Datamegling og AI-profilering: Når spredte data blir et komplett bilde av deg
Datameglere samler opplysninger om deg, og AI gjør det billig å sy lekkede data sammen til profiler. Slik fungerer det, og slik reduserer du ditt digitale fotavtrykk.
MA Intel-redaksjonen 6 min lesing
Hver for seg virker opplysningene om deg ganske harmløse. E-postadressen din står i en kundeliste, stillingen din på en jobbprofil og telefonnummeret i en nettkatalog. Men når noen samler bitene, får de et detaljert bilde av hvem du er, hvor du jobber og hvordan du kan nås.
Det er kjernen i datamegling. Kunstig intelligens (AI) gjør sammenstillingen billigere og mer presis enn før, både for virksomheter som selger data og for kriminelle som utnytter lekkede data. Her er hva som skjer, og hva du kan gjøre med det.
Hva gjør datameglere og berikingstjenester?
En datamegler samler inn opplysninger om personer fra mange kilder, setter dem sammen og selger eller leier dem ut, typisk til markedsføring og salg. Kildene kan være offentlige registre, nettsider, apper, sosiale medier og kundelister.
En berikingstjeneste (data enrichment) gjør noe beslektet. En bedrift sender inn en liste med e-postadresser og får den tilbake med navn, arbeidsgiver, stilling, telefonnummer og lenker til sosiale profiler. Slik blir en tynn liste til et rikt register.
Problemet for deg er at du sjelden vet hvem som har opplysningene, hvor de kommer fra, og hvor godt de er beskyttet. Som eksemplene under viser, er beskyttelsen ikke alltid god nok.
Når profilene lekker
Noen av de største eksponeringene i Have I Been Pwned (HIBP) kommer ikke fra tjenester folk har registrert seg på, men fra selskaper som samler og beriker data om andre. Alle de fire bruddene i tabellen inneholdt e-postadresser.
| Datainnbrudd | År | Kontoer | Eksempler på andre eksponerte data |
|---|---|---|---|
| Verifications.io | 2019 | 763 117 241 | Navn, telefonnummer, fødselsdato, kjønn, arbeidsgiver, IP-adresse |
| PDL (berikede profildata) | 2019 | 622 161 052 | Navn, telefonnummer, arbeidsgiver, stilling, sosiale profiler |
| Apollo | 2018 | 125 929 660 | Navn, arbeidsgiver, stilling, telefonnummer, sosiale profiler |
| LimeLeads | 2019 | 17 838 396 | Arbeidsgiver, stilling, telefonnummer, sted |
Verifications.io var en tjeneste for å validere e-postadresser. PDL-saken gjaldt data som stammet fra berikingsselskapet People Data Labs, men som lå på en server selskapet ikke eide, trolig hos en kunde. Apollo er en salgsplattform, og den nå nedlagte tjenesten LimeLeads solgte kontaktlister til bedrifter. Felles for alle fire er at dataene lå i databaser som var tilgjengelige på nett uten tilstrekkelig beskyttelse.
Ingen av disse bruddene inneholdt passord. Likevel viser de hvordan opplysninger knyttet til hundrevis av millioner e-postadresser kan havne på ett sted. Du kan altså stå i et slikt brudd uten å ha hatt noe forhold til virksomheten.
Hvordan AI gjør sammenstillingen billig og presis
Før krevde det mye manuelt arbeid å koble opplysninger fra ulike kilder. Navn staves forskjellig, folk bytter jobb, og samme person kan ha flere e-postadresser. AI er god på nettopp denne typen mønstergjenkjenning.
En AI-modell kan raskt vurdere om «Kari N.» med et telefonnummer i én lekkasje er den samme personen som står bak en e-postadresse med arbeidsgiver i en annen, og koble begge med det som ligger åpent på sosiale medier. Den kan fylle hull, rydde i motstridende opplysninger og oppsummere alt i en lesbar profil. Det som før var tidkrevende detektivarbeid, kan nå automatiseres i stor skala.
Råmaterialet finnes allerede. Av de 1 038 datainnbruddene HIBP kjenner til per 23. september 2026, inneholder 557 navn, 375 telefonnumre, 301 fysiske adresser og 285 fødselsdatoer. Hver lekkasje er en puslespillbit, og AI gjør det lettere å legge puslespillet. Se hva de ulike datatypene betyr på siden om eksponerte data.
Hva profilene kan brukes til
En samlet profil er verdifull for mange, også for dem du minst ønsker skal ha den:
- Målrettet svindel: Vet svindleren hvor du jobber, hvem som er sjefen din og hvilket nummer du har, kan en falsk melding eller telefon skreddersys til deg. Les mer i artikkelen om AI-phishing.
