1 điểm bởi GN⁺ 2023-07-11 | 1 bình luận | Chia sẻ qua WhatsApp
  • Cơ quan lập pháp bang Massachusetts đang xem xét biện pháp gần như cấm hoàn toàn giao dịch dữ liệu vị trí phát sinh từ thiết bị di động của người tiêu dùng, và nếu được thực thi, đây có thể trở thành trường hợp đầu tiên tại Mỹ
  • Location Shield Act là dự luật toàn diện nhằm hạn chế mạnh hoạt động thu thập và bán dữ liệu vị trí điện thoại di động
  • Sau phiên điều trần diễn ra vào tháng trước, cách dữ liệu vị trí của người tiêu dùng trong bang được giao dịch thông qua các data broker đã trở thành đối tượng bị quản lý
  • Dự luật sẽ áp dụng yêu cầu lệnh khám xét trong hầu hết trường hợp khi cơ quan thực thi pháp luật muốn truy cập dữ liệu vị trí
  • Nếu việc cung cấp thông tin vị trí không có chấp thuận của tòa án bị chặn lại, ngành công nghiệp dữ liệu vị trí trị giá hàng chục tỷ USD cũng sẽ chịu ràng buộc trực tiếp

Location Shield Act của Massachusetts

  • Cơ quan lập pháp bang Massachusetts đang xem xét biện pháp gần như cấm hoàn toàn việc mua bán dữ liệu vị trí phát sinh từ thiết bị di động của người tiêu dùng trong bang
  • Location Shield Act nhằm cắt giảm mạnh hoạt động thu thập và bán dữ liệu vị trí điện thoại di động
  • Cơ quan lập pháp bang đã tổ chức phiên điều trần về dự luật này vào tháng trước
  • Biện pháp này có thể trở thành nỗ lực đầu tiên ở cấp bang tại Mỹ nhằm kiểm soát ngành công nghiệp dữ liệu vị trí trị giá hàng chục tỷ USD

Hạn chế quyền truy cập dữ liệu vị trí của cơ quan thực thi pháp luật

  • Location Shield Act đưa ra yêu cầu lệnh khám xét đối với việc cơ quan thực thi pháp luật truy cập dữ liệu vị trí
  • Các data broker trong hầu hết tình huống sẽ không thể cung cấp thông tin vị trí của cư dân Massachusetts nếu không có chấp thuận của tòa án
  • Dự luật đồng thời xử lý cả việc hạn chế giao dịch dữ liệu vị trí và hạn chế quyền truy cập vì mục đích thực thi pháp luật

1 bình luận

 
GN⁺ 2023-07-11
Ý kiến trên Hacker News
  • Lần đầu tôi chú ý đến vấn đề này là khi phát hiện một lỗi cho phép bất kỳ ai cũng có thể theo dõi vị trí chỉ với số điện thoại di động: https://arstechnica.com/information-technology/2018/05/servi...
    Trong trường hợp này, trang web đang bán dữ liệu vị trí thời gian thực từ nhà mạng, nên thực tế cá nhân gần như không có cách nào tự bảo vệ ngoài việc dùng điện thoại burner hoặc không dùng điện thoại di động luôn
    Thật đáng mừng khi có hành động mạnh tay đối với việc bán dữ liệu vị trí, và hy vọng lệnh cấm sẽ được mở rộng hơn nữa. Sẽ thật tốt nếu điều này cũng áp dụng ở Canada

