1) Les admins d'instances Mastodon peuvent accéder à vos données.
2) Les GAFAM peuvent accéder à vos données.

Vues les réactions que je lis un peu partout, les gens sont absolument horrifiés du premier, et totalement indifférents au second.

Par quel fucking MIRACLE les entreprises sont, dans l'imaginaire des gens, des entités de confiance ???
C'est pas comme si on avait trouzemille exemples de leurs mensonges et méfaits, non ? 🤔

Dafuq.

@sebsauvage en fait les gafam sont vus comme n'ayant que l'embarras du choix, personne ne voit pourquoi des données singularisées seraient extraites spécialement pour soi alors qu'il y a plusieurs millions de comptes.
alors qu'un admin d'intance mastodon de petite taille pourrait faire chanter quelqu'un avec ses MP par exemple.

(je dis pas que c'est exact, mais que je crois que c'est ainsi que les gens voient cette problématique)

@sebsauvage pour ma part j'étais venue sur le .social justement parce que je pensais qu'il y avait moins de risques que l'instance disparaisse (en 2017 beaucoup d'instances crées dans l'enthousiasme avaient fermé quelques mois après, assez brutalement). MAIS, j'avais aussi pris le .social car c'était l'instance la plus grosse possible, la possibilité qu'un des admin ait envie de piocher dans mes contenus privés était réduite d'autant (pour moi, encore une fois je dis pas que c'est juste)

@Krysalia @sebsauvage Je me retrouve pas mal dans ce cheminement, et de fait mes comptes sont soit chez une énorme instance (.social) soit chez les copains (oisaur.com). Et c’est idiot, mais je fais instinctivement plus attention à ce que je poste chez les copains (mélange de partage de responsabilité et de… pudeur ?).

Du reste personne ne se posait la question quand on créait nos comptes sur des phpBB hébergés par des particuliers, pourtant c’était exactement la même chose.

@STPo @sebsauvage Oui pour les PHPbb, mais je sais pas si on avait conscience à l'époque que les trucs "privés" du forum ne l'étaient pas pour les admins ? Pour ma part je pensais je crois très naïvement à l'époque que si c'était marqué "privé" c'est une zone que les admins ne voyaient pas.

et donc pour les instances de copains j'aurais eu la même inquiétude que toi : les copains sont plus suceptibles de voir de la valeur"de réutilisation/salades/chantage" dans ce que tu partages de privé.

@Krysalia @STPo @sebsauvage j'ai été de l'autre côté, à devoir imaginer et coder les outils de modération de la "messagerie privée" des skyblogs. Ça pose plein de questions, surtout quand les utilisateurs sont mineurs. Il y a une double contrainte impossible à résoudre : que les messages restent privés [ mais en même temps ] que les utilisateurs soient protégés. La seule solution c'est de définir clairement qui peut accéder aux messages et pourquoi, et rester vigilant pour éviter les abus.
@eve @STPo @sebsauvage Oui je peux imaginer le casse tête. Et effectivement le contrôle d'accès c'est vital.
@Krysalia @eve @sebsauvage Je pars de l’a priori pessimiste (mais rarement démenti…) que rien de ce que je mets sur Internet n’est privé. Mes DM, mes emails, mes IM, tout est public par défaut et privé par politesse. Mieux vaut être agréablement surpris par l’élégance d’une entreprise/fondation/admin que détruit parce qu’on s’est cru chez les bisounours.
@STPo @eve @sebsauvage autant que possible j'aurais aimé faire comme ça... je ne l'ai pas fait assez. Mais disons que justement ce qui m'a semblé être une protection c'était d'être noyée dans la masse. Mais ça m'a pas empêchée d'avoir peur que les conneries de Musk repassent en public certains comptes privés, ou des MP. La belle catastrophe que ça serait pour tellement de monde ><...
@Krysalia @eve @sebsauvage (Je précise que je n’ai pas du tout été toujours comme ça, et que ça ne m’empêche pas encore aujourd’hui de publier des choses qui pourraient m’attirer des problèmes. Mais il vaut mieux en avoir conscience, et comme tu dis on est insignifiants et sauvés par la masse.)
@STPo @Krysalia @sebsauvage la masse et pour une bonne part aussi le fait que les outils des GAFAMs soient américains. L'espionnage de correspondance est beaucoup moins intéressant pour des admins qui ne nous croiseront jamais IRL.
@eve @STPo @sebsauvage complètement d'accord ! et dont les enjeux dans ce dont nous parlons sont très éloignés de leurs enjeux quotidiens même juste online.

