Сбор персонально идентифицируемой информации (PII) относится к сбору публичных и частных персональных данных , которые могут быть использованы для идентификации лиц в различных целях, как законных, так и незаконных. Сбор PII часто рассматривается владельцами данных как угроза конфиденциальности, в то время как такие субъекты, как технологические компании, правительства и организации, используют эти данные для анализа поведения потребителей, политических предпочтений и личных интересов.
С развитием информационных технологий доступ к PII и обмен ею стали проще. Смартфоны и социальные сети внесли значительный вклад в широкомасштабный сбор персональных данных, сделав его всепроникающим и спорным вопросом. [1]
Недавние случаи незаконного сбора персональных данных, такие как скандал с Cambridge Analytica, связанный с данными более 87 миллионов пользователей Facebook, усилили обеспокоенность по поводу нарушения конфиденциальности и увеличили требования к более строгим законам о защите данных . Крупные нарушения в таких компаниях, как Equifax , Target , Yahoo , Home Depot и Управление кадровой политики США, поставили под угрозу персональные и финансовые данные миллионов американцев, что привело к призывам улучшить информационную безопасность и защиту персональных данных. [2]
В настоящее время не существует общепринятого определения сбора PII. Согласно Национальному институту стандартов и технологий США (NIST), PII определяется как: [3]
(1) Любая информация, которая может быть использована для идентификации или отслеживания личности человека, например, имя, номер социального страхования, дата и место рождения, девичья фамилия матери или биометрические данные. (2) Любая другая информация, которая связана или может быть связана с человеком, например, медицинская, образовательная, финансовая и информация о трудоустройстве.
Сбор персональных данных подразумевает сбор, организацию, обработку, анализ, обмен или совместное использование таких данных.
Правительства собирают ПДН для предоставления социальных и юридических льгот, улучшения услуг и выполнения юридических обязательств. [4] В зависимости от типа правительства, демократического или авторитарного, методы сбора ПДН могут различаться, но цели, как правило, схожи. [5]
В США личные данные собираются посредством таких процессов, как подача налоговых деклараций, регистрация собственности и получение водительских прав. [6] Правительство также собирает личные данные в целях профилактики преступности и обеспечения национальной безопасности, хотя такая практика, особенно со стороны Агентства национальной безопасности (АНБ), остается спорной. [7]
Китай использует большие данные для улучшения управления, применяя передовые сети наблюдения, такие как система «Skynet» с 20 миллионами камер. Хотя правила защищают PII, собираемую частными компаниями, нет никаких ограничений на сбор таких данных правительством, и никаких планов по внедрению таких ограничений не было. [8] [9]
В странах Европейского Союза действуют строгие внутренние и международные правила в отношении персональных данных. [10] Например, Общий регламент по защите данных (GDPR) обеспечивает комплексную защиту персональных данных. [11]
С развитием интернет- и мобильных технологий частные компании собирают PII посредством регистрации пользователей, отслеживания местоположения, файлов cookie и других методов. Брокеры данных покупают, продают и анализируют PII из различных источников, часто без согласия пользователя. [12] Скандал с данными Facebook–Cambridge Analytica является примером неправомерного использования данных, когда только часть пользователей, чьи данные были собраны, дали свое согласие. [13]
Хакеры незаконно собирают PII для финансовой или политической выгоды. Известные примеры включают северокорейских хакеров, нацелившихся на Sony Pictures , и масштабную утечку в Equifax , которая раскрыла конфиденциальные данные миллионов пользователей.
Сбор PII часто ассоциируется с нарушением конфиденциальности и часто противостоит сторонникам конфиденциальности. Демократические страны, такие как США и страны Европейского союза, имеют более развитые законы о конфиденциальности против сбора PII. Законы Европейского союза предлагают более комплексную и единообразную защиту персональных данных. В Соединенных Штатах федеральные законы о защите данных применяются по секторам. [14] Авторитарные страны часто не имеют защиты от сбора PII для граждан. Например, граждане Китая пользуются законодательной защитой от частных компаний, но не имеют защиты от нарушений со стороны правительства. [15]
GDPR вступит в силу 25 мая 2018 года и предлагает комплексную защиту конфиденциальности, согласованную во всех секторах и отраслях. Регламент распространяется на все предприятия и государственные учреждения в странах Европейского Союза. Он также регулирует все иностранные компании и организации, предлагающие услуги в Европе. Нарушение и несоблюдение GDPR может повлечь за собой штрафы в размере до 4 процентов от годового мирового дохода предприятия. GDPR требует от предприятий и государственных учреждений получать согласие на обработку данных, делать анонимными сбор данных, предоставлять быстрые уведомления об утечках данных, безопасно обрабатывать передачу данных через границы и назначать должностных лиц по защите данных. [16]
Раздел 5 Закона о Федеральной торговой комиссии (Закон FTC) используется для того, чтобы заставить компании защищать собранные данные PII. [17] Компания в Соединенных Штатах не обязана иметь политику конфиденциальности, но обязана ее соблюдать, если компания раскрыла политику конфиденциальности. Компания также не может задним числом изменить свою политику сбора данных, не предоставив пользователям возможность отказаться. FTC наложила штраф в размере 100 миллионов долларов на LifeLock за неспособность защитить данные PII клиентов, такие как номера социального страхования, номера кредитных карт и номера банковских счетов, и нарушила условия постановления федерального суда 2010 года. [18]
FTC также использует принцип поведенческой рекламы для предоставления руководящих принципов и предложений операторам веб-сайтов по методам сбора данных, отслеживанию активности и механизмам отказа. Оператору веб-сайта необходимо получить явное согласие до того, как будут собраны и использованы конфиденциальные данные PII, такие как номера социального страхования, финансовые данные, информация о состоянии здоровья и данные несовершеннолетних. Принцип поведенческой рекламы также призывает к разумной безопасности для защиты собранных персональных данных и ограниченному сроку хранения данных, но до тех пор, пока это необходимо для выполнения законных деловых или правоохранительных потребностей. Принцип также является саморегулирующим и призван поощрять большее обсуждение и дальнейшее развитие всеми заинтересованными сторонами. [19]
Общественная обеспокоенность сбором PII сосредоточена вокруг нарушений конфиденциальности и потенциальной дискриминации. Несанкционированный сбор и использование данных, как это было видно в скандале Cambridge Analytica, вызвало недоверие к крупным платформам, таким как Facebook, и многие пользователи потребовали более строгого государственного регулирования. [20] [21] Риски сбора PII включают дискриминацию, потерю индивидуальной и коллективной свободы, денежный риск, социальный риск, физический риск и психологический риск. [22]