<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>数据保护法 on Arpokrat</title>
    <link>https://arpokrat.com/zh-cn/blog/tags/data-protection/</link>
    <description>Recent content in 数据保护法 on Arpokrat</description>
    <generator>Hugo -- gohugo.io</generator><language>zh-cn</language><lastBuildDate>Tue, 01 Sep 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://arpokrat.com/zh-cn/blog/tags/data-protection/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>SignalTrace：欧洲出口自己不允许的监控</title>
      <link>https://arpokrat.com/zh-cn/blog/signaltrace-leonardo-bluetooth-surveillance/</link>
      <pubDate>Tue, 01 Sep 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/zh-cn/blog/signaltrace-leonardo-bluetooth-surveillance/</guid>
      <description>&lt;p&gt;一辆灰色轿车以每小时 110 公里的速度驶过高速公路的门架。固定在立柱上的摄像头读取车牌、打上时间戳、存入记录。这没什么新鲜：这类装置已经存在二十年，在北美和欧洲都部署了数以万计。&lt;/p&gt;
&lt;p&gt;但如果这座门架装上了意大利莱昂纳多集团自 2026 年 6 月起销售的那个模块，它刚刚记录下的就不止车牌了。还有司机的 iPhone。副驾乘客的无线耳机。仪表台上的智能手表。车载音响。手套箱里的联网钥匙扣。四条轮胎的胎压传感器。落在外套里的门禁卡。如果后座上睡着一条狗，还有它的身份芯片。&lt;/p&gt;
&lt;p&gt;十来个标识符、一块车牌、一个坐标、一个时刻。在路网的每一座门架上重复一遍，你追踪的就不再是一辆车：你追踪的是人，而且知道他们和谁同行。&lt;/p&gt;
&lt;h2 id=&#34;这套装置究竟做了什么&#34;&gt;这套装置究竟做了什么&lt;/h2&gt;
&lt;p&gt;产品名为 &lt;strong&gt;SignalTrace&lt;/strong&gt;。由 Leonardo US Cyber and Security Solutions 销售，是 &lt;strong&gt;ELSAG&lt;/strong&gt; 产品线的补充，而 ELSAG 是美国市场上最普及的自动车牌识别设备系列之一。2026 年 6 月 8 日，Joseph Cox 依据厂商的一份产品说明书在 &lt;a href=&#34;https://www.404media.co/this-company-will-add-phone-airpod-and-smartwatch-trackers-to-license-plate-readers/&#34;&gt;404 Media&lt;/a&gt; 上披露了它的存在。&lt;/p&gt;
&lt;p&gt;关键之处一句话即可说清：&lt;strong&gt;这并不是新增摄像头&lt;/strong&gt;。SignalTrace 是加装在已有车牌识别设备上的一个射频传感器。立柱不变，位置不变，路边设备的外形也不变。变的是这套设备在听什么。&lt;/p&gt;
&lt;p&gt;传感器记录的是车内设备通过蓝牙、Wi-Fi 和 RFID 协议以明文广播的标识符。一个常被误解的技术要点：没有任何设备被入侵，也没有任何漏洞被利用。蓝牙或 Wi-Fi 设备会持续发出发现帧，因为这些协议本就是这样设计的。你的耳机宣告自己的存在，好让手机找到它；手机自己也在向周围空气询问它认识的网络。这些发射在设计上就是公开的，任何在覆盖范围内的接收器都能听到。&lt;/p&gt;
&lt;p&gt;莱昂纳多本身也说明，该系统&lt;a href=&#34;https://www.leonardocompany-us.com/lpr/elsag-signaltrace&#34;&gt;有无车牌识别设备均可运行&lt;/a&gt;，包括在室内，并且能识别出车牌被遮挡或拆除的车辆。&lt;/p&gt;
&lt;p&gt;真正的政治问题在于加装改造。铺设一张新的摄像头网络会触发表决、审议，有时还有诉讼。而在一个已获批准的机箱里加一块电路板，什么也不会触发。监控能力在没有公共辩论的情况下发生了性质变化，因为在物理上根本没有新东西可看。&lt;/p&gt;
&lt;h2 id=&#34;从车辆到个人再从个人到群体&#34;&gt;从车辆到个人，再从个人到群体&lt;/h2&gt;
&lt;p&gt;车牌识别设备回答一个问题：这辆车曾在哪里。SignalTrace 又加上两个：车里坐着谁，以及和谁在一起。&lt;/p&gt;
&lt;p&gt;莱昂纳多并不讳言，这正是卖点。系统构建出文档中所谓的&lt;strong&gt;电子指纹&lt;/strong&gt;，即一组「经常一同发射」的标识符。厂商的例子很直白：在整座城市里，只有一辆车会同时关联一部 iPhone 13rev2、一台奥迪车载音响、一副 Bose 耳机、一块 Garmin 手表、一个钥匙追踪器和车牌 ABC-1234。&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;该产品不止于追踪车辆。它自动生成一张人与人之间的关系图谱，而无需任何人提出哪怕最轻微的怀疑。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;质变正发生在这里。通过关联那些经常一同出行的设备，系统机械地构建出一张社会关系图。每天早上出现在同一辆车里的两部手机，可能是拼车，也可能是一段双方都不愿公开的关系。同一时间在同一地点捕获的五十台设备，则是一次聚集：一场示威、一次宗教仪式、一场工会会议，或是诊所门口的一列队伍。&lt;/p&gt;
&lt;p&gt;这些结论没有一个需要接触通信内容。它们默认从一张邻近关系表中推导出来，覆盖的是全部流动人口，而非指定目标。这是工业化生产的「株连」，发生在任何调查之前。&lt;a href=&#34;https://cdt.org/staff/tom-bowman/&#34;&gt;民主与技术中心&lt;/a&gt;法务人员 Tom Bowman 在 &lt;a href=&#34;https://www.technewsworld.com/story/license-plate-reader-adds-device-snooping-feature-180421.html&#34;&gt;TechNewsWorld&lt;/a&gt; 上总结了这个问题：让这个工具适合追踪真正嫌疑人的特性，同样让它有能力追踪其他所有驾驶者，而这些人无一同意自己的设备被记录。&lt;/p&gt;
&lt;p&gt;莱昂纳多提出两点抗辩：系统既不解密也不读取通信内容，而且它本身并不识别个人身份。两句话都属实，也都答非所问。所寻求的情报从来不是内容，而在于位置元数据，它比一条消息更能说明问题。至于身份识别，厂商自己也承认，调查人员可以将一个电子签名与一块车牌关联起来，再通过车辆登记档案追溯到车主。&lt;/p&gt;
&lt;h2 id=&#34;一套为别的事情写就的美国法律&#34;&gt;一套为别的事情写就的美国法律&lt;/h2&gt;
&lt;p&gt;在美国，规范车牌识别设备的州法确实存在，其中一些对保存期限和访问目的要求严格。但它们全都围绕一个明确对象起草：&lt;strong&gt;车牌的图像&lt;/strong&gt;。没有一部法律预见到同一套设备会去捕获个人设备的标识符。&lt;/p&gt;
&lt;p&gt;这种错位并未造成违法，而是造就了一片灰色地带，对卖方更为便利。一个警察部门可以毫不撒谎地主张，其车牌识别项目已获授权且合规，同时在同一制度下收集性质完全不同的数据。莱昂纳多此外还持有联邦合同，来自特种作战司令部和总务管理局，这条采购通道在很大程度上绕开了地方审批。&lt;/p&gt;
