Directoratul Național de Securitate Cibernetică (DNSC) a făcut recomandări în vederea interzicerii descărcării, instalării și utilizării aplicației software TikTok pe sistemele informatice de serviciu ale autorităților și instituțiilor publice din România, potrivit comunicatului instituției.

TiktokFoto: ANP / ddp USA / Profimedia

DNSC a identificat „o serie de riscuri de securitate cibernetică inacceptabile cauzate de descărcarea”, instalarea sau utilizarea aplicației software TikTok și a serviciului de rețele de socializare TikTok pe sistemele informatice de serviciu ale autorităților și instituțiilor publice din România, astfel:

Colectează o cantitate excesivă de date

Acestea pot servi la direcționarea precisă a atacurilor cibernetice asupra utilizatorilor (de exemplu, prin spearphishing) crescând astfel semnificativ riscul de succes al acestor acțiuni. Datele colectate de TikTok se încadrează în trei categorii:

Informațiile pe care utilizatorul alege să le furnizeze:

  • informații de profil: data nașterii, numele de utilizator, adresa de e-mail și/sau numărul de telefon si parola, date completate în biografie, fotografie de profil
  • conținut creat sau publicat prin TikTok: fotografii, videoclipuri, înregistrări audio, fluxuri live și comentarii, precum și metadatele asociate
  • conținutul mesajelor și metadatele asociate
  • contactele din telefon si contactele media
  • date privind calendarul (ca urmare a accesului persistent la calendar, inclusiv la modificarea acestuia)
  • informații privind cardurile bancare și plățile realizate, tranzacții și istoric plăți
  • date din clipboard-ul dispozitivului, inclusiv text, imagini, video
  • folosirea (opțională) de către utilizator a unui browser nativ TikTok care permite urmărirea unor acțiuni ale utilizatorului ce implica tastatura

Informații pe care TikTok le colectează din alte surse:

  • identificatori pentru publicitate, adrese de e-mail
  • informații despre acțiuni întreprinse în afara platformei TikTok
  • informații colectate de pe site-uri ale partenerilor TikTok
  • Informații din postările realizate de alți utilizatori, în care utilizatorul este inclus sau menționat

Informații pe care TikTok le accesează și poate să le colecteze automat:

  • modelul dispozitivului, sistemul de operare, adresa IP
  • tiparul sau ritmurile de apăsare a tastelor
  • date privind conexiunea la Internet
  • rapoarte / loguri de performanță sau de eroare
  • locația aproximativă a dispozitivului pe baza indicatorilor oferiți de cartela SIM și adresa IP
  • conținut urmărit/vizionat/accesat de utilizator, durata și frecvența utilizării
  • relația cu ceilalți utilizatori, istoric căutare
  • cookies și informații de tracking

Cu cine împarte informațiile ByteDance

Conform termenilor de utilizare (EULA/Terms of Use), ByteDance își rezervă dreptul de a folosi informațiile despre utilizator colectate de aplicația TikTok pentru a opera, furniza, dezvolta și îmbunătăți platforma și își rezervă dreptul de a partaja informațiile respective cu platforme și servicii terțe, spre exemplu:

  • Autoritățile chineze
  • Furnizori de servicii și alți parteneri ai ByteDance (e.g. data analytics, corporate transactions, copyright holders, advertisement, measureament and data etc.)
  • Alți utilizatori și publicul larg

• Aplicația TikTok poate favoriza diseminarea în masă de conținut malițios (malware) prin alimentarea sistematică a utilizatorilor cu un anumit tip de conținut.

• TikTok are capabilitatea de a efectua depanare de la distanță asupra aplicației, inclusiv executarea de noi procese, oprirea de procese, jurnalizarea de activități pe dispozitiv.

• În prezent, conform informațiilor furnizate de ByteDance, datele utilizatorilor TikTok din Uniunea Europeană nu sunt stocate în UE.

TikTok este o aplicație software deținută și operată de ByteDance Limited ("ByteDance"), companie privată cu sediul în Beijing, China.

