Αόρατη Επιτήρηση και ο Εντοπισμός Κινητών από Κρατικές Υπηρεσίες

Ο πυρήνας της λίστας των οκτώ μεθόδων είναι πραγματικός: τα κινητά παράγουν δεδομένα θέσης σε πολλά διαφορετικά επίπεδα ταυτόχρονα — στο δίκτυο του παρόχου, στο λειτουργικό σύστημα, στις εφαρμογές, στο cloud και στην αγορά δεδομένων. Αυτό σημαίνει ότι η «τοποθεσία» ενός τηλεφώνου δεν είναι ένα μόνο αρχείο αλλά ένα οικοσύστημα από ίχνη, με διαφορετική ακρίβεια, διαφορετικούς κατόχους και διαφορετικές νομικές προϋποθέσεις πρόσβασης. [1]

Όμως αρκετές επιμέρους διατυπώσεις της αρχικής λίστας είναι υπερβολικά απόλυτες ή πλέον μερικώς ξεπερασμένες. Μετά το Carpenter v. United States, η πρόσβαση της κυβέρνησης σε επτά ημέρες ιστορικού cell-site location information γενικά απαιτεί ένταλμα, ενώ το Ανώτατο Δικαστήριο άφησε ανοιχτά τα ζητήματα για μικρότερα διαστήματα, real-time CSLI και tower dumps. Τα Stingrays δεν «τραβούν GPS» από το τηλέφωνο· σύμφωνα με την ίδια την πολιτική του DOJ, συλλέγουν κυρίως αναγνωριστικά συσκευής, σχετική ισχύ και γενική κατεύθυνση σήματος. Τα geofence warrants είναι πλέον από τα πιο αμφισβητούμενα εργαλεία του αμερικανικού δικαίου, ενώ από το 2024 η Google μετακινεί το Maps Timeline στη συσκευή του χρήστη, περιορίζοντας σημαντικά το κεντρικά αποθηκευμένο ιστορικό αυτής της συγκεκριμένης λειτουργίας. [2]

Η σημαντικότερη διορθωτική παρατήρηση είναι η εξής: το κράτος δεν εξαρτάται από μία μόνο μέθοδο. Ακόμη κι αν μια διαδρομή εντοπισμού περιοριστεί νομικά ή τεχνικά, παραμένουν άλλες — πάροχοι, cloud logs, app SDKs, Wi‑Fi/network positioning και εμπορικά αρχεία γεωεντοπισμού. Αυτό ακριβώς εξηγεί γιατί οι FTC, ODNI, DOJ, FCC και τα ομοσπονδιακά δικαστήρια αντιμετωπίζουν πλέον τα δεδομένα ακριβούς γεωεντοπισμού ως κατηγορία υψηλής ευαισθησίας. [3]

Πώς λειτουργεί τεχνικά ο εντοπισμός

Στο επίπεδο του δικτύου, το τηλέφωνο αφήνει ίχνη επειδή, απλώς και μόνο με τη λειτουργία του, αλληλεπιδρά με το δίκτυο κινητής. Το Ανώτατο Δικαστήριο στις ΗΠΑ τόνισε ότι το κινητό καταγράφει cell-site records «χωρίς καμία θετική ενέργεια του χρήστη πέρα από το να είναι ενεργοποιημένο», ενώ το DOJ έχει εξηγήσει ότι οι πάροχοι μπορούν, κατόπιν νόμιμης διαδικασίας, να προσφέρουν και prospective/near-continuous ακριβέστερες εκτιμήσεις τοποθεσίας. [4]

