Ryhmä nigerialaisia kantajia on saanut 100 000 Yhdysvaltain dollaria vahingonkorvauksia Metalta väitettyään, että yhtiö harjoitti käyttäytymiseen perustuvaa mainontaa Nigerian lain vastaisesti. Summa on vaatimaton verrattuna sakkoihin, joita suuret teknologiayritykset usein kohtaavat. Silti tämä Metan Nigerian käyttäytymiseen perustuvan mainonnan sakko on hyödyllinen merkki siitä, mihin yksityisyyden valvonta on menossa: kohti tuomioistuimia ja kantajia selvästi Yhdysvaltojen ja EU:n ulkopuolella.

Mitä Nigerian ratkaisussa todettiin

African Law & Businessin mukaan kantajat väittivät onnistuneesti, että Metan käyttäytymiseen perustuvan mainonnan käytännöt rikkoivat Nigerian tietosuojalakia, ja tuomioistuin myönsi heille 100 000 Yhdysvaltain dollaria vahingonkorvauksia. Raportti on lyhyt, eikä julkinen yhteenveto erittele kaikkia perustelujen yksityiskohtia, joten emme spekuloi tietyillä oikeudellisilla säännöksillä tai sillä, miten raha jaetaan kantajien kesken.

Selvää on lopputulos: ryhmä tavallisia kantajia, ei vain sääntelyviranomainen, voitti korvauksia siitä, miten mainosten kohdentaminen toteutettiin. Tämä ero on merkityksellinen. Sääntelyviranomaisten sakot menevät valtiolle, kun taas vahingonkorvaukset menevät ihmisille, joiden oikeuksia loukattiin.

Hakutulokset tästä uutisesta viittaavat myös pidempään taustaan. Googlen indeksoimat raportit kuvaavat aiempia toimia, joissa olivat mukana nigerialaiset sääntelyviranomaiset ja Meta, mukaan lukien sovinto, joka raportoidaan päättäneen 32,8 miljoonan Yhdysvaltain dollarin sakon, sekä erillinen seuraamus maan mainontaa valvovalta viranomaiselta. Nämä erät ovat erillisiä tästä korvauksesta, ja lukijoiden tulisi suhtautua ALB-raportin ulkopuolisiin yksityiskohtiin taustatietona eikä osana tätä ratkaisua.

Miksi käyttäytymiseen perustuva mainonta rikkoo tietosuojasääntöjä

Käyttäytymiseen perustuva mainonta tarkoittaa henkilöprofiilin rakentamista sen perusteella, mitä hän tekee verkossa (vieraillut sivut, tykätyt julkaisut, käytetyt sovellukset, tehdyt ostokset) ja tämän profiilin käyttämistä päättämään, mitkä mainokset näytetään. Mainokset tuntuvat personoiduilta, mutta profiili koostuu henkilötiedoista.

Tietosuojalait asettavat yleensä rajoituksia tällaiselle käsittelylle. Yleisiä vaatimuksia ovat:

  • Pätevä oikeusperuste. Organisaatiot tarvitsevat yleensä suostumuksen tai muun laillisen perusteen ennen henkilötietojen käyttöä profilointiin.
  • Läpinäkyvyys. Ihmisille tulisi kertoa selkeällä kielellä, mitä tietoja kerätään ja miksi.
  • Käyttötarkoituksen rajoittaminen. Yhdestä syystä kerättyjä tietoja ei tulisi hiljaisesti käyttää uudelleen toiseen tarkoitukseen.
  • Yksilön hallinta. Käyttäjien tulisi voida vastustaa tai peruuttaa suostumuksensa menettämättä perustason pääsyä palveluun.

Kantajien argumentti, kuten raportoitiin, oli, että Metan lähestymistapa oli Nigerian lain väärällä puolella. Ydinkysymys on tuttu kaikkialla: seuranta on se, miten mainosmalli ansaitsee rahaa, kun taas laki kysyy, suostuivatko ihmiset siihen todella.

