摘要

  • 第二稿正确抓住了申请接口上的真实风险:号码资源协调者只应索取与明确决定直接相关、必要且相称的证据,不能因掌握申请入口而把运营商的客户群变成可供检查的对象。
  • “不超过四分之一用户”的上限属于可以由号码政策处理的证据负担边界,但四分之一并不是应当收集的默认比例;分母时间、抽样方式、间接识别和必要性都没有被说明。
  • 六个月一般期限、协议终止后十二个月财务例外,以及公开一个月即可进入历史记录的安排,处理的是公司收到数据之后如何保留与删除的问题。它们缺少按数据类别、目的、法律依据、起算点、暂停事由、备份位置和删除证明进行治理的机制。
  • 跨境评估列出了数据性质、处理目的和期限、来源国与最终目的国、目的国法律以及当地规则与安全措施五项因素,却没有明确谁制作、谁批准、什么结论才允许转移,也没有说明公开程度、复核时间或与毛里求斯主管机关批准及法律例外的关系。
  • 转移登记册要求公开的是日期、数据性质、处理目的、来源国与最终目的国等元数据,并非明文要求公开姓名或原始个人记录;但“数据性质”细到何种程度仍属未知,过细的透明度本身可能造成新的暴露。
  • 可持续的设计应当分成两层:号码政策对申请人设立可执行的最小证据保护;公司隐私制度则在适用法律之下管理库存、保留、删除、安全、境外处理、数据主体权利和责任追究。前者不能抹去法律义务,后者也不能绕开申请接口的限制。

一份没有成为政策的精密边界测试

AFRINIC档案把该页面标为AFPUB-2012-GEN-002-DRAFT-02,列明作者为S. Moonesamy,提交日期为2012年11月16日。页面标题、历史记录、会议材料与年度报告都把它识别为第二稿,但页面中的唯一标识字段却印成DRAFT-01。这个不一致只能作为档案元数据异常保留;现有材料不能说明成因,也不能据此进行第一稿与第二稿的逐条比较。

11月28日,Subramanian Moonesamy在喀土穆举行的AFRINIC-17会议上远程介绍第二稿。会议纪要记录了两组直接触及本文问题的异议:一是问题陈述和情境不够清楚,二是数据保护究竟应由号码政策处理,还是由公司注册地的毛里求斯法律处理。共同主席宣布没有共识,并把提案送回邮件列表。档案记载作者在11月29日撤回,2012年度报告则把撤回月份写成十二月。两份官方记录之间存在日期与月份差异,不能凭推测把它消除。

官方档案、会议纪要和年度报告能够证明提案写了什么、记录了谁说什么、会议作出何种程序判断,以及提案随后被撤回。它们不证明文本合法、明智或已被实施,更不证明AFRINIC因此取得治理他人数据的公共权力。没有共识也只证明该文本没有通过那次程序成为政策,不足以证明所有条款在实质上错误。以下分析因此把第二稿当作一套提出过但未采用的规则,逐条检验其职责位置,而不是重建一个并不存在的执行历史。

先问号码登记究竟需要知道什么

号码资源协调有一个窄而真实的资料需求。登记者必须防止同一号码被重复记录,确认申请和持有状态,保存能够联系到负责角色的信息,处理必要的安全元数据,并维持记录连续性。为了决定一次申请,它也可能需要验证申请人陈述的某个事实。但这种需要的逻辑起点应当是“哪项决定需要证明哪项事实”,而不是“数据库能够容纳什么”或者“审查人员希望看得多细”。

第二稿把个人数据定义为与已识别或可识别自然人有关的信息,包括可通过识别号码或身体、生理、精神、经济、文化、社会因素间接识别的情况。这个定义提醒审查者,表面上没有姓名的资料也可能具有识别能力;但定义本身没有列出AFRINIC当时哪些数据集确实属于个人数据,也没有说明申请人、资源持有人、联系人和申请人下游用户之间各自的数据角色。因此,不能把所有参与者压成一种人,也不能假设任何具体系统当时存有某类数据。

其最有力的原则性条款,是收集和转移仅限于为特定、明确且正当目的直接相关并且必要的个人数据。放在申请接口,这句话可以变成一道有意义的约束:如果组织层面的材料、负责角色的联系方式或汇总证据已经能证明申请事实,审查人员就不应要求客户级数据。要求越接近具体自然人,机构越应说明这项材料如何改变号码资源决定,以及为何侵入更小的替代材料不能达到目的。

