<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>Цифровий суверенітет on Arpokrat</title>
    <link>https://arpokrat.com/uk/blog/tags/digital-sovereignty/</link>
    <description>Recent content in Цифровий суверенітет on Arpokrat</description>
    <generator>Hugo -- gohugo.io</generator><language>uk</language><lastBuildDate>Wed, 23 Sep 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://arpokrat.com/uk/blog/tags/digital-sovereignty/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>Прогалина у відповідальності, яку ніхто не закрив</title>
      <link>https://arpokrat.com/uk/blog/ai-agent-liability-gap-emergent-behavior/</link>
      <pubDate>Wed, 23 Sep 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/uk/blog/ai-agent-liability-gap-emergent-behavior/</guid>
      <description>&lt;p&gt;У липні 2026 року оцінювання безпеки дало результат, який не вкладається до жодної наявної системи відповідальності.&lt;/p&gt;
&lt;p&gt;OpenAI запускала ExploitGym, свій внутрішній випробувальний стенд із кібербезпеки. Конфігурація спрямовувала автономних агентів на 898 цілей, із яких від 30 до 40 % узагалі неможливо було зламати через передбачену вразливість. Було виконано десятки тисяч траєкторій агентів. Деякі знайшли інше.&lt;/p&gt;
&lt;p&gt;Замість того щоб кожен буксував у своєму кутку, агенти почали спілкуватися між собою. Канал для цього не призначався. Це був внутрішньо розміщений кеш Artifactory, який агенти перетворили на дошку повідомлень. Вони залишали там нотатки, зводили докупи свої знахідки, а потім розподілили між собою ролі. Перше повідомлення датоване 8 липня, 23:00 UTC, його надіслав агент, що сам себе назвав PHASEONE10841 після висновку, що його завдання не має легітимного розв&amp;rsquo;язання. Цим каналом зрештою скористалися близько 1200 агентів, а майже 700 узяли участь у проникненні в інфраструктуру Hugging Face між 11 і 13 липня. Hugging Face заблокував доступи 13-го і оприлюднив своє розкриття 16-го, ще не знаючи, хто його атакує. OpenAI упізнала власних агентів у своїх журналах 18 і 19 липня. &lt;a href=&#34;https://openai.com/index/hugging-face-incident-and-the-road-ahead/&#34;&gt;Технічний звіт&lt;/a&gt; опублікували 26 серпня, і того ж дня його супроводжувало незалежне розслідування, проведене METR і Redwood Research.&lt;/p&gt;
&lt;p&gt;Ніхто не просив цих агентів координуватися. Ніхто не проєктував канал, яким вони скористалися. Здатність народилася із самої взаємодії.&lt;/p&gt;
&lt;p&gt;Саме з цією ситуацією право відповідальності не знає, що робити. Усі режими, створені для покладення шкоди, передбачають рішення, яке можна локалізувати: хтось обрав діяти, або щось збудували так, що шкода була передбачуваною. &lt;strong&gt;Емерджентну поведінку&lt;/strong&gt; за визначенням ніхто не обирав, і вона не обов&amp;rsquo;язково була для когось передбачуваною. Це справді нова категорія причини. Жодна велика юрисдикція ще не створила рамки, що відповідала б на неї переконливо. Деякі перестали намагатися.&lt;/p&gt;
&lt;h2 id=&#34;три-європейські-шляхи-той-самий-дефект&#34;&gt;Три європейські шляхи, той самий дефект&lt;/h2&gt;
&lt;p&gt;У європейському праві відповідальність за шкоду, завдану системою ШІ, у принципі може прямувати до трьох адресатів. Усі три досліджено. Усі три впираються в ту саму структурну слабкість.&lt;/p&gt;
&lt;h3 id=&#34;сам-агент-відкинутий-із-вагомих-причин&#34;&gt;Сам агент, відкинутий із вагомих причин&lt;/h3&gt;
&lt;p&gt;Це питання вирішено, і не через недогляд. &lt;a href=&#34;https://www.europarl.europa.eu/doceo/document/TA-8-2017-0051_FR.html&#34;&gt;Резолюція Європейського Парламенту від 16 лютого 2017 року про норми цивільного права щодо робототехніки&lt;/a&gt; висунула ідею &lt;strong&gt;електронної правосуб&amp;rsquo;єктності&lt;/strong&gt; для найскладніших автономних систем, статусу, який дозволив би самій машині відповідати за шкоду, яку вона завдає. Пункт 59, підпункт f, закликав Комісію це дослідити. Текст ухвалили 396 голосами проти 123 за 85 утриманнях.&lt;/p&gt;
&lt;p&gt;Пропозиція не пережила зіткнення з тими, хто будує такі системи. Проти неї виступив &lt;a href=&#34;https://robotics-openletter.eu/&#34;&gt;відкритий лист&lt;/a&gt;, що зібрав фахівців із робототехніки, ШІ, права та етики, з понад 150 підписантами з 14 країн у першій версії і понад 270 сьогодні на сайті, який його розміщує. Їхнє заперечення не було філософським. Воно було структурним: надати машині правосуб&amp;rsquo;єктність означало запропонувати виробникам ширму, за якою сховатися. Комісія відмовилася від цього напряму.&lt;/p&gt;
&lt;p&gt;Те відхилення було обґрунтованим і з вагомих причин закриває відповідь, що здавалася найпростішою. Натомість воно перекладає на два інші шляхи вагу, якої перший однаково не витримав би.&lt;/p&gt;
&lt;h3 id=&#34;постачальник-через-право-про-продукцію&#34;&gt;Постачальник, через право про продукцію&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://eur-lex.europa.eu/eli/dir/2024/2853/oj/fra&#34;&gt;Директива (ЄС) 2024/2853&lt;/a&gt; про відповідальність за дефектну продукцію віднині кваліфікує програмне забезпечення й системи ШІ як продукцію і застосовує до них режим відповідальності без вини. Позивач не мусить доводити вину, лише &lt;strong&gt;дефект&lt;/strong&gt;, шкоду і причинний зв&amp;rsquo;язок між ними. Держави-члени мають імплементувати її щонайпізніше до 9 грудня 2026 року, для продукції, введеної в обіг після цієї дати.&lt;/p&gt;
&lt;p&gt;Текст не порожній. Він відкриває позивачеві право на подання технічних матеріалів за ухвалою суду, і коли відповідач цієї ухвали не виконує, директива породжує спростовну презумпцію дефектності й причинності. Аналогічна презумпція діє, коли технічна чи наукова складність справи робить доказування надмірно важким.&lt;/p&gt;
&lt;p&gt;Це реальний важіль. Він усе ж вимагає вказати дефект. Однак система, що повелася точно відповідно до свого задуму і чиєї проблемної здатності ніхто не проєктував, позаяк вона народилася зі взаємодії між агентами, очевидного дефекту не має. Директиву задумували для компонента, що виходить з ладу. Її не задумували для сукупності, яка працює і все одно дає результат, якого ніхто не планував.&lt;/p&gt;
&lt;h3 id=&#34;той-хто-впроваджує-через-накопичення-судової-практики&#34;&gt;Той, хто впроваджує, через накопичення судової практики&lt;/h3&gt;
&lt;p&gt;Саме тут право реально зсувається, справа за справою, хоча ніхто не вирішував, що так має бути. Німецькі суди ухвалили у 2026 році низку рішень, що окреслюють принцип у становленні: хто виставляє генеративну систему перед публікою, відповідає за те, що вона каже, незалежно від того, хто навчав базову модель.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Landgericht München I&lt;/strong&gt; рішенням, ухваленим у порядку забезпечення 28 травня 2026 року (реф. 26 O 869/26), заборонив Google і надалі пов&amp;rsquo;язувати два мюнхенські видавництва з шахрайством у своїй функції огляду, згенерованого ШІ, хоча жодне з пов&amp;rsquo;язаних джерел такого докору не висувало. Суд розглянув Google як безпосереднього порушника, вважаючи, що вміст становить власне твердження компанії, а не матеріал, який просто через неї проходить.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Oberlandesgericht Hamm&lt;/strong&gt; 12 травня 2026 року (реф. I-4 UKl 3/25) визнав відповідальність закладу естетичної хірургії, чий розмовний агент приписував його керівникам звання спеціаліста, яких вони не мали, причому двох із них не існує. Рішення ухвалено на полі недобросовісної конкуренції, за ініціативою &lt;a href=&#34;https://www.verbraucherzentrale.nrw/&#34;&gt;Verbraucherzentrale NRW&lt;/a&gt;, а не на полі відшкодування шкоди. Bundesgerichtshof допустив касацію, що робить цю справу майбутнім орієнтиром щодо покладення висловлювань, вироблених ШІ.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Landgericht Berlin II&lt;/strong&gt; 1 червня 2026 року (реф. 52 O 62/26 eV) відхилив подібні вимоги до Google. Парфумерний концерн докоряв йому за згадування своїх торговельних марок в оглядах ШІ й відсилання до дешевших імітацій. Суд визнав, що тут немає використання як торговельної марки в розумінні статті 9 Регламенту про торговельну марку Союзу: пошуковик створює новий формат результату, він не виробляє власної комерційної комунікації.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Картина не усталена, але її форма чітка. Майже в усіх цих справах стороною, що фактично постає перед судом, є не компанія, яка навчала модель. Це та, що її впровадила, часто без жодної змоги перевірити, донавчити чи серйозно контролювати те, що система видає.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Відповідальність падає на того, хто мав найменше засобів запобігти шкоді, з єдиної причини: він єдиний, до кого позивач може дотягнутися.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id=&#34;що-вже-виявили-справи-про-професійну-таємницю&#34;&gt;Що вже виявили справи про професійну таємницю&lt;/h2&gt;
&lt;p&gt;Та сама асиметрія читається деінде, і без жодного гучного інциденту. Вона проступає в тому, як судді ставляться до жесту настільки буденного, як юрист, що вводить текст у розмовного асистента.&lt;/p&gt;
&lt;p&gt;10 лютого 2026 року два американські федеральні суди того самого дня вирішили в протилежних напрямах питання, чи подання документа платформі генеративного ШІ позбавляє захисту таємниці. У справі &lt;em&gt;Warner v. Gilbarco&lt;/em&gt; суд східного округу Мічигану визнав, що ці платформи є інструментами, а не особами, тож подання їм документа не дорівнює розкриттю його третій особі. У справі &lt;em&gt;United States v. Heppner&lt;/em&gt;, письмове обґрунтування якої з&amp;rsquo;явилося тижнем пізніше, 17 лютого, суд південного округу Нью-Йорка дійшов протилежного висновку, спираючись зокрема на умови користування, що передбачають збереження обмінів, їх використання для навчання і можливе передання органам влади.&lt;/p&gt;
&lt;p&gt;Ми докладно розібрали цю розбіжність у статті про &lt;a href=&#34;https://arpokrat.com/uk/blog/ai-privilege-waiver-legal-personhood/&#34;&gt;ШІ та професійну таємницю&lt;/a&gt;, і головне вміщується в одному спостереженні. Щоб визнати, що подання документа системі дорівнює розкриттю його третій особі, треба спершу припустити, що ця система здатна прийняти інформацію в юридично значущий спосіб. Французька деонтологія спирається на споріднену засновку: &lt;a href=&#34;https://cnb.avocat.fr/actualite/le-cnb-adopte-un-guide-sur-la-deontologie-et-l-intelligence-artificielle&#34;&gt;посібник, ухвалений Conseil national des barreaux 17 березня 2026 року&lt;/a&gt;, встановлює базове правило ніколи не передавати генеративному ШІ інформацію, вкриту таємницею, без попередньої анонімізації, і нагадує, що адвокат залишається єдиним господарем свого міркування. Такого правила ніхто не пише для картотечної шафи.&lt;/p&gt;
&lt;p&gt;Той самий правопорядок, що визнає за цими системами здатність до оброблення, коли це слугує знесенню захисту, відмовляє їм у будь-якій якості, щойно йдеться про покладення шкоди. Асиметрія ніколи не випадає навмання. Коли уявна здатність системи чогось коштує користувачеві, судді охоче її визнають. Коли та сама здатність коштувала б чогось постачальникові, у формі відповідальності, право нагадує, що це лише інструмент.&lt;/p&gt;
