приватность

Сегодня, французский регулятор SNIL оштрафовал гугл на 50 миллионов евро за нарушение GDPR (может, не такой уж и пшик получится).

Найденные нарушения:
1. Сложно понять, что гугл делает с нашими данными — информация об этом разбросана между несколькими документами, для доступа к некоторым из них требуется 5-6 кликов.
2. Компания утверждает, что получает разрешение пользователей на сбор их личных данных для персонализации рекламы, но это разрешение не имеет законной силы по двум причинам:
i) новый пользователь не до конца понимает, на что он соглашается — нет единого документа со списком сервисов, информация о пользовании которыми агрегируется и анализируется вместе;
ii) а) разрешение не «явно» — галочки проставлены заранее. По закону, человек должен отметить их своей рукой, чтобы согласие имело силу; б) разрешение не «детализировано» — список собираемой информации скрыт за ссылкой «больше настроек», её можно проскочить целиком; этот пункт должен быть обязательным этапом.

Будет ли гугл подавать аппеляцию (какой там вообще процесс аппеляции?) и, что гораздо важнее — будет ли он менять процедуру регистрации из-за этого штрафа? Напомню, что 50 миллионов евро — это только начало. Максимальный штраф — до 4% годовой прибыли компании — 5 миллиардов долларов. 🍿🍿🍿

Slack изменил свои правила и теперь даёт скачать админу все приватные чаты и даже личные сообщения между членами команды, ничего об этом не сообщая участникам переписки.

Раньше скачать личную переписку других сотрудников в слеке можно было только включив так называемый Compliance mode, необходимый в основном для финансовой сферы. При включении этого режима все члены команды получали в личку уведомление «всё, что вы напишите с этого момента может быть прочитано вашим администратором».

По новым же правилам, достаточно заплатить за Plus-аккаунт (15$ за человека против 5$ в standard-тарифе) и админ получает доступ ко всей переписке за всё время, без какого-либо уведомления сотрудников.

В Standard тарифе тоже можно запросить такой полный экскпорт, но потребуются: а) описание, зачем это нужно б) согласие всех участников переписки в) закон, разрешающий сделать это в вашей юрисдикции. Но плати на 10$ за человека в месяц больше — и всё, никаких ограничений.

В самой этой возможности нет ничего ужасного — это рабочая переписка, в конце-концов. Хочешь что-то секретное частное — используй личные мессенджеры. Но стремно, что они поменяли правила и при этом дают выкачать старые сообщения, отправленные тогда, когда правила не давали такой возможности.

https://get.slack.help/hc/en-us/articles/204897248-guide-to-slack-data-exports

Удивительно, на какие ухищрения идут Яндекс и Фейсбук, чтобы отследить, на какие веб-сайты мы ходим.

Если на вашем Андроид-телефоне установлен Инстаграм или Яндекс.Карты, то при открытии веб-страниц с трекером Фейсбука или Яндекса соответствующая компания знает, что это именно вы открыли веб-страницу. Не спасут даже режим инкогнито и отдельный браузер.

Для этого они, ни много ни мало, запускают локальный веб-сервер прямо на мобильном устройстве.

После публикации статьи Фейсбук перестал это делать, Яндекс — продолжает. Производители браузеров спешно исправляют уязвимость.

Под iOS это не работает только потому, что там нельзя запустить долгоживущие фоновые процессы, это сделано для экономии батареи.

Интересно, наложит ли кто-то из европейских регуляторов оборотные штрафы?

14 октября Европейский Союз решит, сломать конфиденциальность переписки сейчас или отложить этот вопрос еще на год.

Новый закон направлен на защиту детей, конечно же. Алгоритмы должны запускаться на телефонах и проверять сообщения до их отправки (и шифрования).

Если сообщение содержит детское порно или склонение ребенка к чему плохому — то оно отправляется правоохранителям на проверку. А еще все должны предъявлять документы для регистрации в мессенджерах.

Инициативу прозвали Chat control, закон впервые выдвинули аж в 2022 году. Тогда его поддержали только 5 стран. Для принятия нужно согласие 15 из 27 стран Евросоюза с 65% населения ЕС. Сегодня 12 стран за, 7 против и благодаря позиции Германии (18% населения ЕС), в этот раз опять пронесло. Скорее всего, его чуть поредактируют и снова выдвинут в 2026.

Если в России ФСБ требует у всех мессенджеров ключи шифрования, то тут все тоньше — «это затрагивает только подозрительные сообщения». То, что список «запрещенки» потом расширится, и что технические ошибки неминуемо приведут утечкам законной переписки — это «страхи отдельных алармистов», «подумайте о детях!»

Есть шутка, что в России строгость закона компенсируется необязательностью его исполнения. Signal, WhatsApp и секретные чаты телеграма доступны всем желающим при минимальном приложении усилий, несмотря на то, что они нарушают требования российского закона.

Интересно посмотреть, что произойдет с мессенджерами, если (когда) Евросоюз де-факто объявит сквозное шифрование незаконным. Как поступят компании? Как поступят люди? Ах да, лично себя политики внесли в список исключений, конечно же. 🤡

Инструмент для граждан ЕС, чтобы обратиться к своему депутату — здесь.

Google ответил на блокировку кукисов от Mozilla и Apple, о которой я писал пару дней назад.

