For tjuefem år siden satte angrepene 11. september i gang en kjedereaksjon i amerikansk lovgivning og politikk som stille redefinerte hva overvåking betyr. Som sikkerhetsforsker Bruce Schneier og EFFs Cindy Cohn nylig argumenterte for i et essay først publisert i Lawfare, skiftet myndighetenes tilnærming fra målrettet overvåking, som individuelle avlyttinger eller pen register-ordre rettet mot spesifikke mistenkte, til omfattende massedatainnsamling som berører nesten alle. Et kvart århundre senere former dette skiftet fortsatt samtalen rundt masseovervåking og VPN-er, og hvorfor så mange nå behandler kryptering og personvernverktøy som grunnleggende digital hygiene snarere enn nisjepregede tekniske anliggender.

Hvordan 9/11 gjorde målrettet overvåking om til massedatainnsamling

Før 2001 krevde amerikansk overvåkingslovgivning generelt at etterforskere identifiserte et spesifikt mål og påviste grunn før de samlet inn den personens kommunikasjon. Schneier og Cohns essay sporer hvordan den rettslige og institusjonelle responsen etter 9/11 forlot denne modellen til fordel for masseinnsamling: å samle inn data først, i enorm skala, og sortere ut relevans senere. Dette var ikke én lov eller ett enkelt øyeblikk. Det var en gradvis, regjeringsomfattende omorientering som behandlet hele befolkninger, ikke bare mistenkte individer, som datakilder.

Begrunnelsen den gangen var hastverk og trusseldeteksjon. Men infrastrukturen som ble bygget for dette formålet forsvant ikke da den umiddelbare krisen var over. I stedet ble den normalisert. Etater bygde systemer designet for å samle inn først og filtrere senere, og disse systemene har vedvart og utvidet seg de siste 25 årene, i stor grad overlevd de spesifikke omstendighetene som rettferdiggjorde deres opprettelse.

Hva masseovervåkingsprogrammer faktisk samler inn i dag

Den praktiske effekten av dette skiftet er at vanlig kommunikasjon og metadata, registreringer av hvem som kontaktet hvem, når, og ofte hvor, blir feid inn i statlige systemer selv når ingen enkeltperson er mistenkt for noe galt. Metadata alene kan avsløre enormt mye: assosiasjonsmønstre, daglige rutiner, relasjoner og atferd. Essayets sentrale argument er at etter 25 år har saken for å opprettholde dette nivået av masseinnsamling ikke holdt. Programmene bygget i terrorbekjempelsens navn har utvidet seg godt utover det opprinnelige omfanget, og ansvarlighetsmekanismene ment å sjekke dem har ikke holdt tritt med innsamlingens skala.

Dette er bakteppet mot hvilket samtaler om VPN-er og overvåking ofte utspiller seg. Det er verdt å være klarøyd her: en VPN krypterer og omdirigerer internettrafikken din, noe som kan skjerme nettleseraktivitet fra internettleverandøren din og fra tilfeldige observatører på et nettverk. Det er ikke et verktøy designet for å beseire masseinnsamlingsprogrammer på nasjonalstatsnivå, og ingen personvernverktøy bør markedsføres eller forstås på den måten. Men det gjør ikke krypteringsverktøy irrelevante. Det betyr bare at det å forstå hva de faktisk gjør, og ikke gjør, betyr mer enn noen gang.

Hvorfor kryptering og VPN-er ble en del av motstandsfortellingen

Ettersom masseovervåkingsprogrammer utvidet seg de siste to tiårene, ble kryptering et av de få konkrete, individuelt kontrollerbare mottiltakene tilgjengelig for vanlige mennesker. Der lovlig og lovgivningsmessig reform beveger seg sakte, og ofte ikke i det hele tatt, er det å kryptere din egen trafikk noe du kan gjøre i dag, uten å vente på Kongressen eller domstolene.

Det er en stor del av grunnen til at VPN-er, krypterte meldingsapper og sikre nettlesere har blitt faste innslag i personvernforkjemperes verktøykasse de siste 25 årene. De løser ikke det strukturelle problemet som Schneier og Cohns essay beskriver, som er et juridisk og institusjonelt problem som krever juridiske og institusjonelle løsninger. Men de gir individer en meningsfull grad av kontroll over sine egne datasporene på nettverksnivå. En VPN kan forhindre din lokale internettleverandør fra å loggføre hvert nettsted du besøker. Kryptert melding kan forhindre at innholdet i en melding er lesbart under overføring. Dette er reelle, håndgripelige beskyttelser, selv om de opererer på et annet nivå enn masseinnsamlingsprogrammene essayet kritiserer.

Hva individer fortsatt kan kontrollere i en tid med masseovervåking

Gitt at storskala reform av masseovervåkingslovgivning er en langsom, politisk prosess, er det verdt å fokusere på hva individer faktisk kan håndtere dag for dag. Å redusere ditt digitale fotavtrykk handler mindre om å oppnå perfekt anonymitet og mer om å stenge av de enkleste, mest tilfeldige formene for datainnsamling: ISP-logging, ukryptert nettlesing og unødvendige identitetssjekker på nettet.

Et område hvor dette spiller seg ut konstant, er aldersverifisering, som har blitt vanlig på mange plattformer og ofte krever at brukere overlater identitetsdokumenter eller biometriske data bare for å få tilgang til vanlig innhold. Å forstå hvordan aldersverifisering på nettet fungerer er et nyttig utgangspunkt for å se hvordan identitetssjekker og datainnsamling i økende grad krysser hverandre med daglig nettlesing, og hvor du fortsatt har valg om hvilken informasjon du deler og med hvem.

Hva dette betyr for deg

Debatten om masseovervåking er i bunn og grunn et politisk og juridisk spørsmål, et som krever lovgivningsmessig tilsyn og offentlig press for å løses. Ingen individuelt verktøy, VPN eller annet, kan erstatte den slags strukturelle ansvarlighet. Men det betyr ikke at du er maktesløs i mellomtiden. Å bruke krypterte verktøy, være selektiv med hvilken identitetsinformasjon du deler med plattformer, og forstå forskjellen mellom hva en VPN beskytter mot og hva den ikke gjør, er alle praktiske skritt som reduserer unødvendig eksponering. Målet er ikke total anonymitet; det er å minimere mengden tilfeldig, lavinnsats datainnsamling som skjer bare fordi du ikke tenkte å forhindre det.

Viktige punkter

25 år etter at 9/11 omformet overvåkingslovgivningen, er massedatainnsamling fortsatt en levende politisk debatt, ikke en avgjort sak. Masseovervåking og VPN-er diskuteres ofte sammen, men det er viktig å forstå en VPNs reelle, begrensede omfang: den beskytter trafikken din fra lokale observatører og ISP-er, ikke fra masseinnsamlingsprogrammer på nasjonalstatsnivå. Å redusere ditt eget datafotavtrykk, enten gjennom kryptert nettlesing eller ved å være gjennomtenkt med forespørsler om identitetsverifisering, forblir en av de få spakene individer kan trekke i direkte. Å holde seg informert om hvordan disse systemene fungerer, og hvor deres reelle grenser ligger, er den mest praktiske formen for personvernbeskyttelse tilgjengelig akkurat nå.