personvern

Vipps overførte 850.000 kunders navn og e-postadresser ved en feil

Et brudd på interne retningslinjer, ifølge selskapet.

Vipps vil kurse egne ansatte for å øke bevisstheten rundt personvern, etter det aktuelle avviket.
Vipps vil kurse egne ansatte for å øke bevisstheten rundt personvern, etter det aktuelle avviket. Illustrasjonsfoto: Marius B. Jørgenrud

Vipps vedgår i en avviksmelding til Datatilsynet at de har brutt sine egne retningslinjer for dataoverføring av personopplysninger til utlandet.

Navn og e-postadresser til 852.000 Vipps-brukere er ved en inkurie blitt overført til Mixpanel, som er en amerikansk tilbyder av sporingsverktøy.

Vipps har en databehandleravtale med selskapet, som har et analyseprodukt som kan minne om Google Analytics. En vesentlig forskjell er at kartleggingen er basert på hendelser framfor sidevisninger.

Måten sporingen ble satt opp på var ikke tilstrekkelig kvalitetssikret av utviklere før implementering. Planen inneholdt instruks om å spore navn og e-postadresse, og dette ble oversett av både utvikler som gjorde endringer og av utvikler som kvalitetssikret den, viser meldingen.

Identifiserende data

Egentlig skal Vipps kun overføre pseudonymiserte data. Det vil si data som ikke er direkte identifiserbare. Det ble besluttet før samarbeidet ble inngått ved en risikovurdering.

Fulle navn og e-postadresser, som kan kobles mot en rekke andre overførte data, er sendt over til Googles skyregion i Nederland, som Mixpanel benytter, viser avviksmeldingen.

Såkalte indirekte berørte personopplysninger inkluderer: teknisk informasjon om sluttbrukers mobiltelefon og app-versjon, transaksjonstype, by/fylke og enkelte andre metadata, som allerede overføres med definert formål, som som følge av hendelsen kan kobles til e-postadresser og fullt navn.

Mottaker av transaksjon skal ikke være berørt. Heller ikke vare/tjeneste, beløp eller betalingskilde, påpeker Vipps.

Ingen kjente konsekvenser

Ansatte hos leverandør kan i teorien ha koblet aktivitetsdata, men ikke transaksjonsdetaljer, som sendes inn fra Vipps-appen til konkrete navn og e-postadresser.

Vipps har vektlagt at avtalen med databehandler regulerer sikkerhetstiltak, herunder tilgangsstyring etter tjenstlige behov og konfidensialitetsforpliktelser.

De vurderer det derfor som «svært lite sannsynlig at avviket kan ha negative konsekvenser for sluttbrukere, f.eks.: ID-tyveri, svindel, fysisk skade, psykisk påkjenning, ydmykelse eller skade på omdømme».

De aktuelle personopplysningene er verken offentliggjort eller utlevert til personer med ukjente eller mulige onde hensikter, konstaterer Vipps. De fastslår at avviket ikke har noen kjente realiserte konsekvenser.

Innebygd «nødknapp»

Vipps har 4,1 millioner registrerte sluttbrukere. Det betyr at avviket berørte om lag 20 prosent av kundemassen, nærmere begrenset til kunder på to nyere versjoner av Android-utgaven av Vipps-appen, som ble tilgjengelig fra 22. august 2022.

Selve avviket ble oppdaget halvannen uke senere. Vipps hadde på forhånd bygd inn en mulighet for å signalisere til appen hvorvidt den skulle sende data til Mixpanel eller ikke.

Dataoverføringen til Mixpanel fra appen ble deaktivert 2. september. Dette medførte en kraftig reduksjon i tilfanget av nye berørte sluttbrukere, ifølge Vipps, som tre dager senere sendte ut en oppdatert Android-app, versjon 2.140.0, som ikke lenger skal sende e-postadresser eller fullt navn.

Iverksetter tiltak

Meldingen sier at Vipps har påbegynt et arbeid med Mixpanel for å slette e-postadresser og navn for samtlige berørte etter gjeldende prosedyrer.

Videre heter det seg at Vipps planlegger en opplæringsaktivitet for å øke forståelsen av og bevisstheten rundt personvern til interne sluttbrukere av sporingsverktøyet.

Foruten en oppfriskning på retningslinjer for ansatte, så vil de også vurdere forbedringer på interne rutiner ved endringer og implementering, med egne utviklere. Flere møter er allerede gjennomført med relevante miljøer for å sette i gang tiltak og vurdere omfanget avviket, og det skal også gjennomføres en såkalt post-mortem på hendelsen.

Formålet er å lære og hindre slik og lignende hendelser å inntreffe i framtiden, konstaterer Vipps i sin rapportering til Datatilsynet.

Det er ingen faktiske konsekvenser for våre kunder, men vi tar prinsippet om dataminimering på største alvor og har lært av denne feilen, sier Caroline Lunde i Vipps. Foto: Vipps
Det er ingen faktiske konsekvenser for våre kunder, men vi tar prinsippet om dataminimering på største alvor og har lært av denne feilen, sier Caroline Lunde i Vipps.

– Kall det gjerne ris til egen bak

Digi.no har bedt Vipps redegjøre for hva som har skjedd, hvor alvorlig de ser på hendelsen og hvilke tiltak de har satt inn.

– Først og fremst, det er ingen kundedata på avveie hos uvedkommende og all lagring av kundedata er innenfor EU og de strenge reguleringene vi opererer under her. Det som har skjedd er at vi i stedet for å sende Vipps sitt interne kundenummer til vår leverandør Mixpanel, så sendte vi navn og e-postadresse, sier kommunikasjonssjef i Vipps, Caroline Lunde.

Overføringen er regulert i databehandleravtalen selskapet har med Mixpanel og helt innenfor sluttbrukervilkårene, påpeker hun.

– Her så vi at det strengt tatt kun er behov for å sende over unike kundenumre og rettet opp feilen umiddelbart. Det er ingen uvedkommende som har hatt tilgang på dataene.

– Android-brukere fikk en oppdatering av appen svært raskt som endret på hva slags data vi overførte, og vi meldte saken til Datatilsynet bare for å være på den sikre siden. Kall det gjerne «ris til egen bak», sier Lunde.

– Hvordan unngår dere at det skjer igjen?

– I Vipps tror vi på å dele feil bredt i organisasjonen sånn at alle kan lære av den. Så i tillegg til å faktisk rette feilen, har vi brukt tid på å både dele den og lære av den.

Powered by Labrador CMS