3 puan yazan GN⁺ 2023-09-15 | 1 yorum | WhatsApp'ta paylaş
  • noyb, uygulama açılır açılmaz kişisel verilerin üçüncü taraflara aktarılması uygulamasının AB veri koruma hukukunu ihlal ettiğini belirterek Fransa'da Fnac, SeLoger ve MyFitnessPal hakkında 3 şikayette bulundu
  • Android akıllı telefonlarda uygulama açıldığında Google Advertising ID, cihaz modeli ve markası, yerel IP adresi gibi veriler toplandı ve paylaşıldı; bunlar kişiselleştirilmiş reklamlar ve pazarlama kampanyaları için profillemede kullanılabilir
  • ePrivacy Directive, uç cihaz verilerine erişim veya bunların depolanması için özgür iradeyle verilmiş, yeterince bilgilendirilmiş ve belirli onay gerektiriyor; ancak 3 uygulamanın hiçbiri gerçek bir önceden seçim hakkı sunmadı
  • Advertising ID, kişisel cihazla bağlantılı benzersiz bir tanımlayıcı olduğundan reklamverenlerin ve üçüncü tarafların kullanıcıları ayırt etmesi ve sonrasında hedeflemesi için kullanılabilir
  • noyb, CNIL'den yasa dışı işlenen verilerin silinmesini, alıcılara bildirim yapılmasını ve para cezası uygulanmasını talep etti; ayrıca mobil uygulama şirketlerine karşı ek şikayetler geleceğini duyurdu

Uygulama açılır açılmaz başlayan veri aktarımı

  • noyb, Fransa'nın büyük elektronik perakendecisi Fnac, emlak uygulaması SeLoger ve fitness uygulaması MyFitnessPal hakkında Fransa'da şikayette bulundu
  • Şikayetçi, Android akıllı telefonuna MyFitnessPal, Fnac ve SeLoger uygulamalarını yükledi; uygulamaları açar açmaz kişisel veri toplama ve üçüncü taraflarla paylaşım başladı
  • Paylaşılan veriler arasında Google Advertising ID(AdID), cihaz modeli ve markası ile yerel IP adresi yer aldı
  • Bu tür veri toplama, kullanıcı profillemesini mümkün kılıyor ve şirketlerin kişiselleştirilmiş reklamlar ile pazarlama kampanyaları üzerinden gelir elde etmesinde kullanılabiliyor

Onay olmadan yapılan uç cihaz verisi erişimi

  • ePrivacy Directive'e göre kullanıcının uç cihazındaki verilere erişmek veya veri depolamak için özgür iradeyle verilmiş, yeterince bilgilendirilmiş, belirli ve açık onay gerekir
  • 3 mobil uygulamadan 2'si uygulama açılışında herhangi bir onay banner'ı göstermedi
  • Kalan 1 uygulama, onay veya ret seçeneği sunan bir banner gösterdi; ancak kullanıcı seçim yapmadan önce kişisel veri aktarımına başladı
  • AdID, belirli bir kişinin cihazına bağlı benzersiz bilgi olduğundan reklamverenler ve üçüncü taraflar tarafından kullanıcıyı tanımlamak ve daha sonra hedeflemek için kullanılabilir
  • Bazı uygulama sağlayıcıları, uygulama dışındaki kullanıcı davranışlarını da izleyerek toplanan verilere daha fazla yaşam tarzı bilgisi ekleyebilir

Mobil uygulama ekosisteminin genelindeki sorun

  • Bu şikayetler daha geniş bir soruşturmanın ilk sonuçları ve mobil uygulama ortamında benzer veri paylaşım uygulamalarının tekrarlandığını gösteriyor
  • Pek çok uygulama milyonlarca kullanıcıya sahip olmasına rağmen AB veri koruma hukukuna uymadan, reklam broker'ları dahil üçüncü taraflarla veri paylaşarak kullanıcı verilerini paraya çeviriyor
  • Konrad Kollnig ve diğerlerinin araştırmasına göre tüm uygulamalar içinde kullanıcılara onayı reddetme konusunda gerçek bir seçim hakkı sunanların oranı yalnızca %3,5

