1. 目的与范围
本政策说明 Qstamp SDK 的设计如何支持遵守《通用数据保护条例》(GDPR)、英国《通用数据保护条例》(UK GDPR)及其他司法辖区的类似法律,以及哪些责任仍由使用该 SDK 的组织承担。本政策面向使用该 SDK 对记录进行存证的组织。
隐私政策说明 Quantova Inc 如何处理与其网站访问者以及使用其网络端点之系统相关的个人数据。本政策属一般性信息,不构成法律意见。各组织应就其处理活动自行寻求意见。
2. 角色
使用 SDK 对记录进行存证的组织决定该处理活动的目的和方式,并担任其记录、指纹及凭证的控制者。Quantova Inc 以在控制者自有系统上运行之软件的形式提供 SDK。其不接收记录、指纹或凭证,无权访问该等内容,也不代表控制者处理该等内容。
因此,根据我们的评估,Quantova Inc 既非记录内容的控制者,亦非记录内容的处理者,且使用 SDK 本身无须与 Quantova Inc 订立数据处理协议。如 SDK 向由 Quantova Inc 运营的网络端点发送请求,则 Quantova Inc 就技术请求数据(例如调用系统的 IP 地址)担任独立控制者,具体如隐私政策所述。
控制者决定其写入 Quantova 网络的内容,并对该决定负责。写入网络的数据将公开,并由网络永久保存。
3. 数据流
- 记录在控制者自有系统上读取并计算指纹。
- 指纹在控制者自有系统上与随机盐值结合,并组装成哈希树。
- 每个批次均有一个加盐的 32 字节承诺值及记录类型,通过由控制者账户签名的交易写入 Quantova 网络。该交易还携带签名账户的地址、合约、区块、时间及费用。
- 交易通过网络端点提交。如该端点由 Quantova Inc 运营,则请求会携带调用系统的 IP 地址,并记录于我们的服务器日志中。
- 包含每条记录摘要、盐值及包含路径的凭证返还控制者,并由其存储。
- 记录、指纹及凭证绝不会发送至 Quantova Inc。仅当控制者选择共享时(例如与验证方共享),该等内容方会离开控制者的系统。
4. 发布至网络的数据
承诺值通过对加盐输入应用单向函数计算得出,无法从中推导出记录的内容。记录类型、签名账户地址及其他交易数据均为公开且永久的。
控制者应确保其所使用的记录类型不含任何个人数据或机密信息。控制者还应使用由组织持有的账户而非与个人相关联的账户进行签名,因为账户地址在可与某人相关联时可能构成个人数据。
5. 数据最小化与隐私设计
该设计仅发布证明某条记录以确切形式不晚于特定时间存在所需的最小值,符合 GDPR 第 5(1)(c) 条规定的数据最小化原则以及第 25 条规定的通过设计和默认方式保护数据的义务。记录及指纹由控制者保留,且每个批次仅发布一个承诺值,无论该批次包含多少条记录。
6. 已发布承诺值的性质
承诺值不会透露记录内容的任何信息。然而,在控制者持有某条记录及其凭证期间,该承诺值仍可与该记录相关联。如某条记录涉及可识别的个人,则在该关联存在期间,控制者应将该承诺值视为假名化个人数据,而非匿名数据。
在评估是否以及如何发布涉及个人数据的承诺值时,应考虑数据保护机构就区块链技术发布的指引,包括欧洲数据保护委员会的指南。
7. 删除与不可变记录
Quantova 网络不允许修改或删除已发布的数据,Quantova Inc 亦无法将其移除。由于仅发布加盐承诺值,控制者在删除某条记录及其凭证的全部副本后,留在网络上的值将无法再与任何个人或内容相关联。
控制者应将此步骤纳入其删除程序,并应在向相关个人提供的信息中说明已发布承诺值的永久性质。
8. 凭证
凭证包含对应记录的摘要与盐值。持有凭证的一方可对低变异性记录(例如简短代码或金额)的猜测值进行检验。控制者应以与凭证所描述记录相同的保护级别存储凭证,适用相同的留存期限,并在删除该等记录的同时删除凭证。
9. 签名密钥
签名种子仅在控制者的系统上使用。SDK 仅接受字节缓冲区形式的种子,使用私有副本进行签名,并在签名后覆写该副本。控制者仍须负责其密钥的生成、存储与轮换,包括在适当情况下使用硬件安全模块。
10. 控制者的责任
使用 SDK 的组织仍须对其自身的合规负责,包括以下各项。
- 为每一类记录的存证确定合法依据
- 告知相关个人,包括告知其承诺值将在公开且永久的网络上发布
- 在其处理活动记录中记录该处理
- 评估是否须进行数据保护影响评估,并在须进行时予以实施
- 为记录及凭证设定留存期限,并将二者一并删除
- 以适当的安全措施保护记录、凭证及签名密钥
- 处理个人行使其权利的请求
- 确保其自身以及其服务提供者对记录及凭证进行的传输符合法律规定
- 遵守适用于其的记录保存法律以及有关 SI 系统的法律,包括有关人工智能的法律
11. 数据保护影响评估
存证通常是更广泛处理活动的一部分,例如记录 SI 系统的操作。如该活动根据 GDPR 第 35 条或类似法律须进行数据保护影响评估,则该评估应涵盖以下各点。
- 哪些记录被存证,以及该等记录是否包含个人数据
- 在公开且永久的网络上发布加盐承诺值、记录类型及签名账户地址
- 凭证的存储、访问控制及留存
- 持有凭证的一方对低变异性记录的猜测值进行检验的风险,以及为降低该风险所采取的措施
- 删除流程,包括将记录连同其凭证一并删除
- 用于提交交易的网络端点及其接收的数据
Quantova Inc 将应要求提供 SDK 的技术文档,以支持相关评估。
12. 国际方面
由于 SDK 在控制者自有系统上运行,SDK 本身不会跨境发送任何记录。写入 Quantova 网络的数据是公开的,可从任何国家读取。控制者应考虑到,发布将使承诺值、记录类型及签名账户地址可在全球范围内被访问。
发送至由 Quantova Inc 运营之网络端点的请求,在由 Quantova 运营并受 Cloudflare 保护的服务器上处理,并可能在控制者本国以外(包括在美国)进行处理,具体如隐私政策所述。