Läpinäkyvyydellä on merkitystä. Kun käytät verkkopalvelua, sinun pitäisi voida selvittää tarkalleen, mitä tiedoillesi tapahtuu. Ei epämääräistä tietosuojaselostetta juridisella kielellä, jota kukaan ei lue. Ei kolmen valikon syvyyteen haudattua tietojen poistolomaketta. Ansaitset selkeän ja rehellisen selityksen siitä, mitä tallennetaan, mitä ei, kuinka kauan se säilyy ja mitä tapahtuu, kun aika loppuu. Tämä artikkeli on se selitys TempEmail.ai-palvelusta.
Useimmat verkkopalvelut keräävät tietoja oletusarvoisesti ja poistavat ne vasta pakon edessä — yleensä lainsäädännön, käyttäjän valituksen tai julkisuuskriisin vuoksi. TempEmail.ai on suunniteltu päinvastoin: poisto on oletusarvo ja säilytys on poikkeus. Kaikki arkkitehtuurissa on rakennettu tämä periaate keskiössä. Kun ymmärrät, miten se toimii, huomaat, ettei tämä ole markkinointiväite — se on rakenteellinen tosiasia siinä, miten järjestelmä on rakennettu.
Olitpa yksityisyydestäsi huolehtiva henkilö, kehittäjä, joka testaa sähköpostivirtoja, tai yksinkertaisesti joku, joka ei halua luovuttaa oikeaa sähköpostiosoitettaan vielä yhdelle palvelulle, on tärkeää ymmärtää, miten tietojasi käsitellään. Käydään se siis läpi, pala palalta.
Mitä TempEmail tallentaa (ja mitä se ei tallenna)
Kun vierailet TempEmail.ai-palvelussa ja istunto luodaan, järjestelmä tallentaa täsmälleen neljä asiaa. Ensinnäkin satunnaisesti luodun sähköpostiosoitteen — jotain kuten [email protected] — jolla ei ole minkäänlaista yhteyttä oikeaan henkilöllisyyteesi. Toiseksi istunnon GUID:in (globaalisti yksilöllinen tunniste), joka sijoitetaan URL-osoitteeseen kyselyparametrina ja tallennetaan myös selaimesi localStorage-muistiin. Kolmanneksi kaikki sähköpostit, jotka saapuvat kyseiseen postilaatikkoon istuntosi aikana. Neljänneksi aikaleimat siitä, milloin istunto luotiin ja milloin se vanhenee.
Se on koko luettelo. Neljä tietoluokkaa, jotka kaikki ovat väliaikaisia, eikä yksikään niistä ole millään mielekkäällä tavalla henkilökohtaisesti tunnistettavissa.
Tässä on se, mitä TempEmail ei tallenna: oikeaa nimeäsi, oikeaa sähköpostiosoitettasi, henkilöllisyyteesi millään pysyvällä tavalla sidottua IP-osoitettasi, maksutietoja (palvelu on ilmainen), selaimen sormenjälkitietoja, evästeitä, jotka seuraavat sinua eri sivustojen välillä, tai minkäänlaista käyttäjäprofiilia tai tiliä. Tilijärjestelmää ei ole. Mitään ei ole rekisteröitävänä, mikä tarkoittaa, ettei mitään ole kerättävänä. Et täytä lomaketta. Et tilaa uutiskirjettä. Et luo salasanaa. Sinä vain saavut, saat tilapäisen sähköposti-osoitteen, käytät sitä ja poistut.
Tilijärjestelmän puuttuminen on tarkoituksellista ja tärkeää. GDPR määrittelee henkilötiedot laajasti — se kattaa nimet, sähköpostiosoitteet, IP-osoitteet, sijaintitiedot, verkkotunnisteet ja kaikki tiedot, joita voidaan käyttää henkilön tunnistamiseen suoraan tai epäsuorasti. Koska TempEmail.ai ei kerää mitään näistä luokista pysyvällä tai tunnistettavalla tavalla, sen suunnittelu tarkoittaa, että valtaosa GDPR:n tietoluokista ei yksinkertaisesti sovellu. Suojattavia henkilötietoja ei ole, koska henkilötietoja ei kerätä. Tämä ei ole kiertotie sääntelyn ympäri — se on rehellisin olemassa oleva yksityisyyden suojan muoto: se, ettei tietoja ole ensinkään.
