Pagine

venerdì 10 aprile 2020

Problematiche del tracciamento dei contatti: non dobbiamo scegliere tra privacy e salute

di Enrico Nardelli

(english version here)

Qualche giorno fa ho descritto uno degli approcci basati sulla tecnologia digitale che sta venendo sviluppato per combattere il COVID-19, il DP-3T, sottolineando alcuni elementi che dovrebbero essere migliorati a tutela della privacy. Il gruppo di ricercatori che l'ha elaborato ha rilasciato nuova documentazione e ne darò conto a breve in un successivo post.

Sviluppo invece qui alcune riflessioni più generali sull'impatto delle scelte tecnologiche relative all'uso di soluzioni digitali per la gestione della situazione di emergenza sanitaria e l'eventuale ritorno alla normalità.

La Commissione Europea ha pubblicato una raccomandazione in proposito che, secondo me, non è sufficientemente chiara in termini di requisiti di sicurezza. Viene infatti richiamata la necessità di adeguate misure per garantire la sicurezza dei dati raccolti:
  • (p.6) efficaci misure di sicurezza dei dati e di cybersecurity sono essenziali per proteggere la disponibilità, autenticità, integrità e confidenzialità dei dati. («Effective cybersecurity and data security measures are essential to protect the availability, authenticity integrity and confidentiality of data»);
  • (p.10) efficaci requisiti di cybersecurity per proteggere la disponibilità, autenticità, integrità e confidenzialità dei dati («effective cybersecurity requirements to protect the availability, authenticity integrity, and confidentiality of data»);
ma non si dice niente sulla necessità di garantire la sicurezza "di base" delle tecnologie che verrano usate.

Qual è il punto? È che il tracciamento dei contatti mediante app installate sullo smartphone, per assicurare precisione e privacy, deve essere basato su soluzioni decentralizzate in cui gli smartphone si scambiano localmente delle informazioni opportunamente anonimizzate.

Ma l'uso di questo approccio richiede, per poter essere attuato durante l'attuale emergenza sanitaria, di usare i soli meccanismi per effettuare tali comunicazioni locali che sono installati al momento su pressoché tutti gli smartphone: il WiFi e il Bluetooth.

Quali sono i problemi? Il WiFi viene, da molti anni ormai, usato in modalità "infrastructure" per connetterci localmente a un "hot spot": la sua sicurezza è stata ampiamente testata ed appare tecnologicamente robusta purché, come tutte le soluzioni tecnologiche, non venga vanificata da mancanze umane tipo l'usare una password debole per proteggerne l'accesso. La modalità "ad hoc", con cui invece esso dovrebbe essere usato per far interagire due smartphone in prossimità, è stata utilizzata - e quindi verificata rispetto alla sicurezza - ad un livello enormemente inferiore. Non sembra quindi offrire, in pratica, garanzie - per quando riguarda la robustezza nei confronti di attacchi - significativamente superiori a quelle del Bluetooth.

Il Bluetooth è fortemente vulnerabile, come da molto tempo è noto. Il suo utilizzo in sistemi "locali" quali la casa e l'auto è tollerabile perché è un segnale che negli smartphone (soprattutto quando usato nella versione Low Energy, BLE), diversamente dal WiFi, a distanza di qualche metro è praticamente scomparso. Infatti consuma molto di meno la batteria. [Ringrazio Francesco Palmieri per un'illuminante discussione su questi temi.]

Pretendere però che tutti i cittadini vadano in giro con il Bluetooth (o altra tecnologia) costantemente disponibile per comunicare è secondo me equivalente a chiedere loro di non chiudere a chiave la porta di casa perchè deve passare il dottore per una visita medica. Nel mondo reale equivarrebbe ad esporre le case di tutti i cittadini ad un elevato rischio di intrusione. Lo stesso accadrebbe nel mondo digitale, con la differenze che qui tutto accade senza la nostra percezione. I dispositivi di tutti si troverebbero sottoposti a scansioni a tappeto da parte dei "cattivi" che, ormai, non hanno bisogno di essere hacker di professione, dal momento che le cassette degli attrezzi per scardinare le "case digitali" si trovano sul mercato a prezzi abbordabili.

Una volta entrati, il problema non sarebbe più tanto quello relativo ai dati dell'app di tracciamento dei contatti ma quello, più grave, di avere un intruso ostile all'interno di ciò che è ormai strettamente integrato nella nostra esistenza, lo smartphone, depositario di tutti i nostri segreti, personali e professionali.

Non mi pare di aver visto nelle discussioni in corso un'analisi di questi aspetti. Si assume che le soluzioni digitali siano comunque utili. Ma come ha osservato il Garante della Privacy nell'audizione dell'8 aprile presso la Camera dei Deputati a proposito delle applicazioni per il tracciamento dei contatti: «In primo luogo, la valutazione dell’efficacia attesa dalla misura non può prescindere da un’analisi inerente le azioni complementari e, dunque, la fase - che dovrebbe ragionevolmente conseguirne - dell’accertamento sanitario dei soggetti individuati, tramite data tracing, quali potenziali contagiati.
    Si possono raccogliere, infatti, tutti i dati possibili sui potenziali portatori (sani o meno che siano), ma se poi non si hanno le risorse (e persino i reagenti!) per accertarne l’effettiva positività, non si va molto lontano.»
(Il grassetto è mio).

Sarebbe quindi auspicabile che questi aspetti di sicurezza relativi a Bluetooth (o a qualunque altra tecnologia sulla quale si vogliano basare le soluzioni) siano esplicitamente analizzati nelle valutazioni di opportunità sull'utilizzo di un sistema di tracciamento digitale dei contatti. Lo stesso Garante della Privacy ha osservato è «problematica l'imposizione di un obbligo generalizzato di uso di tali sistemi» e vanno quindi usati «sistemi fondati sulla volontaria adesione dei singoli». Ha aggiunto che «l’efficacia diagnostica di tale soluzione dipende, in ogni caso, dal grado di adesione che essa incontra tra i cittadini» e che «la percentuale minima per l’efficacia è stimata nell’ordine del 60%» Per il nostro Paese (ma in generale, penso, per ogni paese europeo) sarà quindi necessaria «un’adeguata sensibilizzazione sull’opportunità di ricorrere a tale tecnica».

A me sembra lampante che in presenza dei problemi di sicurezza che ho sopra discusso sarà difficile convincere molte persone.

Le numerose prese di posizioni che vi sono state nei giorni passati a livello internazionale da parte delle associazioni di difesa dei diritti civili sull'utilizzo delle tecnologie digitale per la gestione di questa emergenza sanitaria hanno TUTTE sottolineato l'importanza di effettuare un'accurata valutazione costi-benefici complessiva della loro adozione. Ecco un elenco non esaustivo di tali documenti:

Spero davvero che i governi democratici si rendano conto che dover scegliere tra la privacy e la salute, come ha scritto Yuval Noah Harai, è una questione mal posta.

giovedì 9 aprile 2020

Digital transformation and political action

by Enrico Nardelli

(versione italiana qua)

The emergency we are living through is bringing to a head a series of issues that were never properly addressed in previous years regarding "digital transformation." This term has for some time become fashionable, especially among politicians, the vast majority of whom have no idea what it actually means or how it is genuinely achieved.

The problem is first and foremost a cultural one, because digital technology is different from all the technologies that preceded it. The revolution brought about by informatics — the science that makes the digital possible — is unlike any previous revolution. "Digital machines" are amplifiers of people's rational cognitive capacities and are therefore radically different from all the machines previously built by human beings, which only augment physical capabilities. After centuries of technological progress, this revolution has swept through society within the short span of two decades — too rapidly for the ruling class to grasp its true scope.

The most important aspect is this: whereas in "physical" automation there is always a human being who remains in command of the machine and helps it interpret the surrounding reality, when "cognitive" automation — that of digital machines — was introduced, the mistaken belief took hold that computing systems could completely replace people and "do everything on their own." This is impossible, because every human being is capable of learning from experience and adapting to changed operational conditions — a general ability that is innate in human beings but entirely unknown to digital machines. Every time something changes, the system needs to be reworked. Since change is the only certainty in life, disasters are guaranteed. Manufacturers of consumer devices — smartphones, for example — get around this through planned obsolescence, which "gently" induces users to replace them every two or three years. But the computing systems that are now indispensable to the functioning of any organisation cannot be renewed in this way.

In the 1990s, the digitisation of public administration concerned mainly internal processes, and so the problems remained on the whole hidden from the general public — one could, so to speak, keep dirty laundry behind closed doors. From the following decade onwards, however, with the pervasive spread of the Web through society, the situation became explosive.

It was not understood that, faced with a revolution of far more dramatic social scope than those brought about by television or the automobile, a serious programme of digital literacy for Italians needed to be launched. Conference after conference was held on the theme of "It's Never Too Late 2.0," without investing real resources in this education — on the assumption that all the necessary information was in any case available online.

