1 puntos por GN⁺ 2023-07-11 | 1 comentarios | Compartir por WhatsApp
  • La legislatura de Massachusetts está considerando una medida para prohibir casi por completo el comercio de datos de ubicación provenientes de dispositivos móviles de consumidores y, de aplicarse, podría convertirse en el primer caso en Estados Unidos
  • La Location Shield Act es una ley integral que busca limitar de forma importante la práctica de recopilar y vender datos de ubicación de teléfonos móviles
  • A raíz de una audiencia realizada el mes pasado, quedó bajo regulación la forma en que la información de ubicación de los consumidores del estado se comercializa a través de corredores de datos
  • El proyecto de ley exige en la mayoría de los casos una orden judicial para que las autoridades accedan a los datos de ubicación
  • Si se bloquea la entrega de información de ubicación sin autorización judicial, también habría restricciones directas para la industria de datos de ubicación, valuada en miles de millones de dólares

La Location Shield Act de Massachusetts

  • La legislatura de Massachusetts está considerando una medida para prohibir casi por completo la compra y venta de datos de ubicación provenientes de dispositivos móviles de consumidores dentro del estado
  • La Location Shield Act busca reducir drásticamente la práctica de recopilar y vender datos de ubicación de teléfonos móviles
  • La legislatura realizó una audiencia sobre este proyecto de ley el mes pasado
  • Esta medida podría convertirse en el primer intento a nivel estatal en EE. UU. de controlar la industria de datos de ubicación, valuada en miles de millones de dólares

Restricciones al acceso de las autoridades a los datos de ubicación

  • La Location Shield Act introduce el requisito de una orden judicial para que las autoridades accedan a datos de ubicación
  • En la mayoría de las situaciones, los corredores de datos no podrán proporcionar información de ubicación de residentes de Massachusetts sin autorización judicial
  • El proyecto de ley aborda tanto las restricciones al comercio de datos de ubicación como las limitaciones al acceso con fines de aplicación de la ley

1 comentarios

 
GN⁺ 2023-07-11
Opiniones de Hacker News
  • La primera vez que me interesé en este asunto fue cuando descubrí un bug que permitía que cualquiera pudiera rastrear la ubicación solo con el número de celular: https://arstechnica.com/information-technology/2018/05/servi...
    En este caso, como el sitio vendía datos de ubicación en tiempo real provenientes de las operadoras, prácticamente no había forma de protegerse salvo usar un teléfono desechable o directamente no usar celular.
    Me alegra que se estén tomando medidas fuertes contra la venta de datos de ubicación, y espero que la prohibición se amplíe más. Ojalá también se aplique en Canadá.

    • “Krebs continuó citando a un representante de la Electronic Frontier Foundation, quien dijo que las operadoras móviles están obligadas por ley a conocer la ubicación aproximada de sus clientes por si es necesaria para los servicios de emergencia 911. Sin embargo, es menos claro si las operadoras pueden vender o proporcionar esa información a terceros. Parece que habrá mucha más investigación sobre esto en las próximas semanas y meses”.
      En la práctica, basta con mirar a los MVNO que ofrecen servicios móviles prepagos. Algunos desactivan ciertas funciones si el cliente no entrega una dirección E911 real.
      Me pregunto qué tal sería poner límites al uso de esos datos.
    • Fue muy bueno que esto saliera a la luz. Me pregunto si también se considera que las operadoras canadienses están entregando este tipo de información a terceros.
      También me pregunto si hay alguna que parezca no hacerlo por tener historial de comportamiento ético o de defensa del consumidor. Por ejemplo, algo como TekSavvy en el mundo de las operadoras.
    • No sirve de nada no llevar el celular encima.
      Tampoco sirve sacar la SIM.
      Si miras alrededor, las cámaras están por todas partes. No solo las que en el techo del supermercado anuncian descaradamente “soy una cámara”, sino también las cámaras de los celulares que llevan todas las personas a tu alrededor, capaces de identificar de inmediato tu identidad y tu ubicación a nivel de metros a partir de tu rostro y varios datos biométricos.
      En cuanto hablas, tu patrón de voz revela de inmediato tu identidad.
      Los teléfonos desechables ya son cosa de un pasado lejano. En cuanto hablas, en cuanto apareces ante una cámara, el IMEI del teléfono desechable puede mapearse muy rápido a tu identidad.
      Los métodos usados hoy son mucho más sofisticados que la tecnología sobre la que has leído.
      Incluso un dron a 20.000 pies de altura puede identificar a una persona entre una multitud de 2.000 por el sonido del corazón, la respiración, la forma de la cabeza, las orejas, la nariz, el rostro, el contorno facial, la sombra que proyecta el cuerpo a cierta hora del día, la singularidad de la forma de caminar, etc. Si a eso le sumas un poco de análisis estadístico, aunque intentes esconderte, es difícil ocultarte.
      Si crees que la oscuridad te va a ocultar, no es así.
  • “Los legisladores de Massachusetts están considerando una prohibición casi total de la compra y venta de datos de ubicación provenientes de dispositivos móviles de consumidores dentro del estado, lo que podría convertirse en el primer intento en Estados Unidos de regular una industria de miles de millones de dólares.
    El mes pasado, la legislatura estatal celebró una audiencia sobre un proyecto de ley llamado Location Shield Act. Esta propuesta amplia restringe de forma considerable la práctica de recopilar y vender datos de ubicación provenientes de teléfonos celulares en Massachusetts. También exige una orden judicial para que las fuerzas del orden accedan a datos de ubicación y, en la mayoría de los casos, prohíbe que los data brokers proporcionen información de ubicación de residentes del estado sin autorización judicial.
    ...
    Ningún estado ha prohibido por completo la venta de datos de ubicación de sus residentes. El enfoque más común en otros estados es exigir que los servicios digitales y los data brokers obtengan el consentimiento claro del consumidor para recopilar datos, y establecer algunas restricciones a su transferencia o venta”.

