安全 · 综合

隐私设计:少收集

一句话: 保护信息最便宜的方式是不去收集它——而每一个被收集的字段都该有目的、有负责人、有删除日期。

最小化

把表单、日志和分析工具过一遍,对每个字段都问:拿它干什么。「以防万一」收集来的字段是一笔没有回报的负债。

在可能的地方,存聚合值而不是明细值,或者存脱敏值而不是完整标识。

生命周期

对每一类数据:目的、(如相关的)法律依据、保留时长,以及怎么删除——包括在备份和下游系统里。只在主数据库里做的删除不算删除。

人的权利

查阅、更正和删除的请求一定会来。如果每一个都要一周的手工劳动,那就把这条路径建一次。以及在把信息传给供应商时——要清楚给了谁、为什么、在什么协议下。

深入一层

把直接标识和行为数据分开,并把关联键放在一个受保护、受管控的地方。这样一个存储的泄漏就不会暴露到人,而且你可以给出分析权限而不给出身份权限。在有特定监管要求的情况下,值得寻求合适的专业意见。