Google forțat să pună pauză ascultării utilizatorilor

E-Commerce

Vizualizari: 1982

Facebooktwittergoogle_plusredditpinterestlinkedinmail

Autoritatea de supraveghere din Germania a utilizat, în premieră europeană, cea mai puternică armă pusă la dispoziție de Regulamentul General privind Protecția Datelor: restricționarea prelucrărilor de date. Aceasta a interzis Google-ului să asculte înregistrările vocale efectuate de Google Assistant. Interdicția este valabilă timp de 3 luni.

Da. autoritățile de supraveghere au puterea de a interzice prelucrarea datelor

Printre competențele corective ale autorităților, prevăzute de art. 58 din GDPR, se numără și dreptul de a „impune o limitare temporară sau definitivă, inclusiv o interdicţie asupra prelucrării”.

Această „armă” poate fi utilizată de autorități, conform art. 66,  doar „în circumstanţe excepţionale, atunci când o autoritate de supraveghere vizată consideră că există o necesitate urgentă de a acţiona în scopul protejării drepturilor şi libertăţilor persoanelor vizate”, doar pe teritoriul său și cu o durată determinată ce nu poate depăși 3 luni.

De unde a început totul

În urma unor dezvăluiri ale postului TV belgian VRT, Google a recunoscut la mijlocul lunii trecute că angajații săi au acces la înregistrările aplicației Assistant Google, recunoscând în același timp ca aceasta poate înregistra din greșeală fără să fi fost activată intenționat de utilizatori.

Deși doar un procent mic din aceste înregistrări vocale sunt ascultate de lucrătorii umani de la Google și terți, cu scopul de a îmbunătăți software-ul prin creșterea capacității sale de înțelegere a diferitelor limbi și accente, peste 1.000 de conversații private au fost trimise mass-mediei din Belgia, dintre care 153 fiind captate accidental.

Deși nu pare nimic extraordinar la prima vedere, aflând că printre înregistrări se numără și conversații private, în care vorbesc diverse persoane vorbesc despre viața lor amoroasă, despre copii sau furnizează informații personale, cum ar fi adresa lor, totul capătă alte dimensiuni.

Autoritatea din Hamburg a decis interzicerea prelucrării înregistrări vocale

Conform comunicatului emis de autoritatea de supraveghere din Hamburg „Utilizarea asistenților virtuali de la furnizori precum Google, Apple și Amazon se dovedește a fi un risc ridicat pentru confidențialitatea și confidențialitatea celor afectați. Acest lucru se aplică nu numai persoanelor care utilizează un asistent lingvistic, ci și tuturor celor care vin în contact cu acesta”.

Pentru a protejeze drepturile de confidențialitate ale utilizatorilor, autoritatea a decis interzicerea ca Google să mai efectueze evaluarea înregistrărilor vocale ale utilizatorilor prin intermediul angajaților sau a terților pentru o perioadă de trei luni.

"Utilizarea sistemelor de asistență lingvistică trebuie făcută într-un mod transparent, astfel încât să fie posibil un acord informat al utilizatorilor", a declarat Johannes Caspar, comisarul din Hamburg pentru protecția datelor și libertatea informațiilor.

"Suntem în legătură cu autoritatea de protecție a datelor din Hamburg și evaluăm modul în care efectuăm recenzii audio și ne ajutăm utilizatorii să înțeleagă cum sunt utilizate datele". "Aceste recenzii ajută la îmbunătățirea sistemelor de recunoaștere vocală între accente și dialecte diferite în limbi. Nu asociem clipuri audio cu conturile utilizatorilor în timpul procesului de revizuire și realizăm doar recenzii pentru aproximativ 0,2% din toate înregistrările", a declarat purtătoarea de cuvânt a Google.

În urma declanșării anchetei autoritatii germane, Google a comunicat acestora că a suspendat transcrierile înregistrărilor vocale pentru o perioadă de cel puțin trei luni începând cu 1 august 2019, pe tot teritoriul UE.

