telekom

Ber teleselskapene svare – men advarer om at svarene kan bli brukt i straffesak

Digitaliseringsstyrelsen er ikke fornøyd med danske teleselskapers redegjørelse om antisvindel-SMS-systemet deres og vurderer å politianmelde dem.

KI-løsningen som skulle stoppe ulovlig SMS-svindel, kan ha vært ulovlig. Nå ber Digitaliseringsstyrelsen om at Telenor Danmark og andre danske mobilselskaper forklarer seg, men advarer om at forklaringen kan bli brukt i en senere straffesak. Tanja Franck er Digitaliseringsstyrelsens direktør.
KI-løsningen som skulle stoppe ulovlig SMS-svindel, kan ha vært ulovlig. Nå ber Digitaliseringsstyrelsen om at Telenor Danmark og andre danske mobilselskaper forklarer seg, men advarer om at forklaringen kan bli brukt i en senere straffesak. Tanja Franck er Digitaliseringsstyrelsens direktør.

Presset øker mot teleselskapene Telenor, Nuuday, TDC Net, 3 og Norlys. Selskapene står nå i en skvis mellom et tilsyn som truer med bøter, politikere som har mistet tilliten, og en økning i SMS-svindel.

Etter Ingeniørens avsløringer om at teleselskapene systematisk har lest og lagret danskenes SMS-er i månedsvis, har Digitaliseringsstyrelsen nå grepet inn. I et høringsbrev stiller myndigheten 16 spørsmål, som du kan lese lenger ned i saken.

I brevet skriver myndigheten også at teleselskapene ikke har plikt til å uttale seg.

De er nemlig under konkret mistanke for å ha brutt teleloven ved blant annet å la ansatte lese danskenes SMS-er for å kvalitetssikre et KI-drevet SMS-filter som skulle bekjempe svindel.

Også norske mobilselskaper bruker dette antisvindel-SMS-systemet og har fortalt Digi at ansatte hos dem i noen tilfeller leser SMS-er som er flagget som mistenkelige av systemet.

Tilsynets advarsel om at teleselskapenes forklaring senere kan brukes mot dem, brukes normalt bare når en sak kan utvikle seg til en strafferettslig etterforskning.

Advarselen markerer dermed et nytt, alvorlig kapittel i saken om SMS-brannmuren.

«De opplysningene teleselskapene kommer med, kan derfor inngå i styrelsens vurdering av saken og i en eventuell senere straffesak,» heter det i brevet til selskapene, som skal besvares innen 24. november.

Mangelfull redegjørelse

Digitaliseringsminister Caroline Stage (Moderaterne) krevde allerede i september en redegjørelse fra teleselskapene, som resulterte i en fire siders forklaring fra Teleindustrien.

Digitaliseringsstyrelsen, som er myndighet på teleområdet, har imidlertid påpekt at redegjørelsen mangler vesentlige detaljer.

Blant annet hvilke ansatte som har lest SMS-ene, og hvor mange meldinger som faktisk er blitt lest. Var det selgere, betrodde medarbeidere eller sikkerhetsklarerte ansatte som gransket meldingene? Har SMS-ene vært lagret utenfor landets grenser?

Derfor krever styrelsen nå mer konkrete svar.

Her er myndighetens spørsmål

  1. Hva er navnet på leverandøren og systemet bak SMS-brannmuren (løsningen)?
  2. Hvilken dato ble løsningen tatt i bruk?
  3. Fra hvilken dato ble lagring av SMS-meldinger iverksatt?
  4. Fra hvilken dato fikk ansatte tilgang til innholdet i SMS-meldinger?
  5. Hvilken dato ble løsningen tatt ut av bruk?
  6. Har det automatisk skjedd lagring av alle SMS-meldinger, eller er det kun lagret utvalgte (kategorier av) meldinger?
  7. I hvor lang periode har de aktuelle SMS-meldingene blitt lagret før de eventuelt ble slettet?
  8. Har det blitt lagret både innhold og trafikkdata, for eksempel A- og B-numre, dato og tidspunkt for kommunikasjonen?
  9. Hvilke kriterier har ligget til grunn for at løsningen har valgt ut SMS-meldinger til gjennomgang av ansatte, med sikte på å vurdere om det var snakk om svindel – herunder det spesifikke antallet (like) SMS-meldinger før manuell kontroll ble iverksatt, samt eventuelle spesifikke ord og/eller kombinasjoner av ord som kunne danne grunnlag for slik kontroll?
  10. Hvor mange SMS-meldinger (eller utdrag av dem) har de aktuelle ansatte fått presentert som potensiell svindel?
  11. Hvor mange av disse utvalgte SMS-meldingene er deretter blitt merket som svindel av ansatte?
  12. Hvor mange SMS-meldinger er deretter blitt sortert ut som svindel av løsningen?
  13. Hvor mange ansatte har hatt tilgang til å lese SMS-meldinger som løsningen har identifisert som mulig svindel?
  14. Hvilke stillingsfunksjoner har de aktuelle ansatte, og har de i den forbindelse særlige fullmakter eller er underlagt spesielle arbeidsrettslige forpliktelser, for eksempel knyttet til å utføre særlig betrodde oppgaver?
  15. Er det innført tiltak for å minimere risikoen for at ansatte har lest private SMS-meldinger som kan knyttes til identifiserbare personer, for eksempel gjennom sladding av A- og/eller B-numre?
  16. Er det ført logger over de ansattes tilgang til og lesing av SMS-meldinger, og i så fall, er loggfilene blitt kontrollert?

Risikerer anmeldelse og GDPR-bot

Digitaliseringsstyrelsen kan ikke selv ilegge teleselskapene bøter eller gi deres ansatte fengselsstraff. Men dersom styrelsen vurderer at det er grunnlag for en straffesak, kan den anmelde selskapene til politiet.

