<div dir="ltr">I disagree Alan, <div><br></div><div>Speaking in my own capacity, (not as registries, as I have not canvassed them) what we call something here is especially important in light of the fact we are making reference to a specific legal framework, i.e. data protection with  due regard to the GDPR, and where that framework (GDPR) is principles based ; the principles of access and disclosure are wholly separate and distinct.  We must ensure our work supports clarity - clarity (to the data subject) but also clarity for the intended user of the UDM so as to prevent erroneous requests from those claiming a right of access, when in fact they are making a request for disclosure. IMHO We should just get used to calling it disclosure.</div><div><br></div><div>Noting your comment re data subject requests, let's be clear that the data subject can request access to their data from<b><u> any</u></b> controller in the process (and indeed from the processor,  who should have contractual obligations to the controller on how to refer to them). This is a wholly separate, and legally speaking, a much more vital process (which attracts the heftier level of fines). The UDM, which concerns itself with the minimum data set, which is a mere subset of the data that a data subject access request may encompass.  So we should actually be be very, very clear not to confuse the two. As an aside, a centralized UDM will also need to feed into, support and form part of the individual controllers response to Data Access Requests... but that is a later and thornier issue that where we are currently at.</div><div><br></div><div>Kind regards,</div><div><br></div><div>Alan </div><div><br></div><div><br clear="all"><div><div dir="ltr" class="m_-5556045498917989323m_-7265673551195474928gmail_signature" data-smartmail="gmail_signature"><div dir="ltr"><div><div dir="ltr"><div><div dir="ltr"><div><div dir="ltr"><div><table style="padding:0px;margin:10px 0;border:none"><tbody><tr><td style="vertical-align:middle;padding:0px 7px 0px 0px"><a href="http://donuts.domains" rel="nofollow" target="_blank"><img alt="Donuts Inc." height="75" src="https://storage.googleapis.com/signaturesatori/customer-C02zzlf7k/images/-54f9d8ac97e7f575bf497d10ac1f1aafafddf8afceab5f269d49034f01b3217b.png" width="75"></a></td><td style="vertical-align:middle;padding:0px 7px 0px 0px;text-align:left">
                        <div style="font-family:'tahoma',sans-serif;font-size:14px;line-height:17px;font-weight:bold;color:black"><span style="font-size:12px"><span style="font-family:'arial','helvetica',sans-serif"><span style="color:rgb(51,51,51)">Alan Woods</span></span></span></div>

                        <div><span style="font-size:12px"><span style="font-family:'arial','helvetica',sans-serif"><span style="color:#333333">Senior Compliance & Policy Manager, Donuts Inc.</span></span></span>

                        <hr><span style="font-size:11px"><span style="font-family:'arial','helvetica',sans-serif"><span style="color:#333333">The Victorians, </span></span></span></div><div><font color="#333333" face="arial, helvetica, sans-serif"><span style="font-size:11px">15-18 Earlsfort Terrace<br style="background-color:rgb(34,34,34)">
                        Dublin 2, County Dublin</span></font><br style="color:rgb(214,214,214);font-family:'open sans';font-size:12px;background-color:rgb(34,34,34)"><font color="#333333" face="arial, helvetica, sans-serif"><span style="font-size:11px">
                        Ireland</span></font><br>
                        <span style="font-size:11px"><span style="font-family:'arial','helvetica',sans-serif"></span></span><br>
                        <span style="line-height:36px"><a href="https://www.facebook.com/donutstlds" rel="nofollow" target="_blank"><img src="http://storage.googleapis.com/signaturesatori/icons/facebook.png"></a>  <a href="https://twitter.com/DonutsInc" rel="nofollow" target="_blank"><img src="http://storage.googleapis.com/signaturesatori/icons/twitter.png"></a>  </span><a href="https://www.linkedin.com/company/donuts-inc" rel="nofollow" target="_blank"><span style="font-size:14px"><img src="http://storage.googleapis.com/signaturesatori/icons/linkedin.png"></span></a></div>
                        </td></tr></tbody></table><br>
</div><div><span style="font-size:12pt;font-family:Cambria,serif">Please NOTE: This electronic message, including any attachments, may include privileged, confidential and/or inside information owned by Donuts Inc. . </span><span style="font-size:12pt;font-family:Cambria,serif">Any distribution or use of this communication by anyone other than the intended recipient(s) is strictly prohibited and may be unlawful.  If you are not the intended recipient, please notify the sender by replying to this message and then delete it from your system. Thank you.</span><br></div></div></div></div></div></div></div></div></div></div><br></div></div><br><div class="gmail_quote"><div dir="ltr" class="gmail_attr">On Fri, May 17, 2019 at 2:28 PM Alan Greenberg <<a href="mailto:alan.greenberg@mcgill.ca" target="_blank">alan.greenberg@mcgill.ca</a>> wrote:<br></div><blockquote class="gmail_quote" style="margin:0px 0px 0px 0.8ex;border-left:1px solid rgb(204,204,204);padding-left:1ex">



