返回知识中心
身份

Web 测量项目的隐私审查

在 Web 测量开始前,审查目的、最少数据、用户选择、保留期限、证据边界与可执行的删除责任。

BotBrowser Team

文档中心

想直接进入 身份 文档吗?

这篇文章属于博客内容库。若你要步骤化配置、参考说明和持续更新,请直接进入对应 docs 分区。

隐私审查从目的和最少数据开始,经过用户选择与保留期限,最后形成有边界的决定

测量项目应在收集数据前说明真正需要什么。一次有效的隐私审查把项目目的、与决定相关的最少数据、受影响的人、他们拥有的选择、保留期限和最终证据连接起来。它是设计证据,不是法律意见,也不保证风险为零。

先写清目的和参与者

用一句话写出问题:这次测量支持什么决定,何时停止?不要使用“以后分析,先全部收集”这样的目的。写明页面或用户旅程、授权负责人、结果读者和成功条件。如果无法清楚说明目的,应暂停收集。

列出参与者:用户、浏览器、网站、账户提供方、测量服务、支持团队,以及受管理的设备或网络。他们不会看到相同的信息。浏览器上下文可以重复一个声明过的旅程,但网站和账户仍可能保留自己的记录和政策。不要因为使用独立 profile 就推断某个人已经匿名。

最小化信号并说明用户选择

为每个字段记录用途、可见范围,以及缺少它会发生什么。若原始 URL、页面文本、标识符或精确时间不会改变决定,就优先使用聚合值、粗粒度类别和事件计数。不要因为凭据、令牌、客户内容或硬件信号可用就收集它们。

在收集前说明选择:参与是否可选,拒绝会改变什么,以及如何通过项目负责人撤回或删除。测量控件不能悄悄变成持久跟踪或跨站识别。把同意、授权和技术可行性分开记录。

设定保留、访问与删除

为原始事件和派生报告设定不同期限,指定谁能批准访问以及每种访问的理由。调试材料应脱敏并短期保存。更长的期限必须有当前目的,而不是“以后也许有用”。

可复制的审查清单

项目与负责人:
测量支持的决定:
授权旅程与参与者:
字段 | 用途 | 最小形式 | 访问者:
用户选择及拒绝后果:
原始保留 | 聚合保留 | 删除触发器:
脱敏与安全审查:
BotBrowser fixture 与可见断言:
决定:批准 | 缩小 | 暂停 | 拒绝 | 未知:
下一步、负责人和停止条件:
复查日期:

决策表

证据决定有边界的下一步不应声称
目的、最少字段、选择、访问和删除均明确批准运行授权 fixture,复核第一份聚合结果在所有地区都合规
某字段没有与决定相关的用途缩小删除或改为更粗聚合能获得就应收集
选择、授权或负责人不清楚暂停先补齐控制项沉默就是同意
项目依赖身份推断或隐蔽跟踪拒绝改为获授权且不识别个人的问题profile 或代理使其可接受
证据冲突或保留期限未知未知指定负责人和停止条件一次干净测试证明隐私

BotBrowser 的能力与限制

BotBrowser 的受控上下文可以重复一个获授权、已声明的测量旅程,并使浏览器侧设置保持明确。这有助于比较可见结果和验证 fixture。BotBrowser 不会判断项目是否合法,不会推断同意或识别人,也不能控制网站保留什么,更不会认证生产访问和删除。请把浏览器收据与服务器日志及业务结论分开。

当目的、参与者、浏览器版本、网站依赖、账户、字段或保留政策变化时重新审查。参考:W3C Privacy Principles、RFC 6973 和 BotBrowser 高级功能。

让测量服务于一个决定

先写出决定,再反推最小观察项。比如团队可能只需确认登录表单在浏览器升级后仍可用、同意控件在受支持路径上可见,或授权测试订单抵达确认页。它们不需要永久保存每个访问页面,只需要受限 fixture、清楚的观察项和负责解释结果的人。

绘制数据流

标出从浏览器、网站、测量运行器到报告和删除流程的每次传递,并记录重定向、账户服务、代理、监控工具和临时文件。受控浏览器只能说明本地上下文,不能代表网站不会保留请求、账户活动或网络信息。

让用户选择真正可理解

说明观察内容、持续时间、接收者和拒绝后果。测试账户的操作授权与普通用户的分析同意是两件事。提供实际可用的撤回和删除渠道,并指定负责人、查找键和完成信号。

区分原始证据与聚合结果

原始事件可能包含路径、查询参数、时间和账户状态,应短期限制访问。截图只保留命名检查点并遮盖账户内容。报告应写明保留期限,例如“14 天后删除原始事件,除非负责人记录有期限的例外”。

BotBrowser 的技术边界

BotBrowser 能为授权旅程提供可重复的浏览器上下文和可见断言,但不会推断同意、识别人、控制网站日志或证明生产环境删除。报告请分别记录浏览器设置、产品可见结果、服务端证据和最终决定。

面对未知并管理变化

接收者、删除任务或路径行为未确认时应标记为未知并指定负责人。浏览器版本、profile、路径、账户、代理、字段或保留政策变化后重新审查,并保留上一次已接受的记录。

内部阅读路径

参阅 浏览器存储模型、浏览器跟踪保护设置 和 自动化一致性。

在扩大范围前,先用一个授权路径和一个合成账户完成小规模运行。检查可见断言是否仍然回答原问题,并确认没有额外字段进入报告。

如果测试结果需要交给支持团队,只提供经过遮盖的失败类别和运行编号。不要把完整页面、响应正文或账户内容复制到工单中。

代理、网络和账户提供方都可能保留自己的记录。把这些边界写入审查,不能把本地浏览器配置当成服务端删除的证明。

聚合报告也需要保护。小样本、罕见错误组合和过窄的分组可能重新暴露个人,因此应设置最小分组规模和异常抑制规则。

来源

把审查结果交给下一位执行者时,附上批准人、固定的测试路径、可见断言和预计删除日期。这样既能复现一次受控测量,也能让团队在扩大范围前确认数据仍然服务于原来的决定。

在第一次运行后,记录实际产生的字段、被丢弃的字段以及删除触发器是否执行。把这些结果交给负责人复核,再决定是否增加路径或参与者。

跨团队交接时,分别注明运行测试、批准保留期限、处理删除请求和解释产品决定的负责人。每个人只应看到完成任务所需的证据。

当页面跳转、语言、测试账户或第三方依赖发生变化时,先暂停扩展,重新确认可见断言和数据处置规则。未知结果应保留为未知,而不是默认通过。

对于截图、日志和聚合报告设置不同的访问与过期日期。文本断言足够时不保存截图;需要截图时遮盖账户内容并记录删除日期。

#隐私审查#Web 测量#数据最小化#隐私设计#BotBrowser

让 BotBrowser 从研究走向生产

先用这些指南理解模型,再进入跨平台验证、隔离上下文和面向规模化的浏览器部署。