Retsudvalget 2009-10
REU Alm.del
Offentligt
FolketingetRetsudvalgetChristiansborg1240 København K
Lovafdelingen
Dato:Kontor:Sagsnr.:Dok.:
18. august 2010Statsretskontoret2010-792-1358JHH40162+ bilag
Hermed sendes besvarelse af spørgsmål nr. 1176 (Alm. del), som Folke-tingets Retsudvalg har stillet til justitsministeren den 4. juni 2010.Spørgsmålet er stillet efter ønske fra Benny Engelbrecht (S).
Lars Barfoed/Jens-Christian Bülow
Slotsholmsgade 101216 København K.Telefon 7226 8400Telefax 3393 3510www.justitsministeriet.dk[email protected]
Spørgsmål nr. 1176 fra Folketingets Retsudvalg (Alm. del):”Ministeren bedes redegøre for, hvor længe Google har væreti besiddelse af ulovlige data indsamlet i forbindelse medGoogle Street View.”Svar:Justitsministeriet har til brug for besvarelsen indhentet en udtalelse fraDatatilsynet, som efter persondataloven er den myndighed, der fører til-syn med elektronisk behandling af personoplysninger. I udtalelsen, dervedlægges, anfører Datatilsynet bl.a. følgende:”2.1. Ved e-mail af 14. maj 2010 oplyste Google Inc. over for Datatilsynet,at virksomheden med sine Street View biler1ved en fejl havde indsamlet op-lysninger fra åbne (dvs. ikke-password-beskyttede) WiFi-netværk.Google oplyste bl.a.”we have been mistakenly collecting samples of payloaddata2from open (i.e. non-password-protected) WiFi-networks, even thoughwe never used that data in any Google products.”Meddelelsen herom blev også offentliggjort på internettet på:http://googleblog.blogspot.com/2010/05/wifi-data-collection-update.html.Imeddelelsen udtrykte Google endvidere sin dybe beklagelse.3I en e-mail af 17. maj 2010 tilkendegav Google, at virksomheden gerne villemodtage instrukser om, hvad de skulle gøre med de lagrede data fra Google'skørsel i Danmark. Det blev i den forbindelse oplyst, at det irske datatilsynhavde anmodet om, at lignende data indsamlet i Irland blev slettet.2.2.Der er efter det oplyste typisk indsamlet brudstykker af data, idet StreetView bilerne var i bevægelse, og optageudstyret skiftede kanal fem gange isekundet. Der blev ikke indsamlet data fra sikrede trådløse netværk4. Derblev endvidere kun indsamlet data, hvis det åbne trådløse netværk var i brug,mens bilen passerede.Google har forklaret, at indsamlingen skete ved en fejl, og at man i projektethverken ønskede eller havde til hensigt at anvende disse data.2.3.Datatilsynet behandlede straks sagen og afgav en udtalelse til Googleden 17. maj 2010. Kopi af Datatilsynets brev vedlægges.Street View bilerne foretog optagelser i Danmark i 2009.2 I forbindelse med datakommunikation kan der skelnes mellem header-data og pay-load-data. Header-data er data, som er den tekniske forudsætning for, at datakommuni-kationen kan etableres og opretholdes. Header-data omfatter ofte bl.a. afsenders ogmodtagers IP-adresse. Payload-data er de data, som datakommunikationen har til for-mål at transportere. Payload-data kan principielt være hvad som helst f.eks. brugeresindholdsdata.3 “We are profoundly sorry for this error and are determined to learn all the lessons wecan from our mistake.”4Hvis det trådløse netværk var sat op med kryptering og adgangskode, tog Google såle-des ikke oplysninger derfra.21
