Table of Contents

Тъй като дигиталните технологии са заснели всеки аспект на съвременния живот, киберпрестъпленията ескалира от ниша техническа нетрудоспособност до трилион долара глобално предприятие. От атаки срещу болниците срещу държавни спонсорирани данни, правоохранителните агенции се сблъскват с безпрецедентни предизвикателства при разследването и преследването на престъпления, които надхвърлят границите и юрисдикциите. И все пак самите инструменти и правомощия, необходими за борба с тези заплахи . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .

Основата на процеса по дигитални изследвания

В контекста на дигиталните разследвания, процедурният справедлив процес изисква прилагането на закони да се спазва установени правила, да се спазват заповеди, да се съобщават на субекти, да се запазват доказателства, докато се спазват съществените процедури на съдебните служители срещу произволни или потиснически държавни действия, като търсене на устройство без вероятна причина или използване на принудителни цифрови признания. Тези защитни мерки са заложени в конституционни рамки като Четвъртата поправка в Съединените щати (защита срещу неразумното щадяне и конфискации), член 8 от Европейската конвенция за правата на човека (право на зачитане на личния и семейния живот), както и аналогични разпоредби в много национални конституции.

Върховният съд на Съединените щати многократно е потвърждавал, че преди да бъде арестувана дигиталната информация има право на здрава дължима защита на процеса. Райли срещу Калифорния (2014) Съдът е постановявал, че полицията трябва да получи заповед преди да търси инцидент по мобилния телефон, като признава, че тези устройства съдържат "най-малко лична информация." По същия начин, в Карпентър срещу Съединените щати (2018), Съдът изисква заповед за достъп до исторически записи на местоположението на клетъчните клетки, като заключава, че дадено лице поддържа разумно очакване за поверителност в цялото си физическо движение. Тези решения подчертават, че процесът в цифровата възраст изисква повторно калибриране на традиционния анализ на четвъртата поправка.

Въпреки това, в много случаи, в много случаи, в някои случаи, в някои случаи, в някои случаи, в други страни, може да се наложи да се направи заключение, че не е необходимо да се прави оценка на необходимостта от налагане на санкции.

Основни процедурни гаранции

Изисквания за съдебен надзор и гаранция

Преди да извърши търсене на компютър, смартфон или клауд сметка, правоприлагането обикновено трябва да представи клетвена декларация до неутрален магистрат, демонстрираща вероятна причина, че устройството съдържа доказателства за престъпление. Този съдебен контрол предотвратява риболовни експедиции и гарантира, че фрицовете са специално проучени, което е ограничено в обхвата на конкретни данни или сметки, а не в размер на обща dragnet. Например, заповед за имейл сметка трябва да определи срока, изпращача/приемач, и видовете съобщения, които се търсят, вместо да предостави неограничен достъп до всяка изпратена досега комуникация.

Въпреки това дигиталната среда представлява уникални предизвикателства. Данните често се намират на сървъри в чужди страни, а доставчиците на клаудове могат да бъдат принудени да произвеждат съдържание в рамките на конфликтни правни режими. Решението на Върховния съд на САЩ в Съединените щати срещу Microsoft Corp. (по-късно кодифицирано в Закона за КЛОУД) се свежда до това дали дадена американска заповед може да принуди дадена компания да произвежда имейли, съхранявани в чужбина. Законът за КЛОУД решава непосредствения спор чрез създаване на рамка за трансгранични искания за данни, която включва необходимите гаранции: чуждестранните правителства трябва да отговарят на определени стандарти за правата на човека и поръчките трябва да бъдат обект на преглед и реципрочност.

Въпреки това съществуват изключения от изискването за заповед и те могат да подкопаят дължимия процес.Причиняващи обстоятелства (напр. предотвратяване на предстоящо унищожаване на доказателства) позволяват безочливи търсения, но тежестта се полага на правителството, за да оправдае изключението.Приложима е и доктрината "личностно виждане": ако служителят законно вижда уличаващи данни (напр. образ на детска порнография, видим на отключен екран), тя може да бъде иззета без заповед.

