Hægt að komast í myndavél, hljóðnema og dagatal í tengslum við ferðagjöf Sunna Sæmundsdóttir skrifar 25. nóvember 2021 12:20 Helga Þórisdóttir, forstjóri Persónuverndar. Vísir/Egill Atvinnuvega- og nýsköpunarráðuneytið og fyrirtækið YAY brutu flest mikilvægustu ákvæði persónuverndarlaga á alvarlegan hátt í tengslum við ferðagjöf stjórnvalda að sögn forstjóra Persónuverndar. Ferðagjöfinni var miðlað til landsmanna með smáforriti fyrirtækisins YAY og ákvað Persónuvernd að hefja frumkvæðisrannsókn vegna fjölda ábendinga um að krafist væri umfangsmikilla persónuupplýsinga og víðtæks aðgangs að símtækjum við notkun gjafarinnar. Persónuvernd hefur nú sektað atvinnuvega- og nýsköpunarráðuneytið um sjö milljónir króna og fyrirtækið YAY um fjórar milljónir vegna málsins. Í ákvörðun Persónuverndar segir að sektirnar séu lagðar á vegna brota gegn grundvallarreglum persónuverndarlöggjafarinnar, til dæmis um fræðsluskyldu, gagnsæi og öryggi upplýsinga í smáforritinu. Helga Þórisdóttir, forstjóri Persónuverndar segir brotin alvarleg. „Öll helstu ákvæði voru brotin. Það er nú bara þannig,“ segir hún. „Það má enginn vinna persónuupplýsingar án þess hafa til þess heimild. Til þess að byrja með fór ráðuneytið af stað áður en lagaheimild sem heimilaði vinnuna var búin að taka gildi. Þá voru líka meginreglurnar brotnar. Það sem við tölum um sem gagnsæi og fræðslu. Þannig að einstaklingar viti hvað þeir eru að samþykkja. Öryggi persónuupplýsinga var ekki heldur til staðar. Þannig að viðeigandi tæknilegar og skipulagslegar ráðstafanir, til að tryggja öryggi upplýsinga sem þarna voru undir, voru ekki til staðar. Það var ekki búið að aðlaga og móta stillingar á þessu smáforriti og það var ekki gerður vinnslusamningur,“ segir Helga og bætir við að notendum hafi einnig verið gert að samþykkja skilmála sem ekki áttu við. Ríkisstjórnarfundur í RáðherrabústaðnumFoto: Vilhelm Gunnarsson/Vilhelm Gunnarsson Þá hafi YAY fyrir mistök aflað víðtækra og ónauðsynlegra aðgangsheimilda í símtækjum notenda smáforritsins. Helga segir þetta stóralvarlegan þátt málsins. „Þarna voru undir í rauninni staðsetningarupplýsingar um notendur, staða nets viðkomandi, það hefði verið hægt að komast að myndavél, skjalastjórn og hljóðstillingum, dagatali viðkomandi og tengiliðaskrá. Einnig stöðu síma og hljóðnema til upptöku. Og svo framvegis. Þannig þetta er bara gríðarlega alvarlegt þegar ekki er betur vandað til verka.“ Við rannsókn málsins hafi þó komið í ljós að þessar viðkvæmu persónuupplýsingar hafi ekki verið notaðar. „Þessar upplýsingar sem var aflað um kyn og aldur án lagaheimildar - því var hætt um leið og upp komst að verið væri að afla þeirra. Þannig að þetta forrit á að vera í lagi núna. En eins og sést af lestri þessarar ákvörðunar var víða pottur brotinn.“ Helga segir atvinnuvega- og nýsköpunarráðueytið ekki hafa ráðfært sig við Persónuvernd á neinu stigi málsins og brugðist allt of seint við ábendingum. „Það að ráðuneyti nýsköpunarmála á Íslandi viðhafi svona vinnubrögð er miður,“ segir Helga. Hér má lesa ákvörðun Persónuverndar. Persónuvernd Stjórnsýsla Stafræn þróun Neytendur Mest lesið Hvetja ráðuneytið til að kynna sér málið og leiðrétta rangfærslur Innlent Rúmlega 300 ökumenn sviptir eða sektaðir í dag á Kringlumýrarbraut Innlent Sautján ára drengur drukknaði á Hróarskeldu Erlent Umræður um veiðigjaldafrumvarpið slá nýtt met Innlent Reykjanesbraut