Dlaczego „Do Not Track” nie działa

Do Not Track to nagłówek, który przeglądarka wysyła z każdym żądaniem. Uprzejmie prosi strony, żeby Cię nie śledziły. Strony mogą go ignorować i prawie wszystkie to robią. Jego następca, Global Privacy Control, ma w niektórych miejscach prawdziwą moc prawną, przez co jest nieco bardziej przydatny.

W skrócie

Do Not Track (DNT) to nagłówek HTTP zaproponowany w 2009 roku. Pomysł: przeglądarki wysyłają „DNT: 1” z każdym żądaniem, a strony go respektują. Haczyk: nic tego nie wymuszało. W3C porzuciło standard w 2019 roku, bo prawie nikt go nie wdrożył. Większość przeglądarek w końcu usunęła tę opcję z ustawień, żeby nie wprowadzać użytkowników w błąd. Następcą jest Global Privacy Control (GPC), który w świetle przepisów o prywatności Kalifornii (CCPA) i Kolorado jest egzekwowalnym sygnałem „nie sprzedawaj”.

Na tej stronie

  1. Jak miało działać DNT
  2. Dlaczego nie zadziałało
  3. Co je zastąpiło: Global Privacy Control
  4. Co robi Dazr

Jak miało działać DNT

Mechanizm był prosty. Przeglądarka wysyła z każdym żądaniem dodatkowy nagłówek: DNT: 1. Strony, które respektują DNT, widzą nagłówek i nie ładują skryptów śledzących, nie ustawiają reklamowych ciasteczek i nie dzielą się Twoją wizytą z innymi. W teorii.

Dlaczego nie zadziałało

Trzy powody, wszystkie nie do naprawienia:

  • Brak mocy prawnej. DNT było uprzejmą prośbą. Jej respektowanie kosztowało strony żyjące z reklam prawdziwe pieniądze. Było dobrowolne. Jak łatwo przewidzieć, zdarzało się rzadko.
  • Brak definicji „śledzenia”. Standard nigdy nie ustalił, co oznacza „śledzenie”. Strony mogły nominalnie respektować DNT, a mimo to prowadzić analitykę, fingerprinting czy dzielić się własnymi danymi.
  • Microsoft domyślnie włączył je w IE. Branża reklamowa, i tak chłodna wobec DNT, wykorzystała to jako argument, że sygnał nie jest już „znaczący” (bo użytkownicy nie wybrali go sami), i z zasady go ignorowała.

W 2019 roku W3C rozwiązało grupę roboczą. Apple usunęło DNT z Safari, żeby użytkownicy nie myśleli, że cokolwiek daje. Firefox zostawił przełącznik, ale ostrzegał, że niewiele zmienia.

Co je zastąpiło: Global Privacy Control

Global Privacy Control (GPC) to podobny nagłówek (Sec-GPC: 1), który sygnalizuje „nie sprzedawaj i nie udostępniaj moich danych”. Różnica: w Kalifornii (CCPA / CPRA) i Kolorado (CPA) firmy podlegające tym przepisom mają prawny obowiązek respektowania GPC. Prokurator generalny Kalifornii to egzekwuje: Sephora zapłaciła w 2022 roku 1,2 mln dolarów za ignorowanie GPC.

Poza Kalifornią i Kolorado GPC jest wciąż w większości dobrowolny. Ale to pierwszy sygnał „nie śledź mnie”, który w niektórych jurysdykcjach ma prawdziwe zęby.

Co robi Dazr

Dazr domyślnie wysyła zarówno DNT, jak i GPC. Realnie żaden z nich sam nie chroni. Śledzenie naprawdę zatrzymują mocniejsze zabezpieczenia: blokowanie ciasteczek stron trzecich, ochrona przed fingerprintingiem, blokowanie trackerów i szyfrowany DNS. DNT i GPC przydają się z prawnego punktu widzenia (zwłaszcza w świetle prawa Kalifornii i Kolorado), a poza tym jako mały dodatkowy sygnał.

Powiązane