Per què treure les metadades: quatre riscos reals, amb casos documentats
Una foto o un document porten escrites dades que no es veuen en obrir-los: on es van fer, amb què, quan i, de vegades, qui. La majoria de vegades no passa res. Però quan passa, sol ser per alguna cosa que la persona ni sabia que estava enviant.
1. Diuen on eres
El mòbil desa les coordenades GPS de cada foto i de cada vídeo, amb un marge de pocs metres. Una sola foto diu on es va fer; unes quantes, fetes a casa, a la feina o a l’escola dels teus fills, dibuixen la teva rutina.
El cas McAfee, el 2012. John McAfee havia fugit de Belize, on la policia el volia interrogar per la mort d’un veí. La revista Vice va publicar una foto seva, feta amb un iPhone 4S, i un periodista en va llegir a l’EXIF les coordenades d’un punt de Guatemala. McAfee primer va dir que havia falsificat les dades i l’endemà va admetre que era allà, segons van explicar NPR i PetaPixel el 3 i el 4 de desembre de 2012. La foto no la va publicar ell, sinó la revista: la ubicació viatjava dins del fitxer sense que ningú ho hagués decidit.
Parler i el Capitoli, el 2021. La xarxa social Parler no treia les metadades dels vídeos que s’hi pujaven. Quan se’n van descarregar les publicacions públiques, Gizmodo va situar en un mapa, amb el GPS de 618 vídeos, usuaris dins del Capitoli dels Estats Units el 6 de gener de 2021, segons va publicar el 12 de gener.
2. Permeten seguir una persona
No cal un cas famós per veure’n el risc. Amb la data, l’hora i el lloc d’unes quantes fotos se sap a quina hora surt algú de casa, on passa les tardes o on estiueja. És informació que la persona no ha volgut publicar: anava dins dels fitxers.
Per això importa en situacions concretes: si algú t’assetja, si vens alguna cosa per internet i envies fotos fetes a casa, o si comparteixes fotos d’infants. En tots aquests casos, el problema no és la foto, sinó el que porta escrit.
3. Identifiquen el dispositiu i qui el fa servir
A més de la ubicació, una foto pot portar la marca i el model del telèfon, de vegades el número de sèrie, i el programa amb què es va editar. Són dades que poden lligar una foto anònima amb una persona.
El cas de «w0rmer», el 2012. Un atacant que signava així va publicar dades robades del web del Departament de Seguretat Pública d’Alabama al costat d’una foto amb un cartell de burla. Segons la denúncia penal de l’FBI, datada el 15 de març de 2012, l’EXIF deia que la foto s’havia fet amb un iPhone 4, que s’havia editat amb Photoshop i que portava coordenades dels afores de Melbourne, a Austràlia, que segons la denúncia apuntaven a una adreça. D’aquí l’FBI va arribar a la parella de l’atacant i a ell. La foto no va ser l’única prova —la denúncia també fa servir adreces IP, tuits i vigilància—, però va ser la que va portar fins a la seva parella.
Els helicòpters de l’Iraq, el 2007. El 2012, un oficial d’intel·ligència de l’Exèrcit dels Estats Units va explicar al web oficial de l’Exèrcit que uns soldats havien penjat a internet fotos d’uns helicòpters acabats d’arribar a una base de l’Iraq, i que a partir d’aquestes fotos l’enemic va localitzar els helicòpters i en va destruir quatre amb un atac de morter. És el relat d’un oficial, sense més detalls publicats, però l’Exèrcit el va fer servir per advertir els seus soldats que el mòbil escriu la latitud i la longitud dins de cada foto.
4. Els documents diuen qui els va escriure
Un Word o un PDF poden portar el nom de l’autor, l’empresa, qui el va modificar per última vegada, quant de temps es va editar i el programa que el va generar. Res d’això no es veu a la pàgina.
El dossier de l’Iraq, el 2003. El Govern britànic va publicar al seu web, en format Word, un informe sobre l’Iraq que després es va saber que estava copiat en part d’un treball acadèmic. L’investigador Richard M. Smith va descarregar el fitxer i en va treure el registre de revisions, amagat dins del document: els noms d’usuari de les quatre persones que l’havien tocat, que un periodista va identificar com a funcionaris de Downing Street i del Foreign Office. Smith ho va publicar el 30 de juny de 2003.
I un advertiment: les metadades també són proves
La data i el lloc d’una foto, o l’autor d’un document, poden servir en un judici o en una disputa, a favor o en contra de qui els té. Treure les metadades abans de compartir un fitxer protegeix la teva privacitat; alterar un fitxer que ja forma part d’un procés és una altra cosa. Si és el teu cas, guarda l’original intacte i demana consell.
Què fer
No cal deixar de compartir, només saber què es comparteix. Abans d’enviar una foto o un document, mira què porta: a la guia sobre com veure les metadades d’una foto hi ha com fer-ho al mòbil, a l’ordinador o en aquest web, sense pujar-la enlloc.
I si porta alguna cosa que no vols donar, treu-la. El KillEXIF ho fa al teu navegador, sense recomprimir la foto i comprovant després que no hi queda res. Si només et preocupa la ubicació, les aplicacions d’escriptori per a Mac i Windows tenen a més un perfil «Només ubicació».