怎么判断一款美妆App对你的照片是不是安全的
最后更新:
一款美妆App对你的照片是否安全,只要花大约十分钟做五项检查,得到的应该是明确的答案,而不是沉默。
一款美妆App对你的照片是否安全,只要花大约十分钟做五项检查,得到的应该是明确的答案,而不是沉默。检查App Store的隐私标签、明确写出的保留期限、关于是否用来训练模型的直接说法、App内的删除方式,以及处理方查看是否点名了具体公司而不是笼统归成一类。这个页面会依次做完这五项检查,然后再拿Looksmith自己走一遍同样的流程。
十分钟检查清单
在照片离开你的手机之前,按顺序做完这五项检查。每一项都有"好答案"该有的样子,也有"差答案"该有的样子,而这个品类里的大多数App,会在同一份政策文件里同时出现这两种样子。
| 检查项 | 好答案长什么样 | 差答案长什么样 |
|---|---|---|
| App Store隐私标签 | 勾选了"敏感信息"或"用户内容",归类在"与你关联的数据"里 | 一款明显会上传人脸的App,却什么都没勾 |
| 保留期限 | 给出具体数字和触发条件,比如"删除后7天内清除" | 只写"按需要保留的时长",或者完全没提 |
| 是否用你的照片训练模型 | 政策里用一句明确的话说明有还是没有 | 只字未提,或者用一句宽泛的"改进服务"授权,没有任何限定 |
| 删除方式 | App内"设置"里就有对应功能 | 只留一个邮箱地址,承诺会"处理你的请求" |
| 处理方 | 点名具体公司,或者声明它们只在合同约束下行事 | 只写"受信任的第三方服务商" |
App Store的隐私标签,到底能告诉你什么?
每一款iOS应用的产品页上都带有一个叫"App隐私"的标签,把开发者声明收集的信息归到几个固定类别里:联系信息、健康与健身、财务信息、位置、敏感信息、通讯录、用户内容、浏览记录、搜索记录、标识符、购买记录、使用数据、诊断信息、周边环境、身体和其他数据。一张你的人脸照片属于"敏感信息",苹果对这一类别的官方定义明确包含生物特征数据,通常也会同时归入"用户内容"。每个类别接下来会落进产品页上三个分组之一:用于追踪你的数据、与你关联的数据,或不与你关联的数据。一款能在多次使用之间识别出你的人脸渲染App,理应把数据归到"与你关联",而不是"不与你关联",如果它干脆归到"不与你关联",那就值得多留意一下。
这份标签没有要求的,恰恰是你真正需要知道的部分。苹果给开发者的说明把"收集"定义为把数据传出设备,让开发者或合作方能够在你眼前这一次请求所需要的时长之外继续访问它。但这份说明从没要求开发者说明这些数据会保留多久,也没要求说明是否会用来训练模型。这份标签只告诉你有哪一类东西离开了你的手机,从没打算告诉你会离开多久,或者用于什么目的,除了你当下要用的那一项功能之外。把它当成五项检查里的第一项,而不是全部答案。
如果政策里没写保留期限,意味着什么?
在政策全文里搜索一个具体数字,天、月或年都算,而且要和你的照片明确挂钩。如果什么都找不到,这不是一个可以被原谅的疏漏,因为一家已经决定好照片保留多久的公司,早就已经把这个数字写下来给自己的工程师去实现了。"我们会按提供服务所需的时长保留数据"这句话不是一个保留期限,它是一句能为任何时长辩护的话,包括永久保留,而且不管真实答案是三十天还是永不删除,这句话都可以原封不动地存在。把找不到数字这件事本身当成答案:这家公司要么还没决定,要么决定了但不打算说。
是否用你的照片训练模型这件事,政策里有没有提到?
这个品类里的大多数隐私政策,对训练这件事完全没提,不管是明确说有还是明确说没有,这份沉默本身就值得留意,先于你去找某句具体承诺。一份政策不需要发誓自己从不用你的照片训练模型,但它需要说点什么,因为一份在这一点上保持沉默的政策,它的服务条款里往往藏着一份措辞宽泛、能覆盖同一件事却不点名的内容授权条款。在隐私政策和服务条款里都搜一遍"训练""改进"和"授权"这几个词,也用英式拼写再搜一遍。如果两份文件里哪个词都没出现,你并没有排除任何可能,你只是发现了一对写这两份文件的人压根没想过这个问题。
只能靠发邮件删除数据,算不算一个警示信号?