2021年由NRS托管的一份运营商来往函件,后来明确反对私人登记机构在没有指出注册服务协议依据时要求监控或客户使用数据,并指出这类要求可能触及大范围用户资料。该函件是当事方在后来争议中的直接立场,不是对2012年提案、作者动机或实际执行的证明。它仍然说明申请入口上的结构性风险为何不是抽象担忧:当一家公司控制一项重要协调服务的证据门槛,申请人可能为了获得处理而交出远超薄记需要的材料。正因为风险来自证据门槛,号码政策在这里可以而且应当限定可要求的证据。

四分之一:上限不是许可,也不是需求推定

第二稿规定,登记者不得从号码资源申请人处收集能够识别超过其已分配IP地址空间用户四分之一的个人数据。这个数值首先应按文字读成绝对上限,而不是建议收集四分之一,更不是四分之一以下当然适当。必要性条款仍然先行:若决定只需要三份经遮盖的样本,收集四分之一用户资料依旧可能过量;若无需任何客户级资料,那么收集一个用户也可能不合比例。

作为职责归类,这项上限主要落在号码政策的适当表面。它不是规定公司如何保存已经收到的数据库,而是限制审查申请时可以向申请人施加多大个人数据负担。申请人通过号码管理入口与登记者发生关系,政策可以告诉审查人员不得把该入口扩张为对下游用户的普遍观察。这种规则保护的不是秘密本身,而是提交之前的边界:什么证据能够成为处理号码申请的条件。

然而,“四分之一”仍缺少足以稳定执行的定义。分母是在申请日、取样日还是某个业务周期计算?“用户”是账户、终端、个人、家庭还是企业客户?同一自然人拥有多个账户如何处理?样本是申请人选择、随机抽取还是审查人员指定?间接可识别信息是否计入?在用户数量变化时,上限是否重新计算?第二稿没有回答这些问题,也没有提供为何四分之一而不是十分之一、百分之一或固定最小样本的经验依据。

这不意味着数字必然无效,而是意味着它更适合被改写为最后保险丝,而非日常取证配额。一个成熟的申请规则应当先列出可作决定的事实类别,再规定首选的组织层面和汇总证据,只有在明确理由下才允许最小化的客户级抽样,同时保留一个不得突破的硬上限。每次请求还应留下目的、替代方案、批准人和预定销毁触发点。这样,四分之一限制才不会从保护申请人的盾牌,反过来成为审查人员索取庞大样本的口实。

六个月:一句整齐规则掩盖了多个不同的时钟

第二稿第3.1节用一句话规定个人数据的保留期为六个月。这种明确性很有吸引力:申请人似乎可以预见资料不会永久留在私人公司手中,公司也不能用模糊的“业务需要”无限延长保存。但一条统一的六个月规则,只有在起点、适用类别、目的终止和删除完成都被定义后,才真正具有可操作性。

最基本的未知是时钟从何时开始。是收到申请材料、首次写入系统、作出决定、申请结案、最后一次使用,还是与申请人的关系结束?补件会不会重置全部资料的时钟,还是只重置新增部分?一份材料同时用于资格核验、反欺诈调查和争议处理时,六个月是针对文件、字段、用途还是案件计算?如果数据已经进入邮件附件、工单、备份、纸质档案和外部处理商系统,删除完成以主库消失、备份自然轮换,还是所有副本得到可核实清除为准?文本均未说明。

更重要的是,不同目的不必然拥有同一条合理寿命。某项临时取样可能在决定作出后数日就不再必要,若机械保存六个月,反而是过度保留。另一项依法或为真实争议所需的记录,六个月又可能过短。没有数据类别和目的清单,就无法知道统一期限会把哪些资料删得太迟、把哪些资料删得太早。方向不能由数字的整齐感代替事实判断。

毛里求斯2004年数据保护法在当时已经提供公共法律层。其第五项原则要求个人数据不得超过其目的所需而保存,官方控制者指南要求设定保留安排、在没有充分理由时例行清除,并明确删除责任。这种目的导向并没有自动给出六个月的普遍答案。第二稿也没有说明六个月如何与会计、税务、雇佣、欺诈、诉讼保全或安全记录可能适用的期限相协调。现有资料不足以就AFRINIC在2012年的注册、合规状态或每一类法律义务作出完整法律意见。

