kommentar
VGs makkverk av en GDPR-popup kan irritere hvem som helst grønn
Denne kommentaren gir uttrykk for skribentens meninger.
Internett har blitt en ny verden etter at den nye GDPR-forordningen trådte i kraft. Man kan knapt besøke et nettsted uten å måtte godta databehandling i en eller annen form.
VG.no, Norges desidert største nyhetsnettsted, er intet unntak. Nederst på nettstedet deres dukker det nå opp en popup, som lyder «Dine data, dine valg». Lignende popups kan vi se på en rekke Schibsted-nettsteder, deriblant BT.no.
For den jevne internettbruker er alle popups, inkludert denne, irriterende, og noe man instinktivt ønsker å klikke bort. Mange ser nok heller ingen særlig grunn til at VG skal behandle data om dem, så her ønsker mange å velge de personvernvennlige innstillingene.
Men det ønsker ikke Schibsted at du skal gjøre. Her har de nemlig laget en real hinderløype for brukerne. Oppsummert tok der oss 21 klikk over ni ulike sider å slå av alt ulike former for behandling av persondata.
Obs: Les Schibsteds tilsvar på kritikken nederst i denne kommentaren. De presiserer blant annet at popupen ikke eksisterer for å be om samtykke, men at de allerede har grunn til databehandling gjennom såkalt legitim interesse.
Lett å godta – smertefullt å avvise
Når man trykker «åpne» på popupen ser man en stor, blå «jeg forstår»-knapp. I mangel på tilsynelatende gode alternativer, vil nok mange trykke på denne.
Dersom VG hadde ment det de sa om «Dine data, dine valg», burde det ha vært en «Jeg godtar ikke»-knapp ved siden av «Jeg forstår»-knappen. Det ville spart oss for det marerittet vi nå skal gjennom.
Men den gang ei. Her må man trykke på «Vis meg mer». Hva nå enn det skal bety i denne sammenhengen.
Nei, VG. Leserne vil ikke lære mer om databruken deres. De vil enkelt fortsette å surfe uten popups og datalagring.
Gjemte knapper
Etter å ha trykket på «vis meg mer»-knappen kommer man inn på en stor oversiktsside med flere valg. Heller ikke her finnes den store «Ikke lagre data om meg»-knappen vi skulle likt å se.
I stedet ligger to valg godt gjemt under nedtrekksmenyer kalt «Brukeropplevelse» og «Innhold og kommunikasjon». De er, selvfølgelig, allerede satt til det minst personvernvennlige valget, her må man altså aktivt skru av godkjenningen.
Man har allerede brukt mer tid enn man skulle ønske på noe så kjedelig som datalagringsinnstillinger.
Men elendigheten er ikke over.
Smarte annonser
Vi har nemlig ikke gått gjennom delen som skal la deg endre innstillinger for personlig markedsføring, eller «smarte annonser», som Schibsted kaller det.
For å slå av dette må du gjennom intet mindre enn åtte (!) nye sider, hvor Schibsted ved hvert trinn forsøker å finte deg bort fra de personvernvennlige valgene.
Først må du trykke på «Gå til innstillinger for smarte annonser».
Deretter må man velge om man vil knytte innstillingene til en Schibsted-konto, eller om man vil at innstillingene dine skal huskes ved hjelp av informasjonskapsler. Vi tar sistnevnte – selv om Schibsted opplagt ønsker at du skal lage en konto hos dem. Dette gjør de tydelig gjennom bruk av blå knapper og ramme rundt «riktig» alternativ.
Så begynner moroa. I (den annonsefrie) videoen nedenfor, kan du se hvordan Schibsted har valgt å presentere alternativene sine for smarte annonser.
Hva skal man velge her tro?
Side etter sider dukker opp med glade figurer som mottar målrettet reklame. Slår du av den målrettede reklamen, blir figuren trist, og en rød fare-ring dukker opp.
