De stand van Meta over de Canadese wet C-22

Vandaag verscheen Oggi Meta voor het Permanent Comité voor Openbare Veiligheid en Nationale Veiligheid, waar een versie van dit bericht werd overhandigd als toespraak. We zijn dankbaar dat het Permanent Comité ons heeft uitgenodigd om onze standpunten te delen met de leden van het comité en met de Canadezen.

Geleverd door Rachel Curran, Directeur Public Policy, Canada, Meta

Dank u, meneer de voorzitter.

Goedemiddag en bedankt voor de gelegenheid om vandaag voor het Comité te verschijnen. Mijn naam is Rachel Curran en ik ben de Directeur Public Policy voor Canada bij Meta. Bij mij is mijn collega Robyn Greene, een expert op het onderwerp dat vandaag wordt besproken.

Meta is diep toegewijd aan het waarborgen van de veiligheid van onze Canadese gebruikers online en offline, en we ondersteunen het verlenen van de benodigde autoriteit aan wetshandhavingsinstanties om cruciaal bewijs te verkrijgen en de openbare veiligheid te beschermen. We werken regelmatig samen met Canadese wetshandhavingsinstanties op alle niveaus van de overheid, door proactief bedreigingen te melden die we identificeren of door te reageren op geldige juridische verzoeken en noodsituaties van Canadese autoriteiten.

We verwelkomen de regering voor het aanpakken van veel van de zorgen die zijn geuit over Deel 14 van het vorige wetsvoorstel C-2. Met gerichte wijzigingen zou het huidige Deel 1 van wetsvoorstel 22 wetshandhavingsinstanties een effectief juridisch kader bieden om de benodigde gegevens tijdig te verkrijgen.

Echter, Deel 2 is een ander verhaal. De brede bevoegdheden, minimale toezicht en gebrek aan duidelijke waarborgen zouden een significant negatieve impact kunnen hebben op de privacy en cybersecurity van Canadezen, waardoor ze uiteindelijk minder veilig zijn, niet meer.

Allereerst zouden de technische assistentieverplichtingen in Deel 2 particuliere bedrijven kunnen inschakelen als een verlengstuk van de overheidsbewakingsapparatuur, met een brede reikwijdte en onvoldoende waarborgen. Zoals opgesteld, zou de wet Meta en andere bedrijven kunnen verplichten om capaciteiten te creëren of te behouden die encryptie of andere zero-knowledge beveiligingsarchitecturen breken, verzwakken of omzeilen, en leveranciers dwingen om overheids-spyware rechtstreeks op hun systemen te installeren.

De wet beweert risico’s met betrekking tot encryptie te beschermen door bedrijven toe te staan om verzoeken te betwisten die een “systemische kwetsbaarheid” zouden invoeren, maar de definitie van “systemische kwetsbaarheid” is niet duidelijk. Essentiële termen zoals “encryptie” moeten worden gedefinieerd in de wetgeving, terwijl ministeriële bevelen boven diezelfde regels kunnen staan. Bovendien bevat de wet geen procedure om een problematisch bevel aan te vechten of aansprakelijkheidsbeschermingen voor bedrijven terwijl een geschil hangende is. Deze omissies laten bedrijven in een zeer onzekere juridische positie, zonder een duidelijk begrip van hoe deze bevoegdheden zouden kunnen worden gebruikt en het mogelijke effect op de privacy en cybersecurity van Canadezen.

De consensus in de technische gemeenschap over dit punt is duidelijk: het is niet mogelijk om backdoors te bouwen naar versleutelde systemen voor wetshandhavingsinstanties zonder kwetsbaarheden te creëren die zullen worden misbruikt door kwaadwillende partijen. Het verzwakken van encryptie heeft niet alleen invloed op het doel van een onderzoek: het treft elke Canadees die vertrouwt op veilige privécommunicatie om te bankieren, toegang te krijgen tot gezondheidszorg, een bedrijf te runnen, of gewoon met zijn familie te praten.

