Earthlings 生物特征验证政策

自公布之时起生效

本政策与Earthlings 宪章发生分歧时适用宪章,而宪章与《宣言》发生分歧时适用《宣言》。个人数据处理的一般规则,见《隐私政策》

要点

  • 生物特征在验证的当时被处理,并不予保存;
  • 为了防止同一个人拥有两本有效的 Earthlings 护照,只保存不可逆的密码学哈希值;
  • 退出之后可以在任何时候回来;
  • 以化名代替真实姓名——由您选择;
  • 生物特征服务于信任,而不是控制;
  • 自有的验证系统、存储的分离、数据的最小化。

第 01 节 原则

为什么需要生物特征

它只服务于一个目的:确认每一票的背后都站着一个活着的、唯一的人。这是互不相识的人之间信任的基础——仅此而已。系统在设计上排除了把它用于监视的可能。

人,而不是证件

人比证件更重要。您对人民的归属由您的自由选择决定,而不是由国家护照或国籍决定。验证的任务不是外部的承认,而是确认一个简单的事实:您就是您,并且只有一个您。

四项原则

1. 唯一性的确认,而不是控制。验证保护人民免于同一个人的重复加入,但不建立用于监视的数据库。

2. 归属由本人亲自确认。国家证件仍在它们原来的位置:验证只是核对身份,不替代任何东西。

3. 通过验证建立信任。在没有中央权力的共同体之中,经确认的唯一性形成信任的基础层。这并不担保某一笔具体交易中的诚信,但消除了作为操纵来源的匿名多重账户。

4. 防止滥用。存储的分离、加密,以及在实际上无法从所保存的数据复原图像,都是为了排除把这一系统用于大规模监视的可能。

第 02 节 适用范围与同意

本政策规定在签署《宣言》、取得 earthling 资格以及参与人民基础设施时对生物特征数据的处理。

法律依据

按 GDPR 第九条,生物特征数据属于特殊类别的个人数据,对它的处理仅仅依据您的明确同意(GDPR 第六条第一款 (a) 项和第九条第二款 (a) 项)。

这是唯一的依据:合同的履行和合法利益,就其本身而言并不使特殊类别数据的处理合法化。

您的同意及其撤回

验证是自愿的。您有权在任何时候撤回同意,为此写信到 privacy@earth-lings.org。

撤回时会发生什么:

  • 生物特征数据的处理停止,验证的结果和账户的数据被删除;
  • 不可逆的唯一性哈希值予以保存,这是撤回的唯一限制。它是从证件数据、而不是从生物特征计算出来的,因此不在 GDPR 第九条所指的同意范围之内,依其他根据保存。没有它,一个人就可能取得第二本护照,而这样的可能性谁都没有——包括他本人;
  • 由于经确认的唯一性是投票权的条件,此后参与投票即成为不可能;
  • 护照由您自己销毁,用您自己的密钥,与通常的自愿退出一样。

我们无法代您销毁护照。宪章(第二十一条)只在两种情形下允许非由持有人本人销毁护照——依全体大会的决定注销无效的发放,以及依您本人的申请作技术性重新发放;违背您的意愿销毁护照,只可能发生在其中的第一种情形。撤回同意不在这些情形之中,而且平台不保存您的密钥。如果您撤回同意而不销毁护照,我们会删除自己一方的数据,但账本之中的记录将一直留存,直到您把它销毁。

第 03 节 取得资格的条件

  • 年龄——年满十八周岁;
  • 同意——自愿接受《宣言》;
  • 身份验证——唯一性的确认;
  • Earthlings 护照——向您的地址发放不可让渡的代币。

需要哪些数据

完整的清单与法律依据见《隐私政策》。验证需要:

  • 化名——由您选择,用于护照和登录平台;
  • 电子邮件地址——用于联系;
  • 证件与面部的核验

真实的姓与名不予保存。证件数据只在验证的当时使用——用于把面部与证件比对并确认唯一性——在验证结束之后即被删除。您的化名仍然是您的公开名字。

资格给予什么

  • Earthlings 护照——对人民之归属的确认;
  • 在 DAO 全体大会中的投票权:一人一票;
  • 基础设施的接入——参与项目、服务、协调;
  • 提出建议的权利,以及参与每一个问题的决定。

