Design Vocabulary设计词汇 · 样本集 01

VOCABULARY / 词条

隐私保护设计

Privacy by Design

加入比较 +

把隐私保护作为系统与业务流程的默认运行方式,在设计阶段就嵌入,而不是事后补加:用户什么都不做时,其个人数据仍受保护;默认只处理达成既定目的所必需的数据;数据的用途在收集时被说明,且不用于说明之外的目的。

示意图 · 编辑插画,尚无可操作示例
一个名为 FIELDNOTES 的虚构隐私设置界面,五个开关默认全部关闭,顶部有小盾牌图标,下方是一张简短的数据用途说明卡片。
一个名为 FIELDNOTES 的虚构隐私设置界面,五个开关默认全部关闭,顶部有小盾牌图标,下方是一张简短的数据用途说明卡片。

识别特征

  • 默认状态就是保护性最强的合理选项,用户无需先动手
  • 在收集数据的位置说明用途,且只收集该目的所需的数据
  • 查看、撤回和调整数据处理的入口与使用功能的入口同样容易到达

概念边界

它是一种贯穿设计过程的理念,不是一组同意横幅或隐私开关的清单——开关多并不等于默认受保护。它也不等于安全:安全关注数据不被未授权访问,隐私保护设计还要问是否应当收集、收集多少、用来做什么;Cavoukian 明确把"隐私对安全"视为需要避免的伪二选一,两者应同时成立。与 GDPR 第 25 条的"数据保护设计与默认"相关但不完全等同:后者是针对控制者的法律义务,本条目讨论的是设计取向。

什么时候考虑它

  • 产品需要采集位置、通讯录、行为记录等个人数据才能提供功能
  • 定义新功能的默认设置与初次引导流程时
  • 产品面向受 GDPR 等法规约束的市场,需要证明在设计阶段已考虑数据保护

什么时候慎用

  • 把上线前加一层同意弹窗当作已经实现隐私保护设计
  • 以"隐私"为名把数据处理的判断与劳动全部推给用户逐项决定
  • 用安全审计通过来替代对收集必要性与用途的审视

取舍

保护性默认与数据最小化可能减少可用于个性化、分析和增长的数据,也让部分功能需要用户主动开启;Cavoukian 主张正和而非零和,但每个具体功能仍需说明其数据需求是否真的必要。

条件规则 · 编辑建议

当为涉及个人数据的功能确定默认设置必须默认值必须是合理选项中保护性最强的一项;需要更多数据的模式由用户主动开启。
当设计数据收集点建议只收集既定目的所需的数据,并在收集处用一句话说明用途。
当布置隐私控制的入口建议查看、撤回和调整数据处理的入口应与会收集数据的功能一样容易到达。

相关词条

阻碍退出或完成 ↗条件冲突 · 撤回同意或关闭数据收集的路径比开启时更长

把退出做得比进入难,直接违背"撤回应与给出同样容易"的原则,会把隐私保护设计变成阻碍型反模式。

隐瞒成本 ↗相关但不同 · 数据用途在收集之后才被披露或扩大

未在收集点说明的数据用途与晚期才出现的费用同属"迟到的披露",都削弱用户在决策时的知情。

平静技术 ↗可以配合 · 决定隐私提示与权限请求出现的时机

保护性默认减少了必须打断用户的权限请求次数,剩下的请求应在真正需要时出现并说明理由。

来源与支持范围

Cavoukian / IPC Ontario · Privacy by Design: The 7 Foundational Principles (SFU mirror) ↗

列出七项基础原则,其中"隐私作为默认设置"要求用户什么都不做时隐私仍受保护,"嵌入设计"反对事后补加,"正和而非零和"把隐私对安全视为伪二选一;原文为 2009 年发布、2011 年修订的 IPC Ontario 文件,本次核查使用 SFU 托管副本。

检索日期:2026-09-15 · 快照待确认
gdpr-info.eu · Art. 25 GDPR: Data protection by design and by default ↗

第 25 条第 2 款要求控制者确保默认只处理每一具体目的所必需的个人数据,覆盖收集数量、处理范围、存储期限和可访问性;支持本条目的默认设置规则与数据最小化建议。

检索日期:2026-09-15
W3C · Privacy Principles (W3C Statement, 2025-05-15) ↗

原则 2.2.1 要求把传输的数据限制在达成用户目标所必需的范围;2.10.1 与 2.10.2 要求在访问数据时说明目的且不作他用;2.12.3 指出查看、撤回同意或选择退出应与给出同意同样容易;1.1.1 主张设置保护隐私的默认值以减少"隐私劳动"。

