<div dir="ltr">I think we may be over-complicating this discussion.  <div><br></div><div>Sounds to me like Volker and Melina have different views on what will satisfy the NIS2 requirement that non-personal data be made "publicly available"  / "published without undue delay".  If I'm understanding the point of this discussion, Volker suggests that prompt disclosure of non-personal data upon receipt of an SSAD request may be sufficient.  Melina suggests that non-personal data must be available for non-intermediated access in some "always on" online RDDS database.   If Volker is right, the relevance of the up-front legal/natural distinction is lessened because the disclosure is driven by the character of the data (personal or not personal).  I don't have a view on what NIS2 requires, although access to things that are "published" on the Internet are almost always intermediated in one way or another.<div><br></div><div><div>Also, FWIW, I think some ccTLDs differentiate registrant types in order to satisfy nexis requirements.  </div></div></div></div><br><div class="gmail_quote"><div dir="ltr" class="gmail_attr">On Wed, Apr 14, 2021 at 8:36 AM Hadia Abdelsalam Mokhtar EL miniawi via Gnso-epdp-team <<a href="mailto:gnso-epdp-team@icann.org">gnso-epdp-team@icann.org</a>> wrote:<br></div><blockquote class="gmail_quote" style="margin:0px 0px 0px 0.8ex;border-left:1px solid rgb(204,204,204);padding-left:1ex">





<div lang="EN-US">
<div class="gmail-m_3633850972794470808WordSection1">
<p class="MsoNormal"><span style="font-family:Calibri,sans-serif;color:rgb(31,73,125)">Dear Volker and all,<u></u><u></u></span></p>
<p class="MsoNormal"><span style="font-family:Calibri,sans-serif;color:rgb(31,73,125)"><u></u> <u></u></span></p>
<p class="MsoNormal"><span style="font-family:Calibri,sans-serif;color:rgb(31,73,125)">First I would like to thank ICANN org for conducting additional research in relation to the ccTLDs' registration directory service policies. Having briefly looked at Appendix
 A, I would like to share with you some observations<u></u><u></u></span></p>
<p class="MsoNormal"><span style="font-family:Calibri,sans-serif;color:rgb(31,73,125)"><u></u> <u></u></span></p>
<p class="gmail-m_3633850972794470808MsoListParagraph"><u></u><span style="font-family:Symbol;color:rgb(31,73,125)"><span>·<span style="font:7pt "Times New Roman"">        
</span></span></span><u></u><span dir="LTR"></span><span style="font-family:Calibri,sans-serif;color:rgb(31,73,125)">None of the ccTLDs who differentiate between the data of legal and natural persons don't differentiate between the registrants' types.<u></u><u></u></span></p>
<p class="gmail-m_3633850972794470808MsoListParagraph"><u></u><span style="font-family:Symbol;color:rgb(31,73,125)"><span>·<span style="font:7pt "Times New Roman"">        
</span></span></span><u></u><span dir="LTR"></span><span style="font-family:Calibri,sans-serif;color:rgb(31,73,125)">Two ccTLD registries do not differentiate between the publication of the data of the legal and natural persons because they publish the data
 of both. <u></u><u></u></span></p>
<p class="gmail-m_3633850972794470808MsoListParagraph"><u></u><span style="font-family:Symbol;color:rgb(31,73,125)"><span>·<span style="font:7pt "Times New Roman"">        
</span></span></span><u></u><span dir="LTR"></span><span style="font-family:Calibri,sans-serif;color:rgb(31,73,125)">Four ccTLD registries neither make a differentiate between the registrants' types nor the registrants' registration data.
<u></u><u></u></span></p>
<p class="gmail-m_3633850972794470808MsoListParagraph"><u></u><span style="font-family:Symbol;color:rgb(31,73,125)"><span>·<span style="font:7pt "Times New Roman"">        
</span></span></span><u></u><span dir="LTR"></span><span style="font-family:Calibri,sans-serif;color:rgb(31,73,125)">The rest of the ccTLDs who do not differentiate between the publication of the data still differentiate between the registrants' types.<u></u><u></u></span></p>
<p class="gmail-m_3633850972794470808MsoListParagraph"><u></u><span style="font-family:Symbol;color:rgb(31,73,125)"><span>·<span style="font:7pt "Times New Roman"">        
</span></span></span><u></u><span dir="LTR"></span><span style="font-family:Calibri,sans-serif;color:rgb(31,73,125)">It is unclear whether the ccTLD of Slovakia differentiates between the publication of the data. However the registry differentiates between
 the registrants' types (Legal/natural) <u></u><u></u></span></p>
<p class="MsoNormal"><span style="font-family:Calibri,sans-serif;color:rgb(31,73,125)">  <u></u><u></u></span></p>
