คดี Van Buren v. United States การตีความขอบเขตการเข้าถึงข้อมูลคอมพิวเตอร์ตามกฎหมาย CFAA
สรุปใจความสำคัญ
- ศาลฎีกาสหรัฐฯ ตัดสินว่าการใช้สิทธิ์เข้าถึงข้อมูลที่มีอยู่แล้วเพื่อวัตถุประสงค์ที่ไม่เหมาะสม ไม่ถือเป็นการ 'เข้าถึงเกินขอบเขตที่ได้รับอนุญาต' ตามกฎหมาย CFAA
- คำตัดสินนี้เป็นการให้การตีความแบบแคบ (Narrow Interpretation) ซึ่งช่วยปกป้องนักวิจัยด้านความปลอดภัยไซเบอร์จากการถูกดำเนินคดีอาญาในกรณีที่ไม่ได้เจาะระบบเข้าถึงข้อมูลที่ถูกสั่งห้าม
- คดีนี้เป็นการยุติความขัดแย้งในการตีความกฎหมายระหว่างศาลอุทธรณ์หลายเขตในสหรัฐอเมริกา
Van Buren v. United States (593 U.S. 374, 2021) เป็นคดีสำคัญของศาลฎีกาสหรัฐอเมริกาที่วินิจฉัยเกี่ยวกับกฎหมายว่าด้วยการฉ้อโกงและการละเมิดคอมพิวเตอร์ (Computer Fraud and Abuse Act หรือ CFAA) โดยประเด็นหลักอยู่ที่การตีความวลี "exceeds authorized access" (การเข้าถึงเกินขอบเขตที่ได้รับอนุญาต) ในกรณีที่บุคคลมีสิทธิ์เข้าถึงระบบคอมพิวเตอร์อยู่แล้ว แต่ใช้สิทธิ์นั้นเพื่อวัตถุประสงค์ที่ไม่เหมาะสม

ภูมิหลังของกฎหมาย CFAA
กฎหมาย Computer Fraud and Abuse Act (CFAA) ถูกตราขึ้นในปี ค.ศ. 1986 เพื่อเสริมสร้างความแข็งแกร่งให้กับกฎหมายที่เกี่ยวข้องกับการเข้าถึงระบบคอมพิวเตอร์โดยไม่ได้รับอนุญาต โดยมีแรงผลักดันส่วนหนึ่งมาจากความกังวลของสมาชิกสภาคองเกรสหลังจากได้รับชมภาพยนตร์เรื่อง WarGames ในปี 1983
ภายใต้มาตรา 18 U.S.C. § 1030(a)(2) การจงใจเข้าถึงระบบคอมพิวเตอร์ "โดยไม่ได้รับอนุญาต หรือเกินขอบเขตการเข้าถึงที่ได้รับอนุญาต" เพื่อให้ได้มาซึ่งข้อมูลที่ได้รับความคุ้มครอง บันทึกทางการเงิน หรือข้อมูลของรัฐบาลกลาง ถือเป็นอาชญากรรมระดับรัฐบาลกลาง ซึ่งมีโทษทั้งปรับและจำคุก
ความขัดแย้งในการตีความทางกฎหมาย
ก่อนคำตัดสินในคดีนี้ มีความเห็นที่แตกออกเป็นสองฝ่ายในระดับศาลอุทธรณ์ (Circuit Courts):
- การตีความแบบกว้าง: ศาลในเขตที่ 1, 5, 7 และ 11 มองว่าการเข้าถึงคอมพิวเตอร์โดยมีสิทธิ์เข้าถึง แต่ใช้เพื่อ "วัตถุประสงค์ที่ไม่เหมาะสม" ถือเป็นการละเมิดกฎหมาย CFAA
- การตีความแบบแคบ: ศาลในเขตที่ 2, 4 และ 9 มองว่าการละเมิดจะเกิดขึ้นก็ต่อเมื่อผู้ใช้เข้าถึงข้อมูลหรือไฟล์ที่ตนเอง "ถูกสั่งห้ามเข้าถึง" เท่านั้น
ความคลุมเครือนี้ส่งผลกระทบอย่างมากต่อผู้เชี่ยวชาญด้านความมั่นคงปลอดภัยไซเบอร์ (Cybersecurity Researchers) ซึ่งเกรงว่าการค้นหาช่องโหว่ของระบบเพื่อปรับปรุงความปลอดภัยอาจถูกตีความว่าเป็นการเข้าถึงเพื่อวัตถุประสงค์ที่ไม่เหมาะสม และนำไปสู่การถูกดำเนินคดีอาญา
ข้อเท็จจริงของคดี
