„Geolokalizacja operatora UAV” może oznaczać trzy różne rzeczy: odczyt pozycji remote pilota lub miejsca startu z kooperacyjnego Remote ID, estymację położenia emitera RF albo powiązanie identyfikatora z uprawnionym rejestrem. Żadna z nich nie dowodzi automatycznie, że wskazana osoba fizycznie steruje obserwowanym dronem w danej chwili.

Temat wymaga szczególnej ostrożności. Pozycja osoby i identyfikatory mogą być danymi osobowymi, passive RF bearing może prowadzić do retransmitera, a samodzielne przechwytywanie treści komunikacji lub aktywne przeciwdziałanie może być nielegalne. Artykuł opisuje zjawiska, jakość dowodu i proces dla uprawnionych służb, a nie praktyczną instrukcję śledzenia ludzi.

Spis treści#

Operator, pilot, GCS i emiter#

W terminologii regulacyjnej operator UAS może być osobą prawną albo fizyczną eksploatującą system, a remote pilot wykonuje obowiązki pilotażu. Operator i pilot nie muszą być tą samą osobą. GCS jest sprzętem/software. Emiter RF jest fizycznym nadajnikiem.

Możliwe relacje:

operator organizacyjny
   └─ remote pilot
       └─ control device/GCS → direct link → UAV

ale również:

remote pilot → internet → service → cellular network → UAV
remote pilot → GCS → relay → UAV
mission planner → preloaded route → radiowo cichy UAV

Bearing do uplink transmitter nie musi wskazywać człowieka: antena może być na maszcie, kabel prowadzić do budynku, a control workstation znajdować się dalej. W cellular system sensor widzi base station i terminale wielu użytkowników.

W interfejsie należy unikać etykiety operator location, dopóki źródło nie jest rzeczywiście RID remote-pilot position albo wynik uprawnionego procesu. Bezpieczne etykiety: suspected uplink emitter, RID reported remote-pilot position, take-off point.

Źródła informacji#

Źródło Co wnosi Główne ograniczenie
Direct Remote ID self-reported UA/remote pilot lub take-off data kooperacyjne, integrity/coverage
RF direction finding bearing do emitera multipath, nieznana rola
RF TDOA ellipse pozycji emitera czas/bandwidth/network
radar/EO track fizyczna pozycja UAV nie wskazuje GCS
flight authorization planowany legalny lot/operator dane mogą być nieaktualne
registration lookup powiązanie ID z rekordem dostęp ograniczony, nie detection
obserwacja patrolu osoba/sprzęt w terenie wymaga legalnej procedury
log UAV/GCS po incydencie chain of custody/uprawnienie

Wartość powstaje przez korelację niezależnych sources, nie przez pojedynczy punkt na mapie.

Należy odróżnić dane real-time od administracyjnych. Rejestracja pokazuje podmiot związany z numerem, nie kto trzymał kontroler.

Direct Remote ID w UE#

Skonsolidowane rozporządzenie delegowane (UE) 2019/945 określa dla wielu klas/operacji direct remote identification z okresowym broadcastem przez otwarty, udokumentowany protocol. W zależności od klasy i przypadku dane obejmują numer rejestracyjny operatora z elementem weryfikacyjnym, serial UA/add-on, timestamp, pozycję i wysokość UA, course/ground speed oraz pozycję remote pilota albo — gdy niedostępna — miejsce startu [1].

Nie wszystkie UAV i operacje mają identyczne wymagania. Wyjątki, klasy, specific/certified/open i okresy przejściowe zmieniają się. Należy korzystać z aktualnej wersji EASA/EUR-Lex, nie statycznego poradnika.

Broadcast ma być odbieralny w zasięgu istniejących urządzeń mobilnych. To lokalne źródło kooperacyjne, nie centralna baza gwarantująca globalny tracking.

Numer rejestracyjny nie powinien być mylony z publiczną tożsamością osoby. Część weryfikacyjna i dostęp do rejestru są kontrolowane. System C-UAS może użyć RID do deconfliction bez ujawniania nazwiska każdemu operatorowi konsoli.

