Table of Contents
Comprendre le paysage juridique des recherches en ligne accessibles au public
Les enquêtes numériques sont devenues une pierre angulaire de l'application moderne de la loi, mais le cadre juridique régissant l'accès des organismes aux données en ligne demeure complexe et évolue rapidement. Les mandats de recherche, la cause probable et l'attente raisonnable de la doctrine de la protection de la vie privée se croisent tous de façon très variable selon que les données sont réellement publiques, semi-publiques ou privées.
Le quatrième amendement à la Constitution américaine offre un bouclier fondamental contre les perquisitions et saisies déraisonnables, mais son application aux espaces numériques a obligé les tribunaux à réinterpréter des principes séculaires dans le contexte de la technologie moderne. La question centrale est de savoir si l'accès à l'information en ligne accessible au public constitue une « recherche » en vertu du quatrième amendement et, dans l'affirmative, quel processus juridique doit précéder cette recherche.
Qu'est-ce qui constitue des données en ligne accessibles au public?
Les données en ligne accessibles au public comprennent les informations numériques qui peuvent être consultées, consultées ou récupérées sans identification d'authentification, pare-chocs ou autres contrôles d'accès, notamment le contenu affiché sur les profils ouverts des médias sociaux, les commentaires de blogue, les discussions de forum indexées par les moteurs de recherche, les bases de données publiques et les informations partagées sur les sites Web qui ne nécessitent pas d'enregistrement.
Les données qu'une personne diffuse intentionnellement dans le monde — comme un compte public Instagram ou un commentaire sur une page Facebook publique — occupent une position juridique différente de celle que l'on peut découvrir par des techniques de recherche avancées, par l'agrégation de données ou par des solutions techniques. De même, les informations qui sont accessibles au public mais qui ont été partagées avec un public limité, comme le contenu d'un forum fermé encore lisible par des rampeurs de moteurs de recherche, brouillent la ligne entre le public et le privé.
Quatrième modification et attente raisonnable de la protection de la vie privée
L'analyse moderne du quatrième amendement pour les recherches numériques repose sur le critère raisonnable d'attente de la vie privée établi dans Katz c. États-Unis (1967). Dans ce cadre, une recherche se produit lorsque le gouvernement s'immisce dans un secteur où une personne a une attente subjective de la vie privée que la société est disposée à reconnaître comme raisonnable.Pour les données en ligne accessibles au public, l'application est simple : lorsque l'information est partagée ouvertement sur Internet, la personne ne peut généralement pas maintenir une attente subjective que l'application de la loi ne le verra pas. La société ne peut pas juger une telle attente raisonnable lorsque les données ont été intentionnellement mises à la disposition de quiconque s'y soucie.
Cependant, le calcul change lorsque l'agrégation de plusieurs éléments de données accessibles au public peut révéler des détails intimes sur la vie, les associations et les activités d'une personne. La théorie de la mosaïque, qui a gagné en traction dans certains tribunaux fédéraux, suggère que l'ensemble de ce qui peut être glané à partir de nombreux points de données publiques peut dépasser la somme de ses parties, potentiellement déclencher des protections du quatrième amendement même lorsque les pièces individuelles sont publiques.
La décision de la Cour suprême dans Carpenter c. États-Unis (2018) représente un moment décisif pour la protection de la vie privée numérique. Dans cette affaire, la Cour a jugé que l'acquisition par le gouvernement de dossiers historiques de localisation de cellules constituait une recherche au titre du quatrième amendement exigeant un mandat, même si ces dossiers étaient détenus par un tiers. La Cour a reconnu explicitement que les données numériques peuvent révéler des renseignements profondément personnels sur la vie privée d'un individu et a rejeté une application rigide de la doctrine de tiers lorsque la technologie permet une surveillance quasi parfaite.
Principes juridiques régissant les recherches et les saisies de données en ligne
Plusieurs principes juridiques fondamentaux régissent la façon dont les services de répression peuvent accéder aux données en ligne, et chacun interagit avec les exigences relatives aux mandats de manière distincte.La doctrine de tiers, dérivée de [Miller][1976] et [Smith v. Maryland[ (1979), soutient que les individus perdent une attente raisonnable de confidentialité dans les renseignements qu'ils communiquent volontairement à des tiers.
