Sikkerhedssoftware og dine data: Hvad indsamler programmerne?

Antivirusprogrammer har en usædvanlig adgang til din computer. De scanner filer, overvåger netværkstrafik og — hvis du installerer browserudvidelsen — ser hver eneste side, du besøger.
Det er nødvendigt for, at de kan gøre deres arbejde. Men det rejser et spørgsmål, der sjældent bliver stillet: hvad gør producenten med den adgang?
Denne artikel gennemgår en konkret sag, hvor svaret viste sig at være problematisk, og hvad man som bruger kan gøre for at vurdere det.
Et konkret eksempel: Avast og Jumpshot
Sagen er værd at kende, fordi den er grundigt dokumenteret af myndigheder i både USA og EU.
Avast og Jumpshot: sagen i overblik
Et sikkerhedsprodukt, der solgte det, det lovede at beskytte.
| Hvornår | Hvad der skete |
|---|---|
| Fra mindst 2014 | Avast indsamlede browserdata gennem sine browserudvidelser og antivirusprogrammer og videregav dem til datterselskabet Jumpshot |
| Omfanget | Ifølge FTC mere end 8 petabyte browserdata. Jumpshot oplyste i 2018 at have data fra op mod 100 millioner enheder |
| Januar 2020 | Efter offentlig kritik lukkede Avast Jumpshot med øjeblikkelig virkning |
| 2023 | Den tjekkiske datatilsynsmyndighed udstedte en bøde på 13,7 mio. euro for overtrædelse af GDPR |
| Februar 2024 | Den amerikanske forbrugermyndighed FTC pålagde Avast en bøde på 16,5 mio. dollars og forbød salg af browserdata til reklameformål |
| Juni 2024 | Forliget blev endeligt. Avast skal slette data og afledte modeller, orientere berørte brugere og have sit privatlivsprogram gennemgået af en uafhængig vurderingsmand i 20 år |
FTC’s kerneanklage var, at produkterne blev markedsført som beskyttelse mod sporing, mens brugernes detaljerede og genidentificerbare browserdata blev solgt videre til over 100 tredjeparter. Avast har oplyst, at selskabet er uenigt i FTC’s fremstilling, men indgik forlig. Avast er i dag en del af Gen Digital sammen med blandt andet Norton, AVG, Avira og CCleaner.
FTC’s kerneanklage var ikke, at Avast indsamlede data — det gør sikkerhedssoftware nødvendigvis. Anklagen var, at produkterne blev markedsført som beskyttelse mod sporing, mens brugernes detaljerede og genidentificerbare browserdata blev solgt videre.
Ifølge FTC’s klage indeholdt nogle af Jumpshots produkter mulighed for at følge specifikke brugere. Et eksempel fra klagen: en kontrakt med reklamekoncernen Omnicom om et såkaldt “All Clicks Feed” for halvdelen af Jumpshots kunder i seks lande, hvor Omnicom måtte kombinere Avast-data med datamæglerkilder på individniveau.
Avast har oplyst, at selskabet er uenigt i FTC’s fremstilling af sagen, men indgik forlig. Jumpshot blev lukket i januar 2020 efter offentlig kritik.
Forliget er omfattende: forbud mod salg af browserdata til reklameformål, sletning af data og afledte modeller, oplysningspligt over for berørte brugere, og et privatlivsprogram, der skal gennemgås af en uafhængig vurderingsmand hvert andet år i 20 år.
Hvorfor det er relevant ud over den ene sag
Pointen er ikke at udpege én producent. Den er, at sikkerhedssoftware udgør en særlig kategori af tillid.
Adgangen er total. Et antivirusprogram kører med høje rettigheder, ser filer, netværkstrafik og — med browserudvidelse — browsinghistorik. Der findes få programtyper med tilsvarende indsigt.
Markedsføringen handler netop om beskyttelse. Når produktet sælges på at beskytte privatlivet, er der en særlig forventning til, hvordan producenten selv behandler data.
