Menilai transparansi data aplikasi pendamping di sepanjang alur data secara menyeluruh
Aplikasi pendamping dikatakan transparan hanya jika seseorang dapat memahami alur perjalanan data sebelum membuat pilihan yang bermakna. Daftar izin atau kalimat seperti “kami menghargai privasi” belumlah cukup. Aplikasi harus mengidentifikasi apa yang diterimanya, diamatinya, dibuatnya, atau disimpulkannya; menghubungkan setiap item ke tujuan tertentu; menyebutkan jenis-jenis penerimanya; menjelaskan retensi dan penghapusan; membedakan pemrosesan di perangkat dari pemrosesan di server; serta menunjukkan kapan penggunaan baru dimulai. Penjelasannya harus muncul di daftar toko aplikasi, kebijakan, layar yang relevan, pengaturan, dan pemberitahuan perubahan pada saat setiap lapisan informasi tersebut berguna.
Mulailah dengan empat sumber asal, bukan satu daftar pengumpulan yang samar
Susun baris pertama audit berdasarkan asal-usul data. Data mungkin diberikan secara sengaja, seperti alamat email, nama panggilan, pesan, klip suara, gambar, atau preferensi. Data tersebut mungkin diamati selama penggunaan, seperti ketukan layar, durasi sesi, pengidentifikasi perangkat, catatan kerusakan (crash), atau perkiraan lokasi yang disimpulkan dari alamat jaringan. Layanan tersebut mungkin menghasilkan catatan turunan, seperti ringkasan, label, rekomendasi, sinyal moderasi, atau preferensi yang diingat. Terakhir, layanan eksternal dapat menyediakan informasi akun, pembayaran, analitik, atau proses masuk (sign-in). Pemberitahuan yang transparan memisahkan asal-usul ini dan menjelaskan bidang mana yang wajib, opsional, atau hanya diaktifkan oleh fitur yang dipilih. Jika “data penggunaan” menyembunyikan setiap catatan yang diamati dan diturunkan, batas pengumpulan data tersebut masih belum jelas.
Petakan setiap item data ke tujuan yang spesifik dan lokasi pemrosesan
Pengungkapan yang berguna menjawab pertanyaan “mengapa data ini?” secara lebih tepat daripada sekadar “untuk meningkatkan layanan.” Autentikasi akun, penyimpanan percakapan, personalisasi respons karakter, pencegahan penyalahgunaan, perbaikan kerusakan sistem, pengukuran fitur, dan pemasaran adalah tujuan-tujuan yang berbeda. Pembaca juga harus dapat mengetahui apakah konten tetap berada di perangkat, dikirim ke server pengelola, atau dikirim ke penyedia lain untuk diproses. Panduan rincian privasi Apple membedakan data yang digunakan untuk fungsionalitas aplikasi, analitik, periklanan, dan tujuan lainnya, serta memperlakukan kode mitra pihak ketiga sebagai bagian dari kewajiban pengungkapan aplikasi. Oleh karena itu, pemberitahuan yang baik memetakan jenis data ke tujuan, lokasi, dan status wajib, alih-alih menyajikan satu paragraf umum.
Jelaskan penerima data dan penggunaan terkait model AI tanpa eufemisme
Frasa “Mitra tepercaya” tidak memberi cukup informasi bagi pembaca untuk menilai rute perjalanan data. Aplikasi harus mendeskripsikan kategori dan peran penerima: hosting cloud, autentikasi, pembayaran, analitik, dukungan pelanggan, peninjauan konten, atau penyedia model eksternal. Aplikasi harus membedakan pemroses yang bertindak atas nama aplikasi dari pihak yang menggunakan informasi untuk tujuannya sendiri, tanpa menuntut pembaca menyimpulkan hubungan teknis atau kontraktualnya. Untuk produk percakapan, pemberitahuan harus menyatakan secara terpisah apakah konten pengguna, umpan balik, label turunan, atau catatan yang telah dianonimkan dapat digunakan untuk mengevaluasi atau menyempurnakan model, apakah penggunaan tersebut bersifat opsional, dan di mana kontrol tersebut berada. Jika staf atau kontraktor dapat meninjau konten untuk operasi dukungan atau keamanan, kondisi dan batas akses tersebut harus dinyatakan secara gamblang.
Jadikan retensi sebagai jadwal yang dapat diuji
Transparansi mengenai retensi membutuhkan lebih dari sekadar frasa “selama diperlukan.” Pembaca harus dapat menemukan periode atau aturan keputusan untuk data akun, percakapan aktif, percakapan yang dihapus, pencadangan, log keamanan, tiket dukungan, serta catatan yang telah dianonimkan atau diagregasikan. Kategori-kategori tersebut mungkin memiliki batas waktu yang berbeda. Pemberitahuan tersebut juga harus menjelaskan apa yang terjadi saat penghapusan dilakukan: apakah menyembunyikan konten dari akun, mengantrekannya untuk dihapus, menghapus salinan aktif, menghapusnya secara bertahap dari cadangan, atau menyimpan catatan terbatas untuk alasan yang dinyatakan. Pemeriksaan praktisnya adalah dengan membuat lima kolom—data, lokasi langsung (live location), penerima, tindakan penghapusan, aturan penghapusan akhir. Setiap sel yang kosong adalah tanda tanya yang perlu diselesaikan sebelum Anda menambahkan materi yang tidak ingin disimpan tanpa batas waktu.
