разрешил», не дойдя до вопроса «работает ли модель».** Это единственный задокументированный в базе класс смерти проекта, где причина находится целиком на стороне управления и права, а не инженерии — и в составе рисков волны 1 он покрыт не был.
Узел КС-10 Sidewalk Labs / Quayside, Торонто сам заявил дыру состава: причина смерти кейса не покрывается ни одним из восьми рисков волны 1. Ближайший — РИ-05 Дыра ответственности за решение по модели, но он о другом: там вопрос «кто отвечает за последствия решения, принятого по модели», здесь — «кто дал право собирать данные, из которых модель строится». Различение несущее:
| Вопрос | Узел | Кому адресован |
|---|---|---|
| Кто отвечает за решение по модели? | РИ-05 Дыра ответственности за решение по модели | ЛПР, подписант, регулятор |
| Кто разрешил собрать данные о людях? | РИ-10 | субъект данных, общество, регулятор |
| Кому принадлежат данные об изделии? | РИ-09 Стоимость владения и порог входа (права на данные как барьер) | подрядчик, владелец системы |
| Совместимы ли данные технически? | РИ-08 Интероперабельность: стандарт ≠ совместимость | инженер |
⚠ Не смешивать с «правами на данные» в оборонном смысле. GAO фиксирует барьер «proprietary data and data rights discussions with system developers» — это спор хозяйствующих субъектов о коммерческой тайне, а не согласие людей. Внешне похожие формулировки, разные механизмы отказа.
Sidewalk Labs / Quayside, Торонто, свёрнут в мае 2020 — «под тяжестью опасений о том, что Google сделает с массивом данных о повседневной жизни людей». Причина смерти в источнике сформулирована именно как проблема данных и согласия, а не как технический или бюджетный срыв. Контур «модель → решение» не существовал ни дня.
Три урока разбора (S. Goldsmith, Governing / Harvard Data-Smart City Solutions,
22.05.2025, [независимый анализ]):
1. городу нужны собственные сотрудники, понимающие, как данные собираются, используются
и передаются;
2. нужны явные внешние политики — что именно собирается и что регулируемые стороны
обязаны предоставлять регулятору;
3. нужны прозрачность и переговоры об условиях вместо опоры на «информированное
согласие», которого недостаточно.
[факт, ключевое для узла] Третий урок — самый сильный и наименее ожидаемый. Разбор не говорит «нужно было лучше получать согласие»; он говорит, что модель информированного согласия для городского двойника не работает в принципе: житель квартала не может ни отказаться от прохода по улице, ни осмысленно оценить будущие способы использования данных. Отсюда сдвиг предмета: не согласие индивида, а публично согласованный режим обращения с данными.
[гипотеза] Ни один из трёх уроков не относится к модели, данным-как-технике или платформе. Все три — про компетенцию заказчика, регламент и легитимность. То есть даже полностью работающая техника проект бы не спасла.
Нормирован (единственная найденная рамка, где легитимность прописана как требование к двойнику): Gemini Principles (CDBB + Digital Framework Task Group, 2018, DOI 10.17863/CAM.32260, PDF прочитан целиком в заходе Р-1б). Три из девяти принципов — прямо об этом:
| Принцип | Формулировка (дословно) |
|---|---|
| Public good | «Must be used to deliver genuine public benefit in perpetuity» |
| Openness | «Must be as open as possible» |
| Curation | «Must have clear ownership, governance and regulation» |
[факт] Это ценностная рамка, а не нормативный документ: Gemini Principles не устанавливают ни процедуры, ни санкции, ни порога соответствия. Организация, провозгласившая приверженность им, не обязана ничего доказывать.
Не нормирован: - ISO/IEC 27568 «Security and privacy of digital twins» (ISO/IEC JTC 1/SC 27) — ⚠ статус и год НЕ ПРОВЕРЕНЫ заходом Р-1б; известно только существование позиции в портфеле. Не утверждать, что стандарт опубликован. - В СТ-01 ISO 23247 — Digital twin framework for manufacturing (единственный архитектурный стандарт поля) требований к легитимности данных о людях нет — предмет стандарта иной (observable manufacturing element). - В таблице способностей DTC приватность присутствует внутри одной из шести категорий — «Trustworthiness» (безопасность, приватность, надёжность, устойчивость), то есть как техническое свойство системы, а не как условие права на её существование.
Единственная найденная в корпусе числовая характеристика того, как поле обращается с
данными о людях, — из систематического обзора применений process mining в здравоохранении
(Aversano L. et al., PeerJ Computer Science, 2025, [рецензируемое], 53 первичных
исследования, 2014–2024):
[факт] Тот же обзор не приводит систематического подсчёта, сколько работ измерили клинический или операционный результат. То есть дисциплина, работающая на данных о пациентах и сотрудниках, считает приватность чаще, чем эффект, — и всё равно не рассматривает её в семи случаях из десяти.
⚠ Границы переноса. Это process mining в здравоохранении, а не двойники и не города. Перенос вывода на поле DT — [гипотеза], не факт; здесь он используется как единственный доступный количественный индикатор отношения смежной дисциплины к предмету, а не как замер поля.
В собственном перечне ограничений и вызовов концепции цифрового двойника от AFRL (Kobryn, NAE/NASEM), наряду с валидацией вероятностных симуляций и распределением ответственности, стоят пункты «приватность и интеллектуальная собственность» и «безопасность данных и моделей». Как и в случае с РИ-05 Дыра ответственности за решение по модели, это не ненаходка базы, а открытая проблема, названная источником концепции.
