HeadFlash

Privacy

OpenAI śledzi aktywność w sieci przez cookie __obi, Kanada grozi 5% obrotu

Cookie __obi łączy Twoje konto ChatGPT z witrynami reklamodawców, a Kanada chce karać 5% obrotu za reidentyfikację danych.

Posłuchaj

Wydanie opracowane przy pomocy sztucznej inteligencji. Tekst i lektor wygenerowane automatycznie.

OpenAI zbiera dane o tym, co użytkownicy robią na innych stronach, i przypisuje je do kont ChatGPT. Mechanizm opiera się na pliku cookie __obi, ustawianym na domenie .openai.com z atrybutami SameSite=None, Secure i rocznym okresem ważności. Kod OpenAI instalowany przez reklamodawców wysyła identyfikator do OpenAI razem z informacjami o przeglądanej stronie, w tym o wyszukiwanych produktach i zakupach. W badaniach ruchu zaobserwowano 936 pikseli reklamodawców na 1029 hostname’ach, a jedno __obi trafiło do OpenAI z 12 witryn, m.in. Chewy, Wayfair i HelloFresh. Z 932 zdekodowanych tokenów 736 miało subject_type account_user, a 196 anonimowy. OpenAI zaklasyfikowało __obi jako cookie analityczne i nie odpowiedziało na pytania o mechanizm.

ChatGPT now knows what you do on other websites via ad collector →

Kanada proponuje karę do 5% globalnego obrotu za reidentyfikację danych

Projekt ustawy Protecting Privacy and Consumer Data Act przewiduje karę do 25 mln dolarów kanadyjskich lub 5% globalnego obrotu, jeśli organizacja świadomie reidentyfikuje zanonimizowane dane, nie zgłasza naruszenia lub utrudnia pracę regulatora. Bill C-36, liczący 108 stron, został złożony 15 czerwca 2026 r., a Izba Gmin wraca do niego 21 września 2026 r. Karę administracyjną ograniczono do 10 mln dolarów lub 3% obrotu za jedno postępowanie. Przepisy karne obejmują m.in. zakaz reidentyfikacji z sekcji 75 oraz ochronę sygnalistów. Ustawa zastąpiłaby część PIPEDA i wprowadziła nowego komisarza ds. prywatności.

Firms could face 5% revenue fines for re-identifying data in Canada →

InjectEave pozwala podsłuchiwać słuchawki z 30 metrów dzięki wstrzykiwanym sygnałom radiowym

Naukowcy z Hong Kong University of Science and Technology w Guangzhou i Hong Kong Polytechnic University opracowali InjectEave, technikę podsłuchu słuchawek, telefonów i urządzeń smart home. Metoda wysyła sygnał elektromagnetyczny w zakresie 0–9 MHz, który wchodzi w interakcję z nieliniowymi elementami urządzenia i powoduje emisję zmodyfikowanego sygnału możliwego do przechwycenia. Badacze przetestowali 11 produktów, m.in. słuchawki Sony ZX110AP, Apple, UGreen MAX2 i Philips TAH2020. Większość testów działała z odległości ponad dwóch metrów, także przez ściany, a ze wzmacniaczem RF odzyskano zrozumiały dźwięk z 30 metrów. Atak jest odporny na szyfrowanie, bo wyciek pochodzi ze ścieżki analogowej. Wyniki zaprezentowano na USENIX Security 2026.

Researchers found a way to eavesdrop on headphones from 30 meters away, and encryption can’t stop it →

EDPS uzależnia start narzędzia inwigilacyjnego Europolu od warunków nadzoru

Europejski Inspektor Ochrony Danych opublikował 13 stycznia 2026 r. streszczenie opinii w sprawie platformy IFOE-QRA, która ma pozwolić Internet Referral Unit Europolu szybko zbierać i analizować publicznie dostępne dane OSINT. EDPS uznał, że narzędzie może stać się równoległym środowiskiem operacyjnym, w którym personel prowadzi połowy na dane bez związku z prowadzonym śledztwem. Zgodnie z art. 39 rozporządzenia o Europolu nowe przetwarzanie danych wymaga uprzedniej konsultacji. Statewatch opublikował pełną opinię 18 września 2026 r. Komisja Europejska zaproponowała 24 czerwca 2026 r. rozszerzenie uprawnień Europolu i budżet 3 mld euro na lata 2028–2034.