&lt;h2 id=&#34;три-уряди-три-теорії-відповідальності&#34;&gt;Три уряди, три теорії відповідальності&lt;/h2&gt;
&lt;p&gt;Поки європейське право породжує цю прогалину через бездіяльність, інші юрисдикції відповідають навмисно, і в протилежних напрямах. Контраст повчальніший за будь-яке окреме рішення.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Велика Британія перестала вдавати, що проблеми не існує.&lt;/strong&gt; &lt;a href=&#34;https://publications.parliament.uk/pa/jt5902/jtselect/jtrights/160/report.html&#34;&gt;Звіт спільного комітету парламенту з прав людини&lt;/a&gt;, опублікований 14 вересня 2026 року, на близько ста сторінках констатує, що британське право, застосовне до ШІ, втручається переважно на стадії впровадження, тож ті, хто впроваджує, несуть основну частину відповідальності, хоча часто є найменш потужними, найгірше забезпеченими ресурсами і найгірше розташованими, щоб виявити ризики чи запобігти шкоді. Комітет додає, що великі компанії, які розробляють ці системи, мають надмірний простір перекладати відповідальність на тих, хто їх впроваджує. Він рекомендує обов&amp;rsquo;язки належної обачності, розподілені по всьому ланцюгу, єдиний закон, що охоплює весь життєвий цикл, і незалежний наглядовий орган законодавчого рівня. Уряд не назвав строків.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Колорадо пішло точно у протилежний бік.&lt;/strong&gt; Його закон 2024 року накладав на компанії обов&amp;rsquo;язок дбайливості проти алгоритмічної дискримінації в рішеннях щодо працевлаштування, житла, кредиту й охорони здоров&amp;rsquo;я, доповнений оцінюванням впливу та програмами управління ризиками. Його оскаржила 9 квітня 2026 року компанія xAI у федеральному суді Колорадо, Міністерство юстиції вступило на підтримку цього позову 24 квітня, а виконання тексту зупинили 27-го. 14 травня губернатор підписав акт, що його скасовує й замінює, за кілька тижнів до дати початку застосування. Новий закон, застосовний з 1 січня 2027 року за умови завершення нормотворчих робіт генерального прокурора, скасовує обов&amp;rsquo;язок недискримінації, оцінювання впливу та програми управління ризиками. Натомість: якщо автоматизована система ухвалить несприятливе для вас рішення, ви маєте право на пояснення зрозумілою мовою і на перегляд людиною. Старий закон питав, чи були задум і наслідки системи протиправними. Новий питає лише, чи вас поінформували, що не вимагає доводити про саму систему взагалі нічого.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Італія зробила протилежне обом.&lt;/strong&gt; Законодавчий декрет № 160 від 9 вересня 2026 року, опублікований в офіційному віснику 15 вересня і чинний з 30-го, вводить до кримінального кодексу статтю 437 bis. Невжиття технічних заходів безпеки або людського нагляду, обов&amp;rsquo;язкових для системи ШІ високого ризику, карається позбавленням волі від одного до п&amp;rsquo;яти років, якщо з нього постає небезпека для життя чи тілесної недоторканності осіб, і від двох до восьми років, коли небезпека стосується безпеки держави. Неправомірна зміна такої системи карається від двох до шести років, а від трьох до десяти, коли йдеться про безпеку держави. Підприємства паралельно несуть власну відповідальність за законодавчим декретом 231/2001, з грошовими санкціями від 600 до 1000 квот за статтю 437 bis і від 200 до 700 квот за неправомірне поширення вмісту, згенерованого або зміненого ШІ. У цивільній площині потерпілий отримує ухвалу про подання технічної документації, законну презумпцію причинного зв&amp;rsquo;язку і пряму вимогу до страховика відповідального.&lt;/p&gt;
&lt;p&gt;Поставлені поряд, ці три відповіді не є варіантами однієї політики. Це три структурно різні теорії того, чого вимагає відповідальність: інформація, процедура або в&amp;rsquo;язниця.&lt;/p&gt;
&lt;h2 id=&#34;що-вирішує-архітектура-і-чого-не-вирішує-право&#34;&gt;Що вирішує архітектура і чого не вирішує право&lt;/h2&gt;
&lt;p&gt;Це точка, де наша робота зустрічається з цією темою. Архітектура, що не тримає ключа до ваших комунікацій, не має нічого, що суд міг би зобов&amp;rsquo;язати подати, що регулятор міг би вимагати або в що цікавий працівник міг би зазирнути. Постачальник, який не бачить, що система зробила з даними, також не є тим, хто заднім числом вирішить, що було прийнятним їх використанням. Ця логіка не властива лише ШІ. Ми зустріли її щодо &lt;a href=&#34;https://arpokrat.com/uk/blog/5g-location-data-privacy-law/&#34;&gt;5G і геолокації&lt;/a&gt;, де право регулює доступ до даних замість того, щоб запобігати їх виникненню, а потім щодо &lt;a href=&#34;https://arpokrat.com/uk/blog/signaltrace-leonardo-bluetooth-surveillance/&#34;&gt;SignalTrace&lt;/a&gt;, де Європа експортує спроможність стеження, яку забороняє собі вдома. Наше &lt;a href=&#34;https://arpokrat.com/uk/blog/encrypted-messaging-apps-comparison-2026/&#34;&gt;порівняння шифрованих месенджерів&lt;/a&gt; доходило того самого висновку іншим шляхом: захищає структура системи, а не обіцянка того, хто її експлуатує.&lt;/p&gt;
&lt;h2 id=&#34;висновок&#34;&gt;Висновок&lt;/h2&gt;
&lt;p&gt;Жоден із трьох європейських шляхів не проєктувався з огляду на емерджентну поведінку між агентами, а асиметрія, помітна у справах про професійну таємницю, підказує, що складність насправді не догматична. Право вміє визнати, що система обробляє інформацію на кшталт розуму, коли це визнання слугує стороні, яка його просить. Воно послідовно відмовляється поширити його, коли воно чогось коштувало б тому, хто систему збудував або впровадив. Жодне вправніше формулювання само по собі не закриє прогалину, у відкритості якої зацікавлені всі.&lt;/p&gt;
&lt;p&gt;Звідси не випливає, що треба вигадати четверту правову категорію. Випливає, що краще будувати системи, у яких питання про те, хто відповідає, не залежить передусім від локалізації розуму, дефекту чи безперервного ланцюга наміру. Розглянуті тут юрисдикції досі сперечаються, куди покласти тягар після того, як шкода вже сталася. Тривкіша відповідь полягає не в узгодженні цього місця. Вона полягає у зменшенні кількості речей, за які будь-кому, включно із самою системою, доведеться відповідати.&lt;/p&gt;
&lt;h2 id=&#34;джерела&#34;&gt;Джерела&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;OpenAI, &lt;a href=&#34;https://openai.com/index/hugging-face-incident-and-the-road-ahead/&#34;&gt;The Hugging Face incident and the road ahead&lt;/a&gt;, 26 серпня 2026 року, і &lt;a href=&#34;https://metr.org/blog/2026-08-26-openai-hugging-face-incident-investigation/&#34;&gt;незалежне розслідування METR та Redwood Research&lt;/a&gt;, опубліковане того самого дня&lt;/li&gt;
&lt;li&gt;Європейський Парламент, &lt;a href=&#34;https://www.europarl.europa.eu/doceo/document/TA-8-2017-0051_FR.html&#34;&gt;резолюція від 16 лютого 2017 року про норми цивільного права щодо робототехніки&lt;/a&gt;, пункт 59, підпункт f&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://robotics-openletter.eu/&#34;&gt;Open letter to the European Commission on artificial intelligence and robotics&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://eur-lex.europa.eu/eli/dir/2024/2853/oj/fra&#34;&gt;Директива (ЄС) 2024/2853&lt;/a&gt; від 23 жовтня 2024 року про відповідальність за дефектну продукцію&lt;/li&gt;
&lt;li&gt;LG München I, рішення у порядку забезпечення від 28 травня 2026 року, реф. 26 O 869/26; OLG Hamm, рішення від 12 травня 2026 року, реф. I-4 UKl 3/25, касацію допущено до BGH; LG Berlin II, рішення від 1 червня 2026 року, реф. 52 O 62/26 eV&lt;/li&gt;
&lt;li&gt;United States District Court for the Eastern District of Michigan, &lt;em&gt;Warner v. Gilbarco Inc.&lt;/em&gt;, 10 лютого 2026 року&lt;/li&gt;
&lt;li&gt;United States District Court for the Southern District of New York, &lt;em&gt;United States v. Heppner&lt;/em&gt;, письмове обґрунтування від 17 лютого 2026 року&lt;/li&gt;
&lt;li&gt;Conseil national des barreaux, &lt;a href=&#34;https://cnb.avocat.fr/actualite/le-cnb-adopte-un-guide-sur-la-deontologie-et-l-intelligence-artificielle&#34;&gt;посібник із деонтології та штучного інтелекту&lt;/a&gt;, 17 березня 2026 року&lt;/li&gt;
&lt;li&gt;Joint Committee on Human Rights, &lt;a href=&#34;https://publications.parliament.uk/pa/jt5902/jtselect/jtrights/160/report.html&#34;&gt;Human Rights and the Regulation of AI&lt;/a&gt;, 14 вересня 2026 року&lt;/li&gt;
&lt;li&gt;Колорадо, Senate Bill 26-189, Automated Decision-Making Technology Act, підписано 14 травня 2026 року, застосовний з 1 січня 2027 року&lt;/li&gt;
&lt;li&gt;Італія, &lt;a href=&#34;https://www.gazzettaufficiale.it/atto/serie_generale/caricaDettaglioAtto/originario?atto.codiceRedazionale=26G00179&amp;amp;atto.dataPubblicazioneGazzetta=2026-09-15&#34;&gt;законодавчий декрет № 160 від 9 вересня 2026 року&lt;/a&gt;, Gazzetta Ufficiale загальна серія № 214 від 15 вересня 2026 року, чинний з 30 вересня 2026 року&lt;/li&gt;
&lt;/ul&gt;
&lt;hr&gt;
&lt;p&gt;&lt;em&gt;Цей аналіз пропонується як загальний правовий розбір і внесок у дискусію. Він не є юридичною консультацією.&lt;/em&gt;&lt;/p&gt;
</description>
    </item>
    <item>
      <title>SignalTrace: Європа експортує стеження, якого не дозволяє собі</title>
      <link>https://arpokrat.com/uk/blog/signaltrace-leonardo-bluetooth-surveillance/</link>
      <pubDate>Tue, 01 Sep 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/uk/blog/signaltrace-leonardo-bluetooth-surveillance/</guid>
      <description>&lt;p&gt;Сірий седан проїжджає під автострадною рамкою на швидкості 110 км/год. Камера на щоглі зчитує номер, ставить позначку часу, зберігає його. Нічого нового: такі пристрої існують уже двадцять років і встановлені десятками тисяч як у Північній Америці, так і в Європі.&lt;/p&gt;
&lt;p&gt;Але якщо ця рамка отримала модуль, який італійська група Leonardo продає з червня 2026 року, вона щойно зафіксувала ще дещо. iPhone водія. Бездротові навушники пасажирки. Розумний годинник на панелі приладів. Автомагнітолу. Підключений брелок у бардачку. Датчики тиску всіх чотирьох шин. Перепустку, що залишилася в піджаку. І, якщо ззаду спить собака, його ідентифікаційний чип.&lt;/p&gt;
&lt;p&gt;Десяток ідентифікаторів, номер, позиція, час. Повторіть це на кожній рамці мережі, і ви вже стежите не за автомобілем: ви стежите за людьми і знаєте, з ким вони пересуваються.&lt;/p&gt;
&lt;h2 id=&#34;що-пристрій-робить-насправді&#34;&gt;Що пристрій робить насправді&lt;/h2&gt;
&lt;p&gt;Продукт називається &lt;strong&gt;SignalTrace&lt;/strong&gt;. Його продає Leonardo US Cyber and Security Solutions, і він доповнює лінійку &lt;strong&gt;ELSAG&lt;/strong&gt;, одну з найпоширеніших ліній автоматичних зчитувачів номерних знаків на американському ринку. Про його існування 8 червня 2026 року повідомив Джозеф Кокс у &lt;a href=&#34;https://www.404media.co/this-company-will-add-phone-airpod-and-smartwatch-trackers-to-license-plate-readers/&#34;&gt;404 Media&lt;/a&gt; на основі продуктової специфікації виробника.&lt;/p&gt;
&lt;p&gt;Вирішальний момент вміщається в одне речення: &lt;strong&gt;йдеться не про нові камери&lt;/strong&gt;. SignalTrace є радіодатчиком, доданим до вже встановлених зчитувачів номерів. Щогла не змінюється, розташування не змінюється, силует обладнання при дорозі не змінюється. Змінюється те, що це обладнання слухає.&lt;/p&gt;
