O1.03.3Internal secondary use设计研究

内部二次使用同样受限

别名: 内部数据复用 · 二次利用 · secondary data use

概念解释

内部二次使用(internal secondary use)是组织把为某项服务收集的数据转用于另一内部目标,例如产品分析、员工绩效、风险评分或模型训练。没有把数据交给外部公司,不代表用途仍然相同。目的限定关注处理给人带来的新后果,因此组织边界不能替代用途边界,内部团队也不能仅凭已有访问权自由复用。

机制

内部共享常发生在统一仓库、宽泛角色权限和低成本查询环境中。数据离开原团队后,接收者看得到字段却不了解披露情境、质量限制和用户预期,容易把操作痕迹重新解释为能力、偏好或风险。因为二次使用不触发对外合同与传输提示,它比第三方共享更不显眼,也更容易通过“同一公司”的直觉绕过审查。

怎么研究

组织研究可结合访问图、查询目的标签、数据血缘和跨团队访谈,识别数据从原功能流向新决定的路径。可测量跨目的访问次数、无有效目的标签的查询、接收团队对数据含义的理解,以及二次输出对不同人群的差异影响。仅凭权限日志无法得知分析结果如何进入决策,需要继续追踪报表、特征和人工工作流。

边界

故障诊断、容量规划和安全监控有时与提供原服务紧密相连,但仍应限制数据粒度与访问期限。真正匿名的聚合统计可能降低个人层面的目的风险,然而小群体切片、稳定标识符或可回查明细会恢复关联性。同一法人、同一账号体系或员工保密协议都不能单独证明新用途相容。

怎么落地

  • 将数据访问按目的与任务授权,不让加入一个内部角色自动获得整库历史数据。
  • 要求二次项目说明原收集情境、新输出、受影响者、禁止用途和终止日期,并由原数据负责人复核。
  • 为探索分析提供去标识、采样或隔离环境,禁止把临时结果未经评估直接接入生产决策。
  • 每月抽查跨团队查询并追踪到最终报表或模型;让评审者判断原用户能否合理预期该后果,不能解释的链路应撤权并清理产物。

延伸

  • 同组O1.03.1 数据不得用于收集时未声明的目的 · O1.03.2 目的扩展需要新的告知与同意
  • 相邻O1.08 情境完整性 · O2.13 第三方数据共享的披露
  • 站内检索secondary data use · function creep · purpose-based access control

同组卡片

快捷操作

分享

分享当前页面

ios_share

https://hci.top/zh/handbook/O1.03.3