@Krysalia @sebsauvage Je concorde, le modèle de menace n'est pas le même, et le sentiment «d’impunité» parce que noyé dans la foule existe moins sur mastodon.

mais je pense que pour beaucoup de gens, le but premier du mécanisme cognitif de défiance est autre:
Qui veut noyer son chien l’accuse de la rage.

@sebsauvage C'est pour ça qu'en cas de MP sur Mastodon, je demande de décaler sur Signal ou Element
@ajussak @sebsauvage je pense que le point du message c'est, et est-ce que tu fais la même chose en cas de MP sur Facebook, Twitter, Gmail ?
@zii_0 @sebsauvage Sachant que j'ai seulement Twitter, je suis un peu plus laxiste dans mes MP Twitter mais c'est le même principe
@sebsauvage parce que le grand public a abandonné cette bataille (j'en fais partie).

@sebsauvage Mastodon, c'est un réseau qu'on leur lance à la figure. C'est inconnu. Différent. Ça marche pas comme tel ou tel...
Les gafam petits a petits les ont endoctrinés. Pendant 2 générations.

En gros en 20 ans, ils n'ont pas vu le stratagème, il n'y a plus le recul nécessaire pour distinguer les conneries que les gafam font.

Un peu comme quand on grandi et qu'on remarque que les parents ben ils ont pas toujours raison, loin de là même 😏

Après tout, ils nous avaient fait croire au père noel.

@sebsauvage Je pense surtout que pour ces gens, une entreprise c'est quelque chose de très abstrait, le nombre d'employés (surtout pour des structures telles que les GAFAM) diluent le côté "être humain", une entreprise est une entité pas trop bien définie.
Pour Mastodon, c'est tout un tas d'instances, pour certaines gérées par une seule personne, ça devient très concret, ils visualisent très bien comment une personne (ou un petit groupe) peuvent lire leurs messages privées.
@sebsauvage Je ne sais pas si je suis très clair par contre...
@sebsauvage pour la même raison que les gens bugguent quand une asso leur propose d'héberger leurs mails : les GAFAM c'est des gens à l'autre bout de la planète qu'on croisera probablement jamais, alors qu'une asso locale ben on les connaît…

@mmu_man @sebsauvage parce que la plupart ne souhaitent pas changer leurs habitudes tout simplement.

Et comme les gafam sont là depuis plus longtemps, on ne prend pas la peine de changer et de se poser des questions.

La résistance au changement, il n'y a rien de pire.

Également parce que beaucoup de personnes ne savent pas se servir **vraiment** d'un ordinateur.

@KazukyAkayshi

Ça fait longtemps que tout le monde traduit « Le respect de votre vie privée est notre priorité » par « Votre vie privée est notre gagne-pain ».

@sebsauvage

@cedesguin @KazukyAkayshi @sebsauvage ils la respecte pour la revendre en bon état.
@sebsauvage pas de confiance, mais les entreprises ont bien plus à perdre de ne pas protéger les données privées.#RGPD fait peur.
@tino
Des fois je me demande.
Quand Google se prend une amende à raison du RGPD, mais que ça représente 4 minutes de leur chiffre d'affaires, est-ce que ça leur fait vraiment peur ?

@sebsauvage bien sûr que quelle que soit l'amende, ça reste trop petit pour les mettre en danger, même 740M€ pour Amazon 😕.

Mais pour avoir bossé dans une autre très grosse boite e-commerce, le niveau de mesures mises en place pour éviter l'accès aux donnés privées était assez impressionnante. Rien à voir avec ce que pourrait faire une plus petite entreprise, ou a fortiori un admin Mastodon.

@sebsauvage 96% de CA vient de la pub, donc du flicage publicitaire forcé¹… Entre risquer de perdre un peu et être sur de tout perdre, le choix est vite fait

1. Si google respectait le RGPD, en collectant et en respectant scrupuleusement le consentement au sens RGPD (donc ni cases pré-cochés, ni trackers²-wall, ni dark-patterns et j'en passe…), tout leurs modèle économique, qui repose sur activité intrinsèquement liberticide, s’écroulerait

@tino

@sebsauvage

2. J'aime pas le mot cookie-wall, on a trop tendance à faire semblant que les cookies sont la seule forme de trackings alors qu'il y a largement plus intrusif…

@tino

@tino Absolument pas!

Le RGPD s'applique pas qu'aux entreprises, faut arrêter de relayer ce genres de conneries… Ça vaut pour tout le monde.

