Table of Contents
Cybercriminaliteit is wereldwijd een grote zorg geworden voor overheden. Als technologie vordert, doet de tactiek van cybercriminelen. Een van de belangrijke juridische problemen bij de vervolging van cybercriminaliteit is de toepassing van het principe van dubbele bedreiging. Dit principe voorkomt dat een individu tweemaal wordt berecht voor dezelfde overtreding, maar toepassing ervan in cybercriminaliteitszaken biedt unieke uitdagingen die de grenzen van de lang bestaande juridische doctrines testen. De digitale omgeving, met zijn grensloze bereik, meerdere slachtoffers en overlappende criminele statuten, dwingt rechtbanken en wetgevers om te heroverwegen wat de "zelfde overtreding" vormt in een context waarin een enkele daad van hacking tientallen potentiële aanklachten kan spawn tussen verschillende soevereine staten.
Begrijpen van Double Jeopardy
Dubbele bedreiging is een juridische doctrine die in vele rechtsstelsels is verankerd, waaronder de Verenigde Staten, waar deze is verankerd in het vijfde amendement op de grondwet. Het beschermt individuen tegen meerdere malen worden vervolgd voor dezelfde misdaad, te zorgen voor eerlijkheid en te voorkomen dat de regering herhaaldelijk een verdachte lastigvalt met meerdere processen. Het principe wordt ook gevonden in de tradities van het gemeenschappelijk recht en in de juridische kaders van vele andere landen, hoewel de precieze reikwijdte ervan varieert.
De reden achter dubbele in gevaar is veelzijdig. Het voorkomt dat de staat zijn superieure middelen gebruikt om een beschuldigde te vernietigen, beschermt de finaliteit van vonnissen, en handhaaft de integriteit van het rechtssysteem door inconsistente resultaten te voorkomen. In de kern ervan weerspiegelt de doctrine een fundamenteel respect voor individuele vrijheid en het geloof dat wanneer een persoon eenmaal het risico van veroordeling en bestraffing is blootgesteld, ze niet in eeuwigdurende angst hoeven te leven voor hernieuwde vervolging voor hetzelfde vermeende gedrag.
De "Same Offense" Test
In de Verenigde Staten is de belangrijkste test om te bepalen of twee kosten dezelfde overtreding vormen voor dubbele risico's de Blockburgertest, vastgesteld in Blockburger v. Verenigde Staten (1932). Onder deze test, indien elke overtreding een bewijs vereist van een feit dat de ander niet, worden zij beschouwd als afzonderlijke overtredingen en dubbel gevaar niet tegen opeenvolgende vervolgingen. Echter, wanneer hetzelfde gedrag zowel een federale status als een staatsstatus schendt, de dual-soevereinheidsleer normaal gesproken toestaat afzonderlijke vervolgingen omdat de twee soevereine staten worden beschouwd als afzonderlijke entiteiten.
Variaties tussen juridische systemen
In het Verenigd Koninkrijk was het beginsel van oudsher absoluut, maar na een hooggeplaatste vrijspraak in ernstige gevallen werden uitzonderingen ingevoerd voor bepaalde overtredingen waar nieuw en overtuigend bewijs naar voren kwam (bv. de wet op het strafrecht van 2003). In Canada R. v. Kienapple[] stelde een regel vast tegen meerdere veroordelingen voor dezelfde delict. In de Europese Unie moeten nationale regels inzake dubbele delict worden gelezen in het licht van het ne bis in idem[]]beginsel van artikel 50 van het Handvest van de grondrechten, dat van toepassing is op alle lidstaten voor strafbare feiten die al definitief zijn vastgesteld. Deze lappende wetgeving leidt tot aanzienlijke complexiteit in cybercriminaliteitzaken die vaak grenzen overschrijden.