Și ceilalți giganți tehnologici riscă acțiuni similare

La sfarsitul lunii trecute, o investigație realizată de The Guradian ne arăta că partenerii Apple „aud regulat detalii confidențiale” în înregistrările Siri.

În urma acestei dezvăluiri, Apple a anunțat că a suspendat temporat practică care le-a permis contractanților să asculte comenzile utilizatorilor date asistentului său vocal Siri, urmând să efectuează o revizuire a programului.

Nici Amazon nu iese din tipare. Bloomberg anunța încă din aprilie că angajații Amazon ascultă ce vorbim cu Alexa, asistentul său virtual. Aceștia ascultă înregistrările vocale capturate în casele şi birourile utilizatorilor. Acestea sunt transcrise, adnotate şi apoi reintroduse în software în încercarea de a îmbunătăţi modul în care funcționează asistentul virtual.

Conform celor de la Blomberg, una dintre echipele Amazon însărcinate cu ascultarea inregistrarilor vocale se afla chiar în București, ocupand 3 etaje ale unei clădiri de birouri din Pipera, unde zilnic sunt analizate mii de înregistrări audio pe zi.

 

 

 

 

 

 

 

Iți plac articolele dpo-NET.ro? Poți fi la curent cu toate aceste noutăți dacă ne urmărești zilnic pe paginile noastre de LinkedIn sau Facebook. 

NOU! Consultă Registrul Amenzilor GDPR pentru mai multe informații despre sancțiunile acordate în baza Regulamentului 2016/679


Acest articol este protejat de către dispoziţiile legale incidente și este interzisă copierea, reproducerea, recompilarea, modificarea, precum şi orice modalitate de exploatare a acestuia. Articolele publicate pe DPO-NET.RO pot fi preluate doar în limita a maxim 500 de caractere, fără a depăşi jumătate din totalul de caractere, şi cu citarea obligatorie a sursei, cu link activ. Orice abatere de la această regulă constituie o încălcare a Legii 8/1996 privind dreptul de autor. Dacă sunteţi interesaţi de preluarea ştirilor și articolelor publicate pe DPO-NET.RO, vă rugăm să ne contactati.

A început Războiul de independență al operatorilor de date din România

E-Commerce

Vizualizari: 8474

Facebooktwittergoogle_plusredditpinterestlinkedinmail

Nu știu alții cum sunt dar eu când mă gândesc la operatorii de date cu caracter personal care își proclamă independența peste noapte mă apucă panica. Numai în ultimele trei luni mi-au trecut prin mână mai multe clauze contractuale care spuneau că

  • "Fiecare parte prelucrează date cu caracter personal exclusiv în baza Contractului principal. Părțile declară și convin că ambele vor acționa în calitate de operatori independenți în ce privește activitățile de prelucrare a datelor realizate în temeiul prezentului Acord" sau că
  • "Fiecare Parte acționează ca Operator separat de cealaltă Parte, și niciuna dintre Părți nu va accepta vreo răspundere pentru o încălcare de către cealaltă Parte a Legislației privind Protecția Datelor cu Caracter Personal. Pentru evitarea oricărui dubiu, Părțile își determină în mod independent scopurile și mijloacele de prelucrare a Datelor cu Caracter Personal. Mai mult, nicio prevedere din Contract sau din prezentul Acord nu va fi interpretată ca instituind o relație de tipul operatori asociați sau operator-persoană împuternicită de operator "

Am intuit motivația unor operatori de a se poziționa cât mai departe de partenerul cu care a încheiat un contract, mai ales pentru a evita măsurile de control sau monitorizare, auditurile organizatorice sau tehnice care ar putea fi solicitate de acest partener. Și totuși, o astfel de clauză strecurată într-un contract de colaborare sau prestări servicii legalizează această practică sau ne poziționează chiar înafara legii ?

In mintea mea răspunsul e simplu: NU, Nu putem să transferăm responsabilitatea respectării principiilor GPDR nici către DPO sau consultant și nici către o altă companie. Statutul de operator sau împuternicit este ceva clar definit de Regulament și exista situații când doua organizații sunt pe rând fie operator, fie împuternicit, în funcție de fluxul de date analizat.

