personvern
Datatilsynet: – De har ingen hemninger
Sjekket hva fire norske virksomheter hadde lagret om testperson.
– Jeg ble oppgitt. De har ingen hemninger. Det at en blir overrasket over omfanget er jo i seg selv et stort problem. Man skal vite hva de samler inn.
Det sier juridisk rådgiver i Datatilsynet Tobias Judin. Han står bak den mye omtalte Innsynsrapporten «Hva vet de om deg?», hvor det blant annet kom frem at mediakonsernet Schibsted fremdeles lagret brukerdata fra 2001. Det var NRK som først omtalte saken.
Digi.no har tatt en prat med Judin om det som kom fram i rapporten.
For også hos de tre andre virksomhetene gjorde Datatilsynet interessante funn. Blant dem er teleselskapet Chess, fordelsprogrammet Trumf og TV-distributøren Canal Digital.
– Bare ved å kombinere dataene som fire norske virksomheter har lagret, så vet du alt om en person, sier Judin til digi.no.
Keeping up with the Kardashians
Canal Digital Kabel, formelt en del av Telenor Norge, var første bedrift hvor det ble bedt om innsyn. Basert på de tilsendte opplysningene kunne tilsynet konkludere med at TV-distributøren lagde profiler av kundene sine.
Profilene bygger på kundenes TV-vaner og opplysninger fra Bring.
Basert på dette har de gjort antagelser om at Datatilsynets testperson har en årsinntekt på 560 000 kroner, 330 000 kroner i formue, bor i blokk, har humanistisk utdannelse, og er enslig mann uten barn.
Datatilsynets rapport skriver at „ikke alle disse gjetningene treffer like godt, men helhetsinntrykket stemmer likevel godt overens med virkeligheten“.
En oversikt over hvilke programmer testpersonen har sett, når han så det, og hvor lenge, strakk seg tilbake til 2015 og inneholdt 281 programmer.
«Keeping up with the Kardashians» toppet lista over mest sette TV-programmer – en opplysning trolig ikke alle vil at andre skal vite om.
Formålet med å lagre alle disse opplysningene og å dele kundene opp i segmenter er ifølge selskapets vilkår å sikre god kvalitet på tjenestene, gi relevant informasjon om produkter, samt å yte kundeservice.
Dette er noe kunden har samtykket til på TV-skjermen da TV-boksen ble tatt i bruk, bedyrer selskapet.
Selv om formålet med innsynsbegjæringen til Datatilsynet ikke var kontroll av de fire virksomhetene, medgir Judin at lovligheten i dette tilfellet er tvilsom.
– Du får ingen informasjon før TV-boksen er hjemme hos deg. Så, under installering, må du bla ned til punkt 10 og ta frem lupen før du får vite noe som helst om datalagringen. Det er tvilsomt om dette er gyldig samtykke, sier han til digi.no
Fordelsprogram med trøblete personvernshistorie
Trumf er et fordelsprogram som ligger under Norgesgruppen. De står bak dagligvarekjedene Kiwi, Meny, Spar og Joker.
I rapporten kommer det frem hva testpersonen har kjøpt gjennom 396 handleturer de siste fem årene. Det registreres fordi testpersonen har handlet med Trumf-kort, eller har registrert bankkortet sitt hos Trumf. Når, hvor, og hva du handler, lagres i fem år.
– I motsetning til Schibsted er Trumf lovpålagt å lagre disse dataene. Det følger av bokføringsplikten, understreker Judin.
Men Trumf har tidligere hatt et mer lemfeldig forhold til personvern. Tidligere kunne du registrere hvilket som helst bankkort på Trumf-kontoen din.
– Noen hadde selvsagt registrert kort som ikke var deres, og kunne dermed spore en person og følge bevegelsene.
– Vi gjorde dem oppmerksomme på at det ikke kunne være fritt fram, og de har siden strammet kraftig inn på praksisen, forteller Judin til digi.no.
Det er imidlertid fremdeles mulig for Trumf-medlemmer i samme husstand å spare sammen.
Det åpner for at overivrige foreldre kikker barna sine i kortene, mens kontrollerende ektefeller har mulighet til å overvåke sine bedre halvdeler, pekes det på i rapporten fra Datatilsynet.
Tidligere fikk også alle Trumf-medlemmer personaliserte tilbud basert på deres handlemønster og kjøpshistorikk.
Etter dialog med Datatilsynet må kunder nå gi aktivt samtykke til praksisen. Fordelsprogrammer i andre bransjer holder trolig fram med obligatorisk personalisering.
Chess vet hvor du er
Den siste virksomheten som ble undersøkt var teleselskapet Chess, som nå blir innlemmet i Telia Norge.
Dataene som teleselskapene samler inn er metadata – data om dataene. Judin påpeker at en samtale til et senter for seksuelt misbrukte menn kan si vel så mye om en person som innholdet i samtalen.
– Ved å se på metadata om hvem man har ringt, fra hvor, i hvilken rekkefølge og så videre så vet i realiteten virksomheten svært mye, sier han.
I rapporten vises det til en av verdens mest berømte hackere, Kevin Mitnick, som skaffet seg tilgang til telelogger hos et teleselskap.
Han ville se hvilke numre som ringte til en FBI-informant.
Ved å følge med på numrene klarte han å spore informanten hver gang han ble flyttet og fikk nytt telefonnummer.
– Det er lurt å ikke lagre denne typen data lenger enn det som er strengt nødvendig, sier han.
Det utgjør en unødvendig risiko, fremholder Datatilsynet-rådgiveren.
– Ingen databaser er helt sikre, og alt kan hackes, slik som Hellas’ telenett i 2004, avslutter Judin til digi.no.