
Телефон почав ранок у спальні під Монтгомері, штат Алабама. Далі — проїзд повз магазин Lowe’s, заправка, зупинка біля церкви. Потім траса, кордон штату, і дві години на парковці клініки репродуктивного здоров’я у Флориді. Назад тим самим шляхом. Усе це намалювала на карті не поліція з ордером, а приватна фірма Atlas Privacy — за допомогою інструмента Locate X компанії Babel Street. Щоб отримати доступ, слідчому вистачило поставити галочку, що він «планує співпрацювати з правоохоронцями». Ніхто нічого не перевірив.
Цю історію у жовтні 2024 року розкрило видання 404 Media. Вона стала ідеальною ілюстрацією індустрії, яку більшість людей не бачить — і яка бачить майже все про кожного. Брокери даних. Компанії, чий продукт — ви.
Ця стаття — карта тіньової економіки, що перетворила ваш смартфон на нашийник із GPS. Хто збирає дані, за скільки їх продає, як вони потрапляють до поліції, розвідки й будь-кого з кредиткою — і чому європейські суди вже назвали серце цієї системи незаконним. Ми оновлюватимемо цей матеріал у міру нових витоків і рішень.
- Що таке брокер даних і чому ви про нього не чули
- Real-Time Bidding: найбільший витік даних в історії, який назвали «рекламою»
- Від застосунку погоди до кабінету розвідки
- LexisNexis: гігант, що продав державі доступ до мільйонів
- Коли сейф протікає: злам Gravy Analytics
- Європа контратакує: як суд назвав рекламний двигун незаконним
- США: регулятор прокидається — Каліфорнія натискає кнопку «Видалити»
- Що кажуть самі брокери
- Що це означає для вас — і що можна зробити
- Хроніка: як індустрія виходила з тіні
- Більше матеріалів
- Трамп помилував засновника Silk Road Ульбрiхта в перший тиждень
- Chat Control в ЄС: 314 MEP проти — і закон все одно ухвалено
- Хусити захопили Мокху і наближаються до Баб-ель-Мандебу
- Нетаньяху подає до суду на Haaretz за звіт про ОАЕ і 7 жовтня
- Сем Бенкман-Фрід програв апеляцію: вирок 25 років остаточний
- Cum-Ex: €55 млрд з платників податків ЄС і мовчання Шольца
Що таке брокер даних і чому ви про нього не чули
Брокер даних — компанія, яка збирає інформацію про людей, з якими не має жодних прямих стосунків, пакує її у профілі й продає. Ви ніколи не реєструвалися в Acxiom. Ви, найпевніше, вперше чуєте назву Gravy Analytics. Але вони знають, де ви ночуєте, куди їздите на роботу, чим хворієте і скільки заробляєте.
Масштаб важко вкласти в голову. Acxiom — один зі старійшин галузі — ще у 2013 році тримав профілі на 700 мільйонів людей по світу, по 3 000 параметрів на кожного. Компанія хвалилася, що покриває близько 96% дорослих американців. Дані про здоров’я, релігію, політичні погляди, звички купівлі, боргове навантаження — усе це «атрибути», якими торгують оптом.
У 2018 році, коли вибухнув скандал Cambridge Analytica і слово «дані» стало токсичним, Acxiom зробила елегантний хід. Вона перейменувала свій рекламний підрозділ на LiveRamp Holdings — і сховала стару репутацію за новою вивіскою. Бізнес не змінився. За оцінками, LiveRamp консолідувала дані на 700 мільйонів людей, включно, за формулюванням критиків, з «фактично кожним дорослим» у США.
Звідки все це береться? Із трьох потоків. Публічні реєстри — суди, нерухомість, виборчі списки. Комерційні транзакції — карти лояльності, покупки, підписки. І третій, найтемніший, — застосунки у вашому телефоні. Гра, застосунок погоди, «безкоштовний» трекер циклу чи молитовний застосунок збирають координати й продають їх далі. Ланцюг такий довгий, що жоден користувач не в змозі його простежити.
