- noyb ने फ्रांस में Fnac, SeLoger और MyFitnessPal के खिलाफ 3 शिकायतें दायर कीं। उसका कहना है कि ऐप खुलते ही व्यक्तिगत डेटा का तीसरे पक्ष को जाना EU डेटा प्रोटेक्शन कानून का उल्लंघन है
- Android स्मार्टफोन पर ऐप खोलते ही Google Advertising ID, डिवाइस मॉडल और ब्रांड, लोकल IP पता आदि एकत्र और साझा किए गए, जिनका उपयोग personalized ads और marketing campaigns के लिए profiling में हो सकता है
- ePrivacy Directive के तहत डिवाइस डेटा तक पहुंच या उसे स्टोर करने के लिए स्वतंत्र, पर्याप्त जानकारी पर आधारित और विशिष्ट सहमति जरूरी है, लेकिन तीनों ऐप्स वास्तविक पूर्व-चयन का विकल्प देने में विफल रहे
- Advertising ID एक यूनिक पहचानकर्ता है जो व्यक्तिगत डिवाइस से जुड़ा होता है, इसलिए विज्ञापनदाता और तीसरे पक्ष इसका उपयोग उपयोगकर्ताओं को अलग पहचानने और बाद में target करने के लिए कर सकते हैं
- noyb ने CNIL से अवैध रूप से प्रोसेस किए गए डेटा को मिटाने, प्राप्तकर्ताओं को सूचित करने और जुर्माना लगाने का अनुरोध किया है, और मोबाइल ऐप कंपनियों के खिलाफ अतिरिक्त शिकायतों की चेतावनी दी है
ऐप खुलते ही शुरू होने वाला डेटा ट्रांसफर
- noyb ने फ्रांस के बड़े इलेक्ट्रॉनिक्स रिटेलर Fnac, रियल एस्टेट ऐप SeLoger और फिटनेस ऐप MyFitnessPal के खिलाफ फ्रांस में शिकायत दर्ज की
- शिकायतकर्ता ने Android स्मार्टफोन पर MyFitnessPal, Fnac और SeLoger ऐप इंस्टॉल किए, और ऐप खोलते ही व्यक्तिगत डेटा का संग्रह और तीसरे पक्ष के साथ साझा करना शुरू हो गया
- साझा किए गए डेटा में Google Advertising ID(AdID), डिवाइस मॉडल और ब्रांड, तथा लोकल IP पता शामिल थे
- इस तरह का डेटा संग्रह उपयोगकर्ता profiling को संभव बनाता है और personalized ads व marketing campaigns के जरिए कंपनी की कमाई के लिए इस्तेमाल हो सकता है
बिना सहमति के डिवाइस डेटा तक पहुंच
- ePrivacy Directive के अनुसार, उपयोगकर्ता के डिवाइस पर डेटा तक पहुंचने या उसे स्टोर करने के लिए स्वतंत्र, पर्याप्त जानकारी पर आधारित, विशिष्ट और स्पष्ट सहमति आवश्यक है
- 3 मोबाइल ऐप्स में से 2 ने ऐप लॉन्च होने पर कोई consent banner नहीं दिखाया
- बाकी 1 ऐप ने सहमति या अस्वीकार करने का विकल्प देने वाला banner दिखाया, लेकिन उपयोगकर्ता के कोई चुनाव करने से पहले ही व्यक्तिगत डेटा भेजना शुरू कर दिया
- AdID ऐसा यूनिक डेटा है जो किसी खास व्यक्ति के डिवाइस से जुड़ा होता है, इसलिए विज्ञापनदाता और तीसरे पक्ष इसका उपयोग उपयोगकर्ता की पहचान करने और बाद में target करने के लिए कर सकते हैं
- कुछ ऐप प्रदाता एप्लिकेशन के बाहर के उपयोगकर्ता व्यवहार को भी track कर सकते हैं, ताकि एकत्र डेटा में और अधिक जीवनशैली संबंधी जानकारी जोड़ी जा सके
पूरे मोबाइल ऐप ecosystem की समस्या
- यह शिकायतें एक व्यापक जांच का पहला नतीजा हैं, और इनसे पता चलता है कि मोबाइल ऐप माहौल में इसी तरह की डेटा-साझाकरण प्रथाएं बार-बार दोहराई जाती हैं
- कई ऐप्स के करोड़ों उपयोगकर्ता हैं, लेकिन वे EU डेटा प्रोटेक्शन कानून का पालन किए बिना ad brokers सहित तीसरे पक्ष के साथ डेटा साझा करके उपयोगकर्ता डेटा से कमाई करते हैं
- Konrad Kollnig आदि के शोध के अनुसार, सभी ऐप्स में केवल 3.5% ने उपयोगकर्ताओं को सहमति ठुकराने का वास्तविक विकल्प दिया
