1 points par GN⁺ 2023-07-11 | 1 commentaires | Partager sur WhatsApp
  • Le Parlement du Massachusetts examine une mesure visant à interdire presque totalement le commerce des données de localisation issues des appareils mobiles des consommateurs, ce qui pourrait constituer une première aux États-Unis si elle entre en vigueur
  • Le Location Shield Act est un projet de loi global destiné à restreindre fortement les pratiques de collecte et de vente de données de localisation des téléphones portables
  • À la suite d’une audition tenue le mois dernier, la manière dont les informations de localisation des consommateurs de l’État sont commercialisées via des courtiers en données est devenue un sujet de régulation
  • Le texte imposerait, dans la plupart des cas, une exigence de mandat pour l’accès des forces de l’ordre aux données de localisation
  • Si la fourniture d’informations de localisation sans autorisation judiciaire est bloquée, cela imposera aussi des contraintes directes à une industrie des données de localisation pesant plusieurs milliards de dollars

Le Location Shield Act du Massachusetts

  • Le Parlement du Massachusetts examine une mesure visant à interdire presque totalement l’achat et la vente de données de localisation issues des appareils mobiles des consommateurs de l’État
  • Le Location Shield Act vise à réduire fortement les pratiques de collecte et de vente de données de localisation des téléphones portables
  • Le Parlement de l’État a organisé une audition sur ce projet de loi le mois dernier
  • Cette mesure pourrait constituer la première tentative, au niveau d’un État américain, de contrôler l’industrie des données de localisation, qui pèse plusieurs milliards de dollars

Limitation de l’accès des forces de l’ordre aux données de localisation

  • Le Location Shield Act introduit une exigence de mandat pour l’accès des forces de l’ordre aux données de localisation
  • Les courtiers en données ne pourraient, dans la plupart des situations, fournir des informations de localisation sur les habitants du Massachusetts sans autorisation judiciaire
  • Le projet de loi traite à la fois des restrictions sur le commerce des données de localisation et de la limitation de leur accès à des fins d’application de la loi

1 commentaires

 
GN⁺ 2023-07-11
Avis sur Hacker News
  • Je me suis intéressé à cette affaire pour la première fois quand j’ai découvert un bug permettant à n’importe qui de suivre une position avec un simple numéro de téléphone : https://arstechnica.com/information-technology/2018/05/servi...
    Dans ce cas, le site vendait des données de localisation en temps réel provenant des opérateurs, donc en pratique il n’y avait quasiment aucun moyen pour une personne de se protéger, à part utiliser un burner phone ou ne pas avoir de téléphone portable du tout
    C’est une bonne chose que des mesures fortes soient prises contre la vente de données de localisation, et j’espère que l’interdiction sera élargie. Ce serait bien que cela s’applique aussi au Canada

