A Microsoft afirmou que os tribunais federais a impediram de divulgar 2.576 pedidos governamentais de dados de clientes nos últimos 18 meses, incluindo 1.752 ordens de sigilo sem data de expiração, ao apresentar uma ação constitucional contra o Departamento de Justiça na quinta-feira.
O processo pede a um tribunal federal de Seattle que invalide o uso rotineiro de ordens de confidencialidade ao abrigo da Secção 2705(b) da Lei de Privacidade das Comunicações Eletrónicas. A Microsoft defende que o sigilo indefinido viola o seu direito à liberdade de expressão junto dos clientes, garantido pela Primeira Emenda, e o direito dos clientes a serem notificados quando o governo procura ou apreende as suas informações privadas, garantido pela Quarta Emenda.
A empresa não procura eliminar o sigilo quando a divulgação possa colocar uma pessoa em perigo, levar um suspeito a fugir, destruir provas ou comprometer uma investigação. Ela defende que um poder destinado a circunstâncias excecionais se tornou padrão, principalmente à medida que os e-mails e os documentos migram dos computadores pessoais e dos ficheiros físicos para os servidores empresariais na nuvem.
A ação declarativa da Microsoft cita o Departamento de Justiça e a Procuradora-Geral Loretta Lynch. Alega que as pessoas não devem ser deixadas de saber que os seus bens foram revistados simplesmente por terem confiado os seus serviços a um fornecedor remoto.
Quase metade das exigências incluíam ordens de silêncio
Entre setembro de 2014 e março de 2016, a Microsoft recebeu 5.624 pedidos federais para obter informações ou dados de clientes, segundo o processo. Destas, 2.576 foram acompanhadas de ordens judiciais que impediam a divulgação. Cerca de dois terços das ordens de sigilo — 1752 — não continham uma data de cessação definida, exigindo, na prática, um silêncio permanente, a menos que a empresa conseguisse posteriormente que um tribunal as revogasse.
A escala é fundamental para a alegação da Microsoft. Uma ordem temporária ligada a um risco de investigação específico pode ser justificada, afirma a empresa. Milhares de ordens, muitas delas por tempo indeterminado e emitidas com base numa lei que não exige uma duração estritamente limitada, transformam uma excepção num sistema.
da Microsoft sobre o litígio refere que o sigilo deve ser a exceção, e não a regra. O presidente e diretor jurídico da empresa, Brad Smith, enquadrou o litígio como uma questão de notificação, e não de imunidade: os investigadores podem obter mandados e ordens judiciais legais, mas os clientes devem geralmente ser informados sobre as buscas assim que a divulgação deixar de representar uma ameaça para o caso.
O Departamento de Justiça afirmou estar a analisar a queixa. É provável que os procuradores argumentem que a notificação tardia é indispensável em investigações em que a divulgação possa revelar vigilância, alertar alvos ou expor testemunhas colaboradoras. A questão jurídica é saber se a Secção 2705(b) contém salvaguardas suficientes para impedir que este atraso se torne desnecessariamente amplo ou permanente.
Uma lei de 1986 encontra a computação em nuvem
O Congresso promulgou a Lei de Privacidade das Comunicações Eletrónicas numa altura em que os e-mails eram frequentemente descarregados para o computador do utilizador e o armazenamento remoto era limitado. Trinta anos depois, os particulares e as empresas armazenam habitualmente anos de correspondência, fotografias e registos comerciais em servidores operados pela Microsoft, Google, Apple e outros fornecedores.
Esta alteração altera quem recebe um mandado. Uma busca a uma residência ou escritório é geralmente apenas comunicada ao proprietário quando os agentes chegam ou saem para fazer um inventário. Uma pesquisa dirigida a um fornecedor de serviços na nuvem pode ocorrer sem o conhecimento do cliente, e uma ordem judicial de sigilo pode impedir o fornecedor de fornecer o aviso que, de outra forma, seria inevitável em circunstâncias físicas.
A reportagem do The Guardian sobre o processo descreveu a ação como uma tentativa de impedir que o armazenamento digital ofereça menos proteções práticas do que uma gaveta de secretária. A empresa defende que os requisitos básicos da Constituição não dependem de a informação estar armazenada num disco rígido local ou num centro de dados.
A Secção 2705(b) permite que um tribunal proíba a notificação quando haja motivo para acreditar que a divulgação conduzirá a um resultado adverso, incluindo fuga, destruição de provas, intimidação de testemunhas, perigo de vida ou prejuízo grave para uma investigação. A queixa da Microsoft alega que estas categorias são amplas, a norma é insuficientemente exigente e a lei não exige que os tribunais estabeleçam uma data limite.