A necessary condition for the success of any digital transformation is: "no digitalization without end-user representation." I have written this in English to invoke explicitly one of the eighteenth-century slogans that underpinned the revolution of the English colonies against the mother country: "no taxation without representation." In our context, it means that if the end user is not involved — and on the web the end user is everyone, from the scholar to the factory worker, both united by having been overtaken by a technological revolution that happened too fast for them to assimilate it — the system works badly. I am sure each of us has a favourite example of a web system that demands an enormous amount of patience and self-control to complete operations that, when speaking to a counter clerk, would have been done in half the time and with no stress whatsoever.

The approach that followed was to draw up magnificent plans for the digital "something" — where "something" might be "schools" or "healthcare" or "justice" (or whatever happened to be of interest to the government of the day) — without reflecting that an epochal change of this kind cannot be implemented quickly, because it requires thorough training of people. Only in the films of Matrix does one plug in a cartridge and instantly become an expert: human beings, by contrast, need time to learn, especially when they are simultaneously continuing to do their jobs and live their lives.

It was not understood that before digitising a work process, one must have analysed it in depth and understood how its automation will affect the organisation of work, internal power relationships, and external ones. Instead, the belief took hold that IT services could be outsourced, thereby saving on staffing — only to discover that one ended up spending more to adapt the outsourced services to every minor change in the surrounding reality, changes that any employee or middle manager would have handled in a fraction of the time.

There was not the humility to understand that one had to start from the fundamentals — from those infrastructures that are the equivalent, for an organisation, of what a skeletal or nervous system is for a mammal. I was struck, in these days when we have all been compelled to make intensive use of digital devices and systems, to see that in 2020 the decrees of the President of the Council of Ministers are being circulated via SlideShare, his speeches broadcast on Facebook, and schools conducting lessons on Google and Microsoft platforms — to give just a few examples. I have nothing against digital multinationals, let me be clear: they are companies doing their job. I am not happy, however, about the fact that our politics over the past two decades has been unable to build its own basic infrastructure for a digital country.

There is no point in thinking we can turn back. Society will become increasingly digital. What we can still recover is control over the indispensable infrastructure — which must be in our hands if our country is not to become a colony. The digital is an integral part of our society and must be managed in the national interest. We must also maintain control over citizens' digital data, which in the digital world is the equivalent of the citizens themselves. "What would we call rulers who sold their own citizens to foreign powers?" I asked some time ago. Given that across Europe and beyond there is currently discussion of implementing "individual tracking" measures to monitor the spread of the epidemic, and considering that data is the new oil, it is clear that if we do not want to end up like the Third World countries bled dry by the "seven sisters," we need to change our approach.

And yet this should not be so difficult for those in politics. Technology has always been at the service of politics in order to implement this or that decision. In every era and country, those who have sought to bring technicians into government — presenting them as priests of impartiality — have always in reality sought to strip from the people (the "demos") the power (the "cratos") to hold government to account. They have thus acted in an anti-democratic manner. Digital technology is no exception to this. Computing systems are not inherently neutral. Digital transformation is not an absolute guarantee of efficiency and effectiveness.

Politics must decide how to govern it, in full awareness that epochal changes of this magnitude are not achieved within the few years of a parliamentary term or through unrealistic plans. For this reason, once the emergency has passed, a cross-party agreement on a plan for the country's digital development will be needed — one that commands broad consensus, at least on some fundamental guiding principles. What is required, therefore, are politicians who genuinely care about democracy and the future of our country, who are capable of listening to what technology has to offer, of understanding the possible social impacts, and of forging a synthesis of the needs of different social classes in the interest of all.

I am convinced that in every party there are people of goodwill and great political ability.

--
The original version (in italian) has been published by "Key4Biz" on 6 April 2020.

Trasformazione digitale e azione politica

di Enrico Nardelli

(english version here)

La situazione di emergenza che stiamo vivendo sta facendo venire al pettine una serie di nodi mai affrontati negli anni passati a proposito di “trasformazione digitale”. Questo termine da un po’ di tempo a questa parte è diventato di moda, soprattutto tra i politici, che però in grandissima maggioranza non hanno idea di cosa voglia dire e di come si realizzi davvero.

Il problema è prima di tutto culturale, perché quella digitale è una tecnologia diversa da tutte le altre che l’hanno preceduta. La rivoluzione prodotta dall’informatica (la scienza che rende possibile il digitale) è diversa da ogni precedente rivoluzione. Le “macchine digitali” sono amplificatori delle capacità cognitive razionali delle persone e quindi radicalmente differenti da tutte le macchine precedentemente realizzate dall’uomo, che ne potenziano solo le capacità fisiche. Dopo secoli di progresso tecnologico, questa rivoluzione è dilagata nella società nel breve intervallo di un ventennio, quindi troppo velocemente perché la classe dirigente riuscisse a comprenderne la portata.

L’aspetto più importante è che mentre nell’automazione “fisica” c’è sempre un essere umano che rimane al comando della macchina e che la aiuta nell’interpretazione della realtà circostante, quando si è introdotta l’automazione “cognitiva” (quella delle macchine digitali) si è erroneamente creduto che i sistemi informatici potessero completamente sostituire le persone e “fare tutto da soli”. Impossibile, perché ogni essere umano è in grado di apprendere dall’esperienza ed adattarsi a mutate condizioni dello scenario operativo, mentre questa generale abilità, che è innata nell’essere umano, è sconosciuta alle macchine digitali. Ogni volta che cambia qualcosa, bisogna rimettere le mani sul sistema. Siccome l’unica certezza della vita è il cambiamento, le catastrofi sono assicurate. I venditori di dispositivi per l’utente finale (p.es., gli smartphone) se la cavano mediante l’obsolescenza programmata, per cui ogni due o tre anni siete “gentilmente” indotti a cambiarlo. Ma i sistemi informatici che sono ormai indispensabili al funzionamento di ogni organizzazione non possono essere rinnovati in tal modo.

Negli anni 90 l’informatizzazione della Pubblica Amministrazione ha riguardato soprattutto processi interni e, quindi, i problemi rimanevano tutto sommato nascosti al grande pubblico e, per così dire, si potevano “lavare i panni sporchi in casa”. A partire dal decennio scorso, però, con la capillare diffusione del Web nella società la situazione è diventata esplosiva.

Non si è capito che, a fronte di una rivoluzione di portata ben più drammatica, dal punto di vista sociale, di quelle causate dalla televisione o dall’automobile, andava fatto partire un serio programma di alfabetizzazione digitale degli italiani. Si sono riempiti convegni su convegni sul tema “Non è mai troppo tardi 2.0” senza investire risorse reali su questa istruzione, ritenendo che tanto tutte le informazioni necessarie fossero disponibili sulla Rete.

Un requisito necessario per il successo di ogni trasformazione digitale è: “no digitalization without end-user representation”. L’ho scritto in inglese per richiamare in modo esplicito uno dei motti del Settecento che sono stati alla base della rivoluzione delle colonie inglesi contro la madrepatria: “no taxation without representation”. Nel nostro caso vuol dire che se non si coinvolge l’utente finale, che sul web è chiunque, dal letterato all’operaio, entrambi accomunati dall’essere stati investiti da una rivoluzione tecnologica avvenuta troppo in fretta perché potessero assimilarla, il sistema funziona male. Son sicuro che ognuno di noi ha il suo esempio favorito di sistema web che richiede un enorme dose di pazienza ed autocontrollo per riuscire a portare a termine operazioni che, parlando con un addetto allo sportello, si sarebbero completate in metà del tempo e stress nullo.

Si è poi proseguito elaborando bellissimi piani per la “cosa” digitale, dove “cosa” poteva essere “scuola” o “sanità” o “giustizia” (o qualunque nome di interesse per il governo di turno) senza riflettere che un cambiamento epocale di questo tipo non si attua in poco tempo, perché richiede un’approfondita formazione delle persone. Solo nei film di “Matrix” ci si innesta l’apposita cartuccia e si diventa subito esperti: gli esseri umani hanno invece bisogno di tempo per apprendere, soprattutto se contemporaneamente stanno continuando a fare il loro lavoro e vivere la loro vita.

Non si è capito che prima di informatizzare un processo lavorativo bisogna averlo analizzato in profondità ed aver compreso come la sua automazione impatti sull’organizzazione del lavoro, sui rapporti di potere interni e su quelli esterni. Si è invece pensato che si potessero esternalizzare i servizi informatici, risparmiando sul personale, salvo poi scoprire che si finiva con lo spendere di più per adattare i servizi esternalizzati ad ogni minimo cambiamento della realtà circostante, che qualunque impiegato o quadro avrebbe saputo gestire in una frazione del tempo.

Non si è avuto l’umiltà di capire che bisognava cominciare dagli elementi fondamentali, da quelle infrastrutture che costituiscono l’equivalente, per un’organizzazione, di quello che è un sistema scheletrico o nervoso per un mammifero. Sono rimasto colpito, in questi giorni in cui siamo stati tutti costretti ad usare intensamente dispositivi e sistemi digitali, dal vedere come nel 2020 i decreti del Presidente del Consiglio dei Ministri vengano diffusi mediante SlideShare, i suoi discorsi trasmessi su FaceBook, le scuole facciano didattica su piattaforme Google e Microsoft, solo per fare alcuni esempi. Non ho niente contro le multinazionali del digitale, sia ben chiaro, sono aziende che fanno il loro mestiere. Non sono però contento del fatto che la nostra politica in questo ventennio non sia stata in grado di realizzare proprie infrastrutture di base per un Paese digitale.

