跳到主要内容
返回课程

第 5 周 · 第 2 课 · 45-55 分钟

保护隐私,最小化数据

弄清什么算个人数据、知情同意为什么重要,以及数据最小化如何在少收集得多的情况下,仍让一个人工智能功能照常运转。

材料
在网页浏览器中打开的这节课 · 纸和笔,或者一个记事应用
本课
进行中

会自动保存在这台设备上

你将能够做到

  • 给隐私和个人数据下定义,并各举出例子。
  • 说明知情同意是什么意思,以及它为什么必须建立在被充分告知的基础上。
  • 运用数据最小化,只保留某个功能真正需要的数据。
  • 重新设计一个被描述的功能,让它少收集个人数据。

想一想

一个免费的手电筒应用,在点亮灯光之前,要求查看你的通讯录、你的精确位置和你的照片。手电筒只需要控制灯光。为什么一个应用会索取远超其功能所需的数据?

记住你的答案:到最后,你将能够重新设计一个功能,让它不再过度收集。

做个预测

预测一下:要让一个天气应用显示今天的预报,哪一样就够了:你所在的城市,还是你的确切街道地址加上完整的位置历史?

隐私
一个人有权决定谁可以查看和使用关于自己的信息。
个人数据
任何关于某个具体的人的信息,比如姓名、住址、精确位置、生日、照片或消息。
知情同意
在被用通俗的语言告知这些数据会被怎样使用之后,一个人明确同意收集或使用自己的数据。
数据最小化
只收集和保存某个功能真正需要用来运转的数据,多一点都不要。

隐私与个人数据:什么需要保护

隐私是你决定谁可以查看和使用关于你的信息的权利。个人数据是任何关于某个具体的人的信息:姓名、家庭住址、精确位置、生日、一张露脸的照片,或者私人消息。

并非所有数据都是个人数据。「星期二下雨了」不是关于任何一个人的。但「小安 4:00 在公园」就是个人数据,因为它告诉了别人关于某个具体的人的事。人工智能功能常常依赖个人数据运转,这正是隐私在这里如此重要的原因。

  • 个人数据:全名、家庭住址、精确的 GPS 位置、露脸照片。
  • 通常不是个人数据:当前天气、公交时刻表。
  • 敏感的个人数据:健康信息、私人消息。

知情同意是明明白白的「愿意」,不是被藏起来的「愿意」

知情同意是指一个人明确同意收集或使用自己的数据。要让同意成为真正的同意,它必须是知情的:用通俗的语言告诉这个人,收集了哪些数据、用来做什么,而且他可以说不。

埋在小字条款里、默认勾选的方框,或者一个让人一头雾水的弹窗,都不算真正的同意,因为这个人从未真正理解,也没有自由地做出选择。好的设计会问得清清楚楚,并让「不同意」成为一个容易又安全的选项。

  • 清晰的同意:「共享你的位置,以便我们显示附近的站点?是 / 否。」
  • 不是真正的同意:一份长长的协议,把数据共享藏在第 40 段里。
  • 不是真正的同意:一个应用非要你允许毫不相关的追踪,否则就不给用。

数据最小化:只收集这项工作需要的东西

数据最小化是一条简单又强大的规则:只收集和保存某个功能真正需要用来运转的数据。如果一个功能用更少的数据就能完成任务,那它就应该那样做。你从未收集的数据,就不可能泄露、被滥用,或被不该看到的人看到。

要做到最小化,对每一项数据都问一句:「这个功能真的需要它才能运转吗?」天气预报需要的是你的大致区域,而不是你的确切地址或全部位置历史。砍掉多余的数据,能让功能照样好用,同时降低对人们的风险。

  • 用你所在的城市、而不是你精确的 GPS 轨迹来做天气预报。
  • 一个计步器只保存今天的总步数,而不是你走过的所有地方。
  • 注册时只要一个昵称,而不是你的法定全名。

数据更少,工作照旧:最小化的实际做法

最小化并不意味着把功能弄坏。大多数功能都可以重新设计成需要更少数据,办法是使用范围更宽或保存期更短的数据版本。不用精确位置,用一个大致区域。不永久保存,任务一结束就删掉。

这是由人做出的设计选择。当你构建或评判一个人工智能功能时,你可以坚持选那个既能完成任务、又收集最少个人数据的版本,这就是通过设计来尊重隐私,而不是碰运气。

  • 在天气功能里,把「确切地址」变成「城市」。
  • 对地图路线,把「永久保存」变成「行程结束后删除」。
  • 对游戏排行榜,把「真实姓名和生日」变成「只要昵称」。