Miten tämä vertautuu valvontaan Euroopassa ja muualla

Suuret valvontatoimet Euroopassa hallitsevat yleensä otsikoita. Raporttimme Uberin GDPR-sakosta käsittelee esimerkiksi noin 825 miljoonan euron seuraamusta, jonka Alankomaiden tietosuojaviranomainen määräsi. Sen rinnalla 100 000 Yhdysvaltain dollaria näyttää pieneltä.

Mutta tapaukset osoittavat erilaisia valvontapolkuja. Uber-tapauksessa sääntelyviranomainen toimi yritystä vastaan. Nigeriassa kantajat menivät oikeuteen ja voittivat vahingonkorvauksia suoraan. Molemmat lähestymistavat nostavat tietosuojasääntöjen huomiotta jättämisen kustannuksia, ja jälkimmäinen voidaan toistaa muiden käyttäjäryhmien toimesta.

Se heijastaa myös laajempaa trendiä. Maat eri puolilla Afrikkaa ja Aasiaa ovat säätäneet tai kiristäneet tietosuojalakeja, ja kysymys on yhä enemmän siitä, miten nämä lait toimivat käytännössä. Esimerkiksi katsauksemme Intian DPDP-lakiin ja työpaikkavalvontaan osoittaa, miten otsikoissa näkyvä tietosuojalaki voi silti jättää aukkoja, kun poikkeukset otetaan huomioon. Nigerian ratkaisu viittaa siihen, että tuomioistuimet ovat halukkaita testaamaan, miten tällaiset lait soveltuvat maailman suurimpiin alustoihin.

Yksi varoitus: lähde ei kerro, voidaanko päätöksestä valittaa tai aikooko Meta riitauttaa sen, joten lopullinen tulos ei välttämättä ole vakiintunut.

Mitä käyttäjät voivat tehdä mainosseurannalle

Tuomioistuimen myöntämä korvaus toisessa maassa ei muuta sitä, mitä omille tiedoillesi tapahtuu huomenna. Henkilökohtaiset asetukset ovat edelleen tärkeitä.

  • Tarkista mainosasetukset. Suurilla alustoilla on mainosasetuksia, joissa voit rajoittaa personointia tai poistaa käytöstä muilta sivustoilta ja sovelluksista peräisin olevan toiminnan käytön.
  • Tarkista sovellusten käyttöoikeudet. Poista käytöstä seurantaoikeudet, joita et ole tarkoituksella myöntänyt, erityisesti puhelimessasi.
  • Käytä selaimen suojauksia. Seurannan esto ja evästeiden hallinta vähentävät sivustojen välisten tietojen keräämistä.
  • Piilota IP-osoitteesi, kun se on järkevää. VPN voi peittää IP-osoitteesi vierailemiltasi sivustoilta, mutta se ei estä alustaa seuraamasta sinua, kun olet kirjautuneena sisään.
  • Käytä tieto-oikeuksia siellä, missä niitä on. Monissa maissa voit pyytää pääsyä tietoihisi tai vastustaa profilointia.

Mitä tämä tarkoittaa sinulle

Jos asut Nigeriassa, ratkaisu osoittaa, että oikeudellisia reittejä mainosten kohdentamiskäytäntöjen haastamiseen on olemassa ja että kantajat voivat voittaa. Jos asut muualla, se muistuttaa, että käyttäytymiseen perustuva mainonta on maailmanlaajuisen tarkastelun kohteena, ei vain GDPR:n alaisuudessa. Kaikille käytännön johtopäätös on, että datavetoinen mainosmalli riippuu tiedoistasi, ja sinulla on niihin enemmän hallintaa kuin oletusasetukset antavat ymmärtää.

Keskeiset huomiot

Metan Nigerian käyttäytymiseen perustuvan mainonnan sakko on dollareissa pieni mutta periaatteessa merkityksellinen: tavalliset käyttäjät voivat saattaa alustan vastuuseen paikallisen lain nojalla. Nähdäksesi, miten valvonta toimii paljon suuremmassa mittakaavassa, lue kattavuutemme Uberin GDPR-sakosta. Käytä sitten kymmenen minuuttia omien mainosasetustesi, sovellusten seurantaoikeuksiesi ja selainsuojaustesi tarkistamiseen, jotta altistuksesi heijastaa valintojasi eikä oletusasetuksia.