Діти теж мають права — цифрові
Загальний регламент про захист даних (GDPR) надає персональним даним дітей особливий захист. У статті 8 та пункті 38 преамбули простими словами сказано: діти гірше оцінюють ризики й наслідки. Для батьків це означає, що застосунок у дитячій потребує уважнішої перевірки, ніж віджет погоди.
Насправді питання приватності в застосунках-радіонянях часто ховають у дрібному шрифті. Іноді навіть здається, що це частина бізнес-моделі.
Які дані зазвичай збирають застосунки-радіоняні
Погляд на політику конфіденційності Baby Monitor Timmy та політики інших застосунків-радіонянь швидко показує, які дані збирають найчастіше:
- Дані про місцезнаходження: GPS-координати пристрою. Для застосунку-радіоняні таке збирання даних важко виправдати.
- Аудіо- та відеозаписи: Деякі застосунки зберігають записи на власних серверах, іноді без чітко визначеного строку видалення.
- Інформація про пристрій: Модель, операційна система, унікальні ідентифікатори пристрою. З цього швидко можна скласти профіль.
- Поведінка під час використання: Коли ви відкриваєте застосунок, як довго слухаєте, якими функціями користуєтеся.
- Рекламні ідентифікатори: Деякі застосунки інтегрують рекламні мережі та передають дані третім сторонам.
Усі ці дані надходять із найчутливішого місця: спальні вашої дитини. У багатьох випадках вони потрапляють на сервери, які ви не контролюєте.
Чим Timmy відрізняється
Baby Monitor Timmy від самого початку створювався з урахуванням мінімізації даних. У термінах GDPR це означає збирати лише ті дані, які потрібні для конкретної мети. Не все, що технічно можливо.
На практиці це означає:
- Анонімна автентифікація: Timmy використовує Firebase Anonymous Auth. Обліковий запис не створюється, електронну пошту не запитують, пароль не зберігають. Пристрій отримує тимчасовий анонімний ідентифікатор. Для встановлення з’єднання більшого не потрібно.
- Без зберігання аудіо чи відео: Аудіо й відео передаються безпосередньо між пристроями за одноранговою схемою (peer-to-peer) через WebRTC. Жоден сервер не прослуховує трансляцію й не зберігає записи. Після завершення з’єднання жодного запису не залишається.
- Без відстеження та аналітики: Timmy не містить інструментів аналітики. Ні Google Analytics, ні Firebase Analytics, ні рекламних SDK. Я не знаю, коли ви користуєтеся застосунком, і не хочу цього знати.
- Без геолокації та контактів: Timmy запитує лише технічно необхідні дозволи: доступ до мікрофона та, за бажанням, до камери. Нічого більше.
Firebase: лише найнеобхідніше
Timmy використовує Firebase для сигналізації, тобто координації встановлення з’єднання між пристроєм біля дитини та пристроєм батьків. Firestore отримує технічні дані, як-от SDP-пропозиції (протокол опису сеансу) та ICE-кандидати для WebRTC. Вони не містять персональних даних і через короткий час стають недійсними.
Аудіопотоки, відеодані та профілі використання не потрапляють до Firebase. Фактичний зв’язок відбувається безпосередньо між пристроями й шифрується WebRTC.
Мінімізація даних на практиці
Мінімізація даних — це не галочка, яку ставлять наприкінці. Вона закладена в архітектуру. Для Timmy це означає:
Чого ми не збираємо, того не можемо втратити. До того, чого ми не зберігаємо, не можна отримати несанкціонований доступ. Те, чого ми не знаємо, не можна використати зі зловмисною метою.
Для кожної функції я ставлю те саме запитання: чи може вона працювати без збирання додаткових даних? Поки що в Timmy відповідь завжди була «так».
Висновок: приватність — це повага
Приватність у дитячій — це більше, ніж юридичний обов’язок. Це повага до вашої дитини. Ваш малюк не може вирішувати, які дані про нього створюються. Відповідальність за це лежить на вас і на застосунках, які ви впускаєте до дитячої.
Baby Monitor Timmy серйозно ставиться до цієї відповідальності. Для мене недостатньо гарних обіцянок: архітектура має не допускати збирання даних, які взагалі не потрібні для роботи радіоняні.