Dokument med strukturella garantier

Ramverk för suveränitet och förtroende

Neutralitetsstadgan definierar vad vi inte kommer att göra. Detta ramverk förklarar varför vi strukturellt inte kan göra det.

Publicerat av AGPT Ltd. Gäller från och med plattformens lanseringsdatum.

Det här dokumentet adresserar ett berättigat angeläget: när en plattform publicerar legitimitetindex för tjänstemän som utövar offentlig makt i 27 EU-länder behöver regeringar och institutioner försäkran om att plattformen inte kan användas som ett instrument för utländsk påverkan, att medborgardata förblir under suverän kontroll, och att ingen aktör – inklusive plattformsoperatören – kan manipulera resultaten.

Var medborgardata lagras, hur den separeras och vad operatören aldrig lagrar.

1.1
Jurisdiktionell dataplacering
Medborgardata för varje land lagras på servrar inom det landets territorium där det är möjligt. Där nationell infrastruktur ännu inte uppfyller plattformens krav på säkerhet, drifttid och efterlevnad lagras data inom EU i jurisdiktionsanpassad infrastruktur. Medborgardata överförs i inget fall utanför EU.
1.2
Nationellt dataoberoende
Varje lands data finns i sin egen oberoende infrastruktur. Databaser är fullständigt separerade – inte logiskt partitionerade inom ett delat system, utan oberoende driftsatta. Ett säkerhetsincident som påverkar ett lands infrastruktur exponerar inte data från något annat land. Gränsöverskridande datafrågor är arkitektoniskt omöjliga.
1.3
Ingen centraliserad lagring av personuppgifter
Det finns ingen central databas som innehåller identifierbar information om medborgare från flera länder. AGPT Ltd driver plattformen men aggregerar inte personuppgifter över jurisdiktioner. De enda gränsöverskridande data är publicerade aggregerade index – vilka är offentliga av design.
1.4
Dataminimering
Plattformen samlar inte in namn, ID-nummer, adresser eller några personliga identifierare. Den enda länken mellan en medborgare och deras konto är en envägskryptografisk hash (SHA-256 med ett säsongssalt) härledd från eID-verifiering. Denna hash kan inte vändas för att identifiera personen.

Vad AGPT Ltd – plattformsoperatören – strukturellt inte kan göra.

2.1
Operatören kan inte identifiera medborgare
AGPT Ltd har inte tillgång till identitetsverifieringsprocessen på ett sätt som avslöjar vem någon medborgare är. eID-till-hash-konverteringen sker vid autentiseringsgränsen. Det som träder in i systemet är ett fingeravtryck, inte en person.
2.2
Operatören kan inte ändra index
Legitimitetindex beräknas automatiskt från aggregerade medborgerliga bedömningar med publicerade formler. Det finns inget administrativt gränssnitt för att manuellt ändra ett indexvärde. Beräkningspipelinen är deterministisk: givet samma indata producerar den alltid samma utdata. Detta upprätthålls arkitektoniskt, inte av policy.
2.3
Operatören kan inte komma åt enskilda bedömningar
Systemet lagrar bara det aktuella tillståndet för varje kontos bedömning mot varje tjänsteman (tillit, misstro eller neutral). Dessa tillstånd är anonyma och kan inte kopplas till en person. Det finns ingen mekanism för att fråga "hur bedömde medborgare X tjänsteman Y" – datamodellen stöder det inte.
2.4
Operatören kan inte selektivt undertrycka eller förstärka
Publiceringsreglerna är enhetliga: varje tjänsteman på varje nivå är föremål för samma trösklar, samma konfidensintervallsberäkningar, samma avvikelsedetektion. Det finns ingen per-tjänsteman-konfiguration som skulle kunna användas för att fördröja publicering, höja trösklar eller på annat sätt behandla någon tjänsteman annorlunda.

Hur vem som helst kan verifiera att siffrorna beräknas korrekt.

