<div dir="ltr"><div>Deasr Chfris</div><div>Thanks for replyx asnd comments</div><div>I have had problems with the qualifider such as " as appropriate " due to the fact that swe do not know who and how it swill be deciddd to be or nmot to be appropaiate .</div><div>I sughgest tzhat thde language in the Kurt^s edit is good if we add by either party or both parties as mutually agreed</div><div>Regards</div><div>Kavouss <br></div></div><br><div class="gmail_quote"><div class="gmail_attr" dir="ltr">On Mon, Feb 4, 2019 at 10:58 AM Chris Disspain <<a href="mailto:chris.disspain@board.icann.org">chris.disspain@board.icann.org</a>> wrote:<br></div><blockquote class="gmail_quote" style="margin:0px 0px 0px 0.8ex;padding-left:1ex;border-left-color:rgb(204,204,204);border-left-width:1px;border-left-style:solid"><div><div style="color:rgba(102,102,102,1);font-family:"Verdana","Verdana";font-size:10pt"><div style="-ms-word-wrap: break-word;">Hi Kurt,<div><br></div><div><div style="margin:0in 0in 0pt"><u></u><u></u></div><div style="margin:0in 0in 0pt">I think your suggested language below brings together all of the points of view. </div><div style="margin:0in 0in 0pt"><br></div><div style="margin:0in 0in 0pt">I do have one concern regarding the indemnification language “Indemnification clauses shall ensure that the risk for certain data processing is borne by either one or multiple parties that determine the purpose and means of the processing”. This goes beyond my understanding of ICANN’s plan to explore ways to possibly reduce risk to the contracted parties with respect to providing access to non-public WHOIS data through a unified access model. As currently drafted, I think the language might prove challenging when it comes time for the Board to consider this recommendation. </div><div style="margin:0in 0in 0pt"><br></div><div style="margin:0in 0in 0pt">Trang also raised a related question about indemnification where she noted that it’s not clear that liability should necessarily always rest with the party or parties that determine the purposes and means of processing, for example in the case of a data breach.</div><div style="margin:0in 0in 0pt"><u></u><u></u></div><div style="margin:0in 0in 0pt"><u></u> <u></u></div><div style="margin:0in 0in 0pt">I think both of these points could be addressed if the sentence were edited to say something to the effect of: “Indemnification should be addressed as appropriate as part of the arrangements between ICANN, registries, and registrars.” </div><div style="margin:0in 0in 0pt"><br></div><div style="margin:0in 0in 0pt">I hope this makes sense. Happy to discuss as always. <u></u><u></u></div><div style="margin:0in 0in 0pt"><u></u><u></u></div><div style="margin:0in 0in 0pt"><br></div><div style="margin:0in 0in 0pt"><br></div><div><span id="gmail-m_-5304521781412658925um_signature_marker_begin"><div style="color:rgb(102,102,102)"><div style="color:rgb(0,0,0);text-transform:none;text-indent:0px;letter-spacing:normal;text-decoration:none;word-spacing:0px;white-space:normal" dir="auto"><div><div style="color:rgb(102,102,102)"><div style="color:rgb(0,0,0);text-transform:none;text-indent:0px;letter-spacing:normal;word-spacing:0px;white-space:normal"><div style="color:rgb(0,0,0);text-transform:none;text-indent:0px;letter-spacing:normal;word-spacing:0px;white-space:normal"><p class="gmail-m_-5304521781412658925p2" style="margin:0px;color:rgb(148,67,251);text-transform:none;line-height:normal;text-indent:0px;letter-spacing:normal;font-style:normal;font-weight:normal;word-spacing:0px;white-space:normal">Cheers,</p><p class="gmail-m_-5304521781412658925p3" style="margin:0px;color:rgb(148,67,251);text-transform:none;line-height:normal;text-indent:0px;letter-spacing:normal;font-style:normal;font-weight:normal;word-spacing:0px;white-space:normal;min-height:16px"><br></p><p class="gmail-m_-5304521781412658925p2" style="margin:0px;color:rgb(148,67,251);text-transform:none;line-height:normal;text-indent:0px;letter-spacing:normal;font-style:normal;font-weight:normal;word-spacing:0px;white-space:normal">CD</p></div></div></div></div></div></div>

<span id="gmail-m_-5304521781412658925um_signature_marker_end"></span></span></div>
<div><br><blockquote type="cite"><div>On 30 Jan 2019, at 19:53, Kurt Pritz <<a href="mailto:kurt@kjpritz.com" target="_blank">kurt@kjpritz.com</a>> wrote:</div><br class="gmail-m_-5304521781412658925Apple-interchange-newline"><div><div style="-ms-word-wrap: break-word;">Hi Everyone: <div><br></div><div>To me, it seems as if we are in agreement with a set of principles and a variety of wordings will suit our purpose. </div><div><br></div><div>I believe we need to point directly  to the thorough work done by several of our team that indicates that JCAs are an appropriate solution in many of the data processing cases. Before we made any recommendation, we started with this analysis of data, purposes, etc. </div><div><br></div><div>I also have learned that the responsibilities of the parties (contracted parties and ICANN) will vary for each purpose even for each data processing step. There is analysis left to go. </div><div><br></div><div>Taking into account the Initial Report Recommendation, the work of the small group subsequent to that, and the comments on this list,  I’d like to settle on the following wording: </div><div><br></div><div>"The EPDP Team recommends that ICANN Org develop and implement any required data protection arrangements, as appropriate, with the Contracted Parties. In addition to the legally required components of such agreement, the agreement shall clearly specify the responsibilities of the respective parties for the processing activities as described therein. Indemnification clauses shall ensure that the risk for certain data processing is borne by either one or multiple parties that determine the purpose and means of the processing. Due consideration should be given to the analysis carried out by the EPDP Team ("Processors, Controllers, Co-Controllers and Joint Controllers," above in this Final Report).”