… je bent het product. Het is een bijzonder duistere kant van de ‘gratis’ programma’s en diensten op het web, en ondanks de roep om meer transparantie is het duidelijk dat de praktijk nog steeds voortduurt, al is het op de achtergrond. De mensen van Motherboard en PCMag hebben zojuist een onderzoek gepubliceerd op basis van gelekende documenten van een dochteronderneming van Avast genaamd Jumpshot. De documenten bevestigen de verkoop van gegevens die door de Avast-antivirus zijn verzameld, waaronder zoekopdrachten, klikken en online aankopen, maar als er iets is dat net zo verontrustend is als deze extractie, dan is het wel de lijst van kopers…

Verwijder Avast! Lek onthult verkoop van gebruikersgegevens
Avast

Achtergrond

Avast meldt officieel zo'n 435 miljoen actieve gebruikers. De belangrijkste motor achter dat aantal is de gratis antivirus, en het is niet gek om je voor te stellen dat het bedrijf probeert dit te gelde te maken. De vraag is: hoe ver willen ze gaan? Het eerste conflictpunt ontstond in oktober van het afgelopen jaar, toen de maker van de Adblock Plus-extensie, Wladimir Palant, op zijn persoonlijke blog publiceerde dat de extensies van Avast en AVG een enorme hoeveelheid gegevens verzamelden, op zo'n niveau dat het mogelijk was om volledige browsegeschiedenissen en een groot deel van het gedrag van de gebruiker op het web te reconstrueren.

Verwijder Avast! Lek onthult verkoop van gebruikersgegevens
Jumpshot heeft gegevens van zo'n 100 miljoen apparaten, en de klantenlijst is... interessant

Verkoop van gegevens

Na een initiële blokkering door Firefox bevestigde Avast dat het ‘transparantere’ versies van zijn extensies zou uitbrengen... maar alles lijkt erop te wijzen dat de definitieve manoeuvre was om het verzamelmechanisme naar de antivirus zelf te verplaatsen. Een onderzoek gepubliceerd door Motherboard en PCMag, gebaseerd op gelekende documenten van de dochteronderneming Jumpshot (die Avast in 2013 overnam), onthult dat Avast gevoelige informatie van zijn gebruikers verkoopt aan klanten met een zeer hoog profiel, waaronder Google, Microsoft, Pepsi, IBM, L'Oréal, Condé Nast en Home Depot.

Nu wordt verondersteld dat de gegevensverzameling bij Avast opt-in is, maar het zijn er niet weinig gebruikers die niets wisten van de verkoop van die informatie aan derden. Een geavanceerdere analyse bevestigt het verkrijgen van Google-zoekopdrachten, locaties en GPS-coördinaten in Google Maps, bezoeken aan bedrijfsprofielen op LinkedIn, YouTube-video's en toegang tot portalen voor volwassen inhoud (PornHub, YouPorn). Sterker nog, er verschijnen ook de termen die op die portalen worden gebruikt, en zelfs specifieke video's. Dit megapakket aan gegevens bevat geen persoonlijke identificatiegegevens, maar het is niet mogelijk om de mogelijkheid uit te sluiten dat sommige gebruikers gedanonimiseerd kunnen worden.

De commercialisering van deze gegevens vindt plaats via verschillende productlijnen die Jumpshot aan zijn klanten aanbiedt. Een van de meest verontrustende heeft de naam “All Click Feed” en stelt alle geïnteresseerden in staat om details te kopen over de klikken die Jumpshot detecteert op specifieke domeinen, zoals Amazon, Walmart, Target, Best Buy of eBay. Zelfs op hun Twitter-account spreken ze over “Elke zoekopdracht. Elke klik. Elke aankoop. Op elke site.”.

Verwijder Avast! Lek onthult verkoop van gebruikersgegevens
Ja, het systeem is opt-in, maar “zou kunnen delen” is in werkelijkheid “is aan het verkopen”, en er zijn twijfels over de anonimisering.

De betalingen

En ze betalen een fortuin. Een marketingbedrijf uit New York, Omnicom Media, betaalde meer dan zes en een half miljoen dollar voor toegang tot gegevens in 2019, 2020 en 2021. Wat Omnicom tot nu toe heeft ontvangen, zijn de klikfeeds in 14 verschillende landen, van de Verenigde Staten tot Nieuw-Zeeland. Op basis van het “navigatiegedrag” “leidt” het product het geslacht en de leeftijd van de gebruiker af.

En zo komen we bij een ander verontrustend aspect: elke gebruikersgeschiedenis heeft een permanent toegewezen “Device ID”. Als iemand genoeg gegevens combineert, zou dat Device ID elke poging tot anonimisering teniet kunnen doen. Volgens Eric Goldman, directeur van het Institute of High Technology Law aan de Universiteit van Santa Clara, is het “bijna onmogelijk” om gegevens te anonimiseren of te de-identificeren. Kortom, totdat een geavanceerder beleid voor transparantie en privacy van kracht wordt, kunnen we alleen maar aanbevelen om Avast, AVG en alle bijbehorende producten te verwijderen.

Bron: MotherboardBron: PCMag