जर्मन अदालत ने LinkedIn को "Do Not Track" सिग्नल अनदेखा करने से रोका
(stackdiary.com)- बर्लिन रीजनल कोर्ट ने जर्मन उपभोक्ता संगठनों के महासंघ vzbv की ओर से दायर मुकदमे में माना कि LinkedIn की कुछ data processing practices यूज़र के नियंत्रण अधिकारों का उल्लंघन करती हैं
- ब्राउज़र के Do Not Track सिग्नल को अनदेखा करते हुए analytics और marketing tracking जारी रखने की LinkedIn की सूचना यूज़र्स को भ्रमित कर सकती है
- नए accounts में Profile Visibility की default setting के तहत profile को अपने-आप public करने का तरीका भी प्रतिबंधित किया गया, और non-members को दिखाने के लिए explicit consent ज़रूरी है
- पहले के कुछ फैसलों में non-members को अनचाहे emails भेजने और कुछ कानूनी अधिकार छोड़ने को मजबूर करने वाली terms को भी समस्या माना गया था
- यह फैसला precedent बन सकता है, लेकिन Do Not Track को वास्तविक सुरक्षा उपाय बनने के लिए पूरे EU में लगातार enforcement की जरूरत होगी
LinkedIn की data practices पर जर्मन अदालत का फैसला
- बर्लिन रीजनल कोर्ट ने professional networking platform LinkedIn की कुछ data processing practices पर रोक लगाई
- मुकदमा जर्मन उपभोक्ता संगठनों के महासंघ vzbv ने दायर किया था
- अदालत ने माना कि LinkedIn यूज़र के ब्राउज़र से भेजे जाने वाले Do Not Track सिग्नल को अनदेखा नहीं कर सकता
- Do Not Track सिग्नल यह बताता है कि internet user अपनी online activity की tracking से इनकार करता है
- LinkedIn ने बताया था कि ऐसे सिग्नल मिलने के बावजूद वह website पर analytics और marketing उद्देश्यों के लिए tracking करता है
- अदालत ने माना कि LinkedIn को Do Not Track requests का सम्मान करना चाहिए, इसलिए यह सूचना भ्रामक communication है
- नए यूज़र्स की profile को अपने-आप public करने वाली default setting पर भी रोक लगाई गई
- LinkedIn की Profile Visibility default setting account बनने के तुरंत बाद user information को public कर देती है
- अदालत ने माना कि consent के बिना user information को public करना data protection regulations का उल्लंघन है
- यूज़र की profile non-members को दिखे, इसके लिए यूज़र का explicit consent जरूरी है
- पहले के कुछ फैसलों में भी LinkedIn की अन्य practices पर रोक लगाई गई थी
- non-members को अनचाहे emails भेजना
- ऐसी terms का उपयोग करना जो user को कुछ legal rights छोड़ने के लिए मजबूर करें
Do Not Track enforcement की बाकी चुनौतियां
- vzbv इस निर्णय को ऐसा मामला मानता है जो पुष्टि करता है कि consumers personal data पर नियंत्रण का अधिकार इस्तेमाल कर सकते हैं
- जब user Do Not Track activate करता है, तो वह साफ संदेश भेजता है कि वह अपनी online activity की निगरानी नहीं चाहता
- रुख यह है कि website operators को ऐसे signals का सम्मान करना चाहिए
- फैसला अपने-आप में प्रगति है, लेकिन सिर्फ एक जर्मन ruling से user privacy practices में बड़ा बदलाव आना मुश्किल है
- Do Not Track कई सालों से मौजूद है, लेकिन कई sites ने बिना किसी खास परिणाम के इसे अनदेखा किया है
- यह मामला precedent बन सकता है, लेकिन यह भी संभव है कि यह जर्मनी का एक अलग-थलग फैसला बनकर रह जाए
- वास्तविक बदलाव के लिए पूरे EU में लगातार enforcement जरूरी है
- regulators की आलोचना हुई है कि वे अब तक पर्याप्त तेजी से नहीं चले
- यूरोप की सभी sites compliance करें तब भी यह संभावना बनी रहती है कि tech companies intrusive tracking को यूरोप के बाहर ले जाएं
- cookie consent banners को अब एक औपचारिक प्रक्रिया जैसा माना जाने लगा है
- Do Not Track जैसी privacy और consent protections काफी हद तक कंपनियों की voluntary compliance पर निर्भर करती हैं
- अपने हित साधने वाली कंपनियां user अधिकारों को मजबूत करने वाले rules से बचने के तरीके खोजती हैं
- कुछ sites DNT जैसे signals का सम्मान करती दिख सकती हैं, लेकिन superficial consent prompts के जरिए इन्हें bypass करना आसान है
