]> pere.pagekite.me Git - homepage.git/blob - blog/draft/2015-google-analytics.txt
Generated.
[homepage.git] / blog / draft / 2015-google-analytics.txt
1 <html
2 <head>
3 <meta http-equiv="Content-Type" content="text/html; charset=UTF-8" />
4 </head>
5
6 http://www.nrk.no/livsstil/_-har-ikke-kontroll-med-cookies-1.12399474
7 https://kommunen.dk/kommunale-hjemmesider-sladrer-uden-tilladelse/
8
9 Leserbrev/kronikk. Hvor bør den sendes? Sendt til NRK Ytring
10 2015-02-17, avslag 2015-02-18. Sendt til DN D2-magasin 2015-02-18.
11
12 http://www.kulturverk.com/
13 http://www.magasinetplot.no/
14 http://www.kulturverk.com/kontakt/
15 NRK ytring (nei takk)
16 Aftenposten innsikt
17 Amagasinet kan faktisk være en mulighet, også
18 Næringsavisens (sp?) D2-magasin
19
20 Kronikk tilbydt NRK Ytring (2015-02-17, takket nei 2015-02-18), Dagens
21 Næringsliv (tilbudt 2015-02-18, interessert, deretter stille i
22 ukesvis), Verdens Gang (tilbudt 2015-06-10, intet svar), Dagbladet
23 (tilbudt 2015-07-07, takket nei), Morgenbladet (tilbudt 2015-09-09,
24 intet svar, forsøkt ny adresse 2015-10-20), Klassekampen (tilbudt
25 2015-09-27, intet svar), Dagsavisen (tilbudt 2015-10-06, intet svar),
26 Aftenposten (tilbudt 2015-10-12, takket nei 2015-10-13), Dag og Tid
27 (tilbudt 2015-10-14)
28
29 https://theintercept.com/2015/09/25/gchq-radio-porn-spies-track-web-users-online-identities/
30
31 Denne teksten sto på trykk i XXX 2015-XXX.
32
33
34 <p><strong>Snurpenot-overvåkning av sensitiv personinformasjon</strong></p>
35
36 <p>Av Petter Reinholdtsen</p>
37
38 <p>Tenk om et norsk sykehus delte informasjon om hva som blir lest på
39 sykehusets nettsted og hvem som leser dem til noen som samarbeider med
40 et fremmed lands etterretningstjenester, og at informasjonen ble delt
41 på en måte som lot flere andre fremmede lands etterretningstjenester
42 snappe opp informasjonen. Tenk om de fleste sykehus, kommuner,
43 helsestasjoner, Stortinget, universiteteter, høyskoler, grunnskoler,
44 og det meste av offentlig forvaltning gjør det samme. Det samme gjør
45 aviser og andre medier som NRK og TV2, sammen med adopsjonstjenester
46 og krisesenter. Ville det gitt grunn til bekymring?</p>
47
48 <p>En slik praksis ville gjøre det mulig for nevnte
49 etterretningsorganisasjoner å holde oversikt over norske borgeres
50 interesser og hva de holder på med over tid. Det ville ikke bare
51 gjelde mannen i gata, men også stortingsrepresentanter, dommere,
52 statsminister, regjering, embedsverket, politifolk og andre offentlige
53 tjenestemenn. Med den innsamlede informasjonen kan en for eksempel
54 finne ut hvilke sykdommer folk er interessert i, hvorvidt de er
55 interessert i alkoholisme, adopsjon, abort eller barnehager, hvilke
56 politiske saker de følger med på og hvilke politiske sympatier de har.
57 En kan finne ut hvilke argumenter som vil ha mest effekt på
58 beslutningstagere og måter de kan påvirkes.</p>
59
60 <p>Det høres kanskje ut som en absurd og ekstrem fremtidsvisjon tatt
61 ut fra fantasien til George Orwell, forfatteren av dystopien 1984?
