
De Amerikaanse Federal Trade Commission heeft een recordboete van USD 5 miljard die is opgelegd aan Facebook voor het schenden van de privacy van gebruikers nu officieel bevestigd. De toezichthouder heeft ook een nieuw nalevingsregime opgelegd aan het bedrijf, dat 20 jaar geldt, om ervoor te zorgen dat Facebook en zijn apps geen persoonlijke gegevens van klanten meer misbruiken.
De FTC startte ruim een jaar geleden een onderzoek naar Facebook naar aanleiding van het Cambridge Analytica-schandaal. De toezichthouder bevestigde dat het sociale netwerk gebruikersgegevens heeft gedeeld met apps van derden zonder de juiste autorisatie. Daardoor zijn gegevens vervolgens door Cambridge Analytica gebruikt voor het targetten van verkiezingscampagnes.
De FTC kondigde ook afzonderlijke wetshandhavingsacties aan tegen Cambridge Analytica, de voormalige CEO Alexander Nix, en app-ontwikkelaar Aleksandr Kogan. Volgens de FTC hebben zij valse en misleidende tactieken gebruikt om persoonlijke informatie van miljoenen Facebook-gebruikers te verzamelen.
App-gegevensuitwisseling door derden
De boetes voor- en nalevingsovereenkomst met Facebook zijn gebaseerd op schendingen van een eerdere overeenkomst die het bedrijf in 2012 met de FTC heeft gesloten om zijn privacybescherming te verbeteren. De toezichthouder constateerde dat Facebook gebruikers in de daaropvolgende jaren misleidde over hoe het de gegevens van de Facebook-vrienden van gebruikers bleef delen met externe app-ontwikkelaars, zelfs wanneer die vrienden beperktere privacy-instellingen hadden ingesteld.
Verschillende wijzigingen in de privacy-instellingen van het sociale netwerk suggereerden tegenover gebruikers dat ze geen gegevens uitwisselden, terwijl zonder dat Facebook hier transparant over was nog steeds hun gegevens, zoals namen en geboortedata, kon doorgeven. Zelfs na een belofte in 2014 dat de praktijken zou stoppen, was het pas in juni 2018 dat het bedrijf stopte met het delen van gegevens van vrienden met externe ontwikkelaars, zo stelt de FTC.
Het bedrijf bleek ook tekort te schieten bij het controleren van externe ontwikkelaars in hoe ze de persoonlijke gegevens gebruikten en aan het Facebook-beleid voldeden. De handhaving van het beleid was niet consistent en vaak gekoppeld aan hoeveel het bedrijf aan individuele overeenkomsten verdiende. Bovendien misleidde Facebook gebruikers over het gebruik van gezichtsherkenningstechnologie op het sociale netwerk en hoe het telefoonnummers gebruikte, niet alleen voor beveiligingsdoeleinden via tweefactorauthenticatie, maar ook voor reclamedoeleinden.
Onafhankelijke privacycommissie
De nalevingsovereenkomst neemt de verantwoordelijkheid voor de schendingen tot de top van Facebook, gericht op CEO Mark Zuckerberg, die volgens de FTC te veel individuele controle heeft over de activiteiten van het bedrijf en de privacy van gebruikers. Facebook moet een onafhankelijk privacycomité instellen in de raad van bestuur, waarbij onafhankelijke leden worden benoemd door een onafhankelijk benoemingscomité. Leden kunnen alleen worden ontslagen door een meerderheid in de raad van bestuur van Facebook.
Bovendien zal de nieuwe privacycommissie compliance officers aanwijzen die verantwoordelijk zijn voor het privacyprogramma van Facebook. De officers kunnen alleen door dat comité worden ontslagen - niet door de CEO of andere Facebook-medewerkers.
Facebook-CEO Mark Zuckerberg en aangewezen compliance officers moeten onafhankelijk bij de FTC driemaandelijkse certificeringen aanvragen dat het bedrijf voldoet aan het privacyprogramma dat door de FTC is opgelegd, evenals een jaarlijkse certificering dat het bedrijf de regelgeving in het algemeen naleeft. Elke valse certificering zal leiden tot individuele civiele en strafrechtelijke sancties.
Meer extern toezicht
De ingreep van de FTC versterkt ook het externe toezicht op Facebook. De ingreep vergroot het vermogen van de onafhankelijke externe beoordelaar die in 2012 is aangesteld om de effectiviteit van het privacyprogramma van Facebook te evalueren en eventuele hiaten te identificeren.
