O1.03.3Internal secondary use设计研究
内部二次使用同样受限
别名: 内部数据复用 · 二次利用 · secondary data use
概念解释
内部二次使用(internal secondary use)是组织把为某项服务收集的数据转用于另一内部目标,例如产品分析、员工绩效、风险评分或模型训练。没有把数据交给外部公司,不代表用途仍然相同。目的限定关注处理给人带来的新后果,因此组织边界不能替代用途边界,内部团队也不能仅凭已有访问权自由复用。
机制
内部共享常发生在统一仓库、宽泛角色权限和低成本查询环境中。数据离开原团队后,接收者看得到字段却不了解披露情境、质量限制和用户预期,容易把操作痕迹重新解释为能力、偏好或风险。因为二次使用不触发对外合同与传输提示,它比第三方共享更不显眼,也更容易通过“同一公司”的直觉绕过审查。
怎么研究
组织研究可结合访问图、查询目的标签、数据血缘和跨团队访谈,识别数据从原功能流向新决定的路径。可测量跨目的访问次数、无有效目的标签的查询、接收团队对数据含义的理解,以及二次输出对不同人群的差异影响。仅凭权限日志无法得知分析结果如何进入决策,需要继续追踪报表、特征和人工工作流。
边界
故障诊断、容量规划和安全监控有时与提供原服务紧密相连,但仍应限制数据粒度与访问期限。真正匿名的聚合统计可能降低个人层面的目的风险,然而小群体切片、稳定标识符或可回查明细会恢复关联性。同一法人、同一账号体系或员工保密协议都不能单独证明新用途相容。
怎么落地
- 将数据访问按目的与任务授权,不让加入一个内部角色自动获得整库历史数据。
- 要求二次项目说明原收集情境、新输出、受影响者、禁止用途和终止日期,并由原数据负责人复核。
- 为探索分析提供去标识、采样或隔离环境,禁止把临时结果未经评估直接接入生产决策。
- 每月抽查跨团队查询并追踪到最终报表或模型;让评审者判断原用户能否合理预期该后果,不能解释的链路应撤权并清理产物。