Remote ID nie jest namiernikiem uniwersalnym#

RID limitations:

  • obowiązek nie obejmuje każdej możliwej platformy/operacji;
  • broadcast może być poza zasięgiem albo zasłonięty;
  • moduł może być uszkodzony;
  • reported position zależy od PNT;
  • transmission może być niekompletna;
  • self-reported data mogą być niespójne;
  • remote pilot position może być take-off point zależnie od rozwiązania;
  • relay/network topologia utrudnia interpretację.

Brak RID nie dowodzi bezprawności ani wrogości. FAA przy DiSCVR wyraźnie zaznacza, że absence rekordów nie oznacza automatycznie illegal operation, a narzędzie nie wykrywa dronów samodzielnie [2]. Ta zasada epistemiczna jest uniwersalna, mimo różnic prawa USA/UE.

Walidacja:

  • schema i verification element;
  • timestamp age;
  • kinematic plausibility;
  • porównanie RID UA position z radar/EO;
  • consistency remote-pilot/take-off field;
  • receiver provenance;
  • duplicate IDs;
  • authorization window/volume.

RID point powinien mieć quality i source, nie status „potwierdzony operator”.

RF bearing#

Array mierzy angle of arrival przez różnice fazy/czasu albo amplitude sectors. Jeden bearing tworzy półprostą z uncertainty fan. Nie daje range.

Dla angular standard deviation σθ cross-range error rośnie:

σ_cross ≈ R · σθ

Bearing system wymaga:

  • calibrated antenna geometry;
  • coherent receivers;
  • znanej orientation/position;
  • frequency-dependent phase calibration;
  • modelu radome/mast;
  • multipath handling;
  • timestamp i signal association.

Kierunek do downlink może wskazywać UAV. Kierunek do uplink — ground transmitter. Protocol analysis może sugerować role, ale nie zawsze. C2 musi zachować emitter role confidence.

Silna nearby emission może tworzyć sidelobes. MUSIC peak nie jest automatycznie prawdziwym kierunkiem; potrzebna jest spectrum/array quality.

Triangulacja i bearing intersection#

Dwa lub więcej bearings przecinają się, ale geometry determinuje error. Prawie równoległe lines dają długą ellipse. Najlepszy crossing angle nie gwarantuje wyniku przy multipath.

Estymację można sformułować jako weighted least squares z covariance bearings. Wynik zawiera position i covariance/ellipse.

Node positions/orientations muszą być surveyed. Błąd pół stopnia na kilku kilometrach jest znaczący. Mobile nodes wymagają własnego PNT; jeśli GNSS jest degraded, geolokalizacja emitter także.

Association tego samego emission jest konieczna. Dwa podobne kontrolery w tym samym paśmie mogą zostać błędnie połączone. Shared feature/time/protocol pomaga.

Nie powinno się pokazywać punktu na budynku bez ellipse. Operator może być w innym piętrze/pomieszczeniu, a bearing może wskazywać odbicie.

TDOA i multilateracja#

TDOA porównuje czas przyjścia tego samego waveform do nodes:

Δt_ij = (||x-s_i|| - ||x-s_j||)/c + δclock + multipath

Wymaga precyzyjnego time sync i odpowiedniego bandwidth do ostrych correlation peaks. Wąskopasmowe periodic signals mają ambiguities.

Central IQ daje elastyczność, ale ogromny bandwidth i privacy. Edge timestamp zmniejsza ruch, ale zależy od detector consistency. Node clocks potrzebują monitoring/holdover.

Time source fault jest common-mode. Jeśli nodes używają tego samego degraded GNSS, wynik może być spójny, lecz błędny. Independent calibration beacon w legalnym test environment pomaga wykryć bias.

TDOA wskazuje radio, nie człowieka. Antenna może być oddalona kablem, a relay fizycznie osobny.

RSSI i fingerprint środowiska#

RSSI-distance model jest słaby:

P_r = P_0 - 10n log10(R/R0) + shadowing

Nieznane EIRP, antenna orientation, power control i multipath dają błędy wielu dB. W urban environment jedna ściana może zmienić wynik bardziej niż setki metrów wolnej przestrzeni.