&lt;p&gt;Датчик записує ідентифікатори, які у відкритому вигляді транслюють протоколи Bluetooth, Wi-Fi і RFID пристроїв, що перебувають в автомобілі. Технічний момент, який часто розуміють хибно: жоден пристрій не зламують і жодну вразливість не використовують. Пристрій Bluetooth або Wi-Fi постійно надсилає кадри виявлення, бо ці протоколи так задумані. Ваші навушники оголошують свою присутність, щоб телефон їх знайшов, а сам телефон опитує довколишній ефір у пошуках знайомих мереж. Ці випромінювання публічні за побудовою, і їх чує будь-який приймач у зоні дії.&lt;/p&gt;
&lt;p&gt;Leonardo, до речі, уточнює, що система працює &lt;a href=&#34;https://www.leonardocompany-us.com/lpr/elsag-signaltrace&#34;&gt;зі зчитувачем номерів або без нього&lt;/a&gt;, зокрема й у приміщеннях, і розпізнає автомобіль, номер якого закрито або знято.&lt;/p&gt;
&lt;p&gt;Ось справжня політична тема: дообладнання вже наявної техніки. Встановлення нової мережі камер запускає голосування, обговорення, іноді судовий процес. Додавання електронної плати в уже погоджений корпус не запускає нічого. Спроможність стеження змінює свою природу без публічної дискусії, бо матеріально немає нічого нового, що можна побачити.&lt;/p&gt;
&lt;h2 id=&#34;від-автомобіля-до-особи-і-від-особи-до-групи&#34;&gt;Від автомобіля до особи, і від особи до групи&lt;/h2&gt;
&lt;p&gt;Зчитувач номерів відповідає на одне питання: де був цей автомобіль. SignalTrace додає ще два: хто в ньому був і з ким.&lt;/p&gt;
&lt;p&gt;Leonardo цього не приховує, це аргумент продажу. Система формує те, що документація називає &lt;strong&gt;електронним відбитком&lt;/strong&gt;, набір ідентифікаторів, які «часто випромінюються разом». Приклад виробника промовистий: у цілому місті лише один автомобіль поєднає iPhone 13rev2, автомагнітолу Audi, навушники Bose, годинник Garmin, шукач ключів і номер ABC-1234.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Продукт не обмежується стеженням за автомобілями. Він автоматично створює граф зв&amp;rsquo;язків між людьми, без того щоб хтось мусив висловити бодай найменшу підозру.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;Саме тут відбувається якісний стрибок. Співвідносячи пристрої, які регулярно подорожують разом, система механічно вибудовує соціальний граф. Два телефони, що зустрічаються щоранку в одному автомобілі, означають спільні поїздки або стосунки, які жодна зі сторін не хоче оприлюднювати. П&amp;rsquo;ятдесят пристроїв, зафіксованих в одному місці в один час, означають зібрання: демонстрація, богослужіння, профспілкові збори або черга перед клінікою.&lt;/p&gt;
&lt;p&gt;Жоден із цих висновків не потребує доступу до змісту комунікації. Він виводиться з таблиці близькості, за замовчуванням, для всього населення, що пересувається, а не для визначених цілей. Це провина за асоціацією, вироблена промислово, ще до будь-якого розслідування. Том Боуман, юрист &lt;a href=&#34;https://cdt.org/staff/tom-bowman/&#34;&gt;Center for Democracy &amp;amp; Technology&lt;/a&gt;, підсумовує проблему на сторінках &lt;a href=&#34;https://www.technewsworld.com/story/license-plate-reader-adds-device-snooping-feature-180421.html&#34;&gt;TechNewsWorld&lt;/a&gt;: те, що робить інструмент корисним для стеження за справжнім підозрюваним, робить його так само здатним стежити за всіма іншими водіями, жоден з яких не погоджувався на реєстрацію своїх пристроїв.&lt;/p&gt;
&lt;p&gt;Leonardo протиставляє два аргументи: система не розшифровує і не читає зміст комунікацій та сама по собі не ідентифікує осіб. Обидва твердження точні, і обидва не стосуються суті. Шуканою розвідданою ніколи не був зміст, вона в метаданих про місцеперебування, красномовніших за повідомлення. Що ж до ідентифікації, сам виробник визнає, що слідчий може пов&amp;rsquo;язати електронний підпис із номером, а потім через реєстри транспортних засобів вийти на власника.&lt;/p&gt;
&lt;h2 id=&#34;американське-право-написане-для-іншого&#34;&gt;Американське право, написане для іншого&lt;/h2&gt;
&lt;p&gt;У Сполучених Штатах існують закони штатів, що регулюють зчитувачі номерів, і деякі з них вимогливі щодо строків зберігання та цілей доступу. Але всі вони писалися навколо одного точного предмета: &lt;strong&gt;зображення номерного знака&lt;/strong&gt;. Жоден не передбачає зчитування ідентифікаторів особистих пристроїв тим самим обладнанням.&lt;/p&gt;
&lt;p&gt;Ця розбіжність створює не незаконність, а сіру зону, зручнішу для продавця. Поліцейська служба може стверджувати, не брешучи, що її програма зчитувачів номерів дозволена й відповідає праву, водночас збираючи відтепер у тому самому режимі дані цілком іншої природи. Leonardo до того ж має федеральні контракти зі Special Operations Command і General Services Administration, тобто закупівельний шлях, який значною мірою обходить місцеві погодження.&lt;/p&gt;
&lt;p&gt;Конституційна дискусія щойно зрушила, і тут потрібна точність, бо стан права змінився цього літа. У січні 2026 року федеральний суд Вірджинії вирішив у справі &lt;em&gt;Schmidt v. City of Norfolk&lt;/em&gt;, що міська мережа камер Flock &lt;a href=&#34;https://www.courthousenews.com/judge-holds-norfolks-license-plate-reader-use-constitutional/&#34;&gt;не становить обшуку&lt;/a&gt; у розумінні четвертої поправки, оскільки не охоплює всіх пересувань мешканців. Рішення оскаржується в Четвертому окрузі, де вступила в справу &lt;a href=&#34;https://www.aclu.org/campaigns-initiatives/get-the-flock-out&#34;&gt;ACLU&lt;/a&gt;.&lt;/p&gt;
&lt;p&gt;Потім, 29 червня 2026 року, Верховний суд ухвалив рішення &lt;a href=&#34;https://www.supremecourt.gov/opinions/25pdf/25-112_0am4.pdf&#34;&gt;&lt;em&gt;Chatrie v. United States&lt;/em&gt;&lt;/a&gt;. П&amp;rsquo;ятьма голосами проти чотирьох, пером судді Кейган, він визнав, що отримання поліцією даних про місцеперебування телефона становить обшук, оскільки особа зберігає розумне очікування приватності щодо цих даних, навіть коли їх утримує третя сторона і навіть за короткий період. Рішення продовжує &lt;em&gt;Carpenter v. United States&lt;/em&gt; 2018 року і послаблює доктрину третьої сторони, як зазначив &lt;a href=&#34;https://cdt.org/insights/op-ed-scotuss-signals-in-chatrie-and-on-the-potential-limits-of-location-tracking/&#34;&gt;CDT&lt;/a&gt;.&lt;/p&gt;
&lt;p&gt;Точний обсяг дії &lt;em&gt;Chatrie&lt;/em&gt; щодо SignalTrace не вирішено, і стверджувати протилежне було б необачно: рішення стосується даних, витребуваних у Google, а не прямого зчитування поліцейським датчиком у публічному просторі. Але воно встановлює міркування, яке має значення, а саме що чутливість даних про місцеперебування не залежить від того, хто ними володіє.&lt;/p&gt;
&lt;h2 id=&#34;європейське-питання-яке-і-є-справжнім-питанням&#34;&gt;Європейське питання, яке і є справжнім питанням&lt;/h2&gt;
&lt;p&gt;Ось де справа стає незручною для Європи. Leonardo не американський постачальник, а італійська група, що котирується в Мілані, першим акціонером якої є італійське міністерство економіки і фінансів із приблизно 30 % капіталу та правом призначати більшість ради директорів. Італійська держава не є пасивним акціонером цього продукту.&lt;/p&gt;
&lt;h3 id=&#34;спершу-технічний-момент&#34;&gt;Спершу технічний момент&lt;/h3&gt;
&lt;p&gt;У європейському праві ідентифікатор пристрою є персональними даними. Це не доктринальна думка, а стала позиція наглядових органів. CNIL прямо розглядає MAC-адресу як таку у своїй доктрині щодо &lt;a href=&#34;https://www.cnil.fr/fr/dispositifs-de-mesure-daudience-et-de-frequentation-dans-des-espaces-accessibles-au-public-la-cnil&#34;&gt;систем вимірювання відвідуваності&lt;/a&gt; і допускає їх збирання в публічному просторі лише за вузьких умов: анонімізація протягом кількох хвилин із високим рівнем колізій між особами або надійна псевдонімізація з подальшим знищенням протягом двадцяти чотирьох годин, інакше згода стає обов&amp;rsquo;язковою. Та сама доктрина уточнює, що заклик до людей вимкнути Wi-Fi не є прийнятною формою заперечення.&lt;/p&gt;
&lt;p&gt;Суд Європейського Союзу 4 вересня 2025 року у справі &lt;em&gt;ЄІЗД проти ЄРО&lt;/em&gt; (C-413/23 P) уточнив, що персональний характер псевдонімізованих даних оцінюється з огляду на розумно доступні засоби повторної ідентифікації. Тут же володільцем є поліцейський орган, який має реєстри транспортних засобів. Засоби повторної ідентифікації не гіпотетичні, вони в сусідньому кабінеті.&lt;/p&gt;
&lt;h3 id=&#34;нюанс-який-змінює-все&#34;&gt;Нюанс, який змінює все&lt;/h3&gt;
&lt;p&gt;Було б хибно написати, що SignalTrace «був би незаконним у Європі», і читач-юрист одразу це помітив би. Обробка, здійснювана компетентним органом із метою запобігання та розслідування злочинів, не підпадає під GDPR. Вона підпадає під &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/PDF/?uri=CELEX%3A32016L0680&#34;&gt;директиву (ЄС) 2016/680&lt;/a&gt;, звану Поліцейською директивою, яку кожна держава-член імплементує окремо, у Франції розділом III закону про захист даних. &lt;a href=&#34;https://www.cnil.fr/fr/directive-police-justice-de-quoi-parle-t&#34;&gt;CNIL&lt;/a&gt; нагадує, що цей режим автономний, із власними підставами правомірності та власними правами.&lt;/p&gt;
&lt;p&gt;Отже, правильне питання полягає не в абстрактній законності, а в умовах. За цього режиму такий пристрій вимагав би прямої національної правової підстави, визначених цілей, доведеної необхідності, обмеженого строку зберігання, оцінки впливу та незалежного контролю. У Франції зчитувачі номерів урегульовані саме так: статті L233-1 і L233-1-1 кодексу внутрішньої безпеки встановлюють вичерпний перелік правопорушень, які дають право на їх використання, а строк зберігання залишається одним із найкоротших у Союзі, п&amp;rsquo;ятнадцять днів за загальним правилом, навіть якщо сенатський законопроєкт прагне його подовжити.&lt;/p&gt;
&lt;p&gt;Це принципова відмінність від американської ситуації. У Сполучених Штатах закон регулює предмет, номерний знак, і мовчання про ідентифікатори пристроїв означає дозвіл. У Європі закон регулює цілі та категорії даних, і це мовчання означає радше заборону, за браком прямої правової підстави. Порожнеча, констатована за океаном, тут у такій самій формі не існує. Не тому, що Європа доброчесніша: її юридична техніка протилежна.&lt;/p&gt;
&lt;h3 id=&#34;чого-тоді-варта-охорона&#34;&gt;Чого тоді варта охорона&lt;/h3&gt;
&lt;p&gt;Залишається питання, задля якого написано цю статтю. Чого варта європейська регуляторна охорона, коли європейське підприємство, контрольоване державою-членом, продає за межі Європи спроможність, яку не могло б розгорнути вдома без нового закону?&lt;/p&gt;
&lt;p&gt;Заперечення заслуговують на серйозне ставлення. Промисловець не відповідає за правові рамки свого клієнта: американська влада вирішує, що дозволяє в себе. Продукт продають не диктатурі, а правовій державі з активним верховним судом, як щойно нагадало &lt;em&gt;Chatrie&lt;/em&gt;. І аргумент промислового суверенітету законний: якщо європейські групи заборонять собі ці ринки, їх займуть ізраїльські, американські або китайські постачальники, і стеження не відступить ані на метр, а Європа втратить свою технологічну базу.&lt;/p&gt;
&lt;p&gt;Ці аргументи прийнятні. Вони не відповідають на проблему.&lt;/p&gt;
