O1.10.3Prospective effect of consent withdrawal设计研究

撤回后已基于同意产生的处理结果未必能逆转

别名: 撤回的前瞻效力 · 同意撤回非追溯性 · irreversible processing outcome

概念解释

同意撤回通常具有前瞻效力(prospective effect of consent withdrawal):它要求停止未来依赖该同意的处理,但不会让撤回前已经合法发生的披露、推断、决定或外部行动自动回到从未发生的状态。停止、删除、纠正和补救是相关但不同的操作。把撤回按钮描述成“撤销一切影响”会制造错误控制感。

机制

处理结果会越过可逆边界。数据可能已发送给接收者,画像已影响内容排序,报告已被人阅读,或决定已触发交易与通知。撤回可切断新的输入和作业,却不能抹除他人的知识或自动补偿旧决定。系统若没有区分原始数据、派生状态和已执行后果,就会在关闭采集后留下继续生效的评分与受众列表。

怎么研究

可建立处理状态图,从撤回事件追踪新采集、排队任务、派生特征、已发布结果和外部动作,测量各阶段停止延迟与残余影响。反事实测试使用相同账户在撤回前后触发任务,比较输出是否继续读取旧特征。研究必须区分“撤回前处理是否合法”与“结果是否仍应保留”,后者可能受到删除、纠错、合同或其他规则影响。

边界

非追溯性不是保留一切的许可。若无其他依据,未完成的排队任务、未来复用和可删除派生画像应停止或清理;违法处理也不能因发生在撤回前而获得保护。某些结果可通过重新计算、通知接收者或人工复核部分逆转。具体法律效果随法域与处理依据变化,产品应避免给出绝对承诺。

怎么落地

  • 在界面区分“停止未来处理”“删除已有数据”“纠正结果”和“联系接收者”,并说明各自覆盖范围。
  • 撤回事件同时阻断新采集、取消尚未执行的队列并使相关特征失效,不只关闭前端开关。
  • 识别不可逆外部后果,提供申诉、人工复核或接收者通知,而不假装系统已自动恢复。
  • 用带旧画像和待处理任务的账户撤回后复测推荐、评分、导出与通知;任何无其他依据却继续读取旧结果的路径都必须修复。

延伸

  • 同组O1.10.1 单一总开关无法表达对不同用途的不同意愿 · O1.10.2 撤回同意的操作路径不应比给予同意更复杂 · O1.10.4 分级同意增加界面复杂度,需要权衡呈现方式
  • 相邻O1.07 被遗忘权与数据删除 · O1.03 目的限定
  • 站内检索prospective withdrawal · consent revocation · residual processing

同组卡片

快捷操作

分享

分享当前页面

ios_share

https://hci.top/zh/handbook/O1.10.3