Dokument om strukturelle garantier

Suverænitet- og Tillidsramme

Neutralitetscharterets definerer, hvad vi ikke vil gøre. Denne ramme forklarer, hvorfor vi strukturelt ikke kan.

Udgivet af AGPT Ltd. Gælder fra datoen for Platformens lancering.

Dette dokument adresserer en berettiget bekymring: når en Platform offentliggør legitimitetsindekser for embedsmænd, der udøver offentlig myndighed på tværs af 27 EU-medlemsstater, har regeringer og institutioner brug for sikkerhed for, at Platformen ikke kan bruges som instrument for fremmed indflydelse, at borgerdata forbliver under suveræn kontrol, og at ingen aktør – heller ikke Platformens operatør – kan manipulere resultaterne.

Hvor borgerdata befinder sig, hvordan de er adskilt, og hvad operatøren aldrig lagrer.

1.1
Jurisdiktionsbestemt dataplacering
Borgerdata for hvert land lagres på servere inden for det pågældende lands territorium, så vidt muligt. Hvor national infrastruktur endnu ikke opfylder Platformens sikkerheds-, drifts- og overholdelses­krav, lagres data inden for EU i jurisdiktionsegnet infrastruktur. I intet tilfælde overføres borgerdata uden for EU.
1.2
National datauafhængighed
Hvert lands data eksisterer i sin egen uafhængige infrastruktur. Databaser er fuldt adskilte – ikke logisk opdelt inden for et fælles system, men uafhængigt implementeret. En sikkerhedshændelse i ét lands infrastruktur afslører ikke data fra nogen andre lande. Dataforespørgsler på tværs af lande er arkitektonisk umulige.
1.3
Ingen centraliseret personlig datastore
Der er ingen central database med identificerbare oplysninger om borgere fra flere lande. AGPT Ltd driver Platformen, men aggregerer ikke persondata på tværs af jurisdiktioner. De eneste data på tværs af lande er offentliggjorte aggregerede indekser – som er offentlige af design.
1.4
Dataminimering
Platformen indsamler ikke navne, ID-numre, adresser eller nogen personlige identifikatorer. Det eneste link mellem en borger og dennes konto er et envejskryptografisk hash (SHA-256 med et sæsonbestemt salt) afledt af eID-verificering. Dette hash kan ikke vendes om for at identificere personen.

Hvad AGPT Ltd – Platformens operatør – strukturelt er ude af stand til at gøre.

2.1
Operatøren kan ikke identificere borgere
AGPT Ltd har ikke adgang til identitetsverifikationsprocessen på en måde, der afslører, hvem en borger er. eID-til-hash-konverteringen sker ved godkendelsesgrænsen. Det, der indgår i systemet, er et fingeraftryk, ikke en person.
2.2
Operatøren kan ikke ændre indekser
Legitimitetsindekser beregnes automatisk fra aggregerede borgervurderinger ved hjælp af offentliggjorte formler. Der er ingen administrativ grænseflade til manuelt at ændre en indeksværdi. Beregningspipelinen er deterministisk: givet de samme inputs producerer den altid de samme outputs. Dette håndhæves arkitektonisk, ikke af politikker.
2.3
Operatøren kan ikke tilgå individuelle vurderinger
Systemet lagrer kun den aktuelle tilstand for hver kontos vurdering af hver embedsmand (tillid, mistillid eller neutral). Disse tilstande er anonyme og kan ikke knyttes til en person. Der er ingen mekanisme til at forespørge "hvordan vurderede borger X embedsmand Y" – datamodellen understøtter det ikke.
2.4
Operatøren kan ikke selektivt undertrykke eller forstærke
Offentliggørelsesreglerne er ensartede: alle embedsmænd på alle niveauer er underlagt de samme tærskler, de samme konfidensintervalberegninger, den samme anomalidetektion. Der er ingen embedsmandsspecifik konfiguration, der kan bruges til at forsinke offentliggørelse, hæve tærskler eller på anden vis behandle nogen embedsmænd forskelligt.

Hvordan alle kan verificere, at tallene beregnes korrekt.