&lt;p&gt;至于宪法层面的辩论，它刚刚出现了变化，这里必须说准确，因为法律状况在今年夏天发生了改变。2026 年 1 月，弗吉尼亚州一家联邦法院在 &lt;em&gt;Schmidt v. City of Norfolk&lt;/em&gt; 案中裁定，该市的 Flock 摄像头网络&lt;a href=&#34;https://www.courthousenews.com/judge-holds-norfolks-license-plate-reader-use-constitutional/&#34;&gt;不构成第四修正案意义上的搜查&lt;/a&gt;，理由是它并未覆盖居民的全部出行。该判决正在第四巡回法院上诉，&lt;a href=&#34;https://www.aclu.org/campaigns-initiatives/get-the-flock-out&#34;&gt;美国公民自由联盟&lt;/a&gt;已参与其中。&lt;/p&gt;
&lt;p&gt;随后，2026 年 6 月 29 日，最高法院作出 &lt;a href=&#34;https://www.supremecourt.gov/opinions/25pdf/25-112_0am4.pdf&#34;&gt;&lt;em&gt;Chatrie v. United States&lt;/em&gt;&lt;/a&gt; 判决。以五比四，由卡根大法官执笔，判定警方获取手机位置数据构成搜查，个人对这些数据保有合理的隐私期待，即便数据由第三方持有、即便时间跨度很短。该判决延续了 2018 年的 &lt;em&gt;Carpenter v. United States&lt;/em&gt;，并削弱了第三方原则，&lt;a href=&#34;https://cdt.org/insights/op-ed-scotuss-signals-in-chatrie-and-on-the-potential-limits-of-location-tracking/&#34;&gt;CDT&lt;/a&gt; 对此有所指出。&lt;/p&gt;
&lt;p&gt;&lt;em&gt;Chatrie&lt;/em&gt; 对 SignalTrace 的确切效力尚未定论，声称相反则失之轻率：该判决针对的是向谷歌调取的数据，而非警用传感器在公共空间的直接捕获。但它确立了真正重要的推理，即位置数据的敏感性并不取决于由谁持有。&lt;/p&gt;
&lt;h2 id=&#34;欧洲问题才是真正的问题&#34;&gt;欧洲问题，才是真正的问题&lt;/h2&gt;
&lt;p&gt;正是在这里，整件事让欧洲难堪。莱昂纳多不是美国供应商，而是一家在米兰上市的意大利集团，第一大股东是意大利经济和财政部，持股约 30 %，并有权任命董事会多数成员。在这款产品上，意大利国家并不是一个被动股东。&lt;/p&gt;
&lt;h3 id=&#34;先说技术层面&#34;&gt;先说技术层面&lt;/h3&gt;
&lt;p&gt;在欧洲法上，设备标识符属于个人数据。这不是学理观点，而是监管机关一贯的立场。法国国家信息与自由委员会在其关于&lt;a href=&#34;https://www.cnil.fr/fr/dispositifs-de-mesure-daudience-et-de-frequentation-dans-des-espaces-accessibles-au-public-la-cnil&#34;&gt;人流量测量装置&lt;/a&gt;的原则中明确将 MAC 地址视为个人数据，并且只在严格条件下允许在公共空间采集：数分钟内完成匿名化且个体之间碰撞率足够高，或者可靠地假名化后二十四小时内销毁，否则同意即成为强制要求。同一原则还指出，让人们关掉 Wi-Fi 并不是一种可接受的反对方式。&lt;/p&gt;
&lt;p&gt;欧盟法院于 2025 年 9 月 4 日在 &lt;em&gt;EDPS 诉 SRB&lt;/em&gt; 案（C-413/23 P）中明确，假名化数据是否具有个人属性，应以合理可动用的重新识别手段来判断。而这里的持有者是警察机关，掌握着车辆登记档案。重新识别的手段并非假设，就在隔壁办公室。&lt;/p&gt;
&lt;h3 id=&#34;改变一切的细微差别&#34;&gt;改变一切的细微差别&lt;/h3&gt;
&lt;p&gt;写 SignalTrace「在欧洲将是非法的」是错误的，法律背景的读者会立刻发现。主管机关为预防和惩治犯罪目的所进行的处理不适用 GDPR。它适用&lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/PDF/?uri=CELEX%3A32016L0680&#34;&gt;（欧盟）2016/680 号指令&lt;/a&gt;，即所谓警务司法指令，由各成员国分别转化，在法国体现为《信息与自由法》第三编。&lt;a href=&#34;https://www.cnil.fr/fr/directive-police-justice-de-quoi-parle-t&#34;&gt;CNIL&lt;/a&gt; 提醒，该制度是自成体系的，有自己的合法性依据和自己的权利。&lt;/p&gt;
&lt;p&gt;因此，正确的问题不是抽象的合法性，而是条件。在该制度下，这样一套装置需要有明确的国内法律依据、确定的目的、经证明的必要性、有界限的保存期限、影响评估以及独立监督。在法国，车牌识别设备正是这样规范的：《国内安全法典》第 L233-1 条和第 L233-1-1 条列出了一份可动用这类设备的罪名封闭清单，而保存期限仍属欧盟最短之列，原则上十五天，尽管参议院的一项法律提案试图延长它。&lt;/p&gt;
&lt;p&gt;这就是与美国情况的根本差别。在美国，法律规范的是一个对象即车牌，对设备标识符的沉默等于许可。在欧洲，法律规范的是目的和数据类别，这种沉默在缺乏明确法律依据的情况下更接近禁止。大西洋彼岸出现的真空，在这里并不以同样的形式存在。这并非因为欧洲更有德性：它的立法技术是相反的。&lt;/p&gt;
&lt;h3 id=&#34;那么这种保护价值几何&#34;&gt;那么这种保护价值几何&lt;/h3&gt;
&lt;p&gt;于是就剩下本文真正要问的问题。当一家由成员国控制的欧洲企业，把一项在自己国内没有新法就无法部署的能力卖到欧洲之外时，欧洲的监管保护还值多少？&lt;/p&gt;
&lt;p&gt;这些反驳值得认真对待。制造商不对客户所处的法律框架负责：在自己境内允许什么，由美国当局决定。产品不是卖给独裁政权，而是卖给一个拥有活跃最高法院的法治国家，&lt;em&gt;Chatrie&lt;/em&gt; 刚刚就提醒了这一点。产业主权的论据同样正当：如果欧洲集团自我禁绝这些市场，市场就会被以色列、美国或中国供应商占据，监控不会后退一米，而欧洲还会因此失去自己的技术基础。&lt;/p&gt;
&lt;p&gt;这些论据可以成立。但它们没有回答问题。&lt;/p&gt;
&lt;p&gt;首先，因为欧盟早已承认，出口监控手段并非普通贸易。关于两用物项的&lt;a href=&#34;https://www.entreprises.gouv.fr/espace-entreprises/s-informer-sur-la-reglementation/le-reglement-europeen-sur-les-biens-double&#34;&gt;（欧盟）2021/821 号条例&lt;/a&gt;在第 5 条引入了针对网络监控物项的兜底条款，因为立法者承认，一件制造起来合法的工具，在目的地可能并不正当。它的界限颇具启发：触发条件是存在内部镇压或严重侵犯人权的风险，而这些类别是为威权政权设想的。卖给美国一支市镇警察并不落入其中。欧洲的筛查框架审查的是客户的品行，从不审查所售能力的性质。&lt;/p&gt;
&lt;p&gt;其次，因为这样一件产品不是待清的库存，而是一项需要维持的能力：它资助研究、培养工程师、积累技术诀窍并形成装机基础。当有一天一场重大袭击促使某个成员国要求获得这项能力时，辩论将不再关乎是否应当把它造出来。它已经存在，是欧洲的，是成熟的，而它的供应商还带有部分公有属性。「我们只是跟随市场」的说法届时就成了循环论证，因为国内市场正是被出口预先培育出来的。&lt;/p&gt;
&lt;p&gt;在这一情形下，监管保护的价值就在于此：它保护欧洲人免于某些用途，却不保护他们免于这些手段的存在。它解决了谁有权按下按钮的问题，而把建造、销售、改进然后等待，留给了产业界。&lt;/p&gt;
&lt;h2 id=&#34;我们能做什么同时不自欺欺人&#34;&gt;我们能做什么，同时不自欺欺人&lt;/h2&gt;
&lt;p&gt;第一个被提到的答案永远是 MAC 地址随机化。它值得一次诚实的审视，既不吹捧也不贬低。它是真实的，而且有效。&lt;/p&gt;
