Данные и приватность · 1 июля 2024 · 4 мин чтения

Обманные практики с данными

В июле сразу 3 штата США ввели запрет для онлайн-платформ на использование обманных («темных») практик с данными. По исследованию FTC , ICPEN , GPEN пользователи более 1000 сайтов хотя бы 1 раз сталкивались с одной из «темных практик» на 97% ресурсах. Интернет-ресурсы принуждают пользователей соглашаться на незащищенные способы обработки данных, обманом собирают больше данных, чем нужно и пр.

Из выпуска мониторинга №7, июль 2024 · выпуск целиком, PDF · на сайте Института Гайдара

Опыт США

В июле 2024 г. в 3-х_ штатах США вступили в силу поправки в законы о данных – в Техасе , Флориде и Колорадо . Указанные штаты закрепили понятие «темных практик» (dark pattern) – практик манипулирования пользовательским интерфейсом для нарушения автономии пользователя, т.е. способности свободно принимать решения или делать выбор в отношении использования данных. Например, согласие на операции с ПД, полученное обманным путем; практики, направленные на сбор информации от детей сверх того, что требуется для получения услуги, или предложение отказаться от защиты данных в игре или социальной сети.

Кроме того, установлено право Федеральной торговой комиссии определять перечни запрещенных практик, применение которых рассматривается как нарушение законодательства о ПД.

Опыт международных

организаций и ЕС

В июле 2024 г. опубликовано исследование FTC США совместно с ICPEN , GPEN , где изложены результаты проверки более 1000 сайтов и приложений на1 предмет использования «темных практик» . Ранее похожие исследования проводились в23 2022 г. ОЭСР и ЕС. «Темные практики» используются в дизайне сайта для манипулирования мнением потребителей, например:

1. Заставляют предоставлять больше личной информации, чем необходимо для получения продуктов или услуг;

2. Заставляют соглашаться на использование менее защищенных методов обработки данных;

3. Препятствуют пользователю получить информацию о защите его данных.

Оценивались следующие практики:

1) сложный и запутанный язык – технические или чрезмерно длинные правила конфиденциальности, которые трудно понять. 89% изученных ресурсов содержали либо чрезмерно длинные политики конфиденциальности (более 3000 слов), либо технические и запутанные формулировки, затрудняющие чтение;

2) вмешательство в интерфейс – элементы дизайна, влияющие на восприятие и понимание пользователями их действий, связанных с ПД. Выявлено на 43% изученных ресурсах. Примеры практик:

− ложная иерархия визуальное выделение одних элементов интерфейса и сокрытие других, направляя пользователей к менее защищенным операциям по защите

ПД. Например, предлагается способ, который обеспечивает меньшую защиту данных, выделяется цветовым контрастом;

− выбор вариантов обработки данных «по умолчанию», обеспечивающих меньшую защиту данных;

− использование фраз, которые могут вызвать чувство вины у потребителя.

29% сайтов отговаривали пользователей удалять аккаунты через предупреждение, например, фразой «если Вы нажмете «Удалить учетную запись пользователя», Вы потеряете свои VIP-привилегии».

ЕС также выделила практику манипулирования эмоциями потребителей. Например, просьба назвать свое местоположение, чтобы якобы его смогли найти другие пользователи, и он не был одиноким, хотя на самом деле платформа собирает такие данные для собственных целей;

3) назойливость – неоднократные просьбы к пользователям предпринять определенные действия, которые могут снизить защиту данных, например, просьбы включить уведомления или предоставить возможность отслеживать геолокацию. Практика использовалась на 41% сайтов.

ЕС также выделяет практику «перегрузки» – пользователю направляется большое количество запросов, пользователь устает и соглашается на все предлагаемые опции с ПД и дает непреднамеренное согласие на действия, на которые не хотел бы ранее давать. Например, постоянное направление просьбы указать номер телефона или предоставить доступ к контактам, в результате чего пользователю проще согласиться предоставить информацию, чем постоянно отказываться;

4) создание препятствий, например, предоставление возможности регистрации учетной записи, но отсутствие инструментов удаления аккаунта или необходимость выполнения неудобных действий (заполнение длинной формы или отправка письменного запроса в организацию), чтобы удалить аккаунт; принуждение делать множество кликов, чтобы получить информацию об использовании их ПД. Практика использовалась на 39% ресурсов;

5) принудительное использование – требование предоставить больше данных для доступа к услуге, чем необходимо для ее получения. Например, создание учетной записи через использование сторонних социальных сетей, чтобы получить доступ к данным пользователя об использовании этой соцсети. Такие практики использовались на 26% ресурсов. ОЭСР выделяет практику требования информации, например, о контактах пользователей для дальнейшей рассылки спама контактам потребителя, в том числе якобы от имени потребителя.

Опыт России

В России не закреплено понятия «темных практик» или иных аналогов для обозначения практик злоупотреблениями при сборе данных. Однако введение пользователей в заблуждение относительно условий конфиденциальности их данных может быть основанием для принятия санкций. Например, по решению Московского города суда платформа LinkedIn была заблокирована в России в 2016 г. за нарушение требования локализации персональных данных. Суд установил, что LinkedIn собирала поведенческие данные с помощью cookie-файлов, но не соблюдала в отношении собранных данных требования локализации, а в пользовательском соглашении устанавливало условие о праве платформы передавать все собранные4 данные третьим лицам . В России предусмотрены нормы, предупреждающие введение пользователей в заблуждение в рамках законодательства о защите прав потребителей и в рамках законодательства о персональных данных.

Роскомнадзору целесообразно на основе общих нормативных положений и с учетом судебной практики разработать чеклист признаков «темных практик» на цифровых платформах и сформировать открытый банк примеров, выявляемых на русскоязычных платформах. Открытый банк примеров может пополняться из материалов, присылаемых пользователями, в целях информирования их о рисках и мотивации платформ корректировать свою политику сбора данных пользователей до разбирательств Роскомнадзором.

  1. https://capitol.texas.gov/tlodocs/88R/billtext/html/HB00004F.htm
  2. https://flsenate.gov/Session/Bill/2023/262/BillText/er/HTML
  3. https://leg.colorado.gov/sites/default/files/2021a_190_signed.pdf
  4. Международная сеть по защите прав потребителей и правоприменению (международная организация).
  5. Глобальная сеть по обеспечению конфиденциальности (международная организация).
  6. https://www.privacyenforcement.net/system/files/2024-07/GPEN%20Sweep%202024%20- %20%27Deceptive%20Design%20Patterns%27_0.pdf
  7. Отчет ОЭСР о «Темных коммерческих практиках» https://one.oecd.org/document/DSTI/CP(2021)12/FINAL/en/pdf
  8. Руководящие принципы № 3/2022 по «Темным практикам в интерфейсах платформ социальных сетей» https://www.edpb.europa.eu/system/files/2022-03/edpb_03-2022_guidelines_on_dark_patterns_in_social_media_platform_interfaces_en.pdf
  9. https://mos-gorsud.ru/mgs/services/cases/appeal-civil/details/19d661b0-6b14-48eb-b753-9adbf19fe32a

Материал из выпуска мониторинга №7, июль 2024. Скачать выпуск целиком (PDF) · страница выпуска на сайте Института Гайдара

Читайте также