</div><div><br></div><div>In addition, if Thomas or others wish to augment the analysis in the Initial Report with his email that are part of this chain (about avoiding liability), we should include that as an individual contribution to the team analysis.</div><div><br></div><div>It’s my hope we can accept this as a team.</div><div><br></div><div>Thanks for letting me weigh in on this and thank for the energy that’s gone into this discussion and the others.</div><div><br></div><div>Best regards,</div><div><br></div><div>Kurt</div><div><br></div><div><br><div><br><blockquote type="cite"><div>On Jan 30, 2019, at 11:22 AM, Heineman, Ashley <<a href="mailto:AHeineman@ntia.doc.gov" target="_blank">AHeineman@ntia.doc.gov</a>> wrote:</div><br class="gmail-m_-5304521781412658925Apple-interchange-newline"><div><div id="gmail-m_-5304521781412658925divtagdefaultwrapper" style="text-transform:none;text-indent:0px;letter-spacing:normal;font-family:Calibri,Helvetica,sans-serif;font-size:12pt;font-style:normal;font-weight:normal;text-decoration:none;word-spacing:0px;white-space:normal" dir="ltr"><div style="margin-top:0px;margin-bottom:0px">I won't belabor this, but just to correct the record, the USG does not ask that the recommendation be deleted.  It does however specifically express concern about the EPDP proposing a "specific legal vehicle (i.e., Joint Controller Agreement)."</div><br><br><div><hr style="width:785.95px;display:inline-block"><div id="gmail-m_-5304521781412658925divRplyFwdMsg" dir="ltr"><font face="Calibri, sans-serif" style="font-size:11pt"><b>From:</b><span class="gmail-m_-5304521781412658925Apple-converted-space"> </span>farzaneh badii <<a href="mailto:farzaneh.badii@gmail.com" target="_blank">farzaneh.badii@gmail.com</a>><br><b>Sent:</b><span class="gmail-m_-5304521781412658925Apple-converted-space"> </span>Wednesday, January 30, 2019 1:57 PM<br><b>To:</b><span class="gmail-m_-5304521781412658925Apple-converted-space"> </span>Heineman, Ashley<br><b>Cc:</b><span class="gmail-m_-5304521781412658925Apple-converted-space"> </span>Thomas Rickert; <a href="mailto:gnso-epdp-team@icann.org" target="_blank">gnso-epdp-team@icann.org</a><br><b>Subject:</b><span class="gmail-m_-5304521781412658925Apple-converted-space"> </span>Re: [Gnso-epdp-team] Recommendation 13 - Responsibilities of the Parties - email list discussion</font><div> </div></div><div><div dir="ltr"><div class="gmail-m_-5304521781412658925x_gmail_default" style="font-family:verdana,sans-serif"><div class="gmail-m_-5304521781412658925x_gmail_default"> it seems like USG has suggested deleting the whole recommendation. I do not see any other opposition against JCA.  h<a class="gmail-m_-5304521781412658925OWAAutoLink" id="gmail-m_-5304521781412658925LPlnk803711" style="color:rgb(17,85,204)">ttps://community.icann.org/display/EOTSFGRD/Public+Comment+Review+Tool?preview=/102139731/102139865/gnso-EPDP-pcrt-Initial-Report-REC13_20181228.docx</a></div><div class="gmail-m_-5304521781412658925x_gmail_default"><br></div><div class="gmail-m_-5304521781412658925x_gmail_default">Unless you <span class="gmail-m_-5304521781412658925x_gmail-gr_330 gmail-m_-5304521781412658925x_gmail-gr_ gmail-m_-5304521781412658925x_gmail-gr_inline_cards gmail-m_-5304521781412658925x_gmail-multiReplace gmail-m_-5304521781412658925x_gmail-Grammar gmail-m_-5304521781412658925x_gmail-gr-alert gmail-m_-5304521781412658925x_gmail-replaceWithoutSep gmail-m_-5304521781412658925x_gmail-only-ins gmail-m_-5304521781412658925x_gmail-gr_gramm gmail-m_-5304521781412658925x_gmail-gr_run_anim" id="gmail-m_-5304521781412658925x_gmail-330" style="color:inherit;font-size:inherit;border-bottom-color:transparent;border-bottom-width:2px;border-bottom-style:solid;display:inline;background-repeat:no-repeat no-repeat">agreed</span><span class="gmail-m_-5304521781412658925Apple-converted-space"> </span>on something during the F2F, I don't think we should remove JCA because of a single entity opposition - maybe staff can tell us if there have been other public comments specifically against JCA. </div><div class="gmail-m_-5304521781412658925x_gmail_default"><br></div></div><div><div class="gmail-m_-5304521781412658925x_gmail_signature" dir="ltr"><div dir="ltr"><div><font face="verdana, sans-serif">Farzaneh<span class="gmail-m_-5304521781412658925Apple-converted-space"> </span></font></div></div></div></div><br></div><br><div class="gmail-m_-5304521781412658925x_gmail_quote"><div class="gmail-m_-5304521781412658925x_gmail_attr" dir="ltr">On Wed, Jan 30, 2019 at 1:48 PM Heineman, Ashley <<a class="gmail-m_-5304521781412658925OWAAutoLink" id="gmail-m_-5304521781412658925LPlnk778282" href="mailto:AHeineman@ntia.doc.gov" target="_blank">AHeineman@ntia.doc.gov</a>> wrote:<br></div><blockquote class="gmail-m_-5304521781412658925x_gmail_quote" style="margin:0px 0px 0px 0.8ex;padding-left:1ex;border-left-color:rgb(204,204,204);border-left-width:1px;border-left-style:solid"><div><div>Attaching the narrative version of the USG comments should it be of interest.</div><div><br></div><div><br></div><div><br></div><div id="gmail-m_-5304521781412658925x_gmail-m_7180990775729884537composer_signature"><div style="color:rgb(87,87,87);font-size:13.6px" dir="auto">Sent from my Verizon, Samsung Galaxy smartphone</div></div><div><br></div><div><br></div><div>-------- Original message --------</div><div>From: "Heineman, Ashley" <<a class="gmail-m_-5304521781412658925OWAAutoLink" id="gmail-m_-5304521781412658925LPlnk296270" href="mailto:AHeineman@ntia.doc.gov" target="_blank">AHeineman@ntia.doc.gov</a>></div><div>Date: 1/30/19 13:44 (GMT-05:00)</div><div>To: farzaneh badii <<a class="gmail-m_-5304521781412658925OWAAutoLink" id="gmail-m_-5304521781412658925LPlnk307409" href="mailto:farzaneh.badii@gmail.com" target="_blank">farzaneh.badii@gmail.com</a>>, Thomas Rickert <<a href="mailto:epdp@gdpr.ninja" target="_blank">epdp@gdpr.ninja</a>></div><div>Cc:<span class="gmail-m_-5304521781412658925Apple-converted-space"> </span><a