Известие и възможност за предизвикателство

При разследвания на киберпрестъпления този принцип често е компрометиран от секретни заповеди (нареждания за премятане), които пречат на доставчиците да информират клиентите, че данните им са поискани. Докато тайната може да бъде необходима, за да се избегне отпадането на заподозрян или застрашаването на разследване, продължителността и обхватът на тези заповеди трябва да бъдат ограничени. Министерството на правосъдието на САЩ актуализира вътрешните си насоки през 2023 г., за да насърчи по-кратки периоди на замъгляване и по-голяма прозрачност, отразявайки дължимата процедура, която лишава лицата от правото им да оспорват законосъобразността на търсенето.

По подобен начин, възможността да се подаде искане за потулване на доказателства, получени в нарушение на справедлив процес, е от решаващо значение. Ако правоохранителните органи получат заповед без вероятна причина или надхвърлят обхвата на заповедта, засегнатата страна може да поиска от съда да изключи доказателствата по време на процеса. Това изключващо правило, макар и спорно, остава мощен стимул за разследващите да спазват процесуалните гаранции.

Верига на попечителството и почтеността на доказателствата

Цифровите доказателства са по същество крехки и автентични. Съдебните протоколи, като например създаването на малко за малко изображение на твърд диск, хаширането на изображението и съхранението му в защитена от писане среда са стандартна практика. Националният институт по стандарти и технологии (NIST) и научната работна група по цифрови доказателства (SWGDE) публикуваха подробни насоки, които често се приемат от съдилищата като най-добри практики. Неизпълнението на тези процедури може да доведе до установяване на политизация или ненадеждност, което потенциално води до изключване на доказателства или дори до неоценяване на таксите.

В Съединените щати срещу Ганиас (2014) Вторият кръг постанови, че запазването на съдебно копие на хард диск извън обхвата на заповедта е нарушило Четвъртата поправка, тъй като представлява отделно конфискуване. Съдът подчерта, че необходимият процес изисква от правителството да върне или унищожи данните, които не са обхванати от заповедта, след като бъде определена нейната значимост.

Статутни рамки и международни инструменти

Законът за компютърни измами и злоупотреби (CFAA) и за разглеждане на процеса

CFAA (18 U.S.C. § 1030) е основният федерален статут за борба с хакването в Съединените щати. Той криминализира неоторизиран достъп до компютри и кражба на информация. Поради предизвикателствата пред процеса на CFAA е съсредоточен върху определението му за "без невалидност" (без да се налага разрешение) на термина, който Върховният съд стесни Van Buren срещу Съединените щати[ (2021. Съдът постанови, че CFAA не се прилага за лица, които имат право на достъп до компютър, но ненавършили пълнолетие информация, която могат да получат (напр. полицейски служител, който извършва проверка на лицензна табела по лични причини).

Въпреки това санкциите на CFAA са тежки и поради това не се налага да се налага да се прилага към "издадения разрешен достъп." По-ниските съдилища продължават да се съобразяват с това дали нарушаването на условията за ползване на уебсайта представлява въпрос, който е причина решението на Ван Бурен да остане частично неразрешено.

Общ регламент за защита на данните на Европейския съюз (ГВП) и достъп до правоприлагането

GDPR, докато преди всичко регламент за защита на данните, има значителни последици за достъпа до лични данни, които са необходими и пропорционални и зачитат същността на основните права и свободи. Освен това Директивата за правоприлагането (LED) определя специфични правила за обработването на данни от полицията и съдебните органи, които изискват ясни правни основания, минимизиране на данни и независим надзор. Тези разпоредби действат като средство за справедлив процес, като се гарантира, че събирането на данни за разследване трябва да бъде предвидимо, при спазване на гаранциите и да се оспорват от субектите на данни.

Напрежението в процеса възниква, когато САЩ изискват данни от дружество, базирано на ЕС. EU-U.S. Data Privacy Framework (2023]) създаде механизъм за трансатлантически потоци от данни, но разпоредбите за достъп до правоохранителните системи остават спорни. Европейските съдилища последователно изискваха от държавите извън ЕС да предоставят "съществено еквивалентни" защитни мерки на тези в ЕС. За правоприлагането на САЩ това означава спазване на принципите на необходимост, пропорционалност и недоброволно неодобреност на всички основни елементи на процеса.

