O1.02.1Data minimization设计研究

只收集完成功能必需的数据

别名: 数据最小化 · 必要性原则 · collection limitation

概念解释

数据最小化(data minimization)要求系统只处理实现已确定功能所必要、相关且适量的数据。“以后可能有用”不是必要性;必要性必须能说明某项功能为何在缺少该数据时无法实现,或只能以明显更高的风险和成本实现。最小化既包括少收字段,也包括降低精度、频率、覆盖人群和可关联性。

机制

每增加一个数据维度,泄露、内部滥用、错误推断和跨用途拼接的可能路径都会增加。采集还会形成组织惯性:既有数据会吸引新的分析用途,并被复制进日志、仓库和模型。把约束放在数据产生之前,可直接缩小攻击面和治理范围;事后访问控制只能限制谁能接触,不能消除数据本身带来的风险。

怎么研究

可用任务—数据矩阵逐项检验功能步骤与字段之间的依赖,并以消融实验比较删除字段、降低精度或改用本地计算后的任务成功率。研究指标包括功能效用、错误率、传输量、可识别记录比例和受影响用户数。实验应覆盖异常与恢复路径,避免把分析团队的便利、未来模型优化或泛化反欺诈需求直接当作用户功能的必要条件。

边界

最小化不是固定字段数量,也不意味着安全相关数据一律不收。欺诈检测、审计和紧急服务可能需要额外信号,但其必要性应对应明确威胁并定期复核。把多个敏感字段聚合成一个评分可能减少暴露,也可能使推断更难被发现。匿名化是否足够取决于可链接的外部数据,不能仅凭移除姓名判定。

怎么落地

  • 为每项功能列出输入数据,并要求负责人分别论证字段、精度、频率和上传范围。
  • 先尝试不采集、端侧计算、短期令牌、分桶值或用户主动提供,再证明为何需要更详细数据。
  • 将可选分析与核心功能分离,拒绝可选收集时不得破坏核心任务。
  • 用关闭单个字段和降低采样率的消融测试复跑关键任务;若质量无实质下降,就从采集协议、日志和数据库中删除该数据。

延伸

  • 同组O1.02.2 每个字段都需说明用途 · O1.02.3 留存期限是最小化的一部分
  • 相邻O1.03 目的限定 · O1.12 数据可携与导出
  • 站内检索data minimization · collection limitation · necessity test

同组卡片

快捷操作

分享

分享当前页面

ios_share

https://hci.top/zh/handbook/O1.02.1