Datuen sarbideko oinarri legalak

Hodei-zerbitzuak azkar onartzeak, Google Drive eta iCloud-etik Microsoft OneDrive-ra, funtsean aldatu egin du datu pertsonalak nola gordetzen eta atzitu diren. Plataforma horiek gero eta xehetasun gehiago dituzte pertsonen bizitzaz: mezu pribatuak, kokalekuen historia, finantza-erregistroak, dokumentu medikoak eta baita datu biometrikoak ere. Datu horien sentikortasuna eta eskala dela eta, mundu osoko lege-markoek berme-eskakizun argiak ezarri dituzte, segurtasun-indarrek edo gobernuko beste erakunde batzuek hodei-hornitzaile bat behar dezaten erabiltzailearen informazioa emateko.

Estatu Batuetan, Konstituzioaren Laugarren Zuzenketak oinarri-babesa balio du bilaketa eta bahiketa zentzugabeen aurka. Auzitegiek etengabe aplikatu dute babes hori hirugarrenek gordetako datu digitaletan, hodei-zerbitzuen barne. 2018ko Auzitegi Goreneko kasu mugarria Carpenter v. Estatu Batuak baieztatu du gobernuak normalean agindu bat behar duela, zerbitzu-hornitzaile batek gordetako leku-datuen kokaleku historikoan sartzeko. Hala ere, zelula-datuen kokalekuari buruzko xehetasunak zehatz-mehatz aztertu badira ere, bere arrazoiketa beste eduki digitaletara hedatu da hodeian.

Estatu Batuetan hodeiko datuen eskaerak arautzen dituen lege-esparru espezifikoa da, 1986ko Komunikazio Elektronikoen Pribatutasun Legearen zati gisa onartua. SCAk bi datu-kategoria bereizten ditu: edukia (adibidez, posta elektroniko baten testua, argazkia) eta ez edukia (adibidez, harpidedun-izena, IP helbidea, metadatuak). Edukia lortzeko, normalean, kausa probableak onartzen duen bermea behar da, edukia azpipuntearen bidez edo kate gutxiagodun auzitegi baten bidez atzitu daitekeen bitartean, hala ere, erabiltzaile-kateak eta bezero-datuen arteko kategoria gehienak babestu behar dira.

Nazioarteko ikuspegitik, paisaiak babes handia du. Europar Batasuneko Datuen Babeserako Erregelamendu Orokorrak (GDPR) baldintza zorrotzak ezartzen ditu datu pertsonalak tratatzeko, baita legea betearazteko dibulgazioa ere. 48. artikuluan, hornitzaile batek datu pertsonalak transferitzeko eskatzen duen edozein judizio edo ordena nazioarteko akordio baten bidez aitortu edo betearazgarri egin behar da, eta, era berean, legezko baimena edo baimen baliokidea behar du, baldin eta elkarrekiko laguntza-itulu zehatz bat (MLAT) aplikatzen ez bada. Alemania, Australia eta Australiak beren datuak atzitu dituzte printzipio horiek ispilu gisa, askotan, etxeko datuak atzerrian gordetzen direnean ere.

Irizpideak: baliozko arau bat bete behar da

Bermea ez da paper zati bat soilik, lege-arau zorrotzei erantzun behar die, gobernuaren ikerketa-beharrak pribatutasun konstituzionalaren babesekin orekatzen dituztenak. Cloud hornitzaileek arretaz aztertzen dituzte berme guztiak, erabiltzaile-datuak askatu aurretik bete daitezen.

  • Gobernuak nahikoa froga aurkeztu behar dio magistratu neutral bati, bilaturiko datuak delitu jakin bati lotuta egon daitezkeelako. Arau hau susmo hutsa baino handiagoa da, eta etxe edo bulego fisiko bat bilatzeko behar den atalase bera da.
  • Partikulartasuna: Bermeak zehatz-mehatz deskribatu behar ditu datuak bilatu eta harrapatu behar direnak. "Edozein komunikazio eta komunikazio" bezalako hizkuntza hutsala baztertu egiten da normalean. Berme eraginkorrek erabiltzailearen kontua, data-barrutiak, informazio motak (adibidez, posta elektronikoa, hodei-fitxategiak, kokaleku-erregistroak) eta parte hartzen duen plataforma zerrendatzen dituzte.
  • Epaile edo magistratu batek aplikazioa berrikusten du, konstituzio- eta lege-betebeharrekin bat datorrela bermatuz.
  • Zaintzak aldizkako berritzea eskatzen du, eta zenbait jurisdikziok hasierako baimena 30 edo 90 egunetara mugatzen dute.

