Table of Contents
Juridiskie fondi, kas atbild par prasībām attiecībā uz orderi mākoņdatošanas jomā
Ātrā mākoņpakalpojumu ieviešana no Google Drive un iCloud uz Microsoft OneDrive ir būtiski mainījusi to, kā tiek glabāti un piekļūt personas dati. Šīm platformām ir arvien detalizētāks priekšstats par indivīdu dzīvi: privātiem ziņojumiem, atrašanās vietas vēsturi, finanšu ierakstiem, medicīnas dokumentiem un pat biometriskiem datiem. Šo datu jutīguma un mēroga dēļ tiesiskais regulējums visā pasaulē ir noteicis skaidras prasības, pirms tiesībaizsardzības iestādes vai citas valsts iestādes var piespiest mākoņdatošanas pakalpojumu sniedzēju nodot lietotāju informāciju.
Amerikas Savienotajās Valstīs ceturtais Konstitūcijas grozījums kalpo kā pamatprasība aizsardzībai pret nepamatotu meklēšanu un konfiskāciju. Tiesas ir konsekventi piemērojušas šo aizsardzību trešo personu glabātajiem digitālajiem datiem, tostarp mākoņdatošanas pakalpojumiem. 2018. gada orientējošās tiesas lieta Carpenter pret Amerikas Savienotajām Valstīm apstiprināja, ka valdībai parasti ir nepieciešams orderis, kas balstīts uz varbūtēju iemeslu, lai piekļūtu pakalpojumu sniedzēja rīcībā esošai vēsturiskai informācijai par atrašanās vietu šūnu atrašanās vietā. Lai gan šajā lietā īpaši tika izskatīti mobilo telefonu atrašanās vietas dati, tās argumentācija ir paplašināta, attiecinot to uz citiem mākoņos glabāta digitālā satura veidiem.
Konkrētais tiesiskais regulējums, kas regulē mākoņdatošanas pieprasījumus ASV, ir Saglabāto sakaru likums (SCA), kas pieņemts 1986. gada Elektronisko sakaru privātuma likuma ietvaros. SCA izšķir divas datu kategorijas: saturu (piemēram, e-pasta tekstu, fotogrāfiju) un saturu (piemēram, abonenta vārdu, IP adresi, metadatus). Satura iegūšanai parasti ir nepieciešams pamatojums, kas balstīts uz varbūtēju iemeslu, bet bezsaturam var piekļūt, izmantojot pieprasījumu vai tiesas rīkojumu ar mazāk stingriem standartiem. Tomēr rindas starp saturu un metadatiem ir izplūdušas, un daudzi uzņēmumi tagad pieprasa orderi vairumam lietotāju datu kategoriju, lai aizsargātu klientu privātumu.
Starptautiskā mērogā ainava ir tikpat aizsargājoša. Eiropas Savienības Vispārīgā datu aizsardzības regula (GDPR) paredz stingrus nosacījumus personas datu apstrādei, tostarp datu atklāšanai tiesībaizsardzības iestādēm. Saskaņā ar 48. pantu jebkurš spriedums vai rīkojums, kas paredz, ka personas datu pārsūtīšanai ir nepieciešams, ir jāatzīst vai jāizpilda ar starptautisku nolīgumu, kas faktiski pieprasa orderi vai līdzvērtīgu tiesas atļauju, ja vien nav piemērojams īpašs savstarpējās tiesiskās palīdzības līgums (MLAT). Tādas valstis kā Vācija, Japāna un Austrālija ir ieviesušas savus datu piekļuves tiesību aktus, kas atbilst šiem principiem, bieži vien pieprasot iekšzemes orderi pat tad, kad dati tiek glabāti ārvalstīs.
