<html>
<head>
<meta http-equiv="Content-Type" content="text/html; charset=Windows-1252">
</head>
<body>
<p><font size="+1"><font face="Lucida Grande">The problem, based on our experience in both the RDS and the Phase one of EPDP, is that several parties tend to conflate the use of the term and help themselves to a legal right that does not exist.  We are actually
 trying to draft a policy that is compliant with and gives effect to legal obligations, it is customary to continue to use the legal terms correctly in the drafting of policy.</font></font></p>
<p><font size="+1"><font face="Lucida Grande">This is not to detract in any from the legitimate purposes of the parties who wish to obtain data.</font></font></p>
<p><font size="+1"><font face="Lucida Grande">A further complication of the term "access" is that the long history of ICANN providing free public access (as opposed to the kind of access one has a right to under data protection law, which is often circumscribed
 by legal restrictions, cost, or supervision (e.g. prisoners getting access to their files)) further adds to confusion in our common understanding of the term.  We would strongly encourage us using the term "access" as it is used in the GDPR, to avoid all this
 confusion and conflation of meanings.<br>
</font></font></p>
<p><font size="+1"><font face="Lucida Grande">Stephanie Perrin</font></font><br>
</p>
<div class="moz-cite-prefix">On 2019-05-26 02:47, jk wrote:<br>
</div>
<blockquote type="cite" cite="mid:000901d5138e$da7fccb0$8f7f6610$@gmail.com">
<meta name="Generator" content="Microsoft Word 15 (filtered
        medium)">
<!--[if !mso]><style>v\:* {behavior:url(#default#VML);}
o\:* {behavior:url(#default#VML);}
w\:* {behavior:url(#default#VML);}
.shape {behavior:url(#default#VML);}
</style><![endif]--><style><!--
/* Font Definitions */
@font-face
        {font-family:"Cambria Math";
        panose-1:2 4 5 3 5 4 6 3 2 4;}
@font-face
        {font-family:Calibri;
        panose-1:2 15 5 2 2 2 4 3 2 4;}
/* Style Definitions */
p.MsoNormal, li.MsoNormal, div.MsoNormal
        {margin:0in;
        margin-bottom:.0001pt;
        font-size:11.0pt;
        font-family:"Calibri",sans-serif;}
a:link, span.MsoHyperlink
        {mso-style-priority:99;
        color:#0563C1;
        text-decoration:underline;}
a:visited, span.MsoHyperlinkFollowed
        {mso-style-priority:99;
        color:#954F72;
        text-decoration:underline;}
p.MsoListParagraph, li.MsoListParagraph, div.MsoListParagraph
        {mso-style-priority:34;
        margin-top:0in;
        margin-right:0in;
        margin-bottom:0in;
        margin-left:.5in;
        margin-bottom:.0001pt;
        font-size:11.0pt;
        font-family:"Calibri",sans-serif;}
span.EmailStyle18
        {mso-style-type:personal;
        font-family:"Calibri",sans-serif;
        color:windowtext;}
span.EmailStyle19
        {mso-style-type:personal-reply;
        font-family:"Calibri",sans-serif;
        color:#1F497D;}
.MsoChpDefault
        {mso-style-type:export-only;
        font-size:10.0pt;}
@page WordSection1
        {size:8.5in 11.0in;
        margin:1.0in 1.0in 1.0in 1.0in;}
div.WordSection1
        {page:WordSection1;}
/* List Definitions */
@list l0
        {mso-list-id:328598334;
        mso-list-type:hybrid;
        mso-list-template-ids:-1695125456 67698703 67698713 67698715 67698703 67698713 67698715 67698703 67698713 67698715;}
@list l0:level1
        {mso-level-tab-stop:none;
        mso-level-number-position:left;
        text-indent:-.25in;}
@list l0:level2
        {mso-level-number-format:alpha-lower;
        mso-level-tab-stop:none;
        mso-level-number-position:left;
        text-indent:-.25in;}
@list l0:level3
        {mso-level-number-format:roman-lower;
        mso-level-tab-stop:none;
        mso-level-number-position:right;
        text-indent:-9.0pt;}
@list l0:level4
        {mso-level-tab-stop:none;
        mso-level-number-position:left;
        text-indent:-.25in;}
@list l0:level5