नेटवर्क ट्रैफिक विश्लेषण और CNIL से अनुरोध
- उल्लंघन के सबूत जुटाने के लिए स्मार्टफोन ऐप्स के network traffic का तकनीकी विश्लेषण जरूरी था, और इसके लिए Defensive Lab Agency द्वारा विकसित PiRogue Tool Suite से capture और analysis किया गया
- विस्तृत methodology को methodology और technical specification दस्तावेज़ में संकलित किया गया है
- noyb ने CNIL से MyFitnessPal, Fnac और SeLoger को अवैध रूप से प्रोसेस किए गए सभी डेटा को मिटाने का आदेश देने का अनुरोध किया है
- शिकायतकर्ता के डेटा प्राप्तकर्ताओं को व्यक्तिगत डेटा के link, copy और duplicate हटाने के अनुरोध की सूचना दी जानी चाहिए
- आरोपों की गंभीरता और प्रभावित हो सकने वाले लोगों की संख्या को देखते हुए, उसने संबंधित प्राधिकरण से जुर्माना लगाने का भी प्रस्ताव दिया है
- noyb का कहना है कि उपयोगकर्ता डेटा की अवैध साझेदारी रोकने के लिए वह मोबाइल ऐप कंपनियों के खिलाफ और शिकायतें दायर करने की योजना बना रहा है
1 टिप्पणियां
Hacker News की राय
मेरे साथ सबसे खराब मामला यह था कि एक clock/weather widget ऐसा दिखाता था जैसे विज्ञापन रखने/न रखने का विकल्प दे रहा हो, लेकिन अगर आप बिना विज्ञापन वाला विकल्प चुनते, तो बिना बताए फोन को Oxylabs proxy network का हिस्सा बना देता था
Location data भेजने की जानकारी दी गई थी, लेकिन विज्ञापन या data selling हटाने के लिए कोई paid option नहीं था; NetGuard से requests देखते हुए यह पता चला
मैंने वह permission नहीं दी और एक alternative clock/alarm app इस्तेमाल कर रहा हूं; लगता है यह मेरा आखिरी Xiaomi फोन होगा
मैंने उसे इस्तेमाल न करने का फैसला किया, लेकिन alternative app खोजने में भी समय लगा; alarm app के लिए monthly subscription लेने के बावजूद tracking करना वाकई बेशर्मी है
Google के विवरण के मुताबिक यह approved use case नहीं है, और समस्या Google की है, जो users को ऐसी permission पर consent देने की अनुमति नहीं देता
allowed uses में ऐसे apps बताए गए हैं जिन्हें device पर install सभी apps खोजने की जरूरत होती है, जैसे device search, antivirus apps, file managers, browsers वगैरह
संक्षेप में कहें तो, installed app को सारा data collect करने से सच में रोकने वाला कोई mechanism नहीं है
दूसरी ओर Progressive Web Apps browser sandbox के जरिए सक्रिय रूप से सीमित रहते हैं, इसलिए privacy के नजरिए से आम तौर पर बेहतर समाधान हैं
https://web.dev/progressive-web-apps/
सिद्धांततः apps को file permission या network permission में से सिर्फ एक देना चाहिए, दोनों देने के मामले बहुत कम होने चाहिए
कई apps file manager से file share करके भेजने के तरीके से file access permission के बिना भी पर्याप्त रूप से इस्तेमाल किए जा सकते हैं
GrapheneOS में “Contact Scopes” भी है, जिससे app को ऐसा लगता है कि contacts access दिया गया है, जबकि असल में उसे सिर्फ कुछ contacts या खाली list मिलती है
कई profiles इस्तेमाल करने की भी अक्सर सलाह दी जाती है, और Google apps को बाकी data से अलग environment में चलाने के लिए इसका काफी इस्तेमाल होता है
यह मानना मुश्किल है कि Google यह public interest के लिए कर रहा है
[1]: https://arstechnica.com/gadgets/2023/09/googles-widely-oppos...
