GDPR: bize zaten uygulanan bir yasa, ve henüz var olmayan bir uyum programı

GDPR bir şirketin edindiği bir şey değildir. Bize zaten uygulanan bağlayıcı bir yasadır, ve ciddi bir alıcının isteyeceği belgelendirme henüz mevcut değildir.

Buradaki hiçbir şey hukuki tavsiye değildir. Kendi konumunuzu değerlendiriyorsanız, hukuk danışmanınıza sorun. Biz bunu yanıtlamaya nitelikli değiliz ve denemeyeceğiz.

Bu sayfanın neden belgelendirme sayfaları gibi biçimlenmediği

Bu listedeki diğer her uyum maddesi bir şirketin edindiği bir şeydir: bir denetim, bir belgelendirme, bir kayıt. GDPR değildir. Ülke dışı erişimi olan bağlayıcı bir yasadır, ve Solidus'a çoktan uygulanıyor, hattımız bir AB sakininin kişisel verisini işlediği andan itibaren, yasanın işleyişiyle, etrafında bir programımız olsun ya da olmasın.

Yani dürüst çerçeveleme "henüz değil" değildir. "Şimdi uygulanıyor, ve belgelendirmemiz bununla uyuşmuyor" dur.

Ve yapılmaya değer ikinci bir kesinlik var, çünkü satıcılar bunu sürekli bulanıklaştırıyor: tutulacak bir GDPR sertifikası yoktur. Düzenleme bir tane vermiyor. Kendini "GDPR sertifikalı" diye tarif eden herhangi bir şirket, var olmayan bir şeyi tarif ediyordur. Ciddi bir alıcının gerçekten istediği şey, altta yatan belgelendirme ve bağımsız doğrulamadır, ki tam olarak sahip olmadığımız şeydir.

Neyi gerektirdiği, kısaca

  • Kişisel verinin her kullanımı için hukuki bir dayanak (Madde 6). "İstedik" bir tane değildir.
  • Veri asgariliği ve saklama sınırlaması (Madde 5), yalnızca belirtilen amacın gerektirdiğini toplayın, o amacın gerektirdiğinden uzun tutmayın.
  • Bireysel haklar, erişim, düzeltme, silme (Madde 17), taşınabilirlik, itiraz.
  • Özel nitelikli veri (Madde 9), bir kişiyi benzersiz biçimde tanımlamak için kullanılan biyometrik veri, sıradan kişisel veriden daha yüksek bir hukuki dayanak ve belgelendirme çıtası olan korumalı bir sınıfta yer alıyor. Canlılık için bir yüz eşleşmesi tam olarak onun içindedir.
  • Tasarımdan mahremiyet, ve yüksek riskli işleme için bir Veri Koruma Etki Değerlendirmesi (Madde 25 ve 35). Büyük ölçekli biyometrik işleme, düzenleyicilerin verdiği ders kitabı örneğidir, ve değerlendirme işleme başlamadan önce gereklidir, sonra değil.
  • Gerçek cezalarla uygulama, ulusal Veri Koruma Otoriteleri tarafından.

Neyi işlediğimiz, açıkça belirtilmiş

Devlet kimlik belgeleri ve biyometrik canlılık yakalamaları, ki düzenlemenin en ciddiye aldığı kategoridir, ve bunun bir kısmı AB'de bulunan kişilere aittir.

Bunu "doğrulama verisi" diye tarif ederek yumuşatmayacağız.

Kodumuzda var olan şey

Şemada gerçek ve denetlenebilir iki şey var, ve onların bir uyum programının yerine geçmesine izin vermektense onları kesin biçimde adlandırmayı tercih ederiz:

  • Saklama pencereleri bir politika belgesinde değil veritabanındadır. Yüklenen belgeler, kimlik görüntüleri, özçekimler, ses kayıtları, yakalamadan itibaren öntanımlı olarak 30 gün olan bir temizleme zaman damgası taşıyor. Oturum kayıtları, KYC denetim beklentilerinin tipik olarak varsaydığı pencere olan 365 güne öntanımlı bir tane taşıyor.
  • Bir temizleme taraması onları uyguluyor. Önce saklanan nesneyi, sonra veritabanı satırını siliyor, dolayısıyla yarıda kesilen bir çalışma yeniden denenecek bir satır bırakıyor, hiçbir zaman hiçbir şeyin işaret etmediği öksüz bir dosya değil. Kimlik belgeleri için silme kesindir: nesne de satır da gidiyor.

