要点
- 生物特征在验证的当时被处理,并不予保存;
- 为了防止同一个人拥有两本有效的 Earthlings 护照,只保存不可逆的密码学哈希值;
- 退出之后可以在任何时候回来;
- 以化名代替真实姓名——由您选择;
- 生物特征服务于信任,而不是控制;
- 自有的验证系统、存储的分离、数据的最小化。
自公布之时起生效
本政策与Earthlings 宪章发生分歧时适用宪章,而宪章与《宣言》发生分歧时适用《宣言》。个人数据处理的一般规则,见《隐私政策》。
它只服务于一个目的:确认每一票的背后都站着一个活着的、唯一的人。这是互不相识的人之间信任的基础——仅此而已。系统在设计上排除了把它用于监视的可能。
人比证件更重要。您对人民的归属由您的自由选择决定,而不是由国家护照或国籍决定。验证的任务不是外部的承认,而是确认一个简单的事实:您就是您,并且只有一个您。
1. 唯一性的确认,而不是控制。验证保护人民免于同一个人的重复加入,但不建立用于监视的数据库。
2. 归属由本人亲自确认。国家证件仍在它们原来的位置:验证只是核对身份,不替代任何东西。
3. 通过验证建立信任。在没有中央权力的共同体之中,经确认的唯一性形成信任的基础层。这并不担保某一笔具体交易中的诚信,但消除了作为操纵来源的匿名多重账户。
4. 防止滥用。存储的分离、加密,以及在实际上无法从所保存的数据复原图像,都是为了排除把这一系统用于大规模监视的可能。
本政策规定在签署《宣言》、取得 earthling 资格以及参与人民基础设施时对生物特征数据的处理。
按 GDPR 第九条,生物特征数据属于特殊类别的个人数据,对它的处理仅仅依据您的明确同意(GDPR 第六条第一款 (a) 项和第九条第二款 (a) 项)。
这是唯一的依据:合同的履行和合法利益,就其本身而言并不使特殊类别数据的处理合法化。
验证是自愿的。您有权在任何时候撤回同意,为此写信到 privacy@earth-lings.org。
撤回时会发生什么:
我们无法代您销毁护照。宪章(第二十一条)只在两种情形下允许非由持有人本人销毁护照——依全体大会的决定注销无效的发放,以及依您本人的申请作技术性重新发放;违背您的意愿销毁护照,只可能发生在其中的第一种情形。撤回同意不在这些情形之中,而且平台不保存您的密钥。如果您撤回同意而不销毁护照,我们会删除自己一方的数据,但账本之中的记录将一直留存,直到您把它销毁。
完整的清单与法律依据见《隐私政策》。验证需要:
真实的姓与名不予保存。证件数据只在验证的当时使用——用于把面部与证件比对并确认唯一性——在验证结束之后即被删除。您的化名仍然是您的公开名字。
资格不给予什么。Earthlings 护照不给予国籍和居留权,不给予签证权利,在国家机关中没有效力,也不替代您所在国家的证件。Earthlings 人民不具有国际法律人格,不得在法院或者国家机关面前代表任何人的利益。完整的清单见文件《earthling 之路》和《SBT 护照》。
证件 → 面部 → 活体检测 → 证件与面部的比对 → 结果 → 结果的安全保存
验证之后留下什么。照片、证件扫描件和生物特征模板不予保存。留下的是:验证的状态(通过或未通过),以及从证件号码、从姓名与国家的组合计算出来的不可逆的密码学哈希值。
哈希值并不禁止回来。它们只是不让同一个人同时拥有两本有效的护照:重新加入时,系统找到匹配,确认先前的护照已被销毁,然后发放新的护照。
关于哈希值的地位,说得准确些。哈希值不可逆:从它读出姓名或者证件号码是做不到的。但它允许在众人之中辨认出某一个具体的人——否则它就完不成自己的任务。因此按 GDPR,这是假名化的、而不是匿名的数据,个人数据的保护完整地适用于它们。我们不把它们称为去标识化的数据,因为那样说并不准确。
一般措施在《隐私政策》中描述;以下是生物特征所特有的措施。
安全传输。所有数据都通过安全通道传输,在您的设备与验证系统的服务器之间采用端到端加密。
存储时的加密。哈希值以加密形式保存(AES-256)。解密密钥与数据分开保存。
存储的分离。哈希值与验证结果同账户数据分开保存。
原始材料的即时删除。照片和扫描件在验证结束之后立即删除。
访问控制。多层次的认证与日志记录:对验证数据的一切访问都被记录下来,并且可以被查验。