La loi sur les communications stockées (LSC), qui fait partie de la Loi de 1986 sur la protection des renseignements personnels en matière de communications électroniques, établit des protections légales pour la protection de la vie privée des communications électroniques et des données stockées. La LSC crée un système de protection à plusieurs niveaux : les données accessibles au public peuvent être obtenues sans aucun processus légal; les données stockées par un fournisseur de services pendant plus de 180 jours peuvent nécessiter une assignation à comparaître; le contenu des communications électroniques non ouvertes ne peut généralement être consulté qu'avec un mandat fondé sur une cause probable.
Exigences relatives aux mandats pour les données en ligne : ventilation détaillée
La doctrine des données publiques
Selon la doctrine des données publiques, l'application de la loi peut librement observer, enregistrer et recueillir toute information qui est ouvertement disponible sur Internet sans aucune exigence de mandat, assignation ou ordonnance judiciaire.Cette doctrine s'appuie sur la doctrine de la vue libre énoncée dans Coolidge v. New Hampshire (1971), qui permet aux agents de saisir des preuves en vue libre sans mandat s'ils sont légalement présents sur le lieu. Dans le contexte numérique, être «présent légalement» signifie accéder aux mêmes canaux publics que tout membre du public pourrait avoir accès.
Toutefois, la doctrine des données publiques a des limites. Si la police utilise la tromperie, exploite des vulnérabilités techniques ou utilise des outils qui ne sont pas à la disposition du grand public pour accéder aux données, l'analyse change. Par exemple, créer un faux compte de médias sociaux pour être ami avec une cible et accéder à du contenu privé ou utiliser un outil de fissuration de mot de passe pour contourner les contrôles d'accès de base nécessiterait presque certainement un mandat. La distinction essentielle est de savoir si les données sont réellement et vraiment publiques, ce qui signifie que toute personne ayant une connexion Internet ordinaire peut librement les voir, ou si les données sont simplement accessibles par certains moyens spéciaux non disponibles pour la population en général.
Quand un mandat est requis
Un mandat appuyé par une cause probable est requis lorsque les services de détection et de répression cherchent à accéder à des données en ligne qui ne sont pas accessibles au public, notamment le contenu de messages privés, de messages directs, de messages de médias sociaux restreints, de sites Web protégés par mot de passe, de comptes de stockage en nuage, de boîtes de réception par courriel et de toute donnée qui nécessite des justificatifs d'authentification ou d'autres contrôles d'accès.
Les mandats relatifs aux données numériques doivent respecter l'exigence de spécificité énoncée dans le quatrième amendement, qui exige que le mandat décrit avec précision les choses à saisir.Cette exigence est particulièrement importante pour les données numériques parce qu'un mandat général qui ne limite pas la portée de la collecte de données pourrait autoriser une recherche générale de grandes quantités de renseignements personnels. Les tribunaux ont de plus en plus exigé des mandats de recherche numérique pour inclure des protocoles de recherche, des filtres à mots clés ou d'autres mécanismes pour empêcher le gouvernement de participer à une expédition de pêche numérique.
L'affaire Carpenter c. États-Unis Impact sur les enquêtes numériques
La décision Carpenter a fondamentalement modifié le paysage des enquêtes numériques en reconnaissant que la doctrine des tiers ne peut pas s'appliquer automatiquement à toutes les catégories de données détenues par les entreprises technologiques. Le raisonnement de la Cour a souligné que les données de localisation de sites cellulaires constituent une « fenêtre intime sur la vie d'une personne, révélant non seulement ses mouvements particuliers, mais aussi ses associations familiales, politiques, professionnelles, religieuses et sexuelles. » Cette logique s'étend naturellement à de nombreuses autres formes de données numériques qui peuvent révéler des modèles détaillés de comportement, y compris les journaux d'activités des médias sociaux, les métadonnées de messagerie, les histoires de navigation sur le Web et le contenu sur des plateformes publiques.
Les tribunaux inférieurs ont tiré parti du Carpenter[ pour exiger des mandats pour accéder aux données agrégées sur les médias sociaux, en particulier lorsque le gouvernement cherche des données historiques qui révéleraient les activités et les associations en ligne d'une personne sur une longue période. Le quatrième amendement numérique, comme certains chercheurs l'appellent ce cadre émergent, traite les données numériques non pas comme une collection de renseignements isolés mais comme un document cohérent et profondément révélateur de la vie d'une personne.
