Cookie: Garante Privacy avvia consultazione pubblica sulle regole di utilizzo

Il Garante per la protezione dei dati personali ha avviato una consultazione pubblica sulle regole per l’uso dei cookie da parte dei gestori dei siti.

Il Regolamento europeo in materia di privacy, infatti, pur non avendo modificato la disciplina relativa ai cookie e agli altri strumenti di tracciamento, ha rafforzato il potere di controllo delle persone, puntando sia sul carattere “inequivocabile” del consenso al trattamento dei dati personali, sia sull’attuazione dei principi di protezione dati già dalla progettazione e per impostazioni predefinite (cd. “privacy by design e by default”).

Ciò rende di conseguenza necessari alcuni chiarimenti sulle corrette modalità per rendere l’informativa online agli utenti della rete e acquisire, quando necessario, il loro consenso.

Il Garante ha, dunque, deciso di affrontare nuovamente il tema dell’utilizzo dei cookie e degli altri strumenti di tracciamento allo scopo di integrare i propri precedenti interventi del 2014 e 2015, alla luce delle indicazioni fornite dal Comitato che riunisce i Garanti europei (Edpb) nelle Linee guida del 4 maggio 2020.

E questo anche in ragione del lungo intervallo di tempo trascorso, del monitoraggio effettuato sulla concreta implementazione delle regole a suo tempo prescritte e della sempre crescente diffusione di nuove tecnologie che presentano potenziali pervasività ancora non codificate.

A tal fine l’Autorità Garante per la protezione dei dati personali – composta da Pasquale Stanzione, Ginevra Cerrina Feroni, Agostino Ghiglia, Guido Scorza – ha predisposto delle nuove Linee guida sulle quali intende ora avviare una consultazione pubblica.

Le Linee guida contengono, tra l’altro, alcune indicazioni relative ai sistemi di tracciamento “passivi” (come il fingerprinting), allo “scrolling”, alla reiterazione delle richieste di consenso agli utenti, ai cookie di terze parti. 

La consultazione – diretta a imprenditori, consumatori e operatori – ha come obiettivo quello di acquisire osservazioni e proposte sulle indicazioni contenute nelle Linee guida.

I contributi dovranno pervenire entro 30 giorni dalla pubblicazione in Gazzetta Ufficiale dell’avviso di consultazione pubblica, all’indirizzo di posta elettronica messo a disposizione dal Garante: lineeguidacookie@gpdp.it .

https://www.key4biz.it/cookie-garante-privacy-avvia-consultazione-pubblica-sulle-regole-di-utilizzo/334721/




Cookie: la Francia sanziona Google e Amazon per 135 milioni di euro

Dopo lunghe indagini durate quasi un anno, la Francia ha inflitto dure sanzioni a Google ed Amazon per il mancato rispetto della legislazione nazionale sui cookie.

 La Commission nationale de l’informatique et des libertés (Cnil), l’Autorità amministrativa indipendente francese incaricata di assicurare l’applicazione della legge sulla tutela dei dati personali ha stabilito che i due giganti tecnologici paghino complessivamente 135 milioni di euro di multe.

Le sanzioni record a Google e Amazon

Google dovrà pagare 100 milioni di euro di sanzioni per aver introdotto i cookie in maniera automatica, senza il consenso degli utenti di rete. L’utilizzo di un banner sul fondo pagina non ha fornito al pubblico alcuna informazione utile sul posizionamento di questi strumenti, molti dei quali peraltro caratterizzati da finalità pubblicitarie.

L’accusa principale per Google è di aver realizzato profitti tramite cookie pubblicitari senza che gli utenti ne siano stati informati.

La sanzione al motore di ricerca si compone di una multa di 60 milioni indirizzata a Google LLC e una di 40 milioni di cui è destinataria Google Irlanda.

Per gli stessi motivi anche Amazon è stata multata con una sanzione di 35 milioni di euro. in questo caso l’accusa principale è legata all’utilizzo di cookie senza consenso informato per garantire posizionamento privilegiato agli annunci pubblicitari.

Cosa sono i cookie

I cookie non sono altro che le tracce e le informazioni che durante le nostre connessioni internet lasciamo sui server o ci vengono lasciate dagli stessi, al nostro passaggio nella rete.

Sono marcatori più o meno sofisticati nei nostri dispositivi nel corso della navigazione web per tracciare e monitorare il nostro comportamento.

Oggi, dietro ai cookie, si celano le tecnologie per personalizzare le ricerche di Google, i prodotti mostrati da Amazon e buona parte dei messaggi pubblicitari osservabili in giro per la rete: tali messaggi, con caratteristiche comportamentali e legate al retargeting, sono pensati per tenere conto del nostro archivio di preferenze all’interno dei nostri browser.

In molti casi, per esprimere il consenso o l’opposizione all’uso dei cookie sui siti che si stanno visitando compare un popup. Quando si da il proprio consenso a tutti i cookie di un determinato sito si rischia che i dati siano condivisi con centinaia di soggetti terzi.

Ulteriori sanzioni

La Cnil ha chiesto alle due aziende di modificare i banner informativi sui cookie entro tre mesi dalla data di notifica delle multe, al contrario saranno multate di 100 mila euro per ogni giorno di ritardo.