2.4.Indsamlingen af de omhandlede data fra WiFi-netværk er blevet gen-nemført med brug af udstyr i Danmark og er omfattet af den danske lov ombehandling af personoplysninger.Ifølge oplysningerne fra Google har virksomheden – om end utilsigtet – ind-samlet personoplysninger uden at opfylde kravene i den danske persondata-lov.Datatilsynet meddelte derfor Google, at dette efter tilsynets opfattelse eruacceptabelt og meget beklageligt.Da Google efter Datatilsynets vurdering ikke har noget lovligt grundlag forat ligge inde med oplysningerne, meddelte Datatilsynet som følge heraf virk-somheden, at tilsynet forventede, at Google straks slettede alle de omhandle-de data ved brug af effektive midler på en sådan måde, at oplysningerne ikkekan genskabes.Datatilsynet tilkendegav også, at tilsynet forventede, at Google foretog den-ne sletning snarest muligt og på alle medier, hvor oplysningerne har eksiste-ret på et tidspunkt, f.eks. lokale diske i Google Street View biler, backupmedier og servere.Datatilsynet anmodede endelig om, at tilsynet – fra Google såvel som fra entredjepart – modtog bekræftelse på, at data indsamlet i Danmark er effektivtslettet fra ethvert tænkeligt medie.2.5.Som svar på Datatilsynets udtalelse sendte Google den 21. maj 2010 etbrev, dateret 18. maj 2010, fra sikkerhedsvirksomheden iSEC Partners Inc.som bekræftelse på sletning af data, der var blevet identificeret som vedrø-rende Danmark.Dette blev fulgt op af en skrivelse af 10. juni 2010 fra Google Inc. som svarpå Datatilsynets ønske om at modtage mere konkrete oplysninger om slet-ningen af de omhandlede data på alle medier.I brevet af 10. juni 2010 har Google givet yderligere oplysninger om denfremgangmåde, som er benyttet med henblik på sletning af de omhandlededata indsamlet i Danmark.Google har således ifølge det oplyste anvendt et antal mellemlagringsdiskefor på sine servere at kunne udskille og slette WiFi payload-data, som stam-mede fra Danmark. Google har tilkendegivet, at danske WiFi payload-datapå mellemlagringsdiskene er slettet uigenkaldeligt og/eller er fysisk destrue-ret. Google har samtidig oplyst, at Google’s servere ikke længere indeholderWiFi payload-data identificeret som indsamlet med Google’s Street View bi-ler i Danmark.I brevet har Google imidlertid endvidere oplyst, at der stadig findes uidenti-ficerede WiFi payload-data på endnu ubehandlede diske fra Google StreetView bilerne. Google kunne ifølge det oplyste ikke udelukke, at disse diskeindeholder WiFi payload-data indsamlet i Danmark.Ved brev af 22. juni 2010 har Datatilsynet derfor anmodet Google om yder-ligere oplysninger vedrørende de uidentificerede ubehandlede WiFi-data fradiskene i Street View bilerne.3
Senest ved brev af 21. juli 2010 har Google oplyst, at der er indikation for, atén ubehandlet disk fra Street View bilerne kan indeholde WiFi payload-dataindsamlet i Danmark. Google har dog også tilkendegivet, at virksomhedenikke med sikkerhed kan bekræfte, at de øvrige ubehandlede diske fra StreetView bilerne ikke indeholder WiFi payload-data fra Danmark. Google haroplyst, at Datatilsynet straks vil blive orienteret, hvis det efterfølgende måttevise sig, at de ubehandlede diske fra Street View bilerne faktisk indeholderWiFi payload-data fra Danmark.Som begrundelse for, at Google ikke endeligt har afklaret spørgsmålet om-kring eksistensen af eventuelle danske WiFi payload-data på de pågældendediske og har foretaget en eventuel sletning heraf, har Google henvist til an-dre landes anmodning til virksomheden om at opbevare materialet urørt medhenblik på disse landes eventuelle efterforskning af sagen.3.Datatilsynet har ved sin behandling af sagen lagt vægt på, at Google selverkendte at have indsamlet personoplysninger i form af brudstykker af bor-gernes kommunikation via ubeskyttede trådløse netværk uden lovlig grund.De indsamlede oplysninger – om end i brudstykker – kunne således omfattehvad som helst, herunder såvel passwords som andre former for private ogfølsomme personoplysninger.5Datatilsynet har derfor ikke ment, at