Hozzájárultunk vagy sem, elküldjük, vagy meggondoljuk magunkat – nem számít. Ha beírtuk egy online formba a mailcímünket, az gyakran illetéktelen kezekbe kerül. Néha a jelszavunk is.

Egy belga-holland-svájci egyetemi kutatócsapat szerint a felhasználói tevékenységet követő, marketing- és elemző cégek még azelőtt begyűjtik a webes űrlapokból a mailcímeket, mielőtt azokat a felhasználók elküldenék, és hozzájárulnának bármilyen adatuk tárolásához. A kutatásban (az eredményeket összegző tanulmány PDF-ben innen tölthető le) a Tranco nevű kutatási célokat szolgáló oldal rangsoráról a 100 ezer legnépszerűbb weboldal adatkezelését vizsgálták.

Amikor valaki kitölt egy webes űrlapot, a beküldés gombra kattintva egyben jelzi, hogy a formban megadott információ kezeléséhez egy konkrét célból hozzájárul. Csakhogy a weboldalakon olyan szkriptek is futhatnak, melyek még azelőtt elküldik az adatokat, mielőtt a felhasználó kattintana. Ez a GDPR egyértelmű megsértése. Az már csak hab a tortán, hogy az információk sok esetben titkosítatlanul vándorolnak rejtélyes céljuk felé.

Az adatok végállomása legtöbbször valami ismert tracking domain volt, de a kutatók azonosítottak több mint negyven olyan domaint is, melyek nem szerepelnek a legnépszerűbb blokkolási listák egyikén sem.

A poresznél ügyelnek legjobban a diszkrécióra

A csapat több mint ötven weboldalt talált a vizsgált mintában (többsége EU-s vagy az USA-ban regisztrált oldal), amelyen third-party forrásból származó, ún. munkafolyamat-visszajátszó szkriptek véletlenszerűen még jelszavakat is kiszivárogtattak. Ilyen szkriptekkel rögzített adatok (billentyűleütések, egérmozgás, görgetés stb.) alapján elemzik marketingcégek, hogy a felhasználó hogyan használja az adott oldalt. Mint a The Register felhívja a figyelmet, amikor hekkerek használnak ilyen szkirpteket, akkor azokat keyloggereknek vagy malware-nek nevezik, de a marketingcélúakat eufemisztikusan csak "session-replay" szkripteknek hívják.

Öt éve már lefuttattak egy hasonló kutatást, írja a brit lap, így volt összehasonlítási alap a GDPR előtti (a rendelet 2018 május 25-én élesedett) és utáni időszakról. Az eredményekből úgy tűnik, nem sok minden változott, hacsak az nem, hogy az emailcímek még értékesebbé váltak mint egyedi azonosítók. A böngészők egy része egyre fejlettebb eszközöket kínál a cookie-k és a nyomkövető szkriptek blokkolására. De ha sikerül megszerezni a mailcímet, azzal sokkal hosszabb ideig lehet nyomon követni valakit, hiszen a cím egyedi, tartós, és a tracking cégek számára pont azok a legizgalmasabb online (és offline) interakciók, melyek valamilyen módon az emailcímhez kapcsolódnak.

Általánosságban elmondható, hogy az amerikai oldalak között gyakoribbak a szivárogtató weblapok, mint az EU-sok között. A legtöbbet a divat/szépségápolás kategóriában találták a kutatók: az EU-ban minden tizedik, az USA-ban közel minden ötödik ilyen tematikájú oldal problémás (EU: 11 százalék, USA: 19 százalék). Jelentős a különbség az online vásárlási oldalaknál (EU: 9 százalék; USA: 15 százalék), illetve az általános híroldalaknál (EU: 7 százalék, USA: 10 százalék) is.

A pornográf tartalmakat kínáló oldalak viszont – milyen meglepő! –, ügyelnek a diszkrécióra. Az adatok védelme szempontjából a legbiztonságosabbnak bizonyultak. Kevesebb harmadik féltől származó tracking kódot tartalmaznak, és a vizsgált több száz ilyen tematikájú oldalról egyetlen emailcím sem szivárgott ki.

