L6.06.8inference opt-out versus collection opt-out设计研究

退出推断与退出数据采集是两件事,应分别提供开关

别名: 推断开关 · 采集开关 · split privacy controls

概念解释

关掉「个性化」有时只是不再把已采的日志送进排序,日志仍在写;有时是不再写日志,但旧档案里的推断标签还在打分。用户以为退出的是同一件事。推断退出与采集退出(inference opt-out versus collection opt-out)要求两套独立控制:停止从已有痕迹估计身份或偏好,以及停止继续收集痕迹。一键「隐私」把它们捆在一起,两头都做不清。

采集是管道。推断是对管道内容的二次使用。关一头不等于关另一头。

机制

数据生命周期至少有三截:进来、变成标签、标签被用于对待。用户可能愿意留下播放记录以便续播,但不愿意被估成一种身份;也可能愿意用当下这一次会话做推荐,但不愿意记录被长期写入。单开关无法表达这两种偏好,于是工程上会挑好实现的那一截去关,界面上却写「已关闭个性化」。

捆在一起还有逆向伤害:想关推断的人被迫停止采集,核心功能(历史、跨设备续看)被绑票;想停采集的人发现推断标签还活着。分开之后,每一种退出才对应得上一种可验证的系统状态。

怎么研究

给四组控制:只关推断、只关采集、两个都关、两个都开。任务是「不要把我估成某种人,但要留下观看历史」以及反过来。因变量:任务能否完成、用户以为自己关掉了什么、实际日志与标签服务的状态。自变量:开关文案是分开还是捆成「隐私」、关闭后是否有状态说明。

以用户的心理模型对一下系统状态。若文案是「关闭个性化」而标签服务仍在从旧日志打分,控制就是错位的。不要用一个隐私量表总分代替两截各自的成功率。

边界

法定必须采集(支付、安全审计)的管道不能被采集开关关掉,应在界面上标明「这不是偏好采集」。完全无个性化的工具没有推断可关。把个性化总开关做成「两个都关」可以是一种快捷方式,但不能是唯一方式。这条只论证两截要能分开操作,不处理关闭后默认排序,也不处理无法关闭时的自主性。

怎么落地

  • 设置里并排两个控制:「停止从我的行为估计身份或长期偏好」「停止保存新的行为记录」。每一个下面用一句人话写清还在做什么(续播、安全)。
  • 关推断时,停掉标签服务对旧日志的打分,并标明现有标签的处理(删除或冻结)。关采集时,不要假装标签也死了。
  • 验证:分别只拨其中一个,查日志管道和标签服务。只关推断应仍能写入观看进度且不再产出新身份标签;只关采集应停止新日志且旧标签要么被声明仍在用,要么被清掉。状态与文案不一致就失败。

延伸

  • 同组L6.06.1 行为推断可能触及未主动披露的信息 · L6.06.2 推断结果的展示本身构成披露 · L6.06.3 敏感类别的推断需要额外限制 · L6.06.4 非敏感行为的组合可以推出敏感属性,逐项合规不等于整体合规 · L6.06.5 推断结果在共享设备与共享屏幕上会向第三方披露 · L6.06.6 推断错误同样造成伤害,被错误归类者往往无处申诉 · L6.06.7 用户对推断的容忍度取决于场景,同一推断在不同产品中评价不同
  • 相邻L6.05 个性化的可关闭 · L6.10 个性化的可关闭与可重置 · L5.05 透明度的适度原则
  • 站内检索inference opt-out versus collection opt-out · split privacy controls · stop inferring

同组卡片

快捷操作

分享

分享当前页面

ios_share

https://hci.top/zh/handbook/L6.06.8