приватность

Сегодня, французский регулятор SNIL оштрафовал гугл на 50 миллионов евро за нарушение GDPR (может, не такой уж и пшик получится).

Найденные нарушения:
1. Сложно понять, что гугл делает с нашими данными — информация об этом разбросана между несколькими документами, для доступа к некоторым из них требуется 5-6 кликов.
2. Компания утверждает, что получает разрешение пользователей на сбор их личных данных для персонализации рекламы, но это разрешение не имеет законной силы по двум причинам:
i) новый пользователь не до конца понимает, на что он соглашается — нет единого документа со списком сервисов, информация о пользовании которыми агрегируется и анализируется вместе;
ii) а) разрешение не «явно» — галочки проставлены заранее. По закону, человек должен отметить их своей рукой, чтобы согласие имело силу; б) разрешение не «детализировано» — список собираемой информации скрыт за ссылкой «больше настроек», её можно проскочить целиком; этот пункт должен быть обязательным этапом.

Будет ли гугл подавать аппеляцию (какой там вообще процесс аппеляции?) и, что гораздо важнее — будет ли он менять процедуру регистрации из-за этого штрафа? Напомню, что 50 миллионов евро — это только начало. Максимальный штраф — до 4% годовой прибыли компании — 5 миллиардов долларов. 🍿🍿🍿

Slack изменил свои правила и теперь даёт скачать админу все приватные чаты и даже личные сообщения между членами команды, ничего об этом не сообщая участникам переписки.

Раньше скачать личную переписку других сотрудников в слеке можно было только включив так называемый Compliance mode, необходимый в основном для финансовой сферы. При включении этого режима все члены команды получали в личку уведомление «всё, что вы напишите с этого момента может быть прочитано вашим администратором».

По новым же правилам, достаточно заплатить за Plus-аккаунт (15$ за человека против 5$ в standard-тарифе) и админ получает доступ ко всей переписке за всё время, без какого-либо уведомления сотрудников.

В Standard тарифе тоже можно запросить такой полный экскпорт, но потребуются: а) описание, зачем это нужно б) согласие всех участников переписки в) закон, разрешающий сделать это в вашей юрисдикции. Но плати на 10$ за человека в месяц больше — и всё, никаких ограничений.

В самой этой возможности нет ничего ужасного — это рабочая переписка, в конце-концов. Хочешь что-то секретное частное — используй личные мессенджеры. Но стремно, что они поменяли правила и при этом дают выкачать старые сообщения, отправленные тогда, когда правила не давали такой возможности.

https://get.slack.help/hc/en-us/articles/204897248-guide-to-slack-data-exports

Удивительно, на какие ухищрения идут Яндекс и Фейсбук, чтобы отследить, на какие веб-сайты мы ходим.

Если на вашем Андроид-телефоне установлен Инстаграм или Яндекс.Карты, то при открытии веб-страниц с трекером Фейсбука или Яндекса соответствующая компания знает, что это именно вы открыли веб-страницу. Не спасут даже режим инкогнито и отдельный браузер.

Для этого они, ни много ни мало, запускают локальный веб-сервер прямо на мобильном устройстве.

После публикации статьи Фейсбук перестал это делать, Яндекс — продолжает. Производители браузеров спешно исправляют уязвимость.

Под iOS это не работает только потому, что там нельзя запустить долгоживущие фоновые процессы, это сделано для экономии батареи.

Интересно, наложит ли кто-то из европейских регуляторов оборотные штрафы?

14 октября Европейский Союз решит, сломать конфиденциальность переписки сейчас или отложить этот вопрос еще на год.

Новый закон направлен на защиту детей, конечно же. Алгоритмы должны запускаться на телефонах и проверять сообщения до их отправки (и шифрования).

Если сообщение содержит детское порно или склонение ребенка к чему плохому — то оно отправляется правоохранителям на проверку. А еще все должны предъявлять документы для регистрации в мессенджерах.

