Кіріспе
1986 жылғы АҚШ-тың киберқауіпсіздік туралы заңы
1986 жылғы Компьютерлік алаяқтық және зәулім пайдалану туралы заң (CFAA) – 1984 жылғы Компьютерлік алаяқтық туралы заңға түзету ретінде 1986 жылы қабылданған АҚШ-тың киберқауіпсіздік туралы заң жобасы. Компьютерлік қылмыстарға қатысты арнайы қылмыстық заңдар қабылданғанға дейін, мұндай қылмыстар пошта және телеграф арқылы жасалған алаяқтық ретінде қарастырылып, қудаланды, бірақ қолданылған заң көбінесе жеткіліксіз болып келді. 1984 жылғы заң жобасы компьютерлік қылмыстар жазасыз қалмауы керек деген алаңдаушылыққа жауап ретінде қабылданды. Заң жобасын қараған палата комитеті 1983 жылғы «WarGames» техно-триллерін – Сиэтл қаласынан келген жасөспірім (Мэтью Бродерик сомдаған) ядролық соғыстың ықтимал нәтижелерін болжауға бағдарламаланған АҚШ әскери суперкомпьютеріне бұзып кіріп, еңселенбей-ақ үшінші дүниежүзілік соғыстың басталуына себеп бола жаздайтын жағдайды – «жеке компьютердің автоматты қоңырау шалу және қол жеткізу қабілеттерін шынайы бейнелейтін туынды» деп сипаттады. CFAA қолданыстағы зиян келтіру заңдарын материалдық емес мүлікке қатысты кеңейту мақсатымен жазылды, сонымен қатар, теориялық тұрғыдан алғанда, федералдық юрисдикцияны «федералдық мүдделердің басымдығы бар» жағдайлармен – яғни, федералды үкіметке немесе белгілі бір қаржы институттарына тиесілі компьютерлер қатысқан немесе қылмыстың өзі мемлекетаралық сипатта болған жағдайлармен – шектеуді көздеді. Бірақ оның кең ауқымды анықтамалары келісім-шарт құқығына да қатысты (төмендегі «Қорғалған компьютер» бөлімін қараңыз). CFAA бастапқы 1030-баптың бірқатар ережелерін өзгертуден өзге, компьютерлік қылмыстарға қатысты қосымша әрекеттерді де қылмыстық деп жариялады. Ережелерде зиянды кодты тарату және қызмет көрсетуден бас тарту шабуылдарына қатысты мәселелер қарастырылды. Конгресс сондай-ақ CFAA-ға парольдер мен оларға ұқсас ақпаратты таратқанды қылмыстық қылық деп санайтын ережені қосты. DEF CON ұйымдастырушысы және Cloudflare зерттеушісі Марк Роджерс, сенатор Рон Уайден және өкіл Зои Лофгрен бұл шараның көптеген күнделікті интернеттік әрекеттерді заңсыз деп тануы мүмкін екендігіне қарсылық білдірді және бұл Ааронның заңымен көздеген мақсаттан алшақтыққа әкеледі деп мәлімдеді.
Заңға қатысты елеулі істер мен шешімдер
Компьютерлік алаяқтық және зәбел пайдалану туралы заң – қылмыстық заң болып табылады және жеке іс қозғау құқығын құратын заң, осы заңның бұзылуынан зардап шеккендерге өтемақы төлеуге, сондай-ақ тыйым салуға немесе басқа да әділ өтемақы алуға мүмкіндік береді. Осы ережелер жеке компанияларға сенімсіз қызметкерлерді құпия ақпаратты (коммерциялық құпияны) заңсыз иеленгені үшін келтірілген залапты өндіріп алу үшін сотқа жүгінуге мүмкіндік берді.