Yhden tunnin ajastin — miksi se on suunniteltu näin
Kun vierailet TempEmail.ai-palvelussa, ajastin käynnistyy. Kuudenkymmenen minuutin kuluttua sähköpostiosoite, istunto ja jokainen viesti postilaatikossa poistetaan pysyvästi tietokannasta. Tämä ei ole pehmeä poisto, ei lippu, joka merkitsee tiedot passiivisiksi, eikä siirto arkistotauluun. Tietokannan tietueet poistetaan kokonaan.
Miksi juuri yksi tunti? Koska se on tarpeeksi pitkä minkä tahansa oikeutetun tehtävän suorittamiseen, joka vaatii tilapäisen sähköpostiosoitteen. Vahvistussähköpostin vastaanottaminen — se kestää sekunteja. Aktivointilinkin klikkaaminen — hoidettu minuutissa. Rekisteröintilomakkeen täyttäminen ja vahvistaminen — enintään viisi minuuttia. Kehityksen sähköpostivirran testaaminen päästä päähän — yleensä reilusti alle kolmekymmentä minuuttia. Automatisoitujen testien sarjan ajaminen rekisteröitymisprosessia vastaan — harvoin yli kaksikymmentä minuuttia. Yksi tunti kattaa kaikki nämä skenaariot reilulla marginaalilla. Se on kuitenkin tarpeeksi lyhyt, jottei kenenkään tarvitse murehtia, mitä sille postilaatikolle tapahtuu jälkeenpäin. Tiedoilla ei ole syytä säilyä käyttötarkoituksensa yli, joten ne eivät säilykään.
Vertaa tätä lähestymistapaa siihen, miten useimmat verkkopalvelut käsittelevät tietoja. Tyypillinen malli on säilytys oletusarvoisesti: tietosi kerätään, kun rekisteröidyt, ne tallennetaan toistaiseksi ja poistetaan vain, jos aktiivisesti pyydät sitä — ja silloinkin varmuuskopiot saattavat säilyä viikkoja tai kuukausia. Monet palvelut säilyttävät sähköpostiosoitteesi, käyttöhistoriasi ja käyttäytymistietosi vuosikausia. Jotkut eivät poista niitä koskaan. Ison-Britannian ICO:n opas tietosuojasta tekee selväksi, että organisaatioiden tulisi säilyttää henkilötietoja vain niin kauan kuin ne niitä tarvitsevat — mutta käytännössä kannustin tietojen säilyttämiseen (analytiikkaan, mainontaan, mahdolliseen tulevaan käyttöön) voittaa lähes aina minimoinnin periaatteen.
TempEmail.ai kääntää tämän kannustinrakenteen täysin päälaelleen. Poisto on automaattinen eikä vaadi käyttäjältä mitään toimenpiteitä. "Poista tilini" -painiketta ei ole, koska tiliä ei ole. Huolehdittavaa tietojen säilytysaikaa ei ole, koska säilytysaika on yksi tunti ja se pannaan täytäntöön automaattisesti. Tämä lähestymistapa on aidosti linjassa GDPR:n tietojen minimoinnin ja säilytyksen rajoittamisen periaatteiden kanssa — ei vastahakoisesti rastitettuna vaatimustenmukaisuuden valintaruutuna, vaan perustavanlaatuisena suunnitteluratkaisuna, jonka ympärille koko järjestelmä on rakennettu.
Puhdistusprosessi — mitä oikeasti tapahtuu
Taustapalvelu suoritetaan säännöllisen aikataulun mukaan — viidentoista minuutin välein — ja poistaa pysyvästi kaikki vanhentuneet tiedot tietokannasta. "Pysyvästi poistettu" tarkoittaa täsmälleen sitä, miltä se kuulostaa: tietueet poistetaan tietokantatauluista. Niitä ei arkistoida toissijaiseen tallennusjärjestelmään. Niitä ei siirretä kylmäsäilytykseen myöhempää analyysiä varten. Niitä ei anonymisoida ja säilytetä tilastollisia tarkoituksia varten. Ne ovat poissa.
