juss og samfunn

Mener ulovlig datalagring tok for lang tid å oppdage

Lederen for Cyberprogrammet ved Institutt for forsvarsstudier sier tilsyn og domstolskontroll må løpe i takt når E-tjenestens teknologi blir mer inngripende.

Vivi Ringnes Berrefjord leder Cyberprogrammet ved Institutt for forsvarsstudier. Her fra Attack-konferansen i fjor.
Vivi Ringnes Berrefjord leder Cyberprogrammet ved Institutt for forsvarsstudier. Her fra Attack-konferansen i fjor. Arash A. Nejad

Denne uken ble det kjent at E-tjenesten har praktisert sin nye digitale overvåkingsmetode av kommunikasjonsnettene ulovlig, ved å samle inn emnetekst fra e-poster uten rettslig grunnlag.

Metoden, kalt «tilrettelagt innhenting» er omstridt og regulert av den nye E-tjenesteloven, som ikke tillater slik lagring uten en egen kjennelse fra tingretten.

Lovbruddet kom frem i en rapport fra EOS-utvalget, som nå er sendt til behandling i Stortinget.

– Systemet under utvikling vil alltid ha noen feilskjær, men når slikt som dette skjer er naturlige oppfølgingsspørsmål om det er andre konstruksjonsfeil og «hengere», skriver leder for Cyberprogrammet ved Institutt for forsvarsstudier, Vivi Ringnes Berrefjord, i en e-post til Digi.

Spesielt siden den ulovlige funksjonen ble skrudd av, men at lagringen fortsatte å skje, som det kommer frem i rapporten.

Hun mener at slike hendelser, og tiden det tar å oppdage, kan gå på tilliten løs.

Ressursskjevhet

Det var E-tjenesten selv som oppdaget at emnefeltene ble lagret i sin egen internkontroll, fremkommer det av E-tjenestens svar til EOS-meldingen. Det er bra, mener Berrefjord, men legger til at saken underbygger viktigheten av å ha et sterkt nok EOS-utvalg med både teknisk og juridisk kompetanse.

Hun mener det er en problematisk skjevhet i ressursene EOS-utvalget har og de ressursene E-tjenesten har.

– Tilgang er bra, men det hjelper ikke hvis du ikke har nok kompetente hender på dekk, skriver hun.

E-tjenesten består av masse folk med store budsjetter, mens EOS skal følge opp via stikkprøver, påpeker hun.

– De har noen titalls folk og millioner. Det er flott at de får tilgang og tilrettelegging, men etter hvert som teknologien blir stadig mer inngripende, må både tilsyn og domstolskontroll løpe i takt, skriver hun.

– Kommunikasjonsmessig ansvarsfraskrivende

E-tjenesten understreker i sitt svar at e-post-emnefelt aldri har vært gjenstand for noen analyse eller produksjon for etterretningsformål.

– Problemet er at at dataene er samlet inn. At det ikke er brukt, er bra, men ikke tema her, sier Berrefjord.

«Totalen av tiltak som det har vært nødvendig å treffe i saken har gått på bekostning av systemets operativitet og effekt, og de systemtekniske tiltakene som ble funnet nødvendige å gjennomføre vil også påvirke deler av systemet som rettslig sett er uproblematiske», skriver E-tjenesten.

Videre argumenterer tjenesten for at det er viktig at systemet kommer i full operativ drift så raskt som mulig, og viser til et skjerpet trusselbilde.

– Å bruke såpass mye plass på «innsalget» av tilrettelagt innhenting og hva systemet skal oppnå, blir kommunikasjonsmessig litt ansvarsfraskrivende da vi ikke skal prosedere for eller mot systemet, men derimot få klarhet i hva bommerten bunner i. Håndtering av et krevende sikkerhetspolitisk klima er ikke tema i denne saken, skriver Berrefjord.

Metadata og innholdsdata

Både Datatilsynet og Tekna har i kjølvannet av rapporten problematisert skillet mellom metadata og innholdsdata i loven som regulerer den nye overvåkingspraksisen.

Berrefjord påpeker også at det er en uheldig virkelighetsbeskrivelse å si at metadata er mindre inngripende enn innholdsdata. Hun tror det vil komme flere tvilstilfeller, og viser til at kontrollutvalget har adressert kontrollmessige utfordringer i skillet mellom innhold og meta.

Metadata vs. innholdsdata

Metadata for elektronisk kommunikasjon er data som beskriver kommunikasjonen, men som ikke er selve innholdet. For eksempel hvem som sendte en melding, når den ble sendt, hvor den kom fra, og hvor stor den var, men ikke teksten eller bildet eller selve samtalen. Med en kjennelse fra Oslo tingrett har E-tjenesten tilgang til å masselagre metadata som navn, dato, klokkeslett, geografisk plassering og IP-adresse i 18 måneder.

Innholdsdata defineres i Lov om Etterretningstjenesten som «data som ikke er metadata». Under visse vilkår kan E-tjenesten få en egen tillatelse fra Oslo tingrett til å gjøre søk i metadataene og få se på innholdet i dataene i sanntid.

Praksisen er omstridt og ble prøvd i retten i desember i fjor, etter at Tinius-stiftelsen og redaktør og Tom Erik Thorsen saksøkte staten for den inngripende metoden. Saksøkerne tapte saken i tingretten, og anket.

Powered by Labrador CMS