Қылмыстық істер
United States v. Morris (1991), 928 F.2d 504 (2d Cir. 1991), шешім 1991 жылғы 7 наурызда шығарылды. Моррис құрты – алғашқы компьютерлік құрттардың бірі таратылғаннан кейін, оның авторы «мемлекеттік мүддеге» қатысты компьютерлерге заңсыз кіргені және зиян келтіргені үшін осы Заң бойынша сотталды. Заң 1996 жылы мағынасы даулы тілді нақтылау мақсатында өзгертілді. United States v. Lori Drew, 2009. MySpace желісінде қорланған қыздың өзіне-өзі қол жұмсауына байланысты киберқорлық ісі. Айыптау 18 USC 1030(a)(2)(c) және (b)(2)(c) баптары бойынша қойылды. Судья Ву келісімшарттарды бұзу арқылы заңның тым кең болуына әкелетінін мәлімдеді. 259 F. R. D. 449. United States v. Rodriguez, 2010. 11-ші апелляциялық сот әлеуметтік қамсыздандыру басқармасының қызметкерінің SSA деректер базасын жеке таныстары туралы ақпаратты іздеу үшін пайдаланып CFAA-ны бұзғанын анықтады. United States v. Collins et al, 2011. Anonymous тобына байланысты ер және әйелдердің тобы WikiLeaks-ке төлемдерді тоқтатуға байланысты PayPal төлем жүйесіне қол жеткізуге кедергі келтіруге сөз берді. Бұл Wau Holland Foundation арқылы жасалды, бұл Anonymous операциясының бір бөлігі болды, Operation Payback деп аталды. Кейін олар PayPal 14 деп танылды. United States v. Aaron Swartz, 2011. Аарон Шварц MIT сымдар шкафына кіріп, JSTOR-дан мақалаларды жаппай жүктеу үшін ноутбук орнатты. Ол JSTOR және MIT-тің MAC-адрестерін жалғандау сияқты әрекеттерінен аулақ болды. Ол CFAA ережелерін бұзғаны үшін айыпталды: (a)(2), (a)(4), (c)(2)(B)(iii), (a)(5)(B) және (c)(4)(A)(i)(I),(VI). Шварц 2013 жылдың қаңтар айында өзін-өзі өлтіргеннен кейін іс тоқтатылды. United States v. Nosal, 2011. Носал және басқалар бұрынғы жұмыс берушісінен байланыс дерекқорын өз бизнесі үшін алу үшін қорғалған компьютерге кірді, 1030(a)(4) бабын бұзды. Бұл күрделі іс болды, онда Тоғызыншы округтік сот сайтты пайдалану шарттарын бұзу CFAA-ны бұзу болып табылмайды деп шешті. Ол 2013 жылы сотталды. 2016 жылы Тоғызыншы округ сот оның қазіргі қызметкердің пайдаланушы аты мен паролін олардың келісімімен пайдаланғанын және оның кінәлі екенін растады. Жоғарғы Сот істі қараудан бас тартты. United States v. Peter Alfred Adekeye 2011. Адекие (a)(2) бабын бұзды, ол CISCO IOS-ты жүктеді, CISCO қызметкері оған кіру паролін бергеніне рұқсат бермеген. Адекие Multiven компаниясының бас директоры болды және CISCO-ны бәсекеге қарсы әрекеттер жасауда айыптады. United States v. Sergey Aleynikov, 2011. Алеников Goldman Sachs бағдарламашысы, ол 1030(a)(2)(c) және 1030(c)(2)(B)i–iii және 2 баптарын бұзған жоғары жиілікті сауда кодтары сияқты кодты көшіргені үшін айыпталды. Кейін бұл айыптау алынып тасталды, оның орнына коммерциялық құпияларды ұрлау және ұрланған мүлікті тасымалдау бойынша айып тағылды. United States v. Nada Nadim Prouty, шамамен 2010 жыл. Прути ФБР және ЦРУ агенті, ол АҚШ-та тұруға рұқсат алу үшін жалған неке жасағаны үшін сотталды. Ол өзін террористік агент деп атап, өзін федералды судьялыққа көтеруге тырысқан АҚШ прокурорының қудалауына ұшырағанын мәлімдеді. United States v. Neil Scott Kramer, 2011. Крамердің ісінде ұялы телефон кәмелетке толмаған баланы ересекпен жыныстық қатынасқа түсуге мәжбүрлеу үшін пайдаланылды. Істің басты мәселесі ұялы телефонның компьютерлік құрылғы болып табылатындығы болды. АҚШ-тың сегізінші апелляциялық соты ұялы телефонды компьютер деп санауға болатынын, егер ол «арифметикалық, логикалық және жад сақтау функцияларын орындаса» деп шешті, бұл ұялы телефондар арқылы кәмелетке толмағандармен байланыс жасайтын қылмыскерлерге қатысты жазаларды күшейтуге жол ашты. United States v. Kane, 2011. Покер машинасының бағдарламалық жасақтамасындағы қателікті пайдалану хакерлік әрекет болып табылмайды, өйткені аталған покер машинасы заң бойынша «қорғалған компьютер» болып табылмайды (өйткені покер машинасы мемлекетаралық саудамен байланысты емес) және қателікті тудырған батырмаларды басу реті «олардың рұқсат етілген кіруінен аспайды» деп есептелді. 2013 жылдың қарашасында айыпталушы әлі де сыммен алаяқтық жасады деген айыптауға тап болып отыр. United States v. Valle, 2015. Екінші апелляциялық сот полиция қызметкерінің айыптылығын жоққа шығарды, ол полицияның дерекқорын жеке таныстары туралы ақпаратты іздеу үшін пайдаланған. Van Buren v. United States, 2020. Джорджиядағы полиция қызметкері ФБР-дің құпия операциясында оның рұқсат етілген кіру құқығын пайдаланып, ақша төлеу үшін адамның жеке басын тексеру үшін көлік нөмірлерінің дерекқорына кірді, «жарамсыз мақсат». Офицер 18 айға сотталды. Ол «жарамсыз мақсаттың» «уәкілетті кіру құқығын асыру» емес деген негізде өзінің айыпталуын шағымдады, бірақ 11-ші округ сот бұрынғы сот шешімдеріне сүйене отырып, сот шешімін күшінде қалдырды. Жоғарғы Сот 2021 жылдың маусымында CFAA бойынша, егер компьютерлік жүйеге кіруге рұқсаты бар адам жүйеге кіргенде, оған кіруге рұқсат етілмейтін файлдар мен мазмұндарға қол жеткізсе, ол «уәкілетті кіру құқығын асырған» болып саналады деп шешті. Олардың пікірі CFAA-ны адам рұқсат етілген аймақтардан ақпарат алған жағдайларда қолданудан шектеді, бірақ осы ақпаратты жарамсыз мақсаттар үшін пайдаланды.
United States v. Rodriguez, 2010. The Eleventh Circuit Court of Appeals ruled that a Social Security Administration employee had violated the CFAA when he used an SSA database to look up information about people he knew personally. United States v. Collins et al, 2011. A group of men and women connected to the collective Anonymous signed a plea deal to charges of conspiring to disrupt access to the payment website PayPal in response to the payment shutdown to WikiLeaks over the Wau Holland Foundation which was part of a wider Anonymous campaign, Operation Payback. They later became known under the name PayPal 14. United States v. Aaron Swartz, 2011. Aaron Swartz allegedly entered an MIT wiring closet and set up a laptop to mass download articles from JSTOR. He allegedly avoided various attempts by JSTOR and MIT to stop this, such as MAC address spoofing. He was indicted for violating CFAA provisions (a)(2), (a)(4), (c)(2)(B)(iii), (a)(5)(B), and (c)(4)(A)(i)(I),(VI). The case was dismissed after Swartz committed suicide in January 2013. United States v. Nosal, 2011. Nosal and others allegedly accessed a protected computer to take a database of contacts from his previous employer for use in his own business, violating 1030(a)(4). This was a complex case with multiple trips to the Ninth Circuit, which ruled that violating a website's terms of use is not a violation of the CFAA. He was convicted in 2013. In 2016, the Ninth Circuit ruled that he had acted "without authorization" when he used the username and password of a current employee with their consent and affirmed his conviction. The Supreme Court declined to hear the