211service.com
Leder med en sikkerhet først-mentalitet
Med cybertrusler som øker hver dag, er måten å skille bedriften din på ved å gå foran personvern- og sikkerhetshensyn, hevder Ann Cavoukian.
4. mars 2020
Produsert i samarbeid med Microsoft Sikkerhet
Ettersom teknologien utvikler seg raskt, vil antallet sikkerhets- og personvernproblemer bare fortsette å vokse. I denne episoden ser vi på hvordan selskaper kan bygge nettsikkerhet inn i forretningsstrategiene sine – i stedet for å prøve å reagere når et brudd skjer.
Selv med fare på lur rundt hjørnet, argumenterer dagens gjest, cybersikkerhetsekspert Ann Cavoukian, at selskaper lukker øynene for sikkerhets- og personvernspørsmål til det er for sent. Cavoukian er administrerende direktør for Global Privacy and Security by Design Centre, samt seniorstipendiat ved Ted Rogers Leadership Center ved Ryerson University. Hun har jobbet tett med myndighetene i Canada så vel som private selskaper om den beste måten å forsvare seg mot sikkerhetsangrep på.
Cavoukian sier også at personvern er avgjørende for samfunnet vårt og en uunnværlig form for frihet, og at utviklinger som ansiktsgjenkjenningsteknologi er blant de mest alvorlige bruddene på denne friheten.
Business Lab er vert for Laura Ruma, direktør for insights, den tilpassede publiseringsavdelingen til MIT Technology Review. Showet er en produksjon av MIT Technology Review, med produksjonshjelp fra Collective Next. Musikken er av Merlean, fra Epidemic Sound.
Vis notater og lenker
Ann Cavoukian , Ryerson University
Globalt personvern og sikkerhet ved design
Microsoft presenterer Dr. Ann Cavoukian om personvern og virksomheten din, Youtube
Dr Ann Cavoukian – Privacy By Design, Youtube
Vil personvern først være det nye normale? Et intervju med personvernguru, Dr. Ann Cavoukian, av Hessie Jones, Forbes
Dr. Ann Cavoukian: Hvorfor store bedrifter proaktivt bør bygge for personvern, av Hessie Jones, Forbes
Full utskrift
Laurel Ruma : Fra MIT Technology Review heter jeg Laurel Ruma, og dette er Business Lab, showet som hjelper bedriftsledere å forstå nye teknologier som kommer ut av laboratoriet og inn på markedet.
Sikkerhetstrusler er overalt. Det er derfor Microsoft Security har over 3500 eksperter på nettkriminalitet som kontinuerlig overvåker for trusler for å beskytte virksomheten din mer på microsoft.com/cybersecurity .
Temaet vårt i dag er sikkerhet og personvern, men mer spesifikt designe dine produkter og bedrifter med en sikkerhet og personvern først mentalitet. Vi vil også undersøke hvordan myndighetsregulering av data vil fortsette å påvirke organisasjoner, i tillegg til å velge bort – fordi personvern er en form for frihet.
To ord til deg, ansiktsgjenkjenning.
Min gjest er Dr. Ann Cavoukian, som er ekspert på personvern, og i tre perioder var hun informasjons- og personvernkommissær for Ontario, Canada. For tiden er Dr. Cavoukian administrerende direktør for Global Privacy and Security by Design Center, samt seniorstipendiat ved Ted Rogers Leadership Center ved Ryerson-universitetet. Dr. Cavoukian skapte rammeverket for personvern ved design og tok til orde for, og vant, for dets inkludering i ulike myndighetsreguleringer, inkludert GDPR. Ann, takk for at du ble med meg på Business Lab.
Ann Cavoukian: Å, min glede. Takk for invitasjonen.
Laurel : Så for å begynne, hvorfor er personvern og sikkerhet så viktig for deg personlig?
Ann : Personvern danner grunnlaget for vår frihet. Du kan ikke ha frie og demokratiske samfunn uten et solid grunnlag for personvern. Og dette vet vi. Se på historien. Det er ingen tilfeldighet at Tyskland er det ledende personvern- og databeskyttelseslandet i verden. Det er ingen tilfeldighet at de måtte tåle overgrepene fra Det tredje riket, og da det tok slutt sa de aldri mer. Aldri igjen vil vi tillate staten å frata oss vår frihet og vårt privatliv. Og det har de stått ved. Da jeg var personvernkommissær dro jeg på en rekke konferanser i Tyskland. Hver konferanse ble startet med en referanse til den tiden, og de utviklet dette begrepet kalt informativ selvbestemmelse, at det skulle være individet som bestemmer skjebnen til hans eller hennes personlige informasjon, og de anser det for å være en så viktig verdi. De nedfelte det i sin grunnlov i 1983.
Laurel : Det er fantastisk. Kunne du tenke deg at det skjer i Nord-Amerika?
Ann : Vel, vi jobber mot det. Det har vært en slik aksept for overvåking. Inntil nylig, i løpet av de siste to årene, har alle opinionsmålingene (Pew Research, osv.) kommet inn på 90 persentilen for bekymring for personvern, 90% veldig bekymret for personvernet deres, 92% bekymret for tap av kontroll over deres personlige opplysninger. Så folk trener på dette, og de vil ha tilbake privatlivet, og det er et slikt tillitsunderskudd akkurat nå i samfunnet, både når det gjelder privat sektor og offentlig sektor. Så jeg tror vi kommer til å begynne å se endringer i dette. Jeg spør folk, du kan ikke gi opp, aldri gi opp. Vi må alltid gå videre mot våre tiltenkte mål, og vi kan gjøre dette.
Laurel : Er det derfor du jobber så tett med regjeringer? Fordi noen selskaper og forbrukere og innbyggere faktisk kan se regjeringer som den tredje måten å gi en slags struktur, rammeverk og regulering?
Ann : Absolutt. Forskriften vil være kritisk på noen områder som ansiktsgjenkjenning og andre som vi kan snakke om. Men jeg vil også advare folk. Myndighetene må også kontrolleres når det gjelder deres uautoriserte bruk av personlig informasjon. Det er ikke slik at myndigheter er fullstendig beskyttere av personvernet. Ikke i det hele tatt. I mine tre perioder som personvernkommissær var det et annet politisk parti som styrte i hver av vilkårene; og før de ble regjeringen, var de alle interessert i personvern og ønsket å beskytte forbrukere og innbyggere, og personvern var det viktigste. Så ble de regjeringen og alt endret seg. Da ønsket de å kontrollere informasjonen og få tilgang til den og bruke den i sine interesser. Så jeg advarer folk mot både privat og offentlig sektor.
Laurel : Kan du skissere generelt forskjellene du ser mellom personvern og sikkerhet?
Ann : La meg være tydelig. Mens personvern omfatter et bredere sett med beskyttelse enn sikkerhet alene, i denne tiden med daglige cybersikkerhetsangrep og datainnbrudd, hvis du ikke har et solid grunnlag for sikkerhet fra ende til annen med full livssyklusbeskyttelse, trenger du får ikke ha noe privatliv. Og jeg liker alltid å kvitte meg med nullsumstankegangen om personvern vs. sikkerhet. Fullstendig tull. Du trenger personvern sammen med sikkerhet, personvern og sikkerhet for å beskytte alt, og du må ha begge deler. Det er et absurd forslag at du kan ha det ene mot det andre. Det er den modellen jeg prøver å fremme; og jeg jobber med cybersikkerhetsselskaper og -firmaer for å vise hvordan vi kan forbedre personvernet gjennom sikkerhet ved å tilby den sterkeste databeskyttelsen, ende-til-ende-kryptering, full livssyklusbeskyttelse. Det må vi ha. Da lar det deg ha personvernbetydning, ha kontroll over informasjonen din.
Personvern handler ikke om hemmelighold. Det handler om personlig kontroll, at du bestemmer hvordan du vil bruke informasjonen din og hvem du ønsker å få den utlevert til. Du må sitte i førersetet, og du kan bare gjøre det hvis du har et solid grunnlag for sikkerhet.
Laurel : Så formelt sett er personvern og sikkerhet ved design denne ende-til-ende-mentaliteten til byggeprodukter, så vel som organisasjoner?
Ann : Ja nøyaktig. Det er derfor jeg kalte organisasjonen min Privacy and Security by Design Center. Jeg ville at folk skulle forstå at de må være gift sammen, det er kritisk. Og jeg har åpenbart gjort dette arbeidet lenge. Vi begynner nå å se fremskritt; og i fjor, bør jeg legge til, Tim Berners-Lee, skaperen av Worldwide Web, ble han offentlig og sa [omskriver] jeg er knust over det jeg skapte på nettet. Det har blitt den sentraliserte honningpotten for personlig informasjon som selskaper kontrollerer – Googles og Facebooks – og gir ut til tredjeparter, ukjent, uten noen autorisasjon. Han sa: 'Jeg er knust over at jeg går bort fra det. Jeg lager en desentralisert modell.' Modellen hans heter Solid, men poenget er at den startet bevegelsen til desentralisering.
Se når dataene dine er desentralisert, beholdes under din kontroll i en sikker enklave i skyen for eksempel eller hvor som helst, så bestemmer du hvordan du vil bruke dem og hvem du vil at de skal deles med. Så lenge du har kontroll, er personvernet intakt. Og det er modellen vi i økende grad går til er denne desentraliserte modellen hvor individet vil kunne utøve større kontroll over sin personlige informasjon. Det tilhører dem, enkeltmenneskene, ikke selskapene eller myndighetene.
Laurel : Så, når enkeltpersoner begynner å kunne ta disse valgene, vil bedrifter måtte svare og datasystemene deres vil nødvendigvis også bli desentraliserte.
Ann : Ja, og de vil reagere positivt fordi (som du vet, jeg driver med privacy by design) en rekke selskaper blir stadig mer sertifisert for privacy by design. Og det jeg forteller dem er: Når du er sertifisert for personvern ved design, rop det fra hustakene, fortell kundene dine hvor langt du skal gjøre for å beskytte deres personlige opplysninger. Og det som gjør er at det bygger pålitelige forretningsrelasjoner. Tilliten som avtar, og det selskapene har fortalt meg er at når det er en sekundær bruk av personopplysningene de ønsker å få tilgang til, når de går tilbake til kundene sine, blir de alltid fortalt: 'Ja, du kan ha informasjonen. Jeg gir deg mitt samtykke til å bruke det til det formålet.' De elsker det fordi de får et konkurransefortrinn og de bare høster belønningene lojalitet og tiltrekker seg nye muligheter. Det er et vinn-vinn-forslag.
Laurel : Så, hva er noen vanlige problemer som selskaper står overfor med personvern og sikkerhet som er smeltet sammen her?
Ann : Et av problemene er at sikkerheten har en tendens til å være svært lite ressurssterke, noe som er så dumt fra noens side. Så det oppstår alltid datainnbrudd og brudd på personvernet, og så gjør de en opprydding. Og ofte er det søksmål og i disse dager er det gruppesøksmål. Så kostnadene ved å ignorere sikkerhet er bare sprø. Det er den største feilen du kan gjøre som et selskap. Så, jeg sier til bedrifter, ikke vær sparsommelig med sikkerhet eller personvern, for først og fremst kommer du ikke til å ha noe personvern uten et solid grunnlag for sikkerhet. Og når du først har det med ende-til-ende-kryptering, brannmurer, alt på plass, så er personvernet mye enklere å ta tak i fordi du kan fortelle kundene dine, innbyggerne: 'Vi har den sterkeste beskyttelsen på plass for å beskytte dataene dine og nå ønsker vi å sikre at du har kontroll over dataene dine slik at du virkelig drar nytte av personvernet som vi har lovet deg og som du må ha, må være under din kontroll.' Så, i økende grad, blir det en sterkere organisasjon, den vokser og de lider ikke av datainnbruddene og rettssakene som ellers ville oppstå.
Laurel : Når vi snakker om datainnbrudd og søksmål, som, som du sa, er daglige om ikke ukentlig, hvorfor tar ikke selskaper mer hensyn til sikkerhet? Hvorfor fortsetter disse å skje?
Ann : Det er et så godt spørsmål. Jeg aner virkelig ikke. Jeg forstår det ikke. De tenker på det, antar jeg som en kostnadsfaktor, selvfølgelig koster det penger å sikre data mye mindre enn når du møter datainnbruddet og du må møte et gruppesøksmål, kan jeg forsikre deg om. Så en del av det er en læringskurve. Det har ikke vært i forkant av oppmerksomheten til styrer og toppledere før nylig med alle de massive bruddene. Så jeg tror du kommer til å se en endring i dette som kommer. Det kommer ikke raskt nok, men det er dette vi i økende grad tar tak i, og jeg lærte forrige uke at styrene nå er mye mer interessert i sikkerhet og personvern direkte enn de var tidligere. Så jeg er den evige optimisten. Vi gir aldri opp. Jeg håper denne trenden vil endre seg veldig snart.