È inutile pensare di poter tornare indietro. La società diventerà sempre più digitale. Quello che possiamo ancora recuperare è il controllo sulle infrastrutture indispensabili, che deve essere in nostre mani affinché il nostro Paese non diventi una colonia. Il digitale è parte integrante della nostra società e deve essere curato nell’interesse nazionale. Dobbiamo inoltre mantenere il controllo sui dati digitali dei cittadini, che nel mondo digitale sono l’equivalente dei cittadini stessi. Come chiameremmo quei governanti che vendessero i propri cittadini a poteri stranieri? chiedevo qualche tempo fa. Dato che in questi giorni in tutta Europa (e non solo) si sta discutendo di realizzare misure di “tracciamento individuale” per tenere sotto controllo la diffusione dell’epidemia e considerando che i dati sono il nuovo petrolio, è chiaro che se non vogliamo fare la fine dei paesi del Terzo Mondo svenati dalle “sette sorelle” dobbiamo cambiare approccio.

Eppure non dovrebbe essere così difficile, per chi fa politica. La tecnica è sempre stata al servizio della politica per poter implementare questa o quella decisione. In ogni epoca e paese, chi ha voluto portare i tecnici al governo, presentandoli come sacerdoti dell’imparzialità, ha sempre in realtà voluto sottrarre al popolo (al “demos”) il potere (il “cratos”) di controllare l’operato del governo. Si è mosso quindi in modo anti-democratico. La tecnica digitale non fa eccezione a questo. I sistemi informatici non sono intrinsecamente asettici. La trasformazione digitale non è garanzia assoluta di efficienza ed efficacia.

La politica deve decidere come governarla ben sapendo che cambiamenti epocali di questa portata non si realizzano nei pochi anni di una legislatura e con piani irrealistici. Per questo sarà necessario, una volta superata l’emergenza, un accordo trasversale su un disegno di sviluppo digitale del Paese che trovi tutti concordi, per lo meno su alcune linee guida fondamentali. Servono dunque politici che abbiano a cuore la democrazia ed il futuro del nostro Paese, che siano in grado di ascoltare cosa la tecnica ha da offrire, di capire quale siano i possibili impatti sociali, e di comporre una sintesi delle esigenze delle diverse classi sociali nell’interesse di tutti.

Io sono convinto che, in tutti i partiti, ci siano persone di buona volontà e grande capacità politica.

--
Versione originale pubblicata su "Key4Biz" il 6 aprile 2020.

domenica 5 aprile 2020

How DP-3T, a solution aiming at fighting COVID-19 through privacy-preserving proximity tracing, works (as far as I've understood)

by Enrico Nardelli

(please read also updates at the end and the description of the April 10 version)

Here I describe what I have understood – on the basis of documents published until yesterday - about how the proposed solution for fighting the spread of COVID_19 by privacy-preserving tracking proximity contacts (PEPP-PT: Pan-European Privacy Preserving Proximity Tracing, also indicated known as DP-3T: Decentralized Privacy-Preserving Proximity Tracing works. I might have misunderstood some elements, and should this be the case, I’ll update this post.

In my previous post I have discussed some of the other non-technical issues of technical solutions based on contact tracing. I add here only one consideration that I would like to stress (and was stressed also in many documents cited in my previous post – most notably the Algorithm Watch's one). Knowing whom someone has been in contact with, during the days leading up to the day they were found infected, is only useful if the diagnosis arrives early enough to notify their contacts BEFORE they contact other people. If an average person comes in contact with 10 others during a day (note that being in contact does not mean being close and chatting, but having been in the same office, shop, premises, means of transport, etc.), an infected person generates at the second day 100 potential infected ones, 1,000 at the third one and 10,000 at the fourth. If only today one realizes that 5 days ago a person was infected, then one has to test 10,000 people TODAY (or ask 10,000 people to self-isolate) to avoid having tomorrow 100,000 potentially infected person. Not impossible, if a country is prepared, but it is not something that can be arranged in some days or a few weeks. It is no coincidence that in China, where this approach has been successfully used, it is since the SARS epidemic of 2003 that they are working on this.

The basic idea of PEPP-PT DP3-T is to install, on the smartphone of those who decide to participate, an app using Bluetooth to interact with other smartphones nearby, recording anonymously that they have been in contact each other. A central server periodically updates all the apps with anonymous information about who has been infected, allowing each smartphone to find out if it has been close to an infected person, but without allowing it to find out who is.

Let's discuss now the most relevant technical aspects, as I’ve understood them and assuming my understanding is correct. I’ll gladly correct any mistake I might have done. I don't discuss all the details for space reasons. The reader wishing to know more can consult their technical documentation.

Upon installation, the app generates a key, which is a 32-bit random SK0 number, and registers with a central server with an ID different from SK0 and used by the server only to contact all registered apps for periodic updates related to infected people. Each app renews its key every day, calculating a new 32-bit random number SKt + 1 using a predefined hash function H1 having SKt as its argument. The use of H1 ensures that, given the random number used in a day, it is not possible to calculate the one used the day before. The app stores the last 14 SKt used, because 14 days are considered necessary for the infection to develop. Such value can be changed if health authorities deem it appropriate.

Each day the app uses SKt to generate, through a different hash function H2, a certain number of "ephemeral identifiers" EphIDs that will be used only that day to record the contacts of that day only. When two phones, through Bluetooth, understand that they are close, then the two apps exchange their EphIDs. They are stored locally together with a coarse time indication (the documentation is not explicit, let's say a 4 hour time window), together with the strength of the Bluetooth signal received (which is an indicator of the distance between the devices) and the time spent in proximity. Again, the use of H2 does not allow to derive from received EphIDs the SKt used to generate them, not even knowing all the EphIDs used during the same day by the same device, nor does it allow to understand if two EphIDs received on the same day are generated by the same SKt.

Every day the app erases data older than 14 days, both the SKt and the EphIDs of the phones it has been close to, together with the data associated with the received EphIDs.

When a person is found out infected by a medical test, he receives an authorization code from the health authority, which he can use – if he chooses to do so – to alert the central server. In such a case, the app uses this authorization code to securely send the SKt used in the presumed initial day of the infection, let's say that of 14 days ago or the oldest on record. To prevent the mere happening of this communication discloses to external observers that the person is infected, it is done in the context of communications the app send to the server several times during the day at regular intervals. They are indistinguishable from an external viewpoint, but only one of them contains the SKt. When the app communicates to the central server the device owner is infected, it simultaneously generates a new initial key, that is, a new 32-bit random SK0 number, which will be used from that moment on in the contact tracing mechanism.

When the server receives an infection report, the SKt received is broadcasted, as part of the periodic updates, to all smartphones that have the app installed. Each app then locally calculates for each received SKt, corresponding to the device of an infected person, both the EphIDs of that day (using the hash H2 function) and the SKt of the subsequent days up to the current day (using the hash function H1) together with their corresponding EphIDs. All the EphIDs locally calculated by the app in this way are used to search in the stored data if the device have been in contact with that of an infected person. In this case, on the basis of the data (distance and duration) stored with EphIDs an algorithm present in the app (using parameters that can be adjusted by the health authority) can calculate a risk index for the smartphone owner who is therefore, on the basis of this index, advised on what to do.

This element of distributing SKt of devices owned by an infected person is in my opinion a weak point with respect to privacy. In fact, when an app receives an SKt of an infected person, by calculating through H1 the SKt of the following days and through H2 the corresponding EphIDs, could discover the identity of the person, because it can relate different EphIDs, which are otherwise unrelated, to the same original SKt. This is not difficult to do, especially in the case of people who are regularly met or for whom, perhaps for work reasons, meeting have been recorded in one’s own agenda. The server should instead broadcast directly the EphIDs, given the increase in transmitted data appears not to be able to significantly worsen overall performances.
     In addition, the central server stores the received SKt. This also seems to me a weak point because, even if all those smartphones have changed keys, their stored SKt could be used (in case of data breach) to relate EphIDs that are otherwise unrelated to the same device.

Another element of perplexity, not regarding the mechanism per se but technologies it is based on, is the fact that the Bluetooth protocol is known to be not so robust against attackers (thanks to Francesco Palmieri for pointing it out). Adopting the described mechanism on millions of devices would imply forcing them into a vulnerable situation.

Addendum (April 6th, 17:10 CET). Michael Vaele, one of the researchers of the DP-3T team (wrongly called DPT in the first edition of this post) pointed me on Twitter that «the DP-3T protocol is not PEPP-PT. PEPP-PT is an empty shell, to be filled. We try to fill with decentralised.» I have therefore updated the initial paragraph and the title, making now reference just to DP-3T. My analysis stays the same, since it is the documentation from DP-3T (link on the first line of this post) what I analyzed. Also, I would like to point out that the description of PEPP-PT on their site coincides with the high-level-description of DP-3T protocol and IS decentralized (see picture below).


