<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE ep-patent-document PUBLIC "-//EPO//EP PATENT DOCUMENT 1.4//EN" "ep-patent-document-v1-4.dtd">
<ep-patent-document id="EP11450023A1" file="EP11450023NWA1.xml" lang="de" country="EP" doc-number="2490183" kind="A1" date-publ="20120822" status="n" dtd-version="ep-patent-document-v1-4">
<SDOBI lang="de"><B000><eptags><B001EP>ATBECHDEDKESFRGBGRITLILUNLSEMCPTIESILTLVFIROMKCYALTRBGCZEEHUPLSKBAHRIS..MTNORSMESM..................</B001EP><B005EP>J</B005EP><B007EP>DIM360 Ver 2.15 (14 Jul 2008) -  1100000/0</B007EP></eptags></B000><B100><B110>2490183</B110><B120><B121>EUROPÄISCHE PATENTANMELDUNG</B121></B120><B130>A1</B130><B140><date>20120822</date></B140><B190>EP</B190></B100><B200><B210>11450023.4</B210><B220><date>20110216</date></B220><B240><B241><date>20110811</date></B241><B242><date>20120213</date></B242></B240><B250>de</B250><B251EP>de</B251EP><B260>de</B260></B200><B400><B405><date>20120822</date><bnum>201234</bnum></B405><B430><date>20120822</date><bnum>201234</bnum></B430></B400><B500><B510EP><classification-ipcr sequence="1"><text>G07B  15/06        20110101AFI20110701BHEP        </text></classification-ipcr></B510EP><B540><B541>de</B541><B542>Fahrzeuggerät, ad-hoc-Netzwerk und Verfahren für ein Strassenmautsystem</B542><B541>en</B541><B542>Vehicle device, ad-hoc network and method for a road toll system</B542><B541>fr</B541><B542>Appareil de véhicule, réseau ad hoc et procédé pour un système de péage routier</B542></B540><B590><B598>2</B598></B590></B500><B700><B710><B711><snm>Kapsch TrafficCom AG</snm><iid>101110781</iid><irf>04067</irf><adr><str>Am Europlatz 2</str><city>1120 Wien</city><ctry>AT</ctry></adr></B711></B710><B720><B721><snm>Nagy, Oliver</snm><adr><str>Leopold Steiner Gasse 48</str><city>1190 Wien</city><ctry>AT</ctry></adr></B721></B720><B740><B741><snm>Weiser, Andreas</snm><sfx>et al</sfx><iid>100034418</iid><adr><str>Patentanwalt 
Kopfgasse 7</str><city>1130 Wien</city><ctry>AT</ctry></adr></B741></B740></B700><B800><B840><ctry>AL</ctry><ctry>AT</ctry><ctry>BE</ctry><ctry>BG</ctry><ctry>CH</ctry><ctry>CY</ctry><ctry>CZ</ctry><ctry>DE</ctry><ctry>DK</ctry><ctry>EE</ctry><ctry>ES</ctry><ctry>FI</ctry><ctry>FR</ctry><ctry>GB</ctry><ctry>GR</ctry><ctry>HR</ctry><ctry>HU</ctry><ctry>IE</ctry><ctry>IS</ctry><ctry>IT</ctry><ctry>LI</ctry><ctry>LT</ctry><ctry>LU</ctry><ctry>LV</ctry><ctry>MC</ctry><ctry>MK</ctry><ctry>MT</ctry><ctry>NL</ctry><ctry>NO</ctry><ctry>PL</ctry><ctry>PT</ctry><ctry>RO</ctry><ctry>RS</ctry><ctry>SE</ctry><ctry>SI</ctry><ctry>SK</ctry><ctry>SM</ctry><ctry>TR</ctry></B840><B844EP><B845EP><ctry>BA</ctry></B845EP><B845EP><ctry>ME</ctry></B845EP></B844EP></B800></SDOBI>
<abstract id="abst" lang="de">
<p id="pa01" num="0001">Fahrzeuggerät, Netzwerk und Verfahren für ein Straßenmautsystem, mit einem Satellitennavigationsempfänger (5) zur fortlaufenden Erzeugung von Ortsdaten (p<sub>i</sub>) für eine Verarbeitungs- und Sendeempfangseinheit (7, 8) des Fahrzeuggeräts (2) und einem gesonderten Trusted-Element-Prozessor (10) zur Protokollierung (s) eines Zeitabschnitts der erzeugten Ortsdaten (p<sub>i</sub>) und zur kryptographischen Signierung (s*) desselben, wobei der Trusted-Element-Prozessor (10) die genannte Protokollierung bei Detektion einer vorgegebenen Zeit (T) oder eines vorgegebenen Orts (P) des Fahrzeuggeräts (2) startet und für einen vorgegebenen Zeitabschnitt durchführt.