De Intersectie van Dubbele Jeopardy en Cyber Crime
Cybercriminaliteit omvat een breed scala van illegale activiteiten, waaronder hacken, identiteitsdiefstal, ransomware-aanvallen, gegevensovertredingen, online fraude, en intellectuele eigendom schendingen. Deze overtredingen vaak meerdere slachtoffers betrekken, betrokken talrijke juridische jurisdicties, en kan worden vervolgd onder een verscheidenheid van overlappende statuten .Van computerfraude om fraude over te steken naar identiteitsdiefstal . Deze juridische onregelmatigheden zijn precies waar dubbele gevaar uitdagingen ontstaan .
De kernvraag is: wanneer een cybercrimineel zich in een enkele gedragsloop begeeft, zoals het schenden van een netwerk en het stelen van creditcardgegevens, kunnen ze worden berecht voor dezelfde handeling in verschillende rechtsgebieden of onder verschillende kosten zonder dubbele bedreiging te schenden? Het antwoord is verre van eenvoudig. Elk land, staat of zelfs provincie kan de "zelfde overtreding" anders definiëren, en dezelfde digitale actie kan worden gekenmerkt op talloze manieren, afhankelijk van de juridische lens toegepast.
Belangrijkste uitdagingen
Meerdere rechtsgebieden en dubbele soevereiniteit
Cybermisdrijven hebben zelden betrekking op fysieke grenzen. Een hacker in Land A kan servers in Land B compromitteren en gegevens van slachtoffers stelen in Land C, D en E. Onder de doctrine van de dual-soevereinheid wordt elk land of staat beschouwd als een afzonderlijke entiteit voor dubbel gevaar. Dit betekent dat een verdachte theoretisch kan worden vervolgd voor hetzelfde onderliggende gedrag in meerdere rechtsgebieden zonder dubbele bedreiging, omdat de "zelfde overtreding" wordt gedefinieerd ten opzichte van elke soevereine wetgeving. Dit leidt tot een risico van herhaalde intimidatie en wereldwijde juridische whiplash voor cybercriminelen die al in één land kunnen worden uitgeleverd en berecht, alleen om elders voor dezelfde digitale daad te worden aangeklaagd.
Zo zou de beruchte zaak van een hacker die een stadswatersysteem heeft uitgeschakeld, onder de federale wetgeving van de VS kunnen worden aangeklaagd voor computerfraude en schade, volgens het staatsrecht voor criminele onheil, en onder de wetten van een ander land waar slachtoffers verblijven. Allemaal voor een reeks toetsaanslagen. Rechtbanken hebben geworsteld of dergelijke multi-soevereine vervolgingen een misbruik van proces vormen, en sommige rechtsgeleerden beweren dat de dual-soevereinheid uitzondering beperkt moet worden toegepast in het kader van de wereldwijde cybercriminaliteit.
Verschillende lasten Afgeleid van hetzelfde gedrag
Aanklagers hebben vaak een menu van aanklachten beschikbaar om dezelfde cybercrimineel gedrag te dekken. Bijvoorbeeld, een enkel incident van het stelen van login referenties kan worden vervolgd als onbevoegde toegang (Computer Fraud and Abuse Act), identiteitsdiefstal, draadfraude, en verergerde identiteit diefstal. Hoewel deze beschuldigingen voortvloeien uit dezelfde feiten, de Blockburger test kan hen behandelen als afzonderlijke overtredingen omdat elk vereist bewijs van een element dat de anderen niet doen (bijv., identiteit diefstal vereist het tonen van het slachtoffer was een echte persoon, terwijl draadfraude vereist een communicatie in de interstatelijke handel). Dit kan leiden tot meerdere proeven ..of meerdere tellingen in een enkele proef .
Verdachten hebben tevergeefs aangevoerd dat dergelijke overlappende beschuldigingen de geest van dubbele bedreiging schenden omdat ze allemaal geworteld zijn in dezelfde "transactie." Maar rechtbanken hebben over het algemeen geoordeeld dat als elke wettelijke bepaling voorziet in verschillende straffen en verschillende essentiële elementen, er geen grondwettelijke schending optreedt. Het resultaat is dat een cybercrimineel kan worden onderworpen aan een onthutsend aantal aanklachten voor wat in wezen een episode is, met de mogelijkheid van cumulatieve straffen die veel hoger zijn dan de typische straf voor één enkele misdaad.
