- El píxel de seguimiento del sitio web de USPS envió las direcciones postales de clientes de Informed Delivery que habían iniciado sesión a Meta, LinkedIn y Snap, y USPS afirmó que lo suspendió tras confirmar el problema
- La recopilación de direcciones ocurrió en la página de destino de Informed Delivery, que muestra por adelantado fotos del correo que está por llegar; el servicio tenía más de 62 millones de usuarios a marzo de 2024
- En una prueba de TechCrunch, al revisar el tráfico de red con herramientas integradas del navegador, se confirmó que el código del sitio de USPS enviaba a empresas externas no solo direcciones, sino también información del dispositivo y del navegador
- USPS dijo que “no sabía” que existía una configuración que recopilaba información personal desde la URL y la compartía con redes sociales, mientras que Meta y LinkedIn afirmaron que sus políticas prohíben enviar información sensible a herramientas publicitarias
- Los números de seguimiento ingresados en el sitio web de USPS y algunos datos de ubicación durante el envío también se compartieron con Bing, Google, LinkedIn, Pinterest, Snap y otros; USPS no aclaró si solicitará la eliminación de los datos recopilados
Problema con los píxeles de seguimiento en el sitio web de USPS
- USPS estaba compartiendo las direcciones postales de clientes en línea con empresas de publicidad y tecnología como Meta, LinkedIn y Snap
- USPS dijo el miércoles que resolvió el problema y puso fin a esa práctica
- USPS sostuvo que “no sabía” de esa práctica
- El intercambio se realizaba mediante código oculto de recopilación de datos insertado en todo el sitio web de USPS, es decir, píxeles de seguimiento
- Este código recopila información, como la página visitada, cuando una página web se carga en el navegador del cliente
- Las empresas de tecnología y publicidad proporcionan este tipo de código para recopilar información de usuarios
Información transferida desde Informed Delivery
- Las direcciones postales de clientes de Informed Delivery que habían iniciado sesión estaban incluidas en los datos recopilados
- Informed Delivery es un servicio que permite a los clientes ver fotos de su correo antes de que llegue
- No está claro cuánta información de cuántas personas se recopiló ni durante cuánto tiempo
- Informed Delivery tenía más de 62 millones de usuarios a marzo de 2024
Explicaciones de USPS y las plataformas publicitarias
- Jim McKean, portavoz de USPS, afirmó que USPS usa una plataforma de análisis para fines internos propios, para entender el uso de sus productos y servicios y para marketing basado en datos agregados
- USPS explicó que no vende ni proporciona a terceros la información personal recopilada en esa plataforma de análisis
- Sin embargo, dijo que no estaba al tanto de una configuración que recopilaba información personal desde la URL y la compartía con redes sociales sin que USPS lo supiera
- USPS dijo que tomó medidas inmediatas para resolver el problema, pero no reveló detalles concretos sobre esas medidas
- Meta afirmó que ha dejado claro en sus políticas que los anunciantes no deben enviar información sensible de personas mediante Business Tools
- Meta dijo que esta conducta viola sus políticas y que sus sistemas están diseñados para filtrar posibles datos sensibles detectables
- LinkedIn afirmó que sus herramientas publicitarias para clientes y sus contratos dejan claro que está prohibido compartir datos sensibles
- Snap no respondió a una solicitud de comentarios
Método de transmisión confirmado en la prueba de TechCrunch
- TechCrunch probó la transmisión de datos del sitio web de USPS inspeccionando el tráfico de red con herramientas integradas en navegadores modernos
- La prueba mostró que el código de recopilación de datos del sitio web de USPS tomaba la dirección del cliente desde la página de destino de Informed Delivery después de iniciar sesión y la enviaba a Meta, LinkedIn y Snap
- El mismo código también recopilaba el tipo de computadora del usuario e información del navegador
- Algunos datos parecían estar parcialmente seudonimizados, usando identificadores aleatorios en lugar de los nombres reales de los clientes
- Investigadores llevan mucho tiempo advirtiendo que los datos seudonimizados también pueden usarse para reidentificar a personas que parecen anónimas
Compartición de números de seguimiento y casos similares
- Los números de seguimiento ingresados en el sitio web de USPS también se compartieron con empresas de publicidad y tecnología
- Entre los destinatarios estaban Bing, Google, LinkedIn, Pinterest y Snap
- También se transfirieron algunos datos de seguimiento durante el envío
- Incluso si el cliente no había iniciado sesión en el sitio web de USPS, se compartía información de ubicación, como dónde se encontraba realmente el envío dentro del sistema postal
- USPS no aclaró si solicitará a las empresas tecnológicas que eliminen los datos que recopilaron
- Un portavoz de la Office of Inspector General de USPS no hizo comentarios hasta el momento de la publicación
- En los últimos años, varias organizaciones redujeron el uso de código de seguimiento web
- En 2023, la startup de bienestar por telemedicina Cerebral y las apps de recuperación de alcoholismo Tempest y Monument afirmaron que habían compartido información de salud privada, incluido el contenido de evaluaciones de usuarios, con empresas de tecnología y publicidad, y que posteriormente eliminaron el código de seguimiento
- Ese mismo año, la FTC tomó medidas de cumplimiento contra GoodRx por compartir datos de salud de clientes con anunciantes, y GoodRx aceptó pagar 1,5 millones de dólares
- BetterHelp recibió la orden de compensar a pacientes con 7,8 millones de dólares por compartir respuestas privadas a cuestionarios de salud
1 comentarios
Opiniones en Hacker News
Es un título engañoso: USPS no lo compartió intencionalmente, sino que permitió de forma descuidada ciertos píxeles de seguimiento de algunas empresas en la página de Informed Delivery.