Um relatório jurídico divulgado no mesmo dia referiu que a Microsoft está a solicitar uma declaração de que a disposição viola tanto a liberdade de expressão como as proteções de pesquisa. O desafio, portanto, diz respeito não só ao que o governo pode obter, mas também ao que pode obrigar terceiros a não dizer.
Liberdade de expressão garantida pela Primeira Emenda encontra aviso da Quarta Emenda
A teoria da Microsoft sobre a Primeira Emenda é direta: uma ordem judicial impede a empresa de informar um cliente de informações verdadeiras sobre o acesso do governo à sua conta. Para sobreviver a uma revisão constitucional, tal restrição necessita normalmente de ser justificada por um interesse legítimo e adequada às circunstâncias.
A alegação de violação da Quarta Emenda é mais invulgar porque o direito à privacidade pertence principalmente ao cliente, e não ao fornecedor. A Microsoft afirma ter legitimidade para proteger os clientes que não podem contestar buscas secretas que desconhecem e para evitar tornar-se o mecanismo através do qual as notificações desaparecem.
A ABC News resumiu a queixa como um desafio a duas violações constitucionais: os indivíduos e as empresas podem ser privados de notificação, enquanto a Microsoft é impedida de comunicar para fins governamentais. O caso pode obrigar os tribunais a examinar se as tradições de notificação se aplicam de forma diferente quando as provas estão na posse de terceiros.
Os procuradores sublinharão que a notificação nunca foi absoluta. Os mandados de busca podem ser mantidos em sigilo, as escutas telefónicas operam secretamente e os procedimentos do grande júri são confidenciais. A Microsoft responde que estas práticas incluem frequentemente procedimentos, prazos ou notificação posterior, enquanto muitas ordens da Secção 2705(b) podem nunca expirar.
Empresas tecnológicas testam os limites da vigilância
O processo judicial é o mais recente confronto entre as grandes empresas tecnológicas e os investigadores federais. Recentemente, a Apple resistiu a uma ordem para criar um software que ajudaria o FBI a desbloquear um iPhone utilizado por um dos autores dos ataques de San Bernardino. O governo retirou o processo depois de terceiros terem tido acesso ao telefone, deixando a questão legal por resolver.
A disputa da Microsoft difere tecnicamente. Pode frequentemente fornecer dados da nuvem em resposta a processos legais; a questão é se ela pode informar o titular da conta. Mas ambos os casos decorrem da mesma mudança estrutural: as empresas privadas concebem e operam agora sistemas que contêm volumes extraordinários de informação pessoal, colocando-a entre a autoridade governamental e as expectativas de privacidade dos utilizadores.
Uma análise da Wired sobre o caso enfatizou que quase metade das exigências do governo incluíam ordens de sigilo. Os clientes de serviços na nuvem podem incluir empresas, jornalistas, organizações sem fins lucrativos e agências públicas cujas operações dependem da confiança de que os fornecedores irão proteger as suas informações e divulgar o acesso legal quando permitido.
A Microsoft está também a contestar um mandado federal que exige o acesso a e-mails armazenados num centro de dados irlandês. Este caso diz respeito ao alcance geográfico; o caso de quinta-feira diz respeito ao sigilo. Juntos, questionam se as regras criadas para um sistema de comunicação anterior podem reger a infraestrutura global de cloud sem novas diretrizes legislativas.
O site GeekWire noticiou a partir de Seattle que o processo visa a cláusula específica de confidencialidade, e não a autoridade geral do governo para investigar crimes. Esta estratégia mais restrita pode abrir caminho para que o tribunal exija prazos de validade ou conclusões mais específicas sem comprometer o acesso legal à prova.
A solução pode estar nas mãos do Congresso
Os tribunais podem decidir se a legislação actual ultrapassa os limites constitucionais, mas uma estrutura duradoura pode exigir a intervenção do Congresso. Os legisladores poderiam impor prazos presumidos, exigir explicações individualizadas, exigir revisões periódicas e garantir a notificação após a superação dos riscos de investigação.
Uma notícia da Bloomberg sobre o processo inseriu o caso numa campanha mais ampla do setor pela transparência. As empresas conquistaram uma autorização limitada para publicar números agregados sobre pedidos de vigilância, mas estes dados agregados não informam um cliente individual de que uma conta específica foi pesquisada.
O governo tem razões legítimas para impedir que os alvos tomem conhecimento de investigações em curso. Os números da Microsoft sugerem que a disputa já não é sobre se tal secretismo é realmente necessário. Trata-se de duração, frequência e de quem deve provar que o silêncio continua a ser justificado.
A computação em nuvem facilita a execução de pesquisas invisíveis e dificulta a contestação por parte das pessoas afetadas. A Microsoft está a pedir a um tribunal que restaure um princípio familiar do mundo físico: o sigilo pode atrasar a notificação, mas não deve apagá-la para sempre sem uma razão convincente e específica.