приватность

Впервые столкнулся с GDPR-запросом на удаление персональных данных в реальной жизни

Насколько я понял, человек попросил удалить все данные о себе у Mailchimp. Не меня, клиента Mailchimp, а саму систему рассылки писем.

Так как его имейл есть у меня в списке рассылки — я контролёр персональных данных, а MC — процессор. Мне нужно в течении 30 дней удалить его адрес из рассылки и не добавить его случайно обратно при следующем импорте из своей базы.

Это не так просто, потому что обычно, при отписке от рассылки, адрес сохраняется в базе с пометкой «отписался». Вернуть его обратно в подписчики программно или даже руками через админку — невозможно. Подписаться повторно может только сам человек. Это защищает от случайной «переподписки» отписавшихся, по сути — от спама.

Тут же, все данные из Mailchimp должны исчезнуть бесследно, так что в следующий импорт он может снова оказаться в подписчиках. Mailchimp решил, что GDPR-запрос — ситуация редкая и прислал письмо, чтобы мы разобрались с нею в ручном режиме. Видимо, придется вести у себя табличку «отписались от Mailchimp по GDPR» и добавлять туда желающих.

Кстати, это — хакерский способ отписаться ото всех рассылок махом. Рассылаешь GDPR-запрос на удаление персональных данных в 10 крупнейших систем рассылки писем и всё, 99% рассылок отвалились. Интересно, когда откроется такой сервис?

Чтобы у вас не было сомнений, насколько хорошо компьютеры умеют распознавать людей на фотографиях: создателя самого крупного нелегального онлайн-казино России нашли по трем размытым фоткам киевской полиции.

Систему машинного обучения (ML), которая проанализировала все публичные фотографии в ВК, сделала не супер-корпорация и не ЦРУ, а какие-то анонимусы.

Теперь представьте, что аналогичную систему подключат к видео-записям, которые делают ФСБшники на митингах (уверен, что они разрабатывают её прямо сейчас). Сходил три раза на несанкционированный митинг — получи повесточку.

P.S. ВК обещает подать на анонимов в суд. Лучше бы перестали отдавать фотки анонимным пользователям (как фб). Тогда все свежие (старые уже скачаны скопом по 10 раз) фотки России будут не у всех желающих, а только у вас и у ФСБ 👌

Вы наверняка видели комикс с первой картинки.

Что было в Москве вчера в реальности — на второй картинке.

Собираясь на акции, предполагайте, что доступ к вашему телефону получат сотрудники полиции. Удаляйте компрометирующую переписку и фото, в идеале берите на акции только запасной телефон с номерами адвокатов и пустыми мессенджерами. И с легким сердцем называйте пароль.

Навальный опубликовал расследование, как его отравили. Все расследование построено на трёх источниках данных:
1. созвоны ФСБшников между собой по мобильным телефонам;
2. геолокация мобильных телефонов;
3. данные об авиаперелетах.

Это квази-открытая информация, потому что по нашим законам, доступ к ней могут получить менты, а у ментов ее может купить любой желающий.

Не хочу здесь вступать в дискуссию о выборе между безопасностью и приватностью — тема большая и интересная, не на телеграм-пост.

Но почему ФСБшники созваниваются между собой по обычной телефонной связи — уму непостижимо. Не будьте как ФСБшники, созванивайтесь в телеграме и вацапе — тогда информацию о ваших звонках нельзя будет купить у участкового. Если опасаетесь Дурова или Цукерберга — используйте мессенджер Сигнал, он менее удобный, но защищён даже от ЦРУ, им пользуется Сноуден.

Интересная и очень хорошо написанная статья про гомоморфное шифрование.

Это когда сервер выполняет вычисления поверх зашифрованной информации, не расшифровывая её.

Немного похоже на мессенджер с end-to-end шифрованием (типа Вацапа), который пересылает сообщения между пользователями, не имея возможности прочитать содержимое сообщений.

В отличие от мессенджера, здесь сервер не просто пересылает сообщения, но и производит над ними полезные действия. Например: вы отправляете в сервис зашифрованную фотографию, тот применяет фильтр на бессмысленный с его точки зрения набор цифр и возвращает вам результат операции, не видя вашей фотографии ни секунды, не имея к ней доступа к её содержимому даже теоретически. Вы расшифровываете ответ (сделать это можете только вы) и получаете фотографию с применённым фильтром.

То есть сервис производит полезные действия с вашими данными, не имея возможности их прочитать, сохранить, продать, потерять.

Теоретически, это работает не только с фотографиями, но и с медицинской, финансовой, избирательной и другой чувствительной информацией.

Теоретически — потому что на практике алгоритмы, работающие с такими данными, в тысячи раз медленнее, чем обычные алгоритмы, а сами данные получаются в сотни раз больше по объёму.

Под капотом там довольно сложная математика, с красивой интуитивной частью, рекомендую почитать оригинал. Придумали её ещё в 1970-х, но первый рабочий алгоритм смогли запрограммировать только в 2011.

Первая версия алгоритма обрабатывала один бит информации за 30 минут. За последние 5 лет алгоритмы и железо ускорились в триллион (1012) раз, и теперь операции с этим видом шифрования всего в 1000 раз более ресурсоёмкие, чем обычные.