EU Watchdog: Europol’s Internet Surveillance Tool Cannot Launch Without Oversight Conditions →

Mieszkańcy USA organizują się przeciw kamerom Flock, w tym przez mapy i petycje

W całych Stanach Zjednoczonych narasta sprzeciw wobec kamer Flock do odczytu tablic rejestracyjnych. Wolontariusze DeFlock Maps dokumentują lokalizacje czytników w OpenStreetMap, a 16-letni Zachary Schwartz założył oddział DeFlock w San Francisco. W Syracuse kontrakt zakładał, że dane nie będą udostępniane poza policję, ale departament dał do nich dostęp innym agencjom, co policja nazwała przypadkiem; w ciągu około roku dane z Syracuse przeszukano prawie 4,4 mln razy. W Saranac Lake zarząd przegłosował 4 do 1 anulowanie umowy po protestach mieszkańców. W Conroe petycja o anulowanie kontraktu zebrała ponad 1200 podpisów do lipca, ale miasto utrzymało program.

How people are fighting back against Flock cameras →

Centra danych zastępują wodę wiecznymi chemikaliami PFAS do chłodzenia AI

Raport ChemSec wskazuje, że najwięksi producenci PFAS zwiększają moce z powodu popytu ze strony infrastruktury AI. Daikin, Arkema i Chemours rozbudowują produkcję, bo nowe systemy chłodzenia centrów danych używają fluorowanych chemikaliów zamiast wody. ChemSec szacuje, że najwięksi producenci PFAS zarobili około 4 mld dolarów w 2022 r., podczas gdy roczne koszty społeczne sięgają 17,5 bln dolarów. W lipcu 17 organizacji ekologicznych zaapelowało do EPA o odrzucenie wniosku Chemours o przyspieszenie zatwierdzenia Opteon 2P50. Chemours twierdzi, że system działa w zamkniętym obiegu. W styczniu 192 obywateli Francji i cztery organizacje pozwały Arkemę i Daikin za zanieczyszczenie PFAS.

Data centers are swapping water for forever chemicals to keep AI cool →

Meta szykuje wersję okularów bez kamery, gdy trwa śledztwo we Francji

Dyrektor techniczny Meta Andrew Bosworth przekonywał podczas sesji AMA na Instagramie, że dyskusję o okularach kształtuje niewielka grupa złych aktorów, a większość ludzi używa ich normalnie. Firma podała, że egzekwowanie zasad dotyczących wskaźnika nagrywania objęło mniej niż jedno na tysiąc sprzedanych okularów, co przy siedmiu milionach par rocznie oznacza dużą liczbę urządzeń. Naklejka za dwa dolary ma obchodzić wskaźnik. The Information podał, że Meta przygotowuje wersję bez kamery o kryptonimie Luna, z sześcioma mikrofonami, z premierą 23 września na Connect i wysyłką w październiku. Prokuratura w Paryżu prowadzi śledztwo w sprawie molestowania z użyciem okularów.

Meta’s CTO says the glasses problem is a small number of bad actors. His company is reportedly about to launch a version without a camera. →

CNIL wymaga zgody na piksele śledzące, a Amazon SES daje narzędzia do jej wdrożenia

Organy ochrony danych, w tym we Francji i Kanadzie, wymagają wyraźnej zgody przed stosowaniem pikseli śledzących otwarcia i opakowywaniem linków w e-mailach. Amazon SES domyślnie nie wstrzykuje pikseli ani nie przepisuje linków; śledzenie włącza się tylko po dodaniu zdarzeń OPEN lub CLICK do zestawu konfiguracyjnego. Nadpisania w interfejsach SendEmail i SendBulkEmail pozwalają włączać lub wyłączać śledzenie dla pojedynczego wywołania. CNIL zaleca zbieranie zgody w momencie podawania adresu e-mail przez osobny, niezaznaczony checkbox, przechowywanie jej ze znacznikiem czasu i źródłem oraz link do wycofania zgody w każdej wiadomości. Jeśli nadawca korzysta z wyjątku dla dostarczalności, może przechowywać tylko datę ostatniego otwarcia.

