Εμφάνιση αναρτήσεων με ετικέτα Cloud computing. Εμφάνιση όλων των αναρτήσεων
Εμφάνιση αναρτήσεων με ετικέτα Cloud computing. Εμφάνιση όλων των αναρτήσεων

Σάββατο 18 Μαρτίου 2017

Άρση απορρήτου όταν αντικείμενο έρευνας αποτελούν δεδομένα που είναι αποθηκευμένα στο νέφος (cloud storage)

ΣυμβΠλημΑθ 613/2016

Με τη διάταξη του Συμβουλίου κρίθηκε το ζήτημα αν θα πρέπει να ακολουθηθεί η διαδικασία περί άρσης απορρήτου των επικοινωνιών (Ν. 2225/1994) για την ανεύρεση και χρήση σε δίκη αρχείων πορνογραφίας ανηλίκων αποθηκευμένα σε μια υπηρεσία αποθήκευσης στο νέφος (cloud storage), όπως dropbox, skydrive, google drive κτλ, με τα οποία ήταν συνδεδεμένοι υπολογιστές και κινητά τηλέφωνα υπόπτου για διακίνηση υλικού παιδικής πορνογραφίας. 

Το ερώτημα αυτό τίθεται διότι στην περίπτωση της νεφοϋπολογιστικής τα δεδομένα αποθηκεύονται σε έναν απομακρυσμένο, εξωτερικό, σκληρό δίσκο, στον οποίο ωστόσο αυτά αποστέλλονται μέσω δικτύου. Η αποστολή δεδομένων στο νέφος, συνεπώς, συνιστά επικοινωνία και συνεπώς, τίθεται θέμα άρσης του απορρήτου της επικοινωνίας που προστατεύονται συνταγματικά βάσει του άρθρου 19 Συντ., αντίθετα απ' ό,τι υποστηρίζεται από τη μειοψηφία στην άνω διάταξη: 
 (...) Δηλαδή, όπως στην περίπτωση ενός εξωτερικού σκληρού δίσκου ή άλλου υλικού φορέα, ο οποίος ανήκει στον ύποπτο τέλεσης ορισμένου εγκλήματος, οι διωκτικές Αρχές έχουν π.χ. το δικαίωμα κατάσχεσης και ελέγχου αυτού, έτσι και στην περίπτωση του λογαριασμού του δράστη σε υπολογιστικό νέφος, οι διωκτικές Αρχές νομιμοποιούνται να έχουν άμεση πρόσβαση σε αυτόν, χωρίς να απαιτείται άρση του απορρήτου των επικοινωνιών, αφού, οι υπηρεσίες αποθήκευσης, από μόνες τους δεν συνιστούν μορφή επικοινωνίας, με αποτέλεσμα, για την εργαστηριακή επεξεργασία των στοιχείων αυτών να μην απαιτείται η διαδικασία άρσης του απορρήτου των επικοινωνιών.

Κρίσιμη για το υπό κρίση ζήτημα είναι η Γνωμοδότηση υπ' αριθ. 6/2008 του Εισαγγελέα του Αρείου Πάγου, στην οποία αναφέρονται τα εξής: 
(...) ο σκληρός δίσκος ενός υπολογιστή, εξαρτήματα και σύνεργα αυτού ως και πειστήρια ήχου, δεν αποτελούν είδος επικοινωνίας. Κατ' ακολουθίαν τούτου, τα στοιχεία τα οποία βρίσκονται αποθηκευμένα στο σκληρό δίσκο ηλεκτρονικών υπολογιστών, σε εξαρτήματα αυτών, σε ψηφιακή φωτογραφική μηχανή ή σε άλλο φορέα που ανήκει στον ύποπτο τέλεσης ορισμένου εγκλήματος και τα οποία δεν αναφέρονται σε κάποιας μορφής ανταπόκριση ή επικοινωνία με οποιονδήποτε τρόπο, δεν εμπίπτουν στη προστατευτική σφαίρα του απορρήτου της επικοινωνίας με αποτέλεσμα, για την εργαστηριακή επεξεργασία των στοιχείων αυτών, να μην απαιτείται η διαδικασία άρσης του απορρήτου των επικοινωνιών. Εάν όμως τα αποθηκευμένα στοιχεία αναφέρονται σε κάποιας μορφής ανταπόκρισης ή επικοινωνίας, το απόρρητο των επικοινωνιών καταλαμβάνει και τα στοιχεία αυτά και τότε για την επεξεργασία και χρήση των στοιχείων αυτών απαιτείται η τήρηση των όρων και της διαδικασίας της άρσης του απορρήτου των επικοινωνιών, όπως προβλέπονται στο Ν. 2225/1994, το Ν. 3115/2003 και το ΠΔ 47/2005.

