2 poin oleh GN⁺ 2024-07-15 | 1 komentar | Bagikan ke WhatsApp
  • Pengadilan Banding Sirkuit Keempat AS dalam United States v. Chatrie memutuskan 2 banding 1 bahwa riwayat lokasi yang dibagikan secara sukarela kepada Google tidak memiliki harapan privasi yang wajar menurut Amandemen Keempat
  • Penilaian ini bertumpu pada struktur bahwa Location History dinonaktifkan secara default, dan penyimpanan baru dimulai setelah pengguna melalui langkah seperti berbagi lokasi, opt-in akun, Location Reporting, dan login
  • Google menyimpan Location History di Sensorvault, dan surat perintah geofence meminta nomor perangkat anonim, koordinat, stempel waktu, interval kepercayaan, sumber data, dan lainnya dalam waktu serta area tertentu
  • Permintaan geofence warrant dari penegak hukum meningkat tajam sejak 2016, dan sejak 2018 Google menjalankan prosedur respons 3 tahap untuk mempersempit cakupan permintaan secara bertahap
  • Putusan ini memperbesar konflik soal apakah pengambilan massal berbasis lokasi merupakan penggeledahan menurut Amandemen Keempat, sekaligus kembali menegaskan batas antara data lokasi seluler dan penyelidikan penegakan hukum

Putusan Sirkuit Keempat dan prasyarat Location History

  • Dalam United States v. Chatrie, Pengadilan Banding Sirkuit Keempat menilai bahwa tidak ada harapan privasi yang wajar atas data lokasi Google
    • Putusan keluar pada 9 Juli 2024 dengan suara 2 banding 1
    • Premis utamanya adalah bahwa pengguna secara sukarela membagikan data tersebut kepada Google
  • Location History pada dasarnya dinonaktifkan secara default, dan agar pelacakan serta penyimpanan oleh Google dimulai, pengguna harus melalui beberapa pengaturan
    • Menyalakan berbagi lokasi di perangkat seluler
    • Melakukan opt-in ke Location History pada akun Google melalui browser internet, aplikasi Google, pengaturan perangkat Android, dan lain-lain
    • Sebelum aktivasi, Google menampilkan keterangan yang menjelaskan dasar layanan tersebut
    • Menyalakan fitur “Location Reporting” di perangkat seluler
    • Login ke akun Google di perangkat tersebut
  • Bahkan setelah opt-in, pengguna tetap mempertahankan sebagian kendali atas data lokasi yang tersimpan
    • Dapat meninjau, mengubah, dan menghapus informasi yang sudah dikumpulkan
    • Dapat menyisakan data untuk tanggal tertentu saja lalu menghapus sisanya, atau menghapus semuanya
    • Dapat menjeda pengumpulan Location History di masa mendatang
    • Google menyatakan mengikuti pilihan pengguna
  • Saat Location History diaktifkan, Google terus memantau lokasi lewat GPS bahkan ketika pengguna tidak sedang memakai ponselnya
    • Di Android, jika “Google Location Accuracy” diaktifkan, masukan selain GPS seperti access point Wi‑Fi dan jaringan seluler juga digunakan
    • Location History dapat lebih presisi daripada metode pelacakan lokasi lain seperti informasi lokasi cell site
    • Namun, catatan lokasi Google merupakan perkiraan atas lokasi perangkat, dan setiap koordinat lokasi menyertakan “confidence interval” dalam satuan meter
    • Untuk titik lokasi tertentu, Google menunjukkan probabilitas 68% bahwa pengguna berada dalam interval kepercayaan tersebut

