lördag, oktober 18, 2008

En vardag i det digitala samhälllet

För snart två veckor sedan blev jag inbjuden till ett seminarium i Europaparlamentet anordnat av parlamentariker från den liberala partigruppen ALDE vilket jag skrev om här. Seminariet och min presentation om FRA-lagen spelades in, men finns ännu ej tillgängligt. Däremot kan man redan nu se den kortfilm som öppnade seminariet. Se nedan.

Med få undantag kommer FRA att få tag på all den information som filmen visar beträffande alla svenskar. FRA kommer inte regelmässigt att hämta in data från övervakningskameror, men vanliga svenskars internetkontakter och hemsidebesök hamnar redan idag (se SVTs inslag) i FRAs trafikdatabas och denna verksamhet kommer att öka i omfattning med FRA-lagen och alliansöverenskommelsen (se mina synpunkter).

Ha en bra dag i det digitala samhället.

J.S. Bach möter Beatbox

Nu har turen kommit till J.S. Bach. Artist Greg Patillo.

Beatbox av Humlans flykt

Har fångats av Beatbox, lyssna på denna version av Humlans Flykt (Nikolaj Rimskij-Korsakov). Artist Greg Patillo.

EU och svensk nätfrihet

Christian Engström och Oscar Swartz skriver om hur framgången i Europaparlamentet med att värna internetanvändares rättigheter avseende Telekompaketet hotas i nästa steg av EU-kommissionen där viktiga tillägg fallit bort.

Jag delar deras oro för att framgången med tillägg till Telekompaketet faller bort men jag håller dock inte med om alla av Christian Engströms slutsatser.

Christian verkar mena att kommissionen och ministerrådet ska vara bundna av tillägg från Europaparlamentet. Frågan är om Christian tyckt samma sak om Europaparlamentet antagit tillägg till Telekompaketet att internetanvändare ska stängas av efter tre övertramp och att all privat trafik ska kopieras för granskning av musik- och upphovsrättsindustrin? Det fanns faktiskt sådana förslag. Skulle kommissionen och Ministerrådet (dvs EU:s medlemsstater) då vara bakbundna och förhindrade från att rätta till saken? Det skulle innebära att Europaparlamentet blir ensam lagstiftare istället för att utöva medbestämmande med staterna genom ministerrrådet. Då är man inte längre för en europeisk federation utan för än högre centralisering av makten till en europeisk enhetsstat. Christian som till synes har en liberal och sund grundhållning har säkert inte denna ståndpunkt, men han får gärna replikera.

Jag själv är mer en konfederalist, vilket innebär att Sverige formellt fortsatt är en suverän stat medlem i EU där beslut sker med medbestämmande mellan Europaparlamentet och Ministerrådet i ett begränsat antal gränsöverskridande frågor. Det mesta ska vi bestämma hemma i Sverige, gärna vid köksbordet.

EU är en stor förhandlingsapparat på gott och ont. Det gäller bara att anpassa sig till denna verklighet.

Bloggar
HAX, Jens O, Opassande, Mårtensson, Linander, Argast, Anna Troberg, Pophöger, MinaModerataKarameller, Satmaran, Farmorgun, Johanna Nylander, Josef säger, Kamferdroppar

Har Siemens hörts talas om företags samhällsansvar?

Jag har i flera inlägg påtalat riskerna med insamling av stora mängder IT- och telekomtrafik i förhoppning att myndigeterna ska kartlägga människors sociala nätverk och därmed finna terrorister och brottslingar.

Förutom att arbetssättet bygger på att rätten till privatliv kränks så visar statliga studier i USA och Storbritannien att det är ineffektivt och genererar falska träffar där oskyldiga människor pekas ut.

Jag har undrat vem som tar fram programvaran för dessa övervakningssystem och mitt antagande har varit att det tagits fram av någon statlig underättelsetjänst, t.ex. NSA eller FRA. Nu har Tomas Mattson tipsat mig om artiklar i NewScientistTech och Computer Sweden som anger att Siemens sålt ett system till 60 länder i Europa och Asien med vilket det är

möjligt att registrera aktiviteter från en mängd håll, bland annat telefonkommunikation, mejl, internetaktivitet, banköverföringar och försäkringsärenden.
Systemet bygger på
avancerad mjukvara för bland annat mönsterigenkänning.
Det handlar uppenbart om social nätverksanalys bl.a. genom sociogram.