&lt;p&gt;Android 自版本 10、iOS 自版本 14 起，默认对 Wi-Fi 使用的 MAC 地址进行随机化，每个网络使用不同地址。在低功耗蓝牙中，现代设备广播的是可解析私有地址，它会周期性变化，只有持有解析密钥的对端才能把它与真实设备对应起来。&lt;/p&gt;
&lt;p&gt;它的局限同样真实。&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;配对会重新打开这扇门。&lt;/strong&gt; 解析密钥在配对时被传递。已配对或被明确批准的设备，能在轮换地址背后重新找到稳定身份。这套机制本就是为此设计的。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;许多物件根本不做随机化。&lt;/strong&gt; 胎压传感器、RFID 卡、动物身份芯片、车载音响和廉价外设发射的都是固定标识符。莱昂纳多的产品说明书恰好提到了这些类别，这绝非偶然。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;随机化可以被关闭。&lt;/strong&gt; 它是逐个网络关闭的，而且常常出于方便被关掉，比如为了家用路由器上的 MAC 过滤，或者出于企业策略。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;群体能挺过标识符的轮换。&lt;/strong&gt; 这是最不直观也最重要的一点。SignalTrace 找的不是一个标识符，而是一组一同出行的设备。只要群体中有一个成员发射固定标识符，整组就仍然可被归属，无论其他成员多么自律。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;最有效的措施依旧是最无聊的那一个：不发射。这意味着要在设置里、在系统层面关闭蓝牙和 Wi-Fi，而不是从快捷面板关闭。这个区别不是表面文章，我们在关于&lt;a href=&#34;https://arpokrat.com/zh-cn/blog/how-your-phone-tracks-your-location/&#34;&gt;手机持续定位&lt;/a&gt;的文章里详细说明过：在大多数消费级系统上，快捷面板的按钮切断的是可见配对，却让软件栈继续存活，邻近分析照常进行。那篇文章把蓝牙扫描描述为一种理论上的途径。SignalTrace 就是它的商业化产品，已列入目录、可供交付。&lt;/p&gt;
&lt;p&gt;对结果必须保持诚实：这些措施缩小暴露面，但不会将其归零。车辆终究还有车牌，而车牌终究可读。什么都不发射的唯一办法是什么都不携带，而这不能作为一项公共政策。&lt;/p&gt;
&lt;h2 id=&#34;这说明了我们的设计选择&#34;&gt;这说明了我们的设计选择&lt;/h2&gt;
&lt;p&gt;在 Arpokrat，正是这一推理让我们选择在 ArpokratOS 的 Core 层面处理蓝牙，而不是在设置层面。界面上的开关是一项用户偏好：一次更新、一个系统应用或一项定位服务都可能绕过它或重新启用它，而用户毫不知情。不存在的协议栈无法被重新启用。&lt;/p&gt;
&lt;p&gt;面对 SignalTrace 这类捕获，这显然不会让设备变得无法探测，我们也不作此宣称：手机仍在移动网络上，车内其他物件也在各自发射。它所保证的是，某个特定的发射途径是因构造而不存在，而不是靠信任被关掉。这正是我们在讨论 &lt;a href=&#34;https://arpokrat.com/zh-cn/blog/5g-location-data-privacy-law/&#34;&gt;5G 与法律的瞄错对象&lt;/a&gt;时所主张的：法律保护聚焦于对数据的访问，而它本应针对产生这些数据的基础设施本身是否存在。SignalTrace 就是明证，只不过这一次，这套基础设施是在欧洲建造的。&lt;/p&gt;
&lt;h2 id=&#34;结论&#34;&gt;结论&lt;/h2&gt;
&lt;p&gt;这份案卷中最引人注目的，并不是研究者多年来一直在描述的技术能力。而是部署的方式。&lt;/p&gt;
&lt;p&gt;不会有新的摄像头网络需要揭幕，没有市政决议可供质疑，也没有哪份公共合同能被辨认为一次性质上的转变。有的只是加装在现有立柱上的模块，依据现有合同，纳入早已获批的项目。等到公共辩论开启的那一天，基础设施将已经装好、折旧完毕，并融入侦查程序。届时辩论的将是访问一个既存数据库的条件，而绝不会是当初是否应该建立它。&lt;/p&gt;
&lt;p&gt;在监控这件事上，这就是惯常的顺序，而且并非偶然。剩下的问题是，当欧洲自己的产业界、背靠欧洲自己的国家，为别人建造这套基础设施时，欧洲是否认为自己有话要说。欧洲法律精心安排了「在我们这里谁可以查阅这些数据」的答案。它从未提出过「谁有权造出这台机器」的问题。&lt;/p&gt;
</description>
    </item>
    <item>
      <title>5G、位置数据，以及法律瞄错了的那一环</title>
      <link>https://arpokrat.com/zh-cn/blog/5g-location-data-privacy-law/</link>
      <pubDate>Tue, 18 Aug 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/zh-cn/blog/5g-location-data-privacy-law/</guid>
      <description>&lt;p&gt;2011 年，底特律警方向一家移动运营商索取蒂莫西·卡彭特手机的基站连接记录。他们拿到了分布在 127 天里的 12 898 个位置点，平均每天约一百个。七年后，美国最高法院判定，这样的索取构成搜查，需要搜查令。&lt;/p&gt;
&lt;p&gt;那 12 898 个点来自第四代基站，每一座覆盖数公里的半径。同样的请求今天若发往城市里的 5G 网络，返回的不会是每天一百个、精确到几公里的点，而是一个大得多的数量，精确到几十米。&lt;/p&gt;
&lt;p&gt;技术换了量级。法律推理却停在链条的同一个位置。&lt;/p&gt;
&lt;h2 id=&#34;大西洋两岸法官都承认的一项法益&#34;&gt;大西洋两岸法官都承认的一项法益&lt;/h2&gt;
&lt;p&gt;有一种利益，几乎人人都承认，却几乎没有任何法律文本有效保护：待在某个地方而不被记录下来的权利。&lt;/p&gt;
&lt;p&gt;欧洲判例已经明确确立了这一点。在 &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62012CJ0293&#34;&gt;Digital Rights Ireland&lt;/a&gt;（C-293/12 与 C-594/12 合并案，2014 年 4 月 8 日）以及随后的 &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62015CJ0203&#34;&gt;Tele2 Sverige 与 Watson&lt;/a&gt;（C-203/15 与 C-698/15 合并案，大审判庭，2016 年 12 月 21 日）中，欧盟法院认定，这些数据整体来看，足以对个人私生活得出非常精确的结论：日常生活习惯、停留地点、行动轨迹、从事的活动以及社会关系。&lt;/p&gt;
&lt;p&gt;美国最高法院在 &lt;a href=&#34;https://www.supremecourt.gov/opinions/17pdf/16-402_h315.pdf&#34;&gt;Carpenter v. United States&lt;/a&gt;，585 U.S. 296（2018）中得出了相近的结论。它强调了美国学界反复讨论的一点：这种采集具有&lt;strong&gt;不可回避且自动&lt;/strong&gt;的性质。没有人同意被接入某座基站；你之所以被接入，只因为你有一部开着机的手机。&lt;/p&gt;
&lt;p&gt;法益是存在的，而且被这一领域最有分量的两个法院所承认。问题出在别处。&lt;/p&gt;
&lt;h2 id=&#34;5g-真正改变了什么&#34;&gt;5G 真正改变了什么&lt;/h2&gt;
&lt;p&gt;一种常见的混淆，是把位置当成手机传送出去的数据，与一条消息、一张照片同类。事实并非如此。位置是&lt;strong&gt;网络运行的物理后果&lt;/strong&gt;。运营商知道设备接入哪座基站，是因为它必须知道才能接通一通电话。不存在任何密钥可以加密这条信息，因为它不是内容，而是连接本身的属性。&lt;/p&gt;