    • « Krebs a ensuite cité un représentant de l’Electronic Frontier Foundation, selon lequel les opérateurs mobiles sont légalement tenus de connaître la position approximative de leurs clients au cas où elle serait nécessaire pour les services d’urgence 911. En revanche, la question de savoir s’ils peuvent vendre ou fournir ces informations à des tiers est moins claire. Il semble probable qu’il y aura beaucoup plus d’enquêtes sur le sujet dans les semaines et les mois à venir. »
      En pratique, il suffit de regarder les MVNO qui proposent des services mobiles prépayés. Certains désactivent certaines fonctions si le client ne fournit pas une véritable adresse E911
      Je me demande s’il ne vaudrait pas mieux imposer des restrictions sur la manière dont ces données peuvent être utilisées
    • C’est vraiment une bonne chose que cela ait été mis au jour. Je me demande si les opérateurs canadiens fournissent eux aussi ce type d’informations à des tiers
      Je me demande aussi s’il y en a qui ne le feraient pas, grâce à un historique de comportement éthique ou de défense des consommateurs. Par exemple, un équivalent de TekSavvy côté opérateurs
    • Ne pas emporter son téléphone portable ne sert à rien
      Retirer la SIM ne sert à rien non plus
      Regardez autour de vous : il y a des caméras partout. Pas seulement celles accrochées au plafond des supermarchés qui annoncent clairement « je suis une caméra », mais aussi les caméras des téléphones que tout le monde a sur soi, capables d’identifier instantanément une personne et sa position au mètre près à partir du visage et de diverses données biométriques
      Dès que vous parlez, votre voix révèle immédiatement votre identité
      Les burner phones appartiennent déjà à un passé lointain. Dès que vous parlez ou que vous êtes filmé, l’IMEI du burner phone peut être très rapidement associé à votre identité
      Les méthodes utilisées aujourd’hui sont bien plus sophistiquées que les technologies dont on entend parler
      Même un drone à 20 000 pieds d’altitude peut identifier une personne dans une foule de 2 000 individus à partir des battements du cœur, de la respiration, de la forme du crâne, des oreilles, du nez, du visage, des contours du visage, de l’ombre portée du corps à un moment donné, ou encore de l’unicité de la démarche. Ajoutez-y un peu d’analyse statistique et il devient difficile de rester caché même en faisant des efforts
      Si vous pensez que l’obscurité vous protégera, ce n’est pas le cas
  • « Les législateurs du Massachusetts examinent une proposition visant à interdire presque totalement l’achat et la vente de données de localisation issues des appareils mobiles des consommateurs dans l’État, ce qui pourrait constituer la première tentative aux États-Unis de réguler un secteur pesant plusieurs milliards de dollars.
    Le mois dernier, le parlement de l’État a tenu une audition sur un projet de loi appelé le Location Shield Act. Cette proposition très large limiterait fortement la pratique consistant à collecter et vendre dans le Massachusetts des données de localisation issues des téléphones portables. Elle exigerait également un mandat pour que les forces de l’ordre accèdent à ces données, et interdirait dans la plupart des cas aux data brokers de fournir les informations de localisation des habitants de l’État sans autorisation judiciaire.
    ...
    Aucun État n’a encore totalement interdit la vente des données de localisation de ses habitants. L’approche la plus courante dans les autres États consiste à exiger que les services numériques et les data brokers obtiennent le consentement explicite des consommateurs pour collecter ces données, avec certaines restrictions sur leur transfert et leur vente. »

    • Le « consentement explicite », au final, ce n’est guère différent d’une formule d’acceptation enfouie dans des conditions d’utilisation que personne ne lit
    • À mon avis, il est déjà établi que le consentement seul est un mécanisme défaillant. Les exigences du RGPD en matière de traitement légitime/nécessaire montrent la direction à suivre
      1. Un site ne devrait pas pouvoir exiger un consentement à des permissions inutiles comme condition d’utilisation
      2. Il devrait être possible de retirer à tout moment l’autorisation donnée pour mes données et de les supprimer, avec effet en cascade. Le site devrait aussi supprimer toutes les données partagées avec des sous-traitants, et disposer avant ce partage de garanties contractuelles qu’ils pourront effectivement s’y conformer
    • Comme la plupart des communications sans fil sont régulées par la FCC, cela pourrait être difficile à mettre en œuvre au niveau des États ou des collectivités locales
    • Si cela est adopté, je me demande si cela ouvrirait la possibilité d’aller au Massachusetts, d’y obtenir un appareil conforme et d’en tirer profit
    • La Constitution américaine contient la clause de commerce interétatique, qui empêche les États d’entraver ou de bloquer le commerce entre États. Une interdiction de vendre des données de localisation dans le Massachusetts serait-elle réellement applicable ?
  • Pour ceux qui se posent la question, les applications météo comptent souvent parmi les pires et les plus fréquents responsables dans ce type de problème. Il est naturel que les gens veuillent que leur widget météo se mette à jour où qu’ils soient, mais en arrière-plan ces applications météo revendent tout ce qu’elles peuvent sur leurs utilisateurs tout en se contentant de relayer gratuitement les données publiques du NWS