Péterfalvi Attila megnyalná mind a tíz ujját

A tanulmány szerzői szerint az EU-s webhelyek ezzel a gyakorlattal legalább három ponton sértik meg a GDPR előírásait: nem valósul meg sem az átláthatóság, sem a célhoz kötöttség, sem az előzetes hozzájárulás. És aki ezeket a szabályokat megsérti, arra vár a 20 millió eurós vagy az éves bevétele 4 százalékára rúgó bírság. Az USA-ban más a helyzet, mivel nincs szövetségi adatvédelmi törvény.

A szerzők 58 weboldalt és 28 third-party érintett céget keresetek meg. Volt, ahonnan azt a választ kapták, nem voltak tisztában a problémával, de javították. Ilyen volt például a Walt Disney tulajdonában lévő fivethirtyeight.com vagy az Atlassian trello.com-ja.

A marriott.com domain adatgyűjtője, a Glassbox digitális elemző cég inkább magyarázkodott: az információk segítenek a technikai támogatásban és a csalások megelőzésében. Az adatgyűjtést végző third-party partnerek egy része (pl. a Taboola, amely többek között az USA Today, a Business Insider vagy a brit Independent oldalán dolgozik) viszont egyszerűen elintézte azzal, hogy törvényesen járnak el.

Ilyen harmadik fél sok weboldalon a Meta (Facebook) is. Az EU-s mintában 21 weboldalt találtak, amelyről emailcím (sőt név és telefonszám) vagy annak hash-e a Facebookhoz kerül a felhasználó beleegyezése nélkül. A kutatók azt feltételezik, hogy a Facebook szkriptje küldés eseménynek értelmezi azt is, ha a felhasználó a küldés elutasítását jelző gombra kattint. Magyarázat azonban egyelőre nincs, mert a Facebook nem válaszolt a megkeresésre. Talán majd ha Wojciech Wiewiórowski EU-s adatvédelmi biztos is megkérdezi Zuckerbergéket.

Addig marad a felhasználók biztonságtudatossága. Meg valószínűleg utána is.

Biztonság

A befektetőket egyelőre nem győzték meg az Intel nagyszabású tervei

A csipgyártónál nagyon lelkesek a PC-eldások várható felfutása miatt, és nagy lehetőségeket látnak a GPU-k iránti óriási keresletben is, de a cég részvényeinek nem tett jót az első negyedéves veszteségek bejelentése.
 
Hirdetés

Adathelyreállítás pillanatok alatt

A vírus- és végpontvédelmet hatékonyan kiegészítő Zerto, a Hewlett Packard Enterprise Company platformfüggetlen, könnyen használható adatmentési és katasztrófaelhárítási megoldása.

A válasz egyszerű: arról függ, hogy hol, hogyan és milyen szabályozásoknak és üzleti elvárásoknak megfelelően tároljuk az információt. A lényeg azonban a részletekben rejlik.

a melléklet támogatója az EURO ONE Számítástechnikai Zrt.

CIO KUTATÁS

TECHNOLÓGIÁK ÉS/VAGY KOMPETENCIÁK?

Az Ön véleményére is számítunk a Corvinus Egyetem Adatelemzés és Informatika Intézetével közös kutatásunkban »

Kérjük, segítse munkánkat egy 10-15 perces kérdőív megválaszolásával!

LÁSSUNK NEKI!

Amióta a VMware a Broadcom tulajdonába került, sebesen követik egymást a szoftvercégnél a stratégiai jelentőségű változások. Mi vár az ügyfelekre? Vincze-Berecz Tibor szoftverlicenc-szakértő (IPR-Insights) írása.

Nyílt forráskód: valóban ingyenes, de használatának szigorú szabályai vannak

Különösen az early adopter vállalatoknak lehet hasznos. De különbözik ez bármiben az amúgy is megkerülhetetlen tervezéstől és pilottól?

Sok hazai cégnek kell szorosra zárni a kiberkaput

Ön sem informatikus, de munkája során az információtechnológia is gyakran befolyásolja döntéseit? Ön is informatikus, de pénzügyi és gazdasági szempontból kell igazolnia a projektek hasznosságát? Mi közérthető módon, üzleti szemmel dolgozzuk fel az infokommunikációs híreket, trendeket, megoldásokat. A Bitport tizennegyedik éve közvetít sikeresen az informatikai piac és a technológiát hasznosító döntéshozók között.
© 2010-2024 Bitport.hu Média Kft. Minden jog fenntartva.