Secondo quanto riportato da TgCom24, un portavoce di Google ha commentato così le decisioni del Cnil assicurando piena collaborazione: “Le persone che utilizzano Google si aspettano che la loro privacy sia rispettata, indipendentemente dal fatto che dispongano di un account Google o meno. Rimaniamo fedeli a ciò che abbiamo sempre fatto nel fornire informazioni trasparenti e controlli chiari, nell’avere una forte governance interna dei dati, un’infrastruttura sicura e, soprattutto, prodotti utili“.

https://www.key4biz.it/cookie-la-francia-sanziona-google-e-amazon-per-135-milioni-di-euro/334708/




Feds logged website visitors in 2019, citing Patriot Act authority

Feds logged website visitors in 2019, citing Patriot Act authority

The federal government gathered up visitor logs for some websites in 2019, the Office of Director of National Intelligence disclosed in letters made public this week. And the feds cited authority derived from a provision of the Patriot Act to do it.

Director of National Intelligence John Ratcliffe confirmed these actions in a November 6 letter to Sen. Ron Wyden (D-Ore.), part of an exchange (PDF) first obtained and published by the New York Times.

The exchange begins with a May 20 letter from Wyden to the ODNI asking then-director Richard Grenell to explain if and how the federal government uses section 215 of the Patriot Act to obtain IP addresses and other Web browsing information. At the time, the Senate had just passed legislation re-authorizing the law. Wyden was among the privacy advocates in the Senate pushing to amend the law to prevent the FBI from using Section 215 to obtain users’ search and browsing histories, but his measure did not succeed.

Ratcliffe’s response to Wyden, six months later, said that the FBI did not use section 215 authority to harvest Internet search terms, and he added that of the 61 orders issued in 2019 (prior to the law’s expiration in March of this year), none involved “the production of any information regarding Web browsing or Internet searches.”

However, on November 25, Ratcliffe sent another letter to Wyden to “amend” his previous response. As it turns out, one of those 61 orders did indeed result in the FBI gaining access to “information that could be characterized as information regarding ‘Web browsing.'” Specifically, federal investigators collected log entries for “a single, identified US Web page” showing IP addresses that accessed it from “a specified foreign country.” The document names neither the site nor the country in question.

The amended letter “raises all kinds of new questions, including whether, in this particular case, the government has taken steps to avoid collecting Americans’ Web browsing information,” Wyden said in a statement. The senator added, “the DNI has provided no guarantee that the government wouldn’t use the Patriot Act to intentionally collect Americans’ web browsing information in the future,” and he urged Congress to pass an amendment he proposed earlier this year.

What now?

The Patriot Act, including section 215, was first adopted in October, 2001, in the wake of the September 11 attacks. Section 215 specifically allows the FBI to obtain an order from a secret court known as FISA—the Foreign Intelligence Surveillance Court—to collect any records it deems relevant to a national security investigation. This particular provision of law rocketed to visibility after Edward Snowden made his infamous leaks way back in 2013. In 2014, the list of records subject to collection under section 215 included not only phone and Internet data, but also some library records, tax returns, some medical records, financial information, credit card purchases, and a whole litany of other data points.

The broad authority granted to federal investigators under section has remained controversial in the years since it entered the public awareness. Section 215 expired in March, however, and still has not been renewed.

The Senate passed its version of a re-authorization bill on May 14. Wyden and Sen. Steve Daines (R-MT) had initially put forth a bipartisan amendment that would limit the government’s ability to conduct warrantless searches of America’s browsing and search histories. Their measure received 59 votes, but in the hyper-partisan, dysfunctional modern era that did not put them over the 60-vote threshold necessary to avoid filibuster, and the amendment failed. The bill the Senate did pass, 80-16, did not include that privacy provision.

We have a bicameral legislature, and so the House was making progress on its version of a bill by May 26, with strong support from Rep. Zoe Lofgren (D-Calif.) and Rep. Warren Davidson (R-Ohio) to add a privacy amendment in line with the one that didn’t make it into the final Senate bill. On May 27, however, President Donald Trump threw the whole process into chaos when he abruptly urged Republicans not to support a reauthorization at all.

That proved to be more or less the end of the matter for, apparently, this entire Congress. It remains unclear to what degree the upcoming administration of President-Elect Joe Biden will pursue the matter, especially as the party makeup of the incoming Senate will not be known until after the January 5 runoff election in Georgia.

https://arstechnica.com/?p=1727701




Verizon has been leaking customers’ personal information for days (at least)

A Verizon FiOS box truck on a street in New York City.
Enlarge / A Verizon FiOS truck in Manhattan on September 15, 2017.

Verizon is struggling to fix a glitch that has been leaking customers’ addresses, phone numbers, account numbers, and other personal information through a chat system that helps prospective subscribers figure out if Fios services are available in their location.

The personal details appear when people click on a link to chat with a Verizon representative. When the chat window opens, it contains transcripts of conversations that other customers, either prospective or current, have had. The transcripts include full names, addresses, phone numbers, account numbers (in the event they already have an account), and various other information. Some of the transcripts viewed by Ars date back to June. A separate Window included customers’ addresses, although it wasn’t clear who those addresses belonged to.

“Hi—I’m looking to get the teacher discount for Fios,” one person wrote on November 29. Below are redacted screenshots of some of what has been available.

Ars learned of the leak on Monday afternoon and alerted Verizon representatives immediately. The plan was to report the leak only after it had been fixed. As this post went live, the leak was still occurring, although the number of exposed chats had lessened. Ars decided to report the leak to alert people who may use the service that this data is being exposed. It’s not clear when Verizon began leaking the data. With some of the chats dating back to June, it’s possible that the leak has been occurring for months.

In a statement issued Thursday morning, Verizon said:

We’re looking into an issue involving our online chat system that assists individuals who are checking on the availability of Fios services. We believe a small number of users may have seen a name, phone number, and/or a home or building address from an unrelated individual who had previously used this chat system to enter that information. Since the issue was brought to our attention, we’ve identified and isolated the problem and are working to have it resolved as quickly as possible.