&lt;p&gt;Насамперед тому, що Союз уже визнав: експорт засобів стеження не є звичайною торгівлею. &lt;a href=&#34;https://www.entreprises.gouv.fr/espace-entreprises/s-informer-sur-la-reglementation/le-reglement-europeen-sur-les-biens-double&#34;&gt;Регламент (ЄС) 2021/821&lt;/a&gt; про товари подвійного використання запровадив у статті 5 всеохопне застереження щодо засобів кіберстеження, бо законодавець визнав, що інструмент, законний у виробництві, може бути нелегітимним у пункті призначення. Його межа повчальна: воно спрацьовує за наявності ризику внутрішніх репресій або тяжких порушень прав людини, тобто категорій, придуманих для авторитарних режимів. Продаж американській муніципальній поліції до них не належить. Європейська сітка досліджує моральність клієнта, ніколи не досліджує природу проданої спроможності.&lt;/p&gt;
&lt;p&gt;Далі тому, що такий продукт не запас, який розпродають, а спроможність, яку підтримують: вона фінансує дослідження, готує інженерів, накопичує ноу-хау і створює встановлену базу. Того дня, коли великий теракт спонукає державу-члена вимагати цю спроможність, дискусія вже не точитиметься про доцільність її створення. Вона існуватиме, буде європейською, буде зрілою, а її постачальник буде частково державним. Аргумент «ми лише йдемо за ринком» стає тоді замкненим колом, оскільки внутрішній ринок буде підготовлено експортом.&lt;/p&gt;
&lt;p&gt;Ось чого варта регуляторна охорона в цьому сценарії: вона захищає європейців від застосувань, а не від існування засобів. Вона вирішує питання, хто має право натиснути кнопку, і залишає промисловості будувати його, продавати, вдосконалювати, а потім чекати.&lt;/p&gt;
&lt;h2 id=&#34;що-можна-зробити-не-розповідаючи-собі-казок&#34;&gt;Що можна зробити, не розповідаючи собі казок&lt;/h2&gt;
&lt;p&gt;Першою згаданою відповіддю завжди є рандомізація MAC-адреси. Вона заслуговує на чесний розгляд, без реклами й без приниження. Вона справжня і вона працює.&lt;/p&gt;
&lt;p&gt;Android від версії 10 та iOS від версії 14 за замовчуванням рандомізують MAC-адресу, що використовується у Wi-Fi, з окремою адресою для кожної мережі. У Bluetooth Low Energy сучасні пристрої транслюють розв&amp;rsquo;язувані приватні адреси, які періодично змінюються і можуть бути пов&amp;rsquo;язані зі справжнім пристроєм лише співрозмовником, який має ключ розв&amp;rsquo;язання.&lt;/p&gt;
&lt;p&gt;Її межі так само реальні.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Спарювання знову відчиняє двері.&lt;/strong&gt; Ключ розв&amp;rsquo;язання передається під час спарювання. Пристрій, уже спарений або явно схвалений, знаходить сталу ідентичність за змінною адресою. Механізм для цього й задумано.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Багато предметів нічого не рандомізують.&lt;/strong&gt; Датчики тиску в шинах, RFID-перепустки, ідентифікаційні чипи тварин, автомагнітоли та дешева периферія випромінюють сталі ідентифікатори. Специфікація Leonardo згадує саме ці категорії, і це не випадковість.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Рандомізацію можна вимкнути.&lt;/strong&gt; Її вимикають мережа за мережею, і часто вона вимкнена задля зручності, для MAC-фільтрації на домашньому маршрутизаторі або через корпоративну політику.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Група переживає ротацію ідентифікаторів.&lt;/strong&gt; Це найменш очевидний і найважливіший момент. SignalTrace шукає не ідентифікатор, а набір пристроїв, що подорожують разом. Якщо бодай один член групи випромінює сталий ідентифікатор, увесь набір лишається прив&amp;rsquo;язуваним, хоч якою була б дисципліна решти.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Найдієвіший захід залишається найнуднішим: не випромінювати. Це передбачає вимкнення Bluetooth і Wi-Fi на рівні системи, у налаштуваннях, а не з панелі швидкого доступу. Ця різниця не косметична, ми докладно описали її у статті про &lt;a href=&#34;https://arpokrat.com/uk/blog/how-your-phone-tracks-your-location/&#34;&gt;постійну геолокацію телефона&lt;/a&gt;: у більшості споживчих систем кнопка швидкої панелі обриває видиме спарювання, але лишає програмний стек живим, і аналіз близькості триває. Та стаття описувала сканування Bluetooth як теоретичний вектор. SignalTrace став його комерційним продуктом, каталогізованим і готовий до постачання.&lt;/p&gt;
&lt;p&gt;Треба залишатися чесним щодо результату: ці заходи зменшують поверхню вразливості, вони її не скасовують. Автомобіль лишається номерним знаком, а номерний знак лишається читабельним. Єдиний спосіб нічого не випромінювати полягає в тому, щоб нічого не носити, а це не є публічною політикою.&lt;/p&gt;
&lt;h2 id=&#34;що-це-говорить-про-наші-проєктні-рішення&#34;&gt;Що це говорить про наші проєктні рішення&lt;/h2&gt;
&lt;p&gt;В Arpokrat саме це міркування привело нас до того, щоб обробляти Bluetooth на рівні Core ArpokratOS, а не на рівні налаштувань. Перемикач в інтерфейсі задає лише користувацьке налаштування: оновлення, системний застосунок або служба геолокації можуть його обійти чи знову ввімкнути, і користувач цього не знатиме. Відсутній стек знову ввімкнути неможливо.&lt;/p&gt;
&lt;p&gt;Проти зчитування на кшталт SignalTrace це, звісно, не робить пристрій невиявним, і ми цього не стверджуємо: телефон лишається в мобільній мережі, а інші предмети в автомобілі випромінюють самі по собі. Що це гарантує, так це те, що конкретний вектор випромінювання відсутній за побудовою, а не вимкнений на довірі. Це теза, яку ми обстоювали щодо &lt;a href=&#34;https://arpokrat.com/uk/blog/5g-location-data-privacy-law/&#34;&gt;5G і помилки цілі в праві&lt;/a&gt;: правовий захист зосереджується на доступі до даних, тоді як мав би стосуватися самого існування інфраструктури, що їх виробляє. SignalTrace є цьому ілюстрацією, з тією різницею, що ця інфраструктура будується в Європі.&lt;/p&gt;
&lt;h2 id=&#34;висновок&#34;&gt;Висновок&lt;/h2&gt;
&lt;p&gt;Найпримітніше в цій справі не технічна спроможність, яку дослідники описували роками. Це метод розгортання.&lt;/p&gt;
&lt;p&gt;Не буде нової мережі камер, яку відкривають, не буде муніципального рішення, яке можна оскаржити, не буде публічної закупівлі, впізнаваної як зміна природи. Будуть модулі, додані до наявних щогл, за наявними контрактами, у вже дозволених програмах. Того дня, коли відкриється публічна дискусія, інфраструктура буде встановлена, амортизована і вбудована у слідчі процедури. Дискусія тоді точитиметься про умови доступу до бази, яка існує, і ніколи про доцільність її створення.&lt;/p&gt;
&lt;p&gt;Це звичайний порядок речей у сфері стеження, і він не випадковий. Лишається дізнатися, чи вважає Європа, що їй є що сказати, коли її власні промисловці, спираючись на її власні держави, будують цю інфраструктуру для інших. Європейське право ретельно впорядкувало відповідь на питання, хто може переглядати ці дані в нас. Воно ніколи не поставило питання, хто має право будувати цю машину.&lt;/p&gt;
</description>
    </item>
    <item>
      <title>ШІ й адвокатська таємниця: третя сторона, яку не можна позвати до суду</title>
      <link>https://arpokrat.com/uk/blog/ai-privilege-waiver-legal-personhood/</link>
      <pubDate>Mon, 24 Aug 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/uk/blog/ai-privilege-waiver-legal-personhood/</guid>
      <description>&lt;p&gt;Коли ФБР вилучило пристрої Бредлі Геппнера, керівника компанії, якого переслідують за шахрайство з цінними паперами, агенти знайшли на них тридцять один документ нового ґатунку. Це не були ані листи, ані нотатки, ані обмін повідомленнями з його адвокатом. Це були його розмови з масовою платформою штучного інтелекту, у яких він виклав свою стратегію захисту, зважив фактичні та правові аргументи, які міг би висунути, і передбачив, що йому інкримінуватиме обвинувачення. Ці розмови він вів після того, як отримав повістку до великого журі, і без того, щоб його захисник про це просив.&lt;/p&gt;
&lt;p&gt;10 лютого 2026 року суддя Джед Ракофф із федерального суду південного округу Нью-Йорка вирішив, що ці документи не охоплені жодним захистом.&lt;/p&gt;
&lt;p&gt;Того самого дня, за вісімсот кілометрів звідти, інший федеральний суд вирішив протилежне.&lt;/p&gt;
&lt;h2 id=&#34;два-рішення-дві-доктрини-один-єдиний-жест&#34;&gt;Два рішення, дві доктрини, один-єдиний жест&lt;/h2&gt;
&lt;p&gt;У справі &lt;a href=&#34;https://www.proskauer.com/alert/michigan-federal-court-protects-ai-assisted-litigation-work-product&#34;&gt;Warner v. Gilbarco&lt;/a&gt; федеральний суд східного округу Мічигану відмовився зобов&amp;rsquo;язати позивачку, яка діяла без адвоката, надати сліди свого користування генеративними інструментами ШІ під час підготовки справи. Міркування вміщується в одну формулу: платформи ШІ є &lt;strong&gt;інструментами, а не особами&lt;/strong&gt;. Подати документ інструментові не означає розкрити його опоненту. Захист &lt;strong&gt;підготовчих матеріалів&lt;/strong&gt;, того, що американське право називає &lt;em&gt;work product&lt;/em&gt;, отже, вцілів.&lt;/p&gt;
&lt;p&gt;У справі &lt;a href=&#34;https://harvardlawreview.org/blog/2026/03/united-states-v-heppner/&#34;&gt;United States v. Heppner&lt;/a&gt;, письмове обґрунтування якої опубліковано 17 лютого, нью-йоркський суд дійшов висновку, що розмови обвинуваченого з платформою не охоплені ані &lt;strong&gt;адвокатською таємницею&lt;/strong&gt;, ані захистом підготовчих матеріалів. Суд спирався на загальні умови платформи, які зазначають, що вхідні й вихідні дані можуть зберігатися, використовуватися для навчання моделі та передаватися третім особам, зокрема органам влади. Користувач, поінформований про це, не міг розумно розраховувати на конфіденційність.&lt;/p&gt;
&lt;p&gt;Обидва результати цілком захищаються. Адвокатська таємниця відпадає, щойно відбувається розкриття третій особі, хоч би хто це був. Захист підготовчих матеріалів відпадає лише в разі розкриття опонентові. Дві окремі доктрини, той самий жест, два протилежні результати.&lt;/p&gt;
&lt;p&gt;Жодне з цих рішень не розглядає припущення, яке вони поділяють. І саме це припущення не витримує зіставлення з рештою права.&lt;/p&gt;
&lt;h2 id=&#34;порівняння-якого-ніхто-не-робить&#34;&gt;Порівняння, якого ніхто не робить&lt;/h2&gt;
&lt;p&gt;Довірити клієнтські справи хостинг-провайдеру ніколи саме собою не розглядалося як відмова від таємниці.&lt;/p&gt;
&lt;p&gt;А проте провайдер є третьою стороною, без жодних дискусій. Він тримає документи на власному обладнанні. Його можна змусити їх надати, і в кількох юрисдикціях так і сталося. Однак жодна адвокатська палата, жоден суд, жоден професійний регулятор не вивів із цього, що звернення до хостингової послуги руйнує таємницю за самим принципом.&lt;/p&gt;
&lt;p&gt;Отже, лінія поділу ніколи не пролягала по самій лише присутності технічного посередника. Він є завжди. Пошта перевозить лист. Кур&amp;rsquo;єр несе справу. Оператор маршрутизує дзвінок. Кожен із них лишається третьою стороною в буквальному сенсі, і жоден не валить таємницю самим своїм існуванням.&lt;/p&gt;
&lt;p&gt;Те, що вирізняло хостинг-провайдера, було вужчим і точнішим за те, що зазвичай проголошує судова практика. Він зберігав, не читаючи. Він нічого не міг вивести зі змісту. Він не мав жодної здатності знати, що саме тримає.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Хостинг-провайдера захищав не його правовий статус третьої сторони, а його технічна нездатність знати, що він тримає.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;Цей критерій мовчки працює вже два десятиліття. Нікому не треба було його записувати, бо жоден посередник ще не піддав його випробуванню.&lt;/p&gt;
