Почему твои данные — это твоя безопасность
«Мне нечего скрывать.» Именно так думали все люди в этих историях, до того как всё изменилось.
«Мне нечего скрывать.» Именно так думали все люди в этих историях, до того как всё изменилось.
Прежде чем начать
Эрик Шмидт — бывший CEO Google — сказал открыто: «Мы знаем где вы находитесь. Мы знаем где вы были. Мы можем более или менее знать о чём вы думаете.»
Это не угроза. Это описание того, что уже работает. Прямо сейчас. В Таллине, Риге, Варшаве, Берлине, Москве.
Данные о тебе существуют. Собираются. Хранятся. И используются — людьми , которых ты никогда не видел, в целях о которых тебя никто не предупреждал.
Вот тринадцать историй. Реальных. Рядом с тобой.
- СЛУЧАЙ 1 — ЭСТОНИЯ. УТЕЧКА И ЧУЖОЙ КРЕДИТ.
Житель Таллина обнаружил что на его имя оформлен потребительский кредит в микрофинансовой организации. Он его не брал. Его паспортные данные утекли через один из сервисов, которым он пользовался онлайн. Мошенники использовали данные для верификации — имя, дата рождения, ID-код. Этого оказалось достаточно. Три месяца он доказывал что кредит не его. Кредитная история была испорчена. Коллекторы звонили на работу.
Проверь прямо сейчас: введи свой email на haveibeenpwned.com — узнаешь была ли утечка с твоими данными. Это бесплатно и занимает 30 секунд.
- СЛУЧАЙ 2 — ЛАТВИЯ. ГЕОЛОКАЦИЯ КАК УЛИКА.
В Риге мужчину вызвали на допрос в связи с происшествием в районе где он якобы находился. Полиция получила данные геолокации от оператора связи. Телефон действительно был в том районе — он просто ехал на работу через этот квартал каждый день. Несколько недель объяснений. Стресс. Потерянное время. Его телефон молча записывал каждый маршрут. Он об этом не думал. Оператор хранил эти данные. Полиция запросила — оператор предоставил. Всё законно. Всё без его ведома.
Что делать: отключи постоянную геолокацию на телефоне. Настройки Геолокация только при использовании приложения. Не постоянно.
- СЛУЧАЙ 3 — ЛИТВА. РАБОТОДАТЕЛЬ И СОЦСЕТИ.
Молодой специалист из Вильнюса прошёл три тура собеседований в крупную компанию. Получил устный оффер. Через неделю — отказ без объяснений. Позже узнал через знакомых — служба безопасности компании мониторила его страницы в соцсетях. Нашли комментарии трёхлетней давности где он критиковал одного из акционеров компании. Комментарии были публичными. Алгоритм мониторинга репутации нашёл их автоматически. Он об этих комментариях давно забыл. Алгоритм — нет.
Что делать: прямо сейчас зайди в настройки конфиденциальности своих соцсетей. Старые посты — ограничь видимость или удали. То что написано три года назад продолжает существовать и работать против тебя.
- СЛУЧАЙ 4 — ФИНЛЯНДИЯ. МЕДИЦИНСКИЕ ДАННЫЕ И ШАНТАЖ.
В 2020-2021 годах финская психотерапевтическая сеть Vastaamo была взломана. Утекли записи сессий десятков тысяч пациентов — самые личные разговоры с психотерапевтом. Хакеры связывались с пациентами напрямую и требовали выкуп угрожая опубликовать записи. Люди, которые обратились за помощью к специалисту — стали жертвами шантажа. Несколько человек после этого инцидента покончили с собой. Это не абстрактная история. Это Финляндия. Это ЕС. Это GDPR. И это всё равно произошло.
Что делать: никогда не храни медицинские данные в незашифрованных приложениях. Если используешь приложения для здоровья — проверь где хранятся данные и кому они передаются.
- СЛУЧАЙ 5 — ПОЛЬША. ПОЛИТИЧЕСКАЯ АКТИВНОСТЬ И ПОСЛЕДСТВИЯ.
