Table of Contents
随着数字技术渗透现代生活的方方面面,网络犯罪从一个特殊的技术麻烦升级到一个价值万亿的全球企业。从对医院的勒索软件袭击到国家支持的数据违反,执法机构在调查和起诉超越国界和管辖权的犯罪方面面临前所未有的挑战。 然而,打击这些威胁所需的工具和权力——无畏搜查、大规模监视、无限期的数据保留——会侵蚀民主社会神圣的基本权利。 这种紧张的核心是正当程序:宪法和程序原则:未经公正和合法程序不得剥夺人的生命、自由或财产。 在网络犯罪调查中,正当程序不仅仅是一种法律上的好条件;是脚手决定了哪些调查技术是合法的,法庭如何接受证据,以及嫌疑人、受害者和公众的权利如何与公共安全的迫切性相平衡。
数字调查正当程序基础
正当程序源于两个截然不同但相互关联的理论:程序正当程序(公平程序)和实质性正当程序(基本公平),在数字调查方面,程序正当程序要求执法遵循既定规则——获得逮捕令、通知对象、保存证据——同时实质性正当程序保护人们,防止政府采取任意或压迫性行动,如无正当理由地搜查设备或使用数字逼供,这些保护已载入美国《第四修正案》(保护人们免遭不合理的搜查和扣押)、《欧洲人权公约》第8条(尊重私人和家庭生活的权利)以及许多国家宪法的类似规定。
美国最高法院一再申明数字信息有权得到强有力的正当程序保护. 在[Riley诉加利福尼亚州[](2014)案中,法院认为,警察一般必须在搜查手机事件之前获得逮捕令才能逮捕,承认这类装置含有“大量的个人信息.” 同样,在[Carpenter诉美国] (2018)案中,法院要求签发一张许可证,以查阅历史上的细胞现场记录,认定一个人在整个物理运动中保持对隐私的合理期望,这些判决强调,在数字时代,适当程序需要重新调整传统的第四修正案分析,执法机构不能简单地对现代技术适用数字搜索和搜索规则;它们必须调整程序,以考虑到数字数据侵入性、规模和持久性。
在国际上,欧洲人权法院同样加强了正当程序标准。 在[扎哈罗夫诉俄罗斯 (2015)案中,法院认为,俄罗斯的秘密监视系统违反了第8条,因为它缺乏适当的监督、通知和补救。 这些裁决规定,任何网络犯罪调查的法律框架都必须包括明确的授权规则、独立的司法审查和尽可能向受影响的个人发出的法庭后通知。
核心程序保障
司法监督和授权要求
搜查令要求是网络犯罪调查中最基本的正当程序保护。 在对计算机、智能手机或云端账户进行搜查之前,执法部门通常必须向中立法官提交宣誓宣誓书,证明该装置有犯罪证据的可能原因。 这项司法检查防止了钓鱼行动,并确保搜查得到具体区分 — — 即搜索范围仅限于具体数据或账户,而不是构成一般的拖网。 例如,电子邮件账户的搜查令必须规定时限、发送/接收人和所寻求的信息类型,而不是允许不受限制地访问所有发送的通信。
然而,数字环境带来了独特的挑战。 数据往往存在于外国的服务器上,云供应商可能被迫在相互冲突的法律制度下生产内容。 美国最高法院在[ 美国诉微软公司[(2018年(后来编入CLOUD法案))中的裁决,试图解决美国授权令能否迫使公司生产存储在国外的电子邮件的问题。 CLOUD法案解决了当前的争议,为跨界数据请求建立了一个框架,其中包括正当程序保障:外国政府必须符合某些人权标准,命令必须经过审查和互惠。 这说明正当程序是如何演变的,以解决管辖权的复杂性问题。
然而,对授权令要求的例外存在,它们会侵蚀正当程序. 紧急情况(例如防止证据即将被销毁)允许无授权的搜查,但政府有责任为例外提供理由. "普伦佩观点"原则也适用:如果官员合法地看到定罪数据(例如,在未解锁的屏幕上可以看到的儿童色情图像),可以不经授权扣押. 法院仔细审查数字环境下的此类例外,以防止他们吞噬规则.
