Apple costretta dai Governi a fornire dati sulle notifiche push inviate a iPhone

Apple ha fatto sapere che alcuni Governi richiedono di accedere al registro delle notifiche push inviate dalle app agli Phone, in modo da poter mettere insieme informazioni dettagliate sugli utenti e sulle loro attività.
Questa azione di controllo, di cui non si aveva notizia prima di adesso, riguarda anche i dispositivi Android, ed è diventata pubblica dopo che il senatore americano Roy Wyden ha pubblicato una lettera aperta destinata al procuratore generale Merrick B. Garland: “Scrivo per esortare il Dipartimento di Giustizia (DOJ) a consentire ad Apple e Google di informare i loro clienti e il pubblico in generale sulle richieste di accedere al registro delle notifiche delle app per smartphone.”
A differenza di iMessage, i cui messaggi tra gli utenti di iPhone sono protetti dalla crittografia end-to-end, le notifiche push dalle app passano attraverso i server gestiti da Apple, e alcuni Governi hanno chiesto a Cupertino di fornire i relativi dati.
Sebbene non contengano dati sensibili come i messaggi di testo, e-mail o telefonate, le notifiche push possono rivelare determinate informazioni sugli utenti.
Accedere al registro delle notifiche push inviate da un’app o da un servizio di car-sharing potrebbe, ad esempio, consentire alle Autorità di individuare la posizione di un utente di iPhone, e perfino mettere insieme le interazioni tra più utenti di smartphone.
Wyden ha spiegato di aver iniziato a indagare sul questo problema all’inizio del 2022 quando ha saputo che “le agenzie governative di Paesi stranieri richiedevano di accedere al registro delle notifiche push degli smartphone di Google e Apple”.
A volte, per motivi di Polizia giudiziaria i Governi richiedono alcuni dati degli smartphone, quelli relativi ad account e informazioni finanziarie di determinate persone – che Apple e Google forniscono o negano caso per caso, in base anche alle leggi locali – allo stesso modo “Paesi non identificati richiedono abitualmente informazioni sulle notifiche push”.
“Apple e Google sono in una posizione unica per facilitare la sorveglianza governativa di come gli utenti utilizzano particolari app”, ha scritto Wyden. “I dati che queste due società ricevono includono metadati, che specificano quale app ha ricevuto una notifica e quando, nonché il telefono e l’account Apple o Google associato a cui tale notifica doveva essere consegnata. In alcuni casi, potrebbero anche ricevere contenuti non crittografati”.
Anche se Wyden non ha rivelato quali Paesi richiedono di accedere al registro delle notifiche push gestitito da Apple e Google, ha però permesso ad entrambe le aziende di informare i rispettivi clienti sulla situazione.
Apple ha aggiornato il documento Legal Process Guidelines con le informazioni su come gestisce le richieste di accesso alle notifiche push da parte delle forze dell’ordine.
“Quando gli utenti consentono a un’applicazione che hanno installato di ricevere notifiche push, un token Apple Push Notification Service (APNs) viene generato e registrato per quello sviluppatore e dispositivo”, si legge nel documento. “Alcune app possono avere più token APN per un account su un dispositivo per distinguere tra messaggi e multimedia. L’ID Apple associato a un token APNs registrato può essere ottenuto con un mandato di comparizione o un processo legale.”


3 commenti
Non ho capito adesso cosa cambia… Sempre possiamo essere spiati tramite le notifiche push, solo che ora lo sappiamo?
Si esatto, adesso cambia che lo sappiamo, ma quello di essere “spiati” è un problema di Paesi autoritari, in quelli democratici queste informazioni sono richieste per il tramite dell’Autorità giudiziaria per gravi reati.
Tra l’altro, l’MLA (Mutual Legal Agreement) attualmente in vigore tra Italia e Stati Uniti prevede non solo che la richiesta di informazioni debba provenire dall’Autorità Giudiziaria (per il tramite della Polizia Giudiziaria di solito), ma anche che il reato per il quale si procede sia considerato tale, cioè la violazione di una norma penale, in entrambi i paesi. Tanto per fare un esempio, la diffamazione è un illecito penale (dunque un reato) in Italia, ma non lo è negli Stati Uniti, dove è invece un illecito civile. Pertanto, una richiesta di informazioni per il reato di diffamazione sarà certamente rigettata, sia diretamente da Apple che anche dal Department of Justice, qualora la richiesta fosse stata inoltrata per quel tramite.