1 ポイント 投稿者 GN⁺ 2025-01-31 | 1件のコメント | WhatsAppで共有
  • カリフォルニア州の法執行機関は2023年に、CLETS規則違反7,275件をCADOJに報告しており、このうち大半の6,789件はLos Angeles County Sheriff’s Departmentで発生した
  • LACSDの違反は、隠匿携帯銃許可の審査のための刑事司法データ照会であり、CLETS規則が明示的に禁じる利用方法だった
  • 2019~2023年の公開資料ベースで、CLETS不正利用の調査は761件、規則違反は少なくとも7,635件に上り、停職55人、辞職50人、解雇42人につながった
  • 2023年の違反の多くは再教育で終わったが、個人的な報復や無断での情報提供のような事例も含まれ、州全体で停職24人、辞職6人、解雇9人が発生した
  • CLETSは不正利用の報告義務があるため数値が明らかになった珍しい事例であり、自動ナンバープレート読取装置や顔認識データベースは同程度の監視を受けていない可能性がある

2023年のCLETS不正利用規模

  • Los Angeles County Sheriff’s Department(LACSD)は2023年に機微な刑事司法データベースを大規模に不正利用した
  • LACSDの6,789件の違反は、カリフォルニア州全体でCADOJに報告されたCLETS違反7,275件の大半を占めた
  • 中核となる違反は、隠匿携帯銃許可の審査のためにデータを検索した行為であり、CLETS規則が特定して禁止している利用方法だった
  • 2023年の記録には他の形態のデータベース不正利用も含まれている
    • 警察官が個人的な報復のためにデータを使った事例がある
    • 多くの違反は、適切なデータベース利用に関する再教育で締めくくられた
    • 州全体では警察官24人の停職、6人の辞職、9人の解雇が報告された

CLETSの情報範囲と報告義務

  • CLETSはCalifornia Law Enforcement Telecommunications Systemの略で、カリフォルニア州の警察官に複数のデータベースへのアクセスを提供する
  • アクセス対象には、Department of Motor Vehicles、National Law Enforcement Telecommunications System、Criminal Justice Information Services、National Crime Information Centerの記録が含まれる
  • CLETSへのアクセス権を持つ法執行機関は、システム不正利用に関する調査と懲戒を州司法省に報告しなければならない
  • この義務的報告により、地域機関が複数のデータベースアクセス権をどのように利用し、不正利用しているかを監視できる
  • 不正利用はさまざまな形で発生する
    • パスワード共有
    • 恋人や有名人の照会
    • 2019年にCADOJは、California Values Actに基づき、CLETSデータを“immigration enforcement”に利用することも不正利用に分類した

EFFが公開した2019~2023年資料

  • EFFはCLETS不正利用の公開資料を得るため、California Public Records Actに基づく請求を定期的に提出している
  • EFF調査チームは2019~2023年の情報を収集・圧縮し、公開ダウンロードできるようにしている
  • 研究者や記者は、機関別・年別の個別データを確認できる
  • 過去年の資料も公開されている
  • カリフォルニア州の各機関は翌年2月1日までにCLETS不正利用をCADOJに報告しなければならず、2024年の数値は今月末までに州機関へ提出される必要がある
  • 州政府が未回答の機関を追跡し、個別様式の情報をデータベースに入力するまでに、さらに数か月かかることが多い

2019~2023年の累計結果と主な事例

  • 2019~2023年にカリフォルニア州全体では、CLETS不正利用の調査が761件あり、システム規則違反は少なくとも7,635件確認された
  • 同期間のCLETS不正利用に関する懲戒と刑事事件は次のとおり
    • 警察官の停職55人
    • 辞職50人
    • 解雇42人
    • 軽犯罪の有罪6件
    • 重罪の有罪1件
  • 2023年にはLACSD以外にも、Riverside County Sheriff’s OfficeとPomona Police DepartmentでCLETSアクセス違反が数百件確認された
  • 機関別の主な事例

