Цикл цифровой слежки — простыми словами
Ты просыпаешься. Проверяешь телефон. Читаешь новости. Покупаешь кофе картой. Ищешь что-то в интернете. Смотришь видео. Пишешь сообщение другу. Ты просто живёшь свою жизнь.
Начало — ты просто живёшь.
Ты просыпаешься. Проверяешь телефон. Читаешь новости. Покупаешь кофе картой. Ищешь что-то в интернете. Смотришь видео. Пишешь сообщение другу. Ты просто живёшь свою жизнь.
Но каждое из этих действий оставляет след. Не потому что ты что-то сделал неправильно. А потому что система так устроена.
Шаг 1 — Сбор
Твой телефон знает где ты находишься. Браузер знает что ты ищешь. Магазин знает что ты покупаешь. Банк знает сколько тратишь и когда. Приложения знают когда ты спишь и когда просыпаешься. Каждая платформа собирает свой кусок твоей жизни. По отдельности это кажется безобидным.
Шаг 2 — Агрегация
Теперь представь что все эти кусочки собирают в одном месте.
Есть компании — их не видит никто — чья единственная работа это соединять точки. Они берут данные от десятков источников и склеивают их в один профиль. Твой профиль. В этом профиле уже не просто “человек который ищет кроссовки”. Там — мужчина 30 лет, живёт в Эстонии, русскоязычный, работает в сроительстве, доход средний, политические взгляды умеренные, здоровье — интересовался темой давления три месяца назад, отношения — искал подарки на годовщину, финансы — два раза смотрел кредитные предложения. Ты этот профиль никогда не видел. Но он существует.
Шаг 3 — Торговля
Этот профиль продаётся. Быстро. Автоматически. За миллисекунды. Когда ты открываешь любой сайт — в момент загрузки страницы проходит молниеносный аукцион. Десятки компаний одновременно делают ставки за право показать тебе рекламу. Они знают кто ты. Они платят за доступ к тебе. Ты об этом не знаешь. Страница просто загружается.
Шаг 4 — Влияние
Реклама — это только верхушка айсберга.
Тот же профиль используется чтобы решить — дать тебе кредит или нет. Какую цену показать на авиабилет. Какие новости ты увидишь первыми. Какой контент попадёт в твою ленту а какой нет.
Алгоритм знает что тебя злит. Что тебя пугает. Что тебя соблазняет. И использует это — не чтобы тебе навредить намеренно — а просто чтобы удержать тебя на платформе дольше. Потому что чем дольше ты там — тем больше данных. Тем дороже твой профиль.
Шаг 5 — Замкнутый круг
Ты видишь контент который система выбрала для тебя. Ты реагируешь. Твоя реакция — новые данные. Профиль обновляется. Круг замыкается. Ты думаешь что выбираешь что смотреть и во что верить. Но выбор уже сделан до тебя — на основе твоего же профиля.
Что это означает на практике
Это не теория заговора. Это бизнес модель.
Никто специально не следит именно за тобой. Система просто работает автоматически для всех одновременно. Миллиарды профилей. Триллионы транзакций в день. Ты не жертва. Ты — ресурс.
Как выйти из круга
Полностью — невозможно. Частично — можно.
Первый шаг — осознанность. Понять что круг существует.
Второй шаг — инструменты. VPN, блокировщики трекеров, зашифрованная почта. Они не делают тебя невидимым — но они уменьшают количество данных которые ты отдаёшь.
Третий шаг — права. В Европе существует GDPR. Ты имеешь право знать что о тебе хранится. Имеешь право потребовать удаления. Имеешь право подать жалобу если твои права нарушают.
Это медленно. Это требует усилий. Но это работает.
Система рассчитана на то что большинство людей не будет разбираться. Просто потому что это сложно и некогда.
Те, кто не сдаётся — меняют правила для всех.
Основные статьи GDPR для подачи запроса
Твои права как субъекта данных
Статья 15 — Право на доступ. Ты имеешь право знать что о тебе хранится, откуда получено, кому передаётся и на каком основании обрабатывается. Компания обязана ответить в течение 30 дней.
Статья 16 — Право на исправление. Если данные о тебе неточные или неполные — ты имеешь право потребовать их исправления.
Статья 17 — Право на удаление. Право быть забытым. Требуешь удаления всех данных. Компания обязана выполнить если нет законного основания для хранения.
Статья 18 — Право на ограничение обработки. Пока идёт разбирательство — ты можешь потребовать заморозить обработку данных. Хранить можно — использовать нельзя.
Статья 20 — Право на переносимость. Ты имеешь право получить свои данные в машиночитаемом формате и передать их другому оператору.
Статья 21 — Право на возражение. Ты можешь возразить против обработки данных в целях прямого маркетинга или профилирования. Компания обязана прекратить немедленно.
