Jurisdiksjoner, Five Eyes og personvern
Hvert selskap følger lovene i landet der det hører hjemme. Disse lovene avgjør hvilke myndigheter som kan kreve data, hvilken prosess de må følge, og om selskapet kan fortelle det til brukerne. Privacy Ratings viser jurisdiksjonen til hvert selskap på vurderingssiden, i kategoritabellene og på landsidene nedenfor.
Eyes-ordningene
Five Eyes begynte med UKUSA-avtalen om deling av signaletterretning. Nine Eyes og Fourteen Eyes er bredere ordninger for deling. Etterretningstjenestene i disse landene deler data med hverandre, noe som kan gi dem opplysninger om personer de ikke lovlig kunne ha samlet inn selv.
| Ordning | Land |
|---|---|
| Five Eyes | USA, Storbritannia, Canada, Australia, New Zealand |
| Nine Eyes | Five Eyes, pluss Danmark, Frankrike, Nederland og Norge |
| Fourteen Eyes | Nine Eyes, pluss Belgia, Tyskland, Italia, Spania og Sverige |
Kilder: UKUSA-avtalen, Forward Emails tekniske whitepaper (avsnitt 9.5).
Hvordan andre guider håndterer jurisdiksjon
- Privacy Guides krever at VPN-leverandører er «basert i en jurisdiksjon der de ikke kan tvinges til hemmelig logging», og foretrekker e-postleverandører i «en jurisdiksjon med sterke lover som beskytter personvernet i e-post», uten å nevne land. VPN-kriterier, e-postkriterier
- That One Privacy Site markerte Five Eyes-land med rødt, Nine og Fourteen Eyes-land med gult og alle andre med grønt. Formler for tabellen
- EFFs Who Has Your Back vurderte selskaper etter hva de gjør med forespørsler fra myndigheter: åpenhetsrapporter, varsling av brukere og krav om rettskjennelse. Who Has Your Back
Hvordan Privacy Ratings håndterer det
Jurisdiksjon vises, men gir ikke poeng. Plassering alene er et svakt signal:
- Proton, i Sveits og utenfor alle Eyes-ordninger, etterkom 8 313 av 9 301 rettslige pålegg i sin siste årsrapport. Kilde
- Proton VPN, samme selskap og samme land, etterkom ingen fordi tjenesten ikke lagrer logger. Kilde
- Mullvad, i Fourteen Eyes-landet Sverige, har bestått revisjoner som bekrefter at VPN-serverne ikke lagrer kundedata. Kilde
Hva en leverandør kan utlevere, avhenger av hvilke data den lagrer og hvem som har nøklene. Derfor måler poengsummene nettopp dette: kryptering, logging, revisjoner, åpenhetsrapporter og varsling av brukere. Hver side viser likevel land, medlemskap i Eyes-ordninger, dekning av EU eller GDPR og om CLOUD Act gjelder, slik at leserne selv kan vekte jurisdiksjonen.