forbrukerteknologi
Advarer: Ny EU-lov kan føre til masseovervåkning av mobiltelefoner
Ny lovgivning for å stoppe spredningen av bilder med seksuelle overgrep mot barn (CSAM) kan føre til masseovervåkning, advarer flere organisasjoner.
11. mai skal EU-kommisjonen presentere ny lovgivning for å oppdage og stoppe bilder av seksuelle overgrep mot barn (CSAM, child sexual abuse material). Etter at dokumenter fra etterforskningen har lekket ut, advarer flere organisasjoner om at det kan bli et hardt slag mot personvernet.
Kritikerne mener at forslaget, som i debatten kalles Chat Control 2, kan føre til masseovervåkning av privat e-post og krypterte chat- og meldingstjenester.
De frykter at EU skal kreve at meldinger må gjennomgå en forhåndskontroll for å sikre at de ikke inneholder bilder av seksuelle overgrep mot barn. Det vil i praksis bety at også private, krypterte meldinger må åpnes.
– Det er flere problemer her, men det mest alvorlige er faren for en generell og udifferensiert overvåkning. Det er mot alt EU står for, sier Eric Skoglund fra den svenske foreningen Dataskydd.net.
De er en av 43 organisasjoner som har skrevet et protestbrev mot lovforslaget. Oppropet organiseres av interessegruppen European Digital Rights (Edri).
«Muligheten for å kommunisere uten ubegrunnede innbrudd […] er avgjørende for rettigheter og friheter, og for utviklingen av levende og trygge organisasjoner, sivilsamfunn og bedrifter», skriver Edri i brevet.
En del av en bredere EU-strategi
I 2020 la EU-kommisjonen frem en strategi for å bekjempe seksuelle overgrep mot barn. Det omstridte lovforslaget er et av åtte initiativer i strategien.
Bakgrunnen er det som oppgis å være en dramatisk økning av seksuelle overgrep mot barn på nettet. EU-kommisjonen henviser til en rapport fra organisasjonen Internet Watch Foundation, der det framgår at meldinger om seksuelle overgrep mot barn på nettet innen EU har økt fra 23.000 i 2010 til 725.000 i 2019.
Ansvarlig EU-kommissær Ylva Johansson har ikke svart på henvendelser om kritikken. Men i et blogginnlegg datert januar 2022 forklarer hun sitt syn på problemet.
«Jeg er mer overbevist enn noen gang at det haster med EU-lovgivning for å oppdage og rapportere seksuelle overgrep mot barn på nettet og å slette CSAM. Det kan bokstavelig talt redde et barns liv», skriver Johansson.
Lekket materiale skaper debatt
Chat Control 2 har vært diskutert i flere år, men debatten skjøt fart da den franske avisen Contexte publiserte en lekket uttalelse fra Nemnden for lovgivningskontroll.
Dokumentet gir grønt lys til et utkast til CSAM-lovgivning, men advarer samtidig om «alvorlige mangler».
Nemnden mener at det ikke er en tilstrekkelig avgrensning mot forbudet mot allmenn overvåkning.
Ylva Johansson påpeker i sitt blogginnlegg at lovgivningen bør være teknologinøytral. Dermed blir det ingen tydelige instrukser for hvordan jakten på CSAM-material skal foregå.
«Lovgivningen må reflektere de tekniske utfordringene, men den kan ikke bli en ’tidskapsel’. Vi må sette opp parametere som tar høyde for hvordan verden blir i 2030 og enda senere med en teknologinøytral og fremtidsrettet lovgivning», skriver Johansson.
Men det å analysere innholdet i private, krypterte meldinger krever i praksis noe som kalles client-side scanning. Det betyr at programvare søker gjennom meldinger før de sendes over en kryptert kanal. Klienten er i dette tilfellet din mobiltelefon eller datamaskin.
– Lovforslaget ser ut til å innebære udifferensiert masseovervåkning av alle meldinger på mange ulike plattformer, sier Eric Skoglund fra Dataskydd.net.
Derfor er skanning kontroversielt
Client-side scanning er et kontroversielt spørsmål. I august 2021 meddelte Apple at de skulle begynne å skanne etter brukernes bilder før de ble lastet opp i selskapets skytjeneste for å stoppe spredningen av CSAM.
Meldingen ble møtt av enorme protester. Både sikkerhetseksperter, forskere og personvernorganisasjoner rettet skarp kritikk mot Apple.
Whatsapp-sjef Will Cathcart advarer også mot hvordan teknologien som har blitt utviklet for å stoppe CSAM, vil kunne brukes av et regime som vil overvåke befolkningen.
Presset ble så voldsomt at Apple valgte å legge den nye funksjonen på is. Kritikere av EU-forslaget mener slike funksjoner nå kan bli obligatoriske.
Det handler ikke bare om personvern. Allerede da Apple presenterte sitt forslag for å stoppe CSAM-innhold, nevnte mange at det innebærer en sikkerhetsrisiko. Det er også noe Edri påpeker i sitt åpne brev.
«Eksperter er enige om at rettsvesenet ikke kan få generell adgang til end-to-end-kryptert kommunikasjon uten å skape sårbarheter som kan utnyttes av kriminelle eller autoritære regimer», skriver Edri.
Organisasjonen viser til en vitenskapelig artikkel publisert i oktober 2021 med tittelen Bugs in our pockets: the risks of client-side scanning, der kjente sikkerhetsforskere som Bruce Schneier og Matt Blaze gjennomgår farene med teknologien.
– All koden man tilfører, kan føre til sikkerhetshull. Det er en fare man ikke kan se bort fra, sier Jonas Lejon, som driver it-sikkerhetsfirmaet Triop.
Hvis et system som skanner bilder lokalt, er dårlig utformet, kan en hacker for eksempel pakke inn skadelig kode i bildefiler og på den måten kunne angripe mobiltelefoner og andre enheter.
Datoen for når lovforslaget skal fremsettes, har blitt utsatt flere ganger. Per i dag er den satt til 11. mai 2022.
Denne artikkelen ble først publisert på Ny Teknik