Ближайшая рецензируемая работа о конфликте приватности и общественной безопасности в
московском «умном городе» — Revyakin S. A. «Personal privacy vs. public safety: a hybrid
model of the use of smart city solutions… in Moscow», Public Administration and
Development, 10.2022 (НИУ ВШЭ), [рецензируемое], прочитана в заходе Д-3. Существенно:
двойник в ней не упоминается вовсе. То есть в русском материале конфликт «данные о
людях против управления городом» разбирается, но не связан с двойником — ни авторами,
ни владельцем московской программы. Связка отсутствует; это ненаходка, а не факт об
отсутствии проблемы.
| Метрика | Значение | Год | Организация | Источник (обращение 2026-08-23/25) | Класс |
|---|---|---|---|---|---|
| Кейсов в базе, погибших от вопроса легитимности данных | 1 (Quayside, Торонто) | 2020 | Sidewalk Labs / Waterfront Toronto | https://www.governing.com/urban/lessons-from-a-failed-tech-urbanist-dream |
[независимый анализ] |
| Год сворачивания Quayside | май 2020 | 2020 | там же | там же | [независимый анализ] |
| Лаг между закрытием и публичным разбором | 5 лет (закрытие 2020 → разбор 22.05.2025) | 2025 | Goldsmith, Governing / Harvard DataSmart | https://datasmart.hks.harvard.edu/news/2025/05/lessons-failed-tech-urbanist-dream |
[независимый анализ] |
| Принципов Gemini, прямо адресующих легитимность | 3 из 9 (Public good, Openness, Curation) | 2018 | CDBB + Digital Framework Task Group | DOI 10.17863/CAM.32260 · https://www.cdbb.cam.ac.uk/ |
[независимый отчёт], PDF прочитан |
| Работ по process mining в здравоохранении, не рассматривающих политику приватности | 70,63 % (из 53 первичных исследований) | 2025 | Aversano L. et al., PeerJ CS | https://pmc.ncbi.nlm.nih.gov/articles/PMC11784703/ |
[рецензируемое] ⚠ смежная дисциплина, не DT |
| Работ с явно подтверждённым соответствием GDPR | 1 из 53 | 2025 | там же | там же | [рецензируемое] |
| Статус ISO/IEC 27568 «Security and privacy of digital twins» | НЕ ПРОВЕРЕН — не утверждать публикацию | — | ISO/IEC JTC 1/SC 27 | Исследование/Р-1б_Стандарты_и_рамки.md RQ2 |
не установлено |
Класс доказательности: - «риск реализовался и убил проект» — [факт], но на одной точке провенанса (один разбор в двух зеркалах); первоисточники проекта не открывались; - «модель информированного согласия недостаточна для городского двойника» — позиция [независимого анализа], не измерение; - «поле системно не рассматривает приватность» — [гипотеза], опирающаяся на замер в смежной дисциплине.
Не найдено в сырье — с областью поиска: 1. Судебных и аудиторских материалов по DT-проектам — не найдено вовсе (Р-2а §7.1 п. 5), кроме отклонённого иска по Cityzenith. То есть правовая практика по данным о людях в двойниках базе неизвестна. 2. Первоисточников самого проекта Quayside (документы Waterfront Toronto, отчёты Sidewalk Labs, материалы общественных консультаций) — в сырье не открывались. 3. Второго кейса того же класса — в корпусе из ~570 источников и 18 разобранных кейсов больше ни один не погиб от вопроса согласия. Область: Р-2а §3 (прицельная секция провалов, 10 найденных кандидатов). ⚠ Это не означает, что риск редок: см. п. 2 раздела «Что риск означает» — такие провалы не публикуются. 4. Регуляторной рамки, ставящей легитимность условием допуска двойника к эксплуатации — не найдено ни в одном из десяти стандартов базы. Gemini Principles — ценности, не норма. 5. Российской связки «двойник ↔ данные о людях» — не найдено; ближайшая рецензируемая работа (Revyakin 2022) двойник не упоминает.
https://www.governing.com/urban/lessons-from-a-failed-tech-urbanist-dream — S. Goldsmith,
Governing, 22.05.2025 — сворачивание 2020, причина (данные и согласие), три урока, включая
недостаточность информированного согласия · [независимый анализ] · обращение 2026-08-23.https://datasmart.hks.harvard.edu/news/2025/05/lessons-failed-tech-urbanist-dream —
Harvard Data-Smart City Solutions, зеркало того же разбора · [независимый анализ] ·
обращение 2026-08-23.https://pmc.ncbi.nlm.nih.gov/articles/PMC11784703/ — Aversano L. et al. «Process mining
applications in healthcare: a systematic literature review», PeerJ Computer Science, 2025 —
53 первичных исследования; 70,63 % не рассматривают политику приватности; GDPR явно
подтверждён в одной работе · [рецензируемое] · обращение 2026-08-25.https://pmc.ncbi.nlm.nih.gov/articles/PMC9874802/ — Revyakin S. A. «Personal privacy vs.
public safety…in Moscow», Public Administration and Development, 10.2022, НИУ ВШЭ —
прочитана; двойник не упоминается · [рецензируемое] · обращение 2026-08-23.Исследование/Р-2а_Панорама_доменов_и_лонг-лист.md §3 П-1 и §7.1 п. 5;
Исследование/Р-1б_Стандарты_и_рамки.md §4.4 (Gemini Principles), RQ2 (ISO/IEC 27568 —
НЕ ПРОВЕРЕНО); Исследование/Р-1а_Понятия_и_различения.md §3.4 (категория Trustworthiness);
Исследование/Р-5_Практики_управления_и_эффекты.md §3.2 (перечень ограничений AFRL);
Исследование/Х-1_DTO_эффекты_и_GAO.md §а.2-тер (70,63 %), §г.5 (data rights);
Исследование/Д-3_Двойник_Москвы_проверка.md A2 (Revyakin 2022).Проверен на дату: 2026-08-25