- आधुनिक कारें पहियों पर चलने वाले कंप्यूटर जैसी हो गई हैं और सटीक लोकेशन, साथ यात्रा करने वाले लोग, रेडियो सुनने की आदतें, सीटबेल्ट उपयोग, तेज़ रफ्तार·अचानक ब्रेक, यहां तक कि वजन·उम्र·नस्ल·चेहरे के हाव-भाव तक इकट्ठा कर सकती हैं
- McKinsey के अनुसार 2021 में सड़क पर चलने वाली 50% कारों में इंटरनेट कनेक्टिविटी थी और 2030 तक यह 95% तक पहुंच सकती है, जबकि Mozilla ने कहा कि 25 ब्रांडों में से कोई भी उसके मानकों पर खरा नहीं उतरा
- कार कंपनियां फोन कनेक्शन, ड्राइविंग ऐप्स और बीमा कंपनियों की telematics के जरिए डेटा हासिल करती हैं, और Mozilla के विश्लेषण में 19 कंपनियों ने माना कि वे ड्राइवर डेटा बेच सकती हैं
- GM पर लोकेशन डेटा बेचने के आरोपों के बाद अमेरिकी एजेंसियों ने कार्रवाई की और उस पर 5 साल तक वाहन डेटा बेचने पर रोक लगी, जबकि एक मामले में LexisNexis डेटा का इस्तेमाल बीमा प्रीमियम 21% बढ़ाने के लिए हुआ
- नई शराब पीकर या थकान में ड्राइविंग रोकने वाली तकनीकें सुरक्षा के लिए हैं, लेकिन डेटा प्रोसेसिंग नियम खाली हैं, और ड्राइवर सेटिंग्स व opt-out के जरिए केवल कुछ हद तक ही रोक लगा सकते हैं
कारें कौन-कौन सा डेटा इकट्ठा कर सकती हैं
- आधुनिक कारें पहियों पर कंप्यूटर के और करीब पहुंच चुकी हैं, और कार कंपनियां ड्राइवरों की जिंदगी से जुड़ी संवेदनशील जानकारी इकट्ठा कर उसका व्यावसायीकरण कर सकती हैं
- कार कंपनियों की privacy policies में निम्न प्रकार की जानकारी संभावित रूप से संग्रह योग्य बताई गई है
- ड्राइवर जहां-जहां जाता है, उसका सटीक लोकेशन डेटा
- वाहन में साथ बैठे लोग
- कौन-सा रेडियो कंटेंट सुना गया
- सीटबेल्ट पहनी गई या नहीं
- तेज़ रफ्तार और अचानक ब्रेक लगाने की घटनाएं
- वजन, उम्र, नस्ल, चेहरे के हाव-भाव
- कुछ वाहनों में ड्राइवर सीट की ओर देखने वाले अंदरूनी कैमरे होते हैं, और अधिकांश वाहन इंटरनेट कनेक्शन के जरिए चलते समय डेटा भेज सकते हैं
- Brookings Institute के Darrell West का कहना है कि कारें इतने अधिक डेटा पॉइंट इकट्ठा और ट्रांसमिट करती हैं कि ड्राइवर की जिंदगी लगभग सेकंड-दर-सेकंड फिर से बनाई जा सकती है
connected cars और privacy जोखिम
- McKinsey ने अनुमान लगाया कि 2021 में सड़क पर चल रही 50% कारों में इंटरनेट कनेक्टिविटी थी, और 2030 तक यह 95% तक बढ़ सकती है
- जैसे-जैसे कारें इंटरनेट से जुड़ती हैं, privacy जोखिम भी बढ़ते हैं
- कार कंपनियां सिर्फ कार से ही नहीं, कई रास्तों से जानकारी प्राप्त कर सकती हैं
- जब फोन को infotainment system से जोड़ा जाता है
- जब driving apps इस्तेमाल किए जाते हैं
- जब बीमा छूट की उम्मीद में बीमा कंपनी की telematics system का उपयोग किया जाता है
- Mozilla के 2023 के 25 कार ब्रांडों की privacy policy विश्लेषण में कोई भी ब्रांड Mozilla के privacy और security मानकों पर खरा नहीं उतरा
- Mozilla ने कारों को “अब तक हमारी समीक्षा की गई product categories में privacy के लिहाज से सबसे खराब” बताया
कार कंपनियों की data collection और बिक्री की प्रथाएं
- Mozilla के विश्लेषण के अनुसार कार कंपनियों की privacy policies में नाम, उम्र, नस्ल, वजन, वित्तीय जानकारी, चेहरे के हाव-भाव, मनोवैज्ञानिक रुझान जैसी जानकारी इकट्ठा करने के अधिकार शामिल हैं
- Kia की privacy policy यह संकेत देती है कि “यौन जीवन” और सामान्य स्वास्थ्य से जुड़ी जानकारी भी संग्रह के दायरे में आ सकती है
- Kia के प्रवक्ता James Bell ने कहा कि कंपनी ने वास्तव में कभी ड्राइवरों के यौन जीवन या स्वास्थ्य डेटा को इकट्ठा नहीं किया, और वह प्रविष्टि California में “sensitive data” की परिभाषा सूचीबद्ध करते समय शामिल हुई थी