Baliozko vs. Baliozko arau baliogabeak adibide praktiko gisa

Azter ezazu iruzur-ikerketa bat, non agente batek susmoa duen Dropbox erabiltzen duen faktura faltsutuak gordetzeko. Baliozko agindu batek Dropbox kontu zehatza (adibidez, helbide elektronikoa) izendatuko luke, fakturak sortu ziren bi hilabeteko leihoa, eta fitxategi motak (adib. PDFak, kalkulu-orriak). Bermea kausa probablea erakusten duen affidavit batek onartuko luke, adibidez, ustezkoak faktura faltsu bat igo zuela lekuko-adierazpen batek. Aitzitik, "erabiltzaile honen fitxategi guztien" eskaera orokorra hiru urtetan zehar, ekintza kriminalik gabe, auzitegiko arduradunak ez luke onartuko.

Appleren azken gardentasun-txostenaren arabera, konpainiak gutxi gorabehera 15% uko egin zion legezko arauak ez betetzeagatik, askotan ez zelako nahikoa arrazoi edo berezitasun faltagatik. Albaitaritza-prozesu hau ez da hautazkoa; ez da aukerakoa; ez da bermatzen akats-berme batek erantzukizun zibileko hornitzaile bat jar lezakeela, ezta kaltetuaren erreklamazio konstituzionalak ere.

Erronka esklusiboak hodeiko datuak lortzeko

Lege-esparrua ondo finkatuta dagoen arren, indar praktikoek hainbat oztopori egiten diete aurre, ikerketa zailtzen dutenak.

Gatazka judizialak eta datuen lokalizazioa

Cloud zerbitzuak datu-zentro askotan gordetzen ditu datuak nazio-errendetan. Estatu Batuetan egoitza duen hornitzaileak Europako erabiltzaile baten datuak Irlandan edo Singapurren duen instalazio batean jar ditzake. Herrialde bateko polizia-exekuzioak beste batean gordetako datuen bermea bilatzen duenean, prozesua gatazka-erregimen legaletan trabatu egiten da. AEBetako CLOUD Legea (Datu-agentzien erabilera-legea argitzea) 2018ko abenduaren 30eko abenduaren 30eko abenduaren 30eko abenduaren 30eko abenduaren 30eko abenduaren 30eko abenduaren 30eko abenduaren 30eko abenduaren 30eko abenduaren 30eko abenduaren 30eko abenduaren 30eko abenduaren 30eko abenduaren 30eko abenduaren 30eko abenduaren 30eko abenduaren 30eko abenduaren 30eko abenduaren 15eko abenduaren 15eko abenduaren 15eko abenduaren 15eko abenduaren 15eko abenduaren 15eko abenduaren 15eko abenduaren 15eko abenduaren 15eko abenduaren 15a.

Hala ere, ikuspegi horrek kritika egin die pribatutasun-abokatuei eta Europako zenbait agintariri, eta argudiatu du datu-babeserako tokiko legeak ahultzen dituela, GDPRrenak bezala. Adibidez, Estatu Batuek Microsoften agindu bat betetzen badute Alemanian gordetako datuetarako, Microsoftek gatazka bati aurre egin diezaioke: AEBren bermeari (DBEOren urradurari aurre eginez) edo uko egin (AEBetako auzitegi batean mespretxua eginez). Enpresa batzuek auzira jo dute, Microsoften kasuan (2013-2018) ikusi den bezala, CLOUD-k ebatzi du, eta, azkenik, CUD-k antzeko legeak ezarri ditu, eta herrialde horretako datuak biltzeko, eta herrialde horretakoak dira.

Enkriptaketa eta Barrera Teknikoak

End-to-end enkriptazioa ezaugarri estandar bihurtu da hodeiko zerbitzu askotan, iMessage, WhatsApp eta Google Drive-ren zenbait elementu barne. Datuak enkriptatuta daudenean hornitzaileak ezin du irakurri, eta baliteke bermea ia beteezina izatea. Orduan, legeak behartzen du erabiltzailea pasahitza edo enkriptatze-gakoa ematera (bost zuzenketa autoinkriminazio-arazoak eragiten ditu Estatu Batuetan) edo enkriptatze-bide teknikoen bidez apurtzen saiatzen da. Horrek eztabaida etengabeak eragin ditu "nazionalak" ez diren enpresek segurtasun-indarren bidez lan egiteko eskatzen duten teknologia-indarren bidez, segurtasun-indarren aurkako mugimenduen aurka.

