Mensagem de erro de reconhecimento facial em máquina de venda na Universidade de Waterloo amplia preocupações com privacidade
(kitchener.ctvnews.ca)- Um erro no aplicativo de reconhecimento facial exibido em máquinas de venda inteligentes no campus da University of Waterloo levantou entre estudantes a preocupação de que detecção biométrica e demográfica possa ter ocorrido sem aviso
- Os aparelhos em questão eram máquinas de chocolate e doces com design da M&M, instaladas em vários pontos do campus, incluindo o prédio de Modern Languages e o Hagey Hall
- Depois que a foto do erro circulou online, estudantes passaram a ver um pequeno orifício como câmera ou sensor e começaram a cobri-lo com sticky tack, chiclete, post-its e outros itens
- A prestadora de serviços Adaria negou ser proprietária ou fabricante dos aparelhos e também negou ter acesso aos dados, enquanto a fabricante Invenda afirmou que o software faz apenas processamento local e não armazena nem transmite imagens ou informações de identificação pessoal
- A University of Waterloo pediu que as máquinas fossem removidas do campus o mais rápido possível e, até lá, que o software relacionado fosse desativado
Polêmica no campus revelada por mensagem de erro
- As máquinas de venda inteligentes da University of Waterloo deverão ser removidas do campus após as preocupações com privacidade levantadas por estudantes
- As máquinas exibiam imagens da M&M e vendiam chocolate e outros doces
- Os locais de instalação incluíam o prédio de Modern Languages e o Hagey Hall
- No início de fevereiro, um estudante encontrou uma mensagem de erro em uma máquina no prédio de Modern Languages
- A mensagem parecia indicar um problema no aplicativo de reconhecimento facial
- River Stanley, estudante do quarto ano, disse que, sem esse erro, os estudantes não teriam sabido disso, e que não havia nenhum aviso no local
Reação dos estudantes e disseminação online
- Depois que a foto da mensagem de erro foi publicada online, ela se espalhou rapidamente entre os estudantes
- Muitos estudantes passaram a considerar o pequeno orifício da máquina como a posição da câmera e tentaram cobri-lo
- Entre os itens usados estavam sticky tack, chiclete e post-its
- O estudante Dilpreet Sandhu disse que ficou surpreso, pois não acha que uma máquina de venda precise de reconhecimento facial
- Sandhu acrescentou que, depois de descobrir isso, passou a se perguntar se tecnologias semelhantes poderiam estar sendo usadas em outros lugares
- Ele também comentou que os usuários típicos de um campus universitário são jovens adultos no fim da adolescência e início dos 20 anos
Posição de Adaria, MARS e Invenda
- A Adaria Vending Services Limited, fornecedora das máquinas, informou por e-mail que atua como fulfillment service provider
- Não é proprietária nem fabricante dos aparelhos
- Não pode acessar esse tipo de dado gerado pelas máquinas
- As máquinas pertencem à MARS, e a fabricante é a Invenda
- A MARS não respondeu ao pedido de comentário da CTV
- A Invenda também não respondeu ao pedido de comentário da CTV, mas em um e-mail enviado a Stanley afirmou que o software de detecção demográfica da máquina opera inteiramente de forma local
- Não armazena imagens nem informações de identificação pessoal
- Não comunica nem transmite imagens nem informações de identificação pessoal
Descrição das funções de detecção no site da Invenda
- Segundo o site da Invenda, as Smart Vending Machines podem detectar a presença de pessoas, idade estimada e gênero
- O site afirma que o software processa localmente, em tempo real, um mapa digital de imagens gerado por um sensor óptico USB
- Esses dados não são armazenados em mídia de armazenamento permanente
- Não são transmitidos para a nuvem pela internet
- A Invenda informou a Stanley que o software está em conformidade com o GDPR, a lei de proteção de dados da União Europeia
- Stanley questionou se essa tecnologia é legal no Canadá
Caso canadense de privacidade e medidas da universidade
- Em uma investigação de 2020 do comissário federal de privacidade do Canadá, foi constatado que câmeras embutidas em quiosques digitais de informação da Cadillac Fairview registraram mais de 5 milhões de imagens de clientes de shopping centers sem seu conhecimento ou consentimento
- Os quiosques usavam tecnologia de reconhecimento facial
- Stanley considera que os estudantes devem ser informados de que isso pode violar a legislação de privacidade na ausência de consentimento explícito e significativo
- A University of Waterloo afirmou que está lidando com a situação
- A universidade pediu que as máquinas em questão sejam removidas do campus o mais rápido possível
- Enquanto isso, pediu que o software seja desativado
- Stanley disse que, se a universidade não cumprir a remoção das máquinas, apresentará uma reclamação ao Comissário de Informação e Privacidade de Ontário
1 comentários
Opiniões no Hacker News
Fui procurar o folheto da vendedora, e ele mostra de forma bem explícita para que a máquina de venda automática usa essas informações.
Ela coleta informações demográficas sobre o que é comprado e por quem, por gênero, idade etc., e usa isso para direcionamento de anúncios. Diz também que compartilha com “corretores de mídia parceiros”.
Também se gaba de aumentar as vendas por meio de “gamificação” quando o app é instalado: https://a.storyblok.com/f/184550/x/e7435c019e/brochure-svm_g...
Do ponto de vista do comprador, nada melhora. Você não consegue ver todo o estoque de uma vez, não sabe quantas unidades restam, e a própria máquina também não sabe isso de forma confiável. Toda interação é lenta e, em troca, você recebe anúncios e minijogos.