<p class="MsoNormal"><span style="font-family:Calibri,sans-serif;color:rgb(31,73,125)">From the policies' summary, it is clear that in order to look into the issue of differentiating between the processing of the data of legal and natural persons, we need to consider
 at least two types of classifications. The first is the differentiation  between the registrants' types, which does not necessary lead to the publication of the data and the second is the differentiation between the data type.<u></u><u></u></span></p>
<p class="MsoNormal"><span style="font-family:Calibri,sans-serif;color:rgb(31,73,125)"><u></u> <u></u></span></p>
<p class="MsoNormal"><span style="font-family:Calibri,sans-serif;color:rgb(31,73,125)">Kind regards<u></u><u></u></span></p>
<p class="MsoNormal"><span style="font-family:Calibri,sans-serif;color:rgb(31,73,125)">Hadia<u></u><u></u></span></p>
<p class="MsoNormal"><span style="font-size:11pt;font-family:Calibri,sans-serif;color:rgb(31,73,125)"><u></u> <u></u></span></p>
<div>
<div style="border-right:none;border-bottom:none;border-left:none;border-top:1pt solid rgb(181,196,223);padding:3pt 0in 0in">
<p class="MsoNormal"><b><span style="font-size:10pt;font-family:Tahoma,sans-serif">From:</span></b><span style="font-size:10pt;font-family:Tahoma,sans-serif"> Gnso-epdp-team [mailto:<a href="mailto:gnso-epdp-team-bounces@icann.org" target="_blank">gnso-epdp-team-bounces@icann.org</a>]
<b>On Behalf Of </b>STROUNGI Melina via Gnso-epdp-team<br>
<b>Sent:</b> Monday, April 12, 2021 5:08 PM<br>
<b>To:</b> Volker Greimann<br>
<b>Cc:</b> <a href="mailto:gnso-epdp-team@icann.org" target="_blank">gnso-epdp-team@icann.org</a><br>
<b>Subject:</b> Re: [Gnso-epdp-team] On the proposed guidance<u></u><u></u></span></p>
</div>
</div>
<p class="MsoNormal"><u></u> <u></u></p>
<p class="MsoNormal"><span style="font-size:11pt;font-family:Calibri,sans-serif;color:rgb(31,73,125)">Hi Volker,<u></u><u></u></span></p>
<p class="MsoNormal" style="margin-left:0.5in"><span style="font-size:11pt;font-family:Calibri,sans-serif;color:rgb(31,73,125)"><u></u> <u></u></span></p>
<p class="MsoNormal"><span style="font-size:11pt;font-family:Calibri,sans-serif;color:rgb(31,73,125)">Thank you for your comments. I thought we had clarified these points during the EPDP discussions but seeing your latest reactions on the guidance doc, I would
 like to add a few – hopefully – helpful clarifications.<u></u><u></u></span></p>
<p class="MsoNormal" style="margin-left:0.5in"><span style="font-size:11pt;font-family:Calibri,sans-serif;color:rgb(31,73,125)"><u></u> <u></u></span></p>
<p class="MsoNormal"><span style="font-size:11pt;font-family:Calibri,sans-serif;color:rgb(31,73,125)">It is very positive to see that the NIS2 Proposal is taken into account; please note that NIS2 Proposal imposes two separate obligations:
<u></u><u></u></span></p>
<p class="MsoNormal" style="margin-left:0.5in"><span style="font-size:11pt;font-family:Calibri,sans-serif;color:rgb(31,73,125)"><u></u> <u></u></span></p>
<p class="gmail-m_3633850972794470808MsoListParagraph" style="margin-left:1in"><span style="font-size:11pt;font-family:Calibri,sans-serif;color:rgb(31,73,125)">-</span><span style="font-size:7pt;color:rgb(31,73,125)">         
</span><span style="font-size:11pt;font-family:Calibri,sans-serif;color:rgb(31,73,125)">providing access to specific domain name registration data upon lawful and duly justified requests of legitimate access seekers (this would mean disclosure via the SSAD and
 could entail both personal and non-personal data)<u></u><u></u></span></p>
<p class="gmail-m_3633850972794470808MsoListParagraph" style="margin-left:1in"><span style="font-size:11pt;font-family:Calibri,sans-serif;color:rgb(31,73,125)">-</span><span style="font-size:7pt;color:rgb(31,73,125)">         
</span><span style="font-size:11pt;font-family:Calibri,sans-serif;color:rgb(31,73,125)">publication, without undue delay after the registration of a domain name, of domain registration data of legal persons which are not personal data (see recital 62 and article
 23 (4)). This does <b>not</b> relate to SSAD – the publication requirement is a separate one and concerns providing data in the publicly accessible Registration Data Directory Services.<u></u><u></u></span></p>
<p class="gmail-m_3633850972794470808MsoListParagraph" style="margin-left:1in"><span style="font-size:11pt;font-family:Calibri,sans-serif;color:rgb(31,73,125)"><u></u> <u></u></span></p>
<p class="MsoNormal"><span style="font-size:11pt;font-family:Calibri,sans-serif;color:rgb(31,73,125)">It is hard to see how your vision, as currently phrased in your email below, meets any of these two requirements.