&lt;p&gt;正是这一点让 5G 在法律层面而非技术层面具有意义。&lt;/p&gt;
&lt;p&gt;此前的架构依靠大范围的蜂窝。一座 4G 基站通常服务数公里半径，仅凭接入推断出的位置，在城市里以数百米计，在乡村有时以数十公里计。5G 建立在大规模致密化之上：城市蜂窝通常覆盖数百米，工程文献所设想的密度是每平方公里四十到五十座基站，而 3G 时代是四五座。&lt;/p&gt;
&lt;p&gt;后果是机械性的。根据 &lt;a href=&#34;https://www.ericsson.com/en/reports-and-papers/white-papers/5g-positioning&#34;&gt;爱立信关于 5G 定位的白皮书&lt;/a&gt;，仅为连通性而部署的基础设施，在室外可达二十到五十米的精度，在室内为一到三米，在有利的城市条件下更降至一米以内。这不是某处被打开的定位功能，而是网络凭其构造就知道的东西，无需安装任何应用，也无需授予任何权限。我们在关于&lt;a href=&#34;https://arpokrat.com/zh-cn/blog/how-your-phone-tracks-your-location/&#34;&gt;手机的持续定位&lt;/a&gt;一文中，详细梳理了这些机制以及真正有效的对策。&lt;/p&gt;
&lt;p&gt;因此，侵入程度提高了好几个数量级。而适用的法律框架仍是为 2G 和 3G 设想的那一套。没有任何规范上的调整伴随这次量级变化。&lt;/p&gt;
&lt;h2 id=&#34;法律保护的是访问不是产生&#34;&gt;法律保护的是访问，不是产生&lt;/h2&gt;
&lt;p&gt;欧洲法律仔细规定了谁可以访问位置数据、在什么条件下、受何种监督。2002/58/EC 指令确立了通信保密原则，欧盟法院在 &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62018CJ0511&#34;&gt;La Quadrature du Net&lt;/a&gt;（C-511/18、C-512/18 与 C-520/18 合并案，大审判庭，2020 年 10 月 6 日）中认定，该指令第 15 条第 1 款，结合《基本权利宪章》第 7、8、11 条及第 52 条第 1 款解读，排除以预防为目的对流量数据和位置数据进行&lt;strong&gt;普遍且无差别的留存&lt;/strong&gt;。不过，当成员国面临经证明为真实且现存或可预见的严重国家安全威胁时，法院也允许有框架的克减，但须有有效监督。&lt;/p&gt;
&lt;p&gt;这些都是实实在在的保护，贬低它们是荒谬的。但它们全都在事后才介入。它们预设数据已经存在、已被保存，然后才去安排利用它的条件。&lt;/p&gt;
&lt;p&gt;然而，如果位置是网络运行不可避免的副产品，那么恰当的介入点就不是保密性，而是&lt;strong&gt;留存的持续性&lt;/strong&gt;。&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;为接通一次通信所需、随即被抹去的瞬时位置，不是监控工具。保存数月的位置历史则是，无论围绕它的访问保障有多严密。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;两者之间的差别不是法律上的，而是架构上的。而欧洲的时间表让这个问题变得紧迫，而非停留于理论。由于共同立法者未能达成一致，欧盟委员会已于 2025 年&lt;a href=&#34;https://edri.org/our-work/the-eprivacy-regulation-proposal-has-been-withdrawn-but-the-fight-for-your-privacy-is-far-from-over/&#34;&gt;撤回了 ePrivacy 条例草案&lt;/a&gt;。此后它一直在制定一份关于刑事目的数据留存的独立文件，&lt;a href=&#34;https://www.heise.de/en/news/Data-Retention-Commission-to-present-proposal-by-mid-2026-11101430.html&#34;&gt;预告于 2026 年出台&lt;/a&gt;，意在协调自 2006 年指令被撤销以来日益分歧的各国制度。换句话说，将在未来十年确定位置元数据法律制度的文本，正在此刻被写下，而其依据的推理成形于蜂窝还以公里计的年代。&lt;/p&gt;
&lt;h2 id=&#34;5g-自己创造的先例&#34;&gt;5G 自己创造的先例&lt;/h2&gt;
&lt;p&gt;这份卷宗最有意思的地方在于，正确答案早已写在技术标准里，只是被用在了另一个对象上。&lt;/p&gt;
&lt;p&gt;直到 4G，用户的永久标识 &lt;strong&gt;IMSI&lt;/strong&gt; 在附着时仍以明文经空口传输。正是这一点让 &lt;strong&gt;IMSI 捕捉器&lt;/strong&gt;成为可能：按照&lt;a href=&#34;https://www.eff.org/wp/gotta-catch-em-all-understanding-how-imsi-catchers-exploit-cell-networks&#34;&gt;电子前哨基金会的权威说明&lt;/a&gt;，这些伪基站以强于合法基站的功率发射，以吸引终端并截获其标识。&lt;/p&gt;
&lt;p&gt;自 2019 年发布的 3GPP 规范 Release 15 起，5G 给出了一个漂亮的答案。永久标识如今称为 &lt;strong&gt;SUPI&lt;/strong&gt;，在空口上可由 &lt;strong&gt;SUCI&lt;/strong&gt; 取代。SUCI 是一个被隐藏的标识，做法是用归属运营商的公钥、以椭圆曲线密码学加密其中属于用户的部分。只有持有对应私钥的归属网络才能解密。每次计算的结果都不同，从而阻断了会话之间的关联。&lt;/p&gt;
&lt;p&gt;所采用的逻辑值得强调，因为它正是立法者应当遵循的逻辑：不去加密位置，那在技术上不可能，而是加密身份。一个无法归属到身份的位置，对针对个人的监控而言价值非常有限。&lt;/p&gt;
&lt;h3 id=&#34;缺口一项可选的保护&#34;&gt;缺口：一项可选的保护&lt;/h3&gt;
&lt;p&gt;然而存在一个相当大的保留，在我们看来，这是整份卷宗中最具体的介入点。&lt;/p&gt;
&lt;p&gt;美国国家标准与技术研究院于 2026 年 3 月发布的&lt;a href=&#34;https://doi.org/10.6028/NIST.CSWP.36A&#34;&gt;白皮书 NIST CSWP 36A&lt;/a&gt; 直言不讳。符合 Release 15 或更高版本的终端与网络功能必须&lt;strong&gt;支持&lt;/strong&gt; SUCI，但是否启用仍然&lt;strong&gt;由运营商自行决定&lt;/strong&gt;。三个条件必须同时具备：设备厂商须支持，运营商须在网络上启用，SIM 卡须载有计算所需的要素。&lt;/p&gt;
&lt;p&gt;除此之外还有一个配置陷阱。标准规定了一种&lt;strong&gt;空保护方案&lt;/strong&gt;，其中 SUCI 的格式在形式上被使用，却没有实际加密，于是标识仍以明文传输。NIST 写道，运营商必须以非空保护方案配置其网络，并提醒说，美国联邦通信委员会的咨询机构 CSRIC 早在 2021 年的一份报告中就建议，空方案只应保留给网络尚不认识的终端发起的紧急呼叫。&lt;/p&gt;
&lt;p&gt;这一表述值得原样保留。针对移动终端追踪的最佳可用保护，自 2019 年起就存在于技术标准之中。它取决于一个交由运营商裁量的配置选择。一家美国联邦机构认为有必要在 2026 年发布一份文件，提醒大家应该把它打开。而没有任何一件欧洲法律文书要求这么做。&lt;/p&gt;
&lt;p&gt;还须补充的是，SUCI 并未终结这个话题。以 &lt;a href=&#34;https://dl.acm.org/doi/10.1145/3448300.3467826&#34;&gt;5G SUCI-catchers: still catching them all?&lt;/a&gt; 为题发表的研究记录了可关联性攻击，能够在加密之下重新关联会话；而一旦攻击者迫使终端回落到更早的制式，这层保护就完全失效。因此，一项法律义务并不能解决全部问题。但它至少会消除一个毫无正当理由可言的落差：标准所允许的与商用网络实际所做的之间的落差。&lt;/p&gt;
