telekom
Ekspert: Teleselskap-ansatte risikerer flere års fengsel for å snoke i SMS-er
Professor mener at saken er krystallklar og bør prøves for en domstol, men det krever at noen politianmelder teleselskapene.
Opptil 40 ansatte og deres sjefer hos de selskapene 3, Telenor, TDC og Norlys risikerer opptil seks års fengsel for i over åtte måneder å ha lest innholdet i danskers SMS-er i et forsøk på å bekjempe SMS-svindel. Dette uten dommerkjennelse eller annen lovlig grunn.
Slik lyder vurderingen fra jusprofessor ved Syddansk Universitet (SDU), Sten Schaumburg-Müller, som mener at teleselskapene systematisk har brutt loven:
– Er det teleselskapene har gjort, ulovlig? Ja, det må man si at det er. Er det straffbart? Ja. Vanskeligere er det ikke.
Teleselskapenes inngrep gikk direkte imot de klare rammene som jurister i tre departementer brukte et år på å presisere for teleselskapene, og ikke minst den danske næringsministeren Morten Bødskovs løfte om at ingen teleansatte ville lese hva som sto i danskenes SMS-er.
Har slettet bevis
Teleselskapene har slettet alle loggfiler som kunne dokumentere hva som har skjedd i systemene. Det opplyser de selv i redegjørelsen sin til den danske Digitaliseringsstyrelsen, som nå er i gang med en tilsynssak mot alle de fire store teleselskapene.
Digitaliseringsstyrelsen undersøker blant annet om teleselskapene skal anmeldes til politiet for implementeringen av SMS-filteret.
– Som dommer ville jeg undre meg over at loggfilene er blitt slettet, slik at man ikke kan se omfanget og alvoret i det som har foregått, sier Schaumburg-Müller etter at Ingeniøren har vist ham selskapenes redegjørelser.
– Dette er det jeg vil kalle «double trouble». Først kjører de systemet som en test, der de underveis finner ut at det krever menneskelig involvering. Deretter implementerer de det likevel.
Norge har også innledet et tilsyn med sine teleselskaper etter Ingeniørens første avsløringer i saken i høst. Avgjørelsen i Norge ventes å komme innen et par måneder, opplyser den norske myndigheten Nkom til Ingeniøren.
Fremstår «nærmest som latskap»
Professoren får støtte av kollegaen Jøren Ullits, som forsker på samspillet mellom digitalisering og personvern som førsteamanuensis ved SDU:
– Dette fremstår veldig, veldig ulovlig – nærmest som latskap. Man har bare latt systemet gå og brukt kommunikasjonsdataene våre til å trene systemet.
Ullits mener at den løpende menneskelige kontrollen av SMS-er, som teleselskapenes indisk-amerikanske system pekte ut som mistenkelige, bare er ett av flere problemer.
En gjennomgang Ingeniøren har gjort av teleselskapenes vilkår, viser at ingen av de fire teleselskapene nevner at de automatisk trener den amerikanske KI-en på innholdet i kundenes SMS-er når kundene kjøper teleproduktene deres.
– Straffbart
Sten Schaumburg-Müller vurderer at de ansatte i teleselskapene som har brukt systemet, risikerer å bli straffet etter den samme paragrafen som i sin tid felte redaktøren i Se og Hør, Henrik Qvortrup.
Saken var blant de mest spektakulære danske pressesakene i nyere tid og endte med at Henrik Qvortrup fikk mer enn ett års fengsel etter straffelovens paragraf 263, som «kriminaliserer den som uberettiget bryter eller fratar noen et brev, telegram eller annen lukket meddelelse eller opptegnelse, eller gjør seg kjent med innholdet».
Ifølge Schaumburg-Müller er det nettopp denne paragrafen teleselskapenes ansatte også har kommet i konflikt med.
– Etter min klare overbevisning er det straffbart for de ansatte som har beordret dette, særlig for de personene i teleselskapene som har iverksatt det, vurderer professoren.
«Organisert og systematisk»
Strafferammen for brudd på § 263 er bot eller fengsel inntil halvannet år, og helt opp til seks år når det er snakk om brudd av mer systematisk eller organisert karakter. Så høyt mener professoren ikke at straffen vil bli, men han understreker samtidig at lesingen av SMS-ene både var «organisert og systematisk».
Ansatte kan heller ikke fraskrive seg ansvar med at de «bare fulgte ordre», forteller Sten Schaumburg-Müller.
Han vurderer også at det vil være svært vanskelig for en teknologidirektør eller sjef for de aktuelle avdelingene i teleselskapene å si at de ikke visste noe.
– Dette ligger veldig tett opp til en tilståelsessak, sier Schaumburg-Müller.