Addendum (April 9th, 19:00 CET). DP-3T has released a new version of their white paper (which I'm currentl analyzing), a clarification of the relations between DP-3T and PEPP-PT, and a set of answers to issues raised (by me and other researchers) in this FAQ. My issue about broadcasting SKt of devices owned by an infected person is (I think) covered in FAQ P6. I've written "I think" given the actual title of P6 is «Why do infected people upload a seed (which enables recreating EphIDs) instead of their individual EphIDs?»

In itself uploading the seed does not give away anonymity of the infected person, given this seed was randomly generated when the app was installed. The problem I signalled lies in the fact that the backend server brodcasts this seed instead of the derived EphIDs. The answer given in the FAQ discuss anyhow the issue using performances argument, which I find reasonable, in principle. But given privacy is involved here, I remain convinced the protocol SHOULD NOT broadcast the seed but only the the EphIDs.

So the title should be «Why do the backend broadcasts the seeds of infected persons (which enables recreating EphIDs) instead of their individual EphIDs?». I've asked them for clarification and I'll update you on the issue.

Come funziona DP-3T, la soluzione che vuole combattere il COVID-19 col tracciamento dei contatti

di Enrico Nardelli

(per favore consultare anche gli aggiornamenti alla fine del post e la descrizione della nuova versione)

Ecco quello che ho capito di come funziona la soluzione proposta per il tracciamento dei contatti di prossimità rispettosa della privacy (PEPP-PT: Pan-European Privacy Preserving Proximity Tracing, descritta anche nota come DP-3T: Decentralized Privacy-Preserving Proximity Tracing) che sta venendo proposta in questi giorni come la soluzione necessaria per combattere la diffusione del COVID-19.

Nel mio post precedente ho discusso alcune delle altre problematiche non tecniche di una tale soluzione.

Aggiungo qui una sola considerazione che richiede di essere sottolineata. Sapere con chi è stata in contatto una persona infetta nei giorni precedenti quello in cui è stata diagnosticata serve soltanto se la diagnosi arriva abbastanza presto per avvisare i suoi contatti PRIMA che essi contattino altre persone. Se una persona mediamente viene in contatto con altre 10 durante un giorno (attenzione che essere in contatto non vuol dire fermarsi a parlare, ma essere stati nello stesso ufficio, negozio, locale, mezzo di trasporto, etc), un infetto genera al secondo giorno 100 potenziali infetti, al terzo 1.000 e 10.000 al quarto. Se mi accorgo solo oggi che 5 giorni fa quella persona era infetta devo fare OGGI 10.000 tamponi (o chiedere a 10.000 persone di auto-isolarsi) per evitare di trovarmi domani con 100.000 potenziali infetti. Non impossibile, se ci si è preparati, ma non è qualcosa che si organizza in qualche giorno o in poche settimane. Non è un caso che in Cina è dall'epidemia di SARS del 2003 che stanno lavorando su questo.

L'idea di base di PEPP-PT DP-3T è installare su ogni smartphone di chi vuole partecipare un'app che usa il Bluetooth per interagire con altri smarthpone nelle vicinanze registrando reciprocamente che si è stati in contatto. Il tutto mantenendo l'anonimato. Un server centrale periodicamente aggiorna tutte le app con informazioni anonime relative a chi è stato infettato, permettendo ad ogni smartphone di scoprire se è stato vicino ad un infettato, ma senza consentirgli di scoprire chi sia.

Andiamo agli aspetti tecnici più rilevanti. Non discuto tutti i dettagli per motivi di spazio. Chi volesse approfondire può consultare la loro documentazione tecnica.

All'atto dell'installazione l'app genera una chiave, che è un numero casuale SK0 di 32 byte, e si registra presso un server centrale, cui però non invia SK0 ma un'altro ID che il server centrale usa solo per gli aggiornamenti periodici relativi agli infetti. A partire da quando è stata installata l'app, ogni giorno la chiave viene rinnovata, calcolando un nuovo numero casuale di 32 byte SKt+1 mediante una funzione hash H1 predefinita che ha come argomento SKt. L'uso di H1 garantisce che dato il numero casuale di un giorno non sia possibile calcolare quello del giorno prima. L'app memorizza le ultime 14 SKt usate, perchè 14 giorni sono ritenuti il tempo necessario per l'infezione per svilupparsi. Il valore 14 può essere modificato se le autorità sanitarie lo ritengono opportuno.

Il numero casuale di ogni giorno SKt viene usato per generare, attraverso una diversa funzione hash H2, un certo numero di "identificatori effimeri" EphID che saranno usati solo quel giorno per registrare i contatti avuti durante solo quel giorno. Quando due telefoni, attraverso il Bluetooth, capiscono di essere vicini allora le due app si scambiano gli EphID che vengono memorizzati localmente insieme ad un'indicazione temporale grossolana (la documentazione non è esplicita, diciamo una finestra temporale di 4 ore), alla forza del segnale Bluetooth ricevuto (che è un'indicatore della distanza tra i dispositivi) e al tempo di vicinanza. Di nuovo, l'uso di H2 non consente di risalire dagli EphID al SKt usato per generarli, neanche conoscendo tutti gli EphID usati durante una stessa giornata, né permette di capire se due EphID ricevuti nello stesso giorno sono relativi ad uno stesso SKt.

Ogni giorno l'app cancella i dati più vecchi dei 14 giorni, sia gli SKt che gli EphID dei telefoni cui è stato vicino, che i dati associati agli EphID ricevuti.

Quando una persona scopre da un controllo medico di essere infetta riceve un codice di autorizzazione dall'autorità sanitaria, che può scegliere di usare per avvisare il server centrale di essere infetta. In tal caso l'app utilizza il codice per inviare in modo sicuro lo SKt relativo al presumibile giorno di inizio dell'infezione, diciamo che sia il più vecchio che conserva, quello di 14 giorni fa. Per evitare che la semplice esistenza di tale comunicazione sveli ad osservatori esterni che la persona è infetta, essa viene fatta nell'ambito di comunicazioni che la app fa al server più volte durante il giorno a intervalli regolari. Esse ad un esame esterno sono indistinguibili, ma solo una di esse contiene lo SKt. Quando la app effettua la comunicazione al server centrale relativa all'infezione essa contestualmente genera un nuova chiave iniziale, cioè un nuovo numero casuale SK0 di 32 byte, che verrà usato dal quel momento in avanti nel meccanismo di tracciamento dei contatti.

Quando il server riceve una comunicazione di infezione, lo SKt ricevuto viene, nell'ambito degli aggiornamenti periodici, inviato a tutti gli smartphone che hanno l'app installata. Ogni app quindi calcola per ogni SKt ricevuto, che corrisponde ad un infetto, sia gli EphID di quel giorno (usando la funzione hash H2), che gli SKt dei giorni successivi fino al giorno corrente (usando la funzione hash H1) e i loro corrispondenti EphID. Tutti gli EphID calcolati in questo modo vengono usati per cercare nei contatti memorizzati se si è stati in contatto con qualche infetto. In tal caso, sulla base dei dati di contatto (distanza e durata) un algoritmo presente sull'app (che usa parametri aggiustabili dall'autorità sanitaria) può calcolare un'indice di rischio per il possessore dello smartphone che viene quindi, sulla base di tale indice, consigliato su cosa fare.

Quest'ultimo elemento della distribuzione degli SKt è secondo me un punto debole rispetto alla privacy. Infatti, quando un app riceve un SKt di un infetto può, calcolando mediante H1 gli SKt dei giorni successivi e mediante H2 gli EphID corrispondenti, arrivare a scoprire l'identità della persona, perché può ricondurre diversi EphID, che sono intrinsecamente scorrelati, ad uno stesso SKt originale. Ciò è vero ovviamente soprattutto nel caso di persone che si incontrano con una qualche regolarità o per le quali, magari per ragioni di lavoro, si sono annotati nella propria agenda gli appuntamenti svolti.
     Inoltre, il server centrale memorizza gli SKt ricevuti. Anche questo mi sembra un punto debole perché, anche se tutti quegli smartphone hanno cambiato chiave, i loro SKt possono essere usati per ricondurre ad uno stesso dispositivo degli EphID che sono altrimenti scorrelati.

Ho chiesto chiarimenti su questi elementi al team che ha messo a punto lo schema e pubblicherò quanto riceverò.

Addendum delle 20:50 CET: Francesco Palmieri mi ha segnalato che il protocollo Bluetooth è noto per essere abbastanza vulnerabile. Avere la soluzione sopra descritta installata su milioni di dispositivi con Bluetooth costantemente attivo vorrebbe quindi dire avere milioni di dispositivi esposti ad attacchi.

