C4.30.2Bystander sensing privacy设计研究

旁人的形象与动作数据同样构成隐私采集,需要处理策略

别名: 旁人隐私 · 形象数据 · 动作数据

概念解释

深度图、骨架、RGB 里会出现未同意使用产品的人。他们的形象与动作仍是被采集的个人数据,即使从未发出命令。需要一套处理策略:不存、立刻丢弃、模糊、或在法律允许下短暂用于过滤输入。不能因为「旁人不是用户」就在隐私条款里把他们写没。误触发是把旁人写进命令;这里是把旁人写进了存储与模型。

机制

采集范围大于交互区,过道、沙发另一头、玻璃外的人都会进帧。若流水线按「整帧录像以便改进识别」来存,旁人被默认做成训练样本。骨架关键点仍能反映身材、步态、是否与某人同框,并不因为去掉了脸就不是个人数据。策略要在传感器近端做:检出未参与的身体后不把原始像素送出设备,或在离开交互区时立即丢弃。云端再模糊是晚的。同意框架通常只覆盖按下「允许」的那个人,旁人没有同意动作可做,所以默认必须是最少采集,而不是「除非他们反对」。

怎么研究

在真实或高保真场地统计一小时内进帧但未参与的人数、他们的像素是否离开设备、保留时长。比较整帧上传、只上传交互区内、设备端丢弃旁人框三种管道。用隐私专家走查条款是否提及旁人。不要只问操作者「你在意吗」——旁人往往不在访谈名单里,这正是盲区。

边界

法律对公共场所摄像与对家用摄像要求不同,策略不能全球一份文案。纯红外点云、分辨率低到无法辨人的传感器,风险形态不同,但仍可能暴露人数与轨迹。安全用途(看护、门禁)会把旁人当成对象,那是另一产品品类,应有独立的告知,不能借「手势电视」的名义做监视。研究数据集若含旁人,需要单独的伦理与脱敏流程。

怎么落地

  • 默认不把交互区外的人像或骨架送出设备;改进模型用操作者的、已同意的片段。
  • 隐私说明用旁人能读懂的句子写「路过也会短暂被传感器看见,但不会保存」。
  • 验收抓包:有人走过且未操作时,出站流量里不应出现那个人的可辨图像或完整骨架。出现了就是没有旁人策略。

延伸

  • 同组C4.30.1 传感器采集范围内的旁人动作不应被误判为用户输入 · C4.30.3 系统需要能区分参与者与途经此地的第三方 · C4.30.4 面向旁人的采集提示应比面向用户的更显眼,因为旁人未主动发起交互
  • 相邻C4.29 采集状态的可见性 · C4.20 交互区与采集范围的区别
  • 站内检索bystander privacy · incidental capture · on-device discard

同组卡片

快捷操作

分享

分享当前页面

ios_share

https://hci.top/zh/handbook/C4.30.2