O2.10.1Personal data access history设计研究

仪表盘需呈现谁访问过数据而非只呈现数据本身

别名: 个人数据访问记录 · 隐私访问审计轨迹 · data access log

概念解释

个人数据访问历史(personal data access history)向用户呈现哪个人、角色、系统或外部处理方在何时因何目的读取、更改、导出或披露了哪类数据。只列出“系统拥有什么”是静态库存;访问历史揭示数据如何被实际使用,使用户能区分存在、授权与已发生行为。

机制

数据访问可来自用户不直接看到的后台任务、客服工具、管理员、算法批处理或 API 调用。如果仪表盘只显示当前值,合法的日常处理与越权查看都会留下相同的表面。将审计事件转成用户可读的行为记录,可建立事后可问责性,并为异常申诉提供具体时间、主体和对象。

怎么研究

向测试账户植入正常自动处理、客服查看、第三方导出和一个未预期访问,让参与者识别谁做了什么、判断哪一项需询问并发起追踪。测量异常发现、主体归因、目的理解、误报和申诉完成。界面记录必须与不可由同一业务流程随意改写的审计源对账;否则只验证了故事而非行为。

边界

精确显示某些工作人员姓名可能损害其隐私或安全,可在可问责的前提下显示角色、团队与可追踪事件号。高频机器访问若逐条展示会淹没人工异常,需聚合但保留可展开原始事件。披露安全检测细节可能帮助攻击者,限制应针对规则而不是把访问事实完全隐藏。

怎么落地

  • 对读取、修改、导出、共享和管理操作统一记录事件时间、主体角色、目的、数据类别、来源与结果。
  • 按人工、自动化、外部处理方和异常状态分层,对重复机器事件聚合计数但允许下钻。
  • 从每条可疑记录提供“为何发生”、“限制此访问”与“报告问题”的带上下文路径。
  • 用已知审计事件做双向对账和篡改演练;丢失事件、无法归因或业务管理员能静默删除记录时,不得验收。

延伸

  • 同组O2.10.2 推断画像的可见性 · O2.10.3 仪表盘实时更新 · O2.10.4 仪表盘信息过载
  • 相邻O2.03 传感器使用指示灯 · O2.04 隐私仪表盘
  • 站内检索personal data access history · user-facing audit log · data access accountability

同组卡片

快捷操作

分享

分享当前页面

ios_share

https://hci.top/zh/handbook/O2.10.1