我们的观点

为什么默认保护隐私应该是常态,而不是卖点

隐私更常被当作一项功能来营销,而不是被构建为默认设置。一个产品加上一个“隐私模式”开关,或者一个可以关闭某些跟踪的付费层级,然后称之为卖点。这种说法暴露了底层的设计:如果隐私是您可以开启的东西,那么对于每一个没有去找这个开关的人来说,产品在发布时就是不带隐私保护的。

我们不会对访问我们自己网站的访客,或调用我们 API 的网站和应用的访客运行跟踪脚本,也不出售通过我们的服务收集的访客分析数据。IP 地理定位在服务器端进行,作为回答您实际发出的请求的一部分,而不是作为一个旁路渠道,收集该 IP 地址另一端那个人的行为数据。这里没有开关,因为没有什么需要关闭。它从一开始就没有被构建出来。

这种区别在位置数据领域比在大多数其他类型的 API 中更重要,因为 IP 地址或地址查询本质上就是个人信息。它可以把某人定位到一个城市,有时甚至是一个街区。一家服务商在提供欺诈检查或运费计算时附带解析了这些信息,随后又把它保留下来,用于构建出售给他人的分析产品,就等于悄悄地把每个客户的流量变成了一条客户从未同意过的第二收入来源。

GDPR 等监管框架之所以存在,部分原因正是这种模式已经常见到需要一个法律上的答案。但我们不认为回答隐私问题的正确方式是“法规在技术上要求什么”。法规设定的是底线。因为底线是能够蒙混过关的最低要求而按底线来构建,与因为您认定无论底线要求什么,跟踪都不应存在于您的系统中而从一开始就不构建跟踪,是两种不同的姿态。

这里还有一个实际层面的论点,而不仅仅是原则层面的。一家在服务器端解析 IP 地理定位、没有客户端脚本向第三方回传数据的公司,拥有一个更容易推理的简单系统,出问题的面也更小。数据流经的地方越少,数据可能泄露、遭到入侵或日后被最终掌控该数据管道的人挪作他用的地方就越少。

我们并不是在为一种我们认为很难做到的克制邀功。不出售作为付费服务副产品收集到的数据,并不是一个困难的工程问题。这是一个商业决策,而每一家位置 API 服务商都在做这个决策,无论它是否在价格页面上说明。我们的决策很简单:您付费购买的请求就是产品。它背后的数据没有我们未曾告诉您的第二重生命。