class="gmail-m_-5304521781412658925OWAAutoLink" id="gmail-m_-5304521781412658925LPlnk551405" href="mailto:gnso-epdp-team@icann.org" target="_blank">gnso-epdp-team@icann.org</a></div><div>Subject: Re: [Gnso-epdp-team] Recommendation 13 - Responsibilities of the Parties - email list discussion</div><div><br></div><div><div>For what it is worth,  the USG comments caution against getting into legal specifics as they pertain to agreements. </div><div><br></div><div><br></div><div><br></div><div id="gmail-m_-5304521781412658925x_gmail-m_7180990775729884537composer_signature"><div style="color:rgb(87,87,87);font-size:13.6px" dir="auto">Sent from my Verizon, Samsung Galaxy smartphone</div></div><div><br></div><div><br></div><div>-------- Original message --------</div><div>From: farzaneh badii <<a class="gmail-m_-5304521781412658925OWAAutoLink" id="gmail-m_-5304521781412658925LPlnk278139" href="mailto:farzaneh.badii@gmail.com" target="_blank">farzaneh.badii@gmail.com</a>></div><div>Date: 1/30/19 13:36 (GMT-05:00)</div><div>To: Thomas Rickert <<a href="mailto:epdp@gdpr.ninja" target="_blank">epdp@gdpr.ninja</a>></div><div>Cc:<span class="gmail-m_-5304521781412658925Apple-converted-space"> </span><a class="gmail-m_-5304521781412658925OWAAutoLink" id="gmail-m_-5304521781412658925LPlnk553879" href="mailto:gnso-epdp-team@icann.org" target="_blank">gnso-epdp-team@icann.org</a></div><div>Subject: Re: [Gnso-epdp-team] Recommendation 13 - Responsibilities of the Parties - email list discussion</div><div><br></div><div><div dir="ltr"><div class="gmail-m_-5304521781412658925x_gmail_default" style="font-family:verdana,sans-serif">I agree with Thomas.</div><div class="gmail-m_-5304521781412658925x_gmail_default" style="font-family:verdana,sans-serif"><br></div><div class="gmail-m_-5304521781412658925x_gmail_default" style="font-family:verdana,sans-serif"> I do not agree that we should be after giving "flexibility" to ICANN org and CPs. But since some public comments asked for such flexibility, then I think we should provide them a framework, the framework should consider ( as I gather from Alan and Thomas emails) legal, binding instruments that minimize the risk of fine and provides the appropriate and legal level of data protection for domain name registrants[ - sorry I am being sinful today].</div><div class="gmail-m_-5304521781412658925x_gmail_default" style="font-family:verdana,sans-serif">I can live with what Kristina has proposed [Personal opinion] But I also want to point out that no one in the public comments is against having JCA. So why we are changing that I do not know. I don't think JCA will take away flexibility (as .Chris suggests). If we want to give flexibility to org and CPs that is fine but we have to provide them with a set of criteria to work with. Otherwise, what is the point of this recommendation? They would have done agreements and contracts even without it. The law asks them to! <br></div><div class="gmail-m_-5304521781412658925x_gmail_default" style="font-family:verdana,sans-serif"><br></div><div class="gmail-m_-5304521781412658925x_gmail_default" style="font-family:verdana,sans-serif">As to Trang's point about indemnification, I am a little confused.  I didn't see any ICANN legal concern raised in the public comment, is this a new issue being raised now? Are we bringing new issues to the table? </div><div class="gmail-m_-5304521781412658925x_gmail_default" style="font-family:verdana,sans-serif"><br></div><div class="gmail-m_-5304521781412658925x_gmail_default" style="font-family:verdana,sans-serif"> </div><div class="gmail-m_-5304521781412658925x_gmail_default" style="font-family:verdana,sans-serif"><br></div><div class="gmail-m_-5304521781412658925x_gmail_default" style="font-family:verdana,sans-serif"><br></div><div class="gmail-m_-5304521781412658925x_gmail_default" style="font-family:verdana,sans-serif"><br></div><div class="gmail-m_-5304521781412658925x_gmail_default" style="font-family:verdana,sans-serif"><br></div><div class="gmail-m_-5304521781412658925x_gmail_default" style="font-family:verdana,sans-serif"><br></div><div class="gmail-m_-5304521781412658925x_gmail_default" style="font-family:verdana,sans-serif"><br></div><div class="gmail-m_-5304521781412658925x_gmail_default" style="font-family:verdana,sans-serif"><br></div><div class="gmail-m_-5304521781412658925x_gmail_default" style="font-family:verdana,sans-serif"><br></div><div class="gmail-m_-5304521781412658925x_gmail_default" style="font-family:verdana,sans-serif"><br></div><div><div class="gmail-m_-5304521781412658925x_gmail-m_7180990775729884537gmail_signature" dir="ltr"><div dir="ltr"><div><font face="verdana, sans-serif">Farzaneh<span class="gmail-m_-5304521781412658925Apple-converted-space"> </span></font></div></div></div></div><br></div><br><div class="gmail-m_-5304521781412658925x_gmail_quote"><div class="gmail-m_-5304521781412658925x_gmail_attr" dir="ltr">On Wed, Jan 30, 2019 at 12:41 PM Thomas Rickert <<a href="mailto:epdp@gdpr.ninja" target="_blank">epdp@gdpr.ninja</a>> wrote:<br></div><blockquote class="gmail-m_-5304521781412658925x_gmail_quote" style="margin:0px 0px 0px 0.8ex;padding-left:1ex;border-left-color:rgb(204,204,204);border-left-width:1px;border-left-style:solid"><div>All,<div>I still think it is a mistake to dilute the language from where we were before we published the initial report. We are in in the process of analyzing public comment and establishing whether the comments received require us to amend our report / recommendations. What we heard and read were primarily implementation issues, which - as I hope we can agree by now - must not guide our decision, but the actually circumstances. Additionally, we heard and read about concerns, but no alternative has been suggested that would be a better solution to what we agreed on earlier. To me, that does not require a change of our recommendation. We are replacing a concrete recommendation with something vague without good reason.