Συνακόλουθα, η διάταξη δέχθηκε κατά πλειοψηφία ότι πρέπει να τηρηθεί η διαδικασία των άρθρων 4 παρ. 4 και 5 του Ν. 2225/1994 και διέταξε την άρση του απορρήτου των επικοινωνιών, κάνοντας ορισμένες κρίσιμες επισημάνσεις. Προηγουμένως, θα πρέπει να σημειωθεί ότι σε σχέση με το ζήτημα αν το απόρρητο καλύπτει τα εξωτερικά δεδομένα επικοινωνίας, αναφέρεται ως επικρατούσα η άποψη ότι τα εξωτερικά δεδομένα ταυτοποίηση προστατεύονται ως απόρρητη επικοινωνία (βλ. ΑΠ 924/2009, contra ΓνωμΕισΑΠ 9/2011). Επιπλέον, η προστασία του απορρήτου των επικοινωνιών αναφέρεται όχι μόνο σε επιστολές, αλλά και σε ηλεκτρονικά (και άλλα) μηνύματα, όπως δέχθηκε η πρόσφατη, υπ' αριθ. 1/2017 απόφαση του Αρείου Πάγου: "η προστασία του απορρήτου αφορά όχι μόνο τα γραπτά μηνύματα (επιστολές) αλλά και οποιαδήποτε μορφή ιδιωτικής, δηλαδή μη δημόσιας επικοινωνίας, όπως τηλεγραφήματα, τηλεφωνήματα, τηλεομοιοτυπικά μηνύματα, ηλεκτρονικά μηνύματα (e-mails), που είναι η σύγχρονη μορφή των επιστολών. Και τούτο, είτε η επικοινωνία πραγματοποιείται από την κατοικία είτε από τον χώρο εργασίας των επικοινωνούντων."

