3 pontos por GN⁺ 2023-09-15 | 1 comentários | Compartilhar no WhatsApp
  • A noyb apresentou três reclamações na França contra Fnac, SeLoger e MyFitnessPal, afirmando que a prática de transferir dados pessoais a terceiros logo após a abertura do app viola a legislação de proteção de dados da UE
  • Ao abrir os apps em um smartphone Android, foram coletados e compartilhados o Google Advertising ID, o modelo e a marca do dispositivo, o endereço IP local etc., podendo ser usados para profiling em anúncios personalizados e campanhas de marketing
  • A ePrivacy Directive exige consentimento específico, livre, claro e baseado em informações suficientes para acessar ou armazenar dados no terminal, mas nenhum dos três apps ofereceu uma opção prévia efetiva
  • O Advertising ID é um identificador único vinculado ao dispositivo pessoal, podendo ser usado por anunciantes e terceiros para diferenciar usuários e direcioná-los posteriormente
  • A noyb pediu à CNIL a exclusão dos dados processados ilegalmente, a notificação dos destinatários e a aplicação de multas, além de sinalizar novas reclamações contra empresas de apps móveis

Transferência de dados que começa logo após a execução

  • A noyb apresentou reclamações na França contra a grande varejista francesa de eletrônicos Fnac, o app imobiliário SeLoger e o app de fitness MyFitnessPal
  • A reclamante instalou os apps MyFitnessPal, Fnac e SeLoger em um smartphone Android e, assim que os abriu, começou a coleta de dados pessoais e o compartilhamento com terceiros
  • Os dados compartilhados incluíam o Google Advertising ID (AdID), o modelo e a marca do dispositivo e o endereço IP local
  • Esse tipo de coleta de dados permite o profiling de usuários e pode ser usado para monetização por empresas por meio de anúncios personalizados e campanhas de marketing

Acesso a dados do terminal sem consentimento

  • Segundo a ePrivacy Directive, para acessar ou armazenar dados no dispositivo terminal do usuário é necessário um consentimento livre, específico, claro e baseado em informações suficientes
  • Dois dos três apps móveis não exibiram banner de consentimento ao serem iniciados
  • O app restante exibiu um banner com opções para consentir ou recusar, mas iniciou a transmissão de dados pessoais antes que o usuário fizesse sua escolha
  • O AdID é uma informação única vinculada ao dispositivo de uma pessoa específica, de modo que anunciantes e terceiros podem usá-lo para identificar o usuário e direcioná-lo posteriormente
  • Alguns provedores de apps podem rastrear até mesmo o comportamento do usuário fora do aplicativo, combinando mais informações sobre sua vida aos dados coletados

Um problema em todo o ecossistema de apps móveis

  • Esta reclamação é o primeiro resultado de uma investigação mais ampla, que indicou a repetição de práticas semelhantes de compartilhamento de dados no ambiente de apps móveis
  • Muitos apps têm milhões de usuários, mas monetizam os dados dos usuários compartilhando-os com terceiros, incluindo brokers de publicidade, sem cumprir a legislação de proteção de dados da UE
  • Segundo um estudo de Konrad Kollnig e outros, apenas 3,5% de todos os apps ofereciam uma opção efetiva para o usuário recusar o consentimento

Análise de tráfego de rede e pedido à CNIL

  • A obtenção de provas das violações exigiu uma análise técnica do tráfego de rede dos apps no smartphone, e a captura e análise foram realizadas com o PiRogue Tool Suite, desenvolvido pela Defensive Lab Agency
  • A noyb pediu à CNIL que ordene à MyFitnessPal, à Fnac e à SeLoger a exclusão de todos os dados processados ilegalmente
    • Os destinatários dos dados da reclamante devem ser notificados do pedido de exclusão de links, cópias e réplicas dos dados pessoais
    • Considerando a gravidade das acusações e o número de pessoas potencialmente afetadas, também foi proposta a aplicação de multas pela autoridade competente
  • A noyb planeja apresentar mais reclamações contra empresas de apps móveis para interromper o compartilhamento ilegal de dados dos usuários

1 comentários

 
GN⁺ 2023-09-15
Comentários do Hacker News
  • O pior caso que já vi foi um widget de relógio/clima que parecia oferecer uma opção com/sem anúncios, mas, se você escolhesse sem anúncios, ele transformava o celular em parte da rede de proxies da Oxylabs sem avisar
    Ele informava o envio de dados de localização, mas não havia opção paga para remover anúncios ou a venda de dados; descobri olhando as requisições com o NetGuard

