06-05-2016, 15:33 door [Account Verwijderd]: De issues die jij aanstipt waren volgens mij ook al relevant toen de Safe Harbor nog wel actief was.
Ja en nee.
1) Voorbeeld: toen ik eind 2014 een nieuwe notebook kocht met een licentie voor zowel Windows 8.1 Pro als Windows 7 Pro, en (bewuste keuze) Windows 7 geïnstalleerd heb, was nog geen sprake van het massaal door Microsoft inzamelen van telemeteriegegevens. Dat gebeurde pas in 2015, in toenemende mate, na het installeren van meerdere (security) updates. Google:
"Windows 7" KB telemetry of zie, bijvoorbeeld, meteen [1] (en check ook de laatste pagina uit die thread).
2) Toen Safe Harbor nog niet was "afgeschoten" [2] had Microsoft wellicht nog enige juridische basis om dit "te mogen" doen. Sindsdien ontbreekt die juridische basis, zo vermoed ik.
06-05-2016, 15:33 door [Account Verwijderd]: Je mag immers niet zomaar zonder expliciet (en derhalve dus niet weggestopt) akkoord privacy gevoelige gegevens verzamelen.
Ik ben geen jurist, ik heb geen idee wat wel en wat niet mag. Ik weet ook niet of Microsoft, eenzijdig, zomaar een privacy overeenkomst mag wijzigen (c.q. dat de privacy overeenkomst geldt op het moment van aanschaffen of evt. in gebruiknemen) van software. Wie het wel weet mag het zeggen!
06-05-2016, 15:33 door [Account Verwijderd]: Ik weet zelf alleen niet over er ook een verschil is tussen een commerciële en een corporate licentie m.b.t. Windows 10. Want hoe verhoudt een corporate-licentie zich tot de Wbp, wetende dat deze alleen geldt voor gegevens over natuurlijke personen die door een bedrijf, instelling, stichting, et cetera verwerkt worden. En zijn die gegevens in de ogen van de wet wel gevoelig?
De nieuwe wet "meldplicht datalekken" [3], ingegaan 1 januari dit jaar, verplicht organisaties (zowel bedrijven als overheden) om ernstige datalekken te melden. Ik maak daaruit op dat als bijv. het adresboek van een bedrijf, of van 1 of meer medewerkers van dat bedrijf, wordt "gelekt" (zodanig dat ongeautoriseerde toegang plaatsvindt), dit -in potentie- strafbaar is.
Dit geldt, voor zover ik weet,
niet voor particulieren. Zij lijken adresboeken ongestraft te kunnen delen met Microsoft, Facebook, WhatsApp, Google etc.
06-05-2016, 15:33 door [Account Verwijderd]: Het is in ieder geval een punt wat wel eens goed uitgezocht mag worden. Nu ligt de focus wel op Google met Android en verplichte apps, maar dit issues als nu rondom Windows 10 vind ik net zo goed, zo niet belangrijker, dan dat.
Jazeker, en dit beeld wordt bevestigd door het feit dat Microsoft nog steeds "prutst" aan een pagina ([X]) die al heel vaak gewijzigd is, en zelfs al meerdere titels en verschillende URL's gekend heeft. Hoe je die pagina [X] zou kunnen vinden beschrijf ik onderaan deze bijdrage (er bestaat geen Nederlandse vertaling van, als je in de URL "en-us" vervangt door "nl-nl" krijg je dezelfde -Engelstalige- pagina te zien).
Recente geschiedenis van die pagina:
20160225: van de pagina genoemd onder 20160329 heeft archive.is eerder 1 snapshot gemaakt, zie [P]. De pagina is, naar verluidt, Last updated: February 23, 2016. De titel luidt: "Configure telemetry and other settings in your organization".
20160316: van direct hieronder genoemde pagina heeft archive.org 1 snapshot: zie [Q]. De pagina is, naar verluidt, Last updated: March 10, 2016 (de titel is ongewijzigd).
20160329: via [R] (meer details in [S]) vind ik een Microsoft pagina. Ik heb er toen zelf een kopie van gemaakt. De pagina is, naar verluidt, Last updated: March 10, 2016 (de titel is ongewijzigd). Deze pagina lijkt dezelfde als nu nog te vinden onder [Q].
20160405: ik bezoek [T] opnieuw en maak er een kopien van. De pagina is, naar verluidt, Last updated: March 31, 2016 (de titel is ongewijzigd).
20160412: ik bezoek [T] opnieuw. Deze URL doet nu een redirect naar [V], is nu geschreven door Brian Lich en is "Last Updated" op 4/6/2016 (dus 5 april 2016) (de titel is ongewijzigd).
