04._Mahremiyet
Transkript
04._Mahremiyet
Lisans c 2004-2015 H. Turgut Uyar You are free to: Bilişim Etiği I Share – copy and redistribute the material in any medium or format I Adapt – remix, transform, and build upon the material Mahremiyet Under the following terms: I Attribution – You must give appropriate credit, provide a link to the license, H. Turgut Uyar and indicate if changes were made. I NonCommercial – You may not use the material for commercial purposes. I ShareAlike – If you remix, transform, or build upon the material, you must 2004-2015 distribute your contributions under the same license as the original. For more information: https://creativecommons.org/licenses/by-nc-sa/4.0/ Read the full license: https://creativecommons.org/licenses/by-nc-sa/4.0/legalcode 1 / 60 Konular 2 / 60 Mahremiyet Mahremiyet Giriş Gözetleme Veri Koruma Giriş Veri Toplama Veri Güvenliği Veri Aktarma Önlemler Yasal Kurumsal Kişisel 3 / 60 I erişim mahremiyeti I rahat bırakılma I karar verme mahremiyeti I kişisel kararlara karışılmaması I bilgi mahremiyeti I kişisel verileri üzerinde denetim sahibi olma 4 / 60 Mahremiyet Değeri Mahremiyet Değeri I Eric Schmidt (Google - 2009): “Başkalarının bilmesini istemeyeceğiniz bir şeyiniz varsa, belki de zaten yapmamanız gerekiyordur.” I Mark Zuckerberg (Facebook - 2010): I mahremiyet evrensel bir değer değil I mahremiyet özünde iyi bir değer mi? I mahremiyet olmadan güvenlik, özerklik mümkün değil I farklı türden ilişkiler kurabilme “Mahremiyet artık bir toplumsal norm değil.” http://www.telegraph.co.uk/technology/facebook/6966628/ Facebooks-Mark-Zuckerberg-says-privacy-is-no-longer-a-social-norm.html http://www.theregister.co.uk/2007/12/03/zuckerberg_files/ 5 / 60 Gözetleme I kişilerin izlenmesini sağlayan çok sayıda teknoloji var I kredi kartları I cep telefonları I video kameralar I yüz tanıma, plaka tanıma I ... 6 / 60 Örnek: A.B.D. öğrenci bilgisayar kameraları I bir okul, öğrencilere dağıttığı bilgisayarlardaki kameraları uzaktan etkinleştirerek öğrencileri gözetliyor (2010) https://www.computerworld.com/s/article/9190722/Update_School_district_settles_webcam_spying_suit_ for_610_000_ 7 / 60 8 / 60 Örnek: Cep telefonlarında konum takibi I I Örnek: Cep telefonlarında tuş takibi Apple aygıtları bulundukları konumu gizlice bildiriyor (2011) I Google Android ve Microsoft Windows’da aynı durum (2011) Carrier IQ yazılımı, kullanıcının bastığı tuşları kaydediyor (2011) http://www.theregister.co.uk/2011/11/30/smartphone_spying_app/ http://edition.cnn.com/2011/TECH/mobile/04/20/iphone.tracking/index.html?hpt=T1 http://www.theregister.co.uk/2011/04/22/apple_iphone_location_tracking_analysis/ http://news.cnet.com/8301-31921_3-20057329-281.html 10 / 60 9 / 60 Gözetleme Teknolojileri: RFID Örnek: RFID çipli kimlikler I RFID çipli kimlikler herkes tarafından kolayca okunabiliyor evcil hayvanlar I insanlar izlenebilir I çocuklar I I mahkumlar I göçmenler elde edilen veriler kimlik hırsızlığında kullanılabilir I envanter takibi I hayvancılık I http://www.foxnews.com/story/0,2933,531720,00.html http://www.livescience.com/10498-proposal-implant-tracking-chips-immigrants.html 11 / 60 12 / 60 Gözetleme Teknolojileri: İnternet I çerezler I JavaScript kodları I böcekler I IP adresleri Veri Koruma Google Analytics I devletler ve özel kurumlar kişiler hakkında büyük miktarda veri topluyor I pek çok site, ziyaretçi