- Matter creó una app para iPhone que ayuda a registrar recuerdos positivos y evaluaciones emocionales para evocarlos más adelante, y la basó en un diseño con la privacidad como prioridad para evitar que la empresa pudiera ver fotos sensibles y datos emocionales
- En el centro del diseño estaba un modelo de amenazas que consideraba la confianza del usuario, la protección ante errores y bugs, e incluso situaciones futuras en las que la empresa pudiera ser presionada o adquirida
- Las evaluaciones emocionales privadas, las descripciones de recuerdos y las fotos adjuntas no se almacenan en los servidores de Matter, sino en Core Data del iPhone y en la base de datos privada de iCloud del usuario, configuradas para que la empresa no pueda acceder ni siquiera con herramientas de Apple
- Lo que recibe la empresa son algunos resultados que no permiten revertir los valores de entrada, como el Matter Score, y métricas privadas de eventos de uso; las cuentas también se manejan como cuentas numeradas, sin correo electrónico ni contraseña
- Esto reduce la posibilidad de filtraciones, pero como la empresa no identifica a los usuarios ni conserva sus datos, no puede recuperar datos perdidos por ellos; los usuarios deben recurrir a copias de seguridad/restauración
El punto de partida de Matter y la decisión de privacidad
- Al 1 de octubre de 2024, Sean Coates dejó su rol de VP of Technology en Matter, y desde entonces ya no puede garantizar personalmente los aspectos de privacidad de la app
- Matter comenzó inicialmente como cliente de Faculty y luego pasó de una relación agencia-cliente a una relación de startup, con Coates asumiendo el cargo de VP of Technology
- La idea del producto surgió con el objetivo de permitir que los usuarios registraran recuerdos de experiencias positivas y los evocaran más adelante para aumentar su sensación de felicidad
- Los usuarios pueden guardar fotos de experiencias positivas y evaluar las emociones que sintieron en ese momento para volver a recordarlas después
- Al principio, Coates era escéptico frente a afirmaciones de tipo wellness, pero la tecnología y la ciencia lo convencieron de que recordar experiencias positivas puede generar y liberar neurotransmisores relacionados, aumentando la felicidad
La pregunta: “¿Por qué enviarle esos datos a la empresa?”
- La pregunta decisiva fue por qué los usuarios tendrían que enviar a Matter fotos privadas y evaluaciones emocionales sensibles como
sexual desire - A partir de esa pregunta, Matter definió desde una etapa temprana del producto cómo manejaría el contenido privado de los usuarios y el modelado de amenazas
- La privacidad se convirtió en un valor central que guía el diseño del producto, no en una función agregada después
- Se consideró que exponer primero los datos de usuarios dentro de la empresa y luego añadir privacidad podía ser propenso a errores o incluso imposible
Tres principios y escenarios extremos
- Matter resumió sus principios de manejo de datos de usuarios en tres puntos
- Debía construir confianza para que los usuarios creyeran en la forma en que la empresa maneja los datos
- Los datos de usuarios no debían filtrarse aunque hubiera contraseñas débiles de empleados o bugs en el código
- No debía depender solo de las buenas intenciones del equipo actual, sino resistir incluso situaciones futuras en las que surgiera un poder que controlara la empresa o apareciera un comprador no confiable
- También se analizaron preguntas extremas a nivel de infraestructura
- Se discutió si debían construir su propio centro de datos, pero se concluyó que los proveedores de hosting más grandes pueden manejar mejor la capa física y que no querían gastar fondos en excavar una montaña y contratar milicias
- Incluso contemplaron el escenario en que un Estado malicioso quisiera los datos de un usuario específico y secuestrara a su familia; aun así, eligieron un enfoque en el que no hubiera datos para entregar
- La elección final fue no conservar en absoluto los datos privados de los usuarios
Cómo maneja realmente Matter los datos
- Aunque un usuario califique muy alto una emoción como
prideen Matter, la empresa no puede saberlo- El sistema de métricas está configurado deliberadamente para no recopilar esos datos personales
- Solo la app que se ejecuta en el dispositivo del usuario accede a esos datos
- Matter es una app para iPhone y los datos se almacenan en Core Data del teléfono y en una base de datos privada dentro de la cuenta de iCloud del usuario
- El código de la app que se ejecuta con las credenciales de desarrollador de la empresa puede leer y escribir datos dentro del dispositivo
- Los datos no se envían a Matter, y la empresa tampoco puede acceder a ellos mediante herramientas de Apple
- Los datos que recibe la empresa son resultados de algunas entradas, pero en una forma que no permite volver a los valores originales
- Por ejemplo, si solo se conoce el resultado
600, no se puede saber si la entrada fue1 × 600,100 × 6,30 × 20o12 × 50 - Se puede conocer el Matter Score, pero no qué entradas generaron esa puntuación, cómo se describió el recuerdo ni qué hay en las fotos
- Lo que la empresa sabe es apenas que cierta cuenta numerada tiene un recuerdo y una puntuación de 600
- Por ejemplo, si solo se conoce el resultado
- Actualmente, Matter no vincula una dirección de correo electrónico a las cuentas de usuarios de la app y tampoco hay contraseñas
