- अदालत ने माना कि यूज़र द्वारा iCloud में स्टोर और शेयर की गई बाल यौन शोषण सामग्री (CSAM) को Apple द्वारा न पहचानने का दावा दरअसल तीसरे पक्ष की सामग्री के प्रकाशक के रूप में जिम्मेदारी तय करने की कोशिश है, इसलिए Communications Decency Act की धारा 230 के तहत उसे प्रतिरक्षा मिलती है
- अदालत ने कहा कि PhotoDNA या NeuralHash की तैनाती ऐसी content moderation decisions हैं जो सीधे सामग्री की निगरानी और रिपोर्टिंग से जुड़ी हैं, इसलिए इन्हें design defect के रूप में पेश करके भी धारा 230 को दरकिनार नहीं किया जा सकता
- अदालत के अनुसार, भले Apple को iCloud में CSAM के प्रसार की संभावना का पता रहा हो, इससे उसकी प्रतिरक्षा प्रभावित नहीं होती, और यदि उसने CSAM की पहचान ही नहीं की, तो NCMEC को रिपोर्ट करने की बाध्यता भी उत्पन्न नहीं होती
- अदालत ने तीसरी amended complaint खारिज करते हुए भी चिंता जताई कि मौजूदा कानून कंपनियों से proactive detection की मांग नहीं करता, इसलिए पीड़ितों की सुरक्षा नहीं हो पा रही; अदालत ने कहा कि ऐसी बाध्यता होनी चाहिए या नहीं, यह विधायिका तय करे
- CSAM स्कैन को अनिवार्य करना करोड़ों लोगों की निजता और end-to-end encryption को नुकसान पहुंचा सकता है, इसलिए सरकार को encryption कमजोर करने के बजाय CSAM बनाने वालों, फैलाने वालों और डाउनलोड करने वालों को खोजकर अभियोजन चलाने को प्राथमिकता देनी चाहिए
Apple की CSAM detection policy में बदलाव
- Apple ने private iCloud storage में यूज़र द्वारा अपलोड की गई फाइलों को PhotoDNA से स्कैन करने के बजाय अपनी तकनीक NeuralHash विकसित की, लेकिन बाद में cloud में CSAM scanning plan वापस ले लिया
- इसके बजाय iCloud फाइलों में end-to-end encryption लागू किया
- इस policy change से जनता में भ्रम पैदा हुआ, और क्योंकि Apple ने पहले खुद अधिक सक्रिय हस्तक्षेप वाला तरीका दिखाया था, सरकार और CSAM पीड़ितों का दबाव भी जारी रहा
मुकदमे के दावे और प्रक्रिया
- वादियों ने तर्क दिया कि Apple द्वारा ज्ञात CSAM detection feature लागू न करना design defect है
- उनका तर्क था कि Apple पहले से ऐसा फीचर सुरक्षित रूप से लागू कर सकता था जो ज्ञात CSAM के प्रसार को रोक सके, फिर भी उसने इसे लगातार नहीं अपनाया
- अदालत ने तीसरी amended complaint खारिज कर दी, और मामला अब Ninth Circuit Court of Appeals तक जा सकने की स्थिति में है
- मामला Amy v. Apple Inc., 2026 WL 2031817 है, और California के Northern District की federal court ने 13 जुलाई 2026 को फैसला दिया
- शुरुआती complaint भी सार्वजनिक है
Communications Decency Act की धारा 230 के तहत प्रतिरक्षा
- वादियों को सीधे नुकसान पहुंचाने वाले वे third-party users थे जिन्होंने iCloud के जरिए CSAM शेयर किया, और Apple ने ऐसे उपयोग को न तो स्पष्ट रूप से मंजूरी दी और न ही उसे रोका
- वादी जिस दायित्व की मांग कर रहे थे, वह यह था कि Apple तीसरे पक्ष की सामग्री के प्रसार को रोके, और यह Apple की publisher status से पैदा होने वाला दायित्व है
- जिम्मेदारी से बचने के लिए Apple को सामग्री की जांच कर यह तय करना होगा कि उसका प्रसार हो या नहीं, इसलिए मांगी गई कार्रवाई खुद प्रकाशक की भूमिका में आती है