Инициативу прозвали Chat control, закон впервые выдвинули аж в 2022 году. Тогда его поддержали только 5 стран. Для принятия нужно согласие 15 из 27 стран Евросоюза с 65% населения ЕС. Сегодня 12 стран за, 7 против и благодаря позиции Германии (18% населения ЕС), в этот раз опять пронесло. Скорее всего, его чуть поредактируют и снова выдвинут в 2026.

Если в России ФСБ требует у всех мессенджеров ключи шифрования, то тут все тоньше — «это затрагивает только подозрительные сообщения». То, что список «запрещенки» потом расширится, и что технические ошибки неминуемо приведут утечкам законной переписки — это «страхи отдельных алармистов», «подумайте о детях!»

Есть шутка, что в России строгость закона компенсируется необязательностью его исполнения. Signal, WhatsApp и секретные чаты телеграма доступны всем желающим при минимальном приложении усилий, несмотря на то, что они нарушают требования российского закона.

Интересно посмотреть, что произойдет с мессенджерами, если (когда) Евросоюз де-факто объявит сквозное шифрование незаконным. Как поступят компании? Как поступят люди? Ах да, лично себя политики внесли в список исключений, конечно же. 🤡

Инструмент для граждан ЕС, чтобы обратиться к своему депутату — здесь.

Google ответил на блокировку кукисов от Mozilla и Apple, о которой я писал пару дней назад.

Тезисы следующие: 1) когда браузеры запрещают кукисы, то нехорошие люди начинают использовать фингерпринтинг — отпечатки браузеров, которые ещё сложнее почистить, это плохо, так что Google будет бороться с фингерпринтингом; 2) сайты живут на рекламе, без таргетированной на основе кукисов рекламы издатели будут мало зарабатывать и станет мало хорошего контента, это плохо (цитируют своё же исследование на эту тему) так что давайте «совместно с веб-сообществом» придумаем «открытый стандарт», который позволит и рыбку сьесть и косточкой не подавиться.

Это смешно, потому что 1) самый жесткий фингерпринтинг на свете делает Google reCaptcha 2) NYT отказался от баннерообменных сетей в Европе и увеличил свою прибыль и вообще, согласно исследованию, кукисы повышают прибыль правообладателя всего на 4%.

Видно, как Google ужом на сковородке вертится. Я очень хочу, чтобы они прямо сказали: «чуваки, мы зарабатываем неприличные суммы денег на этих сраных кукисах и владеем самым популярным браузером на планете, так что будем продолжать всех трекать. Кому не нравится — пользуйтесь Firefox, ахаха». Но нет, правила игры не такие, они будут делать вид, что хотят хорошего, а мы будем делать вид, что да, это сложный вопрос.

Больше всего я хочу увидеть внутренние исследования Google о том, сколько денег они потеряют, если откажутся от кукисов и начнут показывать рекламу только на основе контента, отображаемого на странице прямо сейчас. DuckDuckGo говорит, что потери минимальные. Это исследование 100% есть у Google. У меня дежавю с ситуацией, когда нефтяные компании ещё 40 лет назад имели научные факты о влиянии нефти на глобальное потепление и скрывали их. :( Звериный оскал капитала, вот это всё. И пусть разноцветный логотип не обманывает, Google интересуют деньги.

Техника Apple? У нас есть прекрасный браузер Safari. Пользуетесь Windows? Firefox — очень крутой браузер, попробуйте.

Хороший англоязычный ответ на заявление гугла: https://twitter.com/benadida/status/1164562084115279872

Часть подсанкционных банков перешли на сертификаты Минцифры.

Значит, теперь их сайты можно открыть только через Яндекс.Браузер или установив корневые сертификаты Минцифры.

Проблема в том, что после этого Минцифры может выпустить сертификат для любого сайта, хоть gmail.com, хоть telegram.org и прослушивать всю переписку.

Вот и выбирай, житель России — иметь доступ к онлайн-банку или иметь тайну интернет-переписки.