Kritēriji, kas jāizpilda, lai tiktu izpildīts spēkā esošs rīkojums
Orderis nav tikai papīra lapa — tam jāatbilst stingriem juridiskajiem standartiem, kas līdzsvaro valdības izmeklēšanas vajadzības ar konstitucionālo privātuma aizsardzību. Mākoņdatošanas pakalpojumu sniedzēji rūpīgi pārbauda katru orderi, lai nodrošinātu atbilstību pirms jebkuru lietotāju datu izlaišanas. Pamatkritērijos ietilpst:
- Iespējams iemesls: Valdībai ir jāsniedz neitrālam tiesnesim pietiekami pierādījumi, ka meklētie dati, visticamāk, ir saistīti ar konkrētu noziegumu. Šis standarts ir augstāks nekā tikai aizdomas un ir tas pats slieksnis, kas nepieciešams, lai meklētu fizisku māju vai biroju.
- Īpašums: Orderam ar specifisku raksturu jāapraksta meklējamie un konfiscējamie dati. Neskaidra valoda, piemēram, “jebkurš un visi sakari” parasti tiek noraidīta. Efektīvie orderi uzskaita lietotāja kontu, datumu diapazonus, informācijas veidus (piemēram, e-pastus, mākoņdatnes, atrašanās vietas žurnālus) un iesaistīto platformu.
- Tiesas autorizācija: Tiesnesis vai tiesnesis izskata pieteikumu, nodrošinot tā atbilstību konstitucionālajām un likumā noteiktajām prasībām. Orderam jābūt parakstītam un apzīmogotam, un bieži vien tas nāk ar neizpaušanas rīkojumu, kas uz laiku liedz pakalpojuma sniedzējam informēt lietotāju.
- Darbības joma un ilgums: Garantijas parasti ir ierobežotas laikā un jāizpilda saprātīgā laikposmā. Pastāvīgai uzraudzībai ir nepieciešama periodiska atjaunošana, un dažās jurisdikcijās sākotnējā atļauja ir ierobežota līdz 30 vai 90 dienām.
Praktiski piemēri derīgu pret spēkā neesošu orderi
Apsveriet krāpšanas izmeklēšanu, kurā aģenti uzskata, ka aizdomās turētais izmanto Dropbox, lai uzglabātu viltotus rēķinus. Derīgs orderis nosauktu konkrēto Dropbox kontu (piemēram, e-pasta adrese), divu mēnešu logu, kurā rēķini tika izveidoti, un failu veidus (piemēram, PDF, izklājlapas). Orderu atbalstītu ar afidavit, kas parāda varbūtēju iemeslu, piemēram, liecinieku paziņojumu, ka aizdomās turētais ir augšupielādējis viltotu rēķinu. Turpretim vispārējs pieprasījums pēc “visiem failiem no šī lietotāja” trīs gadu laikā, bez saistības ar noziedzīgu darbību, visticamāk, mākoņpakalpojumu sniedzējs atteiktu vai nogāztu tiesā.
Mākoņdatošanas pakalpojumu sniedzēji, piemēram, Google un Apple, katru gadu saņem desmitiem tūkstošu garantiju. Saskaņā ar Apple jaunāko pārredzamības ziņojumu, uzņēmums noraidīja aptuveni 15% no saņemtajām garantijām par tiesību normu neievērošanu, bieži vien nepietiekama iespējamā iemesla vai īpašuma trūkuma dēļ. Šis pārbaudes process nav fakultatīvs; nepilnīgu garantiju neievērošana varētu pakļaut pakalpojumu sniedzēju civiltiesiskajai atbildībai vai pat konstitucionālām prasībām no skartā lietotāja.
Unikāli uzdevumi mākoņdatošanā
Lai gan tiesiskais regulējums attiecībā uz orderiem ir labi izveidots, praktiskā izpilde saskaras ar vairākiem šķēršļiem, kas apgrūtina izmeklēšanu.