- इसी आधार पर अदालत ने माना कि वादियों के सभी दावों पर धारा 230 लागू होती है और Apple को पूर्ण प्रतिरक्षा मिलती है
- भले यह मान लिया जाए कि internal text messages की तरह Apple को पता था कि iCloud tools का इस्तेमाल बाल यौन शोषण सामग्री फैलाने में हो सकता है, फिर भी प्रतिवादी की सामान्य जानकारी मौजूदा धारा 230 प्रतिरक्षा को नहीं बदलती
PhotoDNA को अपनाना भी content moderation है
- CSAM detection tool चलाने के लिए यह जांचना जरूरी है कि कोई फाइल CSAM है या नहीं, यानी सामग्री की समीक्षा करनी होगी
- Apple के प्रतिस्पर्धियों द्वारा इस्तेमाल किया जाने वाला PhotoDNA और Apple का NeuralHash दोनों कंपनी के सर्वर पर अपलोड हुई उल्लंघनकारी तस्वीरों की निगरानी और रिपोर्टिंग के लिए बनाए गए हैं
- कौन-सा tool तैनात किया जाए, यह निर्णय भी content moderation से जुड़ा है, इसलिए Apple के संभावित design choices के आधार पर उस पर जिम्मेदारी नहीं डाली जा सकती
- यदि Apple ने शुरू से ही CSAM की पहचान नहीं की, तो NCMEC को रिपोर्ट करने के लिए कोई सामग्री भी नहीं थी, इसलिए रिपोर्टिंग दायित्व के उल्लंघन का दावा नहीं बनता
धारा 230 से बच निकलने वाली पुरानी मिसालों से अंतर
- वादियों ने Doe v. Twitter में मानी गई नई exception लागू करने की कोशिश की, लेकिन अदालत ने इसे स्वीकार नहीं किया
- Twitter तीसरे पक्ष की सामग्री की निगरानी या हटाने के बिना भी reporting infrastructure की खामी ठीक कर सकता था
- इसके विपरीत, Apple अगर CSAM सुरक्षा उपाय बनाता, तो उसे NeuralHash या PhotoDNA के जरिए तीसरे पक्ष की सामग्री की सीधे निगरानी करनी पड़ती
- Lemmon v. Snap भी लागू नहीं होता
- उस मामले के विपरीत यहां यह दावा नहीं है कि Apple ने Snapchat filter जैसी कोई सामग्री बनाकर नुकसान पहुंचाया; यहां सभी दावे तीसरे पक्ष की सामग्री से अविभाज्य रूप से जुड़े हैं
- Roommates.com के आधार पर भी धारा 230 से बचाव संभव नहीं
- क्योंकि ऐसा कोई आरोप नहीं है कि Apple ने अपने सर्वर पर मौजूद CSAM को संशोधित या विस्तारित किया
जज की नजर में कानूनी खालीपन
- मौजूदा कानून Apple सहित कंपनियों को सर्वर या cloud में स्टोर और वितरित हो रही बाल यौन शोषण सामग्री की पहचान और रिपोर्टिंग के लिए तकनीक इस्तेमाल करने या विकसित करने से नहीं रोकता
- साथ ही ऐसा कोई कानून भी नहीं है जो कंपनियों पर ऐसे कदम proactively लागू करने की बाध्यता डाले
- अदालत के अनुसार, कंपनियों की स्वैच्छिक कार्रवाई भर से CSAM का प्रसार रोकना पर्याप्त नहीं है, और अगर Apple व अन्य कंपनियों से कार्रवाई चाहिए तो विधायिका को इसे कानून के जरिए अनिवार्य करना होगा
- हालांकि, ऐसा कानून करोड़ों लोगों के लिए कम से कम कुछ हद तक निजता की हानि ला सकता है
end-to-end encryption की कीमत
- फैसले में encryption का सिर्फ दो बार जिक्र है, लेकिन Apple की policy change में end-to-end encryption केंद्रीय तत्व है
- iCloud में CSAM स्कैन अनिवार्य करने का मतलब होगा कि सभी यूज़र्स और सभी उद्देश्यों पर लागू end-to-end encryption को तोड़ना पड़ेगा
- निजी फाइलों को आपराधिक मकसद से intercept करने वाले दुर्भावनापूर्ण actors इसका दुरुपयोग कर सकते हैं
- सरकारी actors भी private file storage में घुसकर सामग्री फैला सकते हैं या उसका दुरुपयोग कर सकते हैं
