לילדים יש זכויות — גם דיגיטליות
התקנה הכללית להגנה על מידע (GDPR) מעניקה הגנה מיוחדת למידע האישי של ילדים. סעיף 8 ופסקת המבוא 38 קובעים, במילים פשוטות, שילדים מסוגלים פחות להעריך סיכונים והשלכות. מבחינת הורים, המשמעות היא שאפליקציה בחדר התינוק מחייבת בדיקה קפדנית יותר מווידג'ט של מזג אוויר.
בפועל, פרטיות באפליקציות מוניטור לתינוק מסתתרת לעיתים קרובות באותיות הקטנות. לפעמים אפילו נדמה שהיא חלק מהמודל העסקי.
מה אוספות אפליקציות מוניטור לתינוק טיפוסיות
מבט על מדיניות הפרטיות של Baby Monitor Timmy ועל המדיניות של אפליקציות מוניטור אחרות לתינוק מראה במהירות אילו נתונים מופיעים בדרך כלל:
- נתוני מיקום: מיקום ה-GPS של המכשיר. קשה להצדיק את הצורך בכך במוניטור לתינוק.
- הקלטות אודיו ווידאו: חלק מהאפליקציות שומרות הקלטות בשרתים שלהן, לעיתים ללא לוחות זמנים ברורים למחיקתן.
- פרטי המכשיר: דגם, מערכת הפעלה ומזהי מכשיר ייחודיים. זה עלול להפוך במהירות לפרופיל.
- דפוסי שימוש: מתי פותחים את האפליקציה, כמה זמן מאזינים ואילו תכונות משתמשים בהן.
- מזהי פרסום: חלק מהאפליקציות כוללות רשתות פרסום ומשתפות נתונים עם צדדים שלישיים.
כל הנתונים האלה מגיעים מהמקום הרגיש ביותר שיש: חדר השינה של הילד שלכם. במקרים רבים, הם מגיעים לשרתים שאינם בשליטתכם.
איך Timmy עושה את זה אחרת
Baby Monitor Timmy נבנתה מההתחלה סביב העיקרון של צמצום נתונים. במונחי GDPR, המשמעות היא לאסוף רק את הנתונים הנדרשים למטרה המסוימת. לא כל מה שאפשר לאסוף מבחינה טכנית.
בפועל, זה אומר:
- אימות אנונימי: Timmy משתמשת ב-Firebase Anonymous Auth. לא נוצר חשבון, לא מתבקשת כתובת אימייל ולא נשמרת סיסמה. המכשיר מקבל מזהה זמני ואנונימי. לא נדרש יותר מכך כדי להקים את החיבור.
- ללא שמירת אודיו או וידאו: האודיו והווידאו מועברים ישירות בין המכשירים (עמית לעמית באמצעות WebRTC). אף שרת לא מאזין ואף שרת לא שומר הקלטות. כשהחיבור מסתיים, לא נשארת הקלטה.
- ללא מעקב וללא אנליטיקה: Timmy אינה כוללת כלי אנליטיקה. אין Google Analytics, אין Firebase Analytics ואין ערכות SDK לפרסום. אני לא יודע מתי אתם משתמשים באפליקציה, וגם לא רוצה לדעת.
- ללא מיקום וללא אנשי קשר: Timmy מבקשת רק הרשאות הכרחיות מבחינה טכנית: מיקרופון ומצלמה אופציונלית. שום דבר מעבר לכך.
Firebase: רק מה שחיוני
Timmy משתמשת ב-Firebase לצורך איתות, כלומר תיאום הקמת החיבור בין מכשיר התינוק למכשיר ההורה. Firestore מקבל נתונים טכניים, כגון הצעות SDP (Session Description Protocol) ומועמדי ICE עבור WebRTC. הם אינם מכילים מידע אישי ואינם תקפים לאחר זמן קצר.
זרמי אודיו, נתוני וידאו ופרופילי שימוש אינם שייכים ל-Firebase. התקשורת עצמה מתבצעת ישירות בין המכשירים ומוצפנת באמצעות WebRTC.
צמצום נתונים בפועל
צמצום נתונים אינו משהו שמוסיפים בסוף רק כדי לסמן וי. הוא חלק מהארכיטקטורה. עבור Timmy, המשמעות היא:
מה שאנחנו לא אוספים, איננו יכולים לאבד. למה שאנחנו לא שומרים, אי אפשר לפרוץ. מידע שאיננו יודעים עליו אינו יכול לשמש לרעה.
לכל תכונה אני שואל את אותה השאלה: האם היא יכולה לעבוד בלי לאסוף עוד נתונים? עד כה, ב-Timmy התשובה הייתה כן.
לסיכום: פרטיות היא כבוד
פרטיות בחדר התינוק היא יותר מחובה חוקית. היא ביטוי לכבוד כלפי הילד שלכם. התינוק שלכם אינו יכול להחליט אילו נתונים נוצרים עליו. האחריות הזו מוטלת עליכם ועל האפליקציות שאתם מאפשרים להן להיכנס לחדרו.
Baby Monitor Timmy מתייחסת לאחריות הזו ברצינות. מבחינתי, הבטחות יפות אינן מספיקות; הארכיטקטורה צריכה למנוע מלכתחילה איסוף של נתונים שאינם נחוצים להפעלת מוניטור לתינוק.