<html><head><meta http-equiv="Content-Type" content="text/html; charset=utf-8"></head><body style="word-wrap: break-word; -webkit-nbsp-mode: space; line-break: after-white-space;" class="">To Alan and Farzaneh:<div class=""><br class=""></div><div class="">Thanks for your comments. I believe I am in agreement with both of you but perhaps did not choose my words as carefully as I could have. </div><div class=""><br class=""></div><div class=""><br class=""></div><div class="">To Alan: </div><div class=""><br class=""></div><div class="">I agree that if there is a need to furnish data for an ICANN research purpose at some future point that it should be able to be done on short notice. I was thinking that we need some kind of signal - any kind of signal from OCTO that they are for this purpose also. It seems somewhat incongruous that some on the team are recommending this ‘purpose’ while OCTO is seemingly saying we don’t need it. I agree with you that the better answer would have been, “we don’t need it yet,” in order to give the proponents of this purpose a place to stand. My intent was that the Phase2 discussion would provide time to have that discussion with ICANN and come to that understanding. </div><div class=""><br class=""></div><div class="">Can we modify the addition at the end ("and the expression for the need of such data by ICANN”) to make that intent more clear? To me, it does not matter whether that sentence is included as I think ICANN will have to step up and support the Research Purpose if it is going to be included. </div><div class=""><br class=""></div><div class="">Maybe, "and the expression for the need of such data by ICANN,” becomes, “and the need for ICANN research as a purpose for processing registration data is supported by ICANN."</div><div class=""><br class=""></div><div class=""><br class=""></div><div class="">To Farzaneh:   </div><div class=""><br class=""></div><div class="">Yes, I think the letter from OCTO was clear. My characterization of uncertainty went to future need as Alan stated. I think the group might address the speculative issue by requiring that each request or set of requests pass the Art 6(1)f tests. (To Alan, that does not mean that the request can be satisfied on short notice. The ICANN request for data should be accompanied by the necessary demonstration and principles of data minimization and the like are satisfied.)</div><div class=""><br class=""></div><div class="">Perhaps the following should be reworded in some way: </div><div class=""><br class=""></div><div class="">So that, "it was unclear … whether OCTO required the use of personal data in its work.” </div><div class=""><br class=""></div><div class="">becomes, “OCTO has not yet made it clear whether it supports such a purpose,” or something like that. </div><div class=""><br class=""></div><div class=""><br class=""></div><div class=""><br class=""></div><div class="">Would these rewordings resolve the concerns raised?</div><div class=""><br class=""></div><div class="">At the end of the day, we need more time (i.e., Phase 2) to understand some legal issues and to have a conversation with ICANN regarding their appetite for processing data for a research purpose. I think a wide range of wording would preserve all the arguments that can be made. </div><div class=""><br class=""></div><div class="">Best regards,</div><div class=""><br class=""></div><div class="">Kurt</div><div class=""><br class=""></div><div class=""><div><br class=""><blockquote type="cite" class=""><div class="">On Feb 2, 2019, at 9:24 PM, farzaneh badii <<a href="mailto:farzaneh.badii@gmail.com" class="">farzaneh.badii@gmail.com</a>> wrote:</div><br class="Apple-interchange-newline"><div class=""><div dir="ltr" class=""><div dir="ltr" class=""><div dir="ltr" class=""><div dir="ltr" class=""><div dir="ltr" class=""><div class="gmail_default" style="font-family:verdana,sans-serif">Thank you Kurt.<br clear="all" class=""></div><div class="gmail_default" style="font-family:verdana,sans-serif"><br class=""></div><div class="gmail_default" style="font-family:verdana,sans-serif">I have a couple of points to make about the research purpose, in the report you mention that: </div><div class="gmail_default" style="font-family:verdana,sans-serif"><br class=""></div><div class="gmail_default" style="font-family:verdana,sans-serif"><div class="gmail_default">"The team continued to discuss the so-called purpose O. The Team agreed that, to include such a</div><div class="gmail_default">purpose, we would require:</div><div class="gmail_default"> some expression from ICANN (and OCTO in particular), that personal data was necessary to</div><div class="gmail_default">carry out OCTO’s mission, and"</div><div class="gmail_default"><br class=""></div><div class="gmail_default"><b class="">FB: </b>OCTO has said it does not need personal data for its research for now. While OCTO clearly said it does not need personal information to carry out its mission, how did we come to the conclusion that we need some expression from ICANN (and OCTO) in particular that personal data is necessary? Are we going to ask OCTO again? I have copy pasted their response at the end of this email.