case. United States v. Peter Alfred Adekeye 2011. Adekeye allegedly violated (a)(2), when he allegedly downloaded CISCO IOS, allegedly something that the CISCO employee who gave him an access password did not permit. Adekeye was CEO of Multiven and had accused CISCO of anti competitive practices. United States v Sergey Aleynikov, 2011. Aleynikov was a programmer at Goldman Sachs accused of copying code, like high frequency trading code, allegedly in violation of 1030(a)(2)(c) and 1030(c)(2)(B)i–iii and 2. This charge was later dropped, and he was instead charged with theft of trade secrets and transporting stolen property. United States v Nada Nadim Prouty, c. 2010. Prouty was an FBI and CIA agent who was prosecuted for having a fraudulent marriage to get US residency. She claims she was persecuted by a U. S. attorney who was trying to gain media coverage by calling her a terrorist agent and get himself promoted to a federal judgeship. United States v. Neil Scott Kramer, 2011. Kramer was a court case where a cellphone was used to coerce a minor into engaging sex with an adult. Central to the case was whether a cellphone constituted a computer device. Ultimately, the United States Court of Appeals for the Eighth Circuit found that a cell phone can be considered a computer if "the phone perform[s] arithmetic, logical, and storage functions", paving the way for harsher consequences for criminals engaging with minors over cellphones. United States v. Kane, 2011. Exploiting a software bug in a poker machine does not constitute hacking because the poker machine in question failed to constitute a "protected computer" under the statute (as the poker machine in question did not demonstrate a tangential relationship to interstate commerce) and because the sequence of button presses that triggered the bug were considered held to have "not exceed[ed] their authorized access." as of November 2013 the defendant still faces a regular wire fraud charge. United States v. Valle, 2015. The Second Circuit Court of Appeals overturned a conviction against a police officer who had used a police database to look up information about women he knew personally. Van Buren v. United States, 2020. A police officer in Georgia was caught in an FBI sting operation using his authorized access to a license plate database to check the identity of a person for cash payment, an "improper purpose". The officer was convicted and sentenced to 18 months under CFAA §1030(a)(2). Though he appealed his conviction on the basis that the "improper purpose" was not "exceeding authorized access", the Eleventh Circuit upheld the conviction based on precedent. The Supreme Court ruled in June 2021 that under CFAA, that a person "exceeds authorized access" of a computer system they otherwise have access to when they access files and other content that are off limits to the portions of the computer system they were authorized to access. Their opinion restricted CFAA from applying to cases where a person obtains information from areas they do have authorized access to, but uses that information for improper reasons.
Азаматтық істер
