新的AIVD/MIVD法案:初步概述
摘要
对AIVD和MIVD新法规的初步概述,批评其扩展的权力和减少的监督,以及对法治的影响。
在我之前的文章中,我写过AIVD和MIVD目前已经拥有多少权力。现在,新法案已经发布,结果显示,他们希望获得更多的权力,同时监督却大幅减少。
我收到了许多关于新法律最糟糕之处的问题,但总体而言,这是对法治的彻底侵蚀,因为该服务与社会脱节,且很少或从不在结果不佳时反思自身。
查看缓存全文
缓存时间: 2026/09/03 11:42
# 新AIVD/MIVD法案:初步概览 - 伯特·休伯特的文章
来源:https://berthub.eu/articles/posts/de-wiv-202x/
在我之前的文章中,我阐述了AIVD和MIVD目前已被授予的权力有多大(https://berthub.eu/articles/posts/geheime-veiligheids-en-inlichtingendiensten/)。现在新的法律草案已经发布(https://berthub.eu/tkconv/icdoc.html?id=wbnv&nummer=16101),结果表明,他们想要更多的权力,却伴随着更少的监督。
许多人问我新法案最糟糕的是什么,但整体来看,这完全是通过一个脱离社会、且鲜少在结果不佳时自我审视的机构,对法治进行的彻底掏空(https://berthub.eu/articles/posts/geheime-veiligheids-en-inlichtingendiensten/#:~:text=De%20diensten%20hebben)。而这确实很重要。一个安全的民主制度需要一定数量的秘密机构。太少,你就有错过关键信息的风险。但数据收集过多,你的(未来的)民主会以其他方式陷入危险。即使他们承诺最好的监督,情况依然如此(https://berthub.eu/articles/posts/data-democratische-rechtsorde/#perfect-toezicht)。
我们想要最好的秘密机构。但不仅仅是拥有最广泛权力和最宽松监督的机构,即使世界是可怕和充满威胁的。
但是,关于这项法律。多年来,我一直关注欧洲人权法院如何看待情报和安全机构,而这项法律甚至都达不到他们认为在监督和审查方面可以接受的标准。他们甚至试图这样做,真是耻贵。
逐条反驳这项法律是没有意义的。因为并非修改几条条款,它就能变得合规。
尽管如此,了解这一切是多么荒谬仍然很重要,所以这里提供一个概览。我保留一点余地,因为法案加上说明文件超过400页,这本身就是一个问题。如果你需要这么长的篇幅来解释它,这就是一个坏兆头。但是,这是初步分析。如果有任何不准确之处,请直接发邮件给我 [bert@hubertnet\.nl](mailto:[email protected]),我会进行修改。因为很可能对法案的理解有误。
请特别在几天后再查看此页面,届时可能会有扩展和更正。
目录:
- 不算黑客的黑客行为 (https://berthub.eu/articles/posts/de-wiv-202x/#hacken-zonder-te-hacken)
- 根本没有“额外的监督” (https://berthub.eu/articles/posts/de-wiv-202x/#er-komt-helemaal-geen-extra-toezicht)
- 无需征求同意的同意 (https://berthub.eu/articles/posts/de-wiv-202x/#toestemming-zonder-toestemming-te-vragen)
- 万物皆用AI (https://berthub.eu/articles/posts/de-wiv-202x/#alles-met-ai)
- 批量拦截 (https://berthub.eu/articles/posts/de-wiv-202x/#bulkinterceptie)
- 批量数据集 (https://berthub.eu/articles/posts/de-wiv-202x/#bulkdatasets)
- 用那些数据搞事情! (https://berthub.eu/articles/posts/de-wiv-202x/#doorkomen-met-die-data)
- 国家紧急状态法 (https://berthub.eu/articles/posts/de-wiv-202x/#staatsnoodrecht)
- “差一点不算谋杀”的第97条 (https://berthub.eu/articles/posts/de-wiv-202x/#het-net-geen-moord-artikel-97)
- 与企业界的合作和联合黑客行动 (https://berthub.eu/articles/posts/de-wiv-202x/#samenwerking-en-samen-hacken-met-het-bedrijfslevenue)
- 监听、黑客、任务支援 (https://berthub.eu/articles/posts/de-wiv-202x/#afluisteren-hacken-ter-taakondersteuning)
