Ondanks de goede bedoelingen is DNT redelijk kansloos. Het is een klassieke tragedie van de meent, het zou voor iedereen beter zijn als iedereen DNT zou implementeren en zich daar aan houden. Voor de websites is het echter altijd nóg gunstiger om je toch te tracken, als de rest het maar niet doet.
Andersom zouden gebruikers dan hun adblockers en cookiemonsters uitschakelen op websites die DNT gebruiken. Dat doen de meeste gebruikers dan ook weer niet.
Het is ook bijzonder moeilijk om elkaar te controleren. De meeste tracking gebeurt achter je rug om op de servers. Anderzijds kunnen browsers (met de juiste plugins) keihard liegen om maar zo min mogelijk informatie af te staan.
Het is tijd voor een systeem waarmee browser en website kunnen communiceren en onderhandelen over privacy-gerelateerde zaken. Je browser kan dan het beveiliginsniveau aanpassen aan de situatie. Er zijn allerlei mogelijkheden om je privacy beter te beschermen zoals het uitschakelen van cookies en javascript maar die hebben ook forse nadelen. Die middelen wil je alleen gebruiken als het echt nodig is en niet op iedere website die je bezoekt. In mijn voorstel kan een website een hint geven aan de browser over welke beveiligingsmaatregelen probleemloos kunnen worden ingeschakeld.
Een website zou dan bv kunnen aangeven "Wij tonen Flash-reclamebanners maar we gebruiken geen cookies en geen javascript". Je browser zegt dan "Ok, dat is in overeenstemming met beveiligingsniveau van mijn gebruiker, ik schakel Flash in maar cookies en javascript laat ik uit staan".
Als een website geen privacystatement heeft dan moet de browser alle verdedigingsmiddelen activeren, bv geen cookies, geen flash, geen javascript of zelfs geen externe links laden, de verbinding via een anoniemiserende proxy of VPN laten lopen, etc...
Tegelijkertijd moet de browser controleren of de website zich aan de afspraak houdt. Als er bijvoorbeeld is afgesproken dat er geen Flash wordt gebruikt en er wordt toch een Flash-object geladen dan moet de browser alarm slaan.
We kunnen nu ook het hyperlink-cookie-probleem oplossen. Als je vanaf een website linkt naar een plaatje op een andere website dan kan die andere website cookies plaatsen als jouw bezoekers dat plaatje laden. Daarom moeten alle Nederlandse websites die linken naar content op andere websites een cookie-waarschuwing geven.
In mijn voorstel kan een website via een privacy-statement verklaren dat cookies moeten worden uitgeschakeld voor alle links naar third-party content. Alleen domeinen die in het privacy-statement van de website zijn opgenomen mogen cookies plaatsen bij bezoekers van die website.
Mijn voorstel is niet bedoeld om tracking/reclame onmogelijk te maken. Het gaat er om dat de website kan aangeven wat de bedoeling van de eigenaar is zodat je browser goede beslissingen kan maken om te voorkomen dat er informatie lekt naar derde partijen.
Hopelijk is het gevolg dat websites hun best gaan doen om een zo streng mogelijk privacy-statement te schrijven. Hoe strakker dat is opgesteld hoe groter de kans dat jouw website wordt goedgekeurd door de browser en dus reclame mag tonen en cookies zetten enzo.
Wie geen privacy-statement heeft of dat te ruim heeft gemaakt zal merken dat browsers in de verdediging schieten en weigeren om mee te werken.
Als laatste is er nog een reputatie-netwerk nodig waarmee browsers en gebruikers elkaar kunnen waarschuwen voor sites die zich niet aan hun privacy-statement houden. Hoe dat precies moet gaan werken weet ik nog niet maar ik haal inspiratie uit Razor, Bitcoin en Certificate Transparency.
[Reactie gewijzigd door CAPSLOCK2000 op 23 juli 2024 04:21]