Sparade utkast - privacy/GDPR?

Permalänk
Medlem

Sparade utkast - privacy/GDPR?

SweClockers har börjat spara utkast serverside.

En trevlig QoL-uppdatering, men jag är lite fundersam om man verkligen får göra så? Jag har inte aktivt postat någonting utan bara skrivit i en textbox. Dvs inte tryckt på "Svara". Ändå sparas det (i klartext, antar jag?) på Sweclockers server.

Man kan ju tex råka pasta in något som man inte vill dela med sig av; personnummer, bankuppgifter, inte minst lösenord som då sparas hos SweC.

Hur ser ni på detta?

Permalänk
Medlem
Skrivet av izzie:

SweClockers har börjat spara utkast serverside.

En trevlig QoL-uppdatering, men jag är lite fundersam om man verkligen får göra så? Jag har inte aktivt postat någonting utan bara skrivit i en textbox. Dvs inte tryckt på "Svara". Ändå sparas det (i klartext, antar jag?) på Sweclockers server.

Man kan ju tex råka pasta in något som man inte vill dela med sig av; personnummer, bankuppgifter, inte minst lösenord som då sparas hos SweC.

Hur ser ni på detta?

Mtp att det raderas automatisk efter 12h så bör inte det vara ett bekymmer.

Visa signatur

Fractal Define 7 | Seasonic Prime Titanium 850W | ROG STRIX B550-E GAMING | AMD Ryzen 7 5800X3D | Thermalright TRUE copper w. 2x Noctua NF-A12x25 | 32GB TridentZ RGB 3600C16 | Asus GeForce RTX 4090 TUF Gaming OC | Samsung 980 Pro 1Tb | Samsung 970 EVO 1Tb | 2x Samsung 850 EVO 1Tb @ RAID1 | Samsung 870QVO 4Tb | Acer Predator X34

Permalänk
Medlem

Hmm ja, detta kanske borde vara en opt-in...

Permalänk
Medlem
Skrivet av shugge:

Mtp att det raderas automatisk efter 12h så bör inte det vara ett bekymmer.

Man hinner väl göra rätt mycket skit på tolv timmar om man är illvillig, inte minst ta en dump av databasen?

Permalänk
Medlem
Skrivet av izzie:

Man hinner väl göra rätt mycket skit på tolv timmar om man är illvillig, inte minst ta en dump av databasen?

Tror du att det är någon större skillnad på denna nya funktion och det du faktiskt publicerar på siten?

https://www.sweclockers.com/info

https://www.sweclockers.com/gdpr

Visa signatur

Fractal Define 7 | Seasonic Prime Titanium 850W | ROG STRIX B550-E GAMING | AMD Ryzen 7 5800X3D | Thermalright TRUE copper w. 2x Noctua NF-A12x25 | 32GB TridentZ RGB 3600C16 | Asus GeForce RTX 4090 TUF Gaming OC | Samsung 980 Pro 1Tb | Samsung 970 EVO 1Tb | 2x Samsung 850 EVO 1Tb @ RAID1 | Samsung 870QVO 4Tb | Acer Predator X34

Permalänk
Medlem
Skrivet av shugge:

Tror du att det är någon större skillnad på denna nya funktion och det du faktiskt publicerar på siten?

https://www.sweclockers.com/info

https://www.sweclockers.com/gdpr

Ja? Det står tydligt förklarat i första inlägget. Att jag inte aktivt medgivit att det jag skrivit skall publiceras/sparas.

Inga av de länkar du publicerat innehåller för övrigt information om denna funktion, vilket också borde göras.

Permalänk

Jag tänker att i placeholdern i inmatningsfältet för "Meddelande" så kan det innehålla information om att "10 tecken eller färre sparas ej. Annars sparas det upp til 12 timmar om du inte postar svaret. Skriv aldrig in personuppgifter här. Du kan kryssa i/ur samtycke för sparade utkast under din Profilsida." Eller inkludera den informationen i texten precis ovanför "Svara"- & "Förhandsgranska"-knapparna.

Det behövs också meddelas på något tydligt vis att sparade utkast samlas in och lagras i en viss tid enligt GDPR-lagen kapitel 13: https://www.imy.se/verksamhet/dataskydd/det-har-galler-enligt... Den kan också behöva implementeras en funktion för samtycke (kapitel 13 2c tar upp det).