<u></u><u></u></span></p>
<p class="MsoNormal" style="margin-left:0.5in"><span style="font-size:11pt;font-family:Calibri,sans-serif;color:rgb(31,73,125)"><u></u> <u></u></span></p>
<p class="MsoNormal"><span style="font-size:11pt;font-family:Calibri,sans-serif;color:rgb(31,73,125)">Regarding your other point, I believe that it does matter to whom the data belongs. Data of natural persons are personal data and therefore should always be
 protected by default (unless there is consent) and data of legal persons are not protected, so in principle they should be disclosed (unless they contain personal data in which case you may decide to further distinguish and publish only the non-personal data
 of the legal persons – as also required by the NIS2 Proposal).<u></u><u></u></span></p>
<p class="MsoNormal" style="margin-left:0.5in"><span style="font-size:11pt;font-family:Calibri,sans-serif;color:rgb(31,73,125)"><u></u> <u></u></span></p>
<p class="MsoNormal"><span style="font-size:11pt;font-family:Calibri,sans-serif;color:rgb(31,73,125)">Hope this helps. Happy to discuss further.<u></u><u></u></span></p>
<p class="MsoNormal" style="margin-left:0.5in"><span style="font-size:11pt;font-family:Calibri,sans-serif;color:rgb(31,73,125)"><u></u> <u></u></span></p>
<p class="MsoNormal"><span style="font-size:11pt;font-family:Calibri,sans-serif;color:rgb(31,73,125)">Best,<u></u><u></u></span></p>
<p class="MsoNormal"><span style="font-size:11pt;font-family:Calibri,sans-serif;color:rgb(31,73,125)">Melina<u></u><u></u></span></p>
<p class="MsoNormal" style="margin-left:0.5in"><span style="font-size:11pt;font-family:Calibri,sans-serif;color:rgb(31,73,125)"><u></u> <u></u></span></p>
<p class="MsoNormal"><span style="font-size:11pt;font-family:Calibri,sans-serif;color:rgb(31,73,125)"><u></u> <u></u></span></p>
<p class="MsoNormal"><span style="font-size:11pt;font-family:Calibri,sans-serif;color:rgb(31,73,125)"><u></u> <u></u></span></p>
<p class="MsoNormal"><b><span style="font-size:11pt;font-family:Calibri,sans-serif">From:</span></b><span style="font-size:11pt;font-family:Calibri,sans-serif"> Volker Greimann <<a href="mailto:vgreimann@key-systems.net" target="_blank">vgreimann@key-systems.net</a>>
<br>
<b>Sent:</b> Thursday, March 25, 2021 4:22 PM<br>
<b>To:</b> STROUNGI Melina (CNECT) <<a href="mailto:Melina.STROUNGI@ec.europa.eu" target="_blank">Melina.STROUNGI@ec.europa.eu</a>><br>
<b>Cc:</b> <a href="mailto:gnso-epdp-team@icann.org" target="_blank">gnso-epdp-team@icann.org</a><br>
<b>Subject:</b> Re: [Gnso-epdp-team] On the proposed guidance<u></u><u></u></span></p>
<p class="MsoNormal"><u></u> <u></u></p>
<div>
<div>
<p class="MsoNormal">Hi Melina,<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"><u></u> <u></u></p>
</div>
<div>
<p class="MsoNormal">if we differentiated between personal and non-personal data only, it would not matter whom the data belonged to, e.g. a legal person record that contains personal information would be treated as the default: Do not publish.<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"><u></u> <u></u></p>
</div>
<div>
<p class="MsoNormal">My vision is that the differentiation would only make a difference in the handling of that data within SSAD where interested parties would be granted quick access to such non-personal data, as required by NIS2.<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"><u></u> <u></u></p>
</div>
<div>
<p class="MsoNormal"><u></u> <u></u></p>
</div>
<div>
<div>
<div>
<div>
<div>
<div>
<p class="MsoNormal">-- <br>
Volker A. Greimann<br>
General Counsel and Policy Manager<br>
<b>KEY-SYSTEMS GMBH</b><br>
<br>
T: +49 6894 9396901<br>
M: +49 6894 9396851<br>
F: +49 6894 9396851<br>
W: <a href="https://urldefense.com/v3/__http:/www.key-systems.net/__;!!DOxrgLBm!S4qH_9yVum0x39KcAPU39X1TMMihgXMy-hSb7xObqmhFvANUMMPXI3VHvYWHCiYE40qLD3GD$" target="_blank"><span style="color:rgb(17,85,204)">www.key-systems.net</span></a><br>
<br>
Key-Systems GmbH is a company registered at the local court of Saarbruecken, Germany with the registration no. HR B 18835<br>
CEO: Oliver Fries and Robert Birkner<br>
<br>
Part of the CentralNic Group PLC (LON: CNIC) a company registered in England and Wales with company number 8576358.<br>
<br>
<span style="font-size:10.5pt;font-family:Roboto;background:rgb(248,249,250)">This email and any files transmitted are confidential and intended only for the person(s) directly addressed. If you are not the intended recipient, any use, copying, transmission, distribution,
 or other forms of dissemination is strictly prohibited. If you have received this email in error, please notify the sender immediately and permanently delete this email with any files that may be attached.</span><u></u><u></u></p>
</div>
</div>
</div>
</div>
</div>
<p class="MsoNormal"><u></u> <u></u></p>
</div>
</div>
<p class="MsoNormal"><u></u> <u></u></p>
<div>
<div>
<p class="MsoNormal">On Thu, Mar 25, 2021 at 1:19 PM STROUNGI Melina <<a href="mailto:Melina.STROUNGI@ec.europa.eu" target="_blank">Melina.STROUNGI@ec.europa.eu</a>> wrote:<u></u><u></u></p>
</div>
<blockquote style="border-top:none;border-right:none;border-bottom:none;border-left:1pt solid rgb(204,204,204);padding:0in 0in 0in 6pt;margin:5pt 0in 5pt 4.8pt">
<div>
<div>
<p class="MsoNormal"><span style="font-size:11pt;font-family:Calibri,sans-serif;color:rgb(31,73,125)">Hi everyone,</span><u></u><u></u></p>
<p class="MsoNormal"><span style="font-size:11pt;font-family:Calibri,sans-serif;color:rgb(31,73,125)"> </span><u></u><u></u></p>
