Приватность по умолчанию
Приватность по умолчанию, а также Privacy by design или PbD— это подход к инженерии систем, изначально разработанный Энн Кавукян и формализованный в 1995 году в совместном отчёте по технологиям, повышающим приватность, подготовленном сотрудниками офиса омбудсмена по вопросам информации и приватности Онтарио, а также Нидерландского органа по защите данных и Нидерландской организации прикладных научных исследований[1][2].
Описание
Концепция «приватности по умолчанию» была опубликована в 2009 году и получила поддержку Международной ассамблеи уполномоченных по вопросам приватности и защиты данных в 2010 году. Данный подход требует, чтобы приватность учитывалась на всех этапах процесса проектирования и разработки систем. «Приватность по умолчанию» иллюстрирует идею ценностно-ориентированного проектирования (value sensitive design) — систематического включения человеческих ценностей в процесс разработки технологий[3][4].
Подход Кавукян к приватности критиковался за неясность[5], трудности внедрения[6], применимость не ко всем дисциплинам[7][8], проблемы масштабирования на сетевые инфраструктуры[8], а также за приоритет корпоративных интересов над интересами пользователей[5] и недостаточное внимание к минимизации сбора данных[7]. Современные методы кодирования приватности в данных[9] и развитие технологий, повышающих приватность (Privacy-Enhancing Technologies, PETs) частично нивелируют эти недостатки и делают принципы реализуемыми на практике.
Регламент Европейского союза GDPR включает принцип приватности по умолчанию[10].
Проактивность, а не реакция; предотвращение, а не устранение последствий
Фреймворк «приватности по умолчанию» ориентирован на упреждение, предотвращение угроз приватности до того, как они возникнут. Система должна опережать потенциальные риски, а не реагировать на возникшие инциденты, и не заниматься их последующим исправлением[11][12][13].
Приватность по умолчанию
Система должна обеспечивать максимальную защищённость персональных данных по умолчанию, даже если пользователь не совершает никаких дополнительных действий для своей защиты[11][12][13].
Практики реализации PbD
- Чёткое определение целей — лицо, которому принадлежат данные, должно быть заранее информировано о целях сбора, хранения и использования информации; цели должны быть ограничены и релевантны заявленным нуждам[11].
- Ограничение сбора — сбор данных должен быть справедливым, законным и сведён к целям, указанным заранее[11].
- Минимизация данных — сбор сведений о пользователе должен быть минимальным и системы должны по умолчанию стремиться к неидентифицируемости и неотслеживаемости пользователей[11].
- Использование, хранение и раскрытие данных — все действия с персональными данными осуществляются только с согласия пользователя (кроме случаев, предусмотренных законом); данные должны храниться не дольше обозначенного срока и затем безопасно уничтожаться[11].
Интеграция приватности в проектирование
Приватность закладывается непосредственно в дизайн систем и процессов — как неотъемлемая черта архитектуры, а не дополнительная опция. Это обеспечивает соответствие требованиям приватности без ущерба функциональности[11][12][13].
Полная функциональность — без компромиссов
Подход предполагает достижение всех легитимных целей без жесткой необходимости делать выбор между приватностью и иными интересами (например, безопасностью); отвергает ложные дихотомии[11][12][13].
Сквозная безопасность — защита на всём жизненном цикле данных
Меры по обеспечению приватности охватывают весь жизненный цикл информации: от момента сбора до уничтожения данных, включая безопасное хранение и удаление[11][12][13].
Проектирование и стандарты
Международная организация по стандартизации (ISO) одобрила предложение Комитета по политике в отношении потребителей (COPOLCO) о разработке нового стандарта: ‘‘Consumer Protection: Privacy by Design for Consumer Goods and Services’’ (ISO/PC317)[14]. Стандарт ориентирован на процессы проектирования товаров и услуг, отвечающих требованиям приватности пользователей. Секретариат возглавляет Великобритания, участвуют 13 членов и 20 наблюдателей[15].
Совет по стандартам Канады (SCC) также входит в число участников и создал зеркальный национальный комитет для ISO/PC317[16].