资格不给予什么。Earthlings 护照不给予国籍和居留权,不给予签证权利,在国家机关中没有效力,也不替代您所在国家的证件。Earthlings 人民不具有国际法律人格,不得在法院或者国家机关面前代表任何人的利益。完整的清单见文件《earthling 之路》《SBT 护照》

第 04 节 验证如何进行

证件 → 面部 → 活体检测 → 证件与面部的比对 → 结果 → 结果的安全保存

验证什么

  • 证件——把数据与证明身份的官方证件比对;
  • 面部几何特征——关键点与比例;
  • 活体——防止照片、录像和面具。检测按 ISO/IEC 30107 标准所描述的呈现攻击检测模型建立;所声明的抵御水平以及独立检验的结果,在系统正式投入运行时公布。

顺序

  1. 通过安全连接接收证件与面部的图像。
  2. 活体检测。
  3. 特征的提取——证件数据与面部关键点。
  4. 数学模板的建立——一组描述特征的数字。模板只在验证进行期间存在于内存之中。
  5. 把生物特征与证件比对,并检验唯一性。
  6. 结果的保存——以加密形式。

验证之后留下什么。照片、证件扫描件和生物特征模板不予保存。留下的是:验证的状态(通过或未通过),以及从证件号码、从姓名与国家的组合计算出来的不可逆的密码学哈希值。

哈希值并不禁止回来。它们只是不让同一个人同时拥有两本有效的护照:重新加入时,系统找到匹配,确认先前的护照已被销毁,然后发放新的护照。

关于哈希值的地位,说得准确些。哈希值不可逆:从它读出姓名或者证件号码是做不到的。但它允许在众人之中辨认出某一个具体的人——否则它就完不成自己的任务。因此按 GDPR,这是假名化的、而不是匿名的数据,个人数据的保护完整地适用于它们。我们不把它们称为去标识化的数据,因为那样说并不准确。

第 05 节 数据保护

一般措施在《隐私政策》中描述;以下是生物特征所特有的措施。

安全传输。所有数据都通过安全通道传输,在您的设备与验证系统的服务器之间采用端到端加密。

存储时的加密。哈希值以加密形式保存(AES-256)。解密密钥与数据分开保存。

存储的分离。哈希值与验证结果同账户数据分开保存。

原始材料的即时删除。照片和扫描件在验证结束之后立即删除。

访问控制。多层次的认证与日志记录:对验证数据的一切访问都被记录下来,并且可以被查验。

安全的理念:最好的保护,是没有什么可偷。我们不保存可能被用来对付您的东西。

第 06 节 您的权利

参与者的一般权利见《隐私政策》和《用户协议》。以下是生物特征所特有的权利。

撤回同意——在任何时候,程序与后果在第 02 节中描述。

重新通过验证。如果外貌发生了显著变化、验证认不出您,您就重新通过一次。模板并不因此“更新”:它不保存在任何地方,比对每一次都从零开始。

要求由人复核。自动作出的拒绝不是最终的(GDPR 第二十二条)。您有权陈述自己的立场并对结果提出异议。在两次自动尝试不成功之后,案件无须另行请求即转交给人处理。重新提交申请的次数不受限制。

提出申诉——向您所在国家的数据保护监管机构;程序见《隐私政策》。

退出时会发生什么

  • 验证数据与您的身份之间的联系被切断;
  • 假名化的哈希值被保存下来,唯一的目的是防止同一个人拥有两本有效的护照;
  • 回来的权利保留:重新加入时,系统确认先前的护照已被销毁,然后发放新的护照;
  • 从哈希值复原图像或者确定身份,在实际上是不可能的。

第 07 节 验证用于什么

清单是穷尽的:不为其他目的作任何处理。

  • 加入时唯一性的确认;
  • 护照的发放;
  • 参与者资格的确认;
  • 在投票中保障“一人一票”的原则;
  • 接入需要经确认的资格的服务。

我们不做什么。不追踪位置。不分析行为。不把数据出售给第三方。不为广告建立画像。不把系统用于监视。除依据已经生效的法院判决或者与之效力相当的合法要求外,不向国家机关移交数据,而这种要求的正当性每一次都要经过检验。