<p class="MsoNormal"><span style="font-size:11pt;font-family:Calibri,sans-serif;color:rgb(31,73,125)">Setting aside various points raised below which are not<b>
</b>correct, for the benefit of continuation of a constructive discussion I would like to raise some clarification questions to which written input would be very much appreciated.</span><u></u><u></u></p>
<p class="MsoNormal"><span style="font-size:11pt;font-family:Calibri,sans-serif;color:rgb(31,73,125)"> </span><u></u><u></u></p>
<p class="MsoNormal"><span style="font-size:11pt;font-family:Calibri,sans-serif;color:rgb(31,73,125)">@Volker:</span><u></u><u></u></p>
<p class="gmail-m_3633850972794470808gmail-m-4630713262993025208msolistparagraph" style="margin-bottom:12pt">
<span style="font-size:11pt;font-family:Calibri,sans-serif;color:rgb(31,73,125)">1)</span><span style="font-size:7pt;color:rgb(31,73,125)">     
</span><span style="font-size:11pt;font-family:Calibri,sans-serif;color:rgb(31,73,125)">I am confused. I understand you and Sarah propose to have a distinction between personal and non-personal data, correct? Yet, below you suggest ‘<i>protecting all data equally’</i>
 and that ‘<i>you do not need to differentiate’</i>. So in conclusion what are you proposing? Should you differentiate between personal and non-personal data or you should not differentiate at all (which would mean that you publish zero information)?</span><u></u><u></u></p>
<p class="gmail-m_3633850972794470808gmail-m-4630713262993025208msolistparagraph"><span style="font-size:11pt;font-family:Calibri,sans-serif;color:rgb(31,73,125)">2)</span><span style="font-size:7pt;color:rgb(31,73,125)">     
</span><span style="font-size:11pt;font-family:Calibri,sans-serif;color:rgb(31,73,125)">In case yours and Sarah’s proposal to distinguish only between personal and non-personal data is still valid:<br>
i. Would you consider making such distinction a requirement or still voluntary?</span><u></u><u></u></p>
<p class="gmail-m_3633850972794470808gmail-m-4630713262993025208msolistparagraph"><span style="font-size:11pt;font-family:Calibri,sans-serif;color:rgb(31,73,125)">ii. How exactly would you envisage doing such a distinction in practice? Would you for instance ask the registrants to specify
 which data are personal or not? Would you have a dedicated team checking manually all data? Any other way?</span><u></u><u></u></p>
<p class="MsoNormal"><span style="font-size:11pt;font-family:Calibri,sans-serif;color:rgb(31,73,125)"> </span><u></u><u></u></p>
<p class="MsoNormal"><span style="font-size:11pt;font-family:Calibri,sans-serif;color:rgb(31,73,125)">Thanks for clarifying these points as it would be very useful in view of our today’s EDPP plenary
 meeting.</span><u></u><u></u></p>
<p class="MsoNormal"><span style="font-size:11pt;font-family:Calibri,sans-serif;color:rgb(31,73,125)"> </span><u></u><u></u></p>
<p class="MsoNormal"><span style="font-size:11pt;font-family:Calibri,sans-serif;color:rgb(31,73,125)">Best,</span><u></u><u></u></p>
<p class="MsoNormal"><span style="font-size:11pt;font-family:Calibri,sans-serif;color:rgb(31,73,125)">Melina</span><u></u><u></u></p>
<p class="MsoNormal"><span style="font-size:11pt;font-family:Calibri,sans-serif;color:rgb(31,73,125)"> </span><u></u><u></u></p>
<p class="MsoNormal"><b><span style="font-size:11pt;font-family:Calibri,sans-serif">From:</span></b><span style="font-size:11pt;font-family:Calibri,sans-serif"> Gnso-epdp-team <<a href="mailto:gnso-epdp-team-bounces@icann.org" target="_blank">gnso-epdp-team-bounces@icann.org</a>>
<b>On Behalf Of </b>Volker Greimann via Gnso-epdp-team<br>
<b>Sent:</b> Wednesday, March 24, 2021 10:07 PM<br>
<b>To:</b> King, Brian <<a href="mailto:Brian.King@markmonitor.com" target="_blank">Brian.King@markmonitor.com</a>><br>
<b>Cc:</b> <br>
<b>Subject:</b> Re: [Gnso-epdp-team] On the proposed guidance</span><u></u><u></u></p>
<p class="MsoNormal"> <u></u><u></u></p>
<div>
<div>
<p class="MsoNormal">Hi Brian,<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"> <u></u><u></u></p>
</div>
<div>
<p class="MsoNormal">That approach is actually very compliant  with data protection law. Overprotection is not an issue. If you simply protect all data equally in a way that would be compliant, you
 do not need to differentiate. <u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"> <u></u><u></u></p>
</div>
<div>
<p class="MsoNormal">Accuracy is shown by demonstrating that the data is unchanged from the time it was created and how it was created, by showing that the data subject has contractually agreed to only
 provide accurate data (and correct if outdated), and has been provided with an annual opportunity to review the data. That is the level accuracy that is relevant under the accuracy principle of the GDPR, after all.<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"> <u></u><u></u></p>
</div>
<div>
<p class="MsoNormal">On top of that (Bonus round for extra points here) the data collection process ensured that only properly formatted data was collected and the registrant has been required to verify
 his email address. <u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"> <u></u><u></u></p>
</div>
<div>
<p class="MsoNormal">So reasonable steps to ensure the accuracy have been taken, the data subject can request a correction at any time and we will take action on any indication of inaccuracy of the
 data.<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"> <u></u><u></u></p>
</div>
<div>
<p class="MsoNormal">But the real problem isn't actually inaccurate data, in our experience. It is accurate data of the wrong data subject.
