<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Pravokator &#187; internet</title>
	<atom:link href="http://hr-cjpc.si/pravokator/index.php/tag/internet/feed/" rel="self" type="application/rss+xml" />
	<link>http://hr-cjpc.si/pravokator</link>
	<description>Zapisi in dokumenti iz področja prava, človekovih pravic in tehnologije.</description>
	<lastBuildDate>Fri, 13 Jan 2012 20:52:49 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	
		<item>
		<title>Cenzure interneta za zdaj ne bo</title>
		<link>http://hr-cjpc.si/pravokator/index.php/2010/04/14/cenzure-interneta-za-zdaj-ne-bo/</link>
		<comments>http://hr-cjpc.si/pravokator/index.php/2010/04/14/cenzure-interneta-za-zdaj-ne-bo/#comments</comments>
		<pubDate>Wed, 14 Apr 2010 07:31:46 +0000</pubDate>
		<dc:creator>Gorazd Božič</dc:creator>
				<category><![CDATA[Človekove pravice]]></category>
		<category><![CDATA[Informacijska tehnologija]]></category>
		<category><![CDATA[Zasebnost]]></category>
		<category><![CDATA[cenzura]]></category>
		<category><![CDATA[igre na srečo]]></category>
		<category><![CDATA[internet]]></category>
		<category><![CDATA[komunikacijska zasebnost]]></category>
		<category><![CDATA[Zakon o igrah na srečo]]></category>

		<guid isPermaLink="false">http://hr-cjpc.si/pravokator/?p=528</guid>
		<description><![CDATA[Kot kaže, so protesti zoper spremembe Zakona o igrah na srečo (ZIS-C) le uspeli. Ministrstvo za finance je 8. 4. 2010 na spletni strani objavilo nov Predlog zakona o spremembah Zakona o igrah na srečo, ki odpravlja odgovornost ponudnika storitev informacijske družbe za spletne igralnice, ki se ne nahajajo na njegovem omrežju (bolj natančno, s katerimi nima [...]]]></description>
			<content:encoded><![CDATA[<p>Kot kaže, so protesti zoper <a title="Cenzura prometa na stranska vrata" href="http://gorazd.bozic.org/2010/01/05/cenzura-prometa-na-stranska-vrata/">spremembe Zakona o igrah na srečo</a> (ZIS-C) le uspeli. Ministrstvo za finance je 8. 4. 2010 na spletni strani objavilo nov <a href="http://www.mf.gov.si/slov/zakon/predlogi_igre_sreca.htm">Predlog zakona o spremembah Zakona o igrah na srečo</a>, ki odpravlja odgovornost ponudnika storitev informacijske družbe za spletne igralnice, ki se ne nahajajo na njegovem omrežju (bolj natančno, s katerimi nima podpisane pogodbe). Med spremembami je tudi določeno, da ukrepe na omrežju lahko izreka sodišče, Urad RS za nadzor nad prirejanjem iger na srečo pa bo sodišču te lahko predlagal. Iz predloga zakona:</p>
<blockquote><p>I.2.3 Poglavitne rešitve</p>
<p>Po predlogu zakona se izmed storitev, ki jih je prepovedano opravljati za osebe, ki nimajo koncesije Vlade RS za prirejanje iger na srečo, črta »omogočanje dostopa do spletnih strani oziroma drugih telekomunikacijskih povezav, preko katerih se je mogoče udeležiti spletnih iger na srečo«, ker iz besedila ni povsem jasno, da se nanaša le na tiste ponudnike storitev informacijske družbe, ki opravljajo storitve (storitev je naročeno delo, ki se opravi za koga, navadno za plačilo), torej so v pogodbenem odnosu z osebami, ki prirejajo igre na srečo brez koncesije Vlade RS.</p>
<p>Po predlogu zakona sme le sodišče ponudniku storitev informacijske družbe odrediti omejitev dostopa do spletnih strani, preko katerih se prirejajo igre na srečo brez koncesije Vlade RS. S tem je zagotovljena pravna varnost ponudnikov storitev informacijske družbe in upoštevano načelo sorazmernosti. Predlog sodišču lahko posreduje tudi pristojni nadzorni organ. Takšna ureditev je povzeta po Zakonu o elektronskem poslovanju na trgu (Uradni list RS, št. 96/09 – uradno prečiščeno besedilo), ki sicer dejavnost iger na srečo izključuje iz uporabe zakona.</p></blockquote>
<p>Tak razvoj je seveda pozitiven, sploh ker se bo zakon spremenil brez skrajnih mehanizmov, kot so ustavna presoja ali referendum. Ne gre pa pozabiti, da je še pred nedavnim <a title="UNPIS" href="http://www.unpis.gov.si/">Urad RS za nadzor nad prirejanjem iger na srečo</a> (Unpis) vseeno <a title="Slo-Tech: Boj z mlini na veter in igre na srečo" href="http://slo-tech.com/novice/t407970/0">izdal več odločb</a> slovenskim ponudnikom za blokado spletnih mest. Slovenski ponudniki so <a title="Arnes: Skupna izjava slovenskih ponudnikov ob izdaji odločb za blokado spletnih mest" href="http://www.arnes.si/obvestila/obvestilo/article/skupna-izjava-slovenskih-ponudnikov-ob-izdaji-odlocb-za-blokado-spletnih-mest/1.html">odreagirali s skupno izjavo za javnost,</a> pritožbami in pozivom k odpravi odločb. Direktor Unpisa, Boris Kovačič je ob tem za Finance izjavil:</p>
<blockquote><p>Verjamem, da smo (ponudnike interneta, op. a.) jih z ukrepom presenetili. Očitno na to niso bili pripravljeni. Toda njihovo dejanje pomeni, da podpirajo kaznivo dejanje. Drugega ne morem reči, zato jim bomo izdali plačilne naloge oziroma druge ustrezne ukrepe.</p>
<ul>
<li><em>Boris Kovačič, direktor Unpisa v članku &#8220;</em><a title="Finance: Unpis: Če ne bodo ubogali, jih bomo pa kaznovali" href="http://www.finance.si/276070/Unpis-%C8e-ne-bodo-ubogali-jih-bomo-pa-kaznovali"><em>Unpis: Če ne bodo ubogali, jih bomo pa kaznovali</em></a><em>&#8220;, Finance, 6. 4. 2010</em></li>
</ul>
</blockquote>
<p>Konec dober, vse dobro?</p>
  
<div class="wp_license">
<p class="cclicenca"><a rel="license" href="http://creativecommons.org/licenses/by-nc-sa/3.0/"><img src="http://i.creativecommons.org/l/by-nc-sa/3.0/88x31.png" alt="Creative Commons Attribution-NonCommercial-ShareAlike 3.0 Unported" class="alignleft" style="margin-top:4px;" />
</a><em>Ta prispevek je objavljen pod licenco  <a rel="license" href="http://creativecommons.org/licenses/by-nc-sa/3.0/">Creative Commons Attribution-NonCommercial-ShareAlike 3.0 Unported</a>.</em></p>
</div>]]></content:encoded>
			<wfw:commentRss>http://hr-cjpc.si/pravokator/index.php/2010/04/14/cenzure-interneta-za-zdaj-ne-bo/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>DPI tehnologija v Sloveniji</title>
		<link>http://hr-cjpc.si/pravokator/index.php/2009/12/02/dpi-tehnologija-v-sloveniji/</link>
		<comments>http://hr-cjpc.si/pravokator/index.php/2009/12/02/dpi-tehnologija-v-sloveniji/#comments</comments>
		<pubDate>Wed, 02 Dec 2009 10:34:45 +0000</pubDate>
		<dc:creator>Matej Kovačič</dc:creator>
				<category><![CDATA[Človekove pravice]]></category>
		<category><![CDATA[Zasebnost]]></category>
		<category><![CDATA[DPI]]></category>
		<category><![CDATA[elektronski nadzor]]></category>
		<category><![CDATA[internet]]></category>

		<guid isPermaLink="false">http://hr-cjpc.si/pravokator/?p=75</guid>
		<description><![CDATA[Ena izmed pomembnih tehnologij, ki lahko vplivajo na komunikacijsko zasebnost na internetu so tim. DPI (Deep Packet Inspection) tehnologije. Gre za tehnologije, ki omogočajo (masoven) vpogled v vsebino elektronskih komunikacij. DPI tehnologije niso nekaj novega, saj so se v preteklosti že pojavljale kot tehnologije za zagotavljanje varnosti omrežij, samodejno prepoznavo virusnih in hekerskih napadov, neželene [...]]]></description>
			<content:encoded><![CDATA[<p>Ena izmed pomembnih tehnologij, ki lahko vplivajo na komunikacijsko zasebnost na internetu so tim. DPI (<em>Deep Packet Inspection</em>) tehnologije. Gre za tehnologije, ki omogočajo (masoven) vpogled v vsebino elektronskih komunikacij.</p>
<p>DPI tehnologije niso nekaj novega, saj so se v preteklosti že pojavljale kot tehnologije za zagotavljanje varnosti omrežij, samodejno prepoznavo virusnih in hekerskih napadov, neželene elektronske pošte in podobnih nevšečnosti. Vendar pa se DPI tehnologije v zadnjem času pojavljajo predvsem kot tehnologije množičnega nadzora in zbiranja osebnih podatkov, prestrezanja komunikacij in cenzure oziroma omejevanja prostega pretoka podatkov na internetu.</p>