Dit is geen hypothetisch risico. Overheden over de hele wereld worden nog steeds geconfronteerd met de gevolgen van door de staat gesponsorde cyberaanvallen zoals Salt Typhoon, gericht op internetproviders en direct het gevolg van de creatie van technische bijstandmechanismen voor wetshandhavingsinstanties zoals vereist door een veel strengere Amerikaanse wet dan Deel 2. De Canadese veiligheidsdiensten begrijpen dit. CSIS en het Canadian Centre for Cyber Security hebben zich aangesloten bij cyberveiligheidsinstanties van verschillende bevriende naties om richtlijnen uit te geven die specifiek aanbevolen om encryptie te gebruiken en niet-geëncrypteerde systemen uit te schakelen als essentiële verdediging tegen dit soort aanvallen.

Deel 2 van wetsvoorstel C-22 zou Canada in de tegenovergestelde richting duwen en niet in de pas lopen met onze nauwste bondgenoten. Vorig jaar hebben Frankrijk en Zweden vergelijkbare voorstellen laten varen en de EU heeft stevige cryptografische beschermingen gegarandeerd in haar regelgeving inzake online veiligheid. Het gebruik van een soortgelijke bevoegdheid door het Verenigd Koninkrijk, dat Apple heeft opgedragen om zijn versleutelde cloudservices te compromitteren, werd veroordeeld door de regering van de Verenigde Staten, waaronder het Congres en de FTC, en door 200 wereldwijde maatschappelijke organisaties, en leidde uiteindelijk tot het intrekken van de geavanceerde gegevensbeschermingsservice van Apple.

Het opleggen van verplichtingen die de belangrijkste handelspartners van Canada expliciet hebben afgewezen, zou niet alleen Canadese bedrijven en consumenten blootstellen aan grotere cybersecurityrisico’s, maar ook innovatie en binnenlandse investeringen belemmeren en de internationale concurrentiepositie van Canada schaden.

Bovendien lopen de te brede geheimhoudingsbevelen in Deel 2 het risico de standaardgeheimhouding te worden, wat het vertrouwen en de transparantie van het publiek ondermijnt. De wet voorziet ook in verplichte massale opslag van metadata gedurende maximaal een jaar, waarbij de privégegevens van gewone Canadezen worden verzameld zonder enige link naar een misdrijf, en voorziet in bevoegdheid zonder bevel om bedrijfslocaties te doorzoeken en gegevens in beslag te nemen.

Gezien deze aanzienlijke uitdagingen, roepen we beleidsmakers op om Deel 2 van wetsvoorstel C-22 te scheiden, zodat deze essentiële kwesties de tijd en aandacht krijgen die ze verdienen.

Om de ergste gevolgen voor privacy en gegevensveiligheid te voorkomen, zijn fundamentele veranderingen nodig, waaronder:

  1. Afschaffing van de verplichting voor bedrijven om overheids- of derde partij surveillancetools of andere software aan hun systemen toe te voegen;
  2. Versterking van de definitie van “systemische kwetsbaarheid” om expliciet elk vereiste dat encryptie verzwakt of onderbreekt uit te sluiten, client-side scanning op te leggen of op andere wijze een beveiligingszwakte te introduceren;
  3. Vastleggen van het proces waarbij bedrijven bezwaar kunnen maken tegen problematische verzoeken met aansprakelijkheidsbeschermingen in afwachting van een beslissing.

Bedankt voor uw tijd vandaag. We blijven ons inzetten om samen te werken met de overheid aan een aanpak die de behoefte aan effectieve wetshandhavingsinstrumenten in balans brengt met de bescherming van de privacy en veiligheid van Canadezen.

***

Geleverd door Rachel Curran, Directeur Public Policy voor Canada, Meta

Meneer de voorzitter.

Dank u voor de gelegenheid om vandaag voor deze Commissie te verschijnen. Mijn naam is Rachel Curran en ik ben de Directeur Public Policy voor Canada bij Meta. Ik word bijgestaan door mijn collega Robyn Greene, een expert op het onderwerp van vandaag.

