N5.11.4bystander consent设计研究

旁观者的知情与同意机制缺乏统一规范,依赖场所自律

别名: 旁观者同意 · 场所自律 · contextual integrity · 知情机制

概念解释

博物馆禁止拍摄,咖啡馆不管,办公室没写过,地铁里谁也说不清。头显的捕获、空间扫描、甚至只是「看起来像在录」,对旁观者的知情和同意没有一份跨场所通用的手续。旁观者同意(bystander consent)今天靠各场所自己贴告示、保安口头拦、或者谁也不拦。设备做完录制指示,仍然进不了「这地方允不允许」这一层。

缺的不是一颗灯,是一套可执行的、按场地变化的同意路径。

机制

同意在屏幕世界里通常是对用户弹一次框。旁观者不是用户,没有账号,没有机会点「同意」,往往也不知道自己已经进入了谁的传感器范围。把个人设备上的同意模型搬过来,会漏掉整群未注册的人。场所于是成为实际的仲裁者:有的写死禁止,有的按活动发临时许可,有的完全沉默。沉默被佩戴者读成允许,被旁观者读成冒犯,冲突在事后爆发。

因为没有跨场所的手续,同一台设备必须在每次进入时重新猜测当地规则。猜测失败的代价不对称:佩戴者最多被请出去,旁观者的影像可能已经离开现场。场所自律能工作,前提是场所有人管、有告示、有执行;街道、交通、开放园区经常三样都没有。

怎么研究

场所比较和情境完整性访谈:在展厅、开放办公、街道、医院门口问佩戴者和旁观者「这里要不要先问、问谁、问什么」,并观察有无告示、有无拦截。对照 Nissenbaum 的情境完整性:信息在该场合的预期流动是否被头显打破。

场所因子:是否有主管方、是否已有拍摄规则、人流是否熟识。 指标:双方对「是否需要同意」的一致率、实际询问发生的比例、冲突事件、告示是否被看到。

只在已经有严格拍摄管理的博物馆测,会把自律高估成普遍能力。

边界

法律已经明确禁止的场所(某些法庭、更衣室)不靠自律,设备应直接拒绝捕获,而不是等保安。私宅里主人的同意通常覆盖访客设备,但仍覆盖不了主人不知情的云上传。跨国、跨城市的规则差异很大,「我们产品在一地过关」不能外推。录制指示让旁观者知道正在发生,并不产生同意——知道和允许是两步。儿童作为旁观者时,场所自律几乎必然不够,需要更高的默认拒绝。

怎么落地

  • 按场所类型做成可配置策略:禁止捕获、需主持人许可、需口头告知、仅定位不保存。进入未知场所默认最严,而不是默认全开。
  • 与场馆合作把策略做成可扫描的入口(告示、定位围栏),让设备自己切,不要让佩戴者每次猜。
  • 把「告知旁观者」和「获得允许」分成两个动作;只有灯、没有询问路径时,不要在界面里写「已获同意」。
  • 验证:带设备分别进入有拍摄禁令的展厅、无规则的咖啡馆、有前台的办公楼。禁令场所应无法启动保存;办公楼应在前台策略下才可录;咖啡馆应明确走「未约定、需自行判断」而不是伪装成已授权。三地行为若完全一样,场所层就不存在。

延伸

  • 同组N5.11.1 缺少外部可见的录制指示,旁观者无法判断自己是否被记录 · N5.11.2 设备外观的显眼程度直接影响佩戴者是否愿意公开使用 · N5.11.3 大幅度手势在公共场合会引发社交尴尬,抑制使用意愿 · N5.11.5 私密场所与公共场所对可接受行为的容忍度不同,同一功能需分场景设计
  • 相邻N5.06 旁观者 · N2.13 输入的物理安全(碰撞与他人)
  • 站内检索bystander consent · contextual integrity · venue-specific capture policy

同组卡片

快捷操作

分享

分享当前页面

ios_share

https://hci.top/zh/handbook/N5.11.4