
# Yksityisyyttä suojava synteettisen datan markkinapaikka hajautetulla identiteetillä

Synteettisen datan nopea kasvu on avannut uusia mahdollisuuksia tekoälymallien koulutukseen, testaukseen ja validointiin. Kuitenkin synteettisen datan lupaus varjostuu usein **yksityisyyteen, alkuperään ja lisenssien noudattamiseen** liittyvillä huolilla. Perinteiset markkinapaikat perustuvat keskitettyihin identiteettivarastoihin ja staattisiin sopimuksiin, jotka voivat muodostua yksittäisiksi vikapisteiksi ja haitata organisaatioiden välistä yhteistyötä.

Tässä artikkelissa esittelemme **seuraavan sukupolven synteettisen datan markkinapaikan**, joka rakentuu kolmelle pilarille:

1. **Hajautettu identiteetti (DID) ja varmennettavat todistukset (VC)** – antavat datan tarjoajille ja kuluttajille suvereenin hallinnan digitaalisiin identiteetteihinsä.  
2. **Zero‑Trust -valvonta** – hyödyntää Formizen politiikkamoottoria arvioimaan jokainen pyyntö reaaliajassa riippumatta verkko‑sijainnista.  
3. **Dynaaminen lisensointi & auditointi** – käyttää älysopimuksia ja muuttumattomia auditointijälkiä takatakseen, että datan käyttö noudattaa kehittyviä säädöksiä.

Lopuksi opit koko prosessin kulun, näet konkreettisen Mermaid‑kaavion arkkitehtuurista ja opit käytännön askeleet ratkaisun toteuttamiseen Formizen päällä.

---

## 1. Miksi hajautettu lähestymistapa on tärkeä

### 1.1 Keskitetyn identiteetin rajoitukset

| Ongelma | Perinteinen malli | Hajautettu malli |
|---------|-------------------|------------------|
| **Yksi vikapiste** | Keskitetty todennuspalvelin voi joutua vaarantuneeksi. | Identiteetti elää hajautetussa kirjanpidossa; ei ole yhtä kohdetta. |
| **Datasiloja** | Jokainen organisaatio ylläpitää omaa käyttäjähakemistoaan. | DID:t ovat globaalisti resolvoitavissa, mahdollistaen saumattoman federaation. |
| **Sääntelyesteet** | [GDPR](https://gdpr.eu/)-aiheiset tietosubjektipyyntöjä vaativat manuaalista järjestelmäkohtaista koordinointia. | Varmennettavat todistukset voidaan peruuttaa välittömästi, täyttäen “oikeus tulla unohdetuksi”. |

### 1.2 DID:n peruskäsitteet

- **DID (Decentralized Identifier)** – globaalisti ainutlaatuinen, URL‑tyyppinen merkkijono (`did:example:123456789abcdefghi`), joka resolvoituu DID‑dokumenttiin, jossa on julkiset avaimet ja palvelupisteet.  
- **Verifiable Credential** – kryptografisesti allekirjoitettu lausuma (esim. “Data Provider – Certified Synthetic Data Generator”), jonka voi esittää ja tarkistaa paljastamatta taustalla olevia henkilötietoja.  
- **Selective Disclosure** – nollatietotodistukset (zero‑knowledge proofs) antavat haltijalle mahdollisuuden todistaa attribuutteja (esim. “[ISO 27001](https://www.iso.org/standard/27001) -sertifioitu”) paljastamatta koko todistusta.

Nämä periaatteet antavat jokaiselle markkinapaikan osallistujalle **itsesuvereenin identiteetin (SSI)**, joka on edellytys yksityisyyttä suojaavalle tiedonvaihdolle.

---

## 2. Zero‑Trust -valvonta Formizella

Formizen työnkulkumoottori käsittelee **kaiken vuorovaikutuksen epäluotettavana**, kunnes se on todistettu luotettavaksi. Alusta arvioi politiikkoja korkean tason DSL‑kielellä, joka voi viitata DID‑attribuutteihin, todistusten todisteisiin ja reaaliaikaisiin riskipisteisiin.

### 2.1 Politiikkiesimerkki

```yaml
policy:
  name: "SyntheticDataAccessPolicy"
  description: "Salli pääsy vain, jos kuluttajalla on voimassa oleva DataConsumer‑todistus ja pyyntö tulee zero‑trust‑reunasolmulta."
  conditions:
    - did:consumer.hasCredential("DataConsumer")
    - edgeNode.trustScore > 0.85
    - request.purpose in ["modelTraining", "testing"]
  actions:
    - grantAccess
    - logEvent
```

Kun pyyntö saapuu, Formize:

1. **Resolvoi** kuluttajan DID:n ja hakee viimeisimmän VC‑joukon.  
2. **Vahvistaa** kryptografiset allekirjoitukset ja mahdolliset nollatietotodistukset.  
3. **Arvioi** politiikan dynaamisen kontekstin (reunasolmun luottamuspisteet, pyynnön tarkoitus, jne.) perusteella.  
4. **Suorittaa** määritellyt toiminnot (pääsyn myöntäminen, auditointiloki, valinnainen vesileimaus).

