电子邮件法律实际规定什么
你听说过的主要电子邮件相关法律——美国的CAN-SPAM、加拿大的CASL和欧盟的GDPR——都规定同一件事:发送电子邮件的人和组织的行为。它们涵盖同意要求、退订机制、真实发件人识别,以及在电子邮件通信过程中收集的个人数据的处理。
这些法律都不规定的是你选择接收电子邮件的地址类型。在主要法律框架中,任何地方都没有一条法律说你必须拥有永久性、经过验证或可个人识别的电子邮件地址。FTC垃圾邮件指南详细介绍了发件人的义务——它对收件人如何选择接收邮件只字未提。接收电子邮件是被动行为。你不发送任何内容,不从他人那里收集任何东西,也不在法律上重要的意义上就自己的身份作出任何声明。你只是在一个恰好是临时的地址上接收消息。
最能说明这一点的类比:这与使用邮政信箱而非家庭住址来收信没有什么不同。你只是为投递选择了另一个容器。容器的持久性不受监管。
你只是接收邮件——仅此而已
让我们把功能上的现实讲清楚。当你使用临时电子邮件地址注册服务时,从法律角度看你所做的是:提供允许服务向你发送通信的联系信息,并接收这些通信。仅此而已。该活动——接收电子邮件——在功能上和法律上都与在任何其他地址接收电子邮件完全相同。
除非你在电子邮件地址之外还提供了虚假的身份信息,否则你没有就身份欺骗服务。电子邮件地址是路由机制,不是法律身份证件。服务没有法律权利要求你在永久地址上接收电子邮件。它们可以将其作为服务条款的一项条件——许多服务确实如此——但那是你与该特定服务之间的合同问题,而非电子邮件法律层面的法律问题。
如果某项服务的服务条款说"你必须提供永久电子邮件地址",而你使用了临时地址,你可能违反了它们的服务条款。这是该特定关系所特有的民事问题——它不是犯罪行为,也不是违反电子邮件监管。最坏的结果是该服务终止你的账户,这是它作为私人公司的权利。
谁专业使用临时邮件
如果临时邮件在某种程度上是可疑或不当的,你会预期它主要被那些试图隐藏某些有问题事情的人使用。实际的用户群并非如此。据我的经验,临时电子邮件地址最重度的用户属于网上最谨慎和最专业的人群。
软件开发人员经常使用临时邮件来测试注册系统、验证邮件投递管道、测试SSO实现以及对入职流程进行质量保证。我认识的每一位有经验的开发人员都有某种版本的这一工作流程。这被视为良好实践,而非绕过规则的手段。一个自动生成、实时接收并在无需清理的情况下消失的一次性邮箱地址,是一个真正优雅的测试工具。
QA工程师需要反复模拟全新的用户体验。回归测试要求多次运行完整的入职路径,每次运行都需要一个真正全新的账户——而不是系统之前以略微不同的状态见过的账户。临时邮件使这一过程干净且可重复。
安全研究人员使用临时邮件来测试电子邮件过滤、研究网络钓鱼检测系统、验证服务如何处理可疑的电子邮件模式,以及在受控环境中测试身份验证绕过场景。这是一项正当且重要的工作,让所有使用在线服务的人受益。
注重隐私的个人在注册那些他们想要限制数据足迹的服务时会使用临时邮件。一个仔细阅读隐私政策并选择尽量减少在仅仅探索的服务上留下的个人数据量的人,并没有做任何可疑的事——他们所做的恰恰是隐私专家所建议的日常邮件习惯。
构建身份验证系统和通信平台的电信和企业开发人员需要全面的测试环境。一项为每个测试用例提供隔离、独立收件箱的临时邮件服务,可以显著提升测试质量。
GDPR角度:实践中的数据最小化
GDPR引入了一项名为数据最小化的原则:组织应只收集其为特定、声明目的所真正需要的个人数据。这作为一项核心原则被载入第5条(1)(c)。这一原则的精神同样适用于思考自身数据足迹的个人。
一个一小时后到期的临时电子邮件地址,按设计不包含任何持久的个人数据。没有附带姓名。没有浏览历史。没有与永久身份的联系。地址存在、接收电子邮件,然后不再存在。从数据最小化的角度看,这与GDPR的理念真正一致——你只共享访问服务所需的最少联系信息,且该信息的结构确保其不会在必要功能之外持续存在。
这是一个有意义的观点。GDPR的建立是为了保护个人免受组织对不必要个人数据的积累,而电子邮件地址本身在该条例下就属于个人数据。为探索性注册使用临时地址,是个人能够为自身实践同一理念的一种方式——仅在真正需要时以及在真正需要的范围内共享数据。
