nettverk og infrastruktur
Wifi-løsning kartlegger tusener av norske hjemmenettverk: – Hvert minutt sendes mine data ukryptert til utlandet
Homenet-kunde reagerer på datainnsamlingen, som han eksplisitt takket nei til. Men det er ikke mulig, hvis man vil benytte produktet.
En fiberkunde oppdaget til sin store overraskelse at wifi-utstyret han nylig mottok fra Homenet kartlegger hjemmenettverket. Ved å granske trafikken så han at persondata ble sendt ukryptert til utlandet.
IP-adresser, MAC-adresser og båndbredde brukt per klient er noe av det som blir samlet inn og sendt til en tysk server, en gang i minuttet.
– Dette er unike identifikatorer som blant annet kan benyttes til å spore når jeg er hjemme og hvem som er på besøk, forteller kunden til digi.no.
En skjermdump fra aksesspunktets innstillinger skal vise at han eksplisitt ikke har gitt samtykke til deling av telemetri. Han mistenker derfor at praksisen kan være lovstridig.
– Dette fremstår for meg som et brudd på GDPR. Jeg antar at saken handler om ulovlig datainnsamling fra flere tusen kunder, sier vedkommende.
Men det er ingen grunn til bekymring, hvis vi skal tro bredbåndsselskapet, som vi snart kommer tilbake til.
Skybasert analyse
I likhet med mange andre har Homenet begynt å tilby aksesspunkt fra utstyrsprodusenten Airties, som har støtte for mesh-nettverk.
Flere bredbåndleverandører tilbyr det samme produktet for å løse et utbredt problem hos kunder, nemlig opplevd dårlig wifi-dekning.
– De fleste internettleverandører har i dag en strategi for å forbedre kundens wifi, da dette er helt sentralt for kundeopplevelsen, sier Homenet-direktør Brynjar Andersen.
Hos dem heter pakken «Wifi@Home Premium», mens for eksempel Get leverer de samme boksene med et produkt kalt Wifix.
Felles for begge er at mesh-nodene og en tilhørende analyseløsning er levert fra norske Eye Networks. På lik linje med et tredvetalls andre internettleverandører i Norge, som ifølge Andersen har valgt løsningen for å optimalisere kundenes wifi-opplevelse.
Eye Networks har i samarbeid med tyrkiske Lifemote utviklet en skytjeneste kalt EyeSaaS Carat, som sørger for analyse av wifi-kvaliteten. Det skjer ved behandling av kundedata på infrastrukturen til Amazon Web Services (AWS) i Frankfurt.
Dette er grunnen til at kunden ser DNS-oppslag mot domenet dream.broadnet.lifemote.com, som peker nettopp til skygigantens tyske datasenterregion. Homenet er for øvrig heleid av Globalconnect, som i sommer byttet navn fra Broadnet.
– Kun fragmenterte data
Andersen bekrefter at Lifemote henter data fra wifi-enhetene til Homenets database hos AWS i Tyskland, og at dette skjer hvert minutt.
– I henhold til Homenets databehandleravtale med Eye Networks samler denne databasen inn den typen opplysninger du nevner. Dette er fragmenterte opplysninger som ikke kan kobles til konkrete kunder. Nøkkelen til å koble disse opplysningene er kun tilgjengelig for Homenets ansatte i Norge, sier han.
Hensikten er å tilby kunden et vedvarende godt system og oppfølgende kundeservice, gjennom kanal- og effektstyring, fordeling av signal til ulike enheter, flytting av enheter fra et av mesh-nettverkets noder til et annet, og generell analyse av nettverkets helsetilstand, lyder forklaringen.
– Dette er dynamiske parametre som endres gjennom døgnet etterhvert som kunden benytter ulike enheter på ulike steder i boligen. Med løsningen forenkles analyse og feilsøking for både kunden og Homenet i tilfeller der kundene mener at det trådløse nettverket ikke fungerer som det skal, eller det oppleves som ustabilt, sier Brynjar Andersen.
Datadeling er påkrevd
For at tjenesten skal fungere etter hensikten, er det ifølge Homenet nødvendig å sende dataene til nevnte server i utlandet. De hevder at databehandlingen er lovlig og hjemlet i personvernforordningens artikkel 6b.
– De er nødvendige for at Homenet skal kunne oppfylle en avtale med kunden. Homenet skal levere tjenesten Wifi@home og for å kunne oppfylle sin del av avtalen er det behov for å innhente denne typen data til kundeserviceformål. Dette betyr at dersom man vil trekke sitt samtykke til at slike data utleveres, kan ikke produktet wifi@home benyttes, sier Andersen.
Hva så med valget om ikke å dele telemetri, som kunden viser til under innstillingene for aksessnoden?
– Vi sender ingen data til leverandør av hardware, Airties. Dette har vi fjernet muligheten til på serversiden. Det vil si at vi overhodet ikke utveksler data med Airties.
Skal bli tydeligere
Uansett om dette valget er haket av eller ikke, så deler de ikke data med utstyrsprodusenten, hevder han.
– Dette gjelder ikke utveksling av data til vår Lifemote-server i Tyskland, som er påkrevet for at tjenesten skal fungere som beskrevet. Dette er årsaken til at den omtalte kunden fortsatt ser at det sendes data, selv etter at han har fjernet valget om å dele data med Airties.
– Men kunden vet vel ikke at dere har sperret for datautveksling med dette selskapet, og at det ikke har noe å si om man haker av dette valget eller ikke?
– Vi ser at brukervalgene kan være noe vanskelige å forstå og tar nå i samarbeid med Eye Networks en evaluering for å se på passende tiltak. Vi vil også gjøre en spissing av vår presentasjon og kommunikasjon av produktet, slik at vi er sikre på at kunden ikke kan misforstå hvordan produktet fungerer og hvilken tjeneste de kjøper, sier Andersen.
Kunden som mistenkte brudd på GDPR har forholdt seg til innstillingene han fant på Airties-boksen. Kan dette brukervalget fremstå som villende? Nei, mener Eye Networks.
– Vi har fått tilbakemelding fra HomeNet som du referer til, om at de ønsker at informasjonen rundt dette kan være tydeligere. Vi jobber kontinuerlig med å kommunisere forståelig med kundene våre, og vi mener at den informasjonen som foreligger ikke er villedende, sier daglig leder Jan Pedro Tumosok i Eye Networks.
Ser man på personvernretningslinjene som det er lenket til fra Airties-enheten sitt webgrensesnitt eller Airties sin mobilapp, så går det ifølge ham tydelig fram at dette er fra Airties. Og om man ikke samtykker, så sendes ingen data til Airties, påpeker han.
Innførte kryptering
Det gikk noen uker mens digi.no jobbet med denne saken. I mellomtiden har Homenet innført kryptering av dataene som blir sendt til Tyskland.
– Kryptering av data var allerede bestilt før denne kunden tok dette opp, da vi har ønsket dette som en ekstra sikkerhet på toppen av det vi allerede mener er tilstrekkelige tiltak.
Når det gjelder kryptering av data, sier Andersen at det er viktig at kundens integritet og anonymitet ikke er kompromittert.
– Med fragmenterte data, og nøkkel kun hos Homenets ansatte i Norge unngår vi dette. Vi har allikevel valgt å kryptere disse data i ny versjon av vår software, som er tilgjengelig nå. Dette blir tilgjengelig for kunden ved reboot av ruter, eller ved oppdatering fra vår side.