»

Množično evropsko preverjanje komunikacij bi bilo verjetno nezakonito

Slo-Tech - Lani si je Evropska komisija zamislila nov načrt za proti zlorabam otrok na internetu, ki bi dal evropskim sodiščem pooblastila, da pridobijo dostop, ponudnikom platform za komuniciranje pa obveznost, da spremljajo komunikacijo uporabnikov. Zagovorniki zasebnosti in drugi nasprotniki predlagane ureditve so hitro posvarili, da gre za uzakonitev prisluškovanja po internetu, ki bi onemogočila šifriranje. Ponudniki, kot je WhatsApp, bi tako lahko le zapustili evropski trg, če bi želeli ohraniti šifriranje od pošiljatelja do prejemnika (end-to-end).

A kot kaže, se to ne bo zgodilo tako enostavno. Pravna služba pri Svetu EU je namreč v internem dokumentu predstavnike držav posvarila, da bi bila takšna ureditev zelo verjetno protizakonita. Zapisala je, da takšna ureditev resno ogroža pravico do zasebnosti in da jo bodo evropska sodišča zelo verjetno spoznala za nezakonito. Zahtevala bi namreč množično pregledovanje komunikacije, ki bi se izvajalo za vse uporabnike storitve, ne da bi bili...

47 komentarjev

Izbris osebnih podatkov s Twitterja praktično nemogoč

Slo-Tech - Ena izmed prednosti Splošne uredbe (GDPR) je možnost, da uporabniki zahtevajo izbris lastnih podatkov pri njihovih upravljavcih, pri čemer ne gre le za navidezni izbris iz uporabniškega vmesnika, temveč tudi iz vseh baz in varnostnih kopij. Primer je Twitter, kjer si lahko pošiljamo zasebna sporočila, ki ne potujejo v šifrirani obliki in so načelno dostopna tudi zaposlenim pri Twitterju z ustreznimi pravicami ter ob morebitnem vdoru tudi hekerjem.

Informacijski pooblaščenec na Irskem, kjer ima Twitter evropski sedež, je prejel več prijav uporabnikov, ki jim Twitter ni želel pobrisati sporočil. Michael Veale z UCL (University College London) se je odločil, da primer pripelje do konca, zato je od Twitterja uradno zahteval izbris lastnih podatkov. To je resda možno storiti v aplikaciji ali na spletni strani, a kaj se zgodi v zalednih sistemih, je drugo vprašanje. V aplikaciji je možno izbrisati posamezna sporočila ali celotne niti pogovorov, a v vseh primerih ostanejo vidni drugim...

37 komentarjev

Facebook dobiva podatke z davčnih napovedi Američanov

Slo-Tech - Večina ameriških storitev za oddajo davčnih napovedi, kamor sodijo H&R Block, TaxAct in TaxSlayer, je finančne podatke strank breze njihove vednosti posredovala Facebooku, razkriva The Markup. Uporabljale so kodo Meta Pixel, ki Facebooku ne pošilja le osebnih podatkov (imena in elektronski naslovi), temveč celo podatke o prihodkih, plačanih davkih, vzdrževanih družinskih članih ipd. S temi podatki Facebook polni svoje algoritme in baze, da še natančneje profilira uporabnike, sumijo.

V ZDA se davčne napovedi lahko oddajajo elektronsko in približno 150 milijonov zavezancev to tudi stori, za kar uporabljajo komercialne storitve. Oddaja davčne napovedi je namreč v ZDA bistveno kompleksnejše opravilo kakor v Sloveniji. Prav tako se ni mogoče izogniti privatnim podjetjem, ki omogočajo elektronsko oddajo napovedi, kar je postal ogromen posel. Letno je vreden več kot 11 milijard dolarjev. Te storitve omogočajo izračun davčnih podatkov, a ker na svojih straneh uporabljajo kodo Meta Pixel,...

13 komentarjev

Dobre prakse razumevanja ZUP

Ti. kavč oz. pisarniška inšpekcija (simbolična fotografija)

vir: RTV Slovenija
Slo-Tech - Medtem, ko se pisarna Informacijske pooblaščenke že skoraj štirinajst dni trudi ugotoviti, kako točno bi morali na Slo-Techu predstaviti njihovo večletno inšpekcijsko prakso (glej sliko desno), pa slovenski državni aparat seveda ne spi (topla jesen preprečuje zimsko spanje) in zato navdušeno proizvaja nove primere, ki jih lahko analiziramo.


Tako so sedaj upravne enote ugotovile, da je za skladnost s slovensko zakonodajo s področja varovanja osebnih podatkov dovolj, da se na pravno podlago sklicuješ (branje ni potrebno).

