1 पॉइंट द्वारा GN⁺ 2023-07-11 | 1 टिप्पणियां | WhatsApp पर शेयर करें
  • मैसाचुसेट्स की विधायिका उपभोक्ता मोबाइल डिवाइस से निकले location data के व्यापार पर लगभग पूर्ण प्रतिबंध लगाने के प्रस्ताव पर विचार कर रही है, और लागू होने पर यह अमेरिका में अपनी तरह का पहला मामला हो सकता है
  • Location Shield Act एक व्यापक विधेयक है, जिसका उद्देश्य मोबाइल फोन location data को इकट्ठा करने और बेचने की प्रथा पर बड़ी रोक लगाना है
  • पिछले महीने हुई सुनवाई के बाद, राज्य के उपभोक्ताओं की location information का data brokers के माध्यम से व्यापार किस तरह होता है, यह नियमन के दायरे में आ गया है
  • यह विधेयक law enforcement agencies को location data तक पहुंच के लिए ज्यादातर मामलों में warrant requirement लागू करता है
  • अदालत की अनुमति के बिना location information उपलब्ध कराने पर रोक लगने से अरबों डॉलर के location data industry पर भी सीधा असर पड़ेगा

मैसाचुसेट्स का Location Shield Act

  • मैसाचुसेट्स की विधायिका राज्य के उपभोक्ता मोबाइल डिवाइस से निकले location data की खरीद-बिक्री पर लगभग पूर्ण प्रतिबंध लगाने के प्रस्ताव पर विचार कर रही है
  • Location Shield Act का मकसद मोबाइल फोन location data को इकट्ठा करने और बेचने की प्रथा को काफी हद तक कम करना है
  • राज्य की विधायिका ने पिछले महीने इस विधेयक पर सुनवाई आयोजित की थी
  • यह कदम अरबों डॉलर के location data industry को नियंत्रित करने की दिशा में अमेरिका के भीतर राज्य स्तर की पहली कोशिश बन सकता है

law enforcement agencies की location data तक पहुंच पर रोक

  • Location Shield Act law enforcement agencies की location data तक पहुंच के लिए warrant requirement लागू करता है
  • data brokers ज्यादातर परिस्थितियों में अदालत की अनुमति के बिना मैसाचुसेट्स के निवासियों की location information उपलब्ध नहीं करा सकेंगे
  • यह विधेयक location data के व्यापार पर रोक और law enforcement उद्देश्यों के लिए पहुंच पर रोक, दोनों को साथ में संबोधित करता है

1 टिप्पणियां

 
GN⁺ 2023-07-11
Hacker News की टिप्पणियाँ
  • इस मामले में मेरी पहली दिलचस्पी तब हुई जब मैंने एक ऐसा bug खोजा जिसमें सिर्फ मोबाइल नंबर से कोई भी लोकेशन ट्रैक कर सकता था: https://arstechnica.com/information-technology/2018/05/servi...
    इस मामले में वेबसाइट carriers से मिलने वाला real-time location data बेच रही थी, इसलिए किसी व्यक्ति के लिए खुद को बचाने का व्यावहारिक तरीका या तो burner phone इस्तेमाल करना था या फिर मोबाइल फोन ही न इस्तेमाल करना
    location data की बिक्री के खिलाफ कड़ी कार्रवाई होना अच्छा है, और उम्मीद है कि यह पाबंदी और व्यापक होगी। अच्छा होगा अगर यह Canada में भी लागू हो