Conform OUG nr. 104/2021, Directoratul Național de Securitate Cibernetică (DNSC) este autoritatea competentă la nivel național pentru spațiul cibernetic național civil, precum și pentru gestionarea riscurilor și a incidentelor de securitate cibernetică.

Conform Codului Administrativ art.5 lit. w) instituțiile publice sunt definite ca fiind structurile funcționale care acționează în regim de putere publică şi/sau prestează servicii publice şi care este finanțată din venituri bugetare şi/sau din venituri proprii, în condițiile legii finanțelor publice.

Conform Codului Penal art. 181 alin. (1) prin sistem informatic se înțelege orice dispozitiv sau ansamblu de dispozitive interconectate sau aflate în relație funcțională, dintre care unul sau mai multe asigură prelucrarea automată a datelor, cu ajutorul unui program informatic.

TikTok contrazice SRI privind riscurile de securitate: Ce date susține că nu ar colecta și ce scrie în termenii de utilizare a aplicației

​Grupul chinez care deține aplicația mobilă TikTok a reacționat joi față de intenția statului de a interzice utilizarea aplicației în instituțiile și autoritățile publice din România, acuzând SRI de informații inexate.

Chinezii susțin că nu ar fi adevărat că ar colecta date precum apăsările de taste, IMEI-ul dispozitivului, numărul de serie al cartelei SIM sau locația GPS, însă în termenii de utilizare ai aplicației se menționează altceva.

TikTok reclamă informații inexacte: Datele sunt stocate în siguranță în SUA, Singapore și Malaezia

Într-un punct de vedere remis HotNews.ro prin intermediul The Practice, agenția de PR care colaborează cu TikTok în România, un oficial al companiei acuză că recomandarea de interzicere a aplicației în instituțiile publice, din cauza unor riscuri de securitate cibernetică, s-ar baza pe informații inexacte.

  • „Suntem dezamăgiți de această recomandare, care pare să se bazeze pe informații inexacte despre platforma noastră și ce date colectăm sau nu. Experți în securitate independenți au ajuns în mod repetat la concluzia că nu colectăm mai multe date decât alte aplicații obișnuite.
  • Atât informațiile pe care utilizatorii aleg să ni le furnizeze, cât și informațiile care ajută ca aplicația să funcționeze, sunt colectate pentru a ne ajuta să operăm în siguranță și să îmbunătățim experiența utilizatorului.
  • Datele utilizatorilor noștri sunt stocate în siguranță în SUA, Singapore și Malaezia și deschidem noi centre de date în Europa.
  • Ne angajăm să fim transparenți în legătură cu practicile noastre și să detaliem ce date colectăm, împreună cu modul în care le folosim.
  • În plus, am interacționat deja cu autoritățile relevante pentru a le oferi informațiile necesare și suntem în continuare pregătiți să discutăm pentru a clarifica orice nelămurire." a declarat un reprezentant TikTok, al cărui nume nu este menționat.

Ce date susține TikTok că nu ar colecta așa cum susține SRI

În plus, compania susține că „majoritatea punctelor menționate în raport (n.a raportul tehnic al SRI) au fost deja comunicate în mod transparent de către TikTok în Politica de Confidențialitate, Centrul de Confidențialitate și Siguranță și Rapoartele de Transparență trimestriale și nu sunt diferite de practicile din industrie.”

  • „Unele dintre informațiile din raport care descriu datele pe care se presupune că le colectează TikTok (cum ar apăsările de taste, IMEI-ul dispozitivului, numărul de serie al cartelei SIM sau locația GPS) nu sunt adevărate, așa cum am explicat în mai multe rânduri în trecut.”, susține oficialul TikTok.