Zakon o splošnem upravnem postopku namreč v svojem 96.a členu pravi, da v kolikor so izpolnjeni določeni pogoji, se objavijo nekateri podatki iz tretjega odstavka 96. člena ZUP. Ker branje seveda škodi in ker gre za pomembne podatke z razvoja prakse uporabe GDPR (ki bo v Sloveniji skorajda že dobila zobe -- morda celo letos) si poglejmo nekaj najboljših primerov:



Datum rojstva je v javni objavi seveda pomemben, ker kup podatkov iz 96. člena ZUP ne...

22 komentarjev

Lepi fonti so nezakoniti samo v Nemčiji

Slo-Tech - Pred dobrim tednom je Deželno sodišče v Muenchnu ugotovilo, da so Google Fonti problem.

Kot se izkaže, Splošna uredba o varstvu podatkov (GDPR) zelo posega na področje delovanja spleta. Bolj kot večina navadnih uporabnikov razume in bolj kot si je večina strokovnjakov pripravljena priznati.

Splošna uredba ureja obdelave osebnih podatkov. Ob upoštevanju, da je IP naslov osebni podatek, je pravzaprav vse, kar internet dela, ena velika obdelava osebnih podatkov. Imetniki spletnih strežnikov so z vidika Splošne uredbe upravljavci osebnih podatkov. In za upravljavce veljajo pravila!

Eno od pravil je, da je treba imeti za vsako obdelavo ustrezno pravno podlago. In ker je uporaba česarkoli na internetu obdelava osebnih poatkov, je treba res paziti na to, kako izdelate vašo spletno stran. Ustrezne pravne podlage so na primer soglasje (a bi kdo piškotke?) ali pa legitimni interes. Ostale podlage (npr. pogodba) bodo prišle v poštev redkeje.

Spletna stran v konkretnem nemškem primeru je...

54 komentarjev

Naslednja država z velikim požarnim zidom: Kambodža

Slo-Tech - Kot piše The New York Times, bo Kambodža naslednja država s popolnim državnim nadzorom nad internetom po zgledu Kitajske. V Kambodži je svoboda na internetu že sedaj sorazmerno omejena, a se bo sutacija še bistveno poslabšala zaradi novega vladnega odloka, da mora od 16. februarja ves internetni promet potekati skozi državni portal, o katerem so govorili že lani. Uporaba portala bo za vse ponudnike dostopa do interneta obvezna, njegov obstoj pa utemeljujejo z blokado povezav, ki vplivajo na nacionalni dohodek, varnost, javni red, moralo, kulturo, navade in običaje.

Že sedaj poteka nadzor nad dogajanjem na internetu, ki ga izvajajo ministrstva. Kršitelji, ki objavljajo vsebine, s katerimi se vlada ne strinja, so lahko obtoženi in tudi obsojeni. Toda če je bil doslej nadzor omejen na spremljanje, bodo s preusmeritvijo prometa skozi državni portal zelo enostavno aktivno cenzuriranje in blokiranje dostopa. Državni portal bo de facto le centraliziral nadzor, ki je trenutno razdrobljen...

37 komentarjev

Avstrijski informacijski pooblaščenec: Google Analytics ni v skladu z GDPR

Slo-Tech - Avstrijski informacijski pooblaščenec (DSB) je ugotovil (odločba v izvirniku), da uporaba Google Analytics krši Splošno uredbo (GDPR). Konkretno gre za kršitev 44. člena, ki ureja splošna načela za prenose v tretje države ali mednarodne organizacije ter jih dovoljuje le, če tudi tam obdelovalec spoštuje GDPR.

Geneza primera sega v julij 2020, ko je Sodišče EU razveljavilo dogovor med Evropsko komisijo in ZDA o varnem pristanu za izvoz osebnih podatkov v ZDA ter trditve Komisije, da je stopnja zaščite osebnih podatkov v ZDA primerljiva z evropsko. Ker je sodišče ugotovilo da, splošnih odpustkov ni in bi to moral posebej dokazovati vsak upravljavec osebnih podatkov za svoj primer. Razveljavitev Privacy Shielda, podobno kot razveljavitev Safe Harborja iz leta 2015, pa ima posledice na vse, ki se ukvarjajo z osebnimi podatki izven meja ZDA. A velikani, kot je Google, so nadaljevali dotedanje prakse, saj so v svoje pogoje uporabe in pogodbe dodali le nekaj vrstic besedila in s tem...