<img id="iaf01" file="imgaf001.tif" wi="165" he="101" img-content="drawing" img-format="tif"/></p>
</abstract><!-- EPO <DP n="1"> -->
<description id="desc" lang="de">
<p id="p0001" num="0001">Die vorliegende Erfindung betrifft ein Fahrzeuggerät für ein Straßenmautsystem, auch "Onboard-Unit" bzw. OBU genannt, mit einem Satellitennavigationsempfänger zur fortlaufenden Erzeugung von Ortsdaten für eine Verarbeitungs- und Sendeempfangseinheit des Fahrzeuggeräts und einem gesonderten Trusted-Element-Prozessor zur Protokollierung eines Zeitabschnitts der erzeugten Ortsdaten und zur kryptographischen Signierung desselben. Die Erfindung betrifft ferner ein ad-hoc-Netzwerk aus zumindest zwei solchen Fahrzeuggeräten sowie ein Verfahren zur Protokollierung von Ortsdaten eines ortsaufzeichnenden Fahrzeuggeräts eines Straßenmautsystems mit mehreren Fahrzeuggeräten, die drahtlos Ortsdaten austauschen können.</p>
<p id="p0002" num="0002">Zur Überwachung und Kontrolle der Funktionsfähigkeit von interoperablen Straßenmautsystemen, wie dem neuen European Electronic Toll Service (EETS) werden "Secure Monitoring"-Konzepte eingesetzt, die auf einer Protokollierung und abschnittsweisen Signierung ("Real-Time Freezing") der Ortsaufzeichnungen der Fahrzeuggeräte des Straßenmautsystems beruhen. Zur Signierung werden Trusted-Element-Prozessoren verwendet, die eine kryptographische Signatur ("Trusted Element Certificate") des Kontrolleurs, z.B. eines Straßenerhalters, einer Behörde usw. ("Certificate Issuer"), enthalten und daher dessen Vertrauen genießen. Details des Secure Monitoring- bzw. Secure Freezing-Konzepts sind beispielsweise in den Publikationen "<nplcit id="ncit0001" npl-type="s"><text>Security aspects of the 1,11 EETS", Expert Group 12, Final report V1.0, 5. April 2007</text></nplcit>; "<nplcit id="ncit0002" npl-type="s"><text>Electronic fee collection - Application interface definition for autonomous systems - Part 1: Changing", ISO Technical Specification 17575-1, 15. Juni 2010</text></nplcit>; und "<nplcit id="ncit0003" npl-type="s"><text>An Example of a view on EETS trust and privacy in GNSS based toll systems", Vis J, Report Ministry of Transport, Public Works and Water Management of The Netherlands, 15. Dezember 2009</text></nplcit>, enthalten.<!-- EPO <DP n="2"> --></p>
<p id="p0003" num="0003">Bei den bekannten Systemen werden alle im Fahrzeuggerät anfallenden Ortsdaten protokolliert und fortlaufend abschnittsweise signiert ("freezed"); anschließend werden mit einem externen Kontrollgerät die signierten Zeitabschnitte zu Kontrollzwecken ausgelesen. Dies bedeutet einen hohen Datenanfall und erfordert einerseits einen entsprechend großen Speicherplatz für die Aufbewahrung der signierten Daten und andererseits gesonderte Kontrollgeräte zu deren Auslesung.</p>
<p id="p0004" num="0004">Die Erfindung setzt sich zum Ziel, die Nachteile des Standes der Technik zu überwinden und eine verbesserte Secure-Monitoring-Lösung für interoperable Straßenmautsysteme zu schaffen. Dieses Ziel wird in einem ersten Aspekt der Erfindung mit einem Fahrzeuggerät der einleitend genannten Art erreicht, das sich dadurch auszeichnet, dass der Trusted-Element-Prozessor dafür ausgebildet ist, die genannte Protokollierung bei Detektion einer vorgegebenen Zeit oder eines vorgegebenen Orts des Fahrzeuggeräts zu starten und für einen vorgegebenen Zeitabschnitt durchzuführen.</p>
<p id="p0005" num="0005">Auf diese Weise wird das Fahrzeuggerät selbst zu seiner eigenen Überwachung eingesetzt: Der in der genannten Weise programmierte Trusted-Element-Prozessor wirkt ähnlich einem Computer-Virus, das zu einer vorgegebenen Zeit oder an einem vorgegebenen Ort für eine begrenzte Zeit Ortsdaten im Fahrzeuggerät sammelt und für Kontrollzwecke bereitstellt. Die genannte Funktionalität des Trusted-Element-Prozessors "schläft" bis zu ihrem Einsatz und führt dann eine einzelne Abschnittsprotokollierung durch. Es erübrigt sich damit, sämtliche Ortsdaten fortlaufend zu protokollieren, zu signieren und aufzubewahren ("einzufrieren"), und es erübrigt sich auch ein gesondertes Kontrollgerät, um den Monitoring-Vorgang auszulösen.</p>
<p id="p0006" num="0006">Es versteht sich, dass der vorgegebene Ort, welcher detektiert wird, nicht notwendigerweise punktförmig sein muss, sondern auch ausgedehnt sein kann, z.B. ein Distrikt, eine bestimmte Straße usw. Gemäß einer ersten Variante der Erfindung detektiert der Trusted-Element-Prozessor den vorgegebenen Ort<!-- EPO <DP n="3"> --> in den eigenen Ortsdaten seines Fahrzeuggeräts, was den Aufwand gering hält.</p>
<p id="p0007" num="0007">Eine besonders vorteilhafte Ausführungsform der Erfindung zeichnet sich dadurch aus, dass der Trusted-Element-Prozessor den vorgegebenen Ort in fremden Ortsdaten detektiert, die er über ein Drahtlosnetzwerk von benachbarten Fahrzeuggeräten empfängt. Dies stellt einen qualitativen Sprung in der Sicherheit der Überwachung dar: Die Ortsdaten anderer Fahrzeuggeräte sind unabhängig von allfälligen Manipulationen oder Fehlfunktionen des kontrollierten Fahrzeuggeräts; die Verwendung fremder Ortsdaten als Auslösekriterium für das Secure Freezing der eigenen Ortsdaten ermöglicht somit eine hochsichere Kontrolle der Funktionsfähigkeit eines Fahrzeuggeräts für den Kontrolleur bzw. Certificate Issuer. Die genannten benachbarten Fahrzeuggeräte brauchen nicht notwendigerweise von Fahrzeugen mitgeführt werden; sie können auch infrastrukturgestützt ortsfest sein.</p>
