Nesmyslná oprávnění a zbytečné soukromé údaje. Účtenkovka odstartovala

  15:50aktualizováno  16:14
Ministerstvo financí v neděli spustilo účtenkovou loterii. Start se příliš nepovedl a Úřad se hned zkraje musel omlouvat. A hned v pondělí také aktualizoval aplikaci pro systém Android, na kterou se snesla vlna kritiky.

Účtenkovka při svém startu uživatele zarazila šíří požadovaných povolení. | foto: koláž iDNES.cz

Účtenková loterie, zkráceně Účtenkovka, má za sebou první den ostrého provozu. Hned se vyrojilo několik problémů, na které musel provozovatel reagovat.

Jen pro připomenutí, Účtenkovka je loterie pořádaná ministerstvem financí, kde se místo losů využívají účtenky, které dostává uživatel za nákupy v obchodech. Zadávání je možné pouze elektroniky přes web nebo prostřednictvím aplikace pro mobilní zařízení.

A tady je hned první kámen úrazu. Zatímco pro Android a mobilní verzi Windows byly aplikace k dipozici ihned, majitelé iPhonů a iPadů si museli den počkat. Není to sice žádná tragédie, když je první slosování až 15. listopadu, ale na druhou stranu to může poněkud poukazovat na to, že na přípravu nebylo tolik času, kolik by bylo potřeba.

Požadavek androidí aplikace Účtenkovka na zjišťování čísla, s kterým si hráč...

Požadavek androidí aplikace Účtenkovka na zjišťování čísla, s kterým si hráč telefonuje.

Platí to i o dalším problému, který začal hned při spuštění rezonovat na internetu. Tím je požadavek androidí aplikace na sledování telefonních hovorů. Není sice jasné, co všechno v rámci tohoto povolení aplikace sleduje, ale vynucené povolení toho umožňuje hodně.

Byť jsme na náš dotaz zatím z ministerstva nedostali odpověď, na Twitteru se již objevila reakce jednomu z uživatelů. Tomu z účtu ministerstva přišlo ujištění, že zmíněný požadavek zmizí. A to se také těsně před vydáním tohoto článku skutečně stalo.

01.října 2017 v 20:30, příspěvek archivován: 02.října 2017 v 12:53

@Petr__Lev Jde o nadbytečný požadavek zděděný z předchozích verzí aplikace, se kterým MF nesouhlasí. Po updatu zmizí. Ke stažení pravděpodobně zítra.

Na druhou stranu toto oprávnění nevyžadují aplikace pro iOS a Windows Mobile, takže se dá předpokládat, že šlo opravdu o přehlédnutí.

Tím ale nedostatky nekončí. Jak dokazuje na svém webu Daniel Dočekal, provozovatel se neobtěžoval ani s vypsáním Zásad ochrany soukromí.

Co konkrétně aplikace pro Android po uživateli požadovala, jsme se zeptali vedoucího vývoje a programátora androidích aplikací Michala Havryluka ze společnosti TANGO Software. Aplikace Účtenkovka podle něj používá šest oprávnění, reálně uživatelé viděli jen tři, což je ale věc Googlu, který nechce uživatele „zahltit“.

„Prvním prohřeškem proti uživatelům je, že aplikace nepoužívá tzv. „runtime permission“, což je způsob přidělení oprávnění aplikaci až při jejím běhu typicky s vysvětlením pro uživatele, proč aplikace dané oprávnění vůbec potřebuje. Tento způsob přidělování oprávnění (namísto přidělení všech oprávnění hned při instalaci aplikace) byl uveden s verzí 6.0 Marshamallow uvedeného 5. října 2015 a tuto, nebo vyšší verzi operačního systému, používá skoro polovina všech zařízení,“ vysvětluje Havryluk. 

U nejvíce kontroverzního oprávnění „ID Zařízení a informace o hovorech, které umožňuje aplikaci zjistit telefonní číslo, ID zařízení, zda zrovna probíhá hovor, a vzdálené číslo, se kterým je zařízení v rámci hovoru ve spojení“ je sporné, co vlastně umí. Takto označené oprávnění totiž ve skutečnosti skrývá celou řadu oprávnění a je otázkou, které aplikace doopravdy vyžívá a která ne - to bez dekompilace a zdrojového kódu nelze zjistit. 

Nepříliš lichotivé recenze na Google Play.

Nepříliš lichotivé recenze aplikace v aplikačním obchodě Google Play převažují. 2.října byla aplikace hodnocena pouze 1,9 hvězdičky.

 „Typicky se toto oprávnění používá pro získání unikátního ID zařízení (např. pro účely registrace uživatelského účtu) - zpravidla IMEI nebo telefonní číslo. Tento způsob ale není obecně doporučovaný kvůli nejrůznějším problémům u různých výrobců zařízení. Na co je přesně toto oprávnění využité, už je dotaz na tvůrce,“ doplňuje Michal Havryluk. 

Vzhledem k tomu, že aplikace neumí načítat snímky účtenek z galerie, je sporné i povolení o přístupu do paměti.

