در پی درخواست اجباری 2019 برای اطلاعات صادر شده توسط کمیسیون تجارت فدرال (FTC) به بزرگترین ارائه دهندگان خدمات اینترنتی (ISP) در ایالات متحده، کارکنان FTC در اواخر اکتبر گزارشی با عنوان – نگاهی به آنچه ISP ها درباره آن می دانند منتشر کردند. شما: بررسی شیوه های حفظ حریم خصوصی شش ارائه دهنده خدمات اینترنتی بزرگ. در میان یافتههای عمومی کارکنان آژانس در مورد روشهای جمعآوری و استفاده از دادههای ISP، شاید قابل توجهترین آنها درجه آشکار یکپارچگی بین ISPها و تبلیغکنندگان با توجه به روشهای جمعآوری و استفاده از دادهها باشد. این گزارش همچنین ابزارهایی را که ISPها برای مدیریت یا کنترل بسیاری از انواع جمع آوری و استفاده از داده های ISP به مشتریان ارائه می دهند، برجسته می کند.
اطلاعات ارائه شده در گزارش جمعآوری و شناسایی نشده است و با اطلاعات جمعآوریشده از پرسشهای بعدی کارکنان FTC و جلسات با ISPهایی که موضوع درخواست اطلاعات FTC بودند، تکمیل شده است. خلاصه اطلاعات گزارش در مورد شیوه های داده های ISP در دنیای واقعی می تواند مفید باشد زیرا کنگره با پتانسیل قوانین فدرال حریم خصوصی مبارزه می کند و ایالت ها نیاز به قانون را بررسی می کنند.
یافته های کلیدی در مورد جمع آوری و استفاده از داده های ISP
ISP ها عموماً اطلاعات را برای ارائه خدمات ارتباطی اصلی، خدمات جانبی، تبلیغات و ارائه سایر خدمات به مشاغل شخص ثالث جمع آوری و استفاده می کنند. به طور کلی ISPها اطلاعاتی را درباره مشخصات دستگاه، اطلاعات استفاده از خدمات، اطلاعات مرور، و داده های مکان، به اضافه اطلاعاتی که مشتریان به طور مثبت ارائه می کنند و اطلاعاتی که ISP ها از کارگزاران داده شخص ثالث خریداری می کنند، جمع آوری می کنند.
چیزی که برای کارکنان FTC در بررسی شیوههای رایج دادههای ISP جلب توجه میکرد این بود که برخی از ISPها اطلاعاتی را که جمعآوری میکنند فراتر از اطلاعات مربوط به ارائه اصلی خدمات ارتباطی است، ترکیب میکنند و به طور بالقوه در بین برندها یا خطوط تولید مشترک به اشتراک میگذارند. چندین ISP گزارش دادهاند که دادههای مشتری را که برای ارائه خدمات اینترنتی ضروری نیست، مانند سابقه استفاده از برنامه، برای پشتیبانی از تبلیغات خود یا شخص ثالث، جمعآوری کردهاند. حتی زمانی که دادهها با نامهای شناسایی و اطلاعات تماس به اشتراک گذاشته نمیشوند، شناسههای دائمی مانند کوکیها، شماره حسابهای هششده یا رمزگذاریشده و شمارههای تلفن به ISPها این امکان را میدهند تا «دستههای جمعیتی و علاقهمندی بسیار خاصی را در مورد مشترکین خود بیاموزند» و اشخاص ثالث را قادر به « بر اساس اطلاعاتی که از منابع مختلف به دست می آورند، پروفایل های پیچیده ای از مصرف کنندگان بسازید."
