Zum Inhalt springen
De Obște Cronica

Das Transparenzprotokoll der Plattform

Warum die Cronica

Damit du dich auf „Sieh, wer deine Daten angefragt hat“ verlassen kannst, muss eine veränderte Spur sichtbar werden. Die Cronica ist als Beweis gebaut, nicht bloß als Liste.

Ein beweiskräftiges, nur anfügbares Protokoll

Jedes Ereignis beantwortet dieselben Fragen: wer zugegriffen hat, in wessen Namen, welche Operation er genutzt hat, für welches Verfahren und welchen Zweck, auf welcher Grundlage, wann und mit welchem Ergebnis, einschließlich Ablehnungen und Fehlern.

Ereignisse können über die Schnittstelle weder aktualisiert noch gelöscht werden: das Protokoll wächst nur. Personenbezogene Kennungen werden nicht im Klartext aufbewahrt: verwendet werden opake Kennungen und kryptografische Prüfsummen, und der Inhalt der Antworten wird nicht gespeichert.

Hash-Verkettung: jeder Eingriff wird sichtbar

Jedes Ereignis trägt die kryptografische Prüfsumme des vorherigen. Verändert jemand ein Ereignis oder entfernt eines aus der Mitte der Kette, passen die nachfolgenden Prüfsummen nicht mehr, und die Abweichung wird beim Nachrechnen erkennbar.

Damit die Kette veröffentlicht werden kann, werden die Felder, die eine Person identifizieren würden, nicht aus ihr entfernt: sie werden durch Prüfsummen ersetzt, die zusammen mit einem Zufallswert je Ereignis berechnet sind. Ein Entfernen würde den Inhalt ändern, die Prüfsumme würde nicht mehr passen, und du könntest nur prüfen, was nicht zählt. So kann jeder die Kette auf der veröffentlichten Form nachrechnen, ohne die Werte hinter den Prüfsummen wiederherstellen zu können: der Zufallswert wird nicht veröffentlicht.

Verkettung der Ereignisse durch Hashes Jedes Ereignis enthält die Prüfsumme des vorherigen Ereignisses; die Änderung eines Ereignisses reißt die Kette und wird erkennbar. Vorheriges Ereignis enthält die Prüfsummedes Ereignisses davor Neues Ereignis enthält die Prüfsummedes vorherigen Ereignisses Nächstes Ereignis enthält die Prüfsummedes neuen Ereignisses jede Änderung reißt die Kette der Prüfsummen
Jedes Glied trägt die Prüfsumme des vorherigen Glieds. Änderst du ein Glied, reißen alle Prüfsummen danach, und der Prüfer meldet die Abweichung. In der veröffentlichten Form gehen die Felder, die eine Person identifizieren würden, zusammen mit einem Zufallswert in die Prüfsumme ein, der nicht veröffentlicht wird; die Kette lässt sich also nachrechnen, ohne dass die Werte wiederherstellbar wären.

Getrennt von der technischen Protokollierung

Technische Protokolle (Programmfehler, Kennzahlen, Funktionsprüfungen) dienen dem Betrieb der Systeme und richten sich an das technische Personal. Die Cronica hat einen anderen Gegenstand: sie ist der beweiskräftige Nachweis des Datenzugriffs, ausgedrückt in den Begriffen des Verwaltungsverfahrens, nicht der Infrastruktur. Beides wird nicht vermischt.

Öffentliche Prüfung, fail-closed

Die Unversehrtheit einer Folge lässt sich ohne Anmeldung und ohne Zugriff auf den Inhalt der Ereignisse prüfen, über GET /audit/verify/{partiție}; die Antwort nennt den geprüften Abschnitt. Die Prüfung rechnet die Kette nach, sie erklärt sie nicht für gültig. Und wenn ein Auditereignis nicht erfasst werden kann, wird die zugehörige Abfrage nicht ausgeführt.

Die Prüfung braucht weder unsere Zustimmung noch unseren Code. Die Ereignisse in der veröffentlichten Form und das Kettenende lassen sich ohne Konto lesen, über GET /audit/export/{partiție} und GET /audit/checkpoint, und das getrennte Prüfprogramm arbeitet auf genau diesem Export: es berechnet die kanonische Form selbst, mit einer von der Plattform unabhängigen Bibliothek, und übernimmt keine Zeile aus deren Code.

Was noch nicht belegt ist: Die Kette belegt, dass niemand einzelne Stellen verändert hat, nicht dass wir selbst das Protokoll nicht komplett neu geschrieben haben. Es fehlt ein Kettenende, das außerhalb der Plattform veröffentlicht wird, dort, wo wir es nicht ändern können.

Was du als Bürgerin oder Bürger siehst

Du meldest dich an und siehst die Abfragen über dich: wer deine Daten angefragt hat, wann, auf welcher Rechtsgrundlage und mit welchem Ergebnis, einschließlich der abgelehnten Anfragen. Die Zuordnung erfolgt über eine kryptografische Prüfsumme, einen aus deiner Kennung abgeleiteten Code, aus dem diese nicht zurückgerechnet werden kann; die Kennung im Klartext wird nicht gespeichert. Wir legen deine Personenkennziffer nicht offen und zeigen die Identität des Sachbearbeiters nicht.

Wie du die Abfragen über dich siehst Du meldest dich bei cheia an, dem Identitätsdienst der Plattform, mit ROeID oder mit einem Einmal-Link. Danach siehst du die Abfragen über dich, zugeordnet über eine Prüfsumme, nicht über die Kennung im Klartext. Zu jeder Abfrage erfährst du, wer dich abgefragt hat, wann, in welchem Verfahren und mit welchem Ergebnis, ohne dass deine Kennung offengelegt wird und ohne die Identität des Sachbearbeiters. Du meldest dich bei cheia an(ROeID oder Einmal-Link) Die Abfragen über dich,über eine Prüfsumme gefunden,nicht über die Kennziffer wer dich abgefragt hat,wann, in welchem Verfahren,mit welchem Ergebnis Kennziffer und Sachbearbeiter bleiben verborgen
Du meldest dich bei cheia an, siehst die Abfragen über dich (zugeordnet über eine Prüfsumme, nicht über die Personenkennziffer) und zu jeder, wer dich abgefragt hat, wann, in welchem Verfahren und mit welchem Ergebnis. Ohne offengelegte Kennziffer und ohne die Identität des Sachbearbeiters.

Der Platz der Cronica in der Plattform

Die Ereignisse stammen aus der Puntea (dem kontrollierten Zugriff zwischen Institutionen) und aus dem einheitlichen Zugang der Plattform, in.deobste.ro.