第 5 周 · 第 2 课 · 45-55 分钟
保护隐私,最小化数据
弄清什么算个人数据、知情同意为什么重要,以及数据最小化如何在少收集得多的情况下,仍让一个人工智能功能照常运转。
- 材料
- 在网页浏览器中打开的这节课 · 纸和笔,或者一个记事应用
- 本课
- 进行中
会自动保存在这台设备上
你将能够做到
- 给隐私和个人数据下定义,并各举出例子。
- 说明知情同意是什么意思,以及它为什么必须建立在被充分告知的基础上。
- 运用数据最小化,只保留某个功能真正需要的数据。
- 重新设计一个被描述的功能,让它少收集个人数据。
想一想
一个免费的手电筒应用,在点亮灯光之前,要求查看你的通讯录、你的精确位置和你的照片。手电筒只需要控制灯光。为什么一个应用会索取远超其功能所需的数据?
记住你的答案:到最后,你将能够重新设计一个功能,让它不再过度收集。
做个预测
预测一下:要让一个天气应用显示今天的预报,哪一样就够了:你所在的城市,还是你的确切街道地址加上完整的位置历史?
- 隐私
- 一个人有权决定谁可以查看和使用关于自己的信息。
- 个人数据
- 任何关于某个具体的人的信息,比如姓名、住址、精确位置、生日、照片或消息。
- 知情同意
- 在被用通俗的语言告知这些数据会被怎样使用之后,一个人明确同意收集或使用自己的数据。
- 数据最小化
- 只收集和保存某个功能真正需要用来运转的数据,多一点都不要。
隐私与个人数据:什么需要保护
隐私是你决定谁可以查看和使用关于你的信息的权利。个人数据是任何关于某个具体的人的信息:姓名、家庭住址、精确位置、生日、一张露脸的照片,或者私人消息。
并非所有数据都是个人数据。「星期二下雨了」不是关于任何一个人的。但「小安 4:00 在公园」就是个人数据,因为它告诉了别人关于某个具体的人的事。人工智能功能常常依赖个人数据运转,这正是隐私在这里如此重要的原因。
- 个人数据:全名、家庭住址、精确的 GPS 位置、露脸照片。
- 通常不是个人数据:当前天气、公交时刻表。
- 敏感的个人数据:健康信息、私人消息。
知情同意是明明白白的「愿意」,不是被藏起来的「愿意」
知情同意是指一个人明确同意收集或使用自己的数据。要让同意成为真正的同意,它必须是知情的:用通俗的语言告诉这个人,收集了哪些数据、用来做什么,而且他可以说不。
埋在小字条款里、默认勾选的方框,或者一个让人一头雾水的弹窗,都不算真正的同意,因为这个人从未真正理解,也没有自由地做出选择。好的设计会问得清清楚楚,并让「不同意」成为一个容易又安全的选项。
- 清晰的同意:「共享你的位置,以便我们显示附近的站点?是 / 否。」
- 不是真正的同意:一份长长的协议,把数据共享藏在第 40 段里。
- 不是真正的同意:一个应用非要你允许毫不相关的追踪,否则就不给用。
数据最小化:只收集这项工作需要的东西
数据最小化是一条简单又强大的规则:只收集和保存某个功能真正需要用来运转的数据。如果一个功能用更少的数据就能完成任务,那它就应该那样做。你从未收集的数据,就不可能泄露、被滥用,或被不该看到的人看到。
要做到最小化,对每一项数据都问一句:「这个功能真的需要它才能运转吗?」天气预报需要的是你的大致区域,而不是你的确切地址或全部位置历史。砍掉多余的数据,能让功能照样好用,同时降低对人们的风险。
- 用你所在的城市、而不是你精确的 GPS 轨迹来做天气预报。
- 一个计步器只保存今天的总步数,而不是你走过的所有地方。
- 注册时只要一个昵称,而不是你的法定全名。
数据更少,工作照旧:最小化的实际做法
最小化并不意味着把功能弄坏。大多数功能都可以重新设计成需要更少数据,办法是使用范围更宽或保存期更短的数据版本。不用精确位置,用一个大致区域。不永久保存,任务一结束就删掉。
这是由人做出的设计选择。当你构建或评判一个人工智能功能时,你可以坚持选那个既能完成任务、又收集最少个人数据的版本,这就是通过设计来尊重隐私,而不是碰运气。
- 在天气功能里,把「确切地址」变成「城市」。
- 对地图路线,把「永久保存」变成「行程结束后删除」。
- 对游戏排行榜,把「真实姓名和生日」变成「只要昵称」。
例题讲解
为校车追踪功能做数据最小化
- 说清这个功能的任务。在校车还有大约五分钟到站时提醒学生,好让他动身去站点。
- 列出一个粗心的版本可能会收集什么。学生一整天的精确 GPS 位置、他的全名、他的家庭住址,以及他的全部位置历史。
- 对每一项都问一遍最小化的问题。要提醒「校车快到你的站点了」,这个功能需要的是学生使用的那一个站点,而不是一整天的行踪追踪。