เนธาน แวน บูเรน (Nathan Van Buren) เจ้าหน้าที่ตำรวจในเมืองคัมมิง รัฐจอร์เจีย ถูกจับกุมหลังจากเข้าร่วมปฏิบัติการล่อซื้อของ FBI โดยแวน บูเรน ได้รับเงินจำนวน 6,000 ดอลลาร์สหรัฐ เพื่อแลกกับการใช้สิทธิ์เข้าถึงระบบข้อมูลอาชญากรรมของรัฐจอร์เจีย (Georgia Crime Information Center หรือ GCIC) เพื่อตรวจสอบป้ายทะเบียนรถของบุคคลหนึ่งว่าเป้นเจ้าหน้าที่นอกเครื่องแบบหรือไม่
แวน บูเรน มีสิทธิ์เข้าถึงระบบ GCIC ตามหน้าที่ปกติ แต่การค้นหาข้อมูลในครั้งนี้ทำเพื่อผลประโยชน์ส่วนตัวและเป็นการละเมิดนโยบายการใช้งานของหน่วยงาน เขาถูกตัดสินว่ามีความผิดฐานฉ้อโกงคอมพิวเตอร์ตามกฎหมาย CFAA และถูกตัดสินจำคุก 18 เดือน โดยศาลอุทธรณ์เขต 11 ได้ยืนตามคำตัดสินเดิมโดยอ้างอิงบรรทัดฐานการตีความแบบกว้าง
คำวินิจฉัยของศาลฎีกาสหรัฐฯ
ศาลฎีกาสหรัฐฯ มีคำวินิจฉัยเมื่อวันที่ 3 มิถุนายน ค.ศ. 2021 โดยมติ 6 ต่อ 3 ให้กลับคำพิพากษาของศาลชั้นต้นและศาลอุทธรณ์
ผู้พิพากษา เอมี โคนีย์ บาร์เรตต์ (Amy Coney Barrett) ผู้เขียนความเห็นเสียงข้างมาก ระบุว่า บุคคลจะ "เข้าถึงเกินขอบเขตที่ได้รับอนุญาต" ก็ต่อเมื่อบุคคลนั้น เข้าถึงไฟล์หรือข้อมูลที่ตนเองไม่มีสิทธิ์เข้าถึง (off-limit) ในระบบที่ตนเองได้รับอนุญาตให้เข้าถึงได้
ในกรณีของแวน บูเรน ศาลชี้ว่าเขามีสิทธิ์เข้าถึงข้อมูลในระบบ GCIC อยู่แล้ว ดังนั้นการที่เขาใช้สิทธิ์นั้นเพื่อวัตถุประสงค์ที่ผิดกฎหมายหรือผิดนโยบาย ไม่ได้ทำให้เขากลายเป็นผู้ที่ "เข้าถึงเกินขอบเขต" ตามความหมายของกฎหมาย CFAA การกระทำของเขาอาจผิดระเบียบวินัยหรือกฎหมายอื่น แต่ไม่ถือเป็นอาชญากรรมภายใต้มาตรานี้ของ CFAA
ผลกระทบของคำตัดสิน
คำตัดสินนี้ช่วยจำกัดขอบเขตการบังคับใช้กฎหมาย CFAA ไม่ให้ครอบคลุมถึงการละเมิดข้อตกลงการใช้งาน (Terms of Service) หรือนโยบายภายในบริษัท ซึ่งหากตีความแบบกว้าง อาจทำให้กิจกรรมปกติในชีวิตประจำวัน เช่น การใช้คอมพิวเตอร์บริษัทท่องเว็บส่วนตัว กลายเป็นอาชญากรรมระดับรัฐบาลกลางได้
คำถามที่พบบ่อย
กฎหมาย CFAA คืออะไร?
Computer Fraud and Abuse Act (CFAA) คือกฎหมายระดับรัฐบาลกลางของสหรัฐอเมริกาที่ตราขึ้นในปี 1986 เพื่อลงโทษผู้ที่เข้าถึงระบบคอมพิวเตอร์โดยไม่ได้รับอนุญาต หรือเข้าถึงเกินขอบเขตที่ได้รับอนุญาต เพื่อขโมยข้อมูลหรือสร้างความเสียหาย
ทำไมคดี Van Buren จึงมีความสำคัญต่อนักวิจัยไซเบอร์?
เพราะหากศาลตีความว่าการใช้สิทธิ์เข้าถึงเพื่อวัตถุประสงค์ที่ไม่เหมาะสมเป็นความผิด จะทำให้นักวิจัยที่ค้นหาช่องโหว่ของระบบ (ซึ่งอาจผิดนโยบายการใช้งาน) เสี่ยงต่อการถูกดำเนินคดีอาญาในระดับรัฐบาลกลาง
ผลสรุปของคดี Van Buren v. United States คืออะไร?
ศาลฎีกาสหรัฐฯ ตัดสินว่าเนธาน แวน บูเรน ไม่มีความผิดตามกฎหมาย CFAA เนื่องจากเขามีสิทธิ์เข้าถึงข้อมูลที่เขาค้นหาอยู่แล้ว แม้ว่าเขาจะทำเพื่อวัตถุประสงค์ที่ผิดกฎหมายก็ตาม