    • "Krebs ने आगे Electronic Frontier Foundation के एक प्रतिनिधि के हवाले से कहा कि मोबाइल carriers को कानूनन अपने ग्राहकों की लगभग लोकेशन पता होनी चाहिए ताकि जरूरत पड़ने पर emergency 911 service दी जा सके। लेकिन carriers उस जानकारी को तीसरे पक्ष को बेच सकते हैं या दे सकते हैं या नहीं, यह कम स्पष्ट है। आने वाले हफ्तों और महीनों में इस पर कहीं ज्यादा जांच होने की संभावना है."
      असल में prepaid mobile service देने वाले MVNO को देखना चाहिए। कुछ providers तब तक कुछ features बंद रखते हैं जब तक ग्राहक वास्तविक E911 address जमा न करे
      शायद इस data के इस्तेमाल के तरीके पर सीमाएँ लगाई जा सकती हैं
    • इसे उजागर करना वाकई बहुत अच्छा काम था। सोचता हूँ क्या Canadian carriers भी यह जानकारी तीसरे पक्ष को दे रहे हैं
      और क्या कोई ऐसा provider है जिसके बारे में लगे कि वह ऐसा नहीं करेगा, क्योंकि उसका ethical behavior या consumer advocacy का इतिहास रहा है। जैसे telecom दुनिया का TekSavvy
    • मोबाइल फोन साथ न रखने से भी कोई फर्क नहीं पड़ता
      SIM निकाल देने से भी नहीं
      आसपास देखो, कैमरे हर जगह हैं। सिर्फ सुपरमार्केट की छत पर खुलेआम लगे वे कैमरे नहीं जो मानो कह रहे हों "मैं कैमरा हूँ", बल्कि आसपास हर व्यक्ति के हाथ में मौजूद फोन कैमरे भी चेहरे और कई biometrics के आधार पर तुरंत पहचान और मीटर-स्तर की लोकेशन तय कर सकते हैं
      आप बोलते ही आपकी आवाज़ का pattern तुरंत पहचान बता देता है
      burner phone अब बहुत पुराने ज़माने की चीज़ हो चुका है। जैसे ही आप बोलते हैं, जैसे ही कैमरे में आते हैं, burner phone का IMEI बहुत जल्दी आपकी पहचान से map किया जा सकता है
      आज जो तरीके इस्तेमाल हो रहे हैं वे उन तकनीकों से कहीं अधिक उन्नत हैं जिनके बारे में आपने पढ़ा होगा
      20,000 फीट ऊपर उड़ रहा drone भी 2,000 लोगों की भीड़ में दिल की धड़कन, साँस, सिर का आकार, कान, नाक, चेहरा, चेहरे की रूपरेखा, दिन के किसी खास समय शरीर की छाया, और चाल की विशिष्टता जैसी चीज़ों के आधार पर व्यक्ति की पहचान कर सकता है। इसमें थोड़ा statistical analysis और जोड़ दें तो छिपने की कोशिश करना भी बेकार हो जाता है
      अगर आपको लगता है कि अँधेरा आपको छिपा लेगा, तो ऐसा नहीं है
  • "Massachusetts के विधायक राज्य के उपभोक्ताओं के mobile devices से आने वाले location data की खरीद-फरोख्त पर लगभग पूर्ण प्रतिबंध लगाने के प्रस्ताव पर विचार कर रहे हैं, और यह अरबों डॉलर के उद्योग को नियंत्रित करने की अमेरिका की पहली कोशिश बन सकती है।
    पिछले महीने राज्य की legislature ने Location Shield Act नामक विधेयक पर सुनवाई की। यह व्यापक प्रस्ताव Massachusetts में मोबाइल फोन से निकले location data के संग्रह और बिक्री की प्रथा पर कड़े प्रतिबंध लगाता है। यह law enforcement के लिए location data तक पहुँचने हेतु warrant अनिवार्य करेगा, और अधिकांश मामलों में data brokers को अदालत की मंजूरी के बिना राज्य के निवासियों की location information देने से रोकेगा।
    ...
    अब तक किसी भी राज्य ने निवासियों के location data की बिक्री पर पूरी तरह प्रतिबंध नहीं लगाया है। दूसरे राज्यों में सबसे आम तरीका यह है कि digital services और data brokers को data इकट्ठा करने के लिए उपभोक्ताओं की स्पष्ट सहमति लेनी होती है, और transfer या sale पर कुछ सीमाएँ लगाई जाती हैं।"