اقلیتی از ISPها نیز گزارش دادهاند که از دادههای مرور وب مشتریان برای هدفیابی تبلیغات استفاده میکنند. برخلاف شبکههای تبلیغاتی سنتی که اطلاعات را از طریق فناوریهای ردیابی جمعآوری میکنند که میتوان آنها را از طریق تنظیمات مرورگر یا دستگاه مسدود کرد، ISPها به ترافیک اینترنت کامل مشترکین دسترسی دارند و بنابراین به طور منحصربهفرد «برای نمایش تبلیغات بسیار شخصیشده و هدفمند از طریق بخشهای بسیار دقیق و دقیق» قرار دارند. از طریق فرآیند ترکیب، اشتراکگذاری و اشتراکگذاری مجدد، کسبوکارها در کل اکوسیستم فناوری تبلیغاتی مرتبط هر ISP میتوانند به اطلاعات حساس در مورد مشتری مانند نژاد، گرایش جنسی، وابستگیهای سیاسی و دستههای مشابه دسترسی داشته باشند. FTC متوجه شد که "چگونه چنین تبلیغاتی ممکن است . . . بر جوامع رنگین پوست، گروههای به حاشیه رانده شده تاریخی و جمعیتهای آسیبپذیر اقتصادی تأثیر میگذارد.»
ISP هایی که خدمات تلفن همراه ارائه می دهند، برخی از به اشتراک گذاری داده های مکان واقعی را با مشتریان شخص ثالث خود گزارش کردند. علاوه بر اهداف تجاری که مطابق انتظارات معقول مشتری تلقی میشوند، برخی از ISPها طبق گزارشها به فروشندگان خودرو، مدیران دارایی، وثیقهداران و شکارچیان جوایز اجازه دسترسی به دادههای موقعیت مکانی بیدرنگ مشترکان را میدهند.
گزارشها حاکی از آن است که در برخی موارد، ISPها قراردادهایی با شبکههای تبلیغاتی ندارند که اطلاعات شخصی مشتری ترکیبی را با استفاده از برنامه و دادههای مرور وب برای بهبود گزینههای تبلیغاتی به اشتراک بگذارند. این فقدان محدودیت های قراردادی در مورد اینکه چگونه شبکه های تبلیغاتی می توانند یا نمی توانند از داده ها استفاده کنند، باعث نگرانی FTC شد. چندین ISP به این موضوع پاسخ دادند و خاطرنشان کردند که "هر گونه اشتراک گذاری بین آنها و شرکت های تبلیغاتی وابسته آنها توسط خط مشی حفظ حریم خصوصی ISP کنترل می شود، که اجازه ترکیب و تبادل اطلاعات بین نهادهای وابسته با مارک مشابه را می دهد، مشروط به انصراف مصرف کنندگان."
یافته های کلیدی در مورد شیوه های حفظ حریم خصوصی ISP
ISPهای تحت پوشش این گزارش اطلاعاتی در مورد خط مشی های اعلامیه و افشای خود، نحوه اعمال رضایت و گزینه های انتخاب و همچنین توانایی مصرف کننده برای دسترسی، تصحیح و حذف اطلاعات ارائه کردند. کارکنان FTC به نگرانیهای متعددی در مورد شیوههای حفظ حریم خصوصی گزارششده اشاره کردند.
اولاً، در حالی که ISP ها به مصرف کنندگان اطلاع می دهند که داده های آنها فروخته نمی شود، ISP ها در افشای بسیاری از روش های انتقال، استفاده یا کسب درآمد از داده ها کوتاهی می کنند، از جمله در برخی موارد «حفظ [ing] حق اشتراک گذاری . . . اطلاعات شخصی با شرکتهای مادر و شرکتهای وابسته، که FTC آنها را بهعنوان «قطع [ting] وعده عدم فروش اطلاعات شخصی» میداند. علاوه بر این، FTC استنباط کرد که قرار دادن برخی از ISPها از سیاستهای حفظ حریم خصوصی در یک صفحه اختصاصی به میزان پایین مشاهده افشای اطلاعات مربوط به حریم خصوصی کمک میکند، با «[v]به طور متوسط [ing] سیاستهای حفظ حریم خصوصی بین 0.55٪ تا 6.7٪ از کل مشترکین.»
دوم، در حالی که برخی از انتخاب ها در استفاده از داده ارائه می شود، کارکنان FTC دریافتند که رابط های "مشکل" می تواند منجر به سردرگمی مصرف کننده و نرخ های پایین انصراف شود. به نظر می رسد که بسیاری از انتخاب های حفظ حریم خصوصی توسط FTC توسط فرآیندهای چند مرحله ای که دنبال کردن آنها گیج کننده است پنهان شده است. برای نشان دادن بیشتر تأثیرات این موضوع، FTC تأکید کرد که یکی از ISP ها که انتخاب کرده بود گزینه انصراف خود را به شیوه ای ساده تر، واضح تر و برجسته تر ارائه دهد. . . بدون متن اضافی یا حواسپرتی» و نرخ انصراف قابلتوجهی برای تبلیغات ویدیویی هدفمند 20% در مقایسه با میانگین نرخ انصراف 2% در بین سایر ISPها داشت.
