De Zuid-Koreaanse Korea Communications Standards Commission (KCSC) vroeg op 13 september twaalf buitenlandse bedrijven om gevoelige informatie in verzoeken om content te verwijderen beter te beschermen. De stap volgde op een gemelde kwestie waarbij informatie uit een verzoek rond materiaal rond online seksueel misbruik via Google bij een externe organisatie terecht zou zijn gekomen en daar openbaar zou zijn geworden.

Het gaat dus om een extra privacylaag: niet alleen de content die verwijderd moet worden is gevoelig, maar ook de gegevens die iemand bij zo’n verzoek aanlevert.

Zuid-Korea richt zich op gegevens achter verwijderingsverzoeken

De KCSC vroeg Google, Meta Korea, X Korea en TikTok Korea om de bescherming van informatie in verwijderingsverzoeken te versterken. De toezichthouder richtte zich in totaal op twaalf buitenlandse bedrijven.

De kwestie rond Google blijft een gemelde beschuldiging. Er is niet vastgesteld dat Google de wet heeft overtreden of juridisch aansprakelijk is. De informatie waar het om draait was volgens de melding afkomstig uit een verzoek om materiaal rond online seksueel misbruik te verwijderen. Dat onderscheid is belangrijk: gegevens over een melding, mogelijke slachtoffers of de reden voor verwijdering kunnen zelf zeer gevoelig zijn, ook wanneer de gemelde content een afzonderlijk onderwerp vormt.

De KCSC vroeg daarnaast om het materiaal dat openbaar was geworden en de bijbehorende Google-zoekresultaten te verwijderen.

Een afzonderlijk privacyonderzoek naar de Google-kwestie

De Personal Information Protection Commission (PIPC) vroeg Google op 7 september om gegevens en maakte op 11 september bekend dat zij een onderzoek was begonnen naar de gemelde openbaarmaking. De commissie onderzoekt welke informatie is gedeeld, wanneer en op welke manier dat gebeurde, welke verwerkingsgrond en toestemming daarbij golden en of er mogelijke overtredingen waren.

Het onderzoek stelt op zichzelf geen aansprakelijkheid vast. De PIPC en de KCSC zijn bovendien verschillende Zuid-Koreaanse autoriteiten: de PIPC onderzoekt de verwerking van persoonsgegevens, terwijl de KCSC de bescherming rond contentverwijdering en de bijbehorende verzoeken aan de orde stelde.

Cloudflare en vier internationale organisaties

Cloudflare kreeg een afzonderlijk verzoek om strengere controles in te voeren tegen het extern delen, verder verspreiden of openbaar maken van gevoelige informatie uit verzoeken van toezichthouders.

De KCSC deelde de kwestie ook met vier internationale organisaties: de International Association of Internet Hotlines, het Global Online Safety Regulators Network, het International Institute of Communications en het US National Center for Missing & Exploited Children.

Daarmee verschuift de aandacht van alleen het verwijderen van schadelijke content naar de hele keten eromheen. Voor platforms betekent dat concreet dat een verwijderingsverzoek niet alleen als moderatie-input moet worden behandeld, maar ook als een gegevensdrager die bescherming nodig heeft.