Loi sur les pouvoirs d'investigation : le ministère de l'Intérieur propose de repenser les garanties relatives à la collecte de données en masse | Ordinateur hebdomadaire

featured image

L’examen indépendant par le ministère de l’Intérieur de la loi sur les pouvoirs d’investigation (IPA) évaluera si les garanties sur la manière dont la police et les agences de renseignement acquièrent et utilisent des bases de données en masse sur les citoyens britanniques sont trop onéreuses.

Le 17 janvier, la ministre de l’Intérieur Suella Braverman a demandé à David Anderson KC de procéder à un examen rapide de la loi britannique sur la surveillance, après que la police et les services de renseignement ont déclaré que la loi devait être réformée.

L’examen d’Anderson fait suite à l’examen interne du ministère de l’Intérieur qui a fait valoir que les garanties introduites par l’API en 2016 sur la collecte et l’acquisition d'”ensembles de données en masse” – qui contiennent des données personnelles sur un grand nombre de personnes – étaient dans certains cas “disproportionnées”.

Anderson a déclaré dans un article de blog publié le 9 février qu’il accorderait la priorité à la mise à jour des réglementations sur l’acquisition et l’utilisation d’ensembles de données personnelles en masse par les forces de l’ordre.

Le ministère de l’Intérieur a publié la semaine dernière un rapport sur son propre examen interne, qui appelle à des réformes du régime de surveillance de la loi sur les pouvoirs d’enquête, à l’utilisation d’ensembles de données personnelles en vrac et à d’autres problèmes. à la lumière des développements technologiques et des menaces changeantes pour le Royaume-Uni.

La loi de 2016 sur les pouvoirs d’enquête est supervisée par le commissaire aux pouvoirs d’enquête, Brian Leveson, assisté de commissaires judiciaires indépendants.

Selon l’étude du ministère de l’Intérieur, qui cite les changements technologiques au cours des cinq dernières années et les nouvelles menaces internationales telles que l’invasion de l’Ukraine par la Russie, certaines parties de l’API doivent être mises à jour de toute urgence.

“Il est devenu évident que certains éléments du régime de surveillance inhibent désormais la capacité de la communauté du renseignement britannique à travailler ensemble et avec des partenaires, laissant autrement le peuple britannique vulnérable à un large éventail de menaces en évolution”, indique l’étude.

“La communauté du renseignement britannique a souligné l’importance cruciale de mettre à jour la législation pour aider à rattraper technologiquement les outils de plus en plus sophistiqués utilisés par les terroristes, les trafiquants de drogue et les gangs criminels organisés.”

IPA limite la transformation numérique

Le ministère de l’Intérieur soutient que les changements rapides de la technologie associés aux limitations de la loi sur les pouvoirs d’investigation empêchent la communauté du renseignement britannique d’exploiter la technologie numérique “nécessaire pour assurer la sécurité du pays”.

En 2020, le gouvernement a augmenté le budget de la UK Intelligence Community (UKIC) de 173 millions de livres sterling, à 3,1 milliards de livres sterling, en partie pour financer un «programme de transformation numérique» pour les agences de renseignement.

L’examen intégré du gouvernement l’année suivante a révélé que le Royaume-Uni est confronté à une période de changement technologique rapide, qui apportera des avantages mais aussi une concurrence accrue.

“Ce rythme de changement, associé aux limites de la loi, entrave la capacité de l’UKIC à maximiser les avantages de la transformation numérique, à garder une longueur d’avance sur ses adversaires et, en fin de compte, à assurer la sécurité du pays”, a déclaré le ministère de l’Intérieur dans son examen de l’IPA.

Le ministère de l’Intérieur affirme que la croissance exceptionnelle du volume et du type de données dans le monde depuis l’entrée en vigueur de la loi a eu un impact sur la capacité de l’UKIC à travailler et à collaborer au “rythme opérationnel nécessaire”.

Ensembles de données personnelles en masse

Cela a eu un impact sur l’utilisation par les agences de renseignement d’ensembles de données personnelles en vrac (BPD), qui peuvent inclure des données financières, de voyage ou de communication, dont la majorité n’intéresse pas les services de renseignement.

“Les garanties BPD dans le cadre statutaire actuel sont disproportionnées pour certains types de données, créant un impact négatif sur l’agilité opérationnelle, tout en nuisant également au développement des capacités”, a déclaré l’examen.

Le ministère de l’Intérieur affirme que les garanties existantes limitant l’utilisation et l’acquisition d’ensembles de données personnelles en masse ne tiennent pas compte de la mesure dans laquelle les outils cloud et disponibles dans le commerce permettent désormais une analyse puissante des ensembles de données.

Les garanties ne tiennent pas non plus compte du fait que la plupart des données peuvent, en théorie, être désormais résolues en identités du monde réel, ce qui signifie que les ensembles de données qui n’étaient pas auparavant considérés comme relevant des protections de l’IPA constituent désormais des BPD.

La réforme de la partie 7 de l’IPA, qui régit l’utilisation des BPD, permettrait aux agences de renseignement de réagir plus vigoureusement à “la détérioration de l’environnement de sécurité mondial” et de s’adapter à un plus large éventail de menaces technologiques, selon le ministère de l’Intérieur.

Entre autres changements, il indique qu’il est nécessaire d’augmenter la durée des mandats pour les ensembles de données personnelles en vrac afin qu’ils n’aient pas besoin d’être renouvelés tous les six mois. L’intrusion causée par la conservation et l’examen des BPD est souvent plus statique et prévisible que pour d’autres types de données IPA où des mandats autorisent l’acquisition continue de données, a-t-il déclaré.