检索日期:2026-09-15 · 快照待确认

定义参考以上来源;数字界面示例、选择建议、条件关系及配方由本样例编辑,尚未经用户研究验证。

类型扩展与实现说明

尚无可操作样例;插图为编辑示意。应用到产品时仍须核实:每个默认值是否真的处于保护性最强的合理选项、收集点是否说明了用途、以及撤回路径的步骤数是否不多于开启路径;法规合规性需由法律专业人士另行评估。

{
  "values": [
    "默认受保护",
    "数据最小化",
    "用途透明"
  ],
  "tension": "保护性默认与数据驱动的功能和增长",
  "questions": [
    "用户什么都不做时,哪些数据会被收集?为了什么?",
    "关闭这项数据收集是否和打开它一样容易?"
  ]
}
完整 Agent 条目 JSON
{
  "id": "privacy-by-design",
  "type": "philosophy",
  "name": {
    "zh": "隐私保护设计",
    "en": "Privacy by Design"
  },
  "aliases": [
    "PbD",
    "隐私设计",
    "Data Protection by Design and by Default"
  ],
  "granularity": "experience",
  "intents": [
    "protect-privacy",
    "configure"
  ],
  "tags": [
    "隐私",
    "默认设置",
    "数据最小化",
    "目的说明",
    "用户控制"
  ],
  "definition": "把隐私保护作为系统与业务流程的默认运行方式,在设计阶段就嵌入,而不是事后补加:用户什么都不做时,其个人数据仍受保护;默认只处理达成既定目的所必需的数据;数据的用途在收集时被说明,且不用于说明之外的目的。",
  "boundary": "它是一种贯穿设计过程的理念,不是一组同意横幅或隐私开关的清单——开关多并不等于默认受保护。它也不等于安全:安全关注数据不被未授权访问,隐私保护设计还要问是否应当收集、收集多少、用来做什么;Cavoukian 明确把\"隐私对安全\"视为需要避免的伪二选一,两者应同时成立。与 GDPR 第 25 条的\"数据保护设计与默认\"相关但不完全等同:后者是针对控制者的法律义务,本条目讨论的是设计取向。",
  "signature": [
    "默认状态就是保护性最强的合理选项,用户无需先动手",
    "在收集数据的位置说明用途,且只收集该目的所需的数据",
    "查看、撤回和调整数据处理的入口与使用功能的入口同样容易到达"
  ],
  "when": [
    "产品需要采集位置、通讯录、行为记录等个人数据才能提供功能",
    "定义新功能的默认设置与初次引导流程时",
    "产品面向受 GDPR 等法规约束的市场,需要证明在设计阶段已考虑数据保护"
  ],
  "when_not": [
    "把上线前加一层同意弹窗当作已经实现隐私保护设计",
    "以\"隐私\"为名把数据处理的判断与劳动全部推给用户逐项决定",
    "用安全审计通过来替代对收集必要性与用途的审视"
  ],
  "tradeoff": "保护性默认与数据最小化可能减少可用于个性化、分析和增长的数据,也让部分功能需要用户主动开启;Cavoukian 主张正和而非零和,但每个具体功能仍需说明其数据需求是否真的必要。",
  "comparison": {
    "focus": "个人数据在何种默认状态下、为何种目的被处理",
    "mechanism": "设计阶段的默认设置、最小化与目的说明",
    "cost": "可能减少可用数据并增加功能开启步骤"
  },
  "sources": [
    {
      "id": "cavoukian-7-principles",
      "title": "Cavoukian / IPC Ontario · Privacy by Design: The 7 Foundational Principles (SFU mirror)",
      "url": "https://www.sfu.ca/~palys/Cavoukian-2011-PrivacyByDesign-7FoundationalPrinciples.pdf",
      "claim": "列出七项基础原则,其中\"隐私作为默认设置\"要求用户什么都不做时隐私仍受保护,\"嵌入设计\"反对事后补加,\"正和而非零和\"把隐私对安全视为伪二选一;原文为 2009 年发布、2011 年修订的 IPC Ontario 文件,本次核查使用 SFU 托管副本。",
      "checkedAt": "2026-09-15",
      "archive": {
        "lookupUrl": "https://web.archive.org/web/20260915*/https://www.sfu.ca/~palys/Cavoukian-2011-PrivacyByDesign-7FoundationalPrinciples.pdf",
        "status": "unconfirmed",
        "checkedAt": "2026-09-15T18:36:49.962Z",
        "error": "status-request-failed",
        "jobId": "spn2-f39f40426bd50a4f1ad985dba7fb7aa132d13bd1"
      }
    },
    {
      "id": "gdpr-art-25",
      "title": "gdpr-info.eu · Art. 25 GDPR: Data protection by design and by default",
      "url": "https://gdpr-info.eu/art-25-gdpr/",
      "claim": "第 25 条第 2 款要求控制者确保默认只处理每一具体目的所必需的个人数据,覆盖收集数量、处理范围、存储期限和可访问性;支持本条目的默认设置规则与数据最小化建议。",
      "checkedAt": "2026-09-15",
      "archive": {
        "lookupUrl": "https://web.archive.org/web/20260915*/https://gdpr-info.eu/art-25-gdpr/",
