martes, 23 de julio de 2024

State surveillance and data collection: basic principles

 In theory – and, in particular, in liberal democratic political and legal theory – any measure through which the authorities are empowered to collect information on individuals must meet a number of basic principles.

First of all, those measures should be governed by the law – yet many surveillance or data collection measures are put in place despite being illegal. In the latter category are examples such as the mass surveillance of telecommunications traffic conducted by the UK’s signals intelligence agency, Government Communications Headquarters (GCHQ);1 the creation of a file known as the ‘Gangs Matrix’ by the Metropolitan Police, found to be racist by a regulatory body;2 the French police’s use of facial recognition software;3 or the Russian authorities’ use of facial recognition software to track down peaceful protesters.4

It is noteworthy that in each of these cases, new surveillance and data-gathering measures were introduced in secret. Meaningful, public, democratic debate about the measures; evaluations of how they operate, their effectiveness and whether they meet their objectives; and mechanisms of independent oversight and control (for example, authorisation by courts and review by supervisory bodies) may all help to avoid the introduction of invasive, abuse and illegal practices, and to ensure that surveillance powers are kept under control.

However, new surveillance or data collection measures should not be introduced simply because governments decide to do so. Within the type of human rights framework set out in international law, the authorities have to demonstrate that those measures are necessary – as, undoubtedly, some of them are. Few people would argue that it is illegitimate for there to be video surveillance installed around critical infrastructure such as power stations, for example.

In Europe, there is substantial jurisprudence on this question in both national courts, as well as supranational tribunals such as the Court of Justice of the European Union and the European Court of Human Rights. As explained by the European Data Protection Supervisor, the EU’s independent data protection authority:

“Necessity shall be justified on the basis of objective evidence and is the first step before assessing the proportionality of the limitation. Necessity is also fundamental when assessing the lawfulness of the processing of personal data. The processing operations, the categories of data processed and the duration the data are kept shall be necessary for the purpose of the processing.”5

Of course, governments frequently claim that a measure is necessary without providing any meaningful evidence that this is the case. Once again, it is vital that the public, experts, and civil society organisations are able to intervene in debates on these issues in order to demand genuine demonstrations of and evidence for the necessity of a particular measure.

If a measure can be classified as necessary, the authorities should also demonstrate that it is proportionate. Put another way, they must demonstrate that the limitations they wish to impose on any particular right are justified. To quote the European Data Protection Supervisor again:

“…proportionality requires that advantages due to limiting the right are not outweighed by the disadvantages to exercise the right… Safeguards accompanying a measure can support the justification of a measure. A pre-condition is that the measure is adequate to achieve the envisaged objective. In addition, when assessing the processing of personal data, proportionality requires that only that personal data which is adequate and relevant for the purposes of the processing is collected and processed.”6

This framework – of legality, necessity and proportionality – clearly has advantages over systems in which the authorities simply do as they wish, with no meaningful oversight, control or restrictions on their activities. However, it also has limits. For example, it makes it possible to argue that in a world where so much data is available, it is necessary and proportionate for authorities to have access to it for security purposes. This leaves little room for principled political or moral disagreements with surveillance and data collection measures.

Notes

Digitalisation and the security state

 To begin with, it is worth outlining what is meant here by the terms “digitalisation” and “security state”. We consider digitalisation to be a process by which activities and information that were not previously recorded in any durable way, or which were stored on analog storage media (paper, tapes, microfilm, etc.), come to be recorded on digital media. Digitalisation is, in short, the process by which digital data and/or information is produced. Examples include the recording of individuals’ music preferences and listening habits by online streaming platforms; the generation of long-term records of whom an individual has conversations with and when those conversations take place, via apps such as Whatsapp and Signal; or logs of an individuals’ location and everyday habits through the logging of Global Position Satellite (GPS) data created by smartphone users.

