- WIADOMOŚCI
Kto zagląda do cyfrowego kalendarzyka menstruacyjnego?
Autor. CyberDefence24/Canva
Kalendarzyk menstruacyjny w telefonie może wiedzieć o użytkowniczce więcej niż wiele osób z jej najbliższego otoczenia. Zapisywane w nim dane medyczne i intymne szczegóły trafiają jednak nie tylko do pamięci urządzenia, ale też często zewnętrznych firm, w tym gigantów technologicznych. Fundacja Mozilla przeanalizowała pod kątem bezpieczeństwa najpopularniejsze tego typu aplikacje, wskazując, które z nich faktycznie dbają o ochronę prywatności, a które udostępniają wrażliwe informacje podmiotom trzecim.
Czasami po to, aby zaplanować ciążę, a czasami wręcz przeciwnie – żeby jej zapobiegać. Niekiedy, aby obserwować hormony i lepiej rozumieć własne emocje, a innym razem po prostu po to, by wiedzieć, kiedy nadejdą „te dni”. Powodów są miliony, podobnie jak osób korzystających z aplikacji do monitorowania cyklu.
Jedna z największych aplikacji tego typu – Flo – miesięcznie przyciąga 77 milionów aktywnych użytkowniczek. Aplikacji tego typu jest jednal znacznie więcej, w tym te wbudowane w urządzenia mobilne, takie jak „Zdrowie” od Apple czy „Samsung Zdrowie”.
Fundacja Mozilla (odpowiedzialna za rozwój przeglądarki Firefox), przeanalizowała zasady prywatności sześciu takich aplikacji: Flo, Clue, Stardust, Spot On, Period Calendar oraz Euki.
Badanie wykazało, że choć część z nich stosuje solidne zabezpieczenia, niemal każda miała problemy związane z ochroną prywatności. Niektóre przekazują dane nawet takim podmiotom jak Google, Meta czy TikTok.
Jak podkreśla BBC opisujące raport, mimo że praktyki te są teoretycznie zgodne z prawem, po uchyleniu przez Sąd Najwyższy Stanów Zjednoczonych federalnej ochrony prawa do aborcji w 2022 roku, zaczęto dostrzegać, że informacje o cyklu mogą być wykorzystywane w postępowaniach karnych.
Obawy te nie są wyłącznie teoretyczne. TechCrunch w 2023 r. opisywało proceder pozyskiwania danych od Big Techów przez amerykańską policję, te później miały posłużyć do skazywania kobiet.
Dane w zewnętrznych systemach - Stardust
Jednym z głównych zagrożeń dla bezpieczeństwa danych wprowadzanych do aplikacji tego typu jest przekazywanie ich podmiotom zewnętrznym, jak firmy zajmujące się zarządzaniem i analizowaniem informacji.
Mozilla wykazała, że amerykańska aplikacja Stardust przesyłała szczegółowe dane (jak informacje o ciąży, stosowanej antykoncepcji, nastroju, spożyciu alkoholu, tkliwości piersi czy skurczach żołądka) firmie RudderStack.
W tej kwestii, należy pamiętać, że informacje dotyczące zdrowia, w prawie europejskim zalicza do „danych wrażliwycy”, szczególnie regulawanych przez RODO.
Co więcej, według raportu te same dane miały trafiać również do Facebooka oraz firmy AppsFlyer, specjalizującej się w analizie reklam.
Przedstawiciel Stardust zaprzeczył jednak, by informacje dotyczące zdrowia były przekazywane platformom reklamowym.
Nie udostępniamy żadnych danych dotyczących zdrowia platformom reklamowym. (...). Używamy AppsFlyer i Meta do pomiaru i optymalizacji naszych kampanii reklamowych.
Rzecznik Stardust
Wyjaśnił też, że RudderStack pełni jedynie funkcję technicznego kanału, za pośrednictwem którego dane trafiają do wewnętrznych systemów analitycznych firmy. Według jego zapewnień, podmiot ten nie otrzymuje informacji pozwalających ustalić imię, nazwisko ani dane kontaktowe użytkownika.
BBC podkreśla, że firmy często przekazują dane użytkowników zewnętrznym podmiotom, które pomagają im je analizować i sprawdzać, jak wykorzystywana jest aplikacja. Jednocześnie przechowywanie danych w większej liczbie miejsc zwiększa ryzyko ich wycieku.
Dodatkowo, niepokój może budzić sama świadomość, że kolejna firma uzyskuje dostęp do wrażliwych, a czasami nwet wstydliwych informacji użytkowniczki.
Dane na stronie organizacji – Spot On
Problemy innej, opracowanej przez amerykańską organizację Planned Parenthood, aplikacji Spot On, zaczynają się, gdy użytkownik korzysta z chatbota Roo albo wyszukiwarki placówek medycznych zawartej w aplikacji.