Claro que es terrible desde el punto de vista de la privacidad, pero hay que llamarlo por lo que es.
Para quien tenga curiosidad, cuando se cumplían las condiciones, el JavaScript de la página principal creaba un elemento temporal, y una URL de destino firmada y con límite de tiempo hacía que otro subdominio alojara un marcado arbitrario bastante sospechoso.
Conocía el atributo
srcdocy habría sido mucho más fácil, pero rompía el código de algunos rastreadores. En particular, Google Tag Manager dejaba de funcionar silenciosamente porque tenía lógica para verificar si era un “sitio real”. Ese problema también ocurría consrcdocy causaba confusión al probar con URLfile://.Ya sea por analítica o por algo que obtengan de Facebook y otros, la negligencia de USPS al permitir que se filtrara esa información con ese pretexto es difícil de aceptar, y USPS claramente tiene responsabilidad, igual que la tendría por un hack menor que produjera el mismo efecto.
Ya es de mal gusto anunciar una empresa ajena en un correo corporativo, pero peor aún: dentro de ese correo había un píxel de seguimiento específico para mi colega. Eso significa que WiseStamp puede saber cada vez que alguien abre ese correo.
En cuanto se lo dije, lo quitó.
Esto muestra muy bien la invasión a la privacidad extendida por toda la tecnología publicitaria. Hoy muchas plataformas incluso admiten seguimiento de eventos del lado del servidor para evadir la detección y el bloqueo del lado del cliente, como cuando los bloqueadores de anuncios impiden los píxeles de seguimiento.
El alcance real va mucho más allá de clics y vistas: llega al punto de rastrear eventos como “MakeAnAppointment”, “AddPaymentInfo” y “LoanApplication”.
Esta es la verdadera razón por la que TikTok representa un riesgo para la seguridad nacional. La plataforma publicitaria de TikTok, ampliamente usada por Shopify, Adobe, Segment, WooCommerce y otros, recopila datos sensibles de personas que no son usuarias de TikTok, como recetas médicas, citas de atención médica, solicitudes de préstamos y detalles de tarjetas de crédito. Millones de personas que nunca usan TikTok ni Facebook también terminan siendo objeto de esta recolección bajo el pretexto de “convertir usuarios en clientes”.
https://abs.codes/blog/2024/03/tiktoks-all-seeing-eye-survei...
A nivel de políticas públicas, urge una ley nacional de privacidad de datos que aborde este problema estructural; y a nivel técnico, enfoques como la publicidad de conocimiento cero podrían reducir mucho los riesgos para la privacidad de los usuarios.
Que un vocero de Facebook diga que “hemos dejado clara nuestra política de que los anunciantes no deben enviarnos información sensible mediante Business Tools, que ese comportamiento viola nuestras políticas y que educamos a los anunciantes sobre cómo configurar correctamente sus herramientas para evitarlo” suena como una forma muy cómoda de echarle la culpa a quien usa la herramienta.
La frase “el sistema está diseñado para filtrar posibles datos sensibles detectables” también me hace dudar de cuánto se preocupan realmente por que eso funcione bien. O quizá no sea más que un mecanismo posterior para poder decir “lo intentamos”, sin mejoras continuas.
Me enfurece que el gobierno haga pública mi dirección de cualquier manera. Los registros de votantes, los registros inmobiliarios, el DMV y el USPS, todos de alguna forma publican las direcciones de los ciudadanos o se las venden a empresas privadas.
No entiendo por qué esto es legal, y quisiera que nadie fuera del gobierno conociera mi dirección.
