personvern
Do Not Track ble en fiasko. Endret lovgivning kan bidra til suksess for nytt alternativ
Har Global Privacy Control bedre muligheter til å lykkes?
Sporing av nettleserbrukere, ikke minst på tvers av nettsteder, har særlig kommet på dagsordenen med det europeiske personverndirektivet GDPR, men diskusjonen er selvfølgelig mye eldre. I 2011 foreslo Mozilla en løsning som fikk navnet «Do Not Track» (DNT), hvor nettleserbrukere kan oppgi til nettleseren at de ikke ønsker å bli sporet, et ønske nettleseren videreformidlet til nettsteder under den innledende kommunikasjonen.
Selv om de fleste nettlesere fikk støtte for DNT, og flere fortsatt har det, var det hele en fiasko. Svært få nettsteder tok hensyn til DNT-valget til brukerne. Det var flere årsaker til dette, men den viktigste var nok at det hadde ingen konsekvenser for nettstedet å ignorere det hele.
Global personvernkontroll
I forrige uke dukket det opp et nytt initiativ som minner veldig om DNT, men som muligens har bedre muligheter til å lykkes. Dette har fått navnet Global Privacy Control (GPC). Blant støttespillerne finner vi blant annet nettleserleverandørene Brave og Mozilla, søketjenesten DuckDuckGo og tre store aviser, Financial Times, The New York Times og The Washington Post.
Teknisk har GPC mye felles med DNT, hvor brukerens valg er inkludert i et HTTP-header-felt som sendes til nettstedet som en del av forespørselen om opp- eller nedlasting av innhold, tilsvarende dette:
Sec-GPC: 1
Det GPC forteller nettstedene, er at brukeren ikke samtykker til at informasjon om brukeren selges eller deles med andre. Da er det ikke nødvendig for nettstedet å be brukeren om å samtykke til slik deling, da brukeren med GPC allerede har avvist dette.
I alle fall i California
Så hvorfor skal nettstedene ta hensyn til dette, når de ikke fant noen grunn til å overholde brukernes Do Not Track-ønske?
Denne gangen er løsningen underbygget av lovverk, og da spesielt den relativt nye personvernloven i California, California Consumer Privacy Act (CCPA), som blant annet gir innbyggerne en juridisk rett til å si nei til at dataene deres blir solgt, noe nettstedene er forpliktet til å følge.
Fordi nettleserne ikke har noen global støtte som gjør det mulig for brukerne å si ja eller nei til slikt salg av brukerdata én gang for alle, må brukerne registrere dette valget på hvert enkelt nettsted, ofte ved hvert besøk.
I praksis er dette den samme problematikken som møter nettleserbrukere i Europa, som til stadighet må bekrefte eller velge cookie-innstillinger på nettsteder de besøker. Trolig takker mange ja til alt bare for å slippe mer mas.
Mer uklart med GDPR
GDPR er nevnt i kommunikasjonen om Global Privacy Control, men i første omgang jobbes det med å gjøre løsningen juridisk bindende under CCPA.
– Samtidig utforsker vi GPCs anvendelighet og funksjonalitet med hensyn til andre, tilsvarende lovgivninger globalt, slik som GDPR, heter det i en pressemelding fra initiativet.
Foreløpig støttes GPC bare av mobilnettleseren til DuckDuckGo. I Brave er støtten aktivert i testversjoner. Det finnes også en håndfull nettleserutvidelser som gir nettlesere støtte for Global Privacy Control.