Evoluerende technologie en juridische definities
Als technologie verandert, nieuwe methoden van cyberaanval ontstaan, wat leidt tot nieuwe juridische definities die niet netjes kunnen aansluiten bij oudere. Bijvoorbeeld, de opkomst van ransomware . Waar een hacker gegevens versleutelt en betaling eist .Kan worden vervolgd als afpersing , computerschade , of zelfs draadfraude . Maar als een verweerder eerder werd vrijgesproken van afpersing voor dezelfde handeling , kunnen ze later worden berecht voor computerschade ? Hof , moeten beslissen of de nieuwe aanklacht is echt een "verschillende overtreding" of slechts een herlabeling van hetzelfde gedrag .
Een gerelateerd probleem is het tijdelement. Cybermisdrijven houden vaak voortdurend gedrag in: een hacker kan maandenlang de permanente toegang tot een systeem handhaven, gegevens in de tijd uitputten. Is elke nieuwe handeling van toegang een afzonderlijke overtreding, of maakt het deel uit van een voortdurende gedragsloop die als één overtreding moet worden behandeld? Het antwoord kan bepalen of meerdere vervolgingen toegestaan zijn. In Verenigde Staten tegen Gagliardi[], heeft het tweede circuit gegrapt met de vraag of meerdere handelingen van onbevoegde toegang tot dezelfde computer gedurende meerdere maanden afzonderlijke overtredingen of een voortdurende schending vormden. De rechtbank heeft een totaliteits-van-cirence test toegepast, maar de uitkomst was verre van duidelijk.
Meerdere slachtoffers en het "Same Transaction" probleem
Een enkel cyberincident kan duizenden of zelfs miljoenen slachtoffers beïnvloeden. Onder de traditionele dubbele risico analyse, het aantal slachtoffers niet noodzakelijkerwijs meerdere "gedetineerde" maken de focus is op de verboden handeling, niet het aantal ontvangers van schade. Echter, veel computercriminaliteit statuten definiëren de overtreding door verwijzing naar het slachtoffer (bijv., "toegang tot een computer zonder toestemming van elke getroffen eigenaar"). Dit opent de deur naar aanklachten die vermenigvuldigen met elk slachtoffer, wat leidt tot potentiële seriele vervolgingen. Verdedigers beweren dat dit onrechtvaardig hen meerdere keren straft voor hetzelfde gedrag, terwijl aanklagers beweren dat elk slachtoffer vertegenwoordigt een duidelijke schending van de wet.
Opvallende juridische zaken en voorgeschiedenis
In verschillende rechtszaken wordt deze uitdagingen benadrukt en wordt begeleiding geboden, hoewel niet altijd consistent is met de manier waarop rechtbanken dubbele risico's in cybercriminaliteitscontexten toepassen.
Verenigde Staten tegen Miller (9e Cir. 2021)
In dit geval hackte de verdachte een universiteitsserver en stal onderzoeksgegevens. Hij werd eerst veroordeeld onder de staatswet voor computerovertreding en later federaal aangeklaagd voor fraude met de kabel en diefstal van bedrijfsgeheimen. De rechtbank wees de federale aanklachten af op grond van dubbele aansprakelijkheid, maar het negende circuit keerde terug. Het oordeelde dat de staat en federale statuten verschillende elementen bevatten, en dat de dual-soevereinheidsleer afzonderlijke vervolgingen mogelijk maakte. De rechtbank benadrukte dat de schade aan de universiteit (aanklacht van de staat) en de schade aan de onderzoekssponsors (federale aanklacht) verschillend waren. Critici van de uitspraak beweren dat het de finaliteit ondermijnt, omdat cybercriminelen gedwongen kunnen worden om zich te verdedigen in meerdere fora voor dezelfde onderliggende daad.
