5G, геолокация и ошибка прицела в праве

5G многократно повысило точность данных о местоположении, а право не изменилось. Разбор правовой защиты, которая бьёт не по тому звену цепи.

|

Время чтения: 10 минут(ы)

5G, геолокация и ошибка прицела в праве

В 2011 году полиция Детройта запросила у мобильного оператора историю подключений телефона Тимоти Карпентера к базовым станциям. Она получила 12 898 точек местоположения за 127 дней, около сотни в сутки. Семь лет спустя Верховный суд Соединённых Штатов признал, что такой запрос представляет собой обыск и требует ордера.

Эти 12 898 точек приходили с антенн четвёртого поколения, каждая из которых покрывала радиус в несколько километров. Тот же запрос, направленный сегодня в городскую сеть 5G, вернул бы не сотню точек в сутки с погрешностью в несколько километров. Он вернул бы гораздо больший объём с погрешностью в несколько десятков метров.

Технология сменила масштаб. Юридическое рассуждение осталось на том же месте цепи.

Правовое благо, которое судьи признают по обе стороны Атлантики

Существует интерес, который признают почти все и который почти ни один акт не защищает действенно: право находиться где-то без того, чтобы этот факт фиксировался.

Европейская судебная практика установила это недвусмысленно. В деле Digital Rights Ireland (объединённые дела C-293/12 и C-594/12, 8 апреля 2014 года), а затем в деле Tele2 Sverige и Watson (объединённые дела C-203/15 и C-698/15, большая палата, 21 декабря 2016 года) Суд Европейского Союза постановил, что эти данные, взятые в совокупности, позволяют делать очень точные выводы о частной жизни лиц: привычки повседневной жизни, места пребывания, перемещения, осуществляемая деятельность и социальные связи.

Верховный суд Соединённых Штатов пришёл к близкому выводу в деле Carpenter v. United States , 585 U.S. 296 (2018). Он подчеркнул момент, который американская доктрина много комментировала: неотвратимый и автоматический характер этого сбора. Никто не соглашается быть подключённым к антенне: человек подключён потому, что у него есть включённый телефон.

Итак, правовое благо существует, и его признают два суда, которые в этой области имеют вес. Проблема в другом.

Что 5G изменило на самом деле

Распространённая путаница состоит в том, что местоположение рассматривают как данные, которые телефон передаёт, наравне с сообщением или фотографией. Это не так. Местоположение есть физическое следствие работы сети. Оператор знает, к какой антенне подключено устройство, потому что обязан это знать, чтобы маршрутизировать вызов. Не существует ключа, которым можно было бы зашифровать эту информацию, поскольку речь идёт не о содержании, а о свойстве самого соединения.

Именно это делает 5G значимым в правовой плоскости, а не в технической.

Прежние архитектуры опирались на широкие соты. Антенна 4G обычно обслуживает радиус в несколько километров, и позиция, выведенная из одного лишь подключения, измерялась сотнями метров в городе, иногда десятками километров в сельской местности. 5G опирается на массовое уплотнение: городские соты покрывают обычно несколько сотен метров, а инженерная литература оперирует плотностями порядка сорока-пятидесяти базовых станций на квадратный километр против четырёх-пяти во времена 3G.

Следствие механическое. Согласно белой книге Ericsson о позиционировании в 5G , инфраструктура, развёрнутая исключительно ради связи, достигает точности от двадцати до пятидесяти метров на улице и от одного до трёх метров в помещении, а при благоприятных городских условиях опускается ниже метра. Речь не о где-то включённой функции геолокации, а о том, что сеть знает по самому своему устройству, без единого установленного приложения и без единого выданного разрешения. Все эти механизмы, а также контрмеры, которые действительно работают, мы подробно разобрали в статье о постоянной геолокации телефона .

Таким образом, вторжение выросло на несколько порядков. Применимая правовая рамка остаётся той, что была задумана для 2G и 3G. Никакой нормативной адаптации эта смена масштаба не сопровождала.

Право защищает доступ, а не порождение

Европейское право тщательно регулирует, кто может получить доступ к данным о местоположении, на каких условиях и под каким контролем. Директива 2002/58/ЕС закрепляет принцип конфиденциальности коммуникаций, а Суд ЕС постановил в деле La Quadrature du Net (объединённые дела C-511/18, C-512/18 и C-520/18, большая палата, 6 октября 2020 года), что статья 15(1) этой директивы, толкуемая в свете статей 7, 8, 11 и 52(1) Хартии, не допускает всеобщего и недифференцированного хранения данных о трафике и местоположении в превентивных целях. Суд, однако, допустил очерченные отступления, когда государство-член сталкивается с серьёзной угрозой национальной безопасности, оказывающейся реальной и наличной или предсказуемой, при условии действенного контроля.

