- En máquinas expendedoras inteligentes del campus de la University of Waterloo apareció un error de una aplicación de reconocimiento facial, lo que hizo que estudiantes temieran que se hubieran realizado detecciones biométricas y demográficas sin aviso
- Los equipos en cuestión eran máquinas expendedoras de chocolates y dulces con diseño de M&M, instaladas en varios puntos del campus, como el edificio Modern Languages y Hagey Hall
- Después de que la foto del error se difundiera en línea, estudiantes empezaron a ver un pequeño orificio como una cámara o sensor y a taparlo con sticky tack, chicle, notas adhesivas y otros objetos
- La empresa de servicios de suministro Adaria negó ser propietaria o fabricante de los equipos y negó tener acceso a los datos, mientras que el fabricante Invenda respondió que el software solo realiza procesamiento local y no guarda ni transmite imágenes ni información de identificación personal
- La University of Waterloo pidió que las máquinas expendedoras fueran retiradas lo antes posible y, mientras tanto, solicitó desactivar el software relacionado
La polémica de las máquinas expendedoras del campus salió a la luz por un mensaje de error
- Las máquinas expendedoras inteligentes de la University of Waterloo serán retiradas del campus tras las preocupaciones por la privacidad expresadas por estudiantes
- Estas máquinas tenían imágenes de M&M y vendían chocolates y otros dulces
- Entre los lugares de instalación estaban el edificio Modern Languages y Hagey Hall
- A inicios de febrero, un estudiante descubrió un mensaje de error en una máquina del edificio Modern Languages
- El mensaje parecía indicar un problema con una aplicación de reconocimiento facial
- River Stanley, estudiante de cuarto año, dijo que si no hubiera aparecido ese error, los estudiantes no se habrían enterado, y que no había ninguna advertencia en el lugar
Reacción estudiantil y difusión en línea
- Tras publicarse en línea la foto del mensaje de error, empezó a circular rápidamente entre estudiantes
- Muchos estudiantes interpretaron el pequeño orificio de la máquina como la ubicación de una cámara e intentaron cubrirlo
- Entre los objetos usados estaban sticky tack, chicle y notas adhesivas
- El estudiante Dilpreet Sandhu dijo que le sorprendía que una máquina expendedora necesitara reconocimiento facial
- Sandhu añadió que, después de enterarse de esto, empezó a preguntarse si una tecnología similar podría estar usándose en otros lugares
- También dijo que los usuarios habituales del campus universitario suelen ser jóvenes adultos de finales de la adolescencia y principios de sus 20 años
La postura de Adaria, MARS e Invenda
- Adaria Vending Services Limited, empresa proveedora de las máquinas, señaló por correo electrónico que actúa como fulfillment service provider
- No es propietaria ni fabricante de los equipos
- No puede acceder a ese tipo de datos generados por las máquinas
- Las máquinas son propiedad de MARS y el fabricante es Invenda
- MARS no respondió a la solicitud de comentarios de CTV
- Invenda tampoco respondió a la solicitud de comentarios de CTV, pero en un correo a Stanley indicó que el software de detección demográfica de la máquina opera completamente de forma local
- No almacena imágenes ni información de identificación personal
- No comunica ni transmite imágenes ni información de identificación personal
Cómo describe Invenda en su sitio web las funciones de detección
- Según el sitio web de Invenda, las Smart Vending Machines pueden detectar la presencia de una persona, edad estimada y género
- El sitio indica que el software procesa localmente y en tiempo real un mapa digital de imágenes proveniente de un sensor óptico USB
- Esos datos no se guardan en medios de almacenamiento permanentes
- No se transmiten por internet a la nube
- Invenda respondió a Stanley que ese software cumple con el GDPR, la normativa de protección de datos de la Unión Europea
- Stanley cuestionó si esta tecnología es legal en Canadá
Casos de privacidad en Canadá y medidas de la universidad
- En una investigación de 2020 del comisionado federal de privacidad de Canadá, se determinó que cámaras integradas en kioscos digitales de información de Cadillac Fairview registraron más de 5 millones de imágenes de clientes de centros comerciales sin su conocimiento ni consentimiento
- Esos kioscos utilizaban tecnología de reconocimiento facial
- Stanley considera que se debe informar a los estudiantes sobre este caso como ejemplo de una posible violación de las leyes de privacidad si no existe un consentimiento explícito y significativo
- La University of Waterloo afirmó que está gestionando la situación
- La universidad pidió que las máquinas fueran retiradas del campus lo antes posible
- Mientras tanto, solicitó desactivar el software
- Stanley dijo que, si la universidad no cumple con el retiro de las máquinas, presentará una queja ante el Comisionado de Información y Privacidad de Ontario
1 comentarios
Opiniones de Hacker News
Buscando el folleto del vendedor, se ve con bastante descaro para qué usa esta información la máquina expendedora.
Recopila información demográfica sobre quién compra qué, por género, edad, etc., y la usa para segmentación publicitaria. También dice que la comparte con “brokers de medios asociados”.
Además presume que, si instalas la app, aumenta las ventas mediante “gamificación”: https://a.storyblok.com/f/184550/x/e7435c019e/brochure-svm_g...
Desde el punto de vista del comprador, no mejora nada. No puedes ver todo el inventario de un vistazo, no puedes saber cuántas unidades quedan, y ni siquiera la máquina lo sabe de forma confiable. Toda interacción es lenta, y a cambio recibes anuncios y minijuegos.