Enregistrements de connexion Internet

Le ministère de l’Intérieur appelle également à repenser les garanties qui limitent l’accès des forces de l’ordre et des services de renseignement aux enregistrements de connexion Internet (ICR).

La loi sur les pouvoirs d’enquête a donné aux autorités publiques l’accès aux ICR détenus par les opérateurs de télécommunications pour la première fois, lorsqu’elle est entrée en vigueur en 2016.

Les ICR incluent des enregistrements de sites Web visités par des individus, mais pas les informations recherchées ; les enregistrements des nouveaux sites visités, mais pas les articles lus ; et les enregistrements des personnes accédant aux applications de téléphonie mobile, mais pas les activités qu’ils ont effectuées à l’aide de l’application.

La National Crime Agency a mené un essai d’ICR, en collaboration avec un “petit nombre” d’opérateurs de télécommunications, révèle l’examen du ministère de l’Intérieur. Le procès portait sur l’accès à des sites Web dont le seul but était de donner accès à des images illégales d’enfants.

« Plus de 120 sujets d’intérêt (SOI) ont été identifiés accédant à un ou plusieurs de ces sites. Les vérifications des renseignements ont suggéré que seuls quatre de ces SOI pouvaient être confirmés positivement comme précédemment connus des autorités », a-t-il déclaré.

Mais le ministère de l’Intérieur a déclaré que les conditions fixées par le Parlement pour trouver un équilibre entre intrusion et vie privée doivent être revues.

“Les ICR semblent être actuellement hors de portée pour certaines enquêtes potentiellement clés, telles que celles visant à identifier les personnes impliquées dans certains des crimes les plus graves”, a-t-il déclaré.

Avis de capacité technique

D’autres recommandations du ministère de l’Intérieur incluent une exigence pour les entreprises de télécommunications et autres organisations qui fournissent des services Internet, d’installer une technologie spécifique pour conserver les enregistrements de télécommunications ou intercepter leur contenu.

Dans le cadre de l’IPA, les ministères peuvent émettre des avis de conservation des données, qui obligent les entreprises de télécommunications à conserver les enregistrements des communications de leurs clients, et des avis de capacité technique (TCN) pour obliger les entreprises à installer une capacité d’interception.

Les TCN peuvent exiger des entreprises qu’elles créent et installent une capacité permanente permettant au gouvernement d’intercepter et d’interférer avec leurs réseaux à distance, a précédemment rapporté Computer Weekly.

Les universités et les écoles, les opérateurs de services Wi-Fi ou les développeurs d’applications dont l’application comprend un service de communication que les clients pourraient utiliser, sont classés aux côtés des entreprises Internet et téléphoniques traditionnelles qui peuvent être desservies par des TCN.

Dans le cadre des accords existants, le gouvernement rembourse aux opérateurs de télécommunications 100 % des coûts d’investissement et de fonctionnement des avis de conservation des données. Les organisations qui reçoivent des TCN ont droit au remboursement de leurs frais de fonctionnement.

Les entreprises sont libres d’installer leur propre technologie, mais le ministère de l’Intérieur soutient que les coûts pourraient devenir prohibitifs à moins que le gouvernement n’ait le pouvoir d’imposer les technologies installées par les entreprises de télécommunications.

“Sans la possibilité d’imposer des exigences techniques aux opérateurs de télécommunications ou de comparer le niveau de remboursement du gouvernement, il existe un risque permanent que les capacités deviennent d’un coût prohibitif à mesure que la technologie continue d’évoluer”, a déclaré l’étude du Home Office.

Coopération internationale

Le ministère de l’Intérieur a déclaré que les données sur les citoyens britanniques étaient de plus en plus détenues par des fournisseurs de services en dehors du Royaume-Uni. Le Royaume-Uni et les États-Unis ont conclu un accord d’accès aux données, qui est entré en vigueur le 3 octobre 2022, qui permettra aux forces de l’ordre britanniques d’accéder aux données détenues sur les citoyens britanniques aux États-Unis, sous réserve des lois américaines sur la liberté d’expression, pour les enquêtes relatives à des crimes et terrorisme.

Cela permettra également aux États-Unis d’accéder aux données sur les citoyens américains au Royaume-Uni, à condition que les informations ne soient pas utilisées pour poursuivre la peine de mort aux États-Unis.

L’accord d’accès aux données sera supervisé par le Bureau du commissaire aux pouvoirs d’enquête (IPCO), qui a publié aujourd’hui des directives.

Date limite de mars

Anderson a demandé des commentaires pour son examen indépendant de la loi sur les pouvoirs d’enquête d’ici le 10 mars 2023 au plus tard.

“Les contraintes liées au calendrier d’une éventuelle future législation signifient que le délai pour les commentaires doit nécessairement être court”, a-t-il écrit sur son blog.

Anderson, avocat à Brick Court Chambers, a précédemment occupé le poste d’examinateur indépendant de la législation sur le terrorisme pendant six ans. Il a effectué deux examens influents sur les pouvoirs d’enquête – Une question de confiance en 2015 et le Examen des pouvoirs en vrac en 2016.

En 2018, il a été fait chevalier pour ses services à la sécurité nationale et aux libertés civiles, et nommé à la Chambre des lords où il siège en tant que pair indépendant.

Read more Tech News in French

Source