Firefox continues cracking down on tracking with cache partitioning

The Firefox logo is broken into 4 bits.
Enlarge / Breaking up the browser cache into separate pools prevents sophisticated timing probes that let one site know whether you’re logged in to another.

Firefox version 85 will be released in January 2021, and one of its features is increased user privacy via improvements in client-side storage (cache) partitioning. This has been widely and incorrectly reported elsewhere as network partitioning, likely due to confusion around the privacy.partition.network state flag in Firefox, which allows advanced users to enable or disable cache partitioning as desired.

What is cache partitioning—and why might I want it?

In a nutshell, cache partitioning is the process of keeping separate cache pools for separate websites, based on the site requesting the resources loaded, rather than simply on the site providing the resources.

With a traditional, globally scoped browser cache, you might see behavior like this:

  1. user browses to https://coolwebsite.com/
  2. many different resources are loaded and cached, including https://coolwebsite.com/logo.jpg
  3. user browses to https://shadywebsite.com/
  4. in a hidden div, shadywebsite loads https://coolwebsite.com/logo.jpg
  5. shadywebsite uses JavaScript elements to time how long the user’s browser needs to render logo.jpg
  6. Since https://coolwebsite.com/logo.jpg was in cache, it renders in under five milliseconds
  7. shadywebsite now knows that the user has recently visited https://coolwebsite.com/—because if logo.jpg hadn’t been cached, it would have taken longer to render in-browser.

When using a partitioned cache, the copy of https://coolwebsite.com/logo.jpg that was downloaded and cached when the user visited coolwebsite isn’t available when the user visits shadywebsite. Since there’s no copy of the file in shadywebsite’s site-specific cache pool, logo.jpg must be loaded directly—whether it’s in coolwebsite’s cache pool or not.

This is a very simplistic version of cache timing attacks that take place regularly—more sophisticated attacks may focus on elements that strongly imply a user is currently logged in to an unrelated site, rather than simply having visited it recently.

In some cases, the attacking website may even be able to forcibly evict cache records, which can allow it to see how long those records take to reappear, providing even more data about the user’s activities.

For a more detailed discussion of client-side storage partitioning, see the W3C Privacy Community Group’s work item on the topic, at https://github.com/privacycg/storage-partitioning.

What’s the downside to cache partitioning?

There are some Web resources that are legitimately used near-universally across thousands or millions of sites—for example, embedded fonts being delivered from fonts.google.com. With a globally scoped cache, site1.com might embed a copy of the Roboto font from fonts.google.com, and when site2.com through site999.com embed the same font, it can be delivered from the browser cache.

Under a partitioned cache, site1.com‘s copy of Roboto is accessible only to site1.com itself—when the user goes to site938.com, which also embeds Roboto from the same source, it must be downloaded (and cached) separately.

Which resources will be partitioned in Firefox 85?

As reported by ZDNet, the following resources will now be partitioned when privacy.partition.network_state is enabled:

  • HTTP cache
  • Image cache
  • Favicon cache
  • Connection pooling
  • StyleSheet cache
  • DNS
  • HTTP authentication
  • Alt-Svc
  • Speculative connections
  • Font cache
  • HTTP Strict Transport Security (HSTS)
  • Online Certificate Status Protocol (OCSP)
  • Intermediate CA cache
  • TLS client certificates
  • TLS session identifiers
  • Prefetch
  • Preconnect
  • CORS-preflight cache

Although this will be the broadest userdata cache partitioning scheme in production once launched, Mozilla is playing catch-up in deploying one at all. Apple began partitioning Safari’s browser cache in 2013 and has continued to partition it further since, and Google partitioned Chrome’s HTTP cache beginning with Chrome 86, released in early October.

This will leave Microsoft’s Internet Explorer and Edge as the last mainstream browsers with globally scoped HTTP cache. Edge will presumably get cache partitioning effectively by default as it rebases on new versions of Chromium in the future.

https://arstechnica.com/?p=1731473




Brexit, GDPR e le questioni nascenti per le imprese europee. Che fare?

La rubrica “Digital & Law” è curata da D&L Net e offre una lettura delle materie dell’innovazione digitale da una prospettiva che sia in grado di offrire piena padronanza degli strumenti e dei diritti digitali, anche ai non addetti ai lavori. Per consultare tutti gli articoli clicca qui.

Nel 2016, con un limitato scarto di voti, la Gran Bretagna ha deciso di lasciare l’Unione Europea. Nel marzo dell’anno successivo ha notificato alla Commissione Europea la sua decisione, secondo quanto stabilito dall’art. 50 del Trattato sull’Unione Europea.

Posticipata una prima data di effettiva uscita, dall’ottobre 2019 al 2020 al 29 gennaio di quest’anno, il Parlamento Europeo ha infine approvato l’uscita della Gran Bretagna, meglio conosciuta come “Brexit”.

Se, fino al 31 dicembre di quest’anno la terra d’Albione è rimasta in un periodo di transizione che ha comportato la continuità dell’applicazione di molte norme come certamente anche quelle in materia di protezione dei dati personali fissate dal Regolamento Europeo 679/2016 (GDPR), dal primo gennaio dell’anno entrante il Paese dovrà essere considerato, a tutti gli effetti, un Paese “Terzo” rispetto alla UE, con una serie di importanti conseguenze, sia per le aziende britanniche sia per quelle europee che intessono rapporti con l’UK.

