Articulo de referencia

Juguetes conectados

Los juguetes conectados son dispositivos habilitados para internet con capacidades Wi-Fi , Bluetooth u otras integradas. Estos juguetes, que pueden ser o no juguetes inteligente...

Los juguetes conectados son dispositivos habilitados para internet con capacidades Wi-Fi , Bluetooth u otras integradas. Estos juguetes, que pueden ser o no juguetes inteligentes , brindan una experiencia de juego más personalizada para los niños a través de software integrado que puede ofrecer integración de aplicaciones, reconocimiento de voz y/o imagen , funcionalidad RFID y funciones de búsqueda web . [ 1 ] Un juguete conectado generalmente recopila información sobre los usuarios de forma voluntaria o involuntaria, [ 2 ] lo que plantea preocupaciones sobre el tema de la privacidad. Los datos recopilados por los juguetes conectados generalmente se almacenan en una base de datos, donde las empresas que producen juguetes conectados pueden usar los datos para sus propios fines, siempre que lo hagan de acuerdo con las protecciones descritas en la Ley de Protección de la Privacidad Infantil en Internet (COPPA) .

Recopilación de información

Tipos de información que se pueden recopilar

Los juguetes conectados para niños pueden recopilar diversa información, incluyendo información tanto de los padres como de los propios niños.

La información que se puede recopilar de los niños incluye: [ 3 ]

La información que se puede recopilar de los padres incluye: [ 3 ]

Métodos comunes de recolección

La recopilación de información por parte de los juguetes conectados puede ocurrir de forma voluntaria o involuntaria. Las formas comunes de recopilación de información incluyen: [ 4 ]

  • Información proporcionada por los usuarios al crear una cuenta.
  • Interacción con los juguetes
  • Conexión a redes Wi-Fi o celulares

Existe preocupación por la seguridad de la información infantil debido a filtraciones de datos anteriores . La información recopilada por las empresas de juguetes suele ser accesible al público con escaso cifrado en el sistema debido a la falta de concienciación sobre la privacidad de la información . [ 2 ]

Filtraciones de datos anteriores

Los juguetes conectados han estado en el centro de varias filtraciones de datos de gran repercusión, lo que ha suscitado preocupación sobre los métodos que utilizan las empresas jugueteras para proteger la información de los niños.

Filtración de datos de CloudPets

En 2017, los juguetes CloudPets de la compañía Spiral Toys sufrieron una importante fuga de datos en su base de datos. CloudPets almacena toda la información recopilada de los peluches en una base de datos en línea. Según el experto en ciberseguridad Troy Hunt, más de 820 000 cuentas de usuario quedaron expuestas y se filtraron más de 2,2 millones de mensajes de voz, tanto de niños como de padres, durante la grave brecha de seguridad de CloudPets. La causa de la fuga de datos fue la inseguridad de la base de datos que Spiral Toys utilizaba para almacenar la información recopilada. La base de datos era fácilmente accesible al público en general antes de que ocurriera la fuga. [ 5 ]

Aunque la base de datos ya no es accesible al público, Spiral Toys no ha informado a sus usuarios sobre la filtración de datos, lo cual constituye una violación de la ley de notificación de violaciones de seguridad en California . [ 6 ]

Violación de datos de VTech

En noviembre de 2015, VTech sufrió una grave violación de datos en su sistema de almacenamiento de información, donde el pirata informático utilizó la inyección SQL , que es “un ataque de inyección en el que un atacante puede ejecutar sentencias SQL maliciosas (también comúnmente denominadas carga útil maliciosa ) que controlan el servidor de base de datos de una aplicación web (también comúnmente denominado Sistema de Gestión de Bases de Datos Relacionales – SGBDR )”, para obtener autorización completa a la base de datos donde puede acceder a los datos personales de niños y padres . [ 3 ] [ 7 ]

Según la publicación de datos públicos de VTech, alrededor de 4,8 millones de cuentas de padres y aproximadamente 6,4 millones de perfiles relacionados con niños se filtraron en todo el mundo en varios de sus productos. Los datos comprometidos durante la filtración incluían nombre, dirección de correo electrónico, contraseña, pregunta y respuesta de seguridad para recuperar la contraseña, dirección IP, dirección postal e historial de descargas; no se almacenó información de tarjetas de crédito ni números de seguridad social en la misma base de datos. [ 8 ] Estados Unidos fue el país más afectado por la filtración de datos, con 2,2 millones de cuentas de padres y 2,9 millones de perfiles de niños registrados en Estados Unidos, seguido de Francia, Reino Unido y Alemania. Un hombre de 21 años de Berkshire fue arrestado por el ataque. [ 9 ]

Intercambio de datos

El intercambio de datos entre fabricantes de juguetes y otras empresas ha generado preocupación por la privacidad de los datos personales recopilados por los juguetes conectados. Las conversaciones e interacciones entre los niños y los juguetes suelen ser grabadas por estos y enviadas al servidor en la nube del fabricante. [ 1 ]