Laurel : Tror du det kommer til å komme mer press fra forbrukere som forventer denne typen kontroll og ansvarlighet?
Ann : Absolutt. Jeg snakker mye offentlig, og jeg snakker også med forbrukergrupper, og i det siste måtte jeg forklare dem hvorfor de burde bry seg om personvernet deres og beskytte dataene deres og slike ting. Nå, som det siste året eller så, trenger jeg ikke å forklare noe. De kommer til meg med spørsmålene: 'Fortell meg hvordan jeg kan få større personvern og sikkerhet. Hva har jeg å gjøre med bedrifter og med myndigheter å forklare for? Det er veldig givende å se dette skiftet.
Og ærlig talt, en av de første tingene jeg sier til dem: 'Hvis du handler på nettet eller går inn i en butikk uten nett, gjør det jeg gjør.' Det første jeg gjør, og jeg gjør det høflig etter at jeg har betalt for det, og ofte vil [ekspeditøren] be deg om postnummeret ditt eller noe mer informasjon. Jeg vil si: 'Å, deler du det med andre tredjeparter, eller vil du kreve mitt samtykke når du ønsker å gjøre det?' Ekspeditøren du har å gjøre med har ikke peiling. De går for å hente manageren, manageren kommer. Når lederen ser at du er interessert i personvern, vil han eller hun si: 'Å, selvfølgelig bryr du deg om personvern. Vi sørger for at dataene dine er beskyttet. Vi setter opp veggene. Vi vil ikke dele det med noen tredjeparter.' Det er nesten som om du må gjøre dem oppmerksomme på personvernhensyn og så vet de hva de skal gjøre. Det gjøres bare ofte ikke automatisk.
Laurel : Det er en veldig interessant idé. Jeg liker det. Har du andre tips for å holde privatlivet privat?
Ann : En av tingene du aldri bør gjøre når det gjelder bruk av dataene dine som du rutinemessig har delt med folk, er jeg sikker på at du nylig har hørt, Clearview AI, dette forferdelige selskapet, etter mitt syn, som bare skraper så mange ansiktsbilder utenfor internett, 3,9 milliarder ansiktsbilder fra Facebook og Instagram og YouTube-videoer.
Det jeg forteller folk når du legger ut et bilde, for eksempel på Facebook – og jeg kommer ikke til å fortelle folk om å slutte på Facebook fordi de ikke vil gjøre det – men det jeg vil si er: 'Sett vegger rundt det, gjør det klart at du bare vil dele det med ditt begrensede antall venner og familie.' Facebook, tro det eller ei, har veldig sterke personverntiltak du kan påberope deg. Ingen vet om dem. På CES-konferansen i Vegas i januar så jeg på et panel og personen fra Facebook, personvernsjefen, sa: 'Å, selvfølgelig følger vi personvern ved design. Vi har veldig sterke prisbeskyttende tiltak.' Kjeven min falt, men poenget er at den er der, men du må oppsøke den og finne den. Så søk etter de sterkeste personverntiltakene på noen av appene eller nettstedene du bruker, og påkall dem med en gang. Det er det jeg oppfordrer folk til å gjøre.
Laurel : Utmerket, utmerket råd.
Cybersikkerhet handler ikke bare om å stoppe truslene du ser, det handler om å stoppe de du ikke kan se. Det er grunnen til at Microsoft Security ansetter over 3500 eksperter på nettkriminalitet og bruker AI for å hjelpe med å forutse, identifisere og eliminere trusler slik at du kan fokusere på å utvide virksomheten din og Microsoft Security kan fokusere på å beskytte den. Lær mer på microsoft.com/cybersecurity
Laurel : Så, for å gå et par år tilbake, hvorfor var GDPR nødvendig? Hva var konstruksjonen rundt den?
Ann : Det er et veldig godt spørsmål. Europa har alltid ledet an når det gjelder de sterkeste personvernlovene, databeskyttelseslovene hvor som helst. Og de kunne se at bekymringen økte stadig mer når det gjelder uautorisert tilgang til dataene dine [med] overvåking ved å bruke disse dataene og spore aktivitetene dine, og at dette ble bredere og bredere. Og som jeg sa, røttene til alle personvernbruddene i Tyskland osv., de bryr seg veldig om dette, så de ønsket å lage en veldig, veldig sterk personvernlov, noe de gjorde. Og til min glede inkluderte de rammeverket mitt for personvern etter design i den.