    • "Krebs tiếp tục trích lời một đại diện của Electronic Frontier Foundation rằng các nhà mạng về mặt pháp lý phải biết vị trí tương đối của khách hàng để phòng trường hợp cần cho dịch vụ khẩn cấp 911. Tuy vậy, việc nhà mạng có thể bán hoặc cung cấp thông tin đó cho bên thứ ba hay không thì kém rõ ràng hơn. Có vẻ trong vài tuần, vài tháng tới sẽ còn nhiều cuộc điều tra hơn nữa về chuyện này."
      Thực tế cứ nhìn vào các MVNO cung cấp dịch vụ di động trả trước là thấy. Một số nơi vô hiệu hóa các tính năng nhất định nếu khách hàng không nộp địa chỉ E911 thực tế
      Tôi tự hỏi liệu có thể đặt ra các hạn chế về cách dữ liệu đó được sử dụng hay không
    • Việc phơi bày chuyện này thật sự là rất đáng khen. Tôi cũng tò mò không biết các nhà mạng Canada có bị xem là đang cung cấp loại thông tin này cho bên thứ ba hay không
      Cũng muốn biết liệu có nơi nào có vẻ không làm vậy nhờ có lịch sử hành xử có đạo đức hay bảo vệ người tiêu dùng, kiểu như TekSavvy bên mảng ISP chẳng hạn
    • Không mang theo điện thoại di động cũng chẳng ích gì
      Tháo SIM ra cũng vô ích
      Nhìn xung quanh đi, camera ở khắp mọi nơi. Không chỉ là những cái treo lộ liễu trên trần siêu thị như thể "tôi là camera đây", mà cả camera điện thoại trong tay mọi người xung quanh cũng có thể ngay lập tức xác định danh tính và vị trí ở cấp độ mét dựa trên khuôn mặt và nhiều dữ liệu sinh trắc học khác
      Chỉ cần bạn cất tiếng nói thì mẫu giọng nói sẽ lập tức để lộ danh tính
      Điện thoại burner đã là chuyện của quá khứ xa rồi. Chỉ cần bạn nói hoặc lọt vào khung hình, IMEI của điện thoại burner có thể rất nhanh bị ánh xạ với danh tính
      Cách làm đang được dùng ngày nay còn tinh vi hơn rất nhiều so với những công nghệ mà người ta từng đọc thấy
      Ngay cả drone ở độ cao 20.000 feet cũng có thể nhận diện một người giữa đám đông 2.000 người dựa trên nhịp tim, nhịp thở, hình dáng đầu, tai, mũi, khuôn mặt, đường nét gương mặt, cái bóng cơ thể tạo ra vào thời điểm nhất định, độ độc nhất của dáng đi, v.v. Chỉ cần thêm một chút phân tích thống kê nữa là rất khó ẩn mình dù có cố gắng
      Nếu bạn nghĩ bóng tối sẽ che giấu được mình thì không đâu
  • "Các nhà lập pháp Massachusetts đang xem xét một biện pháp gần như cấm hoàn toàn việc mua bán dữ liệu vị trí lấy từ thiết bị di động của người tiêu dùng trong bang, và đây có thể là nỗ lực đầu tiên ở Mỹ nhằm quản lý một ngành công nghiệp trị giá hàng chục tỷ USD.
    Tháng trước, cơ quan lập pháp bang đã tổ chức điều trần về một dự luật mang tên Location Shield Act. Đề xuất toàn diện này sẽ hạn chế mạnh hoạt động thu thập và bán dữ liệu vị trí từ điện thoại di động tại Massachusetts. Nó cũng yêu cầu cơ quan thực thi pháp luật phải có trát nếu muốn truy cập dữ liệu vị trí, và trong đa số trường hợp sẽ cấm các data broker cung cấp thông tin vị trí của cư dân bang nếu không có phê chuẩn của tòa án.
    ...
    Hiện vẫn chưa có bang nào cấm hoàn toàn việc bán dữ liệu vị trí của cư dân. Cách tiếp cận phổ biến nhất ở các bang khác là buộc dịch vụ số và data broker phải có được sự đồng ý rõ ràng của người tiêu dùng trước khi thu thập dữ liệu, đồng thời đặt ra một số hạn chế đối với việc chuyển giao và bán dữ liệu."

    • "Sự đồng ý rõ ràng" rốt cuộc cũng chẳng khác gì chôn một câu chấp thuận trong điều khoản sử dụng mà chẳng ai đọc
    • Tôi cho rằng chỉ dựa vào đồng ý thì đã lộ rõ là một cơ chế có sẵn khuyết tật. Yêu cầu xử lý hợp pháp/cần thiết trong GDPR cho thấy hướng đi tương lai
      1. Trang web không được phép yêu cầu đồng ý với các quyền không cần thiết như điều kiện để sử dụng
      2. Tôi phải có thể rút lại quyền cho phép đối với dữ liệu của mình và yêu cầu xóa bất cứ lúc nào, và điều đó phải có hiệu lực lan truyền. Trang web cũng phải xóa mọi dữ liệu đã chia sẻ với bên xử lý phụ, và trước khi chia sẻ phải có bảo đảm theo hợp đồng rằng họ có thể thực hiện điều đó
    • Phần lớn thông tin liên lạc không dây do FCC quản lý, nên làm ở cấp bang hay địa phương có thể sẽ khó
    • Nếu được thông qua thì liệu có thể đến Massachusetts, kiếm một thiết bị tuân thủ quy định rồi hưởng lợi từ đó không nhỉ
    • Hiến pháp Mỹ có Điều khoản Thương mại liên bang ngăn các bang cản trở hoặc chặn thương mại liên bang. Liệu lệnh cấm bán dữ liệu vị trí trong Massachusetts có thực sự có hiệu lực không?
  • Nếu ai tò mò thì ứng dụng thời tiết thường là một trong những bên vi phạm tệ và phổ biến nhất trong chuyện này. Ai cũng muốn widget thời tiết tự cập nhật dù đang ở đâu, nhưng ở backend thì các ứng dụng thời tiết này chỉ việc chuyển tiếp dữ liệu NWS được công khai miễn phí, đồng thời bán sạch mọi thứ có thể bán về người dùng

