<div dir="ltr">Dear all. <div><br></div><div>This appears to be along the lines and related to the issue which I raised regarding Recommendation 7. In this instance, I believe that the penny may have dropped. In truth, the ePDP team is working in a vacuum, and we cannot be hefted with the expectation that we shall somehow discern the data which is deemed necessary by the various elements within ICANN Org. As such we need to be told whether any stakeholder, ICANN included, has a justifiable need for data to be disclosed in furtherance of their function; with regards to this question from ICANN Compliance, it is, and always has been for them, (or any other, so motivated, stakeholder) to present and justify those needs for our consideration. We have tried to capture, as best as we can, the obvious uses, but to supplement this, the ePDP has sought input and indeed in this instance have specifically asked "<em style="color:rgb(23,43,77);font-family:-apple-system,BlinkMacSystemFont,"Segoe UI",Roboto,Oxygen,Ubuntu,"Fira Sans","Droid Sans","Helvetica Neue",sans-serif;font-size:14px"><a href="https://community.icann.org/display/EOTSFGRD/Input+from+ICANN+Org">How does ICANN Contractual Compliance use WHOIS data</a>?". </em><em style="color:rgb(23,43,77);font-family:-apple-system,BlinkMacSystemFont,"Segoe UI",Roboto,Oxygen,Ubuntu,"Fira Sans","Droid Sans","Helvetica Neue",sans-serif;font-size:14px"> </em>ICANN compliance have responded with their <a href="https://community.icann.org/display/EOTSFGRD/Input+from+ICANN+Org?preview=/90774122/97848455/Summary-Contractual-Compliance-Data-Processing-Activities.pdf">data processing overview</a>,  and the only element of 'in-scope data' noted therein was 'redacted registrant data' (assuming to mean actual underlying unredacted data )  for both "compliance tickets" and "audit program" tasks. All other elements noted, from my reading, were either not personal data (e.g. ICANN approved DEA name) or personal data that fell under ICANN's sole controllership (e.g. PII relating to complaints made to ICANN compliance, or Contacts of DRPs). </div><div><br></div><div>Therefore in response to ICANN Compliance's questions (as I see them):</div><div><br></div><div>1) <font color="#ff0000">"</font><i><span style="font-size:11pt"><font color="#ff0000">is Recommendation 7 intended to limit all contractual requirements where ICANN is currently permitted to request information and records to only permitting ICANN to request the data elements listed in Recommendation 7’s chart"</font></span><span style="font-size:11pt;color:black"> </span></i>Yes. Such is the task we have. The workbooks are based on our experience, but mainly on the responses received; taking into account their responses, the ePDP defined and discerned what data elements we felt were reasonable for disclosure for the task of contractual compliance to request in furtherance of what we would believe to be the Contractual Compliance tasks. Where there is an issue, this should be raised and a small team is currently reviewing the workbooks and perhaps any necessary modifications can still be achieved. </div><div><br></div><div>2) "<i><span style="font-size:11pt"><font color="#ff0000">can the EPDP team please clarify which contractual requirements Recommendation 7 applies to and how they should be changed".  </font></span></i>Vis á vis ICANN Compliance, and recommendation 7, the ePDP is ONLY concerned with the data that is required to be transferred from CP to ICANN for the purpose of compliance; therefore, we are necessarily limited to that which is allowed in the RAs and RAAs. I'm unsure as to what other specificity is necessary here. If other data is necessary for ICANN compliance to do their task that they feel is not covered here, then they should provide detail. Additionally, it is not in the scope of the ePDP to suggest contractual amendments, that is a matter for ICANN and the CPH and we refer to our recommendations 13 & 14. </div><div><br></div><div>3) "<i><span style="font-size:11pt"><font color="#ff0000">may ICANN continue to request the information and records specified in the existing contractual requirements, with the understanding that if there is registration data included in the records requested that it may be limited by the allowing contracted party to only include registration data from the list of data elements in the chart?" </font></span></i>ICANN may, of course, continue to make disclosure requests for 'additional' data. If there is a valid legal basis and necessity for such disclosure for any such data element, then there should be no issue in making such a disclosure request to the CPs.</div><div><br></div><div> </div><div>Disclaimer: Again due to time constraints, this is my own response and not necessarily the view of the RYSG. </div><div><br></div><div>Alan</div><div><br></div><div><br></div><div><br></div><div><br><div><div><div dir="ltr" class="gmail_signature" data-smartmail="gmail_signature"><div dir="ltr"><div><div dir="ltr"><div><div dir="ltr"><div><div dir="ltr"><div><table style="padding:0px;margin:10px 0;border:none"><tbody><tr><td style="vertical-align:middle;padding:0px 7px 0px 0px"><a href="http://donuts.domains" rel="nofollow" target="_blank"><img alt="Donuts Inc." height="75" src="https://storage.googleapis.com/signaturesatori/customer-C02zzlf7k/images/-54f9d8ac97e7f575bf497d10ac1f1aafafddf8afceab5f269d49034f01b3217b.png" width="75"></a></td><td style="vertical-align:middle;padding:0px 7px 0px 0px;text-align:left">
                        <div style="font-family:'tahoma',sans-serif;font-size:14px;line-height:17px;font-weight:bold;color:black"><span style="font-size:12px"><span style="font-family:'arial','helvetica',sans-serif"><span style="color:rgb(51,51,51)">Alan Woods</span></span></span></div>

                        <div><span style="font-size:12px"><span style="font-family:'arial','helvetica',sans-serif"><span style="color:#333333">Senior Compliance & Policy Manager, Donuts Inc.</span></span></span>

