Я всё время думаю о неудобном вопросе: @Dusk говорит, что он про «соблюдение требований цепочки», но статья 17 GDPR даёт людям право на удаление, а блокчейн при этом не позволяет ничего менять. Как эти два обещания могут одновременно выполняться? Hedger шифрует данные, но шифрование не равно удалению.

Право на забвение в GDPR требует удалять персональные данные при определённых условиях, а не просто прятать их. Принцип минимизации данных также требует, чтобы система хранила только необходимую информацию. Записи в цепочке блоков по своей природе неизменяемы: шифрованный баланс и запись транзакции — как только данные попадают в блокчейн, они могут остаться там навсегда. Даже если Hedger делает так, чтобы внешние пользователи не видели исходный текст, сам шифртекст всё равно является данными; удаление ключа дешифрования лишь делает информацию недоступной для чтения, но это не то же самое, что юридическое «удаление». Если регулятор или пользователь требует полностью стереть конкретную запись, история в блокчейне всё равно остаётся.

$DUSK больше находится в зоне двусмысленности в вопросе выборочного раскрытия. Если аудитор или лицензированная организация получает временный доступ к ключам для расшифровки: останутся ли у них копии? Отслеживалось ли создание таких копий, и были ли они уничтожены после истечения срока? В материалах не сказано достаточно ясно о жизненном цикле ключей, журналах раскрытия и механизме возврата/утилизации копий. Это похоже на то, как запереть документ в сейф, но при этом никто не ведёт записи о том, кому выдавали ключи, и вернули ли ключ, который выдали.

У других цепочек приватности тоже нет идеального ответа: Secret Network делает шифртекст нечитаемым за счёт управления ключами, Oasis использует TEE для изоляции данных, но они всё равно сталкиваются с юридическими спорами о том, равнозначно ли «нечитаемо» «уже удалено». #dusk отличается тем, что делает «соответствие требованиям ЕС» своим ключевым аргументом, но при этом почти не уделяет внимания вопросам на уровне закона о защите данных, выходящим за рамки финансового регулирования.

Мой вывод: «соблюдение требований» Dusk на данный момент больше похоже на соблюдение требований финансового рынка, а не на соблюдение закона о защите данных. По-настоящему важно проверить, публиковались ли сведения об уничтожении ключей, об отслеживании раскрытия копий и об аудите удаления; если этого нет, право на забвение всё равно остаётся пробелом, висящим в цепочке.