HeadFlash

Privacy

Przegląd prywatności: sankcje, skanowanie, blockchain i AI

Najważniejsze historie o prywatności: omijanie sankcji, Chat Control, blockchain, wyciek danych w Puerto Rico, Meta i prawa artystów.

Posłuchaj

Sieć firm transportowych omija sankcje UE pod Białymstokiem

Śledztwo Frontstory.pl ujawniło rozbudowaną sieć polskich firm transportowych, które mogą służyć do obchodzenia unijnych sankcji nałożonych na Białoruś i Rosję. Centralną postacią jest białorusko-rosyjski milioner Wasilij Smetanin, który poprzez podstawione osoby i spółki-słupy kontroluje m.in. firmy DSPL, Azonik, BIRC Transport i Rezon Trans. Łączne przychody tych pięciu podmiotów wyniosły w ubiegłym roku ponad 200 mln zł. Firma Jenty Spedition, należąca do Smetanina, oficjalnie nie może działać w UE, ale jej siatka krajowych przewoźników rzekomo wykonuje zlecenia. Przykładowo ciężarówka formalnie należąca do DSPL, z przyczepą zarejestrowaną w Kazachstanie i logo Jenty, uległa wypadkowi w Szwecji – przewoziła leki z AstraZeneki do Rosji. Szwedzki urząd uznał, że leki nie podlegają sankcjom, ale pominął przepis zakazujący wjazdu firmom z białoruskim lub rosyjskim udziałem powyżej 25%. Eksperci prawni wskazują, że struktura ta może stanowić przestępstwo. Dochodzenie wykazało, że spółki dzielą tych samych udziałowców, pracowników i adresy, a Polska Główna Inspekcja Transportu Drogowego wszczęła procedury cofnięcia licencji dla 453 podmiotów, ale nie ujawniła, czy objęły one wymienione firmy.

Rosyjska logistyka pod Białymstokiem - FRONTSTORY.PL →

Parlament Europejski zatwierdza masowe skanowanie komunikacji

Parlament Europejski przepuścił kontrowersyjne rozporządzenie „Chat Control 1.0”, zezwalające na masowe skanowanie prywatnych wiadomości bez podejrzenia. Choć większość głosujących europosłów była przeciwna (314 za odrzuceniem, 276 przeciw), do odrzucenia zabrakło wymaganej bezwzględnej większości 361 głosów. Tym samym masowe skanowanie będzie dozwolone co najmniej do 2028 roku. Przepisy obejmują komunikatory takie jak Instagram, Discord, Snapchat, Skype i Xbox, a także e-maile w Gmailu i iCloud. Szyfrowane czaty end-to-end (np. WhatsApp) są formalnie wyłączone, lecz krytycy wskazują, że i tak nie były skanowane przez dostawców. Dr Patrick Breyer, były europoseł, nazwał proces „farsą” i podkreślił, że to dzieci są prawdziwymi przegranymi, ponieważ uchwalenie trwałej ochrony dzieci stoi pod znakiem zapytania. Negocjacje nad stałym rozporządzeniem „Chat Control 2.0” wznowią się we wrześniu, a głównym sporem pozostaje, czy skanowanie ma być bezwyjątkowe, czy ukierunkowane na podejrzanych. Eksperci zwracają uwagę, że masowe skanowanie nie zwiększyło liczby wyroków skazujących ani nie uratowało dzieci, a raporty z USA spadły o połowę od 2022 roku z powodu szyfrowania.

EU Parliament greenlights Chat Control 1.0 – Breyer: “Our children lose out” – Patrick Breyer →

EDPB: Zaszyfrowane dane w blockchainie wciąż danymi osobowymi

Europejska Rada Ochrony Danych (EDPB) opublikowała 8 lipca 2026 roku ostateczne wytyczne dotyczące przetwarzania danych osobowych w technologii blockchain. Kluczowe stanowisko: dane zaszyfrowane lub zahaszowane w łańcuchu bloków nadal stanowią dane osobowe, ponieważ mogą zostać powiązane z osobą poprzez klucze deszyfrujące, adresy portfeli czy ataki korelacyjne. Nowe wytyczne dotyczące anonimizacji wprowadzają trzyetapowy test – dane są anonimowe tylko wtedy, gdy wykluczona jest izolacja, powiązanie i wnioskowanie. EDPB wskazuje, że publiczne blockchainy (ang. permissionless) są praktycznie niemożliwe do pogodzenia z RODO, ponieważ nie da się zidentyfikować administratora ani zapewnić prawa do usunięcia danych. Organizacjom zaleca się trzymanie danych osobowych całkowicie poza łańcuchem, a blockchain wykorzystywać jedynie jako dowód istnienia. Jeśli przechowywanie on-chain jest nieuniknione, należy stosować szyfrowanie z kluczem przechowywanym poza łańcuchem lub haszowanie z tajną solą. Wytyczne dotykają także transferów międzynarodowych (problem z globalną replikacją węzłów) oraz inteligentnych kontraktów, które mogą podlegać artykułowi 22 RODO. Konsultacje publiczne nad wytycznymi anonimizacyjnymi potrwają do 30 października 2026. Przedstawiciele branży blockchain wyrażają obawy, że stanowisko jest zbyt restrykcyjne.