2020an, AEBetako Justizia Sailak auzitegi-agindu bat kendu zuen Applek, tiroketa masibo baten egile bati iPhoneak askatzen laguntzeko. Applek uko egin zion, argudiatuz sarbide hori sortzeak erabiltzaile guztientzat segurtasuna ahulduko lukeela. Kanpoko batek irtenbide teknikoa eman ondoren kasua bertan behera utzi zen, baina arazoa konpondu gabe dago. Hodeien datuen kasuan, antzeko tentsioak sortzen dira: berme bat legez baliozkoa izan daiteke, baina hornitzaileak ezin badu teknikoki bete, edo ez aukeratu, ikerketa-postua gera daiteke.

Lege-laguntzaren itunak (MLAT)

Herrialde bateko agindu batek datuak beste batean bideratzen dituenean eta CLOUD lege-kontraturik ez dagoenean, polizia-ekintzak MLATen mende egon behar du, mugaz gaindiko frogak partekatzea errazten duten aldebiko itunak. MLAT prozesua motela da, hilabete edo urte askotan hartzen da. Justizia-sailaren 2017ko azterlan batek aurkitu du MLATen batez besteko eskaerak 10 hilabete behar izan dituela prozesatzeko. Atzerapen horrek terrorismoaren, haurren esplotazioaren edo droga-trafikoaren inguruko ikerketak oztopatu ditzake.

Lege-sarbidea bizkortzeko, hainbat herrialdek akordio berriak negoziatzen ari dira, hala nola EU-U-S-ren Datuen Pribatutasun-esparrua, datuak eskatzeko mekanismoak barnebiltzen dituena. Bitartean, hodei-hornitzaileek erabiltzaileek beren datuak deskargatzeko aukera ematen diete maiz, eta, beraz, legearen betearazleak zuzenean lortzen saiatuko dira erabiltzailearengandik (gailuaren bilaketa-agindu baten bidez) hornitzailearengandik baino, baina bide horrek ere mugak ditu datuak lokalki gordetzen ez badira.

Pribatutasunaren ondorioak eta segurtasun publikoarekiko oreka

The warrant requirement exists precisely to protect individuals from overreach, but the expanding reach of cloud storage raises consequential privacy questions. One concern is the rise of “reverse warrants” — requests for data not about a specific suspect but about all users who visited a particular location or used a certain search term. The ACLU has criticized such broad‑based demands as an end‑run around individualized probable cause. In 2023, a Virginia court issued a warrant requiring Google to disclose the account information of any user who searched a particular person’s address — effectively a warrant for thousands of innocent users. The warrant was ultimately withdrawn after legal challenges, but the tactic represents a growing trend.

Beste arazo bat da "egoera adigarriak" erabiltzea, baldintza hori saihesteko. Lege-exekuzioak mehatxu berehalako bat (adibidez, bahiketa aurrera doana) eska dezake berehalako datuak eskuratzeko bermerik gabe. Legez egoera estuetan baimendu daitekeen arren, Twitter eta Meta bezalako enpresek urtero ehunka eskaera dokumentatu dituzte, batzuetan justifikaziorik gabe. Pribatutasun-abokatuek diote salbuespena gehiegizkoa dela, eta lege-oinarria ahultzen dutela.

Beste alde batetik, legeak dio baldintza horiek paisaia digital modernora egokitu behar direla. Aurreko hamarkadetan aldi baterako (dei bat, aurrez aurre hitz egiteko elkarrizketa bat) izango ziren datuak hodeiko hornitzaileek etengabe gordetzen dituzte. Electronic Frontier FoundationFLT:1]-ek dio iraunkortasunak are gehiago babesten duela.

Erabiltzaileei beren pribatutasuna indartzeko urrats praktikoak

Lege-sistemak oinarrizko babes-lerroak eskaintzen dituen arren, gizabanakoek urrats gehiago eman ditzakete, legeak bere hodeiko datuak atzitu ditzakeen erraztasuna murrizteko:

  • Gaitu amaierako enkriptatzea onartutako plataformetan (adibidez, iCloud Datuen Babes Aurreratua, Mezularitzako seinalea, Proton Drive fitxategiak). Horrek aukera ematen du hornitzaileak irakurgarriaren edukia eskura ez dezan, baliozko berme baten pean ere, nahiz eta metadatuak ager ditzakeen.
  • Erabili pasahitz sendo eta bakarrak, eta bi faktoreko autentifikazioa, baimenik gabeko kontuen sarbidea saihesteko, legeak batzuetan hornitzailea saihesten baitu erabiltzailearen kontu-kredentziak arriskuan jarriz.
  • Hornitzailearen gardentasun-txostena desbehatu eta pribatutasun-politika. Google eta Apple bezalako enpresek aldizkako txostenak argitaratzen dituzte, jasotzen dituzten bermeen eta betetzen dituztenen berri emanez. Horrek zure aukeraren berri eman dezake.
  • Datu oso sentikorrak dituzten hodeien biltegia, ahal bada. Fitxategiak lokalki enkriptatzea komeni da igo aurretik, VeraCrypt edo Cryptomator bezalako tresnak erabiliz, desenkriptatzeko gakoak bakarrik eduki ditzazun.
  • Lege-jakinarazpenen eskakizunak kontuan hartu behar dira. Jurisdikzio askok legea bete ondoren jakinarazi behar dizute (nahiz eta hori atzeratu egin daitekeen, eta, hala ere, zure eskubideak ezagutzeak, hala nola, egitatearen ondoren bermeari aurre egiteko gaitasunak, zure datuak justifikaziorik gabe atzituz gero, ekintza egiten lagun diezazuke.

