Non possiamo consegnare ciò che non abbiamo mai decrittato.
Molteplici regimi giuridici europei e nazionali richiedono agli operatori di comunicazioni elettroniche di implementare capacità di consegna coatta di dati: Articolo 706-102 del Codice di procedura penale francese, Articoli 23 e 31 dell'IPA 2016 del Regno Unito, Articoli 110 e 112 della StPO tedesca, e statuti equivalenti in tutta l'UE. uOS non implementa alcuna di queste capacità.
Questo non è un atto di resistenza politica. È una conseguenza della nostra architettura tecnica.
Perché è tecnicamente impossibile
Una capacità di consegna coatta di dati, almeno, richiede che l'operatore sia in grado di:
- identificare un target specifico (utente o dispositivo);
- registrare contenuti o metadati delle comunicazioni del target;
- consegnare quella registrazione all'autorità richiedente.
uOS non fa nessuna di queste cose per contenuti in testo in chiaro:
- Identificazione: uOS può identificare lo user_pub di un target, ma non può mappare uno user_pub a un'identità reale, né può verificare che uno user_pub corrisponda a una persona che è il soggetto nominato di un ordine di intercettazione.
- Registrazione di contenuti: uOS non ha mai accesso al testo in chiaro di alcun messaggio.
- Consegna: non c'è nulla da consegnare.
Per i metadati, le nostre capacità sono altrettanto limitate. I nostri server conservano solo il minimo necessario per instradare i frame WebSocket: identificatore del target (user_pub), platform_id, contatore, timestamp e dimensione del trasporto. Questo è insufficiente per soddisfare il contenuto di un tipico ordine di consegna coatta di dati e lo rendiamo noto in qualsiasi procedimento giudiziario.
Cosa faremo
- Contesteremo qualsiasi ordine che richieda di implementare capacità di consegna coatta di dati contro la nostra architettura.
- Ci atterremo a ordini a ambito ristretto che chiedono ciò che possiamo fornire tecnicamente (ad esempio, conferma che uno user_pub esiste su una specifica piattaforma e timestamp), in modo proporzionato all'ordine.
- Publicheremo ogni interazione di questo tipo nel nostro Rapporto di Trasparenza annuale.
Perché le forze dell'ordine non hanno bisogno della nostra collaborazione
La moderna procedura penale europea dispone di meccanismi collaudati e rispettosi dei diritti per indagare su reati che coinvolgono comunicazioni crittografate:
- Sequestro giudiziario diretto del dispositivo del sospettato, secondo le procedure standard di perquisizione e sequestro.
- Recupero crittografico ordinato dal tribunale usando le chiavi detenute dall'utente, con pieno contraddittorio.
- Cooperazione internazionale tramite MLAT e strumenti di mutua assistenza giudiziaria di seconda generazione dell'UE.
Questi meccanismi funzionano. Rispettano lo stato di diritto. Richiedono a uOS di fare solo ciò che già fa: nulla.