Detta kan innebära en ytterligare if-sats vid kontroll av vilken användare som är kopplad till om sparat utkast ska sparas. Jag tänker att "lata" lösningen är att skicka POST, kontrollera (if) om användaren har gett samtycke till sparade utkast och om så så lagra i databas, annars förkasta POST-datat. Samma if-sats när sparade utkast ska läsas in så kontrolleras först om det finns samtycke, annars så ska inget databas anrop göras för det kan ju omöjligt finnas data då. Vi antar HTTPS och att ingen MiTM orkar försöka kapa vad någon skrivit i sparade utkast hos Sweclockers.

Sedan uppdatera om denna information på sidan om GDPR och info så är det löst tänker jag. För det mesta sunt förnuft men lag är lag!

Mvh,
WKL.

Visa signatur

"Den säkraste koden är den som aldrig skrivs"

Permalänk
Medlem

Det finns säkert substans i frågan men ibland känner jag att "this is why we can't have nice things"

Visa signatur

Dator: MSI X570 Tomahawk, AMD 5600x, 64 GB RAM, 2xNVMe, 2xSATA SSD, 10 GBit NIC, Grafik Nvidia 3060 12 GB RAM
Skärm: Dell U3821DW 38" ultrawide Bärbar dator: MBA M1
Synology DS1821+ (10Gbit) - Dockers, VM, Surveillance Station 9 kameror
DS3612xs (10Gbit) - Backup sparas till denna från ovan
Skrev jag något vettig? "Tumme up":a så vet jag att det fanns nytta i min post.

Permalänk
Medlem
Skrivet av Gustav-P:

Det finns säkert substans i frågan men ibland känner jag att "this is why we can't have nice things"

Tro mig, jag har många gånger förbannat GDPR och kommer säkerligen göra det lika många gånger med WCAG. Men här känns det ändå relevant eftersom man kan råka klistra in känsligare saker än personuppgifter.

Permalänk
Medlem
Skrivet av izzie:

Ja? Det står tydligt förklarat i första inlägget. Att jag inte aktivt medgivit att det jag skrivit skall publiceras/sparas.

Inga av de länkar du publicerat innehåller för övrigt information om denna funktion, vilket också borde göras.

Inte för att försvara Sweclockers eller mena på att jag vet vad som är rätt eller fel i frågan, men jag tänker mig att det kanske faller under:

Citat:

Vi sparar personuppgifterna så länge som det behövs för de ändamål de samlades in eller så länge som det krävs enligt lagar och andra författningar.

Visa signatur

Fractal Define 7 | Seasonic Prime Titanium 850W | ROG STRIX B550-E GAMING | AMD Ryzen 7 5800X3D | Thermalright TRUE copper w. 2x Noctua NF-A12x25 | 32GB TridentZ RGB 3600C16 | Asus GeForce RTX 4090 TUF Gaming OC | Samsung 980 Pro 1Tb | Samsung 970 EVO 1Tb | 2x Samsung 850 EVO 1Tb @ RAID1 | Samsung 870QVO 4Tb | Acer Predator X34

Permalänk
Medlem
Skrivet av shugge:

Inte för att försvara Sweclockers eller mena på att jag vet vad som är rätt eller fel i frågan, men jag tänker mig att det kanske faller under:

Med all respekt, varför argumenterar du då emot?

Jag vill klargöra att jag tycker att funktionen funktionellt är toppen, jag har också svurit över att långa texter jag skrivit försvunnit i sista stund. Men jag tycker inte det är toppen om det inskränker min rätt att bestämma över vilken data jag delar med mig.

Det går ju att klargöra/städa upp på olika sätt. Hasha det man sparar, lägg till en opt-in, klargör i t&c etc.

Permalänk
Medlem
Skrivet av izzie:

Med all respekt, varför argumenterar du då emot?

Jag vill klargöra att jag tycker att funktionen funktionellt är toppen, jag har också svurit över att långa texter jag skrivit försvunnit i sista stund. Men jag tycker inte det är toppen om det inskränker min rätt att bestämma över vilken data jag delar med mig.

Det går ju att klargöra/städa upp på olika sätt. Hasha det man sparar, lägg till en opt-in, klargör i t&c etc.

Har inte argumenterat emot i något av mina inlägg (bortsett första som ev kan tolkas som ett argument emot) 🙂 och jag håller med om att gdpr ibland sätter mer käppar i hjulen än vad det kanske var tänkt, men ibland åberopas gdpr obefogat utan att den som gör det vet vad gdpr egentligen innebär.

Kan ju vara så att swec/geeks inte tänkt på denna biten innan införandet av funktionen, men det återstår att se när/om någon officiellt svarar i denna tråd.

