Amerikaanse onderzoekers tonen aan hoe Facebook 'schaduwcontactinformatie' gebruikt voor het richten van advertenties. Het gaat om gegevens die gebruikers niet zelf aan Facebook hebben verstrekt en om telefoonnummers voor beveiliging.
Gebruikers kunnen hun eigen schaduwcontactinformatie niet inzien, omdat ze die niet zelf aan Facebook gegeven hebben. Ook weigert Facebook deze data te verstrekken als Europese gebruikers een beroep doen op het recht op inzage van hun gegevens. Volgens Europese privacywetgeving, de Algemene Verordening Gegevensbescherming, zou Facebook alle data die het van een gebruiker heeft kenbaar moeten maken. Facebook doet dat niet omdat het stelt dat de data afkomstig is uit het adresboek van een ander persoon en het dus om privégegevens van die persoon gaat. Mogelijk is Facebook daarmee in overtreding van de AVG.
Met het onderzoek tonen de wetenschappers aan dat Facebook telefoonnummers koppelt aan personen, ook als personen dat nummer zelf niet aan het sociale netwerk hebben gegeven. Dat gebeurt bijvoorbeeld als persoon A zijn contacten deelt met Facebook, inclusief een telefoonnummer van persoon B, die wel een Facebook-account heeft, maar nooit zijn nummer heeft gedeeld. Facebook koppelt het telefoonnummer aan het account en als adverteerders gericht willen adverteren, kunnen ze dat nummer gebruiken.
Het gericht adverteren met telefoonnummers werkt als bedrijven zelf een lijst met telefoonnummers hebben. Ze krijgen de nummers van Facebook niet te zien, maar ze kunnen zelf hun lijst aanleveren en als er overeenkomsten zijn, krijgen die mensen de advertentie voorgeschoteld.
Volgens het onderzoek is deze 'schaduwcontactinformatie' ongeveer een maand na het delen van de contacten beschikbaar voor adverteerders. De onderzoekers ontdekten dat door zelf dergelijke situaties na te bootsen en gerichte advertenties in te kopen bij Facebook.
Ook blijkt Facebook telefoonnummers die gebruikers opgeven voor tweetrapsauthenticatie in te zetten voor gerichte advertenties. De onderzoekers maakten een account waarbij alleen een telefoonnummer werd opgegeven voor de beveiligingsmethode. Een gerichte advertentie op dat telefoonnummer werd vervolgens aan het account getoond. Een woordvoerder van Facebook bevestigt tegenover Gizmodo dat het sociale netwerk dit doet. Gebruikers die daar niet van gediend zijn, kunnen een andere methode voor tweetrapsauthenticatie gebruiken zonder telefoonnummer, aldus Facebook.
Facebook gaat niet tegen de bevindingen van de onderzoekers in, maar verschuilt zich achter zijn voorwaarden en stelt dat gebruikers hun advertentievoorkeuren zelf kunnen aanpassen via instellingen op de site.