government-accountability-and-transparency
国家执法和其他司法管辖区的数据分享:法律考虑
Table of Contents
国家执法和其他司法管辖区的数据分享:法律考虑
国家执法机构越来越多地与其他司法管辖区合作和分享数据,以加强公共安全和刑事调查,从暴力犯罪的实时情报到确保跨国家范围的证据交流,这些伙伴关系可以发挥强大作用,但是,跨法域数据分享提出了复杂的法律问题,各机构必须谨慎地处理这些问题,以遵守、保护个人权利并维持公众的信任。
本条全面概述了规范州和地方执法实体之间数据共享的法律框架、挑战和最佳做法,扩展了核心法规,研究了现实世界的障碍,并为致力于建立合法和有效的数据共享方案的机构提供了可采取行动的指导。
执法数据共享法律框架
多重重叠的法律 — — 联邦和州 — — 塑造了刑事司法数据如何收集、使用和跨越管辖范围共享。 理解这些法规是建立符合要求的数据共享方案的第一步。
联邦法规
1974年的《隐私法》[(5 U.S.C.§552a),《隐私法》对联邦机构所持有的个人识别信息的收集、维护、使用和传播作了规定,虽然该法直接适用于联邦实体,但其核心原则——数据最小化、同意和问责制——往往作为国家方案的基准。
电子通讯隐私法](18 U.S.C.§ 2510 ⁇ 2522,2701-2712),它管辖电子通信和存储电子数据的截获、获取和披露,包括《存储通信法》等规定,在执法部门寻求与其他国家的机构分享数字证据(例如电子邮件、社会媒体记录)时,特别适用,根据《SCA》,通常要求有正当理由的逮捕证迫使服务提供者披露存储的通信,这种许可证必须由主管法院签发,在没有适当法律程序的情况下跨越国家界线分享这种数据,可以使各机构承担赔偿责任。
信息自由法(FOIA)(5 U.S.C.§552)和州级同等法律。 FOIA和州级公开记录法要求各机构向公众提供某些记录,但其中还包括执法记录的豁免,这些记录可能干扰调查、侵犯个人隐私或透露机密来源。 机构在与另一个法域共享数据时,必须考虑接收机构对公共记录请求的回应是否会无意中释放受保护的数据。
国家犯罪历史背景检查系统(NCHBCS)和州际成年人犯罪监督契约(ICAIS)。 这些联邦州伙伴关系对分享犯罪历史记录和监督跨州行踪的罪犯规定了具体规则。 例如,联邦调查局的刑事司法信息服务(CJIS)安全政策规定了保护犯罪历史数据的基准要求,包括加密、访问控制和审计线索。
详细的联邦指导,见司法部的融合中心的隐私和公民自由政策。
州际法律和州际协定
州法规差异很大。 一些州有全面的数据隐私法(例如加利福尼亚州] CCPA),对执法部门使用PII实施更严格的规则。 另一些州有针对执法机构之间或与集成中心共享信息的具体法律。 此外,州际刑事司法数据共享契约[等协议为跨州交换犯罪记录建立了自愿框架。 机构应当与法律顾问协商,以了解各自管辖范围内的具体限制和许可。
跨辖区数据共享方面的主要法律挑战
即使有明确的法定支持,执法机构每天都面临实际和法律障碍。
确保数据的准确性和可靠性
当数据流经多个系统时——有时由不同机构人工输入——错误者可以传播。 不准确的逮捕记录或与另一法域共享的过时逮捕令可能导致不当拘留或调查失当。 《隐私法》要求联邦机构保存“准确性、相关性、及时性和完整性”的记录。 国家机构在传播之前应当采用类似的标准和验证数据。 定期审计和自动检查可以减少风险。
保护隐私和公民自由
合法收集的用于一种目的的数据(例如交通停止数据)可能不适合用于另一个国家的不同调查。目的限制原则已嵌入许多隐私框架。执法数据共享协议应明确界定共享数据的类型、允许的用途和进一步传播的限制。例如,融合中心往往有隐私政策,只禁止根据第一修正保护活动收集信息。
维持机密性和安全
共享数据只能与链条中最薄弱的环节一样安全,如果接收机构缺乏充分的网络安全措施,那么敏感的执法数据——包括个人可识别的信息、家庭地址或情报收集方法——可以被曝光,各机构必须确保其数据共享伙伴遵守诸如CJIS安全政策等标准,该政策规定了加密、多要素认证和事件应对计划。
司法冲突和法律程序
分享在一个国家的法律程序下收集的证据可能违反另一个国家的法律。 例如,允许在紧急情况下无授权地收集细胞位置数据的国家可能与需要法院命令的国家分享这些数据。 接收机构随后可能无法使用其案件的信息,甚至面临压制动议。 明确机构间合同,明确收集和使用的法律根据,可以缓解这些冲突。
数据共享协议的关键组成部分
正式机构间协定是任何合法数据分享伙伴关系的基础,至少应涉及:
- 数据范围——精确地定义哪些记录(例如犯罪历史,事件报告,生物鉴别)是共享的,以及以何种格式共享的.
- 目的限制 –声明数据只能用于执法,公共安全,或授权的刑事司法目的.
- 数据质量——要求每个机构确保数据准确性并及时更新(如排泄,更正).
- 安全保障 ——授权遵守CJIS安全政策,加密标准,以及定期安全评估.
- 审计和问责制——包括伐木准入、进行审计和报告滥用情况的规定。
- 争议解决 — 具体说明如何解决对数据解释或处理的分歧.