Exceptions et considérations particulières
Circonstances d'exigibilité
L'application de la loi peut avoir accès aux données en ligne sans mandat dans les situations où il existe des circonstances impérieuses et où l'obtention d'un mandat n'est pas possible, par exemple empêcher la destruction imminente de preuves, protéger quelqu'un contre des dommages physiques immédiats ou poursuivre un suspect en fuite. Dans le contexte numérique, des circonstances impérieuses surviennent souvent lorsqu'il existe une croyance raisonnable qu'un suspect supprimera ou modifiera des preuves numériques avant qu'un mandat puisse être obtenu.
Consentement
Le consentement est un autre fondement d'une recherche sans mandat, à condition que le consentement soit donné volontairement, intelligemment et par une personne qui a autorité sur les données ou l'appareil. Dans le contexte des données en ligne, le consentement peut être donné par le titulaire du compte, un co-utilisateur, ou même un fournisseur de services tiers dans certaines circonstances limitées. Toutefois, la portée du consentement est critique : le consentement à la recherche d'une partie d'un compte ne s'étend pas à d'autres parties, et le consentement obtenu par tromperie n'est pas valide.
La doctrine de la vue simple dans les contextes numériques
La doctrine de la simple opinion permet aux agents de saisir des preuves sans mandat lorsqu'ils sont légalement en mesure de les voir et que la nature incriminante des preuves est immédiatement apparente.Dans le domaine numérique, cette doctrine s'applique lorsqu'un agent consulte légalement des données accessibles au public et observe des preuves d'un crime. Par exemple, un agent qui surveille un fil de médias sociaux publics qui voit un poste qui représente clairement une activité illégale peut utiliser ces informations pour appuyer une demande de mandat ou, dans certaines circonstances, prendre des mesures immédiates.
Lettres de sécurité nationale et assignations administratives
Les LNN sont autorisées en vertu de la Loi sur la protection des renseignements personnels en matière de communications électroniques et d'autres lois, et elles comportent des dispositions de non-divulgation qui empêchent les destinataires de révéler la demande. Bien que les LNN ne puissent pas être utilisées pour obtenir le contenu des communications, elles constituent une exception importante à l'exigence de mandat dans les enquêtes sur la sécurité nationale. De même, les assignations administratives émises par les organismes gouvernementaux peuvent obliger la production de données dans les enquêtes réglementaires et administratives, bien qu'elles soient généralement limitées aux données non-contenues et qu'elles exigent un préavis pour le sujet dans la plupart des cas.
Défis juridictionnels et exception à la recherche à la frontière
Lorsqu'un agent d'un État accède à un site Web public hébergé sur un serveur situé dans un autre État ou un autre pays, la recherche peut être soumise aux lois de plusieurs pays. Le ministère de la Justice des États-Unis a publié des directives en vertu de la Section de la criminalité informatique et de la propriété intellectuelle (CCIPS) pour traiter ces questions, mais la loi demeure inachevée dans de nombreux domaines. L'exception relative à la recherche aux frontières, qui permet aux agents des douanes et de la protection des frontières de chercher des dispositifs électroniques aux points d'entrée sans mandat, a été étendue aux recherches de dispositifs électroniques et de comptes en ligne accessibles à la frontière, ce qui a donné lieu à des litiges importants au sujet de la portée de cette exception à l'ère numérique.
La loi CLOUD de 2018 a tenté de résoudre certains conflits entre les exigences des mandats américains et les lois étrangères sur la protection des données en créant un cadre pour l'accès transfrontalier aux données. En vertu de la loi CLOUD, les autorités américaines peuvent obtenir un mandat pour les données électroniques stockées à l'étranger si le fournisseur de services est assujetti à la juridiction américaine, et la loi permet aux gouvernements étrangers de conclure des accords exécutifs avec les États-Unis pour obtenir un accès similaire.