<p id="p0008" num="0008">Bevorzugt ist das Drahtlosnetzwerk ein ad-hoc-Netzwerk, insbesondere ein Vehicular-ad-hoc-Network (VANET), besonders bevorzugt nach dem WAVE- (wireless access in a vehicle environment) oder WLAN- (wireless local area network) Standard. Solche Netzwerke können spontan zwischen einer Gruppe benachbarter, sich in gegenseitiger Sendeempfangsreichweite befindlicher Fahrzeuggeräte ausgebildet werden.</p>
<p id="p0009" num="0009">Besonders günstig ist es, wenn der Trusted-Element-Prozessor die fremden Ortsdaten mehrerer benachbarter Fahrzeuggeräte empfängt und miteinander abgleicht, um in den abgeglichenen fremden Ortsdaten den vorgegebenen Ort zu detektieren.</p>
<p id="p0010" num="0010">Um Vertraulichkeitsanforderungen zu erfüllen, kann der Trusted-Element-Prozessor gemäß einem weiteren bevorzugten Merkmal die fremden Ortsdaten der benachbarten Fahrzeuggeräte anonym abfragen, z.B. unter einer zufällig gewählten (anonymen) Netzwerk-Absenderkennunq, einer - ohne Zusatzinformationen nicht weiter zuordenbaren - MAC-Adresse im ad-hoc-Netzwerk, usw.<!-- EPO <DP n="4"> --></p>
<p id="p0011" num="0011">Zur Erhöhung der Kontrollsicherheit kann der Trusted-Element-Prozessor die fremden Ortsdaten unter Austausch eines Schlüssels mit zeitlich und/oder örtlich begrenzter Gültigkeit abfragen und nur jene fremden Ortsdaten, die unter einem gültigen Schlüssel empfangen werden, berücksichtigen. Dadurch kann die Aktualität der als Auslösekriterium verwendeten Ortsdaten und/oder ihr Nachbarschaftsbereich verifiziert werden; in einem hochmobilen Umfeld wie einem VANET kann damit die Genauigkeit der Verortung des protokollierten Fahrzeuggeräts erhöht werden.</p>
<p id="p0012" num="0012">In einer weiteren Variante der Erfindung kann der Trusted-Element-Prozessor den signierten Zeitabschnitt mittels der Sendeempfangseinheit des Fahrzeuggeräts an eine Zentrale des Straßenmautsystems absenden. Alternativ kann der Trusted-Element-Prozessor den signierten Zeitabschnitt über eine Schnittstelle des Fahrzeuggeräts zur Abfrage bereitstellen.</p>
<p id="p0013" num="0013">In einem zweiten Aspekt schafft die Erfindung auch ein ad-hoc-Netzwerk aus zumindest zwei Fahrzeuggeräten von jener Art, bei der als Auslösekriterium für das Secure Freezing Daten benachbarter Fahrzeuggeräte verwendet werden, gemäß den Merkmalen des Anspruchs 10.</p>
<p id="p0014" num="0014">In einem dritten Aspekt schafft die Erfindung ein Verfahren zur Protokollierung von Ortsdaten eines ortsaufzeichnenden Fahrzeuggeräts eines Straßenmautsystems mit mehreren Fahrzeuggeräten, die drahtlos Ortsdaten austauschen können, umfassend, in einem ersten Fahrzeuggerät:
<ul id="ul0001" list-style="none" compact="compact">
<li>Empfangen von Ortsdaten eines zweiten Fahrzeuggeräts,</li>
<li>Detektieren eines vorgegebenen Orts in den empfangenen Ortsdaten des zweiten Fahrzeuggeräts,</li>
<li>Starten der Protokollierung eines Zeitabschnitts der Ortsdaten des ersten Fahrzeuggeräts, und</li>
<li>Signieren des protokollierten Zeitabschnitts mit einer kryptographischen Signatur.</li>
</ul></p>
<p id="p0015" num="0015">Bevorzugt erfolgt das Detektieren, Protokollieren und Signieren in einem Trusted-Element-Prozessor des ersten Fahrzeuggeräts.<!-- EPO <DP n="5"> --></p>
<p id="p0016" num="0016">Wenn die Protokollierung der eigenen Ortsdaten zeitgesteuert ausgelöst wird, können die Ortsdaten der anderen Fahrzeuggeräte als zusätzliche Validierungsdaten verwendet werden, indem sie beim Secure Freezing der eigenen Ortsdaten "miteingefroren" werden. Demgemäß schafft die Erfindung in einer alternativen Ausführungsform auch ein Verfahren zur Protokollierung von Ortsdaten eines ortsaufzeichnenden Fahrzeuggeräts eines Straßenmautsystems mit mehreren Fahrzeuggeräten, die drahtlos Ortsdaten austauschen können, umfassend, in einem ersten Fahrzeuggerät:
<ul id="ul0002" list-style="none" compact="compact">
<li>Detektieren einer vorgegebenen Zeit,</li>
<li>Starten der Protokollierung eines Zeitabschnitts der Ortsdaten des ersten Fahrzeuggeräts und Empfangen von Ortsdaten eines zweiten Fahrzeuggeräts, und</li>
<li>Signieren des protokollierten Zeitabschnitts und der empfangenen Ortsdaten mit einer kryptographischen Signatur.</li>
</ul></p>
<p id="p0017" num="0017">Hinsichtlich der Vorteile des ad-hoc-Netzwerks und der Verfahren der Erfindung wird auf die obigen Ausführungen zum erfindungsgemäßen Fahrzeuggerät verwiesen.</p>
<p id="p0018" num="0018">Die Erfindung wird nachstehend anhand eines in den beigeschlossenen Zeichnungen dargestellten Ausführungsbeispiels näher erläutert. In den Zeichnungen zeigt
<ul id="ul0003" list-style="none" compact="compact">
<li><figref idref="f0001">Fig. 1</figref> ein Straßenmautsystem mit Fahrzeuggeräten in einem erfindungsgemäßen ad-hoc-Netzwerk unter Verwendung des Verfahrens der Erfindung in Blockschaltbildform; und</li>
<li><figref idref="f0002">Fig. 2</figref> eines der Fahrzeuggeräte von <figref idref="f0001">Fig. 1</figref> in Blockschaltbildform im Detail.</li>
</ul></p>
<p id="p0019" num="0019"><figref idref="f0001">Fig. 1</figref> zeigt ein interoperables Straßenmautsystem 1, das sich aus einer Vielzahl von Fahrzeuggeräten (onboard units, OBUs, O<sub>1</sub> - O<sub>6</sub>) 2, einer Mehrzahl verschiedener Mautbetreiberzentralen (Toll Charger, TC<sub>1</sub>, TC<sub>2</sub>) 3 und einer Mehrzahl verschiedener Verrechnungszentralen (Certificate Issuer, CI<sub>1</sub> - CI<sub>3</sub>) 4 zusammensetzt. Die Fahrzeuggeräte 2 bestimmen mittels Satellitennavigationsempfängern 5 (<figref idref="f0002">Fig. 2</figref>) fortlaufend ihren Ort p in einem globalen Satellitennavigationssystem (global navigation<!-- EPO <DP n="6"> --> satellite system, GNSS) 6 und erzeugen daraus einen fortlaufenden Strom (track) von Ortsdaten (position fixes) p<sub>i</sub>.</p>