- 终结 –澄清协议终止时共享数据会发生什么(例如,返回或销毁记录).
如果没有这种协议,各机构就有可能因未经授权披露、侵犯隐私权或违反合同而面临法律质疑。
执法机构的最佳做法
设计一个合法和有效的数据共享方案需要积极主动的政策、培训和监督。
制定符合法律要求的清晰数据 分享政策
政策应纳入联邦和州的义务,并定期加以审查,必须确定授权谁通过何种手段(例如安全门户、直接系统整合)分享数据,以及在何种情况下(例如紧急情况与例行调查)分享数据。 更新的政策手册有助于确保一致性,并防范任意或歧视性数据使用的指控。
制定正式的机构间协定
上面已经讨论过,签订一份书面谅解备忘录或数据共享协议至关重要。 该协议应当得到各方法律顾问的认可并定期重新评价。 许多核聚变中心使用美国国土安全部的标准模板来确保一致性,但仍需本地定制。
执行强有力的技术安全措施
技术既能促进数据共享,又能保护数据共享。
- 结束对在途和休息期间的数据进行加密。
- 对所有访问共享系统的用户进行多要素认证。
- 基于作用的接入控制(RBAC),将数据能见度限制在“需要知道”的人。
- 全面审计记录记录谁查阅了哪些数据、何时获取、为何目的获取。
- 提高准确性的自动数据匹配和调试工具。
各机构还应定期进行脆弱性评估和渗透测试。
提供持续培训,说明法律义务
所有处理共享数据的人员——从调度员到侦探——必须了解其法律义务,培训应包括有关的法规(隐私法、出口出口安全法、CJIS安全政策)、机构间协议的内容和敏感数据的适当处理,每年的复习课程是最低限度的,各机构可以使用基于情景的培训(例如, " 你从另一个州的郡警长那里收到数据请求,你将采取什么步骤? " )来加强遵守。
进行定期审查和更新
数据隐私的法律格局正在迅速演变,国家立法机构正在通过新的电子隐私法,法院裁决(例如,] Carpenter诉美国[ 案址数据)重塑了数字证据方面的预期,各机构应安排年度数据共享做法的法律审查并相应调整政策,包括法律、隐私和技术专家在内的咨询委员会可提供持续的监督。
隐私和公民自由:平衡公共安全与个人权利
强有力的数据共享有助于更快地解决犯罪、识别受害者和防止威胁。 但是,如果没有强有力的隐私保障,它也会削弱公众的信任。 此类保障的例子包括:
- 数据最小化——只收集特定执法目的所必需的数据.
- 保留和清理时间表 –为共享数据保存多长时间设定了明确的时间表,并在允许时自动删除.
- 监督和问责——指定一名隐私官员或公民自由官员,有权调查投诉,并将调查结果报告高级领导.
- 透明度——发表数据共享活动年度报告(不影响调查),向公众提供信息.
许多聚变中心都采取了超出法定最低限额的自愿政策。 以这些政策为模型有助于机构展示其对公民自由的承诺。
技术和安全数据共享
现代执法数据共享往往依赖于安全信息共享系统等平台(例如LEO-Link、NLETS、聚变中心网络)。
- 平台是否支持基于角色的访问和精细的授權?
- 通讯都加密了吗?
- 平台是否按照联邦标准(例如云服务费联邦RAMP)进行审查?
- 提供者是否保持独立的安全认证?
为了实时分享情报,各机构可能需要投资在保存审计记录的同时,在不同的记录管理系统之间翻译的数据共享网关。 即使有了技术,人力监督仍然至关重要 — — 在高敏感性案件中传播之前,自动化数据输入仍应由授权官员审查。
持续合规和审计
数据共享方案绝不是“设定和遗忘的”。 各机构必须定期进行内部审计,以核实共享数据是否正在按照协议和法律要求使用。
- 访问日志的准确性 - 所有条目是否都已经入账?
- 任何数据用于协定范围以外的目的的情况。
- 是否发生了未经授权的数据共享(例如,电子邮件发送的复制件).
- 遵守数据保存和销毁时间表。
审计结果应向机构领导报告,如果出现重大不遵守情况,则向有关数据分享伙伴报告,必须跟踪和核实纠正行动,如额外培训、系统修改或人员变动。
公共信任和问责制
最终,执法数据共享是公众赋予的特权,透明运作、拥有强有力的法律和隐私保障的机构建立维持长期伙伴关系所需的信任,公众信任也直接与数据使用公平性有关,如果社区认为数据共享过度针对某些群体,则会破坏与执法部门的合作和情报共享。
为了促进信任,各机构应:
- 在制定数据共享政策时,与社区利益攸关方互动协作。
- 公布关于如何保护共享数据的清晰、可获取的解释。
- 设立民事监督委员会或隐私委员会,审查做法。
- 迅速和透明地回应公共记录请求(同时尊重执法豁免)。
结论
国家和地方执法机构之间有效共享数据可以大大改善公共安全工作 — — 从而能够更快地识别嫌疑人,更完整的犯罪历史,以及合作掌握关于新出现的威胁的情报。 然而,每次数据交换都承担着不容忽视的法律义务。 隐私法规、安全标准和机构间协议必须协同工作,以保护个人权利和维护执法行动的完整性。
各机构通过制定与联邦和州要求相一致的明确的数据共享政策,建立正式协议,实施强有力的安全措施,提供持续培训,并承诺定期审计,可以利用数据共享的力量,同时坚持正确法律。 负责任的数据共享不仅是法律授权的,也是维持公众信任的基础,从而使得有效的警务成为可能。