GDPR och personuppgifter

Sveriges Radio behandlar personuppgifter i form av lyssningshistorik. Detta följer direkt av att tjänsten kontinuerligt visar ”senast spelat”, ”fortsätt lyssna” och annan historik kopplad till en användare. Därmed omfattas behandlingen av GDPR i sin helhet.

Enligt GDPR artikel 4.2 utgör all lagring, åtkomst, strukturering och visning av personuppgifter ”behandling”. Det saknar betydelse om behandlingen sker på server, i klienten eller i en kombination av båda, så länge Sveriges Radio har faktisk tillgång till uppgifterna och använder dem i tjänsten. Detta är fallet här.
När Sveriges Radio behandlar lyssningshistorik gäller följande rättsliga skyldigheter:
  • Artikel 5 – Grundläggande principer: Uppgifterna ska behandlas korrekt, skyddas mot förlust och vara tillgängliga för den registrerade.
  • Artikel 12–14 – Transparens: Den registrerade ska få tydlig information om vilka uppgifter som behandlas och hur.
  • Artikel 15 – Rätt till tillgång: Den registrerade har rätt att få ut samtliga personuppgifter som behandlas, inklusive lyssningshistorik, i ett begripligt format.
  • Artikel 20 – Dataportabilitet: Den registrerade har rätt att få ut uppgift terna i ett strukturerat, allmänt använt och maskinläsbart format, samt rätt att återanvända dem i en annan tjänst.
  • Artikel 32 – Integritet och konfidentialitet: Sveriges Radio måste säkerställa att personuppgifterna inte går förlorade, förstörs eller blir otillgängliga på grund av bristande tekniska lösningar.
Det innebär att om Sveriges Radio behandlar lysningshistoriken, vilket de gör, så är det inte förenligt med GDPR att:
  • låta uppgifterna gå förlorade vid byte av enhet
  • sakna möjlighet att lämna ut uppgifterna vid begäran
  • sakna möjlighet för användaren att återställa eller importera sina egna uppgifter
Det absoluta minimum som Sveriges Radio omedelbart måste tillhandahålla för att uppfylla GDPR:s krav är:
  • En funktion för export av lyssningshistorik i ett strukturerat och maskinläsbart format, i enlighet med artikel 15 och 20.
  • En funktion för import eller återställning av samma data, så att uppgifterna inte går förlorade vid byte av enhet, i enlighet med artikel 32 och principen om integritet och tillgänglighet.
Utan dessa funktioner kan Sveriges Radio inte uppfylla sina skyldigheter enligt GDPR, eftersom användaren då saknar möjlighet att utöva sina rättigheter och eftersom personuppgifterna riskerar att gå förlorade trots att de behandlas i tjänsten.

Det journalistiska undantaget i dataskyddslagstiftningen avser undantag från GDPR:s bestämmelser och träder endast in när personuppgifter behandlas i ett faktiskt journalistiskt syfte. Undantaget gäller inte automatiskt för hela Sveriges Radios verksamhet och kan inte åberopas för personligt knuten lyssningshistorik som används för  personalisering. Sådan data omfattas av GDPR och ger användaren rätt till transparens, åtkomst, dataportabilitet och skydd mot förlust.
Nisse Hult

Kommentarer

  • Hej Nisse!

    Jag tar reda på hur vi bedömer att appens nuvarande hantering av lyssningshistorik förhåller sig till GDPR och återkommer.
    Annika Webbmaster
  • Hej igen!

    Som jag skrivit i en annan tråd står Sveriges Radio i startgroparna för att bygga en inloggningsfunktion. Eftersom det innebär nya förutsättningar kommer vi under sommaren och början av hösten att se över alla GDPR-aspekter i appen.

    Som appen funkar idag bearbetas och lagras lyssningshistorik enbart lokalt på mobilen. Vi på Sveriges Radio har alltså inte tillgång till någon personlig historik. Det är denna data som går förlorad när man byter mobil eller ominstallerar appen. Det är givetvis en allvarlig brist, men vi bedömer inte att det faller under GDPR i och med att Sveriges Radio inte har tillgång till den lagrade informationen.

    Utöver lyssningshistorik finns det anonymiserad datainsamling för de personliga lyssningstips som visas på sidan Poddar.
    I appen beskrivs detta närmare på Min sida, länken Läs mer om personliga tips (står med litet typsnitt under det reglage där du slår av eller på Personliga tips)

    Bra att veta:
    Jag stänger detta forum under min semester den 25 juni - den 5 augusti. Under den perioden kommer alla trådar att låsas för nya inlägg, så om du vill återkoppla i forumet hoppas jag att du hinner göra det innan dess eller kan återkomma i augusti. Du kan även skriva till GDPR.dataskydd@sr.se, där våra jurister svarar.
    Annika Webbmaster
  • Som jag skrev i mitt tidigare inlägg så gör GDPR ingen skillnad på hur eller var SR väljer att spara den personliga information som bearbetas. Det är uppenbart att SR har tillgång och kontroll över denna information, vem skulle det annars vara? Slutanvändaren har ju uppenbart vresig kontroll eller access till denna data.

