nettverk og infrastruktur

Mange kan få det veldig travelt med å tilpasse Whois-tjenesten til GDPR

Ingen vet ennå hvilke endringer som skal gjøres.

Whois-tjenester over hele verden må begrense hvor mye informasjon som gjøres allment tilgjengelig om europeiske innbyggere. Men fortsatt er det uklart for mange hvordan dette skal gjennomføres.
Whois-tjenester over hele verden må begrense hvor mye informasjon som gjøres allment tilgjengelig om europeiske innbyggere. Men fortsatt er det uklart for mange hvordan dette skal gjennomføres. Skjermbilde: DomainTools. Montasje: digi.no

Den nye personvernforordningen til EU, kjent at de fleste som GDPR (General Data Protection Regulation), trer i kraft i store deler av Europa den 25. mai. Den berører alle virksomheter som behandler personopplysninger til EU- og EØS-borgere, også virksomheter i andre deler av verden. Blant disse finnes mange aktører som selger eller registrerer domenenavn.

Whois

Alle som registrerer et abonnement på et domenenavn, må oppgi en hel del informasjon, inkludert kontaktopplysninger. Mange av disse opplysningene er i dag tilgjengelige gjennom en type tjeneste som kalles for Whois.

Det er mange som tilbyr Whois-tjenester, blant annet registreringsenhetene som forvalter de enkelt toppnivådomenene, men også mange andre.

Med mindre abonnenten har reservert seg mot dette, typisk gjennom en betalt anonymiseringstjeneste, er all kontaktinformasjon knyttet til domenet, åpent tilgjengelig gjennom Whois-tjenestene. Dette inkluderer navn, postadresse, epostadresse og eventuelt telefon- og faksnummer.

En slik offentliggjøring av personopplysninger, er problematisk. Ikke bare sett i lys av GDPR. Opplysningene, ikke minst epostadresser, utgjør en gullgruve for blant annet spammere.

ICANN-krav

ICANN er organisasjonen som er ansvarlig for å koordinere tildelingen av blant annet toppnivådomener. I alle fall registreringsenhetene som har ansvar for de generiske toppnivådomenene, er gjennom kontrakter med ICANN forpliktet til å tilby Whois-informasjon i henhold til visse regler. Problemet er at disse reglene ikke er tilpasset den kommende virkeligheten med GDPR.

Dette har ført til at i alle fall to nederlandske registreringsenheter har nektet å publisere data om abonnentene, noe som førte til at ICANN i fjor høst sendte disse en advarsel om at dette var brudd på kontrakten.

I et felles svar fra de to nederlandske registreringsenhetene, hvorav den ene er byen Amsterdam, pekes det på at disse avtalene vil være et brudd på lokal lovgivning etter den 25. mai 2018 dersom ikke abonnentene har samtykke til publiseringen av personopplysningene.

I henhold til blant annet nederlandsk lovgivning, er kontraktklausuler som er i strid med loven, ugyldige.

Ulike behov

Dette skal ha fått litt fart på ICANN. Organisasjonen har tidligere forsøkt å revidere Whois-systemet, men har ifølge The Register ikke greid det på grunn av motstand fra to mektige interessegrupper, opphavsrettsadvokater og registrarene. De sistnevnte er aktørene som står for selve salget av domenenavnabonnentene.

Men myndighetsrepresentantene i Governmental Advisory Committee (GAC), som gir råd til ICANN, påpekte i et kommuniké den 1. november i fjor at det er viktig med fortsatt og lovlig tilgang til Whois-data, blant annet for å sikre beskyttelse av forbrukere og opphavsrett, men også for håndhevelse av loven.

GAC mener derfor at ICANN bør utforske alle mekanismer under GDPR for å sikre at dataene forblir tilgjengelige for legitimere aktiviteter.

En drøy måned senere sendte Article 29 Data Protection Working Party (WP29), sammenslutningen av datatilsynene i EU-landene, et brev til ICANN hvor det uttrykkes dyp bekymring over lovligheten av ubegrenset publisering av personopplysningene til individuelle domenenavnabonnenter. WP29 skal også flere ganger tidligere ha uttrykt generell bekymring over den ubegrensede publiseringen, først gang i 2003.

Sent ute

I brevet opplyser det at ICANN har tatt kontakt med de europeiske datatilsynene for å få kvalifisert, juridisk bistand. Men det legges ikke skjul på at WP29 mener at henvendelsen har kommet svært sent, og at en tidligere reaksjon på rådene fra WP29 kunne ha ført til at usikkerheten som nå råder, kunne ha blitt unngått.

