Das Problem mit API-Schlüsseln, die nie ablaufen
Ein Schlüssel, der vor Jahren ausgestellt, nie rotiert wurde und heute noch gültig ist, ist keine Bequemlichkeit. Er ist ein Risiko, das sich seit Jahren niemand mehr angesehen hat.
Lizenzierte Daten haben einen offensichtlichen Reiz: Ein einzelner Anbieter kontrolliert und pflegt sie und kann vertraglich für ihre Qualität haftbar gemacht werden. Sie bringen aber auch ein strukturelles Risiko mit sich, das man beim ersten Vertragsabschluss leicht unterschätzt: Die Lizenz ist eine Beziehung zu einer einzigen Partei, und diese Partei kann bei einer künftigen Verlängerung die Bedingungen ändern, den Preis erhöhen oder den Zugang einschränken, auf eine Weise, vor der die ursprüngliche Vereinbarung nie vollständig geschützt hat. Ein Datensatz, von dem Ihr Produkt abhängt, kann teurer oder weniger verfügbar werden, aus Gründen, die nichts mit den Daten selbst zu tun haben und alles mit einer Verhandlung, an der Sie nicht beteiligt waren.
Offene, von der Community gepflegte Referenzdaten beseitigen das Risiko nicht, verändern aber seine Form auf eine Weise, die wir für ein darauf aufbauendes Produkt im Allgemeinen für gesünder halten. Die IANA-Zeitzonendatenbank ist ein klares Beispiel: Sie wird offen gepflegt, von Mitwirkenden betreut, die ein direktes Interesse an ihrer Genauigkeit haben, und steht jedem zur Verfügung, der darauf aufbaut, ohne dass eine Lizenzverhandlung zwischen den Daten und dem Produkt steht. Ländercodes nach ISO 3166-1 und Codes für Verwaltungseinheiten nach ISO 3166-2 funktionieren genauso, als weit verbreitete Referenzstandards und nicht als etwas, dessen Zugang ein einzelnes Unternehmen kontrolliert.
Wo offene Referenzstandards existieren, auf ihnen aufzubauen und proprietären Aufwand den Teilen des Produkts vorzubehalten, die ihn wirklich brauchen, etwa der Abgleichslogik und der Abdeckungsarbeit hinter der Geokodierung selbst, erlaubt es uns, das Neuverhandlungsrisiko zu vermeiden, das entsteht, wenn man etwa Zeitzonenregeln oder Ländercodes von einem einzigen exklusiven Anbieter bezieht. Niemand kann uns den Zugang zur IANA-Datenbank entziehen oder ihren Preis bei der nächsten Vertragsverlängerung verdoppeln, weil zwischen ihr und ihren Nutzern kein exklusiver Vertrag steht.
Das heißt nicht, dass offene Daten automatisch von höherer Qualität sind als lizenzierte Daten oder dass eine Lizenzierung immer die falsche Wahl ist. Manche Daten erfordern tatsächlich die Art von nachhaltigem, finanziertem, zentralisiertem Aufwand, den realistischerweise nur ein kommerzieller Anbieter leisten kann, und dafür zu bezahlen, ist ein vernünftiger Tausch, wenn es kein offenes Äquivalent vergleichbarer Qualität gibt. Der Punkt ist enger gefasst: Wo bereits ein solider, aktiv gepflegter offener Standard existiert, schafft eine proprietäre, lizenzierte Alternative auf Grundlage derselben Fakten meist nur ein Anbieterrisiko neu, das von vornherein nicht hätte existieren müssen.
Wir halten dies für einen Fall, in dem Entscheidungen zur Datenbeschaffung hinter den Kulissen für einen Kunden tatsächlich wichtig sind, auch wenn er sie nie direkt sieht. Ein Produkt, das auf offenen Referenzdaten aufbaut, wo sie verfügbar sind, ist den künftigen Entscheidungen eines einzelnen Anbieters weniger ausgesetzt, was bedeutet, dass sich das Produkt selbst weniger wahrscheinlich unter einem Kunden verändert, aus Gründen, die nichts mit irgendetwas zu tun haben, was der Kunde getan hat.