Puhdistus tapahtuu automaattisesti riippumatta siitä, mitä teet. Sillä ei ole väliä, suljitko välilehden, tyhjensitkö selainhistoriasi, sammutitko tietokoneesi vai etkö tehnyt yhtään mitään. Järjestelmä ei odota, että ryhdyt toimeen. Se ei vaadi sinua klikkaamaan painiketta, lähettämään pyyntöä tai siirtymään asetussivulle. Vanhenemisaikaleima asetettiin, kun istuntosi luotiin, ja kun kyseinen aikaleima ohittuu, puhdistuspalvelu poistaa kaiken kyseiseen istuntoon liittyvän.
Tässä on istunnon täydellinen tekninen elinkaari: vierailet sivustolla, ja istunto luodaan vanhenemisaikaleimalla, joka on yhden tunnin tulevaisuudessa. Sen tunnin aikana sähköpostit saapuvat ja tallentuvat istuntoosi liittyen. Kun tunti on kulunut, istuntosi, sähköpostiosoitteesi ja kaikki niihin liittyvät sähköpostit tulevat poistokelpoisiksi. Seuraavan kerran, kun puhdistuspalvelu suoritetaan (viidentoista minuutin sisällä), nuo tietueet poistetaan pysyvästi tietokannasta. Siitä hetkestä eteenpäin ei ole mitään merkintää siitä, että istuntosi olisi koskaan ollut olemassa.
Mitä postilaatikkosi sähköposteille tapahtuu
Jokainen sähköposti, joka saapuu TempEmail.ai-postilaatikkoon, tallennetaan väliaikaisesti istunnon keston ajaksi. Sähköpostin sisältö — aiherivi, leipäteksti, lähettäjän tiedot — tallennetaan, jotta se voidaan näyttää sinulle selaimessa. Kun istunto vanhenee, nuo sähköpostit poistetaan kaiken muun mukana. Sähköpostien säilytystä ei ole istunnon vanhenemisen jälkeen.
Kukaan ei lue sähköpostejasi. Mitään sähköpostisisältöä ei skannata, analysoida, indeksoida tai käsitellä mihinkään muuhun tarkoitukseen kuin sen näyttämiseen sinulle. Mainosjärjestelmää ei ole. Sisällönanalyysin putkea ei ole. Postilaatikkoasi ei käytetä minkään koneoppimismallin kouluttamiseen. Sähköpostit ovat olemassa yksinomaan sitä varten, että ne näytetään sinulle istuntosi aikana, ja sen jälkeen ne lakkaavat kokonaan olemasta. Tämä poikkeaa merkittävästi monista ilmaisista sähköpostipalveluista, joissa sähköpostisisältöä rutiininomaisesti analysoidaan mainosprofiilien rakentamiseksi ja kohdennettujen mainosten näyttämiseksi. Electronic Frontier Foundation on kirjoittanut laajasti sähköpostien skannauksen yksityisyysvaikutuksista — TempEmail.ai:n kohdalla kyseinen huoli ei yksinkertaisesti päde.
Taustalla oleva sähköpostin toimitus noudattaa RFC 5321 -standardia, joka on protokolla, joka määrää, miten kaikki sähköposti siirretään internetin halki. Tilapäiseen osoitteeseesi lähetetyt sähköpostit kulkevat vakiomuotoisen sähköposti-infrastruktuurin läpi — SMTP-palvelimet, DNS-haut, mail exchange -tietueet — aivan kuten mikä tahansa muu sähköposti. Ne vastaanotetaan, tallennetaan hetkeksi, näytetään ja sitten poistetaan, kun istunto päättyy.
Istunnon GUID — tilapäinen henkilöllisyytesi
Kun luot istunnon, luodaan yksilöllinen GUID (globaalisti yksilöllinen tunniste) ja se sijoitetaan selaimesi URL-osoitteeseen kyselyparametrina. Sama GUID tallennetaan myös selaimesi localStorage-muistiin. Yhdessä ne mahdollistavat paluun samaan postilaatikkoon, jos suljet ja avaat välilehden uudelleen tunnin sisällä. URL-osoite on avaimesi postilaatikkoon — lisää se kirjanmerkkeihin, ja voit palata siihen niin kauan kuin istunto on yhä aktiivinen.