I januar presenterte ICANN fire alternative og midlertidige løsninger for hvordan registreringsenhetene vil kunne overholde både ICANNs regler og GDPR. Disse har senere blitt supplert med ytterligere åtte, fra andre parter.

Så til sammen er det tolv ulike modeller som partene skal diskutere under ICANN61-møtet som arrangeres San Juan, Puerto Rico, i mars.

I modellene omtales blant annet hvor lenge dataene skal oppbevares, om reglene bare skal gjelder i EU/EØS, hvilke data som skal være allment tilgjengelige og hva som skal kreves for å få tilgang til den resterende informasjon, for eksempel gjennom en juridisk prosess.

–Haster veldig

Når ICANN61-møtet er over, er det bare drøyt to måneder igjen til at GDPR trer i kraft.

– Jeg tror nok at for ICANNs del, så haster det veldig. For det innebærer jo at ganske mange registreringsenheter må gjøre endringer i måten oppslagene deres fungerer på, og alle vet at programvareutvikling tar tid. Selv om dette ikke er de mest komplekse tingene i verden, så haster det jo å få bestemt seg for hva man skal gjøre, sier Hilde Thunem, daglig leder for Uninett Norid, til digi.no.

Alle vet at programvare-utvikling tar tid.

Hilde Thunem, Norid

– Det handler også om policy, inkludert hva som skal være allment tilgjengelig, som du kan slå opp i en revidert Whois. Dersom du skal se noe mer enn det som er allment tilgjengelig, må du ha grunnlag for dette. Da er det en del juridiske avveininger som skal gjøres. Dette er ting som det kanskje ikke er så enkelt for en registreringsenhet å gjøre, fordi du da er inne og gjør personvernsvurderinger. Hvilke hensyn skal telle i en konkret sak? Særlig for de store, generiske toppdomene vil dette bli utfordrende, mener Thunem.

Saken fortsetter under bildet.

Hilde Thunem leder Norid, registreringsenheten som har ansvaret for landkodetoppdomenet .no. Foto: Norid
Hilde Thunem leder Norid, registreringsenheten som har ansvaret for landkodetoppdomenet .no.

Endringer for .no

Norid tilbyr en egen Whois-tjeneste for domener registrert under .no. Den er ikke berørt av kravene ICANN stiller til de generiske toppdomene. Men den er selvfølgelig berørt av GDPR.

Vi kommer for eksempel ikke lenger til å samle inn kontakt-informasjon til en juridisk kontakt.

Hilde Thunem, Norid

– Hver nasjonale registreringsenhet må imidlertid gjøre sin egen vurdering, basert på hvilke data man samler inn og avveiningen av de ulike hensynene i det samfunnet toppdomenet skal betjene. Dette har Norid allerede gjort. Framover nå begrenser vi hvilke data vi skal samle inn. Vi kommer for eksempel ikke lenger til å samle inn kontaktinformasjon til en juridisk kontakt, og da kommer vi heller ikke til å vise dette fram, forteller Thunem.

I den nye modellen er hvert domene fremdeles knyttet til en abonnent, som enten er en organisasjon eller en privatperson, men Norid henter ikke inn separat kontaktinformasjon for en juridisk kontaktperson.

– Prinsippet vårt er at vi bare skal hente inn opplysninger vi har bruk for, slik at vi begrenser mengden opplysninger som vi og domeneforhandlerne behandler, og som abonnenten må vedlikeholde, sier Thunem.

Berører mange

Modellen vil medføre endringer i registreringssystemet til Norid, samt i systemene og rutinene til 350 domeneforhandlere (registrarer). Modellen skal tre i kraft i overgangen april - mai.

– I Norge så tror vi jo at vi skal komme i mål med å få på plass en god, allmen-tilgjengelig tjeneste, som inneholder det som vil være riktig å ha der. Dessuten må vi lage en policy for hvem som kan få utlevert noe av det som ligger bak, forteller Thunem.

Hun forklarer at det hele er enklere for Norid enn for mange andre registreringsenheter fordi alle abonnenter under .no har en tilknytning til Norge, enten gjennom folkeregisteret eller enhetsregisteret.

– Vi kan skille mellom hva som er en privatperson og hva som er en juridisk person, men også hva slags type juridisk person den juridiske personen er. Det er vanskeligere for en gTLD (generic top-level domain, journ. anm.) å se om det de har er personopplysninger eller ikke, siden de har kunder fra hele verden, forteller Thunem.

Les også vår guide: Fire trinn til GDPR » (Ekstra)

Powered by Labrador CMS