Koska politiikat ovat **deklaratiivisia ja versioituja**, sääntelypäivitykset voidaan ottaa käyttöön välittömästi koko markkinapaikassa.

---

## 3. End‑to‑End -markkinapaikkavirtaus

Alla on korkean tason Mermaid‑kaavio, joka havainnollistaa vuorovaikutusta datan tarjoajien, kuluttajien, DID‑ekosysteemin ja Formizen zero‑trust‑moottorin välillä.

```mermaid
graph LR
    subgraph "Identity Layer"
        DIDProvider["\"DID Registry\""]
        VCIssuer["\"Verifiable Credential Issuer\""]
    end

    subgraph "Marketplace Core"
        FormizeEngine["\"Formize Zero‑Trust Engine\""]
        SmartContract["\"Licensing Smart Contract\""]
        DataLake["\"Synthetic Data Lake\""]
    end

    subgraph "Participants"
        Provider["\"Data Provider\""]
        Consumer["\"Data Consumer\""]
        EdgeNode["\"Zero‑Trust Edge Node\""]
    end

    Provider -->|register DID| DIDProvider
    Provider -->|obtain VC| VCIssuer
    Consumer -->|register DID| DIDProvider
    Consumer -->|obtain VC| VCIssuer

    Provider -->|publish metadata| SmartContract
    Provider -->|store data| DataLake

    Consumer -->|request access| EdgeNode
    EdgeNode -->|forward request| FormizeEngine
    FormizeEngine -->|resolve DID & VCs| DIDProvider
    FormizeEngine -->|evaluate policy| SmartContract
    FormizeEngine -->|grant/deny| EdgeNode
    EdgeNode -->|deliver data| Consumer
```

**Kaavion keskeiset havainnot**

- **Kaikilla osallistujilla on DID**, joka on tallennettu hajautettuun rekisteriin.  
- **Varmennettavat todistukset** myönnetään luotettavien viranomaisten (esim. ISO‑auditoinnit, sääntelyelimet) toimesta ja liitetään DID:iin.  
- **Formize** toimii päätöspisteenä, noutaen identiteettitiedot reaaliajassa.  
- **Älysopimukset** valvovat lisenssiehdot (esim. käyttörajat, peruutuslausekkeet) ja ovat muuttumattomia ketjussa.

---

## 4. Markkinapaikan toteuttaminen Formizessa

### 4.1 Esivaatimukset

| Komponentti | Suositeltu työkalu |
|-------------|--------------------|
| DID‑rekisteri | **Ceramic**, **ION** tai **Hyperledger Indy** |
| VC‑myöntäjä | **Trinsic**, **Veramo** tai oma PKI |
| Formize‑instanssi | Pilvipohjainen Formize SaaS tai itse ylläpidetty Docker |
| Älysopimus‑alusta | **Ethereum**, **Polygon** tai **Hyperledger Fabric** |
| Tallennus | Salattu objektivarasto (esim. AWS S3 SSE‑KMS) |

### 4.2 Vaiheittainen opas

1. **Luo DID:t kaikille osapuolille**  
   ```bash
   curl -X POST https://did-registry.example.com/dids \
        -d '{"method":"ion","keyType":"Ed25519"}'
   ```
   Tallenna palautettu DID‑URI jokaisen osallistujan lompakkoon.

2. **Myönnä varmennettavat todistukset**  
   ```json
   {
     "type": ["VerifiableCredential", "DataProviderCredential"],
     "issuer": "did:example:issuer123",
     "credentialSubject": {
       "id": "did:example:provider456",
       "role": "SyntheticDataProvider",
       "certifications": ["ISO27001", "GDPRCompliant"]
     },
     "proof": { /* kryptografinen todiste */ }
   }
   ```

3. **Julkaise datan metadata älysopimukseen**  
   ```solidity
   struct DataAsset {
       string did;          // Provider DID
       string cid;          // Content identifier (IPFS hash)
       uint256 price;       // Token price
       uint256 expiry;      // Unix timestamp
       bytes32 licenseHash; // SHA‑256 of license terms
   }
   ```

4. **Määritä Formizen politiikka** (kuten kohdassa 2.1) ja lataa se Formizen UI:n tai API:n kautta.

5. **Kuluttajan pyyntövirta**  
   - Kuluttaja allekirjoittaa pyynnön omalla yksityisavaimellaan.  
   - Reunasolmu välittää pyynnön Formizelle.  
   - Formize resolvoi kuluttajan DID:n, tarkistaa VC:t, arvioi politiikan ja palauttaa **pääsytokenin**, jonka Formize on allekirjoittanut.  
   - Reunasolmu käyttää tokenia hakeakseen salatun synteettisen datan Data Lake‑varastosta, purkaa sen paikallisesti ja kirjaa tapahtuman lohkoketjuun.