</div></div><div class="gmail_default" style="font-family:verdana,sans-serif"><br class=""></div><div class="gmail_default" style="font-family:verdana,sans-serif">[...]</div><div class="gmail_default"><div class="gmail_default" style="font-family:verdana,sans-serif"><br class=""></div><div class="gmail_default" style="font-family:verdana,sans-serif">The discussion led to the preliminary conclusions that, <u class="">it was unclear</u>:</div><div class="gmail_default" style="font-family:verdana,sans-serif"> whether OCTO required the use of personal data in its work</div><div class="gmail_default" style="font-family:verdana,sans-serif"><b class=""><br class=""></b></div><div class="gmail_default" style="font-family:verdana,sans-serif"><b class="">FB:</b> There is nothing unclear for now. OCTO has clearly said (as I cited them in various shape and form) that at the present they do not need personal information. In fact, as Benedict has been saying they will never need personal information for research. What they might need (in the future but <u class="">not now</u>)  is hashed personal data. To process that, some argue that, research should be an ICANN purpose. But there were objections to the speculative nature of this purpose. As some said during the meeting we cannot speculate what might be needed in the future for research. This observation needs to be recorded.</div><div class="gmail_default" style="font-family:verdana,sans-serif"><br class=""></div><div class="gmail_default" style="font-family:verdana,sans-serif"><b class="">Solution? </b>I think what should be discussed if the team wants to discuss in phase 2 is: is it legal to have purposes for processing data for <u class="">future "research"</u> that might need disclosure of <u class="gmail-">hashed</u> data (pseudonymized data)? can  the group reach  consensus over having a purpose of speculative nature? </div><div class="gmail_default" style="font-family:verdana,sans-serif"><br class=""></div><div class="gmail_default" style="font-family:verdana,sans-serif"><br class=""></div><div class="gmail_default" style="font-family:verdana,sans-serif">***</div><div class="gmail_default" style="font-family:verdana,sans-serif">Link: <a href="https://community.icann.org/display/EOTSFGRD/Input+from+ICANN+Org" class="">https://community.icann.org/display/EOTSFGRD/Input+from+ICANN+Org</a></div><div class="gmail_default" style="font-family:verdana,sans-serif">OCTO's response:</div><div class="gmail_default"><font face="verdana, sans-serif" class="">Also, in discussions that the EPDP Team has had regarding purposes, ICANN Office of the CTO (OCTO) has been mentioned. To inform the EPDP Team’s continued discussion on this topic, ICANN Org would like to <b class="">clarify that ICANN OCTO does not require personal data in domain name registration data for its work.</b> For example, OCTO’s Domain Abuse Activity Reporting (DAAR) project <<a href="https://www.icann.org/octo-ssr/daar" class="">https://www.icann.org/octo-ssr/daar</a>> uses only the registrar and nameserver information.</font><br class=""></div><div class="gmail_default" style="font-family:verdana,sans-serif"><br class=""></div></div><div class=""><div dir="ltr" class="gmail_signature"><div dir="ltr" class=""><div class=""><font face="verdana, sans-serif" class="">Farzaneh </font></div></div></div></div><br class=""></div></div></div></div></div><br class=""><div class="gmail_quote"><div dir="ltr" class="gmail_attr">On Fri, Feb 1, 2019 at 5:32 PM Kurt Pritz <<a href="mailto:kurt@kjpritz.com" class="">kurt@kjpritz.com</a>> wrote:<br class=""></div><blockquote class="gmail_quote" style="margin:0px 0px 0px 0.8ex;border-left:1px solid rgb(204,204,204);padding-left:1ex"><div style="overflow-wrap: break-word;" class="">Hi again everyone: <div class=""><br class=""></div><div class="">In a followup to yesterday’s email that proposed conclusions to four Recommendations, I am writing to provide one more. This Recommendation incorporates the Team’s latest verbally developed conclusions on the “Research Purpose. </div><div class=""><br class=""></div><div class="">As with the memoranda furnished yesterday, this one provides a brief summary of the latest discussion and then follows with proposed Final Report language: (1) a narrative describing the group discussion, and (2) an amended Recommendation - i.e., amended from the Initial Report version of the Recommendation. </div><div class=""><br class=""></div><div class="">As mentioned in the earlier emails, please review this revised wording with your groups and return to us by Monday 4 Feb if you believe a region or additional discussion is require -  so that we can put any this topic on the Tues/Wed/Thur agendas. Let me know if you have any questions, procedural or substantive.