It’s not the first time Verizon has spilled customer information. In 2016, a database of more than 1.5 million Verizon Enterprise Solutions customers was put up for sale on an online crime forum. Verizon said at the time that a “security flaw in its site [had] permitted hackers to steal customer contact information,” according to KrebsOnSecurity, which broke the news.

Verizon was also one of four US cellphone carriers caught selling customers’ real-time locations to services that catered to law enforcement. One of the services made subscriber locations available to anyone who took the time to exploit an easily spotted bug in a free trial feature.

For the time being, it makes sense to avoid using Verizon’s Fios availability chat feature. This post will be updated once Verizon says the glitch has been fully fixed.

https://arstechnica.com/?p=1727360




Does Tor provide more benefit or harm? New paper says it depends

Does Tor provide more benefit or harm? New paper says it depends

The Tor anonymity network has generated controversy almost constantly since its inception almost two decades ago. Supporters say it’s a vital service for protecting online privacy and circumventing censorship, particularly in countries with poor human rights records. Critics, meanwhile, argue that Tor shields criminals distributing child-abuse images, trafficking in illegal drugs, and engaging in other illicit activities.

Researchers on Monday unveiled new estimates that attempt to measure the potential harms and benefits of Tor. They found that, worldwide, almost 7 percent of Tor users connect to hidden services, which the researchers contend are disproportionately more likely to offer illicit services or content compared with normal Internet sites. Connections to hidden services were significantly higher in countries rated as more politically “free” relative to those that are “partially free” or “not free.”

Licit versus illicit

Specifically, the fraction of Tor users globally accessing hidden sites is 6.7, a relatively small proportion. Those users, however, aren’t evenly distributed geographically. In countries with regimes rated “not free” by this scoring from an organization called Freedom House, access to hidden services was just 4.8 percent. In “free” countries, the proportion jumped to 7.8 percent.

Here’s a graph of the breakdown:

More politically “free” countries have higher proportions of Hidden Services traffic than is present in either “partially free” or “not free” nations. Each point indicates the average daily percentage of anonymous services accessed in a given country. The white regions represent the kernel density distributions for each ordinal category of political freedom (“free,” “partially free,” and “not free.”
Enlarge / More politically “free” countries have higher proportions of Hidden Services traffic than is present in either “partially free” or “not free” nations. Each point indicates the average daily percentage of anonymous services accessed in a given country. The white regions represent the kernel density distributions for each ordinal category of political freedom (“free,” “partially free,” and “not free.”

In a paper, the researchers wrote:

The Tor anonymity network can be used for both licit and illicit purposes. Our results provide a clear, if probabilistic, estimation of the extent to which users of Tor engage in either form of activity. Generally, users of Tor in politically “free” countries are significantly more likely to be using the network in likely illicit ways. A host of additional questions remain, given the anonymous nature of Tor and other similar systems such as I2P and Freenet. Our results narrowly suggest, however, users of Tor in more repressive “not free” regimes tend to be far more likely to venture via the Tor network to Clear Web content and so are comparatively less likely to be engaged in activities that would be widely deemed malicious.

The estimates are based on a sample comprising 1 percent of Tor entry nodes, which the researchers monitored from December 31, 2018 to August 18, 2019, with an interruption to data collection from May 4 to May 13. By analyzing directory lookups and other unique signatures in the traffic, the researchers distinguished when a Tor client was visiting normal Internet websites or anonymous (or Dark Web) services.

The researchers—from Virginia Tech in Blacksburg, Virginia; Skidmore College in Saratoga Springs, New York; and Cyber Espion in Portsmouth, United Kingdom—acknowledged that the estimates aren’t perfect, In part, that’s because the estimates are based on the unprovable assumption that the overwhelming majority of Dark Web sites provide illicit content or services.

The paper, however, argues that the findings can be useful for policymakers who are trying to gauge the benefits of Tor relative to the harms it creates. The researchers view the results through the lenses of the 2015 paper titled The Dark Web Dilemma: Tor, Anonymity and Online Policing and On Liberty, the essay published by English philosopher John Stuart Mill in 1859.

Dark Web dilemma

The researchers in Monday’s paper wrote:

These results have a number of consequences for research and policy. First, the results suggest that anonymity-granting technologies such as Tor present a clear public policy challenge and include clear political context and geographical components. This policy challenge is referred to in the literature as the “Dark Web dilemma.” At the root of the dilemma is the so-called “harm principle” proposed in On Liberty by John Stuart Mill. In this principle, it is morally permissible to undertake any action so long as it does not cause someone else harm.

The challenge of the Tor anonymity network, as intimated by its dual use nature, is that maximal policy solutions all promise to cause harm to some party. Leaving the Tor network up and free from law enforcement investigation is likely to lead to direct and indirect harms that result from the system being used by those engaged in child exploitation, drug exchange, and the sale of firearms, although these harms are of course highly heterogeneous in terms of their potential negative social impacts and some, such as personal drug use, might also have predominantly individual costs in some cases.

Conversely, simply working to shut down Tor would cause harm to dissidents and human rights activists, particularly, our results suggest, in more repressive, less politically free regimes where technological protections are often needed the most.

Our results showing the uneven distribution of likely licit and illicit users of Tor across countries also suggest that there may be a looming public policy conflagration on the horizon. The Tor network, for example, runs on ∼6,000–6,500 volunteer nodes. While these nodes are distributed across a number of countries, it is plausible that many of these infrastructural points cluster in politically free liberal democratic countries. Additionally, the Tor Project, which manages the code behind the network, is an incorporated not for profit in the United States and traces both its intellectual origins and a large portion of its financial resources to the US government.