</div><div><br></div><div>Also, the language in our initial report allows for a change of model as we had the language in there that our recommendation is subject to further legal analysis (or something to that effect).</div><div><br></div><div>Thus, the JCA approach should be the starting point and only be deviated from if there is a sufficiently robust alternative.</div><div><br></div><div>I trust what unites us is the interest in ensuring that no-one in the ICANN ecosystem will be fined. Let’s just imagine two scenarios:</div><div><br></div><div>1. We say joint controllers and in fact the parties are independent controllers</div><div><br></div><div>In this scenario, there should not be any risk for the parties at all. </div><div><br></div><div>The reason for this assumption is that the data flows between joint controllers need to be legally sound as between third parties (or independent controller for that matter). Also, JCAs provide probably the highest protection level for data subjects. </div><div><br></div><div>2. We go for independent controllers and in fact a joint controller scenario is present</div><div><br></div><div>In this case, legal requirements would not be fulfilled. There would be a breach that could be sanctioned. In a proceeding with a supervisory authority, the authority will surely review the documents publicly available, which are eg.:</div><div><br></div><div>- a letter from the Art 29 WP suggesting a joint controller scenario might be present</div><div>- a memo from Wilson Sonsini pointing in the direction of joint controllers</div><div>- a memo from Hamilton suggesting a joint controller scenario</div><div>- a memo from ICANN quoting from the above and concluding that it should be independent controllers nonetheless.</div><div><br></div><div>I am afraid that the authorities will then say that we could have known that joint controllers should be the way to go and that we increase the liability risk for everyone by not doing so. </div><div><br></div><div>In other words, we would need to have very good reasons not to go for a joint controller scenario. The language in the initial report ensures that. The revised language not much so.</div><div><br></div><div>Thanks for reading all this.</div><div><br></div><div>Best,</div><div>Thomas</div><div><br></div><div>PS - In practical terms, I think joint controller agreements can be operationalized without insurmountable difficulties. In the long run, we should apply for a code of conduct anyway and we could present a different approach than joint controllers. If there is blessing for an alternative form the authorities via that route or by means of a guidance or other confirmation, we can certainly take a different and potentially more light-weight approach.</div><div><br></div><div><div><br><blockquote type="cite"><div>Am 30.01.2019 um 14:40 schrieb Alan Woods <<a class="gmail-m_-5304521781412658925OWAAutoLink" id="gmail-m_-5304521781412658925LPlnk599829" href="mailto:alan@donuts.email" target="_blank">alan@donuts.email</a>>:</div><br class="gmail-m_-5304521781412658925x_gmail-m_7180990775729884537gmail-m_8182687114185143488Apple-interchange-newline"><div><div dir="ltr"><div dir="ltr"><div dir="ltr"><div dir="ltr">Dear all, <div><br></div><div>I am perplexed, if not a little bit frustrated by continuous tendency to wordsmith matters out of existence here. </div><div><br></div><div>So this end, and regardless of the ultimate settling of Roles and Responsibilities can we just go back to basic principles and remind ourselves of the GDPR's requirements: </div><div><br></div><div><b>Art 28:</b><span class="gmail-m_-5304521781412658925Apple-converted-space"> </span>(processor) "Processing by a processor shall be governed<span class="gmail-m_-5304521781412658925Apple-converted-space"> </span><b><u>by a contract or other legal act</u></b>"<i>[emphasis added] </i></div><div><b>Art 26:</b><span class="gmail-m_-5304521781412658925Apple-converted-space"> </span>(Joint Controllers) "They shall in a transparent manner determine their respective responsibilities for compliance with the obligations under this Regulation, in particular as regards the exercising of the rights of the data subject and their respective duties to provide the information referred to in Articles 13 and 14,<span class="gmail-m_-5304521781412658925Apple-converted-space"> </span><b><u>by means of an arrangement between them</u></b>" <i>[emphasis added] </i></div><div><br></div><div>I appreciate this is likely where Trang's suggestion is deriving from and I have no real issue with the concept of 'Arrangement' - but can we please be very clear, that as a contracted party, who's lead DPA is clearly going to be Ireland (as will also be the case for a number of other CPs), my interpretation MUST be led by the laws which will be applicable to me, which is the<span class="gmail-m_-5304521781412658925Apple-converted-space"> </span><a class="gmail-m_-5304521781412658925OWAAutoLink" id="gmail-m_-5304521781412658925LPlnk535997" href="http://www.irishstatutebook.ie/eli/2018/act/7/section/79/enacted/en/html#sec79" target="_blank">Data Protection Act, 2018</a>. Section 79. which states: </div><div><br></div><div>"  Where 2 or more controllers jointly determine the purposes and means of the processing of personal data (in this Part referred to as “joint controllers”), they shall determine their respective responsibilities for compliance with this Part in a transparent manner<b><u><span class="gmail-m_-5304521781412658925Apple-converted-space"> </span>by means of an agreement in writing between them</u></b>, save in so far as the said responsibilities are determined by the law of the European Union or the law of the State. <i>[emphasis added] </i></div><div><br></div><div>So regardless of whether or not we are considered Processors, Controllers or Joint controllers   at some point in time, CPs will require a Contract (or more correctly an addendum to our existing contracts) with ICANN, in writing, that governs the processing of data. </div><div><br></div><div>So long as it is clear, on the