Sono molte le aree in cui le imprese si troveranno ad affrontare le problematiche del c.d. “no deal “: ciò avverrà certamente nei settori della regolamentazione dei prodotti, della farmaceutica e dei medicinali, dell’immigrazione, dei servizi finanziari, dei servizi di telecomunicazione, degli audiovisivi, della contrattualistica internazionale in generale, della proprietà intellettuale e, non per ultimo anche nel settore della protezione dei dati, che sarà ampiamente coinvolto dalle problematiche nascenti dalla Brexit.

Brexit e GDPR

Come ha recentemente notato il Board Europeo dei Garanti, ciò significherà che, tra poco più di dieci giorni, la Gran Bretagna non sarà più soggetta all’applicazione del GDPR in relazione al trattamento dei dati personali e dunque dovrà ritenersi in vigore un diverso regime: tutti i trasferimenti di dati personali tra gli stakeholder soggetti al GDPR e le entità, gruppi, organizzazioni inglesi costituiranno un “trasferimento di dati personali verso un paese terzo” e saranno quindi soggetti alla particolare disciplina che caratterizza tali rapporti.

Le prime indicazioni del Board Europeo

Nella attuale perdurante assenza di una decisione di “adeguatezza” della Gran Bretagna da parte della Commissione Europea (deputata a stabilire quali Paesi terzi assicurino un livello di protezione non solo dei dati personali, ma tutta una serie di garanzie di “diritto”: v. art. 45 GDPR), i trasferimenti dovranno essere effettuati applicando “adeguate garanzie”. Ad esempio, le particolari Clausole Contrattuali recentemente aggiornate (sempre dalla Commissione), le BCR, Binding Corporate Rules, che consentono, a certe condizioni, i trasferimenti “infragruppo”, i codici di condotta oppure, in casi estremamente particolari, occasionali e singolari, le particolari deroghe previste dall’art. 49 del Regolamento Europeo.

Non solo, perché, come anche recentemente venuto alla ribalta a seguito della c.d. sentenza “Schrems II”, dovranno essere assicurati sia il rispetto dei diritti fondamentali degli interessati, che la possibilità di ricorrere ad effettivi ed efficaci rimedi legali per gli stessi.

Ne deriva la necessità, in relazione alle garanzie richieste, anche di applicare e/o assicurare misure supplementari che possano assicurare un livello di protezione dei dati personali di livello sostanzialmente equivalente a quello in essere in ambito europeo, così come stabilito nelle Raccomandazioni 1/2020 dello stesso Comitato solo poche settimane orsono.

Ulteriormente, deve essere segnalata la necessità, per Titolari e Responsabili del trattamento, di assicurare, ed essere in grado di dimostrare, il rispetto delle altre obbligazioni derivanti dal Regolamento Europeo, come ad esempio quelle di una attenta rivisitazione e aggiornamento dei Registri delle attività di trattamento e delle Informative privacy fornite ai diversi interessati, che dovranno essere aggiornate in relazione ai menzionati trasferimenti verso un Paese terzo.

Insomma: una situazione in costante sviluppo ma che impone grande attenzione.

Articolo di Andrea Broglia, Avvocato, CIPP/E, Componente D&L Network

https://www.key4biz.it/brexit-gdpr-e-le-questioni-nascenti-per-le-imprese-europee-che-fare/336366/




Attacco ai giornalisti di Al Jazeera con uno zero-day per iOS


I reporter sono stati infettati con Pegasus, il trojan sviluppato da NSO Group. La denuncia di Citizen Lab: “è spionaggio di stato”.

Hanno usato un exploit zero-day in grado di colpire i sistemi iOS, prendendo di mira giornalisti, produttori e collaboratori della sede londinese di Al Jazeera. Secondo quanto si legge nel report pubblicato da Citizen Lab, gli attacchi sarebbero avvenuti lo scorso luglio 2020.

Stando a quanto si legge nel documento, i soggetti coinvolti sarebbero almeno 36. Buona parte di questi avrebbero chiesto di mantenere l’anonimato, mentre due di loro, entrambi giornalisti, hanno accettato di rendere pubblici i dettagli degli attacchi che hanno subito.

Il vettore di attacco utilizzato, spiegano gli esperti di sicurezza legati a Citizen Lab, avrebbe sfruttato un exploit zero-day per iOS, che prende di mira iMessage.

Al Jazeera iOS

Non è la prima volta che il servizio di messaggistica Apple offre il fianco ad attacchi di questo tipo, a causa di una particolare (errata) implementazione della sandbox che isola l’applicazione dal resto del sistema.

Nel caso specifico, l’attacco avrebbe sfruttato una catena di exploit chiamata in gergo Kismet. Secondo i ricercatori dell’Università di Toronto, lo strumento di hacking farebbe parte dell’arsenale a disposizione di NSO Group, la società israeliana specializzata in cyber spionaggio e finita spesso al centro di polemiche per aver fornito i suoi tool a governi che li utilizzano per controllare attivisti per i diritti umani, oppositori politici e, appunto, giornalisti.

