O2.05.1Cross-context tracking disclosure设计研究

跨应用与跨站追踪需明确告知

别名: 跨应用追踪披露 · 跨站追踪通知 · cross-site tracking notice

概念解释

跨情境追踪披露(cross-context tracking disclosure)是在组织把同一人在不同应用、网站、设备或线下场景的活动相互关联时,明确说明关联的主体、数据、目的和受益方。“用于改善体验”不足以揭示追踪;用户需知道当前行为是否会离开当前语境,与哪些其他活动合并,以及是否用于定向、归因或画像。

机制

单个页面只显示当前交互,追踪却由 cookie、广告标识符、登录账户、嵌入式 SDK 和服务端事件在后台建立身份图。界面的局部可见性与数据的跨境生命周期不对称,用户容易把“我在 A 做的事”误判为只留在 A。具体披露把隐形的连接转化为可预期的信息流,使后续选择有实际对象。

怎么研究

可构造包含第一方分析、嵌入广告服务和跨设备登录的任务,让参与者在看到说明后画出数据会去哪里、与什么合并、谁能使用。比较预测流与抓包、SDK 配置及服务端事件,测量受益方识别、跨境理解和错误确信。仅询问“是否读懂”会高估透明度;需用具体数据流回答验证。

边界

同一服务内的必要状态保持与跨组织广告画像的风险不同,不应用“追踪”一词抹平范围。安全、反欺诈或聚合测量可能有不同必要性和披露粒度,但目的标签不能代替对数据关联的说明。为避免帮助攻击者,可隐藏精确规则,不等于隐藏参与方和信息流类型。

怎么落地

  • 在首次发生跨情境关联的任务节点,用“当前活动→其他场景→用途→参与方”的短路径说明。
  • 区分第一方、关联公司和独立第三方,显示用户可识别的名称与角色,而非只列法律实体。
  • 数据源、识别符、合并范围或目的发生实质变化时重新告知,小型文案修订不重复打断。
  • 让新用户在无品牌和法律提示下复述信息流,再与真实网络和后台路径比对;任一重要连接未被理解就修正表达。

延伸

  • 同组O2.05.2 选择退出需与选择加入同样容易 · O2.05.3 追踪范围需可查询
  • 相邻O1.08 情境完整性 · O2.02 数据用途说明的可读性 · O2.08 第三方数据共享的披露
  • 站内检索cross-context tracking disclosure · identity graph transparency · cross-site tracking notice

同组卡片

快捷操作

分享

分享当前页面

ios_share

https://hci.top/zh/handbook/O2.05.1