因此,六个月条款实质上管的不是“申请人必须交什么”,而是“私人公司收到资料后怎么保管”。这属于数据控制者的组织治理:公司要盘点数据类别和系统,给每个用途指定法律依据与责任人,确定起算事件和暂停删除的合法理由,约束员工与服务商访问,覆盖备份和纸质副本,执行销毁并保留不含原始内容的删除证明。参与者可以要求公司公开这些安排的结构和结果,却不能用一行号码政策替代整套责任机制。

十二个月:财务例外仍需要按记录分类

同一节允许为财务目的所必需的个人数据,例如账单资料,在注册服务协议结束后最多保留十二个月。它比六个月规则多给了一个相对清楚的触发点——协议结束——也承认财务记录与一般申请证据可能具有不同寿命。但“财务目的所必需”仍然不是一个完整的数据分类,十二个月也没有被映射到任何具体法定义务、审计周期、争议期或记录类型。

账单抬头、付款凭证、银行参考、联系人、税务记录和内部会计分录可能含有不同程度的个人数据,也可能因不同目的而需要不同处理。第二稿没有告诉公司哪些字段在协议终止后仍属必要,哪些可以立即去标识,哪些只能受限访问,哪些因真实争议需要暂缓删除。它也没有说明十二个月届满时如何处理仍在进行的诉讼、审计或法定保存义务。本文不能推断这些义务具体存在多久,只能确认文本没有完成这种映射。

“最多十二个月”也不能被理解为一律保留十二个月。如果某项财务个人数据在三个月后已无正当需要,上限不会创造继续保存的理由。同样,如果适用法律要求某类记录保存更久,私人政策不能通过较短数字消灭公共法律义务。正确的公司安排应当逐类记录目的、法律依据、协议终止日、正常销毁日、任何合法暂停、访问限制与实际删除证据。数字上限可以表达减少保留的承诺,却必须嵌入有能力识别例外并接受主管机关监督的制度。

这一点再次显示职责边界:号码政策可以规定财务资料不得成为与号码申请无关的额外审查材料,也可以要求审查人员不要复制账单中无关的个人字段;但公司为开票、收款、审计和争议保存什么,是其作为数据控制者和经营主体的责任。将后者写进号码政策,并不会让参与者获得税务判断、批准保留或裁决争议的公共权限。

一个月公开门槛:历史价值不能由曝光时间自动生成

第二稿还允许将为号码资源分配或指派而公布的个人数据保留为历史记录,条件是该数据已经公开至少一个月。这里的直觉同样可以理解:公开登记具有连续性,读者可能需要知道某项号码记录如何演变,纠错和安全联系也可能依赖历史上下文。但“曾公开满一个月”只是时间事实,不自动回答继续保留是否必要、准确、公平或安全。

文本没有规定历史保留的终点,也没有处理后来更正、异议、遮盖、撤回、身份变化或公共利益衡量。它没有说明一个月如何证明,也没有回答资料短暂误发后满月是否同样进入历史档案。更关键的是,公开状态与私人证据必须分开:一个组织的号码持有状态、负责角色和可联系渠道可能适合公开,支持申请的客户清单、合同附件或敏感证明则不因某个字段曾公开而整体取得永久历史价值。

第二稿另有一项概括性例外,认为通过匿名可访问互联网服务等方式已经公开的数据不受其限制。现有文本没有穷尽何种情况算“公开”,也没有说明后来从公开界面移除后例外是否继续。不能据此假设一切公开信息均可无限复制或永远保存,更不能把历史记录例外扩大到没有公开过的底层文件。

隐私安全的登记设计可以保存公开记录所需的角色、状态、可联系性、有效期和更正历史,同时把申请证据、客户清单和敏感附件留在受限保管层。BTW关于公共登记设计的研究正提供这种现实检验:有用的公开记录与保护私人证据并不矛盾。该研究不是2012年事件的独立证明,而是说明“透明或保密”并非唯一选择;精确划分字段、目的和受众,才是历史连续性与个人保护共存的方法。

跨境转移:列出五项因素不等于完成合法决定

第二稿第3.2节规定,个人数据不得转移到另一国家,除非公开提供一份关于五项事项的评估:数据性质;处理的目的和持续时间;来源国与最终目的国;最终目的国的法律;以及当地遵守的相关规则和安全措施。把这些问题列出来具有明显价值。它迫使公司在把资料交给境外服务商、系统或机构之前,识别数据是什么、为何转移、去向何处、处理多久、目的地保护如何,而不是把跨境处理当作普通技术配置。