通知和提出质疑的机会
正当程序还要求将影响其权利的政府行动通知个人,并给予他们质疑的机会。 在网络犯罪调查中,这一原则常常受到秘密命令(gag命令)的破坏,因为保密令阻止供应商告知客户其数据已经要求,虽然为了避免向嫌疑人告密或损害调查,保密是必要的,但这种命令的期限和范围必须受到限制。 美国司法部(DOJ)于2023年更新了其内部指南,以鼓励缩短禁闭期和提高透明度,反映出一种正当程序的关切,即无限期保密剥夺了个人质疑搜查合法性的权利。
同样,提出制止违反正当程序获取证据的动议是一项关键的补救办法,如果执法部门在没有正当理由的情况下获得逮捕令,或超出逮捕令的范围,受影响的当事方可以要求法院排除审判中的证据,这一排除规则尽管有争议,但仍然是调查员尊重程序保障的有力动力。
保管和证据廉正链
数字证据本身就很脆弱——它可以被改变、删除或容易地被污染。 正当程序要求严格的保管链,以确保在法庭上提供的数据是被扣押、未经更改和真实的数据。 制造硬盘的比特比特图像、散开图像、将其储存在有文字保护的环境中等法医规程是标准做法。国家标准和技术研究所(NIST)和数字证据科学工作组(SWGDE)公布了法院通常作为最佳做法采用的详细准则。不遵循这些程序可能导致发现欺诈或不可靠,从而有可能排除证据甚至驳回指控。
判例法说明了失效的后果. 美国诉Ganias[(2014)]中,第二巡回法院裁定,政府保留超出逮捕令范围的硬盘法医副本违反了第四修正案,因为它构成单独的扣押,法院强调,正当程序要求政府一旦确定相关时即归还或销毁逮捕令未涵盖的数据,这提醒人们注意,收集数字证据必须合法且相称。
法定框架和国际文书
美国计算机欺诈和滥用法(CFAA)和正当程序考虑
《联邦反抢劫法》(18 U.S.C.§1030)是美国主要的联邦反抢劫法规,它将未经授权使用计算机和盗窃信息的行为定为犯罪,对《联邦反抢劫法》的适当程序质疑集中在其“未经授权”的定义上,最高法院在 Van Buren诉美国(2021)案中缩小了这一术语的范围,法院认为《联邦反抢劫法》不适用于获准使用计算机但滥用其所获信息的个人(例如,出于个人原因进行车牌检查的警官),该决定重申了正当程序原则,即刑法必须公平通知所禁止的行为。
尽管如此,联邦律师协会的惩罚很严厉,对于其适用于“超限授权访问”的情况,正当程序问题依然存在。 下级法院继续处理违反网站服务条款是否构成犯罪的问题 — — 范布伦的裁决部分未解决。 司法部发布了限制指控此类案件的内部准则,但需要立法明确,以确保不牺牲正当程序作为检察权。
欧洲联盟的一般数据保护条例和执法检索
国家人口与健康调查虽然主要是一项数据保护条例,但对执法部门获取个人数据有重大影响。根据国家人口与健康调查第23条,成员国可以采取立法措施,以刑事调查为由限制某些权利(例如获取权),但只有在这些限制是必要和相称的,并尊重基本权利和自由的本质时,才能采取立法措施。此外,执法指令(LED)为警察和司法当局处理数据规定了具体规则,要求有明确的法律基础、尽量减少数据并进行独立监督。这些规定通过规定任何调查数据收集都必须可以预见、有保障措施,并且数据主体可以质疑。
当美国执法部门要求一家欧盟公司提供数据时,就出现了明显的正当程序紧张。 欧盟-美国数据隐私框架[(2023年)建立了跨大西洋数据流动机制,但其执法准入规定仍然有争议。 欧洲法院一贯要求非欧盟国家提供与欧盟国家“基本等同”的保护。 对于美国执法部门来说,这意味着遵守必要性、相称性和司法授权原则,所有核心正当程序要素。
《布达佩斯网络犯罪公约》
《布达佩斯公约》关于司法协助的规定对正当程序也至关重要,当一国向另一国索取数据时,请求国必须详细描述犯罪、法律依据和数据的相关性,被请求国必须评估请求是否符合其适当程序标准,特别是如果犯罪具有政治性质或请求侵犯基本权利,这一框架虽然不完善,但在国际一级将适当程序制度化,防止调查人员仅仅为最弱的程序保护设立论坛。
网络犯罪方面正当程序面临的新挑战
加密和访问命令
最终加密已经成为正当程序辩论中的热点。 执法部门认为加密设备和消息应用制造了即使持有有效授权也无法获取证据的“正在黑暗”情景。 对此,政府提出或颁布了法律,要求技术公司建立技术能力,以解密通信或提供所谓的“合法访问”授权。 Apple诉联邦调查局(2016)] 有关解锁圣伯纳迪诺射手iPhone的争议将紧张局势结晶。苹果公司抵制法院的命令,创建一个可以绕过密码保护的定制iOS版本,认为这一命令实质上迫使它创建了一个后门,削弱所有用户的安全。
从正当程序的角度来看,访问令引起了若干关切:第一,命令必须是具体的——要求公司协助从某一装置提取数据——而不是相当于一般授权令;第二,所需的援助必须是技术上可行的,而不是过于繁琐;第三,命令必须有法律依据,在美国,它是由《所有规则法》提供的,但有争议限制;联邦调查局在找到替代方法后最终撤销了苹果公司的案件,但法律问题仍未解决。 DOJ的2022年加密指南强调,调查人员在法律授权时应当向公司寻求“技术援助”,但批评者认为,这一绕过正当程序,在没有明确立法授权的情况下,强迫第三方援助。
其他国家也更加积极. 2016年英国"调查权法案"(IPA)包含强制通信提供商移除电子保护,包括加密的条款. 批评者,包括联合国隐私权问题特别报告员警告说,这种权力违反正当程序,允许在有限的司法监督下发布秘密命令. 欧洲人权法院尚未对IPA作出裁决,但加密与合法访问之间的紧张关系可能要求新的国际正当程序规范.
