אינטנטן!

כמה טוב שיש תקשורת! בשבוע שעבר הצטלמתי לרשיון בעמדה שמופעלת ע"י מרמנת, ביררתי ברישויפון של משרד התקשורת (מופעל נדמה לי ע"י טלדור) מתי יגיע לתא הדואר שלי הרשיון והופניתי למרכז ההנפקה הארצי (דפוס בארי) ששמחו לספר לי שהרשיון נשלח אלי בדואר לכתובת הבית (מאיפה להם?!) במקום לתא הדואר. אם הוא לא יגיע תוך שבועיים (ואני מבטיח לכם שמנסיוני הוא לא יגיע), אני יכול לבקש מהם שישלחו אחד נוסף, הפעם לתא הדואר. טוב שהמאגר הביומטרי של משרד התחבורה בידיים טובות. הרבה ידיים.

אבל זה לא השיא של הבוקר…

שעה אחרי, קיבלתי עכשיו טלפון ספאם ממספר בלתי מזוהה (חשבתי שזה לא חוקי?) – על הקו היתה כרמית ג'אן מ"אנשים ונמרים" כדי לספר לי שהשנה הם מארגנים את כנס איגוד האינטרנט הבא עלינו כאיסתרא בלגינא (שוב באיירפורט סיטי 'עיר ללא תח"צ' רק שלשם שינוי יהיה שאטל מיוחד, אבל הכנס עם פחות תוכן מעניין משנה שעברה). כרמית ניסתה לקחת ממני כרטיס אשראי אבל הסברתי שאני עסוק ואני אעשה את זה אח"כ באתר של ISOC. "אבל הרישום הוא דרכי" היא אומרת לי. "אני יכולה לשלוח לך את הפרטים וטופס רישום בדואל?". הא, הספאמר המנומס שקיבל את פרטי מאיגוד האינטרנט לא יעיז לספאמפם לי את המייל לפני שיטריד אותי בטלפון. "לא צריך, תודה" אני אומר, "כבר קיבלתי מעטפת נייר בלתי ממוחזר בדואר ובתוכה הזמנה מפלאסטיק אי-קולוגי ואי-נטרנטי מזן משובח", ומוסיף "אבל אם אני ארצה להרשם אני בטוח שיש איזה טופס באתר הכנס…".

אך קרמיט בשלה "לא, לא, ההרשמה זה דרכי, תחזור אלי בטלפון" – "אין הרשמה באתר?" – "ההרשמה זה דרכינו השנה" – "דרכינו זה רק בטלפון או שיש טופס מקוון?" – "אתה נרשם אצלי, אתה רוצה לתת לי את הכרטיס אשראי?" – "לא, אני מעדיף דרך האתר" -"אין, יש טופס שאני עכשיו שולחת לך במייל" – "טוב, אני אסתכל אח"כ, אני עסוק כרגע".

במייל חיכתה לי הודעה תוך שניות, התעלמתי ממנה לרגע והלכתי לאתר איזוק, ואכן יש שם טופס מוצפן כרגיל במפתח חזק כמו שרימון אוהב, פירוט הרצאות וכל מה שאדם מהיישוב רוצה כדי להרשם לכנס. אז מה הקטע? חזרתי למייל ומצאתי מכתב עם טקסט שיווקי ברמה סגנונית של חוברות הפרסומות של כא"ל, מיושר לשמאל ואז FULL ואז ימין ואז ממורכז, המכתב מתנצל שבשל חוק הספאם אני צריך להרשם כדי שיוכלו לזבלני בעתיד (הלינק הולך לאתר נמרים וזבלנים) ובהמשך מצורף קובץ. ועוד אחד. ועוד אחד. סה"כ שלושה קבצי JPG וקובץ וורד במשקל כולל 900K, לא פחות. כל מרקומיסט מתחיל יודע שהיום נותנים לינקים במקום אטאצ'ים אבל מילא. האם הוורד הוא טופס ההרשמה? לא, זה טופס הרשמה לחברות שרוצות לשלוח את העובדים שלהן, הטופס אמור להיות מועבר בפאקס "עם דף עם לוגו החברה", כי כולם יודעים שזה קשה לזיוף כמו חתימה דיגיטאלית…