    • LACSDは隠匿携帯許可の調査のために刑事司法データを利用しており、CLETS監督機関の議事録によれば、全職員を再教育し、新しい手続きを導入した
      • 州司法省関係者は、同様のデータ不正利用が他機関でも文書化されていると認めている
    • Redding Police Departmentの警察官は2021年、婚約者の元夫に対する交通取締りを誘発するためにCLETSへアクセスしたとして、軽犯罪6件で起訴された
      • 裁判記録によれば解雇されたが、刑事事件では陪審により無罪となり、その後30マイル離れた別の警察署で勤務した
    • Folsom Police Departmentは2021年、人種差別的なメッセージ、性的非行、CLETS不正利用の疑いを受けた警察官を解雇した
      • Sacramento County District Attorneyは証拠不十分を理由に起訴しなかった
    • Madera Policeの警察官は2021年、CLETSにアクセスして情報を無断の相手に提供したとして辞職し、有罪を認めた
      • 裁判記録によれば、1年の執行猶予と100時間の社会奉仕を命じられた
    • California Highway Patrolの警察官は、友人の自動車事業で購入関心車両を調べるためにCLETSへ不適切にアクセスしたとして起訴された
    • San Francisco Police Departmentは2023年のCLETS数値を提供しなかったが、2024年5月のsustained complaints報告書には、“Computer/CAD/CLETS Misuse”に関する確認済み違反1件が含まれている

他の警察データベースへの含意

  • CLETSは、法執行機関が利用できる大規模データベースの一つにすぎない
  • 不正利用に対する義務的報告要件があるシステムは非常にまれで、他システムの違反は州の監督機関やどこにも報告されていない可能性がある
  • CLETSで確認された不正利用の規模は、自動ナンバープレート読取装置や顔認識データベースのような警察システムも高い割合で不正利用されうることを示している
  • これらのシステムはCLETSと同程度の監視を受けていないため、不正利用の水準は同等かそれ以上である可能性がある

1件のコメント

 
GN⁺ 2025-01-31
Hacker Newsのコメント
  • 「隠すことなんてないのに、なぜプライバシーが重要なのか」と聞くたびに、まさにこういう例外的な状況を思い浮かべる
    大規模監視システムの問題は、アクセス権を持つ人が多くなりすぎ、その中には信用できない人もいるという点にある
    このケースでは元妻が警察官と婚約していて、その警察官がデータベースへのアクセス権を悪用して危害を加えたというわけだ
    「今は30マイル離れた別の警察署で働いている」というくだりも、米国警察の悪質な一面を示している。こうしたことで解雇された警察官が、結局ほかの場所でまったく同じ職務に就くことがあまりにも多い

    • 以前、初期のFacebook社員がいるパーティーに行ったことがあるが、人々が誰のプロフィールを見ているのかをこっそり覗いていると自慢していた
      本人はそれをものすごく面白いと思っていて、それ以来Facebookは二度と使っていない
      正確な発言はおそらく「かわいい女の子たちは芸能人みたいなもので、みんなが一日中そのプロフィールを更新しまくっているのを見るんだ LOL」に近かった
    • 当然これは、民間企業による大量データ収集にも当てはまる [1]
      商業的に入手できるデータソース同士を突き合わせようとする組織にも当てはまるし、政府も例外ではない。ありがとう、Palantir!
      法執行機関の権限を乱用しなくても、人を困らせる方法はいくらでもある
      [1] https://www.theguardian.com/technology/2016/dec/13/uber-empl...
    • Californiaの事例ではないが、私がよく挙げる例は、Brigham Young University警察が地域の法執行データベースでBYU学生の性的暴行事件を検索し、被害者を「Honor Code」違反として通報した件だ
      関連報道は非常に多いが、概要としてはこの記事がよい: https://www.kuer.org/race-religion-social-justice/2021-12-17...
    • 警察という仕事の最大の問題は、その仕事を強く望む人ほど、むしろ任せるべきではない可能性が高くなる種類の職業だという点にある
      本人にとっても、他人にとっても、そのほうがよい場合がある
    • これを「例外的な状況」と呼ぶのは、あまりにも寛大な表現だと思う
      まったく珍しいことではなく、私たちの耳に入るのは、捕まらずに済むほど賢くなかった人たちの話だけだと思う
  • 2021年の1年間だけで、FBIは米国人の通信を探すためにSection 702データを令状なしで最大340万回検索した --https://eff.org/deeplinks/2023/…
    つまりCaliforniaは警察国家の運営がうまくできていないという話なのか?FBIと比べれば、ほとんど努力すらしていないレベルだ