- No conserva direcciones de correo electrónico salvo para la lista de correo
- Tampoco hay una conexión forzada entre los usuarios de la lista de correo y los usuarios de la app
- En el futuro, podría permitir que los usuarios se identifiquen si así lo desean, pero incluso en ese caso planea mantener la dirección de no recopilar datos privados
Almacenamiento de imágenes cifradas y el costo de la recuperación
- Aunque un usuario agregue contenido como una imagen a un recuerdo, Matter no lo guarda de una forma que la empresa pueda ver
- Por defecto, las imágenes se almacenan en el dispositivo del usuario
- Debido a los límites de almacenamiento del dispositivo, también existe un sistema para guardar activos como imágenes cifradas en el propio dispositivo
- El contenido real de las fotos y la clave de descifrado no se envían a Matter
- Desde la perspectiva de la empresa, los datos almacenados no parecen una foto, sino texto cifrado binario similar a ruido aleatorio
- Este diseño tiene un costo claro en términos de recuperación
- Si un usuario pierde sus datos, Matter no puede recuperarlos
- No puede identificar al usuario por correo electrónico para restablecer una contraseña y, aunque existieran una dirección de correo y una contraseña, como la empresa no conserva los datos, no podría restaurarlos
- Actualmente la app cuenta con una función de copia de seguridad/restauración, y los usuarios deben usarla directamente para evitar la pérdida de datos
- El problema de almacenar copias de seguridad en nombre del usuario, identificándolo y al mismo tiempo conservando los datos de una forma inaccesible para la empresa, sigue siendo una tarea pendiente
- Matter está sujeta a su política de privacidad, y para Coates supervisar la implementación de privacidad fue una de las tareas técnicas más gratificantes que realizó en Matter
1 comentarios
Opiniones en Hacker News
Estoy de acuerdo con la idea central. El enfoque correcto es: si no lo guardas, tampoco puedes filtrarlo, y creo que el marco legal debería estar más orientado a resultados para fomentar más esta forma de pensar.
Cuando te hackean, no importa mucho que digas “hicimos todo según los estándares de la industria”; lo que importa es que mi información fue robada. Aunque hayas seguido lo que la industria creía correcto, debes asumir responsabilidad.
Pero en EE. UU. parece que cada vez más empresas concluyen que los datos personales valen dinero. Por eso la mayoría de las tiendas tienen programas de recompensas y recopilan qué compraste y cuándo.
Si solo quisieran incentivar que vuelvas, podrían usar tarjetas de sellos como hace 10 años. No sé cómo usan los datos, pero si el valor que obtienen no fuera mayor que el costo de las recompensas, ¿por qué ofrecerían incentivos como comida gratis o descuentos?
Claro que eso supone, de entrada, un mundo distinto donde las empresas realmente pagan un costo por sus errores.
La ley no debería castigar a quien honestamente hizo su mejor esfuerzo, y sería aún más peligroso si se agrega una salvedad como “no importa si era el estándar de la industria”. Sería confuso, podría castigar a la persona equivocada y hasta crearía incentivos para hackear a competidores y empujarlos a responsabilidades legales.
Si matas a alguien por accidente, puede ser homicidio culposo; si lo haces con malicia y planificación, es asesinato agravado o premeditado.
En última instancia, si se perdió una vida, debería haber cierto grado de revisión judicial. Pero en los incidentes de hackeo no se ve mucho ese tipo de proceso.
Desarrollar y distribuir spyware que recopila datos personales sin permiso es ilegal, y lo sigue siendo aunque no filtres los datos recopilados. Pero si lo envuelves con marketing llamativo, términos y condiciones de decenas de páginas difíciles de entender y una política de “privacidad”, de repente se vuelve legal, e incluso si filtras o vendes los datos casi no recibes castigo.
Esto no pasa solo en EE. UU., sino también en Europa. Incluso antes del GDPR, la mayoría de los países ya tenían leyes sobre el tratamiento, uso y almacenamiento de datos personales, pero no se aplicaban. El GDPR tampoco es mucho mejor en cuanto a aplicación: se ven muchísimos flujos de “consentimiento” que no cumplen, y los negocios basados en procesar datos sin consentimiento siguen funcionando muy bien.
Encaja bastante bien con mi punto de vista.
Aunque esta idea no me ha hecho más popular entre mis colegas. Toda esta industria está empapada de recopilación de información de identificación personal, y trata esa información con demasiada ligereza. Incluso una app de solitario insiste en que te registres para tablas de clasificación y desafíos.
En una app nueva estoy rechazando alrededor de 30% de los registros porque parecen estafas de pig butchering, y eso te abre bastante los ojos. Todos los registros se revisan manualmente, y no me importa demasiado el volumen en sí. Solo apuntamos a EE. UU., Canadá e India y casi no hicimos promoción, pero los estafadores llegaron de inmediato.
Por ahora son torpes, pero creo que es solo porque apuntamos a una demografía específica y es difícil falsificarla; eso pronto cambiará. Al final acepté que la gente mala va a entrar, así que lo importante es que, si vienen a saquear la licorera, no haya nada adentro.