É tarde da noite, estou com fome, o trem sai em 2 minutos, e eu só quero comprar um Snickers. Essas empresas são quase uma praga.
Acho que deve ser real, mas também consigo imaginar alguém fazendo uma pegadinha só pela diversão. O título da caixa de diálogo, ou o nome do aplicativo, parece algo feito de propósito.
No fim dos anos 2000, a empresa onde eu trabalhava se mudou para um escritório com mictórios automáticos, que na época eram uma novidade bem curiosa. Era um aparelho de plástico preto fosco com uma alavanca de descarga e uma janelinha brilhante de plástico escuro transmissivo a infravermelho.
Claramente era um sensor de proximidade para a descarga automática, mas alguém colou um aviso como se fosse oficial dizendo “não toque na câmera”, e isso deixou algumas pessoas bem inquietas.
Ao ver no site a frase “processa localmente, em tempo real, mapas digitais de imagem derivados de um sensor óptico USB”, fico desconfiado de que o sensor óptico USB seja, na verdade, uma câmera escondida, e que “mapas digitais de imagem” sejam as imagens dessa câmera.
Se for isso, o restante da frase, dizendo que “não armazena esses dados em mídia de armazenamento permanente nem os transmite pela internet para a nuvem”, também pode ser uma formulação com brechas.
Dá para acreditar quando dizem que não enviam imagens ou mapas de profundidade brutos pela internet. É muito dado, e também não é óbvio para que usariam esse material bruto.
Mas parece quase certo que estão tentando associar informações demográficas, e talvez até usuários individuais, a padrões específicos de compra.
Em 2018, a Renesas fez um concurso chamado “Facial Expression Kit Giveaway”, e eu recebi um deles. Era o “RZ Omron Facial Expression Kit giveaway”, e o RZ era uma das linhas de microcontroladores relativamente novas na época.
Para receber o prêmio, era preciso assinar uma declaração, e eu de fato assinei, mas acabei não usando e depois ele foi parar em uma Hamfest local. O código de exemplo era uma máquina de venda automática.
O material relacionado que consegui encontrar hoje foi este: “OMRON Develops Real-Time Facial Expression Estimation Technology” https://www.omron.com/media/press/2012/10/e1023.html
A máquina de venda automática no meu trabalho pedia os quatro últimos dígitos do SSN. Eu odiava aquilo.
Reconhecimento facial ainda não é tão difundido nos EUA?
No Reino Unido, já é usado em todo lugar. Está na maioria das lojas e sistemas de pagamento, em CFTV pelo país todo, e a polícia usa para identificar manifestantes. As escolas da minha região chegam a instalar spyware nos celulares das crianças para vigiar as crianças e suas famílias.
Por aqui, eu mal consigo imaginar alguém se importando se uma máquina de venda automática me identificar. Qual é o risco?
É um coletor para vender anúncios melhor, reunindo informações que podem se espalhar pelo mundo inteiro.
Podem criar classificações do tipo se você compra refrigerante toda sexta-feira às 05:00. Algo como “festeiro”. Ou talvez não, mas é difícil acreditar que gastaram dinheiro extra em software e câmeras porque queriam perder dinheiro.
Passo a respeitar ainda mais as pessoas que arriscam a vida pelo interesse público para danificar e remover câmeras de vigilância do governo.
Esse tipo de coisa enlouquece mesmo, mas o desfecho da matéria não é tão desesperador quanto eu imaginava. É bom ver os estudantes se mobilizando pela base, a universidade provavelmente tomando alguma providência, e as pessoas sentindo que podem fazer algo dentro da lei
É preciso continuar pressionando para que isso seja cada vez menos normalizado, e as punições também precisam ficar cada vez mais duras. Assim, as pessoas se sentem mais fortalecidas para reagir
Também deveria ficar claro por lei que existe o direito de “danificar” esses dispositivos. Pessoalmente, acho que quebrar esse tipo de coisa com um taco de beisebol deveria ao menos ser defensável em tribunal
Fico curioso para saber onde fica a linha entre os tipos de rastreamento que as pessoas acham “aceitáveis” e os que acham “inaceitáveis”
Aqui, parece que os estudantes quase universalmente detestam reconhecimento facial. Por outro lado, já vi muita gente dizendo que não se importa com rastreamento online
Talvez as pessoas fiquem mais sensíveis quando o rastreamento passa para o mundo real e parece mais “de verdade”
Mas, se eu descobrisse que eles estão reunindo PDFs de exames de sangue enviados pelo meu médico e vendendo para seguradoras, isso objetivamente sairia do escopo de um consentimento razoável
Num contexto de venda de M&M, o limite aceitável de coleta de dados para mim é muito baixo
Mas, neste caso, a empresa das máquinas de venda automática, ou algum ponto da rede de distribuição, está usando isso para mostrar publicidade baseada em dados demográficos aos clientes da máquina. Ainda tenho que pagar pelo produto, e não é que um anúncio não segmentado existente esteja sendo trocado por um anúncio segmentado. Para começo de conversa, nem havia anúncio
Eles também não vão me repassar parte da receita publicitária, e é bem provável que as máquinas de venda automática ao redor pertençam todas à mesma empresa, então não há concorrência. No fim, é só uma fonte extra de receita para a empresa, sem utilidade nenhuma para o usuário
Onde foram parar os vândalos de que precisamos numa hora dessas?
Um pouco de supercola resolveria isso