personvern
Opera-ansatt delte VPN-abonnenters persondata med Chat GPT
Filen ble lastet opp på vedkommendes personlige Chat GPT-konto med hensikt å utføre en slags analyse.
En praktikant i markedsavdelingen lastet opp en kommaseparert fil med personopplysninger om nærmere 900 abonnenter av Operas VPN-tjeneste.
Det opplyser Opera Norway (tidligere Opera Software) i en avviksmelding til Datatilsynet.
Berørt er e-postadresser, landkode og valgt språk til abonnenter som betaler for selskapets VPN Pro-tjeneste.
Hendelsen var en menneskelig svikt. Den ansatte skjønte raskt at vedkommende hadde gjort en feil, skriver Opera.
– De registrerte (...) må kunne forvente at Opera er en profesjonell aktør, som ikke deler opplysninger med andre uten rettslig grunnlag for deling. En mulig konsekvens av bruddet er at tilliten til Opera svekkes, blir det opplyst.
De berørte kundene er ikke informert. Opera avviser at de har hemmeligholdt denne informasjonen overfor kundene, og forklarer dette med at eksponeringen er moderat og at konsekvensene ikke er særlig store.
– Vi har ikke grunn til å tro at denne hendelsen vil føre til høy risiko for rettighetene og frihetene til de registrerte, skriver de i avviksmeldingen.
– Slettes innen 30 dager
Nettleserselskapet har vært i dialog med Chat GPT-utgiveren, Open AI, for å informere om hendelsen. De har også bedt om innsyn i prosessene deres for lagring og sletting.
– Vi ble forsikret om at de aktuelle personopplysningene enten allerede har blitt eller vil bli slettet permanent, og senest innen 30 dager. Dette er i henhold til Open AI sine brukervilkår, påpeker Opera.
Praktikanten skal ha fått «tydelig beskjed» om at opplastingen var et personvernbrudd, som ikke var autorisert i tråd med selskapets retningslinjer.
Nye retningslinjer
Fremover skal Opera oppdatere retningslinjene sine for å tydeligere understreke at personopplysninger ikke skal deles med kunstig intelligente verktøy eller andre tredjepartsverktøy.
De skal også være i gang med å opprette en intern retningslinje for bruk av KI-verktøy mer generelt, i tillegg til intern opplæring.
Colin Keith Thomsen i Opera står som avsender av avviksmeldingen til Datatilsynet. Han har stillingstittel deputy general counsel.
Utover det som står i avviksmeldingen er det lite mer å si, ifølge Thomsen. Han skriver dette i en e-post til Digi: