Пользователи европейских интернет-сайтов знают о навязчивом предложении в момент захода на них — подтвердить согласие на использование файлов cookies. Это требование Европейского Союза, которое с 1 сентября 2023 года действует и в Швейцарии. От предложения можно отказаться. И иногда это может иметь политический смысл.
Швейцарское издание Republik еще осенью прошлого года выяснило, что крупнейшие СМИ страны используют инструменты «Яндекса», предназначенные для анализа траффика, и передают данные о пользователях в Россию. После тогдашней публикации названные издания отказались от этих систем, но, как выяснило Republik, они по-прежнему в ходу на сайтах и в приложениях ряда швейцарских региональных СМИ.
Как минимум одно из них после публикации заявило, что прекращает пользоваться инструментами «Яндекса», но подчеркнуло, что и раньше делало это исключительно для собственных аналитических целей, а не для более эффективной продажи рекламы, как предполагает Republik. В свою очередь, сервис Localpoint, который помогает всем упомянутым в статье печатным изданиям размещать свои бумажные публикации в интернете, в ответе на статью Republik сделало упор на том, что ни у «Яндекса», ни у российских спецслужб нет и не могло быть реальной возможности вычислить конкретного человека по собранным данным, в частности по IP-адресу, — для этого понадобилось бы согласие швейцарского суда.
Тем не менее значительный массив данных о швейцарских читательницах и читателях оказался в распоряжении российского технического гиганта. И это показывает одно из важнейших отличий нынешнего гибридного конфликта от холодной войны: обладая значительно меньшей экономической и военной мощью, чем СССР, путинская Россия значительно более интегрирована в западную экономическую жизнь и не только зависит от нее, но и может пользоваться этим в собственных интересах.
Подписывайтесь на наш телеграм-канал, чтобы не пропустить ничего из главных новостей и самых важных дискуссий, идущих в Германии и Европе. Это по-прежнему безопасно для всех, включая граждан России.
Тем, кто размещает на своих сайтах интернет-рекламу и таким образом финансирует их, подобно многим медиакомпаниям, следует держаться подальше от «Яндекса». «Яндекс» — технологический гигант, который в России считается монополистом, — это сразу и поисковая система, и видео-платформа, и служба доставки, и стриминговый сервис.
Но этим дело не исчерпывается: компания — это российский аналог Google в сфере интернет-рекламы. Как и американский техногигант, «Яндекс» располагает обширной экосистемой так называемых «рекламных технологий» (AdTech). К ним относятся все технологии, которые используются для обработки данных посетителей сайтов и их передачи заинтересованным сторонам. Речь идет о файлах cookies, аналитических инструментах и трекерах, которые позволяют однозначно идентифицировать посетителя сайта на основе технических сведений. А заинтересованные стороны — это и рекламные агентства, и рекламодатели, в основном предприниматели. Все они получают долю при распределении данных.
Причина, почему с недавних пор медиахолдингам больше не стоит сотрудничать с «Яндексом», кроется в корпоративной структуре концерна. Еще несколько месяцев назад «Яндекс» был тесно связан со своим нидерландским юрлицом, которое действовало на основании налогового соглашения между Россией и Нидерландами. Поэтому отдельные сервисы «Яндекса» до начала года работали на территории Европы.
Однако в феврале 2024 года компания «Yandex Europa» продала все свои российские сервисы и продукты консорциуму инвесторов, связанных с государством, за 5,2 миллиарда долларов. В сделку были включены стриминговые сервисы, поисковая система, видео-платформы и целиком подразделение интернет-рекламы со всеми сопутствующими технологиями.
Причина продажи заключается в том, что репрессивное российское законодательство в сфере регулирования интернета поставило под угрозу бизнес европейской части компании «Яндекс». Кремль вот уже несколько лет как пытается подчинить себе главного российского игрока на рынке информационных технологий. Так, новостной агрегатор «Яндекса» (российский аналог сервиса Google News) считается рупором путинской пропаганды и, по мнению ЕС, несет частичную ответственность за дезинформацию российского населения, о чем свидетельствует детальное расследование издания Republik. В результате российское происхождение компании создало репутационные риски для европейского филиала, который в текущих условиях планирует полностью сосредоточиться на разработке продуктов в области искусственного интеллекта.
