1 pontos por GN⁺ 2023-11-01 | 1 comentários | Compartilhar no WhatsApp
  • O Tribunal Regional de Berlim decidiu, em ação movida pela Federação das Organizações de Consumidores da Alemanha vzbv, que algumas práticas de processamento de dados do LinkedIn violam o controle dos usuários sobre seus dados
  • O aviso do LinkedIn de que continuaria fazendo rastreamento para análise e marketing, mesmo ignorando o sinal Do Not Track do navegador, pode induzir os usuários ao erro
  • Também foi proibida a prática de tornar perfis automaticamente públicos como configuração padrão de Profile Visibility em novas contas; para que fiquem visíveis a não membros, é necessário consentimento explícito
  • Em algumas decisões anteriores, também foram tratados como problemáticos o envio de e-mails indesejados a não membros e termos de uso que obrigavam o usuário a abrir mão de certos direitos legais
  • A decisão pode servir de precedente, mas, para que o Do Not Track se torne uma proteção real, será necessária aplicação contínua em toda a UE

Decisão de tribunal alemão sobre práticas de dados do LinkedIn

  • O Tribunal Regional de Berlim proibiu algumas práticas de processamento de dados da plataforma de networking profissional LinkedIn
  • A ação foi movida pela Federação das Organizações de Consumidores da Alemanha vzbv
  • O tribunal decidiu que o LinkedIn não pode ignorar o sinal Do Not Track enviado pelo navegador do usuário
    • O sinal Do Not Track comunica que o usuário da internet se recusa a ter suas atividades online rastreadas
    • O LinkedIn informava que, mesmo recebendo esse sinal, fazia rastreamento no site para fins de análise e marketing
    • O tribunal considerou esse aviso uma comunicação enganosa, já que o LinkedIn deve respeitar solicitações de Do Not Track
  • A configuração padrão que torna automaticamente público o perfil de novos usuários também foi proibida
    • O valor padrão de Profile Visibility do LinkedIn coloca as informações do usuário em estado público logo após a criação da conta
    • O tribunal considerou que divulgar informações do usuário sem consentimento viola as normas de proteção de dados
    • Para que o perfil do usuário fique visível a não membros, o usuário deve consentir explicitamente
  • Em algumas decisões anteriores, outras práticas do LinkedIn também foram proibidas
    • Enviar e-mails indesejados a não membros
    • Usar termos que obrigam o usuário a abrir mão de certos direitos legais

Desafios restantes para a aplicação do Do Not Track

  • A vzbv vê a decisão como um caso que confirma que consumidores podem exercer controle sobre seus dados pessoais
    • Quando o usuário ativa o Do Not Track, está enviando uma mensagem clara de que não quer ter suas atividades online monitoradas
    • A posição da entidade é que operadores de sites devem respeitar esse sinal
  • A decisão em si é um avanço, mas é difícil que uma única decisão alemã mude significativamente as práticas de privacidade dos usuários
    • O Do Not Track existe há anos, mas muitos sites o ignoraram sem grandes consequências
    • Este caso pode se tornar um precedente, mas também pode acabar ficando como uma decisão isolada na Alemanha
  • Mudanças concretas exigem aplicação contínua em toda a UE
    • Reguladores são criticados por não terem agido com rapidez suficiente até agora
    • Mesmo que todos os sites da Europa cumpram as regras, ainda existe a possibilidade de empresas de tecnologia deslocarem o rastreamento invasivo para fora da Europa
    • Há avaliações de que banners de consentimento de cookies se tornaram algo próximo de uma formalidade
  • Proteções de privacidade e consentimento, como o Do Not Track, dependem muito do cumprimento voluntário pelas empresas
    • Empresas que buscam seus próprios interesses encontram maneiras de contornar regras que fortalecem os direitos dos usuários
    • Alguns sites podem parecer respeitar sinais como DNT, mas é fácil contorná-los com prompts de consentimento superficiais
  • Uma proteção de privacidade significativa exige repensar como os sites são construídos e monetizados
    • O Silicon Valley tem poucos incentivos para abandonar o capitalismo de vigilância
    • A Big Tech fala em privacidade, mas coleta o máximo de dados possível
    • Se o modelo de negócios não mudar, medidas voluntárias como o Do Not Track podem acabar sendo apenas um gesto vazio

1 comentários

 
GN⁺ 2023-11-01
Opiniões do Hacker News
  • Esta decisão é excelente, e espero que seja mantida no recurso que provavelmente será inevitável. A maneira mais óbvia de eliminar os avisos de cookies por site é tornar o DNT legalmente exigível.
    Eu administro uma agência que cria sites para organizações sem fins lucrativos e, quando o DNT está ativado, não rastreamos nem exibimos aviso de cookies. Mas, como temo que os usuários suspeitem que “se não há aviso de cookies, então deve rastrear por padrão”, fico pensando se deveríamos mostrar um aviso único dizendo que “verificamos a configuração de DNT e desativamos o rastreamento”.

