Брюссель заставляет Android делиться секретами с чужими ИИ-помощниками

16 июля Европейская комиссия приняла два решения по делу против Google — не штрафы, а так называемые спецификационные решения в рамках Digital Markets Act. Расследование стартовало 27 января, и вот спустя почти полгода на свет появился документ, который меняет правила игры для примерно 60% европейских пользователей мобильных телефонов — именно столько сидит на Android. Суть простая: Google больше не может держать своего Gemini в привилегированном положении, а конкурирующие ИИ-помощники — за стеклянной стеной без доступа к камере, микрофону, содержимому экрана.
Первое решение касается самой операционной системы. Google обязан дать сторонним ассистентам тот же доступ, что есть у Gemini: к камере, микрофону, происходящему на экране, к функции постоянного прослушивания wake-word даже при выключенном дисплее, а также возможность управлять другими приложениями через симулированные нажатия и ввод текста. Второе решение — про поиск. Google должен передавать анонимизированные данные поисковых запросов, кликов и ранжирования конкурентам — как обычным поисковикам, так и ИИ-чат-ботам с функцией поиска. За плату, но плата должна рассчитываться исходя из реальных издержек, а не аппетитов компании.
Сроки растянуты во времени и привязаны к конкретным релизам системы. Основная часть функций Android должна открыться сторонним разработчикам к выпуску Android 18, крайний срок — 1 августа 2027 года. Отдельно, для одновременного прослушивания нескольких голосовых команд разными ассистентами сразу (то есть когда и Gemini, и сторонний помощник слушают hotword параллельно), дали больше времени — до 1 августа 2028 года, это уже увязано с Android 19. Для сравнения: в апрельском черновике решения фигурировали куда более жёсткие даты — 1 января 2027 года для большинства функций и январь 2027-го для одновременного прослушивания. Финальный вариант оказался мягче к Google почти на целый год.
Программа сертификации ассистентов, названная Qualified AI Assistant Programme, тоже родилась только в финальной версии — в апреле её попросту не существовало. Черновые условия программы Google должен представить к 1 февраля 2027 года, а финальные условия с открытием приёма заявок — к 1 мая того же года. По поисковым данным сроки другие и куда ближе: форма для проверки права на получение доступа и страница с перечнем бенефициаров должны появиться уже к концу августа 2025 года, готовый анонимизированный датасет — в ноябре 2025-го, а цена на данные должна быть объявлена в январе 2027-го.
Технически всё разбито на одиннадцать функций операционной системы, поделённых на две группы. Пять из них Комиссия назвала «ограниченными» — для доступа к ним потребуется сертификация. Это централизованный доступ к данным на устройстве, которыми делятся сами приложения (сейчас это реализовано под брендом AppSearch), движок проактивных подсказок вроде Magic Cue, структурированная интеграция через App Actions и App Functions, автоматизация экрана (в документе она названа Computer Control) и системная интеграция — настройки, медиа, скриншоты, уведомления, управление питанием. Пункт 55 решения отдельно уточняет: структурированная интеграция затрагивает и собственные сервисы Google — Gmail с получением и черновиками писем, Календарь с созданием событий, Диск и Документы, Карты с запуском навигации, YouTube с управлением воспроизведением и историей просмотров, Сообщения с чтением и отправкой SMS, MMS и RCS, а также возможность инициировать телефонные звонки.
Ещё шесть функций Комиссия отнесла к категории неограниченных — сертификация для них не нужна вовсе, это прямо прописано в пункте 119. Сюда попали фоновые данные (звук с микрофона, системный звук, содержимое камеры и экрана, геолокация, показания датчиков вроде акселерометра — всё в постоянном фоновом режиме), постоянное распознавание hotword, вызов долгим нажатием, системные модели на устройстве, сторонние модели и фоновое выполнение задач. Открыть их Google обязан для всех сторонних приложений, включая установленные пользователем, и не имеет права ограничивать тип или сценарий использования вызывающего приложения. Согласия пользователя должны запрашиваться так же, как для собственных сервисов Google — а в документе прямо отмечено расхождение: сейчас у первосервисов Google действуют «упрощённые процедуры согласия и индикаторы приватности», тогда как сторонние разработчики сталкиваются с запросом согласия при каждом обращении. Отдельно описан технический нюанс распознавания hotword: оно работает на маломощном DSP-чипе, переживает заблокированный экран и режим энергосбережения, может продолжать запись до завершения запроса пользователем — и доступно только на устройствах с нужным чипом. У Google остаётся лазейка — можно подать «обоснованный запрос» с указанием «уважительной причины», чтобы перенести функцию в ограниченный список, но решение принимает Комиссия.
