Barn har også digitale rettigheter
Personvernforordningen (GDPR) gir barns personopplysninger et særlig vern. Artikkel 8 og fortalepunkt 38 sier enkelt sagt at barn har mindre forutsetning for å vurdere risiko og konsekvenser. For foreldre betyr det at en app på barnerommet fortjener mer oppmerksomhet enn en værapp.
I praksis blir personvern i apper for babycall ofte gjemt bort i liten skrift. Noen ganger virker det til og med som en del av forretningsmodellen.
Hva vanlige apper for babycall samler inn
En titt på personvernerklæringen til Baby Monitor Timmy og retningslinjene til andre apper for babycall viser raskt hvilke data som ofte dukker opp:
- Posisjonsdata: Enhetens GPS-posisjon. Det er vanskelig å forsvare for en babycall.
- Lyd- og videoopptak: Noen apper lagrer opptak på egne servere, noen ganger uten tydelige frister for sletting.
- Enhetsinformasjon: Modell, operativsystem, unike enhets-ID-er. Det kan fort bli til en profil.
- Bruksmønster: Når du åpner appen, hvor lenge du lytter, og hvilke funksjoner du bruker.
- Annonse-ID-er: Noen apper bruker annonsenettverk og deler data med tredjeparter.
Alle disse dataene kommer fra det mest sensitive stedet som finnes: barnets soverom. I mange tilfeller havner de på servere du ikke kontrollerer.
Slik gjør Timmy det annerledes
Baby Monitor Timmy ble fra starten bygget rundt dataminimering. I GDPR-sammenheng betyr det å samle inn bare dataene som trengs for det konkrete formålet, ikke alt som er teknisk mulig.
I praksis betyr det:
- Anonym autentisering: Timmy bruker Firebase Anonymous Auth. Det opprettes ingen konto, det spørres ikke etter e-postadresse, og ingen passord lagres. Enheten får en midlertidig, anonym ID. Det trengs ikke mer for å opprette forbindelsen.
- Ingen lagring av lyd eller video: Lyd og video overføres direkte mellom enhetene (peer-to-peer via WebRTC). Ingen server lytter med, og ingen server lagrer opptak. Når forbindelsen avsluttes, finnes det ikke noe opptak.
- Ingen sporing, ingen analyser: Timmy inneholder ingen analyseverktøy. Ingen Google Analytics, ingen Firebase Analytics, ingen SDK-er for annonsering. Jeg vet ikke når du bruker appen, og jeg ønsker heller ikke å vite det.
- Ingen posisjon, ingen kontakter: Timmy ber bare om tillatelser som er teknisk nødvendige: mikrofon og valgfritt kamera. Ikke noe annet.
Firebase: Bare det nødvendige
Timmy bruker Firebase til signalering, altså koordinering av oppsettet av forbindelsen mellom baby- og foreldreenheten. Firestore mottar tekniske data som SDP-tilbud (Session Description Protocol) og ICE-kandidater for WebRTC. De inneholder ingen personopplysninger og blir ugyldige etter kort tid.
Lydstrømmer, videodata og brukerprofiler hører ikke hjemme i Firebase. Den faktiske kommunikasjonen går direkte mellom enhetene og er kryptert av WebRTC.
Dataminimering i praksis
Dataminimering er ikke noe du legger til helt til slutt som en avkrysningsboks. Det ligger i arkitekturen. For Timmy betyr det:
Det vi ikke samler inn, kan vi ikke miste. Det vi ikke lagrer, kan ikke hackes. Det vi ikke vet, kan ikke misbrukes.
For hver funksjon stiller jeg det samme spørsmålet: Kan dette fungere uten å samle inn mer data? Så langt har svaret vært ja i Timmy.
Konklusjon: Personvern er respekt
Personvern på barnerommet er mer enn en juridisk plikt. Det er respekt for barnet ditt. Babyen din kan ikke bestemme hvilke data som opprettes om barnet. Det ansvaret ligger hos deg og appene du slipper inn.
Baby Monitor Timmy tar dette ansvaret på alvor. Fine løfter er ikke nok for meg; arkitekturen skal unngå å samle inn data som i utgangspunktet ikke trengs for at babycallen skal fungere.