    • Para começar, é melhor não fazer coisas que exijam um aviso de cookies. Nem sempre dá para decidir isso diretamente, mas deve-se contestar ao máximo a premissa de que esse tipo de rastreamento é necessário.
    • A lei de cookies deveria ter sido implementada assim desde o início, e o fato de não ter sido é inteiramente responsabilidade dos legisladores. O custo burocrático dos milhões de horas que as pessoas desperdiçaram clicando em banners pop-up é culpa de quem fez a lei, não dos infratores.
    • A maioria dos sites realmente quer rastrear os usuários, então parece improvável que isso aconteça. No fim, eles vão continuar exibindo banners ou mostrar alguma variação do tipo “sabemos que o DNT está ativado, mas você permitiria uma exceção só para o nosso site?”.
      Assim, existe a chance de o usuário consentir só para se livrar do banner de cookies, e o site pode alegar que o consentimento específico dado ali prevalece sobre a recusa geral do DNT.
    • Minha mãe uma vez me mandou mensagem dizendo que não gostava de um site que eu havia compartilhado porque não dava para desativar os cookies. Dei uma olhada rápida e era porque aquele site não coletava nada.
    • Cookies técnicos originalmente não exigem banner de cookies. Infelizmente, nem todos os operadores de sites sabem disso.
  • Ainda não entendo por que os sites não conseguem encontrar soluções próprias de publicidade, em vez de depender de terceiros. Grandes sites parecem uma bagunça por causa de anúncios colocados sem critério.
    Como em anúncios de revistas ou jornais, uma pessoa deveria escolher cuidadosamente e posicioná-los na página; assim a experiência seria melhor e não haveria necessidade de rastreamento. A expectativa de que o rastreamento seria necessário para “bons anúncios” não se concretizou, e escolher produtos que as pessoas queiram comprar é, no fim das contas, trabalho de uma pessoa com bom gosto.

    • Porque o mercado de publicidade ficou siloizado. Agências querem gastar grandes orçamentos com facilidade, não negociar individualmente com milhares de veículos.
      Por isso compram pacotes de grandes fornecedores, e esses fornecedores oferecem estatísticas centralizadas. Isso também é um mecanismo para manter os donos dos veículos minimamente honestos, já que fraudes de clique e de veiculação podem se espalhar. Sempre há maneiras de desviar orçamento sem entregar o que o anunciante quer, e o usuário final fica preso na corrida armamentista entre golpistas e profissionais de marketing, e entre profissionais de marketing e usuários. Esta decisão devolve um pouco de bom senso às pessoas que se declararam não combatentes.
    • Lidar diretamente com o setor de publicidade ou com anunciantes é muito mais complexo do que colocar um espaço de banner em uma página ou app. Os sites querem focar no negócio principal em vez de aprender um novo negócio.
      Isso envolve encontrar anunciantes, negociar preços, preparar relatórios de posicionamento e resposta dos anúncios, detectar fraude de cliques, convencer o parceiro de publicidade a reagir à fraude e convencê-lo de que, contratualmente, o dinheiro será pago algum dia. O anunciante tenta cruzar esses relatórios com os logs de interesse que chegaram aos seus próprios sistemas.
    • O mercado está cheio de fraude, e a vigilância existe para reagir a essa fraude. A vigilância serve para provar que o usuário é um usuário real, não um bot que falsifica impressões ou cliques.
      Pense do ponto de vista de quem compra publicidade: quando um site qualquer diz que vai exibir meu anúncio, como posso saber o que vou receber?
    • Pessoas de departamentos de marketing entram e saem, e não têm tempo nem motivação para aprender ferramentas próprias. Elas conhecem gtag e estão satisfeitas com isso.
    • No fim das contas, é como perguntar por que existe subcontratação.
  • Finalmente. O cabeçalho Do Not Track é a recusa definitiva de consentimento. É um “não” explícito e faz parte do cabeçalho da requisição, então o servidor não pode alegar que não sabia.
    O fato de a web ter virado uma bagunça de pop-ups de consentimento apesar da existência do Do Not Track mostra a má-fé dessas empresas. É evidente que tentaram contornar a vontade do usuário e, pior, transformaram isso em mais um bit para rastreamento. É bom ver surgir um precedente jurídico.