    • O app de relógio que vem pré-instalado nos celulares Xiaomi também exigia permissão de acesso aos contatos para definir um alarme
      Não concedi essa permissão e estou usando um app alternativo de relógio/alarme; acho que este será meu último Xiaomi
    • O pior que já vi foi um app de despertador que cobrava algo como US$ 3 a 6 por mês e, ainda assim, tentava coletar meus dados
      Resolvi não usar, mas encontrar um app substituto também levou tempo; é muita cara de pau cobrar assinatura mensal por um app de alarme e ainda querer rastrear
    • Vi que o app Clock em celulares Samsung tem a permissão QUERY_ALL_PACKAGES
      Segundo a explicação do Google, esse não é um uso permitido; o problema é o Google não permitir que o usuário dê consentimento para esse tipo de permissão
      Os usos permitidos seriam apps que precisam encontrar todos os apps instalados no dispositivo, como busca no aparelho, antivírus, gerenciadores de arquivos e navegadores
  • Em resumo, não há nenhum mecanismo que de fato impeça um app instalado de coletar todos os dados
    Já os Progressive Web Apps são ativamente limitados pela sandbox do navegador, então, do ponto de vista de privacidade, em geral são uma solução melhor
    https://web.dev/progressive-web-apps/

    • O GrapheneOS permite bloquear o acesso à rede por app, junto com outras configurações de permissão
      Em princípio, eu dou a um app ou permissão de arquivos ou permissão de rede, e quase nunca as duas
      Muitos apps funcionam perfeitamente sem permissão de acesso a arquivos, usando o compartilhamento de arquivos a partir do gerenciador de arquivos
      O GrapheneOS também tem “Contact Scopes”, que faz parecer para o app que o acesso aos contatos foi permitido, mas na prática entrega só alguns contatos ou uma lista vazia
      Usar vários perfis também é recomendado com frequência, e muita gente faz isso para executar apps do Google em um ambiente isolado do restante dos dados
    • Acho que a diferença de um PWA dentro da “sandbox” do Chrome é, no fim das contas, apenas que a coleta de dados fica só para o Google
      É difícil acreditar que o Google faça isso pelo interesse público
      [1]: https://arstechnica.com/gadgets/2023/09/googles-widely-oppos...
    • Se “todos os dados” não significa apenas as ações feitas dentro do app, o endereço IP e o modelo do celular, então essa afirmação está errada
      No iPhone, por padrão, não dá para acessar outras informações, e esses dados também são fornecidos aos sites que você visita; portanto, um PWA não é particularmente diferente nesse ponto
    • Fico curioso para saber como seria bloquear as requisições usando algo como o AdGuard
    • Com [0], é possível desativar o acesso à rede por app
      [0] https://github.com/TrackerControl/tracker-control-android
  • O trabalho da noyb é realmente muito bom
    Se quiser apoiar ou se tornar membro, há links no site; não tenho relação com eles, mas acho que o que precisamos agora é exatamente esse tipo de aplicação da lei de privacidade
    Empresas que fazem mau uso de dados pessoais, especialmente as que frequentemente violam leis europeias, precisam saber que podem enfrentar consequências reputacionais, financeiras e legais

    • É uma coisa boa, mas não podemos deixar a cibersegurança de todos os cidadãos depender de organizações como a NOYB ou de uma vigilância justiceira que expõe uma empresa mal-intencionada de cada vez
      Diante de uma tendência em que o senso de direito das empresas e a indiferença do público impulsionam abusos técnicos, esse modelo não é escalável nem sustentável
      Além de legislação, precisamos de programas ativos de educação pública e informação, como em outras questões de saúde pública e segurança
      Campanhas de “não dirija alcoolizado” salvam mais vidas por dólar do que simplesmente aumentar o orçamento da polícia para pegar motoristas bêbados
      “Não instale esse app” deveria se tornar uma frase conhecida por todos, como “See it. Say it. Sorted.”, e fazer as pessoas pararem por um instante ao instalar um app suspeito de restaurante e pensarem: “vou mesmo entregar acesso aos meus dados pessoais e à minha vida a completos desconhecidos?”
      Organizações como a NOYB também poderiam usar mídias modernas e influentes de forma mais sofisticada para atacar a raiz: um modelo de segurança fundamentalmente falho, baseado em pressupostos inadequados
      É preciso mudar os pressupostos
  • Segundo a ePrivacy Directive, acessar ou armazenar dados no terminal do usuário exige consentimento livre, devidamente informado, específico e inequívoco
    Mas dois dos três apps nem sequer exibiam um banner de consentimento ao iniciar, e o terceiro, em tese, oferecia opções de consentir/recusar, mas na prática começava a transmitir dados pessoais antes de qualquer ação do usuário, antes mesmo que ele tivesse a chance de pensar no consentimento
    O que me intriga é por que ninguém pergunta, antes de tudo, por que um aplicativo consegue acessar dados sem o consentimento do usuário
    Estão transformando isso em um problema humano, quando a responsabilidade é da tecnologia

