De meeste populaire smartwatches, fitnessbandjes en slimme ringen missen nog steeds basisprivacybescherming, ondanks dat ze enkele van de meest gevoelige persoonlijke informatie over hun gebruikers verzamelen, aldus een new analysis by the Electronic Frontier Foundation (EFF) . De organisatie voor digitale rechten ontdekte dat slechts een handvol fabrikanten van draagbare apparaten transparant is over overheidsverzoeken om gebruikersgegevens, terwijl end-to-end encryptie vrijwel onbestaand blijft in de hele sector.
De EFF heeft de privacypraktijken van tien grote merken van draagbare apparaten beoordeeld: Apple, Google (inclusief Fitbit), Amazfit, Coros, Garmin, Hume, Oura, Polar, Suunto en Whoop. Onderzoekers onderzochten openbaar beschikbare beleidsregels en namen rechtstreeks contact op met elk bedrijf om hun bevindingen te verifiëren. De beoordeling richtte zich op twee gebieden: of bedrijven transparantierapporten publiceren waarin overheidsverzoeken om gebruikersgegevens worden beschreven en of zij gezondheidsinformatie beschermen met end-to-end encryptie.
Volgens het rapport publiceren momenteel alleen Apple en Google transparantierapporten waaruit blijkt hoe vaak zij verzoeken om gebruikersgegevens ontvangen van wetshandhavers of overheidsinstanties. Apple, Google en Whoop geven ook publiekelijk aan dat ze gebruikers op de hoogte stellen van die verzoeken wanneer de wet dat toestaat. Oura heeft onlangs haar privacybeleid bijgewerkt en zegt dat het de publicatie van transparantierapporten evalueert, terwijl Suunto aan de EFF vertelde dat het soortgelijke maatregelen overweegt. De overige fabrikanten publiceren ofwel geen transparantierapporten of hebben geen openbaar beschikbaar beleid dat uitlegt hoe zij omgaan met overheidsgegevensverzoeken.
De EFF stelt dat dit gebrek aan transparantie bijzonder zorgwekkend is omdat draagbare apparaten gedetailleerde informatie verzamelen over hun eigenaren, waaronder hartslag, slaappatronen, activiteitsniveaus en locatiegeschiedenis. Die gegevens zijn al gebruikt in strafrechtelijke onderzoeken, en wetshandhavingsinstanties kunnen toegang krijgen via dagvaardingen of huiszoekingsbevelen. De organisatie wees ook op de leverancier van surveillancetechnologie Penlink, die fitnesstrackers omschrijft als een “over het hoofd geziene bron” van onderzoeksinformatie omdat ze bewegingspatronen en fysiologische veranderingen aan het licht brengen.
Onderzoekers ontdekten ook dat end-to-end encryptie grotendeels afwezig is op de wearable-markt. Apple Watch is de enige breed beschikbare consumentengezondheidswearable die end-to-end encryptie biedt voor gezondheidsgegevens die zijn opgeslagen in de Health-app van Apple. Die bescherming geldt echter niet langer wanneer gebruikers ervoor kiezen informatie te delen met applicaties of diensten van derden. Geen van de andere beoordeelde bedrijven biedt vergelijkbare end-to-end encryptie voor gezondheidsgegevens die in de cloud zijn opgeslagen, wat betekent dat de aanbieders zelf toegang hebben tot de informatie en deze kunnen vrijgeven als reactie op wettige overheidsverzoeken.
De EFF bekritiseerde ook de afhankelijkheid van cloudopslag in de industrie. Hoewel sommige Garmin- en Polar-apparaten kunnen werken zonder constant te synchroniseren met de cloud, zei de organisatie dat veel wearables nog steeds online opslag nodig hebben voor volledige functionaliteit. Apple was de enige fabrikant die gebruikers de optie bood om gezondheidsgegevens uitsluitend op hun telefoon te houden door iCloud-synchronisatie uit te schakelen in de Health-app.
In plaats van mensen op te roepen te stoppen met het gebruik van draagbare apparaten, dringt de EFF er bij fabrikanten op aan hun privacypraktijken te verbeteren. De organisatie zegt dat bedrijven transparantierapporten moeten publiceren, gebruikers waar wettelijk mogelijk moeten informeren als hun gegevens door autoriteiten worden opgevraagd, en end-to-end encryptie of robuuste lokale opslagopties moeten aanbieden zodat gebruikers kunnen bepalen hoeveel informatie ze in de cloud willen opslaan.
