У детей тоже есть права — в том числе цифровые
Общий регламент по защите данных (GDPR) особенно защищает персональные данные детей. В статье 8 и пункте 38 преамбулы простыми словами сказано: детям сложнее оценивать риски и последствия. Для родителей это означает, что приложение в детской требует более внимательной проверки, чем виджет погоды.
На практике конфиденциальность в приложениях-радионянях часто прячется в мелком шрифте. Иногда даже создаётся впечатление, что это часть бизнес-модели.
Какие данные собирают типичные приложения-радионяни
Достаточно взглянуть на политику конфиденциальности Baby Monitor Timmy и политики других приложений-радионян, чтобы увидеть, какие данные там обычно встречаются:
- Данные о местоположении: GPS-координаты устройства. Для радионяни это трудно оправдать.
- Аудио- и видеозаписи: Некоторые приложения хранят записи на собственных серверах — иногда без чётко указанных сроков удаления.
- Информация об устройстве: Модель, операционная система, уникальные идентификаторы устройства. Из этого быстро можно составить профиль.
- Поведение при использовании: Когда вы открываете приложение, как долго слушаете, какими функциями пользуетесь.
- Рекламные идентификаторы: Некоторые приложения используют рекламные сети и передают данные третьим лицам.
Все эти данные поступают из самого чувствительного места — спальни вашего ребёнка. Во многих случаях они оказываются на серверах, которые вы не контролируете.
Чем Timmy отличается
Baby Monitor Timmy с самого начала создавался на основе принципа минимизации данных. В терминах GDPR это означает собирать только данные, необходимые для конкретной цели. Не всё, что технически возможно.
На практике это означает:
- Анонимная аутентификация: Timmy использует Firebase Anonymous Auth. Учётная запись не создаётся, адрес электронной почты не запрашивается, пароль не хранится. Устройство получает временный анонимный ID. Для настройки соединения большего не требуется.
- Без хранения аудио и видео: Аудио и видео передаются напрямую между устройствами (peer-to-peer через WebRTC). Ни один сервер не прослушивает и не хранит записи. Когда соединение завершается, записи не остаётся.
- Без отслеживания и аналитики: Timmy не использует инструменты аналитики. Ни Google Analytics, ни Firebase Analytics, ни рекламные SDK. Я не знаю, когда вы пользуетесь приложением, и не хочу этого знать.
- Без геолокации и доступа к контактам: Timmy запрашивает только технически необходимые разрешения: доступ к микрофону и, при необходимости, к камере. Ничего больше.
Firebase: только самое необходимое
Timmy использует Firebase для сигналинга — координации настройки соединения между детским и родительским устройствами. Firestore получает технические данные, такие как SDP-предложения (протокол описания сеанса) и ICE-кандидаты для WebRTC. Они не содержат персональных данных и через короткое время становятся недействительными.
Аудиопотоки, видеоданные и профили использования не должны попадать в Firebase. Сама связь идёт напрямую между устройствами и шифруется средствами WebRTC.
Минимизация данных на практике
Минимизация данных — не галочка, которую ставят в конце. Она заложена в архитектуру. Для Timmy это означает:
Чего мы не собираем, того не можем потерять. То, что не храним, нельзя взломать. То, чего не знаем, нельзя использовать во вред.
Для каждой функции я задаю один и тот же вопрос: можно ли сделать это, не собирая больше данных? Пока что в Timmy ответ всегда был «да».
Вывод: конфиденциальность — это уважение
Конфиденциальность в детской — это больше, чем юридическая обязанность. Это уважение к вашему ребёнку. Ваш малыш не может решать, какие данные о нём создаются. Эта ответственность лежит на вас и на приложениях, которым вы открываете доступ.
Baby Monitor Timmy серьёзно относится к этой ответственности. Для меня недостаточно красивых обещаний: архитектура должна изначально исключать сбор данных, не нужных для работы радионяни.