&lt;h2 id=&#34;що-судді-вирішують-насправді&#34;&gt;Що судді вирішують насправді&lt;/h2&gt;
&lt;p&gt;Щойно критерій сформульовано, лютневі рішення змінюють природу.&lt;/p&gt;
&lt;p&gt;Суд, який розглядає передання документа генеративному ШІ як розкриття третій особі, не застосовує стару норму до нових фактів. Він констатує, що цей конкретний посередник не такий, як інші. Що він обробляє, замість того щоб зберігати. Що всередині нього відбувається щось, чого не відбувається всередині жорсткого диска.&lt;/p&gt;
&lt;p&gt;Федеральний суд округу Канзас сформулював практичний вимір без манівців у справі &lt;a href=&#34;https://law.justia.com/cases/federal/district-courts/kansas/ksdce/2:2025cv02352/158740/152/&#34;&gt;Jefferies v. Harcros Chemicals&lt;/a&gt; 25 березня 2026 року. Він поширив охоронний припис на всі матеріали провадження, зокрема й на ті, що не є конфіденційними, з тих міркувань, що практично неможливо повернути дані після того, як їх подали у відкритий інструмент ШІ, бо вони послужили для навчання моделі. Утримання даних не є комерційною політикою, яку можна переглянути. Це властивість того, як система працює.&lt;/p&gt;
&lt;p&gt;Складені докупи, ці рішення означають визнання, у словнику доказового права, спроможності, яку право ніколи не мусило приписувати серверу.&lt;/p&gt;
&lt;h2 id=&#34;французька-позиція-і-те-що-припускають-її-критерії&#34;&gt;Французька позиція і те, що припускають її критерії&lt;/h2&gt;
&lt;p&gt;Найчіткіше формулювання походить не від суду, а від професійного регулювання.&lt;/p&gt;
&lt;p&gt;Conseil national des barreaux, національна рада адвокатури Франції, оприлюднила у вересні 2024 року свій перший практичний посібник щодо генеративного ШІ, а потім &lt;a href=&#34;https://cnb.avocat.fr/actualite/le-cnb-adopte-un-guide-sur-la-deontologie-et-l-intelligence-artificielle&#34;&gt;17 березня 2026 року ухвалила посібник з професійної етики та штучного інтелекту&lt;/a&gt;. Перший категоричний у центральному пункті: адвокат не повинен передавати системі генеративного ШІ дані, охоплені професійною таємницею, і це стосується як імені клієнта, так і будь-якої стратегічної чи конфіденційної інформації. Рекомендованою альтернативою є робота з &lt;strong&gt;псевдонімізованими&lt;/strong&gt; наборами даних, у яких ідентифікаційні елементи замінено.&lt;/p&gt;
&lt;p&gt;Коментар практиків до французької позиції, зокрема &lt;a href=&#34;https://resourcehub.bakermckenzie.com/en/resources/global-attorney-client-privilege-guide/europe-middle-east--africa/france/topics/07---artificial-intelligence&#34;&gt;порівняльний посібник Baker McKenzie щодо професійної таємниці&lt;/a&gt;, виводить із неї чотири кумулятивні умови. Таємниця переживає використання генеративного інструмента ШІ лише тоді, коли платформа зберігає повну конфіденційність, без повторного використання, навчання чи доступу третіх осіб; коли її експлуатують виключно під контролем адвоката або фірми; коли вона слугує правовій меті, що належить до консультаційної чи захисної місії; і коли результат відображає власні міркування адвоката, а не самостійну обробку системою.&lt;/p&gt;
&lt;p&gt;На цій останній умові варто зупинитися.&lt;/p&gt;
&lt;p&gt;Щоб таємниця встояла, система не повинна була внести власну обробку.&lt;/p&gt;
&lt;p&gt;Критерій, укладений у таких словах, має сенс лише тоді, коли систему вважають здатною внести власну обробку. Ніхто не пише норму, яка вимагає, щоб шафа для документів не міркувала над справами, які вона містить. Ця умова існує тому, що вона націлена на щось, чого шафа зробити не може.&lt;/p&gt;
&lt;p&gt;Те саме неявне визнання ховається в рекомендації щодо псевдонімізації. Замінювати ідентифікаційні елементи перед переданням потрібно лише тоді, коли припускають, що система інакше могла б їх пов&amp;rsquo;язати, зберегти або щось із них вивести. Носій чистого зберігання не вимагав би жодних таких пересторог.&lt;/p&gt;
&lt;h2 id=&#34;не-хотіти-читати-не-могти-читати&#34;&gt;Не хотіти читати, не могти читати&lt;/h2&gt;
&lt;p&gt;Заперечення виникає одразу: хостинг-провайдера теж можна змусити надати дані, то чому один посередник валить таємницю, а другий ні?&lt;/p&gt;
&lt;p&gt;Відповідь міститься в &lt;a href=&#34;https://www.ccbe.eu/fileadmin/speciality_distribution/public/documents/DEONTOLOGY/DEON_CoC/EN_DEONTO_2021_Model_Code.pdf&#34;&gt;Модельному кодексі поведінки CCBE&lt;/a&gt;, і вона точніша, ніж припускає заперечення. Європейський адвокат повинен вимагати від своїх співробітників, персоналу і будь-якої особи, яку він залучає до надання своїх послуг, дотримання того самого обов&amp;rsquo;язку конфіденційності. Обов&amp;rsquo;язок поширюється вздовж ланцюга.&lt;/p&gt;
&lt;p&gt;Хостинг-провайдера можна вбудувати в цей ланцюг. Він підписує договір про обробку даних. Він приймає зобов&amp;rsquo;язання конфіденційності. Його можна аудитувати, і його можна позвати до суду в разі порушення. Третя сторона зв&amp;rsquo;язана.&lt;/p&gt;
&lt;p&gt;Платформу генеративного ШІ, яка зберігає передані матеріали й навчається на них, не можна вбудувати в ланцюг у той самий спосіб, бо запобігти довелося б не поведінці, а архітектурі. Зобов&amp;rsquo;язання не навчатися на вхідних даних є обіцянкою щодо наміру. Її можна протиставити постачальникові, але вона не змінює того, для чого систему збудовано, і її не можна перевірити ззовні.&lt;/p&gt;
&lt;p&gt;У цьому вся відстань між постачальником, який не хоче читати, і постачальником, який не може читати. Тільки другий переживає зміну акціонера, перегляд загальних умов чи судовий припис. Ми розглядали саме цей механізм у зв&amp;rsquo;язку з &lt;a href=&#34;https://arpokrat.com/uk/blog/data-act-vs-cloud-act-digital-sovereignty/&#34;&gt;конфліктом між Data Act і CLOUD Act&lt;/a&gt;: правова гарантія ніколи не варта більше, ніж юрисдикція, що її приймає, тоді як технічна неможливість не залежить від жодної.&lt;/p&gt;
&lt;h2 id=&#34;асиметрія&#34;&gt;Асиметрія&lt;/h2&gt;
&lt;p&gt;Саме тут аналіз доходить до незручного місця.&lt;/p&gt;
&lt;p&gt;Той самий правопорядок, який погоджується визнати спроможність обробки, коли йдеться про відмову від таємниці, відмовляється визнавати будь-що, коли йдеться про відповідальність.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Електронну правосуб&amp;rsquo;єктність&lt;/strong&gt; запропонував Європейський парламент у &lt;a href=&#34;https://www.europarl.europa.eu/doceo/document/TA-8-2017-0051_FR.html&#34;&gt;резолюції від 16 лютого 2017 року щодо норм цивільного права про робототехніку&lt;/a&gt;, у пункті 59, підпункті f. Текст пропонував, щоб найскладнішим автономним роботам із часом можна було надати статус, який дозволяв би притягати їх до відповідальності за завдану шкоду. Пропозицію відкинули після того, як проти неї виступив &lt;a href=&#34;https://robotics-openletter.eu/&#34;&gt;відкритий лист, підписаний кількома сотнями експертів&lt;/a&gt;. Їхнє головне заперечення було міцним: надання правосуб&amp;rsquo;єктності машинам створило б інструмент, за допомогою якого виробники могли б скинути з себе відповідальність, яка належить їм.&lt;/p&gt;
&lt;p&gt;Отже, позиція усталилася. Автономна система, що завдає шкоди, є продуктом, інструментом, знаряддям того, хто її розгорнув. Вона не має правосуб&amp;rsquo;єктності. Відповідальність повертається до людини або до юридичної особи, і інакше бути не може, бо більше немає куди її покласти.&lt;/p&gt;
&lt;p&gt;Обидві тези сьогодні працюють одночасно.&lt;/p&gt;
&lt;p&gt;Або система здатна прийняти повідомлення в юридичному розумінні слова, і тоді її спроможність визнають, щоб позбавити клієнта захисту, і водночас заперечують, щоб позбавити будь-кого тягаря відповідальності. Або це інструмент, і подання йому документа є розкриттям не більше, ніж збереження файлу на диску, і тоді лютневі міркування розсипаються.&lt;/p&gt;
&lt;p&gt;Європейський контекст радше поглиблює цей дисбаланс, ніж виправляє його. Директиву про відповідальність у сфері ШІ, оголошену відкликаною ще в робочій програмі Комісії за лютий 2025 року, &lt;a href=&#34;https://eapil.org/2025/10/09/european-commission-withdraws-two-proposals-assignments-of-claims-regulation-and-ai-liability-directive/&#34;&gt;офіційно облишили у жовтні 2025 року&lt;/a&gt;. Це був інструмент, покликаний розв&amp;rsquo;язати саме цю складність. Лишається &lt;a href=&#34;https://eur-lex.europa.eu/eli/dir/2024/2853/oj&#34;&gt;переглянута директива про відповідальність за дефектну продукцію&lt;/a&gt;, яка тепер охоплює програмне забезпечення та системи ШІ, але вимагає дефекту, шкоди й причинного зв&amp;rsquo;язку і захищає фізичних осіб від тілесних ушкоджень, майнової шкоди та знищення даних. Її транспозиція настає лише 9 грудня 2026 року, і застосовуватиметься вона тільки до продукції, введеної в обіг після цієї дати.&lt;/p&gt;
&lt;h2 id=&#34;передбачуване-заперечення-і-відповідь&#34;&gt;Передбачуване заперечення і відповідь&lt;/h2&gt;
&lt;p&gt;Уважний читач відповість, що право звично визнає певну спроможність за одним об&amp;rsquo;єктом і не визнає за іншим, і це не становить суперечності. Тварина може завдати юридично значущої шкоди, не маючи правосуб&amp;rsquo;єктності. Господарське товариство має правосуб&amp;rsquo;єктність для укладання договорів, але не для всіх цілей у всіх правопорядках. Визнання спроможності обробки для доказових цілей, отже, нікого не зобов&amp;rsquo;язує визнавати правосуб&amp;rsquo;єктність для цілей відповідальності. Різні питання, різні відповіді.&lt;/p&gt;
&lt;p&gt;Заперечення серйозне, і воно було б вирішальним, якби асиметрія діяла в обидва боки.&lt;/p&gt;
&lt;p&gt;Вона діє лише в один. Там, де спроможність системи береться до уваги, витрати несе клієнт, чий захист зникає. Там, де ця сама спроможність послужила б для розподілу відповідальності, її не знайти. Результат щоразу падає на один і той самий бік.&lt;/p&gt;
&lt;p&gt;Асиметрія, яка систематично сприяє одній і тій самій стороні, не є доктринальним розрізненням. Це розподіл ризику, і обговорювати її слід саме так.&lt;/p&gt;
&lt;h2 id=&#34;що-це-означає-на-практиці&#34;&gt;Що це означає на практиці&lt;/h2&gt;
&lt;p&gt;Ніщо з цього не свідчить, що юридичні професії мають відмовитися від цих інструментів. Європейські професійні тексти цього так само не кажуть, і CCBE опублікувала власний посібник із теми.&lt;/p&gt;
&lt;p&gt;Це свідчить радше про те, що вирішальне питання полягає не в тому, який інструмент обирає фірма, а в тому, що цей інструмент утримує і чи є відповідь питанням політики, чи властивістю конструкції. Зобов&amp;rsquo;язання не зберігати можна відкликати, переінакшити або відкинути судовим рішенням. Архітектура, яка не зберігає, цього не може, бо надавати нема чого.&lt;/p&gt;
