问题 04隐私由设计保障
洞察是用个人数据买来的。
您持有的比应当持有的更多,因为那似乎是知晓任何事情所必须付出的代价。
要了解自己的员工队伍,看起来非得持有具名记录不可,于是员工个人数据不断累积——散布在系统、导出文件,以及个人笔记本电脑上的表格里。数据最小化与目的限制说一套,分析的实际需要说另一套。这一张力始终未能解决,风险就在两者之间的缝隙中不断增长;而每一份无人交代的副本,都让保密承诺在数据所属的那些人眼中更不可信。
具体表现
从内部看,情况是这样的
个人数据四处蔓延
同一名员工存在于十几处地方,其中好几处是自制表人离职后再没人打开过的表格。
默认长期保留
记录的存续超出其目的,因为删除是某个人的项目、却不是任何人的优先事项,而留着它并不产生任何可见成本。
分析等于导出
每一个在权威系统之外得到解答的问题,都会多出一份失控的副本;而每一份副本在实际上都是永久的。
分析背后没有评估
处理之所以发生,是因为它后来被证明有用,而不是因为事先确立并书面记录了合法依据。
代价何在
您为此付出的代价
风险随每一份副本增长,以及那些您选择不去问的问题。
无法度量的影响范围
一次事件的波及范围与副本蔓延的范围相同,而没有人能有把握地说清那有多远。
无法完整答复的访问请求
您有义务披露所持有的关于某人的一切,而这首先要求您知道自己究竟持有些什么。
您决定不去追问的洞察
合理的问题无人提出,因为它们所隐含的数据处理方式,并不是您愿意为之辩护的。
自检
今天您应该能回答的问题
若其中任何一题需要思索超过片刻,风险便不再是理论上的。
- 员工个人数据实际存放在哪里?
- 其中哪些我们仍然有权持有?
- 我们的人员分析以什么合法依据为基础?
- 我们能否完全不使用姓名就回答这些问题?
- 如果明天发生数据泄露,其中会包含什么?
“洞察与最小化被当作一种取舍。但只有在您接受这个问题被提出的方式时,它们才真的构成取舍。”

