Simons soffa

🏠 Hem | 📖 Blogg | ✉ Kontakt | RSS

📖 Blogg > 2021-07-29: Vad för information samlar google in om dig?

2021-07-29: Vad för information samlar google in om dig?

Google har i allt större utstrÀckning blivit ett företag som tillhandahÄller allt vi anvÀnder. Mest uppenbart nÀr en nyfiken frÄga vÀcks i vÄrt huvud, och vi reflexmÀssigt skriver in den i Google's sökfÀlt, men alltmer i andra sammanhang; vi anvÀnder Google till att översÀtta meningar, till att se videor online (eftersom YouTube tillhör Google), till att hitta vÀgen till hotellet vi bor pÄ. MÄnga lagrar Àven filer, bilder, organiserar sina kalendrar, med mera i Google-tjÀnster. Och Google förekommer Àven ofta i osynliga sammanhang; som den tredjepart som samlar in anvÀndarstatistik pÄ i princip alla plattformar, oavsett om det handlar om bloggar (inte den hÀr bloggen dock), nyhetssidor, bostadssidor, vÀlgörenhetsorganisationer, eller precis vad som helst. Om du Àr online, sÄ interagerar du med Google, punkt slut. Om du anvÀnder en Androidtelefon sÄ Àr Àven den helt genomsyrad av Googlemjukvara, och den kommunicerar konstant med Google.

Trots att de flesta av oss anvÀnder Google i princip varenda dag (vare sig vi vet om det eller inte), sÄ har i princip ingen lÀst deras integritetspolicy. I rent utbildande syfte tÀnkte jag dÀrför att vi tillsammans kan lÀsa den lite gemensamt i den hÀr posten. Oroa er inte; jag tÀnker inte tvinga er lÀsa allt (vill ni göra det kan ni ju bara lÀsa den sjÀlva hÀr. Men jag tÀnkte mig att vi kunde kika lite pÄ nÄgra av de exempel de ger pÄ data som de samlar in, och som mÄnga nog inte har koll pÄ. Jag tÀnker lÀmna ut deras förklaringar till varför de samlar in data, dÄ jag i den hÀr bloggposten inte Àr ute efter att diskutera vad som Àr rÀtt och motiverat i vad Google samlar in, utan bara av att informera om vad de samlar in.

Jag kommer Àven försöka informera, i de lÀgen det för en lekman inte Àr uppenbart, hur viss data kan anvÀndas till att identifiera dig som person; jag menar att detta Àr nödvÀndigt för att faktiskt förstÄ vad integritetspolicyn faktiskt sÀger.

NÀr du inte Àr inloggad pÄ ett Google-konto lagrar vi den insamlade informationen med hjÀlp av unika identifierare som Àr kopplade till den webblÀsare, app eller enhet du anvÀnder.

Jag tyckte det hÀr var vÀrt att notera, eftersom det innebÀr att allt det vi kommer se Àr oberoende om du Àr inloggad via ett Googlekonto eller inte. Om du har ett Google-konto innebÀr detta att de mycket vÀl skulle kunna knyta din aktivitet till det genom unika identifierare Àven om du inte Àr inloggad. Och har du inte ett Google-konto kan informationen fortfarande knytas till din person by proxy genom de unika identifierarer som anvÀnds.

Mot det jag sagt kan invÀndas att de antyder att de inte knyter informationen till ditt konto om du inte Àr inloggad:

NÀr du Àr inloggad samlar vi ocksÄ in information som vi lagrar pÄ ditt Google-konto

Men detta Àr bara just en antydan med sprÄk som inte med nödvÀndighet garanterar att de inte kopplar informationen till ditt konto annars, och som sagt; det hÀr blogginlÀgget handlar om vad Google samlar in för data och hur den kan anvÀndas för att identifiera dig. Och oavsett om det kopplas till ditt konto eller inte sÄ Àr det kopplat till dig genom unika identifierare (mer om detta lÀngre ner).