Databeskyttelse ved design, databeskyttelse ved design og personvern som standard. La meg forklare. Personvern som standard. Dette er enormt. Det er det andre av mine syv grunnleggende prinsipper for personvern ved design. Personvern er som standard det motsatte av det eksisterende rammeverket stort sett i det meste av verden der du, forbrukeren forventes å søke gjennom alle tjenestevilkårene og alle juridiske i personvernreglene for å finne fravalgsboksen som sier: 'Ikke bruk opplysningene mine til andre formål enn dette primære formålet som jeg har samtykket til.'
La oss nå bli ekte. Livet er kort, ingen har tid til det. Det tar faktisk timer å gjøre det, så ingen gjør det. Det er ikke fordi de ikke er bekymret for privatlivet deres. Det er bare en latterlig forventning. Personvern som standard snur det på hodet og sier: 'Du trenger ikke søke etter personvern. Vi gir deg det automatisk. Det er standardinnstillingen. Vi kan bare bruke din personlige informasjon til formålet du ga oss den for at du har samtykket til det primære formålet med datainnsamlingen. Utover det kan vi ikke bruke det til noe annet. Og hvis det oppstår en sekundær bruk på veien som vi ønsker å bruke informasjonen din til, må vi komme tilbake til deg og be om ditt positive samtykke til å bruke den til denne sekundære bruken.'
Det er fantastisk. Folk elsker det. Forbrukere, enkeltpersoner elsker dette, og selskapene som gjør dette elsker det også fordi de har fortalt meg at når de går og søker sekundært samtykke for sekundær bruk, får de det alltid fordi de har bygget dette pålitelige forretningsforholdet med sine kunder. Det blir en vinn-vinn. Så det er det jeg vil henvise folk til. Og GDPR er, stol på meg, mye mer enn bare personvern. Men jeg har dette sitatet, jeg laget et lysbilde av det fra Informasjonsalder for noen år siden, som sa at hvis du følger personvern ved design, er du i samsvar med GDPR. Jeg forsikrer deg, du må gjøre mye mer. Men det viser deg mentaliteten knyttet til personvern ved design at det er den høyeste formen for personvern. Og at hvis du følger den, har du en god sjanse til å være i samsvar med GDPR, så jeg oppfordrer folk til å gjøre dette.
Laurel : Hva med California Consumer Privacy Act (CCPA). Det er ikke GDPR, men det er et første skritt for en stor stat i Amerika å ta på seg personvern og dataproblemer?
Ann : Absolutt.
Laurel : Hvordan inkorporerer de personvern ved design?
Ann : Jeg skal ikke antyde at de inkorporerer personvern ved design, men jeg vil applaudere California. Som du sa, de er de første, som leder veien for at andre stater har veldig sterk personvernregulering, som stort sett har vært fraværende når det gjelder privat sektor i USA, og de angir tonen. Det er noen veldig sterke personverntiltak i den, og vi flytter dette fremover. Og så, jeg applauderer virkelig California for å ta ledelsen på dette og andre tiltak. For eksempel forbyr forskjellige byer i California, San Francisco, San Diego og en rekke andre, Oakland, direkte ansiktsgjenkjenning fra politiet, rettshåndhevelse og byavdelinger osv. Det er utrolig, et direkte forbud mot det fordi de gjenkjenner alle de iboende problemene forbundet med det og de ledet an i å gjøre dette og nå følger andre stater, Massachusetts følger, Texas ser på det og andre så, California må applauderes for å ha tatt ledelsen når det gjelder personvern .
Laurel : Vel, nå er vi inne på dette temaet ansiktsgjenkjenning. Hva er personvernimplikasjonene bak, jeg mener jeg vil ikke si at det er åpenbart, men ...
Ann : Nei. Det er så mange, og jeg kommer til å lede med på dette punktet, ansiktsbildet ditt er det mest sensitive biometriske. Så, biometriske data er svært sensitive fremfor alt annet, men ansiktsbildet ditt er det mest sensitive fordi når det først er kompromittert, kan du ikke få det tilbake. Og da jeg var personvernkommissær, kom en rekke ofre for identitetstyveri til meg for å søke min hjelp til å gjenopprette identiteten deres. De sa: Disse selskapene hevder alle at jeg tok på meg alle disse anklagene og at det ikke var meg. Det var en annen som stjal identiteten min. Det er et mareritt å prøve å rense navnet ditt når identiteten din har blitt kompromittert. Og la meg vise deg den høye unøyaktigheten med ansiktsgjenkjenning.