Addendum del 6 aprile 17:30 CET: Michael Vaele, uno dei ricercatori del team DP-3T (erroneamente chiamato DPT nella prima versione di questo post) mi ha scritto su Twitter che «the DP-3T protocol is not PEPP-PT. PEPP-PT is an empty shell, to be filled. We try to fill with decentralised.» Ho quindi aggiornato il paragrafo iniziale e il titolo, facendo adesso solo riferimento a DP-3T. La mia analisi non cambia, dal momento che era comunque la documentazione del DP-3T (link sulla prima linea di questo post) quella che avevo analizzato. Inoltre, desidero precisare che la descrizione di PEPP-PT presente sul loro sito coincide con la descrizione di alto livello di DP-3T e INCLUDE la decentralizzazione (vedi figura sotto).


Addendum (April 9th, 19:20 CET). DP-3T ha rilasciato una nuova versione della specifica del protocollo (che sto analizzando), una spiegazione delle relazioni tra DP-3T e PEPP-PT, e un insieme di risposte sollevate (da me ed altri ricercatori) in questa FAQ. La mia osservazione relativa alla distribuzione degli SKt dei dispositivi delle persone infette viene (credo) discussa al punto P6. Ho scritto "credo" dal momento che il titolo attuale di P6 è «Why do infected people upload a seed (which enables recreating EphIDs) instead of their individual EphIDs?» [Perché le persone infette inviano al server la chiave iniziale (che rende possibile ricreare gli EphIDs) invece dei loro singoli EphIDs?].

Da solo, l'invio al server della chiave iniziale non compromette l'anonimità della persona infetta, dal momento che viene generata casualmente quando l'app viene installata. Il problema che avevo segnalato io è nel fatto che poi il server invia direttamente a tutti queste chiavi iniziali di chi è infetto invece di inviare gli EphIDs che si possono calcolare da essi. La risposta fornita nelle FAQ discute il problema in termini di prestazioni, che in linea di principio è un argomento ragionevole. Ma dal momento che il punto riguarda la privacy delle persone, io rimango convinto che il protocollo NON DOVREBBE inviare le chiavi iniziali degli infetti ma solo gli EphIDs derivati.

Quindi il titolo di P6 dovrebbe essere «Why do the backend broadcast the seeds of infected persons (which enables recreating EphIDs) instead of their individual EphIDs?» [Perché il server invia le chiavi iniziali delle persone infette (che permette di ricreare gli EphIDs) invece dei singoli EphIDs?]. Ho chiesto spiegazioni e vi aggiornerò su quanto ricevo.

NB: nella prima versione pubblicata le chiavi venivano erroneamente descritte come a 32 bit invece che a 32 byte.


sabato 4 aprile 2020

L’emergenza del soluzionismo digitale

di Enrico Nardelli

(english version here)

Il termine “soluzionismo digitale” è stato introdotto nel 2013 da Evgenj Morozov per indicare un approccio col quale si sostiene l’utilizzo e la diffusione di sistemi e applicazioni digitali come strumento risolutivo di problemi che sono essenzialmente sociali ed hanno bisogno in realtà di una risposta prima di tutto politica. Ovviamente, tali soluzioni vengono proposte – di solito con l’accompagnamento di una sapiente strategia comunicativa – perché qualche attore, cui certo non mancano le risorse necessarie per influenzare l’opinione pubblica, ne trae vantaggio, economico o di altra natura. Il comune cittadino, che soprattutto in materia di digitale è mediamente abbastanza sprovveduto, si fa convincere, salvo poi accorgersi dopo un po’ di tempo che quello che pensava fosse un futuro di libertà assomiglia di più ad una gabbia, neanche dorata.

Gli stati di necessità, cioè quelle situazioni in cui qualche circostanza imprevista costringe ad affrontare problemi eccezionali, sono un terreno privilegiato per il soluzionismo digitale, dal momento che la ristrettezza di risorse e la necessità di “fare presto” premono per accorciare i tempi della decisione.

L’emergenza sanitaria che stiamo vivendo è esemplare da questo punto di vista. Da un po’ di tempo si sta parlando sempre più intensamente di dispiegare sui telefoni dei cittadini app di tracciamento dei contatti che permettano rapidamente di risalire a chi è stato in contatto con coloro che sono stati colpiti dal virus.


Poiché il tracciamento degli spostamenti delle persone è un’azione fortemente invasiva della privacy, le istituzioni più attente alle libertà civili ed alla democrazia hanno subito alzato barriere protettive. A livello internazionale, la Electronic Frontier Foundation ha elencato una serie di princìpi che vanno rispettati per difendere i diritti civili durante le crisi sanitarie. In Europa, la European Digital Rights ha richiamato i governi al rispetto dei diritti fondamentali nella gestione del COVID-19. Inoltre, il garante Europeo per la privacy (European Data Protection Board) ha rilasciato una dichiarazione sull’utilizzo dei dati personali nel contesto dell’epidemia di COVID-19. Infine l’associazione non governativa Algorithm Watch ha ricordato le cautele da adottare nell’uso di sistemi automatici di decisione per combattere il COVID-19.

Anche l’associazione europea dei dipartimenti universitari e centri di ricerca in informatica di cui sono presidente, Informatics Europe, ha pubblicato una raccomandazione con linee guida sull’uso delle tecnologie digitali per il controllo dell’infezione da COVID-19.

Tutte queste prese di posizione sottolineano la delicatezza e la cautela che sono necessarie per intervenire in questo ambito. Sono state richiamate, in particolare, le previsioni della Convenzione Europea sui Diritti Umani ed il Regolamento Generale per la Protezione dei Dati dell’Unione Europea (GDPR). Il primo di questi richiede che ogni restrizione dei diritti fondamentali sia “temporanea, limitata, e controllata”, mentre il GDPR consente eccezioni nel trattamento dei dati personali soltanto per “misure necessarie, appropriate e proporzionali”.

Si tratta di interventi estremamente necessari dal momento che, oltre quanto in Oriente già si sta facendo da tempo in tema di controllo sociale mediante infrastrutture digitali – ma in una cultura basata su princìpi diversi da quelli occidentali, proprio in questi giorni in Europa si sono intensificate le dichiarazioni che invocano l’utilizzo di tali soluzioni e le danno già per pronte. E in Italia la Commissione Trasporti e Telecomunicazioni della Camera dei Deputati avvierà delle audizioni in proposito.

Il punto fondamentale non è infatti tanto la fattibilità tecnica delle soluzioni, per le quali la ricerca informatica nell’ambito della crittografia offre un vero e proprio arsenale di sofisticati strumenti. Va comunque sottolineato che finora, delle soluzioni di cui si è parlato sui media, non sono noti sufficienti dettagli tecnici per poter garantirne la correttezza.

Lo snodo critico è la necessità, affinché esse siano davvero efficaci, di coniugarle con adeguate scelte di politica sanitaria. Va sottolineato che in Oriente, dove approcci di questo tipo sono stati usati con successo, è stato fondamentale l’essersi preparati, avendo fatto esperienza nel corso delle precedenti epidemie di SARS, e l’avere predisposto in anticipo misure e risorse per rispondere adeguatamente all’infezione. È una problematica analoga a quella di molti altri casi: le soluzioni tecnologiche (ormai sempre più digitali) non sono mai risolutive a meno che non siano compatibili con lo scenario socio-organizzativo, dotate di adeguate risorse finanziarie e materiali, e supportate dalla volontà politica.

Se questi elementi mancano, rimane solo la svendita dei nostri dati personali, quindi della nostra libertà, quindi della democrazia.

domenica 15 dicembre 2019

Understanding Informatics to Govern the Digital Dimension of Society in the National Interest

by Enrico Nardelli

(versione italiana qua)

About a month ago we celebrated the 50th anniversary of the internet — an innovation that seemed to be merely a tool, but which a visionary artist like David Bowie, in a BBC interview twenty years ago, described as "an alien life form, … the birth of something exhilarating and terrifying." Artists often see clearly what scientists and technologists struggle to grasp, particularly when it comes to the social impact of their discoveries.

The social effects of digital technology are now plain for all to see — above all because these innovations, which seemed destined to bring us a better future, are instead increasingly constraining our daily lives.

The title of the book by Soro presented at the conference "Data between Digital Sovereignty and National Interest: People, Public Administrations and Businesses," held recently at the University of Milan, contains the expression "digital humanism" — a term that was also at the centre of a scientific conference in which I participated as president of Informatics Europe, the association that brings together university departments and industrial research centres working in the field of informatics. The conference produced a document, the Vienna Manifesto, which recalls that digital technologies "are challenging our societies and questioning what it means to be human." The manifesto — whose endorsement by individuals and institutions we actively encourage — reminds us that the challenge for all of us is to build a just and democratic society in which people are at the centre of technological progress.

This is first and foremost a social and political challenge, and only secondarily a scientific or technological one, because the digital dimension is now ever more intertwined with the various social dimensions that encompass all the different relationships — economic, legal, cultural, and so on — established among individuals. This dimension, which is where digitalised data resides, defines a social space that, like any other social space, can be shaped according to different political visions. I therefore consider it entirely natural that governments should wish to exercise their steering and management role with respect to the digital sphere as well.