Det gjelder særlig de lederne i teleselskapene som ba sine ansatte gå gjennom SMS-ene, for de burde ha visst godt at ordren gikk stikk imot myndighetenes rammer for prosjektet, teleloven og danskenes grunnleggende rettigheter.
– Vanskelig å anmelde samarbeidspartnere
Schaumburg-Müller mener at saken bør prøves for en domstol, men konstaterer at det krever at noen politianmelder teleselskapene. Det kan være en borger eller tilsynsmyndigheten Digitaliseringsstyrelsen.
Politiet kan i teorien også ta saken opp på eget initiativ, men det mener professoren er ganske usannsynlig, selv om saken etter hans syn bør for retten.
– Jeg synes det er opplagt å prøve saken for en domstol, for her har vi private selskaper som går rett inn og gjør noe de vet at de ikke har lov til, sier professoren, som er skeptisk til Digitaliseringsstyrelsens ePrivacy-tilsyn, som er den offisielle myndigheten på teleområdet etter en større omorganisering.
Tilsynet er også myndighet for lovligheten av flere av Digitaliseringsstyrelsens øvrige prosjekter.
– Vurderingene her er juridisk enkle. Men erfaringen min sier meg at det kan være vanskelig å politianmelde noen man vanligvis samarbeider med, slik tilfellet er mellom Digitaliseringsstyrelsen og teleselskapene, sier professoren.
Digitaliseringsminister Caroline Stage har i fem måneder avvist å stille til intervju om saken, og har ingen kommentarer til Digitaliseringsstyrelsens såkalte ePrivacy-tilsyns uavhengighet, opplyser hun til Ingeniøren.
Tjener teleselskapenes egne interesser
Overfor befolkningen og i tidligere intervjuer med Ingeniøren har Teleindustrien, som representerer teleselskapene, forsvart løsningen med at den ble innført i samfunnets interesse.
– Det er mange jobber og funksjoner i samfunnet vårt som ivaretar samfunnets interesse, uten at det gir dem lov til å bryte loven, sier Jøren Ullits, som understreker at teleselskapene hadde et økonomisk insentiv til å innføre den ulovlige løsningen:
– Inngrepet tjener også teleselskapenes egne interesser, ved at det hjelper dem å beskytte kundene mot svindel som truer SMS-produktet deres.
I motsetning til Meta (Messenger, Whatsapp), Signal og Telegram har de danske teleselskapene ikke bygget moderne, sikre meldingsløsninger som beskytter mot såkalt spoofing. Når danskene ringer og skriver til hverandre på SMS eller over telenettet, kan alle derfor utgi seg for å være hvem som helst. Det utnytter svindlere.
Mens konkurrentene opplever at flere og flere bruker meldingstjenestene deres, presses SMS og tradisjonelle telefonsamtaler av spam og svindel.
Var ikke en nødsituasjon
Et av forholdene som i prinsippet kunne redde teleselskapene og deres ansatte i en juridisk tvist, er hvis det var snakk om nødrett. At de akutt var nødt til å gjøre de mange inngrepene.
Men ifølge teleselskapenes egen redegjørelse ble alle SMS-er midlertidig lagret i opptil 30 dager, og ansatte fra selskapenes svindelenheter skulle løpende verifisere systemets identifisering av svindelkampanjer. Det punkterer ifølge professoren denne juridiske redningsplanken.
– Så snart de fant ut at det måtte ansatte inn og lese meldingene, burde de ha stoppet. Man kan ikke bare begynne å lese folks meldinger, sier Schaumburg-Müller.
Han understreker at utgangspunktet i lovgivningen er entydig:
– Som hovedregel kan verken meldinger lagres eller leses. Det krever en særskilt hjemmel, som ikke finnes i loven i dag.
– Det er flott å lage et filter. Problemet er måten det er gjort på, sier Schaumburg-Müller. Eller som førsteamanuensis Jøren Ullits sier:
– Man kan ikke bare skrape data på den måten. Det må være en avgrensning. Dette virker ekstremt uforholdsmessig.
Teleselskapene vil fortsatt ikke stille til intervju og har ennå ikke informert de mange kundene hvis SMS-er er blitt lagret og/eller lest. Det vil også rent teknisk være umulig, siden de har slettet loggfilene og SMS-ene.
Fungerende næringsminister Morten Bødskov ønsker ikke å stille til intervju, men skriver i en kort e-post til Ingeniøren:
«Det jeg tidligere har sagt, gjelder fortsatt: Med dette SMS-filteret har det aldri vært meningen at teleindustrien skal kunne lese folks private meldinger. Derfor ser vi med stor alvor på at teleoperatørene ikke har implementert SMS-filteret korrekt.»
Artikkelen ble først publisert av Ingeniørens proff-tjeneste Gridtech. Den er tilgjengelig på norsk for Digis abonnenter gjennom vår samarbeidsavtale.