Ağ trafiği analizi ve CNIL'e talepler

  • İhlal kanıtlarını toplamak için akıllı telefon uygulamalarının ağ trafiğine yönelik teknik analiz gerekti ve yakalama ile analiz işlemleri, Defensive Lab Agency tarafından geliştirilen PiRogue Tool Suite ile yapıldı
  • noyb, CNIL'den MyFitnessPal, Fnac ve SeLoger'ın yasa dışı işlediği tüm verilerin silinmesini emretmesini istedi
    • Şikayetçinin verilerini alan taraflara, kişisel verilerin bağlantılarının, kopyalarının ve çoğaltılmış örneklerinin silinmesi talebi bildirilmelidir
    • İddiaların ciddiyeti ve etkilenebilecek kişi sayısı dikkate alınarak yetkili makamın para cezası uygulaması da önerildi
  • noyb, kullanıcı verilerinin yasa dışı paylaşımını durdurmak için mobil uygulama şirketlerine karşı daha fazla şikayette bulunmayı planlıyor

1 yorum

 
GN⁺ 2023-09-15
Hacker News yorumları
  • Yaşadığım en kötüsü, saat/hava durumu widget’ının reklamlı/reklamsız seçeneği sunuyor gibi görünmesiydi; reklamsızı seçince hiçbir bildirim yapmadan telefonu Oxylabs proxy ağının bir parçası hâline getiriyordu.
    Konum bilgisinin gönderileceğini bildiriyordu ama reklamları ya da veri satışını kaldıran ücretli bir seçenek yoktu; bunu NetGuard ile istekleri incelerken fark ettim.

    • Xiaomi telefonlarda öntanımlı gelen saat uygulaması da alarm kurmak için kişilere erişim izni istiyordu.
      O izni vermedim, alternatif bir saat/alarm uygulaması kullanıyorum ve bu telefon muhtemelen son Xiaomi’m olacak.
    • Yaşadığım en kötüsü, ayda yaklaşık 3-6 dolar alan bir çalar saat uygulamasıydı; buna rağmen verilerimi toplamaya çalışıyordu.
      Kullanmamaya karar verdim ama alternatif uygulama bulmak da zaman aldı; bir alarm uygulaması için aylık abonelik ücreti alıp üstüne izleme yapmaya çalışmak gerçekten yüzsüzlük.
    • Samsung telefonlardaki Clock uygulamasında QUERY_ALL_PACKAGES izni olduğunu gördüm.
      Google’ın açıklamasına göre bu izin için kabul edilen kullanım alanı bu değil; sorun, Google’ın kullanıcıların böyle bir izne onay vermesine izin vermemesi.
      İzin verilen kullanım alanları, cihazdaki tüm yüklü uygulamaları bulması gereken uygulamalar; örneğin cihaz arama, antivirüs uygulamaları, dosya yöneticileri ve tarayıcılar olarak belirtiliyor.
  • Kısaca, yüklü bir uygulamanın tüm verileri toplamasını gerçekten engelleyen bir mekanizma yok.
    Buna karşılık Progressive Web Apps, tarayıcı sandbox’ı tarafından etkin biçimde sınırlandırılır; bu yüzden gizlilik açısından genellikle daha iyi bir çözümdür.
    https://web.dev/progressive-web-apps/

