#gdpr

9 постов
пост №1808Технологии и общество

GDPR — это регламент Евросоюза о персональных данных, изменивший цифровое пространство во всем мире. Из-за него компании должны думать, какие данные и зачем они собирают, а люди могут влиять на то, какой информацией делятся.

По каким правилам собирают наши данные? Кто их придумал? И как обезопасить себя? В новом эпизоде подкаста поговорили с Сергеем Сайгановым — юристом, специализирующимся на теме персональных данных.

Слушайте и подписывайтесь: Apple, Youtube, Яндекс, Spotify, Castbox, Overcast, веб-версия.

пост №1523Технологии и общество

История на этом заканчивается, дальше мои мысли.

1. Бизнесу сегодня выгодно хранить как можно больше данных о клиентах. PR-щики могут врать сколько угодно в духе «ваш звонок очень важен для нас», но ни один коммерческий сервис сегодня не разрабатывается с мыслью «как минимизировать утечки персональных данных». Почему? Простая экономика: дополнительные данных могут теоретически когда-нибудь повысить прибыльность бизнеса, а за утечку перс данных их максимум пожурят и выпишут штраф в треть месячной зарплаты одного программиста. Да и технически проще хранить всё вечно, чем придумывать какие-то специальные правила удаления.

2. Технически можно, например, не хранить вообще никаких персональных данных, которые не нужны для работы сервиса. Доставили заказ — удалили имя человека, телефон и прочее. Примерный адрес, сумму и вес можно сохранить отдельно, без имен — для того, чтобы оптимизировать потом логистику на основе анализа больших данных, как мы любим. Или вынести персональные данные в тот же контур, что и данные банковских карт, их крадут очень редко — но этот подход сильно сложнее, персональные данные нужны для работы службы тех. поддержки, например — тут будет очень много нюансов.

3. Это большая и интересная техническая задача, но решить её до смешного просто. Для того, чтобы убрать проблему утечки персональных данных, достаточно законодательно изменить бизнес-мотивацию. Ввести штрафы за утечки в районе процентов от годового оборота компании. 2% оборота яндекса за 2021 год — это 7 миллиардов рублей. Примерно 2 тысячи рублей каждому потерпевшему и ещё столько же в бюджет. С такой мотивацией бизнес мгновенно направит туда свои инженерные таланты, а я смогу записать классный эпизод подкаста о том, как там всё круто сделано. Примерно это и пытается сделать GDPR. Если бы у нас был нормальный парламент — сам бы предложил такой закон.

🔥 Базы данных можно комбинировать и это как мешать бензин с гудроном. В оригинальной утечке Яндекс.Еды не было ФИО клиентов, только имя. Но полное ФИО клиентов есть в утечке СДЭК (крупнейшей курьерской-почты России). В обоих базах есть общее поле — номер телефона. Сопоставляем записи по номеру телефона и вуаля — теперь мы знаем не только код домофона, но и полные ФИО большого числа клиентов Яндекс.Еды. Чем больше баз ты скачал и скомбинировал — тем больше узнаешь о человеке.

Будет полезно сделать подобный хороший интерфейс ко всем украденным базам данных — тогда, наконец, общество поймёт, насколько много лишнего о нас знают корпорации и насколько наплевательски они относятся к нашим данным. Наша личная жизнь сегодня буквально ничего не стоит (ок, 100 тысяч рублей за пару миллионов человек).

пост №975Технологии и общество

Кебабную в Австрии оштрафовали на 1800 евро за незаконные камеры видеонаблюдения. В краудсорсном списке случаев правоприменения GDPR пока всего 56 пунктов, этот - лучший.

пост №842Технологии и общество

Извините, начну с философии, прочитал вчера вечером и никак из головы не идет.

Компания AT&T (основанная в 1880 изобретателем телефона Александром Бэллом), с 1910-х владела почти всей телефонной сетью в Штатах. Мало того, она владела практически всеми телефонами в Соединенных Штатах. Надпись «собственность Bell - не для продажи» наносилась на корпус устройства прямо на заводе. Бюджет на исследования у Bell Labs был практически неограниченный, там работали лучшие ученые, а прибыли компании были фантастическими.