What this means is well summed-up by a paper produced by the Portuguese Presidency of the Council of the EU some 15 years ago:

“Every object the individual uses, every transaction they make and almost everywhere they go will create a detailed digital record. This will generate a wealth of information for public security organisations, and create huge opportunities for more effective and productive public security efforts.”1

As for the security state, it serves here as convenient shorthand for those agencies, institutions, bodies – whether public or private – that have a role in facilitating or implementing laws and policies of repression or control. The security state is not necessarily a fixed entity or set of entities (for example, the companies contracted by the state to power a particular function may change over time), but rather an amalgamation or ‘assemblage’ of entities used to carry out functions concerned with surveillance and control of the population (or, at least, those elements of the population deemed troublesome, subversive, or disorderly). In this regard, it encompasses institutions such as the police or border agencies but can also include schools, doctors, landlords and employers, as exemplified by the UK’s “Prevent” counter-terrorism scheme2 and “hostile environment” for undocumented migrants.3

In the context of digitalisation, it is vital to consider the security state as encompassing both public and private entities. As a declassified report by the Senior Advisory Group to the US Office of the Director of National Intelligence noted:

“The government would never have been permitted to compel billions of people to carry location tracking devices on their persons at all times, to log and track most of their social interactions, or to keep flawless records of all their reading habits. Yet smartphones, connected cars, web tracking technologies, the Internet of Things, and other innovations have had this effect without government participation. While the IC [intelligence community] cannot willingly blind itself to this information, it must appreciate how unfettered access to CAI [commercially-available information] increases its power in ways that may exceed our constitutional traditions or other societal expectations.”4

Ultimately, what digitalisation means for the security state is a vast increase in the potential for surveillance and data collection, and thus a vast increase in the potential control that can be exercised over the population. It is vital to note, however, that it is by no means certain that this potential will be realised: governments may choose not to pursue certain possibilities, they may not have the resources to do so, or they may face fierce enough opposition to surveillance powers that they are forced not to exercise them. Before turning to look at how the digitalisation of the security state can affect the rights of individuals and groups, we will consider some of the basic principles underpinning state surveillance and data collection powers.

Notes


  1. Tony Bunyan, ‘The Shape of Things to Come: the EU Future Group’, Statewatch, September 2008, p.34, https://www.statewatch.org/media/documents/analyses/the-shape-of-things-to-come.pdf ↩︎

  2. ↩︎

  3. ↩︎

  4. Office of the Director of National Intelligence Senior Advisory Group Panel on Commercially Available Information, ‘Report to the Director of National Intelligence’, January 2022, p.13, https://www.odni.gov/files/ODNI/documents/assessments/ODNI-Declassified-Report-on-CAI-January2022.pdf ↩︎

Lectura esencial: digitalización y el estado de seguridad - Introducción: ¿Nada nuevo bajo el sol?

 Introducción: ¿Nada nuevo bajo el sol?

"La vigilancia estatal es tan antigua como el estado,"1 al igual que los debates sobre cómo debería ser regulada y controlada esa vigilancia. En Gran Bretaña, tan pronto como se introdujo un servicio postal, las autoridades comenzaron a abrir la correspondencia entre sospechosos de subversión y radicales. En 1840, el servicio se hizo mucho más barato —y por lo tanto, más utilizado— y en 1844, un escándalo político conocido como la crisis del espionaje postal se desató cuando estos poderes de vigilancia se hicieron ampliamente conocidos por el público.

El historiador David Vincent ha argumentado que esta crisis “contenía en embrión todas las características principales de la controversia internacional” que surgió tras la divulgación de cientos de documentos secretos por el excontratista de la Agencia Nacional de Seguridad de EE.UU., Edward Snowden, a partir de junio de 2013.2 A partir de esas revelaciones, ahora sabemos que las agencias de espionaje en Estados Unidos, el Reino Unido y sus aliados tienen acceso a cantidades inimaginables de datos generados por individuos en el transcurso de sus actividades diarias.

Como ha mostrado Vincent, existen varios paralelismos entre estos dos eventos. Lo que sin duda es diferente, sin embargo, es la cantidad de datos que las tecnologías digitales permiten recolectar, producir, almacenar y transmitir sobre sus usuarios. Para las corporaciones preocupadas por monitorear e interpretar el comportamiento de las personas con el fin de obtener ganancias, y para las agencias estatales preocupadas por hacerlo para mantener el control, las posibilidades ofrecidas por las tecnologías digitales son vastas.