Nel caso specifico, l’attacco all’emittente con sede in Qatar coinvolgerebbe alcuni dei paesi dell’area mediorientale. In particolare, i ricercatori avrebbero individuato due “operatori” (Monarchy e Sneaky Kestrel) collegati, rispettivamente, al governo dell’Arabia Saudita e a quello degli Emirati Arabi Uniti.

Il payload distribuito attraverso l’attacco, che consente l’esecuzione di codice senza che sia necessaria alcuna forma di interazione da parte dell’utente, sarebbe il solito Pegasus, il trojan prodotto da NSO Group che permette di accedere a tutte le informazioni memorizzate sul dispositivo, tracciarne la posizione e utilizzare il microfono per spiare le vittime a loro insaputa.

Al Jazeera iOS

Stando a quanto si legge nel report, la tecnica di attacco con Kismet avrebbe permesso di colpire anche i modelli di iPhone più recenti. Le vulnerabilità che sfrutta, infatti, sono state corrette soltanto con l’aggiornamento iOS alla versione 14, rilasciata nel settembre 2020.

Condividi l’articolo



Articoli correlati
Altro in questa categoria

https://www.securityinfo.it/2020/12/21/attacco-ai-giornalisti-di-al-jazeera-con-uno-zero-day-per-ios/?utm_source=rss&utm_medium=rss&utm_campaign=attacco-ai-giornalisti-di-al-jazeera-con-uno-zero-day-per-ios




Privacy e Internet, gli utenti vogliono maggiore protezione dai big tech

Rubrica settimanale SosTech, frutto della collaborazione tra Key4biz e SosTariffe. Per consultare gli articoli precedenti, clicca qui.

Quanto ci importa della nostra privacy, presunta o effettiva che sia? Quanto ci interessa davvero che sconosciuti abbiano accesso ai nostri dati sensibili, dall’indirizzo in cui viviamo a dove andiamo a fare la spesa, dalle nostre serie preferite alle pagine web che visitiamo più spesso? Ci iscriviamo al nuovo social spuntando le caselle per il trattamento dei dati senza nemmeno leggerle e vi carichiamo tante di quelle foto da permettere a un malintenzionato un po’ sveglio di capire dove abitiamo, dove lavoriamo, chi frequentiamo; ma l’idea che un’app come Immuni possa “sapere” (anche se in realtà i dati sono criptati e al sicuro) con chi ci siamo visti è un deterrente sufficiente a non farcela scaricare. Ma se IOapp – che ha problemi di privacy non indifferenti – propone cashback con cui avere un po’ di sconto per gli acquisti di Natale, eccoci tutti sugli store iOS e Android e poi a maledire lo SPID e le carte di credito che non riusciamo a registrare per le ore successive, mentre distribuiamo bellamente i dati dei nostri conti correnti e non solo.

Insomma, è difficile trovare tracce di un comportamento razionale nella nostra relazione con la privacy, da quando l’onnipresenza di Internet ci ha costretto a fare i conti con la possibilità che la nostra vita possa essere in gran parte ridotta a qualche stringa di testo che gira liberamente per la rete. Di sicuro le grandi aziende sono tutt’altro che innocenti, considerando come Facebook e altri colossi siano stati piuttosto disinvolti nel gestire i dati dei propri utenti, come ha dimostrato (tra i tanti) lo scandalo Cambridge Analytica. Ma forse qualcosa sta cambiando: a dimostrarlo è una crescente richiesta, da parte degli utenti, di app che garantiscono una privacy superiore, e la conseguente risposta da parte degli sviluppatori, che ad esempio per le app di messaggistica hanno messo a punto diverse nuove opzioni, come l’end-to-end data encryption o i messaggi che vengono eliminati dopo un determinato lasso di tempo. Per non parlare di quei social come Snapchat o anche Instagram con le sue Stories, che di fatto includono la privacy nell’interfaccia grazie alla permanenza di poche ore di certi tipi di contenuto degli utenti.

Più dati con i messaggi, più sicurezza e privacy

Secondo una recente ricerca di App Annie, le applicazioni di messaggistica che stanno crescendo di più sono proprio quelle che offrono determinati standard di criptazione, di pari passo con l’aumento delle caratteristiche dei piani Internet mobile, sempre meno cari e con un maggior numero di gigabyte di traffico offerti per canoni mensili medio/bassi (su SOSTariffe.it è possibile valutare le opportunità più convenienti per scambiarsi dati con il proprio smartphone). Lungi dall’essere utilizzati soltanto per scambiarsi messaggi di testo, oggi i dispositivi mobili servono sempre di più a inviare e ricevere immagini, video, audio (come ad esempio i vocali). Considerando che circa la metà del tempo passato di norma sugli smartphone e simili device è dedicato proprio ai social e alle app di messaggistica, non stupisce che gli utenti stiano cominciando a prendere coscienza dell’importanza di tenere al sicuro i propri dati sensibili, anche se comportamenti non del tutto razionali, dovuti anche alla scarsa trasparenza degli stessi servizi e di chi li proponi, non mancano.