对已经执行的要求,参与者会得到通知,除非该判决本身禁止这样做。这类情形的汇总在透明度报告中公布。

第 08 节 透明与监督

什么是开放的,什么是封闭的

护照智能合约的代码以 MIT 许可证开放,并且可以在区块链浏览器中验证。

身份验证系统的代码是封闭的——正是因为它处理个人数据,公开它会使绕开防护变得容易。这是自觉的选择,而不是默不作声;附有理由的清单见文件《我们现在在哪里》

作为封闭的交换,我们承担以下义务:

  • 独立的安全审计计划在业务扩展之前进行;报告予以公布;
  • 技术文档可供研读;
  • 安全报告定期公布;
  • 对验证数据的访问日志持续记录,并接受审计。

独立的监督

生物特征数据处理的伦理问题,提交独立理事会审议——它是一个不从属于平台运营者的机关。在理事会组成之前,这类问题由 DAO 全体大会审议,而公开讨论的期限加倍(宪章第三十九条)。

修改本政策的建议提交全体大会投票。

第 09 节 责任的划分

身份验证系统

  • 证件与面部数据的接收和处理;
  • 证件的识别,并从机器可读区提取数据;
  • 活体检测;
  • 照片与证件的比对;
  • 唯一性的确认。

人民名册

不保存的:真实的姓与名;国家护照和证件的号码;确切的出生日期;居住地址;照片和生物特征模板;电话号码,双因素认证的情形除外。

保存的:化名;电子邮件地址;年满十八周岁的确认;居住国家(用于统计);身份验证的状态;与护照的关联;取得资格的日期。

最小化

名册依照 GDPR 遵循数据最小化的原则。只保存必需的:经确认的唯一性、为参与决定而与护照的关联、用于分配报酬的内部标识符。

照片和扫描件在验证之后立即删除,但验证的结果仍然有效并且可以查验——就像国家在发放护照时并不长期保存生物特征样本,而发放的事实仍然有效一样。

真实身份与化名之间的联系不予保存。证件数据只在验证的当时被处理。名册之中留下的是化名、验证的状态和唯一性的密码学确认。这一架构排除了参与者身份的泄露——向其他参与者、向管理员、向第三方——因为没有什么可泄露的。

第 10 节 常见问题

你们能从所保存的东西复原我的面部吗? 做不到。生物特征模板根本不予保存:比对在验证的当时完成,此后原始数据即被删除。留下的是不可逆的哈希值,从它们既得不到图像,也得不到证件数据。

如果我丢了手机会怎样? 验证数据是安全的。恢复访问只需在新设备上安装应用并重新通过一次验证。

我的生物特征会被窃取吗? 能被窃取的只有加密的、不可逆的哈希值,而它们在没有解密密钥的情况下毫无用处。从它们复原面部图像,在实际上是不可能的。

必须填写真实姓名吗? 不必。真实的姓与名不予保存。证件数据只在验证的当时被核验,验证之后即被删除。在日常的互动中,人们通过化名认识您。

退出时数据会怎样? 验证数据与您的身份之间的联系被切断。假名化的哈希值被保存下来,唯一的目的是防止同一个人拥有两本有效的护照。这并不妨碍回来。

如果外貌发生了显著变化怎么办? 重新通过一次验证。并不存在需要更新的、被保存的模板。

如果验证被拒绝了呢? 您会收到关于原因的通知。消除原因之后可以再试一次——例如,用质量更好的图像或者另一份证件。如果不同意,您有权要求由人复核,而在两次自动尝试不成功之后,这样的复核会自动发生。

谁可以看到我的真实姓与名? 没有人:它们不予保存。人民在技术上无法披露自己并不掌握的数据。

你们会把数据移交给国家吗? 只依据已经生效的法院判决或者效力相当的合法要求——程序以及对参与者的通知,在《隐私政策》中描述。

第 11 节 政策的修改

本政策随着技术与立法的发展而更新。修改予以公布,并注明生效日期。

修改的程序——不少于 30 天之前的电子邮件通知、下次登录时在平台上的通知、修改清单的公布以及提出异议的权利——由《隐私政策》确立。

身份验证方面的问题:privacy@earth-lings.org