O2.13.2Downstream data-broker traceability设计研究

数据经纪商的存在使追溯最终使用方变得困难

别名: 数据经纪链追溯 · 最终数据使用方 · downstream recipient lineage

概念解释

下游数据经纪链可追溯性(downstream data-broker traceability)是从直接接收者继续追踪数据被转售、授权、拼接或用于下游决策的路径。数据经纪商可从多个来源聚合和派生属性,使原始提供者只知道第一次传输,用户却在之后的销售、评分或定向中受到影响。

机制

每次再分发都可更换数据集名称、标识符和合同角色,一个人的记录还可能被混入统计或画像产品。线性“我们→合作伙伴”披露无法表达分支、合并与派生。稳定的来源标识、转传权限、下游清单和回报义务可将这条不透明链转化为可审计的溯源图。

怎么研究

从一组授权的合成或标记记录出发,在直接接收者、子处理方、转售方和最终用途之间建立预期图。通过合同附件、接收者回报、数据目录、导出或纠错回执去确认各条边,记录无法追溯、超范围派生和来源断裂。在真实人群中植入可识别假数据会带来污染和伤害,应优先使用封闭合成环境与授权审计记录。

边界

聚合且经充分去识别的数据可能无法回溯到某个人,但“已去识别”需要对重新关联能力和外部数据进行实证,不是一个管道标签。供应商可能因商业机密限制公开精确产品细节,但不应因此隐藏接收者类型、数据范围和最终用途。不知道某条边的状态应明示为缺口,而非用“可能”将所有边都模糊化。

怎么落地

  • 为每份数据产品和传输分配稳定来源与许可标识,记录是否允许转传、拼接、派生和哪些最终用途。
  • 要求直接接收者维护子接收者和派生产品清单,并对删除、纠正、限制与合同终止返回可审计结果。
  • 向用户呈现已知链路、来源不确定性和最后确认日期,让每个下游节点可被查询或质疑。
  • 以封闭合成记录演练转传、合并、纠正和删除;实际审计中任一无法确认最终用途的边都进入缺口队列,不记为已披露。

延伸

  • 同组O2.13.1 具名第三方披露 · O2.13.3 披露清单动态更新 · O2.13.4 合并条款中的共享条款
  • 相邻O1.07.5 删除需向下游接收者传播 · O1.08 情境完整性
  • 站内检索data broker traceability · downstream recipient lineage · data provenance chain

同组卡片

快捷操作

分享

分享当前页面

ios_share

https://hci.top/zh/handbook/O2.13.2