172 похожих чатов

Ровно два ответа в гугле, по данному заголовку: статья амнезии

и вот этот тред у электрона, где какой-то рандом залетел с возмущением, что данный заголовок нарушает приватность, а его прямо спросили "как?", на что ответа не было.

54 ответов

119 просмотров

заголовок "uniquely identifies the user". Это privacy violation без вопросов. Если разработчик Electron этого не понимает, то он баран.

Максим-Муртазаев Автор вопроса

а почему ты веришь обвинителю? Насколько я знаю, презумпцию невиновности не отменили и у чела открыто попросили аргументации, с чего бы вдруг этот заголовок позволяет uniquely identifies the user.

Потому что разработчик не опроверг что заголок идентифицирует пользователя.

Максим-Муртазаев Автор вопроса
AlexD
Потому что разработчик не опроверг что заголок иде...

бремя доказательства лежит на утверждавшем

Максим Муртазаев
бремя доказательства лежит на утверждавшем

Переменная c названием user-id не идентифицирует пользователя. Ok.

Максим-Муртазаев Автор вопроса
AlexD
Переменная c названием user-id не идентифицирует п...

Как присваивание айдишников юзерам позволяет его идентифицировать или нарушает конфиденциальность? Это делает каждая вторая прога, что в этом такого?

Максим Муртазаев
а почему ты веришь обвинителю? Насколько я знаю, п...

Например, потому что презумпция невиновности существует только в уголовном праве и аналогах? А граждане могут просто рассуждать о вероятностях как посчитают нужным

Максим-Муртазаев Автор вопроса
Pavel Zheltouhov
Например, потому что презумпция невиновности сущес...

Такие люди ходят по левой стороне в ТЦ и по тротуарам, потому что "правостороннее движение описано только для машин, я могу ходить где хочу"

Максим-Муртазаев Автор вопроса
Pavel Zheltouhov
Например, потому что презумпция невиновности сущес...

Рассуждать ты можешь как угодно, в этом проблемы нет, но если ты обвиняешь компанию в нарушении конфиденциальности, то это не компания оправдываться должна

Максим Муртазаев
а почему ты веришь обвинителю? Насколько я знаю, п...

ты кстати наврал. У чела не просили аргументации, с чего бы вдруг этот заголовок позволяет uniquely identifies the user. Его спросили "Can you elaborate on how that is a privacy violation?"

Максим Муртазаев
Как присваивание айдишников юзерам позволяет его и...

айдишник позволяет идентифицировать по определению. Слово ID - это identificator.

Максим-Муртазаев Автор вопроса
AlexD
айдишник позволяет идентифицировать по определению...

Тут стоит разграничить понятия идентификации пользователя, как человека и пользователя, как клиента приложения. Заходя в телегу я вижу свои чаты, а не чужие, потому что телега присвоила мне user-id, но она не знает, кто именно с моего телефона смотрит чаты - я, девушка или родители. Это не нарушает private policy и никто не обвиняет телегу в этом.

Максим-Муртазаев Автор вопроса
AlexD
ты кстати наврал. У чела не просили аргументации, ...

и здесь у меня точно такое же непонимание как и у представителя компании - как присвоение user-id нарушает private policy?

Максим Муртазаев
Тут стоит разграничить понятия идентификации польз...

И в соответствии например с GDPR этот уникальный ID присвоенный конкретному пользователю в телеге является PII защищаемой законом которую ты не можешь сливать куда угодно.

Максим-Муртазаев Автор вопроса
AlexD
И в соответствии например с GDPR этот уникальный I...

и тут мы возвращаемся к началу этого обсуждения. Как само наличие user-id в outline доказывает факт слежки?

Максим Муртазаев
и тут мы возвращаемся к началу этого обсуждения. К...

Еще раз, по GDPR сливание user-id в онлайн третьми лицам без ведома и согласия пользователся есть нарушение privacy караемое законом.

Максим-Муртазаев Автор вопроса
AlexD
Еще раз, по GDPR сливание user-id в онлайн третьми...

А амнезия доказала, что outline сливает данные третьим лицам?

Artiom
Ну пиши жалобу

Мне этот так же надо, как и тратить время на споры с неучами.