62 Men det er desverre virkeligheten i Norge i dag.</p>
63
64 <p><strong>Du kan beskytte deg</strong></p>
65
66 <p>Er vi så hjelpeløse og uten forsvar mot dette angrepet på
67 privatsfæren? Heldigvis ikke. Dagens nettlesere har utvidelser som
68 støtter å blokkere slike angrep ved å kjenne igjen slik rapportering
69 og nekte å sende informasjonen videre. Personlig bruker jeg Ghostery,
70 NoScript og AdBlock for å blokkere slike spionløsninger. Førstnevnte
71 viser en oversikt over hva som er blokkert (av kjente ting, ny og
72 ukjent spionkode blir ikke blokkert), mens AdBlock blokkerer i det
73 stille. NoScript blokkerer JavaScript-programkode fra nettsteder jeg
74 ønsker å blokkere. Jeg bruker alle tre, da de har litt ulik fokus, og
75 til sammen blokkerer de mer enn hver for seg. Jeg anbefaler alle å
76 gjøre det samme, samt sende inn protest til organisasjoner med
77 nettsteder som bruker slik spionprogramvare i dag.</p>
78
79 <p><strong>Hvordan foregår det?</strong></p>
80
81 <p>Den mest populære måten å dele informasjon om de besøkendes
82 bruksmønster på norske nettsteder er Google Analytics. Måten den
83 fungerer på er at nettstedet legger inn et program i hver nettside som
84 ber brukerens nettleser ta kontakt med Google og rapportere hva slags
85 sider en ser på. For at dette skal fungere må brukeren oppgi sin
86 IP-adresse til Google Analytics (ellers oppnås det ikke kontakt).
87 Deretter sendes det over informasjon om hvilken nettleser og versjon
88 man bruker, hvilke filformater, språk og komprimeringsmetoder man
89 bruker, og en rekke andre parametre som kan brukes til å identifisere
90 hvem brukeren er, som skjermoppløsning og fargedybde, språkvalg og
91 nøkkeltall som nettleseren er bedt om å huske. I sum gjør dette det
92 mulig å identifisere nettleseren og brukeren på tvers av alle
93 nettsteder, enten unikt eller som del av et liten gruppe
94 nettlesere/personer. I tillegg til at dette programmet tar kontakt
95 med Google for å rapportere om hva brukeren ser på, så har de fleste
96 nettsteder satt opp nettsidene sine til å hente selve programmet fra
97 Google Analytics sine nettsider. Dvs. at programmet kan forandre seg
98 alt etter hvem som spør, og at en ikke kan vite hva det kommer til å
99 samle inn og rapportere om i fremtiden.</p>
100
101 <p>Google Analytics har et valg nettsteder kan ta i bruk som har det
102 litt misvisende navnet "anonymisering". Det betyr at nettsiden har
103 justert programmet som sender over informasjon om nettleseren til å gi
104 Google Analytics-innsamleren beskjed om å ikke ta vare på siste del av
105 IP-adressen. Det skal i teorien gjøre det vanskeligere å unikt
106 identifisere enkeltbrukere, men er i praksis irrelevant fra et
107 etterretningsperspektiv da IP-adressen overleveres Google og det ikke
108 finnes noen måte for innbyggere og nettstedseiere å styre hva de som
109 lytter på veien (og for så vidt Google selv) gjør med den. I tillegg
110 er det oversendt nok informasjon til at det vil være mulig å
111 identifisere brukerne likevel. Mekanismene som brukes til
112 de-anonymisering er godt kjent for de som ønsker det og blir stadig
113 mer fantasifulle.</p>
114
115 <p>Hvordan kan vi vite at Google samarbeider med utenlandsk
116 etterretning og at utenlandsk etterretning avlytter trafikk sendt til
117 Google analytics? Mye takket være varsleren Edward Snowden, som bidro
118 til uvurderlig dokumentasjon på snurpenot-overvåkningen som nordmenn
119 blir utsatt for i dag. Men allerede før Snowden bekreftet at både
120 britiske GCHQ og USAs NSA bedriver signaletterretning og avlytter og
121 lagrer trafikk som passerer begge landene, var det kjent at NSA bedrev