Тезисы следующие: 1) когда браузеры запрещают кукисы, то нехорошие люди начинают использовать фингерпринтинг — отпечатки браузеров, которые ещё сложнее почистить, это плохо, так что Google будет бороться с фингерпринтингом; 2) сайты живут на рекламе, без таргетированной на основе кукисов рекламы издатели будут мало зарабатывать и станет мало хорошего контента, это плохо (цитируют своё же исследование на эту тему) так что давайте «совместно с веб-сообществом» придумаем «открытый стандарт», который позволит и рыбку сьесть и косточкой не подавиться.

Это смешно, потому что 1) самый жесткий фингерпринтинг на свете делает Google reCaptcha 2) NYT отказался от баннерообменных сетей в Европе и увеличил свою прибыль и вообще, согласно исследованию, кукисы повышают прибыль правообладателя всего на 4%.

Видно, как Google ужом на сковородке вертится. Я очень хочу, чтобы они прямо сказали: «чуваки, мы зарабатываем неприличные суммы денег на этих сраных кукисах и владеем самым популярным браузером на планете, так что будем продолжать всех трекать. Кому не нравится — пользуйтесь Firefox, ахаха». Но нет, правила игры не такие, они будут делать вид, что хотят хорошего, а мы будем делать вид, что да, это сложный вопрос.

Больше всего я хочу увидеть внутренние исследования Google о том, сколько денег они потеряют, если откажутся от кукисов и начнут показывать рекламу только на основе контента, отображаемого на странице прямо сейчас. DuckDuckGo говорит, что потери минимальные. Это исследование 100% есть у Google. У меня дежавю с ситуацией, когда нефтяные компании ещё 40 лет назад имели научные факты о влиянии нефти на глобальное потепление и скрывали их. :( Звериный оскал капитала, вот это всё. И пусть разноцветный логотип не обманывает, Google интересуют деньги.

Техника Apple? У нас есть прекрасный браузер Safari. Пользуетесь Windows? Firefox — очень крутой браузер, попробуйте.

Хороший англоязычный ответ на заявление гугла: https://twitter.com/benadida/status/1164562084115279872

1Password, лучшая хранилка паролей, удалила приложение из русского апстора.

Вот это, извините, полный пиздец. Этим приложением пользуются журналисты и другие люди под ударом для того, чтобы защититься от властей.

А что делать, если у человека уже там все пароли, и новый телефон, или он удалил приложение для пересечения границы?

Я могу понять эмоции, но суть взрослого поведения — это то, что несмотря на эмоции мы выбираем, что делаем. Где ответственность, Карл?

Открыл live-презентацию Apple, а там старший вице-президент со сцены объясняет, что такое browser fingerprinting. What a time to be alive. Ещё 3 года назад — не поверил бы.

Идея в том, что для слежения в вебе не нужны никакие пресловутые cookies. Достаточно посмотреть, какой у вас размер экрана, язык, установленные шрифты, версии плагинов и прочие настройки системы (сайты видят всю эту информацию). Этого набора параметров достаточно, чтобы идентифицировать вас среди миллионов других устройств. Можете проверить сами: https://panopticlick.eff.org

Так вот, в новой версии iOS и MacOS Apple законопатит эти дырочки. А ещё они заблокируют кнопки «лайк» и «комментарии» по умолчанию, а при попытке включить — расскажут, как вас сейчас будет иметь ФБ. Дело в том, что именно с помощью кнопочек «лайк» поставленных владельцами сайтов, фб следит, на какие сайты вы ходите. Apple раз за разом говорит фейсбуку «fuck you». Интересно за этим наблюдать.

Новое мобильное приложение Tea (идиоматическое насплетничать) обогнало по популярности в американском апсторе ChatGPT. Это анонимная социальная сеть для женщин, чтобы сплетничать о бывших, выдавая им красные и зеленые флаги, и пробивать мужиков по разным базам.

Интересно, что если попросить chatGPT сделать ровно такое же приложение для мужчин, то нейросеть откажется, потому что это харрасмент, диффимация и дискриминация. А если для женщин — то powerful and sensitive idea.

Интересно, что было бы с подобным приложением в России. С одной стороны, баз для пробива даже больше, с другой стороны — новые законы о защите персональных данных довольно жесткие и настрой, кажется, совсем другой.

Прикольная страничка позволяет посмотреть, к чему могут получить доступ современные браузеры и как именно они эти доступы просят.

От банальной камеры с микрофоном и надоедливых пуш-уведомлений (их, кстати, можно совсем отключить в настройках браузера, чтобы сайты даже не могли спросить, горячо рекомендую) до считывания буфера обмена и прочих хитростей.

Признаюсь, я откладывал реализацию GDPR в RAWG, думал «вот получу комментарий от наших дорогих (в смысле оплаты) юристов и потом буду действовать согласно их рекомендациям».

А потом прочитал вот эту статью «истерия по поводу GDPR» и понял, что для малого и среднего бизнеса юристы по поводу GDPR нафиг не сдались.

Я лично двигаюсь по отличному чеклисту и интерактивному тесту от UK ICO (нет, Британия не выпускает криптовалюту, это Information Commissioner's Office, аналог, как ни странно, Роскомнадзора).

Ну и самое важное — acting in good faith. У меня сильно наследие российских реалий, где нужно соответствовать букве закона, иначе любой регулятор (при желании/заказе) тебя нагнет и 7 шкур снимет. Все, с кем я общаюсь про GDPR повторяют — пойми дух закона, действуй по нему, если не уверен — попроси помощи у своего местного регулятора. Если посмотреть со стороны, «взглядом марсианина» — так и должно всё работать.