- meaningful privacy protection के लिए sites बनाने और monetize करने के तरीकों पर फिर से विचार करना जरूरी है
- Silicon Valley के पास surveillance capitalism छोड़ने के लिए कम incentive है
- Big Tech privacy की बात करते हुए भी जितना संभव हो उतना data collect करता है
- business model नहीं बदला तो Do Not Track जैसे voluntary measures खोखले gestures तक सीमित रह सकते हैं
1 टिप्पणियां
Hacker News की राय
यह फैसला शानदार है, और उम्मीद है कि शायद अपरिहार्य appeal में भी कायम रहेगा। हर साइट पर cookie notification से छुटकारा पाने का सबसे साफ़ तरीका DNT को कानूनी रूप से enforceable बनाना है
मैं एक agency चलाता/चलाती हूँ जो non-profit संगठनों की websites बनाती है, और अगर DNT on हो तो हम tracking नहीं करते और cookie notification भी नहीं दिखाते। बस यह सोचता/सोचती हूँ कि अगर users को cookie notification न दिखे तो वे “क्या यह default रूप से track नहीं कर रहा?” ऐसा शक कर सकते हैं, इसलिए क्या “हमने DNT setting check की और tracking बंद कर दी” जैसी एक बार की सूचना दिखानी चाहिए
ऐसा करने पर users cookie banner हटाने के लिए consent दे सकते हैं, और website यह दावा कर सकती है कि उसने जो specific consent लिया है, वह DNT के general non-consent से ऊपर है
मुझे अब भी समझ नहीं आता कि websites तीसरे पक्ष के बजाय अपना ad solution क्यों नहीं ढूँढ पातीं। बड़े sites अक्सर बिना सोचे-समझे लगाए गए ads की वजह से बिखरे हुए लगते हैं
magazine या newspaper ads की तरह, किसी व्यक्ति को सोच-समझकर उन्हें चुनकर page पर place करना चाहिए; इससे experience भी बेहतर होगा और tracking की ज़रूरत भी नहीं पड़ेगी। “अच्छे ads” के लिए tracking ज़रूरी है—यह उम्मीद पूरी नहीं हुई, और लोग कौन-से products खरीदना चाहेंगे यह चुनने का काम अंततः taste रखने वाले इंसान को ही करना चाहिए
इसलिए वे बड़े suppliers से bundled buying करती हैं, और वह supplier statistics centrally देता है। यह publishers को कुछ हद तक ईमानदार बनाए रखने का mechanism भी है, क्योंकि click fraud और impression fraud खूब फैल सकते हैं। advertisers जो चाहते हैं वह दिए बिना budget निकाल लेने के तरीके हमेशा मौजूद रहते हैं, और fraudsters और marketers, marketers और users के बीच arms race में end users फँसे रहते हैं। यह फैसला उन लोगों को थोड़ा common sense वापस देता है जिन्होंने खुद को non-combatant घोषित किया है
advertisers ढूँढना, rates negotiate करना, ad placements और response reports तैयार करना, click fraud detect करना, fraud response के बारे में ad partner को convince करना, और contract के मुताबिक कभी न कभी पैसा मिलेगा—यह भरोसा दिलाना जैसे काम साथ आते हैं। advertiser उस report को अपने systems में आए interest logs से match करने की कोशिश करेगा
ad buyer के नज़रिए से सोचें: कोई arbitrary website कहती है कि वह मेरा ad दिखाएगी, तो मुझे कैसे पता चलेगा कि मुझे क्या मिल रहा है
आखिरकार। Do Not Track header consent का अंतिम refusal है। यह साफ़ “नहीं” है, और request header का हिस्सा है जिसके बारे में server यह दावा नहीं कर सकता कि उसे पता नहीं था
Do Not Track मौजूद होने के बावजूद web का consent popup chaos बन जाना इन कंपनियों की bad faith दिखाता है। साफ़ है कि वे user की इच्छा को bypass करना चाहती थीं, और उससे भी बुरा, उन्होंने इसे tracking के लिए एक extra bit में बदल दिया। अच्छा है कि legal precedent बन गया
browser में इसे formalize करके specify करने का तरीका होना अच्छा होगा, लेकिन इससे अनिवार्य रूप से exception list का रास्ता भी खुल जाएगा। बहुत extreme interpretation में, DNT compliance का मतलब यह भी हो सकता है कि login की ज़रूरत वाली sites का इस्तेमाल ही नहीं किया जा सकता
उपभोक्ता और कंपनी के रिश्ते को परिभाषित करने वाली ज़्यादातर implied contract वाली बकवास घटिया legal theory है। इसे शुरू से ही मान्यता नहीं मिलनी चाहिए थी