    • O Google é uma empresa de publicidade, então esse rumo não contraria seus interesses
      Tecnicamente, seria totalmente possível criar uma loja de apps que incentivasse o uso do mínimo de permissões possível ou alimentasse apps bisbilhoteiros demais com dados falsos
      Na verdade, já houve tentativas assim, mas acho que o Google nunca vai facilitar isso
      Ex.: https://playsearch.kaki87.net/
    • Eu achava que no iOS isso fosse totalmente bloqueado sem o consentimento do usuário; é meio surpreendente
    • Claro que os dados pessoais precisam ser enviados antes da interação
      Afinal, é assim que se envia o evento “consent-banner-displayed” para o Google Analytics e se confirma que o banner de consentimento está funcionando bem
  • Mesmo há 10 anos, o trabalho dos defensores da privacidade digital era difícil, e o fato de continuar sendo assim hoje é uma das falhas de governança mais evidentes dos últimos tempos
    O governo parece completamente perdido nessa questão, e não faz sentido repassar de novo os motivos, que vão da incompetência à conivência
    Usando uma analogia popular, é como se tivessem baixado de propósito os portões da cidade e deixado batedores de carteira experientes correrem entre cidadãos indefesos
    Talvez funcione melhor, junto à classe política, enfatizar que essa negligência prejudica o futuro da economia e da sociedade digitais
    Agentes econômicos agem de acordo com os sinais que governos e instituições enviam sobre o que é permitido; quando esses sinais não existem ou são confusos, acabam investindo na direção “errada”

    • O governo adora comprar esses dados
  • A publicidade direcionada aumenta a receita porque se concentra em pessoas com maior probabilidade de reagir positivamente aos anúncios
    Se partirmos do pressuposto da agência do usuário, isso é algo bom e pode ser mutuamente benéfico
    Mas tratar isso de forma negativa equivale a presumir que o usuário não tem agência sobre suas próprias ações
    A lógica é que, embora ele reaja ao anúncio, aquilo na verdade é prejudicial ou indesejado, então o usuário precisa ser protegido dessas “tentações”
    É parecido com a lógica de proibir a venda de substâncias viciantes a menores de idade
    Aqui não estou falando da questão de privacidade, mas apenas desse tipo comum de objeção acima

    • Em princípio, seres humanos deveriam ser protegidos da publicidade
      Nossa mente é sagrada, e nossas funções cognitivas não são transferíveis
      Nenhuma empresa na Terra tem direito a isso, e nossa atenção pertence a nós
      Ela não é uma moeda para pagar serviços, nem uma mercadoria a ser vendida ao maior lance
      Eles não têm o direito de inserir suas marcas no nosso cérebro sem consentimento; isso deveria ser considerado uma invasão mental, e medidas para impedir isso deveriam ser vistas como legítima defesa
    • Não é uma dicotomia tão simples
      Eu exerço toda a agência possível para evitar anúncios, mas eles ainda aparecem, e as empresas me rastreiam para conseguir mostrá-los
      Se eu tivesse escolha, recusaria todo rastreamento; então não falta um pouco da minha agência aqui?
      Quando uma imagem ou um texto aparece de repente, funções perceptivas mais baixas processam aquilo antes que o córtex pré-frontal julgue
      Publicitários e psicólogos sabem disso, e é por isso que continuam fazendo: funciona
    • Isso soa como a lógica de que “vigiar as pessoas é, na verdade, algo bom, e impedir a vigilância é tirar a agência delas”
    • Nem todo mundo tem agência plena e absoluta, e compras por impulso já são um problema conhecido
      Por causa do TDAH, preciso vigiar constantemente minha impulsividade; se anúncios direcionados ficam me empurrando coisas interessantes de que não preciso, mas sobre as quais meu cérebro diz “vai que isso é útil para X”, é realmente difícil
      Eu não quero isso, ou pelo menos gostaria de ter mais controle, mas não consigo bloquear completamente a publicidade direcionada
      Na web, bloqueadores de anúncios ajudam muito, e acho que preciso evitar por completo apps populares com anúncios direcionados, como o Instagram
      Eu gostaria de ver os Stories do Instagram de amigos próximos, mas, quando uso, continuo esbarrando em anúncios “interessantes” e fico exausto de lutar contra a impulsividade; então é melhor não usar
    • Isso é uma forma de desconversar e nem está totalmente correto
      Mesmo que eu tenha agência completa, é fácil ignorar um anúncio de suplemento para gado se eu não crio gado, mas é mais difícil ignorar um anúncio de conferência de contabilidade se eu preciso de créditos de educação continuada para CPA
      Anúncios são, por natureza, projetados para interromper, e quanto melhor forem direcionados, mais atrasam o meu dia
      Isso é ruim para mim
  • Mesmo com leis adequadas em vigor há anos, regras de privacidade estão sendo violadas em grande escala
    Se os países da UE tivessem inspecionado proativamente pelo menos os 1000 principais sites e apps, esse problema não existiria
    Agora virou uma situação em que todo mundo faz, então quem não faz parece bobo
    O envio não solicitado por correio e e-mail é parecido: as regras são claras, mas empresas pequenas e grandes, e até instituições, passam por cima delas
    Não é que o governo não tenha expertise ou criatividade
    Ele coleta imagens aéreas todos os anos para encontrar construções e ampliações ilegais, e a autoridade tributária do mesmo governo raspa ativamente a web e as redes sociais para coletar e armazenar dados pessoais a fim de criar perfis de fraude de todos os cidadãos
    [0]: https://www.dutchnews.nl/2023/09/tax-office-scraped-social-m...