La empresa de juguetes Genesis Toys , creadora de My Friend Cayla e i-Que Intelligent Bot, comparte los datos de voz recopilados por estos juguetes con Nuance Communications para mejorar su tecnología de reconocimiento de voz. Nuance Communications tiene experiencia en la venta de soluciones biométricas a agencias militares, de inteligencia y policiales, lo que se tiene en cuenta en lo que respecta a la privacidad de los juguetes conectados. [ 10 ]

De manera similar, Hello Barbie, producida por Mattel, Inc., utiliza tecnologías de reconocimiento de voz proporcionadas por ToyTalk, con sede en California. Los datos recopilados por Hello Barbie se comparten activamente entre Mattel y ToyTalk. [ 1 ]

retención de datos

La retención de datos de la información recopilada por los juguetes conectados también es un problema a considerar. Según la Ley de Protección de la Privacidad Infantil en Internet (Children's Online Privacy Protection Act) , "el operador de un sitio web o servicio en línea conservará la información personal recopilada en línea de un niño solo durante el tiempo que sea razonablemente necesario para cumplir con el propósito para el cual se recopiló la información. El operador debe eliminar dicha información utilizando medidas razonables para protegerla contra el acceso o uso no autorizado de la misma en relación con su eliminación". [ 11 ]

El Consejo Noruego del Consumidor realizó una investigación sobre los términos de uso y las políticas de privacidad de My Friend Cayla e i-Que Intelligent Bot en 2016. Descubrieron que las políticas de privacidad no mencionan específicamente cuánto tiempo se conservarán los datos después de que los usuarios dejen de usar el servicio o eliminen la cuenta. [ 1 ] Específicamente, la política de privacidad de My Friend Cayla menciona que "no siempre es posible eliminar por completo toda su información de nuestras bases de datos sin que queden algunos datos residuales debido a copias de seguridad y otras razones". [ 12 ]

Prohibición de My Friend Cayla en Alemania

A principios de 2017, la Agencia Federal de Redes de Alemania, Bundesnetzagentur , prohibió la venta y posesión del juguete conectado My Friend Cayla, fabricado por Genesis Toys, alegando que se trataba de un dispositivo de transmisión de información inseguro y no autorizado. My Friend Cayla fue el primer juguete conectado prohibido en Alemania. [ 13 ] La agencia afirma además que cualquier juguete que transmita datos, incluyendo funciones como la grabación de vídeo y voz, sin ser detectado, está prohibido en Alemania. Le preocupa el posible uso del juguete como dispositivo de vigilancia. El presidente de Bundesnetzagentur, Jochen Homann, declara que «los objetos que ocultan cámaras o micrófonos y que son capaces de transmitir una señal, y por lo tanto pueden transmitir datos sin ser detectados, comprometen la privacidad de las personas. Esto se aplica en particular a los juguetes infantiles. La muñeca Cayla ha sido prohibida en Alemania. Esto también se hace para proteger a los más vulnerables de nuestra sociedad». [ 14 ]

La agencia está llevando a cabo investigaciones adicionales sobre otros juguetes conectados. [ 14 ] No se ha tomado ninguna medida contra las familias que poseen el juguete. La Agencia Federal de Redes aconsejó a los padres que destruyeran inmediatamente el juguete para evitar posibles riesgos relacionados con la privacidad de sus datos personales . [ 13 ]

Las leyes federales comúnmente asociadas con los juguetes conectados incluyen la Ley de Protección de la Privacidad Infantil en Internet (COPPA) y la sección 5 de la Ley de la Comisión Federal de Comercio . Ambas leyes son aplicadas por la Comisión Federal de Comercio en lo que respecta a la recopilación de datos personales de los niños. [ 3 ]

Ley de protección de la privacidad infantil en Internet

Los juguetes que pueden conectarse a internet de diversas maneras están sujetos a la regulación de la Ley de Protección de la Privacidad Infantil en Internet (COPPA). La COPPA otorga a los padres control sobre la información que se recopila de sus hijos en línea. Los sitios web deben solicitar permisos verificables a los padres antes de recibir cualquier información personal en línea de niños menores de 13 años. [ 15 ] Si los datos se transfieren a un tercero, este debe seguir los mismos pasos para protegerlos. [ 16 ] La violación de la COPPA está sujeta a sanciones civiles de hasta $40,654 por incidente. [ 15 ]

Se han planteado inquietudes con respecto a la protección que ofrece la ley COPPA a los juguetes conectados, ya que los juguetes que se compran en tiendas minoristas no están sujetos directamente a la protección legal de dicha ley.

