M4.05.1disclosed retention scope设计研究

录音留存范围需明示

别名: 留存范围 · 哪些录音被留下 · privacy nutrition label

概念解释

酒店客房的助手能关灯、能报明天的叫醒。住客不知道这几天的请求有没有变成一条条可回放的录音、存在酒店集团还是只在这台音箱里、早餐点单算不算「会话」。录音留存范围需明示(disclosed retention scope):范围是一份可核对的清单——哪些事件生成音频对象、对象在不在设备外、拿来做什么——而不是一句「我们保护你的隐私」。说不清范围,查看和删除都没有对象。

机制

对话系统会在不同切点上决定「这段音频是否成为记录」:未唤醒的缓冲覆盖写、唤醒后的请求、用户说「记住这个」、加入改进计划的片段。每一刀切出不同的对象集合。住客、合租室友、会议召集人要决策的是集合的边界,不是厂商的态度。范围若只写在长隐私政策的中段,或把「助手」「改进」「云端」三个词叠在一句里,边界就无法被追问。明示的工作是把切点变成可回答的是非题。营养标签式的版式把「是否离开本机 / 是否写入历史 / 是否用于改进」分成独立行,是因为人一次只能核对这些比特,核不了一篇散文。范围不清楚时,默认行为会替用户做完所有选择,而用户以为自己没有留下录音。

怎么研究

隐私营养标签理解测验:读完客房卡或设置页上的范围说明,问三道是非——未唤醒的话会不会留下可播放文件、一次成功的「关灯」是否写入历史、改进计划是不是另开的同意。计分按切点是否被分对。再做一次对照:只给现行长政策的一组,看同一三题的正确率。酒店入住流程是对的现场——人在前台只有几十秒。走查设备:说明里写「不保存」的那类事件,本地和账户里是否仍出现音频对象。文案与对象不一致时,理解测验的标准答案以对象为准。

边界

纯本地、从不写盘的关键词检测可以没有「历史录音」这一项,仍要把「不生成对象」写进范围,空集也是范围。企业会议室按公司政策强制留存,明示的对象变成入会的人,而不是消费级的个人开关。法律上的「处理」可能比「保存录音」更宽,标签若只覆盖音频文件,瞬时推理仍可能发生且未写明。

怎么落地

  • 在客房说明书和设置首页列出事件 × 去向的表:等待唤醒、成功请求、用户要求记住、改进计划,各行标明是否生成可回放对象、是否离开本机。
  • 禁止用一颗「云端体验」总开关同时打开历史写入和改进上传;两行必须能独立关。
  • 开箱或入住时用三道是非题当验收文案,而不是用品牌形容词。
  • 验证:未读过内部文档的入住者读完卡片,三题全对;再用一晚真实住宿对照账户里是否出现卡片声称不存在的对象。出现了就改范围说明或改写入路径,直到二者一致。

延伸

  • 同组M4.05.2 用户需能查看与删除历史录音 · M4.05.3 误唤醒产生的录音需默认丢弃
  • 相邻M4.10 语音数据的存留与可删除 · M4.02 常开麦克风 · C7.08 误唤醒
  • 站内检索disclosed retention scope · privacy nutrition label · retention

同组卡片

快捷操作

分享

分享当前页面

ios_share

https://hci.top/zh/handbook/M4.05.1