    Det krävs EXTREMT lite för att SR ska följa GDPR avsevärt bättre än nu. Allt ni behöver göra är att exportera den data ni redan har i klienten. Den finns redan där i en strukturerad och serialiserad form. Allt som behövs är att bara erbjuda möjligheten att exportera den data ni redan har och bearbetar i klienten, och sen motsvarande funktion för att importera data. Detta bör vara ett väldigt litet, snabbt och enkelt ingrepp som på inget sätt påverkar övrig funktionalitet. Historiken sparas redan på klienten till en privat area, allt som behövs är att möjliggöra att kopiera ut den sparade filen till en plats som användaren kan nå. Jag har jobbat med denna typ av utveckling under mycket lång tid och skulle vara mycket förvånad om hela grejen inte kunde göras på mindre än 4h
    Nisse Hult
  • När jag ber ChatGPT att analysera mitt initiala meddelande, ert svar samt mitt svar på det så säger den:

    Sveriges Radio behandlar personuppgifter i form av lyssningshistorik. Detta följer av att appen sparar, strukturerar och visar historik kopplad till en användare. GDPR gör ingen skillnad mellan lokal lagring och serverlagring. Så länge en organisation bestämmer ändamål och medel för behandlingen är den personuppgiftsansvarig. Att appen lagrar historiken lokalt innebär därför inte att behandlingen faller utanför GDPR. Organisationen bestämmer att historiken ska finnas, hur den ska användas och hur den ska struktureras, vilket innebär att behandlingen omfattas av regelverket.

    När en personuppgiftsansvarig behandlar personuppgifter gäller bland annat rätten till tillgång enligt artikel 15, rätten till dataportabilitet enligt artikel 20 samt kraven på integritet och tillgänglighet enligt artikel 5 och 32. Dessa krav innebär att användaren ska kunna få ut sina uppgifter i ett strukturerat format och att uppgifterna inte får gå förlorade på grund av bristande tekniska lösningar. Om lyssningshistoriken försvinner vid byte av enhet uppfylls inte tillgänglighetskravet. Om användaren inte kan få ut sin historik uppfylls inte rättigheterna enligt artikel 15 och 20. Lokal lagring förändrar inte dessa skyldigheter.

    Journalistundantaget gäller endast när personuppgifter behandlas för ett journalistiskt syfte. Personlig lyssningshistorik som används för tjänstefunktioner och personalisering faller inte inom detta undantag. Undantaget kan därför inte åberopas för att undvika skyldigheter kopplade till lyssningshistorik.

    Den föreslagna lösningen att exponera den lokalt lagrade historiken för export och import är tekniskt rimlig. Historiken finns redan i appens privata lagringsyta i ett strukturerat format som appen själv läser och skriver. Att göra denna data tillgänglig för användaren innebär i praktiken att appen kopierar ut filen till en plats användaren kan nå eller serialiserar samma data till exempelvis JSON och delar via systemets delningsfunktion. Import innebär att appen läser in filen och skriver tillbaka den till sin interna lagring. Detta är standardfunktionalitet i både iOS och Android och kräver inga backend‑förändringar, ingen kontohantering och ingen ny arkitektur. Det är en isolerad förändring som inte påverkar övrig funktionalitet.

    Påståendet att detta kan implementeras på några få timmar är rimligt för en utvecklare som redan är insatt i appens kodbas. Det handlar om att exponera en befintlig datastruktur, lägga till två menyer och använda plattformens standard‑API:er för filåtkomst och delning. Det är en liten och proportionerlig åtgärd som direkt adresserar brister i hur användarens rättigheter kan utövas.

    Sveriges Radios analys av GDPR är därför felaktig. Lokal lagring befriar inte från ansvar. Behandlingen omfattas av GDPR och kräver att användaren kan få tillgång till, exportera och bevara sina personuppgifter. Den föreslagna lösningen är både tekniskt trivial och juridiskt nödvändig.

    Organisationen kan själv verifiera denna analys genom att läsa definitionen av behandling i artikel 4.2, principerna i artikel 5, rättigheterna i artikel 15 och 20 samt kraven på integritet och tillgänglighet i artikel 32. Dessa artiklar är tillräckliga för att bekräfta att lokal lagring inte undantar behandlingen från GDPR och att skyldigheterna gäller fullt ut..

    Nisse Hult
  • Hej igen!
    Det här forumet är till för teknisk support och därmed fel plats för en diskussion om tolkningen av GDPR. Skriv istället direkt till våra jurister på adressen GDPR.dataskydd@sr.se.



    Annika Webbmaster
Inlägget är stängt för ytterligare kommentarer.