В 2021 году польские власти использовали шпионское ПО Pegasus для слежки за оппозиционными политиками, адвокатами и журналистами. Это было подтверждено лабораторией Citizen Lab. Pegasus устанавливается на телефон без ведома владельца. Получает доступ ко всему — звонкам, сообщениям, камере, микрофону, геолокации. Жертвы узнали об этом не сразу — и не все. Польша — член ЕС. Pegasus — инструмент, который продаётся правительствам. Твой телефон — цель.
Что делать: регулярно перезагружай телефон — Pegasus не выживает после перезагрузки на большинстве устройств. Обновляй iOS и Android немедленно — Pegasus использует уязвимости, которые закрываются обновлениями.
- СЛУЧАЙ 6 — ГЕРМАНИЯ. УМНЫЙ ТЕЛЕВИЗОР И ИНТИМНАЯ ЖИЗНЬ.
Немецкий регулятор по защите данных (BSI) зафиксировал случаи когда Smart TV собирали данные о просматриваемом контенте и передавали производителям и рекламным сетям. Включая контент для взрослых. Включая время просмотра — поздно ночью, в определённые дни. Эти данные использовались для таргетинга рекламы. Алгоритм знал о привычках людей больше чем они сами были готовы признать публично. Samsung был оштрафован за сбор данных без надлежащего уведомления.
Что делать: зайди в настройки своего Smart TV. Найди раздел «ACR» (Automatic Content Recognition) или «реклама» — отключи. Подключи телевизор к гостевой сети Wi-Fi отдельно от компьютера и телефона.
- СЛУЧАЙ 7 — РОССИЯ. КАМЕРЫ И ИДЕНТИФИКАЦИЯ.
В Москве система распознавания лиц охватывает более 100 000 камер. В 2021-2022 годах она использовалась для идентификации участников протестов. Люди, которые просто стояли рядом — не участвовали, просто проходили мимо — получали повестки. Алгоритм не понимает контекст. Он видит лицо в определённом месте в определённое время. Этого достаточно. Система продолжает работать. База лиц пополняется из соцсетей, из документов, из любых публичных источников.
Что делать: если ты резидент ЕС и твои данные есть в российских сервисах — ВКонтакте, Mail.ru — ты имеешь право потребовать их удаления. Статья 17 GDPR применяется. Они обязаны ответить.
- СЛУЧАЙ 8 — ЧЕХИЯ. РАЗВОД И ОБЛАКО.
Женщина из Праги проходила через развод. Муж предъявил в суде распечатки её личной переписки из облачного хранилища — он знал пароль от совместного аккаунта, который они завели годы назад и забыли. Переписка содержала личные разговоры с подругами. Контекст был вырван. Суд использовал фрагменты как характеристику личности. Она не думала об этом аккаунте годами. Данные существовали. И были использованы против неё.
Что делать: прямо сейчас — проверь все аккаунты, к которым у других людей может быть доступ. Смени пароли. Проверь активные сессии в Google, Apple, Dropbox — удали чужие устройства из списка.
- СЛУЧАЙ 9 — НИДЕРЛАНДЫ. АЛГОРИТМ И ПОСОБИЕ.
В 2019-2021 годах в Нидерландах разразился скандал — алгоритм налоговой службы (Belastingdienst) автоматически помечал семьи как мошенников получающих детские пособия незаконно. Критерии алгоритма включали этническое происхождение и двойное гражданство. Более 26 000 семей потеряли пособия. Были вынуждены возвращать деньги, которых у них не было. Семьи разрушались. Люди теряли жильё. Алгоритм работал годами. Никто не проверял. Это называется автоматизированное решение — именно то что регулирует Статья 22 GDPR. Правительство Нидерландов ушло в отставку из-за этого скандала.
Что делать: если тебе отказали в услуге, пособии, кредите — и решение кажется несправедливым — ты имеешь право знать принял ли его алгоритм. Статья 22 GDPR даёт право на объяснение и пересмотр с участием живого человека.
- СЛУЧАЙ 10 — ЭСТОНИЯ. ДИПФЕЙК И МОШЕННИЧЕСТВО.
В 2023 году в Эстонии зафиксированы случаи мошенничества с использованием синтезированного голоса. Мошенники звонили пожилым людям голосом «внука» или «дочери» с просьбой срочно перевести деньги — попал в аварию, задержали на границе, нужна помощь прямо сейчас. Голос был синтезирован из видео в соцсетях. Нескольких минут записи достаточно. Люди переводили деньги потому что слышали родной голос.
