Dina leverantörer kan dölja data
Baserad på forskning av NOYB
Den europeiska datatillsynsmyndigheten noyb har bekräftat att man kommer att stämma SCHUFA, Tysklands gigantiska kreditupplysningsbyrå. Anledningen är att bolaget vägrat sluta underhålla en hemlig skuggdatabas. Det här är inte bara ett tyskt inrikesproblem; det är en tydlig varning för alla svenska techledare som förlitar sig på externa databanker eller tredjeparts-API för kreditbetyg. Om en stor kreditbyrå kan agera utanför lagen, är din leverantörskedja sannolikt full av liknande dolda risker.
Enligt uppgifter ska SCHUFA ha förvarat en parallell databas med personuppgifter som inte omfattades av samma insyns- och raderingsregler som huvudsystemet. Med andra ord har man spårat användare i det dolda och kringgått rätten att bli glömd samt rätten att få tillgång till sina egna data. Detta strider mot GDPR:s grundprinciper som kräver att datalagring sker på ett lagligt, rättvist och transparent sätt. När ett företag döljer datalagring från tillsynsmyndigheter och användare bryter man mot den förtroendecontract som ligger till grund för hela den europeiska digitala ekonomin.
För svenska CTO:er och CISO:er är den praktiska lärdomen att man inte kan ta leverantörernas efterlevnadsanspråk för givet. Man måste granska sina databehandlare noggrant. Finns det skuggkopior av användardata i tredjepartsmodeller för träning av stora språkmodeller eller i analysplattformar? Risken är inte bara ryktesspridning; den är finansiell. GDPR:s böter kan uppgå till fyra procent av den globala omsättningen, och grupptalan som noyb organiserar kan tömma resurserna under flera år. Du måste veta exakt vart din data tar vägen och säkerställa att den kan raderas på begäran.
Denna situation understryker det akuta behovet av att hålla känslig datalagring lokal och under egen kontroll. Att förlita sig på opaca externa system skapar ansvarsskyldighet som du inte kan hantera. Genom att behandla data inom din egen säkra EU-infrastruktur eliminerar du risken för dolda databaser och behåller full insyn i efterlevnaden. Det är det enda sättet att säkerställa att användarnas rättigheter inte offras till förmån för bekvämlighet eller kostnadsbesparingar.