<p id="p0020" num="0020">Mit Hilfe einer Verarbeitungs- und Sendeempfangseinheit 7, 8 (<figref idref="f0002">Fig. 2</figref>) sendet jedes Fahrzeuggerät 2 seine Ortsdaten p<sub>i</sub> entweder in "roher Form" oder - bevorzugt - verarbeitet zu Mautdaten m über eine Betreiberzentrale 3 an eine Verrechnungszentrale 4. Der Verarbeitungsteil 7 der Einheit 7, 8 ist beispielsweise ein Mikroprozessor, und die Sendeempfangseinheit 8 der Einheit 7, 8 ein DSRC- (dedicated short range communication), WAVE-, WLAN- oder bevorzugt PLMN- (public land mobile network) Sendeempfänger.</p>
<p id="p0021" num="0021">Die Mautdaten m sind bevorzugt akkumulierte und ortsanonymisierte Mauttransaktions-Datensätze, welche beispielsweise eine Anzahl gefahrener Kilometer, ein befahrenes Streckensegment eines Straßennetzes, die Aufenthaltszeit in einem Mautgebiet (z.B. Citymaut) usw. angeben. Zur Generierung der Mautdaten m aus den Ortsdaten p<sub>i</sub> können letztere beispielsweise mit vorgespeicherten Mautkarten abgeglichen werden ("map matching"). Zu diesem Zweck können sich die Fahrzeuggeräte 2 beispielsweise auch eines externen Kartenabgleichs-Servers (map matching proxy) 9 bedienen, an den map matching-Aufgaben unter anonymisierten Taskkennungen ausgelagert werden, um die Vertraulichkeit der Ortsdaten p<sub>i</sub> gegenüber den Betreiber- und Abrechnungszentralen 3, 4 zu wahren, wie dem Fachmann bekannt. Die Mautdaten m können vom proxy 9 auch direkt an die Betreiber- oder Verrechnungszentralen 3, 4 gesandt werden.</p>
<p id="p0022" num="0022">Zur Überwachung und Kontrolle der Funktionen der Fahrzeuggeräte 2 und auch Betreiberzentralen 3 wird gemäß <figref idref="f0002">Fig. 2</figref> jedes Fahrzeuggerät 2 mit einem Trusted-Element-Prozessor 10 ausgestattet, der eine kryptographische Signatur (trusted key) tk enthält. Die Signatur tk wird z.B. von einem Contract Issuer CI, Inhaber einer der Verrechnungszentralen 4, ausgestellt und ist für diesen vertrauenswürdig. Unter einem "Trusted-Element-Prozessor" 10 wird in der vorliegenden Beschreibung ein mit einer kryptographischen Signatur ausgestattetes und kryptographisch<!-- EPO <DP n="7"> --> - bevorzugt auf Hardwareniveau - zugangsgesichertes Prozessorelement verstanden. Prozessorelemente dieser Art erfüllen hohe Sicherheitsanforderungen, wie sie beispielsweise an die auf SIM-Karten, Kreditkarten, Bankkarten usw. integrierten Single-Chip-Prozessoren gestellt werden.</p>
<p id="p0023" num="0023">Der Trusted-Element-Prozessor 10 empfängt den Strom von Ortsdaten p<sub>i</sub> aus dem Satellitennavigationsempfänger 5 des Fahrzeuggeräts 2 direkt oder über den Verarbeitungsteil 7 und ist dafür ausgebildet bzw. programmiert, jederzeit auf spezifische Anforderungen bzw. Auslösung (Triggerung) über einen vorgegebenen Zeitabschnitt s, z.B. eine, fünf oder zehn Minuten lang, die Ortsdaten p<sub>i</sub> aufzuzeichnen. Der aufgezeichnete Zeitabschnitt s(p<sub>i</sub>) wird vom Trusted-Element-Prozessor 10 anschließend mit seiner kryptographischen Signatur tk signiert und damit "eingefroren".</p>
<p id="p0024" num="0024">Bei der Signierung oder auch unmittelbar davor kann eine Datenreduktion am Zeitabschnitt s vorgenommen werden, beispielsweise durch Bildung eines Hashwerts desselben. Unter einem Hashwert wird in der folgenden Beschreibung die Anwendung einer praktisch unumkehrbaren n:1-Abbildungsfunktion auf einen Eingangsdatensatz verstanden, d.h. einer Funktion, die nur (extrem) vieldeutig umkehrbar ist, so dass aus der Kenntnis des Hashwerts praktisch nicht mehr auf den Eingangsdatensatz geschlossen werden kann. Beispiele solcher Hashfunktionen sind die Quersummenfunktion, die Modulofunktion usw.</p>
<p id="p0025" num="0025">Der signierte protokollierte Zeitabschnitt, hier mit s*(p<sub>i</sub>,tk) bezeichnet, wird anschließend über die Sendeempfangseinheit 8 des Fahrzeuggeräts 2 an eine Betreiberzentrale 3 und von dieser an eine Verrechnungszentrale 4 gesandt. Die Verrechnungszentrale 4 kann anhand der Signatur tk des signierten Zeitabschnitts s* auf dessen authentischen Ursprung aus einem Trusted-Element-Prozessor 10 ihres Vertrauens schließen. Alternativ oder zusätzlich kann der signierte protokollierte Zeitabschnitt s* auf einer Schnittstelle 11 des Fahrzeuggeräts 2 zur Abfrage bereitgestellt werden.<!-- EPO <DP n="8"> --></p>
<p id="p0026" num="0026">Das Starten des Zeitabschnitts s der Protokollierung der Ortsdaten p<sub>i</sub> im Trusted-Element-Prozessor 10 kann auf verschiedene Arten ausgelöst werden. Eine erste Ausführungsform besteht darin, dass das Fahrzeuggerät 2 einen Zeitgeber 12 enthält, in der Art eines "Watchdog", welcher zu einem vorgegebenen Zeitpunkt T die genannte Protokollierung auslöst, d.h. den Trusted-Element-Prozessor 10 zu der genannten Funktionalität "aufweckt", wenn die aktuelle Zeit t = T ist.</p>
<p id="p0027" num="0027">Ein zweites Startkriterium besteht darin, dass der Trusted-Element-Prozessor 10 das Auftreten eines vorgegebenen Orts P in den Ortsdaten p<sub>i</sub> detektiert. Bei dem vorgegebenen Ort P kann es sich um einen punktuellen Ort handeln, z.B. um eine "virtuelle Mautstation", oder um einen ausgedehnten Ort wie einen Parkplatz, eine Innenstadt, ein Autobahnteilstück usw. Sobald der Trusted-Element-Prozessor 10 den Ort P in den Ortsdaten p<sub>i</sub> detektiert, d.h. feststellt, dass eine Position p in den Ortsdaten p<sub>i</sub> in den Grenzen oder in die Nähe des vorgegebenen Orts P gelangt, startet die Protokollierung über den genannten vorgegebenen Zeitabschnitts, z.B. über zehn Minuten. Nach Abschluss der Protokollierung liegt der signierte protokollierte Zeitabschnitt s* der Ortsdaten p<sub>i</sub> zur Versendung und Abfrage vor.</p>
<p id="p0028" num="0028">Ein weiteres, besondere Sicherheit bietendes Startkriterium besteht darin, dass der Trusted-Element-Prozessor 10 das Auftreten des vorgegebenen Orts P nicht in den eigenen Ortsdaten p<sub>i</sub> des eigenen Fahrzeuggeräts 2, sondern in "fremden" Ortsdaten p<sub>i</sub>' detektiert, welche ihm von anderen ("fremden") benachbarten Fahrzeuggeräten 2 mitgeteilt werden. Dies wird nun im Einzelnen erläutert.</p>
<p id="p0029" num="0029">Wie in den <figref idref="f0001">Fig. 1</figref> und <figref idref="f0002">2</figref> dargestellt, können eine Gruppe von Fahrzeuggeräten 2 des Straßenmautsystems 1 ein Drahtlosnetzwerk 13 bilden, indem sie untereinander über Drahtlosverbindungen 14 in Verbindung stehen. Die Drahtlosverbindungen 14 können beispielsweise nach dem WAVE- oder WLAN-Standard aufgebaut sein und das Drahtlosnetzwerk 13 ist bevorzugt ein ad-hoc-Netzwerk<!-- EPO <DP n="9"> --> oder VANET. Zu diesem Zweck verfügt jedes Fahrzeuggerät 2 über einen geeigneten Drahtlos-Sendeempfänger 15. Optional können der Drahtlos-Sendeempfänger 15 und die Sendeempfangseinheit 8 des Fahrzeuggeräts 2 ident sein.</p>
<p id="p0030" num="0030">Innerhalb des Drahtlosnetzwerks 13 können Fahrzeuggeräte 2 sich gegenseitig über ihren jeweiligen aktuellen Ort p informieren oder z. B. fortlaufend ihre Ortsdaten p<sub>i</sub> austauschen. Ein Beispiel hiefür ist der Austausch von VST-Nachrichten (Vehicle Service Table Messages) im Rahmen eines VANETs, bei dem sich die einzelnen Netzknoten (Fahrzeuggeräte 2) bei Aufbau einer Drahtlosverbindung 14 über ihre Kommunikationsfähigkeiten und die von ihnen angebotenen Dienste gegenseitig informieren und einander ihre Orte p oder ihre Ortsdaten p<sub>i</sub> der letzten Zeit mitteilen.</p>
<p id="p0031" num="0031">Alternativ kann ein Trusted-Element-Prozessor 10 eines Fahrzeuggeräts 2 auch von sich aus jederzeit Positionen p bzw. Ortsdaten p<sub>i</sub>' benachbarter Fahrzeuggeräte 2 abfragen. Auch können die in einem Fahrzeuggerät 2 empfangenen Ortsdaten p<sub>i</sub>' mehrerer benachbarter Fahrzeuggeräte 2 miteinander abgeglichen werden, z.B. auf Konsistenz, um Ausreißer-Messwerte auszublenden oder um die empfangenen Ortsdaten p<sub>i</sub>' zu mitteln.</p>
<p id="p0032" num="0032">Beim Abfragen bzw. Empfangen der fremden Ortsdaten p<sub>i</sub>' der benachbarten Fahrzeuggeräte 2 können Abfrage- bzw. Sendeschlüssel mit zeitlich und/oder örtlich begrenzter Gültigkeit verwendet werden, so dass nur jene fremde Ortsdaten p<sub>i</sub>', welche innerhalb eines vorgegebenen Zeitbereichs empfangen werden oder aus einem vorgegebenen Ortsbereich rund um das Fahrzeuggerät 2 stammen, Berücksichtigung finden.</p>
<p id="p0033" num="0033">Der Trusted-Element-Prozessor 10 ist nun dafür ausgebildet bzw. programmiert, dass er das Auftreten des vorgegebenen Orts P in den <i>fremden</i> Ortsdaten p<sub>i</sub>' der benachbarten Fahrzeuggeräte 2 detektiert und dies als Auslösekriterium für das Starten der Protokollierung der Ortsaufzeichnungen p<sub>i</sub> seines eigenen Fahrzeuggeräts 2 verwendet. Dadurch bleiben allfällige Manipulationen, Korrumptionen bzw. Störungen der eigenen Ortsdaten p<sub>i</sub> bei<!-- EPO <DP n="10"> --> der Auslösung der Protokollierung des Ortsdatenabschnitts s bzw. s* unberücksichtigt, was das Aufdecken eines Fehlverhaltens erleichtert: Stimmen die im eingefrorenen Zeitabschnitt s* enthaltenen Ortsaufzeichnungen p<sub>i</sub> nicht (annähernd) mit jenem vorgegebenen Ort P überein, der in den fremden Ortsdaten p<sub>i</sub>' detektiert wurde, liegt eine Manipulation oder eine Fehlfunktion des Fahrzeuggeräts 2 vor.</p>
<p id="p0034" num="0034">Auch ist es möglich, die genannten Ausführungsformen zu kombinieren: So kann der Zeitgeber 12 den Trusted-Element-Prozessor 10 dazu veranlassen, zu einem bestimmten Zeitpunkt t die Ortsdaten p<sub>i</sub>' benachbarter Fahrzeuggeräte 2 abzufragen und sie gemeinsam mit dem Zeitabschnitt s der eigenen Ortsdaten p<sub>i</sub> aufzuzeichnen und zu signieren, d.h. s*(p<sub>i</sub>,tk,p<sub>i</sub>'), so dass eine Berücksichtigung der Nachbarorte p<sub>i</sub>' bei der Überprüfung der eigenen Ortsaufzeichnungen p<sub>i</sub> erfolgen kann.</p>
<p id="p0035" num="0035">Die benachbarten Fahrzeuggeräte 2, deren Ortsdaten p<sub>i</sub>' verwendet werden, können unter Umständen auch ortsfest sein, z.B. nicht von einem Fahrzeug mitgeführt, sondern in einer ortsfesten Infrastruktur stationiert. In diesem Fall brauchen sie ihre Ortsdaten p<sub>i</sub>' nicht fortlaufend neu bestimmen, sondern können diese einmal bestimmen oder vorgegeben eingespeichert enthalten. Auch solche "infrastrukturgebundene" Fahrzeuggeräte 2 fallen unter den hier verwendeten Begriff der benachbarten Fahrzeuggeräte 2.</p>