    • Je pense que c’est l’une des grandes raisons pour lesquelles Apple a racheté l’application DarkSky. L’entreprise a intégré la technologie dans l’app météo native pour combler les failles de sécurité des applications tierces
    • Vous devriez jeter un œil à Yr, le service de météo de l’institut météorologique norvégien. Il n’y a absolument aucune publicité, et cela fonctionne presque partout dans le monde
    • Le widget météo Android fournit des prévisions plus locales que le site web du NWS. Le site du NWS se cale presque toujours sur l’aéroport local
      Si vous vivez près d’un grand lac, la météo locale peut être assez différente même si l’aéroport est relativement proche. Les données viendront évidemment toutes du NWS, mais le NWS ne les met pas à disposition de manière simple pour tout
    • https://www.nwsnow.net/
      Pas de publicité
      Pas de suivi des utilisateurs
      GPS inutile
      Fournit des données NWS non filtrées, y compris les discussions de prévision
    • À moins de voyager en permanence, une application météo n’a besoin que d’une ville, d’un quartier ou d’un code postal statique. Si votre travail est très loin de chez vous, deux emplacements peuvent suffire, et la plupart des gens ne sont pas constamment en déplacement
  • Cela peut sembler complètement absurde, mais écoutez-moi bien. Et si, avant qu’une agence gouvernementale, quel qu’en soit le niveau, puisse obtenir mes données auprès d’un tiers, elle devait présenter un motif probable et obtenir un mandat signé par un juge, et que le tiers soit légalement tenu de m’en informer avant de transmettre les données afin que je puisse engager un avocat et contester le mandat ?
    Complètement fou, non ? Comme si on voulait réellement respecter le quatrième amendement

    • Si quelqu’un achetait et publiait les données de localisation de tous les élus pendant une période assez longue, on obtiendrait probablement ce qu’on veut
    • « Le droit des citoyens à être garantis dans leur personne, leur domicile, leurs papiers et leurs effets contre les perquisitions et saisies déraisonnables ne sera pas violé ; aucun mandat ne sera délivré sans motif probable, appuyé par serment ou affirmation, ni sans désigner avec précision le lieu à perquisitionner et les personnes ou choses à saisir. »
      Dans ce cas précis, quelle partie du quatrième amendement le gouvernement viole-t-il ?
  • Je me demande où l’on peut acheter ce type de jeu de données pour un usage de recherche personnelle. Est-ce qu’une entreprise peut aussi acheter ce genre de jeu de données pour faire de la prospection commerciale ciblée ?
    J’ai vu les gros titres, et je comprends aussi qu’il existe des entreprises qui fournissent cela aux forces de l’ordre comme service. Pour que ce soit utile, j’imagine que les données doivent être désanonymisées
    À qui faut-il s’adresser, et où peut-on obtenir ce type de données ?

