Is jy veilig aanlyn? ’n LitNet Akademies (Regte)-onderhoud

  • 0

Prent: ©Roy_Inove! op Pixabay

Naomi Meyer praat met Gretchen Jansen oor Gretchen se LitNet Akademies (Regte)-artikel wat onlangs verskyn het, Die beperkings van toestemming in die Suid-Afrikaanse inligtingsbeskermingsreg.

Gretchen, jy is dosent aan die Departement Handelsreg aan die Universiteit Stellenbosch en jy is ook lid van die Anton Mostert-leerstoel vir Intellektuele Goedere. Bowenal het jy belangstelling in musiek en kuns – sodanige belangstelling dat jy navorsing oor die reg se beskerming ten opsigte van hierdie twee afdelings doen en jou PhD, sowel as akademiese artikels hieroor geskryf het. So waar pas digitale reg in die prentjie van jou belangstellingswêreld? En waar het jou liefde vir intellektuele eiendomsreg begin?

Musiek en koorsang is reeds van kindsbeen af my passie. Toe ek regte gaan studeer het, wou ek graag my regskennis later inspan om die kreatiewe bedryf beter te verstaan. Tesame met musiek, het tegnologie my nog altyd gefassineer, en die twee velde oorvleuel vandag geweldig baie. By die universiteit bied ek ’n finalejaar-LLB-keusemodule aan wat fokus op die reg en tegnologie, en hierdie artikel het juis ontstaan uit ’n lesing oor die toepassing van POPIA-beginsels op sosiale media.

Ek wil jou vra oor jou artikel wat onlangs in LitNet Akademies (Regte) verskyn het: “Die beperkings van toestemming in die Suid-Afrikaanse inligtingsbeskermingsreg”. Die Engelstalige titel is dalk nog meer duidelik: “The limits of consent in South African data protection law”. Jy skryf oor die Wet op Beskerming van Persoonlike Inligting 4 van 2013 wat betekenis en uitvoering gee aan die Grondwet se reg op privaatheid. Kan jy in gewone taal vir lesers, wat nie regsgeleerdes is nie, verduidelik wat dit presies beteken – om wette deur die lens van die Grondwet te lees?

Die Grondwet is die hoogste reg in Suid-Afrika. Om ’n wet soos die Wet op Beskerming van Persoonlike Inligting “deur die lens van die Grondwet” te lees, beteken dat ons nie net na die tegniese reëls van die wet kyk nie, maar ook vra hoe daardie reëls met grondwetlike regte en waardes, soos privaatheid, menswaardigheid en outonomie, versoen moet word. Privaatheid is ’n grondwetlike reg, en daarom moet ons ook by die toepassing van privaatheidswetgewing in gedagte hou dat die beskerming van mense se regte die uiteindelike doel is – nie bloot die nakoming van tegniese reëls nie.

Privaatheid en beskerming van inligting. Dis nie iets waaroor mense van verskillende generasies nadink wanneer hulle aanlyn doenig is nie: dat jy voortdurend, en met verskillende aksies, toestemmings gee en privaatinligting verskaf, of dat dit van jou gevra word. Wil jy voorbeelde noem waarvan gewone mense, uit ’n regsoogpunt, bewus moet wees as hulle ’n webwerf besoek, of op die sosiale media plasings maak, of iets aanlyn koop?

Daar is verskeie alledaagse situasies aanlyn waar mense dikwels sonder veel nadenke toestemming gee of persoonlike inligting verskaf. Wanneer jy ’n webwerf besoek, kry jy byvoorbeeld dikwels ’n pop-up-kennisgewing wat jou vra om cookies te aanvaar, en baie mense klik bloot “Accept all” om die venster toe te maak en verder te lees. Op sosiale media gee gebruikers gereeld aan toepassings toegang tot hul ligging, fotogalery of kontaklys om ’n bepaalde funksie te gebruik. Net so verskaf mense tydens aanlyn inkopies hul adres, selfoonnommer en e-posadres vir die aflewering van ’n produk, sonder om noodwendig te besef dat hul besonderhede daarna ook vir direkte bemarking of met derdepartye gedeel kan word.

Jou artikel sal mense dalk twee keer laat dink voordat mens “aanvaar” of “accept” klik, sonder om die fynskrif te gaan lees. Dink jy nie dis wel van belang om te besef niks is gratis nie, al is dit aanlyn en al voel dit so en al sien jy jou vriende doen dit nie? En met “nie gratis nie”, bedoel ek: Jy vra iemand se data (al is dit die lees van ’n artikel) en in ruil daarvoor verskaf jy data (jy verskaf dalk jou e-posadres om verder te kan lees). Of moet mens anders hieroor dink – nie net wat mag ek doen en wat gaan die ander party doen nie? Anders gestel: Wat is die oogmerk van die reg as dit kom by privaatheid aanlyn (inaggenome grondwetlike beskerming, plus privaatheidswetgewing)?