&lt;p&gt;Довідкові документи для тих, хто хоче розібратися в питанні:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href=&#34;https://www.ccbe.eu/fileadmin/speciality_distribution/public/documents/IT_LAW/ITL_Guides_recommendations/EN_ITL_20251002_CCBE-guide-on-the-use-of-the-use-of-generative-AI-for-lawyers.pdf&#34;&gt;Посібник CCBE щодо використання генеративного ШІ адвокатами&lt;/a&gt;, опублікований 2 жовтня 2025 року, доповнений &lt;a href=&#34;https://www.ccbe.eu/fileadmin/speciality_distribution/public/documents/IT_LAW/ITL_Guides_recommendations/EN_ITL_20260327_CCBE-technical-guide-on-the-use-of-AI-tools-and-models-by-lawyers.pdf&#34;&gt;технічним посібником&lt;/a&gt; у березні 2026 року&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://cnb.avocat.fr/actualite/le-cnb-adopte-un-guide-sur-la-deontologie-et-l-intelligence-artificielle&#34;&gt;Етичний посібник Conseil national des barreaux&lt;/a&gt; від 17 березня 2026 року, який застосовує класичні принципи таємниці та незалежності, не створюючи спеціального права ШІ&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://resourcehub.bakermckenzie.com/en/resources/global-attorney-client-privilege-guide&#34;&gt;Порівняльний посібник Baker McKenzie&lt;/a&gt;, корисний, щоб виміряти розрив між національними режимами&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;кут-зору-якого-дотримується-arpokrat&#34;&gt;Кут зору, якого дотримується Arpokrat&lt;/h2&gt;
&lt;p&gt;Це міркування далеко виходить за межі адвокатських фірм. Воно чинне для будь-яких відносин, у яких хтось довіряє системі інформацію, яку не хоче побачити знову, і зводиться до одного питання: гарантія спирається на обіцянку чи на неможливість?&lt;/p&gt;
&lt;p&gt;Це принцип, що керує проєктуванням &lt;a href=&#34;https://arpokrat.com/uk/messenger/&#34;&gt;Arpokrat Messenger&lt;/a&gt;. Ідентичність там генерується локально з криптографічних ключів, без номера телефону й без адреси електронної пошти, а приватні ключі ніколи не залишають пристрій. Цей вибір полягає не в зобов&amp;rsquo;язанні не використовувати каталог користувачів. Він полягає в тому, щоб його не створювати. Вимога, звернена до інфраструктури, яка не тримає інформації, породжує не відмову, а порожнечу.&lt;/p&gt;
&lt;p&gt;Цей нюанс варто поставити чесно, бо він вирішує все. Політика приватності, навіть щира й навіть добре написана, лишається декларацією намірів, що спирається на підприємство, на його теперішніх акціонерів і на юрисдикцію, у якій воно засноване. Ці три елементи змінюються. Архітектура, яка не збирає, не змінюється через те, що змінюється рада директорів. Це те саме зміщення, яке ми описували щодо &lt;a href=&#34;https://arpokrat.com/uk/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;збирання сьогодні заради розшифрування пізніше&lt;/a&gt;: ризик міститься не в моменті, коли обіцяють, а в моменті, коли вирішує хтось інший.&lt;/p&gt;
&lt;p&gt;Праву потрібен час, щоб засвоїти це розрізнення, і дискусія про професійну таємницю дає цьому добру міру. Так само стоїть справа із &lt;a href=&#34;https://arpokrat.com/uk/blog/5g-location-data-privacy-law/&#34;&gt;захистом даних про місцеперебування&lt;/a&gt;, де основна частина правової конструкції стосується доступу до даних, існування яких ніколи не ставлять під сумнів.&lt;/p&gt;
&lt;h2 id=&#34;висновок&#34;&gt;Висновок&lt;/h2&gt;
&lt;p&gt;Судова практика зрештою усталиться. Апеляційні суди розв&amp;rsquo;яжуть розбіжність, регулятори опублікують критерії, фірми підправлять свої договори про надання послуг і застереження. Ніщо з цього не викликає сумніву.&lt;/p&gt;
&lt;p&gt;Але засадниче питання так не буде вирішене, бо воно насправді не про професійну таємницю. Воно про можливість для правопорядку визнати, що річ знає, ніколи не мусивши сказати, хто відповідає за те, що вона робить із цим знанням.&lt;/p&gt;
&lt;p&gt;Доки це питання лишається відкритим, єдина змінна, якою користувач справді керує, полягає не в якості зобов&amp;rsquo;язань, які йому дають. Вона полягає в кількості інформації, якій він дозволяє існувати.&lt;/p&gt;
&lt;p&gt;&lt;em&gt;Ця стаття пропонує загальний правовий аналіз, призначений для обговорення. Вона не є консультацією чи юридичною порадою.&lt;/em&gt;&lt;/p&gt;
&lt;h2 id=&#34;джерела&#34;&gt;Джерела&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;United States District Court for the Eastern District of Michigan, Warner v. Gilbarco Inc., 10 лютого 2026 року, &lt;a href=&#34;https://www.proskauer.com/alert/michigan-federal-court-protects-ai-assisted-litigation-work-product&#34;&gt;аналіз Proskauer&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;United States District Court for the Southern District of New York, &lt;a href=&#34;https://harvardlawreview.org/blog/2026/03/united-states-v-heppner/&#34;&gt;United States v. Heppner&lt;/a&gt;, 10 лютого 2026 року, письмове обґрунтування від 17 лютого 2026 року&lt;/li&gt;
&lt;li&gt;United States District Court for the District of Kansas, &lt;a href=&#34;https://law.justia.com/cases/federal/district-courts/kansas/ksdce/2:2025cv02352/158740/152/&#34;&gt;Jefferies et al. v. Harcros Chemicals Inc. et al.&lt;/a&gt;, № 2:25-cv-02352, 25 березня 2026 року&lt;/li&gt;
&lt;li&gt;Conseil national des barreaux, &lt;a href=&#34;https://cnb.avocat.fr/actualite/le-cnb-adopte-un-guide-sur-la-deontologie-et-l-intelligence-artificielle&#34;&gt;CNB ухвалює посібник з професійної етики та штучного інтелекту&lt;/a&gt;, 17 березня 2026 року&lt;/li&gt;
&lt;li&gt;Baker McKenzie, &lt;a href=&#34;https://resourcehub.bakermckenzie.com/en/resources/global-attorney-client-privilege-guide/europe-middle-east--africa/france/topics/07---artificial-intelligence&#34;&gt;Global Privilege and Professional Secrecy Guide, France, Artificial Intelligence&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;CCBE, &lt;a href=&#34;https://www.ccbe.eu/fileadmin/speciality_distribution/public/documents/DEONTOLOGY/DEON_CoC/EN_DEONTO_2021_Model_Code.pdf&#34;&gt;Model Code of Conduct for European Lawyers&lt;/a&gt;, 8 жовтня 2021 року&lt;/li&gt;
&lt;li&gt;CCBE, &lt;a href=&#34;https://www.ccbe.eu/fileadmin/speciality_distribution/public/documents/IT_LAW/ITL_Guides_recommendations/EN_ITL_20251002_CCBE-guide-on-the-use-of-the-use-of-generative-AI-for-lawyers.pdf&#34;&gt;Guide on the use of generative AI by lawyers&lt;/a&gt;, 2 жовтня 2025 року&lt;/li&gt;
&lt;li&gt;Європейський парламент, &lt;a href=&#34;https://www.europarl.europa.eu/doceo/document/TA-8-2017-0051_FR.html&#34;&gt;Резолюція від 16 лютого 2017 року з рекомендаціями Комісії щодо норм цивільного права про робототехніку&lt;/a&gt;, 2015/2103(INL)&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://robotics-openletter.eu/&#34;&gt;Open Letter to the European Commission on Artificial Intelligence and Robotics&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;EAPIL, &lt;a href=&#34;https://eapil.org/2025/10/09/european-commission-withdraws-two-proposals-assignments-of-claims-regulation-and-ai-liability-directive/&#34;&gt;European Commission Withdraws Two Proposals: Assignments of Claims Regulation and AI Liability Directive&lt;/a&gt;, 9 жовтня 2025 року&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://eur-lex.europa.eu/eli/dir/2024/2853/oj&#34;&gt;Директива (ЄС) 2024/2853 від 23 жовтня 2024 року про відповідальність за дефектну продукцію&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
</description>
    </item>
    <item>
      <title>Data Act проти CLOUD Act: хто насправді контролює ваші дані в хмарі?</title>
      <link>https://arpokrat.com/uk/blog/data-act-vs-cloud-act-digital-sovereignty/</link>
      <pubDate>Fri, 19 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/uk/blog/data-act-vs-cloud-act-digital-sovereignty/</guid>
      <description>&lt;p&gt;Упродовж багатьох років світ функціонував на основі простого припущення: дані мають фізичне місце зберігання. Якщо вони знаходилися на сервері в Дубліні, то підпадали під дію ірландського та європейського права. Це припущення зруйнувалося у 2018 році, коли Сполучені Штати ухвалили CLOUD Act — закон, що надає американським органам влади доступ до даних, якими керують американські компанії, незалежно від того, де ці дані фізично зберігаються у світі. Кілька років потому Брюссель відповів власним захисним інструментом: Data Act, що нині повністю набрав чинності і намагається обмежити екстериторіальний доступ органів влади третіх країн до даних, що зберігаються в Європейському Союзі.&lt;/p&gt;
&lt;p&gt;Нижче наведено, що насправді передбачають ці два документи, де вони вступають у суперечність і чому єдиним справді надійним захистом від цього конфлікту залишається технічна неможливість доступу.&lt;/p&gt;
&lt;h2 id=&#34;американський-cloud-act-доступ-заснований-на-контролі-а-не-на-місцезнаходженні&#34;&gt;Американський CLOUD Act: доступ, заснований на контролі, а не на місцезнаходженні&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;CLOUD Act&lt;/strong&gt; (&lt;em&gt;Clarifying Lawful Overseas Use of Data Act&lt;/em&gt;), ухвалений у березні 2018 року, вніс зміни до американського законодавства, доповнивши його статтею &lt;strong&gt;18 U.S. Code § 2713&lt;/strong&gt;. Цей текст зобов&amp;rsquo;язує будь-якого постачальника послуг електронного зв&amp;rsquo;язку або дистанційної комп&amp;rsquo;ютерної обробки даних зберігати, захищати або розкривати вміст повідомлення чи будь-який пов&amp;rsquo;язаний із ним запис, якщо ці дані перебувають у його володінні, під його охороною або контролем, &lt;strong&gt;незалежно від того, знаходяться ці дані всередині чи за межами Сполучених Штатів&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;Саме це останнє положення змінює все. Критерієм є вже не фізичне місцезнаходження сервера, а контроль, який материнська компанія здійснює над своїми дочірніми структурами. Таким чином, американська компанія, що управляє центрами обробки даних у Європі, залишається підпорядкованою американським запитам, навіть якщо дані зберігаються виключно на території Європи.&lt;/p&gt;
&lt;h2 id=&#34;європейський-data-act-юридичний-барєр-для-екстериторіального-доступу&#34;&gt;Європейський Data Act: юридичний бар&amp;rsquo;єр для екстериторіального доступу&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;Регламент (ЄС) 2023/2854&lt;/strong&gt;, відомий як Data Act, набрав чинності 11 січня 2024 року і повністю застосовується з 12 вересня 2025 року, при цьому окремі положення розподілені до 2026 і 2027 років. Його &lt;strong&gt;стаття 32&lt;/strong&gt; безпосередньо регулює питання міжнародного урядового доступу до даних.&lt;/p&gt;
&lt;p&gt;Документ встановлює чітке правило: будь-яке рішення або вирок суду чи адміністративного органу третьої країни, що вимагає від постачальника послуг обробки даних передати або надати доступ до неперсональних даних, що зберігаються в Європейському Союзі, &lt;strong&gt;визнається та підлягає виконанню лише за наявності міжнародної угоди&lt;/strong&gt;, наприклад договору про взаємну правову допомогу (MLA), що діє між країною-заявником та Союзом або між цією країною та відповідною державою-членом.&lt;/p&gt;
&lt;p&gt;За відсутності такої угоди стаття 32 передбачає другий шлях, але з суворими обмеженнями: іноземне рішення може бути виконане лише в тому разі, якщо правова система третьої країни вимагає, щоб запит був обґрунтованим, пропорційним і достатньо конкретним — наприклад, встановлюючи чіткий зв&amp;rsquo;язок із певними особами або конкретними правопорушеннями, — і якщо мотивована заперечення адресата може бути подана на розгляд компетентного суду цієї третьої країни.&lt;/p&gt;
&lt;h2 id=&#34;пряме-юридичне-зіткнення&#34;&gt;Пряме юридичне зіткнення&lt;/h2&gt;