In other words, much of the physical and protocol infrastructure of the Tor anonymity network is clustered disproportionately in free regimes, especially the United States. Linking this trend with a strict interpretation of our current results suggests that the harms from the Tor anonymity network cluster in free countries hosting the infrastructure of Tor and that the benefits cluster in disproportionately highly repressive regimes.

A “flawed” assumption

It didn’t take long for people behind the Tor Project to question the findings and the assumptions that led to them. In an email, Isabela Bagueros, executive director of the Tor Project, wrote:

The authors of this research paper have chosen to categorize all .onion sites and all traffic to these sites as “illicit” and all traffic on the “Clear Web” as ‘licit.’

This assumption is flawed. Many popular websites, tools, and services use onion services to offer privacy and censorship-circumvention benefits to their users. For example, Facebook offers an onion service. Global news organizations, including The New York Times, BBC, Deutsche Welle, Mada Masr, and Buzzfeed, offer onion services.

Whistleblowing platforms, filesharing tools, messaging apps, VPNs, browsers, email services, and free software projects also use onion services to offer privacy protections to their users, including Riseup, OnionShare, SecureDrop, GlobaLeaks, ProtonMail, Debian, Mullvad VPN, Ricochet Refresh, Briar, and Qubes OS.

(For even more examples, and quotes from website admins that use onion services on why they use Tor: https://blog.torproject.org/more-onions-end-of-campaign)

Writing off traffic to these widely-used sites and services as “illicit” is a generalization that demonizes people and organizations who choose technology that allows them to protect their privacy and circumvent censorship. In a world of increasing surveillance capitalism and internet censorship, online privacy is necessary for many of us to exercise our human rights to freely access information, share our ideas, and communicate with one another. Incorrectly identifying all onion service traffic as “illicit” harms the fight to protect encryption and benefits the powers that be that are trying to weaken or entirely outlaw strong privacy technology.

Secondly, we look forward to hearing the researchers describe their methodology in more detail, so the scientific community has the possibility to assess whether their approach is accurate and safe. The copy of the paper provided does not outline their methodology, so there is no way for the Tor Project or other researchers to assess the accuracy of their findings.

The paper is unlikely to convert Tor supporters to critics or vice versa. It does, however, provide a timely estimate of overall Tor usage and geographic breakdown that will be of interest to many policymakers.

https://arstechnica.com/?p=1726503




Google lancia Privacy Sandbox. Ecco il progetto per il futuro del Web


Addio ai cookie di terze parti e intelligenza artificiale per profilare gli utenti. Ma è un “work in progress” che verrà delineato col tempo.

Come tenere insieme pubblicità online e diritto alla privacy degli utenti? A chiederselo non è un’associazione di consumatori ma Google, una delle aziende che (in diversi ruoli) ha proprio i suoi maggiori interessi nella gestione delle informazioni raccolte sul Web e il loro utilizzo a scopi pubblicitari.

La soluzione, secondo quanto dicono dalle parti di Mountain View, passerebbe per una piccola (ma neanche tanto) rivoluzione che ha un nome piuttosto evocativo: Privacy Sandbox. A illustrarlo in un incontro (virtuale) con la stampa è stato Nicola Roviaro Head of EMEA Data Privacy Specialist dell’azienda statunitense.

Il punto di partenza del ragionamento è semplice: aumentare la tutela della riservatezza dei dati personali senza mettere in discussione l’attuale modello di funzionamento del Web, che di quei dati personali ha un tremendo bisogno.

A prima vista sembra di trovarsi di fronte alla classica sfida di salvare capra e cavoli, ma secondo Roviaro la soluzione potrebbe essere più semplice di quanto non sembri, almeno a livello concettuale.

I principi alla base del progetto Privacy Sandbox (se ne trova un riassunto in questa pagina Web) prevedono, in pratica, di eliminare tutti quegli aspetti della raccolta di informazioni che a oggi sono fonte di possibili abusi e, in particolare, dei famigerati cookie di terze parti utilizzati spesso per il tracciamento della  navigazione su Internet.

Ma con cosa verrebbero sostituiti? Qui il tutto si fa un po’ più fumoso, ma stando a quanto si è capito del progetto di Google, l’idea sarebbe quella di utilizzare sistemi di intelligenza artificiale che consentano di profilare gli utenti sulla base dei loro interessi e delle loro abitudini direttamente… attraverso il browser.

Insomma: al posto di inondare di cookie gli utilizzatori, questi verrebbero “studiati” direttamente da algoritmi integrati nei software per la navigazione su Internet (o nei dispositivi) e questi dati verrebbero poi utilizzati per far “girare” il grande circo della pubblicità programmatica.

Google Privacy Sandbox

Secondo gli esperti di Google, questo permetterebbe di mantenere intatto il sistema che prevede la visualizzazione di pubblicità “mirate” e, al tempo stesso, ridurre la quantità di informazioni necessarie allo scopo, così come il numero di soggetti che vi accedono.

Il tutto, nei progetti di Google, dovrebbe essere portato avanti in maniera aperta e partecipativa, coinvolgendo tutti i soggetti interessati (a partire dagli sviluppatori di browser) nell’ambito del World Wide Web Consortium (W3C) per arrivare alla definizione di uno standard internazionale.

Insomma: un percorso molto trasparente che a ben vedere, però, potrebbe generare qualche problemino. Il primo è capire quanto possano essere felici tutti gli attori del mondo del Web advertisement di scompaginare il meccanismo attuale, affidandolo a un numero ridotto di soggetti (sviluppatori di browser e di sistemi operativi?) che a questo punto governerebbero buona parte del flusso delle informazioni.