Σχετικά με το κύριο ζήτημα της άρσης απορρήτου αναφορικά με δεδομένα που αποθηκεύονται στο cloud, αναφέρονται κατά λέξη τα εξής:
(...)και σε αυτές τις περιπτώσεις πρέπει καταρχήν να τηρηθεί η διαδικασία των άρθρων 4 παρ. 4 και 5 του Ν 2225/1994 (βλ. άρθρο 253Α παρ. 1 εδ. γ΄ του ΚΠΔ). Και τούτο διότι πρωτίστως όλες οι πολιτικές απορρήτου των παρόχων των υπηρεσιών αποθήκευσης, δηλαδή των ιδιοκτητών ή μισθωτών των διακομιστών (servers), δεν εξασφαλίζουν την άμεση πρόσβαση προς χρήση όλων αυτών των αρχείων - δεδομένων, αλλά παρατηρείται ακριβώς το αντίθετο. Ειδικότερα σε όλες τις περιπτώσεις οι πάροχοι [ιδιοκτήτες ή μισθωτές των διακομιστών (servers)] ενημερώνουν το χρήστη ότι ναι μεν δεν μπορεί να ανεβάζει, να διατηρεί και να διακινεί παράνομο περιεχόμενο, ωστόσο η κύρωση από τη μη τήρηση αυτών των όρων είναι το κλείσιμο του λογαριασμού του χρήστη από τον πάροχο. Οι πάροχοι ενημερώνουν ότι μπορούν να δώσουν στοιχεία σε περίπτωση υποβολής νομότυπου αιτήματος και ότι η ικανοποίηση άλλων αιτημάτων επαφίεται στη διακριτική τους ευχέρεια (βλ. ηλεκτρονικές σελίδες www.apple.com/leaal/internetservices/icloud/en/term.html για το icloud, https://support.google.com/drive/answer/ και www.google.com/policies/privacy/ για το google drive και www.drop.com/privacy για το dropbox). Το τελευταίο δεν είναι απλά αποθηκευτικός χώρος αλλά χρησιμοποιείται κυρίως για μεταφορά αρχείων μεγάλης χωρητικότητας και στην πολιτική απορρήτου του ο πάροχος δηλώνει ρητά ότι αντιτίθεται στη διαρροή οποιουδήποτε μέρους τεχνογνωσίας προκειμένου να γίνει χρήση ακόμη και από κρατικές υπηρεσίες και ότι δεν ικανοποιεί κυβερνητικά αιτήματα που αναφέρονται σε μεγάλο αριθμό προσώπων και τα οποία δεν σχετίζονται με συγκεκριμένη έρευνα.
(...) Όταν επομένως έχει μεσολαβήσει η δημιουργία λογαριασμού και η χρήση κωδικών πρόσβασης για τη χρήση της υπηρεσίας αποθήκευσης στο διακομιστή (server) του παρόχου, είναι αμφίβολο το αν μπορεί το υπολογιστικό αυτό νέφος (cloud storage) που ενδεχομένως βρίσκεται και σε άλλη ήπειρο να θεωρηθεί τμήμα υπολογιστή και ακολούθως να θεωρηθεί νόμιμη η χωρίς τις εγγυήσεις των άρθρων 253 και 253Α του ΚΠΔ χρήση των δεδομένων αυτών σε δίκη. Μετά την τήρηση της διαδικασίας άρσης απορρήτου θα θεωρείται ότι τα αποκτηθέντα δεδομένα θα εξασφαλίζουν τις εγγυήσεις περί δίκαιης δίκης, αν ληφθούν υπόψη και οι επιφυλάξεις που έχουν διατυπωθεί ως προς το άρθρο 2 Ν 4267/2014 λόγω της αλόγιστης επέκτασης της έννοιας της «ημεδαπής».  
Η κρίση αυτή του Συμβουλίου είναι, ασφαλώς, ορθή, διότι για την αποθήκευση δεδομένων στο νέφος πρέπει να προηγηθεί μια επικοινωνία από τον υπολογιστή του χρήστη προς έναν κεντρικό διακομιστή της υπηρεσίας νεφοϋπολογιστικής, η οποία εμπίπτει ασφαλώς στο απόρρητο της επικοινωνίας, η οποία προστατεύεται με βάση τις διατάξεις του ν. 3471/2006 και συγκεκριμένα, τις διατάξεις του άρθρου 4 του νόμου αυτού. 

Διαφορετικό είναι, βέβαια, το ζήτημα αν η πληρούται η αντικειμενική υπόσταση της κατοχής υλικού παιδικής πορνογραφίας όταν τα σχετικά δεδομένα αποθηκεύονται στο υπολογιστικό νέφος. Σχετικά υποστηρίζεται ότι ο χρήστης που διατηρεί πορνογραφικά δεδομένα αποθηκευμένα στο υπολογιστικό νέφος έχει τις ίδιες εξουσίες που θα είχε και εάν τα αποθήκευε σε ένα τοπικό αποθηκευτικό μέσο, καθώς μπορεί να τα διαχειριστεί κατά τη βούλησή του, εφόσον όμως έχει πλήρη δικαιώματα πρόσβασης στην τοποθεσία αυτή του νέφους (βλ. Π. Ανδρεάδη-Παπαδημητρίου, Η πορνογραφία ανηλίκων στην εποχή του υπολογιστικού νέφους, ΠοινΔικ 5/2015, σ. 460). Αυτό είναι σχεδόν αυτονόητο, διότι άλλως δεν θα μπορούσε ο χρήστης να χρησιμοποιήσει τις υπηρεσίες του υπολογιστικού νέφους. Εν πάση περιπτώσει, αν ένας χρήστης έχει αποθηκεύσει πορνογραφικά δεδομένα σε μια υπηρεσία απομακρυσμένης πρόσβασης και δεν έχει πλήρη δεδομένα πρόσβασης, η συμπεριφορά αυτή θα θεωρείται ως απόκτηση πρόσβασης σε πορνογραφικό υλικό που τιμωρείται επίσης, σύμφωνα με το άρθρο 348Α παρ. 5 ΠΚ.