Chi ha ragione tra le imprese e gli utenti?

Bisogna poi tenere conto che la crescente richiesta di una funzionalità – come appunto un controllo più serrato dei dati sensibili – può essere un motivo di scontro tra le società che cercano di soddisfare questo bisogno (anche perché hanno solo da guadagnarco) e quelle che finirebbero col perdere appeal, e di conseguenza fatturato, con un inasprimento delle misure di protezione della privacy. Lo testimonia il recentissimo scontro tra Facebook e Apple, che ha visto il social di Mark Zuckerberg acquistare intere pagine sui più importanti quotidiani statunitensi per lamentare le troppo stringenti politiche di privacy della Mela, che nella primavera del 2021 dovrebbe attivare su iOS 14 un nuovo protocollo antitracciamento che finirebbe col rendere impossibile per Facebook offrire ai suoi utenti annunci personalizzati, basati sulle sue abitudini e sui suoi interessi. Gli ostacoli al monitoraggio degli annunci, infatti, ottenuti con l’implementazione di un nuovo tag identificativo casuale del dispositivo utilizzato (IDFA, Identifier for Advertisers), secondo il social impedirebbero ad alcuni utenti di vedere del tutto la pubblicità o vederne di meno rilevante. Facebook ha parlato di “sostegno alle piccole imprese”, ricordando come più di 10 milioni di aziende si affidino alla società di Mountain View e ai suoi strumenti pubblicitari per trovare nuovi clienti e interagire con la comunità. Un problema non da poco, in effetti, considerando come la pandemia da coronavirus abbia dato un’accelerata notevole alle attività online, e che secondo Deloitte il 44% delle piccole o medie imprese dall’inizio dell’emergenza Covid-19 hanno cominciato a utilizzare gli annunci personalizzati sui social, o li hanno incrementati.

L’Europa contro Google e Amazon

Dal canto loro, le istituzioni non hanno particolare intenzione di privilegiare le aziende rispetto ai diritti degli utenti, anzi; il dibattito tra le aziende e i governi su questi argomenti continua sempre più serrato, arrivando a livelli di scontro che inevitabilmente si concludono o con la minaccia di multe o con quella, da parte dei colossi dell’informatica, di abbandonare una determinata nazione per via di regole troppo restrittive, con ovvie ripercussioni sull’occupazione. Solo pochi giorni fa Reuters ha riportato come ben sei Paesi dell’Unione Europea (Croazia, Cipro, Grecia, Malta, Portogallo e Romania) abbiano contestato a Google ed altre aziende un uso illegale delle offerte pubblicitarie in tempo reale, lesivo dei diritti alla privacy degli europei.

Grazie a un’azione congiunta, Civil Liberties Union for Europe, Open Rights Group e la Fondazione Panoptykon hanno rimarcato una serie di presunte violazioni, che si ricollegherebbero ad analoghi reclami presentati da altre nazioni dal 2018, per il mancato rispetto del Gpdr.

Non va meglio ad Amazon, che ancora con Google in Francia si sta trovando a dover gestire una situazione complicata riguardo alla policy sui cookies: l’authority francese ha infatti comminato una multa da 100 milioni di euro a Google e a 35 al colosso dell’e-commerce guidato da Jeff Bezos per il mancato rispetto della legge sulla privacy, a causa di segnalazioni poco chiare sul ruolo dei cookies e sulle possibilità per l’utente di disattivarli. Naturalmente le due aziende negano ogni addebito, dichiarando che la privacy degli utenti è una “priorità assoluta”. Resta da vedere se i consumatori continueranno a essere d’accordo.

Fonti:

https://www.appannie.com/en/insights/market-data/consumers-seek-enhanced-privacy-app-features/

Privacy e Internet, gli utenti vogliono maggiore protezione dai big tech




Dpo, Privacy Manager e Privacy Specialist. I webinar di alta formazione dal 26 gennaio 2021

La protezione, la gestione e la corretta attuazione del trattamento dei dati personali sono attività prioritarie ed indispensabili per le aziende nel settore pubblico e privato. Ai futuri Data Protection Officer (DPO) Privacy Manager e Privacy Specialist, ed anche a chi già svolge questi ruoli, sono rivolti i corsi di alta specializzazione organizzati da Labor Project: iniziano il 26 gennaio 2021 nella modalità live webinar. 

Il percorso formativo è come sempre riconosciuto UNI 11697:2017

I 3 corsi nel dettaglio

Corso GDPR – DPO | Live webinar

A partire dal 26 gennaio 2021: 80 ore

Consulta il programma del corso, i costi e i docenti

Corso Privacy Manager | Live webinar

A partire dal 26 gennaio 2021: 64 ore

Consulta il programma del corso, i costi e i docenti

Corso Privacy Specialist | Live webinar

A partire dal 26 gennaio 2021: 24 ore

Consulta il programma del corso, i costi e i docenti

https://www.key4biz.it/dpo-privacy-manager-e-privacy-specialist-i-webinar-di-alta-formazione-dal-26-gennaio-2021/335654/




Cookie di profilazione: cosa sono, a cosa servono e perché bisogna informarsi

La rubrica “Digital & Law” è curata da D&L Net e offre una lettura delle materie dell’innovazione digitale da una prospettiva che sia in grado di offrire piena padronanza degli strumenti e dei diritti digitali, anche ai non addetti ai lavori. Per consultare tutti gli articoli clicca qui.

