sikkerhet
Spotify gis millionbot for brudd på GDPR
Må betale 58 millioner svenske kroner i sanksjoner for mangelfull og uklar informasjon til kunder som ønsker personopplysningene selskapet har om dem.
Den svenske personvernmyndigheten (IMY) har gjennomgått hvordan Spotify håndterer kunders rett til å få tilgang til egne personopplysninger og mener at selskapet har brutt med gjeldende regelverk for databeskyttelsesforordningen, GDPR, som trådte i kraft i 2018
I lys av alvoret i manglene som er oppdaget, og blant annet antall registrerte brukere og Spotifys omsetning, utsteder IMY et administrativt sanksjonsgebyr på 58 millioner svenske kroner, skriver IMY i avgjørelsen.
– Informasjonen som selskapet oppgir om hvordan og til hvilke formål enkeltpersoners personopplysninger håndteres, bør være mer spesifikke. Det må være lett for den som ber om tilgang til sine data å forstå hvordan bedriften bruker disse dataene. I tillegg kan personopplysninger som er vanskelige å forstå, for eksempel av teknisk art, måtte forklares ikke bare på engelsk, men på den enkeltes eget språk. I disse delene har vi sett visse mangler, sier Karin Ekström, som er en av advokatene som ledet anmeldelsen mot strømmetjenestegiganten, i en pressemelding.
Skal anke avgjørelsen
Strømmetjenesten sier de forstår at det må gjøres tilsyn i disse sakene, men er ikke enige i konklusjonene fra undersøkelsene som begynte tilbake i 2019. Selskapet mener de tilbyr brukere muligheten til å få tilgang til deres personlige data på en måte som oppfyller deres rettigheter i henhold til GDPR.
– Spotify tilbyr alle brukere omfattende informasjon om hvordan personopplysninger behandles. Under sin undersøkelse fant den svenske personvernmyndigheten at kun mindre deler av prosessen vår må forbedres. Vi er uenige i avgjørelsen og planlegger å anke, sier en talsperson fra Spotify i en epost til TU.
Skal beskytte personvern
Personvernforordningen, GDPR, trådte i kraft i 2018 og innebærer blant annet enkeltpersoners rett til å finne ut hvilke personopplysninger en virksomhet håndterer om vedkommende og til å få informasjon om hvordan disse dataene brukes.
IMY mener at selv om Spotify frigir personopplysningene når enkeltpersoner ber om det, informerer ikke selskapet tydelig nok om hvordan disse dataene brukes av selskapet.
Formålet med innsynsretten er å gi enkeltpersoner mulighet til å kontrollere at håndteringen av deres personopplysninger er lovlig. At den enkelte får tilstrekkelig informasjon er ofte en forutsetning for å utøve andre rettigheter, for eksempel retten til å få uriktige opplysninger rettet eller fjernet, sier IMY i en pressemelding.
Uklar informasjon
Siden informasjonen som Spotify har gitt, har vært uklar, har det vært vanskelig for enkeltpersoner å forstå hvordan deres personopplysninger behandles og å sjekke om håndteringen av personopplysningene er lovlig, mener svenske myndigheter.
Ettersom Spotify har brukere i mange land, er beslutningen tatt i samarbeid med andre databeskyttelsesmyndigheter i EU, skriver IMY i avgjørelsen.