    • Tôi nghĩ đó là một phần lớn lý do Apple mua lại ứng dụng DarkSky. Họ đã tích hợp công nghệ đó vào ứng dụng Thời tiết mặc định để bịt các lỗ hổng bảo mật từ ứng dụng bên thứ ba
    • Bạn nên xem Yr của Viện Khí tượng Na Uy. Không có quảng cáo nào cả và hoạt động gần như ở mọi nơi trên thế giới
    • Widget thời tiết Android cung cấp dữ liệu dự báo mang tính cục bộ hơn cả website NWS. Website NWS hầu như luôn cố định theo sân bay trong khu vực
      Nếu bạn sống gần hồ lớn thì ngay cả khi sân bay khá gần, thời tiết địa phương vẫn có thể khác đáng kể. Dĩ nhiên toàn bộ dữ liệu đều đến từ NWS, nhưng NWS không cung cấp mọi thông tin theo cách dễ truy cập
    • https://www.nwsnow.net/
      Không quảng cáo
      Không theo dõi người dùng
      Không cần GPS
      Cung cấp dữ liệu NWS không qua lọc, bao gồm cả thảo luận dự báo
    • Trừ khi bạn luôn đi đây đi đó, ứng dụng thời tiết chỉ cần một thành phố, khu vực lân cận hoặc mã ZIP tĩnh là đủ. Nếu chỗ làm cách nhà rất xa thì cùng lắm hai nơi là đủ, và đa số mọi người đâu có liên tục di chuyển
  • Nghe có vẻ là một ý tưởng điên rồ, nhưng hãy thử nghe xem. Sẽ thế nào nếu bất kỳ cấp cơ quan chính phủ nào, trước khi nhận dữ liệu của tôi từ bên thứ ba, đều phải đưa ra căn cứ hợp lý và có lệnh khám xét do thẩm phán ký; đồng thời bên thứ ba phải có nghĩa vụ pháp lý thông báo cho tôi trước khi giao dữ liệu để tôi có thể thuê luật sư và phản đối lệnh đó?
    Điên rồ nhỉ? Cứ như là chúng ta định thực sự tôn trọng Tu chính án thứ Tư vậy

    • Nếu mua và công khai dữ liệu vị trí của mọi nghị sĩ trong một khoảng thời gian đủ dài, có lẽ bạn sẽ đạt được điều mình muốn
    • "Quyền của người dân được an toàn về thân thể, nhà ở, giấy tờ và tài sản khỏi những cuộc khám xét và tịch thu vô lý sẽ không bị xâm phạm, và sẽ không có lệnh khám xét nào được ban hành nếu không có căn cứ hợp lý được bảo đảm bằng lời tuyên thệ hoặc xác nhận, và lệnh đó phải mô tả cụ thể nơi cần khám xét cũng như người hoặc vật cần tịch thu."
      Trong trường hợp này, chính phủ đang vi phạm phần nào của Tu chính án thứ Tư?
  • Tôi tò mò không biết có thể mua những bộ dữ liệu như thế này ở đâu cho mục đích nghiên cứu cá nhân. Các công ty có thể mua những bộ dữ liệu như vậy nếu muốn làm bán hàng outbound nhắm mục tiêu không?
    Tôi đã thấy tiêu đề rồi, và cũng hiểu là có những công ty cung cấp việc này như một dịch vụ cho cơ quan thực thi pháp luật. Để hữu ích thì có vẻ dữ liệu phải được khử ẩn danh
    Có thể lấy loại dữ liệu này từ ai, ở đâu?