La peculiarità della situazione emergenziale che stiamo vivendo ha contribuito ad un aumento esponenziale dell’utilizzo di internet. Piccoli e grandi, esperti e non, ricorrono quotidianamente al world wide web – tramite smartphone, pc e altri dispositivi – per lavoro, per informarsi, fare acquisti, tenersi in contatto con amici e parenti, o più semplicemente per svago.

Social network, piattaforme di vendita online ed altri siti web assumono un ruolo sempre più centrale tanto nella vita dei singoli individui quanto nelle società odierne. Non solo perché forniscono un comodo accesso a servizi di vario contenuto, ma anche per la loro capacità di contribuire alla formazione del pensiero e della volontà dell’utente, indirizzandolo verso scelte più o meno consapevoli, più o meno ponderate: l’acquisto di un prodotto o di un servizio ritenuto essere “in linea con gli interessi dell’utente”, piuttosto che la decisione su se e come votare in vista delle prossime elezioni etc.

Lo scandalo di Cambridge Analytica, a cui faceva seguito l’Opinion 3/2018 on online manipulation and personal data del Garante Europeo della protezione dei dati, denunciava apertamente come ad essere in gioco sono l’integrità stessa della democrazia e l’autodeterminazione del cittadino, il quale rischia di essere trattato come un mero consumatore o utente, invece che come persona titolare di diritti inviolabili.

La recente iniziativa del Garante

Ebbene, è in tale contesto che vanno lette le recenti iniziative di varie autorità nazionali per la protezione dei dati – tra le quali si segnala la redazione da parte del Garante delle Linee guida sull’utilizzo di cookie e di altri strumenti di tracciamento, in corso di pubblicazione in Gazzetta Ufficiale  e che saranno oggetto di consultazione pubblica, dunque non ancora definitive – tese sia a fare chiarezza sul corretto utilizzo dei cookie da parte dei gestori di siti web, che a sanzionare comportamenti scorretti in tale ambito.

Determinate tipologie di cookie, infatti, consentono ai gestori di siti web che ne fanno uso, di analizzare dati personali e dati di traffico relativi all’utente, sulla base dei quali poi ricondurlo  all’interno di una più o meno ampia categoria di appartenenza, quindi di proporre allo stesso inserzioni pubblicitarie – nel senso ampio del termine – il cui contenuto è realizzato ad hoc per quella categoria.

Previa individuazione del quadro normativo di riferimento applicabile all’utilizzo dei cookie, di seguito si evidenziano le principali novità introdotte dal Garante tramite le sopra citate Linee guida relativamente a un aspetto che interessa particolarmente l’utente in quanto lo vede parte imprescindibilmente attiva: il consenso all’utilizzo dei c.d. cookie di profilazione. Questione, peraltro, pure affrontata molto di recente dal Comitato europeo per la protezione dei dati che, nelle Linee guida 05/2020 sul consenso ai sensi del Regolamento 2016/679 adottate il 4 maggio 2020 sottolinea la necessità di fornire chiarimenti soprattutto in merito alle diffuse pratiche di acquisire – o si potrebbe dire, “estorcere” – il consenso dell’utente all’utilizzo di cookie mediante meccanismi c.d. di “cookie wall” e “scrolling”.

Cosa sono i cookie quadro normativo di riferimento

Appurato che non hanno nulla a che fare con i biscotti, contrariamente a quanto sembra suggerire la traduzione del termine dall’inglese all’italiano, si definiscono generalmente cookie file di testo che i siti web visitati dall’utente (c.d. “prima parte”) ovvero siti o web server diversi (c.d. “terze parti”) posizionano ed archiviano – direttamente, nel caso delle “prime parti” e indirettamente, cioè per il tramite di questi ultimi, nel caso delle “terze parti” – all’interno di un dispositivo terminale nella disponibilità dell’utente medesimo.

Prima di individuare le diverse funzioni che possono svolgere i cookie, ed in quali casi il consenso dell’utente rappresenta una condizione di liceità per il loro utilizzo, pare opportuno soffermarsi sul contenuto dell’art. 5. par. 3 della Direttiva 2002/58/CE (“Direttiva ePrivacy”), secondo cui:

“Gli Stati membri assicurano che l’archiviazione di informazioni oppure l’accesso a informazioni già archiviate nell’apparecchiatura terminale di un abbonato o di un utente sia consentito unicamente a condizione che l’abbonato o l’utente in questione abbia espresso preliminarmente il proprio consenso, dopo essere stato informato in modo chiaro e completo, a norma della direttiva 95/46/CE [oggi occorre fare riferimento al Regolamento 2016/679 che ha abrogato detta direttiva], tra l’altro sugli scopi del trattamento.”