यह तथ्य कि legal system ने इसे मंज़ूरी और समर्थन दिया है, दिखाता है कि legal profession की philosophy और ethics बौद्धिक रूप से कितनी कमज़ोर हैं। कंपनियां खासकर digital interactions में Terms of Service, End User License Agreement जैसी चीज़ों को मंत्र की तरह इस्तेमाल करती हैं, लेकिन वह consent नहीं, बल्कि users और consumers के अधिकार छीनने की हास्यास्पद रस्म भर है। अगर कोई अधिकार terms से छीना जा सकता है, तो वह शुरू से मौजूद ही नहीं था। ऐसी स्थिति में “by agreement” की अवधारणा ही नकली है, लेकिन अगर ऐसा करना ही है तो खेल को उलटा भी झुकाया जा सकता है। जैसे, “इस browser को web page उपलब्ध कराकर आप निम्न बातों से सहमत होते हैं…”। cookie डालते या data record करते ही user के पक्ष में implied legal defaults बनाए जा सकते हैं। खरीदे गए product का इस्तेमाल करने से पहले X से सहमत होना पड़े—ऐसी शर्तों को अमान्य किया जाना चाहिए, और अगर data disclosure या terms से सहमति product use की शर्त है तो consumer को अनिश्चितकालीन full refund का अधिकार मिलना चाहिए। अगर किसी device का इस्तेमाल करने के लिए ऐसे coercive contract से सहमत होना पड़ता है जिसे न पढ़े जाने के लिए design किया गया है, तो कम से कम इनकार कर कभी भी पूरा refund पाने का अधिकार दिया जाए या कम-से-कम उस agreement को अमान्य किया जाए
End User License Agreement user को app या device मिलने से पहले दिखाया जाना चाहिए। इसलिए Steam game download करने से पहले third-party EULA accept करने को कहता है, और store page पर दिखने वाली पीली पट्टी में third-party EULA पढ़ने के लिए दिखाता है। “box के पीछे EULA link” जैसी चीज़ें मान्य नहीं हैं। और उस स्थिति में भी liability से जुड़े हिस्सों से आगे EULA का बड़ा हिस्सा आम तौर पर गैरकानूनी है, क्योंकि वह आपके पहले से मौजूद अधिकारों पर रोक लगाने की कोशिश करता है। मेरी जानकारी में अमेरिका लगभग अकेला देश है जहां ऐसे shrink-wrap EULA की उपयोगिता premium toilet paper से ज़्यादा मानी जाती है। हालांकि मैं वकील नहीं हूं
अच्छी खबर है। अब देखना चाहता हूं कि अगर इस मामले को challenge किया गया तो क्या यह EU courts में भी जाता है। हालांकि ad industry शायद पूरे EU में एक साथ हारने का risk लेने के बजाय country-by-country लड़ना चाहेगी
Germany में यह मामला Federal Court of Justice (BGH) तक गया तो वह लागू EU law, इस मामले में GDPR, की व्याख्या पर European Court of Justice से “question” पूछेगा और दूसरे देशों की courts भी उस precedent को ध्यान में रखेंगी। अगर LinkedIn appeal नहीं करता तो उसे इस judgment का पालन करना होगा, और उस स्थिति में भी national courts का सीमा-पार case law को refer करना असामान्य नहीं है
लगता है कि हर देश को यह interpretation अपनाने के लिए country-by-country लड़ना पड़ेगा, लेकिन यह दूसरे EU देशों के लिए भी 100% precedent बनेगा
मेरी समझ में LinkedIn को actual processing में DNT header का सम्मान करने के लिए मजबूर नहीं किया गया है। सिर्फ़ यह दावा करना मना किया गया है कि DNT header legally binding नहीं है इसलिए उसे सम्मान नहीं देते
court ने LinkedIn को DNT header का वास्तव में सम्मान करने या कम-से-कम उस पर विचार करने के लिए मजबूर नहीं किया। German native speaker के तौर पर, आम तौर पर भरोसेमंद heise online का यह article भी मैंने ऐसे ही समझा: https://www.heise.de/news/Do-Not-Track-LinkedIn-darf-nicht-m...
पहला, DNT का ठीक-ठीक मतलब पर्याप्त रूप से specific नहीं किया गया था। खासकर lawsuit DNT header तक सीमित नहीं था, बल्कि browser द्वारा भेजे जाने वाले हर तरह के configured signals का उल्लेख करता था। दूसरा, ऐसे signals मिलने पर LinkedIn को किन activities को रोकना चाहिए, इसका description बहुत व्यापक था। अगर judgment कायम रहता है तो यह future lawsuits के लिए दरवाज़ा स्पष्ट रूप से खोलता दिखता है, और उम्मीद की जा सकती है कि target companies इसे ध्यान में रखकर अपना व्यवहार बदलेंगी, लेकिन मैं बहुत उम्मीद नहीं रखता
[1] https://www.vzbv.de/sites/default/files/2023-10/23-10-10_Stn...