A voler essere maligni, poi, si potrebbe pensare che il progetto somigli un po’ troppo a un tentativo di spostare il baricentro del controllo in un settore in cui Google, con l’abbinata tra Chrome e Android) ha una indiscussa posizione dominante.

E il termine “posizione dominante” apre un’altra questione: come la prenderanno le varie autorità antitrust in Europa e negli USA?

E infine, che cosa impedirebbe a un qualche maniaco della privacy di proporre un browser (o un sistema operativo) privo di questi meccanismi facendo così saltare il banco?

Condividi l’articolo



Articoli correlati
Altro in questa categoria

https://www.securityinfo.it/2020/11/26/google-lancia-privacy-sandbox-ecco-il-progetto-per-il-futuro-del-web/?utm_source=rss&utm_medium=rss&utm_campaign=google-lancia-privacy-sandbox-ecco-il-progetto-per-il-futuro-del-web




Covid-19, Amazon e il controllo dei lavoratori via software. Tutto lecito?

La rubrica “Digital & Law” è curata da D&L Net e offre una lettura delle materie dell’innovazione digitale da una prospettiva che sia in grado di offrire piena padronanza degli strumenti e dei diritti digitali, anche ai non addetti ai lavori. Per consultare tutti gli articoli clicca qui.

Con molto anticipo rispetto all’avvicinarsi del black friday previsto per il 27 novembre (per tradizione il “venerdì nero” è quello successivo alla festività americana del Giorno del Ringraziamento, data che tradizionalmente dà il via agli acquisti natalizi), Amazon è tornata ad infiammare i rapporti con le rappresentanze dei lavoratori.

Nonostante il mancato raggiungimento di accordi con i sindacati, infatti, ha ottenuto il via libera all’installazione nei magazzini italiani di Proxemics, un software che, agendo insieme alle telecamere di sorveglianza, verifica il rispetto della distanza di sicurezza prevista dagli ormai “famigerati” protocolli anti – covid.

Il software si integra con la rete di videosorveglianza e, con una prima applicazione, distance assistant, in grado di analizzare le immagini, che vengono appositamente sfocate (pixellate) per evitare l’identificazione dei lavoratori: misurando la distanza tra i pixel, emette un alert se essa è inferiore a due metri.

Il software è in funzione nelle aree comuni, per “regolare” la presenza e l’occupazione degli spazi e per assicurare il necessario distanziamento.

Se questa è l’intuibile motivazione del colosso americano con diversi magazzini nel nostro Paese, immaginabile la posizione, diametralmente opposta, dei sindacati, che ne denunciano la superfluità e una illecita invasività, lamentando come l’Ispettorato del Lavoro competente possa non aver attentamente controllato, in loco, il funzionamento del software.

Il controllo dei lavoratori dopo il Jobs Act

Con il Jobs Act il divieto generale che nello Statuto dei Lavoratori impediva l’uso “di impianti audiovisivi e di altre apparecchiature per finalità di controllo a distanza dell’attività dei lavoratori” è scomparso.

Attualmente, infatti, gli impianti e gli strumenti audiovisivi come le telecamere, da cui possa derivare la possibilità di controllo a distanza dell’attività dei lavoratori, possono essere impiegati, anche se solamente per finalità determinate e specifiche (esigenze organizzative e produttive; sicurezza sul lavoro e tutela del patrimonio aziendale) da installare solo previo accordo collettivo stipulato con le RSU o le RSA ovvero con le associazioni sindacali più rappresentative sul piano nazionale. In mancanza di accordo, gli impianti e gli strumenti possono essere installati previa autorizzazione dell’Ispettorato del Lavoro.

Il divieto, che comunque rimane, di controllo a distanza, prevede inoltre due esplicite eccezioni: per gli strumenti utilizzati per rendere la prestazione lavorativa e per gli strumenti di registrazione degli accessi e delle presenze.

Per quanto riguarda gli impianti audiovisivi e gli altri strumenti che consentono il controllo a distanza, vige il divieto di installazione che è, però, superabile in presenza di esigenze specifiche e con l’accordo sindacale – autorizzazione dell’INL.: nei fatti è noto che le telecamere siano ampiamente utilizzate nel contesto aziendale.

Su tali premesse normative intervengono le purtroppo note vicende determinate dall’espandersi e dal perdurare della pandemia da Covid-19: i Protocolli aziendali succedutisi dall’aprile scorso impongono ai datori di lavoro l’osservanza di strette misure anti contagio, riassumibili nelle necessità, oltre che di igiene personale, di fornire i lavoratori di dispositivi di protezione individuale e di assicurare e mantenere la distanza interpersonale anche nelle attività lavorative di volta in volta consentite.

Si tratta di verificare se l’applicazione del software che abbiamo visto sopra e la sua interazione con le videocamere possa essere ritenuta legittima.

La posizione del Garante su sistemi per mantenimento e il controllo del distanziamento

La posizione del Garante italiano in tema di contenimento del rischio di contagio sul luogo di lavoro è piuttosto chiara: l’Autorità specifica che sono disponibili applicativi “che non comportano il trattamento di dati personali riferiti a soggetti identificati o identificabili”, ossia che non consentono di associare e ulteriormente registrare il rilevamento effettuato ad un determinato soggetto.

Il Garante evidenzia come esistono “applicazioni che effettuano il conteggio del numero delle persone che entrano ed escono da un determinato luogo”, attivando un determinato segnale, come un “semaforo rosso al superamento di un prestabilito numero di persone contemporaneamente presenti”; oppure “dispositivi indossabili che emettono un avviso sonoro o una vibrazione in caso di superamento della soglia di distanziamento fisico prestabilita (dunque senza tracciare chi indossa il dispositivo e senza registrare alcuna informazione)”.