<p>DPI tehnologije pa se tudi komercializirajo. Danes so tako postale predvsem posel. Pojavljajo se namreč številni ponudniki DPI naprav, katere operater komunikacijskega omrežja lahko vključi v svoje omrežje in spremlja ali omejuje promet svojih uporabnikov. Eno izmed podjetij, ki s pomočjo DPI spremljajo in beležijo spletne aktivnosti uporabnikov interneta je tudi podjetje <em>Phorm</em>. Podjetje v različnih državah (v Evropski uniji je najbolj znan primer Velike Britanije) s ponudniki dostopa do interneta sklepa dogovore, v okviru katerih svoje DPI naprave namešča v njihova omrežja in spremlja aktivnosti uporabnikov spleta. Na podlagi zbranih podatkov nato opravljajo analize vedenja (predvsem brskalnih navad) in temu prilagajajo oglase (gre za tim. vedenjsko oglaševanje). Zaradi spornega poseganja v komunikacijsko zasebnost &#8211; to se je namreč dogajalo brez soglasja uporabnikov &#8211; je Evropska komisija <a href="http://news.bbc.co.uk/2/hi/technology/7998009.stm">v začetku leta proti Veliki Britaniji sprožila postopek</a> zaradi neusklajenosti britanske zakonodaje s pravili Evropske unije o tajnosti in zaupnosti komunikacij.</p>
<p>Uporaba DPI tehnologij lahko resno posega v zasebnost uporabnikov, zagovorniki tim. nevtralnosti interneta (ang. <em>net neutrality</em>) pa opozarjajo, da je DPI tehnologije mogoče zlorabiti tudi za cenzuro ali omejevanje prostega pretoka informacij in podatkov v omrežju. Upravitelj DPI naprave namreč lahko blokira ali omeji uporabo določenih storitev, npr. uporabo internetne telefonije pri konkurenčnih ponudnikih ali uporabo spletnih iskalnikov, ki z upraviteljem omrežja niso podpisali ustreznega sporazuma. Mogoče so tudi drugačne (zlo)rabe DPI tehnologije – npr. take, kjer upravitelj omrežja spremlja brskalne navade svojih uporabnikov in zbrane podatke prodaja marketinškim organizacijam, ali pa celo take, kjer upravitelj omrežja uporabnikom vriva svoje oglase. DPI tehnologija namreč lahko ob obisku določene spletne strani uporabniku iz nje “odstrani” originalne oglase in namesto njih vstavi svoje. Teoretično bi tako lahko upravitelj omrežja iz spletnih strani odstranjeval oglase drugih podjetij ter namesto njih svojim uporabnikom serviral svoje.</p>
<p>No, pravzaprav niti ne teoretično, saj je znano, da je <a href="http://www.wikileaks.org/wiki/British_Telecom_Phorm_Page_Sense_External_Validation_report">British Telecom tovrstno tehnologijo &#8220;testiral&#8221; že v letih 2006 in 2007</a> (več informacij o DPI tehnologiji podjetja Phorm je na voljo <a href="http://news.bbc.co.uk/2/hi/technology/7283333.stm">na spletnih straneh BBC</a>, na <a href="http://www.badphorm.co.uk/">spletni strani BadPhorm</a> ter na <a href="http://dpi.priv.gc.ca/index.php/essays/objecting-to-phorm/">spletni strani kanadskega pooblaščenca za varstvo zasebnosti</a>). Mimogrede, ste vedeli, da se ponudniki tovrstne tehnologije pojavljajo tudi v Sloveniji, eno izmed oblik DPI tehnologije pa razvijajo tudi <a href="http://www.quarad.com/">nekatera slovenska podjetja</a>?</p>
<p>Poleg poseganja v zasebnost in oviranje prostega pretoka informacij se torej odpira tudi vprašanje poseganja v vsebino spletnih strani in posledično morebitno kršenje avtorskih pravic lastnikov spletnih strani. Vendar pa proizvajalci DPI naprav o teh problemih ne govorijo preveč. Raje poudarjajo, da gre pri DPI za tehnologijo, ki omogočajo sodobnejše načine oglaševanja ali zagotavlja varnost omrežij. S slednjim argumentom se DPI tehnologije prodajajo predvsem podjetjem. In ker živimo v časih, ko se je v korist varnosti &#8220;potrebno&#8221; odreči svobodi in zasebnosti, se uporaba DPI naprav širi. Podobnost s prodajo videonadzornih sistemov vsekakor ni naključna.</p>
<p>Vsekakor gre za razmeroma nove tehnologije oziroma razmeroma nove načine uporabe obstoječih nadzornih tehnologij, za katere pa se zastavlja vprašanje, ali njihove uporabe &#8211; podobno kot je bilo to storjeno npr. z videonadzorom ali biometrijo v okviru <em>Zakona o varstvu osebnih podatkov</em> &#8211; morda ne bi bilo potrebno pravno regulirati. Uporaba DPI naprav namreč lahko  predstavlja kršitev tako <em>Zakona o varstvu osebnih podatkov</em> kot tudi  <em>Zakona o elektronskih komunikacijah</em> in <em>Kazenskega zakonika</em>.</p>
<p>Po <em>Zakonu o varstvu osebnih podatkov</em> je namreč prepovedana obdelava osebnih podatkov brez ustrezne pravne podlage (8. in 9. člen ZVOP-1), DPI tehnologije pa so namenjene tako obdelavi  prometnih podatkov kot tudi prestrezanju in analizi vsebine komunikacij. To pa pomeni, da (pravno) nepravilna uporaba lahko predstavlja tudi kršitev 5. odstavka 103. člena <em>Zakona o elektronskih komunikacijah</em>, ki prepoveduje prestrezanje elektronskih komunikacij brez ustrezne pravne podlage oziroma lahko predstavlja tudi kaznivo dejanje kršitve tajnosti občil (139. člen Kazenskega zakonika) ter kaznivo dejanje napada na informacijski sistem (221. člen Kazenskega zakonika).</p>
<p>Kljub temu, da se tovrstne naprave prodajajo tudi v Sloveniji, pa kakšnih konkretnih podatkov o uporabi, predvsem pa implikacijah uporabe DPI tehnologij v Sloveniji nimamo. V tem oziru DPI tudi v svetovnem merilu predstavlja nekakšno novost, saj se je o pravnih in družbenih posledicah uporabe DPI nekoliko bolj sistematično začelo govoriti šele lansko leto, in sicer na pobudo kanadskega pooblaščenca za zasebnost, ki je z namenom osveščanja <a href="http://dpi.priv.gc.ca/">vzpostavil posebno spletno stran</a>. Na spletni strani so zbrani prispevki različnih strokovnjakov, ki multidisciplinarno obravnavajo različne vidike DPI tehnologij.</p>
<h2 style="margin-bottom: 0cm;">Uporaba DPI v Sloveniji</h2>
<p>Kot rečeno, se ponudniki DPI tehnologije, ki bi analizirala in morda celo posegala v komunikacijski promet javnih omrežij, pojavljajo tudi v Sloveniji. Vendar pa je slovenska zakonodaja glede posegov v komunikacijsko zasebnost precej stroga, zato so (vsaj nekateri) ponudniki dostopa do interneta glede uporabe DPI precej previdni. Manj pa to velja za podjetja, ki kupujejo DPI tehnologijo z namenom zaščite svojih internih omrežij. DPI tehnologija je v tem primeru &#8220;skrita&#8221; kot del funkcionalnosti požarne pregrade ali sistema za zaznavanje in preprečevanje vdorov v omrežje (tim. IDS in IPS sistemi; ang. <em>Intrusion Detection Systems</em>, <em>Intrusion Prevention Systems</em>). Problem pa nastopi pri praktični uporabi tovrstnih naprav, ki je lahko pravno pravilna ali pa pravno nepravilna. Težava je seveda v tem, da je prestrezanje digitalnih podatkov v sodobnih telekomunikacijskih omrežjih mogoče izvesti povsem nezaznavno, zato lahko uporabniki zelo težko (če sploh) ugotovijo, da se na njihovem omrežju izvaja DPI in da je posledično morda kršena njihova pravica do zasebnosti. Odsotnost pritožb uporabnikov zato ne pomeni nujno, da kršitev ni, pač pa lahko pomeni zgolj to, da so kršitve prikrite.</p>
<p>Kršitve je kljub temu mogoče zaznati, vendar je za to potrebno nekaj več računalniško-tehničnega znanja. V nadaljevanju si bomo pogledali prvi primer uradne obravnave uporabe DPI tehnologij v Sloveniji, v katerega sem bil &#8220;vpleten&#8221; tudi sam. Zgodba je zato nekoliko bolj osebna.</p>
<p>V začetku maja 2009 zjutraj sem na svojem službenem računalniku zagnal odjemalca za elektronsko pošto <em>Mozilla Thunderbird</em>. Odjemalec je nastavljen tako, da z njim prebiram svojo elektronsko pošto na štirih različnih strežnikih. Trije od njih omogočajo šifriranje povezav, zato se nanje povezujem preko šifriranega SSL oz. TLS protokola.</p>