Real-Time Bidding: найбільший витік даних в історії, який назвали «рекламою»
Тепер до механіки. Коли ви відкриваєте сторінку з рекламою, за частки секунди відбувається аукціон — Real-Time Bidding, RTB. Рекламодавці змагаються за право показати вам банер. Щоб вони знали, за кого торгуватися, система розсилає їм досьє: що ви щойно читали, де ви фізично перебуваєте, який у вас пристрій, приблизний вік, інтереси. Проблема в одному. Ці дані отримують не переможці аукціону, а всі учасники. Включно з тими, хто ніколи нічого не купує — а просто збирає.
Ірландська рада громадянських свобод (ICCL) під керівництвом колишнього інсайдера рекламної індустрії Джонні Раяна порахувала обсяг. Цифри звучать як помилка друку.
«RTB відстежує й розсилає те, що люди дивляться онлайн, і їхнє реальне місцеперебування 178 трильйонів разів на рік у США та Європі».
Звіт Irish Council for Civil Liberties, травень 2022
У перерахунку на людину — пересічний американець «засвічується» в цій системі 747 разів на день. Європеєць — 376 разів. Мешканець Колорадо — 987. Але найпоказовіша цифра для нашого читача стосується Німеччини, де живе третина нашої аудиторії. За підрахунками ICCL, лише Google розсилає 19,6 мільйона повідомлень про поведінку німецьких інтернет-користувачів щохвилини, поки вони онлайн.
Раян не церемониться у формулюваннях. Він називає RTB «найбільшим витоком даних, який будь-коли фіксувався». І технічно він має рацію: жоден хакер не зламав жодного серверу. Система працює точно так, як задумано. Витік — це і є бізнес-модель.
Кожне з цих «повідомлень» — так званий bid request — містить достатньо, щоб зібрати мозаїку життя. Місце, час, пристрій, тема. Накопичте це за місяць, і побачите маршрут людини від ліжка до роботи, до лікаря, до коханки, до синагоги чи мечеті. Саме тут галузь реклами зустрічається з галуззю стеження. І між ними немає стіни.
Від застосунку погоди до кабінету розвідки
Найповніше цей міст описав журналіст Байрон Тау у книзі «Means of Control» — за розслідування мереж масового стеження він разом із командою Associated Press отримав Пулітцерівську премію 2026 року. Тау показав просту схему: держава не має права стежити за громадянами без ордера, тому вона просто купує ті самі дані на відкритому ринку. Ордер не потрібен, якщо інформацію можна придбати.
Посередником стала маловідома фірма Venntel. Вона агрегувала геолокацію із застосунків і перепродавала державі. Її дані живили продукт Locate X компанії Babel Street — той самий, що привів слідчого до клініки у Флориді. Документи, оприлюднені ACLU у липні 2022 року, показали, що Міністерство внутрішньої безпеки США (DHS) через Venntel і Babel Street купувало доступ до координат телефонів мільйонів людей.
Клієнтура вражає. Митна й прикордонна служба (CBP), імміграційна поліція ICE, Секретна служба, а також військові. Раніше видання Vice задокументувало, як американські військові купували геодані через компанію X-Mode — зокрема з застосунку Muslim Pro, яким користуються десятки мільйонів мусульман для нагадувань про молитву. Люди відкривали застосунок, щоб знати час намазу. Пентагон дізнавався, де вони моляться.
Це та сама логіка, що живить весь сучасний апарат стеження — від платформ аналітики Palantir до систем розпізнавання облич Clearview AI. Держава більше не мусить будувати систему тотального нагляду сама. Ринок побудував її за неї — і виставив на продаж. Ось де я мушу сказати прямо: різниця між «рекламним профілем» і «розвідувальним досьє» — це лише те, хто в кінці ланцюга тримає гаманець.
LexisNexis: гігант, що продав державі доступ до мільйонів
Якщо Venntel — це партизанський загін, то LexisNexis Risk Solutions — регулярна армія. Ця компанія роками позиціювала себе як постачальника юридичних баз. Насправді її підрозділ ризиків — один із найбільших приватних архівів персональних даних на планеті.
