- Đã chính thức xác nhận rằng FBI đang mua dữ liệu vị trí được bán thương mại để theo dõi công dân Mỹ
- Dữ liệu này được thu thập thông qua các ứng dụng và game smartphone phổ thông, rồi được cung cấp qua các nhà môi giới dữ liệu
- FBI cho rằng việc này hợp pháp ngay cả khi không có lệnh khám xét, và nói rằng nó phù hợp với Hiến pháp và Đạo luật Quyền riêng tư Truyền thông Điện tử (ECPA)
- Thượng nghị sĩ Ron Wyden chỉ trích đây là vi phạm Tu chính án thứ tư của Hiến pháp, đồng thời yêu cầu cấm mua thông tin không có lệnh khám xét
- Tại Quốc hội, dự luật Government Surveillance Reform Act bao gồm nội dung bịt lỗ hổng giám sát đối với các nhà môi giới dữ liệu đã được đề xuất
FBI nối lại việc mua dữ liệu
- Tại phiên điều trần trước Quốc hội, đã xác nhận rằng FBI bắt đầu mua lại dữ liệu và lịch sử vị trí của người Mỹ
- Đây là lần đầu tiên điều này được chính thức thừa nhận kể từ năm 2023
- Giám đốc tiền nhiệm Christopher Wray từng thừa nhận việc mua dữ liệu trong quá khứ, nhưng khi đó nói rằng “hiện tại không mua”
- Dữ liệu được cung cấp từ các nhà môi giới dữ liệu, những bên chủ yếu bán thông tin thu thập từ ứng dụng và game dành cho người tiêu dùng
Lập trường của FBI và cơ sở pháp lý
- Giám đốc Kash Patel cho biết FBI mua “thông tin thương mại phù hợp với Hiến pháp và Đạo luật Quyền riêng tư Truyền thông Điện tử (ECPA)”
- Ông làm chứng rằng những thông tin này đã dẫn đến “thu thập thông tin hữu ích”
- Người phát ngôn FBI từ chối bình luận ngoài phát biểu của Patel khi được hỏi thêm
- Tần suất mua dữ liệu hay thông tin cụ thể về các nhà môi giới đã giao dịch không được công khai
Tranh cãi về việc mua dữ liệu không có lệnh khám xét
- Thượng nghị sĩ Ron Wyden chỉ trích hành động của FBI là “né tránh Tu chính án thứ tư của Hiến pháp”
- Tu chính án này quy định rằng chính phủ phải có lệnh của thẩm phán nếu muốn khám xét hoặc tịch thu thiết bị hay dữ liệu cá nhân
- Trong vài năm gần đây, các cơ quan chính phủ Mỹ đã sử dụng cách mua dữ liệu thương mại để né quy trình xin lệnh từ tòa án
Các trường hợp tương tự ở cơ quan khác
- Cơ quan Hải quan và Bảo vệ Biên giới Mỹ (CBP) cũng được xác nhận đã mua dữ liệu thu thập từ dịch vụ real-time bidding (RTB)
- RTB là công nghệ cốt lõi của ngành quảng cáo, được dùng để thu thập thông tin vị trí và nhận dạng phục vụ nhắm mục tiêu quảng cáo
- Các công ty giám sát có thể dùng quy trình này để xác định vị trí người dùng, rồi bán cho nhà môi giới dữ liệu hoặc cơ quan chính phủ
Khoảng trống pháp lý và phản ứng lập pháp
- FBI cho rằng việc sử dụng dữ liệu như vậy không cần lệnh khám xét, nhưng cơ sở pháp lý này chưa từng được kiểm chứng tại tòa án
- Thượng nghị sĩ Wyden cùng các nghị sĩ khác đã đề xuất dự luật lưỡng đảng Government Surveillance Reform Act
- Dự luật này bao gồm yêu cầu bắt buộc có lệnh của tòa án khi cơ quan liên bang mua thông tin của người Mỹ từ các nhà môi giới dữ liệu
1 bình luận
Ý kiến trên Hacker News
Vấn đề nghiêm trọng hơn nhiều là ai đang bán dữ liệu
Cấu trúc là: ứng dụng tiêu dùng tích hợp SDK quảng cáo → SDK gửi tín hiệu vị trí tới sàn giao dịch quảng cáo RTB → các công ty phục vụ mục đích giám sát thu thập dữ liệu trong quá trình đấu giá → dữ liệu đó tiếp tục chảy sang nhà môi giới dữ liệu vốn không có quan hệ trực tiếp với người tiêu dùng, rồi được bán cho các cơ quan chính phủ v.v.