iPhone पर default रूप से इसके अलावा जानकारी access नहीं की जा सकती, और ऐसी जानकारी आपके visit किए गए websites को भी मिलती है, इसलिए PWA इस मामले में खास अलग नहीं है
[0] https://github.com/TrackerControl/tracker-control-android
noyb जो काम कर रहा है वह सचमुच अच्छा है
अगर आप donate करना चाहते हैं या member बनना चाहते हैं, तो उनकी website पर link है; मैं उनसे जुड़ा नहीं हूं, लेकिन मुझे लगता है कि अभी जरूरत ठीक इसी तरह की privacy law enforcement की है
personal data का गलत इस्तेमाल करने वाली कंपनियों, खासकर वे जो अक्सर European law तोड़ती हैं, उन्हें समझना चाहिए कि reputation, financial और legal consequences हो सकते हैं
कंपनियों की entitlement और जनता की उदासीनता जिस तरह technical abuse को आगे बढ़ा रही है, उसके सामने यह तरीका न scalable है, न sustainable
कानून बनाने के साथ-साथ, दूसरे public health और security issues की तरह active public education और information programs की जरूरत है
drunk drivers पकड़ने के लिए police budget बढ़ाने की तुलना में “drink and drive मत करो” campaigns प्रति dollar ज्यादा जानें बचाते हैं
“वह app install मत करो” को “See it. Say it. Sorted.” जैसी सबको पता phrase बनना चाहिए, ताकि कोई suspicious restaurant app install करते समय एक पल रुककर सोचे, “क्या मैं अपने personal data और अपनी जिंदगी तक पहुंच का अधिकार किसी पूरी तरह अनजान व्यक्ति को सौंपने जा रहा हूं?”
NOYB जैसे संगठन modern और influential media का ज्यादा refined इस्तेमाल करके उस root पर भी हमला कर सकते हैं: यह fundamentally flawed security model है, जो गलत assumptions पर टिका है
assumptions बदलनी होंगी
ePrivacy Directive के मुताबिक user terminal के data को access या store करने के लिए freely given, well-informed, specific और unambiguous consent जरूरी है
लेकिन तीन apps में से दो ने launch होते ही consent banner तक नहीं दिखाया, और तीसरे app ने theory में consent/deny विकल्प दिए, पर असल में user के कोई action करने से पहले, consent के बारे में सोचने का मौका मिलने से भी पहले personal data भेजना शुरू कर दिया
मुझे हैरानी है कि शुरू से कोई यह क्यों नहीं पूछता कि application user consent के बिना data access कर ही कैसे सकता है
इसे इंसानों की समस्या बनाया जा रहा है, जबकि जिम्मेदारी technology की है
technically यह पूरी तरह संभव है कि app store ऐसा बनाया जाए जो apps को minimum permissions इस्तेमाल करने के लिए push करे, या जरूरत से ज्यादा टटोलने वाले apps को fake data feed करे
वास्तव में ऐसे प्रयास हुए भी हैं, लेकिन Google इसे आसान बनाएगा, ऐसा दिन शायद नहीं आएगा
उदाहरण: https://playsearch.kaki87.net/
तभी तो “consent-banner-displayed” event को Google Analytics में भेजकर पता चलेगा कि consent banner ठीक से काम कर रहा है या नहीं
10 साल पहले भी digital privacy advocates का काम मुश्किल था, और आज भी वैसा ही है—यह हाल के समय की सबसे स्पष्ट governance failures में से एक है
सरकारें इस मुद्दे पर बिल्कुल भी व्यवस्थित नहीं लगतीं, और अक्षमता से लेकर मिलीभगत तक कारणों को फिर से खंगालने का कोई मतलब नहीं
लोकप्रिय उपमा में कहें तो यह ऐसा है मानो किले का दरवाजा जानबूझकर नीचे कर दिया गया हो और माहिर जेबकतरों को बेखबर नागरिकों के बीच दौड़ने दिया गया हो
शायद राजनीति में यह बात ज्यादा असरदार होगी कि ऐसी उपेक्षा digital economy और समाज के भविष्य को नुकसान पहुंचाती है
आर्थिक खिलाड़ी इस संकेत के आधार पर व्यवहार करते हैं कि सरकार और संस्थाएं क्या अनुमति देती हैं; और जब वह संकेत न हो या मिला-जुला हो, तो वे “गलत” दिशा में निवेश करते हैं