Dit is inderdaad waar dat baie aanlyn dienste wat vir die gebruiker “gratis” lyk, op verskillende maniere waarde uit gebruikers se data put. Maar die reg se oogmerk gaan verder as bloot ’n kommersiële ruiltransaksie (“ek gee data; jy gee my ’n artikel”). Privaatheidsreg gaan juis daaroor om te vra of mense werklik ’n betekenisvolle keuse het oor wat met hul inligting gebeur, en om magswanbalanse tussen individue en organisasies wat groot hoeveelhede data beheer, aan te spreek.

Is Suid-Afrikaanse datasubjekte veilig aanlyn? Indien nie, hoe kan ons onsself beter beveilig?

Datasubjekte in Suid-Afrika is tans nie heeltemal veilig aanlyn nie. Ons word daagliks blootgestel aan risiko’s soos databreuke en sogenaamde dark patterns – ontwerptegnieke wat mense kan aanmoedig om meer data te deel as wat hulle andersins sou doen. Individue kan natuurlik basiese digitale higiëne toepas, soos om sterk wagwoorde te gebruik en toepassingstoestemmings te beperk. Maar dit is nie genoeg om die groter, sistemiese probleme op te los nie. Daarom meen ek dat ons die fokus nie net op individuele optrede moet plaas nie, maar ook op die aanspreeklikheid van die instansies wat ons data versamel en verwerk.

Jy sê ons moet minder op individuele toestemming staat maak. Maar dit klink wel taamlik demokraties, of hoe? (“Dit is my inligting en ek besluit of jy dit mag gebruik.”) Waarom is die beginsel nie voldoende nie?

Hoewel die idee dat “ek self oor my data besluit” demokraties klink, werk dit in die praktyk nie altyd so eenvoudig nie, juis omdat daar ’n groot magswanbalans tussen individuele gebruikers en groot platforms kan wees. Ons word dikwels met “neem-dit-of-los-dit”-keuses gekonfronteer op platforms wat ’n belangrike rol in ons daaglikse lewe speel. Dit maak toestemming minder van ’n werklike keuse en meer van ’n voorwaarde vir toegang tot die diens. Daarby is die maniere waarop data ingesamel en verwerk word dikwels so kompleks dat ’n gewone gebruiker moeilik die volle omvang daarvan kan verstaan. As ons dus uitsluitlik op individuele toestemming staat maak, plaas ons ’n groot deel van die verantwoordelikheid op die individu, terwyl die organisasies wat die data beheer, ook verantwoordelikheid behoort te dra.

Jy stel voor dat ons eerder moet kyk na institusionele aanspreeklikheid en sterker staats- en regulatoriese verantwoordelikheid. Wat beteken dit prakties? Wie moet verantwoordelik gehou word daarvoor as my privaatinligting misbruik word?

Institusionele en regulatoriese verantwoordelikheid beteken prakties dat privaatheidsbeskerming nie hoofsaaklik op die individuele gebruiker moet rus nie. Die organisasies wat persoonlike inligting versamel en verwerk, moet van die begin af privaatheid in hul stelsels en praktyke inbou. Dit is die idee van “ingeboude privaatheid” of “privacy by design”: Privaatheidsbeskerming behoort die verstek te wees, eerder as iets wat die gebruiker self moet gaan aktiveer. Aan die regulatoriese kant moet die inligtingsreguleerder toesig hou oor nakoming en optree waar organisasies hul verpligtinge oortree. Die verantwoordelikheid behoort dus nie bloot by die gebruiker te lê om hulself teen misbruik te beskerm nie; die organisasie wat die data versamel en verwerk, het ook ’n belangrike regsverantwoordelikheid.

Big Brother hou ons almal dop. Is dit waar? Is dit ons eie skuld – ons praat te lekker met Gemini oor ons verhoudings en oefenprogramme – of is dit iemand anders – die owerhede wat sê ons moet “toestemming” gee, maar dit kom neer op ons moet weer privaatinligting verskaf en dan eers mag ons deelneem aan een of ander aangeleentheid (so ons word as ’t ware gedwing om toestemming te gee en dis immers nie toestemming nie, maar dwang)?

Ek dink dit is ’n kombinasie van individuele keuses en groter strukturele faktore. Dit is maklik om te sê dat ons bloot nie met KI-toepassings of sosiale media moet deel wat ons privaat wil hou nie. Maar dit plaas baie van die verantwoordelikheid op die individu en misken die manier waarop digitale platforms ontwerp en bedryf word, asook die magsverhouding tussen gebruikers en die organisasies wat hul data beheer. Dieselfde geld wanneer ’n staat of organisasie die verskaffing van persoonlike inligting as ’n voorwaarde vir toegang tot ’n diens stel. Dan moet ons vra of die persoon werklik ’n vrye en betekenisvolle keuse het om toestemming te gee. Dit is juis een van die redes waarom toestemming alleen nie altyd ’n voldoende grondslag vir privaatheidsbeskerming is nie.

