Кіріспе

1986 жылғы АҚШ-тың киберқауіпсіздік туралы заңы

1986 жылғы Компьютерлік алаяқтық және зәулім пайдалану туралы заң (CFAA) – 1984 жылғы Компьютерлік алаяқтық туралы заңға түзету ретінде 1986 жылы қабылданған АҚШ-тың киберқауіпсіздік туралы заң жобасы. Компьютерлік қылмыстарға қатысты арнайы қылмыстық заңдар қабылданғанға дейін, мұндай қылмыстар пошта және телеграф арқылы жасалған алаяқтық ретінде қарастырылып, қудаланды, бірақ қолданылған заң көбінесе жеткіліксіз болып келді. 1984 жылғы заң жобасы компьютерлік қылмыстар жазасыз қалмауы керек деген алаңдаушылыққа жауап ретінде қабылданды. Заң жобасын қараған палата комитеті 1983 жылғы «WarGames» техно-триллерін – Сиэтл қаласынан келген жасөспірім (Мэтью Бродерик сомдаған) ядролық соғыстың ықтимал нәтижелерін болжауға бағдарламаланған АҚШ әскери суперкомпьютеріне бұзып кіріп, еңселенбей-ақ үшінші дүниежүзілік соғыстың басталуына себеп бола жаздайтын жағдайды – «жеке компьютердің автоматты қоңырау шалу және қол жеткізу қабілеттерін шынайы бейнелейтін туынды» деп сипаттады. CFAA қолданыстағы зиян келтіру заңдарын материалдық емес мүлікке қатысты кеңейту мақсатымен жазылды, сонымен қатар, теориялық тұрғыдан алғанда, федералдық юрисдикцияны «федералдық мүдделердің басымдығы бар» жағдайлармен – яғни, федералды үкіметке немесе белгілі бір қаржы институттарына тиесілі компьютерлер қатысқан немесе қылмыстың өзі мемлекетаралық сипатта болған жағдайлармен – шектеуді көздеді. Бірақ оның кең ауқымды анықтамалары келісім-шарт құқығына да қатысты (төмендегі «Қорғалған компьютер» бөлімін қараңыз). CFAA бастапқы 1030-баптың бірқатар ережелерін өзгертуден өзге, компьютерлік қылмыстарға қатысты қосымша әрекеттерді де қылмыстық деп жариялады. Ережелерде зиянды кодты тарату және қызмет көрсетуден бас тарту шабуылдарына қатысты мәселелер қарастырылды. Конгресс сондай-ақ CFAA-ға парольдер мен оларға ұқсас ақпаратты таратқанды қылмыстық қылық деп санайтын ережені қосты. DEF CON ұйымдастырушысы және Cloudflare зерттеушісі Марк Роджерс, сенатор Рон Уайден және өкіл Зои Лофгрен бұл шараның көптеген күнделікті интернеттік әрекеттерді заңсыз деп тануы мүмкін екендігіне қарсылық білдірді және бұл Ааронның заңымен көздеген мақсаттан алшақтыққа әкеледі деп мәлімдеді.

Заңға қатысты елеулі істер мен шешімдер

Компьютерлік алаяқтық және зәбел пайдалану туралы заң – қылмыстық заң болып табылады және жеке іс қозғау құқығын құратын заң, осы заңның бұзылуынан зардап шеккендерге өтемақы төлеуге, сондай-ақ тыйым салуға немесе басқа да әділ өтемақы алуға мүмкіндік береді. Осы ережелер жеке компанияларға сенімсіз қызметкерлерді құпия ақпаратты (коммерциялық құпияны) заңсыз иеленгені үшін келтірілген залапты өндіріп алу үшін сотқа жүгінуге мүмкіндік берді.