1) C'est déjà arrivé de condamner des particuliers…
2) Les entreprises, surtout les GAFAM++ n'ont pas « peur » du RGPD… Les violations sont collectionnées, et pas que par les GAFAM++… Entre les très longs délais, surtout en france, de traitement de plaintes, le budget amendes et les avocats dont disposent les GAFAM++… risque vs les profits

@sebsauvage

@tino Les grosses entreprises sont au contraires celles qui ont le moins à perdre à violer tranquillement le RGPD, puisqu'ils ont les moyens de limiter les effets d'une éventuelle condamnation, voire de réduire la probabilité d'une telle condamnation. À coté de ça, ils se font des profits astronomiques en exploitant commercialement et souvent illégalement les données à caractères personnelle. Pour certaines boites c'est leurs business, pour d’autres un bonus plus confortables

@sebsauvage

@tino Comparé à une asso ou un particulier quand n'a ni des avocats malhonnêtes surpayés à sa disposition, ni budget amendes astronomique et encore moins des profits dus à l’exploitation des DCP, puisque très souvent les violations du RGPD par ce type d'acteurs relèvent de la paresse intellectuelle, plutôt que de la malveillance active (profits)…

Prétendre que les entreprises ont « le plus a perdre » est soit d'une naïveté extrême, soit un gros mensonge en connaissance de cause…

@sebsauvage

@devnull @sebsauvage on va partir sur la naïveté alors. (faut se calmer un peu aussi)

mon expérience pro chez quelques grands méchants du web est que GDPR compliance, c'est le sésame pour foutre en l'air toutes les roadmaps et mettre en place toutes sortes de nouveaux process. Il y a le coût de l'amende, mais aussi l'impact en terme de réputation sur les marchés financiers, etc...

mais bien sûr qu'entre 2 alertes, ils se gavent d'abus sur les données personnelles.

@tino

Tu affirme que les entreprises ont le plus à perdre, en comparaison aux gus avec un serveur de son garage

Alors que justement les entreprises, et encore plus les multinationales, qui ont les moyens de réduire les risques d'une amendes (avocats lobbying, détournements du concept foireux de « intérêt légitime » dans lequel les boites n'hésitent pas à mettre carrément la pub ciblée, qui par définition ne peut se afire sans consentement… ) et d'encaisser l'amende…

1/2

@sebsauvage

@tino Le message initial porte sur les abus volontaires des DCP par les entreprises mêmes auxquelles elles sont confiées… Tu répond sur « protéger les données personnelles »…

QunAd une entreprise vend des DCP, ou des profils afits à partir de ces DCP, ou de l’espace publicitaire avec de la pub ciblée définie par ces DCP… RGPD ou pas, évidemment que cette boite va vouloir « protéger » les DCP qu'elle pompe pour avoir un truc à vendre. Ce qui enlève rien aux abus qu'elle commet…

2/2

@sebsauvage

@sebsauvage C'est comme donner accès à ton compte mail à Carrefour ou à l’épicerie familiale. L'un s'en servira pour voir comment te proposer la meilleure pub possible en respectant à peu près le cadre légal, l'autre lira tes mails pour se poiler à table en famille et faire suivre le plus croustillant aux amis.

@Ozwel
Bof non pas vraiment.
Même dans les grosses boîtes ça se fait aussi : https://sebsauvage.net/links/?zjupdg

Et puis si Facebook respectait vraiment le cadre légale il n'aurait pas eu ces procès à répétition.

Tesla workers shared images from car cameras, including “scenes of intimacy” | Ars Technica - Liens en vrac de sebsauvage

@sebsauvage je parle de la perception qu'ont les "gens" ;)

@Ozwel

Les entreprises ne respectent pas le cadre légal et encore moins le RGPD… Ni les gontilles PME fr et encore moins les multinationale US… Les exemples ne manquent pas

Un admin fedi ou l'épicier du coin sera flingué par une amende qu'il ne peut encaisser et risque de se retrouver en plus au pénal s'il va « trop loin »…
Un GAFAM++ ou carrefour, ou la FNAC
1) enverra ses avocats
2) peut encaisser l'amende
3) on condamne une entité « morale », les responsables sont intouchables

@sebsauvage

@Ozwel @sebsauvage

L'exemple de la FNAC/Darty n'est pas hasardeux puisque ils fabriquent un faux consentement RGPD tout ce qu'il y a plus illégal à coup de cases pré-cochées, non seluement à la création d-'un compte et à l’ajout d'une nouvelle finalité de traitement et ou d'une nouvelle modalité de spam (téléphone, email, même courrier papier… )

@sebsauvage À cela je rajouterait qu'une bonne partie des admins du fediverse font ça par passion et sans espoir de se faire du pognon.

Et pire encore, les employés des gafam font ça pour le pognon. Ce ne serait pas incroyable qu'un employé peut scrupuleux succombe à des pots-de-vin pour faire fuiter des données ou juste par mécontentement avec sa hiérarchie.