Prise, ett EU-projekt som ska få mänsklig integritet och övervakningsteknik att gå hand i hand, skriver i en rapport till Europakommissionen att
effektiviteten och pålitligheten av ett sådant verktyg är ännu okänt.
Ross Andersson, datorsäkerhetsingenjör på universitetet i Cambridge upprepar samma kritik som jag framfört vid ett flertal tillfällen om risken för falska träffar där oskyldiga pekas ut.
En kombination av två typer av data har tendensen att öka risken för felaktiga resultat.
Att företag hjälper stater med övervakning och kartläggning ger obehagliga historiska associationer. Carole Samdup från Kanadensiska MR-organisation anmärker i NewScientistTech att Siemens system påminner om Folkrepubliken Kinas "Golden Shield" som används för övervakning av kinesiska medborgare. Har Siemens inte hört talat om företags samhällsansvar? Jag vill gärna veta vilka stater Siemens säljer denna programvara till och hur den används.

fredag, oktober 17, 2008

Värna den svenska vargen

Kungen har jagat älg, konstaterat att vargarna blir fler och tar hans byte i det aktuella skogsområdet. Lösningen är att skjuta varg.

Som anhängare till den parlamentariska demokratin och förespråkare av en livskraftig vargstam tycker jag att kungen ska hålla sig borta från det aktuella skogsområdet, låta älgarna och vargarna vara ifred. Om naturen har sin gång så kommer älg- och vargpopulationerna hållas i rimliga och livskraftiga nivåer.

Världsnaturfondens naturvårdsexpert Tom Arnbom har i DN förklarat att kungen har fel när han säger att vargstammen "exploderar". Något olyckligt är kungen ordförande i Världsnaturfondens förtroenderåd.

Media
DN, SvD, Newsmill, Aftonbladet

torsdag, oktober 16, 2008

Konferens om IT-politik och reglering

Institutet för rättsinformatik (IRI) vid Stockholms Universitet ordnar den 17-19 november en konferens om IT-politik och reglering "IT Regulations and Policies".

Jag är särskilt intresserad av temat "Privacy in the Making".

Under konferensen medverkar för mig bekanta namn som professor Peter Seipel (rättsinformatik), professor Cecilia Magnusson Sjöberg (rättsinformatik), docent Jussi Karlgren (språkteknologi) och doktor Markus Bylund (data- och systemvetenskap). Samtliga var mina medskribenter på artikeln på DN Debatt och det vore givande att få lyssna på dem. Jag är också intresserad av vad Datainspektions generaldirektör Göran Gräslund har att säga.

Anmälan fyller man i här. Ska se om institutionens forskningsutskott kan sponsra mitt deltagande.

Sverige bör vänta med ratificering av konventionen om cyberbrott

1. Sammanfattning
Flera undrar säkert om det finns något internationellt avtal som tvingar Sverige att införa lagstiftning av det slag som FRA-lagen utgör. Nu har jag hittat en konvention som gör det. Som folkrättsjurist närmar jag mig hemmaplan när det handlar om konventioner.

Det är konventionen om cyberbrott som Sverige har undertecknat, men ännu ej ratificerat, se hela listan på signaturer och ratifikationer här. Jag har noterat att det finns ett regeringsförslag om detta, se DS 2005:6. Efter en svensk anslutning blir det än svårare att backa ur FRA-lagen. Det kan också tänka sig att data samlas in med hjälp av den lag som ska följa på EU:s direktiv om datalagring.

Konventionen tvingar stadgeparterna att lämna över information. Alla länder i Europarådet får ansluta sig vilket inkluderar Ryssland, Azerbajdzjan och bland de sökande till Europarådet finner vi Vitryssland och Kazakstan. Även några stater utanför Europa kan ansluta sig till konventionen, däribland USA och Kanada.

Det behövs inga ytterligare svenska lagändringar för att FRA ska kunna lämna över information från sina databaser.