    • "स्पष्ट सहमति" आखिरकार वही है कि कोई acceptance language ऐसी terms of service में छिपा दी जाए जिसे कोई पढ़ता ही नहीं
    • मेरा मानना है कि सिर्फ consent पर आधारित ढाँचा पहले ही दोषपूर्ण साबित हो चुका है। GDPR की legitimate/necessary processing requirement आगे का रास्ता दिखाती है
      1. कोई site अनावश्यक permissions की सहमति को सेवा उपयोग की शर्त नहीं बना सके
      2. मुझे किसी भी समय अपने data की अनुमति वापस लेने और उसे हटवाने का अधिकार होना चाहिए, और यह श्रृंखलाबद्ध रूप से लागू होना चाहिए। Site को sub-processors के साथ साझा किया गया सारा data भी हटवाना चाहिए, और साझा करने से पहले उसके पास यह contractual assurance होनी चाहिए कि वे ऐसा कर सकेंगे
    • ज़्यादातर wireless communications को FCC regulate करता है, इसलिए राज्य या स्थानीय स्तर पर यह करना मुश्किल हो सकता है
    • अगर यह पास हो गया, तो क्या Massachusetts जाकर compliant devices लेकर कोई फायदा कमाया जा सकेगा?
    • अमेरिकी संविधान में Dormant Commerce Clause है, जो राज्यों को interstate commerce में दखल देने या उसे रोकने से मना करता है। क्या Massachusetts के भीतर location data की बिक्री पर प्रतिबंध वास्तव में प्रभावी होगा?
  • जिन लोगों को जिज्ञासा हो, उनके लिए बता दूँ कि weather apps अक्सर इस समस्या के सबसे बड़े और सबसे आम दोषी होते हैं। लोग स्वाभाविक रूप से चाहते हैं कि weather widget जहाँ भी हों अपडेट होता रहे, लेकिन backend में ये weather apps publicly available NWS data दिखाते हुए उपयोगकर्ताओं के बारे में जितना कुछ बेच सकते हैं, सब बेचते हैं

    • मेरा मानना है कि Apple ने DarkSky app को खरीदने का एक बड़ा कारण यही था। बाहरी apps के security holes बंद करने के लिए उस तकनीक को default weather app में integrate किया गया
    • Norway Meteorological Institute के Yr को देखना चाहिए। इसमें बिल्कुल ads नहीं हैं, और यह दुनिया में लगभग हर जगह काम करता है
    • Android weather widget, NWS website की तुलना में अधिक local forecast data देता है। NWS website लगभग हमेशा क्षेत्रीय airport को आधार मानकर अटक जाती है
      अगर आप किसी बड़ी झील के पास रहते हैं, तो airport अपेक्षाकृत पास होने पर भी स्थानीय मौसम काफी अलग हो सकता है। data तो निश्चित ही पूरा NWS से ही आता होगा, लेकिन NWS हर जानकारी को आसानी से उपलब्ध नहीं कराता
    • https://www.nwsnow.net/
      कोई ads नहीं
      कोई user tracking नहीं
      GPS की जरूरत नहीं
      forecast discussion सहित बिना फ़िल्टर किया गया NWS data देता है
    • अगर आप लगातार यात्रा नहीं करते, तो weather app के लिए एक स्थिर शहर, इलाका या ZIP code ही काफी है। अगर आपका workplace घर से बहुत दूर है तो दो जगहें भी ठीक हैं, और अधिकांश लोग हर समय यात्रा नहीं करते
  • यह सुनने में बेतुका लग सकता है, लेकिन ज़रा सुनिए। अगर किसी भी स्तर की सरकारी एजेंसी को किसी third party से मेरा data लेने से पहले पर्याप्त कारण दिखाना पड़े, और जज के हस्ताक्षर वाला warrant लेना पड़े, तथा third party को data सौंपने से पहले कानूनी रूप से मुझे सूचित करना पड़े ताकि मैं वकील कर सकूँ और warrant को चुनौती दे सकूँ, तो कैसा रहेगा?
    पागलपन जैसा लगता है न? मानो हम सचमुच चौथे संशोधन का सम्मान करने की बात कर रहे हों

