#персональные данные

13 постов
пост №1879Технологии и общество

Новое мобильное приложение Tea (идиоматическое насплетничать) обогнало по популярности в американском апсторе ChatGPT. Это анонимная социальная сеть для женщин, чтобы сплетничать о бывших, выдавая им красные и зеленые флаги, и пробивать мужиков по разным базам.

Интересно, что если попросить chatGPT сделать ровно такое же приложение для мужчин, то нейросеть откажется, потому что это харрасмент, диффимация и дискриминация. А если для женщин — то powerful and sensitive idea.

Интересно, что было бы с подобным приложением в России. С одной стороны, баз для пробива даже больше, с другой стороны — новые законы о защите персональных данных довольно жесткие и настрой, кажется, совсем другой.

пост №1808Технологии и общество

GDPR — это регламент Евросоюза о персональных данных, изменивший цифровое пространство во всем мире. Из-за него компании должны думать, какие данные и зачем они собирают, а люди могут влиять на то, какой информацией делятся.

По каким правилам собирают наши данные? Кто их придумал? И как обезопасить себя? В новом эпизоде подкаста поговорили с Сергеем Сайгановым — юристом, специализирующимся на теме персональных данных.

Слушайте и подписывайтесь: Apple, Youtube, Яндекс, Spotify, Castbox, Overcast, веб-версия.

пост №1571Технологии и общество

Персональные данные и privacy. На западе это горячая тема — о ней говорят политики, Apple использует её как один из столпов маркетинга.

В России первые утечки, которые имели шанс попасть в новости — имена, телефоны, домашние адреса и даже коды домофонов сотен тысяч людей из Яндекс.Еды, а потом сразу СДЭК, где уже были полные ФИО — случились в первые дни войны. Общественному вниманию было не до них.

Возвращаемся сегодня к этой теме в подкасте: разбираемся, кто и зачем собирает наши данные и как защититься в интернете. Гость — сотрудник Electronic Frontier Foundation, известный писатель-фантаст Кори Доктороу.

Слушайте и подписывайтесь: Apple, Google, Яндекс, Spotify, Castbox, Overcast, веб-версия.

Это наше первое интервью на английском. Перевела его прекрасная редакторка Маша Агличева, дубляж Кори — Паша Цуриков, монтаж уровня бог — Нина Мамотина, ну и куда без продюсерки — Насти Медведевой. Версия на английском выйдет завтра, в пятницу, для подписчиков запуск++.

пост №1542Технологии и общество

Готовим эпизод подкаста и заметил: то, что на русском называют «защита персональных данных» в англоязычной среде именуют «data privacy».

В английском много используется слово privacy: privacy issues, privacy violation, etc.

В русском кринжово звучит «эта утечка нарушила моё право на частную жизнь». Какая частная жизнь? Какое житие твое, пёс смердящий?

Интересно, что язык в некотором смысле формирует дискуссию. Или это язык сформулировался вокруг того, как обычно говорят?

пост №1524Технологии и общество

Прошу обратить внимание, что прошлые посты — не напрыг на Яндекс (дорогие, простите!). Им просто не повезло. Они, уверен, больше других крупных компаний стараются обезопасить личные данные. Я лично знаю супер компетентных специалистов в Яндексе и уверен, что они хорошо делают свою работу.

Проблема в законодательстве и в «рыночных сигналах». Задача корпораций — в первую очередь делать классные сервисы и зарабатывать деньги, играя по правилам, установленным обществом и государством.

Менять нужно правила игры.

пост №1523Технологии и общество

История на этом заканчивается, дальше мои мысли.

1. Бизнесу сегодня выгодно хранить как можно больше данных о клиентах. PR-щики могут врать сколько угодно в духе «ваш звонок очень важен для нас», но ни один коммерческий сервис сегодня не разрабатывается с мыслью «как минимизировать утечки персональных данных». Почему? Простая экономика: дополнительные данных могут теоретически когда-нибудь повысить прибыльность бизнеса, а за утечку перс данных их максимум пожурят и выпишут штраф в треть месячной зарплаты одного программиста. Да и технически проще хранить всё вечно, чем придумывать какие-то специальные правила удаления.

2. Технически можно, например, не хранить вообще никаких персональных данных, которые не нужны для работы сервиса. Доставили заказ — удалили имя человека, телефон и прочее. Примерный адрес, сумму и вес можно сохранить отдельно, без имен — для того, чтобы оптимизировать потом логистику на основе анализа больших данных, как мы любим. Или вынести персональные данные в тот же контур, что и данные банковских карт, их крадут очень редко — но этот подход сильно сложнее, персональные данные нужны для работы службы тех. поддержки, например — тут будет очень много нюансов.