<p id="p0036" num="0036">Die vorgegebene Zeit T, der vorgegebene Ort P und/oder die Länge des Zeitabschnitts können bei der Fertigung des Fahrzeuggeräts 2 oder des Trusted-Element-Prozessors 10 in dieses bzw. diesen eingespeichert oder später über die Schnittstelle 11, die Sendeempfangseinheit 8 oder den Sendeempfänger 15 eingegeben werden.</p>
<p id="p0037" num="0037">Die Erfindung ist demgemäß nicht auf die dargestellten Ausführungsformen beschränkt, sondern umfasst alle Varianten und Modifikationen, die in den Rahmen der angeschlossenen Ansprüche fallen.</p>
</description><!-- EPO <DP n="11"> -->
<claims id="claims01" lang="de">
<claim id="c-de-0001" num="0001">
<claim-text>Fahrzeuggerät für ein Straßenmautsystem (1), mit einem Satellitennavigationsempfänger (5) zur fortlaufenden Erzeugung von Ortsdaten (p<sub>i</sub>) für eine Verarbeitungs- und Sendeempfangseinheit (7, 8) des Fahrzeuggeräts (2) und einem gesonderten Trusted-Element-Prozessor (10) zur Protokollierung (s) eines Zeitabschnitts der erzeugten Ortsdaten (p<sub>i</sub>) und zur kryptographischen Signierung (s*) desselben, <b>dadurch gekennzeichnet, dass</b> der Trusted-Element-Prozessor (10) dafür ausgebildet ist, die genannte Protokollierung (s) bei Detektion einer vorgegebenen Zeit (T) oder eines vorgegebenen Orts (P) des Fahrzeuggeräts (2) zu starten und für einen vorgegebenen Zeitabschnitt durchzuführen.</claim-text></claim>
<claim id="c-de-0002" num="0002">
<claim-text>Fahrzeuggerät nach Anspruch 1, <b>dadurch gekennzeichnet, dass</b> der Trusted-Element-Prozessor (10) den vorgegebenen Ort (P) in den erzeugten eigenen Ortsdaten (p<sub>i</sub>) detektiert.</claim-text></claim>
<claim id="c-de-0003" num="0003">
<claim-text>Fahrzeuggerät nach Anspruch 1, <b>dadurch gekennzeichnet, dass</b> der Trusted-Element-Prozessor (10) den vorgegebenen Ort (P) in fremden Ortsdaten (p<sub>i</sub>') detektiert, die er über ein Drahtlosnetzwerk (13) von benachbarten Fahrzeuggeräten (2) empfängt.</claim-text></claim>
<claim id="c-de-0004" num="0004">
<claim-text>Fahrzeuggerät nach Anspruch 3, <b>dadurch gekennzeichnet, dass</b> das Drahtlosnetzwerk (13) ein ad-hoc-Netzwerk ist, bevorzugt nach dem WAVE- oder WLAN-Standard.</claim-text></claim>
<claim id="c-de-0005" num="0005">
<claim-text>Fahrzeuggerät nach Anspruch 3 oder 4, <b>dadurch gekennzeichnet, dass</b> der Trusted-Element-Prozessor (10) die fremden Ortsdaten (p<sub>i</sub>) mehrerer benachbarter Fahrzeuggeräte (2) empfängt und miteinander abgleicht, um in den abgeglichenen fremden Ortsdaten (p<sub>i</sub>') den vorgegebenen Ort (P) zu detektieren.</claim-text></claim>
<claim id="c-de-0006" num="0006">
<claim-text>Fahrzeuggerät nach einem der Ansprüche 3 bis 5, <b>dadurch gekennzeichnet, dass</b> der Trusted-Element-Prozessor (10) die fremden Ortsdaten (p<sub>i</sub>') anonym abfragt.</claim-text></claim>
<claim id="c-de-0007" num="0007">
<claim-text>Fahrzeuggerät nach einem der Ansprüche 3 bis 6, <b>dadurch gekennzeichnet, dass</b> der Trusted-Element-Prozessor (10)<!-- EPO <DP n="12"> --> die fremden Ortsdaten (p<sub>i</sub>') unter Austausch eines Schlüssels mit zeitlich und/oder örtlich begrenzter Gültigkeit abfragt und nur fremde Ortsdaten (p<sub>i</sub>'), die unter einem gültigen Schlüssel empfangen werden, berücksichtigt.</claim-text></claim>
<claim id="c-de-0008" num="0008">
<claim-text>Fahrzeuggerät nach einem der Ansprüche 1 bis 7, <b>dadurch gekennzeichnet, dass</b> der Trusted-Element-Prozessor (10) den signierten Zeitabschnitt (s*) mittels der Sendeempfangseinheit (8) des Fahrzeuggeräts (2) an eine Zentrale des Straßenmautsystems (1) absendet.</claim-text></claim>
<claim id="c-de-0009" num="0009">
<claim-text>Fahrzeuggerät nach einem der Ansprüche 1 bis 7, <b>dadurch gekennzeichnet, dass</b> der Trusted-Element-Prozessor (10) den signierten Zeitabschnitt (s*) über eine Schnittstelle (11) des Fahrzeuggeräts (2) zur Abfrage bereitstellt.</claim-text></claim>
<claim id="c-de-0010" num="0010">
<claim-text>Ad-hoc-Netzwerk aus zumindest zwei Fahrzeuggeräten nach einem der Ansprüche 3 bis 9, die über ihre Sendeempfangseinheiten (8) miteinander in Verbindung stehen, wobei zumindest ein Fahrzeuggerät (2) Ortsdaten (p<sub>i</sub>) einem anderen Fahrzeuggerät (2) bereitstellt, welches einen vorgegebenen Ort (P) darin detektiert, um die Protokollierung (s) seiner eigenen Ortsdaten (p<sub>i</sub>) zu starten.</claim-text></claim>
<claim id="c-de-0011" num="0011">
<claim-text>Verfahren zur Protokollierung von Ortsdaten (p<sub>i</sub>) eines ortsaufzeichnenden Fahrzeuggeräts (2) eines Straßenmautsystems (1) mit mehreren Fahrzeuggeräten (2), die drahtlos Ortsdaten (p<sub>i</sub>) austauschen können, umfassend, in einem ersten Fahrzeuggerät (2):
<claim-text>Empfangen von Ortsdaten (p<sub>i</sub>') eines zweiten Fahrzeuggeräts (2) ,</claim-text>
<claim-text>Detektieren eines vorgegebenen Orts (P) in den empfangenen Ortsdaten (p<sub>i</sub>') des zweiten Fahrzeuggeräts (2),</claim-text>
<claim-text>Starten der Protokollierung (s) eines Zeitabschnitts der Ortsdaten (p<sub>i</sub>) des ersten Fahrzeuggeräts (2), und</claim-text>
<claim-text>Signieren (s*) des protokollierten Zeitabschnitts mit einer kryptographischen Signatur.</claim-text></claim-text></claim>
<claim id="c-de-0012" num="0012">
<claim-text>Verfahren zur Protokollierung von Ortsdaten (p<sub>i</sub>) eines ortsaufzeichnenden Fahrzeuggeräts (2) eines Straßenmautsystems<!-- EPO <DP n="13"> --> (1) mit mehreren Fahrzeuggeräten (2), die drahtlos Ortsdaten (p<sub>i</sub>) austauschen können, umfassend, in einem ersten Fahrzeuggerät (2):
