Введение
Управление персональными данными на различных носителях
Политика конфиденциальности – это заявление или юридический документ (в области законодательства о конфиденциальности), раскрывающий некоторые или все способы сбора, использования, раскрытия и управления данными клиента или заказчика. Персональная информация может включать любые данные, которые могут быть использованы для идентификации личности, в том числе имя, адрес, дату рождения, семейное положение, контактную информацию, дату выдачи и срок действия удостоверения личности, финансовые записи, кредитную информацию, историю болезни, места поездок и намерения приобрести товары и услуги. В случае с бизнесом, это часто заявление, определяющее политику организации в отношении сбора, хранения и передачи персональной информации. Оно информирует клиента о том, какая конкретная информация собирается, и сохраняется ли она конфиденциальной, передается ли партнерам или продается другим компаниям или предприятиям. Политики конфиденциальности обычно представляют собой более широкий и обобщенный подход, в отличие от заявлений об использовании данных, которые, как правило, более детальные и конкретные. Конкретное содержание политики конфиденциальности зависит от применимого законодательства и может потребовать учета требований, охватывающих географические границы и правовые юрисдикции. Большинство стран имеют собственное законодательство и руководящие принципы, определяющие круг лиц, на которых распространяется действие закона, какую информацию можно собирать и для каких целей она может быть использована. В целом, законы о защите данных в Европе распространяются как на частный, так и на государственный сектор. Их законы о конфиденциальности применяются не только к деятельности государственных органов, но и к частным предприятиям и коммерческим сделкам.
История
В 1968 году Совет Европы начал изучать влияние технологий на права человека, признавая новые угрозы, создаваемые компьютерными технологиями, которые могли связывать и передавать информацию способами, ранее не широко доступными. В 1969 году Организация экономического сотрудничества и развития (ОЭСР) начала изучать последствия вывоза персональных данных за пределы страны. Все это привело к рекомендации Совета разработать политику защиты персональных данных, хранящихся как в частном, так и в государственном секторах, что в итоге привело к созданию Конвенции 108. В 1981 году была принята Конвенция о защите физических лиц в отношении автоматизированной обработки персональных данных (Конвенция 108). Одним из первых законов о защите частной жизни, когда-либо принятых, стал шведский Закон о данных 1973 года, за которым последовали Закон о защите данных ФРГ 1977 года и французский Закон об информатике, базах данных и свободах 1978 года. В Соединенных Штатах обеспокоенность политикой конфиденциальности, возникшая в конце 1960-х и 1970-х годов, привела к принятию Закона о справедливой кредитной отчетности. Хотя этот закон изначально не был задуман как закон о конфиденциальности, он предоставил потребителям возможность изучать свои кредитные отчеты и исправлять ошибки. Он также установил ограничения на использование информации из кредитных записей. Несколько исследовательских групп Конгресса в конце 1960-х годов изучали растущую легкость, с которой автоматизированная персональная информация могла собираться и сопоставляться с другими данными. Одной из таких групп был консультативный комитет Министерства здравоохранения, образования и социального обеспечения США, который в 1973 году разработал кодекс принципов, известный как "Принципы справедливой информационной практики". Работа консультативного комитета привела к принятию Закона о конфиденциальности в 1974 году. Соединенные Штаты подписали Руководящие принципы ОЭСР в 1980 году для своих государств-членов. В результате многие организации, ведущие бизнес в ЕС, начали разрабатывать политику для соответствия этой Директиве. В том же году Федеральная торговая комиссия США (FTC) опубликовала Принципы справедливой информации, которые представляли собой набор не имеющих обязательной силы руководящих принципов для коммерческого использования персональных данных. Хотя эти принципы не устанавливали обязательных требований к политике, они давали рекомендации по разработке политики конфиденциальности в связи с возникающими проблемами. В Соединенных Штатах нет единого федерального закона, устанавливающего универсальное внедрение политики конфиденциальности. Конгресс неоднократно рассматривал комплексные законы, регулирующие сбор информации в Интернете, такие как Закон об усилении защиты конфиденциальности потребителей в Интернете и Закон о защите конфиденциальности в Интернете 2001 года, но ни один из них не был принят. В 2001 году FTC выразила явное предпочтение "усилению правоохранительной деятельности, а не увеличению количества законов" и поддержала продолжение акцента на саморегулировании отрасли. В ряде случаев FTC обеспечивает соблюдение условий политики конфиденциальности, рассматривая их как обещания, данные потребителям, опираясь на полномочия, предоставленные ей разделом 5 Закона о FTC, который запрещает недобросовестные или вводящие в заблуждение методы маркетинга. Полномочия FTC в некоторых случаях ограничены законом; например, авиакомпании находятся в ведении Федерального управления гражданской авиации (FAA), а операторы сотовой связи – в ведении Федеральной комиссии по связи (FCC). В некоторых случаях частные лица обеспечивают соблюдение условий политики конфиденциальности путем подачи коллективных исков, которые могут привести к мировому соглашению или судебному решению. Однако такие иски часто невозможны из-за арбитражных оговорок в политике конфиденциальности или других соглашений об условиях обслуживания.
Канада
Федеральный закон Канады о конфиденциальности, применимый к частному сектору, официально называется Законом о защите персональных данных и электронных документов (PIPEDA). Целью закона является установление правил, регулирующих сбор, использование и раскрытие персональной информации коммерческими организациями. Организация вправе собирать, раскрывать и использовать объем информации, который разумный человек посчитал бы уместным в данных обстоятельствах. Закон учреждает Комиссара по защите конфиденциальности Канады в качестве омбудсмена для рассмотрения любых жалоб, поданных на организации. Комиссар стремится к решению проблем посредством добровольного соблюдения, а не жестких мер принуждения. Комиссар проводит расследования жалоб, аудиты, повышает осведомленность и осуществляет исследования в области защиты конфиденциальности.