    • Bidenは何を探していたのだろう?
    • 私はこの程度なら問題ないと思う
      FBIは私の市と州にはびこっていた腐敗を一掃し、凶悪な暴力犯を毎日のように街から排除してくれる。彼らが別の犯罪を犯す前に止めることもよくある
      そこで働く人の大半は、疲れを知らずに働きながらも感謝されない公僕だ
      批判している人たちも、自分の娘が誘拐されて州境を越えて連れ去られたり、地元の法執行機関が腐敗して犯罪者と手を組み始めたりしたら、どんな気持ちになるか見てみればいい。そのときFBIが現れることは非常に心強い
  • データベースの利用はポリシーだけでは制限できない
    データが存在すれば、アクセス権を持つ人たちは必ず自分の望むことに使う。制限が何なのかを誰も教えていなかった、という場合すらある
    データの悪用を防ぐ最善の方法は、そのデータを持たないことだ
    次善策は、適切なアクセス制御を備えた技術的手段を通じてのみ、クエリレベルでアクセスさせ、生データへのアクセスは絶対に許可しないことだ

    • 医療分野だけを見ると、ほとんどの人はHIPAA違反の結果を十分に恐れているので、アクセスすべきでない記録にはアクセスしないと思う
      ここで効いているのは、重大でキャリアを終わらせかねない制裁と、コンプライアンス部門が全員のアクセスログを定期的に監査しているという認識の組み合わせだ
    • 私が聞いたことのある警察署はどこも、制限事項を繰り返し強調している。警察官は100%知っているはずだ
      しかし、警察官が飲酒運転者のナンバープレートを検索しているのか、元恋人のナンバープレートを検索しているのかを、どんなアクセス制御で区別できるだろうか?現場ではデータに素早くアクセスする必要がある
      すでに誰が何にアクセスしたかは記録しており、そのため誰が悪用したかを突き止めて処罰できる。ただし、物事の中には技術的解決策だけでは直しにくいものもある
    • 問題は、誰かがクエリを実行するアクセス権だけを持っていても悪用できるという点にある
      特定の検索文字列に制限する方法はあるのか?そんなことが可能なのか?
  • 隠し携帯銃器許可には身元確認が含まれるが、決められた方法で行うべきところ、警察がより「徹底的に」やると言って、許可されている以上に多くのデータベースを調べた、という意味なのか?
    そのデータベースへのアクセス権はあるのだろうが、犯罪が行われたと疑われる場合にだけ確認すべきもののように思う
    個人的な動機は何だろう? 必要以上に確認しないほうが時間も面倒も減るはずなのに、あえてより「徹底的に」やろうとしたように見える
    もっと上位の政治関係者が、より「徹底的に」やるよう求めたのか? 全体像がよく理解できない。もちろん法を破ったのは確かだが、動機が気になる

