Z6.04.3Data minimization设计研究
儿童与来访者需默认最小采集
别名: 数据最小化 · 默认最小采集 · least privilege for data
概念解释
对两类无法有效同意的人——儿童(自主性在发展中,且记录会跟一辈子)与来访者(没有立场、没有账号、停留短暂)——采集的默认值应当是功能所需的最小,扩大采集要靠显式动作,而不是靠用户去发现并关闭。数据最小化(data minimization)在通用隐私法里是原则,在这里是默认值设计:出厂状态即最小。
机制
默认值有黏性:行为经济学的默认效应(default effect)与现状偏差一再显示,无论出厂设什么,大多数用户不再改动。于是「出厂全开」意味着对儿童与访客的全量采集事实上不可逆;把最小设为出厂值,是这个行为规律下唯一能保护无发言权者的位置。
儿童侧的利害随时间复利:8 岁时被记录的行为、语音、位置,成年时仍在某处——跨生命周期的暴露,当事人当时既不能评估后果,也无法撤回。访客侧:配置界面上没有访客利益的代表——主人按自家的便利配置,访客的声音缺席,最小默认替代了那个缺席的声音。
「最小」由功能定义,不由技术定义:感应灯需要的是「有人」,不是「是谁」;音箱需要的是唤醒词,不是全部语音的云存档。功能所需与出厂默认之间的差距是产品决定,不是技术必然——这句话本身就是评估标准。
怎么研究
- 默认效应研究:Johnson 与 Goldstein 关于器官捐献默认选项的研究、Madrian 与 Shea 关于养老金参与默认选项的研究,都发现默认选项显著决定长期分布;隐私设置领域的类似比较发现,「默认共享」下保持共享的比例远高于「默认私密」,差异大到默认值本身成为政策工具。
- 儿童数据研究(泛写):联网玩具与儿童设备的采集审计反复发现超出功能所需的收集——常开拾音、长期云端保留;儿童数据的生命周期风险(记录的不可逆与长期性)是儿童隐私研究的核心议题。
- 变量:出厂默认与功能所需的差集(审计法)、保留时长默认值、家长对默认设置的理解准确度。
边界
- 最小默认与功能质量有真实交换:只做「有人/没人」的传感做不了按人自动化——而按人自动化是有些家庭真想要的功能。最小默认不是禁止采集,是把扩采的决定权从出厂方移到设置时。
- 安全场景给出正当例外:婴儿监护、走失警报需要的采集超出最小——此时的要求是范围限于安全功能(走失警报需要门口的位置,不需要位置历史),不是零。
- 「儿童」跨 0–17 岁,单一儿童档到青春期就是管制:需要的是随年龄解锁的阶梯,最小默认只是阶梯的起点。另外,部分法域的儿童数据规则(如美国 COPPA 一类的儿童在线保护条例)已把最小化从设计偏好变成法定义务——按最严法域设计是务实做法。
怎么落地
- 室内感知出厂为在场粒度(有人/没人),身份粒度要显式开启并解释用途。
- 保留时长默认短——天级,不是年级;升级要显式操作。儿童关联的档案默认不采行为数据,安全功能只采安全信号本身。
- 访客在场切换最小姿态:室内摄像头暂停、音频不落盘;恢复要主人显式操作,不是定时自动恢复。
- 验证办法:对每个数据类型追问「把它默认关掉,哪个声明的功能会坏」——答不出会坏的功能,就该出厂为关。逐类型过一遍,产出就是最小默认清单。