        "status": "available",
        "checkedAt": "2026-09-15T18:31:50.477Z",
        "jobId": "spn2-3e18503e3df2eab2c48e1c77131a99a8c5b1fef9",
        "url": "https://web.archive.org/web/20260915183342/https://gdpr-info.eu/art-25-gdpr/",
        "timestamp": "20260915183342"
      }
    },
    {
      "id": "w3c-privacy-principles",
      "title": "W3C · Privacy Principles (W3C Statement, 2025-05-15)",
      "url": "https://www.w3.org/TR/privacy-principles/",
      "claim": "原则 2.2.1 要求把传输的数据限制在达成用户目标所必需的范围;2.10.1 与 2.10.2 要求在访问数据时说明目的且不作他用;2.12.3 指出查看、撤回同意或选择退出应与给出同意同样容易;1.1.1 主张设置保护隐私的默认值以减少\"隐私劳动\"。",
      "checkedAt": "2026-09-15",
      "archive": {
        "lookupUrl": "https://web.archive.org/web/20260915*/https://www.w3.org/TR/privacy-principles/",
        "status": "pending",
        "checkedAt": "2026-09-15T18:32:09.187Z",
        "error": "status-request-failed",
        "jobId": "spn2-a83915a4b8cc8b273ce580742c18e1842a45fc9f"
      }
    }
  ],
  "relations": [
    {
      "target": "obstruction",
      "kind": "conflicts_when",
      "condition": "撤回同意或关闭数据收集的路径比开启时更长",
      "reason": "把退出做得比进入难,直接违背\"撤回应与给出同样容易\"的原则,会把隐私保护设计变成阻碍型反模式。",
      "basis": "editorial"
    },
    {
      "target": "hidden-costs",
      "kind": "related",
      "condition": "数据用途在收集之后才被披露或扩大",
      "reason": "未在收集点说明的数据用途与晚期才出现的费用同属\"迟到的披露\",都削弱用户在决策时的知情。",
      "basis": "editorial"
    },
    {
      "target": "calm-technology",
      "kind": "composes_with",
      "condition": "决定隐私提示与权限请求出现的时机",
      "reason": "保护性默认减少了必须打断用户的权限请求次数,剩下的请求应在真正需要时出现并说明理由。",
      "basis": "editorial"
    }
  ],
  "rules": [
    {
      "when": "为涉及个人数据的功能确定默认设置",
      "instruction": "默认值必须是合理选项中保护性最强的一项;需要更多数据的模式由用户主动开启。",
      "strength": "must",
      "basis": "editorial"
    },
    {
      "when": "设计数据收集点",
      "instruction": "只收集既定目的所需的数据,并在收集处用一句话说明用途。",
      "strength": "recommend",
      "basis": "editorial"
    },
    {
      "when": "布置隐私控制的入口",
      "instruction": "查看、撤回和调整数据处理的入口应与会收集数据的功能一样容易到达。",
      "strength": "recommend",
      "basis": "editorial"
    }
  ],
  "philosophy": {
    "values": [
      "默认受保护",
      "数据最小化",
      "用途透明"
    ],
    "tension": "保护性默认与数据驱动的功能和增长",
    "questions": [
      "用户什么都不做时,哪些数据会被收集?为了什么?",
      "关闭这项数据收集是否和打开它一样容易?"
    ]
  },
  "demo": null,
  "version": "0.1.0",
  "editorialStatus": "drafted",
  "requirements": [],
  "demoCapabilities": [],
  "implementationNote": "尚无可操作样例;插图为编辑示意。应用到产品时仍须核实:每个默认值是否真的处于保护性最强的合理选项、收集点是否说明了用途、以及撤回路径的步骤数是否不多于开启路径;法规合规性需由法律专业人士另行评估。",
  "image": {
    "src": "/images/privacy-by-design.webp",
    "alt": "一个名为 FIELDNOTES 的虚构隐私设置界面,五个开关默认全部关闭,顶部有小盾牌图标,下方是一张简短的数据用途说明卡片。"
  },
  "searchTerms": [
    "privacy",
    "default settings",
    "data minimization",
    "purpose specification",
    "user control"
  ]
}