در نهایت، در حالی که برخی از ISP ها چارچوب های زمانی برای حذف اطلاعات ارائه می دهند، برخی دیگر اظهار می کنند که اطلاعات را تا زمانی که به دلایل تجاری مورد نیاز است حفظ می کنند. تعریف دلیل تجاری در شرایط و ضوابط یک ISP ممکن است مبهم یا نامشخص باشد، و این امر باعث می شود که ISP در جدول زمانی نگهداری داده ها تقریباً صلاحدید مطلق داشته باشد.
مشاهدات گزارشی که می تواند منجر به مقررات جدید FTC شود یا بر قوانین بالقوه فدرال یا ایالتی تأثیر بگذارد
کارکنان FTC یافتههای خود را در چهار مشاهدات کلی در مورد شیوههای رایجی که برای مصرفکنندگان غیرمنتظره یا بالقوه مضر میدانستند خلاصه کردند:
- ISP ها می توانند (و می توانند) مجموعه های بزرگی از داده های حساس و بسیار ریز مصرف کننده را جمع آوری کنند؛
- مصرف کنندگان احتمالاً از میزان داده هایی که برای اهداف غیرمرتبط با ارائه خدمات جمع آوری، نگهداری و ترکیب می شوند شگفت زده می شوند. برخلاف ترجیحات بسیاری از مصرف کنندگان است. و
- ISPها در موقعیت منحصر به فردی برای دسترسی به تمام داده های رمزگذاری نشده مشتریان خود هستند و توانایی آنها برای جمع آوری داده های جامع با جمع آوری اطلاعات از طیف گسترده ای از محصولات یا خدمات یکپارچه عمودی مانند امنیت خانه، اتوماسیون، بیشتر تقویت می شود. پخش ویدئو، ایجاد محتوا، تبلیغات، ایمیل، جستجو، پوشیدنیها و دستگاههای متصل.
گزارش نتیجه میگیرد که FTC ممکن است در ایجاد محدودیتهایی برای جمعآوری ISP و استفاده از دادهها نقش داشته باشد. مشاهدات کارکنان FTC همچنین می تواند بر قانونگذاران فدرال و ایالتی تأثیر بگذارد زیرا آنها شیوه های حفظ حریم خصوصی داده های ISP را بررسی می کنند و همچنان به معرفی و مذاکره در مورد لوایح حفظ حریم خصوصی برای ایجاد یک چارچوب یکپارچه حریم خصوصی ملی یا ایالت های پراکنده تر توسط رژیم های ایالتی ادامه می دهند.
در همین حال، از زمان انتشار این گزارش، چندین کمیسیون FTC و آلوارو بدویا، نامزد کمیسیون، علناً شروع قوانین حفظ حریم خصوصی را برای بررسی «انباشته کردن اطلاعات مصرفکننده» و «استفاده از دادهها برای مقاصد تبعیضآمیز» از سوی ISPها تحت «طول مدت FTC» تأیید کردند. توانایی محافظت از مصرف کنندگان پهنای باند" زیرا "قیمت مرور اینترنت در سراسر وب ردیابی می شود" در اقتصاد داده فعلی. FTC در 10 دسامبر 2021 اعلامیه ای پیشرفته درباره قوانین پیشنهادی صادر کرد تا از جمله اهدافی که در بیانیه اولویت های نظارتی همزمان FTC توضیح داده شده است، "محدود کردن سوء استفاده از حریم خصوصی" "ناشی از مدل های تجاری مبتنی بر نظارت"، این اقدام را آغاز کند. تاریخ شروع فوریه 2022 هدف این روند نشان می دهد که این موضوعات همچنان در مرکز و جلوی آژانس قرار دارند و ما به نظارت بر این تحولات ادامه خواهیم داد.