Le problème des clés d'API qui n'expirent jamais
Une clé émise il y a des années, jamais renouvelée et toujours valide aujourd'hui n'est pas une commodité. C'est un risque que personne n'a vraiment examiné depuis des années.
La confidentialité est plus souvent vendue comme une fonctionnalité que conçue comme un comportement par défaut. Un produit ajoute un bouton « mode confidentialité », ou une offre payante qui désactive certains types de suivi, et en fait un argument de vente. Cette présentation trahit la conception sous-jacente : si la confidentialité est quelque chose que l'on peut activer, c'est que le produit en était dépourvu pour tous ceux qui ne sont pas allés chercher le bouton.
Nous n'exécutons pas de scripts de suivi sur les visiteurs de notre propre site ni sur les sites et applications qui appellent notre API, et nous ne vendons pas de statistiques sur les visiteurs recueillies par notre service. La géolocalisation IP se fait côté serveur, pour répondre à la requête que vous avez réellement envoyée, et non comme un canal parallèle collectant des données comportementales sur la personne qui se trouve derrière cette adresse IP. Il n'y a pas de bouton pour cela, car il n'y a rien à désactiver. Cela n'a jamais été construit.
Cette distinction compte davantage pour les données de localisation que pour la plupart des autres types d'API, car une adresse IP ou une recherche d'adresse est par nature une donnée personnelle. Elle peut situer quelqu'un dans une ville, parfois dans un quartier. Un fournisseur qui résout cette information en marge d'une vérification antifraude ou d'un calcul de frais d'expédition, puis la conserve aussi pour construire un produit statistique à vendre à quelqu'un d'autre, a discrètement transformé le trafic de chaque client en une seconde source de revenus que ce client n'a jamais acceptée.
Des cadres réglementaires comme le RGPD existent en partie parce que cette pratique est devenue assez courante pour appeler une réponse juridique. Mais nous ne pensons pas que la bonne réponse à une question de confidentialité soit « qu'exige techniquement la réglementation ». Une réglementation fixe un plancher. Construire au niveau du plancher parce que c'est le minimum dont on peut se contenter est une posture différente de celle qui consiste à construire sans suivi dès le départ, parce que l'on a décidé qu'il ne devait pas exister dans son système, quoi qu'exige le plancher.
Il y a aussi un argument pratique, pas seulement un argument de principe. Une entreprise qui résout la géolocalisation IP côté serveur, sans script côté client renvoyant des données à un tiers, dispose d'un système plus simple à comprendre et d'une surface plus réduite où quelque chose peut mal tourner. Moins les données traversent d'endroits, moins il y a d'endroits d'où elles peuvent fuir, être piratées ou être détournées plus tard par quiconque finit par posséder cette chaîne de données.
Nous ne revendiquons pas le mérite d'une retenue que nous jugerions difficile. Ne pas vendre les données collectées en marge d'un service payant n'est pas un problème d'ingénierie ardu. C'est une décision commerciale, et chaque API de localisation la prend, qu'elle le dise ou non sur sa page de tarifs. La nôtre est simple : la requête que vous payez est le produit. Les données qui la sous-tendent n'ont pas de seconde vie dont nous ne vous aurions pas parlé.