Branchen er stærkt konsolideret. Avast blev i 2022 en del af det, der i dag hedder Gen Digital, sammen med Norton, AVG, Avira og CCleaner. Flere mærker, du opfatter som konkurrenter, tilhører altså samme koncern — og dermed samme datapolitik.
Gratis produkter skal finansieres. Serverdrift, opdateringer og udvikling koster penge. Er produktet gratis, er det værd at undersøge, hvor indtægten kommer fra.
Sådan vurderer du et sikkerhedsprodukt
Tjekliste: hvad indsamler dit sikkerhedsprodukt?
Sikkerhedssoftware har adgang til stort set alt på maskinen. Det gør spørgsmålet særligt relevant her.
Spørgsmål at stille
| Hvad står der i privatlivspolitikken? | Søg efter ordene “tredjepart”, “markedsføring”, “analyse” og “aggregeret”. Det er der, videregivelsen typisk beskrives. |
| Kan dataindsamling slås fra? | Kig i indstillingerne efter telemetri, produktforbedring og “deling af data”. Det er ofte slået til som standard. |
| Hvem ejer producenten? | Branchen er stærkt konsolideret. Flere kendte mærker tilhører samme koncern, hvilket har betydning for datapolitikken. |
| Har der været sager? | Søg på producentens navn sammen med “FTC”, “GDPR” eller “datatilsyn”. Det tager to minutter. |
| Hvor mange funktioner har du brug for? | Hver ekstra funktion — browserudvidelse, VPN, oprydningsværktøj — er endnu en komponent med adgang til dine data. |
Vær særligt opmærksom på
- Browserudvidelser. De ser hver side, du besøger. Installer kun dem, du reelt bruger
- Gratis produkter. Driften koster penge — undersøg, hvor indtægten kommer fra
- “Oprydningsværktøjer”. Effekten på hastighed er ofte beskeden, og adgangen er omfattende
- Download kun fra producentens eget domæne — ikke fra tredjepartssider, der ligner
Efter GDPR har du ret til indsigt i og sletning af dine personoplysninger — også hos sikkerhedsproducenter.
Tre punkter fortjener at blive uddybet.
Browserudvidelser er det mest følsomme. En udvidelse ser hver side, du besøger, og hvad du gør på den. Mange sikkerhedspakker installerer en som en del af opsætningen. Overvej, om du reelt bruger den — og afinstaller den, hvis ikke.
Indstillingerne er ofte slået til som standard. Kig efter punkter om telemetri, produktforbedring, brugsstatistik og deling af data med tredjeparter. De findes typisk under privatlivsindstillinger og er sjældent fremhævet under installationen.
Hent kun fra producentens eget domæne. Der findes mange tredjepartssider, der distribuerer sikkerhedssoftware. Nogle er legitime forhandlere, andre er ikke. Ved netop denne produkttype er kilden vigtigere end prisen.
Hvad siger reglerne?
Efter databeskyttelsesforordningen har du en række rettigheder, som også gælder over for sikkerhedsproducenter:
Ret til indsigt i, hvilke personoplysninger virksomheden behandler om dig.
Ret til sletning under nærmere betingelser.
Ret til at gøre indsigelse mod behandling til direkte markedsføring.
Krav om gyldigt samtykke, hvis data behandles til formål ud over det nødvendige for tjenesten.
Den tjekkiske bøde i Avast-sagen blev netop udstedt for overtrædelse af GDPR — reglerne har altså tænder, men håndhævelsen tager tid. Bøden faldt flere år efter, at praksis var ophørt.
Hvad bør du så gøre?
Ingen af det ovenstående er et argument for at droppe sikkerhedssoftware. Det er et argument for at vælge bevidst.
Overvej, om du har brug for mere end det indbyggede. Windows’ egen beskyttelse er aktiv som standard og klarer sig godt i uafhængige test. Vi har gennemgået det i artiklen om antivirus.