8 komentarjev

Novi Zakon o varstvu osebnih podatkov korak bliže

Vir: Ministrstvo za pravosodje

Slo-Tech - Po javni razpravi, ki je potekala maja (svoje pripombe je podal tudi Informacijski pooblaščenec), in sledečem medresorskem usklajevanju je novi Zakon o varstvu osebnih podatkov (ZVOP-2) naposled priromal na vlado.

Gre za izjemno pomemben zakon, ki bo zamenjal že precej zastareli ZVOP-1 in na sistemski ravni uredil določbe Splošne uredbe o varstvu podatkov (GDPR), ki je bila sprejeta že leta 2016 in se polno uporablja že tri leta. Čeprav imajo uredbe avtomatično veljavnost v državah članicah, je prenos v nacionalni pravni red vseeno pomemben, saj ureja določbe, ki jih uredba ne. Tak primer so na primer pogoji za videonadzor in biometriko, kar GDPR izrecno prepušča državam članicam, drugi pa kazenski del, saj je brez predpisanih glob GDPR v Sloveniji trenutno brezzobi tiger. Predlog zakona ureja postopek pred zavezanci, pritožbeni postopek pri Informacijskem pooblaščencu, njegovo nadzorstveno funkcijo, opredeljuje prekrške, ki niso že v sami GDPR, in določa globe za kršenje GDPR in...

3 komentarji

FURS nadaljuje z odlično prakso javnega linča

Ti. kavč oz. pisarniška inšpekcija (simbolična fotografija)

vir: RTV Slovenija
Slo-Tech - Dobrih štirinajst dni je minilo od naše zadnje kavč inšpekcije. Ker je popolnoma nemogoče, da bi se v Republiki Sloveniji v pol leta kaj spremenilo, si tokrat oglejmo nova dognanja s področja varstva osebnih podatkov.



Center socialno delo Celje tako ugotavlja, da mu ni znano prebivališče oseb za katere v dani odločbi posoja denar za namen plačila bivanja v domu starejših občanov.

Finančni urad Brežice je ugotovil, da podatki iz 85. člena ZDavP-2 ne zadoščajo za javni linč davčnega zavezanca. Zaradi tega je potrebno objaviti še davčno številko in antedatirati čas objave na oglasni deski na januar.


Prav tako v Sloveniji obstaja policistka, ki ne plačuje davkov, hodi v službo, vendar je FURS drugače kot z javno objavo ni sposoben izslediti. Vsekakor pohvalno.


Podobno delamo tudi s prekrškarji, davčnimi dolžniki (tudi malo večjimi), sploh če slučajno kaj plačajo.

Še vedno niso problem podatki davčnih dolžnikov, ki se enkrat znajdejo na internetu - ko pobrišemo...

46 komentarjev

zVem marsikaj, vendar ničesar o 14. členu GDPR

Slo-Tech - Velike obdelave podatkov so zanimiva tema, saj se vedno znova postavlja vprašanje, ali jih znamo izvesti skladno z zahtevami Splošne uredbe o varstvu podatkov. Kot že nekajkrat, smo tokrat pod drobnogled spet vzeli obdelavo podatkov, katere namen je obvladovanje širjenja nalezljive bolezni COVID-19. V preteklih mesecih smo se bolj podrobno ukvarjali z aplikacijo, namenjeno sledenju tveganih stikov, danes bomo pa svojo pozornost usmerili v aplikacijo za naročilo na cepljenje.

Splošna uredba o varstvu podatkov velja že od maja 2018, torej slaba tri leta. Do danes smo jo že dobro spoznali, vzpostavljene je tudi že precej nadzorne prakse, saj je IP v svoji zbirki odločb objavil že več kot 2400 dokumentov.

Pa poglejmo, kako se svojih obveznosti po Splošni uredbi loteva NIJZ.

Javno zdravje je primarni namen, ki ga zasleduje NIJZ. V okoliščinah, v katerih smo se znašli v zadnjem času zaradi COVID-19, je odigral pomembno vlogo. V teh dneh, ko so po letu dni trajanja pandemije na voljo...

43 komentarjev

Zmeda okoli GDPR

Peter Pavlin med predstavitvijo "zadnje" verzije ZVOP-2 leta 2018

vir: Informacijski pooblaščenec
Informacijski pooblaščenec - Dobri dve leti po začetku uporabe Splošne uredbe o varstvu osebnih podatkov (GDPR) je slovenski sodni sistem prišel do spoznanja, da Informacijska pooblaščenka ni pooblaščena, da bi sankcionirala njene kršitve, saj še ni bil sprejet zakon, ki bi ji takšno pooblastilo tudi dal.