Jurisdikcijas konflikti un datu lokalizācija
Mākoņdatošanas pakalpojumi bieži glabā datus vairākos datu centros pāri valstu robežām. Pakalpojumu sniedzējs, kura mītne atrodas ASV, var izvietot Eiropas lietotāja datus kādā objektā Īrijā vai Singapūrā. Ja tiesību aizsardzības iestādes no vienas valsts vēlas saņemt orderi datiem, kas glabājas citā valstī, process kļūst sašķelts pretrunīgos tiesiskajos režīmos. 2018. gada ASV CLOUD likums (Paskaidrojums par likumā noteikto datu izmantošanu aizjūras teritorijās) mēģināja to risināt, ļaujot ASV iestādēm izsniegt orderi tieši ASV uzņēmumiem attiecībā uz datiem, kas tiek glabāti ārvalstīs, kamēr uzņēmumam ir piekļuve tai. Savukārt ārvalstu valdības var noslēgt divpusējus līgumus ar ASV, lai iegūtu līdzīgu tiešu piekļuvi, apejot lēnāko MLAT procesu.
Tomēr šī pieeja ir saņēmusi kritiku no privātuma aizstāvjiem un dažām Eiropas iestādēm, kas apgalvo, ka tā apdraud vietējos datu aizsardzības likumus, piemēram, GDPR. Piemēram, ja ASV izmanto orderi Microsoft par Vācijā glabātajiem datiem, Microsoft varētu saskarties ar konfliktu: ievērot ASV orderi (risks pārkāpt GDPR) vai atteikties (risks ASV tiesā). Daži uzņēmumi ir ķērušies pie tiesvedības, kā tas redzams Microsoft Ireland lietā (2013–2018), kas galu galā tika atrisināts ar CLOUD likumu. Līdzīga spriedze rodas ar datu lokalizācijas likumiem Krievijā, Ķīnā un Indijā, kas pieprasa mākoņpakalpojumu sniedzējiem fiziski uzglabāt datus valstī un iegūt vietējo tiesu apstiprinājumu jebkādai informācijas atklāšanai.
Šifrēšana un tehniskie šķēršļi
Ja dati ir šifrēti tā, ka pakalpojuma sniedzējs to nevar izlasīt, orderis var būt praktiski neizpildāms. Tiesību aktu izpildes nodrošināšanai ir vai nu jāpiespiež lietotājs nodrošināt savu paroli vai šifrēšanas atslēgu (kas rada ASV bažas par pašnoteikšanos no Piektā grozījuma) vai arī jācenšas šifrēt ar tehniskiem līdzekļiem. Tas ir izraisījis pastāvīgas debates par „ārkārtēju piekļuvi” — prasot tehnoloģiju uzņēmumiem izveidot aizmugures durvis tiesību aktu izpildei, solis, pret kuru stingri iebilst drošības eksperti.
2020. gadā ASV Tieslietu departaments nenoslēgts tiesas rīkojums, ar kuru Apple palīdz atbloķēt masu šaušanas izdarītājam piederošus iPhones. Apple pretojās, apgalvojot, ka šādas piekļuves radīšana vājinātu drošību visiem lietotājiem. Lieta tika nolikta pēc tam, kad ārpakalpojuma puse sniedza tehnisku risinājumu, bet jautājums paliek neatrisināts. Mākoņdatiem rodas līdzīga spriedze: orderis var būt juridiski spēkā, bet, ja pakalpojuma sniedzējs tehniski nespēj izpildīt vai izvēlas to nedarīt, izmeklēšana var apstāties.
Savstarpējās tiesiskās palīdzības līgumi (MLAT)
Ja kādas valsts orderis paredz datus citā valstī, un nav vienošanās par CLOUD likumu, tiesībsargājošajai iestādei ir jāpaļaujas uz MLAT — divpusējiem līgumiem, kas veicina pārrobežu pierādījumu apmaiņu. MLAT process ir ļoti lēns, bieži vien mēnešiem vai gadiem. ASV Tieslietu departamenta 2017. gada pētījumā konstatēts, ka vidējais MLAT pieprasījums ir bijis 10 mēneši, kas var kavēt laikus veiktu izmeklēšanu, kas saistīta ar terorismu, bērnu ekspluatāciju vai narkotiku tirdzniecību.