NÀr du skapar ett Google-konto ger du oss personliga uppgifter som omfattar ditt namn och ett lösenord. Du kan ocksÄ vÀlja att lÀgga till telefonnummer eller betalningsuppgifter i kontot. Du kan vÀlja att ge oss uppgifter Àven om du inte Àr inloggad pÄ ett Google-konto, till exempel en e-postadress för att fÄ uppdateringar om vÄra tjÀnster.

Det hÀr Àr nog inte förvÄnande för nÄgon, eftersom man aktivt lÀmnar över dessa uppgifter. Implikationerna Àr fortfarande ganska anmÀrkningsvÀrda, eftersom det innebÀr att Googles data Àr vÀldigt svÄrt att separera frÄn dig som juridisk person.

Vi samlar Àven in innehÄll som du skapar, laddar upp eller tar emot frÄn andra nÀr du anvÀnder vÄra tjÀnster. Det kan till exempel vara e-postmeddelanden som du skriver och tar emot, bilder och videor som du sparar, dokument och kalkylark som du skapar och kommentarer du skriver om YouTube-videor.

AlltsÄ, Google kan lÀsa dina mail, se de bilder dokument, och andra filer du lagrar hos dem. Du kanske tycker det Àr sjÀlvklart, men absolut inte; det Àr trivialt att lagra dessa saker pÄ ett sÀtt som gör att endast du har tillgÄng till dem, och det Àr exempelvis det Apple gör med filer du lagrar i deras molntjÀnst, och det ProtonMail gör med de mail som du lagrar hos dem. Google Àr ett av de mest avancerade mjukvaruföretagen i vÀrlden, och att de inte kör med zero-access kryptering pÄ det material du lagrar hos dem betyder att de inte vill göra det, för annars hade de gjort det. Att de har tillgÄng till exempelvis kommentarer du skriver pÄ YouTube Àr sÄklart inte konstigt; de Àr ju publicerade av dig eftersom du vill ha dem publika, sÄ den informationen Àr sÄklart trivialt att de har tillgÄng till.

Vi samlar in information om de appar, webblÀsare och enheter som du anvÀnder vid Ätkomst till tjÀnster frÄn Google...

...

Informationen vi samlar in omfattar unika identifierare, webblÀsartyp och instÀllningar, enhetstyp och instÀllningar, operativsystem, information om mobilnÀtverk som operatörens namn och telefonnummer samt appversion. Vi samlar ocksÄ in information om hur dina appar, webblÀsare och enheter interagerar med vÄra tjÀnster. Informationen omfattar bland annat IP-adress, felrapporter och systemaktivitet samt datum, tid och hÀnvisningsadress för din förfrÄgan...

...

Vi anvÀnder olika tekniker för att samla in och lagra information, till exempel cookies, pixeltaggar, lokal lagring som lagring i webblÀsaren eller cachelagring för appar, databaser och serverloggar.

(UtelÀmnat Àr motivationerna Google ger för insamling; den hÀr bloggposten Àmnar ha fokus pÄ vad Google har tillgÄng till, inte varför)

För lekmÀn lÄter det hÀr oskyldigt, men den som har det minsta intresse för cybersÀkerhet och integritet online vet precis vad det hÀr kan anvÀndas till, nÀmligen att "fingerprinta" och identifiera dig (lÀs om device fingerprinting pÄ Wikipedia). Sannolikheten att nÄgon annan anvÀnder exakt samma webblÀsare, samma webblÀsarinstÀllningar, samma mobil/datormodell, samma operativsystem, samma mobiloperatör, har exakt samma fönsterstorlek, etc. Àr extremt osannolikt. Kombinerar man all den hÀr informationen sÄ fÄr man en kombination som Àr unik för just dig, ett sÄ kallat fingeravtryck. De tekniker som anvÀnds för att fingerprinta dig förefaller ofta oskyldiga om man inte vet hur de fungerar, och Àr ofta vÀldigt svÄra att vÀrja sig mot. Exempelvis kan en hemsida visa samma bild med olika filnamn för olika besökare. Om hemsidan mÀrker att du redan har en viss kombination av filer cache:ade i din webblÀsare blir det en till pusselbit i ditt fingeravtryck. Om du sen anvÀnder exempelvis en VPN för att dölja din IP-address Àr det lönlöst, för ditt fingeravtryck Àr fortfarande ditt.

