Na quinta-feira, um tribunal federal de recurso decidiu que um mandado de busca dos EUA não pode obrigar a Microsoft a entregar e-mails de clientes armazenados na Irlanda, delimitando territorialmente uma lei de privacidade com 30 anos numa decisão com amplas consequências para a computação em nuvem. O painel unânime de três juízes do Tribunal de Apelação do Segundo Circuito dos Estados Unidos reverteu uma decisão de um tribunal inferior e anulou a condenação da Microsoft por desacato.
A decisão do tribunal, de 14 de julho, sustentou que o Congresso não pretendia que as disposições relativas ao mandado judicial da Lei das Comunicações Armazenadas (Stored Communications Act) operassem fora dos Estados Unidos. Embora a Microsoft pudesse recuperar os e-mails dos seus escritórios aqui, o tribunal concentrou-se onde as comunicações privadas estavam armazenadas e onde ocorreria a invasão da privacidade do utilizador.
Uma lei de 1986 encontra um serviço sem fronteiras
A disputa começou com uma investigação de narcóticos em 2013. Os agentes federais obtiveram um mandado judicial, com base na Secção 2703 da Lei das Comunicações Armazenadas (Stored Communications Act), para obter informações associadas a uma conta da Microsoft. A Microsoft forneceu registos não relacionados com o conteúdo, mantidos nos Estados Unidos, mas recusou-se a fornecer o conteúdo de e-mails armazenados num centro de dados em Dublin. A empresa atribui locais de armazenamento com base, em grande parte, no país que o cliente informa quando abre a conta.
Um juiz magistrado e um juiz distrital concluíram que uma ordem emitida ao abrigo da lei funcionava mais como uma intimação, que pode exigir que um destinatário reúna registos sob o seu controlo, independentemente da localização. O tribunal de recurso rejeitou esta abordagem. A juíza Susan L. Carney escreveu que a lei utiliza o termo "mandado" e foi promulgada principalmente para proteger a privacidade das comunicações eletrónicas armazenadas. Como o Congresso não autorizou claramente a aplicação no estrangeiro, prevaleceu a presunção contra a extraterritorialidade.
Uma análise contemporânea da Just Security afirmou que a regra imediata é que a localização dos dados determina agora o alcance destes mandados no Segundo Circuito. Esta distinção é importante porque os fornecedores de cloud podem mover ou replicar informações para além das fronteiras sem o envolvimento ativo do cliente, tornando uma regra legal baseada no armazenamento físico tanto consequente como difícil de gerir.
Vitória da privacidade, obstáculo investigativo
A Microsoft e os defensores da privacidade celebraram a decisão como uma restrição ao acesso unilateral do governo. A empresa argumentou que, se as autoridades norte-americanas podem apreender comunicações na Irlanda com um mandado judicial interno, outros governos poderiam fazer a mesma alegação sobre os dados armazenados nos Estados Unidos. O ficheiro de casos da Microsoft descreve a decisão como uma proteção para os dados na nuvem comparável à proteção concedida aos registos físicos.
A Electronic Frontier Foundation, que apoiou a Microsoft, defendeu que o acesso internacional deveria ser feito através dos canais governamentais estabelecidos. Na sua página sobre o caso e nos seus documentos apresentados como amicus curiae argumentou que a teoria do governo exporia os utilizadores de todo o mundo a buscas estrangeiras sem as salvaguardas do país onde a informação está armazenada.
Os procuradores federais afirmaram que a abordagem conflituosa pode frustrar investigações legítimas e fazer com que o acesso dependa da arquitetura interna do fornecedor. O governo obteve o mandado de um juiz neutro com base na demonstração de causa provável; o problema, segundo a decisão de quinta-feira, não era o padrão probatório, mas o alcance geográfico da lei. Os procuradores podem solicitar uma nova audiência perante o Tribunal do Segundo Circuito ou uma revisão pelo Supremo Tribunal.
A reportagem da Wired sobre a decisão destacou as implicações operacionais para as forças da lei e para a indústria tecnológica. As investigações criminais dependem cada vez mais de comunicações mantidas por fornecedores americanos, enquanto estas empresas expandiram os seus centros de dados no estrangeiro para melhorar a velocidade, satisfazer os clientes e cumprir as normas nacionais de privacidade.
A pressão passa para o Congresso e para os tratados
A decisão não torna os dados no estrangeiro inacessíveis. Os Estados Unidos podem solicitar provas através de tratados de assistência jurídica mútua, incluindo o tratado com a Irlanda. Mas estes pedidos podem demorar meses, um atraso que, segundo os investigadores, não se adequa à rapidez com que os casos se desenrolam. A decisão intensifica, assim, a pressão sobre o Congresso para modernizar a Lei de Privacidade das Comunicações Eletrónicas e sobre os governos para agilizar os pedidos de provas transfronteiriças.
A resposta do Brennan Center, datada de 15 de julho, considerou o resultado uma vitória para a privacidade e defendeu que o Congresso, e não os tribunais, deveria decidir se e como expandir o poder do governo sobre as comunicações armazenadas no estrangeiro. O próprio tribunal fez uma observação institucional muito semelhante: uma lei escrita em 1986, antes da existência de serviços de cloud para o consumidor, não contém quaisquer orientações claras que abranjam esta situação.
O juiz Gerard E. Lynch, no seu voto concordante, afirmou que o resultado era exigido pela lei, mas realçou que o equilíbrio político ainda não está definido. Um fornecedor pode controlar os dados dos Estados Unidos mesmo quando estes estão armazenados no estrangeiro, e os utilizadores podem ter pouco conhecimento sobre o local de armazenamento. Estas realidades podem justificar uma regra diferente, sugeriu, mas elaborá-la exigiria escolhas legislativas sobre privacidade, soberania e segurança pública.
Os juristas que escreveram à Lawfare a 15 de julho referiram que a decisão levanta questões complexas sobre o que constitui a localização relevante para os sistemas distribuídos e como as empresas podem estruturar o armazenamento. Cria também diferentes possibilidades para os investigadores, dependendo de onde um fornecedor aloca os dados, facto que pode incentivar disputas judiciais e exigências de normas mais claras.
Um mercado de cloud construído com base na confiança
O caso surge numa altura em que as empresas tecnológicas americanas procuram tranquilizar os clientes europeus após revelações sobre vigilância por parte dos EUA. A Irlanda e outros governos defendem que o acesso aos dados nos seus territórios implica a sua soberania e os direitos dos seus cidadãos. A decisão do Segundo Circuito confere um peso considerável a estas preocupações, sem, no entanto, determinar que a própria lei irlandesa controle a investigação.
Um parecer jurídico de 14 de julho do gabinete Jones Day enfatizou que a decisão se baseava na interpretação da lei, e não num direito constitucional ou numa imunidade geral para dados estrangeiros. O Congresso continua livre para rever a lei, e outros tribunais federais de recurso não estão vinculados à decisão do Segundo Circuito.
Para já, a Microsoft alcançou o ponto central que pretendia estabelecer: a posse de uma rede global não torna automaticamente todos os servidores passíveis de mandado judicial a nível nacional. A decisão oferece aos fornecedores de cloud uma defesa territorial mais clara, mas também expõe o quão desatualizado está o quadro legal para a prova eletrónica em relação à infraestrutura que regula.