3. Это большая и интересная техническая задача, но решить её до смешного просто. Для того, чтобы убрать проблему утечки персональных данных, достаточно законодательно изменить бизнес-мотивацию. Ввести штрафы за утечки в районе процентов от годового оборота компании. 2% оборота яндекса за 2021 год — это 7 миллиардов рублей. Примерно 2 тысячи рублей каждому потерпевшему и ещё столько же в бюджет. С такой мотивацией бизнес мгновенно направит туда свои инженерные таланты, а я смогу записать классный эпизод подкаста о том, как там всё круто сделано. Примерно это и пытается сделать GDPR. Если бы у нас был нормальный парламент — сам бы предложил такой закон.

🔥 Базы данных можно комбинировать и это как мешать бензин с гудроном. В оригинальной утечке Яндекс.Еды не было ФИО клиентов, только имя. Но полное ФИО клиентов есть в утечке СДЭК (крупнейшей курьерской-почты России). В обоих базах есть общее поле — номер телефона. Сопоставляем записи по номеру телефона и вуаля — теперь мы знаем не только код домофона, но и полные ФИО большого числа клиентов Яндекс.Еды. Чем больше баз ты скачал и скомбинировал — тем больше узнаешь о человеке.

Будет полезно сделать подобный хороший интерфейс ко всем украденным базам данных — тогда, наконец, общество поймёт, насколько много лишнего о нас знают корпорации и насколько наплевательски они относятся к нашим данным. Наша личная жизнь сегодня буквально ничего не стоит (ок, 100 тысяч рублей за пару миллионов человек).

пост №1522Технологии и общество

У Яндекса украли и выложили в публичный доступ ФИО, телефоны, домашние адреса и даже коды домофонов примерно 1,8 миллионов клиентов.

Как это произошло? Какой-то нечистоплотный сотрудник Яндекса слил базу данных Яндекс Еды и передал её украинским активистам, которые ведут виртуальную войну с Россией.

База появилась в интернете чуть раньше 2 марта, Яндекс сделал пресс-релиз, но никто этого не заметил. Очередная новость о сливе, люди уже перестали обращать на них внимание, тем более — только началась война.

Через 3 недели кто-то сделал человеческий интерфейс к этим данным — нанес на карту все заказы, добавил функцию поиска. Сайт появился 22 марта и тут-то многие поняли, о какого масштаба утечке идет речь, про это стали писать медиа.

Активисты довольно быстро нашли ещё одну квартиру любовницы и дочери Путина, выяснили сколько на доставку еды потратил особенно противный пропагандист Антон Красовский (500 тысяч за полгода), а также обнаружили личные телефоны и домашние и рабочие адреса сотен публичных личностей, жены обнаружили любовниц, всё как в варьете Воланда.

Эта база — просто рай для сумасшедших, мошенников и преступников всех мастей. Можно для удобства отсортировать самых богатых клиентов Яндекса, чтобы максимизировать доходы.

Особенно неприятно, что взлом совпал с модой рисовать букву Z и подбрасывать свиные головы людям, которые против войны. В этой базе — готовые адреса для провластных «активистов» всех мастей.

Если говорить о пиар-работе со стороны Яндекса: в пресс-релизе 2 марта Яндекс не упоминает домашние адреса как часть утекших данных. Это, видимо, неважная деталь. Когда начало полыхать, руководитель Яндекс.Еды опубликовал хороший пост.

Что дальше? Яндекс ждет штраф в 100 тысяч рублей. Да, треть месячной зарплаты программиста Яндекса.

пост №842Технологии и общество

Извините, начну с философии, прочитал вчера вечером и никак из головы не идет.

Компания AT&T (основанная в 1880 изобретателем телефона Александром Бэллом), с 1910-х владела почти всей телефонной сетью в Штатах. Мало того, она владела практически всеми телефонами в Соединенных Штатах. Надпись «собственность Bell - не для продажи» наносилась на корпус устройства прямо на заводе. Бюджет на исследования у Bell Labs был практически неограниченный, там работали лучшие ученые, а прибыли компании были фантастическими.

Ничего не напоминает?

Компании Facebook (Instagram, Whatsapp, etc.) и Google (Gmail, Youtube, Gmaps, Waze, etc.) владеют почти всеми личными данными на планете. Мало того, они запрещают подключать к своему API неофициальные программы, в которых, например, не будет рекламы или которые покажут ленту новостей по другому алгоритму.

В первом абзаце я рассказал только начало истории Bell. После войны произошли два важных события (немецкие магнаты считались одной из причин прихода Гитлера к власти): 1) Государственное решение о картерфонах, после которого стало можно подключать к телефонной сети любые устройства (а не только разрешенные Bell). Благодаря этому закону появились факсы, автоответчики и модемы. 2) В 1974 правительство подало в суд из-за нарушений антимонопольного законодательства и в 1984 компания согласилась разломаться на 8 частей (независимые региональные операторы и отдельно магистраль).