1 березня 2021 року LexisNexis підписала з ICE контракт на 16,8 мільйона доларів терміном на п’ять років. За цю суму імміграційна поліція отримала доступ до бази, зібраної з публічних і приватних джерел: кредитна історія, номери автомобільних знаків, дані абонентів мобільного зв’язку. The Intercept, який першим оприлюднив угоду, писав без евфемізмів.
«LexisNexis надасть ICE гігантську базу персональної інформації».
The Intercept, заголовок розслідування, 2 квітня 2021
Що з цим робили? Лише за перші сім місяців, з березня по вересень 2021 року, агенти ICE провели 1,2 мільйона запитів через інструмент під назвою Accurint Virtual Crime Center — «Розширений пошук особи», «Пошук телефону в реальному часі». У червні контракт розширили, додавши базу Appriss Insights із записами про ув’язнення й даними тюремних реєстрацій у реальному часі. Загальна сума зросла до 22,1 мільйона доларів.
Ключова деталь: більшість людей у цій базі не підозрювані ні в чому. Вони просто існують у документах. Наявність вашого імені в базі — не наслідок ваших дій, а наслідок того, що ви живете й залишаєте цифрові сліди. Ви не клієнт LexisNexis. Ви товар на її складі.
Коли сейф протікає: злам Gravy Analytics
Захисники індустрії люблять повторювати: дані «анонімні» й «агреговані», ніхто не бачить конкретних людей. Січень 2025 року рознесла цей аргумент на друзки.
4 січня 2025 року компанія Gravy Analytics — один із найбільших у світі торговців геолокацією, що утворилася 2023 року після злиття з норвезькою Unacast — виявила, що зловмисник вивів файли з її хмарного середовища Amazon через «викрадений ключ». Хакер під ніком Nightly заявив у російськомовному кіберкримінальному форумі, що вкрав 17 терабайтів даних.
Дослідники проаналізували лише зразок на 1,4 гігабайта — і знайшли близько 30 мільйонів записів про місцеперебування. У повній базі, за оцінками, могло бути понад 200 мільярдів рядків. Найважливіше: дані містили назви застосунків-джерел. Їх виявилося 3 455 — фітнес, знайомства, транспорт, популярні ігри. Люди, які грали в мобільну гру чи шукали пару, раптом опинилися на карті з точністю до під’їзду.
«Анонімність» геоданих — міф, який тримається рівно до першого перехрестя. Якщо телефон щоночі ночує за однією адресою і щодня їздить в один офіс, ідентифікувати власника — питання п’яти хвилин. Дослідники безпеки повторювали це роками. Витік Gravy зробив тезу наочною для мільйонів.
Іронія в тому, що дані, які уряди й корпорації купують легально, тепер лежать у відкритому доступі на форумі, де їх може завантажити будь-хто — включно з тими самими режимами, від яких біженці тікали. Той самий набір, що дозволяє знайти дисидента, дозволяє знайти й журналіста, і свідка, і вас.
Європа контратакує: як суд назвав рекламний двигун незаконним
На відміну від США, де федерального закону про приватність досі немає, Європа має GDPR — і почала бити по фундаменту RTB. Мішенню став Transparency and Consent Framework (TCF), стандарт від галузевого об’єднання IAB Europe. Саме TCF — той механізм, що показує вам вікна «прийняти всі cookies» і формально збирає вашу «згоду» на аукціон даними.
2 лютого 2022 року бельгійський орган захисту даних виніс рішення: TCF порушує GDPR. Регулятор наклав штраф 250 000 євро й дав IAB Europe два місяці на план виправлення. Індустрія оскаржила. Справа дійшла до Суду ЄС, який у 2024 році постановив принципову річ: навіть закодований рядок із вашими налаштуваннями (TC String) — це персональні дані, а IAB Europe несе за нього відповідальність як контролер.
15 травня 2025 року бельгійський Ринковий суд поставив крапку — підтвердив і штраф, і незаконність механізму.
«Людей запрошують дати згоду, тоді як більшість із них не знають, що їхні профілі продають безліч разів на день».
Бельгійський орган захисту даних, рішення у справі IAB Europe
Це рішення підвісило законність усього європейського рекламного аукціону. Якщо основа згоди недійсна, то й мільярди щоденних транзакцій даними — теж. Галузь досі шукає, як переписати систему, не зупиняючи її. Але прецедент створено: те, що індустрія називала «стандартом», суд назвав порушенням прав.