Tempatkan pemberitahuan dan kontrol berdampingan dengan pengambilan keputusan
Satu kebijakan yang panjang tidak dapat memikul semua tugas transparansi. ICO merekomendasikan informasi yang mudah diakses, berbahasa sederhana, dan metode berlapis; FTC juga memperingatkan agar tidak mengubur ketentuan-ketentuan penting. Sebelum mengunduh, panel toko aplikasi dapat menampilkan kategori-kategori umum. Saat pendaftaran, bidang yang wajib diisi memerlukan penjelasan singkat. Sebelum akses mikrofon, kamera, kontak, atau lokasi, pemberitahuan tepat waktu (just-in-time) harus mengidentifikasi fitur dan tujuannya. Layar percakapan dan profil harus menampilkan batas visibilitas. Pengaturan harus memperlihatkan riwayat, pilihan pelatihan atau personalisasi saat ditawarkan, ekspor data, penghapusan, dan status izin. Kebijakan lengkap tetap menjadi rujukan utama, tetapi pemberitahuan-pemberitahuan yang lebih kecil ini memungkinkan seseorang mengambil tindakan selagi keputusan tersebut masih dapat diubah. Tautan yang hanya berlabel “pelajari lebih lanjut” terasa lemah jika konsekuensinya tidak diperlihatkan terlebih dahulu.
Tuntut konsistensi dan catatan perubahan yang mudah dipahami
Transparansi adalah sifat yang berkelanjutan, bukan sekadar formalitas pada hari pendaftaran. Bandingkan deklarasi toko aplikasi, pemberitahuan privasi, ketentuan, konfirmasi izin, pengaturan, dan perilaku fitur yang sebenarnya. Ketidaksesuaian adalah masalah penting, bahkan ketika masing-masing pernyataan terdengar masuk akal secara terpisah. Catat tanggal kebijakan, bagian yang mendeskripsikan fitur yang Anda gunakan, dan kontrol yang telah Anda konfirmasi. Ketika praktik berubah, pemberitahuan yang berguna akan mengidentifikasi data yang terpengaruh, tujuan lama dan baru, tanggal berlaku, serta pilihan yang tersedia sebelum perubahan tersebut diterapkan; mengganti halaman secara diam-diam membuat pengguna tidak dapat mengevaluasi perbedaannya. Klausul luas yang mengizinkan penggunaan apa pun di masa mendatang harus diperlakukan sebagai ketidakpastian, bukan izin yang telah Anda pahami sepenuhnya. Periksa kembali setelah pembaruan besar atau saat fitur suara, memori, komunitas, atau periklanan baru muncul.
Gunakan tes transparansi enam pertanyaan
Akhiri dengan enam pertanyaan: Data persis apa yang masuk ke dalam sistem? Apa yang disimpulkan atau dihasilkan darinya? Mengapa setiap kategori digunakan? Organisasi atau peran apa saja yang dapat menerimanya? Berapa lama setiap salinan disimpan dan apa arti penghapusan? Di mana Anda dapat menolak, mengubah, mengekspor, atau menghentikan penggunaan tersebut? Tandai setiap jawaban sebagai terkonfirmasi, bersyarat, atau tidak diketahui, dan catat di mana Anda menemukannya. Metode tiga status ini adalah kontribusi praktis artikel ini: metode ini mencegah kata-kata yang dipoles disalahartikan sebagai bukti. Aplikasi tidak perlu memublikasikan kode sumber atau rahasia keamanan agar dapat dipahami, tetapi aplikasi harus mengungkapkan informasi yang cukup agar orang yang berakal sehat dapat memprediksi konsekuensi nyata dari penggunaan fitur biasa. Jika beberapa baris wajib tetap tidak diketahui, pilihlah penggunaan dengan tingkat pengungkapan yang lebih rendah atau tunda penggunaan fitur tersebut.
Pertanyaan umum
Apakah kebijakan privasi yang panjang berarti aplikasinya transparan?
Tidak. Panjangnya teks tidak menggantikan kategori data yang jelas, tujuan, penerima, aturan retensi, kontrol, dan pemberitahuan yang tepat waktu.
Haruskah aplikasi menyebutkan setiap vendor?
Kebijakan setidaknya harus membuat kategori penerima dan perannya mudah dipahami; menyebutkan daftar nama vendor dapat memberikan rincian yang bermanfaat jika terus diperbarui.
Apakah pemrosesan di perangkat sama dengan tanpa pengumpulan data?
Tidak serta-merta. Periksa apakah ada sesuatu yang meninggalkan perangkat, apakah catatan turunan disinkronkan, dan bagaimana pencadangan atau diagnostik ditangani.