אז מה בשלושת הJPGים? ובכן שניים הם תוכנית הכנס (למי אכפת מעיוורים?) והשלישי הוא טופס ההרשמה שאני מתבקש למלא עם פרטי האשראי ולשלוח (כן כן!) בפאקס. או במייל (לא מוצפן) ודרך אגב יש גם את האתר של איזוק, כי קשה להמשיך להכחיש שהוא קיים. הניחוש שלי הוא שהם מרוויחים אחוזון על כל אחד שנרשם דרכם אבל לא מי שנרשם דרך אתר האיגוד. יש להם בעיה אם ככה, כי האיגוד נותן להרשם בטופס מאובטח ישירות למסד נתונים במקום לדקלם את הכרטיס בטלפון למישהיא שהרגע צילצלה אלי ממספר לא מזוהה.

אאוץ'. רימון צחק בעצמו באסיפה שהפאקסים מככבים אבל מה שקורה כאן זה שנשכרה חברה חיצונית שאיבדה גובה ונראה לי שאיננה יודעת יותר איך לארגן כנס במאה ה-21, ומעולם לא הבינה חצי דבר בפרטיות לקוחותיה. הסנדלר הלך יחף בשנה שעברה והשנה אני חושב שאני אנסה למצוא עבודה לאותו היום במקום לצפות בשידור החוזר.

כל הביצים בענן אחד (והראש בחול)

למי שתהה למה ההתנגדות שלנו מלשים את הנתונים של המון אנשים במקום אחד וללא הצפנה, באה חברה מצ'וקמקת בשם RockYou ועשתה לאנשים בית ספר. ביום כזה אני עוד יותר שמח שאין לי פייסבוק ולא אפליקציות (לטס פייס איט, רוגלות), אני שמח שאני משתדל לתת סיסמאות שונות לכל אתר, ואני שמח במיוחד שאני לא נרשם לשום אתרי לווין של טוויטר שכל אחד ואחד מהם מתעקש לדעת את הסיסמא שלך בטוויטר. לי אישית זה ברור שאחד מהם יום אחד יברח עם המון חשבונות וסיסמאות (עד היום ראינו רק את האסון האישי של אורלי ואולי עוד כמה מקרים קטנים, אבל יום אחד גם זה יקרה).

כיון שגוגל הם גוגל ואני לא רואה תחרות רצינית מספיק מאף אחד אחר כרגע (לא ZOHO ולא מיקרוסופט), אני מתחיל ללטוש את עיני לכיוון EyeOS, צריך באמת לבדוק עד כמה העברית שלה מתקתקת כמו שצריך, אולי אני צריך להתחיל לנסות אותה על השרת שלי…

פרטיות מידע, מיחשוב עננים ושינוי האקלים העולמי

לפני כמה שבועות הוכרזה מערכת ההפעלה כרום, השרתים היו כנראה חנוקים מכדי שאצליח לראות את השידור החי, אבל אפשר לראות את כולו בערוץ הזה ביוטיוב. בינתיים לא טרחתי לעבור על הוידאו הארוך, קראתי את התקציר בטכקראנץ' ואין שום הפתעות מיוחדות מלבד אולי העובדה שאין שום סוג של נסיון לפרטיות יותר – החיים שלכם בעננים, תתרגלו. גוגל יודעת אילו חיפושים אתם עושים, מה יש לכם בתיבת הדואל, מה הלינקים שאתם שומרים, וכולי. כמה אנשים חשבו שגוגל לא יודעת לאיפה אנשים גולשים כשהם מגיעים לשם שלא דרך חיפוש בגוגל או שימוש בגוגל-באר, אז עכשיו גוגל מציעה שרת DNS בטענה שהוא "מהיר יותר" משרתי DNS אחרים. אין לי מושג איך או למה זה יותר טוב ממה שנותנים לכם ספקי האינטרנט, אבל קחו בחשבון שגם בו יש פוטנציאל לבעיות