Nu este posibil ca mâine dimineață să convoc AGA și să hotărâm cu unanimitate de voturi că noi nu suntem operatori și astfel nu avem obligațiile ce ne revin din acest statut. Deci, indiferent ce scriem noi într-un contract, orice procesare de date are operatori și împuterniciți la fel cum un copil are părinți. Dar în ziua de azi am văzut și mame surogat, mame care apelează la inseminare artificială și părinți de același sex. Deci poate că există și operatori independenți, doar că nu i-am cunoscut eu încă.

Voi avea ocazia de a aprofunda acest subiect săptămâna viitoare la București, în data de 11 Decembrie 2019, când se organizează a doua ediție a evenimentui dpo.Tools care și-a propus să analizeze motivele pentru care a apărut în România acest nou tip de operator, cu toate că nu se regăsește definit  în Regulamentul 679/2016.

Acest eveniment este organizat de Portalul dpo-NET.ro - Data Protection Officers Network în parteneriat cu Wolters Kluwer RomâniaNeoPrivacy RomâniaDecalex și unCommon Sense Advisory  și se desfășoară sub forma unui workshop, punându-se accent pe analize și studii de caz din domenii precum recrutarea resurselor umane, audit și marketing. Voi avea ocazia să coordonez acest workshop alături de Cristiana Deca, IAPP Romanian KnowledgeNet Chair, Data Protection Specialist și Legal Advisor Decalex  și Daniel Suciu, GDPR Implementation Consultant, unCommon Sense Advisory.  Locurile sunt limitate, taxa de participare fiind de 90 de lei.

Încă vă mai puteți înscrie la Workshop-ul dpo.TOOLS (București, 11.12.2019) „Operatorii independenti, realitate sau inventie ?”.

Ca să mă asigur că am ințeles bine tipurile de procesatori de date și mai ales ca să mă pregătesc pentru workshop-ul de săptămâna viitoare, am fugit la paginile Regulamentului  679/2016 crezând că este undeva o propoziție care mi-a scăpat. Recitesc cu atenție că Operatorul de date stabilește scopurile și mijloacele prelucrării datelor cu caracter personal. Altfel spus, dacă societatea/organizația Dumneavoastră decide „de ce” și „cum” ar trebui prelucrate datele cu caracter personal, aceasta este operatorul de date. Angajații care prelucrează date cu caracter personal în cadrul organizației Dumneavoastră fac acest lucru pentru a îndeplini sarcinile Dumneavoastră  în calitate de operator de date.

Există și situația când societatea/organizația Dumneavoastră este operator asociat în cazul în care, împreună cu una sau mai multe organizații, stabilește în comun „de ce” și „cum” ar trebui prelucrate datele cu caracter personal. Operatorii asociați trebuie să încheie un acord care să stabilească responsabilitățile fiecăruia în ceea ce privește îndeplinirea normelor cuprinse în GDPR. Principalele aspecte ale acordului trebuie comunicate persoanelor fizice ale căror date se prelucrează.

Persoana împuternicită de operator prelucrează date cu caracter personal numai în numele operatorului. De obicei, persoana împuternicită de operator este un terț din afara societății. Cu toate acestea, în cazul grupurilor de întreprinderi, o întreprindere poate îndeplini rolul de persoană împuternicită de operator pentru o altă întreprindere.

Atribuțiile persoanei împuternicite de operator în raport cu operatorul trebuie precizate într-un contract sau într-un alt act juridic. De exemplu, contractul trebuie să precizeze ce se întâmplă cu datele cu caracter personal în momentul încetării contractului. O activitate tipică a persoanelor împuternicite de operatori este furnizarea de soluții informatice, inclusiv de stocare în cloud. Persoana împuternicită de operator poate subcontracta o parte a sarcinii sale la o altă persoană împuternicită de operator sau poate numi o persoană asociată împuternicită de operator numai dacă a primit în prealabil o autorizație scrisă din partea operatorului de date. Există situații în care o entitate poate fi operator de date, persoană împuternicită de operator sau ambele.

