数字技术应当服务于人类,而不是相反——了解 COMPASS
与COMPASS副总裁罗伯特·施泰纳的问答。COMPASS是一家非政府组织,专注于研究欧盟数字法规的制定与实施情况,以及这些法规在实践中的实际效果及其对最终用户——也就是您——的影响。他分享了该组织成立的初衷、工作重点,以及为何选择Tuta Mail来保障其通信安全。
罗伯特·施泰纳在银行业、制药业、制造业和企业技术领域拥有超过二十年的经验,致力于打造符合监管要求的产品并建立合作伙伴关系——他带领分布于五大洲的团队,在多司法管辖区环境中应对PCI DSS、GDPR、GxP、SOX、PSD2、eIDAS和WCAG等合规要求。目前,他担任COMPASS公司副总裁。
问: COMPASS的使命是什么?
施泰纳先生: 欧洲制定了良好的法律,但执行却不尽如人意。在《官方公报》上公布的法律条文,与清晨7点点击“接受所有Cookie”时人们实际体验到的法律之间,存在着巨大的鸿沟。COMPASS的存在正是为了弥合这一鸿沟。
这一切背后的使命很简单——数字技术应该服务于人类,而不是相反。监管是手段,而人类的体验、尊严和参与才是目的。”
提问: 你们主要开展哪些工作?组织是如何推进这些工作的?
施泰纳先生: 主要有四类工作:我们监督法规的实施情况——追踪《人工智能法案》、《通用数据保护条例》(GDPR)和《数字服务法案》(DSA)等法规在离开布鲁塞尔、接触现实后实际运行的情况。 我们发布独立分析报告——近期文章涵盖了《欧盟人工智能法案》综合表决、一份实用的《人工智能法案》实地指南,以及将Cookie同意机制视为“隐私闹剧”的分析。我们进行知识转化——同一份证据既要让合规官理解,也要让十五岁的青少年能看懂,且内容对任何一方都不应被稀释。同时,我们将研究发现反馈给制定和执行规则的人士。 当然,前提是他们愿意倾听。
对我们而言,工作方式与工作内容同样重要。我们发布的论点均可追溯至可验证的来源,研究发现与推论严格区分,当事实需要时会及时发布更正声明。 我们从第一天起就建立了治理基础设施——包括利益冲突政策、资金伦理规范以及“设计中的数据保护”——而非事后补救,并且我们身体力行地践行自己的主张,甚至在网站设计上杜绝“暗黑模式”,不使用任何Cookie(连功能性Cookie也不例外),也不包含任何形式的广告或用户画像脚本。我们运行的唯一分析工具既不使用Cookie,也仅提供汇总数据。
问: 是什么促使COMPASS成立的?是否有某个具体的契机?
COMPASS 标志。图片来源:COMPASS
施泰纳先生: 与其说是一个单一事件,不如说是一种不断重演的模式。最具代表性的例子是每个欧洲人都深有体会的——Cookie 同意机制。一项旨在保护隐私的法律,却因实施不力,导致数亿人养成了点击“全部接受”的习惯——这完全背离了其初衷。 当时没有人将监督这一漏洞作为自己的本职工作。大学规模过大,难以迅速响应;监管机构缺乏操作层面的深度;商业合规公司服务于付费客户;而活动家们往往会被需要变革的机构轻易视为对立面而予以忽视。这可能不是一个美好的真相,但遗憾的是,这就是现实。
当我们看到《人工智能法案》正填补这一真空,且其规模之大甚至让《通用数据保护条例》(GDPR)显得尚可应对时,这个结论便不可避免。
我们创立COMPASS源于个人信念——源于对技术和欧洲的热爱——因为否则我们将眼睁睁看着“Cookie横幅”事件以更高风险的形式重演。而这一切都发生在《数字综合法案》出台之前——我们当时绝对没有预见到这一点。”
问: 目前您最密切关注哪些欧盟法律法规?是否有您希望重点强调的新兴趋势或问题?