Færre komponenter betyder mindre eksponering. En sikkerhedspakke med syv funktioner er syv komponenter med adgang til din maskine. Brug det, du har brug for.
Læs de uafhængige test frem for producenternes eget materiale. AV-TEST, AV-Comparatives og SE Labs er de anerkendte.
Husk, at grundlaget ligger et andet sted. Opdateringer, tofaktorgodkendelse, unikke adgangskoder og backup betyder mere for din sikkerhed end valget af antivirusprodukt.
Og om VPN: samme logik gælder der. En VPN flytter tilliden fra din internetudbyder til VPN-selskabet — den fjerner den ikke. Vi har gennemgået det i artiklen om VPN.
Kilder
- Federal Trade Commission – Order will ban Avast from selling browsing data (februar 2024)
- InfoLawGroup – FTC finaliserer forliget med Avast (juni 2024)
- The Hacker News – Om bøden, Jumpshot og den tjekkiske GDPR-bøde
- JD Supra – Vilkårene i forliget, herunder 20 års tilsyn
- AV-TEST – uafhængigt testinstitut for sikkerhedssoftware
- Datatilsynet – rettigheder efter databeskyttelsesforordningen
- Sikker Digital – myndighedernes vejledning om digital sikkerhed
Ofte stillede spørgsmål
Hvad handlede Avast-sagen om?
FTC pålagde i februar 2024 Avast en bøde på 16,5 millioner dollars for at have solgt brugernes browserdata til tredjeparter, efter at have markedsført produkterne som beskyttelse mod sporing. Data blev videregivet gennem datterselskabet Jumpshot fra mindst 2014 til 2020.
Sælger Avast stadig brugerdata?
Nej. Jumpshot blev lukket i januar 2020, og FTC-forliget forbyder salg eller licensering af browserdata til reklameformål. Avast skal desuden slette data og afledte modeller og er underlagt tilsyn i 20 år.
Hvorfor er sikkerhedssoftware særligt følsomt?
Fordi det kører med høje rettigheder og har adgang til filer, netværkstrafik og — med browserudvidelse — din browsinghistorik. Få programtyper har tilsvarende indsigt.
Hvordan finder jeg ud af, hvad et program indsamler?
Læs privatlivspolitikken og søg efter “tredjepart”, “markedsføring” og “analyse”. Gennemgå derefter programmets privatlivsindstillinger — dataindsamling er ofte slået til som standard.
Skal jeg installere browserudvidelsen, der følger med?
Kun hvis du reelt bruger den. En browserudvidelse ser hver side, du besøger, og det er den mest følsomme komponent i en sikkerhedspakke.
Hvilke mærker hører sammen?
Avast, Norton, AVG, Avira og CCleaner er alle en del af Gen Digital. Det er værd at vide, når man sammenligner produkter, der fremstår som konkurrenter.
Hvilke rettigheder har jeg over mine data?
Efter GDPR har du blandt andet ret til indsigt, ret til sletning under nærmere betingelser og ret til at gøre indsigelse mod behandling til direkte markedsføring — også over for sikkerhedsproducenter.
Denne artikel er informativ og faktabaseret og bygger på offentligt tilgængelige afgørelser og pressemeddelelser fra amerikanske og europæiske myndigheder samt fagpresse. Den er ikke juridisk rådgivning eller en anmeldelse af bestemte produkter og anbefaler ingen udbydere. Avast har offentligt oplyst at være uenig i FTC’s fremstilling af sagen, men indgik forlig. Ejerforhold, produktpolitikker og privatlivsvilkår i sikkerhedsbranchen ændrer sig løbende — tjek altid producentens aktuelle privatlivspolitik. Se afgørelsen hos Federal Trade Commission, dine rettigheder efter databeskyttelsesreglerne hos Datatilsynet og myndighedernes vejledning om digital sikkerhed på Sikker Digital.