    • Je commencerais par regarder les sociétés inscrites dans le California data broker registry
      https://www.oag.ca.gov/data-brokers
      Si vous avez assez d’argent pour acheter quelques jeux de données qui se recoupent, la désanonymisation ne devrait pas être très difficile
    • Personne n’en vend aux particuliers. Sprint vendait les données de localisation de ses clients via une filiale appelée Pinsight. Parmi les entreprises qui vendent aujourd’hui des données de localisation, on peut citer Advan Research, Placer.ai et SafeGraph
    • Je ne connais personne qui vende des données de localisation au niveau individuel. Tout l’écosystème a trop peur de faire ce genre de choses, et honnêtement la manière de monétiser ça n’est pas très claire
      D’après mon expérience, l’essentiel consiste à observer les flux de fréquentation, les estimations démographiques, ainsi que les autres types de commerces que les gens visitent. On est plutôt dans l’analyse business classique basée sur la localisation
    • Si vous voulez juste suivre quelques individus, il suffit de dresser la liste de tous les acteurs qui possèdent ces données. Ensuite, vous trouvez les data brokers avec lesquels ils travaillent, puis vous suivez cela récursivement. Trouvez les employés de toutes les entreprises concernées et prévoyez quelques centaines de dollars qui ressemblent au prix du marché, et c’est réglé[0]
      Pour un objectif de recherche, je ne sais pas trop. Comme il faudra d’une manière ou d’une autre traiter directement avec l’une de ces entreprises, je commencerais probablement par discuter avec elles
      [0] - https://www.vice.com/en/article/nepxbz/i-gave-a-bounty-hunte...
    • Bonne question. On entend toujours dire que cela arrive, mais je n’ai jamais vu ça se produire en vrai
  • Cela me rappelle quand le Massachusetts a adopté en 2020 la loi sur le droit à la réparation. Après vérification, il semble que la NHTSA ait neutralisé cette loi [1] :/
    C’est bien que les États fassent avancer les lignes sur les droits numériques. J’espère que cette fois l’issue sera plus favorable. Je ne vois pas immédiatement quelle agence fédérale capturée par l’industrie aurait compétence pour neutraliser cela
    [1]: https://www.thedrive.com/news/feds-tell-automakers-to-ignore...

    • C’est ça, les laboratoires de la démocratie. Les États adoptent chacun leurs lois, ces lois sont contestées devant les tribunaux. On les modifie, puis le processus recommence. À la fin, quand on comprend suffisamment bien le sujet, on peut faire adopter des lois similaires partout, voire à l’échelle nationale
    • Ils ne l’ont pas annulée, ils ont simplement dit aux gens de ne pas la respecter
      Ce qui crée au final une situation bancale qui devra être tranchée par les tribunaux
  • Quand je visite une région et que je commence ensuite à recevoir des appels spam avec l’indicatif local, ça me donne des frissons. Il est évident que des entreprises, et en plus des entreprises douteuses, savent que je ne suis pas chez moi et savent où je me trouve

    • Ça arrive vraiment ? J’habite à Seattle, mais j’ai toujours un numéro de l’Idaho. Presque tous les appels spam que je reçois viennent de l’Idaho
      Le plus drôle, c’est que l’iPhone affiche la zone géographique approximative du numéro appelant, et comme l’Idaho n’a qu’un seul indicatif régional, je reçois des appels de petites villes où je ne suis jamais allé
  • https://archive.is/M7quL

    • Ce lien renvoie une erreur SSL
  • Interdire la vente ne fera que déplacer le problème ailleurs. Les opérateurs ont déjà en grande partie cessé de "vendre" les données ; ils ont internalisé l’analyse publicitaire et d’autres formes d’exploitation, puis vendent l’accès à ces capacités plutôt que les données brutes
    Ils gagneront probablement plus d’argent avec l’analyse qu’en vendant seulement les données brutes, donc pour eux c’est gagnant dans les deux cas

  • Je ne comprends pas. Vendre des données de localisation est une atteinte à la vie privée tellement évidente. Et ne parlons même pas de ces absurdités sur l’"anonymisation". La vente comme l’achat devraient être des crimes fédéraux immédiats

    • Parce que si ce type de données est généralement accessible, cela profite au gouvernement. Si les données sont légalement disponibles « dans la rue », pourquoi aurait-il besoin d’une autorisation judiciaire ?
    • Le droit est obsolète. Les écoutes téléphoniques sont un crime, mais la collecte de l’historique de navigation web ne l’est pas. Le courrier postal américain est protégé par la loi, mais pas les e-mails
      Tant qu’aucune loi ne sera adoptée, les data brokers continueront leur activité, et même après, ils pousseront jusqu’à la limite exacte de ce que la loi autorise