verður öll orðin tvöföld fyrir veturinn Innlent Játar að hafa myrt fjórmenningana í Idaho Erlent Fjölskyldan franska sendi ættingjum erfðaskrá frá Íslandi Innlent Bubbi gerir sögulegan samning um eigin líkindi til allrar framtíðar Innlent Táningsstúlkan sem lést var að teyma íslenskan hest Erlent Telur að allt fari í skrúfuna verði ekki brugðist við Innlent Fleiri fréttir Hvetja ráðuneytið til að kynna sér málið og leiðrétta rangfærslur Umræður um veiðigjaldafrumvarpið slá nýtt met Reykjanesbraut verður öll orðin tvöföld fyrir veturinn Landvernd gagnrýnir skerðingar á aðgengi almennings að Heiðmörk Stjórnarandstaða setji ný viðmið á þingi sem ógni lýðræðinu Rúmlega 300 ökumenn sviptir eða sektaðir í dag á Kringlumýrarbraut Telur að allt fari í skrúfuna verði ekki brugðist við Bubbi gerir sögulegan samning um eigin líkindi til allrar framtíðar Ólafur Thors og Bjarni Ben sneru sér við í kaldri gröf Fjölskyldan franska sendi ættingjum erfðaskrá frá Íslandi Ótti um að allt fari í skrúfuna, Bubbi og pattstaða „Jú, jú, þetta er orðið málþóf“ Borgin sé ekki að refsa Grafarvogsbúum Pilturinn áfrýjar ekki þyngsta mögulega dómi Bætur Hugins lækkaðar og máli Vinnslustöðvarinnar vísað frá Samfylkingin í stórsókn á landsbyggðinni „Erum við að kenna börnunum okkar að vinna?“ Bærinn sagði nei við fyrsta kosti lögreglu Þinglok 2026 verði 12. júní „Eftir höfðinu dansa limirnir“ Hvalfjarðargöng opin á ný Gagnrýni Bryndísar á málþóf frá 2019 vekur athygli Skipuð nýr skrifstofustjóri í innviðaráðuneytinu Hiti á þingi: „Hættið þessu bara“ Hafa lokið rannsókn á Samherjamálinu Skildi illa við bálhyttuna og úr varð eldur Kjósa um að sameina Skorradalshrepp við Borgarbyggð Hælisleitandi fór huldu höfði í þrjú ár og fleygði sér svo niður stiga „Úrræðaleysi“ og „lausatök“ sögð einkenna yfirstjórn heilbrigðismála Ríkisendurskoðun gagnrýnir lausatök í heilbrigðismálum Sjá meira
Ferðagjöfinni var miðlað til landsmanna með smáforriti fyrirtækisins YAY og ákvað Persónuvernd að hefja frumkvæðisrannsókn vegna fjölda ábendinga um að krafist væri umfangsmikilla persónuupplýsinga og víðtæks aðgangs að símtækjum við notkun gjafarinnar. Persónuvernd hefur nú sektað atvinnuvega- og nýsköpunarráðuneytið um sjö milljónir króna og fyrirtækið YAY um fjórar milljónir vegna málsins. Í ákvörðun Persónuverndar segir að sektirnar séu lagðar á vegna brota gegn grundvallarreglum persónuverndarlöggjafarinnar, til dæmis um fræðsluskyldu, gagnsæi og öryggi upplýsinga í smáforritinu. Helga Þórisdóttir, forstjóri Persónuverndar segir brotin alvarleg. „Öll helstu ákvæði voru brotin. Það er nú bara þannig,“ segir hún. „Það má enginn vinna persónuupplýsingar án þess hafa til þess heimild. Til þess að byrja með fór ráðuneytið af stað áður en lagaheimild sem heimilaði vinnuna var búin að taka gildi. Þá voru líka meginreglurnar brotnar. Það sem við tölum um sem gagnsæi og fræðslu. Þannig að einstaklingar viti hvað þeir eru að samþykkja. Öryggi persónuupplýsinga var ekki heldur til staðar. Þannig að viðeigandi tæknilegar og skipulagslegar ráðstafanir, til að tryggja öryggi upplýsinga sem þarna voru undir, voru ekki til staðar. Það var ekki búið að aðlaga og móta stillingar á þessu smáforriti og það var ekki gerður vinnslusamningur,“ segir Helga og bætir við að notendum hafi einnig verið gert að samþykkja skilmála sem ekki áttu við. Ríkisstjórnarfundur í RáðherrabústaðnumFoto: Vilhelm