Технический комитет OASIS Privacy by Design Documentation for Software Engineers (PbD-SE)[17] разрабатывает спецификацию внедрения принципов PbD в программную инженерную практику. PbD-SE призвана переводить принципы «приватности по умолчанию» в формальные требования в сфере разработки ПО, а также документировать соответствие разработок этим принципам, исходя из лучших практик отрасли (например, NIST SP 800-53 и PMRM-1.0)[17].
Связь с технологиями, повышающими приватность
«Приватность по умолчанию» возникла как развитие идей из области технологий, повышающих приватность (PETs), впервые зафиксированных в совместном докладе Энн Кавукян и Джона Боркинга в 1995 году[1]. В 2007 году Европейская комиссия опубликовала информационный меморандум о PETs[18], а в 2008 году Британское управление по вопросам информации заказало отдельное исследование «Privacy by Design — An Overview of Privacy Enhancing Technologies»[19].
Фреймворк сочетает технические аспекты (ПО и инженерия систем)[20], административные меры, организационные механизмы и учёт контекста эксплуатации, развиваясь из практики формализации принципов честной обработки информации (Fair Information Practice Principles) в ИКТ[21]. В работе Питера Хустинкса подчёркивается вклад Кавукян и Боркинга в доклад 1995 года[1][2].
PETs позволяют пользователям контролировать приватность своих данных при взаимодействии с ИТ-сервисами. Фреймворк «приватности по умолчанию» учитывает не только отдельные технические средства, но и процессы, в которые они интегрированы. Центр за демократию и технологии США счёл PETs лишь частью более широкой системы обеспечения приватности, отметив: для реального повышения уровня защиты необходим системный подход[22].
Глобальное применение
Ещё в июле 1997 года в Германии был принят закон § 3 Sec. 4 Teledienstedatenschutzgesetz (Закон о защите данных в телематических сервисах)[23]. Новый регламент ЕС GDPR включает требования к защите данных «по умолчанию» и «по проекту»[10][24][25]. Канадский омбудсмен по вопросам приватности включил PbD в доклад «Privatnost, доверие и инновации — формирование цифрового преимущества Канады»[26][27]. В 2012 году Федеральная торговая комиссия США (FTC) включила PbD как один из трёх ключевых принципов защиты приватности[28][29]. В Австралии этот принцип закреплён на уровне государственного управления штата Виктория[30]. Управление уполномоченного Великобритании по вопросам информации акцентирует важность концепции PbD[31][32]. В 2014 году на Международной конференции комиссаров по защите данных принята Маврикийская декларация по интернету вещей, где прописаны требования «приватности по умолчанию»[33]. Гонконгский офис уполномоченного по защите данных проводил образовательную конференцию по этой теме[34][35].
В частном секторе примеру следуют Sidewalk Toronto[36], Microsoft[37], Deloitte[38].
Критика и рекомендации
Концепция привлекла широкий научный и профессиональный интерес, особенно после резолюции 2010 года о международном признании PbD, а также предметом дискуссии среди специалистов в праве и инженерии[5][6][7].
Часто выделяют чрезмерную неопределённость, открытые вопросы применения в инженерных проектах[5], а также необходимость уделять первоочередное внимание минимизации данных через инженерные меры[7]. В статье K.U. Leuven от 2007 года констатировалось, что требования к приватности сложны в формализации и требуют трансляции социальных и юридических аспектов в инженерные спецификации. И спустя десятилетие эксперты отмечали структурные затруднения с переводом абстрактных принципов в точные инженерные регламенты[8].
В 2011 году Датское агентство по ИТ и телекоммуникациям предложило развивать концепцию PbD как часть парадигмы «Security by Design», с целью балансировки анонимности и надзора[39].
Критике подвергается отсутствие проработанной инженерной методологии, охватывающей полный жизненный цикл систем и данных[5]. Сложности возрастают при переходе к инфраструктурам Интернета вещей и «умного города»: требования приватности должны обеспечиваться на уровне взаимодействия разнородных независимых систем[8].
Отмечается и правовой аспект: с точки зрения права ответственность несёт не проектировщик, а владелец или оператор данных, и концепция PbD не укоренена в законодательстве, что сказывается на доверии пользователей[5]. Представители гражданского общества указывают на риск формального соблюдения без реальных действий по защите приватности («bluewashing»)[8].