    • El “consentimiento claro” termina no siendo distinto de esconder una cláusula de aceptación dentro de los términos de servicio que nadie lee.
    • Creo que el consentimiento por sí solo ya demostró ser un mecanismo defectuoso. Los requisitos de tratamiento legítimo/necesario del GDPR muestran hacia dónde debería ir esto.
      1. Un sitio no debería poder exigir como condición de uso el consentimiento a permisos innecesarios.
      2. Debería poder retirar y eliminar en cualquier momento los permisos sobre mis datos, y eso debería aplicarse de forma propagada. El sitio también debe eliminar todos los datos compartidos con subencargados de tratamiento, y antes de compartirlos debe contar con garantías contractuales de que ellos pueden cumplirlo.
    • La mayoría de las comunicaciones inalámbricas están reguladas por la FCC, así que podría ser difícil hacerlo a nivel estatal o local.
    • Si se aprueba, me pregunto si sería posible ir a Massachusetts, conseguir un dispositivo conforme y sacar provecho de eso.
    • La Constitución de Estados Unidos incluye la cláusula de comercio interestatal, que impide a los estados interferir u obstaculizar el comercio entre estados. ¿Tendría efecto real una prohibición de venta de datos de ubicación dentro de Massachusetts?
  • Para quien tenga curiosidad, las apps del clima suelen ser de los infractores más graves y comunes en este tipo de problemas. Es natural que la gente quiera que el widget del clima se actualice esté donde esté, pero en el backend estas apps del clima entregan datos de NWS disponibles públicamente y gratis mientras venden todo lo que pueden vender sobre el usuario.

    • Creo que esta fue una de las grandes razones por las que Apple compró la app DarkSky. Integró la tecnología en la app del clima nativa para cerrar el agujero de seguridad que representaban las apps externas.
    • Conviene revisar Yr, del Instituto Meteorológico de Noruega. No tiene publicidad en absoluto y funciona casi en cualquier lugar del mundo.
    • El widget del clima de Android ofrece datos de pronóstico más localizados que el sitio web de NWS. El sitio de NWS casi siempre termina fijándose en el aeropuerto local.
      Si vives cerca de un lago grande, el clima local puede ser bastante distinto aunque el aeropuerto esté relativamente cerca. Obviamente todos los datos vienen de NWS, pero NWS no los ofrece de una forma que permita acceder fácilmente a toda la información.
    • https://www.nwsnow.net/
      Sin anuncios
      Sin rastreo de usuarios
      No requiere GPS
      Proporciona datos de NWS sin filtrar, incluidas discusiones de pronóstico
    • Si no viajas constantemente, a una app del clima le basta con una ciudad, barrio o código postal estático. Si tu trabajo queda muy lejos de tu casa, quizá dos; la mayoría de la gente no está viajando todo el tiempo.
  • Puede sonar como una idea absurda, pero estaría bueno considerarla. ¿Qué tal si cualquier nivel de agencia gubernamental, antes de recibir mis datos de un tercero, tuviera que presentar una causa probable y obtener una orden firmada por un juez, y ese tercero estuviera legalmente obligado a avisarme antes de entregar los datos para que pueda conseguir un abogado e impugnar la orden?
    Suena a locura, ¿no? Como si se tratara de respetar de verdad la Cuarta Enmienda

    • Si compras los datos de ubicación de todos los legisladores durante un período suficientemente largo y los publicas, creo que podrías conseguir lo que quieres
    • "No se violará el derecho del pueblo a la seguridad de sus personas, domicilios, papeles y efectos contra registros y confiscaciones irrazonables, y no se expedirán órdenes sino con causa probable, respaldada por juramento o declaración, y que describa específicamente el lugar que ha de registrarse y las personas o cosas que han de incautarse."
      En este caso, ¿qué parte de la Cuarta Enmienda está violando el gobierno?
  • Me da curiosidad dónde se pueden comprar estos datasets para fines de investigación personal. ¿También se pueden comprar estos datasets si una empresa quiere hacer ventas outbound dirigidas?
    Vi los titulares y entiendo que hay empresas que ofrecen esto como servicio a las fuerzas del orden. Para que sean útiles, supongo que los datos tendrían que estar desanonimizados
    ¿De quién y dónde se pueden conseguir estos datos?

