sikkerhet
Slik delte alarmtjeneste for barn sensitive opplysninger med Snapchat og Meta
Sporingspiksler som sendte informasjon direkte til Snap og Meta, gjorde det mulig både å utlede svært sensitiv informasjon og å identifisere brukerne.
Alarmtelefonen for barn og unge (116111.no), drevet av Kristiansand kommune, fikk nylig en bot på 250 000 kroner etter at Datatilsynet oppdaget ulovlig behandling av personopplysninger på nettsiden.
Nettstedet, som skal være et anonymt og trygt tilbud for barn i sårbare situasjoner, brukte sporingspiksler fra Meta og Snap. Dette resulterte i at følsom informasjon om barn og unge automatisk ble delt med disse teknologiselskapene uten nødvendig samtykke eller informasjon til brukerne.
Disse verktøyene kunne samle inn og dele identifiserbare opplysninger, som IP-adresse og Facebook-ID, med tredjeparter som Meta og Snapchat uten gyldig samtykke eller informasjon til brukerne, kommer det frem i Datatilsynets vedtak.
Sporingspikslene samlet også inn data om hvilke sider brukerne besøkte, inkludert veiledningsartikler, handlinger de foretok seg og tekniske detaljer.
Dette gjorde det mulig å identifisere enkeltpersoner og utlede svært privat informasjon, for eksempel at en person hadde besøkt veiledningsartikler knyttet til for eksempel kjærlighetssorg eller negative tanker.
– Uklart hvordan informasjonen brukes av Snap og Meta
Tilgjengeliggjøringen av disse opplysningene har klare personvernkonsekvenser for brukerne, mener Datatilsynet.
«Behandlingen gjelder opplysninger av en veldig privat art, og de settes i sammenheng med annen informasjon som kan brukes av tredjepartsaktører til kommersielle formål. Det er ellers uklart hvordan personopplysningene behandles videre av Snap og Meta» skriver de i vedtaket.
Datatilsynet mener funnene er svært alvorlige, fordi nettstedet retter seg mot mindreårige i sårbare situasjoner.
Lovet anonymitet
Datatilsynet avdekket at nettstedet delte og tilgjengeliggjorde data for selskapene da de da de gjennomførte et digitalt tilsyn på nettstedet 14. mars 2024.
I Alarmtelefonens personvernerklæringen gikk det frem at de bruker informasjonskapsler for å «analysere det generelle bruksmønsteret». Det ble videre opplyst om at opplysningene er «helt anonymisert og blir brukt for statistikk og analyse, samt annonsering». Det ble ikke gitt noe informasjon om sporingspikslene, og heller ikke om delingen med Snap eller Meta.
Alarmtelefonen gjorde endringer i personvernerklæringen da Datatilsynet la frem funnene noen dager etter, slik at den nevnte bruken av pikslene. Datatilsynet mener dette ikke var nok til å anse praksisen som lovlig.
Først 27. mars 2025, dagen etter Datatilsynet varslet at de vurderte å ilegge bot,fjernet Alarmtelefonen sporingen, altså over et år etter de ble oppmerksom på lovbruddet.
De fjernet også øvrige sporingsverktøy fra blant annet Google Analytics og YouTube.
Slik ble informasjonen delt
Nettstedet brukte sporingspiksler fra Snapchat og Meta (som eier Facebook, Instagram og Whatsapp). Sporingspiksler er bygget inn i selve nettsiden av operatøren, og sender informasjon til tilbyderen av pikselen om ulike handlinger brukeren foretar seg på nettsiden.
Meta Pixel registrerer besøkendes handlinger på nettsider og sender informasjon til Meta. Pikselen lastes inn i nettsidens HTML-kode når noen besøker nettsiden.
Meta Pixel sporer hvilke nettsider en bruker laster inn på enheten sin, såkalte «page load events». Når pikselen lastes inn, aktiveres også et sporingsscript (/tr-script) som håndterer innsamlingen og tilgjengeliggjøring av data til Meta, herunder informasjon om variabelen «c-user», som kan identifisere en Facebook-bruker hvis de er innlogget på Facebook i samme nettleser.
Dersom brukeren ikke er logget inn på Facebook, så vil nettstedet fremdeles sende informasjon om «page load events» til Meta, sammen med en unik bruker-ID, IP-adresse og digitalt fotspor med informasjon om nettleser, operativsystem, skjermstørrelse og mer.
Brukere som ikke er logget inn på Facebook kan fortsatt identifiseres ved hjelp av sammenstilling av den øvrige informasjonen som sendes ut, understreker Datatilsynet («page load events», unik bruker-ID, IP-adresse og digitalt fotspor med informasjon om nettleser, operativsystem, skjermstørrelse og mer)
Snap Pixel fungerer på tilsvarende måte, opplyser Datatilsynet.
Samtlige i tilsynet brøt loven
Boten mot Alarmtelefonen kommer etter at Datatilsynet gjennomførte tilsyn med totalt seks nettsteders bruk av sporingspiksler. Alle delte besøkendes personopplysninger med tredjeparter ulovlig, og i flere av sakene var det snakk om beskyttelsesverdige opplysninger, ifølge Datatilsynet.
– Funnene er alvorlige. Samtidig ser vi at mange av nettstedene ikke er klar over hvordan teknologien fungerer eller ikke mente å dele denne typen opplysninger. For oss er det derfor viktig å skape større bevissthet om risikoene ved sporingspiksler, sier Tobias Judin i Datatilsynet i en pressemelding.
Datatilsynet ila kun irettesettelser til de øvrige nettstedene.
Dette er første gang Datatilsynet foretar denne typen tilsyn, og hovedformålet med tilsynene er økt bevisstgjøring. I fremtiden kan reaksjonene være mye strengere, understreker Datatilsynet.