    • Làm điểm bắt đầu thì tôi sẽ xem các công ty có trong California data broker registry
      https://www.oag.ca.gov/data-brokers
      Nếu có tiền mua vài bộ dữ liệu có khả năng chồng lấn lên nhau thì việc khử ẩn danh sẽ không khó lắm
    • Không có nơi nào bán cho cá nhân. Sprint từng bán dữ liệu vị trí khách hàng thông qua công ty con tên Pinsight. Các công ty hiện đang bán dữ liệu vị trí gồm có Advan Research, Placer.ai, SafeGraph
    • Tôi không biết nơi nào bán dữ liệu vị trí ở cấp độ từng cá nhân. Mọi người trong hệ sinh thái này đều quá sợ để làm chuyện đó, và thành thật mà nói thì cách kiếm tiền từ nó cũng không rõ ràng
      Theo kinh nghiệm của tôi, mấu chốt là xem mẫu lưu lượng người qua lại, ước tính nhân khẩu học, và mọi người còn ghé thăm những loại hình kinh doanh nào khác. Đây là mảng phân tích kinh doanh dựa trên vị trí nói chung
    • Nếu bạn chỉ muốn theo dõi một vài cá nhân, hãy liệt kê mọi bên có dữ liệu đó. Sau đó tìm các data broker mà họ giao dịch, rồi lần theo một cách đệ quy. Tìm nhân viên của tất cả các công ty liên quan, chuẩn bị vài trăm đô la có vẻ đúng giá thị trường là xong[0]
      Còn nếu là mục đích nghiên cứu thì tôi không rõ. Dù sao bạn cũng sẽ phải làm việc trực tiếp với một trong những công ty này, nên tôi sẽ bắt đầu bằng cách nói chuyện với họ
      [0] - https://www.vice.com/en/article/nepxbz/i-gave-a-bounty-hunte...
    • Câu hỏi hay đấy. Tôi luôn nghe nói chuyện này xảy ra, nhưng chưa từng thấy nó thực sự diễn ra
  • Việc này làm tôi nhớ đến chuyện Massachusetts đã thông qua luật quyền được sửa chữa vào năm 2020. Tìm lại thì có vẻ NHTSA đã làm vô hiệu hóa luật đó [1] :/
    Việc các bang cố đẩy giới hạn về quyền số là điều tốt. Hy vọng lần này sẽ có tương lai sáng sủa hơn. Tôi chưa nghĩ ra ngay cơ quan liên bang nào bị ngành thao túng mà lại có thẩm quyền để vô hiệu hóa vụ này
    [1]: https://www.thedrive.com/news/feds-tell-automakers-to-ignore...

    • Đây chính là phòng thí nghiệm của nền dân chủ. Các bang thông qua đủ loại luật khác nhau, rồi các luật đó bị tranh tụng tại tòa. Luật được sửa đổi và quy trình lặp lại. Cuối cùng khi đã hiểu đủ rõ, người ta có thể thông qua những luật tương tự ở mọi nơi, hoặc trên toàn quốc
    • Không phải là đã vô hiệu hóa, họ chỉ đơn giản là bảo mọi người đừng tuân theo luật đó
      Vì thế rốt cuộc tạo ra một tình huống khó xử phải giải quyết ở tòa
  • Mỗi khi tôi đến một khu vực nào đó rồi bắt đầu nhận cuộc gọi rác từ mã vùng ở đó thì thật rợn người. Rõ ràng là các công ty, mà lại còn là những công ty đáng ngờ, biết tôi không ở nhà và biết tôi đang ở đâu

    • Chuyện đó thực sự xảy ra à? Tôi sống ở Seattle nhưng vẫn dùng số Idaho. Hầu như mọi cuộc gọi rác đều đến từ Idaho
      Điều đặc biệt buồn cười là iPhone hiển thị khu vực gần đúng của số gọi đến, trong khi Idaho chỉ có một mã vùng. Thế là tôi nhận cuộc gọi từ những thị trấn mà tôi chưa từng đặt chân tới
  • https://archive.is/M7quL

    • Liên kết này bị lỗi SSL
  • Cấm bán chỉ là chuyển vấn đề sang chỗ khác. Các nhà mạng phần lớn đã ngừng "bán" dữ liệu, và thay vào đó nội bộ hóa việc phân tích quảng cáo cùng các hình thức khai thác khác, rồi bán quyền truy cập thay vì bán dữ liệu thô
    Họ có lẽ kiếm được nhiều tiền hơn từ phân tích so với chỉ bán dữ liệu thô, nên với họ là lợi cả đôi đường

  • Tôi không hiểu nổi. Việc bán dữ liệu vị trí là một xâm phạm quyền riêng tư quá rõ ràng. Đừng có lôi mấy thứ vớ vẩn như "ẩn danh hóa" ra nữa. Cả bán lẫn mua đều nên trở thành tội phạm liên bang ngay lập tức

    • Bởi vì việc đó có lợi cho chính phủ nếu loại dữ liệu ấy thường xuyên sẵn có. Nếu dữ liệu hợp pháp đã được bày bán "ngoài đường" thì cần gì phải có sự cho phép của tòa án
    • Luật đã lỗi thời rồi. Nghe lén là tội phạm nhưng thu thập lịch sử duyệt web thì không. Thư tín bưu điện ở Mỹ được pháp luật bảo vệ nhưng email thì không
      Cho đến khi luật được thông qua, các data broker vẫn sẽ tiếp tục kinh doanh, và ngay cả sau khi được thông qua họ cũng sẽ đẩy sát đến ranh giới pháp lý