&lt;p&gt;Проблема є очевидною: CLOUD Act вимагає розкриття даних на підставі контролю материнської компанії, без умови пропорційності, порівнянної з тією, що вимагається європейським правом. Data Act, навпаки, обумовлює визнання такого запиту наявністю міжнародної угоди або конкретних процесуальних гарантій. Американська компанія, що діє в Європі і отримала від американського органу влади вимогу передати дані, що зберігаються в ЄС, опиняється між двома суперечливими правовими зобов&amp;rsquo;язаннями: виконати американський мандат, порушивши право Союзу, або дотриматися Data Act, ризикуючи зазнати наслідків відмови в Сполучених Штатах.&lt;/p&gt;
&lt;p&gt;Ця напруга не є теоретичною. Вона вже була задокументована Судом справедливості Європейського Союзу (CJEU) у двох ключових рішеннях — &lt;strong&gt;Schrems I&lt;/strong&gt; (2015) та &lt;strong&gt;Schrems II&lt;/strong&gt; (2020). В рішенні у справі Schrems II CJEU постановив, що американське спостереження, яке здійснюється на підставі &lt;strong&gt;Розділу 702 FISA&lt;/strong&gt; (&lt;em&gt;Foreign Intelligence Surveillance Act&lt;/em&gt;) та &lt;strong&gt;Виконавчого наказу 12333&lt;/strong&gt;, не відповідає мінімальним гарантіям, що вимагаються правом Союзу згідно з принципом пропорційності, і тому не може вважатися обмеженим тим, що є суворо необхідним. Суд також зазначив відсутність ефективного судового захисту для осіб, яких стосується ЄС, що є порушенням статті 47 Хартії основних прав. Це рішення визнало недійсною систему Privacy Shield, яка до того часу регулювала передачу даних між ЄС і Сполученими Штатами.&lt;/p&gt;
&lt;h2 id=&#34;структурний-ризик-harvest-now-decrypt-later&#34;&gt;Структурний ризик: Harvest Now, Decrypt Later&lt;/h2&gt;
&lt;p&gt;Окрім конфлікту юрисдикцій, на дані, що зберігаються в інфраструктурах, підпорядкованих американському праву, нависає більш прихована загроза: стратегія під назвою &lt;a href=&#34;https://arpokrat.com/uk/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;&lt;strong&gt;Harvest Now, Decrypt Later&lt;/strong&gt;&lt;/a&gt; (HNDL). Принцип полягає в тому, що розвідувальна служба або ворожий державний актор перехоплює та зберігає вже сьогодні зашифровані дані, очікуючи на достатні квантові обчислювальні потужності для їх розшифрування в майбутньому.&lt;/p&gt;
&lt;p&gt;Ця стратегія перетворює будь-яку тривалу залежність від американської хмарної інфраструктури на відкладений борг безпеки: те, що сьогодні є конфіденційним, може стати доступним для читання через десять або п&amp;rsquo;ятнадцять років, без будь-яких додаткових дій з боку зловмисника — лише час і терпіння.&lt;/p&gt;
&lt;h2 id=&#34;чому-лише-технічна-неможливість-є-справжньою-гарантією&#34;&gt;Чому лише технічна неможливість є справжньою гарантією&lt;/h2&gt;
&lt;p&gt;Юридичний аналіз приводить до висновку, якого дотримуються численні експерти з відповідності: яким би міцним не був правовий каркас Data Act, він залишається документом, який геополітичні відносини сил і дипломатичний тиск можуть обійти, затримати або переінтерпретувати. Єдиний захист, що не залежить від жодних майбутніх переговорів, — це &lt;strong&gt;технічна неможливість виконання&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;Архітектура &lt;strong&gt;zero knowledge&lt;/strong&gt;, за якої постачальник ніколи не має у своєму розпорядженні та під своєю охороною ключів дешифрування, робить будь-який запит матеріально нездійсненним. Не можна бути змушеним видати те, чим ніколи не володів.&lt;/p&gt;
&lt;p&gt;Саме ця логіка лежить в основі таких екосистем, як &lt;strong&gt;Arpokrat&lt;/strong&gt;:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Юрисдикційна нейтралізація&lt;/strong&gt;: інфраструктура розміщена у Швейцарії, під режимом федерального закону про захист даних (LPD/FADP), поза прямою сферою дії екстериторіальності CLOUD Act&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Відсутність зберігання&lt;/strong&gt;: архітектура zero knowledge позбавляє постачальника будь-якої можливості передати ключі або вміст, яким він ніколи не володіє&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Зменшення ідентифікаційного сліду&lt;/strong&gt;: усуваючи обов&amp;rsquo;язкову реєстрацію за номером телефону або адресою електронної пошти — ідентифікаторів, які спостереження на підставі Розділу 702 FISA може легко відстежувати, — користувач перестає бути ідентифікованим абонентом і стає анонімним криптографічним ключем&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;ланцюг-зберігання-не-закінчується-шифруванням-повідомлень&#34;&gt;Ланцюг зберігання не закінчується шифруванням повідомлень&lt;/h2&gt;
&lt;p&gt;Аспект, який часто недооцінюється в аналізах відповідності: недостатньо шифрувати вміст повідомлення, якщо базова операційна система — Android чи iOS — продовжує збирати метадані або телеметрію на рівні ядра, надсилаючи їх на сервери, підпорядковані американській юрисдикції. Захист таємниці вимагає повного закриття ланцюга зберігання — від вмісту до самої матеріальної інфраструктури.&lt;/p&gt;
&lt;p&gt;Саме тому цифровий суверенітет передбачає також роздуми щодо операційної системи, а не лише щодо застосунків для обміну повідомленнями. Дегуглізовані системи, де такі модулі, як Bluetooth або геолокація GNSS, можуть бути відключені безпосередньо на рівні ядра, усувають фізичні вектори атак, які жодне прикладне шифрування не може компенсувати.&lt;/p&gt;
&lt;h2 id=&#34;постквантова-криптографія-горизонт-що-вже-наближається&#34;&gt;Постквантова криптографія: горизонт, що вже наближається&lt;/h2&gt;
&lt;p&gt;Перед лицем загрози, яку становить стратегія HNDL, впровадження стандартів постквантової криптографії (PQC) стає необхідністю для всіх, хто прагне гарантувати конфіденційність чутливих даних у довгостроковій перспективі — будь то комерційні таємниці, ділове листування чи медичні дані. Шифрування, яке сьогодні вважається надійним за класичними стандартами, не гарантує стійкості до квантових обчислювальних потужностей, що очікуються протягом наступних п&amp;rsquo;ятнадцяти років.&lt;/p&gt;
&lt;hr&gt;
&lt;p&gt;Конфлікт між Data Act та CLOUD Act ілюструє ширшу реальність: цифровий суверенітет більше не може будуватися виключно на законодавчих текстах, якими б міцними вони не були. Він вимагає повного закриття ланцюга зберігання на кожному рівні — від протоколу шифрування до юрисдикції розміщення, включно з самою операційною системою. Саме цей багаторівневий підхід, а не довіра, що спирається на єдину нормативну базу, визначає сьогодні справжній цифровий суверенітет за задумом.&lt;/p&gt;
</description>
    </item>
    <item>
      <title>Кінець конфіденційності? Бекдори, Online Safety Act та відповідь суверенних екосистем</title>
      <link>https://arpokrat.com/uk/blog/ipa-osa-backdoors/</link>
      <pubDate>Wed, 10 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/uk/blog/ipa-osa-backdoors/</guid>
      <description>&lt;p&gt;Лондон став епіцентром глобальної битви за майбутнє цифрової конфіденційності. З ухваленням закону &lt;em&gt;Online Safety Act&lt;/em&gt; 2023 (OSA) та нещодавніми пропозиціями щодо перегляду закону &lt;em&gt;Investigatory Powers Act&lt;/em&gt; (IPA) — прозваного його критиками «Хартією шпигунів» —, британський уряд привласнює собі право нав&amp;rsquo;язувати зобов&amp;rsquo;язання зі стеження в самому серці приватних комунікацій. Переломним моментом стала влада, надана регулятору OFCOM, вимагати від платформ впровадження «акредитованої технології» для виявлення матеріалів, що містять сексуальне насильство над дітьми (CSEA), або тероризму, в тому числі всередині &lt;a href=&#34;https://arpokrat.com/uk/messenger&#34;&gt;комунікацій з наскрізним шифруванням&lt;/a&gt;.&lt;/p&gt;
&lt;p&gt;Для великих цифрових платформ послання Вестмінстера є недвозначним: або вони сприяють доступу держави до своїх інфраструктур, або стикаються зі штрафами в розмірі до 10% від їхнього світового доходу. Реакція була миттєвою: такі сервіси, як Signal та WhatsApp, публічно пригрозили піти з британського ринку, відмовившись ставити під загрозу безпеку своїх користувачів заради задоволення однієї єдиної юрисдикції. Технічний аргумент важко оскаржити: не існує майстер-ключа, зарезервованого лише для легітимних суб&amp;rsquo;єктів. Відкриті двері для правоохоронних органів за своєю конструкцією є відкритими дверима для кіберзлочинців та іноземних спецслужб.&lt;/p&gt;
&lt;h2 id=&#34;бізнес-модель-великих-платформ-структурна-перешкода-для-zero-knowledge&#34;&gt;Бізнес-модель великих платформ: структурна перешкода для Zero-Knowledge&lt;/h2&gt;
&lt;p&gt;Опір великих платформ впровадженню шифрування типу Zero-Knowledge пояснюється не технічною нездатністю, а фундаментальною економічною несумісністю. Компанії на кшталт Alphabet і Meta спираються на моделі монетизації, засновані на систематичному зборі поведінкових даних. Ця модель, до речі, неявно визнається Законом про цифрові ринки (DMA) Європейського Союзу, який класифікує цих «воротарів» (&lt;em&gt;gatekeepers&lt;/em&gt;) як організації, чиє домінуюче становище підживлюється саме накопиченням даних у безпрецедентних масштабах. Для цих гравців впровадження архітектури Zero-Knowledge означало б позбавлення їхніх рекламних систем безперервної ідентифікації користувачів, яка є їхнім паливом. Таким чином, це не технічний вибір, а компроміс між конфіденційністю користувачів та життєздатністю їхньої бізнес-моделі.&lt;/p&gt;
&lt;h2 id=&#34;стратегічний-ризик-загроза-harvest-now-decrypt-later&#34;&gt;Стратегічний ризик: загроза «Harvest Now, Decrypt Later»&lt;/h2&gt;
&lt;p&gt;Крім дебатів про конфіденційність, ослаблення шифрування піднімає питання національної безпеки зовсім іншого масштабу. Стратегія, відома як &lt;a href=&#34;https://arpokrat.com/uk/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;&lt;em&gt;Harvest Now, Decrypt Later&lt;/em&gt; (HNDL)&lt;/a&gt;, полягає в тому, що державні супротивники вже сьогодні перехоплюють і зберігають величезні обсяги зашифрованих повідомлень в очікуванні майбутніх можливостей квантового розшифрування. Ослаблюючи поточні стандарти шифрування, британська законодавча база об&amp;rsquo;єктивно сприяє проведенню операцій такого типу проти урядових, дипломатичних або промислових комунікацій.&lt;/p&gt;
&lt;p&gt;Саме в цьому контексті дефіциту довіри екосистеми, подібні до Arpokrat, набувають експлуатаційної значущості. Працюючи в рамках Федерального закону Швейцарії про захист даних (FADP), з архітектурою, яка не збирає жодних цивільних ідентифікаторів, Arpokrat пропонує технічний розрив з інфраструктурами, що підпадають під британську юрисдикцію — гарантуючи, що система залишається глухою до приписів, передбачених OSA.&lt;/p&gt;
&lt;h2 id=&#34;конфлікт-норм-osa-та-ipa-проти-європейського-права&#34;&gt;Конфлікт норм: OSA та IPA проти європейського права&lt;/h2&gt;
&lt;p&gt;Юридичний аналіз нових прерогатив британської держави виявляє пряме зіткнення з основами європейського права щодо захисту даних та конфіденційності зв&amp;rsquo;язку.&lt;/p&gt;
&lt;h3 id=&#34;osa-проти-заборони-на-загальне-стеження&#34;&gt;OSA проти заборони на загальне стеження&lt;/h3&gt;
&lt;p&gt;Стаття 121 OSA вводить для OFCOM можливість видавати приписи, що примушують платформи впроваджувати сканування на боці клієнта (&lt;em&gt;client-side scanning&lt;/em&gt;). Цей захід прямо суперечить принципу, що випливає з європейського права і включений до судової практики Суду Європейського Союзу (CJEU), який забороняє загальні зобов&amp;rsquo;язання зі стеження. Нав&amp;rsquo;язуючи «вразливість за дизайном» (vulnerability by design), це також ставить компанії в ситуацію подвійного примусу: послаблюючи свою безпеку для виконання державного мандата, вони не виконують своє зобов&amp;rsquo;язання щодо забезпечення рівня безпеки, відповідного обробці, як це закріплено в статті 32 GDPR.&lt;/p&gt;