3.1
Offentliggjort metodologi
Den komplette indeksberegningsmethodologi er offentliggjort i hvidbogen og opsummeret på alle nationale Platforme. Dette inkluderer: formlen, konfidensintervalmetoden, offentliggørelsestærskler, afrundingsregler og kriterier for anomaliflagning. Enhver med de aggregerede inputs kan uafhængigt verificere outputtet.
3.2
Uafhængige revisioner
AGPT Ltd forpligter sig til periodiske uafhængige revisioner af tredjepartsorganisationer, der dækker: sikkerhed (årlig penetrationstest), metodologi (akademisk gennemgang), privatliv (gennemgang af databeskyttelsesarkitektur) og overholdelse (juridisk gennemgang af GDPR-overholdelse). Revisionsresultater offentliggøres.
3.3
Platformsjournalen som ændringslog
Enhver ændring af algoritmen, offentliggørelsestærskler eller driftsparametre dokumenteres i platformsjournalen (teisond.com/journal), inden den træder i kraft. Journalen er en offentlig, versioneret, permanent registrering. Der er ingen stille opdateringer.
4.1
Ingen statslig finansiering
AGPT Ltd modtager ikke finansiering fra nogen regering, mellemstatslig organisation eller statslig tilknyttet enhed. Dette gælder alle jurisdiktioner, hvor Platformen opererer.
4.2
Ingen statslig adgang til data
Ingen regering har privilegeret adgang til Platformens data ud over, hvad der er offentligt tilgængeligt. Retshåndhævelses­anmodninger behandles via standardmæssige juridiske processer (retskendelser) i den relevante jurisdiktion, og kun i det omfang det er teknisk muligt – hvilket er begrænset, da Platformen ikke lagrer identificerbare persondata.
4.3
Ingen afbryderknap
Platformsarkitekturen har ingen mekanisme for en enkelt aktør (heller ikke AGPT Ltds ledelse) til at lukke ned, suspendere eller væsentligt ændre et lands implementering uden en dokumenteret proces. Nødprocedurer eksisterer for sikkerhedshændelser, men de logges, er reviderbare og offentliggøres i platformsjournalen.
4.4
Indtjeningsuafhængighed
Platformsindtjening kommer fra fastprisabonnementer betalt af embedsmænd og institutioner. Abonnementsgebyrer er faste efter myndighedsniveau (1,90–19,90 €/md.), ensartede i alle 27 EU-lande og afhænger ikke af indeksværdien. Abonnementet køber analysedybde, ikke indflydelse over resultater.
4.5
Strukturel robusthed
Hvis AGPT Ltd ophører med at operere, eksisterer metodologien (offentliggjort i hvidbogen), kildekodearkitekturen (dokumenteret) og de aggregerede data (offentlige) uafhængigt af selskabet. Platformen er designet, så dens offentlige output kan verificeres, replikeres eller fortsættes af en anden operatør ved hjælp af den samme offentliggjorte metodologi.
Ejerskabsforløb
Platformen er designet til at overgå fra operatørkontrol til borgerejerskab. Det er ikke et fremtidigt løfte – det er en nuværende arkitektonisk forpligtelse. Den infrastruktur, der bygges i dag, bygges til at blive overdraget. Tidslinjen, mekanismen og styringsvejen er dokumenteret i hvidbogen (afsnit 9).

Ingen teknisk arkitektur eliminerer al risiko. Denne ramme er ærlig om begrænsninger.

Koordinerede kampagner fra rigtige, verificerede borgere er mulige. Platformen opdager og markerer dem, men kan ikke forhindre borgere i at organisere sig.

Regeringer kan forsøge juridisk pres via lokale domstole. AGPT Ltd opererer under britisk ret og opretholder juridiske reserver til jurisdiktionsmæssige udfordringer.

Platformen er afhængig af eID-infrastruktur drevet af nationale regeringer. Hvis en regering forringer sit eget eID-system, kan verificeringskvaliteten i det pågældende land blive påvirket.

Dette er reelle risici. Rammens formål er ikke at hævde perfektion, men at sikre, at Platformens operatør aldrig er kilden til problemet.

Suverænitet- og Tillidsrammen er et permanent offentligt dokument. Alle ændringer offentliggøres i platformsjournalen med fuld begrundelse, inden de træder i kraft. Tidligere versioner forbliver i det offentlige arkiv.

AGPT Ltd – Advanced Global Polling Technology Ltd, Det Forenede Kongerige · teisond.com