    • GrapheneOS, diğer izin ayarlarının yanında uygulama bazında ağ erişimini engellemeyi destekliyor.
      İlke olarak bir uygulamaya ya dosya izni ya da ağ izni veriyorum; ikisini birden verdiğim durum çok nadir.
      Birçok uygulama, dosya yöneticisinden dosya paylaşarak gönderme yöntemiyle dosya erişim izni olmadan da gayet kullanılabiliyor.
      GrapheneOS’ta “Contact Scopes” da var; uygulamaya kişilere erişim verilmiş gibi gösterirken gerçekte yalnızca bazı kişileri ya da boş bir listeyi verebiliyor.
      Birden fazla profil kullanmak da sıkça öneriliyor ve Google uygulamalarını diğer verilerden yalıtılmış bir ortamda çalıştırmak için yaygın biçimde kullanılıyor.
    • Chrome’un “sandbox”u içindeki PWA’nın yarattığı farkın nihayetinde yalnızca Google için veri toplama olduğunu düşünüyorum.
      Google’ın bunu kamu yararı için yaptığına inanmak zor.
      [1]: https://arstechnica.com/gadgets/2023/09/googles-widely-oppos...
    • “Tüm veriler” ile uygulama içinde yaptığın hareketler, IP adresi ve telefon modeli gibi şeyler kastedilmiyorsa bu ifade yanlış.
      iPhone’da varsayılan olarak bunun dışındaki bilgilere erişilemez; bu bilgiler ziyaret ettiğin web sitelerine de sağlandığı için PWA bu açıdan özellikle farklı değil.
    • AdGuard gibi bir şey kullanıp istekleri engellesek nasıl olur merak ediyorum.
    • [0] kullanılırsa uygulama bazında ağ erişimi kapatılabiliyor.
      [0] https://github.com/TrackerControl/tracker-control-android
  • noyb’nin yaptığı iş gerçekten iyi.
    Bağış yapmak ya da üye olmak isterseniz web sitesinde bağlantı var; ben bağlantılı biri değilim ama bence şu anda ihtiyaç duyulan şey tam da bu tür gizlilik hukuku yaptırımı.
    Kişisel verileri kötüye kullanan şirketler, özellikle de Avrupa yasalarını sıkça ihlal edenler, bunun itibar, para ve hukuk açısından sonuçları olabileceğini bilmeli.

    • İyi bir iş ama tüm yurttaşların siber güvenliğini NOYB gibi kuruluşlara ya da kötü niyetli şirketleri tek tek ifşa eden kanunsuz gözetime dayandıramayız.
      Şirketlerin hak iddiası ve kamuoyunun kayıtsızlığı teknik suistimali beslerken, bu yöntem ölçeklenebilir de değil, sürdürülebilir de.
      Yalnızca mevzuat değil; diğer halk sağlığı ve güvenlik sorunlarında olduğu gibi aktif kamu eğitimi ve bilgilendirme programları da gerekiyor.
      Alkollü sürücüleri yakalamak için polise daha fazla bütçe vermektense “alkollü araç kullanma” kampanyaları dolar başına daha fazla hayat kurtarır.
      “O uygulamayı yükleme”, “See it. Say it. Sorted.” kadar herkesin bildiği bir ifade hâline gelmeli; şüpheli bir restoran uygulamasını yüklerken insanların bir an durup “Kişisel verilerime ve hayatıma erişimi tamamen yabancı birine mi devredeceğim?” diye düşünmesini sağlamalı.
      NOYB gibi kuruluşlar modern ve etkili medyayı daha ustaca kullanarak, uygunsuz varsayımlara dayanan temelden kusurlu güvenlik modeli olan köke de saldırabilir.
      Varsayımları değiştirmek gerekiyor.
  • ePrivacy Directive’e göre, kullanıcının uç cihazındaki verilere erişmek ya da veri depolamak için özgürce verilmiş, yeterince açıklanmış, belirli ve açık bir onay gerekir.
    Oysa üç uygulamadan ikisi çalıştırıldığında onay banner’ı bile göstermedi; üçüncü uygulama ise teoride onay/ret seçenekleri sunuyordu ama pratikte kullanıcı herhangi bir şey yapmadan, hatta onayı düşünme fırsatı bile bulmadan kişisel veri göndermeye başlamıştı.
    Asıl merak ettiğim, kimsenin başta uygulamaların kullanıcı onayı olmadan verilere nasıl erişebildiğini sormaması.
    Bunu insan kaynaklı bir sorun gibi gösteriyorlar ama sorumluluk teknolojide.