122 slik praksis. Det var også kjent at FRA i Sverige avlyttet og lagret
123 trafikk som passerte grensa til Sverige. Hvor trafikken går gjennom
124 Internet er kjent, og for Norges del går det meste via Sverige, videre
125 via England til USA for å nå Google Analytics. Noen ganger går den
126 kortere veier, men den passerer grenser der trafikk avlyttes av FRA,
127 GCHQ og NSA. Snowden bidro til at det ble kjent at Google samarbeider
128 med NSA, samt at NSA har tilgang til interne datakilder hos Google,
129 med eller uten Googles vitende. Det er av samme grunn kjent at NSA
130 ikke anser SSL-kryptert nett-trafikk som en utfordring å avlytte, slik
131 at det er urealistisk å tro at det reduserer signaletterretningen å
132 bruke HTTPS mot Google Analytics. En bør anta at andre
133 signaletterretningsorganisasjoner utnytter de samme mulighetene.</p>
134
135 <p><strong>Hvem bidrar til spionasjen</strong></p>
136
137 <p>Takket være Ghostery la jeg merke til at flere og flere norske
138 nettsteder begynte å bidra til spionasje på det norske folk, og jeg
139 ble litt nysgjerrig på hvor mange det egentlig gjelder. Jeg tok
140 derfor en gjennomgang av ca. 2700 nettsider, i hovedsakelig offentlig
141 forvaltning, laget et system for å koble seg opp automatisk og sjekke
142 hvor de spredte informasjon om besøket, og ble overrasket over både
143 omfanget og hvilke typer nettsteder som rapporterer besøksinformasjon
144 ut av landet. Omtrent 70 prosent sender informasjon om besøket til
145 Google Analytics. Noen tilfeldige eksempler er Akershus
146 universitetssykehus, Sykehuset Østfold, Lommelegen, Oslo krisesenter,
147 Stortinget, den norske regjering, de fleste politiske partier på
148 Stortinget, NAV, Altinn, NRK, Helse Førde, Helse Stavanger, Oslo
149 kommune, Nasjonabiblioteket, Pasientombudet, Kongehuset, Politiet,
150 Teknologirådet, Tollvesenet, Norsk romsenter, Forsvarsbygg og
151 Sivilforsvaret. Og det er mange, mange flere.</p>
152
153 <p><strong>Mer hemmelighetskremmeri</strong></p>
154
155 <p>Du lurer kanskje på hvordan det offentlige Norge kan omfavne en
156 praksis der de besøkendes interesser deles med utenlandsk
157 etterretning? Som alltid er det gode hensikter bak. Google har laget
158 en god tjeneste for nettstedseiere, der de uten å betale med noe annet
159 enn en bit av de besøkenes privatsfære får tilgang til nyttig og
160 presis statistikk over nettstedets bruk. Nettstedseier har få andre
161 ulemper enn potensielt dårlig omdømme. Ulempene er det de besøkende
162 som får, og de aller fleste merker aldri til ulempene og vil dermed
163 ignorere angrepet på privatsfæren som nettstedene og Google går sammen
164 om å gjennomføre.</p>
165
166 <p>Men det er jo ikke første gang det offisielle Norge med gode
167 hensikter velger å lukke øynene for overvåkning fra USA. Tankene går
168 til en nyhetssak fra NRK for noen dager siden om hvordan regjeringen
169 har valgt å stemple
170 <ahref="http://www.nrk.no/fordypning/hemmeligstempler-gamle-dokumenter-1.12198893">tidligere
171 offentlige dokumenter som hemmelige igjen</a>, og i et av dem,
172 <ahref="http://www.documentcloud.org/documents/1658370-mte-i-sikkerhetsutvalget-3-juli-1958.html">protokoll
173 for møte i Regjeringens sikkerhetsutvalg fra torsdag 3. juli 1958
174 (side 3)</a> finner en følgende uttalelse om en planlagt lyttestasjon
175 på norsk jord:</p>
176
177 <p><blockquote>
178 Vilkåret er at de innsamlede opplysninger hurtigst mulig stilles til
179 rådighet for De forente stater. Opplysninger skal dog også kunne
180 brukes av norske militære myndigheter og amerikanerne har sagt seg
181 villig til å gjøre norske militære myndigheter kjent med resultatene
182 av sine analyser av det innsamlede materialet.