Ничего не напоминает?

Компании Facebook (Instagram, Whatsapp, etc.) и Google (Gmail, Youtube, Gmaps, Waze, etc.) владеют почти всеми личными данными на планете. Мало того, они запрещают подключать к своему API неофициальные программы, в которых, например, не будет рекламы или которые покажут ленту новостей по другому алгоритму.

В первом абзаце я рассказал только начало истории Bell. После войны произошли два важных события (немецкие магнаты считались одной из причин прихода Гитлера к власти): 1) Государственное решение о картерфонах, после которого стало можно подключать к телефонной сети любые устройства (а не только разрешенные Bell). Благодаря этому закону появились факсы, автоответчики и модемы. 2) В 1974 правительство подало в суд из-за нарушений антимонопольного законодательства и в 1984 компания согласилась разломаться на 8 частей (независимые региональные операторы и отдельно магистраль).

Монополию и её негативное влияние сложно оценить, когда пользователь ни за что не платит; прекрасные Google Maps и отличный Youtube достаются всем жителям земли без денежной оплаты. Но легко представить миллион конкурентов фейсбуку, которые появятся за пару месяцев, если Штаты отменят закон, по которому запрещается использовать данные сайта-источника, если он против. Показательно дело Craiglist v. 3Taps. 3Taps сделали хороший сервис на основе объявлений крейглиста (американский аналог авито) и крейглист замочил их в суде вместо того, чтобы сделать свой сайт лучше. Было ли это в интересах потребителей?

Сейчас GDPR заставляет сервисы предоставить статичную выгрузку данных пользователей по запросу в течении 30 дней. Я верю, человечество дорастет до того, что личная информация пользователей и её производные будут доступны в машиночитаемом формате по API по закону. Понятно, что сервис-первоисточник будет иметь право на «разумную плату», но это будет принципиально отличаться от текущего положения дел. Сегодня нет альтернативных приложений для просмотра фоточек в фейсбуке не потому, что их сложно сделать или у людей нет идей. ФБ запрещает это с помощью юристов.

Интересно, что история повторяется. Сейчас AT&T скупила обратно 11 региональных отделений из 22; политики не чувствую нужды бороться с вертикально интегрированными цифровыми гигантами. Но именно цикличность истории оставляет надежду.

Вдохновлено отличной статьей на Los Angeles Review of Books и обсуждением на HN.

пост №826Технологии и общество

Сегодня, французский регулятор SNIL оштрафовал гугл на 50 миллионов евро за нарушение GDPR (может, не такой уж и пшик получится).

Найденные нарушения:
1. Сложно понять, что гугл делает с нашими данными — информация об этом разбросана между несколькими документами, для доступа к некоторым из них требуется 5-6 кликов.
2. Компания утверждает, что получает разрешение пользователей на сбор их личных данных для персонализации рекламы, но это разрешение не имеет законной силы по двум причинам:
i) новый пользователь не до конца понимает, на что он соглашается — нет единого документа со списком сервисов, информация о пользовании которыми агрегируется и анализируется вместе;
ii) а) разрешение не «явно» — галочки проставлены заранее. По закону, человек должен отметить их своей рукой, чтобы согласие имело силу; б) разрешение не «детализировано» — список собираемой информации скрыт за ссылкой «больше настроек», её можно проскочить целиком; этот пункт должен быть обязательным этапом.

Будет ли гугл подавать аппеляцию (какой там вообще процесс аппеляции?) и, что гораздо важнее — будет ли он менять процедуру регистрации из-за этого штрафа? Напомню, что 50 миллионов евро — это только начало. Максимальный штраф — до 4% годовой прибыли компании — 5 миллиардов долларов. 🍿🍿🍿

пост №732Технологии и общество

Впервые столкнулся с GDPR-запросом на удаление персональных данных в реальной жизни

Насколько я понял, человек попросил удалить все данные о себе у Mailchimp. Не меня, клиента Mailchimp, а саму систему рассылки писем.