targeted advertising राजस्व इसलिए बढ़ाती है क्योंकि यह उन लोगों पर फोकस करती है जिनके विज्ञापन पर सकारात्मक प्रतिक्रिया देने की संभावना ज्यादा होती है
उपयोगकर्ता की agency मानकर चलें तो यह अच्छी बात हो सकती है और दोनों पक्षों के लिए लाभकारी भी
लेकिन इसे नकारात्मक रूप में देखना यह मान लेने जैसा है कि उपयोगकर्ता के पास अपने व्यवहार पर agency नहीं है
यानी तर्क यह है कि वे विज्ञापन पर प्रतिक्रिया तो देते हैं, लेकिन वह असल में हानिकारक या अनचाहा है, इसलिए उपयोगकर्ताओं को ऐसी “लुभावनाओं” से बचाना चाहिए
यह नाबालिगों को addictive substances बेचने पर रोक लगाने के तर्क जैसा है
यहां बात privacy issue की नहीं, बल्कि ऊपर जैसे अक्सर दिखने वाले आपत्ति-तर्क की ही है
हमारा मन पवित्र है और cognitive functions हस्तांतरित नहीं किए जा सकते
धरती की किसी भी कंपनी का इस पर कोई अधिकार नहीं, और हमारा attention हमारा अपना है
यह किसी service के लिए चुकाई जाने वाली currency नहीं है, न ही सबसे ऊंची बोली लगाने वाले को बेचा जाने वाला product
बिना consent उनके brand को हमारे दिमाग में डालने का उन्हें अधिकार नहीं है; इसे मानसिक अतिक्रमण माना जाना चाहिए और इसे रोकने के उपायों को self-defense समझना चाहिए
मैं विज्ञापनों से बचने के लिए जितनी agency इस्तेमाल कर सकता हूं, करता हूं, फिर भी विज्ञापन दिखते हैं और कंपनियां मुझे विज्ञापन दिखाने के लिए track करती हैं
अगर मेरे पास choice हो तो मैं tracking को पूरी तरह reject कर दूंगा; तो क्या यहां मेरी agency कुछ कम नहीं है
जब कोई image या text अचानक दिखता है, तो prefrontal cortex के निर्णय लेने से पहले lower perceptual functions उसे process कर लेते हैं
advertisers और psychologists यह जानते हैं, और क्योंकि यह असर करता है, वे इसे करते रहते हैं
ADHD के कारण मुझे अपनी impulsivity पर लगातार नजर रखनी पड़ती है; targeted ads की जरूरत नहीं है, लेकिन अगर वे लगातार ऐसी दिलचस्प चीजें सामने रखें जिन पर दिमाग कहे “यह X के लिए उपयोगी हो सकती है”, तो सच में बहुत मुश्किल हो जाता है
मैं इसे नहीं चाहता, या कम-से-कम इस पर ज्यादा नियंत्रण चाहता हूं, लेकिन targeted ads को पूरी तरह block नहीं कर सकता
web पर ad blockers बहुत मदद करते हैं, और Instagram जैसे targeted ads वाले popular apps से शायद पूरी तरह बचना पड़ता है
मैं करीबी दोस्तों की Instagram Stories देखना चाहता हूं, लेकिन इस्तेमाल करने पर लगातार “दिलचस्प” ads सामने आते हैं और impulsivity से लड़ते-लड़ते थक जाता हूं, इसलिए न इस्तेमाल करना ही बेहतर है
मेरे पास पूरी agency हो तब भी, cattle supplement का ad ignore करना आसान है क्योंकि मैं गाय नहीं पालता, लेकिन accounting conference का ad ignore करना ज्यादा कठिन है क्योंकि मुझे CPA continuing education credits चाहिए
विज्ञापन मूल रूप से बाधा डालने के लिए design किए जाते हैं, और जितने बेहतर targeted होते हैं, वे मेरे दिन को उतना ही धीमा करते हैं
यह मेरे लिए खराब है
उचित कानून वर्षों से मौजूद होने के बावजूद privacy rules बड़े पैमाने पर टूट रहे हैं
अगर EU देशों ने सिर्फ top 1000 websites और apps की भी proactive जांच की होती, तो ऐसी समस्या नहीं होती
अब स्थिति यह है कि सब कर रहे हैं, इसलिए न करने वाला बेवकूफ बनता है
डाक और email unsolicited sending भी ऐसा ही है: rules साफ हैं, लेकिन छोटी कंपनियां हों, बड़ी कंपनियां हों या संस्थाएं—सब उन्हें रौंद रही हैं
ऐसा नहीं कि सरकार के पास expertise या creativity नहीं है
वे अवैध निर्माण और extensions ढूंढने के लिए हर साल aerial imagery इकट्ठा करते हैं, और उसी सरकार की tax authority सभी नागरिकों के fraud profiles बनाने के लिए web और social media को सक्रिय रूप से scrape करके personal data collect और store करती है
[0]: https://www.dutchnews.nl/2023/09/tax-office-scraped-social-m...