Στο επίπεδο του λειτουργικού συστήματος και των πλατφορμών, η τοποθεσία δεν προκύπτει μόνο από GPS. Η Apple αναφέρει ρητά ότι οι Υπηρεσίες Τοποθεσίας χρησιμοποιούν GPS, Bluetooth, κοντινά Wi‑Fi hotspots και κεραίες κινητής βάσει crowd-sourced δεδομένων, και ότι συσκευές με ενεργό Location Services στέλνουν περιοδικά geo-tagged πληροφορίες για κοντινά Wi‑Fi hotspots και cell towers στην Apple. Η Google αντίστοιχα δηλώνει ότι το Android Location Accuracy χρησιμοποιεί GPS, Wi‑Fi, κυψελοειδή δίκτυα και αισθητήρες, ακόμη και σε εσωτερικούς χώρους ή όταν το GPS δυσκολεύεται. Δικαστικά έγγραφα στην υπόθεση Chatrie περιγράφουν ότι το Google Location History συνδύαζε GPS, Bluetooth, κυψελοειδή δίκτυα, IP πληροφορίες και ισχύ σήματος κοντινών Wi‑Fi δικτύων. [5]

Στο εμπορικό επίπεδο, πολλές εφαρμογές και SDKs συλλέγουν precise location από τα τηλέφωνα και διοχετεύουν αυτά τα σήματα σε aggregators και brokers. Η FTC έχει τεκμηριώσει ότι η InMarket συνέλεγε location από δικές της εφαρμογές και από τρίτες εφαρμογές με ενσωματωμένο SDK, ενώ η X‑Mode/Outlogic και η Gravy/Venntel πουλούσαν raw ή enriched location δεδομένα σε πελάτες, συμπεριλαμβανομένων public-sector/government contractors. Άρα, τεχνικά, το κινητό μπορεί να «εντοπιστεί» όχι μόνο επειδή «μιλά» με κεραίες αλλά επειδή μιλά με ολόκληρη την ψηφιακή αλυσίδα γύρω του. [6]

Αξιολόγηση των οκτώ μεθόδων

Εντοπισμός μέσω κεραιών κινητής και ιστορικού CSLI. Η βασική ιδέα είναι σωστή, αλλά ο όρος «τριγωνισμός» είναι απλουστευτικός. Στην πράξη οι αρχές συχνά δουλεύουν με cell-site location information και συναφή δικτυακά αρχεία του παρόχου. Είναι επίσης σωστό ότι οι πάροχοι μπορούν να κρατούν τέτοια δεδομένα για μεγάλα διαστήματα, αλλά όχι με έναν ενιαίο εθνικό κανόνα: σε απάντηση προς την FCC, η AT&T δήλωσε retention έως 13 μηνών για πληροφορία που ταυτοποιεί τρέχουσα ή παρελθούσα θέση συγκεκριμένης συσκευής και πέντε έτη για historical call detail records που περιλαμβάνουν CSLI, ενώ η T‑Mobile δήλωσε έως 24 μήνες για CSLI. Εκεί όπου η αρχική διατύπωση χρειάζεται διόρθωση είναι το «κάτω από επτά ημέρες χωρίς ένταλμα»: το Carpenter έκρινε ότι επτά ημέρες CSLI αποτελούν έρευνα κατά την Τέταρτη Τροπολογία και απαιτούν γενικά ένταλμα, αλλά δεν έλυσε οριστικά το ζήτημα για μικρότερα διαστήματα. [7]

Stingrays και άλλοι cell-site simulators. Η περιγραφή ότι «παριστάνουν κεραίες» είναι ακριβής. Το DOJ αναφέρει ότι με τη μετάδοση ως cell tower, οι cell-site simulators αναγκάζουν γειτονικές συσκευές να αποκαλύψουν identifying information, ιδίως για να ξεχωρίσει η συσκευή-στόχος από τις υπόλοιπες. Όμως η φράση «εντοπισμός με ακρίβεια λίγων μέτρων» είναι υπερβολικά απόλυτη ως γενικός κανόνας: η ίδια η πολιτική του DOJ λέει ότι τα Stingrays δίνουν σχετική ισχύ και γενική κατεύθυνση σήματος, όχι GPS locator ούτε λήψη περιεχομένου ή δεδομένων εφαρμογών από τη συσκευή. Νομικά, το DOJ απαιτεί ένταλμα βασισμένο σε probable cause για τη χρήση τους, με περιορισμένες εξαιρέσεις όπως επείγουσες περιστάσεις. [8]