    • Google bir reklam şirketi olduğu için bu yön çıkarlarına uygun değil.
      Uygulamaları mümkün olan en az izinle çalışmaya yönlendiren ya da fazla meraklı uygulamalara sahte veri veren bir uygulama mağazası yapmak teknik olarak gayet mümkün.
      Hatta böyle girişimler de oldu ama Google’ın bunu kolaylaştıracağı gün gelecek gibi görünmüyor.
      Örnek: https://playsearch.kaki87.net/
    • iOS’ta kullanıcı onayı olmadan tamamen engellendiğini sanıyordum; biraz şaşırtıcı.
    • Tabii ki kişisel verilerin etkileşimden önce gönderilmesi gerekir.
      Ne de olsa onay banner’ının düzgün çalışıp çalışmadığını anlamak için “consent-banner-displayed” etkinliğini Google Analytics’e göndermek gerekiyor.
  • 10 yıl önce de dijital gizlilik savunucularının işi zordu; bugün de hâlâ öyle olması, son dönemin en belirgin yönetişim başarısızlıklarından biri
    Hükümetler bu konuda tamamen dağınık görünüyor; bunun nedenlerinin beceriksizlikten suç ortaklığına kadar uzanıp uzanmadığını tekrar gözden geçirmenin anlamı yok
    Popüler bir benzetmeyle, kale kapılarını bilerek indirmiş ve usta yankesicilerin savunmasız vatandaşların arasına dalmasına izin vermiş olmak gibi
    Siyasetçilere, bu ihmalin dijital ekonominin ve toplumun geleceğine zarar verdiğini vurgulamak belki daha etkili olur
    Ekonomik aktörler, hükümetlerin ve kurumların neye izin verdiğine dair gönderdikleri sinyallere göre hareket eder; bu sinyaller yoksa ya da karışıksa “yanlış” yöne yatırım yaparlar

    • Hükümetler o verileri satın almayı seviyor
  • Hedefli reklamcılığın geliri artırmasının nedeni, reklama olumlu tepki verme olasılığı daha yüksek kişilere odaklanmasıdır
    Kullanıcının eylem öznesi olma yetisini varsayarsak bu iyi bir şeydir ve karşılıklı fayda sağlayabilir
    Ama bunu olumsuz ele almak, kullanıcının kendi davranışları üzerinde özne olmadığı varsayımı anlamına gelir
    Mantık şu olur: Kullanıcı reklama tepki veriyor ama bu aslında zararlı ya da istemediği bir şey; dolayısıyla kullanıcıyı bu tür “ayartmalardan” korumak gerekir
    Bu, reşit olmayanlara bağımlılık yapan maddelerin satışını yasaklama mantığına benzer
    Burada gizlilik meselesinden değil, sık görülen yukarıdaki türden itiraza dair konuşuyorum

