Эпоха до мобильных приложений

Не будем уходить далеко в историю — ограничимся обзором требований к веб-сайтам, так как они являются наиболее близким аналогом мобильных приложений с точки зрения пользователя. Веб-сайты, так же как и мобильные приложения, публикуются в интернете, могут публиковаться от лица различных разработчиков, собирают и обрабатывают данные пользователя. Единственным существенным отличием является то, что веб-сайты не проходят никакой первоначальной модерации перед публикацией.

Интересный факт. Первый в мире закон о защите данных был принят в Германии. В 1970 году земля Гессен опубликовала закон с требованиями к машинной обработке данных пользователей государственными органами. С полным текстом закона можно ознакомиться на сайте немецкого фонда по защите данных: ссылка на закон (на немецком).

С самого начала бурного развития IT-сферы 1970-х годов разными странами стал выпускаться ряд законов и требований относительно обработки данных пользователей. Но первым документом, из-за которого владельцы сайтов массово стали обязаны вносить видимые правки в сайт, стал «California Online Privacy Protection Act (CalOPPA)», принятый в США в 2004 году. Он вводил требование к сайтам: любой пользователь из штата Калифорния должен иметь возможность прочитать политику конфиденциальности. Это относилось ко всем коммерческим сайтам и сайтам, которые собирают персонально идентифицируемую информацию — то есть довольно обширной прослойке сайтов. Так как почти любой американский сайт мог иметь посетителя из Калифорнии и — что важнее — мог быть привлечён к ответственности, это требование стало де-факто стандартом для всего американского рынка. Штраф за непредоставление политики конфиденциальности составлял до 2500 долларов США, но обычно владельцы сайтов имели возможность в течение 30 дней привести сайт в соответствие с требованиями и быть освобождены от штрафа.

Европейский союз принял более всеобъемлющий документ ещё в 1995 году. Но «Data Protection Directive» (ссылка на документ на сайте «Бюро публикаций Европейского союза») был директивой, поэтому его ещё должны были отдельно реализовать национальные законы, которые и определяли конкретную ответственность в случае нарушений. Документ также был предназначен для всех методов обработки информации (включая неавтоматизированные системы, такие как бумажные картотеки). Хоть требование об обязанности уведомления о цели сбора информации присутствовало в директиве, конкретных требований о том, как это должно быть реализовано, не было.

Начальная эра мобильных приложений от сторонних разработчиков (2008–2013)

В июле 2008 года появился App Store, а в октябре того же года — Android Market. Интересно, что хотя упомянутый ранее закон CalOPPA действовал не только для сайтов, но и для «онлайн-сервисов», несколько лет разработчики многих приложений от американских компаний не заботились о том, чтобы сделать политику конфиденциальности доступной в мобильном приложении. Дело дошло до того, что в декабре 2012 года прокуратура Калифорнии подала в суд на «Delta Air Lines» (ссылка на иск на сайте Департамента юстиции штата Калифорния). Однако авиакомпания выиграла дело, так как законы штата не могут вводить ограничения в отношении услуг авиаперевозчика. В январе 2013 года офис прокуратуры Калифорнии опубликовал документ «Privacy on the go: Recommendations for the mobile ecosystem» (ссылка на документ) с рекомендациями для разработчиков мобильных приложений, платформ приложений и других участников этой системы.

Обложка документа Privacy on the go: Recommendations for the mobile ecosystem

Несмотря на проигранное дело против «Delta Air Lines», ландшафт мобильных приложений в части политики конфиденциальности изменился. На практике это означало, что App Store и Google Play создали поле для ввода ссылки на политику конфиденциальности, которое разработчик приложения мог (но пока не обязан был) заполнить.

Стоит отметить, что в ЕС происходили похожие процессы, но без громких исков. Примерно в то же время (в 2014 году) группа «Düsseldorfer Kreis» — неформальное объединение органов по защите данных — совместно с Баварским государственным управлением по надзору за защитой данных выпустила руководство для разработчиков мобильных приложений о требованиях по защите данных (ссылка на статью на сайте BayLDA).