Real-time pings από τον πάροχο. Η ουσία είναι σωστή: ο πάροχος μπορεί να παράγει prospective, fairly precise location information και, όπως κατέθεσε το DOJ στο Κογκρέσο, αυτό μπορεί να γίνεται nearly continuously όταν υπάρχει το κατάλληλο legal process. Όμως η αρχική διατύπωση «κάθε 30 δευτερόλεπτα» δεν είναι κανόνας που επιβεβαιώνεται ως γενική πρακτική από τις πρωτογενείς πηγές που εξέτασα. Η συχνότητα των updates εξαρτάται από την εντολή, τον πάροχο, την τεχνολογία και το ερευνητικό σενάριο. Επίσης, το DOJ έχει δηλώσει ότι για τέτοια prospective carrier-based precise location οι αρχές γενικά λαμβάνουν search warrant, εκτός από consent ή life-and-death emergency. [9]

Geofence warrants. Η βασική περιγραφή είναι σωστή, αλλά χρειάζεται ακρίβεια ως προς το τι παραδίδει η Google και πότε. Στην Chatrie καταγράφηκε το γνωστό τριβηματικό μοντέλο: πρώτα ανώνυμα/pseudonymized accounts και datapoints μέσα στο geofence, μετά διευρυμένα anonymized datapoints για υποσύνολο συσκευών, και μόνο στο τέλος identifying account information. Στο συγκεκριμένο παράδειγμα, το πρώτο βήμα δεν παρήγαγε «χιλιάδες ταυτοποιημένες συσκευές» αλλά 19 συσκευές και 210 location datapoints, άρα η αρχική διατύπωση υπερβάλλει όταν παρουσιάζει το αποτέλεσμα ως άμεση λίστα χιλιάδων πλήρως ταυτοποιημένων συσκευών σε κάθε υπόθεση. Νομικά, οι geofence warrants βρίσκονται σε ανοιχτή σύγκρουση νομολογίας: το Fifth Circuit το 2024 στη United States v. Smith έκρινε ότι τέτοιου τύπου warrants είναι αντισυνταγματικά, ενώ το Fourth Circuit στην Chatrie είχε πολύ πιο κατακερματισμένη προσέγγιση και στη rehearing en banc δεν προέκυψε μια απλή, σταθερή, φιλο-κυβερνητική αρχή που να λύνει το θέμα οριστικά. [10]

Tower dumps. Η περιγραφή ότι οι αρχές ζητούν τη λίστα των συσκευών που συνδέθηκαν σε μια κεραία σε συγκεκριμένο χρόνο είναι σωστή και συμβαδίζει με τον ορισμό που έδωσε το ίδιο το Ανώτατο Δικαστήριο στο Carpenter. Είναι επίσης σωστό ότι τέτοια δεδομένα επιτρέπουν διασταύρωση παρουσίας μεταξύ διαφορετικών γεγονότων ή τοποθεσιών· στην υπόθεση Pendergrass στην Eleventh Circuit, agent κατέθεσε ότι τα tower dumps έδωσαν όλα τα phone numbers που είχαν προσπελάσει τις κοντινότερες κεραίες γύρω από τα σημεία ληστειών και έτσι απομονώθηκαν ύποπτοι αριθμοί. Εκεί όπου πρέπει να είμαστε ακριβείς είναι το νομικό status: το Carpenter ρητά δεν έκρινε αν τα tower dumps απαιτούν ένταλμα ή πώς ακριβώς εντάσσονται στην Τέταρτη Τροπολογία, και ορισμένα κατώτερα δικαστήρια έχουν δεχθεί narrowly constrained warrants για tower dumps όταν είναι στενά οριοθετημένα χρονικά και γεωγραφικά. [11]