20160413: [W] bevat snapshot van [V] (die er ondertussen anders uitziet). De pagina is nog steeds geschreven door Brian Lich, nog steeds getiteld "Configure telemetry and other settings in your organization" en naar verluidt, Last updated op 4/12/2016 (dus 12 april 2016).
20160422: [X] laatste snapshot van [V] (die er ondertussen anders uitziet) op archive.org (ongewijzigd sinds [W], dus Last updated op 4/12/2016 = 12 april 2016).
20160509 (vandaag): zowel [D], [T] als [V] redirecten nu naar [X] met als titel: "Configure Windows 10 devices to stop data flow to Microsoft", geschreven door Brian Lich en "Last Updated": 5/6/2016 (dus 5 juni 2016). Uit de inhoud van de pagina lijkt een nieuwe pagina te zijn afgesplitst: [Y] (ik kan geen aanwijzingen vinden dat die pagina bestond
vóór 6 mei ([X] verwijst er nog niet naar en bevat een plaatje [Z] dat eerst in [P], daarna in [Q] en vervolgens in [W] - en nu in [Y] te vinden is).
Enkele stukjes uit die pagina [X] (underline/italics/bold van sommige stukken tekst door mij toegevoegd):
Configure Windows 10 devices to stop data flow to Microsoft
Brian Lich | Last Updated: 5/6/2016
Applies to: Windows 10
If you're looking for content on what each telemetry level means and how to configure it in your organization, see Configure Windows telemetry in your organization [Y].
[...]
In Windows 10 Enterprise, version 1511 or Windows 10 Education, version 1511, you can configure telemetry at the Security level, turn off Windows Defender telemetry and MSRT reporting, and turn off all other connections to Microsoft services as described in this article to prevent Windows from sending any data to Microsoft. We strongly recommend against this, as this data helps us deliver a secure, reliable, and more delightful personalized experience.
[...]
Enkele stukjes uit [Y] (underline/italics/bold van sommige stukken tekst door mij toegevoegd):
Configure Windows telemetry in your organizationBrian Lich | Last Updated: 5/6/2016
Applies to
- Windows 10
- Windows 10 Mobile
- Windows Server 2016 Technical Preview
[...]
Telemetry levels[...]
Security levelThe Security level gathers only the telemetry info that is required to keep Windows devices, Windows Server, and guests secure with the latest security updates. This level is only available on Windows Server 2016, Windows 10 Enterprise, Windows 10 Education, Windows 10 Mobile Enterprise, and IoT Core editions.
Note
If your organization relies on Windows Update for updates, you shouldn’t use the Security level. Because no Windows Update information is gathered at this level, important information about update failures is not sent. Microsoft uses this information to fix the causes of those failures and improve the quality of our updates.
Windows Server Update Services (WSUS) and System Center Configuration Manager functionality is not affected at this level, nor is telemetry data about Windows Server features or System Center gathered.
The data gathered at this level includes:
- Connected User Experience and Telemetry component settings. If data has been gathered and is queued to be sent, the Connected User Experience and Telemetry component downloads its settings file from Microsoft’s servers. The data gathered by the client for this request includes OS information, device id (used to identify what specific device is requesting settings) and device class (for example, whether the device is server or desktop).
- Malicious Software Removal Tool (MSRT) The MSRT infection report contains information, including device info and IP address.
Note
You can turn off the MSRT infection report. No MSRT information is included if MSRT is not used. If Windows Update is turned off, MSRT will not be offered to users. For more info, see Microsoft KB article 891716.
- Windows Defender/Endpoint Protection. Windows Defender and System Center Endpoint Protection requires some information to function, including: anti-malware signatures, diagnostic information, User Account Control settings, Unified Extensible Firmware Interface (UEFI) settings, and IP address.
Note
This reporting can be turned off and no information is included if a customer is using third party antimalware software, or if Windows Defender is turned off. For more info, see Windows Defender.
Microsoft recommends that Windows Update, Windows Defender, and MSRT remain enabled unless the enterprise uses alternative solutions such as Windows Server Update Services, System Center Configuration Manager, or a third party antimalware solution. Windows Update, Windows Defender, and MSRT provide core Windows functionality such as driver and OS updates, including security updates.
For servers with default telemetry settings and no Internet connectivity, you should set the telemetry level to Security. This stops data gathering for events that would not be uploaded due to the lack of Internet connectivity.
No user content, such as user files or communications, is gathered at the Security telemetry level, and we take steps to avoid gathering any information that directly identifies a company or user, such as name, email address, or account ID. However, in rare circumstances, MSRT information may unintentionally contain personal information. For instance, some malware may create entries in a computer’s registry that include information such as a username, causing it to be gathered. MSRT reporting is optional and can be turned off at any time.