Kaj se je zgodilo?

Afera Hrvaška parkirišča. Kot smo na veliko slišali v zadnjih tednih, na Hrvaškem vsako leto letuje veliko Slovencev. Ti tudi veliko parkirajo, včasih očitno tudi brez plačila parkirnine. Nekateri lastniki parkirišč so se odločili izterjati neplačano parkirnino. Da pa bi identificirali prekrškarje, so najeli slovenske odvetnike, ki so za njih pridobil podatke o imetnikih registrskih tablic, nakar so jim potem na dom pošiljali opomine. To seveda ni bilo povšeči prekrškarjem, ki so nadnje poslali pisarno Informacijske pooblaščenke. Ta je menila, da je bila celotna shema pridobivanja in izmenjave osebnih podatkov nezakonita, zato je eni taki odvetniški pisarni izrekla globo v višini 12.510...

27 komentarjev

Facebook predčasno zagnal svojo igralno aplikacijo

Slo-Tech - Po poldrugem letu testiranja med uporabniki v Južni Ameriki in Aziji je Facebook včeraj dva meseca pred načrtovanim datumom splovil svoj Gaming App za naprave na platformi Android. Kot so povedali, je razlog za hitenje izolacija zaradi koronavirusa, zaradi katere računajo na nekoliko hitrejši prodor med uporabnike. Različica za iOS je prav tako na poti, trenutno še čaka na Applovo potrditev za objavo.

Aplikacija ima v prvi vrsti namen tekmovati s Twitchem in YouTubom, pa tudi z Microsoftovim Mixerjem, saj omogoča turnirje, spremljanje izbranih igralcev, gledanje prenosov igranja v živo in komentiranje dogajanja. Prav tako znotraj aplikacije omogoča igranje omejenega nabora večinoma miselnih iger, ki jih ni treba posebej nameščati. Za uporabnike bo morda še posebej zanimiva funkcija za neposredno prenašanje igranja z zaslona svojega pametnega telefona, saj slednje omogoča brez omejitev. YouTube denimo za kaj takega zahteva 1000 sledilcev.

Facebook ni skrival, da ga področje iger...

5 komentarjev

Evropsko sodišče: Obiskovalec spletne strani mora AKTIVNO dati soglasje za sprejem piškotkov

Izjemno kvalitetno izdelani checkboxi, ki so glede na postrezene piskotke predvsem sami sebi v namen

ECJ - Ni pomembno, ali gre za osebne podatke uporabnikov ali ne, obiskovalci spletnih strani morajo v vseh primerih AKTIVNO dati soglasje za sprejem piškotkov. Tako je odločilo Evropsko sodišče v primeru nemških organizacij za varstvo potrošnikov proti podjetju Planet49. Ta je v preteklosti premagoval branilce potrošnikov na nižjih inštancah nemškega sodstva z argumenti, da je predizpolnjen “checkbox” (ko spletna stran obiskovalcu ponudi že “odkljukane” trditve - ponavadi so te ločene na piškotke za analitiko in piškotke za oglaševanje - in jih obiskovalec v paketu vse potrdi) skladen z zahtevami GDPR.

Ko so zaščitniki potrošnikov izčrpali vsa pravna sredstva na nižjih inštancah, so se obrnili na nemško vrhovno sodišče, ki je za mnenje zaprosilo Evropsko sodišče. GDPR je namenjen zaščiti zasebnega življenja posameznikov in mora poskrbeti, da je uporabnikom popolnoma jasno, s čim soglaša pri potrditvi sprejetja piškotkov. In rešitev “Checkbox” uporabnikom odvzema transparenten način...

31 komentarjev

Sodišče EU: Če imate Facebookove vtičnike na svoji spletni strani, ste soodgovorni za njihove obdelave osebnih podatkov

Ti. kavč oz. pisarniška inšpekcija (simbolična fotografija)

vir: RTV Slovenija
ECJ - Ponudnik spletne strani, ki uporablja Facebookov gumb »Všeč mi je«, se šteje za skupnega upravljavca osebnih podatkov, ki jih ameriški spletni velikan Facebook na ta način zbere o obiskovalcih njegove spletne strani. Je namreč tisti, ki se je odločil ta gumb postaviti na svojo spletno stran in s tem Facebooku pomagati pri zbiranju podatkov o obiskovalcih. Posledično ima iz tega naslova nekatere dolžnosti po predpisih o varstvu osebnih podatkov. Tako je ta teden razsodilo Sodišče Evropske unije v primeru nemške nevladne organizacije za zaščito uporabnikov interneta Verbraucherzentrale NRW proti nemškemu modnemu portalu in zagrizenemu uporabniku Facebookovih vtičnikov Fashion ID.