Uitați și două exemple clare de relații între operatori:

Operator și persoană împuternicită de operator

O fabrică de bere are numeroși angajați. Aceasta semnează un contract cu o societate de administrare a statelor de plată, pentru efectuarea plății salariilor angajaților. Fabrica de bere îi spune societății de administrare a statelor de plată când trebuie plătite salariile, când un angajat părăsește fabrica sau primește o mărire de salariu și îi furnizează toate celelalte date pentru fluturașul de salariu și pentru plată. Societatea de administrare a statelor de plată furnizează sistemul informatic și stochează datele angajaților. Fabrica de bere este operatorul de date, iar societatea de administrare a statelor de plată este persoana împuternicită de operator.

Operatori asociați

Societatea/organizația Dumneavoastră oferă servicii de babysitting printr-o platformă online. În același timp, societatea/organizația Dumneavoastră are un contract cu o altă societate, care vă permite să oferiți servicii cu valoare adăugată. Aceste servicii includ posibilitatea ca părinții nu doar să aleagă ce babysitter doresc, ci și să închirieze jocuri și DVD-uri pe care să le aducă babysitterul. Ambele societăți sunt implicate în organizarea tehnică a site-ului. În acest caz, cele două societăți au decis să utilizeze platforma în ambele scopuri (servicii de babysitting și închirierea de DVD-uri/jocuri) și vor partaja foarte frecvent numele clienților. Prin urmare, cele două societăți sunt operatori asociați, pentru că ele nu doar că au convenit să ofere posibilitatea unor „servicii combinate”, ci și proiectează și utilizează o platformă comună.

Vă promit că voi reveni săptămâna viitoare cu concluziile participanților la acest workshop care m-au avertizat deja că s-au pregătit cu argumente privind existența acestui timp de operator de date. Până cădem la pace, Războiul de independență al operatorilor din România continuă.

 

 

Iți plac articolele dpo-NET.ro? Poți fi la curent cu toate aceste noutăți dacă ne urmărești zilnic pe paginile noastre de LinkedIn sau Facebook. 

NOU! Consultă Registrul Amenzilor GDPR pentru mai multe informații despre sancțiunile acordate în baza Regulamentului 2016/679


Acest articol este protejat de către dispoziţiile legale incidente și este interzisă copierea, reproducerea, recompilarea, modificarea, precum şi orice modalitate de exploatare a acestuia. Articolele publicate pe DPO-NET.RO pot fi preluate doar în limita a maxim 500 de caractere, fără a depăşi jumătate din totalul de caractere, şi cu citarea obligatorie a sursei, cu link activ. Orice abatere de la această regulă constituie o încălcare a Legii 8/1996 privind dreptul de autor. Dacă sunteţi interesaţi de preluarea ştirilor și articolelor publicate pe DPO-NET.RO, vă rugăm să ne contactati.

Ce s-au clonat prima data, oile sau cardurile?

E-Commerce

Vizualizari: 2904

Facebooktwittergoogle_plusredditpinterestlinkedinmail

Salutam initiativa ING Bank care a lansat de curand  o campanie de constientizare asupra skimming-ului (clonarea cardurilor). Skimming-ul este procesul de copiere a datelor stocate pe banda magnetică a cardului, folosind dispozitive electronice speciale. Practic, hoţii pot fura informaţiile de pe card şi, ulterior, le pot folosi pentru a retrage sume de bani de la bancomat sau pentru comenzi online.

"O mai ţii minte pe Dolly, cea mai faimoasă oaie din lume? Dacă tehnologia a făcut posibilă clonarea unui mamifer, hoţii s-au prins repede că ar putea folosi şi ei avansul tehnologic pentru lucruri mai puţin ştiinţifice – şi anume, clonarea cardurilor. Aşadar, genetica le-a dat hoţilor idei. "

Unde să fii cu ochii în patru?