En bred diskussion måste komma före svensk ratificering av denna konvention. Jag själv skulle gärna vilja ha mer tid att studera konventionen. Min slutsats är att Sverige bör vänta med att ratificera konventionen om cyberbrott så att en bred diskussion kan föras där allmänhet och oberoende experter kan delta.

2. Konventionen definierar trafikdata
I artikel 1(d) definieras trafikdata:

"traffic data" means any computer data relating to a communication by means of a computer system, generated by a computer system that formed a part in the chain of communication, indicating the communication’s origin, destination, route, time, date, size, duration, or type of underlying service.
3. Skyldighet att insamla trafikdata
Anligt artikel 20 så har staterna en skyldighet att samla in trafikdata.

Article 20 – Real-time collection of traffic data
1) Each Party shall adopt such legislative and other measures as may be necessary to empower its competent authorities to:

a) collect or record through the application of technical means on the territory of that Party, and

b) compel a service provider, within its existing technical capability:
i) to collect or record through the application of technical means on the territory of that Party; or
ii) to co-operate and assist the competent authorities in the collection or recording of, traffic data, in real-time, associated with specified communications in its territory transmitted by means of a computer system.

2) Where a Party, due to the established principles of its domestic legal system, cannot adopt the measures referred to in paragraph 1.a, it may instead adopt legislative and other measures as may be necessary to ensure the real-time collection or recording of traffic data associated with specified communications transmitted in its territory, through the application of technical means on that territory.

3) Each Party shall adopt such legislative and other measures as may be necessary to oblige a service provider to keep confidential the fact of the execution of any power provided for in this article and any information relating to it.

4) The powers and procedures referred to in this article shall be subject to Articles 14 and 15.

4. Skyldighet att samla in innehållsdata
Enligt artikel 21 har staterna en skyldighet att samla in innehållsdata.

Article 21 – Interception of content data
1) Each Party shall adopt such legislative and other measures as may be necessary, in relation to a range of serious offences to be determined by domestic law, to empower its competent authorities to:

a) collect or record through the application of technical means on the territory of that Party, and

b) compel a service provider, within its existing technical capability:
i) to collect or record through the application of technical means on the territory of that Party, or
ii) to co-operate and assist the competent authorities in the collection or recording of, content data, in real-time, of specified communications in its territory transmitted by means of a computer system.

2) Where a Party, due to the established principles of its domestic legal system, cannot adopt the measures referred to in paragraph 1.a, it may instead adopt legislative and other measures as may be necessary to ensure the real-time collection or recording of content data on specified communications in its territory through the application of technical means on that territory.

3) Each Party shall adopt such legislative and other measures as may be necessary to oblige a service provider to keep confidential the fact of the execution of any power provided for in this article and any information relating to it.

4) The powers and procedures referred to in this article shall be subject to Articles 14 and 15.

5. Skyldighet att lämna över data
Det behövs inga ytterligare svenska lagändringar för att FRA ska kunna lämna över information från sina databaser.

I 1 kap. 17 § lagen (2007:259) om behandling av personuppgifter i Försvarets radioanstalts försvarsunderrättelse- och utvecklingsverksamhet kan vi läsa följande.

Personuppgifter som behandlas med stöd av denna lag får föras över till andra länder eller mellanfolkliga organisationer ... inom ramen för det internationella försvarsunderrättelse- och säkerhetssamarbetet.
5.1 Skyldighet att lämna över traffikdata
Enligt artikel 30 har staterna en skyldighet att lämna över trafikdata till varandra.

Article 30 – Expedited disclosure of preserved traffic data
1 Where, in the course of the execution of a request made pursuant to Article 29 to preserve traffic data concerning a specific communication, the requested Party discovers that a service provider in another State was involved in the transmission of the communication, the requested Party shall expeditiously disclose to the requesting Party a sufficient amount of traffic data to identify that service provider and the path through which the communication was transmitted.

2) Disclosure of traffic data under paragraph 1 may only be withheld if:
a) the request concerns an offence which the requested Party considers a political offence or an offence connected with a political offence; or
b) the requested Party considers that execution of the request is likely to prejudice its sovereignty, security, ordre public or other essential interests.
Det verkar dock på artikel 29 att parterna inte måste ge direkt tillgång till varandras databaser utan staterna kan lämna över begränsad mängd information knuten till ett viss misstänkt brottslighet. Det är bra.