Қылмыстық істер

United States v. Morris (1991), 928 F.2d 504 (2d Cir. 1991), шешім 1991 жылғы 7 наурызда шығарылды. Моррис құрты – алғашқы компьютерлік құрттардың бірі таратылғаннан кейін, оның авторы «мемлекеттік мүддеге» қатысты компьютерлерге заңсыз кіргені және зиян келтіргені үшін осы Заң бойынша сотталды. Заң 1996 жылы мағынасы даулы тілді нақтылау мақсатында өзгертілді. United States v. Lori Drew, 2009. MySpace желісінде қорланған қыздың өзіне-өзі қол жұмсауына байланысты киберқорлық ісі. Айыптау 18 USC 1030(a)(2)(c) және (b)(2)(c) баптары бойынша қойылды. Судья Ву келісімшарттарды бұзу арқылы заңның тым кең болуына әкелетінін мәлімдеді. 259 F. R. D. 449. United States v. Rodriguez, 2010. 11-ші апелляциялық сот әлеуметтік қамсыздандыру басқармасының қызметкерінің SSA деректер базасын жеке таныстары туралы ақпаратты іздеу үшін пайдаланып CFAA-ны бұзғанын анықтады. United States v. Collins et al, 2011. Anonymous тобына байланысты ер және әйелдердің тобы WikiLeaks-ке төлемдерді тоқтатуға байланысты PayPal төлем жүйесіне қол жеткізуге кедергі келтіруге сөз берді. Бұл Wau Holland Foundation арқылы жасалды, бұл Anonymous операциясының бір бөлігі болды, Operation Payback деп аталды. Кейін олар PayPal 14 деп танылды. United States v. Aaron Swartz, 2011. Аарон Шварц MIT сымдар шкафына кіріп, JSTOR-дан мақалаларды жаппай жүктеу үшін ноутбук орнатты. Ол JSTOR және MIT-тің MAC-адрестерін жалғандау сияқты әрекеттерінен аулақ болды. Ол CFAA ережелерін бұзғаны үшін айыпталды: (a)(2), (a)(4), (c)(2)(B)(iii), (a)(5)(B) және (c)(4)(A)(i)(I),(VI). Шварц 2013 жылдың қаңтар айында өзін-өзі өлтіргеннен кейін іс тоқтатылды. United States v. Nosal, 2011. Носал және басқалар бұрынғы жұмыс берушісінен байланыс дерекқорын өз бизнесі үшін алу үшін қорғалған компьютерге кірді, 1030(a)(4) бабын бұзды. Бұл күрделі іс болды, онда Тоғызыншы округтік сот сайтты пайдалану шарттарын бұзу CFAA-ны бұзу болып табылмайды деп шешті. Ол 2013 жылы сотталды. 2016 жылы Тоғызыншы округ сот оның қазіргі қызметкердің пайдаланушы аты мен паролін олардың келісімімен пайдаланғанын және оның кінәлі екенін растады. Жоғарғы Сот істі қараудан бас тартты. United States v. Peter Alfred Adekeye 2011. Адекие (a)(2) бабын бұзды, ол CISCO IOS-ты жүктеді, CISCO қызметкері оған кіру паролін бергеніне рұқсат бермеген. Адекие Multiven компаниясының бас директоры болды және CISCO-ны бәсекеге қарсы әрекеттер жасауда айыптады. United States v. Sergey Aleynikov, 2011. Алеников Goldman Sachs бағдарламашысы, ол 1030(a)(2)(c) және 1030(c)(2)(B)i–iii және 2 баптарын бұзған