Rakenteelliset takuut -asiakirja

Suvereniteetti- ja Luottamuskehys

Puolueettomuuskirja määrittelee, mitä emme tee. Tämä kehys selittää, miksi emme rakenteellisesti pysty siihen.

AGPT Ltd:n julkaisema. Voimassa alustan lanseerauspäivästä alkaen.

Tämä asiakirja vastaa perusteltuun huoleen: kun alusta julkaisee legitimiteettiindeksejä julkista valtaa käyttäville virkamiehille kaikissa 27 EU:n jäsenvaltiossa, hallitukset ja instituutiot tarvitsevat vakuutuksen siitä, että alustaa ei voi käyttää ulkomaisen vaikuttamisen välineenä, että kansalaistiedot pysyvät suvereenin hallinnan alaisena, ja ettei mikään toimija – alusta operaattori mukaan lukien – pysty manipuloimaan tuloksia.

Missä kansalaistiedot sijaitsevat, miten ne on erotettu ja mitä operaattori ei koskaan tallenna.

1.1
Lainkäyttöaluekohtainen tietojen sijoittaminen
Kunkin maan kansalaistiedot tallennetaan kyseisen maan alueella sijaitseville palvelimille aina kun mahdollista. Siellä, missä kansallinen infrastruktuuri ei vielä täytä alustan tietoturva-, käytettävyys- ja vaatimustenmukaisuusvaatimuksia, tiedot tallennetaan EU:n sisällä lainkäyttöalueelle sopivaan infrastruktuuriin. Kansalaistiedot eivät missään tapauksessa siirry EU:n ulkopuolelle.
1.2
Kansallinen tietojen itsenäisyys
Jokaisen maan tiedot ovat omassa itsenäisessä infrastruktuurissaan. Tietokannat on täysin erotettu – ei loogisesti osioitu yhteisessä järjestelmässä, vaan itsenäisesti käyttöönotettu. Yhden maan infrastruktuuriin kohdistuva tietoturvapoikkeama ei paljasta minkään muun maan tietoja. Maiden väliset tietokyselyt ovat arkkitehtuurisesti mahdottomia.
1.3
Ei keskitettyä henkilötietokantaa
Ei ole olemassa keskitettyä tietokantaa, joka sisältäisi tunnistettavaa tietoa useista maista tulevista kansalaisista. AGPT Ltd operoi alustaa, mutta ei aggregoi henkilötietoja eri lainkäyttöalueilla. Ainoa maiden välinen data ovat julkaistut aggregoidut indeksit – jotka ovat julkisia suunnittelun kautta.
1.4
Tietojen minimointi
Alusta ei kerää nimiä, henkilötunnuksia, osoitteita eikä mitään henkilökohtaisia tunnisteita. Ainoa yhteys kansalaisen ja heidän tilinsä välillä on yksisuuntainen kryptografinen tiiviste (SHA-256 kausittaisella suolalla), joka on johdettu sähköisen tunnistautumisen varmennuksesta. Tätä tiivistettä ei voi kääntää henkilön tunnistamiseksi.

Mitä AGPT Ltd – alustan operaattori – ei rakenteellisesti pysty tekemään.

2.1
Operaattori ei pysty tunnistamaan kansalaisia
AGPT Ltd:llä ei ole pääsyä henkilöllisyyden varmentamisprosessiin tavalla, joka paljastaisi kenen tahansa kansalaisen henkilöllisyyden. Sähköisestä tunnistautumisesta tiivisteeksi muuntaminen tapahtuu todennusrajalla. Järjestelmään syötetään sormenjälki, ei henkilö.
2.2
Operaattori ei pysty muuttamaan indeksejä
Legitimiteettiindeksit lasketaan automaattisesti aggregoiduista kansalaisarvioista julkaistujen kaavojen avulla. Indeksiarvon manuaaliseen muuttamiseen ei ole hallinnollista käyttöliittymää. Laskentaputkisto on deterministinen: samoilla syötteillä se tuottaa aina samat tulokset. Tämä on arkkitehtuurin, ei käytännön pakottama.
2.3
Operaattori ei pysty käyttämään yksittäisiä arvioita
Järjestelmä tallentaa vain kunkin tilin nykyisen arvioinnin tilan kutakin virkamiestä kohden (luottamus, epäluottamus tai neutraali). Nämä tilat ovat anonyymejä eikä niitä voida linkittää henkilöön. Mekanismia "miten kansalainen X arvioi virkamiehen Y" kyselyyn ei ole – tietomalli ei tue sitä.
2.4
Operaattori ei pysty valikoivasti tukahduttamaan tai vahvistamaan
Julkaisusäännöt ovat yhtenäiset: jokainen virkamies jokaisella tasolla on samojen kynnysarvojen, samojen luottamusvälilaskelmien ja saman poikkeamien havaitsemisen alainen. Virkamiehikohtaista konfigurointia, jolla voitaisiin viivästyttää julkaisua, nostaa kynnysarvoja tai muuten kohdella virkamiehiä eri tavoin, ei ole.

Miten kuka tahansa voi varmentaa, että luvut on laskettu oikein.

