Unsere Sicht

Warum Datenschutz als Standard die Norm sein sollte und kein Verkaufsargument

Datenschutz wird öfter als Funktion vermarktet, als dass er als Standard eingebaut wird. Ein Produkt fügt einen Schalter für einen „Datenschutzmodus“ hinzu oder eine kostenpflichtige Stufe, die bestimmte Arten von Tracking abschaltet, und nennt das ein Verkaufsargument. Die Darstellung verrät das zugrunde liegende Design: Wenn Datenschutz etwas ist, das man aktivieren kann, dann wurde das Produkt ohne ihn ausgeliefert, für alle, die nicht nach dem Schalter gesucht haben.

Wir setzen keine Tracking-Skripte gegen Besucher unserer eigenen Website oder der Websites und Apps ein, die unsere API aufrufen, und wir verkaufen keine Besucheranalysen, die über unseren Dienst gesammelt wurden. Die IP-Geolokalisierung erfolgt serverseitig, als Teil der Beantwortung der Anfrage, die Sie tatsächlich gestellt haben, und nicht als Nebenkanal, der Verhaltensdaten über die Person am anderen Ende dieser IP-Adresse sammelt. Es gibt dafür keinen Schalter, weil es nichts abzuschalten gibt. Es wurde von vornherein nie eingebaut.

Diese Unterscheidung ist bei Standortdaten wichtiger als bei den meisten anderen Arten von APIs, denn eine IP-Adresse oder eine Adressabfrage ist von Natur aus eine personenbezogene Information. Sie kann jemanden in einer Stadt verorten, manchmal in einem Stadtviertel. Ein Anbieter, der diese Information als Nebeneffekt einer Betrugsprüfung oder einer Versandkostenberechnung auflöst und sie dann zusätzlich speichert, um ein Analyseprodukt aufzubauen und an jemand anderen zu verkaufen, hat den Traffic jedes Kunden stillschweigend in eine zweite Einnahmequelle verwandelt, der dieser Kunde nie zugestimmt hat.

Regulatorische Rahmenwerke wie die DSGVO gibt es unter anderem, weil dieses Muster so verbreitet wurde, dass es eine rechtliche Antwort brauchte. Wir glauben aber nicht, dass die richtige Antwort auf eine Datenschutzfrage lautet: „Was verlangt die Verordnung technisch?“ Eine Verordnung setzt eine Untergrenze. Auf die Untergrenze hin zu bauen, weil sie das Minimum ist, mit dem man durchkommt, ist eine andere Haltung, als von vornherein ohne Tracking zu bauen, weil man entschieden hat, dass es im eigenen System nicht existieren sollte, unabhängig davon, was die Untergrenze verlangt.

Es gibt hier auch ein praktisches Argument, nicht nur ein grundsätzliches. Ein Unternehmen, das IP-Geolokalisierung serverseitig auflöst, ohne ein clientseitiges Skript, das Daten an einen Dritten zurückfunkt, hat ein einfacheres System, über das es sich Gedanken machen muss, und eine kleinere Fläche, auf der etwas schiefgehen kann. Weniger Stellen, durch die Daten fließen, bedeuten weniger Stellen, an denen sie abfließen, durch einen Angriff erbeutet oder später von wem auch immer, dem diese Datenpipeline am Ende gehört, zweckentfremdet werden können.

Wir beanspruchen keine Anerkennung für eine Zurückhaltung, die wir für schwierig halten. Daten, die man als Nebenprodukt eines bezahlten Dienstes sammelt, nicht zu verkaufen, ist kein schwieriges technisches Problem. Es ist eine geschäftliche Entscheidung, und jede Standort-API trifft sie, ob sie es auf der Preisseite sagt oder nicht. Unsere ist einfach: Die Anfrage, für die Sie bezahlen, ist das Produkt. Die Daten dahinter haben kein zweites Leben, von dem wir Ihnen nichts erzählt haben.