Это настоящие гарантии, и было бы нелепо их принижать. Но все они вступают в дело задним числом. Они предполагают, что данные существуют, что они хранятся, и лишь затем упорядочивают условия их использования.

Между тем если местоположение есть неизбежный побочный продукт работы сети, то уместной точкой вмешательства является не конфиденциальность. Это срок хранения.

Мгновенная позиция, необходимая для маршрутизации связи и стёртая сразу после, не является инструментом слежки. История позиций, хранимая месяцами, им является, какими бы гарантиями доступа она ни была окружена.

Различие между ними не юридическое, а архитектурное. И европейский календарь делает вопрос неотложным, а не теоретическим. Комиссия отозвала проект регламента ePrivacy в 2025 году из-за отсутствия согласия между созаконодателями. С тех пор она работает над отдельным инструментом о хранении данных для целей уголовного производства, объявленным на 2026 год и призванным гармонизировать национальные режимы, ставшие разнородными после отмены директивы 2006 года. Иначе говоря, текст, который на десятилетие определит режим метаданных о местоположении, пишется прямо сейчас, на основе рассуждения, задуманного во времена километровых сот.

Прецедент, который 5G создало само

Самое интересное в этом деле то, что верный ответ уже содержится в техническом стандарте, но применён к другому объекту.

Вплоть до 4G постоянный идентификатор абонента, IMSI, передавался открытым текстом по радиоинтерфейсу при подключении. Именно это сделало возможными IMSI-кэтчеры, те поддельные базовые станции, которые, согласно эталонному описанию Electronic Frontier Foundation , излучают мощнее легитимных антенн, чтобы притягивать терминалы и перехватывать их идентификатор.

Начиная с Release 15 спецификаций 3GPP, опубликованного в 2019 году, 5G даёт изящный ответ. Постоянный идентификатор, ныне называемый SUPI, может быть заменён на радиоинтерфейсе на SUCI, скрытый идентификатор, полученный шифрованием абонентской части средствами криптографии на эллиптических кривых с использованием открытого ключа домашнего оператора. Расшифровать его может только домашняя сеть, владеющая соответствующим закрытым ключом. Результат уникален при каждом вычислении, что препятствует корреляции между сессиями.

Принятая логика заслуживает быть подчёркнутой, потому что она ровно та, которой следовало бы руководствоваться законодателю: шифруют не позицию, что было бы технически невозможно, шифруют личность. Позиция, лишённая привязываемой личности, имеет весьма ограниченную ценность для индивидуализированной слежки.

Изъян: защита факультативна

Существует, однако, значительная оговорка, и это, на наш взгляд, самая конкретная точка вмешательства во всём деле.

Белая книга NIST CSWP 36A , опубликованная в марте 2026 года National Institute of Standards and Technology, говорит об этом без обиняков. Терминалы и сетевые функции, соответствующие Release 15 или более позднему, обязаны поддерживать SUCI, но его включение остаётся факультативным для оператора. Должны совпасть три условия: производитель оборудования должен его поддерживать, оператор должен включить его в своей сети, а SIM-карта должна нести элементы, необходимые для вычисления.

К этому добавляется конфигурационная ловушка. Стандарт предусматривает нулевую схему защиты, при которой формат SUCI формально применяется, но без действительного шифрования, так что идентификатор идёт открытым текстом. NIST пишет, что оператору необходимо настроить свою сеть с ненулевой схемой защиты, и напоминает, что доклад CSRIC, консультативного органа Federal Communications Commission, ещё в 2021 году рекомендовал оставить нулевую схему исключительно для экстренных вызовов с терминала, не известного сети.

Эту формулировку стоит оставить как есть. Лучшая доступная защита от отслеживания мобильных терминалов существует в техническом стандарте с 2019 года. Она держится на конфигурационном выборе, оставленном на усмотрение оператора. Американское федеральное агентство считает нужным опубликовать в 2026 году документ, напоминающий, что её следовало бы включить. И ни один европейский правовой инструмент её не предписывает.