Δεδομένα εφαρμογών. Η αρχική λίστα εδώ αποτυπώνει μια πολύ πραγματική απειλή, αλλά αναμειγνύει διαφορετικά νομικά εργαλεία. Η FTC έχει τεκμηριώσει ότι brokers και ad-tech εταιρείες συνέλεγαν precise geolocation από εφαρμογές και τρίτα SDKs, με την InMarket να συλλέγει δεδομένα από 100 εκατομμύρια μοναδικές συσκευές ετησίως και την X‑Mode να έχει πάνω από 10 δισεκατομμύρια datapoints, ενώ ορισμένες εφαρμογές/SDKs λάμβαναν δεδομένα πολλές φορές ανά ώρα. Η DOJ επίσης εξηγεί ότι το Stored Communications Act επιτρέπει στο κράτος να εξαναγκάσει disclosure records από providers μέσω subpoena, court order ή search warrant. Όμως η αναφορά στις National Security Letters ως γενικό μονοπάτι για ακριβή app-location histories είναι νομικά πιο αδύναμη: η ίδια η FBI testimony λέει ότι οι ECPA NSLs δίνουν subscriber information, toll billing information και electronic communication transaction records, αλλά όχι content, και οι δημόσιες πρωτογενείς πηγές δεν τις δείχνουν ως το τυπικό εργαλείο για λεπτομερή app-based location traces. Η προειδοποίηση για αποκάλυψη ευαίσθητων τοποθεσιών είναι, αντίθετα, απολύτως τεκμηριωμένη: το Πεντάγωνο το 2018 απαγόρευσε geolocation features σε operational areas μετά τους κινδύνους που ανέδειξαν fitness/location υπηρεσίες όπως το Strava. [12]

Wi‑Fi positioning. Η τεχνική βάση είναι ισχυρά τεκμηριωμένη. Η Apple δηλώνει ότι το Location Services χρησιμοποιεί Wi‑Fi hotspots και κεραίες κινητής από crowd-sourced δεδομένα και ότι συσκευές με ενεργές Υπηρεσίες Τοποθεσίας περιοδικά στέλνουν geo-tagged πληροφορίες για κοντινά Wi‑Fi hotspots και cell towers στην Apple. Η Google αναφέρει ότι όταν το Location Accuracy είναι ενεργό, η συσκευή χρησιμοποιεί GPS, Wi‑Fi, mobile networks και αισθητήρες, ενώ το Wi‑Fi scanning μπορεί να παραμένει διαθέσιμο ως ξεχωριστή ρύθμιση. Άρα ο ισχυρισμός «ακόμη και με GPS off» είναι κατ’ αρχήν σωστός μόνο με τη διευκρίνιση ότι το να κλείσει κανείς το GPS δεν αρκεί αν παραμένουν ενεργές οι υπηρεσίες δικτυακού εντοπισμού/σάρωσης. Εκεί όπου η αρχική διατύπωση γίνεται υπερβολικά κατηγορηματική είναι η ιδέα ότι οι αρχές «κλητεύουν τις βάσεις δεδομένων Apple/Google» ως σαφώς τεκμηριωμένη, καθημερινή και δημόσια περιγραφόμενη πρακτική: αυτό που τεκμηριώνεται ισχυρά από πρωτογενείς πηγές είναι η ύπαρξη των Wi‑Fi/cell databases και η χρήση Wi‑Fi-derived location, όχι μια ενιαία, ρουτίνα, δημόσια documented νομική διαδικασία τύπου «δώστε μας όλη τη βάση Wi‑Fi». [13]