<p>Ko se torej moj poštni odjemalec poveže na poštni strežnik, se med njim in strežnikom najprej vzpostavi šifrirana povezava, nato odjemalec (po šifrirani povezavi) strežniku pošlje uporabniško ime in geslo ter nato prenese e-poštna sporočila. Vsak izmed teh treh poštnih strežnikov za dokazovanje svoje verodostojnosti uporablja svoj digitalni certifikat, ki je tudi ustrezno podpisan.</p>
<p>Prebiranje e-pošte vsak dan poteka enako, tega dne pa je bilo nekaj drugače. Pri povezovanju na prvega izmed šifriranih strežnikov se je namreč pojavilo obvestilo, da identitete strežnika ni mogoče preveriti. Podrobnejši pregled SSL certifikata je pokazal, da je bil certifikat spremenjen (to je mogoče preveriti s pomočjo tim. <em>prstnega odtisa</em> oz. <em>kontrolne vsote certifikata</em>).</p>
<p>Novega (lažnega) certifikata nisem sprejel, pač pa sem zavrnil povezavo in se na poštni strežnik skušal povezati preko alternativnega, brezžičnega omrežja. V tem primeru mi je poštni strežnik poslal pravilen certifikat in povezava je bila uspešna. Očitno je postalo, da ne gre za problem poštnega strežnika, pač pa omrežja. Z drugimi besedami, v službenem omrežju mi je nekdo skušal podtakniti lažen SSL certifikat in s tem moj računalnik zavesti, da se poveže na njegov strežnik in mu posreduje uporabniško ime in geslo.</p>
<div id="attachment_80" class="wp-caption aligncenter" style="width: 310px"><a href="http://hr-cjpc.si/pravokator/wp-content/uploads/2009/10/lazni_certifikat.png"><img class="size-medium wp-image-80" title="lazni_certifikat" src="http://hr-cjpc.si/pravokator/wp-content/uploads/2009/10/lazni_certifikat-300x208.png" alt="Obvestilo o spremembi SSL certifikata" width="300" height="208" /></a><p class="wp-caption-text">Obvestilo o spremembi SSL certifikata</p></div>
<p>Gre pravzaprav za klasičen <em>napad s posrednikom</em> (ang. <em>man-in-the-middle</em> napad), kjer se napadalec postavi med dve komunikacijski točki in se pred obema pretvarja, da je nasprotni komunikacijski partner. V danem primeru se je &#8220;napadalec&#8221; mojemu poštnemu odjemalcu predstavil kot poštni strežnik in ga poskušal zavesti, da bi se povezal nanj in mu posredoval svoje uporabniško ime in geslo. Te podatke bi potem &#8220;napadalec&#8221; poslal pravemu poštnemu strežniku in se mu predstavil kot moj poštni odjemalec. Kljub temu, da bi bili obe povezavi šifrirani, pa bi napadalec na sredi med obema komunikacijskima točkama lahko brez težav bral nešifriran promet (v našem primeru mojo e-pošto).</p>
<div id="attachment_94" class="wp-caption aligncenter" style="width: 310px"><a href="http://hr-cjpc.si/pravokator/wp-content/uploads/2009/10/mitm.png"><img class="size-medium wp-image-94" title="mitm" src="http://hr-cjpc.si/pravokator/wp-content/uploads/2009/10/mitm-300x97.png" alt="Shematski prikaz napada s posrednikom." width="300" height="97" /></a><p class="wp-caption-text">Shematski prikaz napada s posrednikom.</p></div>
<p>Ko sem se prepričal, da gre za poskus izvedbe napada s posrednikom in posledično morda za poskus neupravičene pridobitve mojega uporabniškega imena in gesla za dostop do mojega e-poštnega predala, sem se odločil za nekaj testov. S programom za analizo omrežnega prometa <a href="http://www.wireshark.org/">Wireshark</a> sem opravil analizo omrežnega prometa iz mojega računalnika v internet in ugotovil, da ne gre za okužbo na mojem računalniku (tovrstne napade namreč znajo izvesti tudi nekateri virusi), pač pa za problem, ki se pojavlja nekje v samem omrežju.</p>
<p>Istega dne sem po elektronski pošti (seveda preko alternativne, &#8220;neokužene&#8221; povezave) omrežni incident oz. sum napada s posrednikom prijavil <a href="http://www.arnes.si/si-cert/">Arnesovemu centru za posredovanje ob omrežnih incidentih SI-CERT</a>.</p>
<p>SI-CERT-ovo poizvedovanje je pokazalo, da do nepravilnosti v omrežju ne prihaja zaradi kakšnega hekerskega napada, pač pa zaradi delovanja požarnega zidu, ki omogoča DPI pregledovanje omrežnega prometa. O problemu sem obvestil tudi zaposlene v računalniškem centru fakultete, kjer sem zaposlen, od koder so me obvestili, da bo odgovor pripravilo podjetje, ki jim je prodalo DPI napravo in ki z njo tudi upravlja. To podjetje je kasneje posredovalo odgovor, kjer so pojasnili, da gre pri opisanem incidentu za delovanje požarne pregrade, ki je bila v začetku maja 2009 programsko nadgrajena, ob nadgradnji pa je bilo vklopljeno tudi protivirusno in protismetno pregledovanje za šifrirane poštne protokole.</p>
<p>V vmesnem času so šifrirane poštne povezave res začele normalno delovati, vendar pa sem opazil nekatere druge anomalije v delovanju omrežja oziroma delovanju nekaterih komunikacijskih protokolov in se zato odločil še za nekaj dodatnih testov (uporabljeno je bilo orodje za izvajanje naprednih testov omrežja, <a href="http://www.hping.org/">hping</a>). Testiranja so sume, da se na omrežju še vedno izvaja prestrezanje in celo analiza komunikacijskih protokolov, še okrepila. Analize so namreč pokazale blokiranje nekaterih nestandardnih komunikacijskih protokolov ter prestrezanje komunikacij s pomočjo omrežnega posrednika (ang. <em>transparent proxy</em>).</p>
<p>V nadaljevanju sem se zato odločil izvesti še nekaj naprednejših analiz omrežja s katerimi sem uspel (približno) ugotoviti lokacijo prestrezne naprave v omrežju. Izkazalo se je, da je DPI naprava locirana na točki, kjer se omrežje moje fakultete povezuje naprej v internet, kar je pomenilo, da je DPI naprava sistematično prestrezala in (verjetno tudi) analizirala ves komunikacijski promet vseh zaposlenih in študentov, ki uporabljajo fakultetne računalnike.</p>
<h2>Prijava Informacijskemu pooblaščencu</h2>
<p>Kljub temu, da so moje ugotovitve kazale na to, da se prestrezanje izvaja avtomatizirano (brez tim. človeškega faktorja), pa se je treba zavedati, da argument &#8220;<em>saj je samo stroj</em>&#8221; ne vzdrži presoje. Poseganje v zasebnost je namreč koncipirano objektivno, kar pomeni, da do posega pride ne glede na to kdo ali kaj v zasebnost posega in je torej sporen že sam akt posega, ne pa šele morebitni kasnejši pregled prestreženih komunikacij s strani konkretne (tretje) osebe.</p>
<p>Izkazalo se je tudi, da je bila omenjena naprava vključena v omrežje brez ustrezne varnostne politike oziroma ustreznih notranjih aktov organizacije, ki bi jasno opredelila tovrstne posege, kaj šele, da bi o njih informirala zaposlene. V tem času sem prejel tudi odgovor podjetja, ki je fakulteti prodalo in upravljalo z DPI napravo. Le-ta je vseboval nekaj precej nenavadnih pojasnil. Med drugim so v odgovoru zapisali, da &#8220;<em>ne gre za nobeno prestrezanje sporočil z namenom kršenja zasebnosti uporabnikov ali kaj podobnega, temveč za zagotavljanje varnosti omrežja in njegovih uporabnikov</em>&#8221; ter dodali, da se uporabniki &#8220;<em>ponavadi nevarnosti (odgovornosti?) za varnost omrežja ne zavedajo, saj jim je zasebnost pomembnejša od varnosti omrežja</em>&#8220;. Predstavnik podjetja je v odgovoru še pojasnil da so “<em>sporno pregledovanje kriptiranih protokolov na firewallu zenkrat izklopili, še vedno [pa] je vklopljeno pregledovanje nekriptiranih protokolov</em>”. Očitno je torej bilo, da v očeh upravljalcev DPI naprave tim. varnost prevlada nad zasebnostjo.</p>
<p>Ob vsem skupaj se mi je zelo problematičen zazdel tudi del odgovora, kjer so predstavniki podjetja navedli, da v kolikor se uporabniki ne strinjajo s postavljenimi omejitvami, lahko za povezovanje v internet uporabljajo alternativno brezžično omrežje, kjer omejitev ni. Argument je precej nenavaden, saj ni jasno, kako bi v tem primeru zagotavljali varnost oziroma ni jasno kaj sploh varujemo &#8211; končne uporabnike, ali samo omrežno infrastrukturo? Konec koncev bi v najbolj radikalni različici lahko v žičnem omrežju celo prerezali vse kable (in s tem popolnoma &#8220;omejili&#8221; ves omrežni promet), vse uporabnike pa povezali na alternativno brezžično omrežje. V tem primeru varnostnih težav na žičnem omrežju sicer res ne bi bilo, bi se pa seveda še vedno pojavljale običajne težave pri končnih uporabnikih (npr. virusne okužbe). Zastavlja se torej vprašanje kaj je namen takšnega varovanja? Varovanje infrastrukture ne glede na pravice in potrebe uporabnikov? Odsotnost ustreznega premisleka o tem kaj sploh varujemo in kako varujemo, je torej postala še bolj očitna.</p>
