Vi kan inte leverera det vi aldrig dekrypterat.
Flera europeiska och nationella rättsordningar kräver att elektroniska kommunikationsoperatörer genomför lagliga avlyssningsfunktioner: artikel 706-102 i den franska kodexen, artiklarna 23 och 31 i den brittiska IPA 2016, artiklarna 110 och 112 i den tyska StPO och motsvarande stadgar i hela EU. uOS implementerar ingen sådan kapacitet.
Detta är inte en politisk motståndshandling. Det är en följd av vår tekniska arkitektur.
Varför det är tekniskt omöjligt
En laglig avlyssningsförmåga kräver åtminstone att operatören kan:
- identifiera ett specifikt mål (användare eller enhet);
- registrera innehåll eller metadata för målets kommunikation;
- leverera denna inspelning till den begärande myndigheten.
uOS gör ingen av dessa för innehåll av klartext:
- Identifiering: uOS kan identifiera användaren pub av ett mål, men kan inte kartlägga en användar pub till en verklig identitet, och det kan inte heller verifiera att en användare pub motsvarar en person som är det namngivna målet för en avlyssningsorder.
- Inspelning av innehåll: uOS har ingen tillgång till klartextinnehåll i något meddelande när som helst.
- Leverans: Det finns inget att leverera.
För metadata är vår förmåga lika begränsad. Våra servrar behåller bara det minimum som krävs för att dirigera WebSocket-ramar: målidentifierare (user pub), plattform id, counter, timestamp och transportstorlek. Detta är otillräckligt för att uppfylla innehållet i en typisk laglig avlyssningsorder och vi gör detta tydligt i alla rättsliga förfaranden.
Vad vi ska göra
- Vi kommer att bestrida varje order som kräver att vi implementerar avlyssningsförmåga mot vår arkitektur.
- Vi kommer att följa snäva beställningar som ber om vad vi tekniskt kan tillhandahålla (t.ex. bekräftelse på att en användare pub finns på en specifik plattform och tidsstämpel), på ett sätt som står i proportion till beställningen.
- Vi kommer att publicera varje sådan interaktion i vår årliga öppenhetsrapport.
Varför brottsbekämpning inte behöver oss att följa
Det moderna europeiska straffrättsliga förfarandet har väl beprövade, rättighetsrespekterande mekanismer för att undersöka brott som involverar krypterad kommunikation:
- Direkt rättslig beslag av den misstänktes enhet, enligt standard sökordsförfaranden.
- Domstolsbeställd kryptografisk återhämtning med hjälp av nycklar som innehas av användaren, med full due process.
- Internationellt samarbete genom MLAT och andra generationens instrument för ömsesidigt erkännande.
Dessa mekanismer fungerar. De respekterar rättsstatsprincipen. De kräver att uOS inte gör något mer än vad vi redan gör: ingenting alls.