Sensorvault dan prosedur surat perintah geofence

  • Google menyimpan semua data Location History di repositori bernama Sensorvault
    • Sensorvault memberikan nomor identifikasi unik kepada setiap perangkat
    • Menyimpan data Location History yang terhubung ke perangkat tersebut
    • Google menggunakan data ini untuk membangun model agregat yang membantu aplikasi seperti Google Maps
  • Sejak 2016, lembaga penegak hukum mulai mengirim geofence warrant ke Google
    • Surat perintah geofence menuntut penyerahan data Location History semua pengguna yang berada dalam area geografis tertentu selama periode waktu tertentu
    • Google menyatakan permintaan geofence naik 1.500% antara 2017 dan 2018, serta 500% antara 2018 dan 2019
    • Karena khawatir terhadap ancaman pada privasi pengguna, pada 2018 Google membuat prosedur respons 3 tahap setelah berdiskusi dengan tim hukum internal dan lembaga penegak hukum
  • Prosedur 3 tahap Google dirancang untuk mempersempit cakupan permintaan sebelum beralih dari data anonim ke informasi identitas akun
    • Tahap 1: Google menelusuri seluruh penyimpanan Location History untuk mencari pengguna yang berada dalam waktu dan geofence yang ditentukan, lalu memberikan nomor perangkat anonim, lintang-bujur, stempel waktu, interval kepercayaan, dan sumber data seperti GPS atau Wi‑Fi
    • Google meninjau permintaan sebelum pengungkapan, dan jika dinilai terlalu luas akan mengajukan keberatan
    • Tahap 2: Jika membutuhkan informasi tambahan, penegak hukum dapat meminta periode waktu yang lebih luas dan koordinat pergerakan di dalam maupun di luar geofence untuk sebagian pengguna yang teridentifikasi pada tahap 1
    • Tahap 3: Setelah menetapkan individu yang relevan dengan penyelidikan, penegak hukum meminta Google memberikan informasi identitas akun seperti nama dan alamat email
    • Google pada umumnya mewajibkan agar sasaran permintaan dipersempit dibanding tahap sebelumnya, sehingga identitas semua pengguna yang teridentifikasi pada tahap 2 tidak bisa langsung diminta begitu saja
  • Tulisan Bloomberg, Geofence Warrant Decision Exposes Hole in Fourth Amendment Law, menilai bahwa putusan banding yang terpecah ini membuat perolehan data lokasi perangkat seluler Google oleh pemerintah lolos dari pengujian konstitusional
    • Artikel tersebut merangkum bahwa Sirkuit Keempat menyimpulkan, meski ada dissent, bahwa penggunaan geofencing tidak termasuk penggeledahan menurut Amandemen Keempat
  • Artikel Techdirt, Fourth Circuit Finds In Favor Of Geofence Dragnet Deployed To Catch Robbery Suspect, juga ditautkan sebagai pembaruan

1 komentar

 
GN⁺ 2024-07-15
Komentar Hacker News
  • Google sedang memindahkan data lokasi ke perangkat dan menghapusnya dari server. Seperti kutipan di bawah, dengan perubahan ini Google tidak lagi merespons surat perintah geofence yang meminta informasi semua perangkat di sekitar suatu kejadian
    https://news.ycombinator.com/item?id=40869536

    • Akurasi nyatanya memang lebih buruk daripada sebelumnya, tetapi ini tetap perubahan yang patut disambut
      Metode untuk menyimpan cadangan terenkripsi basis data di server Google masih disediakan, tetapi default-nya nonaktif. Mereka juga tidak menampilkan pop-up modal agar cadangan mudah diaktifkan; pengguna harus menekan tombol UI sendiri untuk membuka lembar panduan dan modal yang berisi tombol aktivasi cadangan
    • https://www.forbes.com/sites/cyrusfarivar/2023/12/14/google-...
      Perubahan ini adalah sesuatu yang seharusnya publik syukuri kepada pemerintah. Jika pemerintah tidak membanjiri Google dengan surat perintah, Google akan terus mengumpulkan dan menyimpan data ini
      Pengumpulan dan penyimpanan data memicu surat perintah, dan surat perintah memicu keputusan penghapusan. Perusahaan yang disebut perusahaan teknologi ini mengumpulkan dan menyimpan data yang merugikan privasi publik meski nilai ekonominya pun tidak jelas
    • Baru saja saya mencoba menyalakan cadangan terenkripsi, dan prosesnya sangat tidak intuitif. Ada opsi di pengaturan, tetapi menyuruh pergi ke pengaturan timeline, lalu ketika itu ditekan malah kembali ke layar yang sama dan lagi-lagi menyuruh ke pengaturan timeline
      Ternyata letaknya ada di tab pengaturan lain, jadi sama sekali tidak jelas
  • Ini jelas tidak berlaku bagi semua orang yang sudah lama memakai akun Google. Dulu data lokasi dikumpulkan dengan model opt-out setelah aktif secara default
    Saya tidak pernah secara aktif menyetujuinya, dan Google juga tidak mematikan pelacakan untuk mengalihkan para pengguna lama yang tadinya dianggap setuju secara implisit ke model persetujuan eksplisit. Mungkin sekitar awal 2010-an budaya berubah dari opt-out ke opt-in