屏蔽临时邮件的网站——这意味着什么
一些服务会主动检测并屏蔽已知的临时邮件域。这是它们作为私人公司的权利,值得正确理解。某项服务屏蔽临时邮件这一事实,并不意味着那些邮件是非法或不当的。它意味着该服务做出了一项商业决定,即它们想要验证与用户之间更持久的联系——通常是因为它们的商业模式依赖电子邮件营销,因为它们曾遇到过虚假账户创建的问题,或者因为它们的服务提供了足够有价值的东西,以至于它们想要减少随意或欺诈性的注册。
许多主流的、普通的服务在临时电子邮件地址下都能正常工作。屏蔽它们的服务通常出于商业原因做出这一选择,而不是因为使用它们有什么问题。可以把它想象成一家要求出示身份证件才能进入的商店——那是它们的政策,而不是对一般情况下是否法律要求持有身份证件的评论。
如果一项你真正想使用的服务屏蔽临时地址,那就使用你的真实电子邮件。这恰恰是正确的选择——如果你已经决定这是一项值得认真对待的服务,就把你的真实地址给它。临时邮件的全部意义在于把你的真实地址留给那些重要的关系。
电子邮件中真正违法的是什么(作为对照)
值得弄清楚哪些类型的电子邮件活动实际上是违法的,因为这种对照让在临时地址接收邮件的合法性更加清晰。使电子邮件违法或在法律上有问题的那些事情,都与发送行为和意图有关:
- 发送未经请求的大量电子邮件(垃圾邮件)——在大多数国家违反CAN-SPAM、CASL及同等法律。
- 网络钓鱼——发送冒充合法组织以窃取凭据或财务信息的欺诈性电子邮件。这是欺诈。
- 基于电子邮件的冒充——发送虚假声称来自他人或组织的电子邮件以欺骗收件人。
- 收集电子邮件地址——从公开来源收集电子邮件地址以发送未经请求的电子邮件。
- 通过电子邮件发送恶意软件——附加或链接到恶意软件。
- 在处理电子邮件数据时违反数据保护法——在没有适当同意或法律依据的情况下收集、存储或共享电子邮件数据。
请注意该列表中明显缺失的内容:在一次性地址上接收电子邮件。使用临时收件箱不涉及以上任何一项活动。你没有发送未经请求的电子邮件。你没有冒充任何人。你没有从他人那里收集数据。你没有分发恶意软件。Electronic Frontier Foundation一贯主张个人有权控制自己的通信并限制其对第三方数据收集的暴露——而这正是临时邮件所实现的。
关于这项临时邮件服务的具体情况
这是一项以隐私为首要原则构建的临时邮件服务。电子邮件在一小时后自动删除。使用该服务不需要个人注册——不收集姓名、电话号码或支付信息。存在的唯一数据是临时地址本身,以及在其一小时窗口内落入其中的电子邮件。
这种设计是刻意精简的。该服务做它需要做的事——提供一个可用的实时收件箱——并且不收集超出该功能所需之外的任何东西。这与GDPR的数据最小化原则以及在欧盟及同等司法管辖区管理个人数据的更广泛隐私框架相一致。
该服务对于它是什么也是透明的。它并不假装自己是永久电子邮件提供商。它是一个用于临时收件箱正是合适工具的场合的工具——它正是为此而构建的,不多也不少。你可以直接打开临时邮箱收件箱,亲眼看看它的实际运作。
结论
临时电子邮件地址是全球开发人员、隐私研究人员、QA工程师和注重隐私的个人所使用的合法工具。在任何主要司法管辖区,都没有任何电子邮件法律禁止在临时地址上接收电子邮件。主要框架——CAN-SPAM、CASL、GDPR——规范组织的发送行为和数据处理,而非个人选择使用的地址类型。
安全研究人员Troy Hunt运营着Have I Been Pwned,是在线安全领域最受尊敬的声音之一,他有据可查地将减少不必要的个人数据暴露的做法推荐为一项核心安全原则。为探索或测试目的使用临时邮件,与该理念完全一致。
如果你使用临时邮件来测试自己的软件、评估试用服务、参加网络研讨会或探索某个API——这些都是一次性收件箱最合适的场景——你就是在完全按照其设计意图的方式使用一个标准的专业工具。这没有任何可疑之处。你应该问的问题不是电子邮件类型是否合法,而是你正在参与的服务或活动是否适合你的需求。