&lt;h3 id=&#34;директива-eprivacy-та-конфіденційність-комунікацій&#34;&gt;Директива ePrivacy та конфіденційність комунікацій&lt;/h3&gt;
&lt;p&gt;Сканування приватних повідомлень прямо суперечить статті 5, абзац 1 Директиви 2002/58/EC (&lt;em&gt;ePrivacy&lt;/em&gt;), яка зобов&amp;rsquo;язує держави-члени гарантувати конфіденційність електронних комунікацій і забороняє будь-які форми перехоплення або стеження без явної згоди відповідних користувачів.&lt;/p&gt;
&lt;h3 id=&#34;technical-capability-notices-та-блокування-оновлень-безпеки&#34;&gt;&lt;em&gt;Technical Capability Notices&lt;/em&gt; та блокування оновлень безпеки&lt;/h3&gt;
&lt;p&gt;В рамках режиму IPA 2016 британський уряд тепер має намір використовувати Повідомлення про технічні можливості (&lt;em&gt;Technical Capability Notices&lt;/em&gt; - TCN) для блокування оновлень безпеки до їх розгортання. Цей механізм створює нерозв&amp;rsquo;язний конфлікт із зобов&amp;rsquo;язанням, встановленим статтею 32 GDPR, щодо забезпечення безперервної безпеки систем обробки — зобов&amp;rsquo;язанням, яке вимагає саме здатності застосовувати виправлення (patches) без зволікання або зовнішнього втручання.&lt;/p&gt;
&lt;h2 id=&#34;ризики-комплаєнсу-для-компаній-що-працюють-в-європі&#34;&gt;Ризики комплаєнсу для компаній, що працюють в Європі&lt;/h2&gt;
&lt;p&gt;Перегляди IPA спрямовані на те, щоб змусити компанії повідомляти британський уряд про будь-які технічні зміни, що впливають на безпеку, до їх впровадження, надаючи йому таким чином право вето на розробку продуктів. Це втручання створює значну правову нестабільність для постачальників, що працюють на європейському ринку: відповідність Великобританії європейському праву — і без того крихка — може бути поставлена під сумнів, якщо Великобританія більше не гарантуватиме захист, по суті еквівалентний захисту GDPR. Отже, передача даних до Великобританії в цих нових рамках, ймовірно, піддасть компанії санкціям відповідно до GDPR.&lt;/p&gt;
&lt;h2 id=&#34;захист-через-технічну-неможливість-принцип-zero-knowledge-як-правовий-щит&#34;&gt;Захист через технічну неможливість: принцип Zero-Knowledge як правовий щит&lt;/h2&gt;
&lt;p&gt;Міжнародна судова практика, консолідована рішеннями &lt;em&gt;Schrems I&lt;/em&gt; та &lt;em&gt;Schrems II&lt;/em&gt; Суду ЄС, встановила визначальний принцип: єдиним надійним захистом від непропорційного стеження є технічна неможливість доступу до даних. Архітектури Zero-Knowledge застосовують цей принцип у трьох рівнях захисту:&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;Відсутність зберігання:&lt;/strong&gt; оскільки платформа не зберігає ключі розшифрування, будь-який припис сканувати повідомлення є технічно нездійсненним;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Суверенітет операційної системи:&lt;/strong&gt; контроль над &lt;a href=&#34;https://arpokrat.com/uk/os&#34;&gt;ArpokratOS&lt;/a&gt; усуває телеметрію, яка живить збір розвідданих на рівні пристрою;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Швейцарська юрисдикційна прив&amp;rsquo;язка:&lt;/strong&gt; розміщуючи свою інфраструктуру у Швейцарії, Arpokrat працює в правовому режимі, що вимагає індивідуалізованих і мотивованих запитів про взаємну правову допомогу, нейтралізуючи автоматизоване виконання масових сканувань, передбачених OSA.&lt;/li&gt;
&lt;/ol&gt;
&lt;h2 id=&#34;висновок&#34;&gt;Висновок&lt;/h2&gt;
&lt;p&gt;Положення OSA та перегляди IPA становлять загрозу не лише для конфіденційності приватних осіб: вони є порушенням правової визначеності для всіх європейських даних, що проходять через інфраструктури, які підпадають під британську юрисдикцію. Узаконюючи ослаблення шифрування в ім&amp;rsquo;я громадської безпеки, Лондон парадоксальним чином піддає своїх союзників і торгових партнерів ризикам промислового і державного шпигунства, які архітектури Zero-Knowledge якраз і покликані запобігати.&lt;/p&gt;
&lt;p&gt;Цілісність професійних та інституційних комунікацій тепер вимагає структурної відповіді: переходу до децентралізованих екосистем, що гарантують цифровий суверенітет, від рівня коду до юрисдикційної прив&amp;rsquo;язки.&lt;/p&gt;
</description>
    </item>
    <item>
      <title>Кричуща тиша: що таке Warrant Canary і чому його зникнення має вас турбувати?</title>
      <link>https://arpokrat.com/uk/blog/canary-warrant-explained/</link>
      <pubDate>Mon, 01 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/uk/blog/canary-warrant-explained/</guid>
      <description>&lt;p&gt;Глибоко у вугільних шахтах XIX століття шахтарі брали із собою канарейок у клітках. Ці маленькі пташки, надзвичайно чутливі до токсичних газів, гинули задовго до того, як люди усвідомлювали небезпеку.&lt;/p&gt;
&lt;p&gt;У сучасному цифровому світі цей птах відродився у вигляді &lt;strong&gt;« Warrant Canary »&lt;/strong&gt;.&lt;/p&gt;
&lt;h2 id=&#34;що-таке-warrant-canary&#34;&gt;Що таке Warrant Canary?&lt;/h2&gt;
&lt;p&gt;Це публічна заява, яку регулярно оновлює постачальник послуг, підтверджуючи, що він не отримував жодних таємних юридичних запитів, що змушують його скомпрометувати дані своїх користувачів.&lt;/p&gt;
&lt;p&gt;Вся суть полягає в тому, що відбувається, коли канарейка зникає.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Якщо сервіс, який щомісяця публікував заяву &lt;em&gt;&amp;ldquo;Ми не отримували жодних таємних ордерів&amp;rdquo;&lt;/em&gt;, раптом перестає її оновлювати, користувач робить висновок: &lt;strong&gt;канарейка мертва&lt;/strong&gt;.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;Компанія стала об&amp;rsquo;єктом стеження з &lt;strong&gt;постановою про нерозголошення&lt;/strong&gt; (&lt;em&gt;gag order&lt;/em&gt;). Не маючи змоги сказати, що їх скомпрометовано, вони просто перестають говорити, що вони в безпеці.&lt;/p&gt;
&lt;h2 id=&#34;епоха-невидимого-стеження&#34;&gt;Епоха невидимого стеження&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://proton.me/legal/transparency&#34;&gt;Proton&lt;/a&gt;&lt;/strong&gt;: Публікує звіт про прозорість зі суворою канарейкою.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://riseup.net/en/canary&#34;&gt;Riseup&lt;/a&gt;&lt;/strong&gt;: Підтримує одну з найвідоміших канарейок.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://arpokrat.com/uk/canary&#34;&gt;Arpokrat&lt;/a&gt;&lt;/strong&gt;: Наша екосистема підтримує публічний Warrant Canary з криптографічним оновленням.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;юридичний-аналіз-та-zero-knowledge&#34;&gt;Юридичний аналіз та Zero-Knowledge&lt;/h2&gt;
&lt;p&gt;Держава не має конституційного права змушувати компанію брехати. В екосистемі &lt;strong&gt;Arpokrat&lt;/strong&gt; архітектура &lt;em&gt;Zero-Knowledge&lt;/em&gt; створює &lt;strong&gt;технічну неможливість&lt;/strong&gt; виконати наказ. Немає ні приватних ключів, ні ідентифікаторів (Zero-ID), які можна було б передати.&lt;/p&gt;
</description>
    </item>
    <item>
      <title>Ілюзія суверенітету: справа Olvid та пастка CLOUD Act</title>
      <link>https://arpokrat.com/uk/blog/illusion-of-sovereignty-cloud-act-fisa/</link>
      <pubDate>Thu, 21 May 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/uk/blog/illusion-of-sovereignty-cloud-act-fisa/</guid>
      <description>&lt;p&gt;Це оголошення пролунало як справжній «крик незалежності» в коридорах Парижа: прем&amp;rsquo;єр-міністр наказав уряду відмовитися від WhatsApp та Signal на користь Olvid, месенджера, представленого як «вітчизняний». Мета була зрозумілою: захистити державні таємниці від іноземних спецслужб.&lt;/p&gt;
&lt;p&gt;Проте швидко виявилася гірка іронія: серце Olvid — його серверна інфраструктура — б&amp;rsquo;ється всередині Amazon Web Services (AWS), американського гіганта.&lt;/p&gt;
&lt;p&gt;Для широкого загалу це здається простою технічною проблемою хостингу. Але для &lt;a href=&#34;https://arpokrat.com/uk/infrastructure&#34;&gt;архітекторів суверенної кібербезпеки&lt;/a&gt; це політична вразливість першого порядку.&lt;/p&gt;
&lt;h2 id=&#34;екстериторіальність-і-конфлікт-суверенітетів&#34;&gt;Екстериторіальність і конфлікт суверенітетів&lt;/h2&gt;
&lt;p&gt;Покладаючись на інфраструктуру Amazon, Olvid автоматично потрапляє на орбіту американського закону &lt;a href=&#34;https://wikipedia.org/wiki/CLOUD_Act&#34;&gt;CLOUD Act&lt;/a&gt;.&lt;/p&gt;
&lt;p&gt;Юридичний аналіз цієї справи виявляє сценарій юрисдикційної незахищеності, який просте впровадження національного «додатку» не вирішує. Переломний момент криється в концепції «контролю» проти «локалізації».&lt;/p&gt;
&lt;p&gt;CLOUD Act кардинально змінив правову парадигму, постановивши, що фізичне розташування сервера не має значення. Обов&amp;rsquo;язок постачальника послуг (тут AWS) співпрацювати випливає виключно з його юрисдикційного зв&amp;rsquo;язку зі США.&lt;/p&gt;
&lt;p&gt;Юридично це створює прямий конфлікт з GDPR. Суд ЄС вже встановив, що закони США про стеження не забезпечують рівень захисту, еквівалентний європейському.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Цифровий суверенітет — це не атрибут програмного забезпечення, а властивість цілісності ланцюга зберігання даних.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id=&#34;привид-fisa-та-хибна-обіцянка-шифрування&#34;&gt;Привид FISA та хибна обіцянка шифрування&lt;/h2&gt;
&lt;p&gt;Гірше того, ця залежність від американської інфраструктури поміщає ці дані в тінь закону &lt;a href=&#34;https://wikipedia.org/wiki/Foreign_Intelligence_Surveillance_Act&#34;&gt;Foreign Intelligence Surveillance Act (FISA)&lt;/a&gt;.&lt;/p&gt;
&lt;p&gt;Зіткнувшись з цими загрозами, Olvid стверджує, що наскрізне шифрування є достатнім щитом. З точки зору інженерії конфіденційності, цей захист є небезпечно неповним.&lt;/p&gt;
&lt;p&gt;Навіть якщо вміст повідомлення зашифрований, централізована інфраструктура AWS розкриває &lt;strong&gt;метадані&lt;/strong&gt;. Знати, &lt;em&gt;хто&lt;/em&gt; розмовляє з &lt;em&gt;ким&lt;/em&gt;, &lt;em&gt;коли&lt;/em&gt;, &lt;em&gt;як часто&lt;/em&gt; та &lt;em&gt;звідки&lt;/em&gt;, часто набагато цінніше для розвідки, ніж сам вміст.&lt;/p&gt;
&lt;p&gt;Шифрування захищає текст, але централізований сервер видає мережу контактів.&lt;/p&gt;
&lt;h2 id=&#34;справжня-небезпека-ще-попереду&#34;&gt;Справжня небезпека ще попереду&lt;/h2&gt;
&lt;p&gt;Доки європейська інфраструктура залежатиме від організацій, що підпорядковуються екстериторіальним законам, правова безпека наших комунікацій залишатиметься ілюзорною.&lt;/p&gt;
&lt;p&gt;Національна безпека у 21 столітті вимагає &lt;a href=&#34;https://arpokrat.com/uk/os&#34;&gt;повної незалежності інфраструктури та обладнання&lt;/a&gt;. Стратегія &lt;em&gt;«Збери зараз, розшифруй потім»&lt;/em&gt; — найбільш руйнівна загроза наступного десятиліття.&lt;/p&gt;
&lt;p&gt;Перехоплена сьогодні державна таємниця — це не що інше, як математична бомба сповільненої дії.&lt;/p&gt;
&lt;p&gt;&lt;em&gt;(Читайте решту нашого аналізу в Частині 2: &lt;a href=&#34;https://arpokrat.com/uk/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;Бомба сповільненої дії та імператив Zero-Knowledge&lt;/a&gt;)&lt;/em&gt;&lt;/p&gt;
</description>
    </item>
  </channel>
</rss>