Fondations juridiques pour les mandats judiciaires numériques

Le quatrième amendement à la Constitution des États-Unis protège les citoyens contre les fouilles et saisies déraisonnables.Dans le contexte de la criminalistique numérique, cela signifie que l'application de la loi doit généralement obtenir un mandat appuyé par une cause probable avant d'examiner le contenu d'un ordinateur, d'un smartphone ou d'un compte cloud. Un mandat n'est pas seulement une formalité procédurale, il sert de contrôle judiciaire du pouvoir exécutif, garantissant que les enquêteurs ont une base légitime et que leur recherche est limitée.

Les tribunaux ont reconnu des exceptions précises et étroites, comme le consentement, les circonstances exceptionnelles et l'autorité de recherche aux frontières, mais ces exceptions sont interprétées strictement. Dans les enquêtes numériques, la ligne entre l'activité sans mandat admissible et la recherche inconstitutionnelle peut être mince. Les juristes, les examinateurs judiciaires et les agents de la force publique doivent comprendre ces limites pour éviter la suppression des preuves et la responsabilité civile.

Cause probable et le Nexus numérique

Pour les appareils numériques, cela exige un lien entre l'activité criminelle présumée et le dispositif, le compte ou le dépôt de données en question. La suspicion généralisée qu'une personne possède un ordinateur est insuffisante; l'affidavit doit énoncer les faits liant ce dispositif à l'infraction — par exemple, un suspect a utilisé une adresse courriel particulière pour communiquer avec des co-conspirateurs, ou que les journaux montrent un accès non autorisé à partir de son adresse IP.

Les tribunaux s'attendent également à ce que les mandats portent sur la dimension temporelle. Les preuves numériques peuvent être transitoires, mais un mandat doit décrire un délai pertinent à l'enquête. Un mandat de quatre mois qui cherche des données sur un appareil utilisé la semaine dernière seulement peut être invalide faute de cause probable.

Spécificité: Décrire ce qui se passe et où

L'exigence de spécificité du quatrième amendement exige qu'un mandat décrive avec précision les choses à saisir et le lieu à rechercher. Pour les recherches numériques, cela est particulièrement difficile parce qu'un compte informatique ou cloud peut contenir des millions de fichiers, dont certains peuvent être sans importance. Un mandat qui autorise une « recherche générale » de toutes les données sur un appareil est susceptible d'être annulé comme mandat général, rappelant les brefs d'assistance coloniaux.

Pour satisfaire à cette exigence, les services de police devraient définir les catégories de données recherchées, par exemple les courriels entre des dates précises contenant certains mots clés ou des dossiers comportant une extension particulière du crime. Si le mandat vise l'imagerie médico-légale d'un appareil entier, la recherche subséquente doit être effectuée au moyen de protocoles qui limitent l'examen aux éléments de preuve dans le cadre du mandat. De nombreux organismes utilisent un processus en deux étapes : premièrement, créer une image médico-légale de l'appareil complet; deuxièmement, effectuer des recherches ciblées ou filtrer le hachage pour extraire uniquement des données potentiellement sensibles.

Exceptions à l'exigence du mandat

Bien que la règle par défaut soit que l'analyse médico-légale numérique exige un mandat, plusieurs exceptions bien établies permettent l'application de la loi sans une exception.Ces exceptions sont interprétées strictement, et le gouvernement a le fardeau de prouver leur applicabilité.

Consentement

Si une personne ayant une autorité réelle ou apparente sur l'appareil accepte volontairement une recherche, aucun mandat n'est nécessaire. Pour les ordinateurs partagés ou les comptes communs, tout occupant ayant une autorité commune peut consentir. Toutefois, si un utilisateur conjoint non consentant est présent et que des objets sont objectés, le consentement peut être invalide. Les enquêteurs doivent obtenir un consentement écrit, signé chaque fois que possible et informer l'individu de son droit de refuser. Le consentement ne peut pas être forcé, et le fardeau incombe à l'État de montrer son caractère volontaire. Dans le domaine numérique, le consentement peut également être implicite – par exemple, une politique de travail qui stipule que les appareils de l'entreprise sont soumis à une surveillance à tout moment.

Circonstances d'exigibilité

Dans les cas numériques, la justification la plus courante est le risque que les données soient effacées ou cryptées à distance. Par exemple, si un agent voit un suspect atteindre un téléphone tout en sachant que l'appareil peut être essuyé par un seul commandement, une fouille sans mandat de ce téléphone peut être justifiée. Toutefois, le gouvernement doit démontrer une base objectivement raisonnable pour croire que la menace est imminente. Les tribunaux sont sceptiques quant aux allégations généralisées selon lesquelles tous les téléphones peuvent être essuyés; des faits précis, comme la sophistication technique connue du suspect ou les messages récents faisant référence à l'essuyage, sont requis. De plus, la portée d'une fouille sans mandat dans des circonstances urgentes se limite à ce qui est nécessaire pour empêcher la perte de preuves.