Αγορά εμπορικών δεδομένων τοποθεσίας. Αυτή είναι ίσως η πιο υποτιμημένη αλλά και από τις καλύτερα τεκμηριωμένες μεθόδους. Το ODNI αναγνώρισε το 2024 ότι commercial entities συλλέγουν τεράστιους όγκους προσωπικών δεδομένων από εφαρμογές και συσκευές και τα καθιστούν διαθέσιμα σε πολλούς αγοραστές, συμπεριλαμβανομένων governments. Η FTC, στην υπόθεση Gravy/Venntel, περιγράφει ότι η Venntel πουλούσε location data σε public-sector customers και παρείχε εργαλεία για geofencing, μετατροπή IDs, απόκτηση device information και ακόμη και «continuous» tracking ενός single device. Παρ’ όλα αυτά, η φράση της αρχικής λίστας «η άμεση τοποθεσία οποιουδήποτε τηλεφώνου μέσα σε λίγα λεπτά με μικρό κόστος» είναι υπερβολική ως γενικός κανόνας: η FTC περιγράφει batch deliveries καθημερινές ή εβδομαδιαίες, API access και δεδομένα «as recent as the prior 48 hours», άρα η latency, η ακρίβεια και η εμπορική τιμολόγηση διαφέρουν σημαντικά ανά vendor και dataset. Η βασική κατεύθυνση, όμως, είναι απολύτως σωστή: η αγορά εμπορικών location feeds μπορεί να επιτρέψει στο κράτος να αποκτήσει χρήσιμα δεδομένα χωρίς να ζητήσει πρώτα compelled disclosure από συγκεκριμένο provider σε συγκεκριμένη υπόθεση. Αυτή η τελευταία διατύπωση είναι εύλογη ερμηνεία των πηγών, όχι αυτούσιο νομικό συμπέρασμα τους. [14]

Ποιο είναι το ισχύον νομικό πλαίσιο στις ΗΠΑ

Το θεμελιώδες ορόσημο παραμένει το Carpenter v. United States του 2018. Εκεί το Ανώτατο Δικαστήριο έκρινε ότι η απόκτηση επτά ημερών ιστορικού CSLI είναι search υπό την Τέταρτη Τροπολογία και γενικά απαιτεί warrant supported by probable cause. Όμως το ίδιο το Δικαστήριο υπογράμμισε ότι η απόφαση είναι «στενή»: δεν έλαβε θέση για real-time CSLI, tower dumps, άλλα business records που παρεμπιπτόντως αποκαλύπτουν τοποθεσία, ή συλλογές σε εθνική ασφάλεια/εξωτερικές υποθέσεις. Αυτό το συνειδητά ανοιχτό πεδίο εξηγεί γιατί η κατώτερη νομολογία παραμένει ανισομερής. [15]

Για carrier-assisted precise location και cell-site simulators, η τυπική μετα-Carpenter ομοσπονδιακή γραμμή είναι πιο αυστηρή από όσο συχνά νομίζει το κοινό. Το DOJ κατέθεσε στο Κογκρέσο ότι για prospective precise location από wireless carrier οι officers generally obtain a search warrant, ενώ η πολιτική του DOJ απαιτεί warrant και για cell-site simulators, με στενές εξαιρέσεις για exigency ή consent. Συνεπώς, η λαϊκή εικόνα ότι «οι ομοσπονδιακές υπηρεσίες απλώς πατούν ένα κουμπί και βλέπουν συνεχώς το τηλέφωνο» είναι ανακριβής ως περιγραφή του τυπικού ομοσπονδιακού νομικού πρωτοκόλλου, έστω κι αν σε emergency περιβάλλοντα μπορούν να υπάρξουν εξαιρέσεις. [16]

Για cloud και app providers ισχύει το Stored Communications Act. Το ίδιο το Justice Manual εξηγεί ότι το SCA επιτρέπει διαφορετικής βαρύτητας compulsory process — subpoena, court order under §2703(d), ή warrant — ανάλογα με την κατηγορία των records. Παράλληλα, οι NSLs έχουν ειδικό, στενότερο ρόλο σε εθνική ασφάλεια: σύμφωνα με FBI testimony, επιτρέπουν subscriber, toll billing και transactional records, αλλά όχι content. Άρα, το να λέγεται αδιακρίτως ότι «οι αρχές παίρνουν app location via subpoena ή NSL» χάνει την κρίσιμη νομική διάκριση ανάμεσα σε content, non-content, provider category και τύπο έρευνας. [17]