record, that whatever word is used, be it agreement, arrangement, or Ketubah, it means a legally binding instrument, then I'm fine with it. </div><div><br></div><div><br></div><div>Kind regards,</div><div><br></div><div>Alan</div><div><br></div><div><br></div><div><br></div><div><br></div><div><br></div><div><br></div><div><br></div><div><br clear="all"><div><div class="gmail-m_-5304521781412658925x_gmail-m_7180990775729884537gmail-m_8182687114185143488gmail_signature" dir="ltr"><div dir="ltr"><div><div dir="ltr"><div><div dir="ltr"><div><div dir="ltr"><div><table style="margin:10px 0px;padding:0px;border:currentColor"><tbody><tr><td style="padding:0px 7px 0px 0px;vertical-align:middle"><a class="gmail-m_-5304521781412658925OWAAutoLink" id="gmail-m_-5304521781412658925LPlnk825832" href="http://donuts.domains/" target="_blank" rel="nofollow"><img width="75" height="75" alt="Donuts Inc." src="https://storage.googleapis.com/signaturesatori/customer-C02zzlf7k/images/-54f9d8ac97e7f575bf497d10ac1f1aafafddf8afceab5f269d49034f01b3217b.png"></a></td><td style="padding:0px 7px 0px 0px;text-align:left;vertical-align:middle"><div style="line-height:17px;font-family:tahoma,sans-serif;font-size:14px;font-weight:bold"><span style="font-size:12px"><span style="font-family:arial,helvetica,sans-serif"><span style="color:rgb(51,51,51)">Alan Woods</span></span></span></div><div><span style="font-size:12px"><span style="font-family:arial,helvetica,sans-serif"><span style="color:rgb(51,51,51)">Senior Compliance & Policy Manager, Donuts Inc.</span></span></span><hr><span style="font-size:11px"><span style="font-family:arial,helvetica,sans-serif"><span style="color:rgb(51,51,51)">The Victorians, </span></span></span></div><div><font color="#333333" face="arial, helvetica, sans-serif"><span style="font-size:11px">15-18 Earlsfort Terrace<br style="background-color:rgb(34,34,34)">Dublin 2, County Dublin</span></font><br style="color:rgb(214,214,214);font-family:"open sans";font-size:12px;background-color:rgb(34,34,34)"><font color="#333333" face="arial, helvetica, sans-serif"><span style="font-size:11px">Ireland</span></font><br><span style="font-size:11px"><span style="font-family:arial,helvetica,sans-serif"></span></span><br><span style="line-height:36px"><a class="gmail-m_-5304521781412658925OWAAutoLink" id="gmail-m_-5304521781412658925LPlnk697040" href="https://www.facebook.com/donutstlds" target="_blank" rel="nofollow"><img src="http://storage.googleapis.com/signaturesatori/icons/facebook.png"></a>  <a class="gmail-m_-5304521781412658925OWAAutoLink" id="gmail-m_-5304521781412658925LPlnk806449" href="https://twitter.com/DonutsInc" target="_blank" rel="nofollow"><img src="http://storage.googleapis.com/signaturesatori/icons/twitter.png"></a>  </span><a class="gmail-m_-5304521781412658925OWAAutoLink" id="gmail-m_-5304521781412658925LPlnk495124" href="https://www.linkedin.com/company/donuts-inc" target="_blank" rel="nofollow"><span style="font-size:14px"><img src="http://storage.googleapis.com/signaturesatori/icons/linkedin.png"></span></a></div></td></tr></tbody></table><br></div><div><span style="font-family:Cambria,serif;font-size:12pt">Please NOTE: This electronic message, including any attachments, may include privileged, confidential and/or inside information owned by Donuts Inc. . </span><span style="font-family:Cambria,serif;font-size:12pt">Any distribution or use of this communication by anyone other than the intended recipient(s) is strictly prohibited and may be unlawful.  If you are not the intended recipient, please notify the sender by replying to this message and then delete it from your system. Thank you.</span><br></div></div></div></div></div></div></div></div></div></div><br></div></div></div></div></div><br><div class="gmail-m_-5304521781412658925x_gmail_quote"><div class="gmail-m_-5304521781412658925x_gmail_attr" dir="ltr">On Tue, Jan 29, 2019 at 1:18 AM Trang Nguyen <<a class="gmail-m_-5304521781412658925OWAAutoLink" id="gmail-m_-5304521781412658925LPlnk939217" href="mailto:trang.nguyen@icann.org" target="_blank">trang.nguyen@icann.org</a>> wrote:<br></div><blockquote class="gmail-m_-5304521781412658925x_gmail_quote" style="margin:0px 0px 0px 0.8ex;padding-left:1ex;border-left-color:rgb(204,204,204);border-left-width:1px;border-left-style:solid"><div lang="EN-US"><div class="gmail-m_-5304521781412658925x_gmail-m_7180990775729884537gmail-m_8182687114185143488gmail-m_6441758728418381503WordSection1"><div style="margin-top:0px;margin-bottom:0px"><span style="color:windowtext;font-family:Calibri,sans-serif;font-size:20pt">Thank you, Sarah and Kristina for circulating revised text for recommendation 13. We would like to make one additional suggestion: replace “…negotiates and enters into required data protection agreements…” with “…develop and implement any required data protection arrangements…” Referring to an “arrangement” instead of an “agreement” would provide greater flexibility during implementation, which might take the form of an agreement, a policy, or a specification. Accordingly, the following sentence should also refer to “arrangement” instead of “agreement.”