas verktøy for å spore bevegelsene dine på nett er lovlige på europeiske nettsider, konkluderer NOYB som har sendt klagen i et innlegg om nyheten.

Dette er saken

Den europeiske personvernforordningen, GDPR, slår fast at dersom persondata skal overføres til land utenfor EU, må mottakerlandet følge de samme reglene for beskyttelse av personopplysninger som EU. Slik skal europeiske borgere være trygge på at deres rettigheter ikke undergraves dersom dataene brukes eller lagres et annet sted i verden.

Europeiske regler for GDPR står imidlertid i motsetning til en rekke andre lands lover for overvåking. Amerikansk overvåkningslovgivning gir amerikanske myndigheter vide fullmakter til å hente inn data fra amerikanske selskaper.

Derfor har bruk av amerikanske skyleverandører fått stor oppmerksomhet etter den såkalte Schrems II-dommen, som slo fast at den mye brukte avtalen Privacy Shield ikke var nok for å sikre europeiske data hos amerikanske selskaper.

Google Analytics og Facebook Login er begge populære gratistjeneste som brukes av mange nettsteder for å følge trender og mønstre i bruk av nettsidene. Tjenestene samler blant annet IP-adresser og bevegelser på nettstedet.

NOYB (None of Your Business) mener bruk er i strid med GDPR og har sendt inn 101 klager på bruk av Google Analytics og Facebook Connect på europeiske nettsteder. Blant klagene lå en klage på telenor.com.

Flere ferske europeiske vedtak konkluderer med at IP-adresser er persondata og at Google Analytics' løsninger, som blant annet fjerner de siste sifrene i IP-adresser, ikke anonymiserer disse i tilstrekkelig grad.

101 klager

Personvernorganisasjonen NOYB har klaget inn 101 nettsteder for det de mener er ulovlig overføring av europeeres persondata til USA etter Schrems II, gjennom bruk av webanalyse-verktøyene Google Analytics og Facebook Connect.

I løpet av 2022 kom det ene etter det andre vedtaket fra europeiske datatilsyn om Google Analytics. Det norske Datatilsynet fulgte på først i mars i år, og anbefalte norske nettstedeiere å se etter alternativer.

Avgjørelsene om det andre utbredte verktøyet, Facebook Pixel, har imidlertid latt vente på seg.

Torsdag kom det første vedtaket.

Brudd på artikkel 44

− Minimum IP-adressen, informasjon om nettleseren, lokasjon, dato og tid for besøket, Pixel-ID og klikk på knapper ble overført til servere i USA, skriver det østerrikske datatilsynet i vedtaket.

Disse dataene var tilgjengelig for mottakeren i klartekst, og gjorde det mulig å se klagerens surfe-mønster mener DSB.

Meta mottar også jevnlig forespørsler fra amerikanske myndigheter om innsyn i data. Det kommer frem av Metas egen "åpenhets-rapport" skriver DSB.

Konklusjonen: De aktuelle dataoverføringen var ikke omfattet av noen av punktene i artikkel 45 om en overføring på grunnlag av beslutning om tilstrekkelig beskyttelsesnivå. Derfor er overføringen et brudd på artikkel 44 i GDPR.

Med andre ord. Dataoverføringen til USA gir ikke europeerne det beskyttelsesnivået de har krav på i henhold til personvernforordningen.

NOYB er tydelig i sine anbefalinger:

− Europeiske nettsted-eiere bør ikke inkludere noen verktøy fra Meta på sine nettsider, skriver personvernorganisasjonen.

Kommer ikke norsk vedtak

Blant de 101 klagene fra NOYB lå tre klager til det norske Datatilsynet. Én om Telenors bruk av Google Analytics og to om bruk av Facebook Connect hos Sbanken og Gamer.no.

Det norske Datatilsynet har imidlertid allerede avsluttet sine Facebook Connect-saker, uten å realitetsbehandle dem og gå i dybden.

− Selv om vi ikke vil gå i dybden, vil andre datatilsyn komme med vedtak etter hvert, sa seksjonssjef i Datatilsynet Tobias Judin til Digi i starten av mars.

Han så liten grunn til å avvente norske vedtak i saker der behandlingen både er koordinert sentralt i EU og loven er lik.

− Sjansen for at Datatilsynet skulle komme frem til en annen konklusjon, er ikke veldig stor. Da er det heller ingen grunn til å vente på et vedtak, sa Judin tidligere i mars.

Powered by Labrador CMS