Ця лінія оборони — частина ширшої європейської боротьби за цифровий суверенітет, поруч зі спробами приборкати масове сканування приватних чатів (Chat Control) і дебатами про європейський цифровий гаманець. Іронія в тому, що та сама Європа, яка карає брокерів, водночас будує власну інфраструктуру цифрової ідентичності. Захист і контроль ідуть поруч.
США: регулятор прокидається — Каліфорнія натискає кнопку «Видалити»
За океаном Федеральна торгова комісія (FTC) перейшла від слів до позовів. У серпні 2022 року вона подала до суду на брокера Kochava — за продаж точних геоданих, що дозволяли відстежувати візити до лікарень репродуктивного здоров’я і місць поклоніння. Справа завершилася у 2026 році: Kochava та її дочірня Collective Data Solutions отримали заборону продавати чутливу геолокацію без прямої згоди людини.
Kochava — не поодинокий випадок. FTC уклала аналогічні угоди з X-Mode Social (перейменованою на Outlogic), з InMarket Media, а також узялася за Mobilewalla. Схема покарань стала системною: продаж даних про відвідування чутливих локацій без згоди — тепер юридичний ризик, а не безкарна норма.
Найамбітніший крок зробила Каліфорнія. Її Delete Act створив єдиний реєстр DROP — платформу, через яку людина може одним запитом наказати всім зареєстрованим брокерам стерти свої дані. Станом на кінець березня 2026 року в системі зареєструвалися 566 брокерів — серед них Experian, Equifax, Acxiom, LiveRamp, Oracle, Epsilon. Каліфорнійці подали вже понад 255 000 запитів на видалення. Після настання дедлайну штраф за ігнорування — 200 доларів за кожну людину за кожен день, без попереджувального періоду.
Це перша спроба перевернути логіку галузі: не людина має ганятися за десятками компаній, а один реєстр змушує компанії шукати людину — щоб її забути. Чи спрацює — побачимо. Але сам факт, що 566 брокерів мусили вийти з тіні й зареєструватися, вже цінний. Тепер у них є імена.
Що кажуть самі брокери
Чесність вимагає дати слово іншій стороні. Індустрія має аргументи, і не всі вони порожні.
Перший: дані знеособлені. Брокери наполягають, що торгують не іменами, а ідентифікаторами пристроїв і сегментами. Другий: це основа безкоштовного інтернету. Реклама на основі даних оплачує безплатні пошту, карти, новини й соцмережі, якими користуються мільярди. Прибери таргетинг — і за все доведеться платити передплатою. Третій: користувач погодився. Десь у 40-сторінковій угоді, яку ніхто не читає, стоїть галочка. Формально — згода отримана.
Ці аргументи не безпідставні. Але кожен має тріщину. Знеособлення розсипається на першому перехресті маршрутів, що довів витік Gravy. «Безкоштовний інтернет» не вимагає саме стеження — контекстна реклама (за темою сторінки, а не за досьє людини) працює й приносить гроші. А «згода», яку неможливо прочитати й від якої неможливо відмовитися без втрати сервісу, — це не згода, а ритуал. Саме тому бельгійський суд її й відхилив.
Ключове питання не в тому, чи є в реклами користь. А в тому, хто контролює вимикач. Сьогодні його не контролює ніхто, крім самих брокерів.
Що це означає для вас — і що можна зробити
Якщо ви емігрант із України чи Білорусі, який читає це з телефона в берлінському метро, тема стосується вас безпосередньо — і сильніше, ніж пересічного громадянина. Ваші дані цінні не лише рекламодавцям. Вони цінні розвідкам країн, з яких ви поїхали.
Уявіть логіку авторитарного режиму. Купити на відкритому ринку геодані діаспори дешевше, ніж вербувати агентів. Хто ходить до консульства опозиції, хто відвідує протестні акції, хто вночі буває за адресою активіста — усе це видно на карті, зібраній із застосунків. Витік Gravy показав, що ці дані не лише продають легально — їх ще й крадуть і викладають у форуми, де їх завантажує будь-хто. Механіка тут та сама, що живить систему соціального кредиту Китаю й проєкти біометричної ідентифікації штибу Worldcoin: спершу зібрати все, потім вирішити, як застосувати.
