Lapsilla on oikeuksia — myös digitaalisia
Yleinen tietosuoja-asetus (GDPR) suojaa lasten henkilötietoja erityisesti. Sen 8 artikla ja johdanto-osan 38 kappale sanovat selvästi, että lasten on vaikeampi arvioida riskejä ja seurauksia. Vanhemmille tämä tarkoittaa, että lastenhuoneessa käytettävää sovellusta kannattaa tarkastella kriittisemmin kuin sääsovellusta.
Käytännössä itkuhälytinsovellusten tietosuoja piilotetaan usein pieneen pränttiin. Joskus se tuntuu jopa olevan osa liiketoimintamallia.
Mitä tavalliset itkuhälytinsovellukset keräävät
Kun tarkastelee Baby Monitor Timmy -tietosuojaselostetta ja muiden itkuhälytinsovellusten käytäntöjä, näkee nopeasti, mitä tietoja niissä yleensä esiintyy:
- Sijaintitiedot: Laitteen GPS-sijainti. Sitä on vaikea perustella itkuhälyttimessä.
- Ääni- ja videotallenteet: Jotkin sovellukset tallentavat tallenteita omille palvelimilleen, joskus ilman selkeitä säilytysaikoja.
- Laitetiedot: Malli, käyttöjärjestelmä, yksilölliset laitetunnukset. Niistä voi nopeasti muodostua profiili.
- Käyttötavat: Milloin avaat sovelluksen, kuinka pitkään kuuntelet ja mitä toimintoja käytät.
- Mainostunnisteet: Jotkin sovellukset sisältävät mainosverkostoja ja jakavat tietoja kolmansille osapuolille.
Kaikki nämä tiedot tulevat kaikkein arkaluonteisimmasta paikasta: lapsesi makuuhuoneesta. Monissa tapauksissa ne päätyvät palvelimille, joita et hallitse.
Näin Timmy toimii toisin
Baby Monitor Timmy on rakennettu alusta asti tietojen minimoinnin ympärille. GDPR:n termein se tarkoittaa, että kerätään vain tiettyyn tarkoitukseen tarvittavat tiedot. Ei kaikkea, mikä on teknisesti mahdollista.
Käytännössä tämä tarkoittaa:
- Anonyymi tunnistautuminen: Timmy käyttää Firebase Anonymous Authia. Tiliä ei luoda, sähköpostiosoitetta ei pyydetä eikä salasanaa tallenneta. Laite saa väliaikaisen, anonyymin tunnisteen. Yhteyden muodostamiseen ei tarvita enempää.
- Ei ääni- tai videotallennusta: Ääni ja video siirretään suoraan laitteiden välillä (vertaisverkossa WebRTC:n kautta). Mikään palvelin ei kuuntele eikä tallenna tallenteita. Kun yhteys päättyy, tallennetta ei ole.
- Ei seurantaa, ei analytiikkaa: Timmy ei sisällä analytiikkatyökaluja. Ei Google Analyticsia, Firebase Analyticsia eikä mainos-SDK:ita. En tiedä, milloin käytät sovellusta, enkä haluakaan tietää.
- Ei sijaintia, ei yhteystietoja: Timmy pyytää vain teknisesti välttämättömät käyttöoikeudet: mikrofonin ja haluttaessa kameran. Ei mitään muuta.
Firebase: vain välttämättömät tiedot
Timmy käyttää Firebasea signalointiin eli vauva- ja vanhempilaitteen välisen yhteyden muodostamisen koordinointiin. Firestore vastaanottaa teknisiä tietoja, kuten SDP-tarjouksia (Session Description Protocol) ja WebRTC:n ICE-ehdokkaita. Ne eivät sisällä henkilötietoja, ja ne vanhenevat pian.
Äänivirrat, videotiedot ja käyttöprofiilit eivät kuulu Firebaseen. Varsinainen viestintä kulkee suoraan laitteiden välillä ja on WebRTC:n salaama.
Tietojen minimointi käytännössä
Tietojen minimointi ei ole lopuksi lisättävä rastiruutu. Se on osa arkkitehtuuria. Timmyssä se tarkoittaa:
Tietoja, joita emme kerää, emme voi menettää. Tietoja, joita emme tallenna, ei voida hakkeroida. Tietoja, joita emme tiedä, ei voida käyttää väärin.
Jokaisen ominaisuuden kohdalla kysyn saman kysymyksen: voiko tämä toimia ilman lisätietojen keräämistä? Toistaiseksi vastaus Timmyssä on ollut kyllä.
Yhteenveto: yksityisyys on kunnioitusta
Yksityisyys lastenhuoneessa on enemmän kuin lakisääteinen velvollisuus. Se on kunnioitusta lastasi kohtaan. Vauvasi ei voi päättää, mitä tietoja hänestä syntyy. Vastuu on sinulla ja sovelluksilla, jotka päästät mukaan.
Baby Monitor Timmy ottaa tämän vastuun vakavasti. Minulle pelkät kauniit lupaukset eivät riitä; arkkitehtuurin pitää jo lähtökohtaisesti estää sellaisten tietojen kerääminen, joita ei tarvita itkuhälyttimen toimintaan.