Право на забвение против блокчейна. Что делать с неизменяемыми данными

Файл можно удалить из базы, страницу — закрыть, учетную запись — стереть. С публичным блокчейном сложнее: запись уже скопирована узлами и включена в общую историю
Право на забвение против блокчейна. Что делать с неизменяемыми данными
Источник: РБК Крипто

«РБК-Крипто» не дает инвестиционных советов, материал опубликован исключительно в ознакомительных целях. Криптовалюта — это волатильный актив, который может привести к финансовым убыткам.

Статья 17 Общего регламента ЕС о защите данных позволяет требовать удаления персональной информации, если для ее обработки больше нет законного основания. Исключения предусмотрены, например, для исполнения закона, судебных требований и общественно значимого архивирования.

В публичном блокчейне копии истории хранят независимые узлы. Удаление записи из приложения, обозревателя или собственного узла не меняет остальные копии. Разбираемся, что действительно можно удалить, когда помогает уничтожение ключа и зачем NIST (Национальный институт стандартов и технологий США), создает распределенный реестр с контролируемым удалением.

Что нельзя записывать в блокчейн

Наиболее опасный вариант — помещать в транзакцию исходные данные, то есть имя, номер паспорта, медицинское заключение, номера страховок, адрес проживания, фотографию документа, текст договора или электронную почту. Даже если интерфейс позже скроет запись, она останется в сети.

Адрес кошелька тоже может стать персональными данными. Биржа связывает его с паспортом, магазин — с заказом и телефоном, работодатель — с выплатой зарплаты. После такой привязки по адресу можно восстановить историю операций человека. Французский регулятор CNIL (Национальная комиссия по информатике и свободам), например, отдельно относит к возможным персональным данным публичные ключи участников и дополнительную информацию внутри транзакций.

Поэтому Европейский совет по защите данных требует оценивать необходимость блокчейна до запуска проекта и не записывать в сеть лишние сведения. Если задачу решает обычная база, управляемый реестр или запись доказательства вместо документа, публичная цепочка может быть неподходящим инструментом.

Что дает хранение вне сети

Распространенная схема: договор, диплом или медицинская запись хранятся в обычной базе, а в блокчейн помещается их цифровой отпечаток. Он позволяет проверить, менялся ли файл.

Например, университет хранит диплом у себя, а в сети фиксирует его отпечаток. При отзыве ошибочного диплома файл можно удалить или заменить, но прежний отпечаток останется. Он не раскрывает текст, однако подтверждает существование конкретной версии.

Простой отпечаток не всегда обезличивает данные. Если вариантов мало, их можно перебрать: так восстанавливаются ответы «да» и «нет», даты рождения, номера из короткого диапазона или стандартные диагнозы. Поэтому вместо обычного отпечатка предсказуемого значения используют секретный ключ или случайную добавку. CNIL рекомендует не хранить персональные данные в открытом виде и рассматривает защищенный ключом отпечаток и шифрование как способы ограничить доступ.

Удалить нужно не только файл. В системе могут остаться резервная копия, ссылка, идентификатор, журнал доступа и таблица «адрес — имя». Пока такая связь сохраняется, запись можно отнести к человеку.

Почему IPFS не гарантирует удаление

IPFS (InterPlanetary File System — децентрализованная одноранговая сеть для хранения и передачи файлов) — не является единым облачным хранилищем. Файл доступен, пока хотя бы один узел хранит и раздает его копию. Владелец может удалить файл со своего узла или прекратить оплачивать сервис хранения, но это не затронет копии других участников.

Например, проект удаляет изображение невзаимозаменяемого токена у своего поставщика, но коллекционер заранее сохранил его на собственном узле. Идентификатор содержимого остается прежним, а файл открывается через другой узел или шлюз.

Поэтому паспорт, медицинский документ или договор нельзя помещать в IPFS открытым с расчетом стереть позже. Минимальная защита — шифрование до загрузки и отдельный ключ для каждого файла.

Можно ли удалить ключ вместо данных

Если файл зашифрован, уничтожение ключа может сделать расшифровку практически невозможной. NIST называет это криптографическим стиранием. Сам файл остается, но становится недоступным.

Если тысяча договоров зашифрована одним ключом, удалить данные одного клиента отдельно невозможно. Если у каждого договора свой ключ, можно сделать недоступным один файл, не затронув остальные.

Уничтожить нужно все копии ключа: основную, резервную, облачную, аварийную и переданную подрядчику. Пока хотя бы одна версия восстанавливается, стирание не завершено. Зашифрованная запись также может оставаться персональной, если ее можно связать с человеком.

Как работает изменяемый реестр NIST

NIST разработал Data Block Matrix — структуру, которая сохраняет проверку целостности, но допускает контролируемое изменение или удаление. Реализация встроена в закрытую платформу Hyperledger Fabric. Блоки с персональными данными можно удалять автономно или через функции с разграничением прав.

Решение рассчитано не на биткион или эфир, а на сети с известными участниками. NIST рассматривает медицинские данные, фармацевтические цепочки поставок, логистику и цифровые деньги.

В реестре клинического исследования больница, лаборатория и фармацевтическая компания могут работать с общей историей. При отзыве согласия уполномоченный участник удаляет данные пациента, а целостность остальных записей сохраняется.

Но право изменения получает управляющая сторона. Нужно определить, кто может удалять данные, на каком основании, требуется ли согласование и что останется в журнале. Это управляемый распределенный реестр, а не неизменяемая публичная сеть.

Что делать после ошибочной публикации

Если данные уже записаны в публичный блокчейн, полностью стереть их обычно нельзя. Но оператор может удалить внешний файл и резервные копии, уничтожить ключи, стереть связь между адресом и человеком, убрать сведения из приложения и закрыть доступ через подконтрольные шлюзы.

Допустим, сервис связал адрес клиента с фамилией и номером договора. Транзакцию удалить нельзя, но можно стереть карточку клиента, поисковый индекс, таблицу соответствий и внешний документ. Публичный адрес останется, однако прямой путь к личности исчезнет — если эту связь не сохранили другие участники.

Блокчейн должен хранить доказательство, а не исходные персональные данные. Для паспортов, анкет, медицинских записей и договоров нужны внешнее хранилище, отдельное шифрование, срок хранения и процедура удаления. Если проект не может заранее объяснить, как исправить или стереть сведения, публиковать их в неизменяемой сети нельзя.

Узнать больше по теме
Что такое криптовалюта
В статье выясним, что такое криптовалюта, для чего она нужна, как ее можно купить, хранить и использовать.
Читать дальше