<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"> <u></u><u></u></p>
</div>
<div>
<div>
<div>
<div>
<div>
<div>
<p class="MsoNormal">-- <br>
Volker A. Greimann<br>
General Counsel and Policy Manager<br>
<b>KEY-SYSTEMS GMBH</b><br>
<br>
T: +49 6894 9396901<br>
M: +49 6894 9396851<br>
F: +49 6894 9396851<br>
W: <a href="https://urldefense.com/v3/__http:/www.key-systems.net/__;!!DOxrgLBm!TNAiZf3EyheqvXxgQ3E8rqWa-Dt70SexlB2mim32VULbMMjhxTpKlwqpqS_s7mXWQO0zZyZM$" target="_blank"><span style="color:rgb(17,85,204)">www.key-systems.net</span></a><br>
<br>
Key-Systems GmbH is a company registered at the local court of Saarbruecken, Germany with the registration no. HR B 18835<br>
CEO: Oliver Fries and Robert Birkner<br>
<br>
Part of the CentralNic Group PLC (LON: CNIC) a company registered in England and Wales with company number 8576358.<br>
<br>
<span style="font-size:10.5pt;font-family:Roboto;background:rgb(248,249,250)">This email and any files transmitted are confidential and intended only for the person(s) directly addressed. If you are not the intended recipient, any use, copying, transmission, distribution,
 or other forms of dissemination is strictly prohibited. If you have received this email in error, please notify the sender immediately and permanently delete this email with any files that may be attached.</span><u></u><u></u></p>
</div>
</div>
</div>
</div>
</div>
<p class="MsoNormal"> <u></u><u></u></p>
</div>
</div>
<p class="MsoNormal"> <u></u><u></u></p>
<div>
<div>
<p class="MsoNormal">On Wed, Mar 24, 2021 at 9:48 PM King, Brian <<a href="mailto:Brian.King@markmonitor.com" target="_blank">Brian.King@markmonitor.com</a>> wrote:<u></u><u></u></p>
</div>
<blockquote style="border-top:none currentcolor;border-right:none currentcolor;border-bottom:none currentcolor;border-left:1pt solid rgb(204,204,204);padding:0in 0in 0in 6pt;margin:5pt 0in 5pt 4.8pt">
<div>
<div>
<p class="MsoNormal">Hey Volker,
<u></u><u></u></p>
<p class="MsoNormal"> <u></u><u></u></p>
<p class="MsoNormal">I suppose my point (and I think I’m also paraphrasing an intervention made by Melina previously) is that approach is not likely to be compliant with data protection law.
<u></u><u></u></p>
<p class="MsoNormal"> <u></u><u></u></p>
<p class="MsoNormal">I accept that the concept of accuracy as a policy matter is not within our remit, but let’s use accuracy as a data protection principle – how could a controller reasonably demonstrate
 to a DPA that the controller’s data is accurate, for example, if the controller has not even assessed whether the data is personal data?
<u></u><u></u></p>
<p class="MsoNormal"> <u></u><u></u></p>
<p class="MsoNormal"> <u></u><u></u></p>
<p class="MsoNormal" style="vertical-align:baseline">
<b><span style="font-size:10pt;color:black">Brian J. King</span></b><span style="font-size:10pt">​<br>
<i><span style="color:black">He/Him/His</span></i></span><u></u><u></u></p>
<p class="MsoNormal" style="vertical-align:baseline">
<span style="font-size:10pt;color:black">Head of Policy and Advocacy, Intellectual Property Group</span><u></u><u></u></p>
<p class="MsoNormal" style="vertical-align:baseline">
<span style="font-size:10pt"><br>
<span style="color:black">T +1 443 761 3726</span>​</span><u></u><u></u></p>
<p class="MsoNormal" style="vertical-align:baseline">
<span style="font-size:10pt">Time zone: US Eastern Time</span><u></u><u></u></p>
<p class="MsoNormal" style="vertical-align:baseline">
<span style="font-size:10pt;font-family:"Segoe UI",sans-serif"> </span><u></u><u></u></p>
<p class="MsoNormal" style="vertical-align:baseline">
<span style="font-size:10pt"><a href="https://urldefense.com/v3/__http:/www.clarivate.com__;!!DOxrgLBm!TNAiZf3EyheqvXxgQ3E8rqWa-Dt70SexlB2mim32VULbMMjhxTpKlwqpqS_s7mXWQCW5YUXp$" target="_blank"><span style="color:rgb(5,99,193)">clarivate.com</span></a> | Accelerating
 innovation</span><u></u><u></u></p>
<p class="MsoNormal" style="vertical-align:baseline">
<span style="font-size:10pt">Follow us on </span><a href="https://urldefense.com/v3/__https:/www.linkedin.com/company/clarivate__;!!DOxrgLBm!TNAiZf3EyheqvXxgQ3E8rqWa-Dt70SexlB2mim32VULbMMjhxTpKlwqpqS_s7mXWQCvxAWKN$" target="_blank"><span style="font-size:10pt;color:rgb(5,99,193)">LinkedIn</span></a><span style="font-size:10pt">,
</span><a href="https://urldefense.com/v3/__https:/twitter.com/clarivate?ref_src=twsrc*5Egoogle*7Ctwcamp*5Eserp*7Ctwgr*5Eauthor__;JSUlJSU!!DOxrgLBm!TNAiZf3EyheqvXxgQ3E8rqWa-Dt70SexlB2mim32VULbMMjhxTpKlwqpqS_s7mXWQD240Aw8$" target="_blank"><span style="font-size:10pt;color:rgb(5,99,193)">Twitter</span></a><span style="font-size:10pt">,