- Kia ने कहा कि वह केवल ड्राइवर की सहमति होने पर ही बीमा कंपनियों के साथ डेटा साझा करती है, लेकिन उसने यह नहीं बताया कि वह वास्तव में किस प्रकार का “sensitive data” इकट्ठा करती है
- कारों में सीट, dashboard, engine, steering wheel सहित कई जगह sensors लगे होते हैं, और कई वाहनों में अंदर व बाहर दोनों तरफ कैमरे होते हैं
- Mozilla ने पाया कि 19 कार कंपनियों ने माना है कि वे ड्राइवर डेटा बेच सकती हैं
- अमेरिका की state authorities और federal agencies ने General Motors(GM) पर उपभोक्ता की सहमति के बिना वाहन लोकेशन डेटा बेचने के आरोपों में कार्रवाई की
- अमेरिकी सीनेटरों ने Honda और Hyundai की भी समान प्रथाओं के लिए आलोचना की
- Mozilla की Jen Caltrider का मानना है कि इकट्ठा की गई जानकारी का इस्तेमाल यह अनुमान लगाने में किया जा सकता है कि ड्राइवर कौन है, कितना बुद्धिमान है, उसका मनोवैज्ञानिक प्रोफाइल क्या है और उसके राजनीतिक विश्वास क्या हैं
- कार डेटा का इस्तेमाल विज्ञापन, भर्ती से जुड़े फैसलों, और ऐसे law enforcement द्वारा खरीद में भी हो सकता है जिन्हें search warrant नहीं मिला हो; और एक बार डेटा वाहन से बाहर चला जाए तो ड्राइवर के लिए उस पर नियंत्रण रखना मुश्किल हो जाता है
बीमा प्रीमियम और data brokers
- कार डेटा के बड़े खरीदारों में से एक बीमा कंपनियां हैं, और इस डेटा का उपयोग कुछ ड्राइवरों पर अधिक बीमा प्रीमियम लगाने के लिए किया जा सकता है
- GM ने ड्राइवर जानकारी उपभोक्ता डेटा खरीदने-बेचने वाले data broker LexisNexis को बेची
- एक ड्राइवर ने पाया कि LexisNexis के पास उसके और उसके जीवनसाथी की 6 महीनों की हर यात्रा का 130 पन्नों का रिकॉर्ड था, और New York Times को बताया कि बीमा प्रीमियम 21% बढ़ने के बाद उसके बीमा एजेंट ने कहा कि यही डेटा एक कारण था
- अमेरिका की Federal Trade Commission ने GM पर कार्रवाई की, और GM को 5 साल तक वाहन डेटा बेचने से रोका गया
- 5 साल बाद GM ड्राइवर की स्पष्ट सहमति और अन्य शर्तें पूरी करने पर इस प्रथा को फिर शुरू कर सकती है
- LexisNexis और अन्य कंपनियां अन्य वाहन निर्माताओं और ड्राइविंग के दौरान इस्तेमाल होने वाले ऐप्स से मिले वाहन डेटा को बेचती रही हैं
- बीमा कंपनियों, वाहन निर्माताओं और data brokers के बीच सौदे व्यापक हैं, और यदि वे ड्राइवर द्वारा स्वीकार की गई privacy policy में लिखे हों तो कानूनी माने जाते हैं
- Consumer Federation of America के Michael DeLong का मानना है कि बीमा कंपनियां उपभोक्ताओं के ड्राइविंग डेटा सहित विशाल मात्रा में डेटा इकट्ठा करती हैं और उसे ऊंचे प्रीमियम, कवरेज से इनकार, तथा उपभोक्ता segmentation के लिए इस्तेमाल करती हैं
सहमति और regulation की सीमाएं
- कार कंपनियां कहती हैं कि वे ड्राइवरों से अनुमति लेती हैं, लेकिन व्यवहार में यह अक्सर infotainment system या car-connected app सेट करते समय forms और privacy policy पर सहमति देने के रूप में होता है
- कुछ वाहन हर बार स्टार्ट होने पर संबंधित सहमति स्क्रीन दिखाते हैं
- अमेरिका में राष्ट्रीय स्तर का privacy law नहीं है, और राज्य स्तर की सुरक्षा आंशिक है; कुछ privacy experts के अनुसार यह पर्याप्त नहीं है
- यूरोप और UK में कुछ संवेदनशील जानकारी के लिए विशेष सुरक्षा है, और उपभोक्ताओं को डेटा एक्सेस व deletion मांगने का कुछ अधिकार भी प्राप्त है
- यूरोप में भी automotive क्षेत्र में compliance और enforcement हमेशा नहीं होती
नई safety tech से बढ़ सकता है अतिरिक्त संग्रह
- अमेरिकी कानून आने वाले वर्षों में नई passenger cars में “advanced impaired-driving prevention technology” लगाने की मांग करता है
