Регламент по защите данных (GDPR), вступивший в силу в мае этого года, в первую очередь направлен на то, чтобы дать гражданам Евросоюза возможность знать, как обрабатывается информация о них. Согласно регламенту, люди имеют право потребовать, чтобы их личные данные были исправлены или удалены. С другой стороны, есть блокчейн — технология, которая создаёт то, что называют неизменным реестром. Блокчейн сильно затрудняет изменение или удаление любой хранящейся в нём информации.
Таким образом, основополагающие принципы GDPR и блокчейна вступают в конфликт с друг другом. GDPR требует регулируемости, блокчейн обеспечивает консенсус. Возникает сложная ситуация, которая в реалиях GDPR ставит вопрос о том, должны ли компании, использующие блокчейн для обработки персональных данных в ЕС, прекратить предоставлять свои услуги.
Для ответа на него в первую очередь нужно ясное понимание термина «блокчейн». Также нужно разработать новые приложения, которые используют компоненты блокчейна теми способами, которые соответствуют закону о защите персональных данных.
GDPR и персональные данные
GDPR применяется ко всем, кто обрабатывает персональные данные в Евросоюзе. И это не только компании в ЕС. Закон касается всех предприятий за пределами союза, которые обрабатывают личные данные его граждан в процессе предоставления им услуг.
Личные данные — очень обширный термин. Он охватывает любую информацию, которая может применяться для идентификации человека, включая зашифрованные данные.
По общему признанию, блокчейн, который использует полностью анонимные данные, не будет затронут этим законом. Но трудно представить себе сервис, в котором одна сторона ничего не знает о другой. Многим предприятиям необходимо идентифицировать личность клиента в соответствии с правилами KYC/AML. Таким образом, в случае соблюдения требований KYC/AML необходимо соответствовать GDPR.
GDPR: подотчётность и защита
Чтобы понять, чего требует GDPR, рассмотрим два его основополагающих принципа. Во-первых, GDPR требует подотчётности в обработке персональных данных. В рамках GDPR сервисы, которые занимаются обработкой данных, называются контроллерами и процессорами. Контроллер данных выступает стороной, которая определяет цели и методы обработки. Это своего рода шеф-повар, который составляет меню, а также рецепты блюд. Процессор данных больше похож на су-шефа, который следует инструкциям контроллера и обрабатывает данные от его имени.
В рамках GDPR стороны, участвующие в обработке данных, должны определить свои роли в качестве контроллеров или процессоров и договориться о них в соглашении.
Во-вторых, GDPR даёт людям права. Как субъект данных вы имеете право запрашивать доступ к информации о вас, которую хранит компания. Если эта информация неправдива, у вас есть право попросить исправить её. Если вы не хотите, чтобы компания хранила определённую информацию, вы имеете право потребовать её удалить.
Рассмотрим простой пример. Люди порой лгут в резюме насчёт своих навыков и даже уровня образования. Как обнаружить такой обман? Группа университетов может создать блокчейн для подтверждения выданных дипломов. Каждый университет будет иметь свой собственный секретный ключ — то есть каждый диплом, зарегистрированный в блокчейне, будет настоящим. Работодатели могут выполнить поиск по блокчейну, чтобы проверить подлинность предоставленной кандидатами информации.
В сведениях об образовании содержатся личные данные, поэтому возникает вопрос: будет ли университетский блокчейн соответствовать требованиям GDPR? Ответ зависит от того, какой блокчейн используют учебные заведения. Тут есть два варианта.
Первый предполагает открытый блокчейн, созданный университетами. Любой может загрузить и запустить его на своём компьютере. Любой, кто это сделает, становится узлом в блокчейне. Результатом могут стать сотни или даже тысячи узлов. Это очень устойчивая система, но она также очень неоднозначна с точки зрения GDPR.
Во-первых, давайте рассмотрим подотчётность. Университеты могли разработать систему, но не они сами обрабатывают данные в блокчейне. Это делают узлы, которые не имеют никакого контроля над тем, как работает система.
В этой модели университеты не похожи на шеф-повара. Система больше напоминает книгу рецептов с блюдами, которые каждый может приготовить дома. Кто же тут контроллер, а кто — процессор? И как эти стороны должны заключать соглашения о контроллерах и процессорах?
Во-вторых, давайте посмотрим на права субъекта данных. Предположим, вы больше не хотите, чтобы ваш диплом хранился в блокчейне. Чтобы выполнить вашу просьбу об исключении, университетам пришлось бы убедить каждый узел удалить ваши данные из своей копии блокчейна. Даже если узлы согласны, с самой блокчейн-технологией есть проблема. Удаление данных изменяет хеш, который связывает блоки в цепочку.
Второй вариант предполагает закрытый блокчейн. Для этого университеты запускают блокчейн только на своих компьютерах или пользуются услугами облачного хостинга. Каждый университет становится узлом в закрытом блокчейне.
[…] Источник: coinspot.io […]