Hodeiko datuen agindu-betebeharren etorkizuna

Teknologia aurrera doan heinean, lege-paisaia aldatzen jarraituko du. Kongresuak eguneratu egin dezake Komunikazio Elektronikoaren Pribatutasun Legea, XXI. mendeko errealitateekin hobeto lerrokatu ahal izateko. Bitartean, estatu-mailako pribatutasun-legeek, hala nola Kaliforniako Kontsumitzailearen Pribatutasun Legea (CCPA) eta Virginiako Kontsumitzailearen Datuen Babeserako Legea, babes-geruza berriak gehitzen ari dira, batzuetan erabiltzailearen baimen esplizitua eskatzen dute, baita gobernuaren datu-eskaeretarako ere. Nazioartean, datuen subiranotasunaren eta pribatutasunaren aldeko bultzadak zatitze gehiago ekar ditzake, muga gurutzatuen bermeak are konplexuagoak bihurtuz.

Agerian dagoen arazo bat metadatuen erabilera da, eta informazio sentikorra inferitzen ikastea, edukirik gabe. Posta elektroniko baten testua edo argazki baten pixelak atzitu gabe ere, segurtasun-agintariek batzuetan erabiltzaile baten jarduerak berreraiki ditzakete hodeiko biltegien erregistroen ereduen bidez. Estatu Batuetako seigarren Zirkuituko Apelazio Auzitegiak duela gutxi esan zuen metadatu-ereduak atzitzeak ez duela bermerik behar, begizta-zulo potentziala sortuz. Auzitegi Gorenak azkenean metadatuek bakarrik justifikatzen duten ala ez aurre egin beharko du.

Hodei hornitzaileentzat, legezko bermeekin ez betetzearen kostua handia izan daiteke: mesprezu-zigorrak, bezeroaren konfiantza galtzea eta auzi zibil posibleak. Baina, era berean, eskabide akastunak oso zabalak edo beldurgarriak betetzearen kostua ere izan daiteke, batez ere, beste herrialde batzuetako pribatutasun-legeekin gatazkan daudenean. Beraz, hornitzaile askok talde juridiko espezializatuak dituzte, gobernuaren eskaera guztiak aztertzen dituztenak, askotan atzera egiten dute, bermeak arau zorrotzenak betetzen ez dituenean.

Erabiltzaileek kontuan izan beharko luketena

Azken finean, hodeiko datuen berme-eskakizuna funtsezko babes bat da, baina ez da perfektua. Erabiltzaileek ez lukete onartu behar hodeiko datuak pribatuak direla, bermea behar delako. Gogaitaren aginduak, alderantzizko bermeak eta erasokorren eskakizunek esan nahi dute datuak batzuetan eskura daitezkeela, kontrol judizialik gabe. Zure hodeiko hornitzailearen pribatutasun-praktiken berri izateko eta ulertzeko proaktiboa izateak izaten jarraitzen du informazio pertsonala babesteko modurik onena izaten zaintza digitalaren aldi etengabean.

Gaur egungo auzietan murgiltze sakonagoa lortzeko, Justiziaren CLOUD Legearen baliabideen pribatutasun eta teknologiako adituek eta politika-analisiek kasu-azterketak eta-analisiak egiten dituzte. Justizia Saila, Justiziaren CLOUD Legearen baliabideak, , azaldu gobernuaren ikuspegi ofiziala mugaz gaindiko datuetarako sarbideei buruz. Eta Dataren pribatutasun-esparruaren webgunea , EUUS datu-transferentziarako enpresen orientazioa eskaintzen du.

Hodei-zerbitzuek eguneroko bizitzako alderdi guztietan sartzen jarraitzen duten heinean, berme-betebeharren inguruko eztabaida areagotu egingo da. Printzipio nagusia, gobernuak datu pribatuak atzitu aurretik kausa probableetan oinarritutako bermea lortu behar duela, segurtasuna eta askatasuna orekatzeko urrezko araua da. Baina salbuespenak eta konplexutasunak etengabe eskatzen dituzte legegile, epaile, hornitzaile eta erabiltzaileen arreta.