183 </blockquote></p>
184
185 <p>Hvordan kan vi vite at dette ikke beskriver det som gjøres på
186 norske nettsteder i dag?</p>
187
188 <p>Forøvrig burde varsleren Edward Snowden få politisk asyl i
189 Norge.</p>
190
191 <p>
192 - hvordan identifiseres brukere
193 - ip-adresser
194 - browser-signaturer
195 - cookies
196
197 v google samarbeider med NSA
198 v ssl forteller NSA ikke er noe avlyttingsproblem
199 v FRA, GCHQ lytter på all trafikk som passerer Sverige og England
200 v Eksempler på nettsteder som rapporterer til GA
201 v "anonymseringen" er verdiløs
202 v enkeltdatamaskiner og husstander kan identifiseres
203 v løsning: blokker google analytics og andre spiontjenester
204
205
206 NSA/FRA warning for http://www.arbeiderpartiet.no/
207 NSA/FRA warning for http://www.senterpartiet.no/
208 NSA/FRA warning for http://www.hoyre.no/
209 NSA/FRA warning for http://www.frp.no/
210 NSA/FRA warning for http://www.krf.no/
211 NSA/FRA warning for http://www.demokratene.no/
212
213 http://www.brighthub.com/internet/google/articles/65268.aspx
214 https://en.wikipedia.org/wiki/Google_Analytics
215
216
217
218
219 ==================================================
220 Kortversjon 2:
221
222
223 Snurpenot-overvåkning av sensitiv personinformasjon
224
225 Av Petter Reinholdtsen
226
227 Tenk om et norsk sykehus delte informasjon om hva som blir lest på
228 sykehusets nettsted og hvem som leser dem, til noen som samarbeider
229 med et fremmed lands etterretningsvesen, og at flere andre fremmede
230 lands etterretningstjenester snapper opp informasjonen.
231
232 Tenk om de fleste sykehus, kommuner, helsestasjoner, Stortinget,
233 universiteteter, høyskoler, grunnskoler, og det meste av offentlig
234 forvaltning, aviser og andre medier som NRK og TV2, sammen med
235 adopsjonstjenester og Krisesenter gjør det samme?
236
237 Tenk om de som lytter holder oversikt over norske borgeres
238 rettigheter, interesser, sykdommer, alkoholisme, adopsjon, abort,
239 barnehager, politiske saker og sympatier, hvilke argumenter som har
240 best effekt på beslutningstagere og måter de kan påvirkes. Ville det
241 gitt grunn til bekymring?
242
243 Høres det ut som en absurd og ekstrem fremtidsvisjon tatt ut fra
244 fantasien til George Orwell, forfatteren av dystopien 1984?
245
246 Dette er dessverre virkeligheten i Norge i dag.
247
248 Du kan beskytte deg
249 -------------------
250
251 Er vi så hjelpeløse og uten forsvar mot dette angrepet på
252 privatsfæren? Heldigvis ikke. Dagens nettlesere har utvidelser som
253 støtter å blokkere slike angrep. Personlig bruker jeg Privacy Badger,
254 Ghostery, NoScript og AdBlock. Jeg anbefaler alle å gjøre det samme,
255 og sende inn protest til organisasjonene bak nettsteder som bruker
256 slik spionprogramvare. Merk at noen av verktøyene lekker informasjon,
257 i tillegg til å gjøre en nyttig jobb, sa det er lurt å bruke flere
258 sammen.