但这项条款规定了评估的主题,没有规定决定的制度。谁负责起草——业务部门、法律顾问、数据保护负责人还是外部专家?谁有权批准或拒绝?评估必须得出什么结论才算通过?在何处公开,以何种语言和粒度公开?供应商、目的、法律或安全措施变化后何时复核?商业秘密和个人信息如何遮盖?发生紧急安全事件时是否有临时安排?文本没有回答。

毛里求斯官方控制者指南当时描述了书面取得数据保护专员授权、进行充分保护审查以及若干狭窄替代情形。第二稿的五项因素与官方指南中的充分性考虑十分接近,但文字相近不证明起草来源、法律充分性或作者意图。尤其不能把“公开一份评估”等同于取得专员批准、证明目的国已经提供充分保护,或满足任何法律例外。公共说明是一种透明工具;法定授权与合法依据则属于公共法律层,两者可以相互支持,不能互相冒充。

跨境条款因而明显位于公司数据治理表面。号码政策可以禁止审查人员为处理申请而要求不必要的跨境客户资料,也可以规定申请人不必为了证明资源需求把底层个人数据发送到某个境外地点。然而AFRINIC选择何种服务商、把哪些已收数据放在哪个国家、依据何种法律安排转移,是私人公司的控制者责任。参与者论坛可以要求解释和问责,却不能自行成为数据保护专员、法院或立法机关。

转移登记册:公开元数据,而不是公开原始个人资料

第二稿第4节要求设立个人数据转移登记册,记录转移日期、数据性质、处理目的、来源国和最终目的国,并通过无需身份验证即可访问的互联网服务公开;为财务目的处理的个人数据不纳入公开。应当精确理解这项要求:它指向转移元数据,不是明文命令公布姓名、客户清单或原始记录。把它写成公开所有个人数据,会夸大文本并制造不存在的结论。

不过,元数据也不是天然无害。“数据性质”若只写成宽泛类别,公众可能无法判断风险;若细到具体人数、业务关系、罕见属性或事件时间,又可能让观察者推断数据主体身份。来源国与最终目的国配合精确日期和目的,也可能暴露供应商安排或敏感行动。文本没有给出粒度、合并、延迟发布、遮盖或风险复核方法,因此既不能断言登记册必然泄露个人信息,也不能断言它必然安全。

财务数据的公开例外还留下另一个结构问题:为什么这类跨境转移不需要任何公共元数据,公众又通过什么方式获得总体问责?现有记录没有解释理由。较稳妥的设计不是在“全公开”和“全隐蔽”之间二选一,而是发布经过风险处理的决定信息:数据大类、目的、目的地区域、法律依据类型、主要保障、批准角色和复核日期,同时不发布能够重新识别个人、暴露受保护证据或损害安全的细节。更敏感的完整记录则提供给公司内部负责者和有法定权限的主管机关。

五个数字没有共同的经验基础可供倒推

六个月、十二个月、一个月、四分之一与五项评估因素,看上去构成了一套高度精确的方案。然而现有记录没有给出四个时间或比例数字的经验依据,也没有说明五项因素如何转化为准许或禁止的结论。不能因为数字具体,就倒推出它们来自数据量测、法律意见、事故复盘或成熟实践。提案背后的具体事件和作者动机同样未知。

实际数据类别、系统、处理商、备份副本、纸质文件、服务商、删除方法和转移目的地都没有得到证明。没有任何实际国际转移、登记条目、删除事件或受影响个人得到确认。会议纪要是官方摘要,不是逐字记录;完整发言、远程参与和举手情况仍不清楚。因此,分析必须停留在文本结构与职责边界:可以判断某类规则需要哪些治理部件,却不能声称AFRINIC当时缺失某个具体系统、发生过违规转移,或确实保存了某类资料。

这项克制尤其重要,因为AFRINIC自身材料只能证明它及被记录参与者的言行,不能为它的权限、合法性或完整性自我背书。一个私人协调者即使拥有关键数据库、全球连接和技术执行能力,也仍是私人协调者。它可以记账、核验窄范围事实和维持可联系记录;它不能借隐私规则扩张为监管者,也不能以资源撤回、转移阻断、RPKI受损、反向解析移除或其他技术后果惩罚数据争议,除非有具备权限的法律与独立裁判基础。第二稿本身也没有获得这种权力。