HeadFlash

Privacy

Prywatność pod ostrzałem: biometria, nadzór i wielkie platformy

NHS przyznaje błąd ws. Palantira, Włochy testują AI Act, Indie chcą weryfikacji Aadhaar, a OneDrive Photos budzi obawy.

Posłuchaj

NHS England przyznaje: personel Palantira miał dostęp do danych pacjentów

NHS England przyznało, że kluczowy dokument dotyczący ochrony danych błędnie opisywał, kto może widzieć dokumentację medyczną pacjentów. Pracownicy Palantira, amerykańskiej firmy analitycznej, mogą przeglądać identyfikowalne dane pacjentów w ramach nowej Federated Data Platform. Przyznanie to nastąpiło po zapytaniu ze strony National Data Guardian, urzędu doradzającego NHS w sprawach poufności. NHS England przyznało się do błędu i przeprosiło, deklarując korektę dokumentu DPIA. Dostęp ma być technicznie niezbędny i odbywać się pod nadzorem NHS. National Data Guardian Nicola Byrne podkreśliła, że błąd pokazuje, jak szybko eroduje zaufanie, gdy łamana jest zasada “no surprises” (bez niespodzianek). Dodała, że wielu pacjentów wciąż ma obawy co do roli Palantira w NHS. Kampania medConfidential uznała tłumaczenie NHS za zbyt łagodne, mówiąc o “kulturze strachu” wokół platformy. Kontrowersje pojawiają się w momencie, gdy w Europie rośnie krytyka współpracy Palantira z sektorem publicznym, a Francja i Niemcy stawiają na rodzime alternatywy. Brytyjski rząd pozostaje jednak przy swoim stanowisku, a NHS zobowiązało się do wdrożenia wszystkich zaleceń National Data Guardian.

NHS England admits its paperwork hid that Palantir staff can see identifiable patient data →

Włoski organ nadzoru: dekret o rozpoznawaniu twarzy łamie unijny AI Act

Włoski urząd ochrony danych osobowych (Garante) uznał, że kluczowy przepis dekretu rządu o stosowaniu rozpoznawania twarzy przez policję jest niespójny z unijnym AI Act. Kontrowersyjny przepis pozwala na prewencyjne przechwytywanie i siedmiodniowe przechowywanie danych biometrycznych wszystkich uczestników demonstracji, wydarzeń sportowych i zgromadzeń w miejscach uznanych za wrażliwe dla porządku publicznego, zanim dojdzie do jakiegokolwiek przestępstwa. Garante podkreśla, że AI Act zezwala na rozpoznawanie twarzy po fakcie tylko do ukierunkowanych poszukiwań, a nie masowej prewencyjnej zbiórki. Dekret ustanawia dwutorowy system: pierwszy pozwala na identyfikację podejrzanych po przestępstwie, drugi na real-time identyfikację w przestrzeni publicznej w przypadku poważnych zagrożeń, jak atak terrorystyczny, za zgodą sądu. Kontrowersyjny przepis tworzy jednak trzecią kategorię, która nie mieści się w żadnej z dozwolonych przez AI Act. Opozycja mówi o “kolejnym cegle w państwie policyjnym” i masowym profilowaniu obywateli. Włoscy senatorowie opuścili obrady w proteście. Dekret, procedowany w trybie przyspieszonym, budzi też obawy o zgodność z konstytucją. W 2021 roku Włochy były pierwszym krajem UE, który wprowadził moratorium na rozpoznawanie twarzy w przestrzeni publicznej, a Garante w 2022 roku nałożył na Clearview AI karę 20 milionów euro.

Italy’s Own Privacy Watchdog Says Its New Police Facial Recognition Decree Violates EU AI Act →

Indie: plan ochrony dzieci może zmusić każdego dorosłego do weryfikacji wieku przez Aadhaar