Visa signatur

Fractal Define 7 | Seasonic Prime Titanium 850W | ROG STRIX B550-E GAMING | AMD Ryzen 7 5800X3D | Thermalright TRUE copper w. 2x Noctua NF-A12x25 | 32GB TridentZ RGB 3600C16 | Asus GeForce RTX 4090 TUF Gaming OC | Samsung 980 Pro 1Tb | Samsung 970 EVO 1Tb | 2x Samsung 850 EVO 1Tb @ RAID1 | Samsung 870QVO 4Tb | Acer Predator X34

Permalänk
Medlem
Skrivet av WebbkodsLärlingen:

Det behövs också meddelas på något tydligt vis att sparade utkast samlas in och lagras i en viss tid enligt GDPR-lagen kapitel 13: https://www.imy.se/verksamhet/dataskydd/det-har-galler-enligt... Den kan också behöva implementeras en funktion för samtycke (kapitel 13 2c tar upp det).

Fast räknas verkligen ett utkast till ett inlägg som en personuppgift? De kan innehålla personuppgifter, visst, men gäller verkligen GDPR för personuppgifter som användaren själv delgivit utan att ha blivit efterfrågad? I så fall borde det inte vara tillåtet att lagra inlägg som råkar innehålla personuppgifter alls, eftersom personuppgifter endast får samlas in för "särskilda, uttryckligt angivna och berättigade ändamål".

Permalänk
Medlem
Skrivet av perost:

Fast räknas verkligen ett utkast till ett inlägg som en personuppgift? De kan innehålla personuppgifter, visst, men gäller verkligen GDPR för personuppgifter som användaren själv delgivit utan att ha blivit efterfrågad? I så fall borde det inte vara tillåtet att lagra inlägg som råkar innehålla personuppgifter alls, eftersom personuppgifter endast får samlas in för "särskilda, uttryckligt angivna och berättigade ändamål".

"En personuppgift är all slags information som direkt eller indirekt kan hänföras till en levande, fysisk person. Typiska personuppgifter är personnummer, namn och adress. Krypterade uppgifter och olika slags elektroniska identiteter är också personuppgifter om de kan kopplas till en fysisk person."

Visa signatur

PSU: Cooler Master V850 SFX Case: Lian Li O11 Mini
GPU:
RTX 4090 TUF OC CPU: Ryzen 5950x RAM: G.Skill 32GB Trident Z Neo Motherboard: Asus ROG Strix X570-i
Onkyo TX-RZ820 | Advance Paris X-A160 EVO | Dynavoice DF-8

Permalänk
Medlem
Skrivet av shugge:

Kan ju vara så att swec/geeks inte tänkt på denna biten innan införandet av funktionen, men det återstår att se när/om någon officiellt svarar i denna tråd.

Det var huvudsyftet med tråden, att uppmärksamma detta.

Permalänk
Skrivet av perost:

Fast räknas verkligen ett utkast till ett inlägg som en personuppgift? De kan innehålla personuppgifter, visst, men gäller verkligen GDPR för personuppgifter som användaren själv delgivit utan att ha blivit efterfrågad? I så fall borde det inte vara tillåtet att lagra inlägg som råkar innehålla personuppgifter alls, eftersom personuppgifter endast får samlas in för "särskilda, uttryckligt angivna och berättigade ändamål".

Att inte informera om att sparade utkast sker var 3:e sekund där det då sparas hos företagets databas skulle kunna betraktas som att ha en "fördröjd keylogger" i webbapplikationen även om det uppenbara ändamålet inte är av ond avsikt.

Sparade utkast lagrade i databas hos företaget skule möjligen tolkas som inte nödvändig att samla in eftersom det inte riktigt är kritiskt för att använda webbapplikationen till skillnad från användarnamn för att kunna logga in. Därför måste samtycke krävas och det måste informeras om att det "(tillfälligt) samlas in".

Jag tänker dock som sagt att det löses simpelt med information om samtycke vilket betyder att det ska vara inaktiverat som standard först så får medlemmar kryssa i det under profilsidan.

Då behövs det även information när man skickar svar där det står: "OBS: Sparade utkast är (in)aktiverat. Ändra ditt samtycke under Profilsidan". Hade det däremot lagrats via localStorage tror jag det hade varit en helt annan femma.

Mvh,
WKL.

Visa signatur

"Den säkraste koden är den som aldrig skrivs"

Permalänk
Geeks
Jobbar med data

Hej, använder du Ctrl+V alternativt Högerklicka > Klistra in samtycker du till att vi får åtkomst till innehållet i det du klistrar in. Om du inte vet vad dina urklipp innehåller är vår rekommendation att du inte använder klistra in på de tjänster som du inte har full kontroll över.