sayılarını Google Analytics ile ölçüyor I reklam ya da hizmet kalitesini artırma amaçlı I Google, bu sitelerin ziyaretçilerinin IP adreslerini izliyor I bireyler güçsüzleşiyor I kurum birey hakkında çok şey biliyor ziyaretçinin Google hesabı varsa kim olduğunu belirleyebiliyor I birey kurum hakkında çok az şey biliyor I 13 / 60 Bruce Schneier (2010) 14 / 60 Sorunlar Yeni Mi? “Facebook’un müşterisi olduğunuzu sanmak yanılgısına düşmeyin, değilsiniz – siz ürünsünüz. Müşterileri, reklam verenler.” I toplanan verinin miktarı I başka yerlere aktarılmasındaki hız I verinin kalıcılığı I bilginin kalitesi: ayrıntılı profil http://www.information-age.com/channels/security-and-continuity/news/1290603/ facebook-is-deliberately-killing-privacy-says-schneier.thtml 15 / 60 16 / 60 Eric Schmidt (2010) Hangi Veriler Değerli? Gençler reşit olacakları yaşa geldiklerinde isim değiştirme hakkına sahip olmalı. Her şey bulunabilir, bilinebilir ve herkes tarafından her zaman kaydedilebilir olduğunda ne olacağını toplumun anladığına inanmıyorum. I isim, doğum tarihi, adres, telefon, . . . I yapılan her alışveriş I telefon görüşmeleri, mesajlaşmalar, e-postalar, . . . I politik ve dini inanışlar I cinsel tercihler I sağlık verileri I gelir verileri I ziyaret edilen web siteleri I arama motorlarında yapılan aramalar I ... https://www.readwriteweb.com/archives/google_ceo_suggests_you_change_your_name_to_escape.php 18 / 60 17 / 60 Hangi Veriler Duyarlı? I duyarlılık düzeyleri: gizli, yakın çevre, toplumsal, açık I kişiden kişiye değişir I kendi başına duyarlı değil, ama birleştirildiğinde duyarlı I bütün kişisel veriler duyarlı Örnek: Sosyal ağ verileriyle hırsızlık I hırsızlar, soyacakları evi Facebook gibi sosyal ağlardaki durum güncellemelerine bakarak seçiyor (2010) http://www.theregister.co.uk/2010/09/13/social_network_burglary_gang/ 19 / 60 20 / 60 Sorunlar Veri Toplama I verilerin izinsiz ya da yasalara aykırı şekilde toplanması I verilerin toplama amacına uygun olmayan şekilde kullanılması I verilerin güvenliğinin sağlanmaması I I kim hangi verileri toplayabilsin? I amaca uygunluk verilerin kişinin denetimi dışında başkalarına aktarılması I veriler hangi koşullarda toplanabilsin? I verilerin kişinin denetimi dışında başka verilerle birleştirilmesi I yasalara uygunluk I kişilerin kendileriyle ilgili ne veri tutulduğunu bilememesi, yanlışları düzeltememesi I kişileri bilgilendirerek ve izinlerini alarak 22 / 60 21 / 60 Örnek: Google Street View Örnek: Facebook yüz tanıma I Google Street View araçları, WiFi erişim noktaları ile bunları kullanan aygıtların verilerini topluyor (2010) I Facebook, resimlerdeki yüzleri tanıyarak insanları otomatik etiketliyor (2011) I kullanıcılardan izin almıyor I Almanya, bu özelliği kaldırmasını ve topladığı verileri silmesini söylüyor https://www.pcworld.com/article/229742/why_facebooks_facial_recognition_is_creepy.html http://www.dw.de/dw/article/0,,15290120,00.html http://news.cnet.com/8301-31921_3-20082777-281/street-view-cars-grabbed-locations-of-phones-pcs/ 23 / 60 24 / 60 Verilerin Kullanımı I verilerin kullanımının toplanma amacına uygunluğu I ilgili kişinin aleyhine kullanılması: kimlik hırsızlığı, şantaj I kimlerin hangi koşullarda erişeceğine ilişkin kurallar ve denetim I teknik personelin erişimi Örnek: Avustralya yurttaşlık kayıtları I devlet görevlileri yurttaşlık kayıtlarını kimlik hırsızlığında