Fingerprinting porównuje vector RSSI w wielu nodes z wcześniej zmapowaną bazą. Baza starzeje się po zmianie budynków, pojazdów i vegetation. Różne devices/powers są problemem.

RSSI jest dobre jako coarse consistency albo do rankowania sectors, nie jako precyzyjny dowód adresu. Wynik powinien mieć szeroką uncertainty.

Połączenie AoA+TDOA+RSSI może poprawić robustness, jeśli measurements są właściwie modelowane. Nie wolno mnożyć confidence, gdy wszystkie wynikają z tych samych IQ.

Topologie łącza#

Direct RC#

GCS/handset emituje uplink, UAV downlink. Operator zwykle blisko urządzenia, ale external antenna może być oddalona.

Relay#

Ground station rozmawia z airborne/ground relay. Namierzony node może nie być pilotem ani obserwowanym UAV.

Cellular/Internet#

UAV i operator korzystają z infrastruktury. Pasywna geolokalizacja jednej strony nie daje drugiej bez danych operatora sieci i właściwych uprawnień.

Satellite#

Local RF ground may be absent or via terminal elsewhere. BLOS operator może być w innym kraju.

Preprogrammed/autonomous#

Brak aktywnego C2. Nie ma emitera operatora do znalezienia. Start point może być tylko historical.

Mesh#

Role zmieniają się, packets relay przez sąsiadów. Najbliższy emiter może być innym UAV.

Każdy alert powinien zawierać inferred topology i uncertainty.

Korelacja UAV–GCS#

Związanie air track z ground emitter może używać:

  • protocol role/identifier;
  • burst timing correlation;
  • spatial/antenna geometry;
  • RID data;
  • command-induced kinematic response w legalnym test laboratory (nie aktywne probing w operacji);
  • wspólny start/stop history;
  • authorized flight record.

Temporal co-occurrence nie dowodzi relacji w zatłoczonym paśmie. Correlation musi uwzględniać wiele candidates.

Graph model jest lepszy niż para:

Emitter E1 --likely uplink--> AirTrack A
Emitter E2 --possible relay--> A
RID R1 --claims identity--> A
Authorization F1 --planned--> R1

Każda edge ma confidence/source/time. Operator location jest wnioskiem, nie raw measurement.

Jeśli association zmieni się po nowych danych, historia musi zostać zachowana.

Błędy i multipath#

Główne błędy:

  • reflection od fasady/hangaru;
  • diffraction i NLOS;
  • array calibration drift;
  • wrong station orientation;
  • timestamp offset;
  • association dwóch signals;
  • antenna null/body shadow;
  • relay/cellular topology;
  • duplicate/spoofed ID;
  • map/survey error.

Multipath może dać stabilny, ale fałszywy bearing. Ruch emitera lub wielostanowiskowość pomaga, lecz nie eliminuje.

Urban test powinien mieć emitery ground truth w wielu miejscach i wysokościach. Open-field acceptance nie wystarcza.

System musi raportować last observation age. Osoba może odejść, a ikona pozostać.

Dane rejestrowe#

Rejestr operatorów jest bazą administracyjną z kontrolowanym dostępem. Publiczny broadcast identifier nie musi ujawniać nazwiska. Uprawniony organ może wykonać lookup zgodnie z prawem i celem.

FAA DiSCVR jest dobrym przykładem separation: narzędzie przyjmuje identifier i zwraca dostępne informacje FAA dla uprawnionych law enforcement; nie odbiera RID i nie identyfikuje samodzielnie drona [2].

W UE exact access jest określony przez regulacje i implementację państwa. Portal nie zakłada publicznego dostępu do danych osobowych.

Rekord może być nieaktualny, urządzenie sprzedane, module przeniesiony albo identifier błędnie wpisany. Lookup jest evidence administracyjne, nie bezpośrednia obserwacja.

System C2 powinien store minimalny status (record matched, organ/time), a szczegółowe dane w oddzielnym chronionym systemie.

