1 points par GN⁺ 2024-02-25 | 1 commentaires | Partager sur WhatsApp
  • Sur le campus de la University of Waterloo, l’apparition d’une erreur de l’application de reconnaissance faciale sur des distributeurs automatiques intelligents a fait craindre aux étudiants qu’une détection biométrique et démographique ait pu avoir lieu sans information préalable
  • Les appareils en question étaient des distributeurs de chocolats et de bonbons au design M&M, installés à plusieurs endroits du campus, notamment dans le bâtiment Modern Languages et à Hagey Hall
  • Après la diffusion en ligne d’une photo de l’erreur, des étudiants ont commencé à considérer le petit trou de l’appareil comme une caméra ou un capteur et à le recouvrir avec de la patafix, du chewing-gum ou des Post-it
  • Le prestataire de service Adaria a nié être propriétaire ou fabricant des appareils, ainsi que tout accès aux données, tandis que le fabricant Invenda a affirmé que le logiciel effectuait uniquement un traitement local et ne stockait ni ne transmettait d’images ou d’informations personnelles identifiables
  • La University of Waterloo a demandé que ces distributeurs soient retirés du campus aussi vite que possible et, d’ici là, que le logiciel concerné soit désactivé

Une polémique sur le campus révélée par un message d’erreur

  • Les distributeurs automatiques intelligents de la University of Waterloo doivent être retirés du campus après les inquiétudes sur la vie privée exprimées par les étudiants
  • Ces distributeurs portaient des visuels M&M et vendaient du chocolat ainsi que d’autres confiseries
    • Parmi les lieux d’installation figuraient le bâtiment Modern Languages et Hagey Hall
  • Début février, un étudiant a repéré un message d’erreur sur un distributeur situé dans le bâtiment Modern Languages
    • Le message semblait indiquer un problème lié à une application de reconnaissance faciale
    • River Stanley, étudiant en quatrième année, a déclaré que sans cette erreur, les étudiants ne l’auraient probablement jamais su, et qu’aucun avertissement n’était affiché sur place

Réactions étudiantes et diffusion en ligne

  • Après la publication en ligne de la photo du message d’erreur, celle-ci s’est rapidement propagée parmi les étudiants
  • De nombreux étudiants ont considéré le petit trou du distributeur comme l’emplacement d’une caméra et ont tenté de le masquer
    • Parmi les objets utilisés figuraient de la patafix, du chewing-gum et des Post-it
  • L’étudiant Dilpreet Sandhu a dit avoir été surpris, estimant qu’un distributeur automatique n’avait pas besoin de reconnaissance faciale
  • Sandhu a ajouté qu’après avoir appris cela, il s’était demandé si des technologies similaires pouvaient être utilisées dans d’autres lieux
    • Il a aussi indiqué que les usagers typiques d’un campus universitaire sont de jeunes adultes de la fin de l’adolescence au début de la vingtaine

La position d’Adaria, MARS et Invenda

  • Le fournisseur de distributeurs, Adaria Vending Services Limited, a indiqué par e-mail qu’il était un prestataire de services logistiques
    • Il ne possède ni ne fabrique les appareils
    • Il n’a pas accès à ce type de données produites par les appareils
  • Les distributeurs appartiennent à MARS et sont fabriqués par Invenda
  • MARS n’a pas répondu à la demande de commentaire de CTV
  • Invenda n’a pas non plus répondu à la demande de commentaire de CTV, mais a indiqué dans un e-mail adressé à Stanley que le logiciel de détection démographique intégré aux distributeurs fonctionnait entièrement en local
    • Il ne stocke pas d’images ni d’informations personnelles identifiables
    • Il ne communique ni ne transmet d’images ni d’informations personnelles identifiables

Description des fonctions de détection sur le site d’Invenda

  • Selon le site web d’Invenda, les Smart Vending Machines peuvent détecter la présence d’une personne, son âge estimé et son genre
  • Le site indique que le logiciel traite en temps réel et localement une cartographie d’image numérique issue d’un capteur optique USB
    • Ces données ne sont pas enregistrées sur un support de stockage permanent
    • Elles ne sont pas transmises vers le cloud via Internet
  • Invenda a répondu à Stanley que ce logiciel était conforme au RGPD, la réglementation européenne sur la protection des données
  • Stanley s’interroge sur la légalité de cette technologie au Canada

Précédents canadiens en matière de vie privée et réponse de l’université

  • Lors d’une enquête menée en 2020 par le Commissariat fédéral à la protection de la vie privée du Canada, il a été établi que des caméras intégrées à des kiosques d’information numériques de Cadillac Fairview avaient enregistré plus de 5 millions d’images de clients de centres commerciaux, à leur insu et sans leur consentement
    • Ces kiosques utilisaient une technologie de reconnaissance faciale
  • Stanley estime qu’il faut informer les étudiants de ce type de précédent, qui pourrait constituer une violation des lois sur la vie privée en l’absence d’un consentement explicite et valable
  • La University of Waterloo a indiqué être en train de gérer la situation
    • L’établissement a demandé que ces distributeurs soient retirés du campus aussi vite que possible
    • En attendant, il a demandé que le logiciel soit désactivé
  • Stanley a déclaré qu’il déposerait une plainte auprès du Commissaire à l’information et à la protection de la vie privée de l’Ontario si l’université ne procédait pas au retrait des distributeurs

