juss og samfunn

Vil gi teleselskaper større muligheter til å samle inn data uten samtykke. – Et skritt i riktig retning, sier teleselskap

TDC støtter metadata-forslag: – Man kjenner ikke fremtidens utnyttelsesmuligheter.

eprivacy, personvern, elektronisk kommunikasjon, eu, laptop, bærbar
eprivacy, personvern, elektronisk kommunikasjon, eu, laptop, bærbar

I forrige måned kom det østerrikske formannskapet for EUs Ministerråd med et nytt utkast til den endelige ePrivacy-forordningen. Dette forslaget vil blant annet gi teleselskapene langt større muligheter for å lagre og behandle metadata uten kundens samtykke enn de hittil har hatt.

Bakgrunn: Vil gi teleselskaper lov til å bruke kunders metadata (Ekstra)

Mens EU-politikere og interesseorganisasjoner har kritisert forslaget – blant annet for at det kanskje er på kant med nyere domsavsigelser i EU-Domstolen – har den europeiske telebransjen reagert med glede. De mer ‘fleksible’ reglene er nødvendige for å ‘fremtidssikre’ lovgivningen i et raskt utviklende digitalt marked, skrev telebransjens forening, ETNO, i forrige måned.

Også Danmarks største teleselskap, TDC, mener at lovgivningen bør ta høyde for fremtidige utnyttelsesmuligheter, selv om de ikke er åpenlyse i dag. Derfor er det siste forslaget «et skritt i riktig retning,» mener Christian Frölich, som er databeskyttelsesrådgiver i TDC.

– I fremtiden kan det bli mulig å bruke disse dataene på en måte som man ikke kjenner til i dag, sier han.

Les også: EU-dom: Teleselskapers massive datainnsamling er ulovlig (version2.dk)

– Lager man svært fastlåste bestemmelser som ikke tar høyde for den virkeligheten og den fremtiden som man ikke kjenner, risikerer man å bli en klamp om foten for bransjen og samfunnet, fortsetter han.

Verken Christian Frölich eller hans kollega Jesper Packert Pedersen, som jobber med Public Affairs i EU for TDC, kan nevne konkrete eksempler på mulige forretningsmodeller for metadataene. Men de begrunner behovet for lovgivning med den ekstremt raske utviklingen på markedet.

– Man må tenke på hvor vi er nå i forhold til for ti år siden, i forbindelse med nye kommunikasjonstjenester og nye områder som både teleselskaper, elektroniske plattformer og andre er involverte i, sier Jesper Packert Pedersen.

– I tillegg er det jo også fremdeles et spørsmål om hvordan forretningsmodellene for IoT og 5G kommer til å utvikle seg, fortsetter han.

Diffus formulering

I dag kan ikke teleselskapene lagre og behandle såkalte trafikk- og lokaliseringsdata generert i forbindelse med elektronisk kommunikasjon, «når de ikke lengre er nødvendige for framføringen av kommunikasjonen.» De eneste unntakene er hvis dataene anonymiseres, eller kunden gir samtykke til behandlingen.

Med de østerrikske endringsforslagene vil «ytterligere kompatibel behandling av metadata» bli mulig uten verken anonymisering eller samtykke.

Konkret skal en rekke betingelser overholdes, og hvis det gjøres, kan teleselskapene gjerne lagre og behandle pseudonymiserte (knytte data opp mot et pseudonym, overs. anm.) metadata fra den elektroniske kommunikasjonen.

Blant annet kan ikke metadata brukes til å «avgjøre karakteristikken av eller skape en profil på en sluttbruker,» og den skal også anonymiseres før den deles med tredjepart.

Forslaget inneholder ikke mange eksempler på hvordan de innsamlede metadataene kan brukes. Disse skal Ministerrådets representanter derimot finne til en fremtidig utgave.

Men det nevnes i forbindelse med den ytterligere behandlingen at lokasjonsdata kan gi «innsikt i menneskers bevegelsesmønstre samt trafikkmønstre» som kan «brukes med henblikk på byplanlegging».

Den vage formuleringen er problematisk, mener Søren Sandfeld Jakobsen, som er professor i medierett ved Aalborg Universitet.

– Det er ganske diffust formulert, og jeg har problemer med å se hvilke veier man legger opp til at teleselskapene skal bevege seg bortover her, sier han.

På kant med loggingsavgjørelse

I tillegg til dette er han opptatt av at forslaget kan være på kant med nyere domsavsigelser i EU-domstolen, blant annet i Tele2/Watson-saken, som ble avsagt tidlig i fjor.

Her slo EU-domstolen fast at trafikk- og lokasjonsdata bare får samles inn i forbindelse med kriminalitetsbekjempelse, hvor en rekke andre strenge betingelser samtidig må overholdes.

– Jeg synes at dette skurrer litt når vi nettopp har fått disse svært klare dommene. Og så kommer dette midt oppe i det hele, og er på sett og vis stikk i strid med det EU-domstolen har sagt. Så det bør i hvert fall avklares, sier han.