<p>Glede na vse skupaj, pa tudi glede na pretekle izkušnje sem mnenja, da v omenjenem primeru ni šlo za osamljen incident, pač pa za sistematično nerazumevanje pomena komunikacijske zasebnosti in koncepta tajnosti, zaupnosti in neposeganja v komunikacije na internetu. Računalniški center univerze kjer sem zaposlen, je namreč že pred petimi leti za svoje uporabnike e-poštnega sistema brez obvestila vključil protismetno pregledovanje e-pošte. Protismetno pregledovanje je bilo precej radikalno, saj je brezpogojno izbrisalo vso e-pošto, ki jo je &#8220;prepoznalo&#8221; kot tim. spam (in pri tem žal pobrisalo tudi precej povsem legitimne e-pošte), predvsem pa so si upravljavci <a href="https://slo-tech.com/forum/t141332">drznili posegati v integriteto elektronskih sporočil</a>, saj so v e-pošto vrivali obvestila, da so bili iz e-pošte odstranjeni virusi in spam.</p>
<div class="wp-caption aligncenter" style="width: 312px"><img title="antispam_obvestilo.jpg" src="https://static.slo-tech.com/9692.jpg" alt="Poseganje v integriteto e-pošte" width="302" height="137" /><p class="wp-caption-text">Poseganje v integriteto e-pošte z vrivanjem obvestil.</p></div>
<p>15. maja sem zato <em>Informacijskemu pooblaščencu</em> posredoval prijavo zaradi suma nezakonite obdelave prometnih (osebnih) podatkov.</p>
<h2>Ugotovitve Informacijskega pooblaščenca</h2>
<p>Na podlagi prijave je državni nadzornik 29. maja najprej izvedel inšpekcijski ogled na računalniškem centru univerze. Pregled je pokazal, da univerza nima enotne varnostne politike. Računalniški center univerze je kupil 6 požarnih pregrad, ena od njih pa je bila v uporabi pri fakulteti, kjer sem zaposlen. Ugotovljeno je bilo še, da politike in nastavitve požarnih pregrad določajo na posamezni fakulteti, vzdrževanje požarne pregrade pa izvaja zunanji izvajalec.</p>
<p>Nadalje je inšpekcijski pregled pokazal, da ima fakultetni računalniški center organizacije zgolj bralni dostop do nastavitev DPI naprave, da pa DPI naprava nima diskovnih zmogljivosti in elektronske pošte ne shranjuje, temveč zgolj opozori na zaznane nedovoljene dogodke.</p>
<p>Predstavnik računalniškega centra univerze je v okviru inšpekcijskega pregleda tudi podal mnenje, da DPI pregledovanje ni bilo izvedeno na uporabniku prikriti način, saj je moral uporabnik aktivno sprejeti ponujeni certifikat. Po mojem mnenju to sicer ne drži, saj je DPI naprava <em>nešifriran</em> promet pregledovala brez obvestil, prestrezanje certifikatov pa je na drugačen način, kot tako, da se uporabniku ponudi lažen certifikat zelo težko izvesti (ni pa povsem nemogoče). Poleg tega uporabnik, ki certifikata ni sprejel ni imel možnosti nadaljevati z delom oz. povezati se na svoj strežnik s pomočjo originalnega certifikata, večina uporabnikov pa zelo verjetno sploh ne razume pomena certifikatov oz. nima ustreznega znanja za ločevanje med pravim in lažnim certifikatom.</p>
<p>2. junija je bil nato opravljen še ogled pri računalniškem centru fakultete, kjer sem zaposlen. Tu so povedali, da je izbor in nakup opreme opravil računalniški center univerze, z DPI napravo pa je upravljal zunanji izvajalec, s katerim računalniški center fakultete ni imel sklenjene pogodbe, niti o napravi ni imel nobene dokumentacije in je imel do nje le omejen dostop.</p>
<p>2. julija je bil nato opravljen še inšpekcijski ogled pri zunanjem izvajalcu, kjer je bilo ugotovljeno, da DPI naprava (v času ogleda) ni izvajala nobenega beleženja v dnevniške datoteke, niti ni hranila nobenih osebnih podatkov. Ugotovljeno pa je bilo, da se s pomočjo naprave (če je vklopljeno beleženje v dnevniške datoteke) sicer da ugotoviti, kdo je kdaj dostopal do katere spletne strani, kar pomeni, da naprava omogoča zbiranje osebnih podatkov.</p>
<p>Vsi trije pregledi so pokazali, da pri uporabi omenjene naprave pravzaprav ni šlo za namerno kršenje zasebnosti uporabnikov ali zlonamerno poseganje v njihove komunikacije. Glavni problem je bil pravzaprav v tem, da so se stvari urejale po inerciji oziroma &#8220;po domače&#8221; &#8211; brez ustreznih varnostnih politik, brez sklenjenih pogodb, brez obveščanja uporabnikov in celo brez nekega jasnega načrta kaj točno in kako naj bi z uporabo DPI naprave dosegli. Pregled je tudi pokazal, da med vsemi vpletenimi (računalniški center fakultete, računalniški center univerze in zunanji izvajalec), niso povsem jasne pristojnosti in medsebojna razmerja. Uporabo sporne naprave je priporočil in jo tudi kupil računalniški center univerze (vendar pri tem ni pripravil ustreznih varnostnih politik), upravljal jo je zunanji izvajalec, še najmanj besede pri vsem skupaj pa je v praksi imel računalniški center fakultete.</p>
<p>Vendar pa je bila po mnenju Informacijskega pooblaščenca upravljavec osebnih podatkov oz. zavezanec po določbah ZVOP-1 fakulteta in ne univerza. 22. septembra je zato Informacijsko pooblaščenec fakulteti izdal <a href="http://hr-cjpc.si/pravokator/wp-content/uploads/2009/10/Ureditvena_odlocba_DPI_po_ZDIJZ.pdf">ureditveno odločbo</a>. (Kopijo sem pridobil na podlagi <em>Zakona o dostopu do informacij javnega značaja</em>; del podatkov iz odločbe je pred posredovanjem po ZDIJZ odstranil Informacijski pooblaščenec, del (označen z zvezdicami) pa sem iz odločbe odstranil sam).</p>
<p>Z odločbo je bilo zavezancu, torej fakulteti, naloženo, da v roku 60 dni sprejme in začne izvajati varnostno politiko za varovanje internega omrežja z vsebino katere mora seznaniti vse uporabnike svojega omrežja ter z zunanjim izvajalcem sklene ustrezno pogodbo, ki bo skladna z določili ZVOP-1. Varnostna politika mora vsebovati omejitve uporabe omrežja, popis mehanizmov, ki se izvajajo za varovanje in stabilnost delovanja omrežja z navedbo protokolov in storitev, ki se pregledujejo, obrazložitev postopkov, ki se izvajajo za filtriranje ali pregledovanje prometa, režim nadgradenj opreme za varovanje internega omrežja zavezanca ter postopke in ukrepe za nadzor fizičnega in logičnega dostopa do sistemskega prostora in opreme. Skratka, potrebno je urediti vsaj osnovna pravila glede uporabe DPI naprave ter o teh pravilih obvestiti uporabnike.</p>
<h2>Sklep</h2>
<p>Pri uporabi DPI tehnologije v organizacijskih omrežjih gre vsekakor za precej novo področje, kjer tehnologija zopet prehiteva pravo. Zato odločitev Informacijskega pooblaščenca postavlja nekakšen mejnik pri obravnavi DPI tehnologij. Dejstvo je, da se je pri svoji odločitvi Informacijski pooblaščenec odločal zelo previdno in ni sprejel kakšnega bolj radikalnega mnenja, ki bi uporabo DPI na splošno kar prepovedal ali kar dovolil. Namesto tega je izbral &#8220;srednjo pot&#8221;, kjer uporabe sporne tehnologije sicer ne prepoveduje, zahteva pa, da je podprta z ustreznimi notranjimi akti, njena uporaba pa opravičena in utemeljena ter predvsem transparentna.</p>