6. **Peruutus & auditointi**  
   - Jos todistus peruutetaan (esim. tarjoaja menettää sertifikaatin), myöntäjä päivittää DID‑dokumentin. Formizen seuraava politiikan arviointi hylkää automaattisesti kaikki uudet pyynnöt.  
   - Kaikki päätökset tallennetaan muuttumattomaan auditointijälkeen, jota voi selata Formizen sisäänrakennetun analytiikkapaneelin kautta.

### 4.3 Esimerkkikutsu Formize API:in

```http
POST /api/v1/policy/evaluate HTTP/1.1
Host: api.formize.io
Authorization: Bearer <service‑token>
Content-Type: application/json

{
  "requestId": "req-2026-09-19-001",
  "consumerDid": "did:example:consumer789",
  "resourceCid": "bafybeigdyrzt5...",
  "purpose": "modelTraining",
  "edgeNodeId": "edge-01",
  "proof": { "type": "JwtProof", "jwt": "eyJhbGci..." }
}
```

Vastaus (myöntäminen):

```json
{
  "decision": "grant",
  "accessToken": "eyJhbGciOiJSUzI1NiIsInR5cCI6IkpXVCJ9...",
  "auditId": "audit-2026-09-19-001"
}
```

---

## 5. Sääntelyn hyödyt

| Sääntely | Miten markkinapaikka auttaa |
|----------|------------------------------|
| **[GDPR](https://gdpr.eu/)** | SSI mahdollistaa tietosubjektien suostumuksen peruuttamisen välittömästi; peruutettavat VC:t täyttävät “oikeus tulla unohdetuksi”. |
| **[CCPA](https://oag.ca.gov/privacy/ccpa)** | Läpinäkyvät auditointilogit tarjoavat “tietojen luovutuksen” kirjanpidon. |
| **[HIPAA](https://www.hhs.gov/hipaa/index.html)** | End‑to‑end‑salaus ja zero‑trust‑reunasolmut pitävät PHI‑aiheisen synteettisen datan eristettynä. |
| **[EU AI Act - Compliance](https://digital-strategy.ec.europa.eu/en/policies/regulatory-framework-ai)** | Dynaaminen lisensointi varmistaa, että korkean riskin AI‑mallit käyttävät vain sertifioitua synteettistä dataa. |

Koska politiikat ovat **koodipohjaisia** ja versioituja, sääntelytiimit voivat kartoittaa jokaisen asetuksen tiettyyn politiikkasääntöön, mikä yksinkertaistaa tarkastuksia ja vähentää juridista riskiä.

---

## 6. Tulevaisuuden parannukset

1. **AI‑pohjainen riskin arviointi** – integroidaan LLM‑pohjaiset riskimallit, jotka säätävät reunasolmun luottamuspisteitä reaaliaikaisen uhkatiedon perusteella.  
2. **Moniketjuinen yhteentoimivuus** – mahdollistetaan lisenssisopimukset useilla lohkoketjuilla (esim. Polkadot‑parakaapit) globaalin kattavuuden saavuttamiseksi.  
3. **Markkinapaikan mainejärjestelmä** – hyödynnetään varmennettavia todistuksia myöntämään maine‑merkkejä, jotka vanhenevat ellei niitä päivitetä.  
4. **Zero‑Knowledge‑dataprotokollat** – käytetään zk‑SNARKeja todistamaan, että synteettinen datasetti on johdettu tietystä lähteestä paljastamatta lähdettä itseään.

---

## 7. Yhteenveto

Yhdistämällä **hajautetun identiteetin**, **zero‑trust -valvonnan** ja **Formizen joustavan politiikkamoottorin**, organisaatiot voivat käynnistää **yksityisyyttä suojavan synteettisen datan markkinapaikan**, joka skaalautuu rajojen yli, täyttää sääntelyn vaatimukset ja suojaa tietosubjekteja. Arkkitehtuuri poistaa keskitetyt pullonkaulat, automatisoi lisensoinnin ja tarjoaa muuttumattoman auditointijäljen – avaintekijät luotettaville AI‑putkille vastuullisen tiedonjakamisen aikakaudella.

---

## Katso myös

- [Hajautetut tunnisteet (DID) – W3C‑suositus](https://www.w3.org/TR/did-core/)  
- Formize Zero‑Trust -työnkulkumoottorin dokumentaatio  
- [Varmennettavien todistusten tietomalli 2.0 – W3C](https://www.w3.org/TR/vc-data-model/)  
- Synteettisen datan hallinta – NIST AI Risk Management Framework