Han kan ikke si med sikkerhet hvorvidt EU-dommene – blant disse også Digital Rights Ireland fra 2014 – vil kunne gi problemer, men han savner at forslaget forholder seg til det.

– EU-domstolen har jo, slik jeg klarer å tolke dette, lagt noen veldig, veldig stramme begrensninger for hva man overhodet kan registrere og bruke metadata til. Og her har jeg faktisk vanskelig for å se hvordan dette forholder seg til de dommene, sier han.

Spørsmålet har blitt drøftet i Ministerrådet. Det viste tydelig en tekst fra det daværende bulgarske formannskapet i mars i år.

Her vurderte bulgarerne, blant annet med bakgrunn i Tele2/Watson-dommen, at det er «høyst usannsynlig at en ikke-spesifikk bestemmelse som tillater tilbyderen å rettferdiggjøre en innblanding utelukkende på bakgrunn av tilbyderens økonomiske interesser ville [...] være på linje med EUs rettspraksis.

Men TDC ser ikke nødvendigvis et problem.

– Det må selvfølgelig være et spesifikt og legitimt formål, og den vurderingen må man jo stadig foreta. Hvis man ikke foretar den vurderingen, kan man komme på kant med de generelle frihetsrettighetene i domstolens praksis, sier Jesper Packert Pedersen.

Google og Microsoft inn under samme regelsett

En sentral årsak til den nye ePrivacy-lovgivningen var at de nye såkalte OTT-tjenestene (Facebook Messenger, Skype, WhatsApp) ligger utenfor det regelsettet som gjelder for teleselskaper.

Dermed har OTT-tjenestene i motsetning til teleselskapene i dag mulighet til å utnytte de metadataene som genereres ved bruk av tjenestene (for eksempel lokasjonsdata) til en lang rekke formål.

TDC så ifølge Christian Frölich helst at de nåværende ePrivacy-reglene ble sløyfet helt, og at man så å si nøyde seg med den generelle databeskyttelsesforordningen (GDPR), som trådte i kraft i mai i år. Men siden den politiske oppbakkingen til den løsningen i dag er liten, har TDC i stedet kjempet for et annet mål: å få OTT-tjenestene inn under samme regelsett som TDC selv må oppfylle.

– Det har vært litt press nettopp fra de store bedriftene som Google, Microsoft og andre som kjemper imot dette. Vi synes at det enten må omfatte alle eller ingen, og nå tyder det på at den utvidelsen opprettholdes. Det er vi tilfredse med, sier Christian Frölich.

Dermed har man kommet nærmere det 'level playing field' (spill på like vilkår) mellom de nye og de gamle som hyppig har blitt fremhevet som målet for lovgivningen. Hvis det ender med at den endelige forordningen også skulle romme østerrikernes 'ytterligere' behandling av metadata, får teleselskapene samtidig betydelig større behandlingsmuligheter enn i dag.

Følsomheten til metadata

Men det er fremdeles ikke fullstendig tilfredsstillende, mener TDC. De ser fremdeles et grunnleggende problem med særregulering av elektronisk kommunikasjon.

– Det er jo ikke lagt fram eksempler på at metadata fra elektronisk kommunikasjon er mer ekstremt følsomt enn andre former for metadata. Det er jo det som er sakens kjerne, og det som er utgangspunktet for synspunktet vårt om at GDPR er tilstrekkelig, sier Christian Frölich.

Han nevner som eksempel applikasjoner på smarttelefoner som samler inn mer detaljerte lokasjonsdata, men fremdeles bare vil bli regulert av GDPR og ikke av ePrivacy, bare fordi de ikke har noe med kommunikasjon å gjøre.

– Vi har vanskelig for å se at det ikke skulle være andre typer metadata som er minst like følsomme som det som genereres i forbindelse med elektronisk kommunikasjon, sier Christian Frölich.

Bransjens frustrasjoner er forståelige, mener Søren Sandfeld Jakobsen. Den måten som lovgivningen er skrudd sammen på, har i samspill med markedets raske utvikling skapt det han kaller en vanskelig situasjon.

– Markedene og tjenestene konvergerer hele tiden. I gamle dager var det lett å se forskjell på en teletilbyder og en innholdstilbyder. I dag er det faktisk vanskelig. Og slike ting avgjør om man er omfattet av den ene eller den andre reguleringen, sier han.

Men han mener likevel at den spesielt høye beskyttelsen av elektronisk kommunikasjon er på sin plass.

– Når vi snakker om telebransjen, som jo er de som forbinder oss med dem vi kommuniserer med, er vi helt inne på de grunnleggende kommunikasjonshemmelighetene. At det må gjelde spesielle beskyttelsesregler for disse synes jeg er logisk, sier han.

Les også: Bransjen fører opphetet lobbykrig mot forsinket EU-forordning

Artikkelen er levert av Version2.dk

Powered by Labrador CMS