жоғары жиілікті сауда кодтары сияқты кодты көшіргені үшін айыпталды. Кейін бұл айыптау алынып тасталды, оның орнына коммерциялық құпияларды ұрлау және ұрланған мүлікті тасымалдау бойынша айып тағылды. United States v. Nada Nadim Prouty, шамамен 2010 жыл. Прути ФБР және ЦРУ агенті, ол АҚШ-та тұруға рұқсат алу үшін жалған неке жасағаны үшін сотталды. Ол өзін террористік агент деп атап, өзін федералды судьялыққа көтеруге тырысқан АҚШ прокурорының қудалауына ұшырағанын мәлімдеді. United States v. Neil Scott Kramer, 2011. Крамердің ісінде ұялы телефон кәмелетке толмаған баланы ересекпен жыныстық қатынасқа түсуге мәжбүрлеу үшін пайдаланылды. Істің басты мәселесі ұялы телефонның компьютерлік құрылғы болып табылатындығы болды. АҚШ-тың сегізінші апелляциялық соты ұялы телефонды компьютер деп санауға болатынын, егер ол «арифметикалық, логикалық және жад сақтау функцияларын орындаса» деп шешті, бұл ұялы телефондар арқылы кәмелетке толмағандармен байланыс жасайтын қылмыскерлерге қатысты жазаларды күшейтуге жол ашты. United States v. Kane, 2011. Покер машинасының бағдарламалық жасақтамасындағы қателікті пайдалану хакерлік әрекет болып табылмайды, өйткені аталған покер машинасы заң бойынша «қорғалған компьютер» болып табылмайды (өйткені покер машинасы мемлекетаралық саудамен байланысты емес) және қателікті тудырған батырмаларды басу реті «олардың рұқсат етілген кіруінен аспайды» деп есептелді. 2013 жылдың қарашасында айыпталушы әлі де сыммен алаяқтық жасады деген айыптауға тап болып отыр. United States v. Valle, 2015. Екінші апелляциялық сот полиция қызметкерінің айыптылығын жоққа шығарды, ол полицияның дерекқорын жеке таныстары туралы ақпаратты іздеу үшін пайдаланған. Van Buren v. United States, 2020. Джорджиядағы полиция қызметкері ФБР-дің құпия операциясында оның рұқсат етілген кіру құқығын пайдаланып, ақша төлеу үшін адамның жеке басын тексеру үшін көлік нөмірлерінің дерекқорына кірді, «жарамсыз мақсат». Офицер 18 айға сотталды. Ол «жарамсыз мақсаттың» «уәкілетті кіру құқығын асыру» емес деген негізде өзінің айыпталуын шағымдады, бірақ 11-ші округ сот бұрынғы сот шешімдеріне сүйене отырып, сот шешімін күшінде қалдырды. Жоғарғы Сот 2021 жылдың маусымында CFAA бойынша, егер компьютерлік жүйеге кіруге рұқсаты бар адам жүйеге кіргенде, оған кіруге рұқсат етілмейтін файлдар мен мазмұндарға қол жеткізсе, ол «уәкілетті кіру құқығын асырған» болып саналады деп шешті. Олардың пікірі CFAA-ны адам рұқсат етілген аймақтардан ақпарат алған жағдайларда қолданудан шектеді, бірақ осы ақпаратты жарамсыз мақсаттар үшін пайдаланды.

