telekom
Antisvindel-operatører leser danske SMS-er. Samme system brukes i Norge.
I Danmark åpnes det nå tilsyn mot landets fire mobiloperatører, blant andre Telenor.
Det skjer etter at det er kommet fram at ansatte i mobilselskapene har lest SMS-er som ble stanset av et antisvindelsystem som ble innført i vår.
Det skriver det danske fagnettstedet Version2/Ingeniøren.
Tilsynet skal avdekke om teleselskapene har brutt teleloven og dermed krenket danskenes grunnlovsbeskyttede rett til å kunne kommunisere uten at noen har innsyn i kommunikasjonen.
Teleselskapene har fått brev hvor de blir bedt om å forklare hvordan de har filtrert og lagret SMS-er, hvor mange medarbeidere som har hatt tilgang til meldingene og om meldingslesingen deres har vært i strid med dansk lov.
Eksperter Ingeniøren har snakket med, mener at teleselskapene risikerer å bli felt både for brudd på grunnloven og GDPR-bestemmelser.
Brukes også i Norge
Systemet som ble tatt i bruk for å hindre SMS-svindel tidligere i år, bruker kunstig intelligens til å identifisere og stanse SMS-er som oppfyller visse kriterier.
Men SMSer det har vært tvil om, har blitt lest av ansatte hos mobilselskapene for å avgjøre om de faktisk er svindel-SMS-er.
– Selskapene ble imidlertid overrasket over den store mengden alminnelige og lovlige meldinger som systemet fant mistenkelige, forteller Jakob Willer som er direktør for den danske bransjeforeningen Teleindustrien.
I juli ble derfor bruken av systemet sterkt innskrenket, og de mest inngripende delene av det ble skrudd av. Det har ført til at systemet i dag ikke er særlig effektivt, skriver Ingeniøren.
I Norge screener imidlertid automatiske antisvindelsystemer SMSer kontinuerlig. Telenor opplyser at de i første halvår i år stanset 25,3 millioner SMS-er og mener det vises i nedgangen av rapporterte svindelsaker.
Både Telenor og Ice forteller at i noen tilfeller vil SMS-er som er flagget som mulige svindel-SMS-er, kunne bli manuelt gjennomgått av ansatte for å få avklart om det faktisk er snakk om et svindelforsøk.
– Feilmerking ekstremt sjeldent
Thorbjørn Busch, fagleder for anti-svindel-avdelingen i Telenor Norge opplyser til Digi at de bruker samme system som Telenor Danmark, et system levert av det amerikanske selskapet Mavenir. Også Lyse/Ice bruker dette systemet.
– Konfigurasjonen av oppsettet kan være unikt land for land, og fra selskap til selskap, og er avgjørende for hvordan systemet virker. Telenor Norge bruker systemet i tråd med norsk lov, skriver Busch i en e-post.
Han forklarer at systemet kan blokkere SMS- og MMS-meldinger basert på faktorer som Sender-ID, lenker og telefonnummer i innholdet, ord eller fraser i innholdet, eller en kombinasjon av dette.
Systemet har også mekanismer for å detektere masseutsendte SMS-er.
Busch sier at utdrag av masseutsendte meldinger med tydelige tegn på svindel kan leses av deres ansatte dersom de er flagget av systemet.
Meldinger som ikke er masseutsendt skal i utgangspunktet ikke bli lest.
Men Busch opplyser at ved pågående angrep, hvor det er viktig å få stoppet svindel-SMS umiddelbart, kan de identifiseres også før de blir flagget som masseutsendt.
– Utdrag fra disse SMS-ene kan kontrolleres av ansatte siden de er identifisert som svindel. Dette er ansatte med taushetsplikt som er særlig autorisert til å gjøre slike oppgaver i henhold til norsk lov, skriver Busch.
– Er det Telenors erfaring at systemet ikke fører til at SMS-er som ikke skulle leses av ansatte, blir flagget av systemet, og derfor kan bli lest likevel?
– Legitime SMS-er som på grunn av match med oppsatte kriterier «feilaktig» merkes av systemet – er ekstremt sjeldent. Det er vår erfaring at systemet fungerer som det skal.
– Innebærer inngrep
Også Ice sier opplyser at det kan forekomme manuell gjennomgang av SMS-er for å verifisere mistanke om pågående svindelaktivitet, men at dette bare skjer unntaksvis.
– Vi er oppmerksomme på at enhver behandling av meldingsinnhold innebærer et inngrep i personvernet. Våre rutiner sikrer at slik behandling kun skjer når det er strengt nødvendig og forholdsmessig i henhold til personvernregelverket, skriver Andreas Veggeland, kommunikasjonsjef tele i Lyse, i en e-post til Digi.
Han forteller at tilgangen til systemrapporter er strengt begrenset til noen få navngitte og sikkerhetsklarerte personer i Ices sikkerhetsavdeling, som har taushetsplikt.
– Tekniske og organisatoriske tiltak, som tilgangskontroll, logging og pseudonymisering skal sikre at personopplysninger beskyttes, skriver han.
Både Telenor og Lyse/Ice opplyser at de lagrer blokkerte meldinger i 30 dager før de slettes.
Telia Norge har ikke svart på Digis spørsmål om bruken av antisvindel-SMS-systemet, men selskapets informasjonssjef Daniel Barhom bekrefter at de bruker verktøy mot svindel for å beskytte kundermot falske og skadelige SMS-meldinger.
– Før vi tar i bruk slike verktøy, gjør vi grundige vurderinger, blant annet knyttet til personvern, for å sikre at gjeldende lover og regler følges. Vi vurderer og overvåker verktøyene kontinuerlig for å sikre at de oppfyller både regelverk ogvåreetiske standarder, skriver han i en e-post.
Forutsetter personvern-vurderinger
I Danmark slår paragraf 72 i grunnloven fast at SMS-er bare kan stanses og undersøkes etter en domskjennelse.
I Norge regulerer ekomforskriftens paragraf 3-1 hvordan mobiloperatørene skal håndtere data fra meldinger og samtaler.
Den sier at behandling av trafikkdata hos mobiloperatørene blant annet kan foretas av personer som arbeider med å avsløre urettmessig bruk av elektronisk kommunikasjon. Disse personene må ha fullmakt fra mobiloperatøren, og behandlingen skal begrenses til det som er nødvendig for å utføre arbeidsoppgavene.
Mobiloperatøren har også taushetsplikt om trafikkdata, og har plikt til å slette dataene etter bruk.
Seniorrådgiver Julie Nordland Vigsnes i Nkom skriver i en e-post til Digi at det finnes flere eksempler på lovlige behandlingsformål for tilbydere.
– Dette gjelder for eksempel der det foreligger mistanke om svindel, misbruk eller sikkerhetstrusler, skriver hun.