Конвенция Будапеща за киберпрестъпността

Приети през 2001 г. от Съвета на Европа, Будапестската конвенция за киберпрестъпността е най-важният международен договор за борба с компютърните престъпления. Тя хармонизира съществените наказателни закони (напр. незаконен достъп, намеса в данните) и установява процедурни инструменти като бързото съхраняване на данни, поръчките за производство и трансграничния достъп до съхранявани данни. Критично Конвенцията изисква тези инструменти да бъдат обект на условия и гаранции, които запазват правата на човека. Член 15 изрично възлага на договарящите страни да гарантират създаването и прилагането на "условия и гаранции," които адекватно защитават правата и свободите на човека, включително справедлив процес. Това включва участие на съдебните или независими надзорни органи, пропорционалност и защита на неприкосновеност на личния живот.

Когато една страна търси данни от друг, молещата държава трябва да представи подробно описание на нарушението, правното основание и значението на данните. Замолената държава трябва да прецени дали искането е в съответствие със собствените си стандарти за справедлив процес, особено ако нарушението е политическо по естество или ако искането би нарушило основните права. Тази рамка, макар и несъвършена, институционализира дължимия процес на международно равнище, предотвратявайки сценария за раса до дъното, където разследващите просто са форум за най-слабите процедурни защити.

Нарастващи предизвикателства пред справедлив процес в киберпрестъпността

Кодиране и поръчки за достъп

В отговор на това правителствата предложиха или приеха закони, изискващи от технологичните компании да изградят технически възможности за декодиране на съобщенията или да осигурят обикновен текст, наречен "законен достъп" мандати. Apple v. FBI (2016) спорът за отключване на iPhone на Сан Бернардино кристализира напрежението. Apple се противопостави на съдебна заповед за създаване на персонализирана версия iOS, която би заобиколила защитата на паролата, твърдейки, че поръчката по същество го принудила да създаде заден изход, който би отслабил сигурността на всички потребители.

От гледна точка на определен процес, поръчките за достъп пораждат някои опасения. Първо, нареждането трябва да бъде специфично, за да се поиска от дружеството да помогне за извличане на данни от определено устройство за достъп и не представлява обща заповед. Второ, помощта, необходима за предоставяне на помощ, трябва да бъде технологично осъществима и не неправомерно обременяваща. Трето, трябва да има задължителна основа за поръчката, която в Съединените щати се предоставя от Закона за всички писания (AWA), но с спорни ограничения. ФБР в крайна сметка се отказа от случая Apple след намиране на алтернативен метод, но правният въпрос остава нерешен. DOJ's 2022 насоки за криптиране подчертава, че разследващите следва да търсят "техническа помощ" от дружествата, когато са упълномощени от закона, но критиците твърдят, че тази странична стъпка е дължимата процедура от страна, която не е ясна законодателна.

Законът за разследващите правомощия на Обединеното кралство 2016 (ИПП) включва разпоредби за принудителното премахване на електронните защити, включително криптиране. Критиците, включително специалният докладчик на ООН по правото на неприкосновеност на личния живот, предупредиха, че такива правомощия нарушават справедлив процес, като позволяват на тайните заповеди с ограничен съдебен надзор. Европейският съд по правата на човека все още не е решил по ИПП, но напрежението между криптирането и законния достъп вероятно ще изисква нови международни стандарти за справедлив процес.

Изкуствен интелект и предвиждаща се полиграфия

Използването на изкуствен интелект (AI) в киберпрестъпления разследвания . като сигнализиране подозрително трафик мрежа, идентифициране на недобросъвестни модели код, или прогнозиране на бъдещи атаки . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .

Върховният съд на САЩ не е разгледал пряко AI и справедлив процес, но по-ниските съдилища са започнали да се занимават с въпроса. Съединените щати срещу Джонсън (2021]), районният съд установи, че използването на "пробабилистичен генотипизиране" софтуер за анализ на ДНК доказателства не е нарушило справедлив процес, защото ответникът е имал достъп до базовите данни и е успял да разпита експерта, който го е приложил. Обаче, кибер-криминалистите, като тези, използвани за атрибутиране на злонамерен софтуер на определени участници в заплахата, може да включва евристични данни, които не са прегледани или валидирани. Ако методологията не е разкрита, правото на ответника на справедлив процес е компрометирано.