The following words were written this year: "a nation's data is a collective resource, a national asset. This country and its people have a sovereign right over such data, a right that cannot be extended to those who are not its citizens." This did not happen in Europe; these are not the words of a leader of one of those parties that many media outlets are quick to label populist. These words are contained in an Indian government document that, in February of this year, set out a draft national e-commerce policy.

International think tanks have raised the usual loud objections against a protectionism that hinders trade and depresses the economy. But it is hard to understand why a nation's natural resources should be protected while its digital ones should not. I therefore consider it entirely legitimate and indeed necessary for a state to govern digital space just as it governs physical space, given that the natural world and the digital world are now so deeply intertwined that they must be managed together. In the digital society, whoever controls data controls society. Germany and France want national clouds to store data with the guarantee that it remains within the state's borders. Paris and Barcelona are the most prominent examples of cities that have understood that their citizens' data is an enormously precious resource.

What, then, is needed to this end? A few reflections from a scholar and a citizen, leaving it to politicians to draw the threads together.

Our "digital doubles" are like us — they are exactly us. What would we call rulers who sold their own citizens to foreign powers? Is it acceptable for this to happen in the digital dimension? To what ends should the control and governance of digital infrastructure and data be directed? In recent years the phrase "data is the new oil" has been widely repeated. But if this data belongs to people, is it right — socially, ethically, and politically — to treat it as a commodity? Are people a commodity? There is very little awareness of these issues, as demonstrated by a well-known experiment in which a shop sold goods to customers who paid with their personal data. I apologise in advance if the comparison seems macabre, but would you give up a finger to buy a car?

I believe that digital space, along with the solutions connected to it, must be managed in the interest of the Nation — that is, in the interest of its citizens. We need a politics that returns to exercising, on behalf of the people, the sovereignty that Article 1 of our Constitution assigns to them.

To do this, however, it is necessary to understand the foundational core of this "alien life form," to borrow the expression David Bowie used twenty years ago.

The point is that the impact of the digital on society is a genuine revolution — one that would be more accurately called the informatics revolution, because it is due not so much to the way data is represented in digital form, but to the fact that informatics, the scientific discipline that underpins this technology, allows us to build a new kind of machine.

These machines are reminiscent of those that, during the industrial revolution, made possible the transformation of society from agrarian to industrial — but they are different and enormously more powerful. Industrial machines are amplifiers of human physical strength; the machines of the informatics revolution are cognitive machines — amplifiers of the rational cognitive functions of human beings.

Cognitive activities that until recently only human beings were capable of performing are now within the reach of machines. We started with simple things — sorting lists of names — but now we can recognise whether a piece of fruit is ripe or whether a fabric has defects, to give just two examples made possible by that branch of informatics known as artificial intelligence.

There are, however, two problems.

1. These cognitive machines possess neither the flexibility nor the adaptability to change their mode of operation as circumstances evolve. All possible future scenarios must have been anticipated in some way by their designers. We cannot therefore leave them to operate on their own, unless they are deployed in contexts where we are completely certain that everything has been taken into account. Games are a paradigmatic example of such scenarios. These cognitive machines are automatic mechanisms — gigantic clockwork devices that always behave in the same way. This is why digital transformation so often fails: because people assume that once the computing system has been built, the work is done. In reality, since no context is static and unchanging, computing systems that are not accompanied by people capable of adapting them to the evolution of operational scenarios are bound to fail.

2. These cognitive machines are entirely detached from what it means to be a person. Some see this as an advantage; to me it is an enormous flaw. I do not believe it is possible to determine a single best way of making decisions. Those who think that artificial intelligence can govern human society in the best possible way for everyone are either deluded or harbour hidden interests. Since human society has existed, it has been the task of politics to determine the synthesis between the conflicting needs that always exist in any assembly. And such a synthesis cannot be separated from our being human. The only intelligence capable of making appropriate decisions in this context is the embodied intelligence of people, not the artificial intelligence of cognitive machines.

To set ourselves on the path to becoming a society that governs the digital appropriately, however, we cannot do without — and we are already monstrously behind — serious education at all levels in informatics. It is necessary that informatics, the science that underpins the digital world, enters schools just as physics and biology — the sciences underpinning the natural world — are already present.

In recent times I often hear it repeated that we need to teach the new language of coding — that is, computer programming. I always counter that focusing on coding means training digital labourers, who will be the first to be sacrificed as technology advances, and that what must instead be taught are the basic scientific concepts of informatics.

This is the path being followed in the United States — a country that launched the coding craze, yet subsequently included Computer Science, that is, informatics, in the federal legislation that prescribes which subjects a student must study to receive a "well-rounded" education. A very humanistic expression, emphasising that investment in education is the most important and fruitful long-term investment a country can make.

In Europe, the association of which I am president, Informatics Europe, together with other scientific associations, has launched the "Informatics for All" initiative with a declaration — the Rome Declaration — which calls on all European and international institutions to work to ensure that the study of the foundations of informatics, indispensable to understanding the digital world, is included in schools, alongside the foundations of the other scientific disciplines that enable people to be fully aware citizens of contemporary society.

As with other great social issues, it is the task of politics to decide what to do. In the digital sphere, I am fond of recalling a quotation from Evgeny Morozov — one of the most clear-sighted sociologists in this field — who wrote in his book To Save Everything, Click Here: "for a mass political party today, to neglect its responsibility toward the digital is to neglect its responsibility toward the very future of democracy."

--
The original version (in italian) has been published by "Key4Biz" on 2 Decembre 2019.

Conoscere l'informatica per governare la dimensione digitale della società nell'interesse nazionale

di Enrico Nardelli

(english version here)

Circa un mese fa abbiamo celebrato i 50 anni di internet, un’innovazione che sembrava fosse solo uno strumento ma che un artista visionario come David Bowie, nel corso di un’intervista alla BBC di venti anni fa, aveva definito «una forma di vita aliena, ... la nascita di qualcosa di esaltante e terrificante». Spesso gli artisti vedono con chiarezza ciò che scienziati e tecnologi non riescono ad afferrare bene, soprattutto quando si parla dell’impatto sociale delle loro scoperte.

Gli effetti sociali della tecnologia digitale sono ormai sotto gli occhi di tutti, soprattutto perché queste novità che sembrava dovessero portarci ad un futuro migliore stanno viceversa ingabbiando sempre di più la nostra vita quotidiana.

Nel titolo del libro di Soro presentato nel corso del convegno “I Dati tra Sovranità Digitale e Interesse Nazionale. Le Persone, le Pubbliche Amministrazioni e le Imprese”, svoltosi recentemente nell’Ateneo milanese, compare l’espressione “umanesimo digitale”, un termine che è stato anche al centro di un convegno scientifico cui ho partecipato come presidente di Informatics Europe, l’associazione che raggruppa dipartimenti universitari e centri di ricerca industriali che operano nel settore informatico. Il convegno ha prodotto un documento, il Manifesto di Vienna, che ricorda come le tecnologie digitali «stanno minando la società e mettendo in discussione la nostra comprensione di cosa significhi essere umani». Il manifesto – di cui sollecitiamo l’adesione da parte di persone e istituzioni – ricorda che la sfida per tutti noi è costruire una società giusta e democratica in cui le persone siano al centro del progresso tecnologico.

Questa è una sfida prima di tutto sociale e politica e solo in seconda istanza una sfida scientifica o tecnologica, perché la dimensione digitale è ormai sempre più intrecciata con le varie dimensioni sociali, che coprono tutti i vari rapporti (economici, giuridici, culturali, …) che si stabiliscono tra un insieme di individui. Questa dimensione, che è quella in cui sono presenti i dati digitalizzati, definisce quindi uno spazio sociale che, come ogni altro spazio sociale, può essere costruito secondo diverse visioni politiche. Ritengo quindi del tutto naturale che i governi vogliano attuare la loro attività di indirizzo e gestione anche nei confronti del digitale.

Quest’anno sono state scritte più o meno queste parole: «i dati di una nazione sono una risorsa collettiva, un bene nazionale. Questo paese e il suo popolo hanno un diritto di sovranità su tali dati, diritto che non può essere esteso a coloro che non ne hanno la cittadinanza». Non è avvenuto in Europa, non sono parole di un leader di uno di quei partiti ai quali molti media riservano l’etichetta di populisti. Queste parole sono contenute in un documento del governo indiano che ha definito nel febbraio di quest’anno una bozza di politica nazionale per l’e-commerce.

I think-tank internazionali hanno sollevato i soliti alti lamenti contro un protezionismo che ostacola il commercio e deprime l’economia. Ma non si capisce perché le risorse naturali di una nazione debbano essere protette e quelle digitali no. Ritengo quindi assolutamente legittimo e doveroso che uno Stato governi lo spazio digitale così come governa lo spazio fisico, visto che mondo naturale e mondo digitale sono ormai compenetrati e vanno gestiti insieme. Nella società digitale chi controlla i dati controlla la società. Germania e Francia vogliono cloud nazionali per archiviare dati con la garanzia che rimangano entro il perimetro dello Stato. Parigi e Barcellona sono gli esempi più famosi di città che hanno capito che i dati dei propri cittadini sono un bene preziosissimo.

