本指南面向寻求从 OffshoreServ 获取数据的执法机关和政府机关,说明我们能够提供和无法提供的内容、有效请求应具备的要件,以及我们如何处理紧急情况、数据保全和客户通知。本指南出于透明的目的而撰写,客户也可以阅读。
1. 我们能够提供和无法提供的内容
OffshoreServ 在设计上力求数据最小化,因此大多数请求最多只能获得少量数据。
我们可能就某一账户持有的数据:
- 账户的邮箱地址(可能是私人邮箱或一次性邮箱);
- 付款交易 ID 和哈希值,以及账户的余额流水;
- 会话和安全日志,其中记录浏览器和国家,绝不记录 IP 地址;以及
- 服务记录:套餐、所分配的 IP 地址以及续费记录。
我们没有的数据:
- 没有流量日志。我们不记录或检查客户服务器的流量,不进行深度包检测,也不记录服务器发送或接收的内容。
- 无法访问运行中服务器的内容。客户服务器由客户控制;我们没有其密钥,也不会查看其内部。
- 没有身份证件。我们不进行 KYC(实名认证),因此没有任何姓名、地址、电话或身份证件可供披露。
- 账户不关联 IP 地址。登录记录仅包含浏览器和国家。
2. 有效请求的要件
请求必须满足以下条件,方可予以执行:
- 经由服务器所在司法管辖区有管辖权的法院或主管机关(冰岛、瑞士、摩尔多瓦、罗马尼亚、荷兰、保加利亚或马来西亚)提出;
- 准确指明所涉账户或服务(邮箱地址、服务 ID 或 IP 地址,并注明相关时间范围);
- 说明法律依据,并具体说明所要求的数据;以及
- 经依法签发,并依法送达我们服务条款中所述的运营主体。
外国机关。服务器所在国以外的机关应通过适当的司法协助渠道办理,以便依据服务器所在地的法律对该请求进行审查确认。对于来自对该地没有管辖权的司法管辖区的命令,我们不受其约束;依据不适用的法律提出的请求(例如美国 DMCA 通知)不予执行。请参阅我们的 DMCA 与投诉政策。
我们会审查每项请求的有效性和范围,并仅在法律要求的范围内作出回应。对于范围过宽的请求,我们会予以限缩或提出异议。在采取行动之前,我们还会确认请求的真实性,因此请通过官方渠道发送请求,并注明签发请求的官员;对于无法验证真实性的请求,我们可以拒绝执行。
3. 紧急请求
如果存在紧迫的生命威胁,或收到有关儿童性虐待材料的举报,我们会立即采取行动。在真正的紧急情况下,我们可以不等待通常程序,直接回应主管机关的请求;我们也可以主动删除儿童性虐待材料(CSAM)并向主管机关报告。紧急请求应明确标注为紧急,并说明所涉威胁及相关时间范围。
4. 保全请求
在取得正式的披露命令期间,主管机关可以要求我们保全我们已就特定账户持有的有限记录。对于有效的保全请求,我们会在合理期限内予以配合。保全是冻结现有数据;它不会产生新数据,其本身也不构成披露命令。我们的若干地区设有专门的保全制度,例如摩尔多瓦关于网络犯罪的第 20/2009 号法律。
5. 客户通知
我们认为,当有人寻求获取客户的数据时,客户应当知情。除非法律禁止我们这样做,否则我们会在客户中心将请求告知受影响的客户;法律禁止的情形例如法院发出的封口令,或通知会妨碍合法的紧急处置。如果只是延迟通知,我们会在限制解除后告知客户。通知使客户有机会作出回应,或通过其自己的律师对请求提出异议。
6. 请求在透明度报告中的呈现方式
我们在透明度报告中按类别和处理结果公布收到的执法机关和政府请求的数量;该报告按季度发布,于每个季度结束后 15 天内发布,且不包含任何客户数据。透明度报告本身无法披露的各类秘密请求,则由我们的令状金丝雀(warrant canary)予以涵盖。
7. 如何提交请求
我们没有用于接收执法机关请求的邮箱地址。我们强烈希望收到加密请求,请使用我们的公钥加密(其指纹公布在 /pgp 上)。请求应经由有管辖权的法院或主管机关签发,注明签发官员,并提供用于后续跟进的联系方式。我们不接受通过支持工单进行的法律文书送达。