אז מה הבעיה עם כך שכל הדוא"ל והמסמכים שלכם בענן ולא על מחשב בשליטתכם? האם סטולמן היסטרי לחינם? ובכן לפני שנה וקצת נפרץ חשבון הדוא"ל של שרה פאלין והתקשורת לא ידעה איך למחות על הפגיעה בפרטיותה ולחגוג על הדם בעת ובעונה אחת, ולפני שבועיים חשבון הwebmail של מדען אקלים נפרץ ותוכנה של תיבת הדואל שלו מאז 1996 ועד שבוע שעבר מטייל ברשת. הבלוג Real Climate מגיב לזה בצורה עניינית ולא מעוצבנת, לאחר שכמה "ציטוטים נבחרים" כבר מצאו את משכנם החדש בצורה לא חוקית בבלוגים של מכחישי אקלים, אבל הפגיעה הברורה בפרטיות האישית והמקצועית כאן היא ברורה. המידע שלכם יכול לשמש נגדכם אם בוחרים ממנו את הציטוטים הנכונים, וצריך לחשוב איך להגן עליו. צעד ראשון הוא להחליט איפה הוא יהיה פיסית ותחת אילו שכבות הגנה. כשאתם בוחרים במקום מרוחק, וירטואלי, אצל ג'ימייל או ספקים אחרים דומים, אתם מראש מניחים המון אמון באותו הספק, במערכות שלו ובהגנות שלו. תחשבו טוב טוב אם אתם סומכים עליו, אם הסיסמא שבחרתם שם חזקה ובטוחה, ואיזה חומר אתם משאירים שם שנים על גבי שנים.

ולבסוף יש כמובן את השאלה איפה המידע שלכם יותר מוגן, במחשב הביתי או אצל ספק כמו גוגל? בבית יותר קל ומהיר להשמיד עדויות לפני שמגיעה אליהן המשטרה, אבל אם אתם עושים דברים לא חוקיים ברמה כזו, אני לא הולך לייעץ לכם 🙂 הבעיה של הציבור הרחב היא יותר השאלה של השימוש במידע לתקיפה אישית של פרטיותכם ורכושכם ע"י ממשלה מושחתת ויותר ויותר פושעים שמתחילים להבין את יתרונות הרשת להונאות. עד לפני כמה שנים חשבתי שמדובר יותר במנגנונים מטומטמים, וכי ש"ממשלה מושחתת" ברמה כזו קיימת רק במד"ב דיסטופי של שנות העבר הרחוק, אבל לאור הפעילות הקדחתנית בגבעת רם כבר קשה לדעת…

רעיונות לשיפור חוק הגנת הפרטיות

אני מתבכיין הרבה על אובדן הפרטיות, ועל כך שאנחנו כל פעם מדלגים משריפה לשריפה, מסתימת חורים בסכר עם כל עשר האצבעות, ועוד עשר אצבעות הרגליים, ואחרי שאת החור הבא נצטרך לסתום עם הפרמשתק, אין ספק שיפתח עוד חור ועוד חור. אז כמו שאמר הרבי מקרלין: "אם הקופסא השחורה שורדת את ההתרסקות של המטוס, למה לא עושים את כל המטוס מהחומר הזה?".

לכן ישבתי וכתבתי פעם עם חברים איזה מסמך קטן כטיוטא לכמה הצעות חוק, אחת מהן מובאת כאן, הכרזנו עליה כעל פאבליק דומיין – נחלת הכלל. ההצעות שכאן נשלחו לתנועה הירוקה, למרצ, למיקי איתן, לדב חנין ואולי לעוד כמה אנשים (לא רק אני שלחתי), אבל אין לי מושג אם מישהוא לוקח מכאן רעיונות, כגי לשדרג את חוק הגנת הפרטיות ולהביאו לעידן המידע.