259
260 Hvordan foregår det?
261 --------------------
262
263 Google Analytics, med det litt misvisende navnet «anonymisering», har
264 et valg nettsteder kan ta i bruk. Informasjon om besøkendes
265 bruksmønster deles. Programmet ber brukerens nettleser ta kontakt med
266 Google og rapportere hva slags sider en ser på, og gjøre det mulig å
267 identifisere nettlesere og brukeren på tvers av alle andre
268 nettsteder. Programmet kan forandre seg alt etter hvem som spør.
269
270 Hvordan kan vi vite at Google samarbeider med utenlandsk etterretning
271 som avlytter trafikk sendt til Google analytics? Mye takket være
272 varsleren Edward Snowden, som bidro til uvurderlig dokumentasjon på
273 snurpenot-overvåkningen som nordmenn blir utsatt for.
274
275 Allerede før Snowden er det bekreftet at britiske GCHQ og USAs NSA
276 bedriver signaletterretning og avlytter og lagrer trafikk som passerer
277 begge landene, og at FRA i Sverige avlyttet og lagret trafikk som
278 passerte grensa til Sverige.
279
280
281 Hvem bidrar til spionasjen?
282 ---------------------------
283
284 Takket være Ghostery la jeg merke til at flere og flere norske
285 nettsteder begynte å bidra til spionasje på det norske folk. Jeg ble
286 nysgjerrig på hvor mange det gjelder., og tok derfor en gjennomgang av
287 ca. 2700 nettsider, i hovedsakelig offentlig forvaltning, og laget et
288 system for å koble seg opp automatisk og sjekke hvor de spredte
289 informasjon om besøket. Jeg ble overrasket over både omfanget og
290 hvilke typer nettsteder som rapporterer besøksinformasjon ut av
291 landet. Omtrent 70 prosent sender informasjon til Google
292 Analytics. Noen tilfeldige eksempler er Akershus universitetssykehus,
293 Sykehuset Østfold, Lommelegen, Oslo krisesenter, Stortinget, den
294 norske regjering, de fleste politiske partier på Stortinget, NAV,
295 Altinn, NRK, Helse Førde, Helse Stavanger, Oslo kommune,
296 Nasjonalbiblioteket, Pasientombudet, Kongehuset, Politiet,
297 Teknologirådet, Tollvesenet, Norsk romsenter, Forsvarsbygg og
298 Sivilforsvaret. Og det er mange, mange flere.
299
300
301 Mer hemmelighetskremmeri
302 ------------------------
303
304 Hvordan kan det offentlige Norge omfavne en slik praksis? Det er gode
305 hensikter bak. Google har laget en god tjeneste for nettstedseiere,
306 der de uten å betale med noe annet enn en bit av de besøkenes
307 privatsfære får tilgang til nyttig og presis statistikk over
308 nettstedets bruk. De aller fleste merker aldri ulempene angrepet på
309 privatsfæren som nettstedene og Google gjennomfører.
310
311 Det er ikke første gang det offisielle Norge med gode hensikter velger
312 å lukke øynene for overvåkning fra USA. NRK dokumenterte nylig
313 hvordan regjeringen valgte å stemple tidligere offentlige dokumenter
314 som hemmelige igjen, noe protokoll fra Regjeringens sikkerhetsutvalg
315 torsdag 3. juli 1958 om en planlagt lyttestasjon på norsk jord viser:
316
317 Vilkåret er at de innsamlede opplysninger hurtigst mulig stilles til
318 rådighet for De forente stater. Opplysninger skal dog også kunne
319 brukes av norske militære myndigheter og amerikanerne har sagt seg
320 villig til å gjøre norske militære myndigheter kjent med resultatene
321 av sine analyser av det innsamlede materialet.
322
323 Hvordan kan vi vite at dette ikke beskriver det som gjøres på norske
324 nettsteder i dag?