    • अगर आप काफ़ी लंबे समय तक सभी विधायकों का location data खरीदकर सार्वजनिक कर दें, तो शायद अपनी मनचाही चीज़ हासिल कर सकेंगे
    • "लोगों का अपने शरीर, घर, काग़ज़ात और सामान के संबंध में अनुचित तलाशी और ज़ब्ती से सुरक्षित रहने का अधिकार भंग नहीं किया जाएगा, और कोई भी warrant तब तक जारी नहीं होगा जब तक वह शपथ या प्रतिज्ञान द्वारा समर्थित पर्याप्त कारण पर आधारित न हो, तथा वह तलाशी लिए जाने वाले स्थान और ज़ब्त किए जाने वाले व्यक्ति या वस्तुओं का विशेष रूप से वर्णन न करे।"
      इस मामले में सरकार चौथे संशोधन के किस हिस्से का उल्लंघन कर रही है?
  • मैं जानना चाहता हूँ कि व्यक्तिगत research के लिए ऐसा dataset कहाँ से खरीदा जा सकता है। अगर कोई कंपनी targeted outbound sales करना चाहती हो, तो क्या वह भी ऐसा dataset खरीद सकती है?
    मैंने headline देखी है, और यह भी समझता हूँ कि ऐसी कंपनियाँ हैं जो law enforcement को यह service देती हैं। उपयोगी होने के लिए data का de-anonymized होना ज़रूरी लगता है
    ऐसा data किससे, और कहाँ मिल सकता है?

    • शुरुआत के लिए मैं California data broker registry में सूचीबद्ध कंपनियों को देखूँगा
      https://www.oag.ca.gov/data-brokers
      अगर आपके पास कुछ ऐसे datasets खरीदने के पैसे हों जिनमें overlap हो सकता है, तो de-anonymization इतना मुश्किल नहीं होगा
    • ऐसी कोई जगह नहीं है जो individuals को बेचती हो। Sprint ने Pinsight नाम की अपनी subsidiary के ज़रिए customer location data बेचा था। अभी location data बेचने वाली कंपनियों में Advan Research, Placer.ai, SafeGraph आदि शामिल हैं
    • मुझे ऐसी कोई जगह नहीं पता जो individual-level location data बेचती हो। ecosystem में सभी लोग ऐसा करने से बहुत डरते हैं, और ईमानदारी से कहूँ तो monetization का तरीका भी साफ़ नहीं है
      मेरे अनुभव में असली बात foot traffic patterns, demographic estimates, और लोग और किन तरह के व्यवसायों में जाते हैं, यह देखना है। यह आम तौर पर location-based business analytics का मामला है
    • अगर आप सिर्फ़ कुछ व्यक्तियों को track करना चाहते हैं, तो बस उन सभी entities की सूची बना लीजिए जिनके पास वह data है। फिर वे जिन data brokers के साथ लेन-देन करते हैं उन्हें ढूँढिए, और recursive तरीके से आगे बढ़ते जाइए। संबंधित सभी कंपनियों के कर्मचारियों को ढूँढिए, और बाज़ार दर जैसी दिखने वाली कुछ सौ डॉलर की रकम जुटा लीजिए, बस काम हो जाएगा[0]
      research purpose के लिए, मुझे पक्का नहीं पता। किसी न किसी तरह आपको इनमें से किसी कंपनी के साथ सीधे deal करनी होगी, इसलिए मैं उनसे बात शुरू करने से शुरुआत करूँगा
      [0] - https://www.vice.com/en/article/nepxbz/i-gave-a-bounty-hunte...
    • अच्छा सवाल है। मैं हमेशा सुनता हूँ कि ऐसा होता रहता है, लेकिन वास्तव में होते कभी नहीं देखा
  • इसे देखकर मुझे याद आया कि Massachusetts ने 2020 में right to repair क़ानून पास किया था। मैंने देखा तो लगा कि NHTSA ने उस क़ानून को निष्प्रभावी कर दिया [1] :/
    यह अच्छी बात है कि राज्य digital rights के मामले में सीमाओं को आगे बढ़ा रहे हैं। उम्मीद है इस बार भविष्य ज़्यादा उजला होगा। ऐसा कोई industry-captured federal agency अभी दिमाग़ में नहीं आ रही जिसके पास इसे निष्प्रभावी करने का अधिकार हो
    [1]: https://www.thedrive.com/news/feds-tell-automakers-to-ignore...

