区块链技术的应用早已超出了作为其起源的数字资产行业,各类组织正积极探索区块链在存储和管理多种类型数据方面的潜力与应用场景。
区块链具备不可篡改性、透明性、去中心化数据管理及高可用性等特性,吸引了从金融业到供应链管理以及医疗等多个行业的关注。然而,这些特性在满足合规性监管要求时也带来了巨大挑战,具体包括:
根据企业的业务性质和其管理的数据类型,现代区块链应用可能会受到不同监管规则的约束。近年来,全球各地的金融监管机构不断发布并更新相关监管框架,获得了媒体和公众的广泛关注。然而,公司仍须受到其他法规对于处理个人身份数据、医疗记录、商业文档、数字凭证等数据的约束。本文将重点探讨隐私与数据保护监管框架对利用区块链技术管理个人和健康数据中的影响。 隐私与数据保护监管框架中的核心挑战
在监管领域,隐私和个人数据保护(如 GDPR[1]、CCPA/CPRA[2]、PIPL[3]等)与健康数据保护(如 HIPAA[4])之间存在许多重叠的要求。这种重叠主要源于相关数据的敏感性,需要对数据保护、安全性和隐私提出了类似的要求。
由于这些法规是在区块链技术被广泛应用之前制定的,其中并未明确提及区块链,因此也未能直接解决与区块链相关的问题。然而,这些法规仍然适用于利用区块链技术管理个人或健康数据的企业。
特别是区块链的核心特性在满足数据保护和隐私要求的时带来了一些挑战:
在后文中,我们将将深入探讨每项挑战,分析企业在使用区块链时如何满足隐私和数据保护要求,以及 CertiK 如何在这一背景下提供帮助。
区块链的不可篡改特性在合规性方面带来了多个重大挑战,尤其是同样限制了用户修改或删除数据的权利以及数据储存要求等相关的问题。
旨在保护用户隐私的访问控制要求,在实施区块链解决方案时带来了复杂的挑战。
区块链的去中心化特性,特别是在治理方面,可能会与监管要求中关于角色与责任的规定产生冲突。
区块链网络中的节点通常分布在不同的地理位置,对数据驻留和传输的合规性带来了巨大挑战。
混合存储模型是平衡区块链优势与合规要求的主要解决方案。这些模型将数据分为链上存储和链下存储来实现战略分配:
采用了混合存储模型后,敏感数据会存储在传统或链下存储解决方案中,从而解决以下挑战:
不可篡改性:通过链下存储实现数据的可删除和可修改,同时保持数据完整性。此外,可以在链下数据中实行保留政策。
例如,医疗服务提供商可以将患者记录存储在传统的符合 HIPAA 标准的数据库中,同时使用区块链记录追踪访问日志和维护数据完整性。这一流程使他们能够在需要时修改或删除记录,遵守数据保留政策,控制数据存储位置,同时保留不可篡改的审计记录。爱沙尼亚的电子健康系统(e-Health[5])就是该模型的应用案例:其患者记录存储在链下数据库中,同时使用 KSI 区块链来保护健康记录的访问日志并确保其全国医疗网络中的数据完整性。
私链网络为组织提供了对网络参与、权限以及数据治理的控制,同时保留了分布式系统的优势:
该网络解决方案解决了以下问题:
一个典型的例子是,许可的私链网络能够对健康相关数据实现精细化访问控制,在确保患者隐私的同时支持安全的医疗协作:
例如,Medicalchain[6]利用 Hyperledger Fabric 的许可架构实现不同的访问级别,使患者能够控制谁可以查看其记录、可以查看哪些具体信息以及查看的时间范围。此外,像利兹教学医院信托(Leeds Teaching Hospital Trust)和伊丽莎白女王医院(Queen Elizabeth Hospital)这样的医疗机构可以在满足监管要求的同时安全地交换患者数据。
零知识证明能够在不暴露底层数据的情况下验证信息,为在满足合规要求的同时保持隐私提供了强有力的解决方案。区块链上不存储任何敏感数据,仅存储用于验证数据真实性的证明。其重要特性包括:
假设敏感数据已按照数据保护和隐私要求妥善存储于链下,则可以解决以下挑战:
金融机构可以通过基于零知识证明的 KYC 流程实现以下功能:
例如,Privado ID[7](原 Polygon ID)允许组织发行符合 W3C 标准的可验证凭证,用户可以向验证方证明特定声明(如 KYC 状态),而无须透露底层个人数据。该流程结合了基于区块链的验证与零知识证明技术,兼顾了合规性与隐私安全。
区块链技术与监管合规的交集带来了重大挑战,但新兴的解决方案为弥合这一差距提供了切实可行的方法。下表将关键挑战与相应的解决方案进行了对应匹配。需要注意的是,表中所述的解决方案都假设了链下存储的敏感数据已按照数据保护和隐私要求进行管理:
目前没有单一的解决方案能够在链上托管敏感数据的同时,完全解决所有的合规性挑战,同时保留区块链技术的原始特性和理想。结合多种方法并考虑具体的业务和运营需求可能是最佳选择。
从一开始就将合规性纳入开发过程,而非事后补救,这有助于确定适合的区块链类型(如公链 / 私链,许可 / 非许可等)以及任何附加解决方案。
由于相关法规仍在制定中,技术解决方案也在不断发展,因此持续了解最新监管政策进展尤为重要。
随着区块链技术和监管框架的日益成熟,能够审慎组合解决方案的组织将更具优势,可以在保持合规的同时充分利用区块链的特长。
CertiK 可在各个发展阶段为采用区块链的企业提供解决方案支持,包括有需求管理个人和敏感数据的企业。提供的服务包括:
[1] GDPR: https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX:02016R0679-20160504
[2] CCPA/CPRA: https://leginfo.legislature.ca.gov/faces/codes_displayText.xhtml?division=3.&part=4.&lawCode=CIV&title=1.81.5
[3] PIPL: http://en.npc.gov.cn.cdurl.cn/2021-12/29/c_694559.htm
[4] HIPAA: https://www.hhs.gov/hipaa/for-professionals/privacy/laws-regulations/combined-regulation-text/index.html
[5] e-Health: https://e-estonia.com/solutions/e-health/e-health-records/
[6] Medicalchain: https://medicalchain.com/en/whitepaper/
[7] Privado ID: https://www.privado.id/
【免责声明】市场有风险,投资需谨慎。本文不构成投资建议,用户应考虑本文中的任何意见、观点或结论是否符合其特定状况。据此投资,责任自负。