Азаматтық істер

Теофил қарсы Фарей Джонс, 2003 ж. АҚШ. Lexis 17963, 2003 жылғы 28 тамызда шешім қабылданды (АҚШ-тың Тоғызыншы округтік апелляциялық соты), сақталған электрондық поштаға қол жеткізу үшін "көзге түрерлік заңсыз", "жаман ниетпен" немесе "кем дегенде өте ауыр немқұрайлылықпен" азаматтық сотқа шақыруды пайдалану CFAA және сақталған байланыс туралы заңның бұзылуы болып табылады. Халықаралық әуежай орталықтары, L. L. C. v. Citrin, 2006, онда Жетінші апелляциялық сот Джейкоб Ситриннің CFAA-ны бұзғанын анықтады, ол жұмыстан кеткені алдында компанияның компьютерінен файлдарды өшірген, өзі жұмыс істеген кездегі жаман мінез-құлқының жасыру мақсатында. LVRC Holdings v. Brekka, 2009, 1030(a)(2), 1030(a)(4), онда LVRC Brekka-ны клиенттер туралы ақпаратты алып, оны өзінің бәсекелес бизнесін ашу үшін пайдаланғаны үшін сотқа берді. Тоғызыншы округтік сот шешімі бойынша, егер қызметкер жеке мақсаттары үшін ақпаратты жинау үшін компанияның компьютеріне кірсе, бұл CFAA-ны бұзбайды, тіпті егер бұл жеке пайдалану жұмыс берушінің мүдделеріне қарсы болса да. Craigslist v. 3Taps, 2012. 3Taps Craigslist-тің веб-сайтына кіру және оның жарнамаларын келісімсіз алып тастау үшін IP блогын айналып өту арқылы CFAA-ны бұзғаны үшін айыпталды. 2013 жылғы тамызда АҚШ федералды соты 3Taps-тың әрекеттері CFAA-ны бұзғанын анықтады және ол "уәкілетті емес қол жеткізу" үшін азаматтық залап ақысын төлеуге міндетті. Сот судьясы Брейер өз шешімінде "көбінесе адамдар жеке мекенжайы бар тыйым салу туралы хабарлама арқылы орнатылған IP блогын айналып өту үшін "анонимді проксилерді" қолданбайды" деп жазды. Ол сондай-ақ "Конгресс CFAA-ның қолданылуын белгілі бір ақпарат түрлерімен ғана шектеуге қабілетті болған және қоғамдық және жеке ақпараттың айырмашылығын түсінген, бірақ [тиісті бөлімде] мұндай шектеулер немесе өзгертулер жоқ" деп атап өтті. Lee v. PMSI, Inc., 2011. PMSI, Inc. компаниясы бұрынғы қызметкері Лиге Facebook-ты қарап, компанияның қабылданатын пайдалану саясатын бұза отырып, жеке электрондық поштаны тексергені үшін CFAA-ны бұзғаны үшін шағымданды. Сот жұмыс берушінің қабылданатын пайдалану саясатын бұзу акті бойынша "уәкілетті емес қол жеткізу" болып табылмайтынын және, демек, CFAA-ны бұзбайтынын анықтады. Sony Computer Entertainment America v. George Hotz және Hotz v. SCEA, 2011. SCEA "Geohot" және басқаларды PlayStation 3 жүйесін бұзғаны үшін сотқа берді. Сотта басқа да мәселелермен қатар, Hotz-тың (қорғалған компьютерден ақпаратты алу арқылы) бұзғаны айтылды. Hotz жауапкершіліктен бас тарды және соттың оған қатысты жеке құзыреттілігін жоққа шығарды. Тараптар соттан тыс келісімге келді. Бұл келісім Geohot-қа PlayStation 3 жүйесін заңсыз түрде бұзуға тыйым салды. Pulte Homes, Inc. v. Laborers' International Union, 2011. Pulte Homes Солтүстік Американың Халықаралық Еңбекшілер одағына (LIUNA) қарсы CFAA ісін қозғады. Pulte одақ өкілінің жұмысынан босатылғаннан кейін LIUNA мүшелерін компанияға телефон соғып, электрондық пошта жіберуге шақырды, осылайша олардың пікірлерін білдірді. Нәтижесінде компанияның электрондық пошта жүйесі істен шықты. Facebook v. Power Ventures және Vachani, 2016. Тоғызыншы апелляциялық сот IP блогы мен тоқтату және тыйым салу бұйрығына қарамастан Facebook серверлеріне кіргенде CFAA бұзылғанын анықтады. HiQ Labs v. LinkedIn, 2019. Тоғызыншы апелляциялық сот веб-сайт иесінің келісімінсіз мемлекеттік веб-сайттан ақпаратты жинау CFAA-ны бұзбайды деп шешті. Жоғары Сотқа апелляциялық шағым әлі қаралып жатыр. Sandvig v. Barr, 2020. Вашингтон округінің федералды соты CFAA веб-сайттың қызмет көрсету шарттарын бұзуды қылмыстық құқық бұзушылық ретінде қарастырмайды деп шешті.