安全的理念:最好的保护,是没有什么可偷。我们不保存可能被用来对付您的东西。
参与者的一般权利见《隐私政策》和《用户协议》。以下是生物特征所特有的权利。
撤回同意——在任何时候,程序与后果在第 02 节中描述。
重新通过验证。如果外貌发生了显著变化、验证认不出您,您就重新通过一次。模板并不因此“更新”:它不保存在任何地方,比对每一次都从零开始。
要求由人复核。自动作出的拒绝不是最终的(GDPR 第二十二条)。您有权陈述自己的立场并对结果提出异议。在两次自动尝试不成功之后,案件无须另行请求即转交给人处理。重新提交申请的次数不受限制。
提出申诉——向您所在国家的数据保护监管机构;程序见《隐私政策》。
清单是穷尽的:不为其他目的作任何处理。
我们不做什么。不追踪位置。不分析行为。不把数据出售给第三方。不为广告建立画像。不把系统用于监视。除依据已经生效的法院判决或者与之效力相当的合法要求外,不向国家机关移交数据,而这种要求的正当性每一次都要经过检验。
对已经执行的要求,参与者会得到通知,除非该判决本身禁止这样做。这类情形的汇总在透明度报告中公布。
护照智能合约的代码以 MIT 许可证开放,并且可以在区块链浏览器中验证。
身份验证系统的代码是封闭的——正是因为它处理个人数据,公开它会使绕开防护变得容易。这是自觉的选择,而不是默不作声;附有理由的清单见文件《我们现在在哪里》。
作为封闭的交换,我们承担以下义务:
生物特征数据处理的伦理问题,提交独立理事会审议——它是一个不从属于平台运营者的机关。在理事会组成之前,这类问题由 DAO 全体大会审议,而公开讨论的期限加倍(宪章第三十九条)。
修改本政策的建议提交全体大会投票。
不保存的:真实的姓与名;国家护照和证件的号码;确切的出生日期;居住地址;照片和生物特征模板;电话号码,双因素认证的情形除外。
保存的:化名;电子邮件地址;年满十八周岁的确认;居住国家(用于统计);身份验证的状态;与护照的关联;取得资格的日期。
名册依照 GDPR 遵循数据最小化的原则。只保存必需的:经确认的唯一性、为参与决定而与护照的关联、用于分配报酬的内部标识符。
照片和扫描件在验证之后立即删除,但验证的结果仍然有效并且可以查验——就像国家在发放护照时并不长期保存生物特征样本,而发放的事实仍然有效一样。
真实身份与化名之间的联系不予保存。证件数据只在验证的当时被处理。名册之中留下的是化名、验证的状态和唯一性的密码学确认。这一架构排除了参与者身份的泄露——向其他参与者、向管理员、向第三方——因为没有什么可泄露的。
你们能从所保存的东西复原我的面部吗? 做不到。生物特征模板根本不予保存:比对在验证的当时完成,此后原始数据即被删除。留下的是不可逆的哈希值,从它们既得不到图像,也得不到证件数据。
如果我丢了手机会怎样? 验证数据是安全的。恢复访问只需在新设备上安装应用并重新通过一次验证。
我的生物特征会被窃取吗? 能被窃取的只有加密的、不可逆的哈希值,而它们在没有解密密钥的情况下毫无用处。从它们复原面部图像,在实际上是不可能的。
必须填写真实姓名吗? 不必。真实的姓与名不予保存。证件数据只在验证的当时被核验,验证之后即被删除。在日常的互动中,人们通过化名认识您。
退出时数据会怎样? 验证数据与您的身份之间的联系被切断。假名化的哈希值被保存下来,唯一的目的是防止同一个人拥有两本有效的护照。这并不妨碍回来。
如果外貌发生了显著变化怎么办? 重新通过一次验证。并不存在需要更新的、被保存的模板。
如果验证被拒绝了呢? 您会收到关于原因的通知。消除原因之后可以再试一次——例如,用质量更好的图像或者另一份证件。如果不同意,您有权要求由人复核,而在两次自动尝试不成功之后,这样的复核会自动发生。
谁可以看到我的真实姓与名? 没有人:它们不予保存。人民在技术上无法披露自己并不掌握的数据。
你们会把数据移交给国家吗? 只依据已经生效的法院判决或者效力相当的合法要求——程序以及对参与者的通知,在《隐私政策》中描述。
本政策随着技术与立法的发展而更新。修改予以公布,并注明生效日期。
修改的程序——不少于 30 天之前的电子邮件通知、下次登录时在平台上的通知、修改清单的公布以及提出异议的权利——由《隐私政策》确立。
身份验证方面的问题:privacy@earth-lings.org