Funkcje te otwierają w przeglądarce stronę organizacji, która według Mozilli jest gorzej zabezpieczona niż sama aplikacja.
Strona może przekazywać firmie analitycznej AB Tasty informacje o tym, jakiej pomocy medycznej szuka użytkownik, na przykład czy interesuje go test na HIV albo opieka dla osób transpłciowych.
Dane na firmowych serwerach - Flo i Clue
Dwie aplikacje odniosły całkiem podobne, zadowalające, ale nie wzorowe wyniki. Były to wywodząca się z Białorusi (zarejestrowana w Stanach Zjednoczonych) Flo i niemieckie Clue.
Obie firmy jasno opisują swoje zasady prywatności i pozwalają użytkownikom decydować, czy informacje o korzystaniu z aplikacji mogą trafiać do firm zewnętrznych – nigdy nie są to jednak dane dotyczące zdrowia.
Niemniej jednak zarówno Flo jak i Clue gromadzą ich więcej niż pozostałe analizowane aplikacje, przechowując kopie na własnych serwerach, co zwiększa ryzyko wycieku lub udostepnienia ich władzom państwa pod którego jurysdykcją jest firma.
Obydwie firmy mają siedziby w Europie, co teoretycznie utrudnia uzyskanie ich danych przez na przykład amerykańskie instytucje. Dyrektorka Clue, Rhiannon White zadeklarowała, że firma nigdy nie przekazała organom publicznym prywatnych danych medycznych i nie zamierza tego robić.
Inna sytuacja jest w przypadku Flo, które po zarzutach udostępniania poufnych informacji firmie Meta, Google i innym podmiotomw 2021 r. zawarło umowę z Federalną Komisją Handlu. Od tamtej pory działania Flo znacznie się poprawiły, choć jak przypomina BBC aplikacja ponownie nawiązała współpracę reklamową między innymi z Google i Meta.
Rzeczniczka firmy Samantha Wannemacher, odnosząc się do kwestii prywatności w zapytaniu BBC odpowiedziała, że użytkownicy mogą skorzystać z anonimowego trybu, który oddziela tożsamość użytkownika od jego informacji medycznych.
Pełna prywatność - Euki
Spośród aplikacji przeanalizowanych przez Mozillę, Euki jako jedyna otrzymała rekomendację bez żadnych zastrzeżeń.
Wszystkie dane zdrowotne są zapisywane wyłącznie w pamięci telefonu i nie trafiają nawet na serwery producenta. Aplikacja nie wymaga również tworzenia konta, dzięki czemu można korzystać z niej anonimowo.
Dodatkową ochronę zapewnia funkcja „wabika”, która w razie przejęcia telefonu przez inną osobę wyświetla nieprawdziwe i nieszkodliwe informacje. Euki udowadnia tym samym, że „da się” tworzyć technologię która nie opiera się na szkodliwych praktykach
Dane użytkowniczek w ekosystemie Big Techów
Ponadto, z raportu Mozilli wynika, że niektóre aplikacje do monitorowania cyklu przekazywały podstawowe dane o użytkowniczkach platformom społecznościowym.
Jak już wspomnieliśmy, Stardust wysyłała identyfikatory użytkowniczek i informacje o ich urządzeniach do Facebooka. W tym przypadku udostępnianie danych można było jednak zablokować w ustawieniach prywatności telefonu.
W przypadku Spot On podobne informacje trafiały między innymi do Google, Microsoftu, TikToka i Pinteresta. Dochodziło do tego po otwarciu strony Planned Parenthood z poziomu aplikacji. Według Mozilli użytkowniczki nie miały możliwości wyłączenia tego mechanizmu.
Flo i Clue też przekazywały swoim partnerom informacje o korzystaniu z aplikacji. Firmy opisywały jednak tę praktykę w politykach prywatności i komunikatach z prośbą o wyrażenie zgody – użytkowniczki mogły więc stosunkowo łatwo zablokować udostępnianie tych danych.
Dane zebrane przez aplikację do śledzenia cyklu miesiączkowego mogą stanowić część całościowej mozaiki utkanej z wielu różnych wątków nadzoru. (...) To może być bardzo wymowne.
Sara Geoghegan, dyrektor Programu Ochrony Prywatności Konsumentów w Electronic Privacy Information Center
Wypowiedź Geoghegan trafnie podsumowuje główny problem. Pojedyncza informacja może wydawać się nieistotnak, jednak po połączeniu jej z identyfikatorem urządzenia, aktywnością w internecie i danymi zgromadzonymi przez inne firmy tworzy szczegółowy obraz życia użytkowniczki.


Serwis CyberDefence24.pl otrzymał tytuł #DigitalEUAmbassador (Ambasadora polityki cyfrowej UE). Jeśli są sprawy, które Was nurtują; pytania, na które nie znacie odpowiedzi; tematy, o których trzeba napisać – zapraszamy do kontaktu. Piszcie do nas na: [email protected].