kullanıyor (2006) http://www.theregister.co.uk/2006/08/28/oz_id_database_misused/ 26 / 60 25 / 60 Verilerin Güvenliği I güvenlik açıkları, hatalar ya da düşüncesizlik nedeniyle veriler açığa çıkabiliyor I veri toplayanlar bu verilerin güvenliğini sağlamalı Örnek: York Üniversitesi öğrenci kayıtları I York Üniversitesi öğrencilerinin kişisel verileri çalınıyor (2011) http://www.bbc.co.uk/news/uk-england-york-north-yorkshire-12756951 27 / 60 28 / 60 Örnek: Türkiye BTK kayıtları Örnek: İngiltere çocuk yardımı kayıtları I bir hacker grubu, BTK bilgisayarlarından kişisel verileri çalarak yayımlıyor (2012) I diğer bir hacker grubu, polis bilgisayarlarından yurttaşların ihbar duyurularını çalarak yayımlıyor (2012) I Gelirler Dairesi, 25 milyon kişinin çocuk yardımı kayıtlarını içeren CD’yi postada kaybediyor (2007) http://www.radikal.com.tr/Radikal.aspx?aType=RadikalDetayV3&ArticleID=1078717&CategoryID=77&Rdkref=6 http://www.radikal.com.tr/Radikal.aspx?aType=RadikalDetayV3&ArticleID=1080108&CategoryID=77&Rdkref=6 http://www.guardian.co.uk/politics/2007/nov/21/economy.uk http://news.bbc.co.uk/2/hi/entertainment/7174760.stm 29 / 60 Örnek: AOL arama kayıtları 30 / 60 Örnek: İtalya vergi kayıtları I I AOL, yüzbinlerce kullanıcısının arama kayıtlarını yayımlıyor (2006) Vergi Dairesi, bütün İtalyanların isim, adres, doğum tarihi, gelir ve vergi bilgilerini yayımlıyor (2008) http://www.theregister.co.uk/2008/05/01/italy_publishes_tax_details/ http://news.cnet.com/AOLs-disturbing-glimpse-into-users-lives/2100-1030_3-6103098.html 31 / 60 32 / 60 Verilerin Aktarılması Örnek: ABD Bork Yasası I veriler hangi koşullar altında başkalarına aktarılabilsin? I reklam verenler, iş ortakları, devlet güvenlik kurumları I ilgili kişilerden izin alınması I bir yargıç yüksek mahkemeye aday gösteriliyor I bir gazeteci, yargıcın abone olduğu video şirketinden aldığı filmlerin listesini yayımlıyor (1988) I Video Mahremiyetini Koruma Yasası http://www.theatlanticwire.com/technology/2011/07/why-robert-bork-indirectly-kept-netflix-facebook/ 40408/ 34 / 60 33 / 60 Örnek: Rebecca Schaeffer cinayeti Örnek: Toysmart müşteri verileri I bir sinema oyuncusu evinin kapısında öldürülüyor I Motorlu Taşıtlar Dairesi ehliyet bilgilerini isteyene satıyor (1989) I Sürücü Mahremiyetini Koruma Yasası I Toysmart firmasının mahremiyet anlaşmasında müşteri verilerinin üçüncü şahıslara verilmeyeceği yazıyor I firma iflas edince verileri satışa çıkarıyor (2001) I dava açılıyor, veriler yok ediliyor http://www.wired.com/politics/law/news/2001/01/41102 http://investigation.discovery.com/investigation/hollywood-crimes/schaeffer/rebecca-schaeffer.html 35 / 60 36 / 60 Örnek: MySpace kullanıcı verileri Örnek: ABD başkan adaylığı anketleri I I MySpace kullanıcı verilerini satışa çıkarıyor (2010) I isimler, posta kodları, fotoğraflar, şarkı listeleri, blog yazıları, . . . https://www.readwriteweb.com/archives/myspace_bulk_data.php Facebook, başkan adaylığı için hangi adayın daha popüler olduğunu ölçmek üzere kullanıcı verilerini Politico’ya veriyor (2012) https://www.facebook.com/notes/us-politics-on-facebook/ politico-facebook-team-up-to-measure-gop-candidate-buzz/10150461091205882 37 / 60 Örnek: Google - ABD Adalet Bakanlığı I I 38 / 60 Örnek: DoubleClick - Abacus Adalet Bakanlığı, Google’dan kişilerin ne arama yaptıkları verilerini istiyor, Google vermiyor (2006) Amazon, müşterilerinin