Lai paātrinātu likumīgu piekļuvi, vairākas valstis apspriež jaunus nolīgumus, piemēram, ES un ASV datu privātuma regulējumu, kurā ietverti datu pieprasījumu mehānismi. Tikmēr mākoņpakalpojumu sniedzēji paši bieži ļauj lietotājiem lejupielādēt savus datus, tāpēc tiesībaizsardzības iestādes var mēģināt iegūt datus tieši no lietotāja (izmantojot ierīces meklēšanas orderi), nevis no pakalpojumu sniedzēja, taču šim maršrutam ir arī ierobežojumi, ja dati netiek uzglabāti uz vietas.
Konfidencialitātes jautājumi un līdzsvars ar sabiedrības drošību
The warrant requirement exists precisely to protect individuals from overreach, but the expanding reach of cloud storage raises consequential privacy questions. One concern is the rise of “reverse warrants” — requests for data not about a specific suspect but about all users who visited a particular location or used a certain search term. The ACLU has criticized such broad‑based demands as an end‑run around individualized probable cause. In 2023, a Virginia court issued a warrant requiring Google to disclose the account information of any user who searched a particular person’s address — effectively a warrant for thousands of innocent users. The warrant was ultimately withdrawn after legal challenges, but the tactic represents a growing trend.
Vēl viens jautājums ir par “ārkārtēju apstākļu” izmantošanu, lai apietu prasības par orderi. Tiesībaizsardzības var pieprasīt nenovēršamus draudus (piemēram, nolaupīšana notiek), lai pieprasītu tūlītēju piekļuvi datiem bez ordera. Lai gan juridiski pieļaujami šauros apstākļos, uzņēmumi, piemēram, Twitter un Meta, katru gadu ir dokumentējuši simtiem šādu pieprasījumu, dažkārt trūkst pietiekama pamatojuma. Privātums aizstāv apgalvo, ka izņēmums tiek izmantots pārāk plaši, vājinot konstitucionālā ordera slieksni.
No otras puses, tiesībaizsardzības iestādes apgalvo, ka prasībām ir jāpielāgojas mūsdienu digitālajai videi. Dati, kas agrākos gadu desmitos būtu bijuši īslaicīgi (tālrunis, saruna klātienē), tagad tiek pastāvīgi glabāti mākoņdatošanas pakalpojumu sniedzējiem. Elektroniskās robežas fonds iebilst, ka šī pastāvība padara aizsardzību vēl nepieciešamāku.
Praktiski soļi lietotājiem, lai stiprinātu savu privātumu
Lai gan tiesību sistēma nodrošina pamata aizsardzību, indivīdi var veikt papildu pasākumus, lai mazinātu to, cik viegli tiesībaizsardzības iestādes varētu piekļūt saviem mākoņdatošanas datiem:
- Iespējamā gala-gala šifrēšana uz atbalstītajām platformām (piemēram, iCloud Advanced Data Protection, Signal for messaurnware, Proton Drive for files). Tas neļauj pakalpojuma sniedzējam nodot lasāmu saturu pat ar derīgu orderi, lai gan tas var vēl atklāt metadatus.
- Izmantojiet spēcīgas, unikālas paroles un divu faktoru autentifikāciju, lai novērstu neatļautu piekļuvi kontam, jo tiesību aizsardzība dažreiz apiet pakalpojumu sniedzēju, kompromitējot paša lietotāja konta akreditācijas datus.
- Pastāviet sava pakalpojumu sniedzēja pārredzamības ziņojums un privātuma politika. Tādi uzņēmumi kā Google un Apple regulāri publicē ziņojumus, kuros sīki izklāstīts, cik daudz garantiju tie saņem un cik bieži tie atbilst. Tas var informēt jūsu pakalpojumu izvēli.
- Ļauj saglabāt ļoti jutīgus datus , ja iespējams. Pirms failu augšupielādēšanas apsveriet lokālu šifrēšanu, izmantojot tādus rīkus kā VeraCrypt vai Cryptomator, lai tikai jūs turētu atšifrēšanas atslēgas.
- Uzmanieties no juridiskajām paziņošanas prasībām. Daudzas jurisdikcijas pieprasa, lai tiesību aizsardzības iestādes jūs informētu pēc tam, kad ir izpildīts orderis (lai gan to var atlikt ar rīkojumu par gag). Zinot jūsu tiesības, piemēram, spēju apstrīdēt orderi pēc fakta, var palīdzēt jums rīkoties, ja jūsu datiem ir piekļuve bez pamatojuma.
