personopplysninger
NITO lover å varsle Datatilsynet etter massivt epostuhell
Sendte reklame til tusenvis av tidligere medlemmer.
Torsdag denne uken sendte fagforeningen NITO (Norges Ingeniør- og Teknologorganisasjon) ut en epost hvor mottakerne inviteres til kurs og konferanser i regi av NITO. Fire timer senere fikk mange av de samme mottakerne en ny epost fra NITO, hvor fagforeningen beklager den forrige epostutsendelsen.
Sendt til tidligere medlemmer
Begge meldinger er sendt til tidligere medlemmer av NITO, men også til andre personer som tidligere har deltatt på NITOs arrangementer. Ifølge NITO skal det dreie seg om rundt 17.000 tidligere medlemmer.
John-Erik Vatle-Todd har ikke vært medlem av NITO på en god del år. Likevel fikk han tilsendt reklame-eposten fra NITO. Det han likevel er mest opptatt av, er at en fagforening tilsynelatende ikke har full kontroll på personopplysningene den besitter.
– Fagforeningsmedlemskap er, og har alltid vært, en sensitiv personopplysning (nå kalt en «særlig kategori av personopplysninger») – og dette avviket viser at NITO ikke har kontroll på denne informasjonen, da det er flere år siden jeg avsluttet mitt medlemsforhold til dem. Det betyr ikke at informasjonen er lekket eller har kommet på avveie, men det viser at de p.t. ikke har kontroll over registrene sine, skriver Vatle-Todd i en epost til digi.no.
– Virksomheter som behandler personopplysninger er avhengig av tillit fra dem de behandler personopplysninger om, og slike saker kan skade omdømmet og tilliten til den aktuelle virksomheten. Det har vært flere saker i media om brudd på personopplysningssikkerheten den siste tiden, og det viser at selv etter at GDPR ble innført, er det et stykke å gå med tanke på implementering «i linjen». At det i dette tilfellet er NITO som har et avvik, er i prinsippet ikke noe annerledes enn brudd på personopplysningssikkerheten fra andre aktører, men for NITO sin del vil jeg anse det som alvorlig, da de risikerer tap av omdømme og tillit hos medlemmene sine og potensielle nye medlemmer, fortsetter han.
Ikke bare ris
– Jeg vil imidlertid berømme NITO for å snarlig informere meg som berørt part etter at de ble oppmerksomme på saken – det tyder på at de har de riktige prosessene på plass for å håndtere situasjonen når den først har oppstått, avslutter Vatle-Todd.
Audun Bøhn er direktør for økonomi og administrasjon i NITO og ansvarlig for IT-systemene til NITO.
– Det er beklagelig at slike hendelser inntreffer. Vi er i ferd med å melde den konkrete hendelsen inn som et avvik til Datatilsynet innen den lovpålagte fristen på 72 timer. Det ble ikke sendt ut sensitive opplysninger eller delt opplysninger til tredjeperson, skriver Bøhn i et svar på digi.nos henvendelse.
Mangler sletterutiner
Kan NITO forklare hvorfor personopplysninger som epostadresser ikke har blitt slettet tidligere for disse tidligere medlemmene?
– NITO har satt medlemmer sluttet eller som er strøket som «inaktive» i medlemssystemet vårt, slik at de ikke skal motta noen form for kommunikasjon. Inntil ikrafttredelsen av GDPR vurderte vi det som tilstrekkelig at medlemmene var satt «inaktive», svarer Bøhn.
– Etter innføringen av GDPR har vi blitt bevisste på at NITOs praksis ikke har vært tilstrekkelige. Vi har jobbet kontinuerlig med å etablere retningslinjer for behandling av personopplysninger. NITO har prioritert dokumentasjon, opplæring, personvernerklæring og innhenting av samtykker. Vi jobber med sletterutiner, og regner med å ha dette på plass i løpet av kort tid, fortsetter han.
Menneskelig feil
Hvordan kan disse epostadressene plutselig ha blitt tatt i bruk i forbindelse med en epostutsendelse?
– Det ble gjort en menneskelig feil. I stedet for å ekskludere tidligere medlemmer ble disse inkludert i målgruppen, avslutter Bøhn.
Digi.no tok torsdag ettermiddag kontakt med Datatilsynet for å få en generell kommentar om hvordan tilsynet vil stille seg til en slik hendelse.
– Vi vil se på saken når vi har fått inn avviksmeldingen, og se nærmere på hva som skjedd, omfang, hvilke tiltak som er satt inn og hva slags informasjon de berørte har fått. Vi vil da gjøre en vurdering av alvorlighetsgraden, forteller kommunikasjonsdirektør Janne Stang Dahl til digi.no.
Hun kan foreløpig ikke si noe om hvilke reaksjoner NITO eventuelt kan vente seg fra Datatilsynet.
For ordens skyld: digi.no er del av Teknisk Ukeblad Media, som igjen eies av blant annet NITO.