        {mso-level-number-format:alpha-lower;
        mso-level-tab-stop:none;
        mso-level-number-position:left;
        text-indent:-.25in;}
@list l0:level6
        {mso-level-number-format:roman-lower;
        mso-level-tab-stop:none;
        mso-level-number-position:right;
        text-indent:-9.0pt;}
@list l0:level7
        {mso-level-tab-stop:none;
        mso-level-number-position:left;
        text-indent:-.25in;}
@list l0:level8
        {mso-level-number-format:alpha-lower;
        mso-level-tab-stop:none;
        mso-level-number-position:left;
        text-indent:-.25in;}
@list l0:level9
        {mso-level-number-format:roman-lower;
        mso-level-tab-stop:none;
        mso-level-number-position:right;
        text-indent:-9.0pt;}
ol
        {margin-bottom:0in;}
ul
        {margin-bottom:0in;}
--></style><!--[if gte mso 9]><xml>
<o:shapedefaults v:ext="edit" spidmax="1026" />
</xml><![endif]--><!--[if gte mso 9]><xml>
<o:shapelayout v:ext="edit">
<o:idmap v:ext="edit" data="1" />
</o:shapelayout></xml><![endif]-->
<div class="WordSection1">
<p class="MsoNormal"><span style="color:#1F497D">Milton,<o:p></o:p></span></p>
<p class="MsoNormal"><span style="color:#1F497D"><o:p> </o:p></span></p>
<p class="MsoNormal"><span style="color:#1F497D">Can’t we think in terms of access as  right (for data subjects) and access of third parties to non-private data per established procedure.<o:p></o:p></span></p>
<p class="MsoNormal"><span style="color:#1F497D">On the former, you gave full justification in your e-mail.<o:p></o:p></span></p>
<p class="MsoNormal"><span style="color:#1F497D">For the latter, for example, LEA may get access to full or limited set of data by a court warrant. Other groups may too as a result of a certain established policy and process.<o:p></o:p></span></p>
<p class="MsoNormal"><span style="color:#1F497D">For the sake of our exercise, precise legal definition is not essential, but rather common understanding.  <o:p></o:p></span></p>
<p class="MsoNormal"><span style="color:#1F497D"><o:p> </o:p></span></p>
<p class="MsoNormal"><span style="color:#1F497D">Just a thought<o:p></o:p></span></p>
<p class="MsoNormal"><span style="color:#1F497D">JK<o:p></o:p></span></p>
<p class="MsoNormal"><a name="_MailEndCompose" moz-do-not-send="true"><span style="color:#1F497D"><o:p> </o:p></span></a></p>
<div>
<div style="border:none;border-top:solid #E1E1E1
            1.0pt;padding:3.0pt 0in 0in 0in">
<p class="MsoNormal"><b>From:</b> Gnso-epdp-team [<a class="moz-txt-link-freetext" href="mailto:gnso-epdp-team-bounces@icann.org">mailto:gnso-epdp-team-bounces@icann.org</a>]
<b>On Behalf Of </b>Mueller, Milton L<br>
<b>Sent:</b> Saturday, May 25, 2019 3:04 PM<br>
<b>To:</b> <a class="moz-txt-link-abbreviated" href="mailto:gnso-epdp-team@icann.org">
gnso-epdp-team@icann.org</a><br>
<b>Subject:</b> [Gnso-epdp-team] Access definition<o:p></o:p></p>
</div>
</div>
<p class="MsoNormal"><o:p> </o:p></p>
<p class="MsoNormal">Here is the definition of “access” in the GDPR. <o:p></o:p></p>
<p class="MsoNormal">Article 15, EU GDPR, "Right of access by the data subject"<o:p></o:p></p>
<p class="MsoListParagraph" style="text-indent:-.25in;mso-list:l0 level1 lfo2"><!--[if !supportLists]--><span style="mso-list:Ignore">1.<span style="font:7.0pt
              "Times New Roman"">      
</span></span><!--[endif]-->The data subject shall have the right to obtain from the controller confirmation as to whether or not personal data concerning him or her are being processed, and, where that is the case, access to the personal data and the following
 information:<o:p></o:p></p>
<p class="MsoNormal" style="margin-left:.5in">(a) the purposes of the processing;<o:p></o:p></p>
<p class="MsoNormal" style="margin-left:.5in">(b) the categories of personal data concerned;<o:p></o:p></p>
<p class="MsoNormal" style="margin-left:.5in">(c) the recipients or categories of recipient to whom the personal data have been or will be disclosed, in particular recipients in third countries or international organisations;
