C4.30.2Bystander sensing privacy设计研究
旁人的形象与动作数据同样构成隐私采集,需要处理策略
别名: 旁人隐私 · 形象数据 · 动作数据
概念解释
深度图、骨架、RGB 里会出现未同意使用产品的人。他们的形象与动作仍是被采集的个人数据,即使从未发出命令。需要一套处理策略:不存、立刻丢弃、模糊、或在法律允许下短暂用于过滤输入。不能因为「旁人不是用户」就在隐私条款里把他们写没。误触发是把旁人写进命令;这里是把旁人写进了存储与模型。
机制
采集范围大于交互区,过道、沙发另一头、玻璃外的人都会进帧。若流水线按「整帧录像以便改进识别」来存,旁人被默认做成训练样本。骨架关键点仍能反映身材、步态、是否与某人同框,并不因为去掉了脸就不是个人数据。策略要在传感器近端做:检出未参与的身体后不把原始像素送出设备,或在离开交互区时立即丢弃。云端再模糊是晚的。同意框架通常只覆盖按下「允许」的那个人,旁人没有同意动作可做,所以默认必须是最少采集,而不是「除非他们反对」。
怎么研究
在真实或高保真场地统计一小时内进帧但未参与的人数、他们的像素是否离开设备、保留时长。比较整帧上传、只上传交互区内、设备端丢弃旁人框三种管道。用隐私专家走查条款是否提及旁人。不要只问操作者「你在意吗」——旁人往往不在访谈名单里,这正是盲区。
边界
法律对公共场所摄像与对家用摄像要求不同,策略不能全球一份文案。纯红外点云、分辨率低到无法辨人的传感器,风险形态不同,但仍可能暴露人数与轨迹。安全用途(看护、门禁)会把旁人当成对象,那是另一产品品类,应有独立的告知,不能借「手势电视」的名义做监视。研究数据集若含旁人,需要单独的伦理与脱敏流程。
怎么落地
- 默认不把交互区外的人像或骨架送出设备;改进模型用操作者的、已同意的片段。
- 隐私说明用旁人能读懂的句子写「路过也会短暂被传感器看见,但不会保存」。
- 验收抓包:有人走过且未操作时,出站流量里不应出现那个人的可辨图像或完整骨架。出现了就是没有旁人策略。