personvern
Dataskraping kan gi skyhøy regning som får GDPR-bøter til å blekne
– Dette er en skrell for overvåkningsindustrien.
EUs nye personvernforordning, som i fjor ble norsk lov, har et eget punkt om personopplysninger som ikke er innhentet fra datasubjektet.
Hvis dine persondata blir samlet inn fra andre kilder enn deg, så utløser det et informasjonskrav etter GDPR artikkel 14.
Dette kan bli veldig dyrt for selskaper som skraper eller indekserer store datamengder fra internett. Hver enkelt person må informeres, og da baller det fort på seg.
Det viser det polske datatilsynets første sanksjon mot et selskap for brudd på GDPR. Hvis beslutningen blir stående kan dette påvirke mange bransjer med tøffere kår for skraping av persondata.
Techcrunch nevner forretningsanalyse (business intelligence), annonsering og trusselhåndtering i datasikkerhetsbransjen som eksempler på det som kan bli rammet.
Brev dyrere enn bot
Det er uklart hvorfor tilsynet ikke navngir botens mottaker i sin pressemelding. Det svenskeide analyse- og kredittopplysningsforetaket Bisnode har senere erkjent at det er dem.
Selskapets polske avdeling er ilagt bot på cirka 2,1 millioner kroner for avviket, men det blekner mot kravet om å samtidig informere 6 millioner berørte personer. Slik Techcrunch omtaler saken har datatilsynet lagt seg på en hard linje.
Kostnadene ved å informere så mange mennesker er estimert til nærmere 70 millioner kroner i brev og porto alene. Det er mer enn årsomsetningen til Bisnode i Polen og helt uforholdsmessig, slår selskapet fast overfor lokal presse.
Varsler anke
Bisnode er uenig med tilsynets lovtolkning, og varsler at de vil påklage avgjørelsen. Angivelig er de villige til å anke hele veien til EUs øverste domstol, skulle det bli nødvendig. Selskapet peker blant annet på unntaksbestemmelsen i GDPR artikkel 14, femte ledd, B.
Punktet gir fritak for plikten om å informere direkte hvis det «innebærer en uforholdsmessig stor innsats», særlig i forbindelse med databehandling knyttet til allmennyttige arkiver, statistikk og forskning.
I slike tilfeller skal den behandlingsansvarlige «treffe egnede tiltak for å verne den registrertes rettigheter og friheter og berettigede interesser, herunder gjøre informasjonen offentlig tilgjengelig», heter det i lovteksten.
– En vond skrell
Simen Sommerfeldt er teknologisjef i Bouvet. Han har holdt mange GDPR-kurs for næringslivet i tospann med advokat Eva Jarbekk, partner i advokatfirmaet Schjødt. De er også aktuelle med boka «Personvern og GDPR i praksis» som ble utgitt forrige uke.
– Dette er en skrell som kan gjøre vondt for de som driver med annonseteknologi. Hele overvåkningsindustrien sliter, sier Sommerfeldt til digi.no når vi tar opp tilsynets reaksjon mot dataskraping av persondata.
Simen er overbevist om at vi nok kommer til å se flere lignende saker i fortsettelsen, og tenker seg noen fordeler med en tøffere linje.
– Jeg tenker også at dette gjør at folk føler seg tryggere. Det kan også føre til endringer som gir bedring i virksomheters datagrunnlag. Kanskje vil du slippe å bli mast på med reklame for joggeskoene du allerede har kjøpt, mener han.
Usikkert farvann
Det er alt for tidlig å slå fast at avgjørelsen til det polske datatilsynet vil medføre noe forbud mot kommersiell dataskraping, skriver Techcrunch som poengterer:
Samtidig er det nå skapt en juridisk usikkerhet for aktører som i stille slurper i seg europeeres persondata fra tilgjengelige kilder. I fortsettelsen kan slik praksis bli langt dyrere enn man skulle tro.