Ve iki yöne birden kesen güvenlik özelliği: tarama öntanımlı olarak kuru çalışmayla geliyor. Kasten açılana kadar neyi sileceğini günlüğe yazıyor ve hiçbir şey silmiyor. Bu, kişisel veriyi kalıcı olarak yok eden kod için makul bir öntanımlıdır, ve aynı zamanda anahtarı hiç çevirmeyen bir dağıtımın, saklamaya sahipmiş gibi görünürken her şeyi süresiz tuttuğu anlamına geliyor. Bunu burada işaretliyoruz çünkü başarısızlık sessizdir.

Var olmayan şey

Yayımlanmış bir Veri Koruma Etki Değerlendirmesi yok. Adlandırılmış bir AB temsilcisi ya da Veri Koruma Görevlisi yok. Kamuya açık İşleme Faaliyetleri Kayıtları yok. Yukarıdakilerin hiçbirinin bağımsız denetimi yok. Biyometrik işleme için Madde 9 çıtasının karşılandığı kamuya açık biçimde gösterilmedi.

Kendi mahremiyet sayfalarımız bir niyet beyanıdır, kanıt değil. Bir şirketin kendi uygulamaları hakkındaki sözü kanıt değildir, ve onu öyleymiş gibi sunmayacağız.

Bir şemadaki saklama penceresi bir düzenektir. GDPR uyumu belgelenmiş, değerlendirilmiş bir programdır. Birincisinin bir kısmına sahibiz ve ikincisinin hiçbirine değiliz.

Sizin için yanıtlamayacağımız denetleyici sorusu

Solidus'un belirli bir dağıtım için denetleyici mi yoksa işleyici mi olduğu, ve dolayısıyla kimin kime hangi yükümlülükleri borçlu olduğu, gerçek sonuçları vardır ve düzenlemeye bağlıdır. Bu, bir ürün sayfasında çözülecek değil sizin ve bizim hukuk danışmanlarımıza sorulacak bir sorudur. Onu sizin için pazarlama metninde yanıtlayan herhangi bir satıcı, size bilemeyeceği bir şeyi söylüyordur.

Yeniden kullanımın gerçekten yardım ettiği yer, ve durduğu yer

Daha az kopya gerçek bir veri asgariliği argümanıdır. Bir kez doğrulanmış, sonrasında bir kimlik bilgisi sunan bir kişi, her doğrulayıcı tarafta ayrı ayrı doğrulanan aynı kişiden daha az satıcının deposunda duran daha az belge görüntüsü kümesi üretiyor. Bu, Madde 5'in ekosistem düzeyindeki sürümüdür, ve savunmamızın dürüst kısmıdır.

Sizin yükümlülüğünüzü ortadan kaldırmıyor. Kendi işlemenizden, kendi hukuki dayanağınızdan ve kendi kayıtlarınızdan siz sorumlu kalıyorsunuz, ve üçüncü taraf bir kimlik bilgisini kabul etmenin belirli bir düzenleyici görevi karşılayıp karşılamadığı belirsizdir. Yeniden kullanım kopyaları azaltıyor. Hesap verebilirliği aktarmıyor.

Okumaya devam edin

PROTOKOL TARAFINDAN DESTEKLENİYOR

Solidus Verify, Solidus Network üzerindeki ürünlerden biridir.

Aynı kimlik katmanındaki konsensüsü, doğrulayıcı ekonomisini ve diğer ürünleri keşfedin.

GDPR: bize zaten uygulanan bir yasa, ve henüz var olmayan bir uyum programı · Solidus — Solidus Verify