Table of Contents
Application des lois et partage des données avec d'autres juridictions: considérations juridiques
Les organismes d'application de la loi des États collaborent et échangent de plus en plus de données avec d'autres administrations pour améliorer la sécurité publique et les enquêtes criminelles. Des renseignements en temps réel sur les crimes violents à l'échange de preuves entre les différents secteurs d'activité de l'État, ces partenariats peuvent être puissants.
Cet article donne un aperçu complet des cadres juridiques, des défis et des pratiques exemplaires qui régissent le partage de données entre les organismes d'application de la loi des États et des collectivités locales. Il élargit les lois de base, examine les obstacles réels et offre des conseils pratiques aux organismes qui travaillent à l'élaboration de programmes de partage de données licites et efficaces.
Cadres juridiques régissant le partage des données en matière d'application de la loi
La compréhension de ces lois est la première étape vers l'élaboration d'un programme de partage des données conforme.
Lois fédérales
Loi sur la protection des renseignements personnels de 1974 (5 U.S.C. § 552a). La Loi sur la protection des renseignements personnels régit la collecte, la maintenance, l'utilisation et la diffusion de renseignements personnels identifiables (PII) détenus par des organismes fédéraux.Bien qu'elle ne s'applique directement qu'aux entités fédérales, ses principes fondamentaux, soit la minimisation des données, le consentement et la responsabilisation, servent souvent de repères pour les programmes des États.
La Loi sur la protection des renseignements personnels des communications électroniques (LPRP)[ (18 U.S.C. §§ 2510‐2522, 2701‐2712). La LPRP régit l'interception, l'accès et la divulgation des communications électroniques et des données électroniques stockées. Elle comprend des dispositions comme la Loi sur les communications stockées (LPRC), qui est particulièrement pertinente lorsque l'application de la loi cherche à partager des preuves numériques (p. ex., courriels, dossiers de médias sociaux) avec des organismes d'autres États.
La loi sur la liberté de l'information (FOIA)[ (5 U.S.C. § 552) et les équivalents de l'État. La loi sur la liberté de l'information et les registres ouverts d'État exigent des organismes qu'ils mettent certains documents à la disposition du public, mais ils prévoient aussi des exemptions pour les dossiers d'application de la loi qui pourraient nuire aux enquêtes, envahir la vie privée ou révéler des sources confidentielles.
Système national de vérification des antécédents criminels (NCHBCS) et Pacte interétatique pour la surveillance des délinquants adultes (ICAOS)[ Ces partenariats fédéraux imposent des règles précises sur le partage des antécédents criminels et la surveillance des délinquants qui traversent les frontières de l'État.
Pour des conseils fédéraux détaillés, voir le ministère de la Justice Politique de confidentialité et de libertés civiles pour les centres de fusion
Lois des États et accords interétatiques
Certains États ont des lois complètes sur la protection des données (p. ex., Californie CCPA[) qui imposent des règles plus strictes sur l'application de la loi. D'autres ont des lois spécifiques sur le partage d'information entre les organismes chargés de l'application de la loi ou avec les centres de fusion. De plus, des accords comme le Compact interétatique de partage de données sur la justice pénale[ établissent des cadres volontaires pour l'échange de dossiers criminels entre les États.
Principaux défis juridiques dans le partage de données entre les juridictions
Même avec un appui législatif clair, les services de détection et de répression sont confrontés chaque jour à des obstacles pratiques et juridiques.
Assurer l'exactitude et la fiabilité des données
Lorsque des données circulent entre plusieurs systèmes — parfois manuellement introduites par différents organismes — les erreurs peuvent se propager.Un dossier d'arrestation inexact ou un mandat périmé partagé avec une autre juridiction pourrait conduire à une détention injustifiée ou à une enquête compromise.La Loi sur la protection des renseignements personnels exige que les organismes fédéraux tiennent des dossiers avec -précision, pertinence, actualité et exhaustivité.
Protection de la vie privée et des libertés civiles
Les données recueillies légalement à un seul but (p. ex., les données relatives aux arrêts de circulation) ne sont pas toujours appropriées pour une autre enquête dans un autre État. Le principe de limitation des fins est intégré dans de nombreux cadres de protection de la vie privée. Les accords de partage de données d'application de la loi devraient définir explicitement les types de données partagées, les utilisations admissibles et les restrictions à la diffusion ultérieure.