<u></u><u></u></span></div><div style="margin-top:0px;margin-bottom:0px"><span style="color:windowtext;font-family:Calibri,sans-serif;font-size:20pt"><u></u><u></u></span></div><div style="margin-top:0px;margin-bottom:0px"><span style="color:windowtext;font-family:Calibri,sans-serif;font-size:20pt">Also, we would like to ask for clarity on the sentence regarding indemnification. Implementation discussions will work out the details of allocation of responsibility and liability and it’s not clear that liability should necessarily always rest with the party or parties that determine(s) the purposes and means of processing, for example in the case of a data breach. We look forward to additional discussions with the EPDP Team on this. <span class="gmail-m_-5304521781412658925Apple-converted-space"> </span><u></u><u></u></span></div><div style="margin-top:0px;margin-bottom:0px"><span style="color:windowtext;font-family:Calibri,sans-serif;font-size:20pt"><u></u> <u></u></span></div><div style="margin-top:0px;margin-bottom:0px"><span style="color:windowtext;font-family:Calibri,sans-serif;font-size:20pt">Dan and Trang<u></u><u></u></span></div><div style="margin-top:0px;margin-bottom:0px"><span style="color:windowtext;font-family:Calibri,sans-serif;font-size:20pt">ICANN Org Liaisons<u></u><u></u></span></div><div style="margin-top:0px;margin-bottom:0px"><span style="color:windowtext;font-family:Calibri,sans-serif;font-size:20pt"><u></u> <u></u></span></div><div style="border-style:solid none none;padding:3pt 0in 0in;border-top-color:rgb(181,196,223);border-top-width:1pt"><div style="margin-top:0px;margin-bottom:0px"><b><span style="font-size:20pt">From:<span class="gmail-m_-5304521781412658925Apple-converted-space"> </span></span></b><span style="font-size:20pt">Gnso-epdp-team <<a class="gmail-m_-5304521781412658925OWAAutoLink" id="gmail-m_-5304521781412658925LPlnk987638" href="mailto:gnso-epdp-team-bounces@icann.org" target="_blank">gnso-epdp-team-bounces@icann.org</a>> on behalf of "Rosette, Kristina via Gnso-epdp-team" <<a class="gmail-m_-5304521781412658925OWAAutoLink" id="gmail-m_-5304521781412658925LPlnk770849" href="mailto:gnso-epdp-team@icann.org" target="_blank">gnso-epdp-team@icann.org</a>><br><b>Reply-To:<span class="gmail-m_-5304521781412658925Apple-converted-space"> </span></b>"Rosette, Kristina" <<a class="gmail-m_-5304521781412658925OWAAutoLink" id="gmail-m_-5304521781412658925LPlnk452123" href="mailto:rosettek@amazon.com" target="_blank">rosettek@amazon.com</a>><br><b>Date:<span class="gmail-m_-5304521781412658925Apple-converted-space"> </span></b>Monday, January 28, 2019 at 5:14 PM<br><b>To:<span class="gmail-m_-5304521781412658925Apple-converted-space"> </span></b>"<a class="gmail-m_-5304521781412658925OWAAutoLink" id="gmail-m_-5304521781412658925LPlnk541157" href="mailto:gnso-epdp-team@icann.org" target="_blank">gnso-epdp-team@icann.org</a>" <<a class="gmail-m_-5304521781412658925OWAAutoLink" id="gmail-m_-5304521781412658925LPlnk243770" href="mailto:gnso-epdp-team@icann.org" target="_blank">gnso-epdp-team@icann.org</a>><br><b>Subject:<span class="gmail-m_-5304521781412658925Apple-converted-space"> </span></b>Re: [Gnso-epdp-team] Recommendation 13 - Responsibilities of the Parties - email list discussion<u></u><u></u></span></div></div><div><div style="margin-top:0px;margin-bottom:0px"><span style="color:windowtext;font-size:20pt"><u></u> <u></u></span></div></div><div style="margin-top:0px;margin-bottom:0px"><a name="m_-5304521781412658925_x_m_7180990775729884537_m_8182687114185143488_m_6441758728418381503__MailOriginalBody" class="gmail-m_-5304521781412658925OWAAutoLink" id="gmail-m_-5304521781412658925LPlnk543729"><span style="color:rgb(31,73,125);font-family:Calibri,sans-serif;font-size:20pt">All,</span></a><span><span style="font-size:20pt"><u></u><u></u></span></span></div><div style="margin-top:0px;margin-bottom:0px"><span><span style="color:rgb(31,73,125);font-family:Calibri,sans-serif;font-size:20pt"> </span></span><span><span style="font-size:20pt"><u></u><u></u></span></span></div><div style="margin-top:0px;margin-bottom:0px"><span><span style="color:rgb(31,73,125);font-family:Calibri,sans-serif;font-size:20pt">Subject to a friendly amendment, RySG supports the RrSG proposed text for Recommendation 13.  Our friendly amendment is to change “shall” to “should” in the 3<sup>rd</sup>sentence. <span class="gmail-m_-5304521781412658925Apple-converted-space"> </span></span></span><span><span style="font-size:20pt"><u></u><u></u></span></span></div><div style="margin-top:0px;margin-bottom:0px"><span><span style="color:rgb(31,73,125);font-family:Calibri,sans-serif;font-size:20pt"> </span></span><span><span style="font-size:20pt"><u></u><u></u></span></span></div><div style="margin-top:0px;margin-bottom:0px"><span><span style="color:rgb(31,73,125);font-family:Calibri,sans-serif;font-size:20pt">As revised, Recommendation 13 reads:</span></span><span><span style="font-size:20pt"><u></u><u></u></span></span></div><div style="margin-top:0px;margin-bottom:0px"><span><span style="color:rgb(31,73,125);font-family:Calibri,sans-serif;font-size:20pt"> </span></span><span><span style="font-size:20pt"><u></u><u></u></span></span></div><div style="margin-top:0px;margin-bottom:0px"><span><span style="font-family:Verdana,serif;font-size:20pt">The EPDP Team recommends that ICANN Org negotiates and enters into required data protection agreements, as appropriate, with the Contracted Parties. In addition to the legally required components of such agreement, the agreement shall specify the responsibilities of the respective parties for the processing activities as described therein. Indemnification clauses should ensure that the risk for certain data processing is borne by either one or multiple parties that determine the purpose and means of the processing. Due consideration should be given to the analysis carried out by the EPDP Team in its Final Report.</span></span><span><span style="font-size:20pt"><u></u><u></u></span></span></div><div style="margin-top:0px;margin-bottom:0px"><span><span style="color:rgb(31,73,125);font-family:Calibri,sans-serif;font-size:20pt">Kristina</span></span><span><span style="font-size:20pt"><u></u><u></u></span></span></div><div style="margin-top:0px;margin-bottom:0px"><span><span style="color:rgb(31,73,125);font-family:Calibri,sans-serif;font-size:11pt"> </span><u></u><u></u></span></div><div><div style="border-style:solid none none;padding:3pt 0in 0in;border-top-color:rgb(225,225,225);border-top-width:1pt"><div style="margin-top:0px;margin-bottom:0px"><span><b><span style="color:windowtext;font-family:Calibri,sans-serif;font-size:11pt">From:</span></b></span><span><span style="color:windowtext;font-family:Calibri,sans-serif;font-size:11pt"><span class="gmail-m_-5304521781412658925Apple-converted-space"> </span>Gnso-epdp-team [mailto:<a