Что делать: договорись с близкими о кодовом слове. Слове которое знаете только вы. Если звонят с просьбой о деньги — спрашивай кодовое слово. Синтезированный голос его не знает.
- СЛУЧАЙ 11 — АВСТРИЯ. ПРИЛОЖЕНИЕ И СТРАХОВКА.
Австрийская страховая компания предложила клиентам скидку в обмен на установку приложения которое отслеживает стиль вождения. Скорость, торможение, время поездок. Клиенты согласились — скидка казалась выгодной. Через год компания использовала собранные данные для пересмотра тарифов в сторону повышения — для тех чей стиль вождения алгоритм оценил как рискованный. Те кто ездил ночью, часто тормозил, превышал скорость — заплатили больше. Согласие было дано. Всё законно. Но никто не объяснял что данные будут использованы против клиентов.
Что делать: читай условия перед установкой любого приложения страховой или банка. Если за скидку просят данные — цена этой скидки может быть выше чем кажется.
- СЛУЧАЙ 12 — УКРАИНА/РОССИЯ. ДАННЫЕ И ВОЙНА.
После начала войны в 2022 году украинские власти обнаружили что российские спецслужбы использовали данные из ВКонтакте и других российских сервисов для составления списков людей — по политическим взглядам, религиозной принадлежности, профессии.
Эти списки использовались на оккупированных территориях.
Люди, которые годами публично писали в соцсетях не думали что это когда-то станет угрозой их жизни.
Что делать: если у тебя есть аккаунты в российских сервисах — ВКонтакте, Mail.ru, Одноклассники — и ты резидент ЕС — подай запрос на удаление данных по Статье 17 GDPR. Россия не имеет статуса «adequate country» — хранение твоих данных там уже является нарушением.
- СЛУЧАЙ 13 — ВЕЗДЕ. ЦЕНОВАЯ ДИСКРИМИНАЦИЯ КАЖДЫЙ ДЕНЬ.
Ты ищешь авиабилет Таллин — Берлин. Смотришь несколько раз. Цена растёт. Открываешь в режиме инкогнито — цена ниже. Открываешь с другого устройства — снова другая цена. Это не случайность. Алгоритм видит что ты заинтересован. Видит твоё устройство, район, историю поиска. И называет цену которую по его расчётам ты готов заплатить. Исследования европейских регуляторов подтвердили — ценовая дискриминация практикуется на сотнях крупных сайтов. Booking, авиакомпании, онлайн-магазины.
Что делать: всегда ищи билеты и отели в режиме инкогнито. Сравнивай цены с разных устройств. Используй VPN для смены геолокации. Твои данные буквально стоят тебе денег — уменьши их количество и заплати меньше.
Что объединяет все эти истории
Ни один из этих людей не думал что его данные будут использованы против него. Житель Таллина просто пользовался онлайн-сервисами. Рижанин просто ехал на работу. Специалист из Вильнюса просто писал комментарии три года назад. Пациенты Vastaamo просто обратились за помощью. Данные собираются не потому что ты что-то сделал неправильно. Они собираются всегда. И используются тогда когда это выгодно кому-то другому. «Мне нечего скрывать» — это не аргумент. У всех этих людей тоже было нечего скрывать. До того момента когда их данные стали оружием против них.
Три шага, которые можно сделать сегодня
- Первый — прямо сейчас: Зайди на haveibeenpwned.com. Введи свой email. Узнай были ли твои данные в утечках. 30 секунд.
- Второй — сегодня: Проверь активные сессии в Google и Apple. Удали незнакомые устройства. Смени пароли на аккаунтах ,которые давно не менял.
- Третий — на этой неделе: Отправь запрос по Статье 15 GDPR в одну компанию которой ты меньше всего доверяешь. Просто напиши: «Прошу предоставить все персональные данные, которые вы обрабатываете в отношении меня.» Они обязаны ответить в течение 30 дней. Бесплатно.
Конфиденциальность — это не паранойя. Это то, что отделяет тебя от следующей истории в этом списке.