    • É difícil chamar isso de recusa definitiva. Não há como permitir um site específico, e também não está definido o que exatamente significa não rastrear. Referência: https://www.eff.org/deeplinks/2011/02/what-does-track-do-not...
      Seria bom se houvesse uma forma de formalizar e especificar isso no navegador, mas inevitavelmente isso também abriria caminho para listas de exceções. Interpretado de forma extrema, cumprir o DNT poderia significar que não seria possível usar sites que exigem login.
  • A maior parte da bobagem de contratos de adesão presumidos que define a relação entre consumidores e empresas é uma teoria jurídica lixo. Nunca deveria ter sido aceita em primeiro lugar.
    O fato de o sistema jurídico ter permitido e sustentado isso mostra como a filosofia e a ética da área jurídica são intelectualmente frágeis. Empresas usam coisas como termos de uso e contratos de licença de usuário final como se fossem feitiços, especialmente em interações digitais, mas isso não é consentimento; é só um ritual ridículo para tirar direitos de usuários e consumidores. Se um direito pode ser removido por termos, então ele nunca existiu para começo de conversa. A própria ideia de “por consentimento” é falsa nesse tipo de situação, mas, se é para ser assim, dá para inclinar o tabuleiro para o outro lado também. Algo como: “Ao fornecer uma página web a este navegador, você concorda com o seguinte…”. No momento em que você deposita cookies ou registra dados, poderia ser criado um padrão pseudojurídico favorável ao usuário. Condições como ter de concordar com X antes de usar um produto comprado deveriam ser invalidadas, e, se a divulgação de dados ou a aceitação de termos for condição para usar o produto, o consumidor deveria ter direito a reembolso integral por tempo indeterminado. Se você precisa concordar com um contrato coercitivo, projetado para não ser lido, para poder usar um dispositivo, então deveria ao menos ter o direito de recusar e receber reembolso integral a qualquer momento, ou, no mínimo, esse acordo deveria ser anulado.

    • Pelo que entendo, em muitos países, “ter de concordar com X antes de usar um produto comprado” já é, na prática, ilegal. Usuários desses países normalmente podem simplesmente clicar para passar por essas telas de consentimento sem que elas tenham efeito jurídico.
      Contratos de licença de usuário final precisam ser apresentados antes de o usuário obter o aplicativo ou dispositivo. É por isso que a Steam exige a aceitação de EULAs de terceiros antes de baixar jogos e exibe, em uma barra amarela bem visível na página da loja, que há uma EULA de terceiro para ler. Algo como “link para a EULA no verso da caixa” não é permitido. E, mesmo nesse caso, grande parte de uma EULA que vá além de questões de responsabilidade geralmente é ilegal, porque tenta proibir direitos que você já tinha. Pelo que sei, os Estados Unidos são praticamente o único país onde esse tipo de EULA de “abrir a embalagem” tem mais utilidade do que papel higiênico de luxo. Mas não sou advogado.
    • Já houve algum caso de processo por reembolso simplesmente porque alguém não gostou de uma mudança de licença?
    • Juízes, filósofos do direito e professores de direito escrevem leis no MS Word; negociações sobre alterações legislativas são feitas enviando parágrafos por e-mail; e esses e-mails provavelmente são checados, no máximo, uma vez por dia.
  • Boa notícia. Agora quero ver se isso também chega ao Tribunal da UE caso seja contestado. Mas acho que o setor de publicidade vai preferir brigar país por país em vez de correr o risco de perder de uma vez na UE inteira.