Permalänk
Medlem

Observera att samtycke ENDAST gäller för de datapunkter som är skäliga att lagra för att tjänsten ska fungera. Man får enligt GDPR inte be om samtycke för vilka personuppgifter som helst. Det är en grundpelarna i GDPR och det löser inte problemet om Geeks/Sweclockers har en sådan text.

Exempel: Det behövs inga personuppgifter alls för forumet ska fungera som tänkt efter att man är en registrerad användare så rent krasst får Geeks/Sweclockers inte fråga efter samtycke om att lagra fler personuppgifter som användaren skriver i en forumpost.

Exempel 2: Under ens profil kan man ange sitt fullständiga namn i ett fält. Detta är insamling av personuppgifter där Geeks/Sweclockers inte argumenterar för varför de samlar in detta. Jag har svårt att se att det ens finns något skäligt argument. Det är något för Geeks dataskyddsansvarig att fundera på.

Visa signatur

Windows 11 Pro | Intel i7 8700 | ASUS Prime Z370-P | Corsair 16GB 3000MHz | ASUS GTX 1080 | Fractal Design Define S | Corsair RM750x | Hyper 212 EVO

Permalänk
Medlem
Skrivet av jreklund:

Hej, använder du Ctrl+V alternativt Högerklicka > Klistra in samtycker du till att vi får åtkomst till innehållet i det du klistrar in. Om du inte vet vad dina urklipp innehåller är vår rekommendation att du inte använder klistra in på de tjänster som du inte har full kontroll över.

Enligt vilket användaravtal? Tycker det känns lite tunt om jag ska vara ärlig.

Permalänk
Medlem

Eftersom det automatiskt rensas är det inget problem med GDPR, du har ju sjäkv skrivit in informatioben vetandes att den kommer lagras upp till 12h.

Om du skriver in mina personuppgifter i ett mail och skickar det till någon, kommer mina uppgifter ligga hos mailprovudern, typ för evigt. Det kan inte mailprovidern hållas till svars för, men du som skrev mailet kan det.

Sweclockers har inte bett om uppgifterna som sparas i draft, så personuppgiftsansvarig skulle i det fallet vara dig själv.

Permalänk
Medlem
Skrivet av Ernesto:

Eftersom det automatiskt rensas är det inget problem med GDPR, du har ju sjäkv skrivit in informatioben vetandes att den kommer lagras upp till 12h.

Om du skriver in mina personuppgifter i ett mail och skickar det till någon, kommer mina uppgifter ligga hos mailprovudern, typ för evigt. Det kan inte mailprovidern hållas till svars för, men du som skrev mailet kan det.

Sweclockers har inte bett om uppgifterna som sparas i draft, så personuppgiftsansvarig skulle i det fallet vara dig själv.

Just att en användare i allmänhet, inte just de som skriver i den här tråden, faktiskt skulle veta detta ifrågasätter jag.

Visa signatur

Desktop: Ryzen 5800X3D || MSI X570S Edge Max Wifi || Sapphire Pulse RX 7900 XTX || Gskill Trident Z 3600 64GB || Kingston KC3000 2TB || Samsung 970 EVO Plus 2TB || Samsung 960 Pro 1TB || Fractal Torrent || Asus PG42UQ 4K OLED
Proxmox server: Ryzen 5900X || Asrock Rack X570D4I-2T || Kingston 64GB ECC || WD Red SN700 1TB || Blandning av WD Red / Seagate Ironwolf för lagring || Fractal Node 304

Permalänk
Medlem

Instämmer, det visste inte jag heller, men det är ju inte en ursäkt så att säga. Du ska ju veta. Samma grej händer ju om du pastar in i google, browserns sökfält, Word, eller i en terminal etc. Du är ju som användare inte befriad från ansvar och eventuell fråga gällande oaksamhet ska ju tolkas restriktivt.

Permalänk
Medlem

Det skulle i teorin kunna vara så att det ligger ett eller flera upphovsrättsskyddade verk på Sweclockers server just nu, som varken Sweclockers eller någon av dess medlemmar har rätt att framställa exemplar av.

Frågan är i så fall vem som olovligen framställde exemplaret, den som (eventuellt base64-kodade det) och lade in det i ett utkast eller Sweclockers som kopierade det till sin server och sparade det till icke-flyktigt minne. Jag vill nog påstå det senare - fulstreaming är ju till exempel inte olagligt på klientsidan eftersom ingen permanent kopia sparas. Om man däremot sparar ett olovligt framställt exemplar till disk så är det troligen upphovsrättsbrott.

Eftersom vi är tekniker skulle vi naturligtvis kunna bygga en broadcasting-tjänst för upphovsrättsskyddade verk via den här mekanismen, det går ju att "börja skriva på mobilen och fortsätta på datorn".