<p>Odločitev tako zavezancem ne prepoveduje določenih načinov uporabe DPI tehnologije, dejstvo pa je, da morajo biti ti načini utemeljeni, sorazmerni in zakoniti. Pravilnik, ki bi npr. določal, da se vsi uporabniki omrežja popolnoma odpovedo zasebnosti in tajnosti svoje elektronske pošte, bi zelo verjetno le stežka vzdržal pravno presojo, saj je varstvo tajnosti pisem in drugih občil ustavno zagotovljeno. Podobno velja tudi za prometne podatke, saj je Ustavno sodišče v <a href="http://odlocitve.us-rs.si/usrs/us-odl.nsf/o/DA175692EA4709BAC12574E3003EB895">razsodbi Up-106/05 izrazilo stališče</a>, da je treba predmet varstva komunikacijske zasebnosti razlagati širše, in sicer tako, da le-ta vključuje tudi prometne podatke, ki so sestavni del komunikacije. Podobno stališče je zaznati tudi iz odločitve <em>Evropskega sodišča za človekove pravice</em> Malone proti Veliki Britaniji (<em>Malone v. Velika Britanija, odločba z dne 02. 08. 1984</em>).</p>
<p>Vsekakor je sprejem ustrezne varnostne politike koristen &#8211; z njo organizacija jasno definira cilje in sredstva varovanja, vsi posegi v informacijsko in komunikacijsko zasebnost so (če je ustrezno pripravljena) zakoniti in transparentni, prav tako pa so jasne pristojnosti &#8220;računalničarjev&#8221; in vodstva ter odgovornost za morebitne kršitve. Vprašanje, ali morda v prihodnosti uporabe DPI tehnologij ne bi bilo potrebno izrecneje pravno regulirati, tudi na področju javnih komunikacijskih omrežij, pa po mojem mnenju ostaja odprto. Če se je namreč zakonodajalec odločil za podrobnejše urejanje področja videonadzora in biometrije, si verjetno podobno obravnavo zasluži tudi uporaba tehnologij, ki omogočajo množične posege v komunikacijsko zasebnost. Glede na to, da omenjene tehnologije prihajajo v množično rabo, časa za razmislek ni več veliko.</p>
  
<div class="wp_license">
<p class="cclicenca"><a rel="license" href="http://creativecommons.org/licenses/by-nc-sa/2.5/si/"><img src="http://i.creativecommons.org/l/by-nc-sa/2.5/si/88x31.png" alt="Creative Commons Attribution-NonCommercial-ShareAlike 2.5 Slovenia" class="alignleft" style="margin-top:4px;" />
</a><em>Ta prispevek je objavljen pod licenco  <a rel="license" href="http://creativecommons.org/licenses/by-nc-sa/2.5/si/">Creative Commons Attribution-NonCommercial-ShareAlike 2.5 Slovenia</a>.</em></p>
</div>]]></content:encoded>
			<wfw:commentRss>http://hr-cjpc.si/pravokator/index.php/2009/12/02/dpi-tehnologija-v-sloveniji/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Evropska unija bo morda omejila uporabo spletnih piškotkov</title>
		<link>http://hr-cjpc.si/pravokator/index.php/2009/11/30/evropska-unija-bo-morda-omejila-uporabo-spletnih-piskotkov/</link>
		<comments>http://hr-cjpc.si/pravokator/index.php/2009/11/30/evropska-unija-bo-morda-omejila-uporabo-spletnih-piskotkov/#comments</comments>
		<pubDate>Mon, 30 Nov 2009 13:05:13 +0000</pubDate>
		<dc:creator>Matej Kovačič</dc:creator>
				<category><![CDATA[Človekove pravice]]></category>
		<category><![CDATA[Zasebnost]]></category>
		<category><![CDATA[EU]]></category>
		<category><![CDATA[internet]]></category>
		<category><![CDATA[oglasi]]></category>
		<category><![CDATA[spletni piškotki]]></category>

		<guid isPermaLink="false">http://hr-cjpc.si/pravokator/?p=171</guid>
		<description><![CDATA[O spletnih piškotkih (ang. cookies) smo že pisali v prispevku &#8220;Sledenje s superpiškotki&#8220;, na kratko pa obnovimo, da gre za posebne objekte, ki jih spletni strežnik pošlje brskalniku uporabnika interneta, brskalnik pa ob ponovnem obisku spletne strani piškotke vrne spletnemu strežniku in uporabnika s tem identificira. Na ta način spletni strežnik oz. spletna stran lahko [...]]]></description>
			<content:encoded><![CDATA[<p>O spletnih piškotkih (ang. <em>cookies</em>) smo že pisali v prispevku &#8220;<a href="http://hr-cjpc.si/pravokator/index.php/2009/09/16/sledenje-s-superpiskotki/">Sledenje s superpiškotki</a>&#8220;, na kratko pa obnovimo, da gre za posebne objekte, ki jih spletni strežnik pošlje brskalniku uporabnika interneta, brskalnik pa ob ponovnem obisku spletne strani piškotke vrne spletnemu strežniku in uporabnika s tem identificira. Na ta način spletni strežnik oz. spletna stran lahko ugotovi ali je uporabnik spletno stran v preteklosti že obiskal (in seveda zabeleži vso zgodovino obiskov).</p>
<h2>Spletni piškotki in (oglasna) omrežja</h2>
<p>Spletni piškotki so sicer omejeni na spletno domeno (npr. streznik.com), kar pomeni, da piškotkov, ki jih pošlje ena spletna stran, druge spletne strani ne morejo videti. Zato ena spletna stran ne more ugotoviti katere druge spletne strani uporabnik obiskuje (razen če gre za spletne strani na isti spletni (pod)domeni (npr. poddomena.streznik.com)).</p>
<p>Za oglaševalce to seveda predstavlja težavo, saj si oglaševalci želijo zbrati čim več podatkov o obiskovalcih spleta, predvsem katere spletne strani obiskujejo in kakšne so njihove brskalne navade. Zato se oglaševalci poslužujejo zbiranja podatkov o uporabnikih s pomočjo tim. oglasnih omrežij.</p>
<p>Začetki tehnologije, ki omogoča spremljanje in profiliranje uporabnikov interneta segajo v leto 1996, ko je podjetje <em>HNC Software</em> razvilo rešitev <em>SelectCast</em>. Omenjeno podjetje je sicer za ameriško vojsko in tajne službe razvijalo sisteme umetne inteligence, razvito tehnologijo pa so nato pričeli uporabljati tudi v komercialne namene (več o tem v knjigi Charlesa Sykesa, <em>The End Of Privacy</em>). Tehnologija zbiranja podatkov o uporabnikih interneta s pomočjo oglasnih omrežij se je množično začela uporabljati okrog leta 2000 s strani podjetja <em>DoubleClick</em>, danes pa je tehnologija v vsakodnevni rabi. Mimogrede, <em>DoubleClick</em> je <a href="http://www.nytimes.com/2007/04/14/technology/14DoubleClick.html?_r=1">leta 2007 za 3,1 milijarde USD</a> kupil <em>Google</em>.</p>
<p>Kako delujejo oglasna omrežja?</p>
<p>Uporabnik spleta lahko spletne piškotke dobi neposredno iz spletne strani, ki jo obiskuje, gre za tim. spletne piškotke obiskane spletne strani (ang. <em>first-party cookies</em>), ali pa ji dobi iz spletne strani, katere vsebina je vključena v osnovno spletno stran. V slednjem primeru govorimo o piškotkih tim. tretjih spletnih strani (ang. <em>third-party cookies</em>). Spletne strani, ki jih obiskujemo, imajo namreč pogosto vključeno tudi vsebino iz tim. tretjih spletnih strani. To so lahko slike, oglasi, različni dodatki ali multimedijske vsebine, itd., lahko pa gre tudi za vsebino, ki se na spletni strani ne prikaže, pač pa se v obliki programske kode le izvede v našem spletnem brskalniku. Čeprav se na spletni strani te vsebine prikazujejo kot del osnovne spletne strani, so v resnici v njo le povezane in jih uporabniku posredujejo zunanji (ang. <em>third-party</em>) spletni strežniki.</p>
<p>Vsak izmed teh zunanjih spletnih strežnikov pa seveda uporabniku lahko pošlje spletni piškotek. V primeru oglasnih omrežij tako oglasno omrežje lahko točno ve, katero spletno stran, ki je povezana v omrežje, je obiskal uporabnik in kdaj. Seveda to velja le za spletne strani, ki so vključene v oglasna omrežja, a če je oglasno omrežje dovolj veliko, lahko dokaj natančno ugotovi uporabnikove brskalne navade.</p>
<h2>Pravno urejanje spletnih piškotkov</h2>
<p>Očitno je torej, da sodobna (oglaševalska) omrežja omogočajo zbiranje številnih osebnih podatkov. Pravzaprav postajajo kar nekakšen Veliki brat, ki pridno beleži vse naše aktivnosti na spletu. Eno izmed večjih, podjetje Google, tako lahko o nas ve kaj na spletu iščemo, katere spletne strani obiskujemo, kdaj in kako pogosto, kakšne računalnike imamo, kje se nahajamo (s pomočjo geolokacijske baze IP naslovov), itd. V času intenzivne uporabe spleta gre vsekakor za posege v zasebnost, ki zahtevajo pozoren razmislek.</p>
<p>Problema zbiranja osebnih podatkov s pomočjo piškotkov se je razmeroma zgodaj zavedla tudi Evropska unija, ki je v leta 2002 sprejeti Direktivi o zasebnosti in elektronskih komunikacijah 2002/58/EC, v 24. točki posebej izpostavila problem spletnih piškotkov. Določila je, da jih mora imeti uporabnik možnost <strong>zavrniti</strong>, hkrati pa mora biti <strong>seznanjen</strong> s tem, kakšne informacije spletni strežnik s pomočjo piškotka shranjuje na njegovi (uporabnikovi) terminalski opremi.</p>
