Veri asgarileştirme: açıklama adımında gerçek, toplama adımında asgarinin tam tersi
Mimarimiz, denetlenmemiş bir seçici açıklama yolu üzerinden, bir doğrulamanın neyi açıkladığını asgariye indirmek için kurulmuştur. Neyi topladığımızı asgariye indirmiyor: tam bir kimlik belgesi ve bir biyometrik yakalama alıyoruz, ki bu amaç için asgari değil azamidir. Bu sayfadaki hiçbir şey hukuki tavsiye değildir.
İlke
Yalnızca ifade edilen amacın gerektirdiğini toplayın, ve onu o amacın ihtiyaç duyduğundan uzun tutmayın. GDPR'ın 5. maddesidir, ve Türkiye'nin KVKK'sındaki eşdeğer ilkedir, ve otel kararı, bunun uygulamada ısırmasının en açık örneğidir: gereken alanları sunun, onların geldiği belgeyi istiflemeyin.
Gerçekten asgarileştirdiğimiz yer
Açıklama adımında, ve denetlenebilirdir:
$ curl -s https://capture-api.solidus.network/.well-known/openid-credential-issuer
format : vc+sd-jwt
200, 2026-07-31'de denetlendi. Güvenen bir tarafa, ihtiyaç duyduğu nitelik, bir doğum tarihi, bir ikamet durumu, belgeyi, fotoğrafı ya da kişiyi hakkındaki diğer her kayda bağlayan tanımlayıcıyı almadan verilebilir.
Saklama adımında, bir politikada değil şemada: kimlik belgeleri, özçekimler ve ses kayıtları öntanımlı olarak 30 günlük bir temizleme zaman damgası taşıyor; oturum kayıtları 365 günlük. Temizleme, saklanan nesneyi ve ardından satırı siliyor, ve kayıtlar için kişisel olmayan bütünlük hükmünü korurken ortamı siliyor, ki bu doğru biçimdir: kişisel malzemeyi silin, bir denetimin gerçekleştiğinin kanıtını saklayın.
O ikinci düzenek, kurduğumuz en gerçek anlamda asgarileştirici şeydir, ve tam olarak silme hakkına karşı denetim izi sayfasında anlatılıyor.
Hiç asgarileştirmediğimiz, ve öyleymiş gibi yapmayacağımız yer
Bir belgenin hakiki olduğunu ve canlı bir kişinin onunla eşleştiğini ortaya koymak için belgenin tamamına ve canlı bir yakalamaya ihtiyacımız var. O denetimin daha azını alan bir sürümü yok.
Yani toplama noktasında asgari değil azamiyiz, ve aksini ima eden herhangi bir sayfa farklı bir ürünü tarif ediyor olurdu. Mimarimizin değiştirdiği şey sonrasında ne olduğudur: ileriye ne kadar seyahat ettiği, ve ne kadar süre kaldığı.
Bu gerçek ve kullanışlı bir özelliktir. Daha az toplamakla aynı şey değildir, ve fark, 5. maddeyi dikkatle okuyan herkes için önem taşıyor.
Az önce iddia ettiğimiz şeye dört sınır
- Bağlantılandırılamazlık BBS+ gerektiriyor, ve BBS+ denetlenmemiştir. SD-JWT seçici açıklama veriyor; tasarım gereği sunumlar arasında bağlanabilirdir. Bkz. seçici açıklama düzenekleri.
- Temizleme, öntanımlı olarak kuru çalışma kipinde geliyor. Onu hiç etkinleştirmeyen bir dağıtım, saklama politikası varmış gibi görünürken her şeyi saklıyor.
- Saklama müşteri başına değildir. Kuruluş kaydında bir
retention_daysalanı var ve hiçbir şey onu okumuyor: şema bir müşterinin kendi penceresini belirleyebileceğini ima etse de pencere dağıtım geneli. - Bunların hiçbirini kimse değerlendirmedi. Kendi teknik belgemiz veri asgarileştirmeyi tasarımdan gelen uyum başlığı altında tarif ediyor. Bu, kendi belgemizde ifade edilmiş bir tasarım niyetidir; bir veri koruma etki değerlendirmesi değil, bağımsız bir hukuki değerlendirme değil, ve bir düzenleyicinin bulgusu değil. Böyle bir değerlendirme gerçekleşmedi.
Alınacak cümle
"Mimari, açıklanan veriyi asgariye indirmeyi desteklemek üzere kurulmuştur" doğrudur. "Solidus uyumlu olarak değerlendirilmiştir" değildir. Farklı iddialardır, ve yalnızca birincisinin arkasında kanıt var.
Okumaya devam edin
- EUDI cüzdan verme: sertifikalı değil, tanınmış değil, ve sahip olmadığımız bir ortağa bağlı
- Güven çıpaları: iki tane var, ve ikisini de biz denetliyoruz
- Veri yerleşimi: Almanya'da tek bir sunucu, yargı alanı belirlenmemiş nesne depolaması, ve aksini söyleyen canlı bir sayfa
- Küresel KYC Düzenleyici Atlası