Статья 22 — Право на защиту от автоматизированных решений. Если решение принято алгоритмом без участия человека и существенно влияет на тебя — ты имеешь право на объяснение и пересмотр. Решения о видимости контента, принятые алгоритмом — подпадают под эту статью
Обязанности компаний
Статья 5 — Принципы обработки. Данные должны обрабатываться законно, прозрачно, для конкретной цели, минимально необходимым образом, точно и безопасно.
Статья 6 — Правовое основание. Компания обязана иметь одно из шести оснований для обработки — согласие, договор, законное обязательство, жизненно важные интересы, публичный интерес или законный интерес. Без основания — нарушение.
Статья 9 — Особые категории данных. Политические взгляды, здоровье, религия, биометрия — требуют явного согласия. Обрабатывать без него запрещено.
Статья 12 — Прозрачность. Компания обязана отвечать на запросы ясно, доступно и в срок. Игнорирование или уклончивые ответы — нарушение.
Статья 13/14 — Информирование. При сборе данных компания обязана сообщить кто собирает, зачем, на каком основании и как долго хранит.
Статья 25 — Защита по умолчанию. Система должна быть спроектирована с минимальным сбором данных изначально. Fingerprinting до аутентификации — прямое нарушение.
Статья 37 — DPO. Компании обязаны иметь ответственного за защиту данных с реальным контактом.
Передача данных за рубеж
Статья 44-49 — Глава V. Передача данных в третьи страны допустима только если страна имеет решение об адекватности от Европейской комиссии или применяются стандартные договорные условия. Россия решения об адекватности не имеет. Передача данных резидента ЕС в Россию без правового основания — прямое нарушение Главы V.
Куда жаловаться
Статья 77 — Право на жалобу регулятору. Каждый резидент ЕС имеет право подать жалобу в надзорный орган своей страны. Эстония — AKI aki.ee
Ирландия — DPC dataprotection.ie (для Meta, Google, Apple)
Франция — CNIL (для французских компаний — Criteo, Sparteo, Didomi)
Статья 78 — Право на судебную защиту. Если регулятор не действует — ты имеешь право обратиться в суд.
Статья 82 — Право на компенсацию. Если нарушение причинило материальный или моральный ущерб — ты имеешь право на компенсацию от компании.
Статья 83 — Штрафы. Это зубы GDPR. Без неё всё остальное было бы просто рекомендациями.
Делайте выводы господа
История показывает: одна жалоба может изменить практику для миллионов.
- Гонсало Фуэнтес против Google — право на забвение 2014 год. Испанец обнаружил что Google показывает в результатах поиска старую статью о его долгах которые были давно погашены. Он пожаловал в испанский регулятор. Дело дошло до Суда Европейского союза. Результат — Google обязан удалять ссылки на устаревшую или нерелевантную информацию по запросу граждан ЕС. Это стало правом на забвение которое сейчас закреплено в GDPR статье 17. Один испанец изменил то как работает поиск для 450 миллионов европейцев.
- Бельгийское дело против Facebook — cookie wall 2020 год. Бельгийский регулятор подал иск против Facebook по жалобе одного пользователя который обнаружил что Facebook отслеживает его даже когда он не авторизован и не является пользователем платформы. Результат — запрет на отслеживание людей которые не являются пользователями Facebook без явного согласия. Facebook был вынужден изменить механику трекинга по всей Европе.
- Нойман против Amazon Alexa 2021 год. Немецкий пользователь запросил у Amazon все данные собранные его голосовым помощником Alexa. Amazon прислал данные другого человека — чужие записи голоса, адреса, покупки. Жалоба в немецкий регулятор BfDI. Расследование показало системную проблему с обработкой данных. Результат — Amazon оштрафован на 746 миллионов евро в Люксембурге по совокупности нарушений. Один из крупнейших штрафов в истории GDPR.
Дело против Google Analytics — австрийский прецедент
2022 год. Австрийский активист пожаловался что сайт использующий Google Analytics передаёт его данные в США без адекватной защиты после отмены Privacy Shield. Австрийский регулятор DSB признал использование Google Analytics нарушением GDPR. Результат — волна аналогичных решений по всей Европе. Франция, Италия, Дания, Финляндия — все признали Google Analytics нарушением. Сотни тысяч сайтов были вынуждены менять аналитические инструменты. Один запрос — изменил стандарты веб-аналитики по всей Европе.
- Дело Clearview AI — биометрия 2021-2022 год. Несколько частных лиц в разных странах ЕС пожаловались на компанию которая без согласия собрала миллиарды фотографий из интернета для создания базы биометрической идентификации. Результат — штрафы в Италии, Франции, Греции, Великобритании. Компания обязана удалить данные европейских граждан. Суммарные штрафы превысили 100 миллионов евро.
Что объединяет все эти случаи? Никто из этих людей не был юристом. Не был активистом с ресурсами. Не имел команды. Они просто заметили нарушение. Зафиксировали. Подали жалобу. И не отступили когда стало сложно. Система всегда рассчитывает на усталость человека. На то что он сдастся. На то что это слишком долго и слишком сложно.
Те, кто не сдаётся — меняют правила для всех.