325
326 For øvrig burde varsleren Edward Snowden få politisk asyl i Norge.
327
328 ----------------------------------------------------------------------
329 Hvis DN ønsker å bekrefte dokumentasjonen fra 1958, kan de legge
330 lenkene i egen ramme:
331
332 Det er ikke første gang det offisielle Norge med gode hensikter velger
333 å lukke øynene for overvåkning fra USA. En nyhetssak fra NRK nylig
334 dokumenterte hvordan regjeringen har valgt å stemple
335 <ahref="http://www.nrk.no/fordypning/hemmeligstempler-gamle-dokumenter-1.12198893">tidligere
336 offentlige dokumenter som hemmelige igjen</a>.
337 <ahref="http://www.documentcloud.org/documents/1658370-mte-i-sikkerhetsutvalget-3-juli-1958.html">
338 Uttalelsen er dokumentert i protokoll fra Regjeringens
339 sikkerhetsutvalg torsdag 3. juli 1958 om en planlagt lyttestasjon på
340 norsk jord, jfr. lenkene.
341
342
343 http://www.dn.no/tekno/2013/02/03/amerikanerne-kan-se-hvert-ord-du-skriver
344 https://firstlook.org/theintercept/2015/07/01/nsas-google-worlds-private-communications/
345
346
347
348 anyway, while I have you on the line. I wonder about british privacy law. in norway, it is required to have a data handling agreement in place before asking others to handle personal information on your behalf. are there similar laws in Britain?
349 Sat 11:02 AM
350 the background is to figure out if alaveteli/whatdotheyknow use in UK require an agreement with google when passing the users IP address to google to fetch javascripts for required functionallity (the captcha and the javascript pdf viewer). I suspect it is required here in Norway, and hope it is required in UK too, to raise the priority of avoiding the google dependency for the core developers. :)
351 Sat 11:05 AM
352 Very interesting.
353 Sat 11:19 AM
354 Yes, that requirement exists, but they won't care, because the U.K. ICO will never get on their case for this.
355 Sat 11:19 AM
356 In general first party websites are responsible for ensuring their whole systems are compliant with data protection laws and can satisfactorily perform all the required actions attached to this.
357 Sat 11:21 AM
358 There are different means to ensure that, and one of them is an explicit agreement eteeen the two parties.
359 Sat 11:22 AM
360 Most websites however when you contact them for that issue claim they are compliant and refer to what Google forces them to add to their own privacy policy.
361 Sat 11:22 AM
362 In effect, Google lawyers have figured out a way to make all those websites complicit: the language added covers the processing done by the website, not that done by Google. But the website is still liable for the processing done by Google.
363 Sat 11:24 AM
364 So you have to actively show to the website they are failing in their legal duty.
365 Sat 11:24 AM
366 There is a neat way to do this: access requests.
367 Sat 11:24 AM
368 (Before I get into Access Requests, it could be argued this extra language in the privacy policy, or the agreement the website has with G is the agreement itself)
369 Sat 11:26 AM
370 (it could be, as long as it ensures all rights can be respected, including access)
371 Sat 11:27 AM
372 So the only active tool you have to create the problem is "Access": Ask the website for the data collected by Google through the use of the website. This works especially if the website requires identification and stores Google Analytics values as 1st party cookie. No excuse then.
373 Sat 11:27 AM
374 Then the website has to somehow find Google, contact them, argue that G respect local laws, etc. G will not bulge. And then, you are good: either the website stops using GA, or they *knowingly* keep on using an illegal service. That's a good basis for a local complaint.
375 Sat 11:30 AM
376 The wonderful thing is that this scales really really well. And it's also the best way to make adtech more transparent.
377 Sat 11:31 AM
378 I was thinking of using that strategy with newspapers as first parties, not FOI sites though. :)
379 Sat 11:31 AM
380 right. was planning to ask for a copy of the agreement with google, which is the approach that has proven slightly effective here in Norway.