<div>
Of course there will be rules associated with any such transfer and that will even apply to the data subject - someone will need to have a process by which the subject suitably identifies themselves to establish that they do have a legitimate right to that
 information. My point is that debating calling accessing or disclosing or widgetting or blivoting does not further our real work, and that for any transfer, there is a sender and receiver.<br>
<br>
Alan<br>
<br>
At 17/05/2019 05:21 AM, Mueller, Milton L wrote:<br>
<blockquote type="cite" class="gmail-m_-5556045498917989323gmail-m_-7265673551195474928gmail-m_8166763659541514618cite">I want to differ a bit with Alan?s analysis below.
<br>
 <br>
Access typically denotes a more general right to get something when one wants it. When I buy a subscription to a mobile phone service I am buying ?access? to the network whenever I want to use it. A distinction between access demand and usage demand is a staple
 of information and communication economics. <br>
 <br>
In this regard, as Janis?s slide correctly stated, in data protection law and policy the right of access usually refers to the right of a data _<i>subject</i>_ to inspect their data to ensure its accuracy. This is a broader, less conditional right than, say,
 the interest of a trademark holder in seeing a third party?s domain name registration data. The trademark holders occasionally have a legitimate interest to see redacted data of a suspected infringer. What the trademark holder wants is the disclosure of contact
 data he or she  needs to serve legal process or to ascertain the legitimacy of the name?s use.  The trademark holder does _<i>not</i>_ have a right of access to any and all registration data; he has disclosure rights.<br>
 <br>
So the insistence on the use of the term ?disclosure? rather than ?access? is not arbitrary, and we don?t solve it with A/D. They are fundamentally different concepts and we need to keep them distinct. There are important differences in using one name or the
 other. whether we are talking UDM or some other form of DM when we talk about third parties we are talking about a disclosure model, not an access model.<br>
 <br>
<b>From:</b> Gnso-epdp-team <<a href="mailto:gnso-epdp-team-bounces@icann.org" target="_blank">gnso-epdp-team-bounces@icann.org</a>> <b>On Behalf Of </b>
Alan Greenberg<br>
<b>Sent:</b> Wednesday, May 15, 2019 11:07 PM<br>
<b>To:</b> GNSO EPDP <<a href="mailto:gnso-epdp-team@icann.org" target="_blank">gnso-epdp-team@icann.org</a>><br>
<b>Subject:</b> [Gnso-epdp-team] Access vs Disclosure and Centralized vs Decentralized<br>
 <br>
I would find the discussions of these two issues quite humorous if it was not for how much time we have and will spend on them, and the fact that the debates will take time and effort away from real issues.<br>
<br>
<b>Access vs Disclosure<br>
<br>
</b>They are the same thing, but from different perspectives. From the perspective of the entity holding the data (primarily the contracted parties in our case), information they hold and may be responsible for is being "disclosed". From the perspective of
 the entity requesting the data, it is a matter of them "accessing" it.<br>
<br>
We can certainly define new meanings for these words as suggested on slide 3. But long experience has shown that when you attempt to define existing words in a way that is different from the dictionary meaning (ie {"access" is only for the data subject) people
 always revert back to the dictionary definitions and cause untold confusion.<br>
<br>
<b>Centralized vs Decentralized<br>
<br>
</b>Any real world solution that will be usable by those who will need data, and be supportable by those who hold the data, will have components that are decentralized and components that a centralized (and yet perhaps replicated for reliability). For example
 there will likely be common places at which to make a request, and accreditation for a given type of requestor may be centralized, yet the data will almost certainly reside in highly decentralized places.
<br>
<br>
Let's focus on how the work will be done and not worry about global labels.<br>
<br>
Alan</blockquote>
</div>

_______________________________________________<br>
Gnso-epdp-team mailing list<br>
<a href="mailto:Gnso-epdp-team@icann.org" target="_blank">Gnso-epdp-team@icann.org</a><br>
<a href="https://mm.icann.org/mailman/listinfo/gnso-epdp-team" rel="noreferrer" target="_blank">https://mm.icann.org/mailman/listinfo/gnso-epdp-team</a></blockquote></div>