Definition
数字产品护照数据如何得到保护?
护照数据在传输中与静态存储时均加密,按租户隔离,且只能通过限定作用域、使用行为均被记录的凭据访问。受限层级由可验证凭证而非账户把关,签名密钥则保存在硬件安全模块中,或完全由签发机构自行保管。
The distinction that matters in a vendor assessment is between data we process in order to serve the passport, and keys that let someone assert something in your name. The first is unavoidable; the second is yours to keep.
访问模型
谁可以接触什么
| Party | What they can reach | What governs it |
|---|---|---|
| Anyone with the carrier | The public tier of the passport | The product group’s access policy |
| A verified recycler or repairer | Treatment and repair tiers | A credential issued by a trusted party, revocable |
| A market surveillance authority | The compliance dataset and its evidence chain | Regulatory scope, not commercial scope |
| Your own systems | Everything in your tenant | Scoped API keys, per environment and capability |
| CirculeID operations | Production data, for an approved reason | Restricted, reason-required, and logged |
控制措施
支撑该模型的控制机制
加密
传输中与静态存储时均加密,且密钥与其所保护的数据分开管理。
租户隔离
您的记录、事件与凭证与其他任何租户的相互隔离。
密钥托管方式选项
签名密钥存放于硬件安全模块,或完全由贵方保管。
限定作用域的凭据
密钥按环境与能力分别限定,因此签发方无法读取受限层级。
审计日志
谁在何时读取或修改了什么——包括我们自己的运维访问。
数据驻留
可按租户选择,让受监管的产品数据留在您所需要的区域。
答疑
常见问题
CirculeID 的员工能读取我们的护照数据吗?
生产环境访问受到限制,需经批准的事由,并会被记录。我们不宣称零知识:平台托管这份记录并按请求解析,因此必然会处理数据。任何一边还提供公开护照、一边作出相反宣称的供应商,描述的都是架构做不到的事。
数据存放在哪里,我们能否选择?
数据驻留可按租户选择,欧盟驻留的部署会把记录、事件与凭证保留在欧盟境内。对护照数据而言,这一点格外重要:市场监管机构可能需要在产品的整个生命周期内访问它,而不只是在合同存续期间。
签名密钥由谁保管?
要么由我们在硬件安全模块中保管,要么由贵方保管而 CirculeID 从不接触私钥。后者运维成本更高,但当凭证所声明的内容是您不希望任何人以您名义签署时 —— 真伪声明最为典型 —— 它才是正确的选择。
对受限层级的访问如何控制?
通过可验证凭证,而非通过账户。回收商或维修方出示由访问策略所信任的一方签发的凭证,解析器随即返回该凭证所对应的层级。凭证可以被吊销 —— 当一家设施失去许可时,这一点至关重要。
发生事故时会怎么处理?
我们的披露政策与响应承诺列在公司安全页面。任何公开讨论之前,报告都会先获确认并完成定级;受已确认问题影响的客户会收到直接通知,而不仅是一个状态页面。