Cos’è quindi necessario a questo scopo? Alcune riflessioni da studioso e cittadino, lasciando ai politici il compito di tirare le fila.

I nostri “doppi digitali” sono come noi, sono esattamente noi: come chiameremmo quei governanti che vendessero i propri cittadini a poteri stranieri? È lecito che questo accada nella dimensione digitale? A quali fini deve essere asservito il controllo e il governo di infrastrutture e dati digitali? Si ripete spesso negli ultimi anni che “i dati sono il nuovo petrolio”. Ma se questi dati sono quelli delle persone è corretto (socialmente, eticamente e politicamente) considerarli come una merce? Le persone sono una merce? C’è una scarsissima consapevolezza di questi aspetti, se in un famoso esperimento un negozio ha venduto oggetti a clienti che pagavano con i propri dati personali. Chiedo scusa in anticipo se il paragone è macabro, ma vi privereste di un dito per comprare un’automobile?

Penso che lo spazio digitale, come le soluzioni ad esso connesse, vadano curati nell'interesse della Nazione, cioè nell’interesse dei suoi cittadini. Abbiamo bisogno di una politica che ritorni ad esercitare per conto del popolo quella sovranità che l'articolo 1 della nostra Costituzione gli assegna.

Per far ciò è però necessario capire bene il nucleo fondante di questa “forma di vita aliena”, col termine usato da David Bowie vent’anni fa.

Il punto è che l’impatto del digitale sulla società è una vera e propria rivoluzione, che sarebbe più corretto chiamare rivoluzione informatica, perché è dovuta, più che al modo di rappresentare i dati, appunto in forma digitale, al fatto che l’informatica, la disciplina scientifica che è alla base di questa tecnologia, ci permette di costruire un nuovo tipo di macchine.

Queste macchine ricordano quelle che, nel corso della rivoluzione industriale, hanno reso possibile la trasformazione della società da contadina a industriale, ma sono diverse ed enormemente più potenti. Le macchine industriali sono degli amplificatori della forza fisica dell’uomo, le macchine della rivoluzione informatica sono macchine cognitive, amplificatori delle funzioni cognitive razionali dell’essere umano.

Attività cognitive che solo gli esseri umani erano in grado di compiere fino a poco tempo fa adesso sono alla portata delle macchine. Abbiamo iniziato con cose semplici, mettere in ordine liste di nomi, ma adesso possiamo riconoscere se un frutto è maturo o se un tessuto presenta difetti, per parlare di un paio di esempi resi possibili da quella parte dell’informatica che va sotto il nome di intelligenza artificiale.

Ci sono due problemi, però.

1. Queste macchine cognitive non hanno né flessibilità né adattabilità per cambiare il loro modo di operare al mutare delle condizioni al contorno. Tutti possibili scenari futuri devono essere stati in qualche modo previsti dai progettisti. Non possiamo quindi lasciarle operare da sole, a meno che non siano in contesti in cui siamo completamente sicuro che tutto è stato tenuto in considerazione. I giochi sono un esempio paradigmatico di questi scenari. Queste macchine cognitive sono meccanismi automatici, giganteschi orologi che si comportano sempre nello stesso modo. Questo è il motivo per cui molto spesso la trasformazione digitale fallisce. Perché si pensa che, una volta realizzato il sistema informatico, il lavoro sia completato. Invece, poiché nessun contesto è statico ed immutabile, sistemi informatici non accompagnati da persone in grado di adattarli all’evoluzione degli scenari operativi sono destinati al fallimento.

2. Queste macchine cognitive sono del tutto distaccate da cosa significhi essere persone. Qualcuno lo vede come un pregio, per me è un enorme difetto. Io ritengo che non esista la possibilità di determinare un unico modo migliore di prendere le decisioni. Quelli che pensano che mediante l’intelligenza artificiale si possa governare la società umana nel modo migliore per tutti sono degli illusi (o hanno interessi nascosti). Da che esiste la società umana è compito della politica quello di determinare la sintesi tra le esigenze contrastanti che sempre esistono in ogni consesso. E tale sintesi non può prescindere dal nostro essere umani. L’unica intelligenza che può prendere decisioni appropriate in questo contesto è l’intelligenza incarnata delle persone, non quella artificiale delle macchine cognitive.

Per avviarci però ad essere una società che governa in modo appropriato il digitale non possiamo prescindere – e siamo già in mostruoso ritardo – da una seria azione formativa a tutti i livelli sull’informatica. È necessario che l’informatica, la scienza che è alla base del mondo digitale, entri nella scuola così come ci sono fisica e biologia, le scienze alla base del mondo naturale.

Negli ultimi tempi sento spesso ripetere che bisogna insegnare il nuovo linguaggio del coding, cioè la programmazione informatica. Controbatto sempre che concentrarsi sul coding vuol dire formare operai digitali, che saranno i primi ad essere sacrificati dall’avanzare della tecnologia, e che invece bisognare insegnare i concetti scientifici di base dell’informatica.

Questa è la strada che stanno seguendo negli USA, un paese che ha lanciato la mania del coding, ma che poi ha inserito la Computer Science, cioè l’informatica, nella legislazione federale che prescrive quali sono le materie che uno studente deve studiare per ricevere un’istruzione “a tutto tondo”. Un’espressione molto umanistica per rimarcare che l’investimento in educazione è quello più importante e fruttuoso sul lungo periodo che un Paese possa fare.

In Europa, l’associazione di cui sono presidente, Informatics Europe, insieme ad altre associazioni scientifiche, ha lanciato l’iniziativa “Informatica per Tutti” con una dichiarazione, la Dichiarazione di Roma che chiede a tutte le istituzioni europee e internazionali di adoperarsi affinché lo studio dei fondamenti dell’informatica, indispensabili alla comprensione del mondo digitale, sia inserito nella scuola, a fianco dei fondamenti delle altre discipline scientifiche che rendono possibile alle persone di essere cittadini pienamente consapevoli della società contemporanea.

Come per altri grandi temi sociali, è compito della politica decidere cosa fare. Nella sfera del digitale, io sono solito ricordare una citazione di Evgenj Morozov (uno dei sociologi più lucidi in questo ambito) che nel suo libro “I signori del silicio” ha scritto «per un partito di massa odierno, non curarsi della propria responsabilità sul digitale equivale a non curarsi della propria responsabilità sul futuro stesso della democrazia».

--
Versione originale pubblicata su "Key4Biz" il 2 dicembre 2019.

venerdì 17 maggio 2019

The digital dimension is a political space

by Enrico Nardelli

(versione italiana qua)

The first commercial computers were sold almost seventy years ago (in 1951, to be precise), and just over thirty years later (in 1982), the designation of the personal computer as "person of the year" marked its widespread adoption and importance. Exactly fifty years ago, in 1969, the "mother of the Internet" (Arpanet) connected the first computers of a handful of American universities into a network, and some twenty years after that (in 1988), the spread of one of the first viruses — even though it had been created to raise awareness of network security issues — brought a still-nascent "network of networks" and the computer systems connected to it to their knees, demonstrating how that infrastructure was at once vulnerable and essential.

Another thirty years have passed, and the explosion (this one genuinely viral) of digital technology is a phenomenon with which we must all, whether we like it or not, come to terms. The digital dimension is now increasingly intertwined with the various social dimensions that govern all the relationships — economic, legal, cultural, and more — established among a group of individuals. As a result, the digital defines a social space that, like every other social space, can be shaped according to different political visions. Around the world, different states have different social systems, which generally reflect in their origins and evolution the collective will and sensibility of their peoples.

It therefore seems to me entirely natural that governments and politicians should also want to exercise their steering and management role with regard to this digital dimension. We should not be surprised or alarmed by this tendency, because people and social relationships have been the same for millennia. We are made of the same stuff and driven by the same desires, aspirations, impulses, and emotions as when we first acquired language, some one hundred thousand years ago.

Following the stringent but appropriate regulation introduced by Europe on personal data through the GDPR, in February of this year India stated very clearly, in the draft national e-commerce policy, that "a nation's data is a collective resource, a national asset" and that "India and its citizens have a right of sovereignty over such data, which cannot be extended to non-Indians".

In Italy, some might cry populism — but I rather doubt that anyone wishing to go to India and exploit its natural resources could do so without being accountable to anyone.

While China — owing to a different political history — was able to bring its digital borders (that is, the exchange points where network traffic enters and exits a country or geographic area) under control in parallel with the spread of the Internet, Russia is now planning to do the same (even though some are portraying this as wanting to "disconnect from the Internet"). Let me be clear: I am a firm and convinced supporter of freedom of speech, and I am absolutely opposed to the censorship that China exercises — and that Russia might exercise — through its control of the Internet.