[...]
Met andere woorden,
zelfs als je voor het telemetry-level "Security" kiest (dat uitsluitend beschikbaar lijkt in enterprise-achtige versies, dus
niet in de professional versie) en reporting door MSRT en Windows Defender geheel uitschakelt, kan Microsoft
nog steeds informatie naar keuze opvragen door een aangepaste Telemetry settings file naar je PC te sturen - die
onder meer informatie zoals
OS information,
device id en
device class terug kan melden naar Microsoft.
CONCLUSIEDe pagina's waarin staat hoe je de stroom met potentieel privacygevoelige informatie vanuit Windows 10 naar Microsoft kunt inperken, wijzigen nog regelmatig. Ik kan me niet aan de indruk onttrekken dat Microsoft, wellicht onder druk van grote klanten en (Amerikaanse?) privacyorganisaties, nog aan de bijbehorende instellingen aan het sleutelen is.
Zowel gebruikers van Windows 7 en Windows 8.x, als gebruikers van non-enterprise versies van Windows 10, lijken, volgens Microsoft, geen recht te hebben op privacy.
Door de door Microsoft gebruikte term includes heb je, zelfs in het maximale privacyniveau "Security level", nog steeds geen idee welke informatie Microsoft van jouw device (notebook, tablet, PC, server etc) kan opvragen en onder welke omstandigheden dat gebeurt.Het zou mij niets verbazen als de rechtzaak van Microsoft tegen de Verenigde Staten geheel doorgestoken kaart is en Microsoft in werkelijkheid onder een hoedje speelt met de Amerikaanse geheime diensten. Dit vind ik een zeer verontrustende ontwikkeling, alleen al omdat hiermee een trend lijkt door te zetten.
Met Windows 10 kies je voor de cloud (en andere keuzes maakt Microsoft steeds lastiger) dus
all your data are belong to US.
(US naar keuze te interpreteren als woord of als afkorting van United States).
--------------------------------------------------------------------------
Hoe je pagina [X] kunt vindenOpen Microsoft's privacystatement [4], onder de sectie "Windows" staat momenteel:
WindowsWindows 10 ("Windows") is een aan uw persoonlijke voorkeuren aangepaste computeromgeving waarmee u naadloos kunt roamen en toegang heeft tot services, voorkeuren en inhoud met al uw computerapparatuur: van telefoons tot tablets tot de Surface Hub. In plaats van als een statisch softwareprogramma op uw apparaat te staan, zijn belangrijke onderdelen van Windows op de cloud gebaseerd en worden zowel cloud-elementen als lokale elementen van Windows regelmatig bijgewerkt, waarmee u wordt voorzien van de nieuwste verbeteringen en functies. Om deze computerervaring te bieden, verzamelen we gegevens over u, uw apparaat en de manier waarop u Windows gebruikt. En omdat Windows persoonlijk voor u is, bieden we u keuzes over de persoonsgegevens die wij verzamelen en hoe we deze gebruiken. Let op: als uw Windows-apparaat wordt beheerd door uw organisatie (zoals uw werkgever of school), kan uw organisatie centrale beheerinstrumenten van Microsoft of anderen gebruiken voor het beheer van apparaatinstellingen, apparaatbeleid, software-updates, het verzamelen van gegevens door ons of door de organisatie, of andere aspecten van uw apparaat. Voor meer informatie over het verzamelen van gegevens en privacy in Windows gaat u naar
http://go.microsoft.com/fwlink/?LinkId=529552 ([5]).
Zoals je kunt zien gaat deze sectie er (gemakshalve?) vanuit dat elke Windows gebruiker ondertussen wel over is op Windows 10 (van andere versies is in dit privacy statement geen sprake meer, een vergelijkbare pagina voor Windows 7 kan ik niet vinden en ook bijv. via [6] vind je daar ook niets over). Affijn, als ik op die laatste link uit het bovenstaande (aangehaalde) stuk klik, kom ik nu uit op [7], maar die kun je natuurlijk wijzigen in [8]. Die laatste pagina ([8]) bevat nu:
Windows 10 en privacy
Van toepassing op Windows 10 en Windows 10 Mobile
Het beschermen van uw privacy is belangrijk voor ons en we willen graag leren begrijpen hoe we uw privacy-instellingen het beste voor u kunnen instellen.
Om te werken op het basisniveau verzamelt en gebruikt Windows 10 een beperkte gegevensset.
Als u uw apparaat persoonlijker en prettiger wilt maken, hebt u de mogelijk om extra functies te gebruiken. Deze functies zijn optioneel en ze werken beter als Windows 10 uw interesses en voorkeuren begrijpt.