Maintien de la confidentialité et de la sécurité
Si un organisme récepteur ne dispose pas de mesures de cybersécurité adéquates, des données sensibles sur l'application de la loi, y compris des renseignements personnels identifiables (IPI), des adresses domiciliaires ou des méthodes de collecte de renseignements, pourraient être exposées. Les organismes doivent s'assurer que leurs partenaires de partage de données respectent des normes telles que la Politique de sécurité CJIS, qui prévoit le chiffrement, l'authentification multifacteurs et les plans d'intervention en cas d'incident.
Conflits juridictionnels et procédure juridique
Par exemple, un État qui permet la collecte sans mandat de données sur les emplacements de cellules dans des circonstances urgentes peut partager ces données avec un État qui exige une ordonnance du tribunal. L'organisme récepteur peut alors être incapable d'utiliser les informations dans son cas, ou même faire face à une motion de suppression. Des contrats interagences clairs précisant la base juridique de la collecte et de l'utilisation peuvent atténuer ces conflits.
Composantes essentielles des ententes de partage de données
Les ententes interagences officielles constituent l'épine dorsale de tout partenariat légitime de partage de données. Elles devraient porter au minimum sur :
- Portée des données[ – définir précisément quels dossiers (p. ex. antécédents criminels, rapports d'incidents, biométrie) sont partagés et dans quel format.
- Limitation des objectifs – stipulent que les données ne peuvent être utilisées qu'aux fins de l'application de la loi, de la sécurité publique ou de la justice pénale autorisée.
- La qualité des données – exige que chaque organisme veille à l'exactitude des données et à des mises à jour en temps opportun (p. ex., les expunitions, les corrections).
- Protections de sécurité[ – obligation de se conformer à la Politique de sécurité du SICJ, aux normes de chiffrement et aux évaluations périodiques de sécurité.
- Audit et responsabilité[ – comprennent des dispositions pour l'accès à l'exploitation forestière, la réalisation de vérifications et la déclaration d'abus.
- Résolution de différends – précise comment les désaccords sur l'interprétation ou le traitement des données seront résolus.
- Termination – clarifier ce qui arrive aux données partagées lorsque l'accord prend fin (p. ex., retour ou destruction des dossiers).
Sans de tels accords, les organismes risquent de contester en justice des allégations de divulgation non autorisée, de violation des droits à la vie privée ou de violation de contrat.
Pratiques exemplaires pour les organismes chargés de l ' application des lois
La conception d'un programme de partage de données licite et efficace exige des politiques proactives, de la formation et une surveillance.
Élaborer des politiques claires de partage des données en conformité avec les exigences juridiques
Les politiques devraient intégrer les obligations fédérales et étatiques et être revues régulièrement, et définir qui est autorisé à partager les données, par quels moyens (p. ex. portail sécurisé, intégration directe du système) et dans quelles circonstances (p. ex. circonstances urgentes ou enquêtes courantes).
Établir des ententes interorganismes officielles
Comme nous l'avons vu plus haut, un protocole d'entente écrit (PE) ou un accord de partage de données est essentiel. Il devrait être approuvé par un conseiller juridique de toutes les parties et réévalué périodiquement.
Mettre en œuvre des mesures de sécurité techniques robustes
La technologie peut à la fois permettre et protéger le partage des données.
- Chiffrement de bout en bout pour les données en transit et au repos.
- Authentification multi-facteurs pour tous les utilisateurs accédant à des systèmes partagés.
- Contrôles d'accès basés sur le rôle (RBC) pour limiter la visibilité des données à ceux qui ont besoin de savoir.
- Les registres de vérification complets qui enregistrent qui a accédé aux données, quand et à quelle fin.
- Outils automatisés d'appariement et de dédoublement des données pour améliorer la précision.
Les organismes devraient également procéder régulièrement à des évaluations de la vulnérabilité et à des tests de pénétration.
Offrir une formation continue sur les obligations juridiques
Tous les employés qui traitent des données partagées, des répartiteurs aux inspecteurs, doivent comprendre leurs fonctions légales. La formation devrait couvrir les lois pertinentes (Loi sur la protection des renseignements personnels, LPCC, politique de sécurité de la CJIS), le contenu des ententes interagences et le traitement approprié des données sensibles.Les cours annuels de recyclage sont un minimum.Les organismes peuvent utiliser la formation fondée sur des scénarios (p. ex., -Vous recevez une demande de données d'un shérif de comté dans un autre État – quelles étapes suivez-vous? -) pour renforcer la conformité.