כתבנו את זה בדצמבר-ינואר בשנה שעברה, עכשיו זה נראה נאיבי קצת 🙂

  • לא תחוקק המדינה ולא ידרוש אף ספק נתונים, כל רף כלכלי מחייב כדי שיוכל אדם לשמור על פרטיותו.
  • לא תחוקק המדינה כל חוק המפליל אזרח אך ורק על רצונו לשמור על פרטיותו.
  • לא תאגור הממשלה או כל גוף מטעמה נתונים אישיים על האזרחים ואורחות חייהם מעבר למינימום ההכרחי הדרוש לעמוד בקשר עם האזרח לצורך מילוי חובותיו האזרחיים וקבלת זכויותיו. במקרים ייחודיים כגון מפקד אוכלוסין וסקרי הלמ"ס יש לשמור על המידע בצורה מוקפדת, ולאחר שיופק כל המידע האגרגטיבי יש להשמיד את כל המידע המזהה אישית את משתתפי הסקר למעט אם הסכימו מפורשות אחרת.
  • אין לחייב בחוק כל ספק שירותי מידע (כגון מפעילים סלולאריים, טלוויזיות בכבלים וספקי אינטרנט) לאגור או לדווח מידע על תנועות ופעולות האזרח מעבר למינימום הנדרש כדי לחייבו על אותו השירות.
  • יש לאסור על ספקי רשתות הנתונים מלהכריח או לשדל כלכלית את לקוחותיהם לוותר על פרטיותם בכל מקרה, ולהמשיך להציע מסלולי שימוש שיעניקו להם את הפרטיות המירבית. (למשל האגרה שגובות בזק ומפעילות הסלולר על הפיכת מספר לחסוי).
  • כל נתון אחר שיקבלו גופי ממשלה וגופי בטחון מחברות ונותני שירותים, כגון בילוש אחרי תעבורת אינטרנט, שיחות טלפון ומיקום מכשירים סלולאריים (חוק נתוני תקשורת ודומיו), יעבור לידי אותם גופים דרך מערכת ניטור, וכל אזרח שפרטיו נחשפו לעיני שוטר או איש מנגנון ממשלה אחר יקבל על כך אוטומטית הודעה אלקטרונית או מכתב רשום תוך 30 יום, עם פירוט המידע שבורר עליו, צורך הבירור ושמות המבררים במידת האפשר. המערכת תדחה או תסתיר את חשיפת המידע אודות החיפוש אך ורק ע"י צו בית משפט, והגישה למנגנון דחית הדיווח הזה תהיה רק בסמכותו האישית של שופט, בעזרת מנגנוני אבטחת מידע, הצפנה וזיהוי כדרוש. (מוסיף שכבה להבטחת אחריותיות לחוקים כמו "מאגרי מידע" ו"נתוני תקשורת", שהיום הוא חוק מסוכן ונתון לניצול של אנשים בעמדות כוח).
  • לא תכניס הממשלה תקנות וחוקים המחייבים אזרח לעשות שימוש במערכות דיגיטליות האוספות עליו מידע אישי, בטרם תעביר לבדיקה את הנהלים והפרטים הטכניים לאישורה של ועדת בודקים בלתי תלויה של אנשי מקצוע שתכלול מומחי תוכנה, אבטחת מידע, הצפנה, משפטנים, סוציולוגים וקרימינולוגים.
    • ועדה שכזו גם תקבל גישה מלאה לביקורת פיסית ואלקטרונית על איכות שמירת הנתונים שבמאגרים הממשלתיים, ובמיוחד אלו האישיים של אזרחי המדינה. למשל כדי לגלות כיצד זולג לו מרשם התושבים לרשת האינטרנט כל שנה, ולוודא שמהיום והלאה כל עידכוניו והשליפות ממנו מוגבלות ומפוקחות, מתוך הבנה שברשת מקוונת אין כל סיבה להפיק את כל המאגר על דיסק שקל להעתיקו ולהפיצו לידי אויבי המדינה ופושעים ללא כל בקרת גישה.
  • הממשלה תפריד לאלתר את מספר הזהות כמזהה אישי וסודי של אדם מול גופי ממשל, בריאות וניהול פינאנסי (בנקים, ביטוח, מס' חבר קופ"ח) ובין זיהוי ציבורי (רשיון נהיגה, דרכון, מס' עוסק מורשה, מס' אישי בצבא) ותאסור על גופים אחרים לדרוש, לשמור על הנתון הזה ולהצליב איתו מידע לאף שימוש (כרטיסי חבר בסופרמרקט או תעודות חבר מועדון לדוגמא).
    • לא תתיר הממשלה, במעשה או מחדל, לגופים ממשלתיים או פרטיים, לפרסם את פרטיהם האישיים של אזרחים ללא אישורם, במיוחד אם אלו נגזרו מתוך מאגר ממשלתי שנמסר לרשותם מתוקף תפקידם בשירות האזרח (מוסדות פיננסיים כבנקים, חברות ביטוח, חברות נתוני אשראי וכיוצא בהללו). (הרחבה לחוק מסדי נתונים?)