- इस तकनीक का लक्ष्य infrared camera या अन्य सिस्टम की मदद से यह पहचानना है कि ड्राइवर नशे में है, थका हुआ है, या ड्राइव करने के लिए उपयुक्त नहीं है, और ऐसी स्थिति में ड्राइविंग को रोकना है
- इस कानून में इन सिस्टमों द्वारा बनाए गए डेटा को कैसे प्रोसेस किया जाएगा इस पर कोई प्रावधान नहीं है
- NHTSA ने कहा कि वह impaired driving से होने वाली मौतों को कम करने के लिए हर संभव tool का इस्तेमाल करेगा, और privacy concerns जैसे “महत्वपूर्ण और जटिल विषयों” पर काम जारी है
- तकनीक अभी तैयार न होने के कारण इस कानून के लागू होने में देरी हो सकती है
- Caltrider का कहना है कि drunk driving रोकना जरूरी है, लेकिन इस बात की कोई गारंटी नहीं है कि डेटा का इस्तेमाल दूसरे उद्देश्यों के लिए नहीं होगा, और safety के नाम पर data collection बढ़ती जा रही है
- यह तकनीक बिना पर्याप्त safeguards के automotive industry को चिकित्सा जानकारी जैसी संवेदनशील डेटा-भंडार तक पहुंच दे सकती है
ड्राइवर क्या कुछ कम कर सकते हैं
- कार डेटा की समस्या को पूरी तरह हल करना मुश्किल है, लेकिन कुछ कदम collection और sharing को कम कर सकते हैं
- यदि privacy की चिंता है, तो सलाह दी जाती है कि बीमा कंपनी के telematics program में शामिल न हों
- telematics programs का लाभ सुनिश्चित नहीं होता
- Maryland के विश्लेषण में 31% ड्राइवरों का प्रीमियम घटा
- 24% का प्रीमियम बढ़ा
- 45% में कोई बदलाव नहीं हुआ
- UK, EU और अमेरिका के कुछ राज्यों में लोग कंपनियों से इकट्ठा किए गए डेटा की कॉपी मांग सकते हैं, डेटा की बिक्री·साझाकरण से इनकार कर सकते हैं और deletion की मांग कर सकते हैं
- प्रमुख वाहन निर्माताओं के privacy tools के लिंक EFF guide में मिल सकते हैं
- कुछ वाहन निर्माता privacy settings देते हैं जिनसे data sharing और collection को सीमित किया जा सकता है
- संबंधित विकल्प वाहन के infotainment system settings और car-linked app settings में देखे जा सकते हैं
- Consumer Reports ड्राइविंग डेटा collection और sharing रोकने के तरीकों पर विस्तृत guide देता है
- Caltrider का कहना है कि यह संरचना ही समस्या है, जिसमें privacy हानि रोकने के लिए ड्राइवर को बहुत से कदम उठाने पड़ते हैं; स्थिति तभी बदलेगी जब data ownership और control उपयोगकर्ता के पास हों और कंपनियों को इस्तेमाल की अनुमति लेनी पड़े
1 टिप्पणियां
Hacker News की राय
कारों के मामले में network से जुड़े computer दो दिशाओं से privacy का उल्लंघन करते हैं: कार के अंदर के computer sensor data साझा करते हैं, और कार के बाहर के computer सड़क के ज्ञात बिंदुओं से camera data साझा करते हैं
पुरानी कारों में cellular data नहीं हो सकता, और Slate EV जैसी नई कारें भी हो सकती हैं जिनमें cellular connection न हो या chip को आसानी से हटाने लायक बनाया गया हो, लेकिन हर जगह मौजूद roadside surveillance से ही बहुत कुछ अनुमान लगाया जा सकता है
सिर्फ निजी स्वामित्व वाली गाड़ियाँ काफी नहीं हैं; vehicles और cameras जो data इकट्ठा करते हैं, third parties के बीच data sharing, और पर्याप्त रूप से सूचित, विशिष्ट और लगातार सार्वजनिक सहमति के बिना camera installation—इन सब पर रोक लगाने वाला कानून चाहिए
जब भी Flock जैसी cameras का कोई ऐसा मामला सामने आएगा कि वे “मददगार हो सकती थीं”, surveillance state के समर्थक ढोल पीटते हुए अपनी माँग आगे बढ़ाएँगे
हम अपने बनाए हुए नरक में जी रहे हैं, और यहाँ से निकलने के लिए नए कानून और regulations चाहिए
https://www.gadgetreview.com/federal-surveillance-tech-becom...