Теофил қарсы Фарей Джонс, 2003 ж. АҚШ. Lexis 17963, 2003 жылғы 28 тамызда шешім қабылданды (АҚШ-тың Тоғызыншы округтік апелляциялық соты), сақталған электрондық поштаға қол жеткізу үшін "көзге түрерлік заңсыз", "жаман ниетпен" немесе "кем дегенде өте ауыр немқұрайлылықпен" азаматтық сотқа шақыруды пайдалану CFAA және сақталған байланыс туралы заңның бұзылуы болып табылады. Халықаралық әуежай орталықтары, L. L. C. v. Citrin, 2006, онда Жетінші апелляциялық сот Джейкоб Ситриннің CFAA-ны бұзғанын анықтады, ол жұмыстан кеткені алдында компанияның компьютерінен файлдарды өшірген, өзі жұмыс істеген кездегі жаман мінез-құлқының жасыру мақсатында. LVRC Holdings v. Brekka, 2009, 1030(a)(2), 1030(a)(4), онда LVRC Brekka-ны клиенттер туралы ақпаратты алып, оны өзінің бәсекелес бизнесін ашу үшін пайдаланғаны үшін сотқа берді. Тоғызыншы округтік сот шешімі бойынша, егер қызметкер жеке мақсаттары үшін ақпаратты жинау үшін компанияның компьютеріне кірсе, бұл CFAA-ны бұзбайды, тіпті егер бұл жеке пайдалану жұмыс берушінің мүдделеріне қарсы болса да. Craigslist v. 3Taps, 2012. 3Taps Craigslist-тің веб-сайтына кіру және оның жарнамаларын келісімсіз алып тастау үшін IP блогын айналып өту арқылы CFAA-ны бұзғаны үшін айыпталды. 2013 жылғы тамызда АҚШ федералды соты 3Taps-тың әрекеттері CFAA-ны бұзғанын анықтады және ол "уәкілетті емес қол жеткізу" үшін азаматтық залап ақысын төлеуге міндетті. Сот судьясы Брейер өз шешімінде "көбінесе адамдар жеке мекенжайы бар тыйым салу туралы хабарлама арқылы орнатылған IP блогын айналып өту үшін "анонимді проксилерді" қолданбайды" деп жазды. Ол сондай-ақ "Конгресс CFAA-ның қолданылуын белгілі бір ақпарат түрлерімен ғана шектеуге қабілетті болған және қоғамдық және жеке ақпараттың айырмашылығын түсінген, бірақ [тиісті бөлімде] мұндай шектеулер немесе өзгертулер жоқ" деп атап өтті. Lee v. PMSI, Inc., 2011. PMSI, Inc. компаниясы бұрынғы қызметкері Лиге Facebook-ты қарап, компанияның қабылданатын пайдалану саясатын бұза отырып, жеке электрондық поштаны тексергені үшін CFAA-ны бұзғаны үшін шағымданды. Сот жұмыс берушінің қабылданатын пайдалану саясатын бұзу акті бойынша "уәкілетті емес қол жеткізу" болып табылмайтынын және, демек, CFAA-ны бұзбайтынын анықтады. Sony Computer Entertainment America v. George Hotz және Hotz v. SCEA, 2011. SCEA "Geohot" және басқаларды PlayStation 3 жүйесін бұзғаны үшін сотқа берді. Сотта басқа да мәселелермен қатар, Hotz-тың (қорғалған компьютерден ақпаратты алу арқылы) бұзғаны айтылды. Hotz жауапкершіліктен бас тарды және соттың оған қатысты жеке құзыреттілігін жоққа шығарды. Тараптар соттан тыс келісімге келді. Бұл келісім Geohot-қа PlayStation 3 жүйесін заңсыз түрде бұзуға тыйым салды. Pulte Homes, Inc. v. Laborers' International Union, 2011. Pulte Homes Солтүстік Американың Халықаралық Еңбекшілер одағына (LIUNA) қарсы CFAA ісін қозғады. Pulte одақ өкілінің жұмысынан босатылғаннан кейін LIUNA мүшелерін компанияға телефон соғып, электрондық пошта жіберуге шақырды, осылайша олардың пікірлерін білдірді. Нәтижесінде компанияның электрондық пошта жүйесі істен шықты. Facebook v. Power Ventures және Vachani, 2016. Тоғызыншы апелляциялық сот IP блогы мен тоқтату және тыйым салу бұйрығына қарамастан Facebook серверлеріне кіргенде CFAA бұзылғанын анықтады. HiQ Labs v. LinkedIn, 2019. Тоғызыншы апелляциялық сот веб-сайт иесінің келісімінсіз мемлекеттік веб-сайттан ақпаратты жинау CFAA-ны бұзбайды деп шешті. Жоғары Сотқа апелляциялық шағым әлі қаралып жатыр. Sandvig v. Barr, 2020. Вашингтон округінің федералды соты CFAA веб-сайттың қызмет көрсету шарттарын бұзуды қылмыстық құқық бұзушылық ретінде қарастырмайды деп шешті.