Til slutt får man en oppsummering av valgene, og mulighet til å lagre innstillingene. Dersom man har tatt de personvernvennlige valgene, ser siden ut som at den er full av feilmeldinger, med røde kryss bak hvert valg.
Eventyret er over, men bare for denne gang. Instillingene er kun lagret ved hjelp av informasjonskapsler. Det betyr at hver gang du logger på en ny enhet, med en ny nettleser eller sletter informasjonskapslene, må du gjøre dette på nytt. Med mindre du skaffer en Schibsted-konto, selvfølgelig...
Schibsted er ikke alene
Tidligere i sommer publiserte Forbrukerrådet en rapport kalt «Decieved by design», som handlet om hvordan Facebook, Microsoft og Google benyttet seg av psykologiske virkemidler for å få brukerne til å ta de minst personvernvennlige valgene. Vi har omtalt de sleipe løsningene i denne artikkelen.
De har blant annet sjekket følgende punkter for å se om aktørene lar brukerne selv velge om de godtar datalagring, eller om det blir lagt føringer for dem.
- De personvernsinngripende innstillingene er ikke valgt som standard.
- Det er like enkelt (i antall klikk) å velge personvernsvennlige innstillinger.
- Design (farger og symboler) leder ikke mot de minst personvernvennlige innstillingene.
- Språket leder ikke leseren mot de minst personvernvennlige innstillingene.
- Personvernvennlige innstillinger kommer uten «advarsler».
- Brukere kan utsette avgjørelsen, men samtidig bruke tjenesten.
Her feilet Facebook og Google på alle punkter med sine GDPR-popuper. Det ville Schibsted også gjort på alle punkter utenom den siste. Man kan nemlig fortsatt benytte nettsidene, selv om den irriterende popupen blir værende.
Svaret fra Schibsted
Vi konfronterte Schibsted med funnene, men selskapets personverndirektør, Ingvild Næss, velger å bare svare delvis, eller å unngå våre spørsmål. Blant annet vil hun ikke svare på om det «på prinsipielt grunnlag, bør være like enkelt for brukerne å godta at dere lagrer data om dem, som å avslå at dere lagrer data om dem».
Spørsmål 1
– For å godta all datalagring trenger man bare å trykke på "Jeg forstår". For å skru av all datalagring og målrettet reklame må man gjennom 9 ulike sider med informasjon. Synes dere dette er en grei måte å gjøre ting på?
«Vi har gjort en omfattende jobb for å sikre at vår håndtering av data gir forbrukerne god verdi tilbake og er forsvarlig. Vårt utgangspunkt er at data gir forbrukere de mest relevante produktene og tjenestene - og derfor at bruk av data er “på”.
(Merk: Vi baserer oss i hovedsak på det rettslige grunnlaget “legitim interesse”, som er et annet rettslig grunnlag enn samtykke. For å kunne basere oss på “legitim interesse” må vi gjøre en interesseavveining; behovene for bruk av data må veies mot de personvernmessige sidene. Det ligger på oss som ansvarlig virksomhet å sørge for at utgangsposisjonen er at den databehandlingen som skjer har tilstrekkelig interesseovervekt og er forsvarlig.)
Vi ønsker å forsikre oss om at forbrukerne forstår hva vi gjør med data - og hvorfor - før de gjør valg. Og valg skal du selvsagt kunne gjøre - enkelt og effektivt. Valgmulighetene kan du når som helst gå tilbake til og justere på, hvis du ønsker det.
Vi følger nøye med på og er takknemlige for brukerfeedback. Vi er også i tett dialog med Datatilsynet og relevante bransjefora. Det er vår fremste forpliktelse å håndtere data på en god og brukervennlig måte, og vi kommer kontinuerlig til å utvikle våre produkter og tjenester etterhvert som vi ser hva som fungerer og hva forbrukerne ønsker.