  • Riwayat lokasi pada dasarnya lebih mirip pengaturan yang menanyakan apakah Anda ingin melihat data lokasi Anda sendiri
    Dari sistem E911 sampai Google Play Services, Maps, dan lainnya, data lokasi terus dikumpulkan lalu dijual dan digabungkan di antara berbagai perusahaan
    Di ponsel modern, mustahil mematikan pelaporan lokasi sepenuhnya ke salah satu penyedia dalam stack

  • Saya memakai GrapheneOS di ponsel, dan menolak izin lokasi untuk semua aplikasi kecuali Organic Maps yang offline
    Saya juga punya kebiasaan selalu menyalakan mode pesawat kecuali pada kejadian yang sangat jarang ketika harus menelepon keluar saat di luar rumah. Mengingat fakta baru-baru ini bahwa AT&T membocorkan data lokasi hasil triangulasi semua pelanggannya, ini rasanya tidak berlebihan

    • Bukankah itu berarti Anda punya ponsel tetapi mengaturnya agar tidak bisa dihubungi saat berada di luar rumah?
      Privasi itu penting, tetapi kenyamanan orang bisa menelepon saya luar biasa besar sehingga saya tidak ingin melepaskannya. Kita butuh solusi yang lebih baik
    • Mungkin lokasi tidak dibagikan, tetapi hanya dari kosongnya informasi lokasi saat mode pesawat aktif saja setidaknya sudah terlihat kapan Anda meninggalkan rumah dan kapan kembali
      Saya juga khawatir apakah mode pesawat benar-benar mematikan transceiver nirkabel, tetapi setidaknya satu hasil Google acak dari Reddit mengatakan iya. Itu bukan jawaban resmi GrapheneOS
    • Ini bukan berlebihan. Gagasan bahwa semua orang dengan sukarela membagikan seluruh riwayat pergerakan mereka kepada perusahaan antisosial yang tunduk pada National Security Letter akan menjadi bahan tertawaan jika itu dikatakan 30 tahun lalu
  • Adakah alternatif ramah privasi untuk riwayat lokasi Google? Saya suka fungsi yang mencatat ke mana saja saya pergi saat bepergian
    Mungkin cuma saya, tetapi kadang saat nostalgia datang saya suka menelusuri kembali jejak langkah untuk menemukan kenangan atau tempat yang terlupakan

    • Riwayat lokasi Google sekarang sudah ramah privasi. Ini berubah satu-dua bulan lalu, jadi tidak lagi bekerja seperti yang dijelaskan dalam artikel
      Data riwayat sekarang disimpan di ponsel. Cadangan cloud bersifat opsional dan default-nya nonaktif, dan bahkan jika diaktifkan pun selalu terenkripsi end-to-end, jadi basis data riwayat lokasi tidak dapat diakses di server Google. Google membuat perubahan ini sebagai respons terhadap masalah-masalah ini
    • Saya memakai https://scoria.info/. Ini mengutamakan privasi, dan cara memfilter, menelusuri, serta mengekspor data lokasi sangat fleksibel
    • Secara pribadi saya pernah mendengar tentang https://owntracks.org/, tetapi belum sempat memakainya sendiri. Kelihatannya ini punya fungsi untuk menyimpan riwayat lokasi dan juga melihat di mana anggota lain dari instance yang sama berada
  • Kenyataan bahwa masyarakat modern makin menuntut penggunaan aplikasi seperti ini tidak dibahas. Memberikan pilihan yang pada akhirnya harus disetujui tidak ada artinya
    Lagi pula, ada perbedaan besar antara mengizinkan data saya dipakai untuk layanan yang saya yakini disediakan aplikasi itu, dan memakai data tersebut untuk semua penggunaan lain

