默认保护比事后解释更重要
隐私设计应该尽量让不必要的数据根本不被收集,而不是先大量获取再依赖一份很长的说明。能在设备本地完成的设置,可以优先本地处理;需要服务端保存的数据,则应说明用途、保留时间和删除路径。任何新功能上线前,都应重新检查它是否真的需要新增权限。
只在明确需要时处理信息,并把边界说明白
为保障页面运行,服务可能产生必要的访问日志,例如时间、基础设备与错误信息。具体收集范围应以正式隐私政策和实际技术实现为准。
权限必须与明确功能对应。若某项功能不需要相机、相册、定位或通讯录,就不应把这些权限设为使用前提。
如果未来提供账户能力,应说明哪些资料为必需、哪些可选,并提供合理修改与删除路径。当前未提供的账户功能不会被虚构。
用户提交问题时,只应要求定位问题所需的信息。不要在普通故障反馈中索取身份证件、支付密码或其他无关敏感数据。
对于可能构成敏感信息的数据,应采取更严格的必要性判断与保护措施。能不收集时优先不收集。
若实际产品接入第三方服务,应在隐私说明中清楚列出用途和数据边界。当前页面不虚构不存在的第三方合作。
数据不应无限期保留。保留周期应与法律义务、服务需要和用户权益相匹配,并在正式政策中提供可理解的说明。
用户应能够了解数据如何处理,并在适用情况下行使访问、更正、删除或撤回授权等权利。具体路径以实际服务为准。
隐私设计应该尽量让不必要的数据根本不被收集,而不是先大量获取再依赖一份很长的说明。能在设备本地完成的设置,可以优先本地处理;需要服务端保存的数据,则应说明用途、保留时间和删除路径。任何新功能上线前,都应重新检查它是否真的需要新增权限。
用户不应为了理解一个权限而翻阅大量法律语言。正式政策可以包含完整条款,同时产品界面仍应在关键操作前提供简短、直接的说明。例如申请通知权限时说清用途,删除数据时说明影响。清楚的文字不会减少合规严谨性,反而能帮助用户做真实选择。