  • La ATM - Hoţii ar putea instala un dispozitiv de copiere pe fanta de introducere a cardului şi o tastatură falsă – sau o mini cameră video – pentru înregistrarea PIN-ului în momentul introducerii acestuia
  • În magazine, la POS - În momentul în care este efectuată o plată la POS, cardul poate fi trecut printr-un dispozitiv suplimentar pentru a fi copiate informaţiile de pe banda magnetică.

Cum îţi fereşti cardul de hoţii specializati în skimming

Pe scurt, cu un plus de atenţie atunci când foloseşti cardul la ATM sau la POS.

Iată principalele măsuri pe care trebuie să le iei:

Asigură-te că tastatura sau partea ATM-ului ce conţine fanta de introducere a cardului nu sunt detaşabile;
Asigură-te că ATM-ul nu are urme de vandalism, adeziv, dispozitive conectate sau cutii/stative de fluturaşi de marketing;
Nu îţi nota PIN-ul pe card, în agenda telefonului sau pe o hârtie în proximitatea cardului;
Nu lăsa comerciantul să plece cu cardul tău. Comercianţii trebuie să amplaseze POS-urile la vedere. Cardul trebuie să fie tot timpul în raza ta vizuală;
Nu accepta ajutorul persoanelor care oferă "suport" la retragerea de numerar de la ATM sau la aparente "erori" ale bancomatului;
Asigură-te că de fiecare dată când introduci PIN-ul acoperi cu cealaltă mână tastatura;
Verifică lunar extrasul de cont şi dacă apar tranzacţii suspecte, adresează-te băncii cât mai repede.

Iți plac articolele dpo-NET.ro? Poți fi la curent cu toate aceste noutăți dacă ne urmărești zilnic pe paginile noastre de LinkedIn sau Facebook. 

NOU! Consultă Registrul Amenzilor GDPR pentru mai multe informații despre sancțiunile acordate în baza Regulamentului 2016/679


Acest articol este protejat de către dispoziţiile legale incidente și este interzisă copierea, reproducerea, recompilarea, modificarea, precum şi orice modalitate de exploatare a acestuia. Articolele publicate pe DPO-NET.RO pot fi preluate doar în limita a maxim 500 de caractere, fără a depăşi jumătate din totalul de caractere, şi cu citarea obligatorie a sursei, cu link activ. Orice abatere de la această regulă constituie o încălcare a Legii 8/1996 privind dreptul de autor. Dacă sunteţi interesaţi de preluarea ştirilor și articolelor publicate pe DPO-NET.RO, vă rugăm să ne contactati.

Elefant.ro sancționat pentru newslettere trimise fără existența consimțământului destinatarului

Autoritatea Națională de Supraveghere a publicat pe site-ul său  o nouă amendă în aplicarea Legii nr. 506/2004. Conform comunicatului, Elefant Online S.A., care administrează magazinul online elefant.ro, a […]

Blocarea în mod implicit a cookie-urilor afectează veniturile din publicitate

Publicațiile online germane s-au lovit puternic de cea mai recentă actualizare anti-urmărire a Mozilla Firefox, care blochează în mod implicit cookie-urile terțe pentru toți utilizatorii browserului. Editorii au […]

Amendă GDPR uriașă primită de un magazin online

Morele.net, primul magazin online de electronice din Polonia, fost sancționat cu cea mai consistentă sancțiune emisă de autoritatea de supraveghere poloneză pentru încălcarea reglementărilor de protecție a datelor […]

Decizie CJUE. Furnizorii de servicii de internet obligați să elimine conținutul ilicit 

La nici două zile după ce Curtea de Justiție a Uniunii Europene a confirmat faptul că check-box-urle pre-bifate sunt insuficiente, fiind necesar acordul activ al utilizatorilor pentru stocarea […]

Amendă GDPR pentru sancționarea unui angajat folosind filmările făcute cu telefonul

Autoritatea de supraveghere spaniolă  a sancționat un restaurant cu amendă de 12.000 EURO pentru aplicarea unei sancțiuni disciplinare unui angajat, în baza înregistrărilor video realizate cu telefonului mobil […]

Decizie CJEU: Stocarea cookie-urilor necesită acordul activ al utilizatorilor. Check-box-urle pre-bifate sunt insuficiente!