Indyjski rząd centralny pracuje nad ustawą, która wprowadzi trzy poziomy wiekowe dostępu dzieci do mediów społecznościowych: 8-12, 12-16 i 16-18 lat, każdy z innymi obowiązkami dla platform. Rząd wyklucza całkowity zakaz, ale rozważa limity czasu, obowiązkową zgodę rodziców i modyfikację uzależniających funkcji, takich jak nieskończone przewijanie. Kluczowy wniosek ekspertów jest taki, że weryfikacja wieku w Indiach będzie oznaczać weryfikację przez Aadhaar, narodowy system identyfikacji biometrycznej. Projekt przepisów z 2025 roku proponuje system DigiLocker powiązany z Aadhaar lub tokeny elektroniczne, które nie ujawniają pełnych danych. Krytycy zwracają uwagę, że nawet tokeny pozostawiają ślad metadanych, tworząc bazę zapytań o miliardzie użytkowników internetu. Badania pokazują, że 39% dzieci w wieku 11-17 lat obeszło weryfikację wieku, a 438 naukowców z 32 krajów podpisało list wzywający do moratorium na takie ograniczenia. Stany indyjskie działają na własną rękę: Karnataka chce zakazu dla dzieci poniżej 16 lat, Andhra Pradesh dla poniżej 13. Eksperci ostrzegają, że systemy te są łatwe do obejścia i stanowią infrastrukturę pod inwigilację. Doświadczenia Australii, gdzie po zakazie dla nastolatków 70% rodziców przyznało, że dzieci nadal mają konta, są przestrogą. Organizacje broniące praw cyfrowych ostrzegają, że zakazy mogą być używane do trzymania dziewcząt offline.

India Child Safety Plan Would Force Every Adult to Verify Age via Aadhaar →

OneDrive Photos instaluje się po cichu w Windows 11 z funkcją skanowania biometrycznego

Aplikacja OneDrive Photos, organizator zdjęć z funkcją rozpoznawania twarzy, pojawiła się na systemach Windows 11 pod koniec lipca 2026 roku po aktualizacji, bez zgody użytkownika i bez możliwości samodzielnego usunięcia. Działa jako podproces klienta OneDrive, przez co nie jest widoczna w narzędziach do zarządzania oprogramowaniem. Aplikacja może skanować lokalne zdjęcia bez logowania, a po zalogowaniu dodaje funkcje AI, w tym grupowanie twarzy w sekcji People. Microsoft ostrzega, że dane “mogą być uznane za dane biometryczne w niektórych regionach” i deklaruje, że są one usuwane w ciągu 30 dni od wyłączenia funkcji. Problem w tym, że wyłączenie funkcji jest możliwe tylko ograniczoną liczbę razy w roku, a Microsoft nie wyjaśnił, czy analiza twarzy odbywa się na urządzeniu, czy na serwerach. To uniemożliwia firmom wypełnienie obowiązków wynikających z RODO, w tym przeprowadzenia oceny skutków dla ochrony danych. Regulatorzy, jak w Illinois, wymagają wyraźnej zgody przed zbieraniem danych biometrycznych. Microsoft ma już na koncie pozwy zbiorowe, a Google zapłacił 100 milionów dolarów za podobną funkcję w Google Photos. Firma nie wydała jeszcze oficjalnego oświadczenia w sprawie OneDrive Photos, nie zaktualizowała dokumentacji prywatności ani nie zapewniła ścieżki usunięcia aplikacji. To kolejny przypadek, gdy Microsoft instaluje oprogramowanie bez zapowiedzi, po kontrowersjach wokół Recall i aplikacji Microsoft 365.

OneDrive Photos Silently Installs on Windows 11 With Biometric Scan Capability, No Removal Path →

Australia pozywa Telegram za pozostawienie treści terrorystycznych

Australijski eSafety Commissioner złożył w Federal Court pozew cywilny przeciwko Telegramowi, zarzucając mu nieusunięcie treści terrorystycznych i ekstremistycznych po otrzymaniu zgłoszeń. Chodzi o materiały z zamachu w Christchurch w 2019 roku, strzelaniny w Buffalo w 2022 roku oraz egzekucji przeprowadzanych przez Państwo Islamskie. Regulator twierdzi, że platforma pozostawała “nieodpowiadająca przez miesiące”, co komisarz Julie Inman Grant określiła jako “permisywne środowisko hostingowe dla treści terrorystycznych”. Pozew wniesiono na podstawie Online Safety Act z 2021 roku, a Telegramowi grozi kara do około 54,6 miliona dolarów australijskich. Telegram odrzuca zarzuty i zapowiada obronę w sądzie, twierdząc, że w 2026 roku zablokował ponad 150 tysięcy “społeczności powiązanych z terroryzmem”. To nie pierwszy spór Telegramu z australijskim regulatorem, który wcześniej nakładał na firmę kary za opóźnienia w odpowiadaniu na pytania dotyczące materiałów o wykorzystywaniu dzieci. Sprawa toczy się w tym samym czasie, gdy rosyjska FSB oskarżyła założyciela Telegramu, Pawła Durowa, o ułatwianie terroryzmu, co Telegram nazwał pretekstem.

Australia takes Telegram to court over terrorist content it says the app left up →