<o:p></o:p></p>
<p class="MsoNormal" style="margin-left:.5in">(d) where possible, the envisaged period for which the personal data will be stored, or, if not possible, the criteria used to determine that period;
<o:p></o:p></p>
<p class="MsoNormal" style="margin-left:.5in">(e) the existence of the right to request from the controller rectification or erasure of personal data or restriction of processing of personal data concerning the data subject or to object to such processing;
<o:p></o:p></p>
<p class="MsoNormal" style="margin-left:.5in">(f) the right to lodge a complaint with a supervisory authority;
<o:p></o:p></p>
<p class="MsoNormal" style="margin-left:.5in">(g) where the personal data are not collected from the data subject, any available information as to their source;<o:p></o:p></p>
<p class="MsoNormal" style="margin-left:.5in">(h) the existence of automated decision-making, including profiling, referred to in Article 22(1) and (4) and, at least in those cases, meaningful information about the logic involved, as well as the significance
 and the envisaged consequences of such processing for the data subject.<o:p></o:p></p>
<p class="MsoNormal"><a href="http://www.privacy-regulation.eu/en/article-15-right-of-access-by-the-data-subject-GDPR.htm" moz-do-not-send="true">http://www.privacy-regulation.eu/en/article-15-right-of-access-by-the-data-subject-GDPR.htm</a><o:p></o:p></p>
<p class="MsoNormal"><o:p> </o:p></p>
<p class="MsoNormal">It is abundantly clear that legally, “access” refers to a general and unconditional right of the data subject to see data about themselves and to understand the provenance of the data a processor or controller has about themselves.
<o:p></o:p></p>
<p class="MsoNormal"><o:p> </o:p></p>
<p class="MsoNormal">For the sake of legal accuracy, clarity, and avoidance of confusion let us cease confusing third party disclosure rights with data subjects’ access rights. The working definitions proposed are invalid and need to be modified in conformity
 with proper legal usage. <o:p></o:p></p>
<p class="MsoNormal"><o:p> </o:p></p>
<p class="MsoNormal">I am sure we will have a robust policy debate about how extensive or limited third party disclosure rights are. Let us not waste time playing word games (i.e., conflating data subject access rights with third party disclosure rights) instead.<o:p></o:p></p>
<p class="MsoNormal"><o:p> </o:p></p>
<p class="MsoNormal">Dr. Milton L Mueller<o:p></o:p></p>
<p class="MsoNormal">Georgia Institute of Technology<o:p></o:p></p>
<p class="MsoNormal">School of Public Policy<o:p></o:p></p>
<p class="MsoNormal"><img id="Picture_x0020_1" src="cid:part3.91D376A0.FDA6470D@mail.utoronto.ca" alt="IGP_logo_gold block" class="" width="480" height="192" border="0"><o:p></o:p></p>
<p class="MsoNormal"><o:p> </o:p></p>
</div>
<br>
<fieldset class="mimeAttachmentHeader"></fieldset>
<pre class="moz-quote-pre" wrap="">_______________________________________________
Gnso-epdp-team mailing list
<a class="moz-txt-link-abbreviated" href="mailto:Gnso-epdp-team@icann.org">Gnso-epdp-team@icann.org</a>
<a class="moz-txt-link-freetext" href="https://mm.icann.org/mailman/listinfo/gnso-epdp-team">https://mm.icann.org/mailman/listinfo/gnso-epdp-team</a>
_______________________________________________
By submitting your personal data, you consent to the processing of your personal data for purposes of subscribing to this mailing list accordance with the ICANN Privacy Policy (<a class="moz-txt-link-freetext" href="https://www.icann.org/privacy/policy">https://www.icann.org/privacy/policy</a>) and the website Terms of Service (<a class="moz-txt-link-freetext" href="https://www.icann.org/privacy/tos">https://www.icann.org/privacy/tos</a>). You can visit the Mailman link above to change your membership status or configuration, including unsubscribing, setting digest-style delivery or disabling delivery altogether (e.g., for a vacation), and so on.</pre>
</blockquote>
</body>
</html>