https://media.ccc.de/v/38c3-wir-wissen-wo-dein-auto-steht-vo...
इसमें Volkswagen EV की लगभग 8 लाख गाड़ियों के location data को कवर किया गया था
mesh network की बात सोचें तो और डर लगता है; कभी ऐसा भी हो सकता है कि smart bulb जैसे device को सीधे connect किए बिना भी वह पड़ोसी के hub के ज़रिए usage data भेज दे
Hyundai को Verisk से प्रति वाहन 61 सेंट मिले और Honda को 26 सेंट मिले। California ने GM पर जो 1.275 करोड़ dollar का जुर्माना लगाया, वह अब तक का सबसे बड़ा CCPA fine है, लेकिन यह GM की data sales से हुई 2 करोड़ dollar की कमाई से कम है
Texas और Arkansas में भी राज्य-स्तरीय मुकदमे हैं, और एक nationwide lawsuit भी है
https://iapp.org/news/a/california-authorities-announce-larg...
हर कंपनी आपको track करना चाहती है। न करने का कोई कारण नहीं है। वास्तविक सज़ा लगभग नहीं है, और इनाम बड़ा है। जब तक यह ढाँचा बना रहेगा, tracking पर लगने वाले सतही regulations हमेशा bypass कर लिए जाएँगे या खोखले रह जाएँगे
कंपनियाँ समाज के साथ कैसे interact करती हैं, और हम उनसे क्या अपेक्षा रखते हैं—इसमें मौलिक बदलाव चाहिए
यह स्पष्ट है कि data की value होती है। सबसे अच्छे हाल में भी व्यवस्था ऐसी ही होगी कि या तो data बचाइए और ज़्यादा भुगतान कीजिए, या data बेचिए और कम भुगतान कीजिए
समस्या यह है कि जिन लोगों के पास data बचाने के साधन हैं, उन्हीं के पास सबसे ज़्यादा valuable data है, और मौजूदा व्यवस्था में वे कम मूल्य वाले data रखने वालों की लागत को subsidize कर रहे हैं। लेकिन वही लोग data बेचना भी ज़्यादा चाह सकते हैं
इसलिए समाधान इतना सरल नहीं है
नहीं तो वे regulation के लिए बहुत बड़ी हो जाती हैं, और सिर्फ अपेक्षाएँ बदलने से कुछ हासिल नहीं होगा
मैंने Lexus से अपना personal data माँगकर देखा कि उनके पास क्या है
उसमें सिर्फ मेरा sensitive data ही नहीं था, बल्कि Toyota के दो मालिकों का personal data भी था जो गलती से मेरे email address से जुड़ गया था। मैं उनके पूरे नाम, phone number, घर का पता, vehicle information, और dealer के साथ उनकी सारी interactions देख सकता था; किसी malicious actor के लिए यह सोने की खान है
मैंने “Connected Services” जॉइन नहीं किया था, फिर भी यह सब था। Toyota/Lexus की privacy notice कहती है कि अगर Emergency SOS जैसी सुविधाएँ चालू हों, तो location और driving behavior को insurers समेत third parties को बेचा जा सकता है
अगर बड़ी कंपनियों के CEO सच में मानते हैं कि यह सब ठीक है, तो उन्हें अपनी privacy policy page पर उदाहरण के तौर पर अपना real-time driving और sensor data सार्वजनिक करके दिखाना चाहिए
यह अजीब लगता है कि अभी तक ऐसा कोई क़ानून नहीं है जो car companies को data अपने-आप share करने से रोक सके
कार मालिक कार खरीदता है, और मैं समझता हूँ कि complex hardware को चलाने के लिए computer का इस्तेमाल होता है, लेकिन किस बिंदु पर बिना सहमति के automatic data sharing जायज़ माना जाता है?
