<html>
<head>
<meta http-equiv="Content-Type" content="text/html; charset=iso-8859-1">
</head>
<body>
<div>
<div>
<div dir="ltr">Good points here. There are no shortage of bad actors who will be happy to register a netblock as a private individual if this means their data is obfuscated (and in whois, even forged / fake data is quite useful as part of a consistent pattern). </div>
<div dir="ltr"><br>
</div>
<div dir="ltr">There have even been bogus LIRs - it used to be quite easy to set up an LLC and get a couple of /<span style="font-size: inherit;">14s with an exclusive clientele of snowshoe operators, for example.</span></div>
</div>
<div id="ms-outlook-mobile-signature">
<div><br>
</div>
<div style="direction: ltr;">--srs</div>
</div>
</div>
<hr style="display:inline-block;width:98%" tabindex="-1">
<div id="divRplyFwdMsg" dir="ltr"><font face="Calibri, sans-serif" style="font-size:11pt" color="#000000"><b>From:</b> anti-abuse-wg <anti-abuse-wg-bounces@ripe.net> on behalf of Carlos Friaças via anti-abuse-wg <anti-abuse-wg@ripe.net><br>
<b>Sent:</b> Sunday, June 5, 2022 3:23:01 PM<br>
<b>To:</b> denis walker <ripedenis@gmail.com><br>
<b>Cc:</b> anti-abuse-wg <anti-abuse-wg@ripe.net><br>
<b>Subject:</b> Re: [anti-abuse-wg] personal data in the RIPE Database</font>
<div> </div>
</div>
<div class="BodyFragment"><font size="2"><span style="font-size:11pt;">
<div class="PlainText"><br>
Hi Denis, All,<br>
<br>
(Please see inline, CSIRT hat=ON)<br>
<br>
<br>
On Sun, 5 Jun 2022, denis walker wrote:<br>
<br>
(...)<br>
>> However, besides wanting to contact someone, there is a legitimate need to identify bad actors and shun them with<br>
>> whatever means at your disposal (SpamAssassin rules, IP blocks, nullroutes, whatever). I do not want to communicate with<br>
>> them, just as I don't want to discuss with burglars about their actions!<br>
><br>
> This is starting to explain reasons why we need to identify resource<br>
> holders, even natural persons.<br>
<br>
Exactly!<br>
<br>
When we are talking about companies, GDPR doesn't even apply.<br>
<br>
When we are talking about natural persons GDPR applies, but there is <br>
**purpose** and a minimal set of information **needs** to be available.<br>
<br>
<br>
<br>
>> So, a mere contact database (which could contain fully anonymized forwarding addresses through a "privacy provider",<br>
>> like it's nowadays common for whois entries) would work for the purpose of contacting someone, but it does not work for<br>
>> identifying who can be held accountable for abuse emitted from a network range.<br>
><br>
> I think there is general agreement that as long as a contact is<br>
> contactable there is no need to identify the natural persons operating<br>
> in that role.<br>
<br>
No. No. No.<br>
That is the general agreement for those who prefer to ignore <br>
network abuse, or for those who have business models based in abusing <br>
other people's networks.<br>
<br>
<br>
<br>
> Accountability, and any subsequent enforcement action, needs an<br>
> identity. This is the key element of why resource holders, even<br>
> natural persons, need to be identifiable. Further questions still need<br>
> to be answered like to what degree should they be identifiable, by<br>
> what means and to who?<br>
<br>
Authorities, at least.<br>
<br>
<br>
<br>
>> For resources allocated to legal entities (companies, organizations, etc.) an identification of the organization should<br>
>> be mandatory. This does not need to include personal data on employees that happen to be responsible for network or<br>
>> abuse issues, I'm fine with role accounts here. So in this case, no objection to eliminate personal data (which often<br>
>> becomes stale anyway after some years).<br>
><br>
> Again I think there is general agreement that for resource holders<br>
> that are NOT natural persons the name, address and legal country must<br>
> be included in the public data.<br>
<br>
Yes. But...<br>
<br>
Please explain how the legal country of a natural person may help anyone <br>
determine accurately how to identify a single natural person. Because i <br>
don't see how. Even for micro-countries/economies.<br>
<br>
Simply by having the accurate (and verified by the RIPE NCC) legal country <br>
would be a big help in determining **which** is the legal jurisdiction the <br>
offender is on.<br>
<br>
<br>
<br>
>> However, resources allocated to private persons are a bit different. I suppose very few private persons hold a /24<br>