施泰纳先生: 我们最密切关注的是《欧盟人工智能法案》及其受《数字综合法案》的影响;《通用数据保护条例》(GDPR)在实际执行中的状况(而非其文字规定);《数字服务法案》(DSA);以及作为加密技术现实立法威胁的“聊天控制”(Chat Control)。您对此一直直言不讳——这让我们为选择您而深感自豪。
我想强调的一个核心问题是:我们成立之初旨在监督的执行缺口,如今正被有意扩大。《数字综合法案》今年5月达成的协议,将《人工智能法案》中高风险义务——即涉及招聘、教育和基本服务中人工智能应用的规则——的实施日期从2026年8月2日推迟至2027年12月2日。欧盟早已认定这些系统属于高风险;如今又决定可以再等十六个月。 唉……所谓“决定”……是在经过一个准备过程之后做出的:在欧盟委员会五场关键的“现实检验”会议的138名受邀者中,114人代表企业界,9人代表公民社会——“欧洲企业观察站”于2025年11月记录了这一情况。
游说活动一直是欧盟面临的巨大挑战。我们对欧洲议会的“综合法案”投票进行了详细分析,弃权人数本身就说明了一切。您可在此处查阅“现实检查”数据的来源。
“结构性缺陷图”展示了COMPASS正在关注的欧盟数字法规。截图来源:COMPASS
在此框架下,有三项趋势令我们最为担忧。首先是“聊天控制”(Chat Control)——即“加密是可以协商的”这一观念正逐渐被常态化,这一点贵刊读者比任何人都更清楚。
其次,研究人员所称的招聘中的“算法单一文化”——这是一个我们一直颇为关注的话题,但即便在最应讨论该议题的领英(LinkedIn)上,相关讨论也寥寥无几。 当众多雇主使用相同的AI筛选模型时,同一位候选人会因相同的统计判断而处处遭到拒绝——这正是《AI法案》中“高风险义务”条款旨在解决的故障模式,而该条款原定于两周后生效。在2027年12月之前,唯一的防护措施是那些从未针对该问题设计的规则,而《综合法案》包对此期间如何保护欧洲人却未提供任何过渡性解决方案。
第三,这是一个文化层面的问题(即便不算是流行文化层面的)——人们大量、近乎垃圾信息般地在社交媒体上分享“氛围编码”工具和工作流程,却对隐私或安全风险毫无批判性评估。有些网红推荐工具时,完全不觉得自己有责任,哪怕有人因听从他们的建议而遭受不利影响。 问题并不在于工具本身,而在于缺乏批判性思考以及未经评估的盲目采用——将凭证直接粘贴到提示词中,未经审查就部署生成的代码,沿用教程中的安全设置。将隐私政策复制粘贴到任何大型语言模型(LLM)中以检查是否存在风险其实并不难,问题在于人们根本没有意识到有必要这样做。
问题: 在电子邮件沟通方面,您认为什么最重要?
施泰纳先生: 在选择电子邮件服务提供商时,尤其是为组织选择时,可以考虑许多关键方面。我们只能分享我们认为电子邮件沟通中最关键的几点——它必须安全且私密;追踪器、可疑的电子邮件地址或链接要么被移除,要么被标记为风险;用户界面易于使用;并且是欧洲本土的服务。
我们对选择 Tuta 感到非常满意。这源于我们丰富的產品管理经验,以及二十年来每天对电子邮件的高度依赖。我们希望解决的主要挑战是,为所有电子邮件地址使用一个简单、用户友好且安全的解决方案——一个在安全和数据保护方面声誉卓著的欧洲解决方案。”
问: 为什么选择 Tuta Mail 而不是其他电子邮件服务商?
施泰纳先生: 在选择供应商时——这与选择主机和其他服务一样——我们会选择那些价值观与我们真正契合的供应商。我们创立 COMPASS 源于个人信念,源于对技术和欧洲的热爱,因此我们重视那些真正坚信自己所做之事的供应商。
问: 您最喜欢Tuta Mail的哪一点?为什么这一点很重要?
