Microsoft schendt met Windows 10 de privacywetgeving, zo heeft de Autoriteit Persoonsgegevens na onderzoek van Windows 10 Home en Pro vastgesteld. De softwaregigant verwerkt via Windows 10 in strijd met de wet gegevens van mensen die dit besturingssysteem op hun computer hebben geïnstalleerd.
In Nederland zijn er meer dan 4 miljoen actieve apparaten met Windows 10 Home en Pro. Microsoft verzamelt continu telemetriegegevens over deze apparaten, bijvoorbeeld welke apps zijn geïnstalleerd en, als de gebruiker de standaardinstellingen niet heeft gewijzigd, hoe vaak ze worden gebruikt en welke sites worden bezocht. "Microsoft maakt als het ware non-stop foto’s van het computergedrag van Windowsgebruikers en stuurt dit naar zichzelf", zo laat de toezichthouder weten.
Volgens de Autoriteit Persoonsgegevens hebben gebruikers door de werkwijze van Microsoft gebrek aan controle over hun gegevens. Ze weten niet welke gegevens waarvoor worden gebruikt, noch dat er op basis van deze gegevens gepersonaliseerde advertenties en aanbevelingen aan hen kunnen worden getoond, als de gebruikers dit bij installatie, of daarna, niet hebben uitgeschakeld. "Het blijkt dat Microsofts besturingssysteem ongeveer iedere stap die je op je computer zet, volgt. Dat levert een indringend beeld van jou op", zegt Wilbert Tomesen, vicevoorzitter van de AP. "Wat betekent dat? Weten mensen dat, willen ze dat? Microsoft moet mensen een eerlijke kans geven hier zelf over te beslissen."
Windows 10 biedt sinds de Creators Update twee niveaus van telemetrie aan: standaard en volledig. Het gaat om gegevens over de aangesloten hardware (zoals printers of modems), de software op het apparaat (inclusief apps en de browser Edge) en het gebruik van die software. Microsoft kan deze gegevens verzamelen omdat het bedrijf in de software van Windows 10 een telemetriemodule heeft ingebouwd. Die module slaat voortdurend telemetriegegevens op en zorgt ervoor dat die regelmatig naar de servers van Microsoft worden verzonden. Gebruikers merken daar niets van. Ook kunnen zij niet zien wat de inhoud van die berichten is.
Uit het onderzoek door de AP blijkt dat deze telemetrieberichten informatie bevatten over het gebruik van apparaten, applicaties en het besturingssysteem. Het gaat hierbij niet alleen om de hardware die aangesloten is en hoe vaak en hoe lang iemand alle applicaties gebruikt, maar óók om het surfgedrag van deze persoon via de browser Edge en zelfs om de inhoud van handgeschreven teksten (met elektronische pen).
Microsoft heeft rechtsgeldige toestemming van de gebruikers nodig om hun gegevens te mogen verwerken. Hiervoor moeten mensen onder meer goed zijn geïnformeerd, ze moeten precies weten waar ze ja tegen zeggen. Dat is niet het geval. Om gebruikers meer inzicht te geven voerde Microsoft met de Creators Update verschillende aanpassingen door. Zo kregen gebruikers een 'privacyscherm' te zien met instellingen die voor de installatie van de update konden worden gewijzigd. De informatie die Microsoft geeft in het installatiescherm van de Creators Update over keuzemogelijkheden schiet tekort, zo laat de AP weten. "Het wordt niet duidelijk dat Microsoft bij volledige telemetrie voortdurend gegevens verzamelt over het gebruik van apps en het surfgedrag via Edge, inclusief bijvoorbeeld gelezen nieuwsartikelen en ingevoerde locaties in apps."
Ook verkrijgt Microsoft door haar werkwijze geen ondubbelzinnige toestemming, aldus de toezichthouder. Microsoft werkt met opt-out mogelijkheden. Bij installatie staat het niveau van telemetrie op 'volledig' en wordt de gebruiker gevraagd de aangeboden instellingen te accepteren. Daarnaast staat standaard 'aan' dat Microsoft de telemetriegegevens mag gebruiken voor het tonen van gepersonaliseerde advertenties en aanbevelingen in Windows, Edge en apps. "Dat iemand de standaardprivacyinstellingen bij de installatie niet actief wijzigt, wil niet zeggen dat hij dús toestemming geeft voor het gebruik van zijn gegevens", zo stelt de Autoriteit Persoonsgegevens.
De toezichthouder heeft bovendien vastgesteld dat Microsoft bestaande privacykeuzes van een deel van de gebruikers niet heeft gerespecteerd bij de overstap naar de Creators Update. Het gaat om mensen die het besturingssysteem zelf hadden gedownload. Als zij eerder hadden gekozen voor standaard telemetrie en de privacyinstellingen niet actief hebben gewijzigd bij installatie van de update, is dat nu op volledig gezet. Microsoft heeft aangegeven de overtredingen te willen beëindigen. Als dit niet gebeurt, kan de Autoriteit Persoonsgegevens besluiten Microsoft een sanctie op te leggen. De toezichthouder heeft daarnaast een handleiding gepubliceerd hoe Windows 10-gebruikers hun telemetrieniveau kunnen aanpassen (pdf).
Microsoft is het niet met alle punten van de Autoriteit Persoonsgegevens eens, zo laat de softwaregigant in een reactie weten. "Primair zijn Windows 10-Diagnostische gegevens uiterst technische gegevens over een product of service – gegevens die in veel gevallen niet interessant zijn voor de gebruiker, onbegrijpelijk zouden zijn voor haar, en weinig tot niets over haar onthullen" zo stelt Microsoft in een document waarin het ingaat op de kritiekpunten van de toezichthouder (pdf). Verder verklaart Microsoft dat het in nauwe afstemming met de Autoriteit Persoonsgegevens gepaste oplossingen zal vinden.
Deze posting is gelocked. Reageren is niet meer mogelijk.