I Storbritannia, i Storbritannia, bruker politiet det regelmessig med hele sitt enorme antall CCTV-kameraer. For to måneder siden ble det registrert at det var en 81 % falsk positiv rate fra britisk politis side. 81 % falske positive betyr at 81 % av kampene gjennom ansiktsgjenkjenning ikke bare var feil, de identifiserte feilaktig lovlydige borgere som skurkene, personene av interesse. Prøv å tømme navnet ditt, som jeg sa, det er et mareritt. 81 %, og jeg gir deg det mest konservative anslaget. For to uker siden var det et annet tall, 96 % unøyaktige, falske positive. Jeg bruker det ikke bare fordi folk ikke vil tro meg. 81 % er ekte og solid. Så forestill deg å prøve å rense navnet ditt. Så, helt bortsett fra det faktum at de ikke burde samle inn denne informasjonen uansett uten ditt samtykke eller varsel av noe slag, som ikke eksisterer, er det også svært unøyaktig, det er latterlig. Så vi må, håper jeg, sette et slags forbud mot bruk av ansiktsgjenkjenning når det gjelder reguleringsutviklingen.
Laurel : Tror du det er fordi [ansiktsgjenkjenning] er en så begynnende teknologi at selskaper på en måte går foran seg selv, i den forstand at vel, la oss teste det i den virkelige verden, for hvordan skal du ellers teste det, som er litt grunnen til at Clearview AI gikk rundt og gjorde det slik de gjorde. Så, det er liksom den mislykkede modellen av Silicon Valley.
Ann : Det kan være det, men det er allerede et massivt gruppesøksmål mot Clearview AI. Og det jeg misliker så mye med administrerende direktør for Clearview AIs stilling er at selv om denne informasjonen er der ute og offentlig tilgjengelig, [sier han] så vi bare skraper den. Det er ikke offentlig tilgjengelig der ute. Ja, det kan være på et offentlig forum, som et forum på sosiale medier, som Facebook eller noe. Men dessverre, folk som ikke har tenkt gjennom [hvordan] de skal beskytte informasjonen, men den var aldri ment for massiv offentlig bruk slik Clearview AI [gjør] den tilgjengelig for rettshåndhevelse over hele verden. Det er som om vi alle er på disse mugshots som politiet nå har som de kan sammenligne seg med. Det er sånn det er. Det er absurd at det store flertallet av disse bildene, vedder jeg, godt over 99 % alle er lovlydige borgere, men nå har ansiktsbildene våre blitt tatt for alltid. Det er helt uakseptabelt.
Laurel : Og dette bringer også inn sikkerhetsaspektet ved å sikre disse svært sensitive biometriske dataene, så det er ikke bare åpenbart ansiktsgjenkjenning, det er også fingeravtrykk, ikke sant? Fordi folk bruker [dem] mer og mer for å åpne enheter. Hvordan sikrer selskaper disse dataene, og vil du gå inn for et andre lag, et annet lag med sikkerhet for biometriske data?
Ann : La meg fortelle deg om den sterkeste formen for beskyttelse for biometriske data. Det kalles biometrisk kryptering. Det ble utviklet for år siden av Dr. George Tomko og det fungerer på denne måten. Ditt biometriske fingeravtrykk, ansiktsbilde, det er ikke det som fanges opp i databasen. Det som fanges opp er den biometrisk krypterte informasjonen din og noe annet, et hundresifret pin-nummer, et godt passord, uansett. Det blir kryptert ved bruk av biometriske data, enten ansiktet eller fingeren, uansett. Og det er det som beholdes. Det fine med det er, hvis det er et massivt cybersikkerhetshack og på en eller annen måte bryter de seg inn i de biometrisk krypterte dataene, hva får de? De får ikke biometrien din, de får ditt biometrisk krypterte hundresifrede pin-nummer som er meningsløst eller noe annet. Tull data. Det er vakkert. Den beskytter biometrien din 100 %, men bruker den fortsatt i form av autentiseringen du søker etter eller identifiseringen. Det er en vinn-vinn. Så jeg gir deg det som et eksempel. Det finnes måter å bruke fordelene ved biometri og andre på måter å beskytte personvern og sikkerhet på. Det er det vi må utvikle og virkelig utforske.