La digitalización es una gran ventaja para el estado de seguridad, incluso si ciertas tecnologías y prácticas (en particular, el cifrado de extremo a extremo3) han provocado la ira y la indignación de los gobiernos. Esto es cada vez más evidente con la tendencia hacia la “interoperabilidad”, mediante la cual diferentes conjuntos de datos pueden compararse, fusionarse y usarse conjuntamente al interconectar diferentes bases de datos y sistemas de procesamiento de información. A través de este proceso, incluso los datos que originalmente podían haber sido anónimos pueden combinarse con otros conjuntos de datos para identificar a individuos. De hecho, los estudios han encontrado que los datos supuestamente anónimos nunca pueden ser verdaderamente anónimos.4

Peligros de las bases de datos

Un ejemplo histórico poderoso de los peligros de las bases de datos burocráticas proviene de la experiencia de la ocupación alemana en Noruega en comparación con Finlandia. Más del 50% de los 1,400 judíos en Noruega en 1942 fueron exterminados, mientras que la cifra para Dinamarca fue de menos del 1% de 5,600 (y menos del 0.5% de 2,300 en Finlandia). ¿Por qué el porcentaje mucho más alto para Noruega? Hay varias razones, una de ellas es que Noruega tenía registros excelentes que se referían específicamente a los judíos.

Thomas Mathieson sostiene que hoy en día “los nuevos sistemas de registro basados en datos, técnicamente extremadamente innovadores, combinables, ocultos y transfronterizos e incontrolables que están avanzando rápidamente, constituyen una amenaza enorme que no puede ser ignorada por nadie preocupado por el control policial y político después del año 2000.”

https://www.statewatch.org/media/documents/analyses/no-163-globalisation-of-control-1999.pdf↩︎

A pesar de los beneficios que la digitalización proporciona a las instituciones poderosas, sus beneficios para las personas comunes también son extensos. La facilidad con la que permite la comunicación entre personas ha hecho posible la aparición y coordinación de nuevos movimientos de protesta y resistencia contra leyes, políticas y prácticas injustas. La creciente disponibilidad de información digital facilita el trabajo de investigadores, investigadores y analistas que buscan descubrir crímenes de los poderosos. Mientras ofrece un enorme potencial de nuevos poderes a los estados y corporaciones, la digitalización también ofrece nuevas posibilidades de resistencia.

Notas

  •     https://www.statewatch.org/media/documents/analyses/no-244-gchq-intercept-commissioner.pdf ↩︎
  •     https://www.historyandpolicy.org/policy-papers/papers/surveillance-privacy-and-history ↩︎
  •     Véase, en particular, el debate en curso sobre los intentos gubernamentales de acceder a material cifrado en nombre de la lucha contra el material de abuso sexual infantil, por ejemplo en la UE: https://edri.org/our-work/is-surveilling-children-really-protecting-them-our-concerns-on-the-interim-csam-regulation/ ↩︎
  •     https://www.theguardian.com/technology/2019/jul/23/anonymised-data-never-be-anonymous-enough-study-finds ↩︎

References: Core reading: The digital trade agenda

  •     Australian Government (2014), Cloud Computing and Privacy Consumer Factsheet. Department of Communication. Available at: https://www.infrastructure.gov.au/sites/default/files/2014-112101-CLOUD-Consumer-factsheet.pdf
  •     Cook, C., Diamond, R., Hall, J., List, J., & Oyer, P. (2020). The Gender Earnings Gap in the Gig Economy: Evidence from over a Million Rideshare Drivers. The Review of Economic Studies, 88(5), 2210-2238. Available at: https://web.stanford.edu/~diamondr/UberPayGap.pdf
  •     Colocation America (2020, January 30). The Future of Data Centers Renewable Energy. Colocation America. https://www.colocationamerica.com/blog/renewable-energy-data-centers
  •     Determann, L. (2020, June 9), Where data is stored could impact privacy, commerce and even national security and here is why. _World Economic Forum. _Available at: https://www.weforum.org/agenda/2020/06/where-data-is-stored-could-impact-privacy-commerce-and-even-national-security-here-s-why
  •     European Commission (2020), A European strategy for data. Available at: https://eur-lex.europa.eu/legal-content/ES/TXT/?qid=1593073685620&uri=CELEX%3A52020DC0066
  •     ITI (2017), Data Localization Snapshot. Available at: https://www.itic.org/public-policy/SnapshotofDataLocalizationMeasures1-19-2017.pdf
  •     Kumar, S. (2020, August 4), Are Data Centres Helping The Economy? Technative. Available at: https://technative.io/how-data-centres-are-helping-the-economies/
  •     O’Neill, C. (2016). Weapons of math destruction. How Big Data Increases Inequality and Threatens Democracy, 10, 3002861.
  •     Rysavy Research (2020). Global 5G: Rise of a Transformational Technology. 5G Americas (2020). https://www.5gamericas.org/global-5g-rise-of-a-transformational-technology/
  •     Savage, L. (2013, June 17), Trade Agreements, Privacy, and the Cloud. _Maclean’s. _Available at: http://www.macleans.ca/uncategorized/trade-agreements-privacy-and-the-cloud/
  •     Schryen,G. (2009). Security of Open Source and Closed Source Software: An Empirical Comparison of Published Vulnerabilities. AMCIS 2009 Proceedings, 38. Available at: https://www.researchgate.net/publication/220891308_Security_of_Open_Source_and_Closed_Source_Software_An_Empirical_Comparison_of_Published_Vulnerabilities
  •     Whittaker, Z. (2013, January 28). What Google does when a government requests your data. ZDNet. Available at: https://www.zdnet.com/article/what-google-does-when-a-government-requests-your-data/


