เขตอำนาจศาล Five Eyes และความเป็นส่วนตัว
ทุกบริษัทต้องปฏิบัติตามกฎหมายของประเทศที่ตั้งอยู่ กฎหมายเหล่านั้นเป็นตัวกำหนดว่าหน่วยงานใดสามารถเรียกขอข้อมูลได้ ต้องใช้กระบวนการใด และบริษัทสามารถแจ้งผู้ใช้ได้หรือไม่ Privacy Ratings แสดงเขตอำนาจศาลของแต่ละบริษัทไว้ในหน้าผลการประเมิน ในตารางหมวดหมู่ และในหน้าประเทศด้านล่าง
ข้อตกลงกลุ่ม Eyes
Five Eyes เริ่มต้นจากข้อตกลง UKUSA ว่าด้วยการแบ่งปันข่าวกรองด้านสัญญาณ Nine Eyes และ Fourteen Eyes เป็นข้อตกลงการแบ่งปันที่กว้างขึ้น หน่วยข่าวกรองในประเทศเหล่านี้แบ่งปันข้อมูลระหว่างกัน ซึ่งอาจทำให้ได้รับข้อมูลเกี่ยวกับบุคคลที่ตนไม่สามารถรวบรวมเองได้ตามกฎหมาย
| ข้อตกลง | ประเทศ |
|---|---|
| Five Eyes | สหรัฐอเมริกา สหราชอาณาจักร แคนาดา ออสเตรเลีย นิวซีแลนด์ |
| Nine Eyes | Five Eyes รวมกับเดนมาร์ก ฝรั่งเศส เนเธอร์แลนด์ และนอร์เวย์ |
| Fourteen Eyes | Nine Eyes รวมกับเบลเยียม เยอรมนี อิตาลี สเปน และสวีเดน |
แหล่งที่มา: ข้อตกลง UKUSA, เอกสารทางเทคนิคของ Forward Email (หัวข้อ 9.5)
คู่มืออื่นๆ จัดการเรื่องเขตอำนาจศาลอย่างไร
- Privacy Guides กำหนดให้ผู้ให้บริการ VPN ต้อง "ตั้งอยู่ในเขตอำนาจศาลที่ไม่สามารถถูกบังคับให้บันทึกข้อมูลอย่างลับๆ ได้" และให้ความสำคัญกับผู้ให้บริการอีเมลใน "เขตอำนาจศาลที่มีกฎหมายคุ้มครองความเป็นส่วนตัวของอีเมลที่เข้มแข็ง" โดยไม่ระบุชื่อประเทศ เกณฑ์ VPN, เกณฑ์อีเมล
- That One Privacy Site ทำเครื่องหมายประเทศกลุ่ม Five Eyes เป็นสีแดง ประเทศกลุ่ม Nine และ Fourteen Eyes เป็นสีเหลือง และประเทศอื่นทั้งหมดเป็นสีเขียว สูตรของตาราง
- Who Has Your Back ของ EFF ประเมินบริษัทตามสิ่งที่ทำกับคำขอจากรัฐบาล: รายงานความโปร่งใส การแจ้งผู้ใช้ และการกำหนดให้ต้องมีหมายค้น Who Has Your Back
Privacy Ratings จัดการเรื่องนี้อย่างไร
แสดงเขตอำนาจศาล แต่ไม่นำมาคิดคะแนน ที่ตั้งเพียงอย่างเดียวเป็นสัญญาณที่อ่อน:
- Proton ซึ่งอยู่ในสวิตเซอร์แลนด์และอยู่นอกข้อตกลงกลุ่ม Eyes ทั้งหมด ปฏิบัติตามคำสั่งทางกฎหมาย 8,313 ฉบับจาก 9,301 ฉบับในรายงานประจำปีล่าสุด แหล่งที่มา
- Proton VPN ซึ่งเป็นบริษัทเดียวกันและอยู่ในประเทศเดียวกัน ไม่ได้ปฏิบัติตามคำสั่งใดเลยเพราะไม่เก็บบันทึก แหล่งที่มา
- Mullvad ซึ่งอยู่ในสวีเดนที่เป็นสมาชิก Fourteen Eyes ผ่านการตรวจสอบที่ยืนยันว่าเซิร์ฟเวอร์ VPN ไม่เก็บข้อมูลลูกค้า แหล่งที่มา
สิ่งที่ผู้ให้บริการสามารถส่งมอบได้ขึ้นอยู่กับว่าเก็บข้อมูลอะไรไว้และใครถือกุญแจ คะแนนจึงวัดสิ่งเหล่านั้น: การเข้ารหัส การบันทึกข้อมูล การตรวจสอบ รายงานความโปร่งใส และการแจ้งผู้ใช้ แต่ละหน้ายังคงแสดงประเทศ การเป็นสมาชิกกลุ่ม Eyes ความคุ้มครองของ EU หรือ GDPR และระบุว่า CLOUD Act มีผลบังคับใช้หรือไม่ เพื่อให้ผู้อ่านพิจารณาเรื่องเขตอำนาจศาลได้เอง