跳到主要內容

運用去中心化身分實現 GDPR 合規

Matt McKinney
DIDDID ConnectDID Wallet

在 ArcBlock 上打造的應用程式可以運用去中心化身分(DID)來協助達成 GDPR 合規。不過,合規並非自動達成的結果,最終仍取決於你的應用程式或服務的設計與實作方式。為了協助你理解,以下提供一份關於 GDPR 要求以及去中心化身分如何提供助益的快速指南。

1. 使用者對資料的掌控權: GDPR 強調個人對自身資料的掌控權。採用去中心化身分系統的創作者,能讓使用者自行掌控自己的身分資訊,自主決定要分享哪些內容、分享給誰,這與 GDPR 的資料最小化原則及使用者同意機制相符。

2. 資料最小化: 去中心化識別碼(DID)可降低組織儲存大量個人資料的需求。企業不必持有使用者的全部資訊,只需驗證某次交易或服務所需的必要屬性即可。這符合 GDPR「僅蒐集特定用途所需資料」的原則。

3. 隱私設計(Privacy by Design): 許多去中心化身分解決方案在設計之初便納入隱私考量,採用加密技術與零知識證明等密碼學方法,支援 GDPR 對於預設隱私設計的要求。

4. 可攜性與互通性: GDPR 賦予個人資料可攜的權利。透過去中心化身分,使用者可以在不同服務之間移轉自己的身分資料,更有助於符合這項 GDPR 權利。

5. 被遺忘權(刪除權): 儘管區塊鏈的不可竄改特性,看似與「被遺忘權」有所牴觸,但去中心化系統可以被設計成不將個人資料儲存在鏈上,而是讓使用者掌控資料的保存方式。做法上可以透過將鏈下儲存的資料加密或刪除,同時鏈上只保留雜湊指標等技術來實現。

6. 當責與透明度: DID 系統常用的區塊鏈技術,能提供交易或同意紀錄的透明且不可竄改的帳本,有助於證明其符合 GDPR 對當責制與紀錄留存的要求。

不過,要確保合規,仍有以下幾點需要留意:

  • 資料控管者與處理者,相關實體仍可能在 GDPR 架構下扮演資料控管者或處理者的角色,因此需要明確劃分資料處理的責任歸屬。
  • 法律上的模糊地帶,可能使得認定誰是資料控管者變得更加複雜,尤其是當系統橫跨多個司法管轄區運作時。
  • 技術與實作 GDPR 權利(如查閱、更正與刪除)的機制。系統設計應充分考量如何在去中心化環境中有效管理這些權利。

- 同意管理,確保資料處理的同意是明確、知情且可輕易撤回的。

總結 雖然 ArcBlock 平台讓使用去中心化身分打造應用程式與服務變得簡單,創作者仍應注意以下幾點:

  • 確保 DID 的使用方式符合 GDPR 的資料保護原則。
  • 建置額外的流程或功能,以有效管理 GDPR 相關權利。
  • 隨時掌握 GDPR 對區塊鏈與去中心化技術的最新解讀,因為相關法律架構仍持續演進。

只要實作得當,以去中心化身分打造的服務便能達成 GDPR 合規。但若要滿足所有 GDPR 要求,仍需要謹慎的設計與持續的管理。

本頁涉及

產品

  • DID Connect active

    DID 協定裡應用用來請對方登入或出示憑證的那一部分,也可以和第三方帳號並用。

  • DID Wallet renamed

    在一個應用程式裡建立和管理數位身分(DID),並管理相關憑證。

術語

  • DID

    DID 是一種數位身分標識。它幫助持有者和驗證方確認某個身分由誰控制,也讓一項聲明有明確的關聯對象。帳戶、登入和授權各自仍有自己的角色。