¿Por qué es importante la gobernanza digital?

 La digitalidad se ha convertido en la nueva forma en la que se moldea la economía. Cuando pensamos en los mercados, en la compra y venta, en la organización de la economía, también pensamos en las herramientas digitales. De muchas maneras, la planificación de nuestra economía global en la actualidad está en manos de las grandes empresas tecnológicas: ellas son las que envían herramientas a empresas medianas y pequeñas y transforman datos en información que conducirá a decisiones sobre cómo, cuándo y dónde producimos bienes y servicios.

Las herramientas digitales lo son todo en la economía actual. Casi cualquier sector de la economía está organizado, administrado o controlado por herramientas digitales, la mayoría de las cuales no se producen completamente a nivel nacional, especialmente en los países de ingresos bajos y medianos. Estas herramientas digitales no solo lideran la economía, sino que también representan un gran recurso de poder y dinero en la economía. La capacidad para producir herramientas digitales no solo depende de la soberanía, sino también de la capacidad para producir en una industria de alta calidad con empleos relativamente bien remunerados. Por lo tanto, los intentos de las grandes tecnológicas de utilizar las normas comerciales para limitar la competencia y permitir la monopolización del mercado y la información es una nueva forma de eliminar la posibilidad de industrialización digital en el sur global.

Vivimos en un mundo digital. Esto no solo concierne a la economía, sino a nuestros derechos básicos en una esfera digital: el acceso a la educación, a la salud, a la cultura y a la información son esferas de nuestras vidas que ocurren tanto en la web como fuera de ella. Por lo tanto, necesitamos reglas y regulaciones para limitar lo que el mercado (y las corporaciones) pueden y no pueden hacer en internet. La lógica económica no puede prevalecer en un mundo digital donde se ejercen los derechos humanos básicos. Necesitamos una gobernanza global que esté basada en las personas y necesitamos acceder a estos derechos en línea. La agenda comercial ciertamente no avanza en esa dirección y el Pacto Digital Global se queda corto en su arquitectura al no priorizar los derechos humanos sobre los derechos corporativos.

El nuevo Pacto Digital Global

 En 2018, el Secretario General de las Naciones Unidas nombró un Panel de Alto Nivel copresidido por Jack Ma y Melinda French Gates para asesorarlo. No se puede discrepar con las categorías semánticas del informe del SG: desde la inclusión digital hasta los derechos humanos, todo está allí. Pero el diagnóstico central sobre qué es lo que realmente afecta a nuestro mundo interconectado, lamentablemente, se queda corto. La solución simplemente no aborda el problema principal.

El documento pide un Pacto Digital Global para fortalecer la gobernanza de los bienes comunes digitales globales y los bienes públicos.

Sin embargo, no contiene recomendaciones para nuevos tratados o reglas intergubernamentales legalmente vinculantes para mejorar la implementación del estado de derecho internacional respecto a los bienes públicos digitales emergentes. Por el contrario, argumenta que esto no requiere nuevas instituciones, sino cooperación entre múltiples partes interesadas. Parece increíble que, con tantas instituciones internacionales y la creciente importancia del ámbito digital, no tengamos un sistema para regular y controlar las herramientas digitales.

El informe en el que se basa la Hoja de Ruta del SG identifica una falta de confianza y humildad como los problemas clave que impiden una cooperación efectiva entre múltiples partes interesadas.

El multilateralismo no falla por falta de humildad o confianza. Falla porque, en un mundo fundamentalmente desigual, “los nodos materialmente más fuertes de la red dominarán la red en general. En cualquier red así, sin líneas claras de responsabilidad, es imposible responsabilizar a algún actor por un fallo de gobernanza particular”.