Obavy o soukromí: když si koupíte los, číslo účtu nevyplňujete

Předchozí řádky naznačují, že si provozovatel Účtenkovky zase až tak nelámal s hlavu s přístupem k ochraně soukromí a ani s tím, aby sbíral co nejméně údajů o soukromí.

Přihlašovací formulář k loterii Účtenkovka

Přihlašovací formulář k loterii Účtenkovka

Dokresluje to i příklad, kdy již při registraci vedle jména, příjmení, e-mailu/telefonu, zadáváte buď číslo účtu, kam bude případná výhra předána, nebo dokonce číslo některého z průkazů (občanský průkaz, pas, řidičský příkaz). To nám přijde jako požadavek na udání příliš citlivého údaje, zvláště, když podle dostupných údajů spravuje pro ministerstvo financí data externí firma. Data sice můžete zadat jednorázově jen s e-mailem, ale to nic nemění na tom, že u registrace je takový požadavek nadbytečný.

To vše, přestože se ministerstvo financí již několikrát vyjádřilo, že bude dbát na maximální anonymitu hráčů.

Není se tak asi co divit, že byl již nyní podán podnět k Úřadu na ochranu osobních údajů, aby loterii pořádanou státem prověřil.

Vyjádření MFČR

v případě požadavku na informace o hovorech při instalaci mobilní aplikace se jednalo o nadbytečný a ryze formální požadavek, který souvisel s vývojem jednotlivých verzí OCR ze strany dodavatele aplikace. V tuto chvíli byla zveřejněna již nová verze aplikace bez tohoto požadavku.

Při základní jednorázové registraci účtenky stačí zadat pouze email nebo telefonní číslo. Až v případě výhry budou výherci vyzváni ke zřízení hráčského účtu a k doplnění dalších údajů, které jsou nezbytné pro její předání, mimo jiné i číslo účtu, na který bude výhra vyplacena. U peněžitých výher v hodnotě 100 000 Kč, 200 000 Kč, 300 000 Kč a 1 000 000 Kč je možný pouze bezhotovostní převod na účet. U peněžitých výher do 20 000 Kč (včetně) si mohou výherci zvolit, zda jim bude výhra zaslána na účet, nebo si jí osobně vyzvednou v sídle společnosti Sazka.

Společnost Diebold Nixdorf s.r.o. zajišťuje bezpečnost celého provozu účtenkové loterie a ochranu dat hráčů, to vše v souladu s právními předpisy a všeobecně uznávanými bezpečnostními standardy, zejména ISO 27001. Řešení rovněž využívá mechanismy pro účinné zabezpečení osobních údajů např. pseudonymizaci v průběhu zpracování dat a  je připraveno na soulad s požadavky nové regulace EU na ochranu osobních údajů.

Aktualizováno: Doplnili jsme vyjádření Ministerstva financí ČR.

Autoři: ,
 

Nejčtenější

Kolik je 4 % ze 75? S tímto primitivním trikem to spočítá každý zpaměti

Proč by měl vůbec ještě někdo počítat něco zpaměti, říkáte si možná. Tento...

Proč by měl vůbec ještě někdo počítat něco zpaměti, říkáte si možná. Tento jednoduchý trik vám ale usnadní každodenní...

Na Ulož.to naleznete firemní hesla, faktury, e-maily i lékařské zprávy

Výsledek hledání výrazu „faktury“ na serveru Ulož.to

Analýza více než dvanácti tisíc souborů na serveru Ulož.to odhalila překvapivý problém. Někteří jej využívají pro...

Krušné chvíle v obrněnci. Kam chodí tankisté na záchod?

Novou generaci ruských tanků zastupuje na přehlídce už v minulosti přítomný typ...

Ve druhém březnovém týdnu proběhla snad všemi ruskými medii informace o toaletě v ruském tanku T-14 Armata. Podívejme...

MySpace ztratil všechna data, co na něj uživatelé za dvanáct let nahráli

Aktuální homepage MySpace.com.

Kdysi to byla největší sociální síť na světě. Začínající umělci na ni nahrávali svoji tvorbu, odstartovala tu sláva...

Jen 0,86 sekundy. ISS se prohnala před Měsícem, byla vidět na Olomoucku

Měsíc, ISS, Mezinárodní vesmírná stanice, transit, (22. března, 2019, Nové...

Mezinárodní vesmírná stanice proletěla po půlnoci nad Evropou. Na Olomoucku bylo možné její siluetu spatřit na pozadí...

Další z rubriky

Největší výpadek kolem Facebooku končí. Způsobila jej chyba v konfiguraci

Pro Twitter je zatím situace příznivá - využívají ji pro komunikaci s uživateli...

Populární služby Facebook, Messenger, Instagram, WhatsApp jsou stále pro některé uživatele po světě nedostupné, nebo...

Vše jako předplatné? Apple na konci března představí velké novinky

Menu s instalovanými aplikacemi

Hovoří se o tom již dlouho, na tiskové konferenci 25. března se to nejspíše stane oficiální a zřejmě i realitou. Apple...

Twitter umožní automaticky sledovat diskusi bez viditelné interakce

Ilustrační snímek

Sociální síť Twitter testuje novou funkci, která umožní nechat se upozorňovat na nové příspěvky v diskusi pod tweetem.

Najdete na iDNES.cz