Facebook kot prednost pred konkurenco
Sodišče je v omenjenem primeru ugotovilo, da...

73 komentarjev

Pisarna informacijskega pooblaščenca ponovno presegla samo sebe

Mojca Prelesnik, pooblaščenka za piškotke.

vir: Varen svet
Slo-Tech - Na Slo-Techu smo v letošnjem letu večkrat poročali o primerih dobrih praks, ki jih je v zvezi z uporabo piškotkov na spletni strani vzpostavila pisarna Informacijskega pooblaščenca.

Ker je potrebno tudi v drugi polovici leta 2019 slovenskim spletnim razvijalcem zagotoviti posel, se je prejšnji teden Informacijski pooblaščenec v duhu dobre prakse zagotavljanja stabilnega regulatornega okolja, kot predpogoja za kakršenkoli gospodarski razvoj, odločil, da je čas za spremembo smernic z opisom najboljših praks s tega področja:
...

13 komentarjev

Dobre prakse Informacijskega pooblaščenca že prešle v splošno rabo (3)

Mojca Prelesnik, pooblaščenka za piškotke.

vir: Varen svet
Slo-Tech - Nov teden, nove zmage. Naši “kavč inšpektorji” so spet poiskali nekaj zanimivih primerov spletnih strani državnih organov, ki imajo piškotke urejene skladno z najboljšimi praksami Informacijskega pooblaščenca. Te nove prakse so res olajšale življenje programerjem. Hkrati pa so našli še nekatere nove trende, ki se tudi bliskovito širijo po slovenskem delu svetovnega spleta.

Vrhovno državno tožilstvo RS

VDT


Vrhovno državno tožilstvo lani ni dobilo le novega šefa, dobilo je tudi novo spletno stran. Seveda takšna moderna spletna...

19 komentarjev

Dobre prakse Informacijskega pooblaščenca že prešle v splošno rabo (2)

Mojca Prelesnik, pooblaščenka za piškotke.

vir: Varen svet
Slo-Tech - Pravijo, da dober glas seže v deveto vas. Očitno bo to kar držalo, saj so se dobre prakse Informacijskega pooblaščenca v zvezi z uporabo spletnih piškotkov brez privolitve obiskovalca očitno že temeljito razpasle po spletnih straneh slovenske javne uprave.

Med sprehodom čez seznam na vladnem portalu Država na spletu smo namreč naleteli na bogato ponudbo piškotkov najrazličnejših ponudnikov in okusov. Prednjačijo zlasti Googlovi piškotki, se pa najde tudi piškotke Facebooka, Twitterja, Microsofta ter še številnih drugih...

44 komentarjev

Informacijski pooblaščenec predstavil nove dobre prakse pri uporabi piškotkov

Mojca Prelesnik, pooblaščenka za piškotke.

vir: Varen svet
Slo-Tech - Zakonodaja s področja varstva zasebnosti je zapletena, še posebej ko govorimo o zasebnosti na spletu. Del teh zapletenih pravil se nanaša tudi na spletne piškotke ("cookies"), majhne podatkovne datoteke, s katerimi nas spletne strani identificirajo ob vsakem obisku. Glede na zapletenost pravil, ni čudno, da imajo skrbniki spletnih strani nemalo težav pri implementaciji teh pravil v praksi. Dobra novica za vse upravitelje spletnih strani: Informacijski pooblaščenec je na svoji spletni strani pokazal nov, bolj prijazen pristop k...

58 komentarjev

Spletne strani prisluškujejo obiskovalcem

Slo-Tech - Obiskovanje spletnih strani ni nedolžno početje z vidika zasebnosti, je pokazala najnovejša raziskava, ki so jo izvedli na Princetonu. Že dlje časa je znano, da spletne strani s piškotki sledijo uporabnikom, zato se po iskanju najboljših žarnic še mesec dni v oglasih prikazujejo žarnice. Toda v resnici si spletne strani pogosto zapisujejo tudi, kar vtipkamo, ko imamo spletno stran odprto. Pravzaprav nas to ne bi smelo presenetiti; da si Facebook shranjuje vpisano, česar potem nismo potrdili in objavili, smo izvedeli že leta 2013. Tudi ko vpisujemo iskalne termine v Google, ta že sproti prikazuje predloge. Tehnologija vsekakor obstaja, novo je le to, da jo uporablja bistveno več strani, kot smo si mislili.

V študiji so zajeli 50.000...

19 komentarjev