Монополию и её негативное влияние сложно оценить, когда пользователь ни за что не платит; прекрасные Google Maps и отличный Youtube достаются всем жителям земли без денежной оплаты. Но легко представить миллион конкурентов фейсбуку, которые появятся за пару месяцев, если Штаты отменят закон, по которому запрещается использовать данные сайта-источника, если он против. Показательно дело Craiglist v. 3Taps. 3Taps сделали хороший сервис на основе объявлений крейглиста (американский аналог авито) и крейглист замочил их в суде вместо того, чтобы сделать свой сайт лучше. Было ли это в интересах потребителей?

Сейчас GDPR заставляет сервисы предоставить статичную выгрузку данных пользователей по запросу в течении 30 дней. Я верю, человечество дорастет до того, что личная информация пользователей и её производные будут доступны в машиночитаемом формате по API по закону. Понятно, что сервис-первоисточник будет иметь право на «разумную плату», но это будет принципиально отличаться от текущего положения дел. Сегодня нет альтернативных приложений для просмотра фоточек в фейсбуке не потому, что их сложно сделать или у людей нет идей. ФБ запрещает это с помощью юристов.

Интересно, что история повторяется. Сейчас AT&T скупила обратно 11 региональных отделений из 22; политики не чувствую нужды бороться с вертикально интегрированными цифровыми гигантами. Но именно цикличность истории оставляет надежду.

Вдохновлено отличной статьей на Los Angeles Review of Books и обсуждением на HN.

пост №836Технологии и общество

Apple отозвал корпоративный сертификат Facebook для iOS-разработки (Apple Developer Enterprise Program). Это беспрецедентный шаг, перестали работать десятки внутренних приложений Facebook под iOS, в основном — бета-версии програм, которые фб тестировал не-публично.

Причина - Facebook нарушил правило, по которому приложения, подписанные корпоративными сертификатами, можно использовать только на устройствах сотрудников. Facebook предлагал своим пользователям (в том числе несовершеннолетним) установить подписанное корпоративным сертификатом приложение Facebook research, которое высасывало все личные данные из телефона за 20 долларов в месяц. Вчера об этом написал техкранч и Apple сразу же отозвал сертификат. Через 7 часов после этого фб заявил, что прекратит программу (умолчав, что программу за них прекратил Apple).

Другого поведения от фб я и не ждал, поэтому даже собирался не писать об этом инциденте; в августе прошлого года была похожая история с VPN Onavo, который делал вид что он VPN, но на самом деле тоже использовался фейсбуком для сбора данных о пользователях.

Но то, что Apple в ответ отозвали корпоративный сертификат — очень интересное развитие событий. Апсторы гугла и эпла настолько системообразующие, что легко забыть, что они — не нейтральные общественные площадки для распространения программ. В этом случае Apple играет карту «делаем хорошо для пользователя». Но всё равно, сколько крупных компаний прямо сейчас задумались, а нужно ли им быть в такой сильной зависимости от Apple? Представьте, у вас десятки тысяч сотрудников, у них на руках десятки тысяч устройств с вашими рабочими программами. И вдруг во мгновение ока всё это превращается в тыкву, программы перестают работать и никто кроме Apple не может вам помочь.

Даже жалко немного фейсбук (на самом деле нет).

пост №826Технологии и общество

Сегодня, французский регулятор SNIL оштрафовал гугл на 50 миллионов евро за нарушение GDPR (может, не такой уж и пшик получится).

Найденные нарушения:
1. Сложно понять, что гугл делает с нашими данными — информация об этом разбросана между несколькими документами, для доступа к некоторым из них требуется 5-6 кликов.
2. Компания утверждает, что получает разрешение пользователей на сбор их личных данных для персонализации рекламы, но это разрешение не имеет законной силы по двум причинам:
i) новый пользователь не до конца понимает, на что он соглашается — нет единого документа со списком сервисов, информация о пользовании которыми агрегируется и анализируется вместе;
ii) а) разрешение не «явно» — галочки проставлены заранее. По закону, человек должен отметить их своей рукой, чтобы согласие имело силу; б) разрешение не «детализировано» — список собираемой информации скрыт за ссылкой «больше настроек», её можно проскочить целиком; этот пункт должен быть обязательным этапом.

Будет ли гугл подавать аппеляцию (какой там вообще процесс аппеляции?) и, что гораздо важнее — будет ли он менять процедуру регистрации из-за этого штрафа? Напомню, что 50 миллионов евро — это только начало. Максимальный штраф — до 4% годовой прибыли компании — 5 миллиардов долларов. 🍿🍿🍿