1. 目的及び適用範囲
本ポリシーは、Qstamp SDK が GDPR、英国GDPR 及び他の法域におけるこれらに類する法令の遵守を支援するためにどのように設計されているか、並びにいずれの責任がそれを利用する組織に残るかを説明する。本ポリシーは、SDK を用いて記録をスタンプする組織を対象として作成されている。
プライバシーポリシーは、Quantova Inc が、そのウェブサイトの訪問者に関する個人データ、及びそのネットワークエンドポイントを利用するシステムに関する個人データをどのように処理するかを記載している。本ポリシーは一般的な情報であり、法的助言ではない。各組織は、自らの処理について独自に助言を得るべきである。
2. 役割
SDK を用いて記録をスタンプする組織は、当該処理の目的及び手段を決定し、その記録、フィンガープリント及びレシートの管理者となる。Quantova Inc は、管理者自身のシステム上で動作するソフトウェアとして SDK を提供する。Quantova Inc は、記録、フィンガープリント又はレシートを受領せず、これらにアクセスすることができず、管理者に代わってこれらを処理することもない。
したがって、当社の評価では、Quantova Inc は記録内容について管理者にも処理者にも該当せず、SDK の利用それ自体について Quantova Inc とのデータ処理契約は必要とされない。SDK が Quantova Inc の運用するネットワークエンドポイントにリクエストを送信する場合、Quantova Inc は、プライバシーポリシーに記載するとおり、呼出し元システムの IP アドレス等の技術的なリクエストデータについて、独立した管理者として行動する。
管理者は、Quantova ネットワークに何を書き込むかを決定し、その決定について責任を負う。ネットワークに書き込まれたデータは公開され、ネットワークにより永続的に保持される。
3. データフロー
- 記録は、管理者自身のシステム上で読み込まれ、フィンガープリントが計算される。
- フィンガープリントは、管理者自身のシステム上で、ランダムなソルトと組み合わされ、ハッシュツリーに組み込まれる。
- 各バッチについて、ソルト付きの32バイトのコミットメント1つ及び記録種別が、管理者のアカウントにより署名されたトランザクションにおいて Quantova ネットワークに書き込まれる。当該トランザクションには、署名アカウントのアドレス、コントラクト、ブロック、時刻及び手数料も含まれる。
- トランザクションは、ネットワークエンドポイントを通じて送信される。当該エンドポイントが Quantova Inc により運用される場合、リクエストには呼出し元システムの IP アドレスが含まれ、当社のサーバーログに記録される。
- 各記録のダイジェスト、ソルト及び包含パスを保持するレシートは、管理者に返却され、管理者により保管される。
- 記録、フィンガープリント及びレシートが Quantova Inc に送信されることはない。これらは、管理者が、例えば検証者と共有することを選択した場合に限り、管理者のシステムの外に出る。
4. ネットワークに公開されるデータ
コミットメントは、ソルト付きの入力に対する一方向関数により計算され、そこから記録の内容を導出することはできない。記録種別、署名アカウントのアドレスその他のトランザクションデータは、公開され、かつ永続的である。
管理者は、自らが使用する記録種別に個人データ又は機密情報が含まれないようにすべきである。また、アカウントアドレスは、個人と結び付けることができる場合には個人データとなり得るため、管理者は、個人に関連付けられたアカウントではなく、組織が保有するアカウントで署名すべきである。
5. データ最小化及びプライバシー・バイ・デザイン
本設計は、GDPR 第5条第1項(c)のデータ最小化の原則、及び第25条のデータ保護・バイ・デザイン及びバイ・デフォルトの義務に沿って、記録が所定の時点までに正確な形で存在していたことを証明するために必要な最小限の値のみを公開する。記録及びフィンガープリントは管理者の手元にとどまり、バッチに含まれる記録の数にかかわらず、各バッチについて1つのコミットメントが公開される。
6. 公開されたコミットメントの法的性質