    • 要点は、連邦判決によって全州がある程度 shall issue の隠し携帯許可を出すことを強制され、法律も存在する一方で、California の手続きは評価基準を郡保安官に委ねてきた、という点にある
      San Bernardino のようなところでは、身元確認さえ通れば事実上そのまま承認される。一方で Ventura、Riverside、LA などは、拒否する方法をできるだけ探し、そのために法律を迂回することもある
      「免許を持っていることを雇用主に知らせる」といった圧力政策も試みた。California の大企業の雇用主の多くが比較的リベラルで銃に反対していることを知ったうえで、権利の行使そのものをためらわせようとするやり方だ
    • LACSD が使った CLETS データベースには、有罪判決ではない記録、捜査記録、ギャングとの関連情報、そして正式な身元確認手続きに含まれないその他のデータが入っている
      たとえば逮捕されたが起訴されなかった場合や、有罪判決はないが既知のギャング構成員である場合、そのような記録は CLETS にはあるが、隠し携帯許可(CCP)で法的に使うべきシステムにはない
      州法はこのような非有罪情報を CCP の判断に使うことを認めていないため、これは権限の濫用だ。以前は CCP を得るには「good moral character」と「good cause」が必要だったが、現在は客観的基準に置き換えられている
      より多くの情報があれば、誰に許可を与えるかについてよりよい判断ができる、と主張することもできるかもしれないが、法律が認めていることではない。警察が望むたびに追加データを引っ張ってこられるようにすれば、明白な濫用リスクが生じる
    • 善意に解釈すれば、LACSD は悪質な人物が許可を得るのを防ぎたかった可能性が最も高い
      濫用と接する部分は、銃器関連の特定犯罪で有罪判決を受けていない人、または LACSD と悪い接触履歴がある人たちだ
      「肯定的」な面では、有罪判決はないがギャングのボスだと強く疑われる人物が許可を得られないようにできる
      「否定的」な面では、弁護人、反警察活動家、私立探偵のように警察とぎくしゃくした関係にある人々が許可を得られないようにするために使われ得る。場合によっては、警察官を批判する通報をするなど、単に否定的なやり取りがあったという理由で恨みを買い、標的にされることもあり得る
      法律はこうした懸念と法執行機関の過剰介入との間でバランスを取ろうとするものであり、存在する理由がある
    • 「汚い民間人」には銃を持つ資格がなく、アクセスを拒否できる理由なら何でも使うべきだ、というイデオロギー的信念から出たことだ
    • https://en.wikipedia.org/wiki/Gangs_in_the_Los_Angeles_Count...
  • その数字は各機関が自ら申告したデータだけのようで、実際の数ははるかに、はるかに多いと思う

    • 記事でも、これは多くのデータベースのうちの一つにすぎず、濫用について自己申告義務がある唯一のデータベースだと書かれている
  • 違反者リストの一番上が LA Sheriff Dept なのは驚きではない。ほぼあらゆるレベルで濫用が悪夢のような組織だ

    • LASD はリストの一番上にあるという程度ではなく、事実上リストそのもののように見える。違反の 93% を占めている
      言う通り驚きではない。LASD はあまりにひどく、近隣の他の警察署が不満を言っているのも聞いたことがあるし、ギャング、汚職、Board of Supervisors や FBI との対立の歴史もある
  • これは本当にやらかしたということだ
    Los Angeles は今、政治的に脆弱なうえに、LASD が銃所有者に手を出した。超党派の地獄が 3、2、1...

  • LASD がバッジを付けた犯罪組織だという証拠が、これ以上必要だったわけでもない

  • 刑事司法システムにおける監視データの誤用を扱った優れた学術研究がある
    Sarah Brayne (2020) Predict and Surveil: Data, Discretion, and the Future of Policing, Oxford University Press
    https://www.amazon.com/Predict-Surveil-Discretion-Future-Pol...
    著者は Los Angeles Police Department の警察官と IT 人員を対象にしたフィールド研究に基づき、法執行機関が概して「institutional data imperative」に従っていることを説得力をもって示している
    つまり、可能な限り多くの情報を収集せよという命令のもと、警察データベースではない場所から日常活動に関するさまざまなデータへ日常的にアクセスしようとし、本来ある目的のために収集されたデータが別の目的に使われるということだ(p. 53)

  • 週の勤務時間ベースで、週末まで含めて毎日30分に1回ほどという意味だ