इसका बड़ा हिस्सा international treaties के नाम पर आगे बढ़ा, और जब वे नियम लिखे गए थे तब sensing capability कहीं कम intrusive थी। अंतरराष्ट्रीय स्तर पर यह काम 1990s से तैयार किया जा रहा था
ज़्यादातर governments यह data इकट्ठा नहीं करतीं, क्योंकि उनके पास ऐसा करने की technical capability नहीं है। कानूनी ढाँचा infrastructure से बहुत पहले बना लिया गया था
मेरी समझ से braking data का उपयोग ख़तरनाक road spots और उस vehicle के पिछले risky driving behavior की पहचान के लिए होता है। यह statistically अलग किया जा सकता है कि समस्या सड़क की है या driver की
अगर उसी location पर दूसरे drivers भी वैसे ही brake करते हैं, तो मामला सड़क से ज़्यादा जुड़ा है, और अगर braking behavior driver से ज़्यादा correlate करता है, तो बात उस driver पर ज़्यादा जाती है
लेकिन ज़्यादातर लोग घर, दफ़्तर, काम के घंटे और shopping patterns की वजह से काफ़ी नियमित routes पर चलते हैं, इसलिए बार-बार वही drivers के समूह मिलते हैं, और हर किसी के अपने स्थिर probabilistic patterns भी होते हैं, इसलिए चीज़ें फिर भी उलझी रहती हैं
उदाहरण के लिए, जब कोई user speed में बड़े बदलाव के साथ अचानक brake करता है, तो क्या सचमुच वह driver अपने driving decisions के नतीजे का अंदाज़ा नहीं लगा पाया? या फिर वह अक्सर उन्हीं aggressive drivers से टकराता है?
यह भी detect किया जा सकता है। हर braking event के लिए काफ़ी बड़े radius का घेरा देखा जाए, और उस घेरे के अंदर दूसरे drivers भी क्या वैसे ही score में गिरावट दिखाते हैं। बेशक, यह कोई भोला-भाला linear score plus/minus नहीं होना चाहिए, बल्कि सही Bayesian inference इस्तेमाल होना चाहिए
अगर सिर्फ़ brake करने वाले vehicle के driver को ही कम score दिया जाए, तो chicken game जैसी स्थिति में कम लापरवाह पक्ष पर ही लागत डालने का ख़तरा है। भोली गणना ख़तरनाक स्थिति में कुल kinetic energy घटाने वाले पक्ष पर ही ख़ास तौर पर penalty लगा सकती है। ख़ासकर तब, जब लापरवाह driver डरा नहीं था, और सामने वाला भी लापरवाह होता तो समस्या हो सकती थी
इसलिए insurers rate तय करने में ZIP code भी इस्तेमाल करते हैं। अगर आप high-loss roads के पास रहते हैं, तो आपके loss उठाने की संभावना ज़्यादा होती है। आप बेहतरीन driver हों, तब भी फ़र्क नहीं पड़ता, कोई और आकर आपको टक्कर मार सकता है
जो लोग या तो इस बारे में बिल्कुल नहीं जानते, या सोचते हैं कि “यह इतना बुरा नहीं है”, उनके साथ share करने लायक कोई public service announcement है क्या?
मेरे लिए जागने वाला पल Walmart self-checkout पर error आने पर था। monitor पर हर angle से ली गई मेरी screenshots दिख गईं, और मैंने सोचा, “ओह, मेरे सिर का पिछला हिस्सा ऐसा दिखता है”
उसके बाद से मैंने नोटिस करना शुरू किया कि वहाँ casinos से भी ज़्यादा cameras हैं
मैं बस यह कहने आया था कि bicycle को मत भूलिए
e-bike का carbon dioxide equivalent emission 5g per mile है, जबकि सिर्फ़ bananas खाने वाले इंसान की चलाई bicycle का 40g per mile है। अगर diet कुछ और हो, तो यह और भी बुरा हो सकता है। bicycle का embodied carbon emission ख़ुद लगभग समान है
The Carbon Footprint of Everything (2022)
मैंने car के बाकी हिस्से और cellular board के बीच का bridge निकाल दिया
बस उम्मीद है कि हर बार fuse वापस लगाने पर वह बीच के सारे data को store करके एक साथ upload न कर दे