GUID ei ole millään tavalla sidottu oikeaan henkilöllisyyteesi. Se on satunnaisesti luotu merkkijono, jolla ei ole mitään sisäistä merkitystä eikä yhteyttä nimeesi, IP-osoitteeseesi, selaimeesi tai mihinkään muuhun sinua koskevaan. Se on olemassa yksinomaan istunnon tunnisteena. Kun istunto vanhenee, GUID muuttuu kelpaamattomaksi — palvelimella ei ole siihen liittyvää merkintää. Jos joku jotenkin saisi istunnon URL-osoitteesi vanhenemisen jälkeen ja yrittäisi käyttää sitä, hän ei löytäisi mitään. Istunto on poissa, postilaatikko on poissa, ja GUID osoittaa ei mihinkään.
Tämä on tarkoituksellinen suunnitteluvalinta, joka pohjautuu periaatteeseen, jota OWASP ja tietoturvatutkijat yleisesti suosittelevat: minimoi istuntotunnisteiden elinikä ja laajuus. Istunto, joka vanhenee nopeasti eikä sisällä henkilökohtaisesti tunnistettavia tietoja, on istunto, joka aiheuttaa minimaalisen riskin jopa pahimmassa mahdollisessa skenaariossa.
Mitä tapahtuu, jos suljet välilehden
Ei mitään erityistä. Postilaatikko on edelleen olemassa yhden tunnin vanhenemiseensa asti riippumatta siitä, onko selainvälilehtesi auki. Välilehden sulkeminen ei laukaise varhaista poistoa — istunnon ajastin toimii palvelinpuolella ja selaimestasi riippumatta. Jos lisäsit URL-osoitteen kirjanmerkkeihin (se sisältää istunnon GUID:in), voit palata siihen milloin tahansa tunnin sisällä, ja postilaatikkosi on yhä siellä, mukaan lukien kaikki sähköpostit, jotka saapuivat sinun ollessasi poissa.
Kun tunti on kulunut, postilaatikkoa ei enää ole, teitpä mitä tahansa. URL-osoitteesta tulee kuollut linkki. GUID osoittaa ei mihinkään. Kaikki istunnon aikana saapuneet sähköpostit ovat pysyvästi poissa. Palautusmekanismia ei ole, tukipyyntöä ei ole jätettävänä, varmuuskopiota ei ole palautettavana. Tämä lopullisuus on koko pointti — se on se, mikä tekee yksityisyystakuusta merkityksellisen.
GDPR-yhdenmukaisuus
GDPR antaa yksilöille joukon oikeuksia henkilötietoihinsa: oikeuden tutustua niihin, oikeuden saada ne oikaistuiksi, oikeuden saada ne poistetuiksi ("oikeus tulla unohdetuksi"), oikeuden tietojen siirrettävyyteen ja muita. TempEmail.ai:n suunnittelu tekee useimmista näistä oikeuksista joko automaattisia tai merkityksettömiä. Koska palvelu ei kerää henkilötietoja enempää kuin tilapäiseen istuntoon tarvitaan, ja koska nämä tiedot poistuvat automaattisesti yhden tunnin kuluttua, käyttäjän tarvitsee pyytää hyvin vähän. Oikeutta poistoon käytetään automaattisesti, joka tunti, jokaiselle käyttäjälle, poikkeuksetta.
Ison-Britannian ICO:n opas tietosuojasta korostaa tietojen minimoinnin periaatetta — vain tarvitsemiesi tietojen keräämistä ja vain niin pitkäksi aikaa kuin niitä tarvitset. TempEmail.ai ilmentää tätä periaatetta ei jälkiajatuksena vaan itse suunnittelunsa ytimenä. Yhden tunnin automaattinen poisto ei ole pelkkä ominaisuus — se on merkityksellinen yksityisyystakuu. Tietoja, joita ei ole olemassa, ei voida vuotaa, ei voida myydä, ei voida vaatia oikeuden määräyksellä eikä voida käyttää tavoilla, joita et tarkoittanut.
