Børn har også digitale rettigheder
Databeskyttelsesforordningen (GDPR) giver børns personoplysninger særlig beskyttelse. Artikel 8 og betragtning 38 siger helt enkelt, at børn har sværere ved at vurdere risici og konsekvenser. For forældre betyder det, at en app på børneværelset fortjener mere opmærksomhed end en vejrapp.
I praksis bliver privatliv i babyalarm-apps ofte gemt væk med småt. Nogle gange føles det endda som en del af forretningsmodellen.
Hvad typiske babyalarm-apps indsamler
Et kig på Baby Monitor Timmys privatlivspolitik og politikker fra andre babyalarm-apps viser hurtigt, hvilke data der ofte indgår:
- Lokationsdata: Enhedens GPS-position. Det er svært at retfærdiggøre i en babyalarm.
- Lyd- og videooptagelser: Nogle apps gemmer optagelser på deres egne servere, nogle gange uden tydelige slettefrister.
- Enhedsoplysninger: Model, styresystem og unikke enheds-id'er. Det kan hurtigt blive til en profil.
- Brugsmønstre: Hvornår du åbner appen, hvor længe du lytter, og hvilke funktioner du bruger.
- Annonce-id'er: Nogle apps bruger annoncenetværk og deler data med tredjeparter.
Alle disse data kommer fra det mest følsomme sted, der findes: dit barns soveværelse. I mange tilfælde ender de på servere, du ikke har kontrol over.
Sådan gør Timmy det anderledes
Baby Monitor Timmy blev fra starten bygget med fokus på dataminimering. I GDPR-sprog betyder det kun at indsamle de data, der er nødvendige til det konkrete formål. Ikke alt, hvad der teknisk set er muligt.
I praksis betyder det:
- Anonym godkendelse: Timmy bruger Firebase Anonymous Auth. Der oprettes ingen konto, der bliver ikke bedt om en e-mailadresse, og der gemmes ingen adgangskode. Enheden får et midlertidigt, anonymt id. Der behøves ikke mere for at oprette forbindelsen.
- Ingen lagring af lyd eller video: Lyd og video sendes direkte mellem enhederne (peer-to-peer via WebRTC). Ingen server lytter med, og ingen server gemmer optagelser. Når forbindelsen afsluttes, findes der ingen optagelse.
- Ingen sporing, ingen analyse: Timmy indeholder ingen analyseværktøjer. Ingen Google Analytics, ingen Firebase Analytics og ingen annonce-SDK'er. Jeg ved ikke, hvornår du bruger appen, og det ønsker jeg heller ikke at vide.
- Ingen lokation, ingen kontakter: Timmy beder kun om de tilladelser, der er teknisk nødvendige: mikrofon og valgfrit kamera. Intet andet.
Firebase: Kun det nødvendige
Timmy bruger Firebase til signalering, altså koordinering af forbindelsesopsætningen mellem baby- og forældreenheden. Firestore modtager tekniske data som SDP-tilbud (Session Description Protocol) og ICE-kandidater til WebRTC. De indeholder ingen personoplysninger og bliver ugyldige efter kort tid.
Lydstreams, videodata og brugsprofiler hører ikke hjemme i Firebase. Selve kommunikationen foregår direkte mellem enhederne og er krypteret af WebRTC.
Dataminimering i praksis
Dataminimering er ikke noget, man tilføjer til sidst som en afkrydsningsboks. Det er en del af arkitekturen. For Timmy betyder det:
Det, vi ikke indsamler, kan vi ikke miste. Det, vi ikke gemmer, kan ikke hackes. Det, vi ikke ved, kan ikke misbruges.
For hver funktion stiller jeg det samme spørgsmål: Kan den fungere uden at indsamle flere data? Indtil videre har svaret været ja i Timmy.
Konklusion: Privatliv er respekt
Privatliv på børneværelset er mere end en juridisk pligt. Det er respekt for dit barn. Din baby kan ikke selv vælge, hvilke data der skabes om dem. Det ansvar ligger hos dig og de apps, du lukker ind.
Baby Monitor Timmy tager det ansvar alvorligt. Fine løfter er ikke nok for mig; arkitekturen bør helt fra starten undgå at indsamle data, som ikke er nødvendige for at babyalarmen fungerer.