Также PbD сравнивают с добровольными стандартами экологического регулирования — отмечается недостаточная эффективность из-за вариабельности исполнения компаниями и уязвимость для злоупотреблений. Некоторые бизнес-модели прямо построены на сборе и анализе пользовательских данных, что делает внедрение PbD крайне затруднительным[6].
В исследовании 2013 года на примере инцидентов Google сформулировали рекомендации: необходимо конкретизировать принципы PbD, учитывать удобство для пользователя, совершенствовать как сами инженерные, так и интерфейсные решения, а также вводить нормативно-обязательные требования (а не просто рекомендации)[6][40].
Новое положение ЕС GDPR предусматривает штрафы до 4 % от мирового оборота компании за нарушения, что нивелирует основной недостаток добровольного подхода и обеспечивает серьёзную мотивацию к соблюдению[6].
В 2018 году Европейский инспектор по защите данных Джованни Буттарелли в докладе Preliminary Opinion on Privacy by Design написал: «Хотя приватность по умолчанию достигла значительных успехов на правовом, технологическом и концептуальном уровнях, её потенциал для защиты основных прав реализован лишь частично; требуются дальнейшие усилия»[10].
В числе рекомендаций:
- обеспечить сильную защиту приватности (включая PbD) при формировании регламента ePrivacy,
- поддерживать приватность в рамках всех нормативных и технических платформ, обязать к выполнению (в том числе через механизм ответственности),
- стимулировать внедрение PbD и PETs в Евросоюзе и на уровне государств,
- обеспечить кадровые и технические ресурсы для исследований и анализа PbD и PETs,
- поддерживать новые практики и бизнес-модели через технологическое финансирование,
- содействовать учёту требований PbD при госзакупках,
- создать инвентаризацию и мониторинг состояния внедрения privacy engineering и PETs.
Практическая реализация
Европейский инспектор по защите данных Джованни Буттарелли выделил необходимые требования к внедрению PbD[41]. Агентство Европейского союза по вопросам сетевой и информационной безопасности (ENISA) подготовило подробный отчёт об инженерных аспектах реализации privatnosti po umolchaniyu[42]. На летней школе по вопросам приватности были представлены учебные материалы по инженерной реализации PbD[43]. OWASP Top 10 Privacy Risks Project даёт практические советы по внедрению PbD для web-приложений. Спецификация OASIS PbD-SE рассматривает вопросы интеграции с отраслевыми стандартами моделирования (UML, XACML, PMRM). Появляются и частные гайды по внедрению PbD в реальные (data-driven) системы[44][45], включая рекомендации по адаптации существующих ИС под требования PbD. Однако задачи внедрения всё ещё остаются вызовом — даже в сообществах программных разработчиков[46].
Примечания
- ↑ 1 2 3 Hes, R Privacy Enhancing Technologies: the path to anonymity (англ.). Дата обращения: 1 июня 2024. Архивировано 2 декабря 2019 года.
- ↑ 1 2 Hustinx, Peter (2010). “Privacy by Design: Delivering the Promises”. Identity in the Information Society [англ.]. 3 (2): 253—255. DOI:10.1007/s12394-010-0061-z. Дата обращения 2024-06-01.
|access-date=требует|url=(справка) - ↑ Xu, Heng; Crossler, Robert E.; Bélanger, France (2012-12-01). “A Value Sensitive Design Investigation of Privacy Enhancing Tools in Web Browsers”. Decision Support Systems [англ.]. 54 (1): 424—433. DOI:10.1016/j.dss.2012.06.003. ISSN 0167-9236. S2CID 14780230. Дата обращения 2024-06-01.
- ↑ Cavoukian, Ann (2011). “Privacy by Design” (PDF). Information and Privacy Commissioner [англ.]. Дата обращения 2024-06-01.
- ↑ 1 2 3 4 5 6 van Rest, Jeroen. Designing Privacy-by-Design // Privacy Technologies and Policy : [англ.]. — 2014. — Vol. 8319. — P. 55–72. — ISBN 978-3-642-54068-4. — doi:10.1007/978-3-642-54069-1_4.
- ↑ 1 2 3 4 5 Rubinstein, Ira (2012-08-11). “Privacy by Design: A Counterfactual Analysis of Google and Facebook Privacy Incidents”. Ira Rubinstein and Nathan Good [англ.]. SSRN 2128146.