コミットメントは、記録の内容について何ら明らかにしない。ただし、管理者が記録及びそのレシートを保有している間は、コミットメントは依然として当該記録と結び付けることができる。記録が識別可能な個人に関するものである場合、管理者は、その結び付きが存在する限り、コミットメントを匿名データではなく仮名化された個人データとして取り扱うべきである。
個人データに関するコミットメントを公開するか否か及びどのように公開するかを評価する際には、欧州データ保護会議のガイドラインを含め、ブロックチェーン技術に関するデータ保護当局のガイダンスを考慮すべきである。
7. 消去と不変の記録
Quantova ネットワークは、公開されたデータの変更又は削除を許容せず、Quantova Inc はこれを削除することができない。公開されるのはソルト付きのコミットメントのみであるため、記録をそのレシートのすべての写しとともに削除した管理者は、もはやいかなる個人又は内容とも結び付けることのできない値をネットワーク上に残すのみとなる。
管理者は、この手順を自らの消去手続に含めるべきであり、また、関係する個人に提供する情報において、公開されたコミットメントが永続的な性質を有することを説明すべきである。
8. レシート
レシートには、対応する記録のダイジェスト及びソルトが含まれる。レシートを保有する者は、短いコードや金額のように取り得る値の幅が小さい記録について、推測した値を検証することができる。管理者は、レシートを、それが対象とする記録と同等の保護の下で保管し、同一の保存期間を適用し、当該記録と同時にレシートを削除すべきである。
9. 署名鍵
署名シードは、管理者のシステム上でのみ使用される。SDK はシードをバイトバッファとしてのみ受け付け、専用のコピーから署名し、署名後に当該コピーを上書きする。管理者は、適切な場合にはハードウェアセキュリティモジュールの利用を含め、鍵の生成、保管及びローテーションについて引き続き責任を負う。
10. 管理者の責任
SDK を利用する組織は、以下を含め、自らのコンプライアンスについて引き続き責任を負う。
- 記録の各カテゴリーをスタンプするための適法な根拠を特定すること
- 公開かつ永続的なネットワーク上でのコミットメントの公開について含め、関係する個人に情報を提供すること
- 当該処理を自らの処理活動の記録に記録すること
- データ保護影響評価が必要か否かを評価し、必要な場合にはこれを実施すること
- 記録及びレシートの保存期間を定め、これらを併せて削除すること
- 記録、レシート及び署名鍵を適切なセキュリティ措置により保護すること
- 個人からの権利行使の請求に対応すること
- 自ら行う記録及びレシートの移転並びにそのサービスプロバイダーが行う移転が法令を遵守することを確保すること
- 自らに適用される記録保存に関する法令及び SI システムに関する法令(人工知能に関する法令を含む。)を遵守すること
11. データ保護影響評価
スタンプは、通常、SI システムの行為の記録等、より広範な処理活動の一部である。当該処理活動について GDPR 第35条又はこれに類する法令に基づくデータ保護影響評価が必要とされる場合、当該評価は以下の点を取り扱うべきである。
- いずれの記録がスタンプされるか、及びそれらが個人データを含むか否か
- 公開かつ永続的なネットワーク上での、ソルト付きのコミットメント、記録種別及び署名アカウントのアドレスの公開
- レシートの保管、アクセス制御及び保存
- レシートを保有する者が取り得る値の幅が小さい記録について推測した値を検証するリスク、及び当該リスクを低減するために用いられる措置
- 記録をそのレシートとともに削除することを含む消去の手順
- トランザクションの送信に使用されるネットワークエンドポイント及びそれが受領するデータ
Quantova Inc は、評価を支援するため、請求に応じて SDK の技術文書を提供する。
12. 国際的な側面
SDK それ自体は管理者自身のシステム上で動作するため、記録を国境を越えて送信することはない。Quantova ネットワークに書き込まれたデータは公開されており、いずれの国からも読み取ることができる。管理者は、公開により、コミットメント、記録種別及び署名アカウントのアドレスが世界中からアクセス可能となることを考慮すべきである。
Quantova Inc が運用するネットワークエンドポイントへのリクエストは、Quantova が運用し Cloudflare により保護されたサーバー上で取り扱われ、プライバシーポリシーに記載するとおり、米国を含め、管理者自身の国の外で処理される場合がある。