</span><a href="https://urldefense.com/v3/__https:/www.facebook.com/clarivate/__;!!DOxrgLBm!TNAiZf3EyheqvXxgQ3E8rqWa-Dt70SexlB2mim32VULbMMjhxTpKlwqpqS_s7mXWQE3OR2v4$" target="_blank"><span style="font-size:10pt;color:rgb(5,99,193)">Facebook</span></a><span style="font-size:10pt">
 and </span><a href="https://urldefense.com/v3/__https:/www.instagram.com/clarivateofficial/?hl=en__;!!DOxrgLBm!TNAiZf3EyheqvXxgQ3E8rqWa-Dt70SexlB2mim32VULbMMjhxTpKlwqpqS_s7mXWQJ4vFbZ1$" target="_blank"><span style="font-size:10pt;color:rgb(5,99,193)">Instagram</span></a><u></u><u></u></p>
<p class="MsoNormal"> <u></u><u></u></p>
<p class="MsoNormal"><b>From:</b> Volker Greimann <<a href="mailto:vgreimann@key-systems.net" target="_blank">vgreimann@key-systems.net</a>>
<br>
<b>Sent:</b> Wednesday, March 24, 2021 3:58 PM<br>
<b>To:</b> King, Brian <<a href="mailto:Brian.King@markmonitor.com" target="_blank">Brian.King@markmonitor.com</a>><br>
<b>Cc:</b> Mueller, Milton L <<a href="mailto:milton@gatech.edu" target="_blank">milton@gatech.edu</a>>;
<a href="mailto:gnso-epdp-team@icann.org" target="_blank">gnso-epdp-team@icann.org</a><br>
<b>Subject:</b> Re: [Gnso-epdp-team] On the proposed guidance<u></u><u></u></p>
<p class="MsoNormal"> <u></u><u></u></p>
<div>
<div>
<p class="MsoNormal">Hi Brian,<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"> <u></u><u></u></p>
</div>
<div>
<p class="MsoNormal">the easiest way to comply with data protection law is to simply treat all registration data as if it were personal data. No chance of ever running afoul data protection law if you
 do that correctly and it is pretty easy to demonstrate as well. <u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"> <u></u><u></u></p>
</div>
<div>
<div>
<div>
<div>
<div>
<div>
<p class="MsoNormal">-- <br>
Volker A. Greimann<br>
General Counsel and Policy Manager<br>
<b>KEY-SYSTEMS GMBH</b><br>
<br>
T: +49 6894 9396901<br>
M: +49 6894 9396851<br>
F: +49 6894 9396851<br>
W: <a href="https://urldefense.proofpoint.com/v2/url?u=http-3A__www.key-2Dsystems.net_&d=DwMFaQ&c=OGmtg_3SI10Cogwk-ShFiw&r=qQNCXqU_XE2XIdXbawYmk-YDflYH6pd8ffXlzxU37OA&m=qD32H8OIbs1z3Y2bdkOzGc3mUHIMW_Xp_6ZhFqwuQa8&s=yN8BHspGj3eYe2CXQepAVOhufF1uWv8Ut-PpDdaFw-k&e=" target="_blank"><span style="color:rgb(17,85,204)">www.key-systems.net</span></a><br>
<br>
Key-Systems GmbH is a company registered at the local court of Saarbruecken, Germany with the registration no. HR B 18835<br>
CEO: Oliver Fries and Robert Birkner<br>
<br>
Part of the CentralNic Group PLC (LON: CNIC) a company registered in England and Wales with company number 8576358.<br>
<br>
<span style="font-size:10.5pt;font-family:Roboto;color:black;background:rgb(248,249,250)">This email and any files transmitted are confidential and intended only for the person(s) directly addressed. If you are not the intended recipient, any use, copying, transmission,
 distribution, or other forms of dissemination is strictly prohibited. If you have received this email in error, please notify the sender immediately and permanently delete this email with any files that may be attached.</span><u></u><u></u></p>
</div>
</div>
</div>
</div>
</div>
<p class="MsoNormal"> <u></u><u></u></p>
</div>
</div>
<p class="MsoNormal"> <u></u><u></u></p>
<div>
<div>
<p class="MsoNormal">On Wed, Mar 24, 2021 at 5:47 PM King, Brian via Gnso-epdp-team <<a href="mailto:gnso-epdp-team@icann.org" target="_blank">gnso-epdp-team@icann.org</a>> wrote:<u></u><u></u></p>
</div>
<blockquote style="border-top:none currentcolor;border-right:none currentcolor;border-bottom:none currentcolor;border-left:1pt solid rgb(204,204,204);padding:0in 0in 0in 6pt;margin:5pt 0in 5pt 4.8pt">
<div>
<div>
<p class="MsoNormal">Hi Milton,
<u></u><u></u></p>
<p class="MsoNormal"> <u></u><u></u></p>
<p class="MsoNormal">Thank you for the constructive intervention. Your point is well taken, and I can certainly see that from the RNH perspective.
<u></u><u></u></p>
<p class="MsoNormal"> <u></u><u></u></p>
<p class="MsoNormal">One feature of data protection law related to your point is that it requires data controllers and processors to be able to demonstrate compliance with the law. A controller or processor
 could doubtfully demonstrate compliance with data protection law if they had not determined whether they were actually processing personal data. In fact, data protection professionals will tell you that you absolutely must determine what personal data you’re
 processing as the first step toward compliance with data protection law. It seems the policy question is: what, if anything, should contracted parties be required to do based on the status of the data? Is that right?
