personvern

Datatilsynet ønsker ikke å legitimere kjempenes innhøsting av persondata

Etter å ha vurdert Facebook som uaktuelt, vil Datatilsynet nå også risikovurdere Twitter, røper tilsynets direktør Bjørn Erik Thon.

Andre kan ha nytte av vår Facebook-vurdering, sier Bjørn Erik Thon, som nå varsler risikovurdering også av Twitter-bruken til Datatilsynet.
Andre kan ha nytte av vår Facebook-vurdering, sier Bjørn Erik Thon, som nå varsler risikovurdering også av Twitter-bruken til Datatilsynet.

I lang tid har Datatilsynet vurdert om de skulle ta i bruk Facebook som kommunikasjonskanal. Risikovurderingen var i gang allerede i juni 2019.

På én side har de ønsket å være til stede på flatene der folk er, men tilsynet har samtidig aldri lagt skjul på sin utpregede mistro til IT-gigantens persondataslurping. I dag delte de sitt klare standpunkt, mer enn to år etterpå.

Signaleffekt

Konklusjonen om at de ikke kan stå inne for egen bruk av Facebook, sender et tydelig signal til andre, særlig er det en vekker i offentlig sektor, mener Teknologirådet.

– Hva ønsker Datatilsynet å oppnå ved å signalisere så tydelig at dere ikke vil bruke Facebook?

– Vi startet jo dette arbeidet med et ønske om å opprette en Facebook-side, fordi vi ser at det er en veldig effektiv kommunikasjonskanal. Men så valgte vi å gjøre en risikovurdering, og det var slik vi kom til denne konklusjonen, sier Datatilsynets direktør Bjørn Erik Thon til Digi.no.

Han har selv privatkonto på Facebook. Dette handler om noe annet og helt konkret om hvilket ansvar som påligger virksomheter.

– Jeg synes det er riktig å offentliggjøre vurderingen vår, fordi vi mener andre kan ha nytte av den. Kanskje spesielt andre etater bør gjøre en vurdering av Facebook-bruk. Så er jeg 100 prosent åpen for at de kan konkludere annerledes enn det vi har gjort, sier Thon.

Hvor lang tid som gikk med til risikovurderingen, er ikke tilsynet helt sikre på, selv om de altså var i gang for snart to og et halvt år siden. I mellomtiden har det vært en pandemi, Datatilsynet har flyttet til nye lokaler i Barcode, og konklusjonen har ligget klar en stund, før de valgte å dele den i dag.

Vil ikke skade omdømmet

Thon medgir at de har valgt å være særskilt nøye, for ikke bare å følge GDPR-regelboka til punkt og prikke, men forhåpentligvis enda litt nøyere. For dem er det et eget poeng å være «best i klassen».

Han vil verken forvente eller ikke forvente at andre virksomheter skal foreta like grundige vurderinger, men sier det er fullt forståelig om ikke alle er like grundige.

– Men det betyr ikke at man ikke skal vurdere noe. Vi har gjort vårt vurdering fordi vi er datatilsyn, og det er en fare for at vi bidrar til å legitimere personopplysningsinnsamlingen til Facebook ved å bruke Facebook.

Her ligger det en klar omdømmemessig side, som vil være temmelig kritisk for personvernmyndighetene, slik han ser det.

– Hva om Datatilsynet hadde hatt en Facebook-side da Cambridge Analytica-skandalen ble rullet opp. Det ville ha vært veldig uheldig. Den gangen opptrådte Facebook på en måte som var sterkt kritikkverdig, sier Bjørn Erik Thon.

At flere mener at nevnte skandale kan ha påvirket politiske valg, sier ifølge ham «litt om hvor mektig» dette teknologiselskapet faktisk er.

– Facebook er et ganske ugjennomtrengelig system. Det sies at mange selskaper i verden skjelver når de skrur på algoritmene sine. Det forstår jeg godt. De kommer også stadig med endringer, blant annet av avtaleverket med brukerne sine. Å klare å holde tritt med dette ville være en krevende oppgave, men det kan hende andre vil vurdere det annerledes.

Utelukker ikke tilsyn

Det er som behandlingsansvarlig, ikke i rollen som tilsyn eller ombud, at forvaltningsorganet har bestemt seg for å klare seg uten Facebook.

Thon gjentar flere ganger at det er helt greit om andre kommer fram til andre konklusjoner.

Men noe må vel tilsynets eget klare standpunkt kunne bety også for Datatilsynets prioriteringer fremover. Vil de foreta kontroll og tilsyn med at norske virksomheters bruk av Facebook er innenfor lovverket?

– Kan ikke utelukke det, uten at vi per nå har planer om å gjennomføre tilsyn med offentlige etaters bruk av Facebook. Vi skal være såpass ærlige at mange som jobber med ulike kommunikasjonsflater, nok har glidd litt inn i dette uten å ha satt den nødvendige foten i bakken.

I dette ligger det ingen kritikk mot noen, insisterer Thon, som mener at det bare har utviklet seg slik.

Han ønsker å reise en debatt etter at tilsynets egen risikovurdering nå er klar, og han sier han er spent på reaksjonene. Det er nok et tema som vil bli diskutert flittig i kommunikasjonsavdelinger og kanskje på direktørnivå hos en del fremover.

– Jus og vurderinger av kontrakter, og risiko er ikke som 1 + 1 = 2. Det finnes ulike måter å se dette på. Andre kan gjøre helt andre vurderinger enn oss, og det er helt greit. Vi ønsker også innspill og har derfor lagt ut alt vi har gjort.

Vi vet at det er en populær kommunikasjonskanal, som mange nok har tatt i bruk uten å tenke seg om

Twitter er neste ut

Mange virksomheter har Facebook-sider og bruker disse aktivt i sitt kommunikasjonsarbeid. Også uten at de nødvendigvis har foretatt noen risikovurdering. Hva har du å si til dem?

– Jeg har forståelse for at det er sånn. Vi vet at det er en populær kommunikasjonskanal, som mange nok har tatt i bruk uten å tenke seg om. Det er jo en grunn til at Facebook er verdens største sosiale nettsamfunn – og et av selskapene med de mest vellykkede forretningsmodellene når det gjelder å tjene penger på persondata.

Datatilsynet vil nå også vurdere sin egen tilstedeværelse på Twitter, der de har vært aktive helt siden 2009.

– Vi vurderte først i hvilken retning vi skulle begynne. Facebook ble valgt fordi det er en mer omfattende risikovurdering. Nå skal vi risikovurdere egen bruk av Twitter. Det kunne vi ha gjort i motsatt rekkefølge også, men valgte slik blant annet med bakgrunn i Facebooks forretningsmodell. Dette kan andre mye mer om enn meg, men som jeg bedømmer det nå, er Facebook et mye større nettsamfunn. Det er også mer personifisert enn Twitter, og det samles inn flere personopplysninger.

Da de begynte å bruke Twitter for omkring tolv år siden, var det en helt annen tidsalder. Lenge før personvernforordningen (GDPR) ble vedtatt og senere innført i EU og Norge.

– Siden har vi liksom bare blitt værende på Twitter, uten å ta den grundige vurderingen. Så jeg tror nok at det kan tjene som et eksempel til andre, at her er det ingen pekefinger fra vår side.

Powered by Labrador CMS