O1.03.1Purpose limitation设计研究
数据不得用于收集时未声明的目的
别名: 目的限定 · 用途限制 · purpose specification
概念解释
目的限定(purpose limitation)要求个人数据只用于收集时已经明确、具体并向相关人说明的目的。它约束的是“为什么处理”,而不只是“谁能访问”:同一团队即使合法持有一份数据,也不能因为技术上可用就把它投入不相容的广告、评分或训练用途。“改善服务”之类无限伸缩的表述没有形成可检验边界。
机制
用户决定是否披露时依赖一个预期交换:提供什么信息,以换取哪项功能,可能产生什么后果。用途漂移改变了这项交换,却利用了原有收集的低成本与数据的可复制性。若新用途能自动继承旧权限,组织会持续把数据资产转向新的商业或技术目标,用户则无法在信息进入系统前评估风险。明确目的让数据流、访问和输出都能被同一承诺约束。
怎么研究
可把收集界面、政策版本和需求文档编码为目的清单,再与查询日志、模型特征、共享接口及产品输出进行数据血缘比对。关键指标包括无法映射到声明目的的处理比例、目的描述的具体性、用途变更后的重新选择率和用户对后果的预测准确度。研究者需区分技术上相似与情境上相容;仅因两个任务使用同一字段,不能证明用户会把它们视作同一目的。
边界
目的限定并不禁止所有后续处理。安全响应、法定义务、经适当治理的公共利益研究或与原目的合理相容的操作,可能有不同依据;是否相容需考虑收集情境、数据敏感性、新后果与保护措施。完全匿名且无法再关联个人的数据通常改变了风险对象,但去标识化或化名化不足以自动解除限制。
怎么落地
- 在采集点用可观察的用户结果描述目的,同时记录禁止用途,避免只写部门目标或抽象收益。
- 给数据集、字段和访问请求附加目的标签,让查询、导出和模型训练在执行前完成匹配。
- 将产品需求中的新输出反向追溯到原始告知;匹配失败时暂停使用,而不是修改文案追认既成事实。
- 用带标记的测试记录走完整链路,核对它只进入已声明的功能、日志和接收方;在发布评审中报告任何无法解释的去向。