Poziomy dowodowe#

Proponowana skala:

  1. obserwacja emisji — frequency/time/bearing;
  2. hipoteza roli — likely uplink/downlink;
  3. geolokalizacja emitera — ellipse z method/quality;
  4. association z UAV — evidence graph;
  5. RID-reported position — kooperacyjna deklaracja;
  6. administrative match — uprawniony lookup;
  7. physical confirmation — legalna obserwacja urządzenia/osoby;
  8. attribution — formalny wniosek organu z całości dowodów.

Portal i UI nie przeskakują z poziomu 1 do 8. Operator found jest zwykle nieuprawnionym skrótem.

Confidence powinno opisywać wniosek, a source reliability oddzielnie. Precyzyjna ellipse do relay może być dokładna fizycznie, lecz nie odpowiadać pytaniu o pilota.

Workflow incydentu#

Bezpieczny proces dla infrastruktury:

alert → verify sensor health → correlate air track/RID/authorization
      → preserve evidence → notify uprawniony punkt kontaktu
      → risk-based operational response → post-incident review

Personel ochrony nie powinien samodzielnie konfrontować losowej osoby na podstawie bearingu. Działania terenowe są zadaniem właściwych służb zgodnie z prawem i procedurą.

Przed eskalacją należy sprawdzić authorized flights, emergency services, maintenance i false positives. FAA ostrzega, że reakcja na niezweryfikowane zgłoszenie może sama zakłócić bezpieczne działanie lotniska [3].

Incident record zawiera również niewygodne fakty: sensor degraded, brak optical confirmation i inne emitery.

Po incydencie analizuje się detection latency, association errors, privacy access i procedural response.

Prywatność i minimalizacja#

Pozycja remote pilota, urządzenia, obrazy i identifier mogą pozwalać na identyfikację osoby. Zasady:

  • jasno określony cel i podstawa prawna;
  • minimalny obszar/czas zbierania;
  • rozdzielenie alert metadata od identity lookup;
  • role-based access;
  • krótkie retention dla false alerts;
  • audyt wyszukań;
  • encryption;
  • kontrola vendor/cloud transfer;
  • procedura realizacji praw i incydentów danych, gdy ma zastosowanie.

Pseudonimowy ID może stać się daną osobową po powiązaniu z rejestrem. „Nie zapisujemy nazwiska” nie usuwa całego ryzyka.

Raw IQ może zawierać komunikację innych users. Jeśli do celu wystarczą bearings/features, przechowywanie pełnej treści jest trudne do uzasadnienia.

Privacy impact assessment powinien być częścią deployment, nie dopiskiem po instalacji.

Chain of custody#

Evidence package:

  • raw/derived data hash;
  • sensor ID/configuration/calibration;
  • UTC i time-quality;
  • measurement + covariance;
  • association history;
  • RID packet i receiver metadata;
  • authorization snapshot;
  • operator actions/access log;
  • export signature.

Screenshot mapy nie wystarcza. Nie zawiera geometry, uncertainty ani versions.

Derived geolocation powinna mieć reproducible algorithm/version i inputs. Jeśli później zmieniono kalibrację, oryginalny wynik i reprocessing są oddzielne.

Human notes są evidence z autora/czasu, nie raw truth. System nie powinien pozwalać edytować ich bez revision history.

Metryki testowe#

Test tylko z uprawnionymi operatorami i emiterami ground truth. Scenariusze: direct, relay, controller w budynku, multiple emitters, NLOS, no-RF autonomous, RID/no-RID, stale/incorrect RID, mobile station.

Metryki:

  • bearing/geolocation error distribution i coverage;
  • ellipse calibration/containment;
  • time-to-geolocate;
  • emitter role classification;
  • UAV–emitter association precision/recall;
  • false operator attribution rate;
  • RID parse/validation/match;
  • performance under multipath;
  • clock/calibration fault detection;
  • evidence completeness;
  • privacy access/retention compliance.

Najważniejsza metryka to false attribution, nie tylko median error. System wskazujący niewinną osobę z dużą pewnością jest niebezpieczny.

Range należy raportować per signal/EIRP/environment. Nie ma uniwersalnego zasięgu „namierzania pilota”.