Coincido mucho con la afirmación del título. Es sorprendente ver las medidas de residencia, integridad y confidencialidad de datos alrededor de enormes silos de datos, los equipos de infraestructura que las administran y escalan, y los artículos técnicos tipo “evangelio” que acaban publicados en la web, cuando la empresa simplemente podría no recopilar esos datos.
Me gusta el modelo de “los datos se quedan en el dispositivo y nosotros no los vemos; como mucho recibimos estadísticas mínimas de ubicación”. Pero tengo dudas sobre la afirmación de que su sistema de métricas no será abusado. Lo que se programa puede reprogramarse o actualizarse, especialmente hoy, cuando todo gira tanto alrededor de las actualizaciones. Siento que no abordaron lo suficiente este punto, más allá de una explicación general de que se preocuparon por que los usuarios nunca sean vigilados; me gustaría ver un artículo técnico al respecto.
De paso, en Sentinel Devices también estamos tomando exactamente este enfoque de “no conservamos los datos” para maquinaria industrial. Piensen en un pipeline de IA de automatización con air gap. Estamos contratando, así que si les interesa pueden escribir a hello@sentineldevices.com.
Por eso el SaaS B2B debería dejar de ponerle precio empresarial al SSO, y simplemente hacer obligatorios flujos como IdP u OAuth/OIDC.
https://vaultvision.com/blog/what-is-oidc
La experiencia de usuario es este tipo de botón “continuar con”.
https://id.atlassian.com/login
https://www.xsplit.com/user/auth
Así no tienes, para empezar, credenciales de cuenta que puedas perder. La información personal, la información de identificación personal, etc., son deuda de riesgo.
Un concepto relacionado es Datensparsamkeit: https://martinfowler.com/bliki/Datensparsamkeit.html
Hay una idea similar en Notes From An Emergency [1], de Maciej Cegłowski
“No está claro si alguien puede mantener a salvo grandes colecciones de datos a lo largo del tiempo. La asimetría entre ataque y defensa puede ser demasiado grande. Si la defensa a gran escala es posible, la única forma es invertir millones de dólares en contratar al mejor personal defensivo. Las filtraciones de datos de alto nivel han demostrado que la amenaza es real y persistente. Y por cada filtración que conocemos, hay varias filtraciones silenciosas de las que no nos enteraremos durante años.
Pero cuanto más éxito tenga la defensa, mayor será el riesgo. Si acumulas suficiente tesoro detrás de las murallas, eventualmente atraerás a alguien capaz de escalarlas. El feudalismo vuelve a internet más vulnerable y garantiza que, cuando finalmente ocurra una filtración, sea catastrófica”
[1] https://idlewords.com/talks/notes_from_an_emergency.htm
¿Están dispuestos a prometer que no conservarán datos de usuarios con penalizaciones contractuales? Si no, no van en serio
Hay que recordar “Facebook: es gratis y siempre lo será”
Por la explicación citada, ¿significa que almacenan en el servidor una versión cifrada de todas las fotos ingresadas por el usuario, pero no guardan la clave?
Si es así, almacenar datos de usuario cifrados no necesariamente es el fin del mundo, pero no entiendo por qué lo promocionan como si no almacenaran ningún dato de usuario. En realidad están almacenando datos de usuario cifrados, como hacen muchas empresas, y Backblaze usa el mismo enfoque. Quizá lo entendí mal
Si uno mira la política de privacidad: https://matter.xyz/privacy
“Si cambiamos esta Política de Privacidad, la actualizaremos aquí y actualizaremos la fecha de entrada en vigor en la parte superior. Como no recopilamos las direcciones de correo electrónico de todos, no podemos enviarles por email los cambios. Los cambios a esta política no se aplicarán retroactivamente.”
En la práctica, pueden cambiarla en cualquier momento y el usuario probablemente no se enterará
Si violan esto, ¿el usuario tiene algún poder para hacerlo cumplir? ¿Hay que pagarle una suma de seis cifras a un abogado? ¿Por qué daños y bajo qué ley?
Tampoco tengo muy claro qué significa legalmente aquí no se aplicarán retroactivamente. Si la empresa tiene mis datos y cambia la política, ¿puede usar mis datos bajo la nueva política a partir de mañana? Igual no tiene mucho sentido, porque de todos modos no me enteraré del cambio
Claro que no entiendo del todo qué tan exigible legalmente es la política de privacidad de una empresa
“No se aplica retroactivamente” significa que la versión actualizada no se aplica al uso de datos existentes, así que excluye explícitamente la posibilidad de usar los datos del usuario bajo la nueva política
Correcto
Trabajo en ciberseguridad, y cada día estoy más convencido de que la respuesta no es intentar mitigar todas las amenazas posibles, sino no tener datos que puedan robarse
Si a eso le sumas zero trust y autenticación de dos factores/passkeys, puedes lograr un impacto mucho mayor que con muchas de las soluciones de seguridad tipo aceite de serpiente que tanto le gustan a la industria