Det skjedde for eksempel nylig da Digitaliseringsstyrelsen anmeldte teleselskapet Oister for brudd på persondatasikkerheten i telesektoren, etter uforsvarlig håndtering av 250.000 kunders persondata.

I SMS-saken kan det potensielt dreie seg om mer enn ti ganger så mange berørte kunder, ettersom samtlige danskers SMS-er er blitt kjørt gjennom systemet og lagret hos teleselskapene, som har satt et ukjent antall ansatte til daglig å lese innholdet i et ukjent antall meldinger.

Et av de avgjørende punktene i myndighetenes vurdering blir å fastslå om teleselskapene bevisst har fortsatt en praksis de visste var ulovlig.

Ansatte kan også straffes

De enkelte medarbeiderne hos teleselskapene som har lest innholdet i SMS-ene, kan i prinsippet også ha brutt loven.

«Med bot eller fengsel inntil seks måneder straffes den som uten rett bryter eller unndrar noen et brev, telegram eller annen lukket melding eller opptegnelse, eller gjør seg kjent med innholdet,» heter det i straffeprosessloven. Det samme gjelder personer som bryter personvernforordningen (GDPR).

Det er altså ikke bare ledelsen eller teleselskapene som virksomheter som kan straffes dersom det viser seg at lesingen av SMS-ene er ulovlig.

Fire hull i forklaringen

Spørsmålene fra tilsynet peker på fire sentrale hull i Teleindustriens redegjørelse til ministeren – spørsmål som teleselskapene senere har nektet å svare på overfor Ingeniøren og andre medier:

1. Tidslinjen: Tilsynet forsøker, i likhet med Ingeniøren, å fastslå hvor lenge selskapene fortsatte driften etter at de ble klar over at systemet var i strid med de juridiske forutsetningene de hadde fått fra Digitaliseringsstyrelsen, før systemet ble aktivert tidlig i 2025.

Juridiske eksperter har tidligere uttalt til Ingeniøren at selskapene burde ha stanset umiddelbart.

2. Omfanget: Tilsynet prøver å kartlegge selve omfanget av overvåkingen. Det er ikke lenger nok for tilsynet å vite at teleselskapene har lest nordmenns SMS-er – de vil vite hvor mange ansatte og hvor mange meldinger som faktisk er blitt lest.

3. Graden av kompromittering: Leste de ansatte bare selve teksten, eller kunne de også se hvem som kommuniserte?

Jakob Willer, direktør for Teleindustrien – teleselskapenes bransjeforening – har tidligere uttalt at sladding av avsender- og mottakernumre var et «avbøtende tiltak» i SMS-filteret.

Han vil imidlertid ikke si om dette tiltaket var på plass fra starten, og han sier i et intervju med Ingeniøren at han «ikke tør garantere noe som helst» når det gjelder om private meldinger, for eksempel mellom et kjærestepar, er blitt lest.

4. Den interne kontrollen: Den siste delen av tilsynets spørsmål retter seg mot selskapenes interne kontroll – eller mangel på slik kontroll.

Jakob Willer har tidligere fortalt Ingeniøren at det fantes logging i systemet, men selskapene må nå dokumentere om loggføringen faktisk var tilstrekkelig og ble brukt til å føre kontroll.

Teleselskapene avslår å stille til intervju og henviser til Jakob Willer. Han ønsker heller ikke å stille, men skriver i en kort e-post til Ingeniøren:

«Vi er i en viktig prosess med myndighetene og vil avvente deres vurdering før vi har ytterligere kommentarer.»

Er det lov i Norge?

I Danmark er det Grunnlovens paragraf 72, straffeprosesslovens (Retsplejeloven) paragraf 263 og Telelovens paragraf 7 og 8 ekspertene mener kan ha blitt brutt – i tillegg til EUs personvernforordning, GDPR.

I Norge beskytter grunnlovens paragraf 102 privatpersoners kommunikasjon. I tillegg omtales krenkelse av privat kommunikasjon i straffelovens paragraf 205. Ekomlovens paragraf 3 regulerer muligheten til å lese og lagre private SMS-er, og åpner som den danske Teleloven for at det i noen tilfeller kan skje. GDPR-forordningen gjelder også i Norge.

Nkom har ikke innledet noen gransking av norske teleselskapers bruk av sine antisvindel-SMS-systemer, selv om Telenor Norge og Lyse overfor Digi bekrefter at de har samme leverandør som Telenor Danmark.

Digi har spurt Nkom om Ekomloven gir ansatte i mobilselskaper adgang til å lese SMS-er som blir flagget som mistenkelige av antisvindelsystemene.

Nkom svarer ikke konkret på spørsmålet, men skriver at operatørene kan ha lov til behandle data knyttet til SMS-er, for eksempel til sikkerhets- og feilrettingsformål, eller for å avdekke urettmessig bruk av nett og tjenester.

– Dette gjelder for eksempel der det foreligger mistanke om svindel, misbruk eller sikkerhetstrusler, skriver seniorrådgiver Julie Nordland Vigsnes i en epost til Digi.

– Kommer norske mobiloperatørers bruk av KI-baserte antisvindel-SMS-systemer – etter det som har kommet fram i Danmark – til å bli tatt opp i møtene Nkom jevnlig har med Datatilsynet?

– Nkom og Datatilsynet vurderer fortløpende hvilke temaer som er aktuelle å ta opp i våre samarbeidsmøter. Det er ikke unaturlig at denne type saker som du her nevner tas opp, svarer Nordland Vigsnes.

Den danske delen av artikkelen ble først publisert på Ingeniøren for deres abonnenter. Den er tilgjengelig for Digis abonnenter gjennom vår samarbeidsavtale.

Powered by Labrador CMS