- ↑ 1 2 3 4 Engineering Privacy by Design (англ.). Seda Gurses, Carmela Troncoso, and Claudia Diaz. Дата обращения: 1 июня 2024. Архивировано 3 апреля 2015 года.
- ↑ 1 2 3 4 5 van Dijk, Niels; Tanas, Alessia; Rommetveit, Kjetil; Raab, Charles (2018-04-10). “Right engineering? The redesign of privacy and personal data protection”. International Review of Law Computers & Technology [англ.]. 32 (2): 230—256. DOI:10.1080/13600869.2018.1457002. HDL:20.500.11820/fc11577d-3520-4ae4-abfd-3d767aeac906.
- ↑ Toward Privacy by Design for Data (англ.). IEEE Data Engineering Bulletin, Special issue on the system implications of GDPR. Дата обращения: 1 июня 2024. Архивировано 29 июля 2022 года.
- ↑ 1 2 3 Preliminary Opinion on privacy by design (англ.). Giovanni Buttarelli. Дата обращения: 1 июня 2024. Архивировано 14 июня 2018 года.
- ↑ 1 2 3 4 5 6 7 8 9 10 11 Cavoukian, Ann The 7 Foundational Principles Implementation and Mapping of Fair Information Practices. Information and Privacy Commissioner of Ontario (январь 2011). Дата обращения: 1 июня 2024. Архивировано 20 октября 2022 года.
- ↑ 1 2 3 4 5 6 7 Cavoukian, Ann Privacy by Design – Primer (англ.). Дата обращения: 1 июня 2024. Архивировано 22 июля 2018 года.
- ↑ 1 2 3 4 5 6 7 Cavoukian, Ann Privacy by Design – The 7 Foundational Principles (англ.). Privacy and Big Data Institute. Дата обращения: 1 июня 2024. Архивировано 16 июля 2018 года.
- ↑ ISO/PC 317 - Consumer protection: privacy by design for consumer goods and services (англ.) (11 мая 2018). Дата обращения: 1 июня 2024. Архивировано 13 мая 2018 года.
- ↑ ISO/PC 317 - Participating Members (англ.). Дата обращения: 1 июня 2024. Архивировано 11 апреля 2025 года.
- ↑ SCC ISO/PC 317 - Consumer protection: privacy by design for consumer goods and services (англ.) (9 апреля 2018). Дата обращения: 1 июня 2024. Архивировано 16 июля 2018 года.
- ↑ 1 2 OASIS Privacy by Design Documentation for Software Engineers (PbD-SE) TC (англ.). Дата обращения: 1 июня 2024.
- ↑ Privacy Enhancing Technologies (PETs) (англ.). Дата обращения: 1 июня 2024. Архивировано 24 октября 2012 года.
- ↑ Privacy by Design – An Overview of Privacy Enhancing Technologies (англ.). Дата обращения: 1 июня 2024. Архивировано 5 августа 2025 года.
- ↑ Danezis, George; Domingo-Ferrer, Josep; Hansen, Marit; Hoepman, Jaap-Henk; Le Metayer, Daniel; Tirtea, Rodica; Schiffner, Stefan (2015). “privacy and data protection by design from policy to engineering”. ENISA [англ.]. arXiv:1501.03726. DOI:10.2824/38623. ISBN 9789292041083. S2CID 7917275.
- ↑ Cavoukian, Ann Privacy by Design: Origins, Meaning, and Prospects for Assuring Privacy and Trust in the Information Era (англ.). Дата обращения: 1 июня 2024.
- ↑ The Role of Privacy by Design in Protecting Consumer Privacy (англ.). Дата обращения: 1 июня 2024. Архивировано 14 декабря 2014 года.
- ↑ Bundesgesetzblatt (нем.). Дата обращения: 1 июня 2024. Архивировано 16 июня 2024 года.
- ↑ Regulation of the European Parliament and of the Council on the protection of individuals with regard to the processing of personal data and on the free movement of such data (General Data Protection Regulation) (англ.). European Commissioner (January 2012). Дата обращения: 1 июня 2024. Архивировано 16 августа 2025 года.
- ↑ European Commission - Fact Sheet Questions and Answers – General Data Protection Regulation (англ.). Дата обращения: 1 июня 2024. Архивировано 30 августа 2025 года.