<p>Glede zbiranja osebnih podatkov in prejemanja reklamnih e-sporočil sta se v pravu uveljavili dve načeli. Prvo, <strong>načelo privolitve</strong>, ki ga označujemo z angleškim izrazom <em>opt-in</em> zahteva vnaprejšnje soglasje uporabnika, drugo, <strong>načelo odjave</strong>, ki ga označujemo z izrazom <em>opt-out</em>, pa uporabniku daje možnost kasnejše odjave oz. prepovedi. Drugače povedano: zakonodajalec lahko določi, da se smejo osebni podatki zbirati (ali pošiljati oglasna elektronska pošta) le z vnaprejšnjim soglasjem posameznika (<em>opt-in</em>), ali pa določi, da se osebni podatki smejo zbirati (in oglasna elektronska pošta pošiljati) vse dotlej, dokler posameznik tega izrecno ne prepove (<em>opt-out</em>).</p>
<p>V evropskem pravnem prostoru se je tako glede zbiranja osebnih podatkov, kot tudi glede pošiljanja oglasne elektronske pošte uveljavilo načelo soglasja (<em>opt-in</em>), torej načelo, ki zahteva vnaprejšnje soglasje uporabnika. Vendar pa je zanimivo, da to načelo velja praktično povsod (razen seveda tam, kjer za zbiranje osebnih podatkov daje podlago ustrezen zakon), le pri spletnih piškotkih ne.</p>
<p>Za razliko od ostalih področij zbiranja osebnih podatkov le pri spletnih piškotkih velja, da se osebni podatki s pomočjo spletnih piškotkov zbirajo vse dotlej, dokler uporabnik v svojem spletnem brskalniku spletnih piškotkov izrecno ne onemogoči.</p>
<p>Pa še tukaj se pojavlja problem, saj nekatere spletne strani namesto običajnih spletnih piškotkov, katerih sprejemanje uporabnik lahko onemogoči v spletnem brskalniku) uporabljajo tim. superpiškotke (<em>Local Shared Objects</em> oz. <em>Flash piškotke</em>). Z njihovo pomočjo spletni strežnik identificira uporabnika in celo ugotovi, ali je ta uporabnik izbrisal običajne piškotke (in se na ta način skušal izogniti sledenju).</p>
<p>Zato se v EU že nekaj časa razmišlja, da bi bilo na tem področju potrebno nekaj storiti in uporabo (zlorabo?) spletnih piškotkov za zbiranje osebnih podatkov brez izrecnega in informiranega soglasja omejiti. Seveda pa se je potrebno zavedati, da je oglaševalska industrija na spletu težka dobesedno milijarde (po nekaterih ocenah je imel samo <a href="http://en.wikipedia.org/wiki/Online_advertising#Ad_server_market_structure">Google v letu 2008 dve milijardi obiskovalcev</a>, vrednost spletnega oglaševanja samo v Evropi v letu 2008<a href="http://www.emarketer.com/Reports/All/Emarketer_2000609.aspx "> pa je znašala slabih 13 milijard EUR</a>) in bo kakršenkoli poizkus spremembe zatečenega stanja zelo verjetno naletel na silovit odpor industrije.</p>
<h2>Nova pravila za spletne piškotke v Evropski uniji?</h2>
<p>Kljub vsemu je Svet ministrov EU (Slovenijo sta zastopala ministra Žbogar in Gaspari) 22. oktobra 2009 <a href="http://www.consilium.europa.eu/uedocs/cms_data/docs/pressdata/en/gena/110776.pdf">sprejel</a> direktivo 3674/09 z (nekoliko dolgim) imenom <a href="http://ec.europa.eu/information_society/policy/ecomm/doc/tomorrow/reform/citizens_rights_directive/st03674.sl09.pdf">DIREKTIVA EVROPSKEGA PARLAMENTA IN SVETA o spremembah Direktive 2002/22/ES o univerzalnih storitvah in pravicah uporabnikov v zvezi z elektronskimi komunikacijskimi omrežji in storitvami, Direktive 2002/58/ES o obdelavi osebnih podatkov in varstvu zasebnosti na področju elektronskih komunikacij in Uredbe (ES) št.2006/2004 o sodelovanju med nacionalnimi organi, odgovornimi za izvrševanje zakonodaje o varstvu potrošnikov</a>.</p>
<p>Gre pravzaprav za reformo regulativnega okvira EU za elektronska komunikacijska omrežja in storitve, ki pa prinaša pomembno novost na področju zasebnosti na spletu. Točka 66 namreč pravi:</p>
<blockquote><p>&#8220;<em>Tretje strani si morebiti želijo shranjevati informacije o uporabnikovi opremi ali pridobiti dostop do že shranjenih podatkov iz najrazličnejših razlogov, ki zajemajo vse od legitimnih namenov (na primer <strong>določene vrste piškotkov</strong>) do tistih, ki obsegajo neupravičen vdor v zasebnost (na primer vohunska programska oprema ali virusi). Zato je izjemno pomembno, da so <strong>uporabniki jasno in izčrpno obveščeni pri vseh dejavnostih, ko bi lahko prišlo do takšnega shranjevanja ali dostopanja</strong>. Načini obveščanja in zagotavljanja pravice do zavrnitve bi morali biti čim bolj uporabniško prijazni. <strong>Izjeme</strong> glede obveznosti obveščanja in zagotavljanja pravice do zavrnitve bi morale biti <strong>omejena</strong> na primere, ko je tehnično shranjevanje ali dostop <strong>nujno potreben za legitimni namen omogočanja uporabe</strong> posebne storitve, ki jo je <strong>izrecno zahteval</strong> naročnik ali uporabnik. Uporabnikovo privolitev, da se strinja z obdelavo, je mogoče izraziti z uporabo ustreznih nastavitev v brskalniku ali drugih aplikacijah, in sicer v primeru, da je to tehnično izvedljivo in učinkovito ter v skladu z ustreznimi določbami Direktive 95/46/ES. Uveljavljanje teh zahtev bi moralo postati učinkovitejše, in sicer s podelitvijo večjih pooblastili ustreznim nacionalnim organom.</em>&#8220;</p></blockquote>
<p>Direktiva s tem odpira možnosti za tim. <em>opt-in</em> pristop pri zbiranju osebnih podatkov s pomočjo piškotkov preko spleta, saj izrecno pravi, da morajo biti potrošniki jasno in izčrpno obveščeni o tem, da tretje strani skušajo shranjevati informacije o uporabnikovi opremi (računalniku, programski opremi). Besedilo direktive govori tudi o tem, da bi morale biti izjeme od tega obveščanja omejene le na primere, kjer je uporabnik storitev izrecno zahteval (npr. dostopil do spletne strani) in sta tehnično shranjevanje in dostop nujno potrebna. To preprosto pomeni, da se spletni piškotki osnovne spletne strani, ki jo je uporabnik obiskal, lahko shranjujejo v računalniku (razen seveda če uporabnik tega izrecno ne prepreči &#8211; tim. <em>opt-out</em>), za spletne piškotke tretjih spletnih strani (katerih vsebina je vključena v osnovno spletno stran &#8211; največkrat gre za oglase), pa bo potrebno pridobiti predhodno izrecno soglasje (<em>opt-in</em>).</p>
<p>Čeprav je bila odločitev <a href="http://www.out-law.com/page-10510">deležna nekaterih žolčnih kritik</a>, pa se je treba zavedati, da je v ozadju novih regulatornih ukrepov pravzaprav želja po regulaciji tim. vedenjskega oglaševanja (ang. <em>behavioral advertising</em>). Za razliko od kontekstualnega in semantičnega oglaševanja, kjer se oglasi prikazujejo glede na iskalne nize s katerimi je uporabnik prišel na spletno stran ali vsebino uporabniku prikazane spletne strani, gre pri vedenjskem oglaševanju za izbiro oglasov glede na preteklo brskalno vedenje posameznika (torej glede na to katere spletne strani je posameznik obiskoval v preteklosti). To pa je mogoče le z zbiranjem brskalnih navad posameznikov.</p>
<h2>Vedenjsko oglaševanje&#8230;</h2>
<p>Oktobra 2009 so britanski poslanci pričeli <a href="http://www.out-law.com/page-10456">razmišljati o spremembah zakonodaje</a>, ki bi v primeru vedenjskega oglaševanja zahtevala izrecno soglasje posameznika, utegne pa se zgoditi, da bo takšno pravilo sprejeto na ravni celotne EU.</p>