Recherche de doctrine et de frontière

La doctrine de la vue libre permet aux agents de saisir des preuves immédiatement apparentes comme étant de la contrebande ou de l'incrimination si elles sont légalement présentes. Dans les recherches numériques, cela s'applique le plus souvent lorsqu'un agent accède légalement à un appareil (par exemple par consentement ou par mandat valide) et voit une image ou un fichier clairement lié à un crime. Toutefois, l'exception de la vue libre n'autorise pas l'agent à ouvrir des dossiers ou des dossiers qui ne sont pas facilement visibles; toute recherche ultérieure doit être appuyée par une cause probable indépendante.

La Cour suprême a longtemps jugé que les fouilles courantes de personnes et de biens qui traversent la frontière américaine n'exigent pas de mandat ni de cause probable. Cela s'applique aussi aux appareils numériques.Douanes et Protection des frontières (CBP) et Immigration and Customs Enforcement (ICE) peuvent inspecter les ordinateurs portables, les téléphones et autres appareils électroniques aux points d'entrée sans mandat. Toutefois, il existe des limites : dans United States v. Kolsuz (2018), le Quatrième Circuit a jugé que les fouilles médico-légales d'appareils à la frontière exigent une suspicion raisonnable s'il s'agit d'un examen approfondi non régulier. La politique du gouvernement distingue actuellement les fouilles « de base » (examen manuel des dossiers) et les fouilles « avancées » (imagerie frontale), ce dernier exigeant une suspicion raisonnable.

Arrêts de la Cour suprême

La Cour suprême des États-Unis a directement examiné la recherche et la saisie numériques dans plusieurs décisions historiques qui remodelent la façon dont les mandats sont obtenus et exécutés.Ces décisions combinent les principes traditionnels du quatrième amendement avec une compréhension moderne des appareils numériques comme dépôts de renseignements personnels vastes.

Riley c. Californie (2014)

Dans Riley c. Californie, la Cour a unanimement jugé que la police devait obtenir un mandat avant de fouiller le contenu numérique d'un smartphone saisi incident à une arrestation. La décision a rejeté l'argument selon lequel les smartphones sont analogues à un article physique trouvé sur un suspect, comme un portefeuille ou un carnet d'adresses. Le juge en chef Roberts a écrit que les téléphones cellulaires modernes détiennent «un dossier numérique de presque tous les aspects de [la] vie d'une personne—du banal à l'intime». La décision a souligné que permettre des recherches sans mandat donnerait au gouvernement accès à beaucoup plus d'informations que dans un conteneur physique. L'exception pour les recherches d'incident à l'arrestation — qui visait initialement à protéger la sécurité des officiers et à préserver les preuves — ne s'applique pas aux données sur un téléphone parce que ses preuves numériques ne peuvent pas être utilisées comme arme, et l'essuiement à distance peut être empêché en éteindre le téléphone ou le placer dans un sac Faraday.

Carpenter c. États-Unis (2018)

Carpenter c. États-Unis a abordé l'accès du gouvernement aux renseignements historiques sur les emplacements des cellules (CSLI) stockés par les transporteurs sans fil. La Cour a jugé que le gouvernement doit obtenir un mandat — et non seulement une ordonnance judiciaire en vertu de la Loi sur les communications stockées — pour obtenir 127 jours de CSLI pour une enquête criminelle. Le raisonnement a porté sur la « doctrine de tiers », qui, traditionnellement, soutient que les renseignements volontairement partagés avec un tiers (comme une banque ou une compagnie de téléphone) perdent la protection de quatrième modification. La Cour a refusé d'étendre cette doctrine aux documents des sites cellulaires parce que les utilisateurs ne transmettent pas volontairement leurs données de localisation dans un sens significatif; les données sont automatiquement générées et enregistrées sans le choix actif de l'utilisateur.

Autres décisions clés

Dans Florida c. Jardines (2013), la Cour a statué que l'utilisation d'un chien reniflant la drogue à la porte d'entrée d'une maison est une recherche qui exige une cause probable, un principe qui peut s'appliquer aux outils de sniffer numériques.États-Unis c. Jones (2012), la Cour a décidé que l'installation d'un traceur GPS sur un véhicule constitue une recherche en vertu du quatrième amendement, renforçant l'idée que l'intrusion physique dans la propriété privée n'est pas requise pour la protection constitutionnelle.Les tribunaux inférieurs ont également traité des recherches médico-légales sur les comptes de cloud, les données des médias sociaux et les dispositifs chiffrés.

Application aux technologies émergentes

À mesure que la technologie évolue, de nouveaux scénarios remettent en question le cadre traditionnel des mandats. L'informatique en nuage, le chiffrement et l'Internet des objets (IoT) soulèvent des questions sur la compétence, les données de tiers et les limites de la contrainte gouvernementale.