Есть гипотеза, что гомоморфное шифрование продолжит ускоряться и дальше, и в какой-то момент мы сможем пользоваться онлайн-сервисами без необходимости делиться с ними личными данными. Например: отправили медицинскому сервису свои анализы или ДНК, и он поставил диагноз, не то что не сохраняя наши персональные данные, но даже не получив возможности их прочитать. Магия!

Виталик Бутерин, гениальный создатель Эфира, считает, что если 2010-е годы были эпохой криптографии эллиптических кривых, то 2020-е — эпоха гомоморфного шифрования.

Удивительное открытие для меня — это то, что уже сейчас есть продакшен-системы, которые применяют гомоморфное шифрование в реальных задачах — например, Live Caller ID Lookup айфонов, который помогает бороться со спам-звонками, сохраняя приватность.

Сегодня для подавляющего большинства «чувствительных задач» проще настроить защищённый компьютер для исполнения «приватных вычислений», но математика и технологии очень красивые, рекомендую как прекрасное чтение на выходные для технарей.

Почему я не веду анонимные каналы. Чуваки раскрывают автора @horse_js (лошадь джаваскрипта, популярный анонимный твиттер про язык программирования javascript) используя базовый анализ вида «когда он твитит (часовой пояс), кого ретвитит, Android или iOS, самые частые ключевые слова». Этих 4 параметров было достаточно, чтобы найти довольно вероятного автора твиттера.

Смешно, что примерно с такой же долей уверенности можно сказать, что это «расследование» — качественная реклама облачных сервисов Microsoft. Оба «следователя» работают в Microsoft (developer advocate, for gods sake), берут комментарии у ученого из Microsoft, дают красиво сверстанные ссылки на два облачных сервиса Microsoft и даже «раскрытый» автор твиттера — сотрудник Microsoft.

Всё это не отменяет факта, что если вы активны в интернете — то можете забыть об анонимности. TOR и VPN не помогут — вас выдадут ваши устройства, ваш часовой пояс и даже манера письма.

Спасибо Леше Гусеву за наводку на эту историю.

Амнезия Гелл-Мана: «Я читаю статью в газете на тему, в которой являюсь экспертом. Журналист не знает базовых фактов и путает причину со следствием. Но стоит мне начать читать статью на тему, в которой я не разбираюсь, как я думаю, что журналист понимает, о чем он пишет».

Факт: Apple управляет стором и сам же выставляет приложения в нем; налицо конфликт интересов, который ярко проявился в случае со Spotify.

Журналистика от New York Times: «Apple Cracks Down on Apps That Fight iPhone Addiction» [Apple наступает на приложения, борющиеся с телефонной зависимостью].

Айфоны безопаснее Android потому что каждое приложение для айфона проходит ручной контроль сотрудниками Apple. Ни одна программа не может вылезти из своей «песочницы» и украсть данные или нагадить другому приложению.

С такими телефонами нельзя сделать некоторые интересные вещи, но они безопаснее и их сложнее сломать (защита от дурака).

Порой, компаниям нужно обойти эти защитные механизмы на устройствах сотрудников. Ожидается, что этим занимаются специалисты, понимающие, что они делают и зачем. Специально для них разработаны Configuration Profiles которые позволяют мониторить трафик, управлять другими программами, сбрасывать пинкод и даже удаленно очищать устройство (часть Mobile Device Management), и Developer enterprise program, в котором нет никаких ограничений на то, что будут делать программы.

Приложения «родительского контроля» из статьи NYTimes использовали эти корпоративные механизмы, получали контроль над устройствами обычных людей (детей, в том числе). Это прямое нарушение правил апстора.

Насколько я понимаю, Apple закрывали глаза на нарушения, пока у них не было адекватной замены, да и внимания к ним было мало. Потом они сделали родной Screen time (экранное время) и случился скандал с фейсбуком.

Пока Apple каленым железом выжигает такие программы из апстора — я буду рекомендовать журналистам и политическим активистам использовать айфоны.

Касперский, кстати, в марте подал жалобу на Apple в ФАС на эту же самую тему — их приложение Kaspersky Safe Kids использовало Configuration profiles для мониторинга трафика и контроля приложений, Apple потребовал это прекратить.

P.S. Хотел поделиться скриншотом своего Screen time, но открыл, ужаснулся и застыдился. Загляните в свой, можете найти много интересного.

Прошу обратить внимание, что прошлые посты — не напрыг на Яндекс (дорогие, простите!). Им просто не повезло. Они, уверен, больше других крупных компаний стараются обезопасить личные данные. Я лично знаю супер компетентных специалистов в Яндексе и уверен, что они хорошо делают свою работу.

Проблема в законодательстве и в «рыночных сигналах». Задача корпораций — в первую очередь делать классные сервисы и зарабатывать деньги, играя по правилам, установленным обществом и государством.

Менять нужно правила игры.

Готовим эпизод подкаста и заметил: то, что на русском называют «защита персональных данных» в англоязычной среде именуют «data privacy».

В английском много используется слово privacy: privacy issues, privacy violation, etc.

В русском кринжово звучит «эта утечка нарушила моё право на частную жизнь». Какая частная жизнь? Какое житие твое, пёс смердящий?

Интересно, что язык в некотором смысле формирует дискуссию. Или это язык сформулировался вокруг того, как обычно говорят?