ANPD

Proibição de lives no Discord esconde um problema sistêmico das redes sociais

By | Tecnologia | No Comments

A Agência Nacional de Proteção de Dados (ANPD) determinou na quarta (12) a suspensão preventiva das transmissões ao vivo do Discord no Brasil, depois que uma adolescente se suicidou em uma live. O prazo para cumprir a determinação vence hoje (17), mas a empresa já pediu prorrogação. O bloqueio tem provocado polêmica, mas traz apenas um lampejo sobre a pouca disposição das redes sociais de resolver um problema sistêmico que elas criaram e que está na essência desses serviços.

Além do Discord, plataformas digitais como Roblox, TikTok, Instagram, Telegram e WhatsApp possuem características como anonimato relativo, comunicação privada, formação de comunidades fechadas, recomendação de conteúdo e mecanismos de viralização. Apesar de suas arquiteturas serem diferentes, tudo isso dificulta a supervisão adulta do que crianças e adolescentes fazem online.

Nesse sentido, a suspensão das lives funciona como uma medida emergencial necessária, mas não resolve o verdadeiro problema, que é estrutural. Representantes do próprio Discord disseram que, com o bloqueio, os criminosos simplesmente migrarão para outro serviço, e que o grupo que coagiu a menina de 13 anos a se matar se organizou em outras redes.

Isso sugere que regular uma ou outra plataforma digital nunca será suficiente, pois as ameaças que elas embutem estão disseminadas, em algum grau, em todos esses serviços. Medidas razoáveis, porém enérgicas, devem ir além de buscar saber qual tecnologia é perigosa. O que deve ser considerado é qual arquitetura cria um risco específico, quem deve ser responsável por mitigá-lo e como isso deve ser feito.

O fato de um problema ser difícil de resolver não nos permite ignorá-lo. Pelo contrário, isso exige uma ação conjunta e vigorosa da sociedade em busca de uma solução real, fugindo dos tradicionais discursos corporativos inócuos. E qualquer que seja a solução, ela exigirá mudanças estruturais nas redes sociais.


Veja esse artigo em vídeo:


O caso que deflagrou essas ações aconteceu no dia 22 de julho. A adolescente, moradora de Naviraí (MS), foi induzida por outros jovens, durante uma live restrita a quem tinha convite, a atos de automutilação, que culminaram na sua morte. A sala permaneceu no ar por quase duas horas antes de ser encerrada, após notificação da polícia. Cinco menores foram apreendidos e um homem de 18 anos foi preso.

A ANPD determinou a suspensão preventiva das lives e de recursos de vídeo do Discord, não do serviço inteiro. A medida vigorará até que a empresa comprove ter implantado proteções efetivas para crianças e adolescentes, diante de episódios de violência, assédio e indução à automutilação ou ao suicídio, sob pena de multas que podem chegar a R$ 50 milhões por infração.

O Discord pediu a revogação da medida e contestou a competência da ANPD para determinar a suspensão, classificando-a como prematura e rebatendo a ideia de omissão deliberada. A empresa afirma que já adotava medidas de segurança e que o caso envolveu atividades criminosas também em outras plataformas. Disse ainda que está tomando providências para cumprir a ordem, mas “sob protesto”.

Segundo a empresa, o pedido decorre da complexidade de bloquear as transmissões apenas no Brasil. Ela afirma que três dias úteis não são suficientes para implementar e testar uma mudança dessa magnitude, e que a ANPD não forneceu diretrizes técnicas suficientemente claras sobre o que deveria ser bloqueado. Os representantes pediram, então, 15 dias úteis para implantação e outros 15 para avaliação de seus resultados.

Há ainda outro aspecto fundamental nesse caso que exige atenção. Os próprios representantes do Discord admitiram que havia indícios de risco na live, mas eles não foram suficientes para disparar um “alerta confiável”.

 

Inteligência artificial insuficiente

Plataformas como o Discord possuem sistemas de inteligência artificial para identificar riscos em conversas. Mas, na live em que a adolescente se matou, a IA atribuiu apenas 0,12 ponto, abaixo do 0,95 necessário para enviá-la para revisão humana. Segundo a empresa, o servidor era novo e pequeno, o que dificultou a detecção.