Meta is sterk toegewijd aan het beschermen van de veiligheid van haar gebruikers in Canada, zowel online als offline. We erkennen ook de noodzaak voor wetshandhavingsinstanties om over de nodige middelen te beschikken om cruciaal bewijs te verkrijgen en de openbare veiligheid te waarborgen. In dit opzicht werken we regelmatig samen met de Canadese autoriteiten op alle niveaus, door bedreigingen proactief te melden en te reageren op geldige juridische verzoeken en noodsituaties.

We erkennen de inspanningen van de regering om te reageren op verschillende zorgen die zijn geuit over Deel 14 van het vorige wetsvoorstel C-2. Met gerichte wijzigingen zou Deel 1 van wetsvoorstel 22 wetshandhavingsinstanties een effectief juridisch kader kunnen bieden om de benodigde gegevens tijdig te verkrijgen.

Echter, Deel 2 roept fundamenteel andere vragen op. De brede bevoegdheden, het beperkte toezicht en het gebrek aan duidelijke waarborgen kunnen een aanzienlijk negatieve impact hebben op de privacy en cybersecurity van Canadezen, waardoor ze uiteindelijk minder veilig zijn.

Allereerst zouden de technische assistentieverplichtingen zoals voorzien in Deel 2 particuliere bedrijven kunnen veranderen in een verlengstuk van de staatsbewakingsapparatuur, met een zeer brede reikwijdte en onvoldoende waarborgen. Zoals het nu is, zou de wet Meta en andere bedrijven kunnen verplichten om encryptie te verzwakken of andere zero-knowledge beveiligingsarchitecturen te omzeilen, zelfs door overheids-spyware rechtstreeks in te bouwen in hun systemen.

De wet beweert de risico’s met betrekking tot encryptie te verminderen door bedrijven toe te staan om verzoeken te betwisten die een “systemische kwetsbaarheid” zouden introduceren, maar deze definitie is niet duidelijk gedefinieerd. Essentiële termen zoals “encryptie” worden aan de regelgeving overgelaten, terwijl ministeriële bevelen voorrang kunnen hebben op diezelfde regels. Bovendien biedt de wet geen duidelijk proces om een problematisch bevel aan te vechten of aansprakelijkheidsbeschermingen te bieden tijdens een geschil. Deze lacunes plaatsen bedrijven in een grote juridische onzekerheid, zonder een duidelijk begrip van hoe deze bevoegdheden kunnen worden gebruikt en de gevolgen ervan voor de privacy en cybersecurity van Canadezen.

Het consensus binnen de technische gemeenschap is duidelijk: het is niet mogelijk om achterdeuren te bouwen naar versleutelde systemen voor wetshandhavingsinstanties zonder kwetsbaarheden te creëren die kunnen worden misbruikt door kwaadwillende partijen. Het verzwakken van encryptie heeft niet alleen invloed op het doel van een onderzoek, maar op alle Canadezen die vertrouwen op veilige privécommunicatie om bankzaken te doen, toegang te krijgen tot gezondheidszorg, hun bedrijf te runnen of gewoon te communiceren met hun familie.

Dit is geen hypothetisch risico. Overheden over de hele wereld ondervinden nog steeds de gevolgen van door de staat gesponsorde cyberaanvallen zoals Salt Typhoon, gericht op internetproviders en rechtstreeks het gevolg van de creatie van technische assistentiemechanismen zoals vereist door een veel strengere Amerikaanse wet dan Deel 2. De Canadese veiligheidsdiensten begrijpen dit. CSIS en het Canadian Centre for Cyber Security hebben zich aangesloten bij cyberveiligheidsinstanties van verschillende bevriende naties om richtlijnen uit te vaardigen die specifiek aanbevolen om encryptie te gebruiken en niet-geëncrypteerde systemen uit te schakelen als essentiële verdediging tegen dit soort aanvallen.