Wat moet ’n Suid-Afrikaner en algemene lid van die publiek doen nadat hulle jou artikel gelees het? Moet ons soms weier om toestemming te gee? Moet ons fynskrif gaan lees en WAAR? Moet ons ons rekenaars met ekstra wagwoorde beskerm? Moet ons ons privaatheidsinstellings verander? Wie se verantwoordelikheid is al hierdie dinge?

Nadat mense hierdie artikel gelees het, hoop ek veral dat hulle meer krities en omsigtig oor digitale toestemming sal dink. Dit beteken om, waar moontlik, opsionele toestemmings te weier en om die privaatheidsinstellings op jou foon en toepassings gereeld te hersien. Dit is natuurlik nie realisties om te verwag dat gewone gebruikers honderde bladsye se fynskrif moet deurlees nie. Daarom behoort ons eerder aandag te gee aan die belangrikste inligting wat aan ons verskaf word, die toestemmings wat ons gee en die regte wat POPIA aan ons verleen.

.........
Praktiese stappe soos sterk, unieke wagwoorde en tweefaktor-verifikasie bly ook belangrik. Maar hoewel hierdie stappe ons persoonlike risiko kan verminder, kan individuele optrede nie alleen ’n veilige digitale omgewing skep nie. Organisasies en reguleerders het ook ’n belangrike rol om te speel.
........

Praktiese stappe soos sterk, unieke wagwoorde en tweefaktor-verifikasie bly ook belangrik. Maar hoewel hierdie stappe ons persoonlike risiko kan verminder, kan individuele optrede nie alleen ’n veilige digitale omgewing skep nie. Organisasies en reguleerders het ook ’n belangrike rol om te speel.

Jy skryf oor digitale geletterdheid, toegang en ekonomiese mag wat daar ook aanlyn aanwesig is. Maar hoe dan so? Almal besit deesdae ’n foon. Daar is baie plekke waar mense toegang tot Wi-Fi kan verkry – openbare biblioteke, byvoorbeeld. Hoe maak ons huidige stelsel die ongelykheid wat reeds tussen Suid-Afrikaners bestaan, NOG groter? Gaan KI nie vir ons help om alles vinniger te doen nie?

Hoewel baie mense ’n foon of toegang tot Wi-Fi het, beteken toegang nie noodwendig gelyke toegang tot beskerming en geleenthede nie. Mense met minder digitale geletterdheid of ekonomiese middele kan meer kwesbaar wees vir data-uitbuiting, finansiële bedrog en verlies aan privaatheid. Hulle het ook nie altyd die opsie om eenvoudig na ’n ander diensverskaffer oor te skakel as die privaatheidspraktyke van ’n bepaalde platform hulle nie pas nie. KI kan beslis doeltreffendheid verhoog en sekere take makliker maak, maar sonder voldoende regulering kan dit ook bestaande ongelykhede versterk, byvoorbeeld, wanneer algoritmiese profilering tot verskillende uitkomste vir verskillende groepe mense lei.

Van KI gepraat. Sien jy digitale reg as tegnologie wat geleenthede kan skep (ek kan nie help om KI hierby in te sleep nie): vir algemene lede van die publiek, vir kunstenaars wat skep of musiek komponeer of skryf – of sien jy dit as ’n bedreiging vir intellektuele eiendom en bowenal vir die regte van die skeppers (outeurs)?

Ek dink dit is beslis albei. KI en digitale tegnologie bied geweldige geleenthede vir toegang tot inligting, innovasie en nuwe vorme van kreatiewe uitdrukking. Vir kunstenaars kan dit nuwe instrumente bied waarmee hulle kan eksperimenteer en skep. Maar dieselfde tegnologieë skep ook baie moeilike vrae oor wie die waarde van daardie skepping behoort te geniet en hoe menslike skeppers vergoed moet word. Sonder duidelike regsraamwerke kan KI dus ’n ernstige bedreiging vir die ekonomiese lewensvatbaarheid van kunstenaars en skrywers inhou. Vir my is die belangrike vraag nie bloot of ons KI moet aanvaar of daarteen moet wees nie, maar hoe ons die reg kan gebruik om tegnologiese ontwikkeling moontlik te maak sonder om die belange en bestaansmiddele van menslike skeppers uit die oog te verloor.

Lees ook:

Die beperkings van toestemming in die Suid-Afrikaanse inligtingsbeskermingsreg

 

  • 0

Reageer

Jou e-posadres sal nie gepubliseer word nie. Kommentaar is onderhewig aan moderering.


 

Top