Stocarea cookie-urilor necesită „acordul activ” din partea utilizatorilor de internet, a hotărât Curtea de Justiție a Uniunii Europene marți (1 octombrie). Decizia a venit în urma  litigiului dintre […]

GoTech World: Soluții integrate pentru un business 100% digital

GoTech World (denumit anterior Internet & Mobile World), cea mai amplă expo-conferință B2B din Europa Centrală și de Est, își deschide porțile pe 2-3 octombrie, la Romexpo, în […]

Soluții pentru managementul și securitatea dispozitivelor mobile

Telefoanele mobile și tabletele nu mai sunt doar simple gadget-uri pe care le folosim ocazional ci au devenit extensii ale noastre, fără de care nu mai putem lipsi. […]

Cum păstrăm evidența activităților de prelucrare? Bonus: FORMULAR GRATUIT

Evidența activităților de prelucrare este pilonul central al proiectului implementării GDPR. Atunci când pornim pe lungul traseu al conformității GDPR important este primul pas pe care îl facem. […]

De ce românilor nu le pasă de viața lor privată ?

La începutul săptămânii trecute citeam despre implementarea unui sistem de recunoaștere facială care va folosi camerele de monitorizare video (CCTV), webcam-urile, telefoane mobile, rețele de socializare și camere […]

Facebook riscă și îi fură job-ul lui Cupidon

Proaspătul lansat Facebook Dating ridică mai multe semne de întrebare privind confidențialitatea.  Cupidon a fost scos forțat la pensie când Facebook a anunțat ieri lansarea noului sau serviciu […]

Cine sunt campionii GDPR Summer Challenge 2019 ?

68 de participanți, grupati in 14 echipe, au luat startul in concursul GDPR Summer Challenge 2019 GDPR Summer Challenge este o competitie organizata de Dpo-NET.ro – Data Protection […]

A început GDPR Summer Challenge 2019!

68 de participanți din 14 echipe au luat startul in concursul GDPR Summer Challenge 2019. GDPR Summer Challenge este o simulare de caz la care participă mai multe […]

GDPR Summer Challenge este pregătit de lansare!

Sâmbătă, 10 August 2019, începe primul concurs național din România destinat aprofundarii și mai ales verificării cunoștințelor în domeniul protecției datelor. Scopul este ca participantii să dobândească cât […]

Te-ai înscris la GDPR Summer Challenge?

Peste 50 de persoane s-au înscris până acum în concursul „GDPR Summer Challenge”, motiv pentru care organizatorii au decis creșterea numărului de membrii într-o echipă la 5 persoane, […]

Înscrie-te acum la GDPR Summer Challenge!

Acceptă GDPRovocarea acestui sfârșit de vară! 5 echipe formate din pasionați de GDPR vor concura pentru titlul de GDPR Summer Challenge Champion 2019. Nu este doar un concurs, […]

Ce facem după atacutile cibernetice asupra spitalelor românești? Nimic?

Spitalele sunt o țintă a atacurilor ransomware în toată lumea, nu doar în România. Foarte multe astfel de incidente au fost raportate de spitale în ultimii ani și […]

400000 EUR amendă GDPR acordată în 6 iunie 2019

La 6 iunie 2019, Autoritatea Franceză pentru Protecția Datelor („CNIL”) a anunțat că a aplicat o amendă de 400.000 de euro pentru SERGIC, un furnizor de servicii imobiliare din Franța, pentru […]

2 mai 2019 – Ziua mondială a parolei

Astăzi este Ziua Mondială a Parolei, o zi pentru a reflecta cât de vulnerabilă este o parolă slabă și cât de tare vă poate afecta un atac de […]

„Directiva UE privind Drepturile de Autor: un pas inainte, doi pasi inapoi” ?

Noile reguli, propuse inițial cu mai mult de doi ani în urmă, dar aprobate în sfârșit de Parlamentul European în luna martie 2019 și Comisia Europeană în luna […]