हालांकि judgment खुद DNT का सम्मान करने या न करने पर नहीं, बल्कि उस claim पर है, इसलिए उस बात में आप सही हैं
ट्रैकिंग पर बात करते समय जो समस्या हमेशा दिखती है, वह यह है कि शब्द का दायरा बहुत व्यापक है। उदाहरण के लिए तीन चीज़ें हैं: दुकान का मालिक चोरी रोकने के लिए ग्राहकों को देखता है और सामान की placement के लिए उनके चलने-फिरने के रास्ते को observe करता है; एक online store यह track करता है कि लोग कौन-से products देखते हैं और कौन-से carts सबसे ज़्यादा abandon करते हैं; और दुनिया भर का ad network पूरे Internet पर browsing activity का बड़ा हिस्सा लेकर ad profile बनाता है
इस axis में कहीं न कहीं क्या पैमाने का अंतर किस्म का अंतर नहीं बना देता? व्यक्तिगत रूप से, मेरे हिसाब से user मेरी website पर क्या करता है उसे observe करना ठीक है, लेकिन जब data किसी third party के साथ share किया जाता है, तब explicit consent ज़रूरी होना चाहिए
Google के पास जो ad profile है, उसे आप सीधे देख और edit कर सकते हैं [1] [2]. मैं इसे चालू रखता हूँ क्योंकि मोटे तौर पर curious हूँ कि यह क्या निकालेगा, लेकिन अब तक ad topics बहुत सामान्य रहे हैं और चिंता लायक नहीं थे
[1] https://myadcenter.google.com/
[2] chrome://settings/adPrivacy/interests (desktop Chrome इस्तेमाल करते समय)
अगर tracking target कोई व्यक्ति है, तो उस व्यक्ति की consent चाहिए। अगर tracking target कोई निर्जीव वस्तु है, तो आम तौर पर यह ठीक होने की संभावना है। लेकिन अगर निर्जीव वस्तु की tracking के ज़रिए किसी व्यक्ति को track किया जाता है, तो उस व्यक्ति की consent लेनी होगी
“Browser में Do Not Track on है, इसलिए हम यह content provide नहीं कर सकते”
क्या इसमें वे browsers भी शामिल होंगे जिनमें DNT header default रूप से on होता है? मुझे याद है कि शुरुआती Edge या बाद के Internet Explorer यह header default रूप से भेजते थे, और ads में भी ऐसा claim किया गया था
उस समय spec में शायद कहा गया था कि अगर header हमेशा भेजा जा रहा हो या user ने उसे on न किया हो, तो उसे ignore किया जा सकता है
मान लीजिए Agatha आंटी ने किसी magazine में DNT setting के बारे में पढ़ा, browser settings में जाकर देखा कि यह पहले से on है, और कुछ नहीं किया। यह Ulysses अंकल से अलग नहीं है, जो ऐसा browser इस्तेमाल करते हैं जिसका default off है और settings में जाकर इसे on करते हैं। अगर मेरे mailbox पर unwanted ads न लेने का sticker लगा है, तो यह guess करने की ज़रूरत नहीं कि sticker किसने लगाया
यह भी argue किया जा सकता है कि DNT header default करने वाला browser इस्तेमाल करना अपने-आप में ऐसा browser चुनकर privacy के बारे में निर्णय लेना है। Ad companies ऐसा argument नहीं चाहतीं, और चाहती हैं कि हर browser में user opt out करे। Ideally, वे चाहती हैं कि header को ही बस ignore कर दिया जाए, जैसा Microsoft ने Explorer में इसे default on करने के बाद वास्तव में हुआ था
मूल Internet Explorer situation अलग थी, क्योंकि वह operating system में preinstalled था। आज भी specific consumer hardware पर operating system की choice है या नहीं, यह कई बार doubtful होता है, और उस समय शायद ज़्यादातर मामलों में “नहीं” के करीब रहा होगा
लगता है किसी ने Global Privacy Control का ज़िक्र नहीं किया। मूल रूप से यह एक HTTP header है जिसे CCPA के तहत legally binding बनाने के इरादे से बनाया गया है, और DNT से अलग है
Firefox में, कम से कम Beta के आधार पर, इसे on करने की setting है। संदर्भ:
https://globalprivacycontrol.org/
https://global-privacy-control.glitch.me/
https://privacycg.github.io/gpc-spec/
https://www.huntonprivacyblog.com/2021/07/15/california-atto...