Granice prawne#

Prawo zależy od jurysdykcji i szybko się zmienia. W UE direct RID requirements wynikają z aktualnych wersji rozporządzeń 2019/945 i 2019/947 oraz krajowych zasad egzekwowania [1][4]. Ochrona danych wynika m.in. z RODO i prawa krajowego. Szczegółowa podstawa konkretnej instalacji wymaga prawnika/inspektora.

Passive receiver nie jest automatycznie legalny dla każdej treści. Direction finding, recording communication, registry lookup, monitoring osób i mitigation mają odrębne podstawy.

W USA interagency advisory DOJ/DHS/FAA/FCC ostrzega, że technologie detection/mitigation mogą implikować przepisy dotyczące surveillance, communications i aviation [5]. Nie jest ono prawem polskim, ale trafnie pokazuje konieczność analizy system-specific/site-specific.

Portal nie udziela porady prawnej i wskazuje źródła pierwotne z datą weryfikacji.

Ograniczenia#

Nie da się geolokalizować nieistniejącej emisji. Bearing może prowadzić do relay. TDOA wymaga czasu i bandwidth. RID jest self-reported. Rejestr wiąże identifier z rekordem, nie osobą przy controls.

Multipath i buildings tworzą bias. Operator może być zdalny BLOS. External antenna jest oddalona. Mesh zmienia node role. Cellular network wymaga uprawnień i współpracy operatora telekomunikacyjnego.

Najbezpieczniejszy system pokazuje evidence chain i niepewność, zachowuje status unknown i przekazuje działania właściwym służbom.

Cel ochronny nie usprawiedliwia nieograniczonego monitoringu. Data minimization i proportionality są cechą inżynierską systemu.

ALIGNMENT#

ALIGNMENT — świadome ograniczenie zakresu: pominięto praktyczne procedury polowego namierzania konkretnej osoby, optymalne rozmieszczenie zespołów DF do zatrzymania operatora, dekodowanie chronionej komunikacji, wykorzystanie luk linku oraz działania umożliwiające przejęcie sterowania. Artykuł uczy rozumieć typy pomiarów, błędy, Remote ID, poziomy dowodowe, prywatność i legalny workflow dla uprawnionych podmiotów.

Nie należy używać przedstawionych zjawisk do stalkingu, doxxingu ani samodzielnej konfrontacji. Testy muszą mieć zgodę uczestników i kontrolowane emitery.

Powiązane tematy#

Przypisy#

  1. EUR-Lex, skonsolidowane rozporządzenie delegowane (UE) 2019/945, wersja 24 czerwca 2025.
  2. FAA, „DiSCVR Tool”, capability i limitations, 2026.
  3. FAA, „Frequently Asked Questions Concerning UAS Detection Systems”, 2019.
  4. EASA, „Easy Access Rules for Unmanned Aircraft Systems”, revision June 2026.
  5. DOJ, DHS, FAA i FCC, interagency advisory o detection i mitigation UAS, 2020.

Źródła z centralnego rejestru

  1. EUR-Lex: Commission Delegated Regulation (EU) 2019/945 — consolidated 24 June 2025 [pierwotne skonsolidowane prawo UE; wymagania i pola direct remote identification dla odpowiednich klas/operacji]
  2. FAA: DiSCVR Tool [oficjalny opis 2026: lookup dla uprawnionych organów, nie sensor; brak rekordu nie dowodzi nielegalności, a ID nie identyfikuje samodzielnie osoby]
  3. FAA: Frequently Asked Questions Concerning UAS Detection Systems [oficjalny dokument 2019 o wiarygodności alertów, legalnych lotach, response strategy, authority i site-specific legal review]
  4. EASA: Easy Access Rules for Unmanned Aircraft Systems — June 2026 [aktualna oficjalna konsolidacja EASA zasad UAS, operatorów, remote pilots, klas i direct remote identification]
  5. DOJ, DHS, FAA and FCC: Interagency advisory on UAS detection and mitigation [oficjalny punkt publikacji advisory 2020 o prawnych ograniczeniach detection/mitigation w USA; nie jest poradą prawa polskiego]