    • Jika melihat paragraf kedua dari tulisan yang ditautkan, disebutkan bahwa riwayat lokasi secara default dimatikan, sehingga sebelum Google melacak dan menyimpan data riwayat lokasi, pengguna harus melalui beberapa langkah eksplisit
      Disebutkan bahwa sekitar sepertiga pengguna Google aktif menyalakan riwayat lokasi. Ini bukan semacam pelaporan lokasi wajib model opt-out pada ponsel Android, melainkan pembahasan tentang layanan riwayat lokasi berbasis persetujuan eksplisit
    • Bukan berarti kita harus menerima ini. Semua orang di masyarakat modern membuat pilihan untuk menerima tuntutan implisit yang datang bersama menjadi bagian dari sistem
      Kita menerima asumsi bahwa semua orang online, semua orang punya ponsel, dan semua orang mengikuti berita serta budaya populer sehingga ikut memusatkan perhatian pada topik sesaat seperti gerhana atau film Barbie dan Oppenheimer
      Siapa pun bisa memilih menghindari bagian mana pun dari dunia modern. Kita adalah bagian dari dunia itu, bukan korbannya
    • Saya sepenuhnya setuju, tetapi saya pikir kita perlu mendorong agar masyarakat tidak menjadikan produk komersial sebagai kebutuhan hidup. Setidaknya, kita harus mengakui bahwa produk semacam itu menimbulkan biaya keterikatan bagi pengguna
      Apa ekspektasi yang masuk akal terhadap perusahaan yang mengambil keuntungan dari produk yang kita anggap esensial? Siapa yang akan membuat dan mendukung produk yang tidak bisa menghasilkan keuntungan?
      EU mewajibkan Facebook menyediakan versi tanpa pelacakan, lalu Meta membuat tingkatan berbayar. Setelah itu, mereka kembali diminta agar tidak mengenakan biaya untuk versi tanpa pelacakan. Kalau begitu, jika Facebook tidak bisa mendapat untung sambil tetap menyediakan layanannya, mengapa harus tetap berada di EU?
      Tidak ada yang akan menangisi bisnis Meta, tetapi Facebook adalah sarana besar yang menghubungkan orang satu sama lain. Google Maps secara teori bisa mengalami nasib serupa, dan akses peta gratis tampak seperti barang publik. YouTube juga bisa bernilai bagi kepentingan umum karena konten edukasinya
      Kini, berkat iklan online yang efektif, daftar produk yang “gratis” sekaligus bisa bermanfaat bagi masyarakat telah menjadi sangat panjang. Intinya bukan mengkhawatirkan margin keuntungan perusahaan bernilai miliaran, tetapi bahwa kita sudah menjadi bergantung pada mereka, dan mereka tidak akan secara altruistis menerima keuntungan mereka dihapus oleh hukum
    • Bagian yang sangat penting dari GDPR adalah dibuatnya pembedaan antara mengizinkan data saya dipakai untuk layanan yang saya yakini disediakan aplikasi itu dan memakai data tersebut untuk semua tujuan lain
    • Itu tidak relevan dengan pokok persoalan. Pertanyaannya adalah apakah orang bisa secara wajar mengharapkan informasi ini bersifat privat
      Jawabannya jelas “tidak”. Karena informasi itu diserahkan kepada perusahaan dengan ratusan ribu karyawan. Apakah menurut Anda ada alasan bagus untuk melepaskan privasi seperti itu adalah persoalan lain
  • Benarkah ada yang percaya bahwa Google tidak melacak data lokasi jika pengaturan ini tidak diaktifkan? Kalau bukan whistleblower, siapa yang bisa tahu?
    Riwayat lokasi hanya terlihat seperti data yang Google izinkan untuk dikumpulkan dan ditinjau langsung oleh pengguna, bukan keseluruhan data lokasi yang dikumpulkan Google. Ini juga mencakup data dari jaringan Wi‑Fi di sekitar, ponsel di sekitar, dan perangkat Bluetooth lainnya
    Pernyataan bahwa bahkan setelah pengguna menyetujui, mereka masih bisa meninjau, memperbaiki, atau menghapus informasi yang sudah diperoleh Google cukup menyesatkan. Pengguna bisa melihat informasi lokasi yang dikirim perangkat mereka ke Google, tetapi tidak bisa melihat atau menghapus informasi inferensi yang dibuat Google tentang mereka berdasarkan data itu
    Yang dikhawatirkan orang bukanlah daftar koordinat GPS yang menunjukkan tempat yang sering didatangi setiap Sabtu malam. Masalah yang lebih besar adalah fakta bahwa koordinat itu bisa menunjukkan, misalnya, bahwa seseorang menghabiskan beberapa jam di bar gay
    Meskipun daftar koordinat GPS di akun Google dihapus, flag yang mungkin langsung ditempel Google saat menerima data itu—seperti “pengguna ini gay dan sering pergi ke bar gay setiap hari Sabtu”—tidak bisa dihapus
    Apa yang terjadi pada orang ini (https://www.nbcnews.com/news/us-news/google-tracked-his-bike...) menurut saya merupakan sinyal kuat bahwa keseluruhan sistem dan cara polisi memakainya cacat dan berbahaya
    Yang lebih buruk, Google hanyalah puncak gunung es. Yang melacak kita bukan cuma ponsel, tetapi juga operator seluler, kamera acak yang kita lewati, pembaca pelat nomor dan transponder tol, mobil “smart”, dan lainnya. Ada terlalu banyak pelacakan yang sama sekali tidak bisa dikendalikan oleh warga Amerika biasa, dan polisi atau pihak lain bisa mengaksesnya. Kita benar-benar butuh perlindungan yang lebih kuat

