SolidusIdentity

Bir DID Silinebilir mi? GDPR 17. Madde ve Yalnızca Eklemeli Bir Zincir

Hayır, ve Solidus'un bir silme iş akışı, atanmış bir Veri Koruma Görevlisi ve tamamlanmış bir Veri Koruma Etki Değerlendirmesi yok. Terim not-built. Buradaki hiçbir şey hukuki tavsiye değildir.

17. Madde gerçekte size ne veriyor

AB'de, kişisel verinizi tutan bir kuruluştan onu silmesini isteme hakkı ve çoğu durumda kuruluş buna uymak zorunda.

"Unutulma hakkı" ifadesinin çağrıştırdığından dardır. Veri özgün amacı için artık gerekli olmadığında, tek dayanak rıza olduğunda ve siz onu geri çektiğinizde, işleme hukuka aykırı olduğunda ve sayılan bir avuç başka gerekçede geçerlidir; yalnızca biri fikrini değiştirdiğinde değil. Ve mutlak değildir: bir kuruluş, veri başka bir hukuki yükümlülüğü karşılamak, hukuki talepleri savunmak ya da kamu yararına arşivleme için gerekliyse reddedebilir.

Bütün sektöre ait olan gerilim

Bir blok zincirinin değeri yalnızca eklemeli olmasından gelir. Kaydı güvenilir kılan özelliği yok etmeden geçmişi sessizce yeniden yazamazsınız.

17. Madde, harfiyen okunduğunda tam olarak bunu istiyor. Kişisel veriyi değişmez bir deftere yazıp sonra talep üzerine silmeyi vaat etmek, terimlerin çelişmesine yakındır.

Bu bir Solidus problemi değil. Herkesin problemi ve icat etmediğimiz standart cevap mimaridir: silinebilir kişisel veriyi zincire hiç yazmayın. Açık anahtarları, takma adlı tanımlayıcıları ve kriptografik taahhütleri zincirde tutun, ki orada silinecek hiçbir şey yoktur çünkü kişisel hiçbir şey yazılmamıştır; silinebilir olması gereken her şeyi zincir dışında tutun, ki orada gerçek bir silme vardır.

Bunu gerçekten yapıp yapmadığımız, güvenmek yerine kontrol edin

Gerçek bir tanımlayıcı çözümleyin ve kaydın tamamını okuyun:

$ curl -s -X POST https://rpc.solidus.network -H 'Content-Type: application/json' \
    -d '{"jsonrpc":"2.0","method":"solidus_didResolve","params":["did:solidus:testnet:46Hzv2Ek4MXwj1Kenvix4tWCPr1J"],"id":1}'

Canlı, 2026-07-31. İçinde bir tanımlayıcı, bir denetleyici, bir açık anahtar, o anahtarın hizmet ettiği ilişkiler, boş bir service dizisi, bir etkin bayrağı, zaman damgaları ve bir sürüm özeti var. İsim yok, e-posta yok, belge yok, nitelik yok. Kontrol, yani bilinmeyen bir tanımlayıcı, null döndürüyor, dolayısıyla bu bir varsayılan değil gerçek bir kayıttır.

Bu kayıt için tasarım hedefi tutuyor ve bunu kendiniz doğrulayabilirsiniz.

Bunun ortaya koymadığı şey: tek bir kayıt her kod yolu değildir ve service burada boştur ama bir adres tutabilir, ki bu bir anahtardan fazlasını açık edebilir. Özelliğin her yerde tuttuğunu doğrulayan bağımsız bir inceleme almadık ve öyle bir şey iddia etmiyoruz.

Peki bir DID'in gitmesini istediğinizde ne oluyor?

Onu etkisizleştirebilirsiniz.

Bir mezar taşı bir silme değildir ve fark bu sayfanın bütün noktasıdır.

Etkisizleştirme, yalnızca eklemeli bir zincire kaydedilen yeni bir durumdur, öncekinin kaldırılması değil. Çözümleme belgeyi sunmayı bırakıyor; tanımlayıcının var olmuş olmasının ve taşıdığı anahtarın geçmişi o işlemle silinmiyor: "yalnızca eklemeli" bunu demektir.

Bunu, blok geçmişinin bağımsız bir denetiminden değil zincirin belirtilmiş tasarımından tarif ediyoruz. Öyle bir denetim yok.

Pratik okuma: etkisizleştirdiğiniz bir tanımlayıcı kullanılabilir olmayı ve çözümlenmeyi bırakır. Hiç var olmamış hâle gelmez.

Kasten ayrı tuttuğumuz iki iddia

Savunulabilir: "mimari, kişisel verinin zincirden hiç silinmek zorunda kalmayacağı biçimde tasarlanmıştır, çünkü oraya hiç yazılmamıştır." Bu gerçek bir tasarım seçimidir, şartname belgelerimizde tutarlıdır ve yukarıdaki kayıt için gözlenebilir biçimde doğrudur.

Savunulamaz, ve buradaki hiç kimse şunu söyleyemez: "Solidus GDPR uyumludur" ya da "Solidus 17. Madde taleplerini yerine getirir."

Çünkü:

  • Hiçbir Veri Koruma Görevlisi atanmadı. Kendi mevzuat yol haritamız bunu "AB lansmanından önce" bir adım olarak listeliyor: gelecekteki bir kilometre taşı, tamamlanmış bir tanesi değil.
  • Hiçbir Veri Koruma Etki Değerlendirmesi tamamlanmadı, doğrulama akışlarımızın topladığı biyometrik veri için olan dahil.
  • Kendi iç mevzuat kontrol listemizdeki GDPR maddeleri işaretsizdir.
  • Sizin, bir düzenleyicinin ya da henüz atanmamış görevlimizin işaret edip test edebileceği hiçbir veri sahibi silme iş akışı yok.

Teknik belgemiz bu örüntüyü tasarımla uyum başlığı altında tarif ediyor. Onu ne ise o olarak okuyun: kendi belgemizde belirtilmiş bir tasarım niyeti, bağımsız bir hukuki görüş değil ve bir düzenleyicinin teyidi değil.

Okumaya devam edin

Bir DID Silinebilir mi? GDPR 17. Madde ve Yalnızca Eklemeli Bir Zincir · Solidus — Solidus Identity