Так как его имейл есть у меня в списке рассылки — я контролёр персональных данных, а MC — процессор. Мне нужно в течении 30 дней удалить его адрес из рассылки и не добавить его случайно обратно при следующем импорте из своей базы.

Это не так просто, потому что обычно, при отписке от рассылки, адрес сохраняется в базе с пометкой «отписался». Вернуть его обратно в подписчики программно или даже руками через админку — невозможно. Подписаться повторно может только сам человек. Это защищает от случайной «переподписки» отписавшихся, по сути — от спама.

Тут же, все данные из Mailchimp должны исчезнуть бесследно, так что в следующий импорт он может снова оказаться в подписчиках. Mailchimp решил, что GDPR-запрос — ситуация редкая и прислал письмо, чтобы мы разобрались с нею в ручном режиме. Видимо, придется вести у себя табличку «отписались от Mailchimp по GDPR» и добавлять туда желающих.

Кстати, это — хакерский способ отписаться ото всех рассылок махом. Рассылаешь GDPR-запрос на удаление персональных данных в 10 крупнейших систем рассылки писем и всё, 99% рассылок отвалились. Интересно, когда откроется такой сервис?

пост №664Технологии и общество

Признаюсь, я откладывал реализацию GDPR в RAWG, думал «вот получу комментарий от наших дорогих (в смысле оплаты) юристов и потом буду действовать согласно их рекомендациям».

А потом прочитал вот эту статью «истерия по поводу GDPR» и понял, что для малого и среднего бизнеса юристы по поводу GDPR нафиг не сдались.

Я лично двигаюсь по отличному чеклисту и интерактивному тесту от UK ICO (нет, Британия не выпускает криптовалюту, это Information Commissioner's Office, аналог, как ни странно, Роскомнадзора).

Ну и самое важное — acting in good faith. У меня сильно наследие российских реалий, где нужно соответствовать букве закона, иначе любой регулятор (при желании/заказе) тебя нагнет и 7 шкур снимет. Все, с кем я общаюсь про GDPR повторяют — пойми дух закона, действуй по нему, если не уверен — попроси помощи у своего местного регулятора. Если посмотреть со стороны, «взглядом марсианина» — так и должно всё работать.

пост №662Технологии и общество

На конференции все говорят про GDPR - даже на сессии про интернет вещей. Идея в том, что высокие требования Евросоюза приведут к более безопасному глобальному рынку устройств

На фото Брюс Шнайер, конечно

пост №490Технологии и общество

Рекламная сеть Criteo понизила ожидания прибыли на 1/5. В прошлом году они заработали 730 миллионов долларов.

Всему виной «умная блокировка cookies» (Intelligent tracking prevention), которую Apple недавно ввела в свой браузер.

Cледить за пользователем смогут только те сайты, которые этот пользователь посещает.

Как это работает? Если Safari определяет (классификация методами машинного обучения прямо на устройстве), что куки сайта используются для трекинга пользователя, то он начинает блокировать доступ к этим кукам. Для внешних сайтов (third-party) — уже через сутки после последнего посещения основного сайта, а через месяц вообще удаляет эту куку.

Интересно, что это не затронет Google и Facebook, ведь на эти сайты мы заходим почти каждый день. Прямо по Матфею (25:29): …ибо всякому имеющему дастся и приумножится, а у неимеющего отнимется и то, что имеет.

Google обещает включить блокировщик рекламы, но он, в отличие от Apple, был разработан совместно с рекламным рынком. Chrome будет блокировать только «надоедливую рекламу», типа полноэкранных баннеров. Преследовать вас по всему интернету кошельком, который вы искали в магазине неделю назад гуглу кажется недостаточно надоедливым.

Кстати, раз уж про рекламу: жду, когда GDPR заработает в полную силу. Это правила, по которым сайтам придется явно рассказывать, для чего они собираются использовать информацию о вас. Посмотрите разбор GDPR от pagefair, это адуха. Уж проще не собирать данные вовсе. Интересно, смогут ли чиновники Евросоюза заставить этот закон работать в полную силу? Если смогут — онлайн рекламщиков ожидают времена.