- 用更少的数据重新设计。让学生从列表里选出自己的站点。只保存那个站点,并且只在校车运行期间把它和校车位置作比较。
- 检查知情同意。问得明明白白:「校车快到你的站点时提醒你?是 / 否」,并确保学生和家人都理解、也可以拒绝。
要点:从这个功能真正的任务出发,只保留仍能完成任务的最小数据,并用清晰的方式征得同意。
一张校车追踪功能的前后对比图。之前(过度收集):保存学生一整天的精确位置、法定全名、家庭住址,以及永久保留的完整位置历史。之后(最小化):只保存学生选定的那一个校车站点,只在校车运行期间与校车位置作比较,并在当天结束时删除。「之后」的版本完成的是同一件事,也就是在校车临近时提醒学生,却保存了远远更少的个人数据。
同样的任务,个人数据却少得多:最小化的设计降低了学生面临的风险。
| 索取的数据 | 本地预报需要它吗? | 保留吗? |
|---|---|---|
| 大致区域或城市 | 需要,预报是本地的 | 保留 |
| 精确 GPS 地址 | 不需要,城市就够了 | 舍弃 |
| 完整位置历史 | 不需要,只有当前区域才重要 | 舍弃 |
| 通讯录 | 不需要,与天气无关 | 舍弃 |
一张表,逐项检验一个天气功能可能索取的数据是否真的必要。大致区域或城市:需要,因为预报是本地的。精确 GPS 地址:不需要,城市就够了。完整位置历史:不需要,只有当前区域才重要。通讯录:不需要,和天气毫无关系。经验法则是只保留标着「需要」的那些行。
活动
隐私与数据最小化实验室
针对几个虚构的应用,把每一个数据字段归类为必需、有帮助、不必要或过于敏感,然后对照关于更安全替代方案、知情同意和保存时长的指引。
- 选一个应用场景。对每一项数据判断:必需、有帮助、没必要,还是太敏感。
- 目标是只收集这个应用真正需要的东西,这就是数据最小化。
- 打开指引来对照,看看更安全的替代做法、是否需要同意,以及每项数据该保留多久。
这些应用都是虚构的。不要写你自己的任何个人信息,只要给这些字段分类就好。
- 名字
- 确切的出生日期
- 年龄段
- 学校名称
- 精确位置
- 大致地区(城市/区域)
- 语音录音
- 照片
- 最喜欢的科目
- 匿名的活动选择
- 设备标识符
- 联系人名单
- 无障碍偏好
检查你的理解
回答这些题,检验你是否理解个人数据、知情同意和数据最小化。
Question 1. 下面哪些算个人数据?选出所有符合的。
把符合的都选上。
Question 2. 哪个选项最符合数据最小化?
一个问答游戏应用需要一个名字,显示在得分榜上。它给出了三种从每位玩家那里收集信息的方案。
Question 3. 判断这句话是对还是错。
把共享数据的条款藏在小字里、藏在用户多半不会读到的地方,仍然算作真正的知情同意。
已回答 0 / 3
自己动手试试
为你用的某个功能做最小化
挑一个常见的应用功能,重新设计它,让它在照常工作的同时收集最少的个人数据。
- 用一句话描述这个功能和它真正的任务。
- 列出它可能会收集的个人数据。
- 把这项任务并不真正需要的都划掉。
- 写出最小化之后的版本,并为它写一个清晰的知情同意问句。
做到这样就算成功
- 把这个功能的任务说清楚了。
- 至少去掉了一项不必要的个人数据。
- 写出了清晰的知情同意问句,并给出容易拒绝的方式。
反思
输入时会保存在这台设备上
请不要写私人信息。你的回答只保存在这个浏览器里,不会发送到任何地方。
小结
隐私就是掌控个人数据;同意必须建立在知情的基础上,而数据最小化只保留一个功能真正需要的东西。
- 个人数据是关于某个具体的人的信息,比如姓名、住址或精确位置。
- 真正的同意是知情且自愿给出的,而不是藏在小字里的。
- 数据最小化意味着只收集这个功能运转所必需的东西。
- 你从未收集的数据不会泄露、也不会被滥用,所以数据越少,风险越小。
七至八年级延伸内容
「免费」应用背后的取舍
许多应用之所以免费,是因为它们收集并使用了用户的数据。这并不意味着每个免费应用都有害,但确实意味着「这个应用从我这里得到了什么?」是一个值得问的问题。
挑一个免费的应用或服务,描述其中可能的交换:用户得到了什么,而公司可能作为回报收集了哪些数据?按照数据最小化的标准,这些数据里有哪些是这个应用其实并不需要的?
完成这一课
- Attempt the knowledge check(未完成)
- Save a reflection (recommended)(未完成)
先做一下知识检查,才能完成这一课。