Achieving CNIL/EU ePrivacy compliance for email tracking with Amazon SES →

Edenred Pay ujawnia naruszenie danych obejmujące numery PESEL i adresy

GlobalvCard LLC, działająca jako Edenred Pay, ujawniła naruszenie danych, które mogło objąć imiona, nazwiska, adresy korespondencyjne i numery Social Security. Spółka, będąca amerykańską filią grupy Edenred z siedzibą w Bonita Springs na Florydzie, zgłosiła zdarzenie do Massachusetts Office of Consumer Affairs and Business Regulation 15 września 2026 r. i rozpoczęła powiadamianie poszkodowanych. Liczba osób, których dane wyciekły, nie została ujawniona. Firma podjęła kroki naprawcze, w tym unieważniła przejęte poświadczenia dostępu, zabezpieczyła systemy i wdrożyła dodatkowe narzędzia monitoringu. Kancelaria Edelson Lechtzin prowadzi dochodzenie w sprawie potencjalnego pozwu zbiorowego i oferuje bezpłatne oceny sprawy.

EDENRED PAY DATA BREACH: Edelson Lechtzin LLP Launches Investigation Into Exposure of Social Security Numbers →

Europejska inicjatywa obywatelska chce miliona podpisów przeciw obowiązkowym cyfrowym dokumentom tożsamości

Inicjatywa obywatelska Stop Killing The Internet: No Digital ID & No Age Verification rozpoczęła zbieranie podpisów przeciw obowiązkowym cyfrowym dokumentom tożsamości i weryfikacji wieku online w Unii Europejskiej. Organizatorzy mają rok na zebranie co najmniej miliona podpisów. Sukces oznacza wysłuchanie publiczne w Parlamencie Europejskim i formalną odpowiedź Komisji. Kampania wywodzi się z inicjatywy Stop Killing Games, która zebrała ponad milion podpisów przeciw wyłączaniu gier po zakończeniu wsparcia. Moritz Katzner, dyrektor generalny ds. europejskich w Stop Killing the Internet, porównał sytuację do ratusza, którego problemów nie rozwiązuje się przez żądanie dokumentów od wszystkich wchodzących. Państwa członkowskie mają mieć gotowe portfele cyfrowej tożsamości do końca 2026 r.

One million signatures sought to stop mandatory online ID and age checks - EU Perspectives →

EDRi ostrzega, że unijne narzędzie weryfikacji wieku nie rozwiązuje problemów z prywatnością

Komisja Europejska zaprezentuje propozycję zakazu mediów społecznościowych dla nieletnich, opierając się na unijnym narzędziu weryfikacji wieku, które Ursula von der Leyen ogłosiła w lipcu 2026 r. jako technicznie gotowe. Na razie opublikowano jedynie wzorzec dla państw członkowskich i aplikację demonstracyjną zwaną mini-portfelem, opartą na portfelu eID, który rządy muszą zapewnić do końca 2026 r. Komisja osłabia ochronę prywatności, zmieniając wymóg zapewnienia nielinkowalności na jedynie utrudnianie jej. Wzorzec używa opcjonalnego SHOULD dla dowodów zerowej wiedzy zamiast obowiązkowego SHALL. 438 naukowców ostrzegło, że jeśli centralny organ połączy dane, dojdzie do katastrof prywatności przy wycieku, wezwaniu sądowym lub złym działaniu. Dania ma zamknięty kod klienta, a kilka rządów nie zamierza stosować się do specyfikacji Komisji.

Why the EU age-verification tool does not solve privacy concerns - European Digital Rights (EDRi) →

Chińskie auta połączone z internetem nie są wyjątkowo gorsze dla prywatności od zachodnich

Chińskie samochody połączone z internetem nie są wyjątkowo gorsze dla prywatności niż modele zachodnie, choć dodają drugą warstwę ryzyka. Marki Jaecoo, Omoda, Great Wall Motor i BYD zdobywają udziały w rynku brytyjskim. Przegląd Mozilli z 2023 r. wykazał, że wszystkie 25 badanych marek, w tym BMW, Ford, Toyota, Tesla, Kia, Nissan i Subaru, nie spełniało standardów prywatności konsumentów. Niektóre zbierały wyraz twarzy, wagę, stan zdrowia i historię lokalizacji. Ekspertka Mozilli Jen Caltrider nazwała pojazdy monstrami zbierającymi informacje. Ford złożył w kwietniu patent na oprogramowanie czytające z ruchu warg kierowcy. Polityka Kii w USA mówi, że firma może zbierać i przechowywać dane głosowe. Michael Stokes, były oficer CIA, powiedział, że nie widział publicznych dowodów, by jakikolwiek samochód szpiegował.