Otras fuentes de preocupación se relacionan con el cumplimiento de la COPPA por parte de las empresas de juguetes conectados. El Centro de Información sobre Privacidad Electrónica , la Campaña por una Infancia Libre de Publicidad , el Centro para la Democracia Digital y Consumers Union presentaron una queja ante la Comisión Federal de Comercio sobre cómo los juguetes My Friend Cayla e I-Que Intelligent Bot, producidos por Genesis Toys, han infringido la COPPA. La queja mencionaba el intercambio de datos entre Genesis Toys y Nuance Communications . Además, expresaba preocupación por el hecho de que Nuance Communications no mencionara directamente el cumplimiento de la COPPA. [ 10 ]

Artículo 5 de la Ley de la Comisión Federal de Comercio

La sección 5 de la Ley de la Comisión Federal de Comercio (FTC) declara ilegales los "actos o prácticas desleales o engañosas en el comercio o que lo afecten". [ 17 ] La FTC ha utilizado su sección 5 para proteger la privacidad y los datos personales de los consumidores. Las empresas de juguetes conectados podrían infringir la Ley de la FTC al recopilar, proteger y utilizar indebidamente los datos y la información recopilados por los juguetes. [ 3 ]

Véase también

Referencias

  1. 1 2 3 4 Anon. nd “Problemas de privacidad y consumo en juguetes conectados a Internet”. Recuperado el 13 de abril de 2017 ( https://fil.forbrukerradet.no/wp-content/uploads/2016/12/toyfail-report-desember2016.pdf ).
  2. 1 2 O'Shea, Joe. 2016. “'Los juguetes pueden ser programados para tomar fotos, videos y audio, y usted no tendrá idea de lo que está sucediendo', advierte un experto irlandés en ciberseguridad a los padres”. Independent.ie, 3 de noviembre. Recuperado el 24 de marzo de 2017 ( http://www.independent.ie/life/family/parenting/toys- can-be-directed-to-take-pictures-video-audio-and- you-will-have-no-idea-it-is-happening-irish-cyber- security-expert-warns-parents-35183365.html)
  3. 1 2 3 4 5 "Juguetes conectados para niños: preocupaciones sobre la seguridad y la privacidad de los datos" . 09/05/2017. Archivado del original el 09/05/2017 . Consultado el 09/08/2023 .
  4. Gibbs, Samuel (13 de marzo de 2015). "Temores sobre la privacidad de la Barbie 'inteligente' que puede escuchar a tus hijos" . The Guardian . ISSN 0261-3077 . Consultado el 9 de agosto de 2023 . 
  5. "Se filtraron y se exigió un rescate por los datos de los ositos de peluche conectados a CloudPets, exponiendo los mensajes de voz de los niños" . Troy Hunt . 27 de febrero de 2017. Consultado el 9 de agosto de 2023 .
  6. Larson, Selena. 2017. “Los peluches filtran millones de grabaciones de voz de niños y padres” CNN Tech , 27 de febrero. Recuperado el 24 de marzo de 2017 ()
  7. "¿Qué es la inyección SQL (SQLi) y cómo prevenir los ataques?" . Acunetix . Consultado el 9 de agosto de 2023 .
  8. Anónimo. nd “Violación de datos en VTech Learning Lodge y reanudación de las operaciones”. Recuperado el 13 de abril de 2017 ( http://www.hkexnews.hk/listedco/listconews/sehk/2015/1130/LTN20151130247.pdf ).
  9. "Preguntas frecuentes sobre el ciberataque a VTech Learning Lodge (última actualización: 19:30, 9 de enero de 2018, HKT)" . VTech . 9 de enero de 2018. Consultado el 9 de agosto de 2023 .
  10. 1 2 Anon. nd “COMISIÓN FEDERAL DE COMERCIO Washington, DC 20580 En el asunto de Genesis Toys y Nuance Communications.” COMISIÓN FEDERAL DE COMERCIO Washington, DC 20580 En el asunto de Genesis Toys y Nuance Communications .
  11. 16 CFR 312.10.
  12. Anónimo. nd “Política de privacidad”. My Friend Cayla . Recuperado el 4 de mayo de 2017 ( https://www.myfriendcayla.com/privacy-policy Archivado el 7 de enero de 2019 en Wayback Machine ).
  13. 1 2 Huggler, Justin (17 de febrero de 2017). "Alemania prohíbe las muñecas conectadas a internet por temor a que los piratas informáticos puedan atacar a los niños" . The Telegraph . ISSN 0307-1235 . Consultado el 9 de agosto de 2023 . 
  14. ^ "Bundesnetzagentur - Prensa - Bundesnetzagentur retira del mercado la muñeca infantil "Cayla"" . www.bundesnetzagentur.de . Consultado el 9 de agosto de 2023 .
  15. 1 2 "Cumplimiento de la COPPA: Preguntas frecuentes" . Comisión Federal de Comercio . 2020-07-20 . Consultado el 2023-08-09 .
  16. 16 CFR § 312.8
  17. "Ley de la Comisión Federal de Comercio" . Comisión Federal de Comercio . 19 de julio de 2013. Consultado el 8 de noviembre de 2019 .