眼动采集需独立于其他传感器的告知
别名: 眼动告知 · 注视采集提示 · gaze disclosure
概念解释
头显和笔记本电脑往往把眼动与头追、手追、摄像头捆在同一条“允许追踪”里。用户勾选时以为在允许头显知道自己面向哪,实际上同时打开了可推断阅读和瞳孔变化的传感器。独立告知要求:眼动采集有自己的说明、自己的开关、自己的状态可见性,不能被其他传感器的同意带过。这是采集前的告知结构,不是事后留存政策,也不是把注视当注意力测量时的功能边界。
机制
同意之所以失效,是因为捆绑把不同风险压成一个勾选。头向主要用于指向和重投影,泄露面相对窄;手追是姿态;RGB 摄像头是外观。眼动多出一条通往负荷、兴趣和健康推断的通道。把它们写在同一段“本设备会追踪你的运动以提供沉浸体验”里,用户没有机会按风险分层拒绝。
独立告知还要求进行时可见。红外灯在开、坐标在出,界面上应有与麦克风指示灯同类的状态,而不是只在首次启动出现一次。否则用户摘下眼镜、把设备给别人、或进入会议室时,无法判断通道还开着没有。儿童账户和共用设备上,缺失的独立开关等于让第一位同意的人决定所有后续使用者。
怎么研究
对照捆绑同意与分传感器同意,测用户能否正确报告“眼动现在开了吗、用来做什么、能否关掉而不失去头追”。再测状态指示(常亮图标、每次会话提示、无指示)对关闭行为和出借设备行为的影响。 Liebling 与 Preibusch 提出过面向眼动的隐私设计问题清单,可当问卷骨架。实验室里的知情同意书本身已经是强告知,会高估产品里那次勾选的理解程度;要把告知放进真实的系统对话框里再测。
边界
纯本地、不落盘、只驱动当帧渲染的注视样本,告知仍需要——用户有权知道脸前有红外和眼图——但拒绝的代价应是关掉注视渲染并走安全降级,而不是整机不可用。无障碍场景里,眼控可能是唯一输入,开关不能做成“关掉就无法呼救”;要提供降级路径,并把这条依赖写进告知。企业设备由 IT 统一打开眼动时,终端用户的独立拒绝可能不存在,告知至少要变成不可跳过的说明,并给申诉渠道。某些司法辖区对生物特征有单独同意要求,捆绑在技术上通、在法律上不通。
怎么落地
- 把眼动从“运动追踪”总开关里拆出来:单独文案、单独开关、与麦克风同级的进行时指示。
- 写清用途(指向、渲染、分析)和关闭后哪些功能还在;禁止用失去头追来惩罚关闭眼动。
- 验证:找未参与设计的人走一遍首次设置和出借场景,看他们能否在不打开帮助的情况下关掉眼动并仍能用头向导航。