- ↑ Privacy, Trust and Innovation – Building Canada's Digital Advantage (англ.) (2010). Дата обращения: 1 июня 2024. Архивировано 3 августа 2025 года.
- ↑ Towards Privacy by Design: Review of the Personal Information Protection and Electronic Documents Act. Report of the Standing Committee on Access to Information, Privacy and Ethics (англ.). Дата обращения: 1 июня 2024. Архивировано 17 августа 2024 года.
- ↑ Protecting Consumer Privacy in an Era of Rapid Change: Recommendations for businesses and policy-makers. (англ.). FTC Report (March 2012). Дата обращения: 1 июня 2024. Архивировано 9 октября 2025 года.
- ↑ FTC Issues Final Commission Report on Protecting Consumer Privacy (англ.) (26 марта 2012). Дата обращения: 1 июня 2024. Архивировано 15 декабря 2013 года.
- ↑ Office of the Victorian Information Commissioner - Privacy by Design (англ.). Дата обращения: 1 июня 2024. Архивировано 4 марта 2023 года.
- ↑ UK ICO - Privacy by Design (англ.). Дата обращения: 1 июня 2024. Архивировано 24 мая 2018 года.
- ↑ UK ICO - Data protection by design and default (англ.) (23 ноября 2018). Дата обращения: 1 июня 2024. Архивировано 23 ноября 2018 года.
- ↑ Mauritius Declaration on the Internet of Things (англ.). Дата обращения: 1 июня 2024. Архивировано 16 июля 2018 года.
- ↑ About the Privacy by Design Conference (англ.). Дата обращения: 1 июня 2024. Архивировано 12 апреля 2025 года.
- ↑ Privacy Commissioner for Personal Data – Privacy by Design (англ.). Дата обращения: 1 июня 2024. Архивировано 8 апреля 2025 года.
- ↑ Sidewalk Toronto commits to privacy by design principles amid citizen concerns (англ.) (7 мая 2018). Дата обращения: 1 июня 2024. Архивировано 20 мая 2023 года.
- ↑ Privacy by Design at Microsoft (англ.) (30 ноября 2010). Дата обращения: 1 июня 2024. Архивировано 4 декабря 2024 года.
- ↑ Ryerson, Deloitte partner to offer privacy certifications (англ.). Дата обращения: 1 июня 2024. Архивировано 8 марта 2025 года.
- ↑ New Digital Security Models (англ.). Danish National It and Telecom Agency. Дата обращения: 1 июня 2024. Архивировано 31 марта 2017 года.
- ↑ Why 'Privacy By Design' Is The New Corporate Hotness (англ.). Kashmir Hill. Дата обращения: 1 июня 2024. Архивировано 28 июня 2025 года.
- ↑ Privacy by Design - Privacy Engineering (англ.). Giovanni Buttarelli. Дата обращения: 1 июня 2024. Архивировано 7 октября 2022 года.
- ↑ Privacy and Data Protection by Design – from policy to engineering (англ.). ENISA. Дата обращения: 1 июня 2024. Архивировано 9 июня 2016 года.
- ↑ Engineering privacy by design (англ.). Дата обращения: 1 июня 2024. Архивировано 27 апреля 2019 года.
- ↑ Perera, Charith; Barhamgi, Mahmoud; Bandara, Arosha K.; Ajmal, Muhammad; Price, Blaine; Nuseibeh, Bashar (February 2020). “Designing privacy-aware internet of things applications”. Information Sciences [англ.]. 512: 238—257. arXiv:1703.03892. DOI:10.1016/j.ins.2019.09.061. S2CID 60044. Дата обращения 2024-06-01.
- ↑ Implementing Privacy By Design (англ.). Privacy Policies. Дата обращения: 1 июня 2024. Архивировано 4 августа 2025 года.
- ↑ Tahaei, Mohammad; Li, Tianshi; Vaniea, Kami (1 April 2022). “Understanding Privacy-Related Advice on Stack Overflow”. Proceedings on Privacy Enhancing Technologies [англ.]. 2022 (2): 114—131. DOI:10.2478/popets-2022-0038. HDL:1983/07daf61b-7df0-48c1-88e1-85079294a59c.