- संवेदनशील, निजी या abuse से जुड़ी छवियां बिना सहमति intercept होकर फैल सकती हैं, जिससे नए पीड़ित बन सकते हैं
- end-to-end encryption कोई वैकल्पिक सुविधा नहीं, बल्कि लोगों की सुरक्षा को संभालने वाला technical architecture का मुख्य तत्व है
पीड़ितों की वास्तविकता और मौजूदा कानून का टकराव
- फैसला इस आधार पर नहीं दिया गया कि Apple के निर्णय ने नुकसान में योगदान दिया या नहीं, बल्कि इस आधार पर कि क्या सभी दावे Apple को तीसरे पक्ष की सामग्री का publisher मानते हैं
- इसका यह मतलब नहीं कि पीड़ितों को वास्तविक और लगातार नुकसान नहीं हुआ
- पीड़ितों का कहना है कि बचपन में उनके यौन शोषण के दृश्य रिकॉर्ड किए गए थे, और जब भी वे छवियां और वीडियो iCloud पर बार-बार स्टोर और वितरित होते हैं, उन्हें फिर से आघात पहुंचता है
- इससे उस आलोचना को बल मिलता है कि Ninth Circuit ने धारा 230 का दायरा उन स्थितियों में भी functional immunity तक बढ़ा दिया है जहां internet companies को अवैध सामग्री के बारे में पता था या होना चाहिए था
- ऐसे समय में जब ऑनलाइन वित्तीय और स्वास्थ्य जानकारी सहित व्यक्तिगत डेटा स्टोर और ट्रांसफर होता है, निजता महत्वपूर्ण है, लेकिन यह समस्या भी बनी रहती है कि CSAM बनाने, देखने और फैलाने वाले लोग privacy protection का इस्तेमाल जांच से बचने के लिए कर सकते हैं
- मौजूदा कानूनी ढांचे में class action वाले पीड़ितों की रक्षा का कोई साधन नहीं है, और वे इस अक्षम कानूनी वातावरण की collateral damage बन रहे हैं
regulation की प्राथमिकता
- CSAM से निपटने का मूल बिंदु यह है कि सरकार बनाने वालों, फैलाने वालों और डाउनलोड करने वालों को खोजकर अभियोजन चलाए
- यह सुनिश्चित करना सर्वोच्च प्राथमिकता होनी चाहिए कि सरकार उपलब्ध जांच और अभियोजन कर सके
- end-to-end encryption को तोड़ना नियामक साधनों का हिस्सा नहीं होना चाहिए
1 टिप्पणियां
Hacker News की राय
विधायिका और कुछ ताकतें child sexual abuse material (CSAM) को रोकने के नाम पर निगरानी, स्कैनिंग, यहाँ तक कि पहचान सत्यापन तक थोपना चाहती हैं, लेकिन वास्तव में child sexual abuse (CSA) की रोकथाम पर लगभग ध्यान नहीं देतीं।
CSAM पर कार्रवाई तभी काम करती है जब दुर्व्यवहार हो चुका होता है, और कई बार वास्तविक दुर्व्यवहार से ज़्यादा लोगों को possession या distribution के आरोप में पकड़ा जाता है; अब इसका दायरा AI से बनी कहानियों और तस्वीरों जैसी काल्पनिक सामग्री तक फैल रहा है। अगर यही तकनीक राजनीतिक अभिव्यक्ति या सरकार को नापसंद सामग्री पर लागू की जाए तो यह बहुत गंभीर समस्या होगी, और कोई रूढ़िवादी राज्य यह कहकर pornography पर पूर्ण प्रतिबंध भी लगा सकता है कि यह sex trafficking, rape और CSA को बढ़ावा देती है।
CSA की रोकथाम में पहले से शिक्षा और बच्चों की सुरक्षा कमज़ोर है, और विडंबना यह है कि जिन चर्चों और Scouts पर पहले दुर्व्यवहार के कांड रहे हैं, वही रोकथाम के उपाय सबसे आक्रामक रूप से लागू करते हैं। background check पहली बार अपराध करने वालों या अब तक न पकड़े गए लोगों को नहीं रोकता; sex offender registry में ऐसे लोग भी मिलते हैं जिनका CSA से कोई संबंध नहीं लगता, जैसे मेरा एक परिचित जो सुबह-सुबह playground से 500 feet के भीतर सार्वजनिक रूप से पेशाब करने पर रजिस्टर्ड हो गया।