### 不算黑客的黑客行为
这将成为一个主题,但机构在玩文字游戏。如果AIVD黑入你的手机或电脑,你会觉得自己被黑了。一个间谍在你的设备里。但是,AIVD用一个文字游戏说,他们可以侵入你的手机、服务器或电缆调制解调器(第76条),他们甚至可以在上面安装软件(第77条),**但根据他们的定义,这还不算你被黑了**,也不需要征求太多同意。
只有当他们真正将从你的设备获取的数据用于情报流程时,才需要同意(第78条)。欧洲人权法院曾就类似情况裁定,即使仅仅是拥有数据(https://berthub.eu/articles/posts/data-democratische-rechtsorde/#:~:text=Even%20the%20mere%20stored)也构成对个人隐私的侵犯,因此是有害的。即使你还没有使用它。
无需太多同意就闯入所有计算机并在其中植入黑客工具,使我们的网络漏洞百出,并可能导致后续损害。因为如果你在你的手机上安装一个访问后门(第77条),总有其他人也可能通过那个门进入。
过去,黑客行为必须明确考虑技术风险,可能出现什么问题。数据会泄露吗?社会赖以运转的东西会损坏吗?但是,在新法律中,所有这些都不再需要考虑,“因为他们自然会考虑到这些权衡”。
这与机构需要能够“预置”(第56页,说明备忘录)的需求相结合,变得很刺激。其想法是“预先”黑掉一些东西,希望他们所在的基础设施以后会被错误的组织或人使用。“这意味着机构正在寻找占据位置的可能性,以便在未来收集有价值的情报”。
那么,可以在哪里预置呢?到处:“此类部署也可针对非目标”。因此,他们可以黑掉那些自己完全没有受到关注的人和服务器。他们想预先黑掉全世界使用的基础设施,以便以后实现某些目的。
将“黑客行为”分割成三个行为,只有第三种行为才需要认真征求同意,这很荒谬。这证明了机构是如何脱离社会的——我们来定义你是否被“黑”了。而“预先”黑掉世界的需求绝对是可怕的。我们通过这种方式削弱了重要基础设施的安全性,使互联网变得漏洞百出。
机构并不这么看,在新法律中,这类“预置”不需要征求外部同意,这太可怕了。
你应该能够相信你的秘密机构不会欺骗你。这项法律在这方面开始得很糟糕。他们宣布:
> **一套新的保障措施**
> 使机构能够更快、更好地行动,与保护法治和公民权利同步进行。因此,新法律伴随着**新的保障措施**。例如,用于使用批量数据和部署**AI**等新技术。
> 将成立一个**新的独立委员会**,监督机构权力的合法使用:评估与监督委员会(CTT)。该委员会可以在发现违法行为时停止调查。
现实是,**根本没有新的监督**,也没有额外的保障。目前的两个监督/评估委员会将被合并,失去30%的成员,并且不能再对许多事情进行监督。同样,关于AI的规则也被删除了。哦。这听起来与“一套新的保障措施”截然不同。
真的很遗憾,我们读到的第一份关于这项法律的文件就立刻在欺骗大家。
此外,在这项新法律之后,评估委员会在评估时不能再考虑过去的情况。每个同意请求都必须完全“独立”处理。裁决只能基于机构*现在*提供的书面材料。如果监督者知晓以往关于合法性的问题,这些知识也不能被使用。
绝对可笑的是第188条第5款,其中我们读到CTT可以停止行动,但如果这是一个重要的行动,则不行。
同样令人费解的是,他们要求CTT的个别成员可以单独评估事情(第50条)。这使得这些个人成员非常容易受到压力。
此外,CTT也不再需要经常批准同意了,如下一段所述。
### 无需征求同意的同意
机构现在必须为每次行动请求他们可以做什么,如黑客行为、跟踪、监听等。在新法律中,他们可以将整个组织指定为“明确的对手”,之后,任何为该对手工作或积极参与的人,都可以**无需进一步程序就被处理**。这听起来很合理,俄罗斯FSB那些人很可怕,但宣布整个组织如此不受保护还是挺刺激的。
法律第55条已经包含了一个由欧盟指定的明确对手组织的相当长的列表。顺便说一句,这是对欧盟机构的极大信任。
这里变得刺激的是,不清楚谁是 ISIS 的所有“成员”。看起来,机构可以完全独立地将个人与组织联系起来。考虑到被指定为“明确对手”的组织数量巨大,知道随后哪些人可以未经进一步同意就被调查,是很重要的。
在说明备忘录第54页(https://berthub.eu/tkconv/icdoc.html?id=wbnv&nummer=16102),我们发现“黑客组织”也可以是明确的对手。这里我们还读到他们如何广泛地将个人与这类组织联系起来。例如,如果你使用一种已知朝鲜黑客也使用的技术,你就可能被认为属于一个黑客组织。
关键在于,只能事后调查某人是否因是 ISIS 成员而被合法监听。
很显然,机构将通过这条途径对这些已知对手使用许多权力,但很难控制受影响方是否真的属于那些环境。
同样,也可以对这类组织使用一般权力,包括在敏感文件中进行AI搜索,这些文件太敏感以至于不能由人工查看(!)。
### 万物皆用AI
第32条有这样一句话:
> 1. 机构有权将本法和《安全调查法》的执行自动化
好吧。在说明备忘录第40页,我们读到这种自动化是什么:
“该概念既包括常规办公自动化,也包括例如算法、AI和量子技术。”
那么,这些AI可以做什么?