- ID-tyveri: Navn, fødselsdato, adresse og telefonnummer er byggesteiner for å utgi seg for å være deg.
- Prisdiskriminering: Detaljerte profiler kan i prinsippet brukes til å gi ulike personer ulike priser eller tilbud, basert på hva noen antar om betalingsviljen deres.
- Manipulering: Jo mer noen vet om interessene, bekymringene og sårbarhetene dine, desto lettere er det å lage budskap som treffer akkurat deg, enten det gjelder et kjøp, en investering eller et politisk spørsmål.
Dine rettigheter etter GDPR
Personvernforordningen (GDPR) gir deg rettigheter overfor virksomheter som behandler opplysninger om deg, også datameglere:
- Rett til innsyn: Du kan be om en kopi av opplysningene virksomheten har om deg. Ifølge Datatilsynet har du også rett til å vite hvilke personprofiler du er tildelt, hvor opplysningene er hentet fra og hvem de er utlevert til. Innsyn skal som hovedregel være gratis og gis senest innen en måned.
- Rett til sletting: Du kan kreve sletting blant annet når opplysningene ikke lenger er nødvendige, når du trekker tilbake et samtykke, eller når de er behandlet i strid med regelverket.
- Rett til å protestere: Mot direkte markedsføring kan du alltid protestere, og du trenger ikke begrunne det.
Får du ikke svar, eller mener du at virksomheten bryter reglene, kan du klage til Datatilsynet. I artikkelen om innsyn og sletting viser vi hvordan du går frem.
Slik reduserer du ditt digitale fotavtrykk
Viktig: Data som allerede har lekket, kan ikke hentes tilbake. Men du kan gjøre dem mindre verdifulle: bytt passord som er lekket, slå på tofaktorautentisering (2FA) og vær ekstra skeptisk til henvendelser som virker skreddersydd for deg.
- Reserver deg i Reservasjonsregisteret. Hos Brønnøysundregistrene kan du reservere deg mot telefonsalg og adressert reklame i posten. Virksomheter som sender reklame til privatpersoner, må oppdatere listene sine mot registeret minst hver måned. Du kan likevel få reklame fra dem du er kunde hos, og henvendelser om markedsundersøkelser.
- Reserver deg i nettkatalogene. Be teleoperatøren din om å reservere navn og telefonnummer, og kontakt nettkatalogene direkte. Slettmeg.no har en veiledning for hvordan du går frem.
- Be om innsyn og sletting. Finner du deg selv i et brudd fra et selskap du ikke kjenner, kan du be om innsyn og sletting, så sant virksomheten fortsatt finnes.
- Rydd i gamle kontoer. Slett kontoer du ikke bruker. Jo færre steder opplysningene dine ligger, desto færre steder kan de lekke fra.
- Stram inn på sosiale medier. Skjul telefonnummer, e-postadresse, fødselsdato og familierelasjoner, og begrens hvem som kan se innleggene dine.
- Bruk ulike e-postadresser til ulike formål. En egen adresse til nettbutikker og nyhetsbrev gjør det vanskeligere å koble alt sammen via én adresse.
- Sjekk jevnlig om du er eksponert. Sjekk e-postadressen din mot kjente datainnbrudd, og bytt passord der det trengs.
Oppsummering
Datamegling og AI-profilering handler om at mange små opplysninger blir til ett stort bilde. Du kan ikke fjerne alt, men du kan begrense hvor mye nytt som samles inn, bruke rettighetene dine og gjøre lekkede data mindre nyttige for svindlere.
Vil du vite mer om hvordan AI endrer trusselbildet, finner du en oversikt på siden om AI og personvern. Flere forebyggende tiltak finner du i sikkerhetsguiden vår.
Spørsmål og svar
Hva er en datamegler?
En datamegler er en virksomhet som samler inn opplysninger om personer fra mange kilder, setter dem sammen og selger eller leier dem ut, for eksempel til markedsføring. Berikingstjenester legger til ekstra opplysninger, som stilling eller telefonnummer, i lister andre allerede har.
Kan jeg kreve å få vite hva et selskap vet om meg?
Ja. Etter personvernforordningen (GDPR) kan du be om innsyn, og virksomheten skal som hovedregel svare gratis og senest innen en måned. Du har også rett til å vite hvilke profiler du er tildelt, og hvor opplysningene er hentet fra.
Hva hjelper det å reservere seg i Reservasjonsregisteret?
Du slipper telefonsalg og adressert reklame fra virksomheter du ikke er kunde hos. Reservasjonen gjelder ikke dem du har et kundeforhold til, markedsundersøkelser eller politisk reklame, og den hindrer ikke at data om deg lekker.