juss og samfunn
Reagerer på samtykkeboks om at data kan havne på avveie i USA: – Pussig at de er så ærlige
– Det er potensielt en særs oppdatert cookiebanner-utvikler som har fulgt med på nyhetene, men ikke på jussen, mener Forbrukerrådets Finn Myrstad.
Da fagdirektør Finn Myrstad i Forbrukerrådet skulle hjelpe en venn med å skifte dekk, fikk han seg en overraskelse på nettsiden til Bestdrive. Bilverkstedkjeden, som eies av den tyske dekkprodusenten Continental, hadde nemlig en uvanlig tydelig advarsel i sin samtykkeboks:
«USA er et usikkert tredjeland der det ikke finnes noe databeskyttelsesnivå som kan sammenlignes med EUs standarder.
(...) Det er derfor en risiko for at offentlige etater vil få tilgang til dine personopplysninger gjennom overføringen uten at du har noen effektive juridiske beskyttelsesalternativer.»
– Kan ikke fraskrive seg ansvaret
Myrstad reagerer både på ordlyden og på det juridiske innholdet.
– Det er fint at de er transparente om situasjonen i USA, men det hjelper ikke brukerne, og det hjelper ikke leverandøren. De kan ikke fraskrive seg ansvaret for dataene på den måten, og du kan ikke samtykke deg bort fra rettighetene dine som individ, sier han.
Fagdirektøren har ikke hørt om andre nettsider som eksplisitt nevner svekket beskyttelse av personopplysninger i USA i sine samtykkebokser, og han synes det er påfallende at det kommer nå etter de politiske endringene i USA på personvernområdet.
– Her setter samtykkeboksen ord på noe som er helt reelt. Persondata har ikke det samme vernet i USA som i Europa, sier Myrstad.
Han viser til at europeisk personvernlovgivning (GDPR) stiller krav til at samtykke til deling av persondata skal være både frivillig og informert, og han påpeker at mange samtykkebokser ikke oppfyller disse kravene.
Cookieboksen fra Bestdrive feiler på mange områder, mener Myrstad:
– Det er ikke like lett å si nei som ja, og de fraskriver seg ansvar for delingen. Dette er veldig utstrakt, og jeg vil argumentere for at det i mange tilfeller er ulovlig. Men det at Bestdrive fraskriver seg ansvaret fullstendig svart på hvitt, er spesielt. Og det er pussig at de er så ærlige.
– Det er potensielt en særs oppdatert cookiebanner-utvikler som har fulgt med på nyhetene, men ikke på jussen, legger han til.
Usikkerhet om europeisk personvern etter Trump
Bekymringen for lovlig overføring av persondata til USA har satt fyr på debatten om bruk av amerikanske skytjenester etter at Donald Trump igjen ble president i USA. Datatilsynet har gått ut og anbefalt norske virksomheter å ha en exit-strategi fra amerikanske skytjenester i tilfelle det blir nødvendig.
– Trump har gjort det han kan for å legge ned forbrukerrettighetene vi har, ved å fjerne sjefer i flere tilsynsorganer (FTC og CFPB), samt i Privacy and Civil Liberties Oversight Board (PCLOB). Dette gjør dem vedtaksudyktige, og de fungerer derfor ikke etter intensjonen, sier Myrstad.
– Dataene våre var ikke var godt beskyttet fra før, siden de ikke har en føderal personvernlovgivning i USA. Men nå er situasjonen verre enn noen gang, mener han.
Myrstad tror det er stor sannsynlighet for at dataoverføringsavtalen mellom EU og USA, som er dagens grunnlag for at overføringen fra EU er lovlig, vil falle sammen.
– Det er en rekke rettssaker i USA knyttet til dette nå, og rammeverket henger i en enda tynnere tråd enn før. Det er vanskelig å se for seg at avtalen som er nå vil holde en prøve i EU-domstolen, sier han.
Å overføre data fra Europa til USA er omstridt fra før, og har vært gjenstand for flere søksmål. Det handler blant annet om interessekonflikten mellom amerikansk etterretning og europeisk personvern.
Bestdrive: – Gammel og utdatert tekst
Marked- og kommunikasjonssjef i Bestdrive, Line Setsaas, skriver i en e-post til Digi:
– Takk for at du gjorde oss oppmerksomme på dette. Dette er trolig en standardtekst som ikke er oppdatert. Vi deler ingen personopplysninger til USA, og vi vil oppdatere teksten på våre nettsider.
Digi har spurt hvordan dette henger sammen med at flere amerikanske selskaper står på cookie-listen på nettsiden.
– Vi vil oppdatere vilkår og cookie-liste. Teksten er lagt inn for mange år siden, og som nevnt ikke oppdatert, svarer Setsaas og skriver at de vil undersøke saken og gjøre nødvendige justeringer.
Det har ikke lyktes Digi å få kontakt med Continental sentralt.
Teksten i samtykkeboksen på morselskapet Continentals egne nettside ligner på Bestdrive sin, uten å nevne USA spesifikt:
Datatilsynet: Ikke vanlig
Seksjonssjef Tobias Judin i Datatilsynet sier til Digi at de foreløpig har sett få slike formuleringer i cookiebokser.
– Dette virker som et nytt fenomen, og det har ikke vært vanlig tidligere. Vi har heldigvis ikke sett mange tilfeller av dette.
På generelt grunnlag skriver han at denne typen praksis ikke er et eksempel til etterfølgelse. Han peker på flere problemer:
-
Cookiebannere skal ikke kombinere samtykke til cookies med samtykke til overføring av personopplysninger ut av EØS.
-
Det må være mulig å si nei på en enkel måte og uten å bli utestengt fra en tjeneste eller funksjonalitet.
-
Virksomheter har selv ansvaret for å sikre personopplysningene – det kan ikke veltes over på brukerne.
Judin understreker at samtykke til dataoverføring ut av EØS bare unntaksvis kan brukes som lovlig grunnlag.
Datatilsynet utfører for tiden tilsyn med et utvalg nettsteder som bruker ulike sporingsverktøy, og der de undersøker om nettstedene deler private eller sensitive personopplysninger om brukerne med store, internasjonale teknologiselskaper.