Altri dispositivi ritenuti legittimamente utilizzabili sono “applicativi collegati ai tornelli di ingresso che, attraverso un rilevatore di immagini, consentono l’accesso solo a persone che indossano una mascherina (senza registrare alcuna immagine o altra informazione).

In presenza di uno strumento che, utilizzato per la finalità di contenimento del contagio, come previsto dalle numerose disposizioni in vigore,

  • non consenta in alcun modo l’identificazione del soggetto inquadrato;
  • non registri la sessione;

si dovrebbe optare per la legittimità dell’utilizzo stesso, ferma restando la necessità:

  • della previa autorizzazione dell’Ispettorato del lavoro;
  • di una adeguata e confacente valutazione di impatto, in base alle disposizioni del Regolamento Europeo in materia di trattamento e protezione dei dati personali.

Articolo di Andrea Broglia, avvocato – componente D&L Network

https://www.key4biz.it/covid-19-amazon-e-il-controllo-dei-lavoratori-via-software-tutto-lecito/332400/




Apple moving forward with plan to limit “creepy” user tracking

A man glowers at an iPhone, just as ad firms are worried iOS users will when they discover how they are being tracked and that they can opt out of it.
Enlarge / A man glowers at an iPhone, just as ad firms are worried iOS users will when they discover how they are being tracked and that they can opt out of it.

Apple’s plan to add a new privacy feature to iOS to limit “invasive, even creepy” tracking by third-party firms is nothing but an abuse of market power to stifle competition, Facebook—a third-party tracking firm extraordinaire—claims.

Apple in June announced that iOS 14 would make a change requiring app developers to notify users if their app collects a unique device code, known as an IDFA (ID for Advertisers), and require that collection to be an opt-in setting. After pushback from Facebook and other firms, however, Apple delayed implementation of the new policy and launched iOS 14 in September without enabling it. The company said instead the feature would be added “early next year” to give developers more time to update their apps accordingly.

Apple stands behind its plan to implement the new app tracking transparency (ATT) feature next year and plans to move forward with it, Jane Horvath, senior director of global privacy at Apple, said in a letter to eight civil, human, and digital rights groups including Amnesty International, Human Rights Watch, and the Electronic Frontier Foundation.

“Tracking can be invasive, even creepy, and more often than not it takes place without meaningful user awareness or consent,” Horvath wrote. “What some companies call ‘personalized experiences’ are often veiled attempts to gather as much data as possible about individuals, build extensive profiles on them, and then monetize those profiles.”

“We are not against advertising,” Horvath added. “We simply think tracking should be transparent and under user control, which will engender user trust that will benefit all.” She specifically called out Facebook in the letter, adding:

Facebook executives have made clear their intent is to collect as much data as possible across both first- and third-party products to develop and monetize detailed profiles of their users, and this disregard for user privacy continues to expand to include more of their products … We see the update to iOS 14 which implements the ATT feature as a natural evolution, providing the same explicit, privacy-forward choices to our users regarding tracking by their apps as we do to other key features of the device.

Facebook, fired up

Facebook, perhaps predictably, did not care for Apple’s characterization of its business model. Instead, the social media behemoth swung for Apple’s current sore spot: antitrust enforcement.

“The truth is, Apple has expanded its business into advertising and through its upcoming iOS 14 changes is trying to move the free Internet into paid apps and services where they profit,” a representative for Facebook said, adding:

As a result, they are using their dominant market position to self-preference their own data collection while making it nearly impossible for their competitors to use the same data. They claim it’s about privacy, but it’s about profit. … We are not fooled. This is all part of a transformation of Apple’s business away from innovative hardware products to data-driven software and media.

Facebook clearly has a vested interest in being able to track iOS users in a very granular and thorough way, and the company does indeed stand to lose its position if individuals become able to opt out. That said, Facebook is far from the only entity to allege that Apple is unfairly abusing its power to push out third-party firms.

A group of publishers, advertising groups, and social media platforms filed an antitrust complaint in France against Apple late in October, arguing that Apple was using the language of consumer protection to cloak a deliberate attempt to stifle competition. “While privacy matters and needs to be protected, privacy rhetoric cannot be used as a fig leaf to justify anti-competitive practices that will destroy the mobile ad ecosystem while benefiting Apple,” a lawyer representing the coalition said at the time.

That claim follows a whole suite of different antitrust complaints that have been levied against Apple around the world. The European Commission opened a probe into Apple Pay this summer following a complaint from Spotify. Messaging app Telegram likewise filed a complaint about the App Store shortly after the EU confirmed its investigation was underway.

Here in the US, Apple is embroiled in a high-drama legal fight with Epic Games, which alleged in an August antitrust lawsuit that Apple is “the behemoth seeking to control markets, block competition, and stifle innovation.” Epic in September became one of the founding members of a new trade group, the “Coalition for App Fairness,” which seeks to force Apple to change its “exploitative” app store practices.

A congressional investigation that concluded in October agreed with the complaints, finding that Apple ties its in-app payments system and its app store together in an anticompetitive way and that the company also unfairly used its control over APIs, search rankings, and default apps to hurt third-party competitors. The Department of Justice reportedly has an antitrust probe into Apple currently in progress.