    • İlke olarak insanlar reklamlardan korunmalıdır
      Zihnimiz kutsaldır ve bilişsel işlevlerimiz devredilemez
      Dünya üzerindeki hiçbir şirketin bunun üzerinde hakkı yoktur; dikkatimiz bize aittir
      Bu, hizmetler için ödeme yaptığımız bir para birimi de değildir, en yüksek teklifi verene satılacak bir mal da
      Rızamız olmadan markalarını beynimize yerleştirme hakları yoktur; bu zihinsel bir ihlal sayılmalı ve bunu engellemek için alınan önlemler meşru müdafaa olarak görülmelidir
    • Bu kadar basit bir ikilik değil
      Reklamlardan kaçınmak için mümkün olan tüm öznelik yetimi kullanıyorum, ama yine de reklam görüyorum ve şirketler bana reklam göstermek için beni takip ediyor
      Seçeneğim olsa tüm takibi reddederdim; o zaman burada benim öznelik yetimde bir miktar eksiklik yok mu
      Bir görüntü ya da metin aniden karşıma çıktığında, prefrontal korteks karar vermeden önce daha alt düzey algısal işlevler onu işler
      Reklamcılar ve psikologlar bunu biliyor; etkili olduğu için de yapmaya devam ediyorlar
    • “İnsanları gözetlemek aslında iyi bir şeydir; gözetimi engellemek onların özne olma yetisini elinden almaktır” gibi bir mantık gibi geliyor
    • Herkesin eksiksiz ve mutlak bir özne olma yetisi yok; dürtüsel alışveriş zaten bilinen bir sorun
      ADHD yüzünden dürtüselliğimi sürekli gözetmem gerekiyor; hedefli reklama ihtiyacım yok ama beynimin “X için işe yarayabilir” dediği ilginç şeyleri önüme sürekli çıkardıklarında gerçekten zorlanıyorum
      Bunu istemiyorum ya da en azından daha fazla kontrol etmek istiyorum, ama hedefli reklamları tamamen engelleyemiyorum
      Web’de reklam engelleyiciler çok yardımcı oluyor; Instagram gibi hedefli reklamların olduğu popüler uygulamalardan ise tamamen kaçınmam gerekiyormuş gibi geliyor
      Yakın arkadaşlarımın Instagram Stories’lerini görmek istiyorum ama kullanırsam sürekli “ilginç” reklamlarla karşılaşıp dürtüsellikle savaşmaktan yorulduğum için kullanmamak daha iyi
    • Bu lafı dolandırmak ve tamamen doğru da değil
      Tam bir öznelik yetim olsa bile, sığır takviyesi reklamını sığır yetiştirmediğim için görmezden gelmek kolaydır; ama muhasebe konferansı reklamını CPA sürekli eğitim kredisine ihtiyacım olduğu için görmezden gelmek daha zordur
      Reklamlar doğası gereği rahatsız etmek üzere tasarlanmıştır ve ne kadar iyi hedeflenirse günümü o kadar yavaşlatır
      Bu benim için kötüdür
  • Uygun yasalar yıllardır var olmasına rağmen gizlilik kuralları büyük ölçekte ihlal ediliyor
    AB ülkeleri en azından ilk 1000 web sitesi ve uygulamayı proaktif olarak denetlemiş olsaydı bu sorun olmazdı
    Şu anda herkes yaptığı için yapmazsan aptal durumuna düştüğün bir hâl var
    Posta/e-posta yoluyla izinsiz gönderim de benzer; kurallar açık ama küçük şirketler de büyük şirketler de kurumlar da onları çiğniyor
    Hükümette uzmanlık ya da yaratıcılık eksikliği de yok
    Kaçak yapıları ve eklentileri bulmak için her yıl hava görüntüleri topluyorlar; aynı hükümetin vergi idaresi ise tüm vatandaşlar hakkında dolandırıcılık profilleri oluşturmak için web’i ve sosyal medyayı aktif biçimde kazıyıp kişisel verileri topluyor ve saklıyor
    [0]: https://www.dutchnews.nl/2023/09/tax-office-scraped-social-m...

    • İyi düşünülmemiş ve uygulanamaz düzenleme iyi düzenleme değildir
      Spam, ABD ve AB’de 10 yıldan da uzun süre önce “yasadışı” hâle geldi ama spam miktarını azaltamadı
      GDPR’de de benzer biçimde yalnızca dürüst ve iyi aktörler acı çekiyor; dürüst olmayan aktörler ya da Google gibi dev şirketler ise aksine avantaj elde ediyor ve bu avantajla işlerini büyütüyor
  • Otomobiller gibi kritik altyapılarda büyüyen gizlilik sorununa da daha fazla dikkat gerekiyor
    “Privacy Nightmare on Wheels’: Every Car Brand Reviewed by Mozilla”ya bakın: https://news.ycombinator.com/item?id=37443644
    Ya da üçüncü tarafların sahip olduğu dinleme cihazları da sorun
    Bazı bağlamlarda tüm ürünler gizlilikten vazgeçmeyi talep ettiği için seçenekler neredeyse ortadan kalkıyor; büyük kavga da burada yaşanacak