Программы сертификации конфиденциальности в Интернете
Онлайн-сертификация или программы "seal" — пример саморегулирования отраслью в области политики конфиденциальности. Программы сертификации обычно требуют внедрения принципов справедливой информационной практики, установленных программой сертификации, и могут предусматривать постоянный мониторинг соответствия. TRUSTArc (ранее TRUSTe), первая программа онлайн-сертификации конфиденциальности, к 2007 году насчитывала более 1800 участников. К другим программам онлайн-сертификации относятся Trust Guard Privacy Verified и Webtrust.
Техническое внедрение
Некоторые веб-сайты также определяют свою политику конфиденциальности, используя P3P или Ассоциацию рейтингового контента в Интернете (ICRA), что позволяет браузерам автоматически оценивать уровень конфиденциальности, предоставляемый сайтом, и разрешать доступ только в том случае, если методы обеспечения конфиденциальности сайта соответствуют настройкам конфиденциальности пользователя. Однако эти технические решения не гарантируют, что веб-сайты фактически соблюдают заявленные политики конфиденциальности. Для реализации этих решений также требуется от пользователей определенный уровень технических знаний для настройки параметров конфиденциальности в браузере. Эти автоматизированные политики конфиденциальности не получили широкого распространения ни среди веб-сайтов, ни среди пользователей. Чтобы снизить сложность понимания отдельных политик конфиденциальности, Йосанг, Фрич и Малер предложили использовать повторно используемые, сертифицированные политики, доступные на сервере политик.
Критика
Многие критики подвергли сомнению эффективность и легитимность политик конфиденциальности, размещенных в Интернете. Существуют опасения относительно действенности политик конфиденциальности, регулируемых отраслью. Например, в отчете FTC за 2000 год "Конфиденциальность в сети: принципы справедливой информационной практики на электронном рынке" было установлено, что, хотя подавляющее большинство проанализированных веб-сайтов содержали ту или иную форму уведомления о конфиденциальности, большинство из них не соответствовали стандартам, установленным принципами FTC. Кроме того, многие организации оставляют за собой исключительное право в одностороннем порядке изменять условия своих политик. В июне 2009 года веб-сайт TOSback от EFF начал отслеживать такие изменения на 56 популярных интернет-сервисах, включая мониторинг политик конфиденциальности Amazon, Google и Facebook. Также возникают вопросы о том, понимают ли потребители политики конфиденциальности и помогают ли они принимать более взвешенные решения. В отчете Стэнфордской лаборатории убедительных технологий за 2002 год утверждалось, что визуальное оформление веб-сайта оказывает большее влияние, чем его политика конфиденциальности, при оценке потребителями его надежности. Исследование 2007 года, проведенное Университетом Карнеги — Меллона, показало, что "когда потребителям не предоставляется заметная информация о конфиденциальности", они "с большей вероятностью совершают покупки у продавца с самой низкой ценой, независимо от политики конфиденциальности этого сайта". Однако то же исследование показало, что когда информация о практике конфиденциальности представлена четко, потребители предпочитают продавцов, которые лучше защищают их конфиденциальность, и некоторые готовы "платить больше за покупки на веб-сайтах с более надежной защитой конфиденциальности". Кроме того, исследование 2007 года Калифорнийского университета в Беркли показало, что "75% потребителей считают, что наличие политики конфиденциальности на сайте означает, что он не будет делиться данными с третьими сторонами", путая само наличие политики конфиденциальности с всесторонней защитой конфиденциальности. Исходя из распространенности этого заблуждения, исследователь Джозеф Туроу заявил Федеральной торговой комиссии США, что термин "политика конфиденциальности" таким образом является обманчивой торговой практикой и что вместо него следует использовать альтернативные формулировки, такие как "как мы используем вашу информацию". Политики конфиденциальности, как правило, страдают от недостаточной точности, особенно по сравнению с развивающейся формой Заявления об использовании данных. В то время как заявления о конфиденциальности предоставляют общий обзор сбора и использования данных, заявления об использовании данных представляют собой гораздо более детальное описание. В результате политики конфиденциальности могут не соответствовать растущему спросу на прозрачность, обеспечиваемому заявлениями об использовании данных. Критики также сомневаются, читают ли потребители вообще политики конфиденциальности и способны ли понять прочитанное. Исследование 2001 года, проведенное Privacy Leadership Initiative, показало, что только 3% потребителей внимательно читают политики конфиденциальности, а 64% лишь бегло просматривают их или вообще не читают. Средний пользователь веб-сайта, прочитав заявление о конфиденциальности, может испытывать еще большую неуверенность в надежности сайта, чем раньше. Одной из возможных проблем является длина и сложность политик. Согласно исследованию Карнеги — Меллона за 2008 год, средняя длина политики конфиденциальности составляет 2500 слов и требует в среднем 10 минут для прочтения. В исследовании отмечается, что "политики конфиденциальности трудно читать" и, как следствие, "их редко читают". Однако любые попытки сделать информацию более понятной упрощают ее до такой степени, что она не передает в полной мере, насколько широко данные пользователей передаются и продаются. Это известно как "парадокс прозрачности". Исследователи провели множество исследований для оценки политик конфиденциальности веб-сайтов компаний. В одном из исследований в качестве предлагаемого решения используется обработка естественного языка и глубокое обучение для автоматической оценки эффективности политик конфиденциальности компаний, чтобы помочь пользователям быть более осведомленными.