Сертификацией в рамках QAAP будут заниматься так называемые доверенные сертификационные органы — Trusted Certification Authorities, TCA. Работать они должны бесплатно, а Google обязан принимать их сертификаты без дополнительных условий и не может отзывать сертификацию у ассистента задним числом. Отозвать статус самого TCA компания может, но условия программы должны быть разумными и недискриминационными, а любые изменения — согласованы с Комиссией за два месяца до вступления в силу. Список допустимых проверок при сертификации ограничен: можно проверять, переспрашивает ли ассистент намерение пользователя перед чувствительными или необратимыми действиями, минимизирует ли случайное раскрытие данных, соответствует ли базовым требованиям безопасности мобильных приложений и устойчив ли к «агентным рискам», способным исказить исходное намерение пользователя. В документе приведены примеры категорий: ввод данных, цепочка поставок, интеграция, целостность модели, инфраструктура. Всё, что выходит за эти рамки, требует предварительного одобрения Комиссии — и точно те же условия применяются к самому Gemini. Приостановить работу ассистента Google может только при наличии «последовательной совокупности доказательств практик, причиняющих серьёзный и немедленный вред», причём эти доказательства нужно направить в Комиссию и сертифицирующим органам, а на апелляции отводится месяц. Пункт 135 отдельно защищает пользователя: он может своим согласием обойти требование сертификации по каждой службе и каждому устройству отдельно, и эта возможность не должна прятаться за экраном разработчика.
Для разработчиков приложений главное изменение вступит в силу к августу 2027 года: сертифицированные (или одобренные пользователем несертифицированные) ассистенты смогут открывать приложения на виртуальном дисплее, читать содержимое экрана и взаимодействовать с ним, пока пользователь занят чем-то другим. Разработчики при этом получают право заблокировать чувствительные экраны от контролирующего приложения — но настроить это нужно ещё до бета-версии Android 18. Google также вправе (но не обязан) добавить блокировку автоматизации отдельных частей приложения и скрыть контекст приложения от проактивных компонентов подсказок.
Что касается поисковых данных, метод анонимизации построен в три этапа. Сначала убираются прямые идентификаторы — имена пользователей, IP-адреса, точные временные метки, формат ввода. Затем подавляются записи с редкими терминами вроде полных имён, паролей, адресов, номеров банковских счетов, а также аномально длинные запросы. И наконец метаданные обобщаются так, чтобы каждый пользователь оказался в группе минимум из тысячи человек, разделяющих локацию, тип устройства и язык запроса — причём 95% пользователей попадают в группы от 29 тысяч человек и выше. К этому добавлены контрактные гарантии: изолированная обработка данных, запрет на связывание с другими датасетами, запрет на дальнейшую передачу третьим лицам, запрет попыток деанонимизации, независимый аудит перед предоставлением доступа и затем ежегодно. Получить данные смогут только компании с не менее чем 50 тысячами активных пользователей в ЕС в месяц за последний год, не находящиеся под санкциями и не контролируемые странами, которые ЕС считает источником «серьёзного и структурного риска для кибербезопасности или защиты данных». Данные будут поступать с задержкой минимум в семь дней, а доступ для каждого получателя ограничен пятью годами. Google при этом сохраняет право предварительно оценивать конкретного получателя на предмет рисков кибербезопасности.
Реакция Google оказалась предсказуемо резкой. Президент по глобальным связям компании Кент Уолкер заявил, что решение по Android «угрожает безопасности устройств, предоставляя внешним приложениям чувствительные и мощные разрешения». По его словам, сейчас именно производители телефонов проверяют ассистентов перед установкой, а новое решение убирает эту защиту. По поисковым данным Уолкер утверждает, что анонимизация недостаточна, пользователей никто не спрашивает, а риски затрагивают коммерческую тайну и национальную безопасность. В подтверждение он сослался на публикацию европейского агентства по кибербезопасности ENISA, процитировав фразу «основы безопасности важны сейчас больше, чем когда-либо в эпоху ИИ». Проблема в том, что упомянутый документ ENISA на самом деле посвящён совсем другому — тому, как передовые модели ИИ сокращают время между обнаружением уязвимости и её эксплуатацией. Ни про Android, ни про интероперабельность, ни про разрешения приложений там нет ни слова.
Аргумент про риски безопасности при этом не совсем беспочвенный — просто пример стоило искать в другом месте. Исследовательская компания SafeBreach продемонстрировала, как можно перехватить встроенного в Gemini агента Android Utilities через непрямую инъекцию запроса, спрятанную в содержимом обычного уведомления — без какого-либо вредоносного приложения на устройстве. Google устранил эту уязвимость на серверной стороне ещё в ноябре, до того как SafeBreach опубликовала результаты исследования месяцем позже. Показательно, что защита от подобных «агентных» атак теперь входит в обязательный список сертификационных проверок для сторонних ассистентов — но тест для этих проверок пишет сама Google, и по новым правилам тот же тест применяется к Gemini без исключений.
Следующая контрольная точка — 1 февраля 2027 года, когда Google должен представить черновые условия сертификационной программы. По сравнению с апрельским черновиком компания явно выторговала себе более выгодные условия: появилась сама программа сертификации, которой раньше не было, право сертифицировать заявителей самостоятельно вместо обязательной проверки только независимыми сторонами через Play Store, а планка группировки метаданных выросла с 50 пользователей до тысячи. Но и рамки остались жёсткими: любые меры целостности должны быть строго необходимыми, обоснованными объективными доказательствами, которые Google обязан хранить, проверяемыми не только самой компанией и, главное, применяться к собственным сервисам Google абсолютно так же, как к сторонним. Компания не имеет права предъявлять к конкурентам более высокие требования, чем к себе, и обязана уведомлять Комиссию за четыре недели до внедрения любой новой меры целостности — за исключением сугубо технических изменений, одинаковых для всех сторон и безвредных для третьих лиц.


Новое на сайте

Ссылка