>> network range, and if they do, they probably fall squarely in the area of operating a business or other publicly visible<br>
>> enterprise under their personal name, and in many jurisdictions they are required to do so with identifying information.<br>
>> For example, in Germany you can't even have a web page without an imprint containing the names of people responsible for<br>
>> the content if you address the general public, and if you do business of any kind and you're not a corporation, you must<br>
>> do so under your name.<br>
><br>
> There are far more natural persons holding resources than you think.<br>
<br>
Yes, i know.<br>
<br>
<br>
> Looking at the membership list on the RIPE NCC's website, all the<br>
> members are listed and you can see the natural persons. It has been<br>
> argued that even if a natural person's details are listed on some<br>
> other public business register, that alone is not a reason to publish<br>
> those details in the RIPE Database.<br>
<br>
Again, there is **purpose**.<br>
<br>
<br>
> So what personally identifiable info should we publish about a natural<br>
> person holding resources and what should we do with the rest of the<br>
> currently available public info? Would it be reasonable to publish the<br>
> name but not publish the (full) address publicly?<br>
<br>
The full (verified by the RIPE NCC) address -- at least for LIRs -- would <br>
probably be more useful while determining legal jurisdiction, which is <br>
imho, the number 1 issue.<br>
<br>
<br>
> Now I looked back at a presentation made by EUROPOL at RIPE 73<br>
> <a href="https://ripe73.ripe.net/archives/video/1501/">https://ripe73.ripe.net/archives/video/1501/</a><br>
><br>
> They were very clear that the address of resource holders is also very<br>
> important to LEAs in their investigations. So I am going to make a<br>
> controversial suggestion here. Currently we have two categories of<br>
> registry data, Private and Public. The Public data is available to<br>
> LEAs and their use of it is covered by agreed purposes of the RIPE<br>
> Database defined in the Terms & Conditions. For Private data they need<br>
> to get a court order, which is an expensive and time consuming<br>
> process. Suppose we add a middle category Restricted data. This could<br>
> be data like the address of natural persons who hold resources. Data<br>
> that is now public but we are proposing to take out of the public<br>
> domain. We could allow LEAs (and maybe other recognised public safety<br>
> agencies) to continue to have access to this Restricted data without a<br>
> court order. (There are technical ways of doing this which are out of<br>
> scope for this discussion.)<br>
<br>
That sounds a step in the right direction.<br>
<br>
Court orders usually have one problem, you'll need to be sure about the <br>
legal jurisdiction. It's completely a waste of time to ask for a court <br>
order in jurisdiction X when the offender is sitting in jurisdiction Y.<br>
<br>
<br>
<br>
> I know a lot of people have ideological phobias about allowing the<br>
> police access to non-public data. They will be screaming at me right<br>
> now for this suggestion...'it's giving the police a back door entry',<br>
> 'it's the thin end of the wedge', 'where will it stop'... I understand<br>
> those concerns.<br>
<br>
I manage a LIR for ~20 years. Hell, if someone is misusing our <br>
infrastructure/numbers, having LEA asking us questions so the abuse <br>
(and abusers) can be identified and stopped is a good thing, because <br>
our reputation is also at stake (as a service provider).<br>
<br>
<br>
<br>
> But I see allowing LEAs continued access to what is<br>
> now public data as different from giving LEAs access to private data<br>
> that they have never had access to in the past. It is a different<br>
> direction.<br>
><br>
> There is a lot of abuse and criminal activity on the<br>
> internet.<br>
<br>
Yes there is. Glad we agree on that :-)))<br>
<br>
<br>
> LEAs have a job to do. They need this data and often need it<br>
> quickly. But we also have privacy concerns. So we are now considering<br>
> taking out of the public domain some of that data that LEAs need.<br>
<br>
And that's wrong. And data quality is also an issue -- that should be <br>
tackled!<br>
<br>
When we see (in an object) an address from country X, phone from country <br>