זו, כאמור, רשימה חלקית וראשונית. אני אשמח שיאמץ את הרעיון איזשהוא צוות שיעבה את זה להצעת חוק כדי שיהיה מה לשלוח לנבחרינו. אולי העמותה חדשה לזכויות דיגיטליות?

אז למה ההתעקשות על מאגר?

מתוך חלון מסנג'ר אקראי:

‏‪(17:24:34)‬‏‬ (מישהו)‏‬: ‫עם הכתבה על המאגר ההולנדי אני מתחיל יותר ויותר לפחד מקונספירציית NWO… למרות שאני לא ממש קונספירטור…
‏‪(17:35:58)‬‏‬ ‪ira‬‏‬: ‫זו לא קונספירציה, זו שאיפה טבעית ואנושית להרגיש מוגן משינויים. תגובה היסטרית מובנת אבל מעצבנת ומפחידה.
‏‪(17:36:32)‬‏‬ ‪ira‬‏‬: ‫סימני ההתקדמות לסינגולאריטי הטכנולוגי.

אנשים אומרים לי שהמאבק מדלל את המסר נגד המאגר כשכל כך הרבה רעש נעשה אישית נגד מאיר שטרית AKA האח הגדול. אמרתי את זה לא פעם גם לרם און ואני עדיין מחזיק בדיעה שזה נכון, אבל אני מסכים שקשה לנער את ההרגשה שהתנהלותו יוצרת. כדי לחבר את כל הקצוות, הנה סקירה קצרה של העובדות למי שלא הלך לאסוף את קצות החוטים.

כמו שכתבו כבר בכל העיתונים וקלינגר, יש המון סימני שאלה לגבי מניעים והתנהלות של מזיזי החוק הזה. תקציר מהיר: הגרסאות הראשונות של מרשם התושבים דלפו בסביבות 1993-1994 (לפחות זה היה ה-CD הראשון שאני ראיתי אצל מפעיל BBS אחד בבית) ועדכונים יצאו בערך פעם בשנה מאז. בסוף שנות ה90 התחילו להתברר מערכות החיוב של כביש 6, על כך שמצלמות יזהו את לוחיות הזיהוי וישלחו לנו חיוב אוטומטי. אני העליתי אפילו את הרעיון שהמשטרה תשמח לעשות בזה שימוש לאכיפת מהירויות (מדידת הזמן שלוקח לכל נהג להגיע ממצלמה למצלמה) ועדו אמין התלהב וביקש מאנשים את דעתם בניוזלטר שלו, והיה לכמה רגעים דיון בנושא. בשנים האחרונות סוף סוף התחילו להתייחס בחדשות ובכלבוטק לרמאויות והשימושים הלא חוקיים במרשם התושבים ומאגרים האחרים ואף מבקר המדינה התייחס לנושא. לפני כמעט שנתיים עבר חוק נתוני תקשורת וזוכה בינתיים לשימוש יתר מפחיד וחוסר הבנה מצד העיתונות, ולבסוף הגענו לנושא שהועלה בפוסט הקודם – מאגרים ביומטריים צצים תכופות, והכניסה אליהם מהווה תנאי לרשיון נהיגה, דמי אבטלה ותעודות חכמות.