Τετάρτη 24 Οκτωβρίου 2012

Regulating Cloud Computing: Clear Skies Ahead?


Presented in association with UCC’s LLM in Intellectual Property and E Law



Friday 16 November, 2012, 2.00 p.m. to 5.15 p.m.

Room G10, Brookfield Health Sciences Complex, UCC, College Road, Cork



Cloud computing - internet-based delivery of IT services – is a growth industry and many Irish businesses are operating as either cloud providers or cloud clients. This conference, presented in association with UCC’s LLM in Intellectual Property and E Law, will discuss regulation of cloud computing, including questions such as the following:



What legal issues need to be considered by businesses in contracting for the provision or use of cloud computing services?
Can an appropriate regulatory balance be struck between cloud provider and cloud client interests?
What are the legal consequences of security breaches regarding data held in the cloud?
What are the implications of storage of data in Europe, the USA and other jurisdictions?
What is the relevance of the EU / US safe harbour arrangements for cloud computing?
What are the implications of the EU’s draft General Data Protection Regulation?
Are concerns about the USA’s Patriot Act and Mutual Legal Assistance Treaties in cloud computing justified?
How are intellectual property law issues dealt with in a cloud environment?


Speakers:

Professor Ian Walden, Centre for Commercial Law Studies, Queen Mary, University of London and member of the Cloud Legal Project.


Mr John O'Connor, Head of the Technology and Commercial Contracts Group at Matheson Ormsby Prentice, Solicitors.


Ms Síofra Flood, COO and General Counsel at Swrve, leading provider of in-application testing and analytics, California and Dublin.

Τρίτη 29 Σεπτεμβρίου 2009

Legal Issues of Cloud Computing





In our days, many companies and corporations use the services of providers known as "Cloud Computing". In this way, they minimize expenses for hardware and software. however, this might result into certain legal problems concering mainly data protection, data security and more specific issues, such as tax law issues. Thus, users of cloud computing have to take into consideration this problematic before making any decision as to which services they will use.






According to Wikipedia, cloud computing is a paradigm of computing in which dynamically scalable and often virtualized resources are provided as a service over the Internet. It essentially refers to specilised services, provided over the Internet and making available computer and network infrastructure, software and platform. For example, a company can maintain its own e-mail account system, but will be handled by a (cloud computing) provider, so that the company will not have to maintain its own server for this purpose.

This model of services offers evidently financial advantages to users, however, it also has some negative features. In particular, it noted that it may limit the freedom of users to choose applications. Certainly, users are free to choose whether they will make use of cloud computing or not. Further, it is pointed out by Richard Stallman, founder of the Free Software Foundation, that cloud computing endangers liberties because users sacrifice their privacy and personal data to a third party. He states that cloud computing is "simply a trap aimed at forcing more people to buy into locked, proprietary systems that would cost them more and more over time.

Besides that, as it happens with many network services, even if data are securely stored in a cloud, many factors can temporarily disrupt access to the data, such as network outages, denial of service attacks against the service provider, and a major failure of the service provider infrastructure.

The most critical issue, however, is protection of personal data. Since personal data provided by users are being processed by cloud computing providers it has to be determined whether the requirements of applicable national data protection law are satisfied. This would not be the case if such data are being transfered to a third country, outside the EU, which does not provide an adequate level of protection. The Berliner Datenschutzbeauftragte Alexander Dix states in his annual report
that the transfer of data in countries such the USA, China or Japan would not be allowed ("Die datenschutzrechtlich für die Datenverarbeitung verantwortlichen, z. B. deutschen Kundinnen und Kunden, müssen sich davon überzeugen, dass die Datenverarbeitung nicht in einem Drittland ohne angemessenes Datenschutzniveau, z. B. in den USA, China oder Japan, stattfindet".)

Same problems are caused when data are being transfer with regard to tax law, since national tax law require that financial data are directly accessible.

See also: Fallstricke in der "Cloud"