3.1
Julkaistu metodologia
Täydellinen indeksilaskentametodologia on julkaistu valkoisessa kirjassa ja tiivistetty jokaisella kansallisella alustalla. Tähän sisältyvät: kaava, luottamusvälimenetelmä, julkaisukynnykset, pyöristyssäännöt ja poikkeamamerkintäkriteerit. Kuka tahansa aggregoitujen syötteiden kanssa voi varmentaa tulosteen itsenäisesti.
3.2
Riippumattomat tarkastukset
AGPT Ltd sitoutuu säännöllisiin riippumattomiin tarkastuksiin kolmannen osapuolen organisaatioiden toimesta kattaen: tietoturvan (vuotuinen tunkeutumistestaus), metodologian (akateeminen tarkastelu), yksityisyyden (tietosuoja-arkkitehtuurin tarkastelu) ja vaatimustenmukaisuuden (oikeudellinen GDPR-noudattamisen tarkastelu). Tarkastustulokset julkaistaan.
3.3
Alustan päiväkirja muutoslokina
Jokainen muutos algoritmiin, julkaisukynnysarvoihin tai toimintaparametreihin dokumentoidaan alustan päiväkirjassa (teisond.com/journal) ennen kuin se tulee voimaan. Päiväkirja on julkinen, versioitu, pysyvä kirjaus. Hiljaisia päivityksiä ei ole.
4.1
Ei valtiollista rahoitusta
AGPT Ltd ei vastaanota rahoitusta miltään hallitukselta, hallitustenväliseltä organisaatiolta tai valtioon sidoksissa olevalta taholta. Tämä koskee kaikkia lainkäyttöalueita, joilla alusta toimii.
4.2
Ei valtiollista pääsyä dataan
Millään hallituksella ei ole etuoikeutettua pääsyä alustan dataan julkisesti saatavilla olevaa enempää. Lainvalvontapyyntöjä käsitellään tavanomaisissa oikeudellisissa prosesseissa (tuomioistuimen määräykset) asianomaisessa lainkäyttöalueessa, ja vain siinä määrin kuin se on teknisesti mahdollista – mikä on rajallista, koska alusta ei tallenna tunnistettavaa henkilötietoa.
4.3
Ei sammutuspainiketta
Alustan arkkitehtuurissa ei ole mekanismia, jolla yksittäinen toimija (AGPT Ltd:n johto mukaan lukien) voisi sulkea, keskeyttää tai olennaisesti muuttaa maan käyttöönottoa ilman dokumentoitua prosessia. Tietoturvapoikkeamia varten on hätätoimenpiteet, mutta ne kirjataan, ovat tarkastettavia ja ilmoitetaan alustan päiväkirjassa.
4.4
Tulojen riippumattomuus
Alustan tulot tulevat virkamiesten ja instituutioiden maksamista kiinteähintaisista tilauksista. Tilausmaksut ovat kiinteät viranomaistason mukaan (1,90–19,90 €/kk), yhtenäiset kaikissa 27 EU-maassa, eivätkä ne riipu indeksiarvosta. Tilaus ostaa analyysisyvyyttä, ei vaikutusvaltaa tuloksiin.
4.5
Rakenteellinen kestävyys
Jos AGPT Ltd lakkaa toimimasta, metodologia (julkaistu valkoisessa kirjassa), lähdekoodiarkkitehtuuri (dokumentoitu) ja aggregoitu data (julkinen) ovat olemassa yhtiöstä riippumatta. Alusta on suunniteltu siten, että sen julkiset tuotokset voidaan varmentaa, toistaa tai jatkaa toisen operaattorin toimesta saman julkaistun metodologian avulla.
Omistuspolku
Alusta on suunniteltu siirtymään operaattorin hallinnasta kansalaisomistukseen. Tämä ei ole tuleva lupaus – se on nykyinen arkkitehtoninen sitoumus. Tänään rakennettava infrastruktuuri rakennetaan luovutettavaksi. Aikataulu, mekanismi ja hallintopolku on dokumentoitu valkoisessa kirjassa (Osio 9).

Mikään tekninen arkkitehtuuri ei poista kaikkia riskejä. Tämä kehys on rehellinen rajoitusten suhteen.

Todellisten, varmennettujen kansalaisten koordinoidut kampanjat ovat mahdollisia. Alusta havaitsee ja merkitsee ne, mutta ei voi estää kansalaisia järjestäytymästä.

Hallitukset saattavat yrittää oikeudellista painostusta paikallisten tuomioistuinten kautta. AGPT Ltd toimii Yhdistyneen kuningaskunnan lain alaisuudessa ja ylläpitää oikeudellisia varoja lainkäyttöaluehaasteita varten.

Alusta on riippuvainen kansallisten hallitusten operoimasta sähköisen tunnistautumisen infrastruktuurista. Jos hallitus heikentää omaa sähköisen tunnistautumisen järjestelmäänsä, varmennuksen laatu kyseisessä maassa saattaa kärsiä.

Nämä ovat todellisia riskejä. Kehyksen tarkoitus ei ole väittää täydellisyyttä, vaan varmistaa, että alustan operaattori ei koskaan ole ongelman lähde.

Suvereniteetti- ja Luottamuskehys on pysyvä julkinen asiakirja. Kaikki muutokset julkaistaan alustan päiväkirjassa täysin perusteluineen ennen kuin ne tulevat voimaan. Aiemmat versiot säilyvät julkisessa arkistossa.

AGPT Ltd – Advanced Global Polling Technology Ltd, Yhdistynyt kuningaskunta · teisond.com