Если таких пользователей наберется критическая масса — можно будет вообще все другие сертификаты на ТСПУ заблокировать и будет нам чебурнет.

Вообще, это поменяет правила игры, потому что можно будет, например, блокировать конкретные ютуб видео или статьи википедии, а не сайты целиком.

А там и другие государства подтянутся, даром что ли Казахстан и Бразилия тестировали свои корневые сертификаты ещё много лет назад.

И можно будет закон какой-нибудь принять, что все браузеры на территории страны должны эти госсертификаты содержать.

Вот она, полная потеря анонимности в интернете, когда государство будет видеть вообще всё и сможет блокировать всё. Влажная мечта силовиков во всех странах.

А благодарить нужно анонимных активистов, которые сметчили публичные логи выдачи сертификатов (господи, какая это красивая инфраструктура, служащая всему человечеству!) с санкционными списками и закидали всех жалобами, сгенерированными ChatGPT.

Читаю вот эту публичную дискуссию (атаку?) на Bugzilla CA Forum и у меня чувство, что на дворе сентябрь 90х, и в ранний интернет пришли новые люди с другими ценностями, только в этот раз они принесли юридическую дубинку. А интернет уже достаточно телесный, чтобы дубинка не прошла сквозь него как через призрак, как раньше.

Эпоха свободного, глобального интернета заканчивается прямо у нас на глазах.

1Password, лучшая хранилка паролей, удалила приложение из русского апстора.

Вот это, извините, полный пиздец. Этим приложением пользуются журналисты и другие люди под ударом для того, чтобы защититься от властей.

А что делать, если у человека уже там все пароли, и новый телефон, или он удалил приложение для пересечения границы?

Я могу понять эмоции, но суть взрослого поведения — это то, что несмотря на эмоции мы выбираем, что делаем. Где ответственность, Карл?

Новое мобильное приложение Tea (идиоматическое насплетничать) обогнало по популярности в американском апсторе ChatGPT. Это анонимная социальная сеть для женщин, чтобы сплетничать о бывших, выдавая им красные и зеленые флаги, и пробивать мужиков по разным базам.

Интересно, что если попросить chatGPT сделать ровно такое же приложение для мужчин, то нейросеть откажется, потому что это харрасмент, диффимация и дискриминация. А если для женщин — то powerful and sensitive idea.

Интересно, что было бы с подобным приложением в России. С одной стороны, баз для пробива даже больше, с другой стороны — новые законы о защите персональных данных довольно жесткие и настрой, кажется, совсем другой.

Открыл live-презентацию Apple, а там старший вице-президент со сцены объясняет, что такое browser fingerprinting. What a time to be alive. Ещё 3 года назад — не поверил бы.

Идея в том, что для слежения в вебе не нужны никакие пресловутые cookies. Достаточно посмотреть, какой у вас размер экрана, язык, установленные шрифты, версии плагинов и прочие настройки системы (сайты видят всю эту информацию). Этого набора параметров достаточно, чтобы идентифицировать вас среди миллионов других устройств. Можете проверить сами: https://panopticlick.eff.org

Так вот, в новой версии iOS и MacOS Apple законопатит эти дырочки. А ещё они заблокируют кнопки «лайк» и «комментарии» по умолчанию, а при попытке включить — расскажут, как вас сейчас будет иметь ФБ. Дело в том, что именно с помощью кнопочек «лайк» поставленных владельцами сайтов, фб следит, на какие сайты вы ходите. Apple раз за разом говорит фейсбуку «fuck you». Интересно за этим наблюдать.

Прикольная страничка позволяет посмотреть, к чему могут получить доступ современные браузеры и как именно они эти доступы просят.

От банальной камеры с микрофоном и надоедливых пуш-уведомлений (их, кстати, можно совсем отключить в настройках браузера, чтобы сайты даже не могли спросить, горячо рекомендую) до считывания буфера обмена и прочих хитростей.