Es tarde en la noche, tienes hambre y el tren sale en 2 minutos; lo único que quieres es comprar un Snickers. Estas empresas son casi dañinas.
Creo que debe ser real, pero también me imagino, por diversión, que alguien está haciendo una broma. El título del cuadro de diálogo, o el nombre de la app, parece hecho a propósito.
A fines de los 2000, la empresa donde trabajaba se mudó a una oficina con mingitorios automáticos, que en esa época eran algo bastante novedoso. Tenían un dispositivo de plástico negro mate, con una palanca de descarga y una ventanita brillante de plástico oscuro que dejaba pasar infrarrojo.
Claramente era un sensor de proximidad para la descarga automática, pero alguien pegó un aviso como si fuera oficial que decía “no toque la cámara”, y puso bastante nerviosas a varias personas.
Al leer en el sitio web la frase “procesa localmente en tiempo real mapas de imagen digital derivados de un sensor óptico USB”, uno sospecha que el sensor óptico USB en realidad es una cámara oculta, y que los “mapas de imagen digital” son las imágenes de esa cámara.
Si es así, el resto de la frase, “no almacena esos datos en medios de almacenamiento permanente ni los transmite a la nube por internet”, también podría estar redactado para dejar una escapatoria.
Me parece creíble que no envíen por internet imágenes ni mapas de profundidad en bruto. Son muchos datos y tampoco se me ocurre muy bien para qué usarían ese material crudo.
Pero parece casi seguro que intentan vincular información demográfica, y quizá hasta usuarios individuales, con patrones de compra específicos.
En 2018 Renesas hizo un concurso “Facial Expression Kit Giveaway” y recibí uno de esos kits. Era el “RZ Omron Facial Expression Kit giveaway”, y RZ era una de sus líneas de microcontroladores relativamente nuevas en ese momento.
Para recibir el premio había que firmar una declaración, y de hecho la firmé, pero al final nunca lo usé y después terminó en un Hamfest local. El código de ejemplo era una máquina expendedora.
Lo relacionado que pude encontrar hoy fue esto: “OMRON Develops Real-Time Facial Expression Estimation Technology” https://www.omron.com/media/press/2012/10/e1023.html
La máquina expendedora donde trabajaba te hacía ingresar los últimos cuatro dígitos del SSN. Lo odiaba muchísimo.
¿En Estados Unidos todavía no está muy extendido el reconocimiento facial?
En Reino Unido ya se usa en todas partes. Está en la mayoría de las tiendas y sistemas de caja, en el CCTV nacional, y la policía lo usa para identificar manifestantes. Las escuelas de mi zona incluso instalan spyware en los teléfonos de los niños para vigilar a los niños y sus familias.
Aquí me cuesta imaginar que a alguien le importe que una máquina expendedora me identifique. ¿Cuál es el riesgo?
Es un recolector para vender mejor publicidad, que junta información que puede esparcirse por todo el mundo.
Se pueden crear categorías como si compras refrescos todos los viernes a las 05:00. Algo tipo “fiestero”. O quizá no, pero cuesta creer que hayan gastado extra en software y cámaras porque realmente querían perder dinero.
Cada vez respeto más a la gente que arriesga su vida por el bien público para dañar y retirar cámaras de vigilancia del gobierno.
Estas cosas de verdad sacan de quicio, pero el final del artículo no es tan desesperanzador como uno podría pensar. Es bueno ver que los estudiantes se organizan desde la base para plantarse, que la universidad probablemente tome medidas y que la gente sienta que puede hacer algo amparada por la ley
Hay que seguir presionando para que este tipo de cosas se normalicen cada vez menos, y las sanciones también deberían volverse cada vez más fuertes. Así la gente se sentirá más empoderada para plantarse
También debería quedar claro por ley que existe el derecho a “dañar” estos dispositivos. Personalmente, creo que romper estas cosas con un bate de béisbol al menos debería ser defendible en tribunales
Me da curiosidad dónde está la línea entre los tipos de rastreo que la gente siente que “están bien” y los que siente que “no van”
En este caso, parece que a los estudiantes casi de forma universal les molesta el reconocimiento facial. En cambio, he visto a mucha gente decir que no le importa el rastreo en línea
Tal vez la gente se vuelve más sensible cuando el rastreo pasa al mundo real y se siente más “real”
Pero si descubres que están recopilando los PDF de análisis de sangre que te envió tu médico para vendérselos a aseguradoras, eso queda objetivamente fuera de un alcance razonable de consentimiento
Si se trata de vender M&M, el umbral de recopilación de datos aceptable para mí es muy bajo
Pero en este caso, la empresa de las máquinas expendedoras, o alguien en su red de distribución, lo usa para mostrar publicidad basada en datos demográficos a los clientes de la máquina. Igual tengo que pagar el producto, y tampoco es que se esté reemplazando publicidad no segmentada existente por publicidad segmentada. Para empezar, no había publicidad
No me van a devolver parte de los ingresos publicitarios, y es muy probable que las máquinas expendedoras cercanas pertenezcan a la misma empresa, así que tampoco hay competencia. Al final, solo es una fuente adicional de ingresos para la empresa, sin ninguna utilidad para el usuario
¿Dónde están los vándalos que hacen falta en momentos como este?
Con un poco de pegamento instantáneo se arregla