Šifrēšana nav privātums
Šifrēts saturs un redzami metadati ir divas dažādas lietas. Kad dienests runā par „pilnīgu šifrēšanu”, tas stāsta tikai pusi stāsta.
Slēdzene, kas neaizsargā visu
Liela daļa mūsdienu ziņojumapmaiņas pakalpojumu reklamē šifrēšanu no gala līdz galam. Un tā ir patiesība: ziņu saturs ceļo šifrētā veidā, tāpēc neviens, pat pakalpojumu sniedzējs, tranzīta laikā nevar izlasīt tekstu. Līdz ar to šis apgalvojums ir precīzs.
Problēma ir tā, ka saturs ir tikai daļa stāsta. Lai gan neviens nevar izlasīt to, ko jūs sakāt, dienests zina citas lietas ar ļoti augstu precizitāti: ar ko jūs runājat, kurā stundā, cik bieži, no kādas aptuvenas atrašanās vietas, kādā ierīcē, cik ziņu sūtāt un cik saņemat, cik failu kopīgojat. To visu sauc par metadatiem. Un metadati daudzos gadījumos saka gandrīz tikpat daudz cik pati ziņa.
Ko atklāj metadati
Nav jālasa ziņa, lai zinātu daudzas lietas. Ja persona sešus mēnešus katru otrdienas rītu pulksten deviņos zvana vai raksta onkologam, nav nepieciešams dzirdēt sarunu, lai nojaustu, kas notiek. Ja divas personas dienā apmainās ar simts ziņām un pēkšņi pārstāj to darīt, nav jālasa neviena, lai saprastu, kas ir noticis. Ja nodokļu konsultants saņem divdesmit ziņas pēc kārtas no tā paša klienta naktī pirms ceturkšņa noslēguma, modelis runā pats par sevi.
Metadati atklāj uzvedības modeļus: kurš ar kuru ir attiecībās, kādi ir katras personas grafiki, kad viņi ir nomodā, kad guļ, kad ceļo, kuri klienti ir visaktīvākie, kuras profesionālās attiecības ir visintensīvākās. Serveris, kas vāc metadatus, var izveidot detalizētu jebkura lietotāja personīgās un profesionālās dzīves profilu, nekad neizlasot ne vārda no tā, ko viņš raksta.
Ir vēsturisks piemērs, kas to ilustrē ļoti skarbi. Bijušais NSA direktors Maikls Heidens (Michael Hayden) to tieši noformulēja 2014. gadā: „We kill people based on metadata”. Apgalvojums attiecās uz ASV militārajām operācijām pret mērķiem, kas identificēti vienīgi pēc to komunikācijas modeļiem. Neviena izlasīta ziņa. Tikai kontaktu grafs un grafiki.
Tas, ka pakalpojums vāc metadatus, nozīmē, ka tam ir iespēja tos izmantot pret saviem lietotājiem, un šāda iespēja ir arī trešajai pusei, kurai ir piekļuve šiem datiem — ar tiesas rīkojumu, datu noplūdes rezultātā vai pārdodot trešajām pusēm, ja to atļauj pakalpojumu sniegšanas noteikumi.
Piekļuve kontaktu grāmatai
Cits vektors, kas paliek gandrīz nepamanīts: kontaktu saraksts. Liela daļa ziņapmaiņas dienestu reģistrējoties prasa piekļuvi tālruņa kontaktu grāmatai. Viņi augšupielādē visus numurus savā serverī, lai parādītu, kurš vēl izmanto dienestu. No tā brīža uzņēmumam ir pilna lietotāja attiecību karte, pat ja tas nekad nevienam nav uzrakstījis nevienu ziņu.
Profesionālim, kas glabā profesionālo noslēpumu – advokātam, ārstam, psihologam, konsultantam – tajā kontaktu grāmatā ir klienti. Ja kontaktu grāmata tika augšupielādēta trešās puses serverī, klientu uzvārdi atrodas infrastruktūrā, kuras jurisdikciju un politikas profesionālis nekontrolē. Profesionālais noslēpums netiek pārkāpts tajā dienā, kad kāds nopludina sarunu: tas tika pārkāpts daudz agrāk, augšupielādes piekrišanas brīdī.
Atšķirība starp šifrēšanu un nevākšanu
Šifrēt nozīmē aizsargāt saturu. Būt privātam nozīmē nevākt to, kas nav nepieciešams. Tās ir dažādas lietas, un atšķirība ir operatīvi izšķiroša. Dienests var perfekti aizšifrēt visas ziņas un tajā pašā laikā caur metadatiem zināt gandrīz visu par saviem lietotājiem. Abi divi ir pilnīgi saderīgi. Patiesībā tas ir dominējošais biznesa modelis nozarē.
Pareizais jautājums, lai novērtētu dienesta patieso privātumu, nav „vai tas šifrē saturu?”. Uz šo jautājumu ir atbildēts jau gadiem. Pareizais jautājums ir: „kādus metadatus tas ģenerē un kur tie tiek glabāti?”. Un, galvenais: „kādus metadatus tam nevajadzētu ģenerēt?”.
Arhitektūra, kas minimizē metadatus pēc konstrukcijas (privacy by design) – nevis pēc solījuma, nevis pēc iekšējās politikas –, ir strukturāli privātāka nekā arhitektūra, kas tos vāc un šifrē. Tāpēc ka dati, kuru nav, nevar tikt nopludināti, pārdoti, nodoti saskaņā ar tiesas rīkojumu vai pazaudēti drošības pārkāpumā.
Slēdzene un karte
Izsmalcinātākā slēdzene tirgū neko nesaka par karti, kas atrodas ārpus tās. Pakalpojums var perfekti šifrēt katru ziņojumu un vienlaikus zināt, ar ko jūs runājat, kad, cik reizes un no kurienes —neizlasot nevienu jūsu vārdu. Tiem, kas rīkojas ar profesionālo noslēpumu, patiesi svarīgs jautājums nav par to, vai ziņojums ceļo šifrēts: svarīgi ir tas, kas ir atstāts ārpus šifrēšanas bez jebkāda lūguma.
Godīga atbilde lielākajā daļā pakalpojumu, kas tiek reklamēti kā privāti, ir: gandrīz viss.
Šis raksts ir pirmais no sērijas par profesionālo komunikācijas rīku patieso darbību. Nākamie numuri pievērsīsies VDAR atbilstībai ziņapmaiņā un profesionālā noslēpuma koncepcijai digitālajā laikmetā.
Avoti un papildu literatūra
- Hayden, M. – Deklarācija Džonsa Hopkinsa universitātē, 2014. gadā („We kill people based on metadata”). Pieejamas publiskas transkripcijas.
- VDAR (ES regula 2016/679), 4. un 5. pants – personas datu definīcija un apstrādes principi (metadati ir personas dati).
- EDAU un EDPB – atzinumi par satiksmes datu un metadatu apstrādi elektroniskajā komunikācijā („e-privātuma” direktīva).