Incidences sur les agents de la force publique, les professionnels de la TI et les praticiens du droit
Pour les organismes d'application de la loi, les exigences légales relatives à la recherche de données en ligne accessibles au public exigent une formation continue et des protocoles opérationnels clairs. Les agents doivent pouvoir distinguer entre les données réellement publiques auxquelles on peut accéder sans processus et les données privées ou semi-privées qui exigent un mandat. Les politiques de l'Agence devraient traiter de l'utilisation de comptes secrets, d'outils de grattage automatisés et de techniques d'agrégation des données, reconnaissant que les tribunaux peuvent appliquer des analyses différentes de quatrième modification à ces activités plutôt qu'à une simple observation du contenu public.
Les professionnels de la TI et les administrateurs de systèmes doivent comprendre les limites juridiques de l'accès du gouvernement aux systèmes qu'ils gèrent. Lorsque les services de détection et de répression demandent des données sans mandat, le personnel administratif doit savoir si la conformité est légalement requise ou discrétionnaire, et il doit être au courant des politiques et des conditions de service de la société en matière de protection de la vie privée.
Les avocats, y compris les avocats de la défense criminelle et les avocats de la protection de la vie privée, doivent être prêts à contester les recherches de données en ligne lorsque les forces de l'ordre ont dépassé les limites constitutionnelles. Les requêtes en répression doivent examiner si le gouvernement avait un mandat lorsqu'il en a besoin, si le mandat était suffisamment particulier pour limiter la portée de la recherche, et si des exceptions alléguées telles que le consentement ou des circonstances urgentes étaient valides.
Éducation et sensibilisation des élèves à la protection de la vie privée numérique
Pour les étudiants qui étudient la justice pénale, la technologie de l'information ou les médias numériques, les exigences relatives à la compréhension des données en ligne constituent un élément essentiel de la culture numérique. L'hypothèse selon laquelle tout ce qui est affiché en ligne est automatiquement accessible à quiconque sans conséquences légales est inexacte et potentiellement dangereuse.Les étudiants devraient apprendre que l'affichage de contenu dans un forum public ne dispense pas nécessairement tous les intérêts en matière de protection de la vie privée dans ce contenu, surtout lorsque le contenu a été partagé avec un auditoire limité ou dans des conditions particulières.
Les établissements d'enseignement devraient également fournir aux élèves des conseils sur leurs propres attentes en matière de protection de la vie privée lorsqu'ils utilisent des dispositifs et des réseaux fournis par l'école.La décision de la Cour suprême dans New Jersey v. T.L.O. (1985) a établi que les responsables de l'école peuvent fouiller les biens des élèves lorsqu'ils ont des soupçons raisonnables, mais cette norme ne peut pas automatiquement s'étendre à la recherche de données stockées en nuage par un élève, surtout lorsqu'ils sont stockés sur des comptes non scolaires accessibles par des dispositifs scolaires.
Lignes directrices pratiques pour la protection de la vie privée numérique
Les personnes qui souhaitent protéger leur vie privée numérique devraient comprendre les différences juridiques entre les données réellement publiques et les données qui nécessitent des pouvoirs d'accès ou d'autres restrictions. L'utilisation de mots de passe forts et uniques pour chaque compte en ligne permet de protéger l'exigence de mandat du quatrième amendement pour les données stockées derrière ces pouvoirs. L'authentification à deux facteurs ajoute une autre couche de protection juridique et technique, car le contournement de cette protection sans autorisation constituerait probablement une recherche nécessitant un mandat.
Si un agent demande à examiner un compte de médias sociaux, un courriel ou un stockage en nuage, il doit se rappeler que le consentement à la recherche en ligne n'est pas requis et peut être refusé. Si l'agent demande à consulter un compte de médias sociaux, un courriel ou un stockage en nuage, il doit savoir si un mandat a été obtenu et refuser de consentir lorsqu'il n'a pas exercé légalement des droits constitutionnels, il peut être important de consigner l'interaction et de noter le nom et le numéro de badge de l'agent si l'agent effectue une recherche sans mandat et si la validité de cette recherche est contestée par la suite.
Lorsque les organismes qui traitent des données sensibles mettent en oeuvre des politiques de classification des données qui font la distinction entre les données publiques, internes, confidentielles et restreintes, ils peuvent fournir un cadre pour répondre aux demandes du gouvernement. Lorsque les services de police demandent des données que l'organisme a classées comme confidentielles ou restreintes, l'organisme devrait exiger un mandat, une citation à comparaître ou tout autre processus juridique approprié avant de divulguer.