La norma prosegue:

“Ciò non vieta l’eventuale archiviazione tecnica o l’accesso al solo fine di effettuare la trasmissione di una comunicazione su una rete di comunicazione elettronica, o nella misura strettamente necessaria al fornitore di un servizio della società dell’informazione esplicitamente richiesto dall’abbonato o dall’utente a erogare tale servizio.”.

La Direttiva ePrivacy, relativa al trattamento dei dati personali e alla tutela della vita privata nel settore delle comunicazioni elettroniche, si pone in un rapporto di specialità rispetto al Regolamento 2016/679 e dunque l’art. 122, comma 1, del decreto legislativo n. 196/2003 (“Codice privacy”), che ha recepito sostanzialmente la norma sopra richiamata, continua a trovare applicazione anche dopo il 25 maggio 2018, data a decorrere dalla quale si applica il Regolamento. Quest’ultimo, a sua volta, al ricorrerne dei presupposti, troverà applicazione alle fattispecie non disciplinate dalla Direttiva ePrivacy. E così troveranno applicazione, tra le altre, le norme del Regolamento che disciplinano il consenso.

Fatte queste doverose premesse, si passa di seguito ad individuare, in base alla funzione che possono svolgere, tre macrocategorie di cookie.

  1. Cookie tecnici: utilizzati al solo fine di effettuare la trasmissione di una comunicazione su una rete di comunicazione elettronica, o nella misura strettamente necessaria al fornitore di un servizio della società dell’informazione esplicitamente richiesto dall’utente a erogare tale servizio. Sono dunque quei cookie disciplinati al secondo periodo della norma sopra citata.
  2. Cookie analitici, equiparabili ai cookie tecnici al ricorrere di determinate condizioni.
  3. Cookie di profilazione: utilizzati per ricondurre a soggetti determinati, identificati o identificabili, specifiche azioni o schemi comportamentali ricorrenti nell’uso delle funzionalità offerte al fine del raggruppamento dei diversi profili all’interno di cluster omogenei di diversa ampiezza, in modo che sia possibile inviare messaggi pubblicitari mirati, cioè in linea con le preferenze manifestate dall’utente nell’ambito della navigazione in rete.

Cookie di profilazione e consenso

Ebbene, mentre per l’utilizzo dei cookie tecnici e, al ricorrere di determinate condizioni, dei cookie analitici, non occorre acquisire il consenso dell’utente, per l’utilizzo dei cookie di profilazione sì. Ciò – che è desumibile dalla lettura delle norme sopra citate – è stato da ultimo ribadito e precisato dal Garante nelle già menzionate Linee guida sull’utilizzo di cookie e di altri strumenti di tracciamento.

Affinché possano utilizzarsi lecitamente cookie di profilazione, il consenso dovrà rispettare i requisiti di validità prescritti dal Regolamento e pertanto dovrà essere espresso dall’utente:

  • liberamente;
  • specificamente;
  • previa idonea informazione circa il trattamento dei dati (e nel caso di specie circa l’utilizzo dei cookie) svolto a seguito del consenso;
  • inequivocabilmente, dunque mediante una dichiarazione o azione positiva inequivocabile e consapevole dell’interessato;
  • prima di iniziare il trattamento per il quale è necessario il consenso, dunque prima di posizionare i cookie di profilazione sul dispositivo dell’utente e, una volta espresso, dovrà essere revocabile dall’utente in qualsiasi momento e con la medesima facilità con cui è stato accordato.

Pratiche scorrette

Il Garante ribadisce quanto già affermato dal Comitato europeo per la protezione dei dati, e cioè che non possono portare a una manifestazione lecita di consenso le pratiche c.d. di:

  • “cookie wall”, vale a dire quel meccanismo nel quale l’utente venga obbligato ad esprimere il proprio consenso alla ricezione di cookie di profilazione, pena l’impossibilità di accedere al sito;
  • “scrolling”, o “scroll down”, ossia l’azione consistente nel lasciare scorrere la pagina così da mostrarne sullo schermo la parte sottostante al banner contenente la c.d. informativa breve.

È facile intuire come in tali casi difficilmente possano rispettarsi tutti i requisiti sopra elencati.

Allo stesso modo, e per le medesime motivazioni, non dovrebbe ritenersi validamente espresso il consenso mediante comportamenti dell’utente quali il prosieguo della navigazione e il click su un qualsiasi punto della pagina web visitata. Né tantomeno deve ritenersi valido il consenso acquisito mediante casella preselezionata.

Il Garante, inoltre:

  • si esprime in senso negativo sulla problematica di reiterazione della richiesta di consenso mediante la presentazione di apposito banner ad ogni nuovo accesso dell’utente al medesimo sito internet;
  • chiarisce che “l’azione positiva nella disponibilità dell’utente al momento del primo accesso al sito dovrà comunque essere esclusivamente volta alla manifestazione del consenso (cd. opt-in) e non potrà mai riferirsi invece all’espressione di un diniego (cd. opt-out)”;
  • ammette il ricorso a forme che consentano di accettare e/o revocare in un’unica azione le scelte relative ai consensi fatte dall’utente in precedenza.