Gunnarsson/Vilhelm Gunnarsson Þá hafi YAY fyrir mistök aflað víðtækra og ónauðsynlegra aðgangsheimilda í símtækjum notenda smáforritsins. Helga segir þetta stóralvarlegan þátt málsins. „Þarna voru undir í rauninni staðsetningarupplýsingar um notendur, staða nets viðkomandi, það hefði verið hægt að komast að myndavél, skjalastjórn og hljóðstillingum, dagatali viðkomandi og tengiliðaskrá. Einnig stöðu síma og hljóðnema til upptöku. Og svo framvegis. Þannig þetta er bara gríðarlega alvarlegt þegar ekki er betur vandað til verka.“ Við rannsókn málsins hafi þó komið í ljós að þessar viðkvæmu persónuupplýsingar hafi ekki verið notaðar. „Þessar upplýsingar sem var aflað um kyn og aldur án lagaheimildar - því var hætt um leið og upp komst að verið væri að afla þeirra. Þannig að þetta forrit á að vera í lagi núna. En eins og sést af lestri þessarar ákvörðunar var víða pottur brotinn.“ Helga segir atvinnuvega- og nýsköpunarráðueytið ekki hafa ráðfært sig við Persónuvernd á neinu stigi málsins og brugðist allt of seint við ábendingum. „Það að ráðuneyti nýsköpunarmála á Íslandi viðhafi svona vinnubrögð er miður,“ segir Helga. Hér má lesa ákvörðun Persónuverndar.
Persónuvernd Stjórnsýsla Stafræn þróun Neytendur Mest lesið Hvetja ráðuneytið til að kynna sér málið og leiðrétta rangfærslur Innlent Rúmlega 300 ökumenn sviptir eða sektaðir í dag á Kringlumýrarbraut Innlent Sautján ára drengur drukknaði á Hróarskeldu Erlent Umræður um veiðigjaldafrumvarpið slá nýtt met Innlent Reykjanesbraut verður öll orðin tvöföld fyrir veturinn Innlent Játar að hafa myrt fjórmenningana í Idaho Erlent Fjölskyldan franska sendi ættingjum erfðaskrá frá Íslandi Innlent Bubbi gerir sögulegan samning um eigin líkindi til allrar framtíðar Innlent Táningsstúlkan sem lést var að teyma íslenskan hest Erlent Telur að allt fari í skrúfuna verði ekki brugðist við Innlent Fleiri fréttir Hvetja ráðuneytið til að kynna sér málið og leiðrétta rangfærslur Umræður um veiðigjaldafrumvarpið slá nýtt met Reykjanesbraut verður öll orðin tvöföld fyrir veturinn Landvernd gagnrýnir skerðingar á aðgengi almennings að Heiðmörk Stjórnarandstaða setji ný viðmið á þingi sem ógni lýðræðinu Rúmlega 300 ökumenn sviptir eða sektaðir í dag á Kringlumýrarbraut Telur að allt fari í skrúfuna verði ekki brugðist við Bubbi gerir sögulegan samning um eigin líkindi til allrar framtíðar Ólafur Thors og Bjarni Ben sneru sér við í kaldri gröf Fjölskyldan franska sendi ættingjum erfðaskrá frá Íslandi Ótti um að allt fari í skrúfuna, Bubbi og pattstaða „Jú, jú, þetta er orðið málþóf“ Borgin sé ekki að refsa Grafarvogsbúum Pilturinn áfrýjar ekki þyngsta mögulega dómi Bætur Hugins lækkaðar og máli Vinnslustöðvarinnar vísað frá Samfylkingin í stórsókn á landsbyggðinni „Erum við að kenna börnunum okkar að vinna?“ Bærinn sagði nei við fyrsta kosti lögreglu Þinglok 2026 verði 12. júní „Eftir höfðinu dansa limirnir“ Hvalfjarðargöng opin á ný Gagnrýni Bryndísar á málþóf frá 2019 vekur athygli Skipuð nýr skrifstofustjóri í innviðaráðuneytinu Hiti á þingi: „Hættið þessu bara“ Hafa lokið rannsókn á Samherjamálinu Skildi illa við bálhyttuna og úr varð eldur Kjósa um að sameina Skorradalshrepp við Borgarbyggð Hælisleitandi fór huldu höfði í þrjú ár og fleygði sér svo niður stiga „Úrræðaleysi“ og „lausatök“ sögð einkenna yfirstjórn heilbrigðismála Ríkisendurskoðun gagnrýnir lausatök í heilbrigðismálum Sjá meira