“(它涉及)旨在识别新的和未知的、有资格成为机构调查对象的个人和组织的应用。”(第43页)。哦。
虽然有些文字说这必须非常谨慎地进行,并且不能仅基于AI就对个人采取措施。但实践中,人们似乎很快就开始相信计算机,因此他们可以使用AI在他们的海量批量数据集(见下文)中搜索,以识别新的*目标*。
我个人觉得这很可怕,无论你写多少次你会非常批判。在现有立法(Wiv 2017)中,规定在使用AI(“GDA”)之前,必须制定详细的计划和审查。所有这些现在都没了。
特别可怕的是,他们采用了现代框架,认为AI是一种独立的实体,你可以让它做人类不能做的事情。“因为这是AI做的,不是我们”。关于这个问题,后文会更多讨论。
### 批量拦截
正如机构可以在不提及黑客的情况下黑入你一样,他们也可以截取、录制、分析、研究整条数据线,而不称之为监听。
互联网和其他数据因此会进入AIVD/MIVD的硬盘,但还不能在情报流程中使用。这需要很少的同意,但可以持续一年。
更进一步的是对这些数据的“探索”(第81条),这需要外部同意,但似乎这种同意永远不会被拒绝。
第三步则是将被捕获的电缆内容作为“特殊批量数据集”提供(第82条),可以通过AI或人工进行搜索。这需要征求外部同意,但很难确定这种同意是否会被拒绝。机构只需要非常粗略地说明他们想要什么数据或为什么需要。
### 批量数据集
机构可以通过各种方式收集“批量数据”,例如从暗网市场购买泄露的位置数据集。批量拦截也会导致这类“特殊批量数据”。这涉及难以想象的数据量,并且这些数据还会在机构之间进行国际交换。
问题在于,你可以用这些数据集做什么。理论上,这个装有特殊批量数据的“盒子”是关闭的,只有一个特别指定的部门可以自由搜索,看看里面是否有内容(第83条)。他们可以寻找需要关注的新人员和组织,这些是正在进行的调查的一部分。这不是由整个机构进行的,而是由特别指定的官员进行的。但不清楚指定了多少人。
在此基础上,第84条允许“查询”整个批量数据集,之后所有团队都可以使用找到的数据进行情报工作。
**因此,这种“查询”也可以使用AI**。查询本身需要外部同意,除非查询涉及第55条指定的危险组织之一。那么这基本上就是自由操作,而这通常将是这种情况。
AI可以基于所有这些被截取的信息和所有收集的批量数据集,搜索可怕的东西或需要进一步调查的人员。
我们在2017年对“拖网法”感到愤怒。现在我们有了一项法律,允许AI去寻找奇怪的东西。这里的想法是,AI不是人,因此可以自由地搜索数据,因为这还不算“获取信息”。
AI越聪明,计算机可以自由寻找奇怪的东西,并因此比为机构工作的人拥有更多权力的想法就越可怕!
### 用那些数据搞事情
根据第94条,机构获得了一般性权力,在必要时,可以要求*任何人*提供信息。数据也必须立即提供,否则将面临6至24个月的监禁。
不清楚如果AIVD来向你索要你真的不想给的数据,你该怎么办。你可以上诉吗?是行政法吗?法院可以采取临时措施吗?看起来不行。现在就提供吧。
关键在于,虽然通过法律程序后,数据可以“归还”,但到那时,他们已经获取了信息。法官事后无法撤销已获取的知识,一旦读取就永远读取了。这该如何运作,非常不清楚。
他们在说明备忘录中说,这项条款只在必要时使用,但他们也说(第100页)第94条也是“为……”
相似文章
新情报与安全局法:当前权限与目的
本文讨论了荷兰新的情报与安全局法案,批评了其先前的错误,并主张在安全与民主自由之间进行谨慎权衡。
AIVD与MIVD的批量数据集:影子情报机构
CTIVD的一份调查报告显示,荷兰情报机构AIVD和MIVD在处理批量数据集时粗心大意,有时甚至违法。这些数据集部分从商业公司购买,或通过黑客获取,导致形成了一个监管较少的个人数据影子档案。
AI:给决策者的思考
Bert Hubert 为AI政策制定者提供了思考,讨论了AI令人印象深刻的能力以及严重风险,如能源消耗、知识产权问题和数字自主权的丧失。他呼吁谨慎,不要急于采用AI。
数字联盟计划:真的会实现吗?
本文分析了荷兰联盟协议中的数字计划,包括中央ICT管理、数字主权和网络安全,并讨论了其中的挑战和相关官员。
联合协议中的数字甜与酸
Bert Hubert 分析了荷兰联合协议中的数字化条款,涉及对 AI 的热情、云自主、网络安全措施以及中央 ICT 治理。文章既指出了积极举措,也提出了担忧,例如对 AI 的不合理乐观和缺乏资金细节。