‘Information-collecting monstrosities’ — Are Chinese connected cars really worse for your privacy? →

FTC pozywa Hims & Hers o udostępnianie danych zdrowotnych i utrudnianie rezygnacji

Federalna Komisja Handlu oskarżyła pioniera telemedycyny Hims & Hers o ujawnianie danych zdrowotnych klientów, zapisywanie ich na trudne do anulowania subskrypcje i pomijanie konsultacji z lekarzami. Hims odrzucił zarzuty, nazywając je próbą generowania nagłówków. FTC złożyła podobne pozwy przeciw ponad pół tuzinowi firm telemedycznych, w tym BetterHelp i GoodRx, które miały dzielić się danymi zdrowotnymi z Meta i Google bez zgody. Przepisy HIPAA obejmują głównie gabinety, szpitale i ubezpieczycieli, a nie firmy telemedyczne oferujące recepty, poradnictwo i testy DNA. Analiza prawie 50 firm sprzedających leki GLP-1 wykazała, że mniej niż jedna trzecia wymagała konsultacji wideo lub audio z lekarzem, a niektóre recepty zatwierdzano w kilka minut.

Telehealth companies keep exposing their customers’ medical data. What should they do? →

Reform UK obiecuje uchylenie GDPR i zastąpienie go prawem wzorowanym na Nowej Zelandii

Partia Reform UK opublikowała w sierpniu 2026 r. 20-stronicowy dokument Contract with Small Business, w którym obiecuje uchylenie brytyjskiej wersji GDPR i zastąpienie jej prawem prywatności wzorowanym na nowozelandzkim. Dokument podpisali lider partii Nigel Farage, wiceszef Richard Tice i kanclerz cieni Robert Jenrick. To piąta z pięciu głównych obietnic, obok zniesienia mandatów sprzedaży aut elektrycznych. Reform UK musiałoby najpierw wygrać wybory i przeprowadzić legislację. Dokument podaje, że 5,7 mln małych i średnich firm zatrudnia 16,9 mln osób, a mniej niż jedna piąta spodziewa się wzrostu w ciągu najbliższych 12 miesięcy. Partia chce też podnieść próg rejestracji VAT z 90 tys. do 150 tys. funtów i obniżyć składkę pracodawcy z 15% do 13,8%.

Reform UK contract for 5.7 million small firms pledges to repeal GDPR →

RSA-896 rozłożone na czynniki z pomocą Claude, drugi rekord w szesnaście dni

Inżynier Anthropic Stephen A. Weis opublikował 19 września 2026 r. rozkład liczby RSA-896 na czynniki pierwsze, dokonany z pomocą modelu Claude. Wynik przesuwa publiczny rekord faktoryzacji z 862 do 896 bitów, zaledwie szesnaście dni po poprzednim rekordzie. Dwa czynniki pierwsze mają po około 448 bitów, a ich iloczyn odtwarza RSA-896. Weis użył algorytmu GNFS i otwartoźródłowej implementacji CADO-NFS, którą Claude przeniósł z procesorów na karty graficzne. Obliczenia szczytowo wykorzystały 2048 GPU i około 30 lat GPU, trwając mniej więcej dziesięć dni. Poprzedni rekord RSA-260 ustanowił 3 września 2026 r. Eric Lu z Cognition z pomocą agenta Devin. Weis zastrzegł, że nie wprowadzono nowych ulepszeń algorytmicznych ani nie powstało zagrożenie dla wdrożonych kluczy.

RSA-896 Cracked with Claude AI, Second Factoring Record in Sixteen Days →

Codzienny flash z techu

Flash w każdy dzień roboczy.

Pięć minut o AI, prywatności i bezpieczeństwie — krótki mail na każdy wybrany temat, z podcastem do tego.

Twoje nisze