&lt;h2 id=&#34;三项彼此连贯的干预&#34;&gt;三项彼此连贯的干预&lt;/h2&gt;
&lt;p&gt;如果认真对待“位置应当从设计上最小化、而非事后保护”这一想法，逻辑上有三项措施是必然的。&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;强制要求对标识作有效隐藏。&lt;/strong&gt; 规定必须启用 SUCI，并禁止商用网络使用空保护方案，紧急呼叫这一残余情形除外。这不是要规定一项新技术，也不是要资助部署，而是要求启用一项标准化已有七年、且设备中早已具备的功能。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;把留存当作例外，而不是默认。&lt;/strong&gt; 为接通一次通信所需的位置，应当在该功能完成后立即抹去。构建历史记录应当需要特定的正当理由。这就是一个知道你在哪里的网络与一个记得你去过哪里的网络之间的区别。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;把密钥的掌管作为真正相关的连接因素。&lt;/strong&gt; 如果让数据变得可读的密钥在别处，服务器位于欧盟境内并没有多大意义。在法律上有意义的标准，应当是对解密手段的实际控制，这个问题我们在讨论 &lt;a href=&#34;https://arpokrat.com/zh-cn/blog/data-act-vs-cloud-act-digital-sovereignty/&#34;&gt;《数据法》与 CLOUD 法案的冲突&lt;/a&gt;时曾详细分析。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;arpokrat-所遵循的思路&#34;&gt;Arpokrat 所遵循的思路&lt;/h2&gt;
&lt;p&gt;这一推理并非电信法所独有。它同样是我们用于自身架构选择的思路，一句话即可概括：没有被产生的东西，不需要被保护。&lt;/p&gt;
&lt;p&gt;正因如此，&lt;a href=&#34;https://arpokrat.com/zh-cn/os/&#34;&gt;ArpokratOS&lt;/a&gt; 在内核层面移除 GPS、蓝牙与 NFC，而不是在菜单里把它们关掉。一个开关是一项策略：它可能被特权组件绕过，被一次更新重新打开，被一个已被攻陷的系统无视。移除代码路径则让问题不复存在。这正是我们在法律层面所呼吁的那一转变，在设备层面的对应做法：介入产生，而不是介入访问。&lt;/p&gt;
&lt;p&gt;必须立刻说明它做不到什么。没有任何操作系统能让终端脱离网络的几何结构。只要 SIM 卡处于激活状态，运营商就知道其接入的蜂窝，把全部流量经由 Tor 转发也无济于事，因为 Tor 保护的是内容与目的地，而不是无线层。正因如此，这个议题才是法律议题。存在一类风险，任何个人配置都无法降低，唯一可用的变量是适用于运营商的规则。&lt;/p&gt;
&lt;p&gt;同样的关切支配着我们其余的工作。一条不存在的数据，无法被调取、无法被转售、无法被外泄，也无法在十年后被今天谁都还没有的机器解开，这个问题我们从&lt;a href=&#34;https://arpokrat.com/zh-cn/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;现在收割、日后破解的加密&lt;/a&gt;这一角度处理过。&lt;/p&gt;
&lt;h2 id=&#34;结语&#34;&gt;结语&lt;/h2&gt;
&lt;p&gt;关于移动监控的公共辩论几乎只围绕访问展开：谁可以查阅数据、依据什么、经谁授权。这场辩论是正当的，欧盟法院自 2014 年以来作出的裁判也产生了实实在在的效果。但它介入链条的时点太晚了。&lt;/p&gt;
&lt;p&gt;在此之前、也更具决定性的问题是：这份历史记录究竟是否应当存在。今天出于正当理由建立的数据库，明天依然可以用于另一个目的，而围绕它的保障取决于日后的政治决定，这在采集的那一刻无人能够左右。这是一场对制度稳定性的押注，而期限却无人设定。&lt;/p&gt;
&lt;p&gt;5G 把这类信息的分辨率提高了许多倍，规范却没有任何调整。与此同时，它又通过 SUCI 机制表明：可行的路径是把位置与身份分离，而不是试图加密网络的一项物理属性。技术标准在法律提出问题的七年前，就已经给出了答案。&lt;/p&gt;
&lt;p&gt;欧洲关于数据留存的文本正在写。它将涉及元数据，也就是位置，也就是 5G 如今以其起草者未曾见识过的精细度所产生的东西。它是满足于安排对一份被视为理所当然的历史记录的访问，还是敢于追问这份记录本身是否必要，很可能是欧洲未来数年最重要的隐私问题。而这个问题，技术领域这一次已经先行给出了正确的答案。&lt;/p&gt;
&lt;h2 id=&#34;资料来源&#34;&gt;资料来源&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;欧盟法院，&lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62012CJ0293&#34;&gt;Digital Rights Ireland&lt;/a&gt;，C-293/12 与 C-594/12 合并案，2014 年 4 月 8 日&lt;/li&gt;
&lt;li&gt;欧盟法院，&lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62015CJ0203&#34;&gt;Tele2 Sverige 与 Watson&lt;/a&gt;，C-203/15 与 C-698/15 合并案，大审判庭，2016 年 12 月 21 日&lt;/li&gt;
&lt;li&gt;欧盟法院，&lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62018CJ0511&#34;&gt;La Quadrature du Net 等&lt;/a&gt;，C-511/18、C-512/18 与 C-520/18 合并案，大审判庭，2020 年 10 月 6 日&lt;/li&gt;
&lt;li&gt;美国最高法院，&lt;a href=&#34;https://www.supremecourt.gov/opinions/17pdf/16-402_h315.pdf&#34;&gt;Carpenter v. United States&lt;/a&gt;，585 U.S. 296，2018&lt;/li&gt;
&lt;li&gt;美国国家标准与技术研究院，&lt;a href=&#34;https://doi.org/10.6028/NIST.CSWP.36A&#34;&gt;Protecting Subscriber Identifiers with Subscription Concealed Identifier (SUCI)&lt;/a&gt;，NIST CSWP 36A，2026 年 3 月&lt;/li&gt;
&lt;li&gt;爱立信，&lt;a href=&#34;https://www.ericsson.com/en/reports-and-papers/white-papers/5g-positioning&#34;&gt;5G positioning: Locating devices anywhere&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;Merlin Chlosta 等，&lt;a href=&#34;https://dl.acm.org/doi/10.1145/3448300.3467826&#34;&gt;5G SUCI-catchers: still catching them all?&lt;/a&gt;，ACM WiSec，2021&lt;/li&gt;
