推断结果的展示本身构成披露
别名: 推断即披露 · 标签外显 · inferred label display
概念解释
「我们觉得你在备孕」写在首页、广告理由或画像页上,这件事本身就是一次把内部估计变成可见事实的动作。推断即披露(inference as disclosure)指:展示推断结果,等于向用户——以及任何能看见这块屏幕的人——告知一份他们未必同意被说出的身份。
还没展示时,伤害是静默的估计。展示之后,伤害多了一层:被命名。
机制
内部标签可以错、可以过时、可以仅用于排序,用户未必意识到。一旦写成文字或做成频道,标签获得社会生命:人要回应它、否认它、或被旁边的人读到它。推荐理由、兴趣胶囊、通知文案都是常见的披露面——它们本是为了可解释,却把未主动给出的属性说了出来。
披露不可撤回。即使用户点了「不是」,看见过的人已经看见,系统日志也留下了「曾被展示为 X」。所以「展示以便纠正」并不是免费的透明,它先完成了一次公开。
共享屏幕上的第三方看见,是同一机制的空间扩展。这里先钉住:对用户本人,展示已经是披露。
怎么研究
把同一推断放在三种位置:完全后台、排序可见但不命名(只出相应内容)、用一句话命名。测意外、羞耻、是否还愿意用、是否试图纠正。自变量:命名的具体程度(「健康」vs「备孕」)、展示位置(理由行 / 画像 / 通知)。因变量:感知被揭露、纠正意图、继续使用意愿。
纠正率升高不能单独当成成功。命名可能同时提高纠正和伤害。要把「因为被说出而纠正」和「因为被说出而受伤」分开报。
边界
用户刚在表单里填过的同一字段,再展示是回显,不是推断披露。内容本身已经公开表明身份的创作者主页,不在此列。法规要求的告知(「我们使用了自动决策」)可以不点名具体敏感值。这条只管「把估计写成可见身份即披露」,不处理敏感类该不该估,也不处理估错之后有没有申诉口。
怎么落地
- 默认不把推断属性写成标签、理由或频道名。要用内容说话,不要用身份说话。
- 若必须展示以便纠正,先用中性的行为描述(「因为你最近搜过婴儿推车」),不要升格成身份(「准父母」)。
- 验证:把即将上线的理由和画像文案过一遍,标出所有不是用户亲手填过的身份词。每一处都是一次披露,需要单独决定留不留。
延伸
- 同组:L6.06.1 行为推断可能触及未主动披露的信息 · L6.06.3 敏感类别的推断需要额外限制 · L6.06.4 非敏感行为的组合可以推出敏感属性,逐项合规不等于整体合规 · L6.06.5 推断结果在共享设备与共享屏幕上会向第三方披露 · L6.06.6 推断错误同样造成伤害,被错误归类者往往无处申诉 · L6.06.7 用户对推断的容忍度取决于场景,同一推断在不同产品中评价不同 · L6.06.8 退出推断与退出数据采集是两件事,应分别提供开关
- 相邻:L6.07 推荐理由的呈现 · L6.01 推荐理由 · L5.05 透明度的适度原则
- 站内检索:
inference as disclosure·inferred label display·exposing inferred identity