Сын

Азаматтық құқық аясында CFAA-ны бұзу, шартты бұзу немесе қызмет көрсету шарттарын бұзу фактілері бойынша қылмыстық істер қозғалды. Парольдерді бөлісу және авторлық құқықты бұзу сияқты көптеген қарапайым және маңызсыз онлайн әрекеттер CFAA бойынша жасалған құқық бұзушылықты ауыр қылмысқа айналдыруы мүмкін. Жазалар қатал, есірткі сату немесе импорттау үшін қарастырылған жазалармен салыстырылады және олар пропорционалсыз болуы мүмкін. Прокурорлар CFAA-ны жеке бизнес мүдделерін қорғау және еркін мәдениеттің жақтастарына қысым көрсету үшін пайдаланды, соның салдарынан заңды, бірақ қолайсыз мінез-құлықты шектеді. Заңның қаталдығына қатысты мысалдардың бірі – АҚШ-тың Тайлер Кингке қарсы қозғалған ісінде көрінді. Кинг бұрынғы қатыны жұмыс істейтін шағын компанияның компьютерлік жүйесіне "уәкілетсіз кіру" үшін жасалған құпия келісімге қатысу туралы үкіметтің бастапқы ұсыныстарын қабылдаудан бас тартты. Оның тікелей қатысы болмаса да, ол 6,5 жылға бас бостандығынан айырылды. Қаржылық мүдделілік анықталған жоқ. Бұл заңның қаталдығына қарсы күресу үшін коммерциялық емес ұйым құрылды. Тим Ву CFAA-ны "технология саласындағы ең нашар заң" деп атады. Заң профессоры Рик Симмонс CFAA-ның көптеген ережелері бұрынғы федералдық заңдардың тіліне ұқсас, бірақ "уәкілетсіз қорғалған компьютерге кіру" немесе "уәкілеттік шегінен асып түсу" элементтерін қосады. Яғни, "CFAA прокурорларға айыпталушы қылмыс жасаған кезде компьютерді пайдаланса, қосымша айып тағуға мүмкіндік береді". Профессор Джозеф Оливенбаум да CFAA-ның "компьютерге қатысты ерекше тәсілін" сынап, артықшылықтардың қаупін және одан туындайтын анықтамалық мәселелерді атап өтті. CFAA журналистерге қоғамдық маңызы бар жаңалықтарды жариялауға үлкен кедергі келтіруде. Деректер журналистикасы "ақиқатты табудың тиімді жолы" болып табылады, сондықтан, Google-ге сұхбат берген деректер журналисі айтқандай, "пост-правда дәуірінде" CFAA-ны түсінудің қажеттілігі артып отыр.

Аррон Шварц

Арон Шварцтың (JSTOR-дың қызмет көрсету шарттарынан артық ғылыми зерттеу мақалаларын жүктеу үшін скрипт қолданған) қудалануы мен одан кейін өз-өзіне қол жұмсауынан кейін заң шығарушылар Компьютерлік алаяқтық және злоумышлендік әрекеттер туралы заңға өзгерістер енгізуді ұсынды. Өкіл Зои Лофгрен "Аронға осылай болған жағдай басқа интернет пайдаланушыларына орын алмауына" көмектесетін заң жобасын дайындады. Бұл заң жобасы 1984 жылғы Компьютерлік алаяқтық және злоумышлендік әрекеттер туралы заңнан және сым арқылы алаяқтық туралы заңнан қызмет көрсету шарттарын бұзуды алып тастауды көздеді. Лофгреннің күш-жігеріне қоса, өкілдер Даррелл Исса және Джаред Полис (олар да Өкілдер палатасының Әділет комитетінің мүшелері) Шварцтың өлімінен кейін үкіметтің іске қатысты әрекеттеріне қатысты сұрақтар көтерді. Полис айыптауларды "күлкілі және негіссіз" деп атады, ал Шварцты "қаһарман" деп сипаттады. 2014 жылдың мамыр айына қарай Арон заңы комитетте тоқтап қалды. Фильм режиссері Брайан Кнаппенбергер бұл жағдайдың себебі Oracle корпорациясының қолданыстағы жағдайды сақтауға мүдделі болуынан туындады деп мәлімдеді. Арон заңы 2015 жылдың мамырында қайтадан ұсынылды және қайта тоқтап қалды. Осыған байланысты басқа заң жобалары енгізілген жоқ.