Om du Àr skeptisk och sjÀlv vill testa ifall ditt enhets fingeravtryck verkligen Àr unikt (hint: det Àr det), sÄ kan du testa pÄ amiunique.org.

Sen Àr olika webblÀsare olika bra pÄ att dölja ditt fingeravtryck; en av de bÀsta "vanliga" webblÀsarna för det ÀndamÄlet Àr Brave. Den som, med hÀstlÀngder, Àr allra bÀst pÄ det Àr dock Tor Browser, men den Àr inte sÀrskilt praktisk att ha som vardagswebblÀsar, och blockeras vÀldigt ofta av Google (som menar att det Àr nödvÀndigt för att skydda sig mot attacker, men betydligt mindre bemedlade hemsidor med jÀmförbar exponering klarar att vÀrja sig mot det alldeles utmÀrkt, sÄ det handlar snarare om att de inte vill göra sina tjÀnster tillgÀngliga för folk som anvÀnder bra integritetsskydd).

Vi samlar in information om aktivitet i vÄra tjÀnster, som vi sedan anvÀnder för sÄdant som att rekommendera YouTube-videor vi tror att du gillar. Aktivitetsinformationen vi samlar in kan omfatta följande:

Vad Àr det hemligaste du har sökt efter pÄ Google? Det mest privata? De vet. De lagrar den informationen. Som sagt tidigare, det finns gott om sÀtt att identifiera just dig, Àven om du Àr utloggad, anvÀnder privatsurf och VPN, och Google samlar enligt egen utsaga in den informationen. Vare sig de kopplar den hÀr aktiviteten till ditt konto eller inte sÄ Àr den kopplad till information som utgör ett unikt fingeravtryck som identifierar just dig - allt du nÄgonsin sökt efter pÄ Google har otvetydig koppling till din identitet (eller ett fingeravtryck som i sin tur Àr trivialt att koppla till din identitet). Google kÀnner dig antagligen bÀttre Àn din nÀrmsta vÀn i mÄnga avseenden - dina innersta och hemligaste farhÄgor, förhoppningar och fantasier, för nÀr nÄgot dyker upp i huvudet söker vi efter nÄgot relaterat till det.

Hur lÀnge lÄter du en reklam spela innan du klickar bort den? Klickar du rentav pÄ lÀnken (vilket hÀnder extremt sÀllan, sÄ dÄ kan du ge dig fasiken pÄ att de noterar det)? Detta Àr signaler som i kombination med all annan information Google samlar in kan anvÀndas till att bygga modeller för hur du sannolikt reagerar pÄ det de visar dig (vare sig det uppenbart Àr del av en annons eller inte). I viss mÄn kan datan anvÀndas till att manipulera just dig, men i första hand kan ditt beteende ge ledtrÄdar till hur man i genomsnitt kan bli bÀttre pÄ att manipulera de som kanske Àr Ànnu mer mottagliga - i dina interaktioner med annonser, och ditt beteende efter att ha sett en annons (hur det dÀrefter pÄverkar dina sökningar, etc) finns gott om information om hur effektiv manipulation Àr Àven om du inte köpt nÄgot.

Notera om du har en smart assistent (varför nu nÄgon fÄr för sig att anvÀnda en sÄdan, herregud?!) sÄ samlas varje interaktion med den in. Detta gÀller Àven alla de gÄnger den felaktigt reagerar pÄ nÄgot ljud i ditt hem och spelar in nÄgot du faktiskt inte hade för avsikt att den skulle höra. Jag tÀnker inte gÄ in mer i detalj pÄ detta - det lÄter creepy, men för mig som Àr sÀkerhetsnörd Àr metadata och fingeravtryck betydligt mer anmÀrkningsvÀrt eftersom det faktiskt gÄr att anvÀnda pÄ uppskalad och automatiserad nivÄ till att utnyttja folk.

