Alle mobiele providers bespioneerden hun eigen klanten door gegevens over gebruik van apps en bezoeken van websites te bewaren. Daarmee overtraden ze de wet. Dat concludeert het CBP. De providers zijn daar inmiddels mee gestopt.
Tele2 is daarin het verst gegaan, concludeert het College bescherming persoonsgegevens. Die provider gebruikte gegevens uit deep packet inspection voor marketingdoeleinden. Tele2 weerspreekt dat. Een woordvoerder zegt tegen Tweakers dat de provider snel in gesprek wil met het CBP over de zaak om de overtredingen te stoppen. "Wij vinden bescherming van klantgegevens ook belangrijk, alleen we verschillen van mening over de technische details."
De providers mogen gegevens over browser- en appgebruik wel verzamelen, maar moeten die zo snel mogelijk 'onomkeerbaar anonimiseren', waardoor zelfs mensen bij de provider zelf ze niet kunnen herleiden naar specifieke personen.
KPN en Vodafone verzamelden ook gegevens over klanten, zoals welke apps ze gebruiken en welke websites ze bezoeken. De inhoud van bijvoorbeeld berichten wordt niet opgeslagen. De providers 'lezen niet mee', zoals CBP het verwoordt. KPN en Vodafone deden dat naar eigen zeggen bijvoorbeeld om de kosten voor het bezoek van opwaardeersites voor prepaid-klanten niet in rekening te brengen. Volgens het CBP waren daar andere manieren voor dan deep packet inspection en die gebruiken de providers inmiddels ook.
Naar aanleiding van het onderzoek is het bespioneren van de eigen klanten door providers ook gestopt. Providers deden dat onder meer voor marktonderzoek en om zaken te optimaliseren voor het netwerk. Providers houden nog steeds bij welke apps gebruikers openen en gebruiken, maar anonimiseren die gegevens nu zo snel mogelijk na het verzamelen ervan. Volgens het CBP mag dat.
KPN zegt blij te zijn met de uitslag en vooral de duidelijkheid over de regels rondom deep packet inspection, zegt topman Joost Farweck. "Het CBP is de eerste toezichthouder in Europa die zo diepgaand naar dit onderwerp heeft gekeken en het is goed dat er nu meer duidelijkheid is over de voorwaarden waaronder data-analyse onder de Nederlandse en Europese wetgeving mag plaatsvinden. Deze duidelijkheid was er eerder niet." Vodafone geeft in een reactie alleen een feitenrelaas.
CBP startte het onderzoek na ophef over het gebruik van deep packet inspection van Nederlandse providers. Het onderzoek heeft ongeveer twee jaar geduurd.