Усиление позиции по защите данных: дело Сноудена, GDPR, CCPA (2013–2020)

Начиная с июня 2013 года Эдвард Сноуден — аналитик инфраструктуры подрядчика Агентства национальной безопасности США (NSA) — начал предавать огласке через СМИ информацию, разоблачающую масштабы слежки спецслужб США за гражданами многих государств. Это вызвало широкие дебаты на тему защиты данных по всему миру.

В контексте ЕС стоит отметить дело австрийского активиста Максимилиана Шремса против Facebook. Он подал ряд жалоб в ирландский орган по защите данных (где базируется головной офис Facebook в ЕС) относительно ряда несоответствий нормам защиты данных ЕС. Среди них — хранение удалённых сообщений, хранение удалённых «друзей» в соцсети, сбор данных о людях даже при отсутствии профиля (shadow profiles). Подробный список всех жалоб можно посмотреть на сайте «Europe versus facebook»: ссылка. Не утомляя читателя всеми этапами юридических прений, отметим, что в 2015 году Суд Европейского союза (CJEU) принял решение отменить практику так называемой «Safe Harbour», которая позволяла американским компаниям, прошедшим самосертификацию в части защиты данных, хранить и обрабатывать данные, собранные на рынке ЕС.

В 2016 году был принят, а в 2018 году вступил в силу GDPR (General Data Protection Regulation) — основной регламентирующий документ ЕС в сфере защиты данных. Он заменил собой старый «Data Protection Directive». По духу и идеям он был схож со старым документом. Основными и практически значимыми изменениями были:

  • Теперь это регламент, а не директива — значит, он автоматически начинает действовать на территории ЕС без необходимости принятия национальных законов;
  • Единые и существенные штрафы за нарушения — до 20 млн евро или 4% глобального оборота.

В США тоже был принят CCPA (California Consumer Privacy Act) — американский аналог GDPR. Он был принят в 2018 году, а начал действовать в 2020 году.

Практические изменения в мобильных приложениях в GDPR-эпоху

Постараемся собрать значимые практические изменения, которые в последние годы произошли в сфере мобильных приложений в части защиты данных. Далеко не все они были продиктованы GDPR напрямую, но возросший интерес общества к защите данных явно на них повлиял:

  • Google Play в 2017 году, а App Store в 2018 году сделали поле для ввода ссылки на политику конфиденциальности обязательным, а не опциональным;
  • Apple требует заполнения анкеты для «удобочитаемых» политик конфиденциальности с 2020 года, Google — с 2022 года;
  • Google в 2023–2024 годах вводит обязательную верификацию аккаунта разработчика. Если разработчик — физическое лицо, ему требуется отправить документы, удостоверяющие личность и адрес проживания. В случае юридического лица — предоставить DUNS-номер;
  • С 2022 года пользователи iOS должны иметь возможность удалить свой аккаунт в приложении через само приложение. Google ввёл подобное требование в 2024 году;
  • В 2024 году в ЕС был принят документ DMA (Digital Markets Act), охватывающий обширный перечень изменений для снижения контроля со стороны «gatekeepers» — крупнейших технологических компаний. Конкретно для мобильной разработки основным изменением стало то, что разработчик iOS-приложения теперь должен иметь возможность распространять своё приложение не только через App Store. Эффект от новых сторов пока ограниченный;
  • В 2025 году Apple обновляет свой гайдлайн, согласно которому разработчик теперь должен получить явное согласие пользователя перед отправкой его данных в сторонний AI-сервис.

Итоги

Практики в сфере защиты данных, даже в контексте мобильных приложений, претерпели большие изменения со времён появления App Store и Google Play (в прошлом — Android Market). Процесс изменения практик всё ещё продолжается. Одной из центральных тем остаётся несовпадение декларируемых политик конфиденциальности с реальностью, сложность понимания длинных страниц политики конфиденциальности и всё более активное использование ИИ.

Права пользователей отстаивают не только государственные и надгосударственные органы, но и отдельные активисты, такие как Эдвард Сноуден и Максимилиан Шремс.