人工情报和预防性警务
人工智能在网络犯罪调查中的使用 — — 如标榜可疑网络流量、识别恶意代码模式或预测未来攻击 — — 引出了对偏见、透明度和问责制的适当程序关切。 如果人工智能系统建议某个特定个人有可能实施网络犯罪,而这种评估导致搜查令或逮捕,那么该对象如何质疑算法的可靠性? 正当程序要求政府行动的基础必须接受对抗性测试。 然而人工智能系统往往是专有的黑盒,因此无法检查培训数据、特征权重或决定逻辑。
美国最高法院没有直接处理AI和正当程序问题,但下级法院已经开始着手处理这一问题。 在[美国诉约翰逊[](2021)案中,一个地区法院认定,使用“概率基因分析”软件分析DNA证据没有违反正当程序,因为被告可以获取基本数据,并能对应用该软件的专家进行交叉质证。 然而,网络法证工具,如将恶意软件归于特定威胁行为者的工具,可能涉及未经同行审查或验证的uristics。 如果该方法不披露,被告获得公平审判的权利就会受到损害。
跨界数据请求和《CLOUD法》
2018年的CLOUD法案(Cleaning Lawful Overseas Use of Data Act)允许美国执法部门从美国服务供应商获取内容,而不论数据存放在何处,只要公司获得授权令,它也授权美国与外国政府签订行政协议——所谓的"合格外国政府"——符合严格的正当程序标准,允许其执法部门直接向美国服务供应商请求数据而无需通过司法协助. 截至2024年,美国已经与英国和澳大利亚签署了这样的协议.
外国政府要被视为“合格”就必须有正当程序保障,包括:对针对美国人的命令进行独立的司法授权,尽量减少保留和传播数据的程序,以及质疑命令合法性的机制。 但批评者认为,《CLOUD法》实际上将美国的宪法保护外包给可能无法提供同等保障的外国法律制度。 ACLU指出,该法没有规定针对非美国人的命令必须个别地怀疑,有可能允许大规模的数据请求。 欧洲议会对CLOUD法可能与GDPR冲突,导致双方均可利用的正当程序义务的拼凑。
平衡安全与权利:最佳做法
相称性和数据最小化
正当程序要求调查措施与正在调查的犯罪相称,在数字领域,这意味着执法只应收集为确定事实而合理必要的数据,例如,嫌疑人社交媒体账户的许可令应规定日期范围和所寻求的帖子类型,而不是允许对整个账户历史进行批量下载,《国家人口与健康调查》和许多国家数据保护法所载的数据最小化原则应指导立法起草和业务做法,调查人员在寻求广泛许可令之前,还应考虑较少侵入性的手段。
透明度和报告
透明度是正当程序的基石,公民有权知道执法部门如何经常获得数字数据,在何种法律当局之下,取得何种结果。许多国家现在要求公司发表详细介绍政府要求的透明度报告。美国司法部还每年发布《Wiretap报告》,尽管这些报告只涵盖传统的窃听器,而不是数字数据需求。扩大这种报告范围,以包括所有形式的数字证据收集——包括手机、云内容和设备搜索——将允许公众审查,并帮助校准适当程序标准。 DOJ隐私和公民自由办公室提供了一些指导,但需要更广泛的立法授权。
独立监督
任何正当程序制度,如果没有独立的监督,都是不完整的。 它可以采取对授权申请进行司法审查的形式,可以采取监督监督方案的立法委员会,或者独立的隐私和公民自由监督委员会。 在美国《爱国者法案》之后成立的美国隐私和公民自由监督委员会(PCLOB)审查反恐方案。然而,其范围有限,而且资金不足和人员不足。荷兰等其他国家有专门的“使用调查权力委员会”来审计执法数据收集。 这些监督机构可以发布具有约束力的建议,制止违反正当程序的做法,如在没有法律依据的情况下使用某些面部识别工具。
结论
正当程序并不是一个静态的概念;随着技术的重塑,它也随之而来。 网络犯罪调查的法律框架必须不断调整,以维持赋予执法权以追求正义与保护个人免遭政府任意行动的微妙平衡。从授权要求和监管链规则到国际条约和加密辩论,正当程序提供了决定国家何时和如何侵入我们数字生活的基础逻辑。 随着网络威胁的不断完善和国家的监视能力扩大,正当程序的维护将决定社会在信息时代是否保持自由和公正的。 决策者、法官和执法领导人必须致力于制定程序保障措施,其强度足以承受技术变革和牺牲权利以换取短期安全收益的固有压力。 网络犯罪调查的正当程序的未来取决于共同认识到,有效的执行和根本的公平不是对手,而是追求公正数字秩序的伙伴。