El desafortunado punto ciego en el informe del SG, como señala Anita Gurumurthy, es el extraordinario poder de las corporaciones digitales transnacionales cuyo interés principal en la cooperación digital es mantener el statu quo.

Si estamos pensando en una gobernanza digital que funcione para todos, necesitamos contrarrestar el poder de las corporaciones en el diseño de esa gobernanza. El Pacto Digital Global está actualmente en discusión y aún no tiene un resultado claro, pero el enfoque multilateral inclina el balance en la dirección equivocada.

A principios de 2023, un grupo de organizaciones (llamado el Foro Global de Justicia Digital) presentó una contribución conjunta para el Pacto Digital Global. El trabajo del grupo (de manera individual y colectiva) busca una visión y acción práctica para:

a) democratizar la gobernanza de las tecnologías digitales y promover sistemas digitales descentralizados;

b) mantener el Internet como un bien común global que pueda descentralizar el conocimiento y el poder en nuestra sociedad y economía, permitiendo el intercambio global de información y conocimiento, culturas vibrantes de producción entre pares, economías locales sostenibles, libre expresión y asociación, y deliberación y participación democrática;

c) privilegiar una visión de modelos tecnológicos liderados por las personas, ecológicamente responsables, no extractivos, habilitadores de derechos y justos en términos de género, que promueva un nuevo orden internacional basado en la soberanía en el desarrollo;

d) exigir el fin de la impunidad corporativa; y

e) desarrollar marcos legales y de políticas para datos, IA y plataformas basados en derechos humanos y justicia económica tanto en aspectos tecnológicos transversales como en cuestiones específicas de dominio/sectoriales.

Los miembros del Foro Global de Justicia Digital consideran que el Pacto Digital Global es un hito importante que podría (como afirma el SG de la ONU en su Informe a la Comisión sobre Ciencia, Tecnología y Desarrollo) convertirse en una oportunidad para que los Gobiernos y otras partes interesadas revitalicen la cooperación internacional a la luz de los cambios dramáticos que han tenido lugar en la tecnología digital. Puedes leer la presentación completa aquí.

Medidas para prevenir comunicaciones electrónicas de marketing no solicitadas

 ¿Qué dice?

Cada Parte procurará proteger efectivamente a los usuarios finales contra las comunicaciones de marketing directo no solicitadas. Con este fin, en particular se aplicarán los siguientes párrafos.

Cada Parte procurará asegurar que las personas físicas y jurídicas no envíen comunicaciones de marketing directo a consumidores que no hayan dado su consentimiento.

No obstante lo dispuesto en el párrafo 2, las Partes permitirán a las personas físicas y jurídicas que hayan recogido, de conformidad con las leyes y regulaciones de cada Parte, los datos de contacto de un consumidor en el contexto de la venta de un producto o servicio, enviar comunicaciones de marketing directo a ese consumidor sobre sus propios productos o servicios similares.

Cada Parte procurará asegurar que las comunicaciones de marketing directo sean claramente identificables como tales, revelen claramente en nombre de quién se realizan y contengan la información necesaria para permitir a los usuarios finales solicitar la cesación gratuita y en cualquier momento.

¿Qué implica esto?

Aunque esto parece ser una medida contra el spam, en la práctica permitirá que se envíe cuando un consumidor ya haya comprado bienes y servicios o cuando la empresa haya "recogido" legalmente los datos del consumidor. Esto significa que si se te detecta en línea como un cliente potencial interesado en un determinado producto, las empresas están automáticamente autorizadas a enviarte toda la publicidad que deseen. Esto se debe a que las empresas tecnológicas venden los datos de los clientes potenciales a las empresas que venden dichos bienes, sin que el consumidor haya tenido que proporcionar sus datos a una empresa en particular. Una vez que se ha identificado tu perfil de consumidor, todas las empresas que compren esa información pueden enviarte legalmente comunicaciones de marketing.

Hay muchas más cláusulas de comercio digital que no se incluyen en este texto. Para leer más sobre ellas y sus implicaciones, recomendamos consultar:

https://www.tni.org/files/publication-downloads/digital-colonialism-report-tni_en.pdf

https://www.rosalux.eu/en/article/1742.digital-trade-rules.html

There's no Alternative to Digital Ecosocialism

 So far, the debates on imagining an ecosocialist alternative have fluctuated between the approaches proposed by advocates of degrowth and...