    • Seria ótimo se isso virasse lei em toda a UE. Se você envia o cabeçalho DNT, já está dizendo que não concorda com rastreamento, então não deveria ser permitido exibir avisos de consentimento de cookies.
    • Por que sempre acaba sendo “vamos torcer pelo Tribunal da UE”? O sistema jurídico dos EUA é tão impotente ou corrupto que todo mundo já desistiu completamente?
    • No sistema judicial nacional, dá para subir só até certo ponto; depois disso, ou você perde, ou o Tribunal da UE se envolve.
      Na Alemanha, se esse caso chegar ao tribunal federal superior (BGH), ele fará uma “consulta” ao Tribunal de Justiça da União Europeia sobre a interpretação da lei da UE aplicável, neste caso o GDPR, e tribunais de outros países também levarão esse precedente em consideração. Se o LinkedIn não recorrer, terá de seguir esta decisão; e, mesmo assim, não é incomum que tribunais nacionais consultem jurisprudência de além das fronteiras.
    • Isso já é uma interpretação do GDPR que permite recusar rastreamento por “meios técnicos”.
      Para fazer com que cada país use essa interpretação, provavelmente será preciso brigar país por país, mas isso vira 100% um precedente também para outros países da UE.
  • Pelo que entendi, o LinkedIn não foi obrigado a respeitar o cabeçalho DNT no processamento real. Apenas foi proibido de alegar que não o respeita porque o cabeçalho DNT não teria força jurídica.
    O tribunal não obrigou o LinkedIn a realmente respeitar, ou ao menos considerar, o cabeçalho DNT. Como falante nativo de alemão, também entendi assim este artigo da heise online, normalmente confiável: https://www.heise.de/news/Do-Not-Track-LinkedIn-darf-nicht-m...

    • A íntegra da decisão pode ser vista aqui [1]. A entidade de defesa do consumidor também pediu que o LinkedIn fosse obrigado a respeitar o DNT, mas o tribunal considerou o pedido amplo demais por dois motivos e não o aceitou.
      Primeiro, não especificava suficientemente o que exatamente DNT significa. Em especial, a ação não se limitava ao cabeçalho DNT, mas mencionava todos os tipos de sinais configurados enviados pelo navegador. Segundo, descrevia de forma ampla demais quais ações o LinkedIn deveria interromper ao encontrar tal sinal. Se a decisão for mantida, ela claramente parece abrir caminho para ações futuras, e talvez se possa esperar que as empresas afetadas ajustem seu comportamento prevendo isso, mas eu não criaria grandes expectativas.
      [1] https://www.vzbv.de/sites/default/files/2023-10/23-10-10_Stn...
    • Para ler esse artigo, é preciso pagar ou “consentir livremente” com rastreamento personalizado. Quem escreve naquele site provavelmente está em uma lista de IPs permitidos ou está sempre logado, e às vezes me pergunto se eles sequer percebem essa ironia.
    • Sim, mas o tribunal também disse que o DNT tem força jurídica. Isso aparece no penúltimo parágrafo do artigo da heise que você linkou.
      Dito isso, a decisão em si trata da alegação, não de respeitar ou não o DNT, então esse ponto está correto.
  • Um problema que sempre aparece quando se discute rastreamento é que o escopo da palavra é amplo demais. Por exemplo, há três coisas: o dono de uma loja observar clientes para evitar furtos e analisar o fluxo de circulação para organizar a disposição dos produtos; uma loja online rastrear quais produtos as pessoas veem e quais carrinhos elas abandonam com mais frequência; uma rede global de anúncios receber a maior parte da atividade de navegação pela internet inteira para criar perfis publicitários.
    Em algum ponto desse eixo, a diferença de escala não vira uma diferença de natureza? Pessoalmente, acho aceitável observar o que um usuário faz no meu site, mas, quando os dados são compartilhados com terceiros, deveria ser necessário consentimento explícito.

    • O próprio termo perfil publicitário também é uma expressão muito ampla, que deixa muita coisa para a imaginação. Nem todos são iguais.
      Dá para ver e editar diretamente o perfil publicitário que o Google mantém [1] [2]. Deixei ativado por curiosidade, para ver mais ou menos o que ele descobriria, e até agora os temas de anúncios são bem genéricos e nada preocupantes.
      [1] https://myadcenter.google.com/
      [2] chrome://settings/adPrivacy/interests (ao usar o Chrome no desktop)
    • É bem provável que os casos 1 e 2 possam ser implementados mesmo sem consentimento.
    • O ponto central é a diferença do alvo.
      Se o alvo do rastreamento é uma pessoa, é preciso o consentimento dela. Se o alvo é um objeto inanimado, em geral há uma boa chance de ser aceitável. Mas, se o rastreamento do objeto inanimado acabar rastreando uma pessoa, é preciso obter o consentimento dessa pessoa.
    • O GDPR define explicitamente os termos necessários.
  • “Não podemos fornecer este conteúdo porque o Do Not Track está ativado no seu navegador.”