class="gmail-m_-5304521781412658925OWAAutoLink" id="gmail-m_-5304521781412658925LPlnk364445" href="mailto:gnso-epdp-team-bounces@icann.org" target="_blank">gnso-epdp-team-bounces@icann.org</a>]<span class="gmail-m_-5304521781412658925Apple-converted-space"> </span><b>On Behalf Of<span class="gmail-m_-5304521781412658925Apple-converted-space"> </span></b>Sarah Wyld<br><b>Sent:</b><span class="gmail-m_-5304521781412658925Apple-converted-space"> </span>Monday, January 28, 2019 3:29 PM<br><b>To:</b><span class="gmail-m_-5304521781412658925Apple-converted-space"> </span><a class="gmail-m_-5304521781412658925OWAAutoLink" id="gmail-m_-5304521781412658925LPlnk454019" href="mailto:gnso-epdp-team@icann.org" target="_blank">gnso-epdp-team@icann.org</a><br><b>Subject:</b><span class="gmail-m_-5304521781412658925Apple-converted-space"> </span>Re: [Gnso-epdp-team] Recommendation 13 - Responsibilities of the Parties - email list discussion</span><u></u><u></u></span></div></div></div><div style="margin-top:0px;margin-bottom:0px"><span> <u></u><u></u></span></div><div style="margin-top:0px;margin-bottom:0px"><span><span style="font-family:Verdana,serif;font-size:10pt">Hello All,</span><u></u><u></u></span></div><div style="margin-top:0px;margin-bottom:0px"><span><span style="font-family:Verdana,serif;font-size:10pt">Here is the RrSG's proposed text for Rec 13:</span><u></u><u></u></span></div><blockquote style="margin-top:5pt;margin-bottom:5pt"><div style="margin-top:0px;margin-bottom:0px"><span><span style="font-family:Verdana,serif;font-size:10pt">The EPDP Team recommends that ICANN Org negotiates and enters into required data protection agreements, as appropriate, with the Contracted Parties. In addition to the legally required components of such agreement, the agreement shall specify the responsibilities of the respective parties for the processing activities as described therein. Indemnification clauses shall ensure that the risk for certain data processing is borne by either one or multiple parties that determine the purpose and means of the processing. Due consideration should be given to the analysis carried out by the EPDP Team in its Final Report.</span><u></u><u></u></span></div></blockquote><div style="margin-top:0px;margin-bottom:0px"><span>The RrSG is aware that ICANN's status as controller, joint or independent, is not yet fully determined. As such, this proposed wording allows the flexibility to determine the appropriate type of data protection agreement following further input.<u></u><u></u></span></div><pre><span>-- <u></u><u></u></span></pre><pre><span>Sarah Wyld<u></u><u></u></span></pre><pre><span>Domains Product Team<u></u><u></u></span></pre><pre><span>Tucows<u></u><u></u></span></pre><pre><span>+1.416 535 0123 Ext. 1392<u></u><u></u></span></pre><pre><span> <u></u><u></u></span></pre><pre><span> <u></u><u></u></span></pre><div><div style="margin-top:0px;margin-bottom:0px"><span>On 1/23/2019 6:22 PM, Kurt Pritz wrote:<u></u><u></u></span></div></div><blockquote style="margin-top:5pt;margin-bottom:5pt"><div><div><div style="margin-top:0px;margin-bottom:0px"><span>Hi Everyone:<u></u><u></u></span></div><div style="margin-top:0px;margin-bottom:0px"><span>With the goal of progressing on issues via email, the leadership team has considered the discussion provided during the Toronto meeting and suggests the following compromise language to address the different positions expressed. (This is a resend of an earlier email with only the subject line of the email updated.)<u></u><u></u></span></div><div style="margin-top:0px;margin-bottom:0px"><span><b>Discussion</b> <u></u><u></u></span></div><div style="margin-top:0px;margin-bottom:0px"><span>The language below is the same language proposed by the small team that reviewed the comments, but modified: <u></u><u></u></span></div><ul type="disc"><li class="gmail-m_-5304521781412658925x_MsoNormal"><span>as suggested by Diane during the meeting to reflect that GDPR Art 28 is unlikely to apply in this situation, and<u></u><u></u></span></li><li class="gmail-m_-5304521781412658925x_MsoNormal"><span>by an addition (bracketed & bolded below) to reference the analysis in the Final Report that this team recommends the creation of Joint Controller Agreements, to appropriately influence the negotiation of GDPR-compliant agreements.<u></u><u></u></span></li></ul><div><div style="margin-top:0px;margin-bottom:0px"><span> <u></u><u></u></span></div></div><div style="margin-top:0px;margin-bottom:0px"><span>This language is intended to strike a balance between those preferring to leave some flexibility for ICANN Org and Contracted Parties to consider the appropriate agreements and those preferring to be specific about the type of agreement to be pursued.<u></u><u></u></span></div><div style="margin-top:0px;margin-bottom:0px"><span>I understand this is a complex topic that might require additional discussion but it is also possible that we cannot be dispositive on this issue prior to a lengthy contract formation discussion that extends well beyond our time frames. For that reason, we are taking the liberty of making this recommendation and hope you accept it in the spirit it is offered.<u></u><u></u></span></div><div style="margin-top:0px;margin-bottom:0px"><span><b>Proposed Recommendation #13 Language</b><u></u><u></u></span></div><div style="margin-top:0px;margin-bottom:0px"><span>The EPDP Team recommends that ICANN Org negotiates and enters into required data protection agreements such as a<span class="gmail-m_-5304521781412658925Apple-converted-space"> </span><s>Data Processing Agreement (GDPR Art. 28) or</s><span class="gmail-m_-5304521781412658925Apple-converted-space"> </span>Joint Controller Agreement (Art. 26), as appropriate, with the Contracted Parties. In addition to the legally required components of such agreement, the agreement shall specify the responsibilities of the respective parties for the processing activities as described therein. Indemnification clauses shall ensure that the risk for certain data processing is borne by either one or multiple parties that determine the purpose and means of the processing. [<b>Due consideration should be given to the analysis carried out by the EPDP Team in its Final Report.