不一定,但这确实是一家公司故意在你和你自己的照片之间设置的一道摩擦。App内的删除功能,你点一下就能看着文件被删掉。而邮箱地址会把同样的请求交给一个人、一个队列,以及一个由这家公司自己设定时长的承诺回复窗口。在上传任何照片之前,先打开设置界面,看有没有一个明确针对你照片的删除功能,而不是被塞进一个笼统的"管理我的数据"链接里。只能靠邮箱删除,本身不足以成为你放弃这款App的理由,但它值得让你多问一句:这家公司到底有多希望你能顺利离开。
一款App是否点名它的处理方,为什么重要?
因为"受信任的第三方服务商"这句话可以套用在这个品类里的每一家公司身上,却对哪一家都不构成任何约束。一份政策如果点名了云服务商、跑模型的公司和数据分析服务商,就等于给自己揽下了一份可以拿这些公司自己公开条款去核对的责任。一份只写到"处理方"和"服务商"为止的政策,只是告诉你存在这样一个类别,却没告诉你这个类别里到底是谁,这就是"有这么一说"和"点名道姓"之间的差距。
拿Looksmith自己走一遍这份清单
Looksmith正是这个页面存在的原因所在,所以它理应能通过自己列出的这份清单,或者坦白说明哪里还没做到。以下是这份清单对照Looksmith隐私政策以及它链接的生物特征保留政策跑出来的结果,两份文件都以本文发布日当天的版本为准。
| 检查项 | Looksmith的文件是怎么说的 |
|---|---|
| App Store隐私标签 | 目前还没有可查的内容。Looksmith即将上线iOS,尚未发布正式产品页 |
| 保留期限 | 已写明,针对六种不同情形分别给出了具体数字和触发条件 |
| 是否用你的照片训练模型 | 在隐私政策正文里直接说明,并且明确排除了这种做法 |
| 删除方式 | App内可操作,邮箱作为第二种途径提供,而不是唯一途径 |
| 是否点名处理方 | 没有,只按类别归类 |
只要你删除自己的"形象数据"(Likeness),Looksmith会在7天内清除服务器上保存的副本;如果你只是不再使用这款App,从你最后一次使用起满24个月后,会启动同样的7天清除窗口。这份时间表写在一份保留政策文件里,而这份文件本身还标注为草案,尚未正式生效。Looksmith在隐私政策正文里用直白的语言处理了训练这个问题,明确写明不会用你的照片、你的面部数据或你生成的造型来训练自家模型,也不允许它的服务提供方这样做。关于删除,你在"设置"里依次点开"我的形象数据"再点"删除",Looksmith会立即停止使用你的形象数据,并在7天内清除服务器上的存档副本;删除整个账号的流程一样,只是入口在"设置"里的"账号"。邮箱同样提供,但不是唯一的出口。
不太好看的部分出现在清单的最后一行。Looksmith的隐私政策是按类别列出接触你照片的公司的:云托管、AI服务提供方、身份验证、数据分析、客服工具、邮件发送,而不是按公司名字列出的。Looksmith自己的保留政策文件对这个相关的缺口写得很坦白,这是大多数公司会选择不写的那种坦白:文件里直接说明,处理方名单目前还没有点名存储服务商,而且App本身的设置界面还没有链接到这份保留政策页面。截至本文发布日,这两点都属实。一份愿意承认自己还没做完的文件,比一份读起来很完整、实际却没做完的文件要靠谱一些,但这仍然通不过前面的处理方点名检查,也理应被这样评判。
一份标注"草案,尚未正式生效"的政策,算不算通过检查?
只能算部分通过。一份写有具体数字的保留时间表,即便发布在一份声明自己尚未生效的文件里,也比一份连一个数字都没写的政策更进了一步,因为这说明已经有人做过这道算术题,并且把打算被约束的内容写了下来。但这和一份已经正式生效的政策不是一回事。把Looksmith的保留时间表读作一个已经写下来的意图,而不是一个已经完成的答案,等这份文件去掉"草案"这两个字之后再重新核对一遍。
在照片离开你的手机之前,对任何一款App都按同样的顺序、花同样的时间,跑一遍这五项检查。一个星级评分只能告诉你别人觉得这款App好不好用。一个保留期限的数字、一个被点名的处理方、"设置"里的一个删除按钮,才能告诉你关闭App之后你的脸会经历什么,而这恰恰是星级评分从来就没打算回答的问题。