    • Apakah Google melacak data lokasi tanpa pengaturan ini atau tidak sama seperti tidak mungkin mengetahui apakah naga tak kasatmata di garasi Carl Sagan benar-benar ada. Membuktikan ketiadaan itu mustahil
      Adakah bukti bahwa Google benar-benar menempelkan flag seperti “pengguna ini sering pergi ke bar gay setiap hari Sabtu”? Kasus pencurian sepeda yang ditautkan lebih mudah dijelaskan dengan polisi yang memakai surat perintah geofence daripada sistem machine learning yang mencatat “orang ini bersepeda pukul 4–6 sore”
    • Saya sama sekali tidak memercayai Google. Saya tidak punya aplikasi Google di iPhone saya, dan juga tidak memakai layanan Google
      Tapi saya tidak percaya bahwa Google punya data lokasi lain yang terhubung ke identitas saya. Kalau polisi pernah meminta data itu, pasti akan ada artikel terkait
    • Tautan itu adalah kisah surat perintah geofence dari tahun 2020. Sekitar akhir tahun lalu, Google tampaknya mengubah sistem menjadi menyimpan lokasi di perangkat dan mencadangkannya secara opsional dalam bentuk terenkripsi. Jadi surat perintah seperti itu mungkin tidak lagi berfungsi
      Informasi tambahan:
      Is This the End of Geofence Warrants?
      https://www.eff.org/deeplinks/2023/12/end-geofence-warrants
      Mungkin belum benar-benar berakhir. Bisa saja data lokasi lain masih disimpan di suatu tempat. Meski begitu, ketika ada perubahan seperti ini, penting untuk merayakan kemajuannya
    • Ibu saya menerima notifikasi bahwa bulan lalu beliau berbelanja lebih dari 200 jam. Setelah dicek, ternyata Google melacak seluruh waktu yang beliau habiskan di toko ritel yang beliau kelola
      Lucu tapi juga menjengkelkan. Ibu saya tidak pernah meminta Google melakukan pelacakan lokasi
    • Sejujurnya, saya memang berpikir bahwa jika pengaturan itu dimatikan maka Google tidak akan melacak saya. Kecuali bug. Mungkin saya yang bodoh
      Bukan berarti saya memercayai perusahaan raksasa, tetapi saya cukup percaya bahwa mereka tidak akan berbohong secara terang-terangan ketika konsekuensi hukumnya bisa sangat besar
      Google adalah perusahaan besar dengan banyak pengacara, dan sudah diketahui melacak banyak data. Mengabaikan pilihan pengguna adalah pelanggaran besar dan juga berisiko besar terhadap reputasi. Hukuman hukumnya kemungkinan cukup berat sehingga perusahaan merasa perlu bersikap jujur
      Kalau Anda pernah meminta ekspor data, Anda bisa menemukan bahkan hal-hal tak berguna yang disimpan. Jadi seberapa mungkin ada sesuatu yang dibuat diam-diam oleh satu tim sambil melanggar hukum dan syarat layanan, lalu seluruh tim hukum juga pura-pura tidak tahu?
      Di semua tempat saya pernah bekerja, menyentuh data yang berpotensi menjadi data lokasi saja sudah perlu tinjauan privasi dan hukum. Apalagi jika disimpan atau digunakan dengan mengaitkannya ke pengguna. Fakta bahwa tidak ada whistleblower atau kebocoran harus dianggap sebagai sinyal kuat bahwa itu tidak terjadi. Google juga bukan perusahaan yang terkenal sangat hebat mencegah kebocoran, dan banyak karyawan setelah PHK pun menjadi cukup sinis
      Untuk contoh seperti “bar gay”, tampaknya di beberapa yurisdiksi ada perlindungan yang lemah terkait data turunan, tetapi kemungkinan ada kekosongan hukum. Bisa saja itu dianggap sebagai data lokasi turunan dan ikut terhapus
      Saya sepenuhnya setuju dengan poin soal penyalahgunaan oleh polisi
  • Pakai iPhone saja. Kalau Android dan iOS dianggap setara, pendapatan Apple sangat dominan berasal dari hardware dan layanan, sedangkan pendapatan Google sangat dominan berasal dari iklan dan pelacakan