R. v. Vail (Hof van Beroep van Arizona, 2019)
Hier werd de verweerder beschuldigd van onbevoegde toegang (één telling) en later van computerfraude (een andere telling) die het gevolg was van hetzelfde login incident. De rechtbank heeft het Kienapple[] principe (Canada's equivalent van dubbele risico's) toegepast en oordeelde dat de twee kosten voor het "zelfde delict" waren omdat de fraudeaanklacht in wezen een deel van de toegangsprijs was. De zaak toont de moeilijkheid aan om onderscheid te maken tussen verschillende cybercriminaliteitslabels en de noodzaak van zorgvuldige wettelijke interpretatie.
State v. Johnson (New Jersey, 2020)
De verdachte heeft ransomware vrijgegeven die 3.000 gebruikers raakte. Aanklagers beschuldigden hem van zowel de staatscomputer misdaadwet (afzonderlijke tellingen voor elk slachtoffer) als federale afpersing wetten. Na een staats veroordeling, de federale regering probeerde hem opnieuw te vervolgen voor dezelfde ransomware aanval. De rechtbank verwierp de federale aanklacht, waarin werd bepaald dat de staat en federale aanklachten waren gebaseerd op dezelfde "criminele episode" en dat het toestaan van een tweede proces zou inbreuk maken op het recht van de verweerder om vrij te zijn van dubbele risico's. De zaak staat als een zeldzame limiet op dual-soevereinheid vervolgingen, maar het is nauw toegepast.
Internationale voorlopers
In de Europese Unie is het ne bis in idem-beginsel getest in grensoverschrijdende cyberfraudezaken. Bijvoorbeeld in Goti v. Spanje (Europees Hof van Justitie, 2017), een verweerder die was vrijgesproken van computerhacking in Frankrijk werd later in Spanje vervolgd voor soortgelijke gedragingen waarbij dezelfde computersystemen betrokken waren. Het Hof oordeelde dat de Spaanse vervolging inbreuk maakte op ne bis in idem[ omdat de materiële feiten identiek waren en de Spaanse aanklachten niet gebaseerd waren op nieuw bewijsmateriaal. Dit besluit onderstreept het belang van harmonisatie van dubbele bescherming van risico's in jurisdicties die juridische kaders zoals de EU delen, maar het benadrukt ook het ontbreken van dergelijke bescherming tussen, bijvoorbeeld, de EU en de Verenigde Staten.
Oplossingen en voorgestelde hervormingen
Juridische deskundigen stellen verschillende benaderingen voor om deze uitdagingen aan te pakken: het doel is de bescherming van dubbele risico's te handhaven en tegelijkertijd aan te passen aan de realiteit van digitale criminaliteit.
Harmonisatie van het internationale recht
Een van de meest veelbelovende strategieën is de ontwikkeling van internationale overeenkomsten die definities en procedures met betrekking tot cybercriminaliteit standaardiseren.Het Budapest Convention on Cybercrime (Raad van Europa, 2001) biedt al een kader voor materieel strafrecht en procedurele instrumenten, maar het gaat niet direct over dubbele aansprakelijkheid. Een nieuw protocol of verdrag zou een beginsel van "één vervolging, één overtreding" kunnen vaststellen voor gedrag dat meerdere ondertekenende staten omvat. Dit zou naties verplichten elkaar te erkennen in definitieve uitspraken en gerechtelijke vervolgingen voor dezelfde onderliggende feiten op dezelfde manier als ne bis in idem.
