Полезное представление профиля данных требует источников, выводов и элементов управления
Да: когда приложение-компаньон формирует постоянный профиль данных, пользователи должны иметь возможность изучить его практическую версию. Полезное представление выходит за рамки простых полей учетной записи. Оно разделяет информацию, предоставленную человеком, действия, замеченные приложением, выводы, сделанные системой, и настройки, которые определяют дальнейшее поведение. Для каждого элемента должны отображаться источник, дата последнего обновления, назначение, затронутая функция и доступный элемент управления. Это не требование раскрывать секреты безопасности или код модели. Это способ вовремя заметить устаревшие или неожиданные предположения до того, как они начнут незаметно влиять на память, рекомендации, подсказки или видимость данных.
Разделяйте предоставленные, наблюдаемые и выведенные данные
Начните с трех столбцов. Предоставленные данные включают поля профиля, выбранные интересы и текст заметок. Наблюдаемые данные включают использование функций, клики, время сеансов и историю взаимодействий, раскрываемую сервисом. Выведенные данные включают предпочтения, привычки, метки тем или вероятные интересы, рассчитанные на основе других столбцов. Четвертый столбец может содержать состояние системы, например уровень учетной записи или включенные функции, поскольку это может менять опыт взаимодействия, не являясь при этом логическим выводом. Разделение этих источников не позволяет догадке выглядеть как факт, явно указанный пользователем. Управление комиссара по информации Великобритании (ICO) описывает профилирование как анализ, который классифицирует или прогнозирует аспекты личности человека на основе нескольких источников информации.
Требуйте наличия семи полей для каждого элемента профиля
Каждый видимый элемент профиля должен содержать семь полей: значение, тип, источник, дату создания или обновления, заявленную цель, влияние на продукт и доступный элемент управления. Запись «Любит путешествовать» является неполной, если пользователь не может понять, появилась ли она из-за одного сохраненного выбора, множества диалогов или подключенного сервиса. Степень уверенности алгоритма может отображаться, когда это уместно, но она не должна превращаться в декоративную оценку, скрывающую источник. В реестре также должно быть указано, действует ли элемент на уровне всей учетной записи, только на устройстве или ограничен одним персонажем либо функцией. Отсутствие поля — это конкретный вопрос, а не доказательство того, что отсутствующего пути не существует.
Связывайте каждый элемент с видимым влиянием на продукт
Профиль имеет значение, потому что он что-то меняет. Свяжите каждый элемент с конкретным решением, на которое он фактически влияет: памятью, порядком отображения, рекомендациями, уведомлениями, аудиторией, рекламой или работой функций. «Центр управления рекламой» от Google — один из современных примеров, который показывает категории и позволяет пользователям контролировать некоторые данные аккаунта, активности и местоположения, используемые для персонализации рекламы. Настройка общего доступа к данным в Android демонстрирует еще одну важную границу: индекс на устройстве может иметь элементы управления для каждого источника, в то время как отдельные настройки активности аккаунта продолжают существовать независимо. Приложение-компаньон должно аналогичным образом избегать ситуации, когда один переключатель преподносится как контроль над не связанными между собой системами персонализации.
Относитесь к исправлению, удалению и сбросу как к разным действиям
Исправление, удаление, снижение уровня персонализации и полный сброс решают разные задачи. Исправление пункта «предпочитает вечерние напоминания» должно обновлять неверный элемент, сохраняя при этом не связанные с ним параметры. При удалении исходного диалога должно быть указано, пересчитываются ли также производные метки. Отключение будущей персонализации должно сопровождаться пояснением, сохраняется ли старый профиль. При сбросе необходимо перечислить, что именно удаляется, что сохраняется и какие функции начнут собирать новые наблюдения заново. Там, где это применимо, официальные каналы доступа к данным и их исправления предоставляют еще один путь, однако в статье не предполагается наличие одинаковых правил во всех регионах. Непосредственная проверка качества продукта заключается в том, приводят ли стандартные элементы управления к понятным и точечным последствиям.
Проверяйте логику обновления с помощью одного безобидного изменения
Используйте безобидный тест на обновление. Измените одно явное предпочтение, зафиксируйте время и понаблюдайте, какой элемент профиля и какая функция изменятся. Затем удалите или отмените это предпочтение и проверьте, обновился ли элемент, остался ли он с новым статусом или требует отдельного сброса. Не перегружайте приложение повторяющимися искусственными действиями: одно контролируемое изменение интерпретировать проще. Зафиксируйте данные учетной записи, устройство, функцию и версию. Если сделанный системой вывод сохраняется, уточните, нет ли у него других источников, вместо того чтобы сразу считать систему неисправной. Хороший интерфейс раскрывает достаточно сведений о происхождении данных, чтобы можно было отличить задержку обновления от наличия нескольких источников подтверждения или несработавшего элемента управления.
Проверяйте видимость профиля после каждого изменения функциональности
Фиксируйте состояние профиля после онбординга, а также после добавления памяти, голосового ввода, изображений, интеграций, функций сообщества или настроек улучшения моделей. Для каждой новой области применения задавайте вопросы: какие предоставленные, наблюдаемые и выведенные поля она добавляет; кто может их видеть; на что они влияют; где их можно исправить, удалить или сбросить. Сравнивайте отображение профиля с экспортируемыми данными и актуальными политиками конфиденциальности, поскольку ни один из этих источников сам по себе не обязательно содержит абсолютно всю информацию. Уникальная ценность реестра из семи полей заключается в прослеживаемости: он превращает смутное ощущение «приложение меня знает» в конкретные элементы, которые можно изучить, оспорить и осознанно сохранить.
Частые вопросы
Должен ли просмотр профиля раскрывать код модели приложения?
Нет. Он должен раскрывать значимые персональные данные, источники, цели использования, эффекты и элементы управления, не ставя под угрозу детали реализации, чувствительные с точки зрения безопасности.
Означает ли удаление диалога одновременный сброс сделанных на его основе выводов?
Не обязательно. Сервис должен разъяснять, пересчитываются ли производные элементы или для них требуется отдельный элемент управления.
Что делать, если вывод оказался верным?
Вы можете оставить его, но у вас все равно должна быть возможность увидеть его источник, эффект и область действия, прежде чем полагаться на него.