例题讲解

为校车追踪功能做数据最小化

  1. 说清这个功能的任务。在校车还有大约五分钟到站时提醒学生,好让他动身去站点。
  2. 列出一个粗心的版本可能会收集什么。学生一整天的精确 GPS 位置、他的全名、他的家庭住址,以及他的全部位置历史。
  3. 对每一项都问一遍最小化的问题。要提醒「校车快到你的站点了」,这个功能需要的是学生使用的那一个站点,而不是一整天的行踪追踪。
  4. 用更少的数据重新设计。让学生从列表里选出自己的站点。只保存那个站点,并且只在校车运行期间把它和校车位置作比较。
  5. 检查知情同意。问得明明白白:「校车快到你的站点时提醒你?是 / 否」,并确保学生和家人都理解、也可以拒绝。

要点:从这个功能真正的任务出发,只保留仍能完成任务的最小数据,并用清晰的方式征得同意。

重新设计一个功能,让它少收集

一张校车追踪功能的前后对比图。之前(过度收集):保存学生一整天的精确位置、法定全名、家庭住址,以及永久保留的完整位置历史。之后(最小化):只保存学生选定的那一个校车站点,只在校车运行期间与校车位置作比较,并在当天结束时删除。「之后」的版本完成的是同一件事,也就是在校车临近时提醒学生,却保存了远远更少的个人数据。

同样的任务,个人数据却少得多:最小化的设计降低了学生面临的风险。

这个功能真的需要它吗?
索取的数据本地预报需要它吗?保留吗?
大致区域或城市需要,预报是本地的保留
精确 GPS 地址不需要,城市就够了舍弃
完整位置历史不需要,只有当前区域才重要舍弃
通讯录不需要,与天气无关舍弃

一张表,逐项检验一个天气功能可能索取的数据是否真的必要。大致区域或城市:需要,因为预报是本地的。精确 GPS 地址:不需要,城市就够了。完整位置历史:不需要,只有当前区域才重要。通讯录:不需要,和天气毫无关系。经验法则是只保留标着「需要」的那些行。

活动

隐私与数据最小化实验室

针对几个虚构的应用,把每一个数据字段归类为必需、有帮助、不必要或过于敏感,然后对照关于更安全替代方案、知情同意和保存时长的指引。

  1. 选一个应用场景。对每一项数据判断:必需、有帮助、没必要,还是太敏感。
  2. 目标是只收集这个应用真正需要的东西,这就是数据最小化。
  3. 打开指引来对照,看看更安全的替代做法、是否需要同意,以及每项数据该保留多久。

这些应用都是虚构的。不要写你自己的任何个人信息,只要给这些字段分类就好。

选一个应用

推荐学生可能会喜欢的书。

  • 名字
  • 确切的出生日期
  • 年龄段
  • 学校名称
  • 精确位置
  • 大致地区(城市/区域)
  • 语音录音
  • 照片
  • 最喜欢的科目
  • 匿名的活动选择
  • 设备标识符
  • 联系人名单
  • 无障碍偏好

检查你的理解

回答这些题,检验你是否理解个人数据、知情同意和数据最小化。

  1. Question 1. 下面哪些算个人数据?选出所有符合的。

    把符合的都选上。

  2. Question 2. 哪个选项最符合数据最小化?

    一个问答游戏应用需要一个名字,显示在得分榜上。它给出了三种从每位玩家那里收集信息的方案。

  3. Question 3. 判断这句话是对还是错。

    把共享数据的条款藏在小字里、藏在用户多半不会读到的地方,仍然算作真正的知情同意。

已回答 0 / 3

自己动手试试

为你用的某个功能做最小化

挑一个常见的应用功能,重新设计它,让它在照常工作的同时收集最少的个人数据。

  1. 用一句话描述这个功能和它真正的任务。
  2. 列出它可能会收集的个人数据。
  3. 把这项任务并不真正需要的都划掉。
  4. 写出最小化之后的版本,并为它写一个清晰的知情同意问句。

做到这样就算成功

  • 把这个功能的任务说清楚了。
  • 至少去掉了一项不必要的个人数据。
  • 写出了清晰的知情同意问句,并给出容易拒绝的方式。

反思

输入时会保存在这台设备上

请不要写私人信息。你的回答只保存在这个浏览器里,不会发送到任何地方。

小结

隐私就是掌控个人数据;同意必须建立在知情的基础上,而数据最小化只保留一个功能真正需要的东西。

  • 个人数据是关于某个具体的人的信息,比如姓名、住址或精确位置。
  • 真正的同意是知情且自愿给出的,而不是藏在小字里的。
  • 数据最小化意味着只收集这个功能运转所必需的东西。
  • 你从未收集的数据不会泄露、也不会被滥用,所以数据越少,风险越小。

七至八年级延伸内容

「免费」应用背后的取舍

许多应用之所以免费,是因为它们收集并使用了用户的数据。这并不意味着每个免费应用都有害,但确实意味着「这个应用从我这里得到了什么?」是一个值得问的问题。

挑一个免费的应用或服务,描述其中可能的交换:用户得到了什么,而公司可能作为回报收集了哪些数据?按照数据最小化的标准,这些数据里有哪些是这个应用其实并不需要的?

完成这一课

  • Attempt the knowledge check(未完成)
  • Save a reflection (recommended)(未完成)

先做一下知识检查,才能完成这一课。