Even here, however, those who cry scandal should answer the question of whether it is possible to enter the United States — the country where the Internet was born — without presenting valid identity documents. In 2018 I travelled for work to both the USA (which I visit fairly regularly) and Russia, where I was going for the first time. At which border, do you think, were my fingerprints taken? Not at that of the country that now wants to control its digital borders.

These examples confirm that digital space is an integral part of our reality and that it is therefore natural to manage it like any other social structure.

What is needed to this end?

We need to control and govern digital infrastructure and digital data with the wellbeing of the country and its citizens as the paramount concern. Our "digital doubles" are like us — they are exactly us. What would we call rulers who sold their own citizens to foreign powers? We must not allow this to happen in the digital dimension.

We need to understand that digital space, along with the solutions connected to it, must be managed in the interest of the Nation — not of those who, in any case, have virtually unlimited resources to keep acquiring more. We need a politics that returns to exercising, on behalf of the people, the sovereignty that Article 1 of our Constitution assigns to them.

We need a long-term strategic effort for "digital reconstruction." I recall that in the post-war period the State, through IRI (Istituto per la Ricostruzione Industriale = Institute for Industrial Reconstruction), played a fundamental role in the country's development. Its public-private partnership model was admired across Europe as a "third way" for growth, between the market and nationalisation.

In Italy, I fear that the strategic value of digital space has still not been properly understood — people tinker with operational aspects while neglecting to harness it for the country's socio-economic development. Consider, for example, three strategic sectors: schools, the public administration, and industry.

In schools, five years of the National Digital School Plan have produced many promises, a fair amount of spending, but very little real progress — relative to the funding deployed — in terms of genuine advancement in the informatics knowledge of students and teachers. There is still no recognition that training in operational skills alone is not enough: it produces only digital workers, not informed citizens and future leaders.

In the Public Administration, the importance of digital transformation continues to be asserted, without any understanding that generals without adequate armies can achieve nothing. And while I am confident that the "digital soldiers" emerging from our schools and universities — which produce informatics graduates and diploma-holders who distinguish themselves the world over — are well trained, I have some doubt that public sector management is generally equipped to grasp the importance and implications of deploying informatics within organisations.

In the private sector, we still suffer from a cultural deficit that has until now held back the productive system — but for understandable reasons. Our industrial fabric, consisting overwhelmingly of micro, small, and medium-sized enterprises, which made creativity, flexibility, and speed the keys to transforming Italy from a defeated and devastated post-war country into the world's seventh industrial power, rightly sensed — and they were shrewd in doing so — that the systematic use of rigid digital systems would weigh them down intolerably, and they kept their distance. The public spending channelled through the Industry 4.0 initiative is certainly welcome, but if it is used primarily to purchase foreign machinery and solutions, it is hard to see how it can contribute to the country's revival.

Until now, politics has behaved in the way described with masterly precision a few years ago by Morozov — one of the most clear-sighted sociologists in the analysis of digital society — in his book The Net Delusion: "for a mass party today, failing to take responsibility for the digital world is tantamount to failing to take responsibility for the future of democracy itself." The trend is to chase fashionable buzzwords — yesterday the cloud and big data, today artificial intelligence and blockchain. Funding and loans are provided for the acquisition of off-the-shelf digital systems that, six months or a year later, require non-trivial updating costs — instead of investing intensively in the training of in-house personnel capable of contributing to the development of digital solutions and evolving them in step with changing business scenarios. This is an essential element for relaunching the country's economic development, and all the more so as services grow as a share of the economy. (Not to mention the fact that in certain strategic sectors, handing over "the keys to the house" to a stranger is hardly the most intelligent solution!) While in industry the cost of production plant is a proportionally significant item directly linked to production volume, in the delivery of digital services the necessary "means of production" consist essentially of people's brainpower and are largely independent of the number of users. Platforms such as Uber and Airbnb are the most glaring proof of this.

But services built on digital systems can deliver flexibility and adaptability at reasonable cost only if you are able to evolve them in-house, or close to it. This is the only way to build computer systems capable of delivering the productivity gains companies need as they develop. For our productive system, this is the battleground — and it is not a field reserved for the "big players," since informatics, when used well, makes it possible to exploit even very small market niches to good advantage. What is needed, alongside the definition of a development model designed in the interest of the country's growth as a whole — as mentioned above — is a large-scale programme of support for the training of the active workforce, one that goes beyond the necessary but insufficient digital skills of the end user, equipping workers with the conceptual and cultural tools needed for the Italian system to be competitive in this field. The United States understood this very well, going so far as to establish last year the "National Council for the American Worker" with the aim of improving the education and professional training of workers, so as to make them competitive in a global economy that is ever more deeply permeated by digital technology.

Who stands to gain from leaving this state of affairs unchanged? Finding the answers for oneself is the best exercise a citizen who cares about the future of their country can undertake.

--
The original version (in italian) has been published by "Key4Biz" on 14 May 2019.

domenica 5 maggio 2019

Governati da macchine intelligenti? No, grazie!

di Enrico Nardelli

È apparsa recentemente la notizia di un’indagine svolta dal “Center for the Governance of Change” dell’università IE di Madrid (un’università privata in area economico-finanziaria e giuridica) che ha investigato l’atteggiamento dei cittadini europei nei confronti dei cambiamenti tecnologici e come pensano i loro governanti debbano gestire queste trasformazioni.

Il rilevamento, condotto su 2.576 cittadini di 8 nazioni europee, ha riscontrato che tre cittadini su quattro ritengono che, se non sono adeguatamente controllate, le nuove tecnologie causeranno più danni che benefici nel prossimo decennio. E si aspettano quindi che i governi approvino leggi per evitare che la crescente automazione sia causa di perdita di posti di lavoro.

In aggiunta, sette cittadini europei su dieci sono preoccupati che in futuro le persone spendano più tempo socializzando online invece che di persona e ritengono che il sistema educativo non li prepari adeguatamente alle sfide delle nuove tecnologie.

Viene inoltre riportata una certa disillusione verso l’attuale classe politica, tant’è che un cittadino europeo su quattro dichiara che preferirebbe essere governato da un’intelligenza artificiale invece che da politici in carne ed ossa.

Quest’ultimo elemento in sé mi fa un po' rabbrividire: l'idea che qualcuno pensi che le macchine siano meglio degli esseri umani, indica quanto poco le persone in generale siano non dico educate ma almeno informate su cosa sia l’informatica, la disciplina scientifica che è dietro la trasformazione digitale e cosa sia realistico aspettarsi dai sistemi di intelligenza artificiale, uno dei settori dell’informatica in cui in questo momento è concentrata l’attenzione di tutti.

Ed è ancora più rabbrividente il fatto che i laureati siano più favorevoli a questa soluzione rispetto a chi una laurea non ce l’ha. A mio avviso questo può essere spiegato dai recenti risultati della psicologia sociale sulla relazione inversa tra livello culturale e capacità di valutare in modo oggettivo temi politicamente controversi. Tale ricerca ha infatti evidenziato che, mentre persone culturalmente più preparate sono meglio in grado di valutare fatti oggettivi presentati in maniera neutra (per esempio il risultato di un trattamento dermatologico), quando invece le stesse evidenze sperimentali sono presentate in un contesto caratterizzato da un punto di vista politico-sociale (per esempio il risultato di una politica di controllo delle armi private) allora lo stesso gruppo di persone valuta la situazione in maniera peggiore di chi è meno preparato culturalmente.

Da studioso, ho poi delle perplessità su come sono stati riportati i risultati di questa specifica domanda. È stata infatti formulata come "Che ne pensi di consentire ad un’intelligenza artificiale di prendere importanti decisioni su come governare il Paese?” (How do you feel about letting an artificial intelligence make important decisions about the running of the country?) ma si riportano in modo aggregato le risposte “in qualche modo favorevole” (somewhat in favor) e “completamente favorevole” (totally in favor) senza fornirne i valori separati e senza sapere quali siano le altre possibili risposte e con quale frequenza media siano state scelte. Siamo tutti d’accordo, penso, che tra “in qualche modo” e “completamente” c’è una bella differenza.

Ho infine una riflessione importante relativa al pensiero critico e all’educazione ai media, temi che dovrebbero far parte dello studio dell’educazione civica recentemente reintrodotto nelle scuole e la cui proposta sarà discussa in questi giorni alla Camera.

Se ci si riflette con calma e prestando attenzione al punto di vista complementare, si nota infatti che il dato riportato implica che tre cittadini europei su quattro si oppongono a quest’idea di essere governati da “macchine intelligenti”.

Al contrario, il comunicato stampa e il lancio della notizia si sono concentrati su quel cittadino su quattro che vuole essere governato dalle macchine, come – a pensar male si fa peccato ma... – a voler suggerire che invece di una democrazia a suffragio universale che elegge “politici incapaci” siano meglio asettiche “macchine intelligenti” che non sbagliano mai. Mi sembra un’osservazione rilevante sul piano politico e mediatico. “Cui prodest?” e “quis custodiet ipsos custodes?” si studiava un tempo al liceo...

--
Versione originale pubblicata su "Il Fatto Quotidiano" il 30 aprile 2019.