Το γεωγραφικό reverse-searching είναι το πιο ασταθές πεδίο σήμερα. Στο geofence context, το Fifth Circuit έκρινε το 2024 ότι τα geofence warrants είναι αντισυνταγματικά. Στο Fourth Circuit, η υπόθεση Chatrie οδήγησε σε rehearing en banc και σε πληθώρα αντικρουόμενων γραπτών απόψεων, χωρίς να παράξει μια απλή, ενιαία, πανεθνικά καθαρή νομολογιακή απάντηση. Για tower dumps, το Carpenter δεν έδωσε λύση, αλλά η Eighth Circuit έχει δεχθεί ότι στενά χρονικά και γεωγραφικά περιορισμένα tower-dump warrants μπορούν να περάσουν τον έλεγχο particularity/probable cause σε ορισμένα πραγματικά περιστατικά. [18]

Τι έχει αλλάξει τα τελευταία χρόνια

Το πιο σημαντικό τεχνικό/πλατφορμικό νέο είναι η αλλαγή της Google στο Maps Timeline. Από τα τέλη του 2023 η Google ανακοίνωσε ότι το Timeline θα αποθηκεύεται πάνω στη συσκευή, με προαιρετικό end-to-end encrypted cloud backup, και ότι το auto-delete για νέες ενεργοποιήσεις θα πέσει στους τρεις μήνες από δεκαοκτώ. Αυτό δεν εξαφανίζει κάθε πιθανό location record της Google, αλλά περιορίζει έντονα το παλαιό μοντέλο με κεντρικά αποθηκευμένο Google Timeline/Location History που είχε τροφοδοτήσει τους μαζικούς geofence μηχανισμούς των προηγούμενων ετών. [19]

Παράλληλα, οι αμερικανικές ρυθμιστικές αρχές έχουν στραφεί επιθετικά κατά της εμπορικής αγοράς location data. Το 2024 η FTC οριστικοποίησε order κατά της InMarket και συμφωνία κατά της X‑Mode/Outlogic, απαγορεύοντας την πώληση ή κοινοποίηση sensitive/precise location data σε σειρά περιπτώσεων. Στην υπόθεση Gravy/Venntel, η FTC περιέγραψε εργαλεία που επέτρεπαν geofencing, continuous tracking single device και αναζήτηση signals συνδεδεμένων με IP identifiers, ενώ ξεκαθάρισε ότι τέτοια δεδομένα πουλούνταν σε public-sector customers. Το συμπέρασμα είναι ότι το κράτος σήμερα δεν βασίζεται μόνο σε traditional lawful process προς telcos ή cloud providers· βασίζεται και σε μια αγορά που τώρα δέχεται αυξανόμενη κανονιστική πίεση. [20]

Η ίδια η αμερικανική κυβέρνηση αντιμετωπίζει πλέον το precise geolocation ως ιδιαίτερα ευαίσθητο δεδομένο. Το ODNI, στο Commercially Available Information Framework του 2024, αναγνώρισε ότι governments είναι μεταξύ των αγοραστών εμπορικών προσωπικών δεδομένων από apps και συσκευές. Και το DOJ, στον τελικό κανόνα του 2024 για το Executive Order 14117, συμπεριέλαβε τα precise geolocation data στις κατηγορίες bulk sensitive personal data που θεωρούνται εθνικά ευαίσθητες έναντι ξένης πρόσβασης. Αυτό δεν ρυθμίζει από μόνο του την εγχώρια αμερικανική αστυνομική χρήση, αλλά δείχνει πόσο σοβαρά έχει μετατοπιστεί η θεσμική κατανόηση της επικινδυνότητας αυτών των δεδομένων. [21]