Earlier this week, Apple seemed to try to appease regulators by halving the cut it takes of small developers’ sales, from 30 percent to 15 percent. That cut, however, only affects developers that generate less than $1 million per year across all their iOS apps—and it’s an opt-in program to which developers must apply and be accepted.

https://arstechnica.com/?p=1724658




Didattica online e sorveglianza, i software che spiano gli studenti e prendono possesso dei loro pc. Il Rapporto

Lezioni e compiti in classe ma da tenere rigorosamente online. Questa ormai è la realtà per milioni di studenti italiani, europei e di gran parte del mondo nell’era della grande emergenza sanitaria legata alla pandemia di Coronavirus.

Per aiutare le scuole di ogni ordine e grado, università comprese, le aziende tecnologiche più avanzate hanno subito fornito soluzioni per la didattica a distanza (Dad). Soluzioni per ricreare aule virtuali, per favorire il lavoro dei docenti e l’apprendimento e lo studio da remoto dei ragazzi.

Didattica online, studenti e controllo

L’osservatorio Stop (Surveillance technology oversight project), con sede a New York, si occupa proprio di monitorare le tecnologie informatiche di sorveglianza applicata alle piattaforme di didattica online per il controllo degli studenti.

Nel suo nuovo Rapporto dal titolo “Snooping Where We Sleep: The Invasiveness and Bias of Remote Proctoring“, l’osservatorio valuta l’impatto dei software di sorveglianza sul trattamento dei dati personali dei ragazzi, che son in gran parte minorenni, e sul livello di sicurezza informatica dei dispositivi stessi utilizzati per studiare online.

Oggi, a causa della pandemia, il 90% circa dei Paesi di tutto il mondo ha attivato una qualche forma di didattica da remoto, favorendo l’apprendimento a distanza per quasi 900 milioni di studenti.

I software di sorveglianza

In questo modo si crea una forte dipendenza dalle applicazioni Dad, dove, per meglio portare avanti con profitto le attività di studio, test settimanali ed esami compresi, si utilizzano diversi software di sorveglianza, per impedire che i ragazzi copino, da un libro o sul web, e che si facciano aiutare da qualcuno in casa.

Ce ne sono diversi, si legge nel documento, tra cui ProctorU, Proctorio, ExamSoft, Examity, Verificient e tutti ribadiscono il pieno rispetto delle leggi sulla privacy, nonché un adeguato livello di cybersecurity, ma i risultati dello studio smentiscono tali assicurazioni.

Gran parte di questi sfruttano diverse tecnologie di controllo, tra cui la scansione degli occhi, il riconoscimento facciale, la sorveglianza video e audio, il tracciamento degli accessi.

Trattamento dei dati personali

Il problema è che non sempre è chiaro agli utenti che le autorizzazioni che concedono per attivare le app Dad consentono anche l’accesso ai file locali del dispositivo di connessione, comprese le cartelle private, con documenti personali, video e foto.

I vari Proctor possono anche tenere memoria delle ricerche online effettate da uno studente su un pc o un tablet, compresi i tasti più utilizzati della tastiera e i clic del mouse. Oltre a sorvegliare questi ragazzi, di fatto sembra che questi software li possano anche profilare, con possibili sfruttamenti di tali dati da parte di terzi.

“Sostanzialmente, consentiamo a questo spyware imposto dalla scuola di avere il controllo completo sui nostri pc, sui dispositivi usati dagli studenti a casa”, ha dichiarato Albert Fox, direttore esecutivo di STOP.

“Con il passaggio alla didattica a distanza c’è stata questa rapida espansione dei servizi di sorveglianza online, che portano con sè alcune delle peggiori forme di violazione della privacy, direttamente nelle camere dei bambini e dei ragazzi“, ha detto Fox.

“È davvero inquietante la rapidità con cui questa tecnologia sta normalizzando i tipi di sorveglianza automatizzata che una volta sarebbero stati impensabili”.

Discriminazioni etniche, sociali e legate alle disabilità

Ulteriori criticità sollevate da Stop riguardano non solo la privacy, ma anche potenziali discriminazioni su base etnica, sociale, economica, culturale, persino legata ad eventuali disabilità fisiche e mentali.

Uno studente con problemi motori e disabilità, potrebbe essere discriminato dai software di sorveglianza che male interpretano i movimenti “particolari” degli occhi, del volto e delle braccia ad esempio, scambiandoli per tentativi di imbrogliare un test o eccesso di distrazione durante una lezione.

Chi vive in famiglie a basso reddito sarà sempre circondato da gente in casa mentre studia e risponde ad un’interrogazione e i software di sorveglianza potrebbero interpretare male tali presenze e il loro vociare, dovute ad un numero esiguo di stanze a disposizione per tutti i componenti di una famiglia, con lo studente che dovrà collegarsi dalla cucina magari, dove c’è sempre qualcun altro (genitori, nonni, fratelli e sorelle, zii e cugini), collegandole a tentativi di suggerimento.

Occhi estranei sugli studenti

“È come se all’interno del nostro spazio domestico protetto e sicuro sono entrati altri occhi, quelli dei software”, ha commentato Leah Plunkett, docente associata di Gioventù e Media presso il Berkman Klein Center for Internet & Society dell’Università di Harvard e professore presso l’Università del New Hampshire School of Law.

“Stiamo effettivamente penalizzando gli studenti più poveri“, ha aggiunto Fox, “Se sei uno studente che condivide un piccolo appartamento con il resto dei famigliari, che non ha una camera da letto propria in cui studiare, sostenere interrogazioni ed esami, la loro stessa presenza potrebbe essere interpretata dai software come attività sospetta”.

https://www.key4biz.it/didattica-online-e-sorveglianza-i-software-che-spiano-gli-studenti-e-prendono-possesso-dei-loro-pc-il-rapporto/330862/




Smart city e compliance, la raccolta dei dati personali sarà sicura?