Pop up-en du viser til som krever to klikk for å forsvinne, gjelder kun VG. Dette er en løsning VG vil endre på over ferien i august, slik at du kan velge “jeg forstår” kun med ett klikk. Du vil alltid ha muligheten til å gå tilbake å gjøre andre valg knyttet til bruk av data, om du ønsker det.
Spørsmål 2
– Forbrukerrådet hadde en gjennomgang av lignende GDPR-disclaimere hos Facebook, Google og Microsoft, og fant en rekke ulike forsøk på å lede leserne til å dele mest mulig data. Dere benytter dere av så godt som alle de samme psykologiske virkemidlene. Hvilke tanker har dere om dette? Er det godt nok? Rapporten kan dere lese her: https://www.forbrukerradet.no/siste-nytt/facebook-og-google-manipulerer-oss-til-a-dele-personinformasjon .
«Vi bruker data for å sikre best mulig relevans. Ved bruk av dine data kan vi tilby bedre produkter og opplevelser ved hjelp av dataene dine.
Derfor er vårt utgangspunkt at bruk av data er “på”, men du kan når som helst gå inn og gjøre justeringer, om du skulle ønske det. Vi har gjort et omfattende arbeid for å sikre at vårt bruk av data gir deg god verdi tilbake og er forsvarlig, og vi vil kontinuerlig jobbe videre med dette. Vi vil også jobbe hardt fremover for å sørge for at forbrukere på en god og effektiv måte kan forstå og kontrollere egne data, slik de ønsker».
Spørsmål 3 og 4
– Synes du det, på prinsipielt grunnlag, bør være like enkelt for brukerne å godta at dere lagrer data om dem, som å avslå at dere lagrer data om dem?
– Synes du dere har fått til dette?
«Det avgjørende, slik vi ser det, er at data håndteres på en forsvarlig og brukervennlig måte, og at du som forbruker både forstår og på en effektiv måte kan kontrollere egne data.
Pt bruker vi - som de fleste andre medieselskapene i Norge - data basert på det rettslige grunnlaget legitim interesse. Juridisk er dette et alternativt grunnlag til samtykke. Bakgrunnen for mediebransjens valg av legitim interesse som rettslig grunnlag er at vi ser at mange forbrukere bare klikker bort eller "ok" på samtykkeforespørsler uten å sette seg inn i hva som skjer med data. Som ansvarlig virksomhet har vi derfor gjort et omfattende arbeid for å sikre at vår bruk av data er forsvarlig og gir god verdi tilbake til deg som forbruker - i form av mer relevante produkter og tjenester. I tillegg er det viktig at forbrukere som ikke er fornøyd med utgangsinnstillingene har effektive kontrollmuligheter, og vi har derfor kommet med en rekke ulike valgmuligheter for å svare på ulike brukerbehov.
God datahåndtering er vår fremste forpliktelse. Vi utvikler kontinuerlig for stadig å bli bedre på dette i tett dialog med forbrukere, bransjen for øvrig og Datatilsynet».
Nye svar på spørsmål 3 og 4
Ettersom Schibsted ikke svarte på spørsmålene, stilte vi dem de samme spørsmålene på nytt. Da fikk vi dette til svar:
«Til spørsmål 1:
Etter GDPR er det flere ulike rettslige grunnlag for å behandle data. Det at en forbruker godtar i forkant - samtykker - som du er inne på, er selvsagt et alternativ. Men GDPR fastsetter også andre alternativer, som såkalt legitim interesse eller interesseovervekt. P.t. har vi - og andre norske medieselskaper - valgt å basere bruk av data på legitim interesse. Vår tilnærming nå er altså ikke å be om forutgående samtykker.
Til ditt spørsmål 2:
P.t. har vi altså valgt et annet rettslig grunnlag enn samtykke, og derfor legger vi heller ikke opp til forutgående aksept til bruk av data. Utgangspunktet er at bruk av data er "på" og fokus er på forsvarlig bruk av data med etterfølgende og gode kontrollmuligheter».