1707732151
2024-02-07 15:35:10
カナダ国防総省のIT高官らは、軍関係者の政府支給のコンピューティングデバイスから個人データを抽出できるソフトウェアのプライバシーへの影響評価を行わなかったとして国会議員から叱責された。
議会のプライバシーおよび倫理委員会は、国防を含む13の連邦省庁がデータ抽出ソフトウェアにアクセスできるものの、プライバシー影響評価(PIA)を完了していないという報道を調査している。 政府の政策の要求に応じて。
プライバシー委員会によると、 PIA は、個人情報を扱うテクノロジーによるプライバシーへの影響を、問題が発生する前に確実に対処または最小限に抑えるのに役立つリスク管理ツールです。
火曜日には、そのうち5つの省の当局者が委員会に出廷し、申請書のPIAを実施するさまざまな段階にあると述べた者もいた。
国防総省(DND)のIT担当者らは、名前のないアプリケーションが存在し、それが使用されていると述べた。
ラリー・ブロック議員は、DNDが使用前にPIA評価を完了したかどうか尋ねたが、当局者の足並みは揃っていなかった。
「正直に言うと、わかりません」と DND の最高情報責任者代理であるソフィー・マーテルは答えた。
「そんなことはしなかった」と准将は言った。 デイブ・ヤーカー国防総省サイバー指揮統制情報システム運用局長。
「なぜそうする必要がないと思うのですか?」 ブロックは要求した。
「あなたの会員はカナダ国民です…あなたがPIAを実施しないことは、会員のプライバシーを守り、保護することを怠ったことになります。」
この公聴会は昨年末のラジオ・カナダの報道がきっかけとなった Cellebrite や Magnet Forensics の製品を含む、「通常は諜報機関に関連するスパイウェアが 13 の連邦省庁によって使用されている」と報告されています。
ニュース記事によると、どの部門もソフトウェアのプライバシーへの影響に関する声明を発表しなかったという。 あれは 先週の証言で部分的に確認された 連邦プライバシー委員フィリップ・デュフレーヌ氏より。 同氏は、3 つの部門がソフトウェアに関する PIA を提出したが、8 部門は作業を開始したばかりか、新たな評価の実施や既存の評価の更新を検討していることを発見しました。 ある部門は PIA は必要ないと考えているが、別の部門はソフトウェアを購入したが使用していないため、PIA は行っていないとしている。
その部門は天然資源局とみられ、そのスタッフは火曜日に、そのツールを使用する必要がある場合には直ちにPIAに記入すると証言した。
証人たちと一部の国会議員は、通信を監視するためにモバイルデバイスに密かに挿入されるアプリケーションであるスパイウェアと、部門が押収した可能性のあるデバイスからデータを引き出すために使用されるCellebriteやMagne Forensicsのようなフォレンジックツールとの間には違いがあることを明確にするよう努めた。
「我々はカナダ人を監視しているわけではない」とマーテル氏は語った。 「私たちはカナダ人をサポートするためにここにいます。 私たちは彼らを守るためにここにいます。 ネットワークを監視 (DND) しています。 私たちは人々を監視しているわけではありません。」
「私たちはカナダ人を監視するよう求められることはないでしょう」とヤーカー氏は付け加えた。 「それは私たちの任務の範疇ではありません。」
RCMP副長官のブライアン・ラーキンは、騎馬隊員がCellebriteやMagne Forensicsなどのデジタル抽出ツールを実際に使用していることを認めた。 「これらのツールは監視や大規模監視には使用されません」と彼は述べた。
RCMP申請のPIAは今年半ばまでに行われる予定だ、と同氏は付け加えた。
同委員会は火曜日、カナダ矯正局とカナダ国境局(CBSA)の当局者からも意見を聞いた。
国境局の情報・執行部門の副所長であるアーロン・マクロリー氏は、データ抽出ツールは裁判所の命令に基づき、カナダに入国しようとする人々から押収された携帯端末のロックを解除するために使用されていると述べた。
カナダ矯正局の矯正業務およびプログラム担当副長官、フランス・グラットン氏は、このデータ抽出ツールは囚人から押収された携帯端末でのみ使用されており、囚人には所持が許可されていないと述べた。
他の省庁の当局者も木曜日に証言する予定だ。 しかし、国会議員らは、政府部門がカナダ人に対して使用するスパイウェアの発生はないと確信しているようだ。 その代わりに、今後の公聴会では、連邦省庁が使用するすべてのアプリケーションに対してPIAを実施しなければならないという方針が守られない理由を財務委員会職員に尋ね、連邦職員を代表する労働組合に懸念があるかどうかを尋ねることに焦点を当てるべきであることに彼らは同意したようだ。職場における電子監視。
連邦プライバシー委員会によると、PIA には以下を含める必要があります。
- 計画されたプログラムまたは活動とその目的の説明。
- プログラムのプライバシー コンプライアンスと個人のプライバシーに対する潜在的な影響の評価。
- 影響を最小限に抑え、プライバシー法(連邦政府の省庁が従うべきプライバシー法)、該当する財務委員会のポリシー、指令、ガイドライン、およびベストプラクティスを遵守するために計画された措置。
#データ抽出ツールのPIAを行わなかったことを国防総省が非難