Si parla ormai da diversi anni di smart city: un concetto entrato sicuramente nell’immaginario collettivo che rimanda alla possibilità di utilizzare la tecnologia per migliorare la vita degli individui, controllare fenomeni caotici come il traffico ed elevare il livello di sostenibilità ambientale. In generale, il concetto di smart city denota la possibilità di creare un ambiente urbano “intelligente” (appunto dall’inglese “città intelligente”) attraverso l’uso massiccio della tecnologia, soprattutto l’AI e il cosiddetto internet of things, cioè la possibilità di connettere gli oggetti di uso quotidiano al web.

Ciò che va sicuramente riscontrato è che la smart city viene vista, in ogni contesto e sotto ogni prospettiva, come un fenomeno necessariamente e indubitabilmente positivo: uno step ulteriore nel cammino dell’homo sapiens che da cacciatore si è fatto agricoltore, dalle campagne si è inurbato per, poi, infine, passare a vivere nelle città intelligenti (o aspiranti tali). In questo senso, smart city rimanda a idee come risparmio, efficienza, ottimizzazione ma anche implementazione di politiche sociali e sostegno alla povertà poiché, attraverso un uso sapiente della tecnologia, si dovrebbe poter fornire una “casa dignitosa”, con un basso investimento, a chi ne è privo (una prospettiva, in primis, da adottare per i paesi in via di sviluppo).

Senza disconoscere l’upside delle smart city, appare, tuttavia, opportuno attirare l’attenzione sul fatto che le smart city funzioneranno attraverso la raccolta e il trattamento di dati personali su larga scala.

Si pensi, ad esempio, a un apparato intelligente che gestisca il traffico stradale in una città attraverso sensori e applicazioni basate sull’AI: i dati personali degli abitanti di tale insediamento (spostamenti, orari e tragitti personali, mezzi di trasporto utilizzati, stile di guida, etc.) saranno registrati dal sistema per l’ottimizzazione del trasporto urbano.

Smart city e compliance

In tale contesto, si pongono due pressanti problemi di compliance: la tutela della privacy degli individui (nel caso europeo, disciplinata dal regolamento UE 2016/679, generalmente conosciuto come GDPR) e la cybersecurity (e diversi atti normativi europei hanno posto le basi per definire un perimetro di sicurezza nazionale cibernetica).

Nel dibattito pubblico, invece, si assiste raramente (per non dire mai) alla messa in correlazione del fenomeno della smart city (di cui non si vogliono sicuramente negare gli aspetti positivi) con problematiche di compliance come privacy o cybersecurity (per citare solamente le principali).

Il report sulle smart city

La funzione cruciale del dato personale nella fenomenologia della smart city è stata recentemente (e indirettamente) riconosciuta da un report pubblicato di una società internazionale di market intelligence, dal titolo “Smart cities thematic research”.

Nella presentazione del report tale società dopo aver specificato che “by 2050, the challenges facing humanity will be lost or won in cities. By then, nearly 70% of the world’s population will live in cities, against 50% now” (entro il 2050, le sfide che l’umanità si troverà a fronteggiare saranno vinte o perse nelle città. Entro quell’anno quasi il 70% della popolazione mondiale vivrà nelle città, contro il 50% di adesso), chiaramente dichiara che “smart cities’ future infrastructure will rely on the analysis of data relayed by the sensors in buildings, infrastructure, transportation, and power grids, enabling city authorities to make critical decisions in real-time. The foundation will be smart city applications and platforms, whose governance, agility, and flexibility will be what makes a smart city smart” (l’infrastruttura futura delle smart city si baserà sull’analisi di dati trasmessi dai sensori negli edifici, nelle infrastrutture, nel sistema dei trasporti, nelle reti elettriche, consentendo alle autorità pubbliche di adottare decisioni chiave in tempo reale.

Il fondamento saranno le applicazioni e le piattaforme delle smart city, la cui amministrazione, rapidità e flessibilità costituirà quello che rende intelligente una smart city).

In definitiva, le smart city saranno essenzialmente fondate e pensate per l’uso del dato: tutto ciò implica che i sistemi di compliance attualmente già in essere con riferimento alla tutela e alla protezione dei dati personali dovranno necessariamente trovare un’attenta applicazione nelle smart city per evitare che “l’uso” si trasformi nella sua degenerazione, cioè “l’abuso”.

La spinta causata dal Covid

L’attuale pandemia del Covid-19 ha spinto l’acceleratore sullo sviluppo delle smart city. In primo luogo, infatti, i fondi (sotto una forma o un’altra, dicasi MES o Recovery Fund) che l’Unione Europea metterà sul piatto dovranno essere utilizzati in misura sostanziale per incentivare l’economia green e ciò significherà, in pratica, l’implementazione di applicazioni di smart city (efficienza energetica attraverso il controllo tecnologico degli edifici, reti di trasporto ottimizzate che limitino l’emissione di CO2, etc.). Inoltre, l’introduzione massiva dello smart working genererà un deflusso dalle grandi città alle cittadine più piccole e maggiormente a misura d’uomo (ma non si tratterà di un ritorno alla campagna, sebbene nel concetto di smart city possano rientrare anche i centri piccolissimi), le quali dovranno necessariamente dotarsi d’infrastrutture all’avanguardia per attirare nuovi residenti e, anche in questo caso, si tratterà in sostanza di applicazioni “smart”.

La crescita esponenziale delle smart city cui si assisterà nel prossimo futuro, impone che nel dibattito pubblico s’inizino a prendere in considerazione le problematiche di compliance delle città intelligenti.  

https://www.key4biz.it/smart-city-e-compliance-la-raccolta-dei-dati-personali-sara-sicura/329165/