Сын
Азаматтық құқық аясында CFAA-ны бұзу, шартты бұзу немесе қызмет көрсету шарттарын бұзу фактілері бойынша қылмыстық істер қозғалды. Парольдерді бөлісу және авторлық құқықты бұзу сияқты көптеген қарапайым және маңызсыз онлайн әрекеттер CFAA бойынша жасалған құқық бұзушылықты ауыр қылмысқа айналдыруы мүмкін. Жазалар қатал, есірткі сату немесе импорттау үшін қарастырылған жазалармен салыстырылады және олар пропорционалсыз болуы мүмкін. Прокурорлар CFAA-ны жеке бизнес мүдделерін қорғау және еркін мәдениеттің жақтастарына қысым көрсету үшін пайдаланды, соның салдарынан заңды, бірақ қолайсыз мінез-құлықты шектеді. Заңның қаталдығына қатысты мысалдардың бірі – АҚШ-тың Тайлер Кингке қарсы қозғалған ісінде көрінді. Кинг бұрынғы қатыны жұмыс істейтін шағын компанияның компьютерлік жүйесіне "уәкілетсіз кіру" үшін жасалған құпия келісімге қатысу туралы үкіметтің бастапқы ұсыныстарын қабылдаудан бас тартты. Оның тікелей қатысы болмаса да, ол 6,5 жылға бас бостандығынан айырылды. Қаржылық мүдделілік анықталған жоқ. Бұл заңның қаталдығына қарсы күресу үшін коммерциялық емес ұйым құрылды. Тим Ву CFAA-ны "технология саласындағы ең нашар заң" деп атады. Заң профессоры Рик Симмонс CFAA-ның көптеген ережелері бұрынғы федералдық заңдардың тіліне ұқсас, бірақ "уәкілетсіз қорғалған компьютерге кіру" немесе "уәкілеттік шегінен асып түсу" элементтерін қосады. Яғни, "CFAA прокурорларға айыпталушы қылмыс жасаған кезде компьютерді пайдаланса, қосымша айып тағуға мүмкіндік береді". Профессор Джозеф Оливенбаум да CFAA-ның "компьютерге қатысты ерекше тәсілін" сынап, артықшылықтардың қаупін және одан туындайтын анықтамалық мәселелерді атап өтті. CFAA журналистерге қоғамдық маңызы бар жаңалықтарды жариялауға үлкен кедергі келтіруде. Деректер журналистикасы "ақиқатты табудың тиімді жолы" болып табылады, сондықтан, Google-ге сұхбат берген деректер журналисі айтқандай, "пост-правда дәуірінде" CFAA-ны түсінудің қажеттілігі артып отыр.
Аррон Шварц
Арон Шварцтың (JSTOR-дың қызмет көрсету шарттарынан артық ғылыми зерттеу мақалаларын жүктеу үшін скрипт қолданған) қудалануы мен одан кейін өз-өзіне қол жұмсауынан кейін заң шығарушылар Компьютерлік алаяқтық және злоумышлендік әрекеттер туралы заңға өзгерістер енгізуді ұсынды. Өкіл Зои Лофгрен "Аронға осылай болған жағдай басқа интернет пайдаланушыларына орын алмауына" көмектесетін заң жобасын дайындады. Бұл заң жобасы 1984 жылғы Компьютерлік алаяқтық және злоумышлендік әрекеттер туралы заңнан және сым арқылы алаяқтық туралы заңнан қызмет көрсету шарттарын бұзуды алып тастауды көздеді. Лофгреннің күш-жігеріне қоса, өкілдер Даррелл Исса және Джаред Полис (олар да Өкілдер палатасының Әділет комитетінің мүшелері) Шварцтың өлімінен кейін үкіметтің іске қатысты әрекеттеріне қатысты сұрақтар көтерді. Полис айыптауларды "күлкілі және негіссіз" деп атады, ал Шварцты "қаһарман" деп сипаттады. 2014 жылдың мамыр айына қарай Арон заңы комитетте тоқтап қалды. Фильм режиссері Брайан Кнаппенбергер бұл жағдайдың себебі Oracle корпорациясының қолданыстағы жағдайды сақтауға мүдделі болуынан туындады деп мәлімдеді. Арон заңы 2015 жылдың мамырында қайтадан ұсынылды және қайта тоқтап қалды. Осыған байланысты басқа заң жобалары енгізілген жоқ.