</b>]<u></u><u></u></span></div><div style="margin-top:0px;margin-bottom:0px"><span><b>Action:</b> <u></u><u></u></span></div><div style="margin-top:0px;margin-bottom:0px"><span>Please indicate on the mailing list whether you have any concerns about these modifications and/or what other aspects of this recommendation should be discussed.<u></u><u></u></span></div><div style="margin-top:0px;margin-bottom:0px"><span>Deadline: Monday, 28 January, additional email discussion might follow depending on responses. <u></u><u></u></span></div><div style="margin-top:0px;margin-bottom:0px"><span>Sincerely,<u></u><u></u></span></div><div style="margin-top:0px;margin-bottom:0px"><span>Kurt<u></u><u></u></span></div><div style="margin-top:0px;margin-bottom:0px"><span> <u></u><u></u></span></div></div></div><div style="margin-top:0px;margin-bottom:0px"><span><br><br><br><u></u><u></u></span></div><pre><span>_______________________________________________<u></u><u></u></span></pre><pre><span>Gnso-epdp-team mailing list<u></u><u></u></span></pre><pre><span></span><a class="gmail-m_-5304521781412658925OWAAutoLink" id="gmail-m_-5304521781412658925LPlnk915732" href="mailto:Gnso-epdp-team@icann.org" target="_blank"><span>Gnso-epdp-team@icann.org</span><span></span></a><span><u></u><u></u></span></pre><pre><span></span><a class="gmail-m_-5304521781412658925OWAAutoLink" id="gmail-m_-5304521781412658925LPlnk995341" href="https://mm.icann.org/mailman/listinfo/gnso-epdp-team" target="_blank"><span>https://mm.icann.org/mailman/listinfo/gnso-epdp-team</span><span></span></a><span><u></u><u></u></span></pre></blockquote></div></div>_______________________________________________<br>Gnso-epdp-team mailing list<br><a class="gmail-m_-5304521781412658925OWAAutoLink" id="gmail-m_-5304521781412658925LPlnk599245" href="mailto:Gnso-epdp-team@icann.org" target="_blank">Gnso-epdp-team@icann.org</a><br><a class="gmail-m_-5304521781412658925OWAAutoLink" id="gmail-m_-5304521781412658925LPlnk202388" href="https://mm.icann.org/mailman/listinfo/gnso-epdp-team" target="_blank" rel="noreferrer">https://mm.icann.org/mailman/listinfo/gnso-epdp-team</a></blockquote></div>_______________________________________________<br>Gnso-epdp-team mailing list<br><a class="gmail-m_-5304521781412658925OWAAutoLink" id="gmail-m_-5304521781412658925LPlnk756210" href="mailto:Gnso-epdp-team@icann.org" target="_blank">Gnso-epdp-team@icann.org</a><br><a class="gmail-m_-5304521781412658925OWAAutoLink" id="gmail-m_-5304521781412658925LPlnk500276" href="https://mm.icann.org/mailman/listinfo/gnso-epdp-team" target="_blank">https://mm.icann.org/mailman/listinfo/gnso-epdp-team</a></div></blockquote></div><br></div></div>_______________________________________________<br>Gnso-epdp-team mailing list<br><a class="gmail-m_-5304521781412658925OWAAutoLink" id="gmail-m_-5304521781412658925LPlnk797866" href="mailto:Gnso-epdp-team@icann.org" target="_blank">Gnso-epdp-team@icann.org</a><br><a class="gmail-m_-5304521781412658925OWAAutoLink" id="gmail-m_-5304521781412658925LPlnk429427" href="https://mm.icann.org/mailman/listinfo/gnso-epdp-team" target="_blank" rel="noreferrer">https://mm.icann.org/mailman/listinfo/gnso-epdp-team</a></blockquote></div></div></div></div></blockquote></div></div></div></div><span style="text-transform:none;text-indent:0px;letter-spacing:normal;font-family:Helvetica;font-size:12px;font-style:normal;font-weight:normal;text-decoration:none;word-spacing:0px;float:none;display:inline;white-space:normal">_______________________________________________</span><br style="text-transform:none;text-indent:0px;letter-spacing:normal;font-family:Helvetica;font-size:12px;font-style:normal;font-weight:normal;text-decoration:none;word-spacing:0px;white-space:normal"><span style="text-transform:none;text-indent:0px;letter-spacing:normal;font-family:Helvetica;font-size:12px;font-style:normal;font-weight:normal;text-decoration:none;word-spacing:0px;float:none;display:inline;white-space:normal">Gnso-epdp-team mailing list</span><br style="text-transform:none;text-indent:0px;letter-spacing:normal;font-family:Helvetica;font-size:12px;font-style:normal;font-weight:normal;text-decoration:none;word-spacing:0px;white-space:normal"><span style="text-transform:none;text-indent:0px;letter-spacing:normal;font-family:Helvetica;font-size:12px;font-style:normal;font-weight:normal;text-decoration:none;word-spacing:0px;float:none;display:inline;white-space:normal"><a href="mailto:Gnso-epdp-team@icann.org" target="_blank">Gnso-epdp-team@icann.org</a></span><br style="text-transform:none;text-indent:0px;letter-spacing:normal;font-family:Helvetica;font-size:12px;font-style:normal;font-weight:normal;text-decoration:none;word-spacing:0px;white-space:normal"><span style="text-transform:none;text-indent:0px;letter-spacing:normal;font-family:Helvetica;font-size:12px;font-style:normal;font-weight:normal;text-decoration:none;word-spacing:0px;float:none;display:inline;white-space:normal"><a href="https://mm.icann.org/mailman/listinfo/gnso-epdp-team" target="_blank">https://mm.icann.org/mailman/listinfo/gnso-epdp-team</a></span></div></blockquote></div><br></div></div>_______________________________________________<br>Gnso-epdp-team mailing list<br><a href="mailto:Gnso-epdp-team@icann.org" target="_blank">Gnso-epdp-team@icann.org</a><br><a href="https://mm.icann.org/mailman/listinfo/gnso-epdp-team" target="_blank">https://mm.icann.org/mailman/listinfo/gnso-epdp-team</a></div></blockquote></div><br></div></div></div></div>
_______________________________________________<br>
Gnso-epdp-team mailing list<br>
<a href="mailto:Gnso-epdp-team@icann.org" target="_blank">Gnso-epdp-team@icann.org</a><br>
<a href="https://mm.icann.org/mailman/listinfo/gnso-epdp-team" target="_blank" rel="noreferrer">https://mm.icann.org/mailman/listinfo/gnso-epdp-team</a></blockquote></div>