应用场景

为 GDPR 合规检测数据驻留地

GDPR 合规涉及产品技术架构的范围,比大多数团队起初预想的要广。一家 SaaS 公司遇到的较为具体的要求之一,是需要在每次会话开始时可靠地知道访客是否从欧盟境内连接,因为这个答案决定了新账户的数据应路由到哪个数据存储区域,以及在开始任何非必要数据收集之前需要展示哪种同意流程。

自报的位置对此不够可靠。在注册时要求访客声明所在国家,得到的答案有时会被跳过、输错,或者在快速注册时干脆填错,而这家公司需要一个不依赖表单字段是否正确填写的信号,来做出与合规相关的决定。

/v1/ip 为公司提供了一个独立的服务器端信号。在新会话开始时自动将访客的 IP 地址解析为 country 字段,就能在访客与页面上的任何内容交互之前,告诉公司的应用服务器是否要采用欧盟特定的同意和数据处理规则,而不是等到部分数据收集已经发生之后才处理。

公司之所以把识别出的国家当作这一用途的有力运营信号,具体原因在于人们普遍理解 GDPR 的保护是根据个人数据被处理时其所在位置来适用的,而不是根据其国籍或公司总部所在地。这使得基于 IP 的位置检查对于这个特定合规问题来说是一个真正相关的信号,而对于诸如判断一笔交易适用哪个国家的税法之类的问题,则未必如此。公司自己的法律顾问专门审查了这一做法,并将其视为更广泛合规计划中一项合理的输入,而不是一个独立的完整解决方案。

边缘情况的处理偏向保守而不是乐观。如果访客的 IP 解析结果不明确,或者通过 mg_extras=1 或 X-MG-Extras 请求头提供的 extras 字段检测到 VPN 或代理,就默认采用更严格的、与欧盟一致的处理方式,而不是较宽松的默认方式。其理由是:对不需要的访客施加更强的隐私保护,远比对需要的访客施加较弱的保护问题小得多。这一保守默认是在法律指导下做出的有意政策决定,而不是由位置查询本身决定的。

作为自身合规文档的一部分,公司记录了每次会话的数据处理决定是由哪个国家信号驱动的,并附上时间戳。这样一来,如果监管机构或审计人员问起,公司就有一份具体、可审计的记录说明这些决定是如何做出的,而不是关于系统通常如何运作的无法验证的说法。

这一切都不能取代围绕同意措辞、数据主体权利或公司底层数据处理协议的更广泛 GDPR 合规工作。公司在内部明确表示,基于 IP 的国家识别只解决了一个大得多的合规全局中一个具体而狭窄的部分,即在会话开始时把会话路由到正确的处理规则。

用量与会话量对应,在中等流量下轻松落在每日免费额度之内,并随着产品增长可预期地转为使用预付额度。该端点的文档见 /docs/ipv4-lookup/ 和 /docs/ipv6-lookup/。