T1.08.3Scoped use of self-described identity设计研究

用户自述的身份优先于系统分类

别名: 用户自述身份 · 自称优先 · 身份呈现权限 · 系统分类边界

概念解释

用户自述身份的作用域使用(scoped use of self-described identity)要求界面在获准指称身份时,优先采用用户为该场景提供的名称、称谓、代词或关系表述,而不是从系统分类或其他信号推断。优先不等于任意传播:每项自述都要有来源、目的、受众、可见范围和有效状态。系统为合规、统计或运营保存的分类,不能自动变成面向用户的称呼,也不能被用于无关个性化。

机制

身份数据常因复用而失去语境:注册时填写的法定名被带进社交通知,私密资料中的代词出现在共享卡片,分析模型的分类又被模板当作事实。把“法定记录”“用户希望如何被称呼”“系统推断类别”存成一个字段,会让写入权限、展示权限和更新节奏彼此冲突。来源与作用域分离后,呈现层能选择当前受众获准看到的自述;用户更新或撤回时,依赖它的模板、缓存和客服视图也能同步失效,而不是继续传播旧身份。

怎么研究

绘制身份字段从收集、存储、同步到 UI、通知、客服、导出和分享的完整数据流,逐处记录谁提供、为何收集、谁可见、何时更新及空值如何回退。情境访谈应让参与者判断具体输出中的称呼是否符合预期,并询问不同受众或渠道下的可见边界;不要要求其证明身份或替所有群体发言。审计日志与测试账户可验证更正、撤回、权限变化和缓存失效是否传播完整,同时检查系统是否把姓名、照片、声音、地理或行为用于未声明身份推断。

边界

法定、医疗、税务或安全流程可能必须使用经过权威核验的属性;这类字段应与日常呈现自述并存,并在界面说明各自用途,不能宣称其中一个在所有场景“更真实”。自述自由文本仍需防注入、冒充和骚扰,但安全校验不应静默纠正少见名称或映射到预设性别。用户未提供、权限不允许或数据已撤回时,回退到中性且不暴露缺失原因的表达。身份数据的采集合法性、保留、安全和数据主体权利属于隐私治理;这里只说明文案呈现如何消费已获准的数据。

怎么落地

  • 将法定记录、用户自述和系统分类分成不同字段;为自述保存原始值、提供者、用途、允许受众/渠道、更新时间、状态和撤回记录,呈现层不得从分类反推称呼。
  • 在收集时用例子说明字段将出现在哪里,并提供跳过、预览、修改与撤回;新增渠道或受众前重新取得所需权限,不沿用模糊的全局同意。
  • 建立呈现优先级:当前场景获准的自述,其次是不暴露属性的名称或中性表达;不得用模型、客服备注或其他人的输入填补身份空值。
  • 对 UI、邮件、客服、导出、分享、缓存与搜索索引做更新/撤回回归;记录访问和传播,限制最小必要权限,并阻断把自述送入无关推荐或画像。

延伸

  • 同组T1.08.1 避免以能力、性别或年龄作默认假设 · T1.08.2 避免带有排他意味的比喻
  • 相邻S2.05.4 称谓与敬语的地区差异 · O1.03.1 数据不得用于收集时未声明的目的
  • 站内检索self-described identity · identity display scope · purpose limitation

同组卡片

快捷操作

分享

分享当前页面

ios_share

https://hci.top/zh/handbook/T1.08.3