O1.04.1Privacy by default设计研究

默认应为最保护隐私的选项

别名: 默认隐私保护 · 隐私友好默认值 · protective defaults

概念解释

默认隐私保护(privacy by default)要求人在不调整设置时,系统就采用完成当前任务所需的最小采集、可见范围、共享对象和保存时间。“最保护”不是把所有能力一律关闭,而是在仍能交付用户明确请求的功能前提下,不替用户启用额外暴露。设置页中存在更严格选项,不能弥补初始状态已经过度开放。

机制

默认值具有粘性:它被理解为系统推荐,改变它需要发现入口、预测后果并承担误操作风险。多数人因此停留在预设状态,默认设计者实际上替大量用户做出了隐私决定。保护性默认还把信息不对称的成本放回掌握系统知识的一方;若扩展处理确有价值,产品需通过清晰说明说服用户,而不能依靠沉默获益。

怎么研究

可建立全新账户,在不触碰设置的情况下记录采集字段、网络接收方、公开可见性和留存状态,再与不同默认方案的随机实验结合。因变量包括任务成功、设置修改率、理解、后悔和意外暴露事件。研究应把“核心功能可用”与“所有附加功能预先可用”分开,并控制推荐标签、选项顺序和提示时机对默认效应的混杂。

边界

保护性默认取决于情境与用户明确请求。导航应用在主动导航期间使用精确位置可能是必要状态,但持续后台定位不是自然延伸;团队协作空间的可见范围也不能照搬私人账户。紧急、安全或无障碍能力可能需要不同预设,应以风险和可逆性论证。企业管理员设定的默认还需区分组织利益与个体成员的合理预期。

怎么落地

  • 为采集、定位、联系人、公开资料、第三方共享和留存分别定义“用户未操作”的验收状态。
  • 让新对象默认仅对完成任务所需的最小受众可见,并用逐次授权扩大范围。
  • 在设计评审中同时展示核心任务成功率和默认暴露面,不以附加功能的便利掩盖隐私代价。
  • 用全新账户在多设备走完注册与核心任务,检查网络请求、他人视图和一段时间后的存储;任何非必要数据或受众自动出现即要求修正。

延伸

  • 同组O1.04.2 需要用户主动开启而非主动关闭 · O1.04.3 版本更新不应静默放宽默认
  • 相邻O1.01 隐私设计 · O1.10 同意的粒度与可撤回
  • 站内检索privacy by default · protective defaults · default effect

同组卡片

快捷操作

分享

分享当前页面

ios_share

https://hci.top/zh/handbook/O1.04.1