&lt;li&gt;电子前哨基金会，&lt;a href=&#34;https://www.eff.org/wp/gotta-catch-em-all-understanding-how-imsi-catchers-exploit-cell-networks&#34;&gt;Gotta Catch &amp;lsquo;Em All: Understanding How IMSI-Catchers Exploit Cell Networks&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;European Digital Rights，&lt;a href=&#34;https://edri.org/our-work/the-eprivacy-regulation-proposal-has-been-withdrawn-but-the-fight-for-your-privacy-is-far-from-over/&#34;&gt;The ePrivacy Regulation proposal has been withdrawn, but the fight for your privacy is far from over&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;heise online，&lt;a href=&#34;https://www.heise.de/en/news/Data-Retention-Commission-to-present-proposal-by-mid-2026-11101430.html&#34;&gt;Data Retention: Commission to present proposal by mid-2026&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
</description>
    </item>
    <item>
      <title>Data Act 与 CLOUD Act：谁真正控制着您的云端数据？</title>
      <link>https://arpokrat.com/zh-cn/blog/data-act-vs-cloud-act-digital-sovereignty/</link>
      <pubDate>Fri, 19 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/zh-cn/blog/data-act-vs-cloud-act-digital-sovereignty/</guid>
      <description>&lt;p&gt;多年来，世界一直基于一个简单假设运转：数据拥有物理存储地点。如果数据存储于都柏林的服务器上，则适用爱尔兰及欧盟法律。这一假设在2018年轰然崩塌——美国通过了CLOUD Act，赋予美国当局访问由美国企业控制的数据的权力，无论这些数据物理存储于世界何处。数年后，布鲁塞尔以自身保护机制予以回应：已全面适用的Data Act，试图限制第三国当局对欧盟境内所持数据的域外访问。&lt;/p&gt;
&lt;p&gt;以下是这两部法律的真实内容、它们在哪些方面产生冲突，以及为何面对这一冲突，唯有技术上的访问不可能性才是真正可靠的保护。&lt;/p&gt;
&lt;h2 id=&#34;美国cloud-act基于控制权而非地理位置的访问&#34;&gt;美国CLOUD Act：基于控制权而非地理位置的访问&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;CLOUD Act&lt;/strong&gt;（&lt;em&gt;Clarifying Lawful Overseas Use of Data Act&lt;/em&gt;，澄清海外数据合法使用法案）于2018年3月通过，在美国法律中新增了&lt;strong&gt;18 U.S. Code § 2713&lt;/strong&gt;条款。该条款要求任何提供电子通信服务或远程计算服务的提供商，对其持有、保管或控制的通信内容或相关记录予以保存、备份或披露，&lt;strong&gt;无论这些数据是否位于美国境内&lt;/strong&gt;。&lt;/p&gt;
&lt;p&gt;正是最后这一条款改变了一切。适用标准不再是服务器的物理位置，而是母公司对其子公司所行使的控制权。因此，一家在欧洲运营数据中心的美国企业，即便数据完全存储于欧洲土地上，仍需遵从美国的调取令。&lt;/p&gt;
&lt;h2 id=&#34;欧洲data-act阻止域外访问的法律屏障&#34;&gt;欧洲Data Act：阻止域外访问的法律屏障&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;欧盟法规（EU）2023/2854&lt;/strong&gt;，即Data Act，于2024年1月11日生效，并自2025年9月12日起全面适用，部分条款分阶段延伸至2026年和2027年。其&lt;strong&gt;第32条&lt;/strong&gt;直接规范了国际政府访问数据的问题。&lt;/p&gt;
&lt;p&gt;该条款确立了一项明确规则：第三国司法机关或行政机关要求数据处理服务提供商转移或允许访问欧盟境内所持非个人数据的任何裁定或判决，&lt;strong&gt;仅在基于国际协议&lt;/strong&gt;（例如请求国与欧盟之间、或与相关成员国之间有效的司法协助条约（MLA））的情况下，方可获得承认和执行。&lt;/p&gt;
&lt;p&gt;在缺乏此类协议的情况下，第32条还规定了第二种路径，但受到严格限制：外国裁定仅在以下条件下方可执行：第三国的法律体系要求该请求必须有充分理由、具有相称性，并具有足够的具体性——例如与特定人员或具体违法行为有明确关联——且受送达方提出的有理由的异议可提交至该第三国主管司法机关审查。&lt;/p&gt;
&lt;h2 id=&#34;直接的法律冲突&#34;&gt;直接的法律冲突&lt;/h2&gt;
&lt;p&gt;问题随即产生：CLOUD Act基于母公司的控制权要求披露数据，无需满足欧洲法律所要求的相称性条件。而Data Act则将此类请求的承认前提设定为国际协议的存在或具体程序保障。一家在欧洲运营的美国企业，若被美国当局要求交出存储于欧盟境内的数据，便会陷入两套相互矛盾的法律义务之间：遵从美国命令则违反欧盟法律，遵守Data Act则面临在美国拒绝服从的后果。&lt;/p&gt;
&lt;p&gt;这一张力并非纸上谈兵。欧盟法院（CJEU）已在两项重大裁决中对此有所记录：&lt;strong&gt;Schrems I&lt;/strong&gt;（2015年）和&lt;strong&gt;Schrems II&lt;/strong&gt;（2020年）。在Schrems II裁决中，CJEU认定，依据&lt;strong&gt;FISA第702条&lt;/strong&gt;（&lt;em&gt;外国情报监视法&lt;/em&gt;）和&lt;strong&gt;第12333号行政令&lt;/strong&gt;实施的美国监控，不符合欧盟法律在相称性原则下所要求的最低保障，因此不能被视为仅限于严格必要的范围。法院还指出，欧盟相关人员缺乏有效的司法救济途径，违反了《基本权利宪章》第47条。该裁决使原本规范欧美数据传输的隐私盾框架（Privacy Shield）归于无效。&lt;/p&gt;
&lt;h2 id=&#34;结构性风险先收集后解密&#34;&gt;结构性风险：先收集，后解密&lt;/h2&gt;
&lt;p&gt;在司法管辖冲突之外，存储于受美国法律管辖基础设施中的数据还面临一种更为隐蔽的威胁：&lt;a href=&#34;https://arpokrat.com/zh-cn/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;&lt;strong&gt;先收集后解密（Harvest Now, Decrypt Later，HNDL）&lt;/strong&gt;&lt;/a&gt;策略。其原理是：情报机构或敌对国家行为者在当下拦截并存储加密数据，等待未来量子计算能力足够强大时再行解密。&lt;/p&gt;
&lt;p&gt;这一策略将对美国云基础设施的长期依赖转化为一种延迟兑现的安全债务：今日的机密数据，十年或十五年后可能在无需任何额外行动的情况下变得可读，攻击者所需的只是时间与耐心。&lt;/p&gt;
&lt;h2 id=&#34;为何只有技术上的不可能性才构成真正的保障&#34;&gt;为何只有技术上的不可能性才构成真正的保障&lt;/h2&gt;
&lt;p&gt;法律分析所得出的结论与众多合规专家的共识相符：无论Data Act的法律框架多么完善，它终究是一纸文本，可能被地缘政治力量对比和外交压力所绕过、拖延或重新诠释。唯一不依赖任何未来谈判的保护，是&lt;strong&gt;技术上的执行不可能性&lt;/strong&gt;。&lt;/p&gt;