Искания за данни и Закона за КЛУД

Законът за КЛОУД (Clariful Offlesh U.S. Lawful Use of Data Act) от 2018 г. позволява на САЩ правоохранителните органи да получат съдържание от американски доставчици на услуги независимо от мястото, където се съхраняват данните, при условие че дружеството се обслужва със заповед. Тя също така разрешава на САЩ да сключват изпълнителни споразумения с чуждестранни неправителствени организации, така наречените "квалифицирани чуждестранни неодобрени лица," които отговарят на строги стандарти за процес, позволяващи на техните правоохранителни органи да изискват пряко данни от доставчиците на САЩ, без да преминават през МЛА.

Длъжническите мерки, необходими за да се счита, че чуждестранното правителство е "квалифицирано," включват: независимо съдебно разрешение за поръчки, насочени срещу американски лица, минимизация на процедурите за съхраняване и разпространение на данни и механизми за оспорване на законосъобразността на заповедта. Критиците твърдят, че Законът за CLOUD ефективно възлага на външни юридически системи, които не могат да осигурят равностойни гаранции. Европейският парламент е изразил загриженост, че Законът за CLOUD може да противоречи на GDPR, което води до индивидуален ангажимент за изпълнение на необходимите задължения за процес, които могат да бъдат експлоатирани от всяка страна.

Балансиране на сигурността и правата: най-добри практики

Пропорционалност и минимизиране на данните

В дигиталната сфера това означава, че правоприлагането трябва да събира само данните, които е разумно необходимо за установяване на факт. Например, заповед за профила на заподозрения в социалните медии трябва да посочва обхвата на дата и видовете търсени постове, вместо да позволява изтегляне на цялата история на сметката на едро. Принципът на минимизиране на данните, заложен в GDPR и много национални закони за защита на данните, следва да ръководи както законодателните проекти, така и оперативните практики.

Прозрачност и докладване

Гражданите имат право да знаят колко често правоохранителните достъп до цифрови данни, под каква правна власт и с какъв резултат. Много страни сега изискват от компаниите да публикуват доклади за прозрачност, в които подробно се описват исканията на правителството. Министерството на правосъдието също така освобождава годишните доклади за подслушване, въпреки че те обхващат само традиционните подслушвания, а не исканията за цифрови данни. Разширяването на тези доклади, за да се включат всички форми на цифрово събиране на доказателства, включително на клетъчно-клетки, облачно съдържание и насекомо-необходими са някои насоки, но по-широки законодателни мандати.

Независим надзор

Това може да се под формата на съдебен контрол на молби за заповед, законодателни комитети, които следят програмите за наблюдение или независимите съвети за надзор на неприкосновеността на личния живот и гражданските свободи. Съветът за надзор на личните данни и гражданските свободи (ПКЛОБ) в САЩ, създаден след Закона за разследване на САЩ PATRIOT, преразглежда програмите за борба с тероризма. Въпреки това, обхватът му е ограничен, и е бил недостатъчно финансиран и недостатъчно персонал. Други държави, като Нидерландия, са специализирали "Комисия за използване на разследващи правомощия," която извършва одити на събирането на данни за правоприлагането. Тези надзорни органи могат да издават задължителни препоръки за спиране на практики, които нарушават справедлив процес, като например използването на определени инструменти за разпознаване на лица без правно основание.

Заключение

Законовите рамки за киберпрестъпленията трябва непрекъснато да се адаптират към поддържането на деликатното равновесие между овластяването на правоприлагането и защитата на лицата от произволни правителствени действия. От изискванията за заповед и правилата за осигуряване на защита на международните договори и дебатите за криптиране, необходимият процес осигурява фундаментална логика, която определя кога и как държавата може да се намеси в дигиталния ни живот. Тъй като кибер заплахите се увеличават и възможностите за наблюдение на държавата се разширяват, запазването на дължимия процес ще определи дали обществата остават свободни и справедливи в информационната епоха. Политиците, съдиите и лидерите на правоохранителните органи трябва да се ангажират с разработването на процедурни гаранции, които са достатъчно здрави, за да издържат както технологични промени, така и присъщия натиск да жертват права за краткосрочни инвестиции в киберпрестъпността. Бъдещето на справедлив процес се крие в споделено признаване, че ефективното прилагане и основните права не са противници, но партньори в преследването на дигитален ред.