Надо добавить, что SUCI не закрывает тему. Работы, представленные под названием 5G SUCI-catchers: still catching them all? , документируют атаки связывания, позволяющие вновь коррелировать сессии несмотря на шифрование, и защита падает полностью, если атакующий вынудит терминал перейти на предыдущее поколение. Правовая обязанность, стало быть, не решила бы всего. Она тем не менее устранила бы разрыв, у которого нет никакого защитимого оправдания: между тем, что позволяет стандарт, и тем, что делают коммерческие сети.

Три согласованных вмешательства

Если всерьёз принять мысль, что местоположение следует минимизировать на этапе проектирования, а не защищать задним числом, логически напрашиваются три меры.

  • Сделать обязательным действительное сокрытие идентификатора. Предписать включение SUCI и запретить нулевые схемы защиты в коммерческих сетях, кроме остаточного случая экстренных вызовов. Речь не о том, чтобы предписывать новую технологию или финансировать развёртывание, а о требовании включить функцию, стандартизованную семь лет назад и уже присутствующую в оборудовании.
  • Рассматривать хранение как исключение, а не как настройку по умолчанию. Позиция, необходимая для маршрутизации связи, должна стираться, как только эта функция выполнена. Формирование истории должно требовать особого обоснования. Это разница между сетью, которая знает, где вы находитесь, и сетью, которая помнит, где вы были.
  • Сделать владение ключом надлежащим критерием привязки. Размещение серверов в Союзе мало что значит, если ключи, делающие данные читаемыми, находятся в другом месте. Юридически значимым критерием должно быть действительное господство над средствами расшифрования, вопрос, который мы подробно рассмотрели в связи с конфликтом между Data Act и CLOUD Act .

Угол зрения, которого держится Arpokrat

Это рассуждение не свойственно одному лишь телекоммуникационному праву. Именно его мы применяем к собственным архитектурным решениям, и оно умещается в одну фразу: то, что не было произведено, не нуждается в защите.

Поэтому ArpokratOS удаляет GPS, Bluetooth и NFC на уровне ядра, а не отключает их в меню. Переключатель есть политика: его может обойти привилегированный компонент, снова включить обновление, проигнорировать скомпрометированная система. Удаление пути в коде снимает сам вопрос. Это перенос на масштаб устройства того же смещения, которого мы добиваемся на масштабе права: вмешиваться на этапе порождения, а не доступа.

Надо сразу сказать, чего это не делает. Ни одна операционная система не выводит терминал за пределы геометрии сети. Пока SIM-карта активна, оператор знает соту подключения, и полная маршрутизация трафика через Tor этого не меняет, поскольку она защищает содержание и назначение, а не радиоуровень. Именно поэтому тема является правовой. Существует категория рисков, которую не снижает никакая индивидуальная настройка и для которой единственной доступной переменной остаётся правило, применимое к оператору.

Та же забота управляет остальной нашей работой. Данные, которых не существует, нельзя ни истребовать, ни перепродать, ни выкрасть, ни расшифровать через десять лет машиной, которой сегодня ни у кого нет, вопрос, который мы разобрали под углом шифрования, собранного сейчас и взломанного позже .

Заключение

Публичная дискуссия о мобильной слежке сосредоточена почти исключительно на доступе: кто может просматривать данные, на каком основании, с каким разрешением. Эта дискуссия законна, и решения, вынесенные Судом ЕС с 2014 года, дали ощутимые результаты. Но она вступает в цепь слишком поздно.

Предшествующий и более определяющий вопрос состоит в том, должна ли история существовать вообще. База, созданная сегодня по законному основанию, остаётся доступной завтра для другого, и окружающие её гарантии зависят от последующих политических решений, которые в момент сбора никто не контролирует. Это ставка на устойчивость институтов, сделанная на срок, который никто не устанавливает.

5G многократно повысило разрешение этой информации без какой-либо нормативной адаптации. Одновременно оно показало, посредством механизма SUCI, что осуществимый путь состоит в отделении позиции от личности, а не в попытке зашифровать физическое свойство сети. Технический стандарт дал ответ за семь лет до того, как право задало вопрос.

Европейский текст о хранении данных пишется сейчас. Он будет касаться метаданных, а значит местоположения, а значит того, что 5G производит теперь с точностью, которой его составители не знали. Ограничится ли он упорядочением доступа к истории, принимаемой как данность, или же осмелится поставить под вопрос необходимость этой истории, вероятно, и есть важнейший вопрос приватности ближайших лет в Европе. И это вопрос, который технический сектор, на сей раз, уже решил в правильную сторону.

Источники