For femogtyve år siden satte angrebene den 11. september gang i en kædereaktion i amerikansk lovgivning og politik, som stille og roligt omdefinerede, hvad overvågning betyder. Som sikkerhedsforsker Bruce Schneier og EFF's Cindy Cohn for nylig argumenterede for i et essay, der først blev offentliggjort i Lawfare, skiftede regeringens tilgang fra målrettet overvågning, som individuelle aflytninger eller pen register-kendelser rettet mod specifikke mistænkte, til omfattende masseindsamling af data, der berører næsten alle. Et kvart århundrede senere former dette skift stadig samtalen om masseovervågning og VPN'er, og hvorfor så mange mennesker nu betragter kryptering og privatlivsværktøjer som grundlæggende digital hygiejne frem for nichetekniske anliggender.

Hvordan 9/11 forvandlede målrettet overvågning til masseindsamling af data

Før 2001 krævede amerikansk overvågningslovgivning generelt, at efterforskere identificerede en specifik målperson og påviste grundlag, før de indsamlede denne persons kommunikation. Schneier og Cohns essay sporer, hvordan den juridiske og institutionelle reaktion efter 9/11 opgav denne model til fordel for masseindsamling: at indsamle data først, i massiv skala, og derefter finde ud af relevansen bagefter. Dette var ikke en enkelt lov eller et enkelt øjeblik. Det var en gradvis, regeringsdækkende omorientering, der behandlede hele befolkninger, ikke kun mistænkte enkeltpersoner, som datakilder.

Begrundelsen på det tidspunkt var hastværk og trusselsdetektion. Men den infrastruktur, der blev bygget til dette formål, forsvandt ikke, da den umiddelbare krise var overstået. I stedet blev den normaliseret. Myndigheder byggede systemer designet til at indsamle først og filtrere senere, og disse systemer har vedholdt og udvidet sig i løbet af de sidste 25 år, i vid udstrækning med en levetid ud over de specifikke omstændigheder, der retfærdiggjorde deres oprettelse.

Hvad masseovervågningsprogrammer faktisk indsamler i dag

Den praktiske effekt af dette skift er, at almindelig kommunikation og metadata, registreringer af hvem der kontaktede hvem, hvornår, og ofte hvor, bliver fejet ind i regeringssystemer, selv når ingen enkeltperson er mistænkt for uretmæssig adfærd. Metadata alene kan afsløre en enorm mængde: associationsmønstre, daglige rutiner, relationer og adfærd. Essayets centrale argument er, at efter 25 år har begrundelsen for at opretholde dette niveau af masseindsamling ikke holdt. De programmer, der blev bygget i kontraterrorismens navn, har udvidet sig langt ud over det oprindelige anvendelsesområde, og de ansvarlighedsmekanismer, der skulle kontrollere dem, har ikke fulgt med omfanget af indsamlingen.

Dette er baggrunden, hvorpå samtaler om VPN'er og overvågning ofte udfolder sig. Det er værd at være klarsynet her: en VPN krypterer og omdirigerer din internettrafik, hvilket kan skærme browsingaktivitet fra din internetudbyder og fra tilfældige observatører på et netværk. Det er ikke et værktøj designet til at besejre masseindsamlingsprogrammer på nationalstatsniveau, og intet privatlivsværktøj bør markedsføres eller forstås på den måde. Men det gør ikke krypteringsværktøjer irrelevante. Det betyder bare, at det er vigtigere end nogensinde at forstå, hvad de faktisk gør, og ikke gør.

Hvorfor kryptering og VPN'er blev en del af modstandsfortællingen

Efterhånden som masseovervågningsprogrammer udvidede sig i løbet af de sidste to årtier, blev kryptering en af de få konkrete, individuelt kontrollerbare modforanstaltninger, der var tilgængelige for almindelige mennesker. Hvor juridisk og lovgivningsmæssig reform bevæger sig langsomt, og ofte slet ikke, er kryptering af din egen trafik noget, du kan gøre i dag, uden at vente på Kongressen eller domstolene.

Det er en stor del af grunden til, at VPN'er, krypterede beskedapps og sikre browsere er blevet faste elementer i fortalerarbejdet for privatliv gennem de sidste 25 år. De løser ikke det strukturelle problem, som Schneier og Cohns essay beskriver, hvilket er et juridisk og institutionelt problem, der kræver juridiske og institutionelle løsninger. Men de giver individer en meningsfuld grad af kontrol over deres egne datasporspor på netværksniveau. En VPN kan forhindre din lokale internetudbyder i at logge hvert websted, du besøger. Krypteret beskedudveksling kan forhindre, at en beskedens indhold kan læses undervejs. Dette er reelle, håndgribelige beskyttelser, selvom de fungerer på et andet lag end de masseindsamlingsprogrammer, som essayet kritiserer.

Hvad individer stadig kan kontrollere i en tidsalder med masseovervågning

I betragtning af at storstilet reform af masseovervågningslovgivning er en langsom, politisk proces, er det værd at fokusere på, hvad individer faktisk kan håndtere dag for dag. At reducere dit digitale fodaftryk handler mindre om at opnå perfekt anonymitet og mere om at lukke af for de nemmeste, mest tilfældige former for dataindsamling: internetudbyderlogning, ukrypteret browsing og unødvendige identitetskontroller online.

Et område, hvor dette konstant kommer til udtryk, er aldersverifikation, som er blevet almindeligt på mange platforme og ofte kræver, at brugere afleverer identitetsdokumenter eller biometriske data blot for at få adgang til almindeligt indhold. At forstå hvordan online aldersverifikation fungerer er et nyttigt udgangspunkt for at se, hvordan identitetskontroller og dataindsamling i stigende grad overlapper med daglig browsing, og hvor du stadig har valgmuligheder med hensyn til, hvilke oplysninger du deler, og med hvem.

Hvad dette betyder for dig

Debatten om masseovervågning er i sidste ende et politisk og juridisk spørgsmål, et der kræver lovgivningsmæssigt tilsyn og offentligt pres for at blive løst. Intet individuelt værktøj, VPN eller andet, kan erstatte den slags strukturelle ansvarlighed. Men det betyder ikke, at du er magtesløs i mellemtiden. At bruge krypterede værktøjer, være selektiv med hensyn til, hvilke identitetsoplysninger du deler med platforme, og forstå forskellen mellem, hvad en VPN beskytter mod, og hvad den ikke gør, er alle praktiske skridt, der reducerer unødig eksponering. Målet er ikke total anonymitet; det er at minimere mængden af tilfældig, lavindsats-dataindsamling, der sker, blot fordi du ikke tænkte på at forhindre det.

Vigtige pointer

25 år efter 9/11 omformede overvågningslovgivningen, er masseindsamling af data stadig en levende politisk debat, ikke en afsluttet sag. Masseovervågning og VPN'er diskuteres ofte sammen, men det er vigtigt at forstå en VPN's reelle, begrænsede anvendelsesområde: den beskytter din trafik mod lokale observatører og internetudbydere, ikke mod masseindsamlingsprogrammer på nationalstatsniveau. At reducere dit eget datafodaftryk, hvad enten gennem krypteret browsing eller ved at være eftertænksom omkring anmodninger om identitetsbekræftelse, forbliver et af de få håndtag, individer direkte kan trække i. At holde sig informeret om, hvordan disse systemer fungerer, og hvor deres reelle grænser ligger, er den mest praktiske form for privatlivsbeskyttelse, der er tilgængelig lige nu.