Nossa opinião

Por que privacidade por padrão deveria ser a norma, e não um argumento de venda

A privacidade é vendida como recurso com mais frequência do que é construída como padrão. Um produto adiciona uma opção de "modo de privacidade", ou um plano pago que desativa certos tipos de rastreamento, e chama isso de argumento de venda. Essa forma de apresentar revela o design por trás: se a privacidade é algo que você pode ativar, ela era algo que o produto não tinha, para todos que não foram procurar essa opção.

Nós não executamos scripts de rastreamento nos visitantes do nosso próprio site nem dos sites e aplicativos que chamam a nossa API, e não vendemos análises de visitantes coletadas por meio do nosso serviço. A geolocalização de IP acontece no lado do servidor, como parte da resposta à requisição que você de fato fez, e não como um canal paralelo que coleta dados comportamentais sobre a pessoa do outro lado daquele endereço IP. Não existe uma opção para isso porque não há nada para desativar. Isso nunca foi construído.

Essa distinção importa mais em dados de localização do que na maioria dos outros tipos de API, porque um endereço IP ou uma consulta de endereço é, por natureza, uma informação pessoal. Ela pode situar alguém em uma cidade, às vezes em um bairro. Um provedor que obtém essa informação como efeito colateral de atender a uma verificação de fraude ou a um cálculo de frete, e depois também a guarda para construir um produto de análises para vender a outra pessoa, transformou silenciosamente o tráfego de cada cliente em uma segunda fonte de receita com a qual esse cliente nunca concordou.

Estruturas regulatórias como o GDPR existem em parte porque esse padrão se tornou comum o bastante para precisar de uma resposta legal. Mas não achamos que a resposta certa a uma questão de privacidade seja "o que a regulação exige tecnicamente". Uma regulação define um piso. Construir no nível do piso porque ele é o mínimo com o qual você consegue se safar é uma postura diferente de construir sem o rastreamento desde o início, porque você decidiu que ele não deveria existir no seu sistema, independentemente do que o piso exige.

Há também um argumento prático aqui, e não apenas um de princípio. Uma empresa que faz a geolocalização de IP no lado do servidor, sem um script no lado do cliente enviando dados de volta para terceiros, tem um sistema mais simples de entender e uma superfície menor para algo dar errado. Menos lugares por onde os dados passam significa menos lugares de onde eles podem vazar, ser violados ou ser reaproveitados mais tarde por quem acabar sendo dono desse pipeline de dados.

Não estamos reivindicando mérito por uma contenção que consideramos difícil. Não vender dados que você coleta como subproduto de um serviço pago não é um problema de engenharia difícil. É uma decisão de negócio, e é uma decisão que toda API de localização toma, diga isso na página de preços ou não. A nossa é simples: a requisição pela qual você paga é o produto. Os dados por trás dela não têm uma segunda vida sobre a qual não contamos a você.