Stockage nuageux et doctrine de tiers

Lorsqu'un utilisateur stocke des données dans le cloud — sur des services comme Google Drive, iCloud ou Dropbox —, il confie ses informations à un tiers. La doctrine traditionnelle des tiers indique que lorsque vous donnez volontairement des données à une autre entité, vous perdez la protection de Quatrième Amendement. Cependant, Carpenter a signalé une retraite de cette doctrine pour certaines catégories de données qui révèlent des détails intimes. Les tribunaux inférieurs se sont divisés sur la question de savoir si le stockage du cloud est analogue aux enregistrements du site cellulaire dans Carpenter. Certains estiment que les utilisateurs ont encore une attente raisonnable de confidentialité dans le contenu de leurs comptes cloud, en particulier compte tenu des protections par mot de passe et du cryptage.

La loi sur le chiffrement et tous les écrits

Le gouvernement a parfois cherché à obliger les suspects à déverrouiller des appareils en utilisant des données biométriques (p. ex., des empreintes digitales ou des déverrouillages de visage) ou à fournir des mots de passe. La protection du cinquième amendement contre l'auto-incrimination peut s'appliquer aux mots de passe qui sont des témoignages, mais les tribunaux ont jugé que le déverrouillage biométrique n'est pas un témoignage parce qu'il est physique, pas communicatif. Dans In re: Demande de mandat de recherche] (2018), un juge fédéral a ordonné à Apple de contourner un code de passe sur un iPhone saisi en vertu de la loi All Writs Act de 1789. Cependant, la portée de cette autorité est fortement débattue: les tribunaux ont refusé des demandes similaires dans d'autres cas, invoquant le fardeau des tiers et la séparation des pouvoirs.

Internet des objets et des appareils intelligents

Les appareils à domicile intelligents, les appareils portables et les systèmes de véhicules génèrent une multitude de données : enregistrements de voix, mesures de santé, registres de localisation.Ces données sont souvent couvertes par la même exigence de mandat que les smartphones et les ordinateurs. Pourtant, le volume et la nature continue de la collecte de données peuvent accroître la capacité du gouvernement à enquêter sans mandat si les données sont détenues par les fabricants de dispositifs.Les principes de Carpenter peuvent s'appliquer aux données agrégées à long terme provenant de capteurs IdO. Les examinateurs judiciaires doivent veiller à préserver les métadonnées et la chaîne de garde des données IdO, car les données peuvent être écrasées ou automatiquement supprimées.

Meilleures pratiques pour les agents de la force publique et les examinateurs judiciaires

Pour que les preuves numériques recueillies par analyse médico-légale soient recevables devant les tribunaux, les services de détection et de répression et les laboratoires médico-légaux devraient suivre ces pratiques exemplaires:

  • Sécuriser un mandat avant tout examen médico-légal du contenu d'un appareil,[ à moins qu'une exception reconnue ne s'applique clairement. S'appuyer sur le consentement ou l'exigence exige une documentation minutieuse et doit être défendable en vertu des normes post-Riley et post-Carpenter.
  • Projet de mandat avec particularité. Inclure une description de l'appareil, les comptes, les types de données recherchés et la portée temporelle.Éviter le langage de la plaque de chaudière; l'affidavit doit démontrer un lien précis entre le crime et la preuve numérique recherchée.
  • Mise en oeuvre de protocoles de recherche robustes[ qui réduisent au minimum l'examen de données non liées. Utilisez des ensembles de hachage pour les fichiers connus non-répondants, utilisez des recherches par mots clés limitées à la portée du mandat et ségrégez les documents privilégiés ou confidentiels.
  • Maintenir une chaîne de garde détaillée[ dès que l'appareil est saisi ou que les données sont acquises. Documenter chaque étape d'accès, de transfert et d'analyse.
  • Former tout le personnel[ aux exigences actuelles du quatrième amendement, y compris l'incidence de Riley et Carpenter. Les erreurs qui conduisent à la suppression de preuves peuvent dérailler une poursuite et inviter des poursuites civiles en vertu de l'article 1983 de 42 U.S.C.
  • Restez informé des variations de la législation de l'État. Certains États offrent des protections plus importantes de la vie privée que la Constitution américaine. Par exemple, la Californie exige un mandat pour fouiller un incident d'appareil électronique pour arrêter même si le suspect n'est pas sous la juridiction de la cour d'État.

Les examinateurs judiciaires devraient également collaborer avec les procureurs pendant la phase de rédaction du mandat. Les procureurs peuvent aider à s'assurer que l'affidavit respecte la norme de cause probable et que la portée du mandat ne dépasse pas ce qu'un magistrat neutre est susceptible d'autoriser. Après l'interrogatoire, le gouvernement doit produire une découverte à la défense, y compris le mandat, l'affidavit et un registre de toutes les données saisies qui ne sont pas visées par le mandat.

Conclusion

Le quatrième amendement, tel qu'il est interprété dans Riley, Carpenter[, et d'autres décisions, exigent que les autorités judiciaires obtiennent une autorisation judiciaire avant de plonger dans les vastes dossiers personnels stockés sur des appareils numériques. Des exceptions existent, mais elles sont limitées et souvent contestées. À mesure que la technologie continue de progresser, avec l'informatique en nuage, le chiffrement et l'IoT, l'élargissement de l'univers des preuves numériques, les tribunaux affineront inévitablement ces normes.