No sábado (15), o vice-presidente de Segurança e Confiança do Discord, Jud Hoffman, disse, ao jornal “O Globo”, que a resposta da plataforma falhou. “Não fomos rápidos o suficiente, mas estamos sempre trabalhando para melhorar esses modelos e os esforços de segurança”, admitiu.

Isso desmonta a narrativa da indústria tecnológica de que basta criar sistemas cada vez melhores de IA para detecção automática e moderação para resolver o problema. Essa confiança excessiva em sistemas limitados representa um risco aos usuários.

Precisamos saber se aceitamos as decisões de uma plataforma sobre remover um conteúdo potencialmente perigoso e preservar milhões de interações legítimas. Falsos positivos são inconvenientes, mas falsos negativos podem ser fatais.

Simplesmente aumentar a sensibilidade do sistema pode criar uma espécie de censura algorítmica, com bloqueios injustificados e vigilância excessiva. Mas o problema pode ser mitigado com uma extensa avaliação humana dos conteúdos sinalizados pelos robôs, liberando o que for legítimo.

Isso exigiria um custoso exército de avaliadores, mas é o preço a se pagar para oferecer um serviço que cria riscos elevados a seus usuários. A segurança digital é um problema de decisão, e não apenas de tecnologia.

Na entrevista, Hoffman disse que “o verdadeiro sucesso é deter os grupos extremistas completamente, e não apenas expulsá-los do Discord”. De fato, seria lindo se todas as pessoas usassem as plataformas digitais de maneira cândida. Mas a proposta implica em erradicar a maldade na raça humana, o que é infinitamente mais difícil que bloquear recursos em sistemas.

Sem isso, casos como esse continuarão acontecendo. A IA não falhou por não ser competente o bastante para ver o risco, mas porque alguém definiu que interromper uma violência em andamento exigia mais evidências do que ela era capaz de fornecer.

Esse caso está sendo o primeiro grande teste do ECA Digital, que vale desde o dia 17 de março. A sociedade precisa decidir se uma empresa que não consegue identificar e intervir a tempo em uma live de alto risco deve ser autorizada a oferecer esse recurso a crianças e adolescentes.

 

Mark Zuckerberg, CEO da Meta: empresa quer usar dados de seus usuários para treinar sua IA - Foto: Anthony Quintano/Creative Commons

O que está por trás da proibição da Meta usar dados dos usuários para treinar sua IA

By | Tecnologia | No Comments

Na terça passada (2), a Autoridade Nacional de Proteção de Dados (ANPD) tomou a decisão de mais visibilidade e impacto da sua existência de cinco anos: proibiu a Meta (empresa dona do Facebook, Instagram e WhatsApp) de usar os dados dos usuários para treinar seus modelos de inteligência artificial. É a primeira vez que o órgão age contra uma big tech, em um movimento que impacta todos os internautas do país.

Segundo a ANPD, a maneira como a empresa está usando esses dados violaria a Lei Geral de Proteção de Dados (LGPD). O ineditismo da medida não se dá apenas pela sua abrangência, mas também por tratar de algo ligado à IA, uma área que empresas, governos e usuários ainda tentam compreender toda sua enorme complexidade.

Mas eventuais lacunas nesse entendimento não podem ser usadas por empresas para abusar de seus usuários e do mercado. Como não há legislação sobre a IA definida na maioria dos países, práticas como a da Meta levantam muitos questionamentos.

Afinal, os usuários podem ficar em risco ou serem expostos com isso? Esse comportamento configura um abuso de poder econômico? Não seria melhor as pessoas decidirem compartilhar os seus dados, ao invés de isso acontecer sem seu consentimento e até conhecimento? Se nossos dados são tão valiosos para as big techs criarem produtos que lhes rendem bilhões de dólares, não deveríamos ser remunerados por eles? E acima de tudo, será que as pessoas sequer entendem esse mundo em acelerada transformação diante de seus olhos?

É um terreno pantanoso! Por isso, qualquer que seja o desfecho da decisão da ANPD, o debate em torno dela já oferece um grande ganho para a sociedade.