Τέλος, οι απαντήσεις των παρόχων προς την FCC το 2022 κατέστησαν σαφές ότι οι πάροχοι εξακολουθούν να διατηρούν κρίσιμες κατηγορίες geolocation data και να τις παρέχουν στις αρχές όταν το απαιτεί ο νόμος. Η FCC, δημοσιοποιώντας τις απαντήσεις, τόνισε ότι τα κινητά και οι πάροχοι γνωρίζουν «where we are at any given moment» και άνοιξε νέο ερευνητικό κύκλο για τη συμμόρφωση των εταιρειών με τους κανόνες disclosure/handling geolocation data. Αυτό επιβεβαιώνει ότι το carrier layer του εντοπισμού παραμένει όχι μόνο ζωντανό αλλά και ρυθμιστικά επίκαιρο. [22]

 

Αν το ερώτημα είναι αν «οι κυβερνητικές υπηρεσίες μπορούν πράγματι να εντοπίζουν το κινητό σας με πολλούς παράλληλους τρόπους», η απάντηση είναι καθαρά ναι. Αν όμως το ερώτημα είναι αν η συγκεκριμένη λίστα των οκτώ σημείων είναι ακριβής λέξη προς λέξη, η απάντηση είναι όχι: είναι σωστή ως προς τη γενική κατεύθυνση, αλλά υπερβάλλει συχνά ως προς τη νομική ευκολία, τη χρονική αμεσότητα και την τεχνική ακρίβεια. [23]

Η πιο ακριβής ερευνητική διατύπωση θα ήταν η εξής: οι κρατικές αρχές στις ΗΠΑ μπορούν να αντλήσουν πληροφορίες θέσης από δίκτυα κινητής, active equipment όπως οι cell-site simulators, legal process προς cloud/app providers, reverse-search constructs όπως geofences και tower dumps, Wi‑Fi/network-derived location systems, και από commercially available datasets που προέρχονται από app/sdk ecosystems. Κάθε πηγή έχει διαφορετικό επίπεδο ακρίβειας και διαφορετικό νομικό καθεστώς, αλλά όλες μαζί συνθέτουν ένα περιβάλλον όπου η «αόρατη επιτήρηση» είναι τεχνικά εφικτή και θεσμικά κατακερματισμένη. [24]

Για αυτό και η πιο σημαντική πρακτική-αναλυτική παρατήρηση δεν είναι μία μεμονωμένη τεχνική αλλά η επικάλυψη πολλών. Το να απενεργοποιηθεί μόνο το GPS δεν αρκεί όταν υπάρχουν Wi‑Fi scans, cellular records, cloud histories και brokered app data. Το να δυσκολευτεί ένα geofence δεν αρκεί όταν υπάρχουν tower dumps ή commercially available feeds. Και το να τεθεί αυστηρότερος κανόνας για compelled disclosure δεν ακυρώνει αυτομάτως μια αγορά δεδομένων που αποκτήθηκαν πρώτα εμπορικά. Αυτή η πολυστρωματική πραγματικότητα είναι το ουσιαστικό συμπέρασμα της παρούσας έρευνας. [25]

Περιορισμοί και ανοικτά ερωτήματα

Η παρούσα αποτίμηση είναι σκόπιμα εστιασμένη κυρίως στις ΗΠΑ, επειδή οι όροι του αρχικού κειμένου — ομοσπονδιακές υπηρεσίες, SCA, NSLs, Google geofence warrants — είναι αμερικανικοί. Δεν γενικεύεται αυτόματα σε Ελλάδα ή ΕΕ, όπου το κανονιστικό πλαίσιο και η νομολογία για data retention, lawful access και εμπορική επεξεργασία δεδομένων διαφέρουν ουσιωδώς. [26]

Επίσης, δύο από τους αρχικούς ισχυρισμούς δεν επιβεβαιώθηκαν ως γενικοί κανόνες από τις δημόσιες πρωτογενείς πηγές που εξέτασα. Ο πρώτος είναι η ιδέα ότι οι carrier pings γίνονται τυπικά «κάθε 30 δευτερόλεπτα»· οι πηγές τεκμηριώνουν near-continuous prospective location, όχι ενιαίο παντού cadence. Ο δεύτερος είναι ότι οι αρχές μπορούν γενικά να αγοράσουν «την άμεση τοποθεσία οποιουδήποτε τηλεφώνου μέσα σε λίγα λεπτά με μικρό κόστος»· οι FTC πηγές τεκμηριώνουν API access, batch deliveries και εργαλεία continuous tracking, αλλά όχι μια ενιαία αγορά με εγγυημένο «minutes + low cost» για κάθε συσκευή και κάθε vendor. [27]