El jefe del USPS, el Postmaster General, actualmente Louis DeJoy, designado por Trump, reporta a la junta directiva. La junta está compuesta por 9 gobernadores, el Postmaster General y el Deputy Postmaster General; sus miembros son nominados por el presidente, y el Postmaster General puede ser destituido por mayoría absoluta de la junta.
El USPS está supervisado por su oficina del inspector general, la USPS-OIG, cuya titular actual es Tammy Hull. También tienen una “línea directa” para denunciar fraude, delitos informáticos, mala conducta de empleados, etc., así que podría ser un punto de partida.
[0]: https://en.wikipedia.org/wiki/United_States_Post_Office_Depa...
[1]: https://about.usps.com/who/leadership/board-governors/
[2]: https://www.uspsoig.gov/
[3]: https://www.uspsoig.gov/hotline
[4]: "Can Biden fire US Postmaster General Louis DeJoy?" https://www.federaltimes.com/federal-oversight/2022/08/24/ca...
Esto quizá explique por qué no podía enviar correctamente el formulario de cambio de dirección con bloqueadores de anuncios y rastreo activados. ¿Por qué esto es legal?
Creo que ese corto plazo ya se está terminando. La corrupción y la ineficiencia acumuladas por esas ganancias de corto plazo empezarán a reflejarse en una caída de la productividad.
El USPS vende esa información, o la licencia, o la usa como sea que quieran llamarlo cuando ponen un stand en ferias de publicidad y marketing.
Es mejor pedir un cambio de dirección temporal, hacer la única renovación permitida y luego cortar con el USPS. Para entonces, ya habrás actualizado directamente a los contactos personales y laborales que te importan.
El USPS es uno de los mayores distribuidores de spam de Estados Unidos.
window.google.tag).Hay que enseñarles a los profesionales a usar
try/catchy otros métodos para que las rutas críticas no se caigan.No sé si es ilegal, pero definitivamente es un caso de prueba fallido.
Los sitios del gobierno no deberían cargar contenido de terceros.
Para mi sorpresa, muchos no solo cargaban contenido de terceros, sino que además mostraban banners publicitarios y anuncios popover de verdad, especialmente en Asia y África.
En comparación, incluso los peores sitios web gubernamentales de Estados Unidos salen mejor parados.
¹ https://njfamilycare.dhs.state.nj.us
Un tercero no puede verificarme. Para proteger mi privacidad, he llenado a las empresas privadas de información absurda. Si quieren verificarme, que le pregunten al IRS, al DMV, al DHS o al USCIS.
Los píxeles de rastreo son una locura. Si las empresas más grandes del planeta pagan para que pongas un script en tu página, cuesta imaginar una solución que no sea regulación o legislación.
¿Cómo se compite contra eso? ¿Viene alguien más rico a pagarte para que no vendas a tus usuarios? Simplemente hay que prohibir estas cosas.
También escribí sobre eso aquí: https://news.ycombinator.com/item?id=41007679
“Quiero que la gente se registre en mi juego gratuito”.
“Podemos mostrar anuncios a gente que podría estar interesada”.
“¿Cómo sé si los anuncios por los que pagué realmente llevaron a instalaciones?”
“Instala este script en la página de registro completado”.
“Bien, gracias”. Ese es el flujo.
Entonces hay menos necesidad de crear una regulación de gato y ratón que persiga la última forma de esquivar la ley, porque las empresas, desde el principio, no querrán la responsabilidad que conlleva tener esos datos.
Detesto de verdad esa lógica de “ah, disculpe, fue culpa de la computadora, no podemos hacer nada”. Si es su sistema, es su responsabilidad.
No lo entiendo. Pensaba que los píxeles de seguimiento se usaban en sitios web rudimentarios o en lugares que querían rastrear a las personas a través de varios sitios.
USPS tiene páginas autenticadas donde conoce a sus clientes. ¿Por qué no analizaron sus propios logs en vez de depender de una empresa publicitaria de terceros?
¿De verdad fue un accidente?
USPS probablemente insertó el JavaScript de la plataforma publicitaria en su sitio porque quería saber qué campañas publicitarias eran exitosas y quería hacer segmentación de anuncios. Si consideramos que es una agencia gubernamental que debe financiarse con sus propios recursos, esa parte en sí se entiende hasta cierto punto.
El problema es que el código de seguimiento terminó en páginas donde no debía estar, o que no se limitó qué datos podían enviarse a la plataforma de analítica.
Puede sonar exagerado, pero creo que Estados Unidos es un Estado fallido. La humanidad está sumida en el caos porque la potencia hegemónica se está derrumbando en manos de un liderazgo extremadamente incompetente.
Una élite nepotista de generaciones produjo incompetencia y, dicho de forma muy simple, los ricos de hoy son tontos