alışveriş bilgileri istenince dava açıyor, kazanıyor (2010) I reklam firması DoubleClick, tüketici alışkanlıkları firması Abacus ile birleşmek istiyor I mahremiyet baskısı nedeniyle vazgeçiyor (2000) I Google, DoubleClick’i satın alıyor (2008) http://news.bbc.co.uk/2/hi/technology/4630694.stm http://www.businessweek.com/magazine/content/11_12/b4220038620504.htm http://news.bbc.co.uk/2/hi/technology/4630694.stm http://www.theregister.co.uk/2010/10/27/amazon_sales/ 39 / 60 40 / 60 Yasal Düzenlemeler Avrupa Birliği I Avrupa Birliği’nde kapsamlı düzenlemeler I AB Temel Haklar Bildirgesi I ilk veri koruma yasası Almanya’nın Hessen eyaletinde (1970) I kişisel bilgilerin korunmasını isteme hakkı I ABD’de alana özel düzenlemeler: kredi, ehliyet, video, sağlık, . . . I amaca uygun, yasal ve adil kullanım; kendisiyle ilgili bilgilere erişme ve düzeltme hakkı I tüketici mahremiyeti yasa taslağı (2015) I kurallara uyulmasını denetleyen bağımsız makam I Türkiye’de Avrupa Birliği ile ilişkiler çerçevesinde I üye ülkeler bu ilkelere uygun yasal düzenlemeler yapmalı 41 / 60 Avrupa Yasaları I 42 / 60 Örnek: İngiltere DNA veri tabanı İngiltere - Data Protection Act (1984, 1998) 1. adil ve hukuki şekilde işleme 2. açıkça belirtilmiş ve yasal amaçlar 3. yeterlilik, ilgililik, ölçülülük 4. doğruluk ve güncellik 5. amaç yerine geldikten sonra silinme 6. kişilerin haklarına uygun şekilde işleme 7. yetkisiz erişim ve kayba karşı yeterli önlem 8. yeterli koruma sağlamayan ülkelere aktarmama I Avrupa İnsan Hakları Mahkemesi (2008): Hüküm giymemiş kişilerin DNA bilgileri saklanamaz. http://news.bbc.co.uk/2/hi/technology/4630694.stm 43 / 60 44 / 60 Örnek: Reddit - Facebook bilgi edinme istekleri I I Örnek: ABD - AB yolcu verileri Reddit kullanıcıları bilgi edinme istekleriyle Facebook’a yoğun iş yükü çıkarıyorlar (2011) 24 yaşında bir öğrenciye 1200 sayfalık döküm I havayolu şirketlerinden ABD’ye uçuşlarda yolcularla ilgili 34 parça bilgi isteniyor I Avrupa Adalet Divanı anlaşmayı iptal ediyor (2006) I daha sonraki anlaşmaya Avrupa Veri Koruma Denetçisi karşı çıkıyor (2011) I ABD istihbarat birimlerinin Avrupa banka kayıtlarına erişimi anlaşmasını Avrupa Parlamentosu engelliyor (2010) http://news.bbc.co.uk/2/hi/europe/5028918.stm http://www.theregister.co.uk/2011/03/29/europe_passenger_name_wrong/ http://news.bbc.co.uk/2/hi/europe/8510471.stm https://www.zdnet.com/blog/facebook/reddit-users-overwhelm-facebook-with-data-requests/4165 https://threatpost.com/en_us/blogs/ twenty-something-asks-facebook-his-file-and-gets-it-all-1200-pages-121311 45 / 60 ABD I 46 / 60 ABD Adil Veri İşleme Kuralları (1974) 1. varlığı gizli bir veri kaydı tutma sistemi olamaz I Adil Veri İşleme Kuralları 2. kişiler, kendileriyle ilgili hangi bilgilerin tutulduğunu ve bu bilgilerin nasıl kullanıldığını öğrenebilmelidir I yalnızca kamu kurumlarını bağlar I kayıtların ayırdedici bir veriye göre aranabilmesi gerekir I yasayı uygulayıcı bir yetkili tanımlı değil I “sıradan kullanımlar için” veri alışverişine izin var 3. kişiler, bir amaçla verdikleri bilgilerin, izinleri alınmadan başka amaçlarla kullanımını önleyebilmelidir 4. kişiler, kendileriyle ilgili bilgileri düzeltebilmelidir 5. kişisel veri toplayan kurumlar, bu verilerin ilgili amaçlar için güvenilirliğini sağlamalı ve kötüye kullanımını önlemelidir 47 / 60 48 / 60 ABD Tüketici Mahremiyeti Türkiye I Tüketici Mahremiyeti