Повністю зникнути з радарів у 2026 році неможливо. Але зменшити слід — реально. Кілька практичних кроків, які не вимагають бути інженером.
- Заберіть дозвіл на геолокацію в усіх застосунків, яким вона не потрібна для роботи. Ліхтарику й грі координати ні до чого.
- На Android та iOS скиньте рекламний ідентифікатор пристрою й забороніть його відстеження в налаштуваннях приватності.
- Ставте застосунки лише з очевидною потребою. «Безкоштовний» трекер циклу, погоди чи молитви часто заробляє саме на продажу ваших даних.
- Використовуйте браузер із блокуванням трекерів і рекламодавців — це прямо ріже вашу участь у RTB-аукціоні.
- Якщо маєте зв’язок із Каліфорнією — скористайтеся реєстром DROP. Мешканцям ЄС GDPR дає право вимагати видалення напряму в брокера.
- Пошта на кшталт ProtonMail і DNS-фільтр (Pi-hole) на домашньому роутері зменшують обсяг зібраного про вас.
Це не панацея. Це зменшення поверхні атаки. Різниця між людиною, яку видно 747 разів на день, і людиною, яку видно 50 разів, — величезна, коли на іншому кінці ланцюга сидить той, хто хоче вам зашкодити.
Хроніка: як індустрія виходила з тіні
- 2013 — Acxiom тримає профілі на 700 млн людей, по 3 000 параметрів на кожного.
- 2018 — після скандалу Cambridge Analytica Acxiom перейменовує рекламний підрозділ на LiveRamp.
- 1 березня 2021 — LexisNexis підписує з ICE контракт на 16,8 млн доларів; згодом сума зростає до 22,1 млн.
- 2 лютого 2022 — бельгійський регулятор визнає TCF порушенням GDPR, штраф 250 000 євро.
- Липень 2022 — ACLU оприлюднює документи про купівлю DHS геоданих через Venntel і Babel Street.
- Серпень 2022 — FTC подає позов проти Kochava.
- 2024 — Суд ЄС визнає IAB Europe контролером; 404 Media демонструє стеження Locate X до клініки.
- Січень 2025 — злам Gravy Analytics: до 17 ТБ геоданих, 3 455 застосунків-джерел.
- 15 травня 2025 — бельгійський Ринковий суд остаточно підтверджує незаконність TCF.
- Березень 2026 — у каліфорнійському реєстрі DROP зареєстровано 566 брокерів, подано 255 000+ запитів на видалення.
- 2026 — Байрон Тау отримує Пулітцера за розслідування індустрії стеження; фінальна угода FTC з Kochava.
Індустрія, збудована на непомітності, вперше опинилася під світлом. Штрафи поки що менші за прибутки, а закони не встигають за технологією. Але одна річ уже незворотна: у брокерів з’явилися імена, адреси й судові справи.
Телефон із тієї історії під Монтгомері досі десь працює. Хтось відкриває на ньому застосунок погоди, не думаючи, куди піде ця крапка на карті. Питання, на яке досі немає відповіді, просте. Скільки ще людей мають опинитися на чиємусь екрані, перш ніж право не бути товаром стане законом — а не привілеєм тих, хто вміє вимкнути геолокацію?
Незалежні новини від News Group – Дякує Вам за підтримку та активність, ми цінуємо кожного, та хвилюємось за Вас, якщо ви бажаєте підтримати наш проєкт або додати пропозицію.
Для звʼязку переходьте за посиланнями:
Приєднуйтесь до соціальної мережі для інвесторів та підприємців VIR.GROUP — live-стрічка проектів, ескроу-угоди, VIR AI аналітика і Matrix-чат.
VIR.GROUP is available on Google Play VIR.GROUP is available on the App Store
Наша захищена Мережа Mastodon







3 thoughts on “Брокери даних: хто продає ваше життя — від Acxiom до ICE”
Comments are closed.