1 commentaires

 
GN⁺ 2024-02-25
Commentaires Hacker News
  • En retrouvant la brochure du fournisseur, on voit qu’elle dit assez explicitement à quoi sert cette information dans le distributeur
    Des données démographiques sur qui achète quoi sont collectées selon le sexe, l’âge, etc., puis utilisées pour le ciblage publicitaire. Il est aussi indiqué qu’elles sont utilisées avec des « partenaires courtiers en médias »
    Ils se vantent aussi qu’en installant l’application, la « gamification » augmente le chiffre d’affaires : https://a.storyblok.com/f/184550/x/e7435c019e/brochure-svm_g...

    • Les distributeurs recouverts d’un grand écran symbolisent tout ce que je déteste dans la technologie moderne
      Du point de vue de l’acheteur, rien ne s’améliore. On ne peut pas voir tout le stock d’un coup d’œil, on ne sait pas combien il reste d’articles, et la machine elle-même ne semble pas le savoir de manière fiable. Chaque interaction est lente, et en échange on se retrouve avec de la pub et des mini-jeux
      Il est tard dans la nuit, j’ai faim, mon train part dans 2 minutes, et je veux juste acheter un Snickers. Ces entreprises relèvent presque de la nuisance
    • La brochure est incroyable. Mon argument commercial préféré, c’est qu’ils peuvent afficher et vendre à l’écran des produits qui ne sont même pas réellement dans la machine, puis donner au client un IOU numérique au lieu de sa boisson

      "Customizable UI design - Product selection can be extended to include products not physically in the machine. Consumers can store them in Invenda Wallet [a mobile app] and redeem them somewhere else."
      Ils transforment un achat impulsif fondé sur la commodité en corvée supplémentaire qu’il faudra gérer plus tard
      J’imagine qu’il y a un angle business que je ne comprends pas. Sinon, je ne vois pas comment une telle fonctionnalité pourrait réellement augmenter les ventes. Je me demande s’ils essaient de vendre des biens numériques, ou de pousser les gens vers un magasin voisin avec des coupons numériques ciblés. Je me demande aussi si quelqu’un a déjà vu ça en vrai

    • Détecter le sexe par reconnaissance faciale sur un campus universitaire américain du XXIe siècle, on se demande vraiment ce qui pourrait mal tourner et provoquer une énorme tempête médiatique
    • Au Japon, les distributeurs automatiques avec reconnaissance faciale servent à recommander des produits et à collecter des statistiques depuis 2010 : https://www.youtube.com/watch?v=S2hwnGrn3go
    • Même pour acheter une barre Mars, le monde essaie de m’envoyer de la publicité ciblée
  • J’imagine bien que c’est réel, mais je peux aussi imaginer quelqu’un qui fait une blague pour le plaisir. Que ce soit le titre de la boîte de dialogue ou le nom de l’application, on dirait presque que ça a été fait exprès
    À la fin des années 2000, l’entreprise où je travaillais a déménagé dans des bureaux avec des urinoirs automatiques, ce qui était alors assez futuriste. Il y avait un dispositif en plastique noir mat avec une poignée de chasse et une petite fenêtre brillante en plastique sombre laissant passer l’infrarouge
    C’était clairement un capteur de proximité pour le déclenchement automatique, mais quelqu’un avait collé un message du style « Ne touchez pas la caméra », comme si c’était une consigne officielle, ce qui a vraiment inquiété plusieurs personnes

  • La formulation sur le site, « traite localement en temps réel une carte d’image numérique dérivée d’un USB optical sensor », donne l’impression que ce USB optical sensor est en réalité une caméra cachée, et que les « digital image maps » sont simplement les images issues de cette caméra
    Si c’est le cas, le reste de la phrase — « ces données ne sont ni stockées sur un support de stockage permanent ni transmises via Internet vers le cloud » — ressemble aussi à une formulation conçue pour se ménager une échappatoire

    • C’est peut-être quelque chose comme le capteur Face ID d’Apple. Techniquement, c’est une « caméra », mais l’appareil capture surtout une carte de profondeur plutôt qu’une image classique
      Je peux croire qu’ils n’envoient ni les images ni la carte de profondeur brute sur Internet. Le volume de données est important, et on voit mal à quoi serviraient ces données brutes
      En revanche, il semble presque certain qu’ils essaient de relier des informations démographiques, voire éventuellement des utilisateurs individuels, à certains comportements d’achat
  • En 2018, Renesas a organisé un concours « Facial Expression Kit Giveaway », et j’en ai reçu un. C’était le « RZ Omron Facial Expression Kit giveaway », RZ étant alors l’une de leurs gammes de microcontrôleurs relativement récentes
    Pour recevoir le lot, il fallait signer une déclaration, ce que j’ai effectivement fait, mais je ne l’ai finalement jamais utilisé, et il a fini plus tard dans une Hamfest locale. Le code d’exemple concernait un distributeur automatique
    Voici à peu près tout ce que j’ai pu retrouver aujourd’hui à ce sujet : « OMRON Develops Real-Time Facial Expression Estimation Technology » https://www.omron.com/media/press/2012/10/e1023.html