अंततः ऐसा लगता है कि डेटा के आधार पर बच्चों की सुरक्षा करने के बजाय, जनता को पसंद आने वाली चरम सज़ाओं का दायरा धीरे-धीरे बढ़ाया जा रहा है और इंटरनेट इस्तेमाल के लिए स्कैनिंग व ID दिखाने जैसे भद्दे और आसान समाधान ही आगे बढ़ाए जा रहे हैं
CSAM पहचानने वाली तकनीक copyright files या मौजूदा सरकार का समर्थन न करने वाली सामग्री भी खोज सकती है। end-to-end encryption (E2EE) बड़े पैमाने की निगरानी की लागत बहुत बढ़ा देती है, इसलिए अमेरिकी सरकार पिछले 30 वर्षों से इसका विरोध करती रही है
दूसरी ओर, वास्तविक pedophiles में अमीर लोग भी शामिल हैं जो मशहूर resort इलाकों में आते-जाते हैं
दूसरे sexual violence की तरह यह भी नियंत्रण की इच्छा और dopamine के मेल से जुड़ा अपराध है, और church तथा Boy Scouts के नेताओं ने सामाजिक प्रभाव और शक्ति का इस्तेमाल कर पीड़ितों से आज्ञाकारिता और निष्ठा तक की मांग की। Boy Scouts संगठन चर्च, पुलिस और दूसरी मौजूदा सत्ता संरचनाओं में इस तरह घुला-मिला था कि 11 साल का बच्चा किसी सम्मानित स्थानीय शख्स पर आरोप लगाना मुश्किल समझे; अपराधी पीड़ित को यह एहसास भी करा देता है कि वह खुद भी किसी तरह सहभागी है। पीड़ित सामने आए तब भी prosecution मुश्किल होता है और सार्वजनिक शर्मिंदगी का खतरा रहता है, इसलिए पीड़ित की रक्षा के लिए कई बार हल्के आरोपों पर plea deal की जाती है।
मैं खुद सीधा पीड़ित नहीं था, लेकिन मेरे parish के Boy Scouts leader का बाद में पता चला कि वह दर्जनों या शायद सैकड़ों लोगों का serial abuser था, और बाद में समझ आया कि मेरे कुछ दोस्त भी लगभग निश्चित रूप से पीड़ित रहे होंगे। उस समय अधिकार वाले सभी लोगों ने इसे दबा दिया था
हो सकता है आज मैं असामान्य रूप से निंदक लग रहा हूँ, लेकिन मेरे और उन लोगों के अनुभवों को देखते हुए जिन्हें मैं जीवन भर से जानता हूँ, मुझे यह बहुत आम बात लगती है
यह समझना मुश्किल है कि कोई Apple को privacy के पक्ष में नहीं मानता। वह बिल्कुल परफेक्ट नहीं है, लेकिन दूसरी बड़ी tech कंपनियों की तुलना में अलग स्तर पर है, और शायद यह कदम न उठाना उसके लिए आसान भी हो सकता था
अंततः Apple ने privacy बनाए रखने का दावा करते हुए भी ऐसा उदाहरण दे दिया कि सभी messages और सामग्री को scan किया जा सकता है
जब Apple के हित हमारे हितों से मेल खाएँ तो ठीक है, लेकिन लगभग 5 trillion dollar की कंपनी को altruistic मान लेना नहीं चाहिए
desktop पर इस्तेमाल लायक Linux है, लेकिन smartphone पर Google की वजह से GrapheneOS पर जाने पर बहुत-सी apps चलती नहीं हैं या हर कुछ महीनों में टूट जाती हैं। tech-savvy लोगों के लिए भी Android की निगरानी कम करना बेहद असुविधाजनक है, और Google हर release के साथ platform को और खराब कर रहा है।
Google की “security” की वजह से 9 साल पुराने उस device पर, जिसे 6 साल से firmware update नहीं मिला, banking app चल सकती है, लेकिन GrapheneOS पर नहीं
localStorageइस्तेमाल करने वाली site features को नुकसान होता है, और कई subdomains इस्तेमाल करने वाले same-site web apps को कभी-कभी data network पर leak करना पड़ता है।Firefox और Chrome में local state को offline और private तरीके से share किया जा सकता है, लेकिन आम तौर पर Safari support करने के लिए cookies का उपयोग किया जाता है। Apple privacy का समर्थन तभी करता है जब उससे आर्थिक लाभ हो