    • Uma regulação mal pensada e impossível de fiscalizar não é uma boa regulação
      Spam se tornou “ilegal” nos EUA e na UE há mais de 10 anos, mas isso não reduziu o volume de spam
      O GDPR é igual: só atores honestos e bem-intencionados sofrem, enquanto atores desonestos ou gigantes como o Google acabam ganhando vantagem e usam essa vantagem para expandir seus negócios
  • Também é preciso dar mais atenção aos problemas crescentes de privacidade em infraestruturas essenciais, como carros
    Veja “Privacy Nightmare on Wheels’: Every Car Brand Reviewed by Mozilla”: https://news.ycombinator.com/item?id=37443644
    Ou então há também o problema de dispositivos de escuta pertencentes a terceiros
    Em alguns contextos, todos os produtos estão exigindo que se abra mão da privacidade, deixando quase nenhuma escolha, e é aí que a grande disputa vai acontecer

    • Antigamente, eu usava o Viber para ligar para fora da UE e, logo depois que o GDPR entrou em vigor, fui verificar os parceiros de dados; sem brincadeira, havia mais de 1000 empresas de coleta de dados na lista
      O Viber exigia permissões demais no Android, a ponto de ser assustador mesmo que não tivesse tantos parceiros
      Na época eu usava o XPrivacy, mas é difícil até imaginar o quanto um usuário comum ficaria exposto
  • O trabalho da noyb é, em geral, positivo, mas não gosto da forma como colocam publicidade e analytics de produto no mesmo balaio
    Você pode enviar dados de usuários para empresas terceiras como Mixpanel ou Amplitude, mas elas processam esses dados apenas para você e não os usam em outros lugares
    O mesmo vale para empresas terceiras como a RevenueCat, que ajudam a implementar compras dentro do app
    É uma situação muito diferente de enviar dados para Google ou Facebook, que os utilizam em todos os seus negócios
    Nem todos os terceiros são iguais

    • Essas ferramentas estão cada vez mais criando recursos que funcionam como plataformas de dados de clientes (CDP)
      Em essência, permitem que a ferramenta envie dados para outros lugares
      Se você quiser enviar dados do Amplitude para o Facebook, é fácil: https://amplitude.com/blog/amplitude-customer-data-platform
    • O objetivo do GDPR é dar ao titular dos dados mais controle sobre como seus dados são usados
      O usuário pode não querer que você o rastreie sob o pretexto de analytics ou “melhoria do produto”, independentemente de haver ou não mais terceiros envolvidos
      Acho que “melhoria do produto” é uma das maiores mentiras da indústria de tecnologia na última década
  • Entendo que seja preciso uma lógica jurídica para punir organizações que abusam do sistema, mas me preocupa que o foco agora pareça estar errado
    Empresas que lidam com dados sempre conseguem garantir lobistas suficientes para fazer com que sua abordagem seja tecnicamente legal
    Por exemplo, algo como “não enviamos o ID, compartilhamos um hash
    O critério deveria ser se as pessoas entendem o que as empresas estão fazendo e se essa clareza permite que elas apoiem a forma como a publicidade funciona
    Várias gerações de tecnólogos sonharam com plataformas em que o usuário controla e transmite informações como “tenho intenção de comprar uma torradeira” e recebe ofertas relevantes
    O mercado e as plataformas de publicidade não ganhariam menos dinheiro se permitissem que o usuário informasse seus interesses e deixasse de ver anúncios de criptomoedas ou apostas

    • Às vezes é isso, mas a parte importante é mais escancarada
      Como no caso de usuários que instalaram um app de mensagens controverso e descobriram que as mensagens eram encaminhadas ao Facebook: https://news.ycombinator.com/item?id=37506851
      Concordo que as pessoas precisam entender o que está acontecendo
      Em parte é uma questão de percepção, mas também há uma grande parcela da população que não se importa com privacidade
      Isso também mostra que a velha visão de mundo de “não tenho nada a esconder das autoridades honestas” ainda é comum
    • É muito mais fácil regular na raiz do problema do que abordar, uma por uma, pessoas que nem leram um EULA de 15 páginas em juridiquês e perguntar se elas entenderam