Laurel : Så, sikkerhet først, personvern først, etikk først fordi vi ser på en ganske massiv tankeforskyvning, ikke sant?
Ann : Vi er. Og jeg har faktisk et lysbilde på dette når jeg gjør det i foredragene mine, fordi folk på en eller annen måte tror at etikk er atskilt fra personvern og sikkerhet. Tull. Etikk har alltid vært en del av personvernet. Og jeg tar deg tilbake til 1980 da koden for rettferdig informasjonspraksis ble utviklet, som er prinsipper som dannet praktisk talt alle personvernlovene rundt om i verden. Og jeg så faktisk opp dette - betydningen av etikk i Oxford English Dictionary --fordi jeg ønsket å se nøyaktig hvordan de definerer det. Og de definerte det på flere måter, en rettferdig behandling av data, etc., fanget i en moralsk kode, fanget i en kode knyttet til informasjon. Så da peker jeg dem til Code of Fair Information Practices som handler om personvern og databeskyttelse.
Lang måte å si at etikk er absolutt kritisk, men er en iboende del av personvernet, å antyde noe annet er dårskap. Jeg forbereder nå bare et nytt kurs som jeg skal undervise i i tillegg til Privacy by design. Jeg underviser i et kurs om trust by design, som handler om etikk og tillit. De er sammenvevd og selvfølgelig er rettferdig behandling og bruk av data avgjørende for hvordan de brukes, men de har også alltid vært sentrale leietakere for personvern og databeskyttelse. Så, jeg skal ta deg tilbake til 80-tallet og deretter bringe deg tilbake til der vi er.
Laurel : Det er fantastisk. Og jeg tror det vi har lært i dag er at informativ selvbestemmelse er noe av det viktigste du kan gjøre, ikke bare som forbruker, men som ansatt i et selskap, så vel som et selskap. [Og å] bare gå inn for dette fordi det åpenbart påvirker alle, fordi du også er en forbruker.
Ann : Du har fanget det perfekt. Sannelig, det er essensen av det, og jeg har alltid applaudert tyskerne for å ha utviklet det begrepet, informativ selvbestemmelse. Det spikrer. Du får bestemme skjebnen til din personlige informasjon, og en av grunnene til at det er så viktig er konteksten som er nøkkelen. Bare du kjenner konteksten knyttet til dataene dine, sensitiviteten eller mangelen på dem. Jeg sier til folk, se, privatliv er ikke en religion. Du vil gi bort informasjonen din, vær min gjest. Så lenge du tar den avgjørelsen og du har vendt tankene dine til om det er sensitivt eller ikke eller hva som helst. Informasjonsbasert selvbestemmelse fanger det perfekt.
Laurel : Ann, tusen takk for at du ble med oss i dag på Business Lab. Dette har vært en fantastisk diskusjon.
Ann : Det var min glede, Laurel. Tusen takk for at du inviterte meg til dette.
Laurel : Det var Dr. Ann Cavoukian, administrerende direktør for Global Privacy and Security by Design Center, som jeg snakket med fra Cambridge, Massachusetts, hjemmet til MIT og MIT Technology Review med utsikt over elven Charles. Takk også til vår partner, Microsoft Security
Det var alt for denne episoden av The Business Lab. Jeg er verten din, Laurel Ruma. Jeg er direktør for Insights, den tilpassede publiseringsavdelingen til MIT Technology Review. Vi ble grunnlagt i 1899 ved Massachusetts Institute of Technology, og du kan finne oss på trykk, på nettet og på dusinvis av live-arrangementer hvert år rundt om i verden. For mer informasjon om oss og showet, vennligst sjekk ut nettstedet vårt på technologyreview.com. Showet er tilgjengelig uansett hvor du får podcastene dine. Hvis du likte denne episoden, håper vi at du tar deg tid til å vurdere og anmelde oss. Business Lab er en produksjon av MIT Technology Review. Denne episoden ble produsert av Collective Next. Takk for at du lyttet.
Sikkerhetstrusler er overalt. Det er derfor Microsoft Security har over 3500 eksperter på nettkriminalitet som kontinuerlig overvåker for trusler for å beskytte virksomheten din. Mer på microsoft.com/cybersecurity.