<u></u><u></u></p>
<p class="MsoNormal"> <u></u><u></u></p>
<p class="MsoNormal">As always, we’re happy to work with you and look forward to finding consensus.<u></u><u></u></p>
<p class="MsoNormal"> <u></u><u></u></p>
<p class="MsoNormal"> <u></u><u></u></p>
<div>
<p class="MsoNormal" style="vertical-align:baseline">
<b><span style="font-size:10pt;color:black">Brian J. King</span></b><span style="font-size:10pt">​<br>
<i><span style="color:black">He/Him/His</span></i></span><u></u><u></u></p>
<p class="MsoNormal" style="vertical-align:baseline">
<span style="font-size:10pt;color:black">Head of Policy and Advocacy, Intellectual Property Group</span><u></u><u></u></p>
<p class="MsoNormal" style="vertical-align:baseline">
<span style="font-size:10pt"><br>
<span style="color:black">T +1 443 761 3726</span>​</span><u></u><u></u></p>
<p class="MsoNormal" style="vertical-align:baseline">
<span style="font-size:10pt">Time zone: US Eastern Time</span><u></u><u></u></p>
<p class="MsoNormal" style="vertical-align:baseline">
<span style="font-size:10pt;font-family:"Segoe UI",sans-serif"> </span><u></u><u></u></p>
<p class="MsoNormal" style="vertical-align:baseline">
<span style="font-size:10pt"><a href="https://urldefense.com/v3/__http:/www.clarivate.com__;!!DOxrgLBm!TNAiZf3EyheqvXxgQ3E8rqWa-Dt70SexlB2mim32VULbMMjhxTpKlwqpqS_s7mXWQCW5YUXp$" target="_blank">clarivate.com</a> | Accelerating innovation</span><u></u><u></u></p>
<p class="MsoNormal" style="vertical-align:baseline">
<span style="font-size:10pt">Follow us on </span><a href="https://urldefense.proofpoint.com/v2/url?u=https-3A__www.linkedin.com_company_clarivate&d=DwMFaQ&c=OGmtg_3SI10Cogwk-ShFiw&r=qQNCXqU_XE2XIdXbawYmk-YDflYH6pd8ffXlzxU37OA&m=qD32H8OIbs1z3Y2bdkOzGc3mUHIMW_Xp_6ZhFqwuQa8&s=bTH9-uZa1ulAV7ltM77Kkw6zYbSjQTDRiIhZ5aILoQA&e=" target="_blank"><span style="font-size:10pt">LinkedIn</span></a><span style="font-size:10pt">,
</span><a href="https://urldefense.proofpoint.com/v2/url?u=https-3A__twitter.com_clarivate-3Fref-5Fsrc-3Dtwsrc-255Egoogle-257Ctwcamp-255Eserp-257Ctwgr-255Eauthor&d=DwMFaQ&c=OGmtg_3SI10Cogwk-ShFiw&r=qQNCXqU_XE2XIdXbawYmk-YDflYH6pd8ffXlzxU37OA&m=qD32H8OIbs1z3Y2bdkOzGc3mUHIMW_Xp_6ZhFqwuQa8&s=saAKJDKaijH6v2xkw6R0-WBownX8UIKXMN5zKsYPT58&e=" target="_blank"><span style="font-size:10pt">Twitter</span></a><span style="font-size:10pt">,
</span><a href="https://urldefense.proofpoint.com/v2/url?u=https-3A__www.facebook.com_clarivate_&d=DwMFaQ&c=OGmtg_3SI10Cogwk-ShFiw&r=qQNCXqU_XE2XIdXbawYmk-YDflYH6pd8ffXlzxU37OA&m=qD32H8OIbs1z3Y2bdkOzGc3mUHIMW_Xp_6ZhFqwuQa8&s=guRk82NQpoUPMKHhfkk8hBOD7LbP-ZT0VnzGOCoIzBI&e=" target="_blank"><span style="font-size:10pt">Facebook</span></a><span style="font-size:10pt">
 and </span><a href="https://urldefense.proofpoint.com/v2/url?u=https-3A__www.instagram.com_clarivateofficial_-3Fhl-3Den&d=DwMFaQ&c=OGmtg_3SI10Cogwk-ShFiw&r=qQNCXqU_XE2XIdXbawYmk-YDflYH6pd8ffXlzxU37OA&m=qD32H8OIbs1z3Y2bdkOzGc3mUHIMW_Xp_6ZhFqwuQa8&s=ZZCjD7Z4CkwSecYOp5AXLrFBuQ3VgvD5E7kSFZsW9L4&e=" target="_blank"><span style="font-size:10pt">Instagram</span></a><u></u><u></u></p>
</div>
<p class="MsoNormal"> <u></u><u></u></p>
<div>
<div style="border-right:none currentcolor;border-bottom:none currentcolor;border-left:none currentcolor;border-top:1pt solid currentcolor;padding:3pt 0in 0in">
<p class="MsoNormal"><b>From:</b> Gnso-epdp-team <<a href="mailto:gnso-epdp-team-bounces@icann.org" target="_blank">gnso-epdp-team-bounces@icann.org</a>>
<b>On Behalf Of </b>Mueller, Milton L via Gnso-epdp-team<br>
<b>Sent:</b> Wednesday, March 24, 2021 11:13 AM<br>
<b>To:</b> <a href="mailto:gnso-epdp-team@icann.org" target="_blank">gnso-epdp-team@icann.org</a><br>
<b>Subject:</b> [Gnso-epdp-team] On the proposed guidance<u></u><u></u></p>
</div>
</div>
<p class="MsoNormal"> <u></u><u></u></p>
<p class="MsoNormal">I was reading through two documents setting out in detail the proposed guidance on legal/natural.
<u></u><u></u></p>
<p class="MsoNormal">There seems to be more than one Google doc on this and I am not sure which one is the latest or most official, though I suspect it is the one with various people’s comments crawling
 all over it.<u></u><u></u></p>
<p class="MsoNormal"> <u></u><u></u></p>
<p class="MsoNormal">I was pretty supportive of the Guidance overall. I had one problem with it, though.
<u></u><u></u></p>
<p class="MsoNormal">I liked the description of HOW the differentiation needed to take place. But in describing WHEN differentiation takes place and WHO would do it, it sets out 3 “high level scenarios”.
<u></u><u></u></p>
<p class="MsoNormal">The first two are ok. The third scenario (listed as #5 in the document) is that the Registrar does it for the RNH, based on “inferences.”
