O2.11.2Global Privacy Control signal设计研究

全局隐私控制信号让用户一次设置适用于所有网站

别名: GPC · 全局退出信号 · universal opt-out signal

概念解释

全局隐私控制信号(Global Privacy Control, GPC)让用户在浏览器或其他用户代理中表达一次“不出售或不共享”偏好,由代理将它传递给所有网站。当前 W3C 工作草案定义 HTTP Sec-GPC: 1 和 DOM navigator.globalPrivacyControl 两个表达通道。它扩展的是偏好传递,不是让浏览器直接删除每个站点的数据。

机制

逐站点搜索退出入口会产生重复的隐私劳动,而且每个界面都可以用不同词汇和路径增加摩擦。统一机器可读信号将偏好与单个站点界面解耦,使网站能在首次 HTTP 请求就识别,脚本也能读取与顶层导航一致的布尔值。这只解决表达规模化;站点如何执行仍取决于实现、具体关系和适用规则。

怎么研究

在可控浏览器与一组仪器化站点中切换 GPC,检查顶层导航和子资源的 Sec-GPC 值、DOM 属性、站点显示、后端选择状态与后续数据流。让参与者预测信号会停止什么、不会停止什么,测量范围理解与错误全能期待。发出请求头只能证明传递,不能证明站点执行。

边界

GPC 当前针对不出售/不共享和跨情境广告等偏好,不是全球删除请求,也不必然限制同一情境中的所有收集与使用。规范是可更新的 W3C 工作草案,法律效果也随法域、人的位置和与站点的特定关系而变。信号不一律要求用户逐次手动开启:人选择一个以隐私保护为明确预期、默认发送 GPC 的工具,也可表达偏好。判断重点是工具选择、界面说明与默认是否准确反映人的预期,并满足适用规则的前置条件。

怎么落地

  • 在用户代理中用明确范围解释 GPC,并让人能查看当前是否向该站点发送。
  • 实现方按当前 W3C 规范验证:开启时发送 Sec-GPC: 1 且 DOM 为 true;关闭或未设置时应缺省该请求头而非发送 Sec-GPC: 0,DOM 为 false
  • 单独测试顶层导航缓存:导航内切换偏好不应中途改变当前文档的值,应在重载或下一次顶层导航后反映新状态。
  • 站点收到信号后显示已识别、适用范围、与站内偏好的关系和未覆盖行为,不用“隐私已保护”笼统承诺。
  • 自动验证信号传递、服务器识别、选择持久与下游行为,并对它们分别报告成功或失败。

延伸

  • 同组O2.11.1 跨设备与跨会话持久退出 · O2.11.3 退出跟踪与停止收集的差别 · O2.11.4 自愿遵守的约束缺口
  • 相邻O2.05 追踪透明度 · O2.13 第三方数据共享的披露
  • 站内检索Global Privacy Control · Sec-GPC · universal opt-out signal

同组卡片

快捷操作

分享

分享当前页面

ios_share

https://hci.top/zh/handbook/O2.11.2