Locația aproximativă GPS și apăsarea tastelor sunt însă colectate. Cum se apără TikTok

HotNews.ro a verificat ce date personale susține TikTok că nu ar colecta și a semnalat faptul că în politica de confidențialitate se spune că se colectează atât informații despre apăsarea tastelor cât și despre locația aproximativă a telefonului mobil pe care se află aplicația pe baza datelor GPS. Iată:

  • „Colectăm anumite informații despre dispozitiv și conexiunea la rețea atunci când accesați Platforma. Aceste informații includ modelul dispozitivului, sistemul de operare, tiparele sau ritmurile de apăsare a tastelor, adresa IP și limba sistemului dumneavoastră. (..)
  • Colectăm automat informații despre locația dumneavoastră aproximativă (de exemplu, țara, statul sau orașul) pe baza informațiilor dumneavoastră tehnice (cum ar fi cartela SIM și adresa IP).
  • De asemenea, în cazul în care activați serviciile de localizare pentru aplicația TikTok din setările dispozitivului dumneavoastră, colectăm informații despre locația aproximativă de la dispozitivul dumneavoastră.”, se arată în politica de confidențialitate a TikTok.

Despre colectarea datelor GPS:

  • „Aplicația TikTok nu colectează informații despre locația precisă, fie pe baza tehnologiei GPS sau altfel.
  • TikTok colectează date despre locația aproximativă pe baza informațiilor dispozitivului sau rețelei, cum ar fi cartela SIM sau adresa IP. Aplicația TikTok nu colectează informații despre locația precisă, fie pe baza tehnologiei GPS sau altfel, de la utilizatorii din SUA, UK, Spațiul Economic European și Elveția.
  • În regiunile unde Serviciile de localizare sunt disponibile, utilizatorii pot alege să activeze Serviciile de localizare pentru TikTok din setările dispozitivului pentru a permite TikTok să colecteze informații despre locația aproximativă de pe dispozitiv folosind informații despre locația GPS.”, au precizat pentru HotNews.ro reprezentanții TikTok.

SRI a descoperit riscuri de securitate cibernetică în aplicația TikTok / Recomandare privind interzicerea aplicației în insituțiile publice

Ministrul Digitalizării, Sebastian Burduja, a anunțat miercuri că, Centrul Cyberint al Serviciului Român de Informații (SRI) a testat aplicația TikTok și a descoperit că aceasta ar putea permite accesul la datele personale ale utilizatorului, la conturarea unui profil al acestuia și la accesul la dispozitivele terților cu care utilizatorul aplicației interacționează în mediul online.

În cadrul ședinței Consiliului Operativ de Securitate Cibernetică (COSC) de miercuri, în calitate de organ consultativ aflat în coordonarea strategică a CSAT, ministrul Burduja a prezentat un raport tehnic privind riscurile de securitate cibernetică asociate instalării și utilizării aplicației TikTok, și anume:

  • conform Termenilor de utilizare, se permite aplicației colectarea de informații de advertising direct de pe site-urile proprii prin integrarea unor utilitare de tip TikTok Advertising, precum TikTok Pixel;
  • aplicația poate colecta un număr mare de informații despre dispozitivul utilizatorului, printre care: SSID Wifi, numărul de model al telefonului, seria cartelei SIM, IMEI, citire SMS, Adresa MAC a dispozitivului, număr de telefon, date GPS, detalii despre alte conturi conectate la dispozitiv, acces complet la Clipboard (ceea ce poate genera riscuri de securitate cibernetică deoarece o mare parte dintre dintre aplicațiile Password Manager exploatează clipboard);
  • aplicația urmărește utilizatorii, chiar dacă aceștia au activată opțiunea Do Not Track;
  • aplicația colectează automat date precum modelul dispozitivului, sistemul de operare, modele și ritmuri de apăsare a tastelor, IP, locație, conținut urmărit, istoric căutări, caracteristici ale conținutului postal, profiling de gen, vârstă etc;
  • aplicația își rezervă dreptul de a partaja date cu autorități publice;
  • aplicația colectează informații despre celelalte servicii și aplicații ce sunt instalate pe dispozitiv;
  • poate efectua depanare de la distanță asupra aplicației, inclusiv executarea de noi procese;
  • execută comenzi în Webview (poate duce la încărcarea de fișiere malware pe dispozitivul care găzduiește aplicația);
  • aplicația are un browser propriu încorporat cu funcții Javascript iar orice date introduse pot fi monitorizate.

Raportul tehnic prezentat de ministrul Digitalizării a fost elaborat de Centrul Național Cyberint al Serviciului Român de Informații, pe baza datelor și informațiilor rezultate din testarea aplicației Tiktok.