Om de blog van Terry Myerson over onze inzet om uw privacy te beschermen te lezen, gaat u naar Privacy en Windows 10 [9]
Voor concrete voorbeelden over waarom en hoe gegevens in Windows 10 worden gebruikt, gaat u naar Windows 10 en uw online services [A]
Voor praktische instructies voor persoonlijke instellingen gaat u naar Uw voorkeuren voor Windows 10-services instellen [C]
Als u voor een organisatie werkt en wilt weten hoe u instellingen op veel Windows 10 apparaten tegelijk kunt beheren, gaat u naar Telemetrie en andere instellingen in uw organisatie configureren [D]
In de Privacyverklaring van Microsoft [E] vindt u per product een overzicht van onze inzet op het gebied van privacy.
Als u meer wilt weten over een bepaald onderdeel, kiest u uit: Cortana [F], Camera [G], Feedback en diagnose [H], Locatie [J], Microsoft Edge [K], Spraak, handschrift en typen [L], Windows Hello [M], Wi-Fi Sense [N], en Windows Update-bezorgingsoptimalisatie [O].
--------------------------------------------------------------------------
Verwijzingen (Nb. {b}, {i} en {u} met bakhaken bestaan niet omdat security.nl die "interpreteert" als codes)
[1]
http://www.wilderssecurity.com/threads/list-of-windows-7-telemetry-updates-to-avoid.379151/[2]
https://www.security.nl/posting/446055/Europees+Hof+verklaart+Safe+Harbor-verdrag+met+VS+ongeldig[3]
https://autoriteitpersoonsgegevens.nl/nl/melden/meldplicht-datalekken[4]
https://privacy.microsoft.com/nl-nl/privacystatement#mainwindowsmodule_ShortDescription[5]
http://go.microsoft.com/fwlink/?LinkId=529552[6]
http://windows.microsoft.com/nl-nl/windows/windows-help#windows=windows-7[7]
http://windows.microsoft.com/en-US/windows-10/windows-privacy-faq[8]
http://windows.microsoft.com/nl-NL/windows-10/windows-privacy-faq[9]
http://go.microsoft.com/fwlink/p/?LinkId=627127[A]
http://windows.microsoft.com/nl-nl/windows-10/online-services[C]
http://windows.microsoft.com/nl-nl/windows-10/services-setting-preferences[D]
http://go.microsoft.com/fwlink/p/?LinkId=627097[E]
http://go.microsoft.com/fwlink/p/?LinkId=521839[F]
http://windows.microsoft.com/nl-nl/windows-10/cortana-privacy-faq[G]
http://windows.microsoft.com/nl-nl/windows-10/camera-privacy-faq[H]
http://windows.microsoft.com/nl-nl/windows-10/feedback-diagnostics-privacy-faq[J]
http://windows.microsoft.com/nl-nl/windows-10/location-service-privacy[K]
http://windows.microsoft.com/nl-nl/windows-10/edge-privacy-faq[L]
http://windows.microsoft.com/nl-nl/windows-10/speech-inking-typing-privacy-faq[M]
http://windows.microsoft.com/nl-nl/windows-10/windows-hello-privacy-faq[N]
http://windows.microsoft.com/nl-nl/windows-10/wi-fi-sense-faq[O]
http://windows.microsoft.com/nl-nl/windows-10/windows-update-delivery-optimization-faq[P]
http://archive.is/NIO9D (snapshot 20160225 van [T])
[Q]
https://web.archive.org/web/20160316135752/https://technet.microsoft.com/en-us/library/mt577208.aspx[R]
http://www.theregister.co.uk/2016/02/24/windows_10_telemetry/[S]
https://www.security.nl/posting/466034/Microsoft+geeft+advies+tegen+cyberspionage#posting466170[T]
https://technet.microsoft.com/en-us/library/mt577208.aspx (deze URL doet nu, 20160509, een redirect naar [X])
[V]
https://technet.microsoft.com/itpro/windows/manage/disconnect-your-organization-from-microsoft[W]
https://web.archive.org/web/20160414074904/https://technet.microsoft.com/itpro/windows/manage/disconnect-your-organization-from-microsoft (snapshot 20160414 van [V], pagina laatst gewijzigd 20160412)
[X]
https://technet.microsoft.com/en-us/itpro/windows/manage/configure-windows-10-devices-to-stop-data-flow-to-microsoft[Y]
https://technet.microsoft.com/en-us/itpro/windows/manage/configure-windows-telemetry-in-your-organization[Z]
https://i-technet.sec.s-msft.com/en-us/itpro/windows/manage/images/priv-telemetry-levels.png(@karma4: de "FUD" in dit artikel is afkomstig van *.microsoft.com).