spam को US और EU में 10 साल से भी पहले “illegal” बना दिया गया था, लेकिन उससे spam की मात्रा कम नहीं हुई
GDPR भी वैसा ही है: ईमानदार और अच्छे actors ही परेशान होते हैं, जबकि बेईमान actors या Google जैसी giant कंपनियां उल्टा फायदा उठाती हैं और उसी advantage से अपना business बढ़ाती हैं
कारों जैसी critical infrastructure में बढ़ती privacy problems पर भी ज्यादा ध्यान देने की जरूरत है
“Privacy Nightmare on Wheels’: Every Car Brand Reviewed by Mozilla” देखें: https://news.ycombinator.com/item?id=37443644
या third parties के owned eavesdropping devices भी समस्या हैं
कुछ contexts में हर product privacy छोड़ने की मांग कर रहा है, जिससे choices बहुत कम रह जाती हैं, और बड़ी लड़ाई यहीं होगी
Viber Android पर बहुत ज्यादा permissions मांगता था, इसलिए partners इतने ज्यादा न भी हों तो भी यह डरावना स्तर है
उस समय मैं XPrivacy इस्तेमाल कर रहा था, लेकिन आम users कितने exposed रहे होंगे, इसकी कल्पना करना भी मुश्किल है
noyb जो काम करता है वह कुल मिलाकर अच्छा है, लेकिन विज्ञापन और product analytics को एक ही टोकरी में डालने का तरीका मुझे पसंद नहीं है
Mixpanel या Amplitude जैसी third-party कंपनियों को user data भेजा जा सकता है, लेकिन वे उस data को सिर्फ आपके लिए process करती हैं और कहीं और इस्तेमाल नहीं करतीं
ऐप में खरीदारी लागू करने में मदद करने वाली RevenueCat जैसी third-party कंपनियों के साथ भी यही बात है
यह Google या Facebook को data भेजने और उनके उसे अपने सभी business में इस्तेमाल करने से बहुत अलग स्थिति है
सभी third parties एक जैसी नहीं होतीं
मूल रूप से ये tool से data को दूसरी जगह भेजने देते हैं
अगर आप Amplitude से Facebook को data भेजना चाहते हैं, तो यह आसान है: https://amplitude.com/blog/amplitude-customer-data-platform
user यह नहीं चाह सकता कि आप analytics या “product improvement” के नाम पर उसे track करें, चाहे बीच में कोई और third party शामिल हो या न हो
मेरे हिसाब से “product improvement” पिछले 10 सालों में tech industry के सबसे बड़े झूठों में से एक है
सिस्टम का दुरुपयोग करने वाली संस्थाओं को सज़ा देने के लिए legal logic की ज़रूरत है, यह समझता हूं, लेकिन चिंता है कि अभी focus गलत जगह है
data संभालने वाली कंपनियां हमेशा इतने lobbyists जुटा सकती हैं कि उनका तरीका तकनीकी रूप से legal बन जाए
मसलन, “हमने ID नहीं भेजी, hash share किया” जैसी बात
कसौटी यह होनी चाहिए कि क्या लोग समझते हैं कि कंपनियां क्या कर रही हैं, और क्या वह स्पष्टता लोगों को विज्ञापन के तरीके का समर्थन करने देती है
कई पीढ़ियों के technologists ने ऐसे platform का सपना देखा है जहां user “toaster खरीदने का इरादा है” जैसी जानकारी अपने control में broadcast करे और relevant offers पाए
advertising market और platforms कम पैसा नहीं कमाएंगे अगर वे users को अपनी interests बताने और cryptocurrency या gambling ads देखना बंद करवाने की सुविधा दें
जैसे उस मामले में, जहां एक विवादास्पद messaging app install करने वाले user ने पाया कि messages Facebook को forward हो रहे थे: https://news.ycombinator.com/item?id=37506851
मैं सहमत हूं कि लोगों को समझना चाहिए कि वे क्या कर रहे हैं
कुछ हद तक यह perception का मामला है, लेकिन आबादी का बड़ा हिस्सा privacy की परवाह भी नहीं करता
यह भी दिखाता है कि “अगर आप साफ़-सुथरे authorities से कुछ नहीं छिपाते तो डरने की बात नहीं” वाला पुराना worldview अब भी आम है