3.1
Publicerad metodik
Den fullständiga metodiken för indexberäkning publiceras i vitboken och sammanfattas på varje nationell plattform. Det inkluderar: formeln, metoden för konfidensintervall, publiceringströsklar, avrundningsregler och kriterier för avvikelseflaggning. Vem som helst med de aggregerade indata kan självständigt verifiera resultatet.
3.2
Oberoende revisioner
AGPT Ltd åtar sig periodiska oberoende revisioner av tredjepartsorganisationer som täcker: säkerhet (årlig penetrationstestning), metodik (akademisk granskning), integritet (granskning av dataskyddsarkitektur) och efterlevnad (juridisk granskning av GDPR-adherens). Revisionsresultat publiceras.
3.3
Plattformsjournalen som ändringslogg
Varje förändring av algoritmen, publiceringströsklarna eller operativa parametrar dokumenteras i plattformsjournalen (teisond.com/journal) innan den träder i kraft. Journalen är ett offentligt, versionshanterat, permanent register. Det finns inga tysta uppdateringar.
4.1
Ingen statlig finansiering
AGPT Ltd tar inte emot finansiering från någon regering, mellanstatlig organisation eller statsanknuten aktör. Det gäller alla jurisdiktioner där plattformen verkar.
4.2
Ingen statlig tillgång till data
Ingen regering har privilegierad åtkomst till plattformsdata utöver vad som är offentligt tillgängligt. Förfrågningar från brottsbekämpande myndigheter hanteras genom standardrättsliga processer (domstolsbeslut) i relevant jurisdiktion, och bara i den utsträckning som är tekniskt möjlig – vilket är begränsat, med tanke på att plattformen inte lagrar identifierbar persondata.
4.3
Ingen nödavstängning
Plattformsarkitekturen har ingen mekanism för en enda aktör (inklusive AGPT Ltds ledning) att stänga av, suspendera eller väsentligt förändra ett lands driftsättning utan en dokumenterad process. Nödprocedurer finns för säkerhetsincidenter men loggas, är granskningsbara och offentliggörs i plattformsjournalen.
4.4
Intäktsoberoende
Plattformens intäkter kommer från prenumerationer till fast pris som betalas av tjänstemän och institutioner. Prenumerationsavgifterna är fasta per myndighetsnivå (1,90–19,90 €/månad), enhetliga i alla 27 EU-länder och beror inte på indexvärdet. Prenumerationen köper analysdjup, inte inflytande över resultat.
4.5
Strukturell motståndskraft
Om AGPT Ltd upphör att verka existerar metodiken (publicerad i vitboken), källkodsarkitekturen (dokumenterad) och aggregerade data (offentliga) oberoende av bolaget. Plattformen är utformad så att dess offentliga utdata skulle kunna verifieras, replikeras eller fortsättas av en annan operatör med samma publicerade metodik.
Ägarskapsväg
Plattformen är utformad för att övergå från operatörskontroll till medborgerligt ägande. Det är inte ett framtida löfte – det är ett nuvarande arkitektoniskt åtagande. Den infrastruktur som byggs idag byggs för att överlämnas. Tidslinjen, mekanismen och styrningsvägen dokumenteras i vitboken (Avsnitt 9).

Ingen teknisk arkitektur eliminerar alla risker. Detta ramverk är ärligt om begränsningar.

Samordnade kampanjer av verkliga, verifierade medborgare är möjliga. Plattformen detekterar och flaggar dem men kan inte förhindra medborgare från att organisera sig.

Regeringar kan försöka utöva juridisk påtryckning via lokala domstolar. AGPT Ltd verkar under brittisk rätt och upprätthåller juridiska reserver för jurisdiktionsutmaningar.

Plattformen är beroende av eID-infrastruktur som drivs av nationella regeringar. Om en regering försämrar sitt eget eID-system kan verifieringskvaliteten i det landet påverkas.

Det är verkliga risker. Ramverkets syfte är inte att göra anspråk på fullkomlighet utan att säkerställa att plattformsoperatören aldrig är källan till problemet.

Ramverket för suveränitet och förtroende är ett permanent offentligt dokument. Eventuella ändringar publiceras i plattformsjournalen med fullständig motivering innan de träder i kraft. Tidigare versioner finns kvar i det offentliga arkivet.

AGPT Ltd – Advanced Global Polling Technology Ltd, Storbritannien · teisond.com