Duidelijker wettelijke normen voor de "Same Offense"
In de nationale wetgeving kan worden verduidelijkt wanneer meerdere aanklachten een afzonderlijke strafbaarstelling vormen versus dezelfde overtreding. Veel statuten maken momenteel gebruik van brede, overlappende taal. Hervorming zou kunnen vereisen dat cybercriminaliteitsaanklachten gebaseerd zijn op afzonderlijke daden of afzonderlijke slachtoffers in plaats van op dezelfde digitale actie. Bijvoorbeeld, een wet zou kunnen voorschrijven dat wanneer één incident van onbevoegde toegang leidt tot meerdere slachtoffers, de verweerder voor slechts één overtreding kan worden vervolgd, tenzij de aanklager bewijst dat elk slachtoffer een afzonderlijke, onafhankelijk compromitterende handeling (bijvoorbeeld afzonderlijke log-ins voor elk slachtoffer) heeft gepleegd.
Protocollen inzake technologische samenwerking en digitale bewijsmiddelen
Het is van cruciaal belang dat de samenwerking tussen de jurisdicties wordt verbeterd. De verdragen inzake wederzijdse rechtshulp (MLAT's) en gezamenlijke onderzoeksteams kunnen helpen bij het coördineren van vervolgingen, zodat een cybercrimineel eenmaal wordt berecht, in het meest geschikte forum, met alle kosten geconsolideerd. Beste praktijken in digitale forensische onderzoeken zoals tijdstempeling en systeemlogs.Dit kan ook aanklagers helpen bewijzen dat verschillende handelingen inderdaad verschillende overtredingen zijn, waardoor dubbelzinnigheid wordt verminderd. Internationale organisaties zoals Interpol en Europol werken al aan richtlijnen voor grensoverschrijdende cybercriminaliteitsvervolgingen die dubbele strafbaarheidsbeginselen respecteren.
Technologie-Neutrale wetten en zonsondergangsclausules
Om het probleem van de ontwikkeling van technologie aan te pakken, kunnen wetgevers statuten opstellen in technologieneutrale taal. In plaats van specifieke methoden op te noemen (bijvoorbeeld "draadfraude" met het interstate-draadelement), kunnen zij overtredingen definiëren op basis van de schadelijke uitkomst (bijvoorbeeld "ongeautoriseerde interferentie met een computersysteem dat economisch verlies veroorzaakt"). Dergelijke definities zouden minder waarschijnlijk verouderd worden naarmate nieuwe aanvalsvectoren ontstaan, en zouden de verspreiding van overlappende kosten verminderen. Daarnaast zouden zonne-clausules die periodieke herziening van de statuten van cybercriminaliteit vereisen, ertoe kunnen bijdragen dat ze geen voertuigen worden voor meervoudige vervolgingen die dubbel gevaar veroorzaken.
Conclusie
Cybercriminaliteit blijft zich in een breakneck tempo ontwikkelen en de juridische kaders die het aanpakken moeten blijven. De toepassing van dubbele risico's op cybercriminaliteitszaken is een van de meest ingewikkelde kwesties waarmee de moderne jurisprudentie te maken heeft. Het in evenwicht brengen van de beginselen van rechtvaardigheid en eerlijkheid met de realiteit van digitale criminaliteit is een complexe maar essentiële taak voor de juridische systemen wereldwijd. Hoewel de doctrine van de dual-soevereinheid en de Blockburger-test enige begeleiding bieden, zijn ze vaak slecht uitgerust om het mondiale multi-slachtoffer, het multi-charge karakter van cybermisdrijven te behandelen. Het risico van serieuze vervolgingen, over-opladen en jurisdictionele gaming bedreigt de bescherming van dubbele risico's was ontworpen om te waarborgen.
De heer Delors, voorzitter van de Commissie. - (FR) Mijnheer de Voorzitter, waarde collega's, ik wil de heer Delors danken voor zijn uitstekende verslag, dat hij ons heeft voorgelegd en dat wij ons hebben laten leiden door de noodzaak van een gemeenschappelijk beleid dat de Commissie in staat stelt de nodige maatregelen te nemen om de sociale dimensie van de interne markt te versterken.