А еще ФСБ России регулярно обращается к «Яндексу» с требованием предоставить доступ к данным пользователей. Иными словами, нет никаких сомнений в том, что любое СМИ, пользующееся аналитическими инструментами и cookies «Яндекса», передает данные своих читателей российским спецслужбам. Что, похоже, совершенно не беспокоит многие швейцарские СМИ. Или чего они попросту не замечают.
Крупные издания, такие как NZZ, 20 Minuten и Blick, отказались от использования аналитических программ «Яндекса» после расследования Republik. Однако при помощи двух исследовательских инструментов мы выяснили, что региональные СМИ, такие как Reussbote в кантоне Аргау, Volksstimme в кантоне Базель-Ланд и La Gruyère в кантоне Фрибур, еще несколько дней назад (текст был опубликован 30 мая 2024 года. — Прим. дekoder’а) по-прежнему использовали российский аналитический инструмент «Яндекс Метрика» — как на сайтах, так и в приложениях.
Эксперт по рекламе Михаэль Маурантонио прокомментировал возможности «Метрики» по запросу Republik. Не только медиа, интегрирующее этот аналитический инструмент в код своего сайта, но и сам «Яндекс» получает доступ к целому ряду данных: какой контент читатель просматривал на сайте издания Reussbote, откуда он пришел — например, с фейсбука, X или Google — и на какой сайт он пошел дальше (Вот список онлайн-изданий, которые пересылали данные о своих читателях в Москву).
Постоянный доступ к IP-адресам
«Метрика» также встроена в приложения для Android 17 региональных СМИ (из-за закрытости системы не удалось выяснить, как обстоит дело с приложением для iOS). А это значит, данные о местоположении читателей могли передаваться в Россию, если они вручную не отключали отслеживание местоположения в настройках. Проблема особенно серьезна в силу того, что настройки «Метрики» обеспечивают доступ к бóльшему объему данных по сравнению с другими аналитическими инструментами, о чем в докладе на конференции «Black Hat IT» в августе 2023 года заявила разработчица систем защиты данных Кайли МакКреа. Помимо точного местоположения технология «Яндекса» также измеряет высоту нахождения смартфона и скорость его движения, что позволяет отслеживать все перемещения пользователя приложения. Впрочем, оператор платформы [Localpoint], обеспечивающей доступ к вышеупомянутым 17 региональным СМИ, утверждает, что приложения не запрашивали доступ к местоположению. Так или иначе, у «Яндекса» был постоянный доступ к IP-адресам — «домашним адресам пользователей в интернете».
И вот что особенно тревожит: все эти 17 ресурсов используют файлы cookies «Яндекса». Это так называемые идентифицирующие текстовые файлы, которые отслеживают поведение пользователя в браузере в целом и формируют его индивидуальный пользовательский профиль. К примеру, это позволяет вычислить, что конкретный пользователь сегодня прочитал статью на ресурсе Reussbote.ch, а завтра совершил покупку в интернет-магазине. На данный момент файлы cookies Яндекса деактивированы, но вовсе не потому, что швейцарские СМИ отказались от использования трекеров «Яндекса». Нет, это сам российский технологический гигант недавно удалил швейцарские региональные издания из своего клиентского портфеля в процессе разделения компании. Точная причина неизвестна. Но в любом случае, до весны 2024 года все данные об индивидуальных моделях поведения читателей 17 онлайн-изданий, включая уникальные IP-адреса, передавались в Москву.
Понимают ли издатели, во что ввязываются?
За передачу этого огромного объема данных в Москву отвечает одна и та же компания: Localpoint.ch. Она управляет редакционной платформой, на которой размещены сайты 19 региональных и специализированных СМИ с практически идентичным техническим дизайном.
Понимают ли издатели, во что ввязываются? По всей видимости, да.
Два клиента Localpoint не работают с технологиями «Яндекса»: Seeblick и специализированный журнал Schweizer Soldat. По данным Localpoint.ch, эти СМИ приняли решение не интегрировать технологии «Яндекса» в свои проекты. Это свидетельствует о том, что СМИ имеют право голоса при определении маркетинговой стратегии для своих рекламных площадок.
По словам представителя Localpoint, в компании ошибочно полагали, что «Метрика» отправляет данные не в Россию, а в европейское подразделение «Яндекса». После того как сотрудники издания Republik ознакомили представителей компании Localpoint с выявленными фактами, 27 мая было принято решение о запрете использования трекеров «Яндекса» на всех сайтах и в приложениях, за которые отвечает компания. На момент публикации статьи аналитические инструменты «Яндекса» действительно исчезли с новостных сайтов. Соответствующее обновление для приложений находится в стадии разработки, сообщили в Localpoint.ch.
