什么是数据主权?
Data sovereignty 指数据受对其拥有管辖权的法域的法律约束这一原则,以及这样一个观察:该法域并不总是数据存放地所在的法域。
这正是 data residency 回答不了的问题。Residency 说磁盘在法兰克福;主权问的是谁可以强制取得访问权,而答案里出现的国家,磁盘可能从未去过。
两者为何会分离
把法律权力与物理位置分开的机制有三种,而且三种都属寻常,并不罕见。
服务商母国的法律跟着服务商走。 在某国注册的公司,可能在该国承担披露义务,而这一义务可以触及它在任何地方持有的数据。在境外建一座数据中心,并不能把子公司移出母公司所处的法律环境。
客户所在地的法律跟着客户走。 处理本国居民个人数据的机构,其义务通常随数据一同流转到任何地方——所以"我们的供应商在境外"很少能作为抗辩。
处理地的法律跟着处理行为走。 为了被加工而短暂传送出去的数据,在那一刻可能受制于加工发生地的法律。
实际后果是:同一批数据可能同时受两三套要求互不相容的法律制度约束,而仅凭一个关于存储地的决定无法化解这一点。
作为采购问题的主权
当主权出现在问卷里时,它背后通常是少数几种真实关切之一。区分它们会改变一个有用回答该包含什么:
- 境外机关能否强制披露? 这是关于服务商公司结构与适用法律的问题。
- 我们能否向本国监管机构交代? 这是关于有据可查的传输与备案的问题,而不是关于硬件。
- 我们能否退出? 这是关于可迁移性、以及加密密钥掌握在谁手里的问题。
- 究竟有没有东西跨越国界? 这是关于整条处理链条的问题,包括每一个次级处理者。
第四个问题,最常被人用只关乎第一阶段的事实来回答。
答案是一条链
对处理文件的系统而言,关于主权的答案是一份清单,而不是一句话:存储服务商、文档转换服务、OCR 服务、模型服务商,以及任何在途中看到内容的队列或日志系统。每一项都有自己的法域,而真实答案由最薄弱的一环决定。
在 KTTC,上传的文件和完成的译文存放在一家俄罗斯服务商的对象存储中。翻译与字段抽取会调用外部模型 API,扫描版 PDF 则通过外部文档服务进行转换。因此存储阶段与处理阶段的答案并不相同,而只覆盖前者的说法并不能描述这套系统。
常见问题
主权是不是就是换了个长词的 residency?
不是。Residency 是关于存储放在哪里的事实;主权是关于哪种法律权力适用的问题。对同一批数据,两者经常给出不同的答案。
加密能解决主权方面的顾虑吗?
只能解决一部分,而且前提是密钥由客户掌握。在服务商持有密钥的情况下,静态加密防的是磁盘被窃,而不是向持有密钥的一方送达的合法命令。
本地数据中心能让境外服务商变得"主权"吗?
仅凭这一点不能。真正相关的问题是哪个法律实体控制密钥与运维、该实体又向哪种法律负责,而不是楼房建在哪里。
采购方应该从哪里问起?
从索要处理链条开始,而不是存储位置:每一个看到内容的服务,以及各自的法域。Data localization 规则在适用时,随后依附的正是这份清单,而不是仅仅依附于那句关于存储的说法。
