personvern

Opera-ansatt delte VPN-abonnenters persondata med Chat GPT

Filen ble lastet opp på vedkommendes personlige Chat GPT-konto med hensikt å utføre en slags analyse.

En Opera-ansatt kom i skade for å laste opp kunders personopplysninger i Chat GPT.
En Opera-ansatt kom i skade for å laste opp kunders personopplysninger i Chat GPT.

En praktikant i markedsavdelingen lastet opp en kommaseparert fil med personopplysninger om nærmere 900 abonnenter av Operas VPN-tjeneste.

Det opplyser Opera Norway (tidligere Opera Software) i en avviksmelding til Datatilsynet.

Berørt er e-postadresser, landkode og valgt språk til abonnenter som betaler for selskapets VPN Pro-tjeneste.

Hendelsen var en menneskelig svikt. Den ansatte skjønte raskt at vedkommende hadde gjort en feil, skriver Opera.

– De registrerte (...) må kunne forvente at Opera er en profesjonell aktør, som ikke deler opplysninger med andre uten rettslig grunnlag for deling. En mulig konsekvens av bruddet er at tilliten til Opera svekkes, blir det opplyst.

De berørte kundene er ikke informert. Opera avviser at de har hemmeligholdt denne informasjonen overfor kundene, og forklarer dette med at eksponeringen er moderat og at konsekvensene ikke er særlig store.

– Vi har ikke grunn til å tro at denne hendelsen vil føre til høy risiko for rettighetene og frihetene til de registrerte, skriver de i avviksmeldingen.

– Slettes innen 30 dager

Nettleserselskapet har vært i dialog med Chat GPT-utgiveren, Open AI, for å informere om hendelsen. De har også bedt om innsyn i prosessene deres for lagring og sletting.

– Vi ble forsikret om at de aktuelle personopplysningene enten allerede har blitt eller vil bli slettet permanent, og senest innen 30 dager. Dette er i henhold til Open AI sine brukervilkår, påpeker Opera.

Praktikanten skal ha fått «tydelig beskjed» om at opplastingen var et personvernbrudd, som ikke var autorisert i tråd med selskapets retningslinjer.

Nye retningslinjer

Fremover skal Opera oppdatere retningslinjene sine for å tydeligere understreke at personopplysninger ikke skal deles med kunstig intelligente verktøy eller andre tredjepartsverktøy.

De skal også være i gang med å opprette en intern retningslinje for bruk av KI-verktøy mer generelt, i tillegg til intern opplæring.

Colin Keith Thomsen i Opera står som avsender av avviksmeldingen til Datatilsynet. Han har stillingstittel deputy general counsel.

Utover det som står i avviksmeldingen er det lite mer å si, ifølge Thomsen. Han skriver dette i en e-post til Digi:

Tilsvar

«I november 2023, i strid med våre interne retningslinjer, lastet en praktikant opp en fil med noen få e-postadresser til sin personlige Chat GPT-konto.

Vedkommende og dens leder fulgte den riktige prosedyren og rapporterte saken til vårt personvernombud. I henhold til våre prosedyrer for respons på hendelser satte personvernombudet i gang en intern gjennomgang for å fastslå detaljene, årsaken og alvoret til hendelsen.

Det ble fastslått at det ikke var noen informasjon som koblet de aktuelle e-postadressene til noen spesifikke Opera-tjenester eller identifiserte dem som Opera-brukere. Vi bestemte likevel at vi måtte rapportere hendelsen til Datatilsynet. Datatilsynet skrev til oss med beslutning at Opera har gjennomført de tiltakene som er nødvendige og derfor har de avsluttet saken.

Til tross for at denne hendelsen viste seg å være begrenset og Datatilsynet var fornøyde med vår håndtering av saken, vil vi jo gjøre det vi kan for å unngå slike feil i fremtiden. Det er svært vanskelig å unngå enhver menneskelig svikt. Av tiltak har vi revidert den opplæringen våre ansatte får, og vi har oppdatert våre retningslinjer og prosedyrer spesifikt med hensyn til bruk av KI-tjenester.»

Powered by Labrador CMS