Вот только «Яндекс» — не единственный источник опасности. Много вопросов вызывает интегрированный в новостное приложение Watson модуль, разработанный другой российской компанией, «VK», которая также связана с государством. Эта компания считается российским аналогом Facebook, ее основал [будущий] создатель Telegram Павел Дуров. Под давлением российского правительства он был вынужден продать свою социальную платформу. С 2014 года «VK» принадлежит интернет-компании Mail.ru, контрольным пакетом в которой владеет близкий к Путину миллиардер Алишер Усманов.
Модуль «Вконтакте» также может собирать огромный массив данных, таких как местоположение и идентификатор устройств, а также другие конфиденциальные данные о пользователе, и отправлять их в Россию — по крайней мере, теоретически. Впрочем, в ответ на наш запрос представитель CH-Media Лино Бугманн сообщил, что эти функции в приложении Watson отключены. Кстати, аналогичный модуль интегрирован в код приложения китайского онлайн-магазина Shein — одного из самых популярных в Швейцарии.
Одна из ключевых угроз безопасности в интернете
На все это можно ответить, что практически во все швейцарские СМИ интегрирован Google Analytics — аналитический инструмент американского техногиганта. После утечки, организованной Эдвардом Сноуденом, в этом контексте также возникает немало вопросов, ведь американские спецслужбы могут при необходимости получить доступ к данным о европейских пользователях благодаря Акту о негласном наблюдении в целях внешней разведки.
При этом США и ЕС недавно заключили рамочное Соглашение о защите данных (в ратификации которого заинтересована и Швейцария), чтобы создать механизм регулирования именно таких вопросов. Однако судьба этого соглашения находится под вопросом, так как австрийская организация по защите конфиденциальности Noyb обжаловала его в Европейском Суде. Дело пока находится на рассмотрении.
Тем не менее в случае с Россией дело обстоит по-другому: достаточно вспомнить об участившихся кибератаках против швейцарской экономики и жителей страны с применением российских программ-вымогателей, о растущей угрозе шпионажа со стороны России и о санкциях Швейцарии против России. Автоматический поток данных, отправляемых в Москву, подвергает ничего не подозревающих швейцарских интернет-пользователей несравнимо большему риску. Особенно учитывая тот факт, что данные о местонахождении пользователей интернет-ресурсов постоянно отправляются на российские серверы, и эта информация может быть перехвачена государством в любой момент.
Результаты исследования, проведенного специалистами в области конфиденциальности Вольфи Кристлем и Джонни Райаном, свидетельствуют о том, что нерегулируемый рынок интернет-рекламы — это одна из ключевых угроз безопасности в интернете. Заинтересованные стороны из разных стран — будь то секретные службы, преступники или компании — в такой экосистеме могут рассчитывать на богатый улов. До сих пор ни в ЕС, где почти во всех сферах с завидным постоянством вводятся новые регулирующие механизмы, ни в Швейцарии нет достаточной политической воли к урегулированию именно этой области. Несколько попыток пересмотреть Директиву ЕС о конфиденциальности и электронных средствах связи пока так и не увенчались успехом.
Похоже, что медиахолдинги, которые неплохо зарабатывают на размещении рекламы, располагают слишком сильными лоббистскими возможностями. И они не прочь подвергнуть своих читателей серьезным рискам в сфере кибербезопасности.
Исправление и обновление (Republik): в предыдущей версии статьи мы писали, что «Яндекс» также имел доступ к точным данным о местоположении пользователей, установивших приложения 17 швейцарских изданий. Однако, по данным Localpoint, это не соответствует действительности. Тем временем «Яндекс» ответил на запрос Republik, подтвердив, что европейские сайты были удалены из клиентского портфеля совсем недавно. Это означает, что сбор cookies был активирован для всех 17 онлайн-изданий вплоть до весны 2024 года, а все пользовательские данные читателей добавлялись в соответствующий профиль. То есть техническая информация об устройстве, уникальный IP-адрес и собранные демографические данные о каждом читателе передавались на серверы в Москве. Объем переданных данных оказался даже больше, чем предполагалось изначально.