Ở mỗi bước, trách nhiệm đều bị phân tán nên không ai thực sự kiểm chứng sự đồng ý. Cuối cùng, vấn đề cốt lõi là dữ liệu này đã trở thành một món hàng ai cũng có thể mua
Trong mô hình kiếm tiền từ thông tin cá nhân thông qua ứng dụng miễn phí, hai công ty này nhận mức phí cao và tuyên bố có kiểm duyệt bảo mật, nhưng thực tế là biết mà vẫn để mặc
Ở cấp độ OS, việc xác định ứng dụng nào đang làm chuyện này không hề khó
Phải cấm bán dữ liệu nếu không có sự đồng ý rõ ràng, và cũng phải cấm chính phủ mua loại dữ liệu này theo Tu chính án thứ 4
Ngay cả khi cần sự đồng ý cho việc chính phủ sử dụng, thì trên thực tế cũng sẽ chẳng ai đồng ý kiểu đó
Sau một thời gian, bạn sẽ ngạc nhiên vì có quá nhiều ứng dụng vô dụng
Tôi biết các hãng xe bán dữ liệu cho công ty bảo hiểm, nhưng không rõ liệu chính phủ có thể mua dữ liệu đó theo cách thương mại hay không
Một game cài từ 1 năm trước có thể là điểm khởi đầu của vấn đề
Điều quan trọng là luôn kiểm tra cài đặt dịch vụ vị trí trên điện thoại thông minh, và việc này cũng giúp tiết kiệm pin
Tôi nghĩ dữ liệu vị trí cần được quản lý ở mức như luật nghe lén
Muốn chuyển thông tin vị trí của tôi cho bên thứ ba thì phải có sự đồng ý rõ ràng, không thể dùng sự đồng ý bao trùm chung chung
Đặc biệt, dữ liệu có thể nhận diện cá nhân theo thời gian thực cần được xử lý nghiêm ngặt hơn nữa
Trong phán quyết Carpenter v. United States (2018), tòa nói rằng chính phủ cần lệnh khám xét để lấy thông tin vị trí từ nhà mạng
Nhưng nếu người dùng đã đồng ý cho ứng dụng theo dõi vị trí, thì việc doanh nghiệp bán dữ liệu lại là một vấn đề khác
Nguyên nhân gốc rễ là con người quá dễ dàng từ bỏ quyền riêng tư để đổi lấy việc sử dụng công nghệ
Trước đây ở Chaos Computer Conference từng có một bài trình bày DIY của một nhà nghiên cứu Đức về việc theo dõi mô hình di chuyển của các chính trị gia
Giờ tìm lại khá khó vì tìm kiếm không ra
Cần bãi bỏ Third Party Doctrine (nguyên tắc bên thứ ba)
Phải giải quyết tận gốc vấn đề thu thập và chia sẻ dữ liệu thông qua lập pháp
Nếu chất lượng tương đương, mọi người sẽ chọn sản phẩm ưu tiên quyền riêng tư
Vai trò của FBI là điều tra tội phạm trong nước
Thế nhưng thật khó hiểu vì sao các công ty tư nhân lại tích cực tham gia vào hệ sinh thái theo dõi đến vậy
Kiểu tư duy “không bất hợp pháp thì không có gì phải lo” mới là vấn đề
FBI đang dùng nguyên tắc bên thứ ba để lách tinh thần của Tu chính án thứ 4
Quốc hội thì không luật hóa việc này để né trách nhiệm
Tôi thắc mắc trên iOS, dù GUID đã biến mất, SDK quảng cáo vẫn theo dõi người dùng bằng cách nào
Ví dụ, mô hình ban đêm ở một khu chung cư nhất định và ban ngày ở một văn phòng nhất định gần như là duy nhất
Chỉ với IP, vị trí, kiểu sử dụng ứng dụng, kích thước màn hình, phiên bản OS v.v. là đã có thể nhận diện theo xác suất khá đủ
Bài viết hay, nhưng tôi không đồng ý với kết luận
Dữ liệu có thể được diễn giải theo nhiều cách
Đây là hành vi lách Tu chính án thứ 4
Thượng nghị sĩ Wyden cũng nói rằng việc mua thông tin người Mỹ mà không có lệnh khám xét là chuyện đáng phẫn nộ, một kiểu lách Tu chính án thứ 4
Chính vì vậy Mỹ cần có luật về quyền riêng tư mạnh mẽ. Khi bầu cử phải tìm những ứng viên ủng hộ điều đó
Mỹ đang có kỳ vọng hai mặt đối với chính phủ và doanh nghiệp
Chính phủ thì phải tuân thủ pháp luật và minh bạch, còn doanh nghiệp lại bị xem là thực thể chỉ theo đuổi lợi nhuận
Vì thế FBI không trực tiếp giám sát mà chọn cách mua dữ liệu thông qua các doanh nghiệp vốn được mặc nhiên thừa nhận là “tham lam”
Cấu trúc này là ví dụ hoàn hảo cho việc né tránh trách nhiệm