<u></u><u></u></p>
<p class="MsoNormal"> <u></u><u></u></p>
<p class="MsoNormal">That option just doesn’t fly for those of us representing RNH’s in this process. We cannot have a registrant’s disclosure status or person type determined FOR them by someone else.
 If we can strike that part of the guidance, I think we can be on our way to a much broader consensus.
<u></u><u></u></p>
<p class="MsoNormal"> <u></u><u></u></p>
<p class="MsoNormal">Dr. Milton L Mueller<u></u><u></u></p>
<p class="MsoNormal">Georgia Institute of Technology<u></u><u></u></p>
<p class="MsoNormal">School of Public Policy<u></u><u></u></p>
<p class="MsoNormal"><img border="0" width="203" height="81" id="gmail-m_3633850972794470808gmail-m_-4630713262993025208gmail-m_-171339105713973465gmail-m_-4513501439100151681Picture_x0020_1" src="cid:178d0d962324cff311" alt="IGP_logo_gold block"><u></u><u></u></p>
<p class="MsoNormal"> <u></u><u></u></p>
</div>
<div>
<p style="line-height:8pt"><span style="font-size:8pt;color:dimgray">Confidentiality note: This e-mail may contain confidential information from Clarivate. If you are not the intended recipient, be aware that any disclosure, copying, distribution or use
 of the contents of this e-mail is strictly prohibited. If you have received this e-mail in error, please delete this e-mail and notify the sender immediately.
</span><u></u><u></u></p>
</div>
</div>
<p class="MsoNormal">_______________________________________________<br>
Gnso-epdp-team mailing list<br>
<a href="mailto:Gnso-epdp-team@icann.org" target="_blank">Gnso-epdp-team@icann.org</a><br>
<a href="https://urldefense.proofpoint.com/v2/url?u=https-3A__mm.icann.org_mailman_listinfo_gnso-2Depdp-2Dteam&d=DwMFaQ&c=OGmtg_3SI10Cogwk-ShFiw&r=qQNCXqU_XE2XIdXbawYmk-YDflYH6pd8ffXlzxU37OA&m=qD32H8OIbs1z3Y2bdkOzGc3mUHIMW_Xp_6ZhFqwuQa8&s=KB-Bo9xYcTsaV-lrfJIsfRxB7i_yekkMNRTbi8IUx2s&e=" target="_blank">https://mm.icann.org/mailman/listinfo/gnso-epdp-team</a><br>
_______________________________________________<br>
By submitting your personal data, you consent to the processing of your personal data for purposes of subscribing to this mailing list accordance with the ICANN Privacy Policy (<a href="https://urldefense.proofpoint.com/v2/url?u=https-3A__www.icann.org_privacy_policy&d=DwMFaQ&c=OGmtg_3SI10Cogwk-ShFiw&r=qQNCXqU_XE2XIdXbawYmk-YDflYH6pd8ffXlzxU37OA&m=qD32H8OIbs1z3Y2bdkOzGc3mUHIMW_Xp_6ZhFqwuQa8&s=KI3v50SXH9pcgbjslcb50spSZuwJHRD7_CnwSf_bcXc&e=" target="_blank">https://www.icann.org/privacy/policy</a>)
 and the website Terms of Service (<a href="https://urldefense.proofpoint.com/v2/url?u=https-3A__www.icann.org_privacy_tos&d=DwMFaQ&c=OGmtg_3SI10Cogwk-ShFiw&r=qQNCXqU_XE2XIdXbawYmk-YDflYH6pd8ffXlzxU37OA&m=qD32H8OIbs1z3Y2bdkOzGc3mUHIMW_Xp_6ZhFqwuQa8&s=Pe4S6hYEUMqw6Eq9DWqbMeaOGnw2zVXTDobhF5xUuY0&e=" target="_blank">https://www.icann.org/privacy/tos</a>).
 You can visit the Mailman link above to change your membership status or configuration, including unsubscribing, setting digest-style delivery or disabling delivery altogether (e.g., for a vacation), and so on.<u></u><u></u></p>
</blockquote>
</div>
</div>
<div>
<p style="line-height:8pt"><span style="font-size:8pt;font-family:Calibri,sans-serif;color:dimgray">Confidentiality note: This e-mail may contain confidential information from Clarivate. If you are not the intended recipient, be aware that any disclosure,
 copying, distribution or use of the contents of this e-mail is strictly prohibited. If you have received this e-mail in error, please delete this e-mail and notify the sender immediately.
</span><u></u><u></u></p>
</div>
</div>
</blockquote>
</div>
</div>
</div>
</blockquote>
</div>
</div>
</div>

_______________________________________________<br>
Gnso-epdp-team mailing list<br>
<a href="mailto:Gnso-epdp-team@icann.org" target="_blank">Gnso-epdp-team@icann.org</a><br>
<a href="https://mm.icann.org/mailman/listinfo/gnso-epdp-team" rel="noreferrer" target="_blank">https://mm.icann.org/mailman/listinfo/gnso-epdp-team</a><br>
_______________________________________________<br>
By submitting your personal data, you consent to the processing of your personal data for purposes of subscribing to this mailing list accordance with the ICANN Privacy Policy (<a href="https://www.icann.org/privacy/policy" rel="noreferrer" target="_blank">https://www.icann.org/privacy/policy</a>) and the website Terms of Service (<a href="https://www.icann.org/privacy/tos" rel="noreferrer" target="_blank">https://www.icann.org/privacy/tos</a>). You can visit the Mailman link above to change your membership status or configuration, including unsubscribing, setting digest-style delivery or disabling delivery altogether (e.g., for a vacation), and so on.</blockquote></div>