</div><div class=""><br class=""></div><div class="">I have one more paper to deliver to you - Recommendation 11 Data Retention. </div><div class=""><br class=""></div><div class="">Thanks again and best regards,</div><div class=""><br class=""></div><div class="">Kurt</div><div class=""><br class=""></div><div class=""></div></div><div style="overflow-wrap: break-word;" class=""><div class=""><br class=""><div class=""><br class=""><blockquote type="cite" class=""><div class="">Begin forwarded message:</div><br class="gmail-m_2238625779328687638Apple-interchange-newline"><div style="margin:0px" class=""><span style="font-family: -webkit-system-font, "Helvetica Neue", Helvetica, sans-serif;" class=""><b class="">From: </b></span><span style="font-family:-webkit-system-font,"Helvetica Neue",Helvetica,sans-serif" class="">Kurt Pritz <<a href="mailto:kurt@kjpritz.com" target="_blank" class="">kurt@kjpritz.com</a>><br class=""></span></div><div style="margin:0px" class=""><span style="font-family: -webkit-system-font, "Helvetica Neue", Helvetica, sans-serif;" class=""><b class="">Subject: </b></span><span style="font-family:-webkit-system-font,"Helvetica Neue",Helvetica,sans-serif" class=""><b class="">Revised Recommendations for (Final) Review - with attachments</b><br class=""></span></div><div style="margin:0px" class=""><span style="font-family: -webkit-system-font, "Helvetica Neue", Helvetica, sans-serif;" class=""><b class="">Date: </b></span><span style="font-family:-webkit-system-font,"Helvetica Neue",Helvetica,sans-serif" class="">January 31, 2019 at 8:31:45 PM PST<br class=""></span></div><div style="margin:0px" class=""><span style="font-family: -webkit-system-font, "Helvetica Neue", Helvetica, sans-serif;" class=""><b class="">To: </b></span><span style="font-family:-webkit-system-font,"Helvetica Neue",Helvetica,sans-serif" class="">EPDP <<a href="mailto:gnso-epdp-team@icann.org" target="_blank" class="">gnso-epdp-team@icann.org</a>><br class=""></span></div><br class=""><div class=""><div class="">Hello Everyone: <br class=""><br class="">Thanks again for your perseverance. And - thank you in advance for your spirit of cooperation and compromise in considering the attached. We have spent the last few days reviewing the transcripts and other records of our recent discussions and then amending the Final Report Recommendations - taking into account the Initial Report Recommendations, the small team work, the conclusions in Toronto and these last several meetings. <br class=""><br class="">The Recommendations included here are: <br class=""><br class="">Recommendation 5 - Data elements to be transferred from Registrars to Registries<br class="">Recommendation 10 - Email communication<br class="">Recommendation 12 - Reasonable Access<br class="">Recommendation 14 - Responsible Parties<br class=""><br class="">[Not included are Rec. 13 (sent earlier) and Rec. 11 and the Research Purpose (to be sent tomorrow.]<br class=""><br class="">Each of these documents has a brief forward containing a description of the pertinent discussion and an explanation for choosing the wording in the Recommendations. They each then contain the Recommendation as originally written and a redline of the proposed recommendation based on the most recent discussions.  Please read the entire documents (they are not long), and not just the recommendation itself.<br class=""><br class="">I am certainly not asking for you to stand silently by if you disagree with these Recommendations because they would negatively impact GDPR compliance. I am asking that you study the balancing that went into this and be ready to accept wording in cases where it does not match your own choice. <br class=""><br class="">Please review with your groups and return to us by Monday so that we can put any of these on the Tues/Wed/Thur agendas. <br class=""><br class="">Sincerely,<br class=""><br class="">Kurt<br class=""><br class=""><br class=""><br class=""><br class=""><br class=""><br class=""><br class=""><br class=""><br class=""><br class=""><br class=""></div></div></blockquote></div><br class=""></div></div>_______________________________________________<br class="">
Gnso-epdp-team mailing list<br class="">
<a href="mailto:Gnso-epdp-team@icann.org" target="_blank" class="">Gnso-epdp-team@icann.org</a><br class="">
<a href="https://mm.icann.org/mailman/listinfo/gnso-epdp-team" rel="noreferrer" target="_blank" class="">https://mm.icann.org/mailman/listinfo/gnso-epdp-team</a></blockquote></div>
</div></blockquote></div><br class=""></div></body></html>