Tietoturvatutkija Troy Hunt, joka loi Have I Been Pwned -palvelun, on dokumentoinut tuhansia tietomurtoja vuosien varrella. Näiden murtojen johdonmukainen malli on se, että yritykset tallensivat tietoja, joita ne eivät tarvinneet, pidempään kuin niiden olisi pitänyt, ja nuo tiedot lopulta paljastuivat. TempEmail.ai:n arkkitehtuuri on suunniteltu tekemään tämä ongelmaluokka rakenteellisesti mahdottomaksi: et voi vuotaa tietoja, jotka poistettiin tunti niiden luomisen jälkeen.
Entä sähköpostit, jotka lähetetään tilapäiseen osoitteeseesi?
Kun joku (tai jokin palvelu) lähettää sähköpostin tilapäiseen osoitteeseesi, kyseinen sähköposti kulkee internetin vakiomuotoisen sähköposti-infrastruktuurin läpi — noudattaen RFC 5321 -protokollaa — saavuttaakseen TempEmail.ai:n sähköpostipalvelimet. Sähköposti vastaanotetaan, tallennetaan istuntosi postilaatikkoon ja näytetään sinulle selaimessa. Kun istunto vanhenee, sähköposti poistetaan kaiken muun mukana. Vastaanotetuille sähköposteille ei ole erillistä säilytyskäytäntöä.
Lähettäjän sähköpostipalvelin ei tiedä eikä välitä siitä, että kohde on tilapäinen postilaatikko. Heidän näkökulmastaan he toimittivat sähköpostin onnistuneesti kelvolliseen osoitteeseen. Vanhenemisen jälkeen, jos lähettäjä (tai kuka tahansa muu) yrittää lähettää toisen sähköpostin samaan osoitteeseen, se hylätään, koska osoitetta ei enää ole. Lähettäjä saisi tavallisen palautusilmoituksen (bounce), aivan kuten hän saisi lähettäessään mihin tahansa olemattomaan sähköpostiosoitteeseen millä tahansa muulla sähköpostipalvelimella. Tilapäinen osoitteesi todella lakkaa olemasta — se ei ole lepotilassa tai passiivinen, se on poissa.
Suunnittelufilosofia kaiken taustalla
TempEmail.ai:n taustalla oleva filosofia voidaan tiivistää yksinkertaisesti: rakenna vain tarvittava minimi, poista automaattisesti, älä kerää mitään, mitä sinun ei ole pakko. Jokainen suunnitteluratkaisu — tilijärjestelmän puuttuminen, yhden tunnin vanheneminen, automaattinen puhdistus, sähköpostisisällön analyysin puuttuminen — kumpuaa tästä periaatteesta. Se on vastakohta "kerää kaikki, keksi myöhemmin mitä sillä tehdään" -lähestymistavalle, joka määrittää suurinta osaa internetistä. ProtonMail ja muut yksityisyyteen keskittyvät palvelut ovat osoittaneet, että työkaluille, jotka kunnioittavat käyttäjän yksityisyyttä jo suunnittelultaan, on todellista kysyntää. TempEmail.ai vie tämän filosofian loogiseen päätepisteeseensä kertakäyttösähköpostin osalta: yksityisimmät tiedot ovat tietoja, joita ei ole olemassa.
Jos haluat tilapäisen sähköposti-osoitteen, joka aidosti katoaa, kun olet lopettanut sen käytön, juuri sitä tämä palvelu on rakennettu tarjoamaan. Ei siksi, että laki niin vaatii (vaikka se onkin hyvin linjassa yksityisyyslainsäädännön kanssa), vaan siksi, että se on oikea tapa rakentaa tällainen työkalu. Electronic Frontier Foundation on pitkään ajanut "privacy by design" -ajattelua — ideaa, että yksityisyyden suoja tulisi rakentaa järjestelmien arkkitehtuuriin, ei kytkeä päälle jälkiajatuksena. Juuri sitä yhden tunnin automaattinen poisto on: rakenteellinen yksityisyystakuu, joka ei ole riippuvainen siitä, että joku muistaa painaa nappia.