&lt;p&gt;在&lt;strong&gt;Zero Knowledge&lt;/strong&gt;架构下，服务提供商既不持有也不保管解密密钥，任何调取令在实质上均无法执行。没有人能被迫交出自己从未持有的东西。&lt;/p&gt;
&lt;p&gt;这正是&lt;strong&gt;Arpokrat&lt;/strong&gt;等生态系统的核心逻辑：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;司法管辖中性化&lt;/strong&gt;：基础设施托管于瑞士，受联邦数据保护法（LPD/FADP）规范，不在CLOUD Act域外管辖的直接适用范围之内&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;无保管关系&lt;/strong&gt;：Zero Knowledge架构使服务提供商从根本上无法交出其从未持有的密钥或内容&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;减少身份标识暴露&lt;/strong&gt;：通过取消以电话号码或电子邮件地址注册的要求——这些标识符可被基于FISA第702条的监控轻松追踪——用户不再是可识别的订户，而成为一个匿名的加密密钥&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;保管链不止于消息加密&#34;&gt;保管链不止于消息加密&lt;/h2&gt;
&lt;p&gt;合规分析中一个常被低估的要点是：如果底层操作系统——无论是Android还是iOS——持续在内核层面捕获元数据或遥测数据并发往受美国司法管辖的服务器，那么仅对通信内容进行加密是远远不够的。保护机密要求从内容到硬件基础设施本身，全面封闭整条保管链。&lt;/p&gt;
&lt;p&gt;这正是数字主权也必须将操作系统纳入考量的原因，而不仅仅是关注通信应用程序。在去谷歌化系统中，蓝牙或GNSS地理定位等模块可直接在内核层面禁用，从而消除任何应用层加密都无法弥补的物理攻击向量。&lt;/p&gt;
&lt;h2 id=&#34;后量子密码学已然开启的新纪元&#34;&gt;后量子密码学：已然开启的新纪元&lt;/h2&gt;
&lt;p&gt;面对HNDL策略所带来的威胁，采用后量子密码学（PQC）标准已成为任何希望长期保障敏感数据机密性者的必要之举——无论是商业机密、专业往来信函还是健康数据。按照当今经典标准被视为稳健的加密方式，并不能保证其在未来十五年内能够抵御预期中的量子计算能力。&lt;/p&gt;
&lt;hr&gt;
&lt;p&gt;Data Act与CLOUD Act之间的冲突折射出一个更宏观的现实：数字主权不能再单纯依赖法律文本来构建，无论这些文本多么严密。它需要在每个层面上封闭保管链，从加密协议到托管司法管辖地，再到操作系统本身。正是这种分层方法，而非对单一监管框架的信任，定义了当今真正意义上的&amp;quot;设计即主权&amp;quot;（sovereignty by design）。&lt;/p&gt;
</description>
    </item>
    <item>
      <title>隐私的终结？后门、《在线安全法》以及主权生态系统的回应</title>
      <link>https://arpokrat.com/zh-cn/blog/ipa-osa-backdoors/</link>
      <pubDate>Wed, 10 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/zh-cn/blog/ipa-osa-backdoors/</guid>
      <description>&lt;p&gt;伦敦已成为全球数字隐私未来之战的中心。随着 2023 年《在线安全法》（Online Safety Act, OSA）的通过，以及最近对被批评者称为“窥探者宪章”的《调查权法》（Investigatory Powers Act, IPA）的修订提议，英国政府声称有权在私人通信的核心强加监控义务。突破点在于授予监管机构 OFCOM 的权力，要求平台部署“经认可的技术”以检测儿童性剥削和虐待（CSEA）材料或恐怖主义内容，即使是在&lt;a href=&#34;https://arpokrat.com/zh-cn/messenger&#34;&gt;端到端加密通信&lt;/a&gt;中也不例外。&lt;/p&gt;
&lt;p&gt;对于大型数字平台而言，威斯敏斯特传达的信息明确无误：要么为国家访问其基础设施提供便利，要么面临高达其全球收入 10% 的罚款。反击是立竿见影的：Signal 和 WhatsApp 等服务公开威胁要退出英国市场，拒绝为了满足单一司法管辖区而损害其用户的安全。技术上的论点很难反驳：不存在仅保留给合法行为者的万能钥匙（master key）。为执法部门打开的大门，在设计上也是为网络犯罪分子和外国情报机构打开的大门。&lt;/p&gt;
&lt;h2 id=&#34;大型平台的商业模式零知识zero-knowledge的结构性障碍&#34;&gt;大型平台的商业模式：零知识（Zero-Knowledge）的结构性障碍&lt;/h2&gt;
&lt;p&gt;大型平台抵制采用零知识类型加密的原因并非技术上的无能，而是根本的经济不相容性。像 Alphabet 和 Meta 这样的公司依赖于基于系统收集行为数据的货币化模型。顺便说一句，这种模式得到了欧盟《数字市场法》（DMA）的隐性承认，该法将这些“看门人”（gatekeepers）归类为其实力正是由无与伦比的规模的数据积累所滋养的实体。对于这些参与者来说，采用零知识架构将意味着剥夺其广告系统作为燃料的持续用户识别能力。因此，这不是一个技术选择，而是在用户隐私和其商业模式的生存能力之间的权衡。&lt;/p&gt;
&lt;h2 id=&#34;战略风险harvest-now-decrypt-later先收集后破解的威胁&#34;&gt;战略风险：“Harvest Now, Decrypt Later”（先收集，后破解）的威胁&lt;/h2&gt;
&lt;p&gt;除了关于隐私的争论之外，加密的削弱还引发了完全不同范围的国家安全问题。被称为 &lt;a href=&#34;https://arpokrat.com/zh-cn/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;&lt;em&gt;Harvest Now, Decrypt Later&lt;/em&gt; (HNDL)&lt;/a&gt; 的战略涉及国家对手今天拦截和存储海量加密通信，以期在未来获得量子解密能力。通过削弱当前的加密标准，英国的立法框架在客观上促进了针对政府、外交或工业通信的此类操作。&lt;/p&gt;
&lt;p&gt;正是在这种信任缺失的背景下，像 Arpokrat 这样的生态系统获得了操作上的相关性。通过在《瑞士联邦数据保护法》（FADP）的制度下运营，并采用不收集任何民事标识符的架构，Arpokrat 提供了与受英国司法管辖的基础设施的技术决裂——保证系统对 OSA 预见的禁令保持充耳不闻（免疫）。&lt;/p&gt;
&lt;h2 id=&#34;规范的冲突osa-和-ipa-对抗欧洲法律&#34;&gt;规范的冲突：OSA 和 IPA 对抗欧洲法律&lt;/h2&gt;
&lt;p&gt;对英国新的国家特权的法律分析揭示了其与欧洲关于数据保护和通信机密性法律基础的直接冲突。&lt;/p&gt;
&lt;h3 id=&#34;osa-对抗全面监控的禁令&#34;&gt;OSA 对抗全面监控的禁令&lt;/h3&gt;
&lt;p&gt;OSA 第 121 条引入了 OFCOM 发布命令迫使平台实施客户端扫描（&lt;em&gt;client-side scanning&lt;/em&gt;）的可能性。这项措施直接违反了源自欧洲法律并包含在欧洲法院（CJEU）判例法中的禁止一般监控义务的原则。通过强加“设计上的漏洞”（vulnerability by design），它也使公司陷入了进退两难的境地：为了遵守国家指令而削弱其安全性，它们未能履行 GDPR 第 32 条中规定的确保适合处理的最高安全级别的义务。&lt;/p&gt;
&lt;h3 id=&#34;电子隐私指令eprivacy和通信机密性&#34;&gt;电子隐私指令（ePrivacy）和通信机密性&lt;/h3&gt;
&lt;p&gt;对私人消息的扫描与指令 2002/58/EC（&lt;em&gt;ePrivacy&lt;/em&gt;）第 5 条第 1 款直接矛盾，该条款要求成员国保证电子通信的机密性，并禁止在未经相关用户明确同意的情况下进行任何形式的拦截或监控。&lt;/p&gt;