Metadata som sociala grafer (vem pratar med vem) lÄter oskyldigt och opersonligt, men Àr raka motsatsen. Vem du umgÄs med innebÀr att information om dem by proxy kan sÀga saker om dig. BetÀnk ocksÄ att det Àr den hÀr typen av data som ofta kan tala om vem som Àr med i ett kriminellt nÀtverk eller terroristnÀtverk - men tro inte att den sÀger mindre om den som Àr med i andra sammanhang. Om du exempelvis har regelbunden kontakt med 4 personer i ett nÀtverk för folk som brottas med beroende, kan det sÀga nÄgot om dig? Om du kontaktar en lÀkare pÄ en klinik för könssjukdomar - Àr det oskyldig information att samla in, eller sÀger det nÄgot om dig som du helst skulle förbli dolt? Sociala grafer Àr inte oskyldig information.

Kolla pÄ integritetspolicyn hos nÄgon sida eller app du nyligen anvÀnt. I princip oavsett vad det Àr för hemsida eller app (med vÀldigt fÄ undantag) sÄ samarbetar de antagligen med Google. Google har alltsÄ information om nÀstan allt du gör pÄ din smartphone eller pÄ internet.

Herregud, varför anvÀnder folk ens Chrome? Byt webblÀsare för helvete.

Din plats kan faststÀllas med olika noggrannhet med hjÀlp av:

Det hĂ€r Ă€r en av anledningarna till att jag inte vill Ă€ga en smartphone. Den noggrannhet som din position kan bestĂ€mmas med nĂ€r man kombinerar de grejer som listas hĂ€r Ă€r helt otrolig, sĂ€rskilt i offentliga byggnader dĂ€r mĂ„nga mobiler vistas, eftersom data frĂ„n olika telefoner kan korreleras. Kort sagt: om du stannar framför ett skyltfönster i en publik Galleria i en storstad, och hade en Google-kopplad telefon i fickan, sĂ„ vet Google om att det hĂ€nde. Om du gĂ„r in pĂ„ ett kafĂ© lite kort och Ă€ndrar dig innan du hinner bestĂ€lla nĂ„got, sĂ„ vet Google om att det hĂ€nde. Även i ditt privata rum kan dina rörelser spĂ„ras förvĂ„nansvĂ€rt noggrant, Ă€ven om det inte sker med samma noggrannhet som i det offentliga rummet dĂ€r triangulering mellan olika wifi-routrar, bluetooth-beacons, andra telefoner, med mera gör den potentiella noggranheten helt absurd. NĂ€r du har en Google-kopplad smartphone i fickan (vilket gĂ€ller samtliga androidtelofoner som inte Ă€r flashade med alternativt operativsystem) sĂ„ vet de exakt var du befinner dig i den fysiska vĂ€rlden, och potentiellt vilka du Ă€r dĂ€r tillsammans med, 24/7.

Jag hoppas att det hÀr har varit lite av en ögonöppnare för mÄnga om vad de faktiskt godkÀnner nÀr de anvÀnder GoogletjÀnster. Kontentan jag vill att du ska ta med dig Àr följande:

Mitt syfte Àr inte att du idag ska kasta din androidtelefon i sjön, eller radera ditt Google-konto, utan helt enkelt att vÀcka ditt intresse för hur integritetssituationen idag faktist ser ut - mÄnga tenderar nÀmligen ofta att argumentera för att göra situationen Ànnu mer invasiv bÄde pÄ politisk nivÄ och pÄ konsumentnivÄ, och jag tycker det saknas kunskap bland folk om hur lÄngt vi redan har gÄtt. Det Àr i Sverige knappt möjligt att fisa utan att det finns ett permanent bevis pÄ att sÄ skett idag, och det handlar alltid om att vanligt folk ska bli transparent gentemot företag och myndigheter - aldrig om att företag och myndigheter ska bli mer transparenta gentemot oss.