Y, the country field with country Z, and a clearly bogus postal code, <br>
there is a long road to go in terms of data quality...<br>
<br>
<br>
<br>
> I see this as a compromise to allow LEAs continued access to what is now<br>
> public data so they can do their job effectively, but also increase<br>
> general privacy by taking this bit of data out of the public domain.<br>
<br>
Yes. And i can support that compromise, but i suspect the only viable <br>
option for some business models is to block that compromise solution.<br>
<br>
<br>
<br>
>> I suppose that RIPE operates mostly on the level of legal entities that can be identified without naming individual<br>
>> persons. As such, it would be proper to clearly state that every database entry pertaining to a resource allocated<br>
>> through RIPE must contain truthful and usable identifying information of the resource holder. In German, that's<br>
>> "Ladungsfähige Anschrift" which was basically required to be an actual place of presence, but it appears that "virtual<br>
>> office" providers have succeeded in letting their addresses count as "Ladungsfähige Anschrift". I'm not a legal expert,<br>
>> I think this is wrong, but jurisprudence isn't always compatible with reason.<br>
>><br>
>> Since RIPE isn't bound by German law, they may choose contractual wording that provides reasonable value for all parties<br>
>> involved. If all identifying information is lost, the abusers have won, as they have with domain whois already.<br>
<br>
Domain whois is a real mess, and yes abusers have won on that front, as <br>
they are also winning on this :/<br>
<br>
But you also raise an important issue. It's already very complex to manage <br>
the 27 EU national laws, but the RIPE NCC has not only to live with a 70++ <br>
service region, and beyond that also with LIRs that are based outside the <br>
service region -- which are also "allowed".<br>
<br>
And as we know, a part of those are really just the result of some <br>
"opacity engineering".<br>
<br>
<br>
> A situation we need to avoid.<br>
<br>
I entirely agree, Denis.<br>
<br>
<br>
<br>
<br>
> On Fri, 3 Jun 2022 at 10:41, Matthias Merkel<br>
> <matthias.merkel@staclar.com> wrote:<br>
>><br>
>> I agree that it must be possible to identify people who hold resources. Not just for other network operators but also so that organizations such as law enforcement are able to do so in emergency situations where contacting RIPE could be too slow.<br>
><br>
> I hope my controversial compromise above will do that.<br>
><br>
>><br>
>> It is worth noting however that there now is a relatively large number of people operating networks as a hobby outside of any business activity.<br>
><br>
> Some people may consider spamming or hacking a hobby.<br>
<br>
And on some legal jurisdiction it might be a hobby, in others it might be <br>
against the law. Hence accurately determining which legal jurisdiction is <br>
key.<br>
<br>
<br>
<br>
>> At RIPE 84 I mentioned the possibility of publishing a name and city only and having RIPE hold the full address. This would likely be enough to unique identify a person (or at least a small number of potential people in a single city that would be few enough
 for law enforcement to all check out) while not publishing the full addresses of people who could be at risk for various reasons. It would also be enough information to identify multiple objects belonging to the same person, for example to block traffic from
 all of their networks. The full address could still be obtained from RIPE with a court order if required.<br>
><br>
> I think 'city' is too identifiable. If it is London, Paris, Berlin you<br>
> could get away with this. If it is a village or very small town you<br>
> will definitely identify people with that granularity. Perhaps a<br>
> county, region, province would work. But either way the database makes<br>
> no separation of address elements. All parts of an address are entered<br>
> into "address:" or "descr:" attributes. Separating them out would be<br>
> technically difficult.<br>
<br>
What about the postal code? In which situations can a postal code identify <br>
*one* person?<br>
<br>
It sounds unfeasible to split "address:" into "street/door:" and <br>
"region/province:" ?<br>
<br>
<br>
Regards,<br>
Carlos<br>
<br>
<br>
<br>
> cheers<br>
> denis<br>
> proposal author<br>
><br>
>><br>
>> ?<br>
>> Matthias Merkel</div>
</span></font></div>
</body>
</html>