अगर डेटा स्टोर करने वाला सर्वर और application एक ही कंपनी चलाती हो, और app closed source हो तथा वह कभी भी डाउनलोड किए गए डेटा को decrypt करके प्रोसेस कर सकती हो, तो असली end-to-end encryption असंभव मानी जानी चाहिए
Proton, MEGA आदि भी केवल तब तक उपयोगी हैं जब तक कंपनी local decryption फीचर का दुरुपयोग न करने का चुनाव करती है। web-based E2EE से भी इसी वजह से परहेज़ किया जाता है, क्योंकि site operator JavaScript code को मनमर्जी से बदल सकता है
NSA·GCHQ·Mossad जैसी एजेंसियां शायद unencrypted डेटा निकालने का तरीका ढूंढ लें, लेकिन proprietary E2EE भी ज़्यादातर लोगों के लिए फायदेमंद है। क्योंकि जोखिम “दुनिया की ज़्यादातर law enforcement एजेंसियां सैद्धांतिक रूप से मेरे messages देख सकती हैं” से बदलकर “मैं Mossad का target बन सकता हूँ” हो जाता है। यह मेरे रहने की जगह के FBI-जैसे संस्थान के लिए खास तौर पर फायदेमंद है, क्योंकि वे Cellebrite license खरीदने पर भी पैसा खर्च नहीं करना चाहते
https://www.usenix.org/system/files/1401_08-12_mickens.pdf और https://arstechnica.com/gadgets/2025/10/leaker-reveals-which... भी देखने लायक हैं। Meta स्कैनिंग का समर्थन करता है और Facebook messages से E2EE हटाना चाहता है, इसकी वजह regulatory capture है, और Zuckerberg बच्चों को “protect” करने तथा “unsafe” competitors को हटाने का विशेषाधिकार चाहता है
mega.nzमें login न करके third-party app इस्तेमाल करें, तो ठीक है, और MEGA ऐसा SDK भी देता है जिसे user की जानकारी के बिना control या manipulate करना उसके लिए मुश्किल हैअमेरिकी कानून में यह विडंबना है कि अपराध A को रोकने के लिए व्यवहार B को गैरकानूनी बना दिया जाता है। उदाहरण के लिए अगर A बच्चों के खिलाफ वास्तविक sexual abuse है, तो B CSAM का possession·distribution है, और अगर A drug dealing या tax evasion है, तो B cash को हिस्सों में निकालना है
B को जितना सख्ती से रोका जाएगा, A का पता लगाना उतना कठिन होगा, और B को A के सबूत के रूप में इस्तेमाल करना भी उतना मुश्किल होगा। मेरी जानकारी में, भले ही किसी वास्तविक व्यक्ति के साथ कोई वास्तविक कृत्य न हुआ हो, फिर भी किसी काल्पनिक पात्र की drawing या creative work की वजह से CSAM-संबंधित conviction हो सकती है, और अपराध से बिल्कुल असंबंधित विभाजित निकासी पर भी सज़ा हो सकती है
कानून को केवल “एक utilitarian प्रणाली जो एक व्यक्ति द्वारा दूसरे को पहुँचाई गई हानि की भरपाई करती है” मानना भोला दृष्टिकोण है। यह crime से ज़्यादा tort के करीब है, और criminal law केवल व्यक्तियों के बीच नुकसान सुलझाने का ही काम नहीं करता, बल्कि सामाजिक प्रथाओं और मानकों को लागू भी करता है। Canada सभी CSAM, जिनमें fictional सामग्री भी शामिल है, पर प्रतिबंध इसलिए लगाता है क्योंकि वह समाज को ही पीड़ित मानता है
fictional content के आधार पर कुछ convictions हुई हैं, लेकिन आम तौर पर आरोपी के पास वास्तविक CSAM भी होता था, इसलिए fictional images वाले आरोप को अलग से चुनौती देने का व्यावहारिक लाभ नहीं था