<p>Francoski pooblaščenec za varstvo osebnih podatkov je namreč 5. februarja 2009 predstavil poročilo z naslovom &#8220;<a href="http://pg.droit.officelive.com/Documents/Online%20Targeted%20Advertising%20-%20CNIL%20Report%202009%20-%20Cabinet%20Gelly.pdf">Online targeted advertising</a>&#8220;. Poročilo navaja kar nekaj težav, ki jih za uporabnike predstavlja načelo odjave. Načelo odjave je za uporabnika precej zapleteno, saj mora uporabnik takšno storitev oglasnega omrežja poiskati in sam izrecno zahtevati. Odjava je potem izvedena s pomočjo posebnega piškotka, ki oglasnemu omrežju sporoča, da uporabnik ne želi biti tarča vedenjskega oglaševanja. A če uporabnik ta piškotek pobriše (oziroma zaradi izgube podatkov ponovno namesti operacijski sistem na računalniku in spletni brskalnik), mora postopek odjave ponoviti. Poleg tega postopek odjave praviloma zadeva le pošiljanje ciljanih oglasov, ne pa tudi samega zbiranja podatkov o uporabniku.</p>
<p>Pristopi odjave, pa tudi brisanja piškotkov so za uporabnika izrazito nepraktični. Uporabnik, ki bi se odločil, da bo zavračal vse spletne piškotke, danes ne more več normalno uporabljati različnih storitev interneta. Uporabnik, ki bi se odločil, da se bo za vsak piškotek posebej odločil ali ga bo sprejel ali ne, pa bo soočen z neprestanimi opozorili in vprašanji brskalnika, zaradi česar bo brskanje po spletu zanj neuporabno. Tudi brisanje piškotkov po koncu brskalne seje je za večino uporabnikov precej nepraktično. Zaradi vseh teh razlogov, je <em>opt-out</em> pristop po mnenju francoskega pooblaščenca za varstvo osebnih podatkov, precej problematičen. V poročilu so zapisali, da podpirajo pristop, ki bo zahteval vnaprejšnje izrecno soglasje. To velja tako za vedenjsko oglaševanje, kot tudi za zbiranje osebnih podatkov, ki jih uporabniki niso posredovali sami.</p>
<h2>&#8230;in zbiranje osebnih podatkov s pomočjo omrežnih orodij za analizo obiska</h2>
<p>Vendar pa je vedenjsko oglaševanje samo del problema, med drugim tudi zato, ker trenutno še ni preveč razširjeno. Drugi del problema predstavljajo omrežne storitve za merjenje in analizo obiska spletnih strani. Ena bolj znanih je brezplačna storitev <a href="http://www.google.com/analytics/">Google Analytics</a> (trenutno storitev uporabljamo tudi na tej spletni strani, razmišljamo pa o zamenjavi). <em>Google Analytics</em> upraviteljem spletnih strani ponuja preprosto <em>JavaScript</em> kodo, ki jo vključijo na svojo spletno stran. Ko obiskovalec spletne strani le-to obišče, se <em>JavaScript </em>koda izvede v njegovem brskalniku, analitično omrežje pa mu pošlje tudi spletni piškotek. Na ta način analitično omrežje ugotovi kar nekaj tehničnih značilnosti uporabnikove terminalne opreme (npr. kateri spletni brskalnik in operacijski sistem uporablja, kakšno ima resolucijo zaslona, itd.) s pomočjo piškotka pa lahko tudi spremlja gibanje uporabnika po spletni strani oziroma po vseh spletnih straneh, ki uporabljajo to omrežno storitev.</p>
<p>Storitev <em>Google Analytics</em> upraviteljem spletnih strani nato nudi izredno zmogljivo orodje za analizo in grafično predstavitev podatkov o njihovih obiskovalcih in trendih obiska, itd. (a le za njihovo spletno stran), lastniku storitve (podjetju Google) pa seveda nudi vpogled v značilnosti in brskalne navade uporabnikov interneta. Storitev <em>Google Analytics</em> uporabljajo številne (znane) spletne strani; po nekaterih ocenah v Nemčiji to storitev uporablja okrog 13% spletnih strani na domeni <em>.de</em>.</p>
<p>Zastavlja se torej vprašanje ali bi bilo tudi za takšno zbiranje podatkov potrebno uvesti izrecno vnaprejšnje soglasje uporabnikov?</p>
<p>Dokončna odločitev sicer še ni sprejeta, a kaže, da se temu ne bo mogoče popolnoma izogniti. Pred kratkim objavljeni članek na <em>TechCrunchu</em>, navaja <a href="http://eu.techcrunch.com/2009/11/24/google-analytics-illegal-germany/">mnenje več nemških uradnikov, ki bdijo nad varstvom osebnih podatkov, da je zbiranje osebnih podatkov z Google Analyticsom v Nemčiji morda nezakonito</a>. Posebno zaskrbljenost so izrazili predvsem zaradi zbiranja podatkov na spletnih straneh povezanih z zdravjem in zdravstvenim zavarovanjem. Podobna mnenja je slišati tudi drugje po Evropi.</p>
<h2>Kaj lahko storimo sami?</h2>
<p>Dokler nova pravila področja ne bodo natančneje oz. izrecneje uredila, imamo zaskrbljeni uporabniki interneta na voljo nekaj tehničnih rešitev, s katerimi lahko zaščitimo svojo spletno zasebnost. Za začetek velja pobrskati med nastavitvami spletnega brskalnika, pobrskamo pa lahko tudi po spletu ter se odjavimo iz vedenjskega oglaševanja oglasnih omrežij (seveda tistih, ki to storitev omogočajo). Tovrstno brskanje je nekoliko težje, saj je oglasnih omrežij precej, za nastavitve odjave pa je potrebno precej pobrskati po spletu, a na spletni strani <em>Network Advertising Initiative</em> si je mogoče ogledati seznam nekaterih omrežij, spletna spran pa tudi prikaže iz katerih smo odjavljeni in katera nas spremljajo. Iz vseh teh oglaševalskih omrežij se <a href="http://www.networkadvertising.org/managing/opt_out.asp">lahko z nekaj kliki tudi odjavimo</a> (pozor: ob prvem obisku spletne strani boste verjetno presenečeni koliko oglaševalskih omrežij vas spremlja). Mimogrede, uporabniki Google računa si lahko na <a href="https://www.google.com/dashboard/?pli=1">Googlovi posebni spletni strani ogledate tudi katere podatke ima o vas Google</a>. Posebej zanimiva je zgodovina iskanja po spletu, video vsebinah, slikah in zemljevidih&#8230;</p>
<p>Za brskalnik Firefox pa je na voljo tudi nekaj dodatkov, ki omogočajo razmeroma enostavno obrambo pred neželenimi spletnimi piškotki in oglasi. Prvi dodatek se imenuje <a href="https://addons.mozilla.org/en-US/firefox/addon/11073">TACO (Targeted Advertising Cookie Opt-Out)</a>. Dodatek uporabnika s pomočjo posebnega anonimnega spletnega piškotka odjavi iz vedenjskega oglaševanja za 90 oglasnih omrežij (med njimi so tudi največja). Drugi dodatek, <a href="https://addons.mozilla.org/en-US/firefox/addon/6623">BetterPrivacy</a>, je namenjen brisanju tim. superpiškotkov (med nastavitvami lahko nastavimo samodejno brisanje superpiškotkov). Omeniti pa velja še dodatek <a href="https://addons.mozilla.org/en-US/firefox/addon/1865">Adblock Plus</a>, ki je namenjen blokiranju oglasov v brskalniku Firefox. Po namestitvi slednjega se marsikateri oglasi sploh ne prikazujejo več, brskanje po spletu pa zato postane hitrejše in bolj enostavno. Adblock Plus je mogoče tudi &#8220;naučiti&#8221; dodatnih pravil za blokiranje in nastavimo lahko tudi blokiranje sledilne kode iz spletišča <em>Google Analytics</em>.</p>
<p>Če je razumljiva želja uporabnikov po tem, da jih oglasna in omrežja za analizo obiska ne sledijo in ne zbirajo njihovih osebnih podatkov, pa je po drugi strani razumljiva tudi želja upraviteljev spletnih strani po spremljanju obiska na njihovi spletni strani. Na srečo tudi na tem področju obstajajo rešitve. Ena izmed njih je <a href="http://piwik.org/">Piwik</a>, odprtokodno in brezplačno spletno analitično orodje, ki skuša posnemati <em>Google Analytics</em>, a ga je mogoče namestiti na spletni strežnik. Tako za spremljanje in analitiko obiska spletnih strani ni potrebno uporabljati omrežnih orodij, ki sledijo uporabnike med tem, ko se gibljejo po spletu, pač pa orodje <em>Piwik</em> deluje le lokalno, na spletni strani na kateri je nameščeno in uporabnikov ne sledi po celem spletu.</p>
<h2>Zaključek</h2>
<p>Vsekakor je dejstvo, da so podatki o obiskanih spletnih straneh, tehničnih značilnostih uporabnikovega brskalnega okolja (kateri brskalnik uporablja, kateri operacijski sistem, katere programe za predvajanje multimedijskih vsebin ima naložene, itd.) ter tudi IP naslov osebni podatki. (Mimogrede, v Sloveniji je še vedno ukoreninjeno prepričanje, da IP naslov ni osebni podatek. To ne drži, kot izhaja iz <a href="http://www.ip-rs.si/varstvo-osebnih-podatkov/inspekcijski-nadzor/najbolj-pogoste-krsitve/emso-davcna-stevilka/#c199">mnenja Informacijskega pooblaščenca</a>, mnenja <a href="http://ec.europa.eu/justice_home/fsj/privacy/docs/wpdocs/2007/wp136_en.pdf">4/2007 o konceptu osebnega podatka</a>, ki ga je izdala skupina EU <em>Article 29</em> ter tudi mnenj nekaterih evropskih pooblaščencev, npr. francoskega CNIL, ki je bilo 22. maja 2008 potrjeno tudi na Prizivnem sodišču v Rennesu, itd.. Koncept IP naslova kot osebnega podatka je tako v Evropi splošno sprejet.). Za zbiranje osebnih podatkov pa načeloma velja, da je zanje potrebno predhodno soglasje oziroma ustrezna zakonska podlaga.</p>