Veja esse artigo em vídeo:

 


A Meta atualizou a política de privacidade de seus serviços para usar as informações de todos os posts públicos dos usuários, feitos de agora em diante e também no passado. Mas as pessoas não viram a nova regra ou, se viram, não leram ou sequer entenderam. E, como de costume, aceitaram, pois essa é uma condição para continuar usando esses produtos que se tornaram centrais em suas vidas.

As pessoas não esperam que seus posts sejam usados para treinar uma IA. Por conta disso e por entender que o formulário para os usuários se oporem a coleta de seus dados ser de difícil acesso, exigindo que a pessoa vença nove etapas, a ANPD anulou a atualização da política e determinou que a coleta seja interrompida imediatamente.

A Meta pode ser multada em R$ 50 mil por dia em que não cumprir a determinação. E vale dizer que a companhia enfrenta uma proibição semelhante na Europa.

Obviamente, a empresa reclamou! Em nota, disse estar desapontada com a decisão da ANPD, e que eles são mais transparentes no treinamento de sua IA que muitas outras empresas. Afirma ainda que a proibição seria um retrocesso para a inovação e a para a competividade no desenvolvimento de IA, podendo atrasar a chegada de seus benefícios para os brasileiros.

A Meta quer usar os textos, imagens, áudios e vídeos dos posts de seus usuários porque os modelos de linguagem amplos (da sigla em inglês LLM), que viabilizam plataformas de inteligência artificial generativa, como o ChatGPT, dependem de quantidades gigantescas de informações para serem treinados. Sem isso, são incapazes de dar respostas de qualidade.

Os posts nas redes sociais são uma fonte suculenta desse tipo de informação, mas sua coleta pode trazer riscos aos usuários. “É possível pensar em clonagem de voz e vídeo por IA para enganar familiares, amigos e colegas, ou mesmo extorsão por meio de deepfakes”, explica Marcelo Cárgano, advogado especialista em direito digital do Abe Advogados.

Segundo ele, esse uso dos dados pode ainda levar a uma “discriminação algorítmica”, quando os sistemas determinam que grupos selecionados serão desfavorecidos em processos como ofertas de crédito, emprego ou serviços públicos. “E em regimes autoritários, dados pessoais podem alimentar sistemas de IA preditiva comportamental, aumentando a vigilância e a repressão sobre a população”, adverte.

 

Pedir para entrar ou para sair?

Nesse caso, a Meta fez o chamado “opt-out” com seus usuários. Ou seja, assumiu que todos aceitariam que seus dados fossem coletados. Quem não quisesse bastaria pedir para sair. O problema é que, como a ANPD corretamente apontou, as pessoas nem sabem que seus dados estão sendo coletados, não entendem isso e o processo para se oporem à coleta é muito difícil, o que, na prática, pode fazer com que muita gente ceda seus dados sem assim desejar.

Do ponto de vista de privacidade e respeito às pessoas, o processo deveria ser o contrário: um “opt-in”. Nesse caso, os usuários precisariam conscientemente permitir que a empresa fizesse sua coleta, antes que isso começasse. Mas a Meta não adotou esse caminho porque obviamente pouquíssimas pessoas topariam.

Não quer dizer que dados pessoais não possam ser usados para o treinamento de um modelo de IA. Mas as boas práticas indicam que o usuário seja avisado previamente e aceite cedê-los conscientemente. Além disso, a informação deve ser anonimizada.

E é importante que esse consentimento seja dado antes de a coleta ser iniciada, pois, uma vez que a informação é incorporada ao modelo, é virtualmente impossível removê-la individualmente. Mas a LGPD determina que, mesmo que alguém conceda acesso a seus dados, se decidir que não mais aceita, a informação deve ser apagada.

Por fim, há a polêmica de que os usuários sejam eventualmente remunerados por seus dados, essenciais para a criação de um produto bilionário. “Um sistema amplo de remuneração de dados pessoais não me parece tão prático ou desejável, porque eles geralmente são valiosos para empresas quando são massificados”, explica Cárgano. “Isso pode tornar difícil para um indivíduo conseguir negociar um preço justo, se é que isso existe, para seus próprios dados”, conclui.

Como se vê, há mais dúvidas que consensos no uso de nossas informações para treinamento de modelos de IA. Ainda haverá muito ranger de dentes e aplausos em torno da decisão da ANPD. Mas temos que ter em mente também que muitas outras empresas estão fazendo exatamente o mesmo que a Meta, e precisam ser identificadas.