यह दुखद है कि जज ने माना कि पीड़ित बच्चे privacy protection के “अनुषंगी नुकसान” बनकर रह गए, लेकिन end-to-end encryption का मतलब है कि CSAM scanning संभव नहीं है
Apple ने विकल्प के तौर पर on-device scanning की कोशिश की थी, लेकिन उसे भारी आलोचना झेलनी पड़ी। यह एक दुर्भाग्यपूर्ण समझौता है, लेकिन privacy को प्राथमिकता देने के अलावा कोई और रास्ता नज़र नहीं आता
सिर्फ इसलिए कि तकनीकी रूप से privacy को नष्ट करने वाला एक सर्वव्यापी निगरानी तंत्र बनाया जा सकता है, इसका मतलब यह नहीं कि उसे बनाया ही जाना चाहिए। अगर 250 साल पहले mobile phone होते, तो अमेरिका के संस्थापक भी निश्चित रूप से उसके अंदर की सामग्री को निजी दस्तावेज़ मानते, जिन्हें बिना warrant के तलाशी नहीं लिया जा सकता
सर्वोच्च प्राथमिकता हमेशा CSAM के निर्माण को ही रोकना होना चाहिए। कम उम्र से ही व्यापक sex education दी जानी चाहिए ताकि बच्चे grooming को पहचान सकें और परिवार का कोई सदस्य ही अपराधी हो तब भी किसी भरोसेमंद वयस्क से मदद मांग सकें। स्कूलों को बेहतर बनाना चाहिए ताकि homeschooling का आकर्षण कम हो, और homeschooled बच्चों के social isolation पर भी ध्यान देना चाहिए, साथ ही ground investigation में कहीं अधिक संसाधन लगाने चाहिए
इसका मतलब यह नहीं कि homeschooling अपने-आप में child abuse है, बल्कि यह कि उस माहौल में abuse का पता लगाने के साधन कम होते हैं
यह उस तर्क से अलग नहीं है कि अगर लोगों की गैरमौजूदगी में चुपके से जांच कर ली जाए तो किसी को पता नहीं चलेगा, इसलिए कोई समस्या नहीं है
privacy और आज़ादी की जीत है
mediaden.ca बनाने वाले के रूप में मैंने इस पर लंबे समय तक सोचा है, लेकिन client-side scanning, server-side scanning से थोड़ी बेहतर हो सकती है, फिर भी दोनों ही privacy के क्षरण की ओर ले जाती हैं
सरकार को अपराधियों को पकड़ना चाहिए, लेकिन बाकी सभी लोगों की कीमत पर नहीं: https://mediaden.ca
मेरा खयाल है Apple की design iCloud storage में scan करने की नहीं थी, बल्कि जैसे ही कोई file iCloud पर upload करने की कोशिश करे, उसी क्षण device पर जांच करने की थी। अगर ऐसा है, तो यह Advanced Data Protection के साथ compatible है, इसलिए संभव है कि Apple ने अचानक दिशा न बदली हो और ADP शुरू से ही योजना में रहा हो
बल्कि यह भी संभव है कि ADP लागू करते समय सरकारी एजेंसियों की चिंताओं का अंदाज़ा लगाकर Apple ने NeuralHash को end-to-end encryption हासिल करने के एक साधन के रूप में प्रस्तावित किया हो। design अपने आप में elegant थी और Microsoft या Google की तुलना में कहीं मजबूत privacy protection और safeguards देती थी, लेकिन Apple की communication बेहद खराब थी, इसलिए जबरदस्त backlash हुआ। इसका मतलब यह नहीं कि मैं इस implementation के पक्ष में हूँ, लेकिन competitors के तरीकों से यह कहीं बेहतर थी
Apple ने CSAM मामले की handling बहुत खराब तरीके से की। हो सकता है इस वजह से “Hair Force One” CEO उत्तराधिकारी उम्मीदवारों की सूची से बाहर हो गया हो
मैं वकील नहीं हूँ, लेकिन मेरी समझ यह है कि scanning इसलिए संभव थी क्योंकि यह अनिवार्य नहीं थी, इसलिए U.S. Fourth Amendment का सवाल पैदा नहीं हुआ