<claim-text>Detektieren einer vorgegebenen Zeit (T),</claim-text>
<claim-text>Starten der Protokollierung (s) eines Zeitabschnitts der Ortsdaten (p<sub>i</sub>) des ersten Fahrzeuggeräts (2) und Empfangen von Ortsdaten (p<sub>i</sub>') eines zweiten Fahrzeuggeräts (2), und</claim-text>
<claim-text>Signieren (s*) des protokollierten Zeitabschnitts und der empfangenen Ortsdaten (p<sub>i</sub>) mit einer kryptographischen Signatur.</claim-text></claim-text></claim>
</claims><!-- EPO <DP n="14"> -->
<drawings id="draw" lang="de">
<figure id="f0001" num="1"><img id="if0001" file="imgf0001.tif" wi="151" he="204" img-content="drawing" img-format="tif"/></figure><!-- EPO <DP n="15"> -->
<figure id="f0002" num="2"><img id="if0002" file="imgf0002.tif" wi="153" he="233" img-content="drawing" img-format="tif"/></figure>
</drawings>
<search-report-data id="srep" lang="de" srep-office="EP" date-produced=""><doc-page id="srep0001" file="srep0001.tif" wi="160" he="233" type="tif"/><doc-page id="srep0002" file="srep0002.tif" wi="162" he="233" type="tif"/><doc-page id="srep0003" file="srep0003.tif" wi="158" he="233" type="tif"/></search-report-data><search-report-data date-produced="20110630" id="srepxml" lang="de" srep-office="EP" srep-type="ep-sr" status="n"><!--
 The search report data in XML is provided for the users' convenience only. It might differ from the search report of the PDF document, which contains the officially published data. The EPO disclaims any liability for incorrect or incomplete data in the XML for search reports.
 -->
<srep-info><file-reference-id>04067</file-reference-id><application-reference><document-id><country>EP</country><doc-number>11450023.4</doc-number></document-id></application-reference><applicant-name><name>Kapsch TrafficCom AG</name></applicant-name><srep-established srep-established="yes"/><srep-invention-title title-approval="yes"/><srep-abstract abs-approval="yes"/><srep-figure-to-publish figinfo="by-applicant"><figure-to-publish><fig-number>2</fig-number></figure-to-publish></srep-figure-to-publish><srep-info-admin><srep-office><addressbook><text>MN</text></addressbook></srep-office><date-search-report-mailed><date>20110707</date></date-search-report-mailed></srep-info-admin></srep-info><srep-for-pub><srep-fields-searched><minimum-documentation><classifications-ipcr><classification-ipcr><text>G07B</text></classification-ipcr></classifications-ipcr></minimum-documentation></srep-fields-searched><srep-citations><citation id="sr-cit0001"><patcit dnum="EP2017790A2" id="sr-pcit0001" url="http://v3.espacenet.com/textdoc?DB=EPODOC&amp;IDX=EP2017790&amp;CY=ep"><document-id><country>EP</country><doc-number>2017790</doc-number><kind>A2</kind><name>PALMER CHARLES GRAHAM [GB]</name><date>20090121</date></document-id></patcit><category>X</category><rel-claims>1,2,8,9</rel-claims><rel-passage><passage>* Absatz [0005] - Absatz [0013] *</passage><category>Y</category><rel-claims>3-7,10-12</rel-claims></rel-passage><rel-passage><passage>* Absatz [0020] - Absatz [0022] *</passage><passage>* Absatz [0032] - Absatz [0035] *</passage><passage>* Absatz [0039] *</passage><passage>* Absatz [0073] - Absatz [0076] *</passage><passage>* Absatz [0096] *</passage><passage>* Abbildungen *</passage></rel-passage></citation><citation id="sr-cit0002"><patcit dnum="DE10258653A1" id="sr-pcit0002" url="http://v3.espacenet.com/textdoc?DB=EPODOC&amp;IDX=DE10258653&amp;CY=ep"><document-id><country>DE</country><doc-number>10258653</doc-number><kind>A1</kind><name>DAIMLER CHRYSLER AG [DE]</name><date>20030911</date></document-id></patcit><category>Y</category><rel-claims>3-7,10-12</rel-claims><rel-passage><passage>* Zusammenfassung *</passage><passage>* Absatz [0013] *</passage><passage>* Absatz [0017] - Absatz [0018] *</passage><passage>* Absatz [0021] - Absatz [0026] *</passage><passage>* Abbildungen 1,2 *</passage></rel-passage></citation><citation id="sr-cit0003"><patcit dnum="EP2330562A1" id="sr-pcit0003" url="http://v3.espacenet.com/textdoc?DB=EPODOC&amp;IDX=EP2330562&amp;CY=ep"><document-id><country>EP</country><doc-number>2330562</doc-number><kind>A1</kind><name>NXP BV [NL]</name><date>20110608</date></document-id></patcit><category>E</category><rel-claims>1,2,8,9</rel-claims><rel-passage><passage>* Absatz [0016] - Absatz [0017] *</passage><passage>* Absatz [0025] *</passage><passage>* Absatz [0033] - Absatz [0038] *</passage><passage>* Absatz [0053] *</passage><passage>* Absatz [0066] *</passage><passage>* Abbildungen *</passage></rel-passage></citation><citation id="sr-cit0004"><nplcit id="sr-ncit0001" npl-type="s"><article><author><name>DE BOER WILLEM ET AL</name></author><atl>Road Pricing: Security architecture KMH Road Pricing System</atl><serial><sertitle>ROAD PRICING: SECURITY ARCHITECTURE KMH ROAD PRICING SYSTEM, TECHNOLUTION BV , FOR THE MINISTRY OF TRANSPORT,PUBLIC WORKS AND WATER MANAGEMENT, PO BOX 2013 2800 BD GOUDA, THE NETHERLANDS</sertitle><pubdate>20020822</pubdate><vid>1.1</vid><ino>MTD02001</ino></serial><location><pp><ppf>1</ppf><ppl>102</ppl></pp></location><refno>XP001503326</refno></article></nplcit><category>X</category><rel-claims>1,2,8,9</rel-claims><rel-passage><passage>* Seite 29 - Seite 30 *</passage><passage>* Seite 33 - Seite 36 *</passage><passage>* Seite 39 - Seite 44 *</passage><passage>* Seite 79 - Seite 80 *</passage><passage>* Seite 87 - Seite 90 *</passage></rel-passage></citation><citation id="sr-cit0005"><patcit dnum="WO2009015989A1" id="sr-pcit0004" url="http://v3.espacenet.com/textdoc?DB=EPODOC&amp;IDX=WO2009015989&amp;CY=ep"><document-id><country>WO</country><doc-number>2009015989</doc-number><kind>A1</kind><name>BOSCH GMBH ROBERT [DE]; REBSCH JOHANNES-CHRISTOF [DE]; FRIESE MICHAEL</name><date>20090205</date></document-id></patcit><category>A</category><rel-claims>3-7,10-12</rel-claims><rel-passage><passage>* Seite 2, Zeile 15 - Seite 3, Zeile 25 *</passage><passage>* Seite 4, Zeile 26 - Seite 5, Zeile 25 *</passage><passage>* Seite 8, Zeile 14 - Zeile 19 *</passage><passage>* Abbildungen 1,2 *</passage></rel-passage></citation></srep-citations><srep-admin><examiners><primary-examiner><name>Königer, Axel</name></primary-examiner></examiners><srep-office><addressbook><text>Munich</text></addressbook></srep-office><date-search-completed><date>20110630</date></date-search-completed></srep-admin><!--
							The annex lists the patent family members relating to the patent documents cited in the above mentioned European search report.
							The members are as contained in the European Patent Office EDP file on
							The European Patent Office is in no way liable for these particulars which are merely given for the purpose of information.
							For more details about this annex : see Official Journal of the European Patent Office, No 12/82
						--><srep-patent-family><patent-family><priority-application><document-id><country>EP</country><doc-number>2017790</doc-number><kind>A2</kind><date>20090121</date></document-id></priority-application><family-member><document-id><country>EP</country><doc-number>2017790</doc-number><kind>A2</kind><date>20090121</date></document-id></family-member><family-member><document-id><country>GB</country><doc-number>2451167</doc-number><kind>A</kind><date>20090121</date></document-id></family-member><family-member><document-id><country>US</country><doc-number>2009024458</doc-number><kind>A1</kind><date>20090122</date></document-id></family-member></patent-family><patent-family><priority-application><document-id><country>DE</country><doc-number>10258653</doc-number><kind>A1</kind><date>20030911</date></document-id></priority-application><text>KEINE</text></patent-family><patent-family><priority-application><document-id><country>EP</country><doc-number>2330562</doc-number><kind>A1</kind><date>20110608</date></document-id></priority-application><family-member><document-id><country>CN</country><doc-number>102122400</doc-number><kind>A</kind><date>20110713</date></document-id></family-member><family-member><document-id><country>EP</country><doc-number>2330562</doc-number><kind>A1</kind><date>20110608</date></document-id></family-member><family-member><document-id><country>SG</country><doc-number>171572</doc-number><kind>A1</kind><date>20110629</date></document-id></family-member><family-member><document-id><country>US</country><doc-number>2011131238</doc-number><kind>A1</kind><date>20110602</date></document-id></family-member></patent-family><patent-family><priority-application><document-id><country>WO</country><doc-number>2009015989</doc-number><kind>A1</kind><date>20090205</date></document-id></priority-application><family-member><document-id><country>DE</country><doc-number>102007035737</doc-number><kind>A1</kind><date>20090219</date></document-id></family-member><family-member><document-id><country>EP</country><doc-number>2176836</doc-number><kind>A1</kind><date>20100421</date></document-id></family-member><family-member><document-id><country>WO</country><doc-number>2009015989</doc-number><kind>A1</kind><date>20090205</date></document-id></family-member></patent-family></srep-patent-family></srep-for-pub></search-report-data>
<ep-reference-list id="ref-list">
<heading id="ref-h0001"><b>IN DER BESCHREIBUNG AUFGEFÜHRTE DOKUMENTE</b></heading>
<p id="ref-p0001" num=""><i>Diese Liste der vom Anmelder aufgeführten Dokumente wurde ausschließlich zur Information des Lesers aufgenommen und ist nicht Bestandteil des europäischen Patentdokumentes. Sie wurde mit größter Sorgfalt zusammengestellt; das EPA übernimmt jedoch keinerlei Haftung für etwaige Fehler oder Auslassungen.</i></p>
<heading id="ref-h0002"><b>In der Beschreibung aufgeführte Nicht-Patentliteratur</b></heading>
<p id="ref-p0002" num="">
<ul id="ref-ul0001" list-style="bullet">
<li><nplcit id="ref-ncit0001" npl-type="s"><article><atl>Security aspects of the 1,11 EETS</atl><serial><sertitle>Expert Group 12, Final report V1.0</sertitle><pubdate><sdate>20070405</sdate><edate/></pubdate></serial></article></nplcit><crossref idref="ncit0001">[0002]</crossref></li>
<li><nplcit id="ref-ncit0002" npl-type="s"><article><atl>Electronic fee collection - Application interface definition for autonomous systems - Part 1: Changing</atl><serial><sertitle>ISO Technical Specification 17575-1</sertitle><pubdate><sdate>20100615</sdate><edate/></pubdate></serial></article></nplcit><crossref idref="ncit0002">[0002]</crossref></li>
<li><nplcit id="ref-ncit0003" npl-type="s"><article><atl>An Example of a view on EETS trust and privacy in GNSS based toll systems</atl><serial><sertitle>Vis J, Report Ministry of Transport, Public Works and Water Management of The Netherlands</sertitle><pubdate><sdate>20091215</sdate><edate/></pubdate></serial></article></nplcit><crossref idref="ncit0003">[0002]</crossref></li>
</ul></p>
</ep-reference-list>
</ep-patent-document>