    • Saya memakai GrapheneOS di Pixel 7 tanpa masalah. Saya tidak akan pernah membeli perangkat Apple. Kalau sistem operasinya bukan open source, saya tidak akan membelinya
    • Apple menerima puluhan miliar dolar untuk menjual trafik pengguna ke Google. Tentu saja mereka tidak akan rela melepaskan uang sebesar itu; mereka hanya berharap orang-orang tertipu oleh struktur tidak langsung itu
    • Android dan iOS setara? Coba pakai keduanya 10 menit saja, bagaimana bisa menulis hal seperti itu
  • Surat perintah SensorVault yang jejaknya sudah ada sejak beberapa dekade lalu sudah dijelaskan dalam artikel NYT tahun 2019, dan inilah yang dibahas di sini
    https://www.nytimes.com/interactive/2019/04/13/us/google-loc...
    Itu bahkan bisa menyelesaikan kasus dingin
    Hal yang baru adalah pengguna bisa menolak pelacakan lokasi. Tetapi mereka tidak akan menghapus SensorVault, yaitu data pelaporan lokasi

  • Bagaimana mengaktifkan sebuah fitur sama dengan menyerahkan data yang dikumpulkan fitur itu kepada Google atau pihak lain? Apakah menyalakan backup komputer berarti pemerintah federal bisa membaca semuanya?

    • Jika Anda membagikan informasi pribadi kepada pihak ketiga, klaim Anda atas privasi dan hak menurut Amandemen Keempat menjadi lebih lemah