Artiom
Ты видимо пропустил сноудена

Ты же в курсе что GDPR появился по следам этого всего

Максим-Муртазаев Автор вопроса
AlexD
там URL есть, AWS третьи лица.

То есть наличие у компании инфры в авс нарушает gdpr? Там урл бакета с3 в авс

Максим Муртазаев
А амнезия доказала, что outline сливает данные тре...

outline же и будет 3им лицом. но что он что-то сливает — это вопрос, да. например, хранит ли он в логах эти данные

но вот это на самом деле спорное утверждение. user id сам по себе перс данными не является. там начинается много юридической мути, типа можно ли по этому айдишнику получить доступы к другим датасетам, которые позволят провести корреляцию между частично-перс данными и точно идентифицировать юзера (или сузить кол-во вариантов до небольшой группы людей) но чаще скорее нет, чем да

Максим-Муртазаев Автор вопроса
Arthur Irgashev
outline же и будет 3им лицом. но что он что-то сли...

Так я же изначально об этом и говорю, что никаких аргументов в пользу того, что outline шпионит, нет. Чуваки просто прислали скрин запроса, который никак к слежке не относится и думают, что пипл схавает

Максим Муртазаев
То есть наличие у компании инфры в авс нарушает gd...

Если ты шлешь PII в открытом виде то не важно где у тебя инфра.

AlexD
И в соответствии например с GDPR этот уникальный I...

Сможешь конкретное место в GDPR указать? Человека же идентифицировать нельзя. Не соответствует духу GDPR как я его привык понимать

Arthur Irgashev
но вот это на самом деле спорное утверждение. user...

По GDPR любая информация посволяющая прямо или *косвенно* идентифицировать пользователя является защищаемой и назвается personal identificatable information. К PII относятся и IP адреса и куки в броузера.

AlexD
По GDPR любая информация посволяющая прямо или *ко...

да, и айди юзера твоей системы таковым не является. ни PII, ни уж тем более SPII но, повторюсь, там могут быть очень неочевидные ситуации, когда за логирование айди в твоей системе тебе могут дать оборотный штраф. но это касается в целом архитектуры приложения и архитектуры безопасности, это очень нетривиальные моменты например, в одной части системы ты палишь айдишник, а во второй ты палишь связку айди + айпи и номер счета контракта

Максим Муртазаев
Так я же изначально об этом и говорю, что никаких ...

ну это хороший поинт поинтересоваться у их саппорта или сейлзов. они должны будут предоставить эту инфу и взять обязательства не сливать данные и корректно их хранить

Прямо в definitions написано - ‘personal data’ means any information relating to an identified or identifiable natural person (‘data subject’); an identifiable natural person is one who can be identified, directly or indirectly, in particular by reference to an identifier such as a name, an identification number, location data, an online identifier or to one or more factors specific to the physical, physiological, genetic, mental, economic, cultural or social identity of that natural person;

А как тогда интернет вообще не закрылся? Не понимаю

Pavel Zheltouhov
А как тогда интернет вообще не закрылся? Не понима...

Ну, все нажали кнопочки что согласны принять куки

AlexD
Прямо в definitions написано - ‘personal data’ mea...

и где в приведенном списке хоть слово об автогенерируемом уникальном айди ? вот тебе пример (не настоящий) — etwR3o1hRjY. ты по такому айдишнику поймешь, что это за человек (и человек ли) ?

AlexD
"an identification number"

понятно, проблемы с переводом :) тут не айди системы имеется ввиду

AlexD
кто же тебе такое сказал?

потому что это инн, блин, или его аналог

Arthur Irgashev
потому что это инн, блин, или его аналог

Кто же тебе жто такое сказал? Этого в законе не написано что это выданный государством ИНН. Специально для сильно умных.

AlexD
Кто же тебе жто такое сказал? Этого в законе не на...

специально для сильно умных рекомендую загуглить, что такое identification number в терминах PII. это не айди системы ты ведь знаешь, что PII в логах палить нельзя ? Так вот у меня вопрос: как компании получают сертификацию, без проблем логируя внутренние ID юзеров своей системы ?

Arthur Irgashev
специально для сильно умных рекомендую загуглить, ...

В законе там отдельный термин - "national identification number". Article 87

AlexD
В законе там отдельный термин - "national identifi...