Det verkar dock som den svenska regeringen är öppen för att ge andra stater direkttillgång. På sidan 144 i DS 2005:6 kan man i avsnittet om "Internationell samarbete" läsa följande.

Direktkommunikation mellan myndigheter i Sverige och utlandet kommer att användas i allt större utsträckning.
5.2 Skyldighet att lämna över innehållsdata
Enligt artikel 34 har staterna en skyldighet att lämna över innehållsdata till varandra.

Article 34 – Mutual assistance regarding the interception of content data
The Parties shall provide mutual assistance to each other in the real-time collection or recording of content data of specified communications transmitted by means of a computer system to the extent permitted under their applicable treaties and domestic laws.
Uppdatering. Nu har jag läst mer i DS 2005:6. Utredaren har ganska bra idéer. Det hade kanske varit en idé att anta hennes förslag om ett nytt tvångsmedel "frysning av elektronisk kommunikation" och samtidigt förkastat FRA-lagen samt EU:s datalagringsdirektiv. Förslaget om "frysning av elektronisk kommunikation" samt hur polisen ska få ut data efter domstolsbeslut finns på sidorna 151-152, 249-253 och 321.

onsdag, oktober 15, 2008

Samma lag och samma kritik i England

Fick ett tips av en Daniel A, en läsare av denna blogg. Läs Independents artikel om Storbritanniens motsvarighet till signalspaningslagen. Det är i princip samma lagstiftning som i Sverige. Myndigheterna vill samla in alla britters trafikdata och jaga terrorister. Brittiska regeringens granskare av terrorismlagstiftning Alex Carlile, Richard Thomas, motsvarande parlamentets IT-integritetsombudsman, MR-aktivisten Shami Chakrabarti, konservative skuggministern Dominic Grieve (Tories), och liberaldemokraten Chris Huhne framför kraftig kritik mot lagstiftningen. Väldigt få verkar tror på denna typ av lagstiftning och arbetsmetoder, ändå dyker den upp i alltfler länder. Hur kan detta ske?

Alliansöverenskommelsen förtydligad

MiNimaliteter tipsar om att Riksdag & Department publicerat ett dokument som förtydligar alliansöverenskommelsen om FRA.

Bloggar
Tvetydiga tankar, Christian Engström, Opassande, Otyg, Mårtensson, HAX, Johan Norberg

tisdag, oktober 14, 2008

Synpunkter på Datainspektionens tillsyn mot FRA

Datainspektionen har nu avslutat sin första granskning av FRA, se detta pressmeddelande och SvD. Jag tar fasta på två saker:

1) Datainspektionen ifrågasätter FRAs gallring av personuppgifter och
2) de specifika klagomålen beräffande 1994-1997 föranleder ingen anmärkning.

I mina ögon är det kraftig kritik i den första delen, medan FRA klarar sig i den andra delen. Mycket avmin kritik har rört just hur FRA lagrar och gallrar mycket känsliga personuppgifter, information om vem som kommunicerar med vem (trafikdata).

Det har genom SVTs rapportering och FRAs egna dokument framkommit att FRA samlar sådan information om vanliga svenskar. Detta har jag anmält till Datainspektionen, se tidigare inlägg. Efter telensamtal idag (14 oktober) så framgår det att Datainspektionen ännu inte hanterat min anmälan eller granskat SVTs uppgifter. Därför har jag kompletterat min anmälan så att det inte råder några tvivel om vad jag vill att Datainspektionen ska granska.

Egentligen tycker jag att Datainspektionen borde ta eget initiativ till denna granskning, men jag hjälper gärna till genom att uppmärksamma dem på eventuella brister i FRAs verksamhet.

Jag avslutar med en mycket träffande kommentar som Johan Westerholm avger på sin blogg.