  • Les distributeurs à mon travail demandaient de saisir les quatre derniers chiffres du SSN. Je détestais vraiment ça

    • Explique-moi comme si j’avais cinq ans
  • La reconnaissance faciale n’est-elle pas encore largement répandue aux États-Unis ?
    Au Royaume-Uni, elle est déjà utilisée partout. Elle est présente dans la plupart des magasins et systèmes de caisse, elle sert aussi avec les CCTV dans tout le pays, et la police l’utilise pour identifier des manifestants. Les écoles de ma région installent même des logiciels espions sur les téléphones des enfants pour surveiller les enfants et leurs familles
    Ici, j’ai du mal à imaginer que beaucoup de gens se soucieraient qu’un distributeur m’identifie. Quel est le danger ?

    • Ce n’est pas juste un adulte agaçant qui raconte aux passants ce que tu as acheté
      C’est un outil de collecte destiné à mieux vendre de la publicité, à partir d’informations qui peuvent se diffuser dans le monde entier
      On peut créer des catégories du genre « achète des sodas tous les vendredis à 05:00 ». Peut-être « fêtard ». Ou peut-être pas, mais il est difficile de croire qu’ils ont ajouté le coût d’un logiciel et de caméras simplement pour perdre de l’argent
    • Je savais que le Royaume-Uni se dégradait rapidement dans son délire d’État de surveillance, mais c’en est déjà arrivé là ?
      J’ai encore plus de respect pour ceux qui risquent leur vie dans l’intérêt public pour dégrader et retirer les caméras de surveillance du gouvernement
    • Le danger, c’est que cette technologie accumule une multitude de petits fragments d’information qui tombent ensuite entre les mains du prochain dictateur génocidaire. On se demande selon quels critères ils feront leurs purges
    • L’UE a adopté le RGPD il y a quelques années, donc je ne comprends pas comment le Royaume-Uni peut être dans un tel état
  • Ce genre de choses rend vraiment fou, mais la conclusion de l’article n’est pas aussi désespérante qu’on pourrait le croire. C’est encourageant de voir des étudiants s’y opposer à la base, l’université probablement agir, et des gens sentir qu’ils peuvent faire quelque chose dans le cadre de la loi
    Il faut continuer à faire pression pour que ce genre de choses soit de moins en moins normalisé, et que les sanctions deviennent de plus en plus sévères. C’est ainsi que les gens pourront se sentir davantage en capacité de résister
    Il faudrait aussi préciser dans la loi qu’on a le droit de « dégrader » ce type d’appareils. Personnellement, je pense que les démolir à coups de batte de baseball devrait au minimum pouvoir être défendable devant un tribunal

  • Je me demande où se situe, pour les gens, la frontière entre les formes de traçage jugées « acceptables » et celles qui ne le sont pas
    Ici, il semble presque universel que les étudiants détestent la reconnaissance faciale. En revanche, j’ai aussi vu beaucoup de gens dire qu’ils ne se souciaient pas du traçage en ligne
    J’ai l’impression que quand le traçage passe dans le monde réel et paraît plus « concret », les gens deviennent plus sensibles à la question

    • Il existe une forme de consentement implicite. Quand on crée un compte Gmail, on sait que Google peut accéder à tous nos e-mails. En utilisant Gmail, on sait aussi plus ou moins que Google établit notre profil publicitaire, et on y consent implicitement
      Mais si j’apprenais qu’ils collectent les PDF de mes analyses sanguines envoyées par mon médecin pour les revendre à des assureurs, cela sortirait objectivement du cadre d’un consentement raisonnable
      Dans le cas d’une vente de M&M’s, le niveau de collecte de données acceptable me paraît très faible
    • Le ciblage en ligne ne me dérange pas particulièrement. Si une pub pour un « smoothie à l’açaï » remplace une pub pour des « vacances à la plage », on passe de quelque chose qui ne m’intéresse pas à quelque chose qui m’intéresse, donc l’expérience s’améliore. Quand j’utilise des produits gratuits comme Google Maps ou Facebook, j’en comprends aussi les termes de l’échange
      Mais ici, il s’agit pour l’entreprise de distributeurs automatiques, ou pour un maillon de son réseau de distribution, d’afficher aux clients des distributeurs des publicités fondées sur des données démographiques. Je dois toujours payer le prix du produit, et il ne s’agit même pas de remplacer une publicité non ciblée par une publicité ciblée. Au départ, il n’y avait aucune publicité
      Ils ne vont pas non plus me reverser une part des revenus publicitaires, et il est très probable que tous les distributeurs du coin appartiennent à la même entreprise, donc il n’y a pas vraiment de concurrence. Au final, ce n’est qu’une source de revenus supplémentaire pour l’entreprise, sans aucune utilité pour l’utilisateur
  • Ils sont passés où, tous les vandales dont on aurait besoin dans ce genre de situation ?

  • Un peu de superglue suffirait à régler le problème