@sebsauvage j'ai l'impression inverse ici, mais sérieusement, malgré tous deurs méfaits, les gafam sont des entreprises avec une responsabilité juridique, et des controles plus importants qu'un quidam qui ouvre son serveur masto, donc jwai *encore* moins confiance dans le quidam.

Sans même parler de la capacité à ne pas se faire hacker.

@sebsauvage La blague du truc est que le second est industrialisé et que pour le premier, c'est pas aussi simple que ce qu'on s'imagine...

@sebsauvage facile. Ça fait des décennies qu'on nous présente les grosses entreprises qui passent leur temps à nous la faire à l'envers comme des sauveurs à chaque tournant. C'est comme pour la politique en fait, il suffit d'un bon budget communication.

"Facebook revend ton identité à des escrocs? C'est pas cool, mais regarde, ils ont ajouté un filtre sur instagram c'est trop choupi" et voila le travail.

@sebsauvage
Le premier vous inquiète ? Montez votre instance. Quand vous pourrez monter votre instance facebook, faites moi signe 👋
@sebsauvage mais naaaan mais c'est des génies les GAFAM, tu comprends, ils ont réussi eux.

...

les brouzoufs et l'esbrouffe, y a pas à chercher plus loin.

@sebsauvage
Pour ceux un tout petit peu informés, mais qui se mentent encore, il y a peut être encore ce biais, qui fait qu'on retient plus les scandales lorsqu'ils proviennent de milieux sensés protéger notre intimité (ou du moins avec cette intention), mais qui ne protègent pas autant qu'attendu...
https://www.youtube.com/watch?v=PMOf0uD1xag

Ne rien publier qu'on n'afficherait sur la façade de son logement...

L'aversion à la TRAHISON (un biais cognitif peu connu)

(déroule)...L'étude se nomme "Betrayal aversion: When agents of protection become agents of harm" (j'utilise ici les résultats de la Table 4). Elle n'est pas...

YouTube
@sebsauvage oui mais faut pas oublier que par le fait que ce soit plus petit il peut plus facilement y avoir conflit entre utilisateurices et admin d'instance suivi d'utilisation malveillante des données. Oui Elon Musk c'est un connard auquel je ne fait pas confiance mais il n'a pas de raison de s'attarder particulièrement sur mes donnés.
@sebsauvage c'est un sujet complexe car justement on ne peut pas faire confiance à 100% dans tout les cas.
@sebsauvage ( tout comme il faut garder en tête que petit truc ou pas sous la demande d'un juge et sous menace de prison les admins d'instance s'empresseront de tout donner au même niveau que le ferait les GAFAM, ce qui est compréhensible )
@sebsauvage une des questions fondamentales c’est que font-ils des datas
Les GAFAMS ont fait très bien
Pour les instances Mastodon je n’en sais rien
@gogoitz C'est décrit précisément dans "Politique de confidentialité du service Piaille" cf. notamment le chapitre "Utilisations que nous ne faisons pas des données vous concernant" https://piaille.fr/privacy-policy
@sebsauvage
Piaille

Piaille.fr est un serveur mastodon public francophone accessible à toutes et à tous. Joignable via Tor ici : piaillesmbiv4wjdy7no6r4eijsv6mlsp3cxrpy37dhmose2jwyqdrid.onion

Mastodon hosted on piaille.fr
@fvn @sebsauvage
Sur le coup pas de revente des données pour le reste c’est comme d’habitude
@gogoitz Qu'est-ce que tu entends par "le reste" ? @sebsauvage
@fvn @sebsauvage collecte mail et autre joyeuseté

@gogoitz Bah ... il faut quand-même pouvoir assurer ta connexion au serveur, la récupération de ton compte en cas de perte de mot-de-passe, etc.

Tu peux aussi lire 2 chapitres intéressants à ce sujet : "Données que nous sommes obligés de communiquer" et "Données que nous refusons de conserver"

@sebsauvage

@sebsauvage

> Par quel fucking MIRACLE les entreprises sont, dans l'imaginaire des gens, des entités de confiance ???

Le marketing, c'est rien de plus de plus que de la manipulation…

« Les gens » s’offusquent plus que des méchants militants-extrêmistes intolérants méprisent le marketing, que des méfaits du marketing… Toujours aux habituels prétextes débiles de « faire tourner l'économie/créer des emplois » et autres « On ne peut pas reprocher aux entreprises de faire des sous »…

@sebsauvage j'imagine que "dans l'imaginaire", les entreprises pourraient se tenir à une discipline plus stricte dans l'accès aux données, alors que des particuliers pourraient se montrer moins scrupuleux, notamment de le cas d'échanges personnels 🤔