H1.02.3delayed placement of sensitive fields设计研究

敏感字段应放在建立信任之后

别名: 敏感信息位置 · 信任后再问 · privacy calculus · just-in-time sensitive fields

概念解释

敏感字段是一旦泄露会带来身份、金钱或社会后果的输入:证件号、收入、病历、精确住址、支付凭证。它们应出现在人已经看见用途、已经对这份表形成最低信任之后,而不是按「资料完整度」排在第一屏。建立信任的材料是可核对的身份(品牌、域名、用途的一句话)、已经完成的低敏感问答、以及「为什么现在要这一项」的局部说明。这条谈的是敏感项在流程里的位置,不是普通字段要不要按生活图式排序,也不是地址行要不要在视觉上围成一块。

机制

人用隐私计算(privacy calculus)决定要不要交出一项:感知收益减感知风险。首屏就要证件号时,收益还是空的,风险已经拉满,理性选择是关闭。先让人完成几项低成本回答,收益开始具体(报价正在算、预约位被占住),同一证件号的风险判断会下移——不是因为风险变了,而是因为已经投入的回答让「现在离开」更亏。第二层是用途可见性:敏感项紧跟「我们用它来核对参保资格,不会用于营销」这类就地说明时,风险被钉在一个目的上;把说明放在页脚或首次打开的隐私政策里,等于没进入计算。位置解决的是「何时问」,不解决问完之后数据存哪。把敏感项藏在视觉组的角落而不推迟提问,只是让人更晚看见惊吓,不是建立了信任。

怎么研究

比较同一敏感项出现在第 1、中段、末段,并交叉「就地用途说明有无」。任务必须是可放弃的,否则测不到风险判断。

自变量:敏感项的序号位置、用途说明是就地还是只在政策页、低敏感项是否先完成。 因变量:该字段的到达率与离开率、拒绝填写但继续提交的比率、事后对「问得是否合理」的评分、是否主动打开政策链接。

实验室里用假证件号会削弱风险感,测到的是厌烦不是回避。能用的是真实账户场景或高仿真后果(「将提交到你的雇主」)。不要把「字段总数减少」的转化提升算成延迟敏感项的效果。

边界

监管要求开场即采集的场景(金融开户的实名、急诊分诊的过敏史)不能为了体验而后置;此时信任材料必须和字段同时在场,而不是把字段挪走。已经登录且刚在上一任务交出过同一敏感项的用户,再问一次的惊吓低于陌生人。公共屏幕、被肩窥的移动场景会让「问晚一点」失效——人需要的是遮挡与最少停留,不是位置。对隐私极度敏感的人群,推迟提问不够,他们要求可跳过或可后补。

怎么落地

  • 把证件号、收入、病历、支付凭证移到用途已经说清、至少完成过两项低敏感问答之后;在该字段正上方用一句话说清本项的去向,禁止只链到隐私政策。
  • 若法律要求必须先采集,保留位置但把签发方、加密与用途三句话和输入框绑在同一视口,不要让人先看见空框再去找解释。
  • 允许「先跳过、提交后再补」的敏感项不要标成必填;跳过时保存的应是「未提供」而不是空白冒充已填。
  • 验证:在漏斗里单列该敏感字段的到达与离开,对比「提前问」与「说明之后再问」两个窗口;离开率下降而整表完成率不动,说明只是把放弃挪到了后面,用途说明仍未进入计算。

延伸

  • 同组H1.02.1 顺序应符合用户的信息组织方式 · H1.02.2 相关字段需在视觉上成组
  • 相邻O4.01 信任信号 · O1.03 目的限定 · H4.02 用途说明
  • 站内检索privacy calculus · sensitive fields · just-in-time disclosure

同组卡片

快捷操作

分享

分享当前页面

ios_share

https://hci.top/zh/handbook/H1.02.3