Conclusioni

In una fase in cui si assiste al proliferare di banner quantomeno “bizzarri” per la raccolta del consenso all’utilizzo di cookie – è comparso addirittura l’utilizzo del “consenso [preselezionato] al legittimo interesse” (!?!?) quale base giuridica di nuova invenzione ritenuta (erroneamente) idonea all’installazione di cookie di profilazione – si auspica che l’iniziativa del Garante possa incentivare i gestori dei siti web a predisporre meccanismi trasparenti e virtuosi di raccolta e utilizzo di dati degli utenti, e per contro scoraggiare l’adozione o la prosecuzione di pratiche non corrette, per non dire in alcuni casi “moleste”, e purtroppo troppo spesso non curanti dei diritti degli individui con riguardo al trattamento dei loro dati personali.

Ma, a prescindere da ciò, la miglior risposta può e deve arrivare dagli utenti stessi. Informarsi, assumere scelte in maniera consapevole e preferire l’utilizzo di siti internet che assicurano un lecito trattamento dei dati raccolti, sono tutte azioni oggi necessarie. Senza dimenticare, peraltro, che generalmente è comunque possibile rimuovere i cookie, anche di terze parti, dal proprio dispositivo oltre che bloccarne il posizionamento.

Concludo riportando un passaggio tratto dal libro “Permanent record” di E. Snowden: “A website that tells you that because you liked this book you might also like books by […] isn’t offering an educated guess as much as a mechanism of subtle coercion.”

https://www.key4biz.it/cookie-di-profilazione-cosa-sono-a-cosa-servono-e-perche-bisogna-informarsi/335496/




Terzo data breach per Spotify. Cambio di password per gli utenti coinvolti


L’azienda avrebbe condiviso involontariamente i dati degli utenti con alcuni partner. L’incidente arriva dopo altri due violazioni nell’ultimo mese.

Non è un bel periodo per Spotify, che sembra avere qualche problema nella gestione dei dati personali dei suoi utenti. L’ultima grana sembra derivare da un semplice errore, a causa del quale alcune informazioni degli utenti registrati sulla piattaforma di streaming musicale sarebbero stati esposti all’accesso da parte di alcuni soggetti terzi.

Nel dettaglio, il comunicato pubblicato da Spotify specifica che i partner commerciali della piattaforma avrebbero avuto accesso alle informazioni di registrazione, compresi username; password; genere e data di nascita.

In via precauzionale, Spotify sta quindi chiedendo agli utenti coinvolti di modificare la password per evitare eventuali conseguenze legate all’esposizione dei dati. Per quanto riguarda le altre informazioni, purtroppo, c’è poco da fare.

L’incidente arriva in un periodo in cui la piattaforma di streaming, che vanta 320 milioni di utenti (di cui 144 milioni con un account premium) sta inanellando una serie di inciampi in ambito sicurezza.

Spotify data breach

All’inizio di questo mese, infatti, Spotify ha subito un attacco che ha interessato le pagine di alcuni artisti, tra cui Lana Del Rey, Dua Lipa, Future e Pop Smoke.

Alla fine di novembre, invece, aveva dovuto fare i conti con una vasta campagna di attacchi basati su tecniche di credential stuffing che aveva interessato circa 350.000 account e che ha portato l’azienda a chiedere un reset della password per un vasto numero di utenti.

Insomma: niente di clamoroso, ma la concentrazione e la frequenza degli incidenti cominciano a essere preoccupanti.

Tanto più che, nonostante numerose richieste da parte degli utenti, Spotify non ha ancora introdotto un sistema di autenticazione a due fattori, che permetterebbe di aumentare il livello di sicurezza degli accessi.

Considerato che i servizi di streaming online sono tra i più bersagliati dai pirati informatici, sarebbe una bella idea provvedere. Anche con una certa urgenza.

Condividi l’articolo



Articoli correlati
Altro in questa categoria

https://www.securityinfo.it/2020/12/15/terzo-data-breach-per-spotify-cambio-di-password-per-gli-utenti-coinvolti/?utm_source=rss&utm_medium=rss&utm_campaign=terzo-data-breach-per-spotify-cambio-di-password-per-gli-utenti-coinvolti




FTC kicks off sweeping privacy probe of nine major social media firms

A scalpel labeled FTC is surrounded by the logos of social media giants.

The Federal Trade Commission is stepping up its digital privacy work and has asked just about every major social media platform you can think of to explain what personal data it collects from users and why.

The requests for information went out today to nine platforms (or their parent companies, where applicable), including Discord, Facebook, Reddit, Snapchat, TikTok, Twitch, Twitter, WhatsApp, and YouTube, according to the press release. The companies that receive the orders have 45 days to explain to the FTC:

  • How social media and video streaming services collect, use, track, estimate, or derive personal and demographic information
  • How they determine which ads and other content are shown to consumers
  • Whether they apply algorithms or data analytics to personal information
  • How they measure, promote, and research user engagement
  • How their practices affect children and teens

A sample order (PDF) shows the depth and specificity of the information the FTC is requesting from each firm, including extremely granular data about monthly and daily active users, business and advertising strategies, and potential plans for acquisitions or divestments. Interestingly, each firm is also required to say how many users it has inaccurate demographic information for and how it accounts for targeted advertising, including inaccurately targeted advertising. In other words, among other things the FTC wants to know: do you give advertisers their money back if you don’t actually target the groups they’re trying to reach?