    • Eskiden AB dışına arama yaparken Viber kullanıyordum; GDPR yürürlüğe girdikten hemen sonra veri ortaklarını kontrol ettim ve şaka değil, listede 1000’den fazla veri toplama şirketi vardı
      Viber Android’de o kadar çok izin istiyordu ki, o kadar çok ortağı olmasa bile ürkütücüydü
      O zaman XPrivacy kullanıyordum; sıradan bir kullanıcının ne kadar açıkta kalacağını hayal etmek bile zor
  • noyb’nin yaptığı işler genel olarak iyi, ancak reklam ile ürün analitiğini aynı sepete koyma biçiminden hoşlanmıyorum
    Mixpanel veya Amplitude gibi üçüncü taraf şirketlere kullanıcı verisi gönderebilirsiniz; ancak bunlar bu veriyi yalnızca sizin için işler ve başka bir yerde kullanmaz
    Uygulama içi satın alma uygulamasına yardımcı olan RevenueCat gibi üçüncü taraf şirketler için de aynısı geçerli
    Google veya Facebook’a veri gönderip onların bunu tüm işleri için kullanmasından çok farklı bir durum
    Tüm üçüncü taraflar aynı değil

    • Bu araçlar giderek müşteri veri platformu (CDP) gibi çalışan özellikler geliştiriyor
      Özünde, araçtan başka yerlere veri göndermenizi sağlıyorlar
      Amplitude’dan Facebook’a veri göndermek istiyorsanız bu kolay: https://amplitude.com/blog/amplitude-customer-data-platform
    • GDPR’ın amacı, veri sahibinin kendi verisinin nasıl kullanıldığı üzerinde daha iyi kontrol sahibi olmasını sağlamak
      Kullanıcılar, araya ek üçüncü taraflar girsin ya da girmesin, sizin onları analitik veya “ürün iyileştirme” adı altında izlemenizi istemeyebilir
      “Ürün iyileştirme”nin son 10 yılda teknoloji sektörünün en büyük yalanlarından biri olduğunu düşünüyorum
  • Sistemi kötüye kullanan kuruluşları cezalandırmak için hukuki bir mantığa ihtiyaç olduğunu anlıyorum, ancak şu an odağın yanlış yerde olmasından endişeliyim
    Verilerle uğraşan şirketler, kendi yöntemlerinin teknik olarak yasal sayılmasını sağlayacak kadar lobiciye her zaman sahip olabilir
    Örneğin “ID göndermedik, hash paylaştık” demek gibi
    Ölçüt, insanların şirketin ne yaptığını anlayıp anlamadığı ve bu açıklığın insanların reklam yöntemini desteklemesini sağlayıp sağlamadığı olmalı
    Birkaç kuşak teknoloji uzmanı, “tost makinesi almaya niyetim var” gibi bilgileri kullanıcının kontrol ederek yayınladığı ve ilgili teklifler aldığı platformların hayalini kurdu
    Reklam pazarı ve platformlar, kullanıcının ilgi alanlarını belirtmesine ve kripto para ya da kumar reklamlarını artık görmemesine izin verse de daha az para kazanmaz

    • Bazen öyle, ancak önemli kısım daha bariz
      Tartışmalı bir mesajlaşma uygulamasını yükleyen bir kullanıcının mesajlarının Facebook’a iletildiğini keşfetmesi örneğinde olduğu gibi: https://news.ycombinator.com/item?id=37506851
      İnsanların ne yaptığını anlaması gerektiğine katılıyorum
      Bunun bir kısmı farkındalık meselesi, ancak gizliliği umursamayan büyük bir nüfus da var
      Bu, “dürüst otoritelerden saklayacak bir şeyin yoksa sorun yok” şeklindeki eski dünya görüşünün hâlâ yaygın olduğunu da gösteriyor
    • 15 sayfalık hukuki terimlerle dolu EULA’yı okumamış insanları tek tek yakalayıp anlayıp anlamadıklarını sormaktansa, sorunun kökünden düzenleme yapmak çok daha kolay