381 Sat 11:40 AM
382 You saw my comment on Mimesbronn about this, right?
383 Sat 11:40 AM
384 do not remember it, at least. the messages on mimes brønn get in faster than I manage to read them. ~300 messages in my backlog. :)
385 Sat 11:41 AM
386 I have tried the same with government authorities in Belgium and Switzerland. No one respects the law.
387 Sat 11:41 AM
388 Right. But there was specific request for Google Analytics stuff.
389 Sat 11:41 AM
390 If you want I can add any website you wish to PersonalData.IO
391 Sat 11:42 AM
392 I had some success in <URL: https://www.mimesbronn.no/request/personopplysninger_til_google_sk_2 >, but this was google forms, not google analytics.
393 Sat 11:42 AM
394 I think that's the one, yes.
395 Sat 11:42 AM
396 google analytics is going to be a harder nut to crack, as very few understand how it work and that it actually is collecting personal information.
397 Sat 11:42 AM
398 Google claims it doesn't.
399 Sat 11:43 AM
400 Can you partner on this with Norwegian consumer org, for them to link with other consumer orgs? That's actually part of what I wanted to talk with Aftenposten.
401 Sat 11:43 AM
402 well, the norwegian privacy agency (datatilsynet) have decleared IP address to be personal information, so it is hard to get away with such claim...
403 Sat 11:43 AM
404 No, because Google will claim they don't keep the IP. They only keep part of IP.
405 Sat 11:44 AM
406 Of course they don't tell you what else they keep. And the whole point of the system is to track people of course.
407 Sat 11:44 AM
408 How likely is all this to interest people on Tuesday, if I frame it a bit wider?
409 Sat 11:45 AM
410 the norwegian consumer agencies are using Google Analytics too, so I suspect it will be hard for them to take on the case..
411 Sat 11:45 AM
412 Right. Then ask them for your data.
413 Sat 11:45 AM
414 no idea who show up, so I do not know what will interest them. :)
415 Sat 11:46 AM
416 Seriously this is the best way to force them to look at the law.
417 Sat 11:46 AM
418 good idea.
419 Sat 11:46 AM
420 You don't make friends that way though...
421 Sat 11:46 AM
422 But it is crucial for new forms of journalism and understanding of very complex tools that, as we see, are new forms of power.
423 Sat 11:47 AM
424 that do not worry me. I follow up several threads in parallell, but my capacity is limited with full time job and kids in the house. :) One thread is google forms use, where I have some limited success. another is iOS copyright terms in schools, where Apple claim the right to collect personal information and the school authority claim it do not apply, and a third is the use of google analytics in 70% of the norwegian web sites.
425 Sat 11:49 AM
426 In Europe you can also ask for "logic of processing" which would include details on how the third party processes data on behalf of the first party.
427 Sat 11:49 AM
428 (Details they of course don't have)
429 Sat 11:49 AM
430 Europa as in EU?
431 Sat 11:49 AM
432 Yes, EU.
433 Sat 11:50 AM
434 Okay, for focusing but make it personal too: ask for your data from those sites as well, as it will make the issue of noncompliance clearer.
435 Sat 11:50 AM
436 Access is basically the only right that you have that is active enough that you can *prove* noncompliance.
437 Sat 11:51 AM
438 I am not too eager to ask for my personal data, as it create a new problem - how to prove I am who I am and have the right to ask for a given set of data...
439 Sat 11:51 AM
440 That s part of what I use with CA, bit of course there they are first party websites.
441 Sat 11:51 AM
442 I try to starve my digital twin, not spread information about my person more places...
443 Sat 11:52 AM
444 Yes, it does. I can help you with that. You send the first party site ID, your identifier for the site, and your third party cookie values
445 Sat 11:52 AM
446 It's not your twin. It's part of you.
447 Sat 11:53 AM
448 You actually have many twins if you want to use that analogy. Big Other, not Big Brother.
449 Sat 11:53 AM
450 what do you mean by "first party site id" and my "identifier for the site"?