<p>Ne glede na to, da se je v praksi pri spletnih piškotkih uveljavilo načelo <em>odjave</em> (<em>opt-out</em>), v prihodnosti v Evropski uniji verjetno lahko pričakujemo nove regulatorne ukrepe, ki bodo tovrstne prakse prepovedale ali vsaj omejile. Do takrat pa se bomo uporabniki, ki svojo spletno zasebnost cenimo, morali zaščititi predvsem sami.</p>
<p>A treba se je zavedati, da pravzaprav ne gre samo za problem spletnih piškotkov. Prakse zbiranja osebnih podatkov in ciljanega oglaševanja ter trženja storitev se usmerjajo tudi na nove storitve, ki jih prinašajo internet in sodobna komunikacijska omrežja. Med njimi lahko izpostavimo IP in mobilno televizijo, IP telefonijo, različne geolokacijske storitve, ki jih lahko uporabljamo na mobilnih telefonih, standard HTML5 prinaša tim. lokalno shrambo (<a href="https://developer.mozilla.org/en/DOM/Storage">Local Storage oz. DOM Storage</a>) itd. Kaže torej, da je skrajni čas za premislek o zbiranju in uporabi osebnih podatkov na spletu, internetu in komunikacijskih omrežjih na splošno. Evropski pooblaščenci za varstvo osebnih podatkov delajo korak v pravi smeri, vprašanje je le, kako odločen (naj) bo.</p>
  
<div class="wp_license">
<p class="cclicenca"><a rel="license" href="http://creativecommons.org/licenses/by-nc-sa/2.5/si/"><img src="http://i.creativecommons.org/l/by-nc-sa/2.5/si/88x31.png" alt="Creative Commons Attribution-NonCommercial-ShareAlike 2.5 Slovenia" class="alignleft" style="margin-top:4px;" />
</a><em>Ta prispevek je objavljen pod licenco  <a rel="license" href="http://creativecommons.org/licenses/by-nc-sa/2.5/si/">Creative Commons Attribution-NonCommercial-ShareAlike 2.5 Slovenia</a>.</em></p>
</div>]]></content:encoded>
			<wfw:commentRss>http://hr-cjpc.si/pravokator/index.php/2009/11/30/evropska-unija-bo-morda-omejila-uporabo-spletnih-piskotkov/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Sledenje s &#8220;superpiškotki&#8221;</title>
		<link>http://hr-cjpc.si/pravokator/index.php/2009/09/16/sledenje-s-superpiskotki/</link>
		<comments>http://hr-cjpc.si/pravokator/index.php/2009/09/16/sledenje-s-superpiskotki/#comments</comments>
		<pubDate>Wed, 16 Sep 2009 08:41:40 +0000</pubDate>
		<dc:creator>Matej Kovačič</dc:creator>
				<category><![CDATA[Zasebnost]]></category>
		<category><![CDATA[internet]]></category>
		<category><![CDATA[piškotki]]></category>

		<guid isPermaLink="false">http://hr-cjpc.si/pravokator/?p=9</guid>
		<description><![CDATA[Piškotki (ang. cookies) so posebni objekti (nizi podatkov, navadno v obliki datoteke), ki jih spletni strežnik pošlje brskalniku uporabnika interneta. Brskalnik piškotke shrani na uporabnikov računalnik in jih vrne strežniku, ko ta to od njega zahteva. Na ta način spletni uporabnika ob ponovnem obisku spletne strani identificira. Strežnik lahko nastavi čas veljavnosti piškotka in določi, [...]]]></description>
			<content:encoded><![CDATA[<p>Piškotki (ang. <em>cookies</em>) so posebni objekti (nizi podatkov, navadno v obliki datoteke), ki jih spletni strežnik pošlje brskalniku uporabnika interneta. Brskalnik piškotke shrani na uporabnikov računalnik in jih vrne strežniku, ko ta to od njega zahteva. Na ta način spletni uporabnika ob ponovnem obisku spletne strani identificira.</p>
<p>Strežnik lahko nastavi čas veljavnosti piškotka in določi, kateri del spletnega strežnika ima lahko dostop do njega. Po času trajanja ločimo tim. sejne piškotke (ang. <em>session cookies</em>) in trajne piškotke (ang. <em>persistent cookies</em>). Prvi potečejo na koncu brskalne seje, torej ko uporabnik zapre spletni brskalnik, drugi pa imajo čas trajanja daljši, lahko tudi več let. Piškotek je strežniku dostopen ves čas trajanja, če ga seveda uporabnik prej ne izbriše.</p>
<p>Ker se piškotki danes uporabljajo za sledenje brskalnim navadam uporabnikov interneta, jih številni uporabniki brišejo ali blokirajo, saj so mnenja, da gre za poseg v njihovo zasebnost. Večina sodobnih brskalnikov ima celo možnost samodejne obravnave piškotkov. Tako lahko vse piškotke zavračamo ali pa blokiramo samo piškotke za posamezno domeno, recimo piškotke oglasnega omrežja.</p>
<p>Problema zbiranja osebnih podatkov s pomočjo piškotkov se zaveda tudi EU. Leta 2002 je bila namreč sprejeta Direktiva o zasebnosti in elektronskih komunikacijah 2002/58/EC, ki je v 24. točki posebej izpostavila problem spletnih piškotkov. Določila je, da jih mora imeti uporabnik možnost <strong>zavrniti</strong>, hkrati pa mora biti <strong>seznanjen</strong> s tem, kakšne informacije spletni strežnik s pomočjo piškotka shranjuje na njegovi terminalski opremi.</p>
<p>Skratka, gre za znan problem, ki naj bi se ga uporabniki zavedali in tisti, ki to želijo tudi imajo vse možnosti, da piškotke učinkovito zavračajo.</p>
<p>A marketing se ne da. Osebni podatki uporabnikov so pač vroče tržno blago in če si uporabniki sledenja s piškotki ne želijo, je &#8220;problem&#8221; treba nekako rešiti, kajne?</p>
<p>In tako so se pojavili tim <em>superpiškotki</em>. Gre za tim. <a href="http://www.wired.com/epicenter/2009/08/you-deleted-your-cookies-think-again/">Flash piškotke</a> (stokovno se jim reče Local Shared Objects, LSO), katerih značilnost je, da jih ni mogoče nadzorovati preko standardnih nastavitev za piškotke v spletnih brskalnikih.</p>
<p>Če uporabnik v brskalniku izbriše običajne piškotke, s tem ne izbriše tudi Flash piškotkov. Ob ponovnem obisku spletne strani spletni strežnik lahko s pomočjo Flash piškotkov identificira uporabnika in ugotovi, da je ta uporabnik izbrisal običajne piškote, ki jih sletni strežnik uporablja za sledenje. Spletni strežnik na ta način izbrisane piškotke lahko &#8220;oživi&#8221; in ponovno pošlje uporabniku.</p>
<p>Kot je pokazala <a href="http://papers.ssrn.com/sol3/papers.cfm?abstract_id=1446862">raziskava</a> University of Berkeley, kar nekaj velikih spletnih strani uporablja to tehniko oživljanja izbrisanih piškotkov, Flash piškotki pa v politiki zasebnosti dostikrat sploh niso omenjeni. Kratek pregled nekaterih slovenskim spletnih mest pa je pokazal, da omenjene superpiškotke uporabljajo tudi nekatere znane slovenske spletne strani, seveda pa uporabniki o tem niso ustrezno obveščeni.</p>
<p>Na rečo obstaja rešitev. Za brskalnik Firefox je namreč na voljo dodatek <a href="https://addons.mozilla.org/en-US/firefox/addon/6623">BetterPrivacy</a>, s pomočjo katerega je mogoče brisati superpiškotke (oziroma nastaviti ustrezno samodejno obravnavo LSO objektov. Za zasebnost je torej spet poskrbljeno. Vsaj do naslednjega &#8220;izuma&#8221; zbiralcev osebnih podatkov.</p>
  
<div class="wp_license">
<p class="cclicenca"><a rel="license" href="http://creativecommons.org/licenses/by-nc-sa/2.5/si/"><img src="http://i.creativecommons.org/l/by-nc-sa/2.5/si/88x31.png" alt="Creative Commons Attribution-NonCommercial-ShareAlike 2.5 Slovenia" class="alignleft" style="margin-top:4px;" />
</a><em>Ta prispevek je objavljen pod licenco  <a rel="license" href="http://creativecommons.org/licenses/by-nc-sa/2.5/si/">Creative Commons Attribution-NonCommercial-ShareAlike 2.5 Slovenia</a>.</em></p>
</div>]]></content:encoded>
			<wfw:commentRss>http://hr-cjpc.si/pravokator/index.php/2009/09/16/sledenje-s-superpiskotki/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