Nākotnes prasības attiecībā uz mākoņdatiem
Tā kā tehnoloģijas attīstās, juridiskā vide turpinās mainīties. Kongress var atjaunināt Elektronisko sakaru privātuma likumu, lai labāk saskaņotu ar 21. gadsimta realitāti. Tikmēr valsts līmeņa privātuma likumi, piemēram, Kalifornijas Patērētāju privātuma likums (California Consumer Privacy Act, CCAPA) un Virginia Consumer Data Protection Act, pievieno jaunus aizsardzības līmeņus, dažkārt pieprasot nepārprotamu lietotāja piekrišanu pat valdības datu pieprasījumiem.
Viens no jaunajiem jautājumiem ir metadatu izmantošana un mašīnmācīšanās, lai iegūtu sensitīvu informāciju bez nepieciešama satura. Pat bez piekļuves teksta e-pasta vai pikseļu foto, tiesībaizsardzības dažreiz var rekonstruēt lietotāja darbības, izmantojot modeļus mākoņa uzglabāšanas baļķi. Sestā shēma Apelācijas tiesa Amerikas Savienotajās Valstīs nesen atzina, ka piekļūt metadatu modeļiem var nebūt nepieciešams orderis, radot potenciālu caurumu. Augstākā tiesa galu galā var būt nepieciešams, lai risinātu, vai metadati vien var attaisnot privātuma ielaušanās.
Mākoņdatošanas pakalpojumu sniedzējiem var būt augstas izmaksas par likumīgu garantiju neievērošanu: nicinošas sankcijas, klientu uzticības zaudēšana un iespējamas civilprocesa procedūras. Bet tāpat var būt arī izmaksas par pārāk plašu vai procesuāli nepilnīgu prasību ievērošanu, īpaši, ja tās prasa kolīziju ar citu valstu tiesību aktiem par privātumu. Tāpēc daudzi pakalpojumu sniedzēji uztur specializētas juridiskas komandas, kas izskata katru valdības pieprasījumu pēc satura, bieži vien atgrūžoties, ja orderis neatbilst visstingrākajiem standartiem.
Kas jāpatur prātā lietotājiem
Visbeidzot, prasība pēc mākoņdatošanas ir ļoti svarīga, taču tā nav pilnīga. Lietotājiem nevajadzētu pieņemt, ka viņu mākoņdati ir privāti tikai tāpēc, ka ir vajadzīgs orderis. Pieaugošā gag pasūtījumu izmantošana, reversie orderi un agresīvie exigent-cumbes apgalvojumi nozīmē, ka dažkārt datus var piekļūt bez tiesu uzraudzības. Aktīva šifrēšana un izpratne par jūsu mākoņdatošanas pakalpojumu sniedzēja privātuma praksi joprojām ir labākais veids, kā aizsargāt personas informāciju arvien pieaugošās digitālās uzraudzības laikmetā.
Lai padziļināti iedziļinātos pašreizējā tiesvedībā, ACLU privātuma un tehnoloģiju resursi sniedz jaunākos gadījumu pētījumus un politikas analīzi. U.S. Tieslietu departamenta CLOUD likuma resursi izskaidro oficiālo valdības perspektīvu attiecībā uz pārrobežu piekļuvi datiem. Un Datu privātuma sistēmas tīmekļa vietne piedāvā vadlīnijas uzņēmumiem, kas vada ES-U.S. datu pārraides noteikumus.
Tā kā mākoņdatošanas pakalpojumi turpina sevi iekļaut ikvienā ikdienas dzīves aspektā, debates par to, ka prasības būs pamatotas, tikai pastiprināsies. Pamatprincips — ka valdībai pirms piekļuves privātiem datiem ir jāiegūst orderis, kas balstīts uz varbūtēju iemeslu — joprojām ir zelta standarts drošības un brīvības līdzsvarošanai.