EU Finalizes GDPR Blockchain Rules: Encrypted Data Is Still Personal Data →

Agencja w Puerto Rico ujawniła milion numerów ubezpieczenia społecznego

Centrum Gromadzenia Podatków Miejskich (CRIM) w Puerto Rico nieumyślnie ujawniło numery ubezpieczenia społecznego około miliona osób. Luka w zabezpieczeniach interaktywnej mapy nieruchomości Catastro Digital pozwalała każdemu, kto znał sposób żądania danych, pobrać niechronione numery SSN bez logowania. Dziennikarze CPI i ProPublica odkryli podatność w połowie czerwca i zgłosili ją CRIM. Dyrektor wykonawczy CRIM Javier García Cintrón wielokrotnie zaprzeczał istnieniu problemu, twierdząc, że platforma nie zawiera i nie wyświetla poufnych informacji. Po kilku dniach luki zostały załatane, ale CRIM nie poinformował o incydencie nadzoru IT Puerto Rico, co jest wymagane protokołem. Co najmniej trzy firmy pośredniczące w obrocie nieruchomościami, które korzystają z danych Catastro Digital, nie wiedziały o luce i nie uzyskały dostępu do wrażliwych danych.

A Puerto Rico government agency exposed 1M Social Security numbers →

Meta wstrzymuje rejestrację klawiszy po wycieku danych wewnętrznych

Meta zawiesiła program Model Capability Initiative, który rejestrował naciśnięcia klawiszy i ruchy myszy większości pracowników w USA w celu trenowania AI. Powodem było przeniesienie wrażliwych danych przez badacza do wewnętrznej lokalizacji, do której nie powinny trafić. CTO Andrew Bosworth w rozmowie z The Atlantic stwierdził, że nie doszło do zewnętrznego włamania, a dane były dostępne tylko dla „garstki osób”. Program wzbudził ogromne kontrowersje – ponad 1600 pracowników podpisało petycję przeciwko inwigilacji, a jedno z biur nazwało go „Fabryką Ekstrakcji Danych Pracowniczych”. Bosworth przyznał, że dane były zbyt jednorodne, co skłoniło Meta do rozszerzenia możliwości rezygnacji. Firma bada incydent, a rejestracja klawiszy pozostaje w uśpieniu. Nie wiadomo, co stanie się z już zebranymi danymi.

Meta CTO says employee-tracking data landed ‘where it wasn’t supposed to go’ →

Muzycy odkrywają swoje utwory w zbiorach treningowych AI

W połowie czerwca The Atlantic opublikował bazy danych zawierające 12 milionów utworów, które prawdopodobnie posłużyły do trenowania modeli AI generujących muzykę. Kompozytorzy z całego świata, m.in. Robert Koch (Robot Koch) i Mike Sempert, znaleźli w nich swoje piosenki. Firmy takie jak Suno nie ujawniają oficjalnie danych treningowych, a system rezygnacji (opt-out) bywa uciążliwy – wymaga aktywnego usunięcia w wąskich oknach czasowych. Sempert nazwał sytuację „największym kradzieżą praw autorskich w historii” i dołączył do pozwu zbiorowego niezależnych artystów. Eksperci prawni zwracają uwagę, że ugody zawarte przez wytwórnie majorów z AI mogą nie obejmować artystów niezależnych, a nawet jeśli sąd przyzna rację twórcom, modele AI nie mogą „zapomnieć” przeszkolonych danych. Licencjonowanie, a nie procesy sądowe, jest zdaniem niektórych wydawców rozwiązaniem, ale proponowane umowy często nie gwarantują wynagrodzenia ani atrybucji. Sony Music pozostaje w sporze sądowym z Suno i Udio, a kluczowa rozprawa zaplanowana jest na koniec lipca.

Their music may have trained AI. No one asked them either way →