SaaS 的透明度:否认的代价更高
周日有个客户给我发消息,问他的预约系统会不会"把数据传到外面去"。他看到一则新闻,说电视机在收集观看者的信息,而厂商发视频回应说那是假消息。他的疑问不是技术层面的。很简单:他怎么才能知道?而这恰恰是采购任何东西时最常被忽略的问题。SaaS 的透明度不是网站页脚上一个好看的标识,而是你核实对方说法的能力。
因为 LG 这件事的问题不在于收集本身。问题在于回应的方式。
两句话说清发生了什么
有报道指出,这些设备收集的用户数据比人们想象的更多。公司公开表示,这项指控是不实的。
就这样。一边是有证据的指控,另一边是没有证据的否认。消费者夹在中间,只能凭感觉选择相信谁。
为什么"这是谎言"是最糟糕的回应
否认又快又便宜。所以很诱人。但否认有一个结构性问题:它不会让事情结束,只会把问题往后推。
当一家公司用一份官方声明去回应一项技术数据时,它是在换战场。从"这是设备发送的内容"跳到了"相信我"。懂行的人当场就看出来了。不懂行的人则会留下一个再也消不掉的疑虑。
真正能结束争论的回应是枯燥且具体的。类似这样:设备发送这些字段,发往这个地址,以这个频率,你可以在这里关掉它。没人会鼓掌。但也没人会怀疑。
信任不能靠宣告。它要靠文件、版本和日期来证明。
这对电视机厂商成立,对你的 CRM 供应商同样成立。
这件事和你的生意关系比你想的更大
你大概不生产电子产品。但你的生意跑在六个、八个、十二个第三方工具之上。每一个都能访问你的某些东西。
CRM 里有你客户的电话。邮件工具里有你的整个客户库。客服系统里有对话记录,而人们正是在那里写下身份证号、地址,有时还有更敏感的东西。ERP 里有你的营收。那个没人记得是谁创建的共享表格里,天知道有什么。
现在是不舒服的部分:按照数据保护法,为客户数据负责的是你。供应商是处理者,你是控制者。如果他那边泄露了,当事人会来找你。监管机构会来找你。供应商则会发一份声明,说他们非常重视安全。
我见过有公司在事故中途才发现,自己根本不知道数据托管在哪里。是和电话那头愤怒的客户一起发现的。
怎么要求供应商透明,又不显得烦人
你不需要去审计谁。你需要的是书面答复。如果供应商回复得快,还附上文件,那是好信号。如果回复的全是形容词,那是黄灯。
用邮件发这些问题,别用微信。你以后会需要这份记录。
- 数据在物理上存在哪里?国家和服务商。"在云上"不算答案。
- 你们公司内部,谁能看到我客户的数据?这类访问有日志吗?
- 你们会用我的数据训练模型、生成基准数据或任何形式的聚合分析吗?如果会,能关掉吗?
- 如果我明天取消,我怎么导出全部数据,你们多久之内删除?
- 你们最近一次安全事故是什么,之后改了什么?
最后一个是我最喜欢的。任何做了三年以上的公司都经历过某种惊吓。说自己从来没出过事的,要么很新,要么没在看,要么在撒谎。这三种都不让人安心。
还有一个几乎没人用的细节:按照数据保护法,当事人可以要求确认自己的数据是否被处理,并要求访问这些数据。完整答复有时限。你自己去提这个请求,就当自己是客户,对着你自己的系统提。这是最诚实的测试。如果你的团队连关于你自己的问题都答不上来,那它也答不上关于任何人的。
截图测试
有一个偷懒但非常有效的方式来评估透明度:看看能不能截图。
清晰的政策能变成一张截图。"数据存放在圣保罗,服务商是 X,每日备份,保留 30 天",一张图就能装下,一次争论就能解决。而"我们采用行业最佳实践,符合现行法律法规"什么都证明不了,事后连给你自己辩护都不够用。
把这个用在你自己的公司上。现在就打开你的隐私政策页面。它有没有回答数据在哪里、保存多久、用户怎么删除?还是说,那只是有人在 2021 年从别的网站复制过来、此后再没人读过的一段文字?
如果是后者,你和视频里的那家厂商处在同一个位置。只是还没有记者来把它挖出来而已。
"可是我没时间做这个"
你有,而且比想象中少得多。一个下午就能做出第一版。
做一张简单的表格,四列:工具、它能访问什么数据、托管在哪里、公司里谁有登录权限。用你已经知道的信息去填。肯定会有空白,而空白本身就是有价值的信息。
然后把上面那五个问题发给三家接触客户数据的供应商。不用全部。最关键的三家就能解决八成的风险。
最后,在日历上设一个每半年一次的复查。不是因为有人要来审计你,而是因为工具随时在进出你的流程,没人会通知法务。
这不是官僚流程。这是"十分钟内拿着文件回复客户"和"三天后回一句我们正在核实"之间的区别。
能带来竞争优势的部分
这里说一个我的强观点:透明度已经变成了销售武器,而几乎没人注意到。
大多数公司还把隐私当成成本,当成一个不被罚款的勾选框。与此同时,客户已经变得疑心重重。他见过手电筒应用索要通讯录权限,见过电视机偷听对话,见过 AI 助手拿不该学的文件去学习。他带着戒备来看你的方案。
谁能在商业方案里放一页,明确写出数据存在哪里、谁能访问、怎么导出,谁就拿到了竞争对手没法快速复制的优势。因为复制它意味着真的要把自家的事情理清楚。
这和开放式厨房的餐厅让人更放心是同一个道理。不是菜更好吃。而是有东西要藏的人,不会给厨房装玻璃。
如果你想画出这张数据地图,却不知道从哪里开始,或者你怀疑自己的流程里有太多工具拥有不该有的访问权限,这件事用一次简短的对话就能理清。跟我说说你现在的流程是怎么运作的。
LinkedIn 摘要
一个客户在周日问我,他的系统会不会"把数据传到外面去"。他的疑问不是技术层面的,而是:我怎么才能知道? 当一家公司用"这是谎言"来回应一份技术证据时,事情并没有结束。它只是把证据换成了"相信我"。 信任不能靠宣告。它要靠文件、版本和日期来证明。 这对电视机厂商成立,对你的 CRM 供应商同样成立。因为按照数据保护法,为客户数据负责的人是你,不是他。 快速测试:现在打开你的隐私政策页面。它有没有说明数据存在哪里、保存多久、用户怎么删除?如果截不了图,那它连给你自己辩护都不够用。 如果你不知道今天有多少工具能访问你客户的数据,那这就是开始对话的好起点。 #数据保护 #SaaS #数据隐私 #科技 #风险管理