    • Tudo bem. Isso ajuda as pessoas a entenderem que precisam escolher entre valores europeus e a escravização tecnológica.
    • Como alguém que mora na UE, vejo isso com muita frequência em sites baseados nos EUA. São sites para os quais cookies de rastreamento e sugar dados são absolutamente necessários.
    • Felizmente, isso é tão ilegal quanto rastreamento sem consentimento ou, neste caso, rastreamento que ignora uma recusa explícita.
    • Tudo bem. Se um site americano bloquear meu acesso ao conteúdo por causa do meu endereço IP da UE, fico até feliz.
    • Mensagens parecidas dizendo que não posso visitar sites dos EUA porque estou na UE já existem.
  • Isso também inclui navegadores em que o cabeçalho DNT vem ativado por padrão? Lembro que o Edge inicial ou as versões finais do Internet Explorer enviavam esse cabeçalho por padrão e que a publicidade deles também dizia isso.
    Acho que a especificação da época dizia que ele podia ser ignorado se o cabeçalho fosse sempre enviado ou se não tivesse sido ativado pelo usuário.

    • Não sou advogado, mas, como um site não consegue distinguir se a configuração de DNT veio ativada por padrão ou se o usuário a ativou intencionalmente, na prática isso não importa. É preciso presumir que o usuário ativou a configuração DNT.
      Digamos que a tia Agatha leu sobre a configuração DNT em uma revista, foi até as configurações do navegador e viu que ela já estava ativada, então não fez nada. Isso não é diferente do tio Ulysses, que usa outro navegador em que o padrão é desativado, ir até as configurações e ativá-la. Se há um adesivo na minha caixa de correio dizendo que não quero receber publicidade indesejada, não é necessário tentar adivinhar quem colou o adesivo ali.
    • A especificação geralmente não importa muito para a forma como o tribunal decide. Segundo a decisão, do ponto de vista do tribunal, o DNT é considerado um sinal válido de que o usuário não quer ser rastreado. Não sou advogado.
      Também se poderia argumentar que usar um navegador com o cabeçalho DNT configurado por padrão já é uma decisão de privacidade, feita ao escolher esse navegador. As empresas de anúncios não querem esse argumento; elas querem que o usuário faça opt-out em todos os navegadores. Idealmente, querem simplesmente ignorar o próprio cabeçalho, como de fato fizeram depois que a Microsoft o ativou por padrão no Explorer.
    • Na UE, o padrão é que é necessário consentimento para o uso de dados pessoais. Em algumas jurisdições, IP também conta como dado pessoal, então o padrão deveria ser ficar de fora.
    • Se o usuário instalou um navegador focado em privacidade, ainda dá para dizer que houve uma escolha do usuário mesmo que o navegador ative o DNT por padrão.
      A situação original do Internet Explorer é diferente porque ele vinha pré-instalado no sistema operacional. Ainda hoje muitas vezes é duvidoso se há escolha de sistema operacional em determinados hardwares de consumo; na época, provavelmente em muitos casos era mais próximo de “não há”.
    • Por que a especificação dizia que o cabeçalho podia ser ignorado se fosse sempre enviado ou se não tivesse sido ativado pelo usuário?
  • Parece que ninguém mencionou o Global Privacy Control. Essencialmente, é um cabeçalho HTTP concebido para ter força jurídica nos termos da CCPA, e é diferente do DNT.
    O Firefox tem uma configuração para ativá-lo, pelo menos na versão Beta. Referências:
    https://globalprivacycontrol.org/
    https://global-privacy-control.glitch.me/
    https://privacycg.github.io/gpc-spec/

    • O GPC já é lei na Califórnia. A UE parece ainda não ter acompanhado, talvez porque delegou a fiscalização às autoridades nacionais de proteção de dados e isso fracassou. Algumas delas, como a da Irlanda, claramente foram capturadas pelo complexo industrial da vigilância.
      https://www.huntonprivacyblog.com/2021/07/15/california-atto...