451 Sat 11:53 AM
452 I see it as no different to smiling in front of a CCTV camera and asking for the pictures afterwards. In ther words you can make the requests based on interactions you had in a sanitized environment.
453 Sat 11:54 AM
454 well, that nice cctv law is not in norway. besides, I prefer to cover my face with a hat and avoid cctv cameras. :) when considering to register with a web site, I read the terms and normally conclude that they are unacceptable - and thus do not register.
455 Sat 11:56 AM
456 Well you ask WhatDoTheyKnow for the data associated to your usage of the account "ThrowawayJustToBeAPain" on their site, including data collected on their behalf by Google, given that you found the value "UAXXXXX"
457 In the first party cookies.
458 Sat 11:56 AM
459 I'm a software developer. I can not sign away my right to reverse engineer, for example, as I might need it in the future... :)
460 Sat 11:57 AM
461 Concerning CCTV, I see what you mean. But do you walk differently every day of the week so you can't be track by gait analysis?
462 Sat 11:58 AM
463 Or will you learn to fly so you don't have to step on smart mats that analyse stepping patterns?
464 Sat 11:58 AM
465 nope. just raising the cost to track me, do not have the budget to make it impossible. :)
466 Sat 11:59 AM
467 I am *all* for raising the costs, but part of that strategy is also to make yourself -- briefly -- visible to generic surveillance and make full exercise of your rights then.
468 Sat 12:00 PM
469 That raises costs now, and progressively changes the calculation long term.
470 Sat 12:00 PM
471 but I'll try the approach for whatdotheyknow. do you have any law URLs I can read to see what the framework is?
472 Sat 12:00 PM
473 Makes sense?
474 Sat 12:00 PM
475 sure. and I some times do it, but would not do so by accepting an unacceptable terms of use.
476 Sat 12:01 PM
477 Nope. What I told you is not written up except in the law.
478 Sat 12:01 PM
479 Right. I get it.
480 Sat 12:01 PM
481 Also why it is important to share those ideas on strategy: I wouldn't care about giving away my right to reverse engineering a website in Norwegian to help you for instance.
482 Sat 12:02 PM
483 Is there an English translation of Norwegian data protection law?
484 Sat 12:05 PM
485 not that I am aware of. <URL: https://lovdata.no/dokument/NL/lov/2000-04-14-31 > is the law.
486 Sat 12:08 PM
487 Relevant words to look for are "third party", "processor" or similar
488 Sat 12:09 PM
489 ah, datatilsynet have one linked from <URL: https://www.datatilsynet.no/Regelverk/Lover-og-regler/ >, <URL: https://www.datatilsynet.no/English/Regulations/Personal-Data-Act-/ >.
490 Sat 12:09 PM
491 Cool
492 Sat 12:10 PM
493 Do you know by the way if there is a register of Norwegian data controllers?
494 Sat 12:10 PM
495 not a complete one, but <URL: https://melding.datatilsynet.no/melding/report_search.pl > allow search in reported personal data handlers. not quite sure what 'data controller' is, but suspect it is those that need to notify datatilsynet about their processing of personal data.
496 Sat 12:12 PM
497 but now I have to attend a kids birthday party. see you later. :)
498 Sat 12:15 PM
499 Only some data controllers need to report. It's those deciding what is to be done with the data.
500 Sat 12:16 PM
501 Google claims not to be data controller but only processor for the Google Analytics service. Shields them more from liability.
502 Sat 12:17 PM
503 Sections 13, 14 and 15 are what is relevant to the (non-)transfer of liabilities from the website to Google.
504 Sat 12:18 PM
505 In short:
506 Sat 12:18 PM
507 Absent a specific contract, the website is liable for any processing done by Google on their behalf (e.g. Analytics). This means they have to fulfill access requests and give more information about the processing done by Google than what Google has ever disclosed. Impossible.