    • Como punto de partida, miraría las empresas listadas en el California data broker registry
      https://www.oag.ca.gov/data-brokers
      Si tienes dinero para comprar algunos datasets que probablemente se superpongan, desanonimizar no debería ser tan difícil
    • No hay lugares que los vendan a particulares. Sprint vendía datos de ubicación de sus clientes a través de una subsidiaria llamada Pinsight. Algunas empresas que venden datos de ubicación actualmente son Advan Research, Placer.ai, SafeGraph, entre otras
    • No conozco a nadie que venda datos de ubicación a nivel individual. Todos en el ecosistema tienen demasiado miedo de hacer algo así y, honestamente, tampoco está claro cómo monetizarlo
      En mi experiencia, lo central es ver patrones de tráfico peatonal, estimaciones demográficas, qué otros tipos de negocios visita la gente, etc. Es análisis de negocios típico basado en ubicación
    • Si quieres rastrear solo a algunas personas, basta con enumerar todas las entidades que tienen esos datos. Luego averiguas con qué data brokers hacen negocios y sigues recursivamente. Encuentra empleados de todas las empresas involucradas y junta unos cientos de dólares, que parece ser el precio de mercado, y listo[0]
      Para fines de investigación, no estoy seguro. De una u otra forma tendrías que tratar directamente con una de estas empresas, así que empezaría por hablar con ellas
      [0] - https://www.vice.com/en/article/nepxbz/i-gave-a-bounty-hunte...
    • Buena pregunta. Siempre oigo que eso pasa, pero nunca he visto que ocurra realmente
  • Esto me recuerda cuando Massachusetts aprobó una ley de derecho a reparar en 2020. Buscando un poco, parece que la NHTSA anuló esa ley [1] :/
    Es bueno que los estados empujen los límites en materia de derechos digitales. Espero que este caso tenga un futuro más prometedor. No se me ocurre de inmediato una agencia federal capturada por la industria que tenga jurisdicción para anular esto
    [1]: https://www.thedrive.com/news/feds-tell-automakers-to-ignore...

    • Esto es el laboratorio de la democracia. Los estados aprueban leyes distintas, esas leyes se disputan en los tribunales. Las leyes se modifican y el proceso se repite. Al final, cuando se entiende lo suficiente, se pueden aprobar leyes similares en todas partes, o a nivel nacional
    • No la anuló; simplemente le dijo a la gente que no cumpliera esa ley
      Así que se crea una situación incómoda que al final tendrá que resolverse en los tribunales
  • Da escalofríos cuando visitas una zona y empiezas a recibir llamadas spam desde ese código de área. Está claro que las empresas, y encima empresas sospechosas, saben que no estoy en casa y dónde estoy

    • ¿Eso pasa de verdad? Vivo en Seattle, pero todavía uso un número de Idaho. Casi todas las llamadas spam vienen de Idaho
      Lo especialmente gracioso es que el iPhone muestra la ubicación aproximada del número que llama, y en Idaho solo hay un código de área. Así que recibo llamadas de pueblos donde nunca he estado
  • https://archive.is/M7quL

    • Ese enlace da un error SSL
  • Prohibir la venta solo traslada el problema a otro lado. Las telefónicas ya dejaron mayormente de “vender” los datos, internalizaron el análisis publicitario y otras formas de extracción, y ahora venden acceso a eso en lugar de los datos crudos
    Como probablemente puedan ganar más dinero con el análisis que vendiendo solo datos crudos, para ellas es ganar por ambos lados

  • No entiendo. La venta de datos de ubicación es una violación de la privacidad demasiado evidente. Ni empecemos con la tontería de la “anonimización”. Tanto venderlos como comprarlos debería convertirse de inmediato en un delito federal

    • Porque que esos datos estén disponibles de forma general beneficia al gobierno. Si los datos están legalmente “en la calle”, ¿para qué necesitaría autorización judicial?
    • Las leyes están obsoletas. Intervenir llamadas es delito, pero recopilar el historial de navegación web no. El correo postal en EE. UU. está protegido legalmente, pero el email no
      Hasta que se apruebe una ley, los data brokers seguirán haciendo negocio, y aun después de que se apruebe, empujarán hasta justo antes del límite legal