The investigations are not part of any specific wrongdoing probe… at least, not right now. Under Section 6(b) of the FTC Act, the commission has authority to conduct certain kinds of wide-ranging studies, not tied to a specific law enforcement proceeding or suspicion. The review of Big Tech’s smallest acquisitions, which the FTC began in February, is another 6(b) study.

The commission voted 4-1 in favor of beginning the study. Three commissioners—Rohit Chopra, Rebecca Slaughter, and Christine Wilson—issued a joint statement (PDF) in support of the investigation.

“Social media and video streaming services have become almost unavoidable in today’s modern world,” particularly in the socially distanced pandemic era, the commissioners wrote. “Despite their central role in our daily lives, the decisions that prominent online platforms make… remain shrouded in secrecy. Critical questions about business models, algorithms, and data collection and use have gone unanswered.

“Never before has there been an industry capable of surveilling and monetizing so much of our personal lives,” the commissioners continued. To that end, the 6(b) study is “a step toward getting much-needed clarity” about what the firms all do, how, and why.

Commissioner Noah Phillips, who voted against the study, issued a separate dissent (PDF).

The orders are “an undisciplined foray into a wide variety of topics, some only tangentially related to the stated focus of this investigation,” Phillips said, arguing that the probe was a waste of FTC resources and would not provide the public with valuable information or address issues of consumer privacy.

“Special attention to children”

Massachusetts Sen. Edward Markey (D-Mass.) issued a statement in support of the investigation. “No comprehensive investigation of these websites would be complete without special attention to children and teens, a uniquely vulnerable population online,” Markey said. “I am glad that the FTC heeded my calls to issue these orders, and I thank my bipartisan partners who joined me in advocating for this investigation.”

Markey, together with Sen. Richard Blumenthal (D-Conn.) introduced a bill back in March that would specifically address the “non-transparent ways” digital media apps and platforms market to and collect information from users ages 16 and under.

https://arstechnica.com/?p=1729727




Matteo Colombo (Asso DPO): “Digital Services Act? Gli utenti avranno il diritto all’anonimato sui siti eCommerce”

L’intervista, trasmessa in live streaming, a Matteo Colombo, Ad Labor Project e presidente di ASSO DPO.

[embedded content]

I temi dell’intervista:

  • Cashback, privacy e conservazione dei dati personali sull’app IO
  • Digital service act
  • ePrivacy –

Matteo Colombo (Asso DPO): “Digital Services Act? Gli utenti avranno il diritto all’anonimato sui siti eCommerce”




L’antitrust tedesca indaga su Facebook e la realtà virtuale di Oculus

L’utilizzo del celebre visore di realtà virtuale Oculus è legato all’attivazione di un account personale su Facebook. Senza l’uno non c’è l’altro.

Tanto è bastato all’Antitrust tedesca per avviare due indagini parallele e connesse tra loro.

Le indagini dell’Antitrust

La notizia, ripresa da diversi media e organi di stampa, è stata diffusa ieri dalla Bundeskartellamt o Federal Cartel Office, l’Autorità Antitrust in Germania.

“Collegare in maniera così diretta il prodotto al social network potrebbe costituire una situazione di abuso di posizione dominante, soprattutto da parte di Facebook”, ha spiegato il presidente dell’Autorità nazionale Antirust, Andreas Mundt.

“Obiettivo della nostra indagine è capire in che modo la posizione dominante di Facebook nel nostro Paese possa influire sul mercato emergente della realtà virtuale e come possa condizionarne la libera concorrenza”, ha aggiunto Mundt.

Ricordiamo che Oculus è di proprietà della piattaforma di Mark Zuckerberg dal 2014.

Facebook e i dati personali

Oggetto dell’indagine è anche il trattamento dei dati personali degli utenti, dal momento che sono obbligati ad attivare un profilo su Facebook e non direttamente sulla piattaforma dedicata alla realtà virtuale.

Per tutti quelli che invece avevano già un profilo su quest’ultima, lo possono sfruttare fino al 2023, poi saranno obbligati ad avviare (se ancora non l’avevano fatto) un account su Facebook.

Il modello Oculus in questione, il Quest 2, non è comunque in vendita al momento in Germania. Facebook l’aveva ritirato all’inizio dell’anno dal mercato tedesco per problemi legati alla normativa sulla privacy.

Proprio su questo, a marzo di quest’anno, il social network aveva giocato d’anticipo, rimuovendo il prodotto dal mercato, immaginando così di evitare ulteriori indagini, che invece sono state proprio ieri rese pubbliche degli uffici del Bundeskartellamt.

Guai americani

Anche il Dipartimento di Giustizia americano ha avviato indagini su Oculus in patria, ma relative alle applicazioni legate al visore di realtà virtuale che, secondo quanto riportato in un articolo pubblicato da Bloomberg, sarebbero state “copiate” a piccole aziende operanti nel settore.

https://www.key4biz.it/lantitrust-tedesca-indaga-su-facebook-e-la-realta-virtuale-di-oculus/334976/