उपयोग के उदाहरण

GDPR अनुपालन के लिए डेटा रेज़िडेंसी का पता लगाना

GDPR अनुपालन किसी प्रोडक्ट की तकनीकी संरचना के उससे ज़्यादा हिस्से को छूता है जितनी ज़्यादातर टीमें शुरुआत में उम्मीद करती हैं, और एक SaaS कंपनी के सामने आई ज़्यादा ठोस ज़रूरतों में से एक यह थी कि उसे हर सत्र की शुरुआत में भरोसेमंद तरीके से जानना था कि क्या विज़िटर यूरोपीय संघ के अंदर से कनेक्ट कर रहा है, क्योंकि इसी जवाब से तय होता था कि नए खाते का डेटा किस डेटा स्टोरेज क्षेत्र में भेजा जाए और किसी भी गैर-ज़रूरी डेटा संग्रह के शुरू होने से पहले कौन-सा सहमति फ़्लो दिखाया जाए।

इसके लिए खुद बताई गई लोकेशन पर्याप्त भरोसेमंद नहीं थी। साइन अप के दौरान विज़िटर से अपना देश बताने को कहने पर ऐसे जवाब मिलते हैं जिन्हें लोग जल्दी साइन अप करते समय कभी छोड़ देते हैं, गलत टाइप कर देते हैं, या बस गलत भर देते हैं, और कंपनी को अनुपालन से जुड़ा फ़ैसला लेने के लिए ऐसे संकेत की ज़रूरत थी जो किसी फ़ॉर्म फ़ील्ड के सही भरे जाने पर निर्भर न हो।

/v1/ip ने कंपनी को इसके लिए एक स्वतंत्र, सर्वर-साइड संकेत दिया। नए सत्र की शुरुआत में अपने आप जाँचे जाने वाले, विज़िटर के IP पते को country फ़ील्ड में बदलने से कंपनी के एप्लिकेशन सर्वर को पता चल जाता था कि क्या EU के लिए खास सहमति और डेटा हैंडलिंग नियम लागू करने हैं, विज़िटर के पेज पर किसी भी चीज़ से बातचीत करने से पहले ही, न कि बाद में जब कुछ डेटा संग्रह हो चुका हो।

कंपनी ने इस उद्देश्य के लिए पहचाने गए देश को एक मज़बूत परिचालन संकेत माना, खास तौर पर इसलिए कि GDPR की अपनी सुरक्षाएँ आम तौर पर इस आधार पर लागू मानी जाती हैं कि डेटा प्रोसेस होते समय व्यक्ति कहाँ है, न कि उसकी राष्ट्रीयता या कंपनी का मुख्यालय कहाँ है, और इससे IP-आधारित लोकेशन जाँच इस खास अनुपालन सवाल के लिए सचमुच प्रासंगिक संकेत बन गई, इस तरह से जो ज़रूरी नहीं कि, मान लीजिए, यह तय करने के लिए हो कि किसी लेनदेन पर किस देश का टैक्स कानून लागू होता है। कंपनी के अपने कानूनी सलाहकार ने खास तौर पर इस तरीके की समीक्षा की और इसे अपने आप में पूरा समाधान नहीं, बल्कि एक बड़े अनुपालन कार्यक्रम का एक उचित इनपुट माना।

एज केस आशावादी नहीं, बल्कि सावधानी भरे ढंग से संभाले गए। जिस विज़िटर का IP अस्पष्ट रूप से हल हुआ, या जहाँ mg_extras=1 या X-MG-Extras हेडर के साथ उपलब्ध extras फ़ील्ड का उपयोग करके VPN या प्रॉक्सी का पता चला, उसे हल्के डिफ़ॉल्ट के बजाय ज़्यादा सख़्त, EU के अनुरूप हैंडलिंग पर डाला गया, इस तर्क के साथ कि जिस विज़िटर को ज़रूरत नहीं थी उस पर ज़्यादा मज़बूत गोपनीयता सुरक्षा लागू करना उस विज़िटर पर कमज़ोर सुरक्षा लागू करने से कहीं छोटी समस्या थी जिसे ज़रूरत थी। यह सावधानी भरा डिफ़ॉल्ट कानूनी मार्गदर्शन से लिया गया एक सोचा-समझा नीतिगत फ़ैसला था, ऐसा कुछ नहीं जो लोकेशन लुकअप ने खुद तय किया हो।

कंपनी ने अपने अनुपालन दस्तावेज़ों के हिस्से के रूप में, एक टाइमस्टैम्प के साथ, यह लॉग किया कि हर सत्र के डेटा हैंडलिंग फ़ैसले के पीछे कौन-सा देश संकेत था, जिससे उसके पास इस बात का एक ठोस, ऑडिट योग्य रिकॉर्ड था कि ये फ़ैसले कैसे लिए गए, अगर कभी कोई नियामक या ऑडिटर पूछता, बजाय इस बारे में किसी असत्यापित दावे के कि सिस्टम आम तौर पर कैसे काम करता है।

इसमें से कुछ भी सहमति की भाषा, डेटा विषय के अधिकारों, या किसी कंपनी के मूल डेटा प्रोसेसिंग एग्रीमेंट से जुड़े GDPR अनुपालन के बड़े काम की जगह नहीं लेता, और कंपनी ने अंदरूनी तौर पर स्पष्ट रखा कि IP-आधारित देश पहचान ने एक बहुत बड़ी अनुपालन तस्वीर का एक खास, छोटा हिस्सा हल किया, यानी किसी सत्र को उसके शुरू होते ही सही हैंडलिंग नियमों तक पहुँचाने वाला हिस्सा।

मात्रा सत्रों की मात्रा के बराबर थी, जो मध्यम ट्रैफ़िक के लिए मुफ़्त दैनिक कोटा के अंदर आराम से रही और प्रोडक्ट के बढ़ने के साथ अनुमानित ढंग से प्रीपेड क्रेडिट में गई। एंडपॉइंट का दस्तावेज़ /docs/ipv4-lookup/ और /docs/ipv6-lookup/ पर है।