Z6.06.3Situated notice设计研究

知情方式需要与场景匹配,复杂条款起不到作用

别名: 场景化告知 · just-in-time notice · 条款疲劳

概念解释

能起作用的知情是场景内、可理解、当下相关的表达:设备上的一行字、空间入口的提示、首次采集时的一句说明。一屏密集的法律条款或「详见隐私政策」的链接,在家用设备场景里等于没有知情——不是用户不重视隐私,是这个形式在物理上到达不了判断发生的时刻与位置。

这条知识反对的错觉是:「告知义务 = 提供了告知文档」。义务的履行标准不是文档存在,而是当事人能否在需要知道的时刻获得可加工的信息。文档存在而场景缺失,是合规意义上的告知、认知意义上的空白。

机制

场景化为什么是必需的,而不是锦上添花:

  • 条款的阅读概率趋零是理性结果。 安装与结账时刻,用户的目标是完成任务;停下来读万字条款的机会成本极高,而读了也记不住、个体也无谈判力。不读不是懒惰,是这个情境结构下的最优策略——用「用户点了同意」论证知情,在认知上站不住。
  • 知识只在场景被激活时才被加工。 「这台摄像头拍不拍到沙发」这个问题,只有在人站在客厅里、看着设备时才成为真问题;在安装向导第 7 步的滚动文本里,它是抽象噪音。场景提供检索线索与动机,脱离场景的信息存不进可用的记忆。
  • 粒度决定可用性。 全局政策(「我们可能采集设备信息以改进服务」)无法支撑任何具体判断;能被转化为判断的是设备级、事件级的事实——「此设备含麦克风,录音保存 7 天,存于厂商云」。知情信息的自然单位是设备与场景,不是厂商与政策。

怎么研究

  • 阅读率研究:隐私政策阅读行为的经典结论是阅读率与阅读时长都趋近于零,且阅读率对条款内容变化不敏感——这直接动摇「提供了政策 = 完成知情」的假设。
  • 泛在同意研究:Luger 与 Rodden 对情境采集 consent 的访谈显示,现行同意机制(长条款 + 一次性确认)在泛在采集场景下系统性失效;用户需要的是更贴近采集发生点的信息形式。
  • 形式对照实验:同一事实以 just-in-time 场景提示(进入空间时、设备首次触发时)与安装时政策文本两种形式呈现,比较 recall(事后能复述的关键事实)、理解准确度与配置行为(是否按偏好调整了设置)。

方法论注意点:recall 要在不提示场景的延迟测试里测——当场复述测的是工作记忆,一周后还能说出「客厅那个设备会录音」才是知情。

边界

  • 简化不等于义务减轻。 只说「我们采集数据以改善体验」这种空话比长条款更糟:既没人读,也没有信息量。合规层(目的、留存、第三方共享、权利路径)是法定要求,场景层是认知必需——两层都要,不是二选一
  • 场景化提示有打扰成本。 每次进门都弹提示会训练用户无视它;提示应放在低频高相关的触点(首次、变更时),日常进入靠常驻可发现(设备标识、指示)承接。
  • 多语言与多文化家庭:场景层信息要用家庭成员实际使用的语言,双语提示优于单一默认语言——家里的知情对象不都是购买者那代人。

怎么落地

  • 分层告知:设备本体或入口处放一行级核心事实(「此设备记录影像与声音,保存 7 天」),一行内说完;细节(存哪、谁能看、如何关闭)放在可深入的第二层,扫码或长按可达。
  • 占住三个触点:设备本体(常驻)、空间入口(进入时可见)、首次采集时刻(一次性说明 + 确认入口)。三个触点覆盖了安装者、同住者、访客三类人。
  • 场景层用人话写:以「它能听到什么、拍到哪、存多久、怎么关」为句式,不出现「数据处理者」「合法利益」这类术语。
  • 变更时重新占触点:功能变更的告知重新出现在场景里,而不是只推一条系统通知。
  • 验证办法:现场访谈刚进入空间的家庭成员与访客——「这个设备采什么」。核心事实答对率是场景层告知的直接成绩;再把答案与第二层文档比对,测深度知情的可达性。

延伸

  • 同组Z6.06.1 被动采集不同于主动查询,当事人常未察觉 · Z6.06.2 事后告知无法替代事前的知情机会 · Z6.06.4 短期访客与长期居住者的知情需求程度不同
  • 相邻Z6.08 采集状态的物理指示 · Z6.04 非用户的在场
  • 站内检索situated notice · just-in-time notice · privacy policy reading · privacy labelling

同组卡片

快捷操作

分享

分享当前页面

ios_share

https://hci.top/zh/handbook/Z6.06.3