De todo jeito, tudo isso está servindo para a sociedade debater a questão. No final das contas, o que mais precisamos é que as big techs sejam mais transparentes e respeitem seus clientes, dois pontos em que elas historicamente falham feio!

 

O que há por trás do crime do momento

By | Tecnologia | No Comments

Na manhã de sexta (19), a Polícia Federal prendeu dois hackers em Uberlândia (MG) e Petrolina (PE), acusados de serem responsáveis pelo roubo e vazamento de dados de 223 milhões de pessoas e de 40 milhões de empresas em janeiro. Mas assistindo às imagens divulgadas pelas próprias autoridades, percebe-se que algo não bate nessa história: extremamente modestos, a casa e o computador de um deles não combinam com alguém que comercializaria uma base de CPFs e CNPJs por 40 mil euros, o que dá mais de R$ 260 mil.

O Brasil se transformou no paraíso dos vazamentos de informações pessoais. Desde o ano passado, várias bases de dados enormes, de diferentes fontes, são oferecidas na Deep Web, uma parte da Internet que não pode ser acessada com navegadores comuns e não é indexada em buscadores, muito usada por delinquentes.

Em um primeiro momento, tudo isso parece envolver grandes ações criminosas, com a participação da máfia russa ou outra organização internacional. Entretanto, é mais provável que os esquemas sejam locais e que o dinheiro não seja a única motivação.

Além disso, a vida dos bandidos está fácil. Empresas, organizações e até o governo brasileiro precisam melhorar muito a segurança de seus servidores. E os usuários, sejam corporativos, sejam qualquer um de nós, precisam ser mais cuidadosos: a maior parte dos roubos acontece graças à inocência das pessoas, que caem em golpes muito básicos.


Veja esse artigo em vídeo:


Obviamente os dois hackers presos na sexta não trabalham sozinhos. Isso explicaria a casa e o equipamento bastante simples do hacker de Uberlândia, algo completamente incompatível com um esquema que já deve ter movimentado milhões de reais.

Vale notar que ele já vinha sendo investigado pela possível participação em outras invasões semelhantes, como o roubo de dados do Tribunal Superior Eleitoral. Esse vazamento foi divulgado justamente no primeiro turno das eleições de 2020, ao que tudo indica para aumentar a desconfiança da população no sistema eleitoral brasileiro, atendendo a interesses de quem questiona as urnas eletrônicas, por exemplo.

Não precisa ser um gênio, portanto, para perceber que os dois presos são apenas peões de um grupo criminoso que usa invasões para obter ganhos financeiros e políticos. Se os dois forem os únicos encarcerados, será uma vergonha! Como em tantos crimes no Brasil, condena-se quem puxa o gatilho, mas o mandante continua solto para cometer outros atos ilícitos.

Com a digitalização galopante de nossas vidas, os crimes eletrônicos se transformaram nos mais devastadores e que causam mais prejuízos à sociedade. Pessoas, empresas e organizações não estão preparadas para lidar com a criatividade e a eficiência dos delinquentes digitais. Eles conhecem profundamente a tecnologia, mas também são especialistas em ludibriar e manipular a população.

O mais nocivo dos crimes digitais atualmente são as fake news, porque elas conseguem de abalar a sociedade. Basta ver o crescimento exponencial da crise de saúde que o Brasil vive com a Covid-19. Sem as infames notícias falsas, o número de mortes seria muito menor e os negócios voltariam a funcionar mais rapidamente, pois as pessoas agiriam de acordo com o que a ciência e os especialistas de saúde determinam. Mas, graças a elas, acreditam em qualquer bobagem messiânica, que não os protege de nada, apenas atende a interesses de grupos específicos de poder.

 

Crime no atacado e no varejo

Assaltos a indivíduos e empresas são substituídos por golpes em redes sociais, comunicadores como WhatsApp e invasões em computadores. Sem sair da cadeira, os bandidos fazem mais vítimas, com ganhos muito maiores e sem risco de morte, raramente sendo pegos.