    • यही तो लोकतंत्र की प्रयोगशाला है। राज्य अपने-अपने क़ानून पास करते हैं, उन क़ानूनों पर अदालतों में लड़ाई होती है। क़ानूनों में संशोधन होता है और प्रक्रिया दोहराई जाती है। अंततः जब समझ पर्याप्त हो जाती है, तो वैसे ही क़ानून हर जगह, या राष्ट्रीय स्तर पर पास किए जा सकते हैं
    • उसे निष्प्रभावी नहीं किया गया, बस लोगों से कहा गया कि उस क़ानून का पालन न करें
      इसलिए आख़िर में मामला अदालत में सुलझाने वाली अटपटी स्थिति बनती है
  • जब किसी इलाके की यात्रा करने के बाद उसी area code से spam calls आने लगती हैं, तो बहुत डरावना लगता है। साफ़ है कि कंपनियाँ, और वह भी संदिग्ध कंपनियाँ, जानती हैं कि मैं घर पर नहीं हूँ और मैं कहाँ हूँ

    • क्या यह सच में होता है? मैं Seattle में रहता हूँ लेकिन अभी भी Idaho नंबर इस्तेमाल करता हूँ। spam calls लगभग पूरी तरह Idaho से ही आती हैं
      ख़ास तौर पर मज़ेदार बात यह है कि iPhone caller number का लगभग इलाका दिखाता है, और Idaho में सिर्फ़ एक ही area code है। इसलिए मुझे ऐसे कस्बों के नंबरों से कॉल आती है जहाँ मैं कभी गया ही नहीं
  • https://archive.is/M7quL

    • इस लिंक पर SSL error आता है
  • बिक्री पर प्रतिबंध सिर्फ़ समस्या को कहीं और धकेलेगा। telecom carriers ने पहले ही ज़्यादातर data को "बेचना" बंद कर दिया है, और ad analytics व दूसरी mining को internalize करके raw data की जगह उसकी access बेच रहे हैं
    सिर्फ़ raw data बेचने की तुलना में analytics से ज़्यादा पैसा कमाने की संभावना है, इसलिए उनके लिए यह दोनों तरफ़ से फ़ायदेमंद है

  • समझ से बाहर है। location data बेचना इतनी स्पष्ट privacy violation है। "anonymized" जैसी बकवास की बात भी न करें। बेचना और खरीदना, दोनों को तुरंत federal crime बना देना चाहिए

    • क्योंकि ऐसा data आम तौर पर उपलब्ध होगा तो सरकार के लिए फ़ायदेमंद होगा। जब data कानूनी रूप से "सड़क पर" पड़ा हो तो अदालत की अनुमति की क्या ज़रूरत है
    • क़ानून पुराने हो चुके हैं। wiretapping अपराध है, लेकिन web browsing history इकट्ठा करना नहीं। US mail क़ानूनी रूप से संरक्षित है, लेकिन email नहीं
      जब तक क़ानून पास नहीं होता, data brokers धंधा करते रहेंगे, और क़ानून पास होने के बाद भी वे क़ानूनी सीमा के ठीक किनारे तक धक्का देते रहेंगे