Оценивайте анонимные функции по аудитории, связываемости и сохраняемым следам
Метка анонимности может быть полезной, но она не дает полного описания того, кто может связать действие с учетной записью или конкретным человеком. Функция может скрывать ваше отображаемое имя от других пользователей, в то время как оператор по-прежнему связывает публикацию с данными для входа, маршрутом восстановления, сеансом устройства, записью об оплате, сетевым событием, отчетом модерации или поставщиком услуг. Это анонимность по отношению к определенной аудитории, а не обязательно анонимность по отношению к платформе. Псевдонимизация — это совсем другое: постоянный псевдоним или внутренний идентификатор позволяют скрыть настоящее имя, сохраняя при этом связь между диалогами и записями. Перед использованием функции сформулируйте три отдельных вопроса: анонимно ли это для других пользователей, анонимно ли для оператора и невозможно ли связать это между записями. Отмечайте любой вопрос без ответа как неизвестный, вместо того чтобы распространять маркетинговые термины за пределы их документированных рамок.
Определите, кто и чего не должен знать
Начните с небольшой матрицы аудиторий. Разместите в отдельных строках других пользователей, публичных посетителей, модераторов, службу поддержки, оператора, поставщиков услуг оплаты или входа, а также любых других указанных обработчиков данных. В столбцах перечислите видимое имя, постоянный псевдоним, идентификатор учетной записи, сообщение или публикацию, отметку времени, событие устройства или сети, историю жалоб и статус платежа. Для каждой ячейки зафиксируйте статус: видимо, связываемо в рамках заявленной цели, разделено, сохраняется или неизвестно. Руководство ICO разграничивает анонимизацию и псевдонимизацию: псевдонимизированные данные по-прежнему могут быть связаны с человеком с помощью дополнительной информации, хранящейся отдельно. Таким образом, никнейм решает вопрос лишь на уровне отображения. Он не показывает, остаются ли за кулисами привязанными внутренний идентификатор учетной записи, адрес электронной почты для восстановления или ссылка на поставщика. Опирайтесь в оценке на факты и ограничьтесь текущей версией функции.
Проверьте возможность выделения и связывания вокруг публичного псевдонима
Существуют два важных риска, актуальных даже тогда, когда никто не видит официальное имя. Выделение (singling out) означает, что одного и того же участника или его записи можно обособить; связываемость (linkability) означает, что разрозненные записи могут быть объединены. ICO использует оба эти параметра как индикаторы идентифицируемости. Постоянный никнейм, повторно используемый аватар, характерная биография, повторяющееся расписание, цитируемая история, публичная ссылка или точная отметка времени могут сделать один псевдоним узнаваемым или связать его с другим профилем. NIST также предупреждает, что удаление прямых идентификаторов не устраняет все пути связывания. Проверьте публичный предпросмотр в режиме выхода из системы, интерфейсы поиска и шеринга, уведомления об ответах, экспортируемые файлы и карточки ссылок. Используйте только собственную учетную запись и стандартные элементы управления. Не расследуйте данные других лиц, не сопоставляйте частные источники и не пытайтесь обойти защитные механизмы сервиса. Цель — уменьшить вероятность случайного раскрытия, а не выяснить чью-то личность.
Отслеживайте связующие звенья учетной записи, восстановления, входа и оплаты
Приложению обычно требуется определенная преемственность для сохранения настроек, восстановления доступа, обработки подписок или закрытия учетной записи. Сопоставьте идентификатор, используемый при регистрации, внешний вход (если он предлагается), почту или номер для восстановления, внутренний ID учетной записи, квитанцию о покупке, идентификатор клиента подписки и обращение в службу поддержки. Не все эти записи раскрывают одну и ту же информацию одной и той же стороне. Платежный провайдер может обрабатывать платежные реквизиты, пока приложение получает ссылку на транзакцию или доступ; провайдер идентификации может подтвердить вход, пока приложение ведет собственную учетную запись. Изучите актуальную политику конфиденциальности и настройки, не предполагая единой стандартной модели. Выясните, остается ли анонимный вклад привязанным к учетной записи, могут ли сотрудники получить доступ к этой связи по документированной причине и что происходит с этой связью при удалении или экспорте данных. Не вводите ложные платежные данные, данные для восстановления или личную информацию ради создания иллюзии анонимности.
Проведите инвентаризацию следов устройства, сети, контента и метаданных
Контент — это лишь один из уровней. Сервис может обрабатывать IP-адрес, файлы cookie или рекламный идентификатор, цифровой отпечаток устройства, версию приложения, язык, приблизительный регион сети, время сеанса, данные о сбоях, имя загружаемого файла, свойства вложений, историю правок или отчет о доставке. ICO отмечает, что онлайн-идентификаторы в сочетании с другой информацией могут индивидуализировать пользователя или способствовать формированию профиля. Это не означает, что каждое приложение собирает все перечисленные данные, а экран разрешений на телефоне не может показать все записи на стороне сервера. Сформируйте перечень цифровых следов на основе актуальных сведений в магазине приложений, политики конфиденциальности, описаний внутри продукта, списка разрешений, выгрузки данных и ответов службы поддержки. Отделите обязательные следы от необязательной аналитики и данных конкретных функций. Также разграничивайте удаление контента и хранение журналов, отзыв разрешений устройства и удаление ранее загруженных данных, а также смену псевдонима и смену внутреннего идентификатора.
Учитывайте журналы безопасности и обработчиков, затем примите взвешенное решение
Анонимным функциям сообщества все равно могут требоваться отчеты о нарушениях, ограничения частоты запросов, черные списки, события безопасности, решения по модерации, апелляции и подтверждения применения мер контроля. Такие записи могут быть совместимы с анонимностью по отношению к другим пользователям, оставаясь при этом связываемыми с учетной записью для заявленных целей безопасности. Тот же вопрос применим к провайдерам хостинга, аутентификации, платежей, аналитики, клиентской поддержки и обработки контента: какая категория получает какие данные, для какой задачи и на какой срок? Не отключайте, не обходите и не тестируйте на прочность средства модерации и безопасности. Сформируйте итоговый отчет из шести пунктов: публичная аудитория, постоянный псевдоним, связь с учетной записью, технические следы, записи безопасности и обработчики. Отметьте каждый пункт как подтвержденный, условный или неизвестный и укажите проверенный экран либо раздел политики. Используйте функцию только на том уровне раскрытия информации, который соответствует самому слабому известному контуру защиты, и пересматривайте карту связей при изменении настроек видимости, оплаты, сообщества или модерации.
Частые вопросы
Делает ли сокрытие моего отображаемого имени публикацию анонимной для платформы?
Не обязательно. Это может скрыть имя от других пользователей, в то время как внутренняя учетная запись, сеанс, жалоба или другая запись остаются связанными для заявленной цели.
Является ли постоянный никнейм тем же самым, что и анонимизированные данные?
Нет. Постоянный никнейм обычно является псевдонимным, поскольку он сохраняет преемственность или может быть повторно сопоставлен с помощью дополнительной информации.
Следует ли тестировать анонимность путем обхода модерации или создания поддельных профилей?
Нет. Изучайте документированные настройки, публичные предпросмотры, собственный экспорт данных и официальную информацию службы поддержки, не пытаясь обойти защитные механизмы и не предоставляя ложные обязательные сведения.