Rapporten är ganska intressant och manar till eftertanke, främst då förespråkarna som förnekat den kritik vi framfört. ... Datainspektionen anser ... att FRA:s nuvarande rutiner för gallring av personuppgifter bör ses över. Det vill säga, det vi påtalat är nu verklighet.
Efter att ha läst Datainspektionens beslut framgår det att Datainspektionen endast granskat uppgiftssamlingar för underrättelser (underrättelsedatabasen), som anges i 4 § förordning (2007:261). Där finns endast en bråkdel av de personuppgifter som FRA lagrar. Datainspektionen borde ge sig på Källdatabasen, Signalmiljödatabasen (även känd som Trafikdatabasen Titan) och Analysdatabasen istället. Dessa finns angivna 2, 3 och 5 §§ förordningen (2007:261). Jag vill att Datainspektionen ska vara den vakthund som vi medborgare förväntar oss och har rätt till.

E-post den 14 oktober 2008

Hej Elisabeth,
Jag vill komplettera min anmälan från den 4 september 2008. Under mitt telefonsamtal angav du att Datainspektionen ännu inte har granskat min anmälan.

SVT den 16 juni 2008 rapporterade, efter en läcka från FRA, följande.

Svenskarnas telefonsamtal och datakontakter har enligt Rapports källor samlats in och lagrats i runt tio år. FRA:s generaldirektör Ingvar Åkesson säger att materialet lagrats men att det rensas ut efter 18 månader. Informationen lagras i trafikdatabasen Titan och gäller information om vem som talat med vem, inte innehållet. FRA har hela tiden velat ge sken av att man inte sparar några större informationsmängder. Sedan förra våren berättar FRA för allmänheten på sin hemsida hur arbetet går till. Bland annat skriver FRA att "den tillgängliga kommunikationen filtreras i realtid, vilket innebär att den absoluta merparten av trafiken aldrig lagras." Annan bild i hemligt dokument Men en FRA-anställd har i ett hemligt internt dokument frågat cheferna varför det står så på webben - man arbetar ju visst på det viset. Man lagrar ju och inte bara lite. Enligt den anställde lagras "stora mängder information som sedan söks igenom." Vad den anställde frågar om, och som FRA inte säger i klartext, är att FRA fångar in och sparar omfattande mängder trafikdata om vem som kontaktar vem, när, var och hur via fasta telefoner, mobiler, sms, mejl, datorer med IP-nummer och så vidare.

Detta bekräftas av ett FRA-dokument, se länken nedan och särskilt fråga 5 och svaret. Där framgår det att FRA samlat in all tillgänglig trafikdata och att de avser att fortsätta med detta med den nya lagstiftningen.

Under mitt telefonsamtal angav du att Datainspektionen inte har granskat dessa uppgifter från SVT. Jag vill komplettera och förtydliga min anmälan genom att Datainspektionen ska granska vilket lagstöd FRA har haft för insamling och lagring av vanliga svenskar trafikdata och om sådan hantering av massiva mängder trafikdata är proportionellt, även med den antagna lagstiftningen.

Vänligen Mark Klamberg

Länkar:
SVTs inslag den 16 juni 2008

FRAs dokument som styrker SVTs inslag

måndag, oktober 13, 2008

Ska privata företag få tillgång till våra datakontakter?

Regeringen har i dagarna presenterat lagt fram förslag om "Civilrättsliga sanktioner på immaterialrättens område", på vanlig svenska handlar det om att privata företag ska få tillgång till våra datakontakter. Idag kan polisen inte få tillgång till våra datakontakter i sin jakt på småskaliga fildelare. Regeringens förslag innebär att företag får denna rätt som vi inte vill ge polisen. Är detta framtidens sätt att göra oss medborgare laglydiga: privata utredningar och civilrättsliga skadeståndsprocesser? Jag är skeptisk. Om lagöverträdelser begås och det behövs tvångsmedel för att utreda saken, låt polisen göra detta.

Regeringen hänvisar till att EU tvingar oss till detta. HAX och Christian Engström uppmärksammar

att EG-domstolen har beslutat att det är upp till varje medlemsland att besluta om detta direktiv skall bli lag eller inte. Sverige behöver alltså inte alls införa denna lag.
Mycket riktigt kan man läsa följande i den aktuella domen.

Community law does not require the Member States, in order to ensure the effective protection of copyright, to lay down an obligation to disclose personal data in the context of civil proceedings
Regeringen kan alltså inte gömma sig bakom EU i denna fråga, utan regeringen måste argumentera för sin ståndpunkt. Läs även vad Rick Falkvinge och riksdagsledamoten Karl Sigfrid skriver.