施泰纳先生: 作为一名产品人,让我选出一个最喜欢的功能,就像让我选出最喜欢的冰淇淋口味一样——它们搭配得如此完美,所以我允许自己选三个。:) 我最喜欢的是通过密码限制敏感通信共享的选项。这个功能非常简单、设计得非常优雅,而且在分享内容时,若想确保额外的安全和隐私保障,它非常实用。 紧随其后的是,当收到来自无法验证的电子邮件地址的消息时,系统会弹出提示。在处理大量邮件的一天结束时,注意力稍有涣散,或者遇到一次狡猾而精明的欺诈尝试,无论你接受过多少网络安全培训,都可能在电光石火之间犯错——这个简单功能带来的益处不言而喻。 最后,最让我们安心的是:我们的通信内容完全属于我们自己——不会被用于定制营销,也不会被用于训练任何模型。虽然在 2026 年,这一点竟如此独特且重要,这令人感到遗憾,但事实确实如此,我们每天都为此心怀感激。
问题: 为什么 Tuta Mail 对所有可能的数据进行端到端加密对你来说如此重要?
施泰纳先生: 随着Meta在今年5月从Instagram私信中移除了端到端加密,以及“聊天控制”(Chat Control)政策威胁到一项不久前还被视为高质量服务标准的功能,对于Tuta这样的服务提供商而言,捍卫这些实践和价值观至关重要——我们从未想过,那些我们曾信任、本应守护我们隐私的机构,竟会将这些原则置于质疑之中。 顺便提一下,Meta给出的理由是选择启用该功能的人寥寥无几——在我看来,这恰恰说明需要改进默认设置,而非取消该功能。
如今,端到端加密对于民主、言论自由、公民参与以及自由沟通的能力而言,比以往任何时候都更为关键。”
和许多人一样,安德里亚和我过去常关注世界其他地区发生的事情,并为身为欧洲人而感到幸运。如今看到欧盟机构背离这一标准——甚至几乎要为扫描欧洲人私人通信开辟一个合法市场——实在令人沮丧。
问: Tuta Mail 通常被认为能因加密功能而为客户带来声誉优势。在贵国情况也是如此吗?这对 COMPASS 有何益处?
施泰纳先生: 由于 Tuta 运行在我们自己的域名下,与我们沟通的志愿者、组织和政界人士其实并不知道我们使用的是哪家服务商——事实上,这次采访正是我们有意公开披露这一信息。 当然,除了我曾在领英上那条充满自豪感的评论——当时看到你们为维护端到端加密(E2EE)而奋斗时,我不禁赞叹不已。我认为情况恰恰相反——这是对方基于我们公开的政策以及在隐私和数据保护方面的立场,对我们抱有的期望——而借助 Tuta,我们的基础设施正不负所望地满足这一期望。 作为一家非政府组织,我们特别注意的一点是:无论与供应商或合作伙伴存在何种关系,我们都保持完全的独立性。这既确保我们能持续督促你们恪守自身标准,也确保一旦发现任何供应商或合作伙伴存在可疑之处,我们的判断能够保持独立。
问: 对于正在考虑切换到 Tuta 的其他组织,您会给出什么建议?
施泰纳先生: 使用起来极其简单,而且令人愉悦。我认为大多数组织都对更换供应商感到畏惧,认为这会很复杂、耗时或极其乏味——我可以证明,事实并非如此。我们顺利迁移了十二个电子邮件地址,没有任何波折,而且由于用户界面相当直观,学习曲线非常平缓。当然,和任何新服务一样,需要一两天时间来形成操作习惯,但用户界面确实让操作变得简单。
加入我们吧!
下面,罗伯特分享了三种参与 COMPASS 的方式,按所需投入程度由低到高排列。
-
阅读并分享我们的成果——这些内容公开、免费,且通俗易懂。
-
加入我们的志愿者队伍——我们运营着一个不断发展的欧盟范围内的志愿者项目,提供切实的岗位(政策研究、写作、数据、设计、拨款),并设有正规的门户网站,而不是让简历石沉大海的收件箱。
-
支持我们——COMPASS正处于创立阶段,设计上保持独立,因实际需要而自力更生,每一笔捐款都将直接用于监测和教育工作本身。