                        <hr><span style="font-size:11px"><span style="font-family:'arial','helvetica',sans-serif"><span style="color:#333333">The Victorians, </span></span></span></div><div><font color="#333333" face="arial, helvetica, sans-serif"><span style="font-size:11px">15-18 Earlsfort Terrace<br style="background-color:rgb(34,34,34)">
                        Dublin 2, County Dublin</span></font><br style="color:rgb(214,214,214);font-family:'open sans';font-size:12px;background-color:rgb(34,34,34)"><font color="#333333" face="arial, helvetica, sans-serif"><span style="font-size:11px">
                        Ireland</span></font><br>
                        <span style="font-size:11px"><span style="font-family:'arial','helvetica',sans-serif"></span></span><br>
                        <span style="line-height:36px"><a href="https://www.facebook.com/donutstlds" rel="nofollow" target="_blank"><img src="http://storage.googleapis.com/signaturesatori/icons/facebook.png"></a>  <a href="https://twitter.com/DonutsInc" rel="nofollow" target="_blank"><img src="http://storage.googleapis.com/signaturesatori/icons/twitter.png"></a>  </span><a href="https://www.linkedin.com/company/donuts-inc" rel="nofollow" target="_blank"><span style="font-size:14px"><img src="http://storage.googleapis.com/signaturesatori/icons/linkedin.png"></span></a></div>
                        </td></tr></tbody></table><br>
</div><div><span style="font-size:12pt;font-family:Cambria,serif">Please NOTE: This electronic message, including any attachments, may include privileged, confidential and/or inside information owned by Donuts Inc. . </span><span style="font-size:12pt;font-family:Cambria,serif">Any distribution or use of this communication by anyone other than the intended recipient(s) is strictly prohibited and may be unlawful.  If you are not the intended recipient, please notify the sender by replying to this message and then delete it from your system. Thank you.</span><br></div></div></div></div></div></div></div></div></div></div><br></div></div></div><br><div class="gmail_quote"><div dir="ltr" class="gmail_attr">On Fri, Jan 25, 2019 at 11:08 PM Marika Konings <<a href="mailto:marika.konings@icann.org">marika.konings@icann.org</a>> wrote:<br></div><blockquote class="gmail_quote" style="margin:0px 0px 0px 0.8ex;border-left:1px solid rgb(204,204,204);padding-left:1ex">





<div lang="EN-US">
<div class="gmail-m_-7521663355380980581WordSection1">
<p class="MsoNormal"><span style="font-size:11pt">Dear EPDP Team,<u></u><u></u></span></p>
<p class="MsoNormal"><span style="font-size:11pt"><u></u> <u></u></span></p>
<p class="MsoNormal"><span style="font-size:11pt">Please find hereby a question from ICANN Contractual Compliance in relation to recommendation #7:<u></u><u></u></span></p>
<p class="MsoNormal"><span style="font-size:11pt"> </span><u></u><u></u></p>
<p class="MsoNormal"><i><span style="font-size:11pt;color:black">Hi Kurt/EPDP Team,</span></i><u></u><u></u></p>
<p class="MsoNormal"><i><span style="font-size:11pt;color:black"> </span></i><u></u><u></u></p>
<p class="MsoNormal"><i><span style="font-size:11pt;color:black">There are multiple contractual requirements which require contracted parties to provide ICANN data and records which may include registration data (including, but not limited to 2013 RAA Sections
 3.4.3, 3.15 and 3.18; and new gTLD Base RA Section 2.11 and Specification 11, Section 3b). ICANN requires such documentation to facilitate its review of compliance with other provisions in the ICANN agreements and policies. With this understanding, can the
 EPDP team please clarify which contractual requirements Recommendation 7 applies to and how they should be changed? Specifically, is Recommendation 7 intended to limit all contractual requirements where ICANN is currently permitted to request information and
 records to only permitting ICANN to request the data elements listed in Recommendation 7’s chart? Or may ICANN continue to request the information and records specified in the existing contractual requirements, with the understanding that if there is registration
 data included in the records requested that it may be limited by the allowing contracted party to only include registration data from the list of data elements in the chart? </span></i><u></u><u></u></p>
<p class="MsoNormal"><i><span style="font-size:11pt;color:black"> </span></i><u></u><u></u></p>
<p class="MsoNormal"><i><span style="font-size:11pt;color:black">Thank you,</span></i><u></u><u></u></p>
<p class="MsoNormal"><i><span style="font-size:11pt;color:black">ICANN Contractual Compliance</span></i><u></u><u></u></p>
<p class="MsoNormal"><span style="font-size:11pt"> </span><u></u><u></u></p>
<p class="MsoNormal"><span style="font-size:11pt">Best regards,<u></u><u></u></span></p>
<p class="MsoNormal"><span style="font-size:11pt"><u></u> <u></u></span></p>
<p class="MsoNormal"><span style="font-size:11pt">Caitlin, Berry and Marika<u></u><u></u></span></p>
<p class="MsoNormal"> <u></u><u></u></p>
</div>
</div>

_______________________________________________<br>
Gnso-epdp-team mailing list<br>
<a href="mailto:Gnso-epdp-team@icann.org" target="_blank">Gnso-epdp-team@icann.org</a><br>
<a href="https://mm.icann.org/mailman/listinfo/gnso-epdp-team" rel="noreferrer" target="_blank">https://mm.icann.org/mailman/listinfo/gnso-epdp-team</a></blockquote></div>