&lt;h3 id=&#34;技术能力通知technical-capability-notices和阻止安全更新&#34;&gt;技术能力通知（Technical Capability Notices）和阻止安全更新&lt;/h3&gt;
&lt;p&gt;在 IPA 2016 制度下，英国政府现在打算使用技术能力通知（TCN）在安全更新部署之前对其进行阻止。这种机制与 GDPR 第 32 条规定的确保持续的系统处理安全的义务产生了无法解决的冲突——这项义务恰恰要求能够毫不延迟或不受外部干扰地应用补丁（patches）。&lt;/p&gt;
&lt;h2 id=&#34;在欧洲运营的公司的合规风险&#34;&gt;在欧洲运营的公司的合规风险&lt;/h2&gt;
&lt;p&gt;IPA 的修订旨在迫使公司在实施任何影响安全的技术修改之前通知英国政府，从而赋予其对产品开发的否决权。这种干预为在欧洲市场运营的供应商带来了巨大的法律不安全感：如果英国不再保证提供与 GDPR 具有同等效力的保护，那么英国对欧洲法律的充分性（adequacy）——这已经很脆弱了——可能会受到质疑。因此，在这个新框架下向英国传输数据可能会使公司面临 GDPR 下的制裁风险。&lt;/p&gt;
&lt;h2 id=&#34;通过技术上的不可能性进行防御零知识原则作为法律盾牌&#34;&gt;通过技术上的不可能性进行防御：零知识原则作为法律盾牌&lt;/h2&gt;
&lt;p&gt;由 CJEU 的 &lt;em&gt;Schrems I&lt;/em&gt; 和 &lt;em&gt;Schrems II&lt;/em&gt; 裁决巩固的国际判例法确立了一个决定性的原则：防止不成比例的监控的唯一强大保障就是技术上无法访问它。零知识（Zero-Knowledge）架构将这一原则应用于三层保护：&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;缺乏保管权：&lt;/strong&gt; 由于平台不持有解密密钥，任何扫描消息的命令在技术上都是无法执行的；&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;操作系统的控制权：&lt;/strong&gt; 对 &lt;a href=&#34;https://arpokrat.com/zh-cn/os&#34;&gt;ArpokratOS&lt;/a&gt; 的控制消除了在设备层面为情报收集提供数据的遥测；&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;瑞士的司法管辖区锚定：&lt;/strong&gt; 通过将其基础设施托管在瑞士，Arpokrat 在一个需要个性化且理由充分的司法互助请求的法律制度下运营，从而消除了 OSA 预见的大规模扫描的自动执行。&lt;/li&gt;
&lt;/ol&gt;
&lt;h2 id=&#34;结论&#34;&gt;结论&lt;/h2&gt;
&lt;p&gt;OSA 的规定和 IPA 的修订不仅对个人隐私构成威胁：它们还代表了对通过受英国司法管辖的基础设施的所有欧洲数据的法律确定性的破坏。通过以公共安全的名义使加密弱化合法化，伦敦矛盾地将其盟友和贸易伙伴暴露在零知识架构正是为了防止的工业和国家间谍风险之中。&lt;/p&gt;
&lt;p&gt;专业和机构通信的完整性现在需要一种结构性的回应：向去中心化生态系统迁移，从代码层面到司法管辖区锚定，全面保证数字主权。&lt;/p&gt;
</description>
    </item>
    <item>
      <title>定时炸弹：现在收集，以后解密与零知识（Zero-Knowledge）的必要性</title>
      <link>https://arpokrat.com/zh-cn/blog/harvest-now-decrypt-later-hndl-zero-knowledge/</link>
      <pubDate>Tue, 26 May 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/zh-cn/blog/harvest-now-decrypt-later-hndl-zero-knowledge/</guid>
      <description>&lt;p&gt;欧洲政府对美国云基础设施的依赖，带来的不仅仅是即时拦截问题。未来几十年最具破坏性的威胁，是情报专家所称的 &lt;strong&gt;&lt;a href=&#34;https://en.wikipedia.org/wiki/Harvest_now,_decrypt_later&#34;&gt;HNDL：“现在收集，以后解密”&lt;/a&gt;&lt;/strong&gt; 策略。&lt;/p&gt;
&lt;p&gt;这不是正面入侵，而是无声的盗窃。情报机构如今截获并存储海量加密数据，仅仅是因为存储成本已变得微不足道。&lt;/p&gt;
&lt;p&gt;他们耐心等待技术飞跃使当前密码密钥过时的那一刻。2026年受保护的国家机密，在十五年后可能成为公开的秘密。&lt;/p&gt;
&lt;h2 id=&#34;追溯责任与时间风险&#34;&gt;追溯责任与时间风险&lt;/h2&gt;
&lt;p&gt;HNDL模型引入了一个新概念：延迟的法律损害。随着为了未来解密而大规模收集数据，保密性成为了一个随时间变化的变量。&lt;/p&gt;
&lt;p&gt;HNDL科学模型界定，当机密所需的寿命超过对手的解密视界时，保密性不可避免地会失效。&lt;/p&gt;
&lt;p&gt;如果一个国家不能保证其硬件基础设施的绝对主权，实际上就是在签署放弃其公民长期保密权利的协议。&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;今天的拦截就是明天的妥协。将云依赖转化为国家安全债务，是一场无法偿还的赌博。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id=&#34;arpokrat的反题通过代码实现法律上的不可能性&#34;&gt;Arpokrat的反题：通过代码实现法律上的不可能性&lt;/h2&gt;
&lt;p&gt;面对这一漏洞，行业的应对之策是创建&lt;a href=&#34;https://arpokrat.com/zh-cn/&#34;&gt;激进的数字主权生态系统&lt;/a&gt;。Arpokrat模型运行在去中心化网络上，受极其严格的&lt;a href=&#34;https://www.edoeb.admin.ch/en/basic-knowledge&#34;&gt;瑞士联邦数据保护法（FADP）&lt;/a&gt;保护。&lt;/p&gt;
&lt;p&gt;核心逻辑是绝对的“设计隐私”（Privacy by Design）。通过消除提供电话号码的需要，用户变成了一个简单的加密密钥。&lt;/p&gt;
&lt;p&gt;在法律层面上，如果&lt;a href=&#34;https://arpokrat.com/zh-cn/infrastructure&#34;&gt;架构本质上是零知识（Zero-Knowledge）的&lt;/a&gt;，公司将面临无法执行外国搜查令的技术不可能性。&lt;/p&gt;
&lt;p&gt;这并非公民不服从，而是无法阻挡的数学和法律保障：&lt;strong&gt;你所没有的，就不可能被泄露。&lt;/strong&gt;&lt;/p&gt;
&lt;h2 id=&#34;超越加密使目标数据贬值&#34;&gt;超越加密：使目标数据贬值&lt;/h2&gt;
&lt;p&gt;&lt;a href=&#34;https://arpokrat.com/zh-cn/messenger&#34;&gt;Arpokrat消息应用&lt;/a&gt;中的真正应对之策，不是押注于永恒的数学，而是&lt;strong&gt;使数据本身贬值&lt;/strong&gt;。&lt;/p&gt;
&lt;p&gt;没有集中式元数据将消息与物理个人联系起来，加密内容就会因为无法归因，而失去其战略价值。&lt;/p&gt;
&lt;p&gt;然而，如果硬件在源头背叛，仅靠软件也无能为力。&lt;/p&gt;
&lt;p&gt;21世纪的安全性要求机器本身具有独立性。部署一个&lt;a href=&#34;https://arpokrat.com/zh-cn/os&#34;&gt;去谷歌化的主权操作系统&lt;/a&gt;，已成为处理国家机密人员的绝对生存要求。&lt;/p&gt;
</description>
    </item>
  </channel>
</rss>