Jurisdiktioner, Five Eyes og privatliv
Enhver virksomhed følger lovene i det land, hvor den har hjemsted. Disse love afgør, hvilke myndigheder der kan kræve data, hvilken procedure de skal følge, og om virksomheden må fortælle det til brugerne. Privacy Ratings viser hver virksomheds jurisdiktion på dens vurderingsside, i kategoritabeller og på landesiderne nedenfor.
Eyes-aftalerne
Five Eyes begyndte med UKUSA-aftalen om deling af signalefterretninger. Nine Eyes og Fourteen Eyes er bredere aftaler om deling. Efterretningstjenester i disse lande deler data med hinanden, hvilket kan give dem oplysninger om personer, som de ikke lovligt selv kunne indsamle.
| Aftale | Lande |
|---|---|
| Five Eyes | USA, Storbritannien, Canada, Australien, New Zealand |
| Nine Eyes | Five Eyes samt Danmark, Frankrig, Nederlandene og Norge |
| Fourteen Eyes | Nine Eyes samt Belgien, Tyskland, Italien, Spanien og Sverige |
Kilder: UKUSA-aftalen, Forward Emails tekniske whitepaper (afsnit 9.5).
Sådan håndterer andre guider jurisdiktion
- Privacy Guides kræver, at VPN-udbydere har hjemsted »i en jurisdiktion, hvor de ikke kan tvinges til hemmelig logning«, og foretrækker e-mailudbydere i »en jurisdiktion med stærke love til beskyttelse af e-mail«, uden at nævne lande. VPN-kriterier, e-mailkriterier
- That One Privacy Site markerede Five Eyes-lande med rødt, Nine og Fourteen Eyes-lande med gult og alle andre med grønt. Formler for skemaet
- EFF's Who Has Your Back vurderede virksomheder efter, hvad de gør med anmodninger fra myndigheder: gennemsigtighedsrapporter, underretning af brugere og krav om retskendelse. Who Has Your Back
Sådan håndterer Privacy Ratings det
Jurisdiktion vises, men indgår ikke i scoren. Placering alene er et svagt signal:
- Proton, i Schweiz og uden for alle Eyes-aftaler, efterkom 8.313 af 9.301 retskendelser i sin seneste årsrapport. Kilde
- Proton VPN, samme virksomhed og samme land, efterkom ingen, fordi den ikke gemmer logs. Kilde
- Mullvad, i Fourteen Eyes-landet Sverige, har bestået revisioner, der bekræfter, at dens VPN-servere ikke gemmer kundedata. Kilde
Hvad en udbyder kan udlevere, afhænger af, hvilke data den gemmer, og hvem der har nøglerne. Derfor måler scorerne netop det: kryptering, logning, revisioner, gennemsigtighedsrapporter og underretning af brugere. Hver side viser stadig landet, dets Eyes-medlemskab, dækning af EU eller GDPR, og om CLOUD Act gælder, så læserne selv kan vurdere jurisdiktionens betydning.