Hakları Yasa Taslağı (2015) I anayasa: özel ve aile yaşamına saygı bekleme hakkı I toplanan verilerin ve kullanımının denetlenebilmesi I anayasa: iletişimin gizliliği I kolay erişilebilir ve anlaşılabilir mahremiyet ve güvenlik yöntemleri I kişisel verilerin korunması yasa tasarısı 50 / 60 49 / 60 Türkiye I Kişisel Verilerin Korunması Yasa Taslağı (2014) I AB yasalarına benzer I ilgili kişinin açık rızası I ırk, etnik köken, siyasi düşünce, felsefi inanç, din I dernek, vakıf, sendika üyelikleri I sağlık, cinsel hayat verileri I Kişisel Verileri Koruma Kurulu I Adalet Bakanlığı’na bağlı Kurum Politikaları 51 / 60 I kurumlar mahremiyet politikaları yayımlıyor I hangi verileri hangi amaçla topladığını açıkça belirtmek I amaca uygun kullanma sözü I izin almadan başkalarına aktarmama sözü I ”istemiyorsa çıksın” değil, ”istiyorsa girsin” I HTTP protokolu için yeni başlık alanı: Do Not Track 52 / 60 Örnek: Facebook Örnek: Arama motorları I hesap kapatılsa bile bilgiler tutuluyor I varsayılan ayarlarda açık olan veriler giderek artıyor I mahremiyet ayarları karmaşık I arama motorları arama verilerini bir süre sonra anonimize ediyor I anonimizasyonun işe yaramadığı iddia ediliyor I bazı arama motorları IP adreslerini kaydetmiyor: Startpage, DuckDuckGo http://arstechnica.com/tech-policy/news/2009/09/your-secrets-live-online-in-databases-of-ruin.ars http://mattmckeon.com/facebook-privacy/ https://www.nytimes.com/interactive/2010/05/12/business/facebook-privacy.html http://redtape.msnbc.msn.com/_news/2012/03/06/ 10585353-govt-agencies-colleges-demand-applicants-facebook-passwords 54 / 60 53 / 60 Kişisel Önlemler I kişisel verileri konusunda duyarlı olmak I gerekmeyen yerlere vermemek I yanlış bilgiler vermek I veri “gürültüsü” yaratmak I teknolojiden yararlanmak I şifreleme araçları I mahremiyet artırıcı araçlar Örnek: Anket soruları I katılanların %90’dan fazlası duyarlı verilerini veriyor (2005) I evcil hayvanının adı, annesinin evlenmeden önceki soyadı I Facebook’da arkadaşlık isteklerini düşünmeden kabul ediyor (2009) http://news.bbc.co.uk/2/hi/technology/4378253.stm http://nakedsecurity.sophos.com/2009/12/06/facebook-id-probe-2009/ 55 / 60 56 / 60 Örnek: Google tarihçe izleme Veri Gürültüsü I I Google, bakılan her sayfanın kaydedileceği bir programa katılanlara yılda 25$ veriyor (2012) I çok miktarda yanlış ya da ilgisiz veri üretme I gerçek veriler hangileri? örnek ücret farkı çok az bile olsa, insanlar mahremiyeti koruyan servisi değil, ucuz olan servisi seçiyor (2012) I alışveriş kartlarını başkalarıyla karşılıklı değişmek I Firefox eklentisi TrackMeNot, arama motorlarında rasgele aramalar yapıyor http://www.forbes.com/sites/kashmirhill/2012/02/09/ your-online-privacy-is-worth-less-than-a-six-pack-of-marshmallow-fluff/ http://www.theregister.co.uk/2012/03/21/privacy_economics/ 57 / 60 Mahremiyet Artırıcı Araçlar I vekil sunucular I Privoxy: reklamları ve kötü niyetli kod kalıplarını engelliyor I tarayıcı eklentileri I NoScript: JavaScript beyaz listesi I Cookie Monster: çerez beyaz listesi I Ghostery: böcek kara listesi 58 / 60 Kaynaklar Okunacak: Tavani I 59 / 60 Chapter 5: Privacy and Cyberspace 60 / 60
Benzer belgeler
Bu PDF dosyasını indir
internet altyapısı ile otomasyonlarını yönettikleri bilinmektedir. Bu yapıların oluşturulmasında büyüklüğüne göre amatör veya profesyonel çalışmalar yapan gerçek ya
da tüzel kişiler m...