L6.06.2inference as disclosure设计研究

推断结果的展示本身构成披露

别名: 推断即披露 · 标签外显 · inferred label display

概念解释

「我们觉得你在备孕」写在首页、广告理由或画像页上,这件事本身就是一次把内部估计变成可见事实的动作。推断即披露(inference as disclosure)指:展示推断结果,等于向用户——以及任何能看见这块屏幕的人——告知一份他们未必同意被说出的身份。

还没展示时,伤害是静默的估计。展示之后,伤害多了一层:被命名。

机制

内部标签可以错、可以过时、可以仅用于排序,用户未必意识到。一旦写成文字或做成频道,标签获得社会生命:人要回应它、否认它、或被旁边的人读到它。推荐理由、兴趣胶囊、通知文案都是常见的披露面——它们本是为了可解释,却把未主动给出的属性说了出来。

披露不可撤回。即使用户点了「不是」,看见过的人已经看见,系统日志也留下了「曾被展示为 X」。所以「展示以便纠正」并不是免费的透明,它先完成了一次公开。

共享屏幕上的第三方看见,是同一机制的空间扩展。这里先钉住:对用户本人,展示已经是披露。

怎么研究

把同一推断放在三种位置:完全后台、排序可见但不命名(只出相应内容)、用一句话命名。测意外、羞耻、是否还愿意用、是否试图纠正。自变量:命名的具体程度(「健康」vs「备孕」)、展示位置(理由行 / 画像 / 通知)。因变量:感知被揭露、纠正意图、继续使用意愿。

纠正率升高不能单独当成成功。命名可能同时提高纠正和伤害。要把「因为被说出而纠正」和「因为被说出而受伤」分开报。

边界

用户刚在表单里填过的同一字段,再展示是回显,不是推断披露。内容本身已经公开表明身份的创作者主页,不在此列。法规要求的告知(「我们使用了自动决策」)可以不点名具体敏感值。这条只管「把估计写成可见身份即披露」,不处理敏感类该不该估,也不处理估错之后有没有申诉口。

怎么落地

  • 默认不把推断属性写成标签、理由或频道名。要用内容说话,不要用身份说话。
  • 若必须展示以便纠正,先用中性的行为描述(「因为你最近搜过婴儿推车」),不要升格成身份(「准父母」)。
  • 验证:把即将上线的理由和画像文案过一遍,标出所有不是用户亲手填过的身份词。每一处都是一次披露,需要单独决定留不留。

延伸

  • 同组L6.06.1 行为推断可能触及未主动披露的信息 · L6.06.3 敏感类别的推断需要额外限制 · L6.06.4 非敏感行为的组合可以推出敏感属性,逐项合规不等于整体合规 · L6.06.5 推断结果在共享设备与共享屏幕上会向第三方披露 · L6.06.6 推断错误同样造成伤害,被错误归类者往往无处申诉 · L6.06.7 用户对推断的容忍度取决于场景,同一推断在不同产品中评价不同 · L6.06.8 退出推断与退出数据采集是两件事,应分别提供开关
  • 相邻L6.07 推荐理由的呈现 · L6.01 推荐理由 · L5.05 透明度的适度原则
  • 站内检索inference as disclosure · inferred label display · exposing inferred identity

同组卡片

快捷操作

分享

分享当前页面

ios_share

https://hci.top/zh/handbook/L6.06.2