Deel 2 van wetsvoorstel C-22 zou Canada in de tegenovergestelde richting duwen en niet in de pas lopen met onze nauwste bondgenoten. Vorig jaar hebben Frankrijk en Zweden vergelijkbare voorstellen laten varen en de EU heeft stevige cryptografische beschermingen gegarandeerd in haar regelgeving inzake online veiligheid. Het gebruik van een soortgelijke bevoegdheid door het Verenigd Koninkrijk, dat Apple heeft opgedragen om zijn versleutelde cloudservices te compromitteren, werd veroordeeld door de regering van de Verenigde Staten, het Congres, de Federal Trade Commission (FTC) en door 200 maatschappelijke organisaties, en leidde uiteindelijk tot de intrekking van de geavanceerde gegevensbeschermingsservice van Apple.

Het opleggen van verplichtingen die de belangrijkste handelspartners van Canada expliciet hebben afgewezen, zou niet alleen Canadese bedrijven en consumenten blootstellen aan grotere risico’s op het gebied van cybersecurity, maar ook innovatie en binnenlandse investeringen belemmeren, en de internationale concurrentiepositie van Canada schaden.

Bovendien lopen de te brede geheimhoudingsbevelen in Deel 2 het risico de standaardgeheimhouding te worden, wat het vertrouwen en de transparantie van het publiek ondermijnt. De wet voorziet ook in verplichte massale opslag van metadata gedurende maximaal een jaar en zou daarom gewone Canadezen kunnen raken die niet betrokken zijn bij een strafbaar feit. Het biedt ook bevoegdheden voor doorzoekingen zonder bevel van bedrijfslocaties en voor de inbeslagname van gegevens.

Gezien deze belangrijke kwesties ro

BRON

  • Paul Arends

    Paul Arends

    “Ik ben Paul Arends, afgestudeerd in Bedrijfskunde aan de Universidad Complutense en met een master in Personeelsmanagement en Organisatieontwikkeling aan ESIC. Ik ben geïnteresseerd in netwerken en social media en richt mijn professionele ontwikkeling op talentmanagement en organisatieverandering.”

    Verwante vermeldingen

    Nieuwe AI-gebaseerde maatregelen voor leeftijdsgerelateerde ervaringen voor tieners

    We willen dat jongeren veilige en positieve ervaringen online hebben. Daarom worden tieners automatisch in standaardervaringen geplaatst die geschikt zijn voor hun leeftijd, zoals tieneraccounts. Vandaag delen we updates over…

    Prepaid mobiel opwaarderen voor WhatsApp-gebruikers in India

    Vandaag introduceren we de mogelijkheid voor mensen in India om prepaid mobiele opwaarderingen rechtstreeks in WhatsApp te voltooien, waardoor het gemakkelijker wordt om verbonden te blijven door essentiële dagelijkse taken…

    Geef een reactie

    Je e-mailadres wordt niet gepubliceerd. Vereiste velden zijn gemarkeerd met *

    Ben je verdwaald?

    CEO meldt nieuwe boetes voor streamers betrapt op viewbotting op Twitch

    CEO meldt nieuwe boetes voor streamers betrapt op viewbotting op Twitch

    AANHPI Heritage Month wordt gevierd op Google

    AANHPI Heritage Month wordt gevierd op Google

    De stand van Meta over de Canadese wet C-22

    De stand van Meta over de Canadese wet C-22

    Voor de 30e verjaardag van de serie heeft iam8bit een jazzy album opgenomen

    Voor de 30e verjaardag van de serie heeft iam8bit een jazzy album opgenomen

    Google Health Coach nu beschikbaar voor Premium-gebruikers

    Google Health Coach nu beschikbaar voor Premium-gebruikers

    Meta’s AI-agenten ontwikkelen OpenClaw-concurrent voor Instagram-shopping.

    Meta’s AI-agenten ontwikkelen OpenClaw-concurrent voor Instagram-shopping.