Τέλος, για το Wi‑Fi positioning, είναι πολύ καλά τεκμηριωμένη η ύπαρξη crowd-sourced wireless location databases από Apple και Google και η χρήση Wi‑Fi-derived location στις δικαστικές διαμάχες. Δεν βρήκα όμως εξίσου ισχυρή, πρωτογενή, δημόσια τεκμηρίωση που να αποδεικνύει ότι η «routine subpoena του ίδιου του Apple/Google Wi‑Fi database» είναι ο τυπικός, ρητά περιγραφόμενος μηχανισμός των αρχών. Το ασφαλές συμπέρασμα είναι ότι το Wi‑Fi positioning είναι απολύτως πραγματικός μηχανισμός εντοπισμού· το λιγότερο ασφαλές είναι να παρουσιαστεί ως δημοσίως αποδεδειγμένη, καθημερινή και απλή απευθείας κλήτευση ολόκληρης της database. [13]

[1] [2] [4] [11] [15] [23] [26] https://www.supremecourt.gov/opinions/17pdf/16-402_h315.pdf

Click to access 16-402_h315.pdf

[3] [14] [21] https://www.dni.gov/files/ODNI/documents/CAI/Commercially-Available-Information-Framework-May2024.pdf

Click to access Commercially-Available-Information-Framework-May2024.pdf

[5] [13] [25] https://support.apple.com/en-us/102515

https://support.apple.com/en-us/102515

[6] [12] [20] https://www.ftc.gov/news-events/news/press-releases/2024/05/ftc-finalizes-order-inmarket-prohibiting-it-selling-or-sharing-precise-location-data

https://www.ftc.gov/news-events/news/press-releases/2024/05/ftc-finalizes-order-inmarket-prohibiting-it-selling-or-sharing-precise-location-data

[7] https://docs.fcc.gov/public/attachments/DOC-386581A1.pdf

Click to access DOC-386581A1.pdf

[8] https://www.justice.gov/d9/press-releases/attachments/2015/09/03/doj_cell-site_simulator_policy_9-3-15.pdf

Click to access doj_cell-site_simulator_policy_9-3-15.pdf

[9] [16] [24] [27] https://www.justice.gov/sites/default/files/testimonies/witnesses/attachments/2016/05/12/508_compliant_03-02-16_aag_downing_testimony_from_march_2_2016_hearing_re_geolocation_technology_and_privacy.pdf

Click to access 508_compliant_03-02-16_aag_downing_testimony_from_march_2_2016_hearing_re_geolocation_technology_and_privacy.pdf

[10] https://www.ca4.uscourts.gov/opinions/224489.p.pdf

Click to access 224489.p.pdf

[17] https://www.justice.gov/jm/jm-9-13000-obtaining-evidence

https://www.justice.gov/jm/jm-9-13000-obtaining-evidence

[18] https://www.ca5.uscourts.gov/opinions/pub/23/23-60321-CR0.pdf

Click to access 23-60321-CR0.pdf

[19] https://blog.google/products-and-platforms/products/maps/updates-to-location-history-and-new-controls-coming-soon-to-maps/

https://blog.google/products-and-platforms/products/maps/updates-to-location-history-and-new-controls-coming-soon-to-maps/

[22] https://docs.fcc.gov/public/attachments/DOC-386593A1.pdf

Click to access DOC-386593A1.pdf

 

 


Discover more from The Undercover Journal

Subscribe to get the latest posts sent to your email.

Leave a Reply

Discover more from The Undercover Journal

Subscribe now to keep reading and get access to the full archive.

Continue reading

Discover more from The Undercover Journal

Subscribe now to keep reading and get access to the full archive.

Continue reading