מחוקקים יקרים, למה אתם לא מוכנים לשבת לשיחה פתוחה עם הקהל ולראות מה הוא באמת מעונין שיקרה, והאם הקהל באמת רוצה את השיטור המזדחל הזה? למה אין דיבייט ציבורי? למה לא תזמינו את הקהילה הטכנולוגית לבדוק את התכניות שלכם לאבטחה ולראות שהן עומדות על תילן? יש חברות שמזמינות את הקהל להתקיף את המערכות שלהן כדי לוודא שהן חזקות, למה לא להפנות את הקהל לנסות באופן חוקי לוודא את עמידות מאגר התמונות של משרד הרישוי, למשל, לפני שתקימו מאגר נוסף של משרד הפנים, ומאגר DNA אחריו?

אנשים שרואים עתיד דיסטופי לפני העיניים ופועלים נגדו צריכים גם הם לעצור ולחשוב. אולי אנחנו בכלל צריכים להודות למאיר "האח הגדול" שטרית על שהעלה את המאגר שלו להצבעה כחוק. הרי הוא היה יכול להרים אותו בלי הרבה שאלות ורעש כתקנת שר, ואנשים היו שמים לב מאוחר מדי (כמו אלו שבמשרד התעסוקה ומשרד הרישוי…), מה עוצר אותו? מה בחוק הזה עוצר כל משרד ממשלתי אחר להקים כזה? או גוף פרטי? מי מפקח ומי נותן לנו ערובה שחברות כמו face.com לא יאבדו את השליטה על הגישה למאגר שלהם?

ולכן התייחסתי לבהלה מקצב ההתקדמות לסינגולאריטי הטכנולוגי. מצד אחד הפחד ההיסטרי להתכונן מצד אנשי הממסד הישן, ומצד שני הפחד מריכוז מידע וכוח אצל מי שמבין את ההשלכות. הרי ארצות הברית אינה תופסת את בין לאדן כבר עשור ויותר, אבל לא בגלל שהוא גונב זהויות, ולא בגלל שהם נמנעים מלהפעיל מאגרים ביומטריים מתוחכמים מבית שטרית, אלא בגלל שהאיש חי במערה ונמנע מכל חתימת פעילות אלקטרונית. בזמן שההולנדים מדוכדכים והגרמנים מתרעמים על הפרטיות המותקפת ע"י ממשלות ודוד גוגל, אי אפשר למצוא שם את הרשת החברתית של בין לאדן, והמחוקקים צריכים להבין את זה. פושעים לא ישושו להצטרף למאגרים שלהם, ולכן אין להם מה להכריז שהמאגרים יצמצמו פשיעה, הם פשוט ישארו מחוץ לחוק כרגיל, ומי שיהיה מותקף ע"י חיפושים מוטעים יהיה הקהל החף מפשע, שיעלה בהמון תוצאות false positives, עד שיוסיפו סעיף בחוק העונשין על "סטיה סטאטיסטית חזקה מדי" לעולים תכופות בחיפושים, ומשטרת המחשב(ות/ים) יכלאו אותנו ליתר בטחון…

אני מציע לכולם לשתות מים, להרגע עם ספר טוב, ולחשוב לאיפה לדעתם זה מוביל. הקהל מוזמן לחשוב בקול רם בתגובות אם בא לו 🙂