Apesar de os prejuízos para as vítimas serem expressivos, aos olhos do crime organizado, isso não é tanto: é o crime digital “no varejo”.

O “crime no atacado” vem com esses grandes roubos. E aqui a vida dos criminosos também está fácil, pois as empresas e até o governo ficam a desejar na segurança.

Um bom exemplo é o Ministério da Saúde, que foi invadido em dezembro devido a uma falha muito básica, que permitiu que hackers baixassem dados de todas as pessoas cadastradas no SUS (Sistema Único de Saúde) ou com um plano de saúde, um total de 243 milhões de indivíduos. Depois disso, o site do ministério já foi invadido diversas outras vezes, sendo “pichado” com insultos para expor sua vulnerabilidade.

As grandes bases de dados colocadas à venda nos últimos meses parecem ser uma composição de invasões a sistemas de diferentes fontes, o que indica que as falhas de segurança são muito mais comuns que deveriam.

Os bancos são empresas com bons sistemas de segurança. Eles investem milhões nisso. Afinal, está na essência do seu negócio, seja com sistemas de invasão dificílima, seja com as infames portas com detectores de metal nas agências. Mas outras empresas, mesmo algumas que manipulam grande quantidade de dados de seus clientes, incluindo informações sensíveis, não cuidam tão bem de seus sistemas. E estou falando aqui de grandes empresas. Quando pensamos em pequenas e médias, encontramos verdadeiros shows de horror!

Em uma sociedade totalmente digital, ninguém é pequeno demais para não se preocupar fortemente com a segurança da informação em seus servidores, seja dos clientes, seja do próprio negócio.  E ninguém é grande demais para não correr o risco de ser colocado para fora do mercado no caso de um grande roubo de dados.

 

O desdém pela informação alheia

Há um outro aspecto a ser considerado, muito mais cultural que tecnológico: a falta de respeito com a informação dos outros.

Dados pessoais são indubitavelmente o recurso mais valioso do mundo hoje. Isso foi detalhado na icônica reportagem de capa da revista “The Economist” de 6 de maio de 2017.

O Brasil tem uma boa legislação nessa área: a LGPD (Lei Geral de Proteção de Dados Pessoais), sancionada ainda no governo Temer, em agosto de 2018. As empresas tiveram dois anos para se adaptar à legislação e ainda as multas não estão sendo cobradas de quem infringir suas determinações.

Entre elas, está o fato de as companhias serem responsáveis pelos dados de consumidores sob sua guarda, não importando se elas foram invadidas. Além disso, as empresas devem dizer exatamente que dados serão coletados, o que farão com eles e com quem os compartilharão. O cliente deve autorizar explicitamente tudo isso.

Mas essa prática está longe de acontecer. Somos rastreados o tempo todo, sem saber que informações nossas estão sendo coletadas e o que será feito delas. Isso acontece nas redes sociais, em nossos smartphones e até em eletrodomésticos, como aspiradores de pó robôs, que mapeiam nossas casas e enviam essa informação a seus fabricantes. Mas também somos rastreados em farmácias que associam nossas compras de medicamentos a nossos CPFs, a lojas que nos identificam por suas redes e até a câmeras nas ruas que contam a governos onde estamos por reconhecimento facial.

Não autorizamos nada disso e não temos a mínima noção do que está acontecendo com nossos dados. Diante da ação de criminosos mais perigosos, de empresas que não fazem os investimentos necessários em segurança da informação e de uma sociedade que desrespeita sistematicamente o direito aos dados dos cidadãos, estamos cada vez mais à mercê de um mundo tecnocrático que facilita o crime organizado e viabiliza um estado policialesco.

Ironicamente, no mês passado, o diretor-presidente da ANPD (Autoridade Nacional de Proteção de Dados), Waldemar Gonçalves Ortunho Júnior, falou sobre esses vazamentos em um evento. Segundo ele, “a investigação e o poder de polícia, não nos cabe”. Concordo com isso, mas eles são responsáveis por fazer valer a LGPD, usando todos recursos necessários. E isso vai indo muito mal em nosso país.

Sem melhorias consistentes na área, continuaremos sendo o paraíso dos hackers, das fake news e de todo tipo de criminoso que usa o mundo digital para ter ganhos em cima da nossa miséria.