der var noget behov for at indhente deomhandlede data for ved selvsyn at konstatere, at der rent faktisk var ind-samlet personoplysninger og karakteren af disse. Herefter skulle tilsynet og-så opbevare de pågældende data. Indholdet af de enkelte indsamlede oplys-ninger, som vedrører borgernes private forhold, har tilsynet således vurderet,ikke har været nødvendige for tilsynets behandling af sagen.Det er Datatilsynets opfattelse, at de berørte borgere var bedst tjent med, atdisse oplysninger – som var ulovligt indsamlet – blev slettet hurtigst muligt.Som nævnt er Datatilsynet bekendt med, at det irske datatilsyn anmodedeGoogle om at slette data, som var indsamlet på lignende måde i Irland.Det svenske datatilsyn har på sin hjemmeside bl.a. oplyst, at: ”Datainspekti-onen har tillstyrkt att Google tar bort data som fångats upp från trådlösanätverk i Sverige i samband med fotograferingen för tjänsten Streetview.”4.Datatilsynet har endvidere fundet det væsentligt klart at understrege overfor Google, at der er handlet i strid med persondataloven, og at dette er uac-ceptabelt og meget beklageligt.Da Google som nævnt ikke har noget lovligt grundlag for at ligge inde medde omhandlede data, har tilsynet stillet specifikke krav til sletningen og til, atdenne bekræftes ikke alene af Google, men også af en tredjepart.
5 Det franske datatilsyn, CNIL, har oplyst, at man i sine undersøgelser har konstateret,at Google bl.a. har indsamlet passwords og brudstykker af e-mails.Det engelske datatilsyn, ICO, har i en pressemeddelelse udsendt den 29. juli 2010 bl.a.oplyst, at man har vurderet ”samples of the ’pay-load’ data”, som Google har indsamleti United Kingdom, og at den information, man har set, ikke omfatter meningsfulde per-sonlige detaljer, som kan knyttes til identificerbare personer.4
På nuværende tidspunkt har Google oplyst, at der er sket sletning af alleidentificerede danske WiFi payload-data på Googles servere og på anvendtemellemlagringsdiske.Datatilsynet overvejer, om der er behov for at få den skete sletning yderlige-re bekræftet, herunder eventuelt ved en uddybning af den tidligere omtaltetredjepartserklæring.Datatilsynet vil endvidere fortsat forfølge spørgsmålet om sletning, idet detmå lægges til grund, at i hvert fald én Street View disk, som opbevares efteranmodning fra andre lande, eventuelt kan indeholde visse data også fraDanmark. Google har oplyst, at man ikke endeligt vil kunne finde ud af, omder findes data fra Danmark på de Street View diske, som opbevares undersikrede forhold i Belgien, medmindre Google går ind og undersøger data påselve diskene.I den nuværende situation, hvor nogle lande har anmodet Google om atgemme diskene urørte med henblik på, at de pågældende lande eventuelt kanforetage nærmere undersøgelser, finder Datatilsynet, at sletning af eventuelledata på disse diske må afvente afslutningen af de pågældende landes under-søgelser. Datatilsynet lægger i den forbindelse også vægt på, at det må ansesfor usikkert, om der rent faktisk fortsat findes data indsamlet fra Danmark,og at der i givet fald vurderes at være tale om ganske lidt.5.Med hensyn til praksis for indgivelse af politianmeldelse for overtrædelseaf persondataloven kan det generelt oplyses, at det i en situation, hvor dendataansvarlige virksomhed tilpasser sine behandlingsaktiviteter efter Datatil-synets retningslinjer, som udgangspunkt ikke er tilsynets praksis at indgivepolitianmeldelse. Hertil kommer, at Google i den konkrete sag selv har er-kendt at have begået en fejl, og at intet tyder på, at der har været tale om enbevidst tilsidesættelse af persondatalovens regler.”
5