有効期限のないAPIキーの問題点
何年も前に発行され、一度もローテーションされず、今も有効なキーは、便利なものではありません。何年も誰も実際に確認していない負債です。
プライバシーは、デフォルトとして組み込まれるより、機能として売り込まれることのほうが多いものです。製品に「プライバシーモード」の切り替えや、ある種のトラッキングをオフにする有料プランを追加し、それをセールスポイントと呼ぶのです。その打ち出し方が根底にある設計を物語っています。プライバシーが有効にできるものであるなら、切り替えを探しに行かなかったすべての人に対して、製品はプライバシーなしで提供されていたということです。
私たちは、自社サイトの訪問者に対しても、私たちのAPIを呼び出すサイトやアプリの訪問者に対しても、トラッキングスクリプトを実行していません。また、私たちのサービスを通じて収集した訪問者の分析データを販売していません。IPジオロケーションはサーバーサイドで、あなたが実際に求めたリクエストに応える処理の一部として行われます。そのIPアドレスの向こう側にいる人の行動データを収集する裏ルートとしてではありません。これには切り替えがありません。オフにするものが何もないからです。そもそも最初から組み込まれていないのです。
この区別は、他のほとんどの種類のAPIより位置データにおいて重要です。IPアドレスや住所の検索は、本質的に個人情報だからです。それによって人の所在を都市、ときには地区まで特定できます。不正チェックや配送料の計算に応える副産物としてその情報を解決し、さらにそれを保持して他の誰かに販売する分析製品を作るプロバイダーは、すべてのお客様のトラフィックを、お客様が同意したことのない第2の収益源へとひそかに変えているのです。
GDPRのような規制の枠組みが存在するのは、このパターンが法的な答えを必要とするほど一般的になったことも一因です。しかし、プライバシーの問いに対する正しい答えが「規制が技術的に何を求めているか」だとは考えていません。規制は最低ラインを定めるものです。それが許される最低限だからと最低ラインに合わせて構築することと、最低ラインが何を求めるかにかかわらず自分のシステムに存在すべきでないと判断して、そもそもトラッキングなしで構築することとは、異なる姿勢です。
ここには原則だけでなく、実務的な論拠もあります。クライアントサイドのスクリプトでデータを第三者に送り返すことなく、サーバーサイドでIPジオロケーションを解決する企業は、考えるべきシステムがより単純で、問題が起こりうる範囲もより小さくなります。データが通過する場所が少なければ、漏えいしたり、侵害されたり、後でそのデータパイプラインを所有することになった誰かに別の目的で使われたりする場所も少なくなります。
私たちは、難しいと考える自制を手柄にしようとしているわけではありません。有料サービスの副産物として収集したデータを販売しないことは、難しいエンジニアリングの問題ではありません。それはビジネス上の判断であり、料金ページにそう書いているかどうかにかかわらず、すべての位置情報APIが下している判断です。私たちの判断は単純です。あなたが料金を支払うリクエストこそが製品です。その背後にあるデータに、私たちがあなたに伝えていない第2の人生はありません。