ну я вот вопрос выше задал про логирование и сертификацию. ответишь ?) и почему получается так, что за имейл или телефон в логах тебе сертификацию никогда не дадут (повезет, если не дадут штраф), а внутренний айди в системе никак на этом не скажется (ну, в реальности там конечно аудит проводят, чтобы не было кейсов, как я выше описал, но тем не менее) ? в целом, я понял, откуда проблема в понимании закона и почему эти споры вообще возникают

Arthur Irgashev
ну я вот вопрос выше задал про логирование и серти...

Не надо путать конкретные security measures в конкретной компании и требования закона. Сертификация дело добровольное и ответственности не снимает и штраф сертфицирующая организация наложить не может. За телефон и email тебя вздрючат потому что они в логах не нужны, в лога почтового сервера этих email'ов у тебя будет в каждой строчке и никто тебе ничего не скажет пока они у тебя не утекут.

AlexD
Не надо путать конкретные security measures в конк...

«Вздрючат, потому что не нужны» Такого я ещё не слышал ) Выходит, если я скажу, что мне это нужно, то все вопросы ко мне отпадут ?

AlexD
Не надо путать конкретные security measures в конк...

Насчет приведенного примера с имейлами я тоже сомневаюсь, кстати

Arthur Irgashev
«Вздрючат, потому что не нужны» Такого я ещё не с...

Если у тебя есть согласие владельца данных на использование этих данных в конкретно определенных целях, то ты можешь использовать эти данные для эти целей. Если клиент дал свой email с согласием слать ему уведомления, то я могу хранить это email для целей остылки ему этих уведомлений и писать этот email в логи при необходимости.

AlexD
Если у тебя есть согласие владельца данных на испо...

ээээ, чего ? > о я могу ... и писать этот email в логи при необходимости. в финтехе у вас за такое ЦБ лицензию отберет. в целом, делаю вывод, что реально с gdpr и его реализацией вы мало знакомы дальнейший спор считаю бессмысленным ) можете в чатик инфобеза сходить и там вопросы позадавать

Arthur Irgashev
ээээ, чего ? > о я могу ... и писать этот email в...

Бедненький, тебя безопасники покусали. Я в финтехе под управлением UK FCA уже больше десятка лет.

AlexD
Бедненький, тебя безопасники покусали. Я в финтехе...

страшно представить, что у вас за финтех такой, где разрешают светить имейл в логах и при этом считаюn рандомный айди хеш PII )) ))

Arthur Irgashev
страшно представить, что у вас за финтех такой, гд...

Вопрос "является ли <randomshash>@<randomhash>.com PII?" сломает тебе мозг.

Похожие вопросы

Обсуждают сегодня

Господа, а что сейчас вообще с рынком труда на делфи происходит? Какова ситуация?
Rꙮman Yankꙮvsky
29
А вообще, что может смущать в самой Julia - бы сказал, что нет единого стандартного подхода по многим моментам, поэтому многое выглядит как "хаки" и произвол. Короче говоря, с...
Viktor G.
2
30500 за редактор? )
Владимир
47
а через ESC-код ?
Alexey Kulakov
29
Чёт не понял, я ж правильной функцией воспользовался чтобы вывести отладочную информацию? но что-то она не ловится
notme
18
У меня есть функция где происходит это: write_bit(buffer, 1); write_bit(buffer, 0); write_bit(buffer, 1); write_bit(buffer, 1); write_bit(buffer, 1); w...
~
14
Добрый день! Скажите пожалуйста, а какие программы вы бы рекомендовали написать для того, чтобы научиться управлять памятью? Можно написать динамический массив, можно связный ...
Филипп
7
Недавно Google Project Zero нашёл багу в SQLite с помощью LLM, о чём достаточно было шумно в определённых интернетах, которые сопровождались рассказами, что скоро всех "ибешни...
Alex Sherbakov
5
Ребят в СИ можно реализовать ООП?
Николай
33
https://github.com/erlang/otp/blob/OTP-27.1/lib/kernel/src/logger_h_common.erl#L174 https://github.com/erlang/otp/blob/OTP-27.1/lib/kernel/src/logger_olp.erl#L76 15 лет назад...
Maksim Lapshin
20
Карта сайта