De tweejaarlijkse beoordelingen van het privacyprogramma van Facebook moeten gebaseerd zijn op onafhankelijke feitenverzameling, steekproeven en testen, en mogen niet primair steunen op beweringen of verklaringen van Facebook-management. Het bevel verbiedt het bedrijf om onjuiste verklaringen af te leggen aan de beoordelaar, die kan worden goedgekeurd of worden verworpen door de FTC, en de onafhankelijke beoordelaar zal verplicht worden om driemaandelijks rechtstreeks te rapporteren aan de nieuwe privacycommissie. De FTC kan ook zijn eigen ontdekkingstools gebruiken om de naleving door Facebook van de bestelling te controleren.
Privacybeoordeling van elk nieuw product
De regulering omvat niet alleen Facebook, maar ook WhatsApp en Instagram en vereist dat het bedrijf een privacybeoordeling uitvoert van elk nieuw of aangepast product, elke nieuwe service of elke nieuwe dienst voordat het wordt geïmplementeerd en zijn beslissingen over de privacy van gebruikers documenteert. De aangewezen compliance officers moeten een driemaandelijks privacybeoordelingsrapport genereren, dat ze moeten delen met de CEO en de onafhankelijke beoordelaar, en met de FTC op verzoek van het agentschap.
De overeenkomst vereist ook dat Facebook incidenten documenteert wanneer gegevens van 500 of meer gebruikers zijn gecompromitteerd en zijn inspanningen om een dergelijk incident aan te pakken, en deze documentatie aan de Commissie en de beoordelaar te verstrekken binnen 30 dagen nadat het bedrijf het incident heeft ontdekt.
Bovendien legt de overeenkomst nieuwe privacyvereisten op binnen de service van Facebook, waaronder:
- Facebook moet meer toezicht uitoefenen op apps van derden, inclusief het beëindigen van toegang voor app-ontwikkelaars die niet voldoen aan het platformbeleid van Facebook of hun behoefte aan specifieke gebruikersgegevens niet rechtvaardigen;
- Facebook mag geen telefoonnummers gebruiken die zijn verkregen om een beveiligingsfunctie (bijvoorbeeld tweefactorauthenticatie) voor advertenties in te schakelen;
- Facebook moet een duidelijke en opvallende kennisgeving doen van het gebruik van gezichtsherkenningstechnologie en voorafgaande uitdrukkelijke toestemming van de gebruiker verkrijgen voorafgaand aan elk gebruik dat zijn eerdere openbaarmakingen aan gebruikers aanzienlijk overschrijdt;
- Facebook moet een uitgebreid programma voor gegevensbeveiliging opzetten, implementeren en onderhouden;
- Facebook moet gebruikerswachtwoorden coderen en regelmatig scannen om te detecteren of wachtwoorden in platte tekst zijn opgeslagen;
- Facebook mag geen e-mailwachtwoorden vragen aan andere services wanneer consumenten zich aanmelden voor zijn services.
Het ministerie van Justitie zal een overeenkomst voorleggen aan de federale rechtbank om het bevel uit te voeren, dat door een rechter moet worden bevestigd voordat de overeenkomst officieel van kracht wordt.
Meer problemen aan de oppervlakte
Facebook zei dat de overeenkomst "een fundamentele verandering vereist in de manier waarop we ons werk benaderen", omdat het bedrijf ernaar streeft om privacycontroles even strikt in te zetten als het zich houdt aan financiële compliance. Het heeft het afgelopen jaar al veel wijzigingen aangebracht in zijn activiteiten, maar zei dat de nieuwe overeenkomst deze maatregelen nog verder zal nemen. De FTC-regulering vereist een volledige herziening van zijn systemen en Facebook waarschuwde dat dit proces "problemen" zou kunnen opleveren, die het snel zal oplossen.
Al deze maand, in reactie op het FTC-onderzoek, ontdekte het dat tekortkomingen in zijn systemen die sommige partners in staat stelden toegang te blijven houden tot gegevens om Facebook-functies op hun producten te bieden. Het bedrijf beweert dat er in dit geval geen misbruik is geweest, maar de nieuwe overeenkomst zal in de toekomst helpen voorkomen dat dergelijke risico's zich voordoen.
Het bedrijf zei dat de nieuwe verantwoording verder gaat dan de huidige Amerikaanse wetgeving en "we hopen dat dit een model voor de industrie zal zijn". Facebook voegde eraan toe dat het proces "op het bureau van onze CEO afgerond wordt, die zijn handtekening moet zetten om te verifiëren dat we hebben gedaan wat we zeiden dat we zouden doen".
SEC-boete voor beleggersinformatie
Facebook bevestigde ook een boete van USD 100 miljoen van de Amerikaanse Securities and Exchange Commission (SEC) voor het niet voldoende bekendmaken aan beleggers van de risico's van de privacy-schandalen van het bedrijf. In het bijzonder had Facebook beleggers beter moeten informeren over het Cambridge Analytica-schandaal en hoe het beleid van Facebook werd geschonden.