Procéder à des examens et à des mises à jour réguliers
Le paysage juridique de la protection des données évolue rapidement.Les législateurs des États adoptent de nouvelles lois électroniques sur la protection des renseignements personnels et les décisions des tribunaux (p. ex. Carpenter c. États-Unis sur les données de localisation des sites cellulaires) remodelent les attentes concernant les preuves numériques.
Vie privée et libertés civiles: équilibrer la sécurité publique et les droits individuels
Le partage de données robuste peut aider à résoudre les crimes plus rapidement, identifier les victimes et prévenir les menaces. Mais sans des garanties de protection de la vie privée solides, il peut également éroder la confiance du public.
- Minimisation des données – ne collecte que les données nécessaires à l'application de la loi.
- Les horaires de conservation et de purge[ – établissent des délais clairs pour la conservation des données partagées et automatisent la suppression lorsque cela est permis.
- Surveillance et responsabilisation[ – désigner un agent de la protection des renseignements personnels ou un responsable des libertés civiles habilité à enquêter sur les plaintes et à faire rapport des conclusions à la haute direction.
- Transparence – publier un rapport annuel sur les activités de partage de données (sans compromettre les enquêtes) pour informer le public.
De nombreux centres de fusion ont adopté des politiques de confidentialité volontaires [ qui vont au-delà des minima légaux. La modélisation de ces politiques peut aider une agence à démontrer son engagement en faveur des libertés civiles.
Technologie et partage sécurisé des données
Le partage de données moderne repose souvent sur des plateformes telles que des systèmes d'échange d'informations sécurisés (p. ex., lien LEO, NLETS, réseaux de centres de fusion).
- La plateforme soutient-elle l'accès fondé sur le rôle et les autorisations à grain fin?
- Toutes les communications sont-elles chiffrées?
- La plateforme est-elle vérifiée par rapport aux normes fédérales (p. ex. FedRAMP pour les services en nuage)?
- Le fournisseur conserve-t-il des certifications de sécurité indépendantes?
Pour le partage en temps réel du renseignement, les organismes peuvent devoir investir dans des passerelles de partage de données qui se traduisent entre différents systèmes de gestion des dossiers tout en préservant les registres d'audit.Même avec la technologie, la surveillance humaine demeure essentielle.
Conformité et vérification continues
Un programme de partage de données n'est jamais défini et oublié. - Les organismes doivent effectuer des vérifications internes périodiques pour vérifier que les données partagées sont utilisées conformément aux ententes et aux exigences légales.
- Précision des journaux d'accès – toutes les entrées sont-elles comptabilisées?
- Tout cas de données utilisées à des fins autres que celles visées par l'accord.
- Le partage non autorisé de données (p. ex. copie dupliquée envoyée par courriel) est-il survenu?
- Respect des calendriers de conservation et de destruction des données.
Les constatations de la vérification doivent être communiquées au leadership de l'organisme et, en cas de non-conformité importante, aux partenaires pertinents du partage des données.
Confiance du public et responsabilité
En fin de compte, le partage des données d'application de la loi est un privilège accordé par le public. Les organismes qui fonctionnent de façon transparente, avec des mesures de protection solides en matière de droit et de protection de la vie privée, établissent la confiance nécessaire pour maintenir des partenariats à long terme.
Pour favoriser la confiance, les organismes devraient :
- Participer aux intervenants communautaires lors de la conception des politiques de partage des données.
- Publier des explications claires et accessibles sur la manière dont les données partagées sont protégées.
- Établir un comité civil de surveillance ou un comité de protection des renseignements personnels pour examiner les pratiques.
- Répondre rapidement et de manière transparente aux demandes de documents publics (tout en respectant les exceptions pour l'application de la loi).
Conclusion
L'échange efficace de données entre les organismes d'application de la loi des États et des collectivités locales peut améliorer considérablement les efforts de sécurité publique, permettant d'identifier plus rapidement les suspects, de mener des enquêtes criminelles plus complètes et de collaborer sur les nouvelles menaces.
En élaborant des politiques claires de partage des données conformes aux exigences fédérales et des États, en établissant des ententes officielles, en mettant en oeuvre des mesures de sécurité solides, en offrant une formation continue et en s'engageant à effectuer des vérifications régulières, les organismes peuvent exploiter le pouvoir de partage des données tout en restant du bon côté de la loi.