EDPB-riktlinjer klargör GDPR för blockkedjeteknik
Europeiska dataskyddsstyrelsen (EDPB) har antagit nya riktlinjer för hur personuppgifter ska hanteras inom blockkedjeteknik. Riktlinjerna belyser utmaningar med GDPR-efterlevnad, särskilt gällande rätten till radering och lagringsminimering.
Användningen av blockkedjeteknik, även känd som Distributed Ledger Technologies (DLT), har vuxit explosionsartat. Trots de tekniska fördelarna, såsom integritet och tillgänglighet, väcker blockkedjor viktiga frågor gällande dataskydd och efterlevnad av GDPR. Europeiska dataskyddsstyrelsen (EDPB) har därför antagit nya riktlinjer som syftar till att ge klarhet och vägledning för företag som använder denna teknik.
Blockkedjor karakteriseras av att vara distribuerade, avcentraliserade, konsekventa och manipuleringssäkra samt transparenta. Data replikeras av flera deltagare och lagras på flera platser, och valideringen av data kräver inte en central part. Detta innebär att en ändring eller radering av validerad data kan upptäckas, och tillgång till data och granskning är tillgänglig för alla deltagare i blockkedjan. Dessa egenskaper kan dock skapa specifika risker för att inte uppfylla kraven i GDPR och för enskildas rättigheter och friheter när personuppgifter hanteras.
Utmaningar med personuppgifter i blockkedjor
En av de mest grundläggande utmaningarna är blockkedjans oförmåga att enkelt ändra eller radera transaktioner när de väl har registrerats. Detta strider direkt mot principerna om dataminimering, lagringsbegränsning och rätten till radering (”rätten att bli bortglömd”) enligt GDPR. En blockkedja erbjuder mycket begränsade möjligheter att ångra sig när den väl är introducerad, då den inte har en standardprocess för att stödja radering av transaktioner.
Företag som använder blockkedjor måste därför noggrant analysera om de uppfyller dataskyddslagen. Detta inkluderar att säkerställa tillämpningen av principerna om dataminimering och lagringsbegränsning, samt det effektiva utövandet av registrerades rättigheter, såsom rätten till radering och rättelse. Mer information om lagringstider och gallring kan vara till hjälp i denna analys.
Identifiering och roller
I blockkedjetransaktioner kan metadata, inklusive användaridentifierare som alfanumeriska teckenkombinationer (publika nycklar), betraktas som personuppgifter om de kan användas för att identifiera individer. Dessutom kan annan data som IP-adresser, som inte lagras direkt på blockkedjan men behandlas vid interaktion, också utgöra personuppgifter.
En annan komplexitet är fördelningen av roller och ansvar. GDPR definierar en personuppgiftsansvarig som den enhet som ensam eller tillsammans med andra bestämmer ändamålen och medlen för behandlingen av personuppgifter. Den personuppgiftsbiträde är en fysisk eller juridisk person som behandlar personuppgifter på den personuppgiftsansvariges vägnar. I decentraliserade blockkedjemiljöer kan det vara svårt att fastställa vem som är ansvarig för olika aspekter av databehandlingen. Företag bör därför göra en noggrann bedömning av roller och ansvar för varje behandlingsaktivitet som utförs i och över blockkedjan. Detta är särskilt viktigt för att undvika vanliga fel i integritetspolicyer.
Olika typer av blockkedjor och datalagring
Blockkedjor kan kategoriseras utifrån åtkomst- och deltagandepolicyer, ofta uppdelade i publika/privata och permissioned/permissionless. Publika permissionless-blockkedjor (t.ex. Bitcoin och Ethereum) ger alla deltagare lika rättigheter, medan permissioned-blockkedjor kräver auktoritet för att delta. EDPB rekommenderar att organisationer föredrar permissioned-blockkedjor, eftersom de erbjuder en tydligare ansvarsfördelning. Här kan du läsa mer om vad som ska stå i en integritetspolicy för att säkerställa korrekt information.
Vid lagring av personuppgifter i blockkedjan, särskilt i klartext, avråder EDPB starkt från detta då det kan strida mot flera dataskyddsprinciper. Kryptering och andra säkerhetsåtgärder rekommenderas för att skydda konfidentialiteten av data, även om dataintrång inte helt kan uteslutas. Det är också möjligt att använda off-chain-lagring, där data lagras utanför blockkedjan med en referens på blockkedjan, för att hantera skalbarhets- och konfidentialitetsbehov.
Vad betyder det för dig?
Som företagare som överväger eller redan använder blockkedjeteknik är det avgörande att förstå de dataskyddsmässiga implikationerna. EDPB:s riktlinjer betonar vikten av att granska hur personuppgifter hanteras inom blockkedjesystem och att säkerställa att grundläggande GDPR-principer som dataminimering, lagringsbegränsning och den registrerades rättigheter kan uppfyllas. En grundlig analys av roller och ansvar är också nödvändig. Vi rekommenderar att du granskar dina befintliga processer och policys för att säkerställa efterlevnad av dessa nya riktlinjer och GDPR:s krav. Detta hjälper till att undvika potentiella risker och böter.
Källor
Allmän information om regelutvecklingen, inte juridisk rådgivning.
Se hur din egen policy står sig
Ladda upp policyn eller klistra in en länk och få en gratis sammanfattning av vad som kan behöva ses över.
Granska en integritetspolicy