LOOKSMITH

筆記

怎麼判斷一款美妝App對你的照片安不安全

最後更新:

一款美妝App對你的照片安不安全,靠五項檢查就能判斷,大約十分鐘,得到的是明確答案而不是沉默。

一款美妝App對你的照片安不安全,靠五項檢查就能判斷,大約十分鐘就能做完,得到的應該是明確答案而不是沉默。檢查App Store的隱私標籤、明確寫出的保存期限、對「是否用來訓練模型」的直接回答、App內建的刪除方式,以及第三方處理者是點名列出還是只用籠統分類帶過。這頁會依序做完這五項檢查,再把同樣五項檢查套用到Looksmith自己身上。

十分鐘檢查清單

在照片離開你的手機之前,依序做完這五項檢查。每一項都有「好答案該長什麼樣子」和「壞答案該長什麼樣子」,而這個類別裡大部分App,同一份政策裡兩種樣子都能找到。

檢查項目好答案的樣子壞答案的樣子
App Store隱私標籤勾選了「敏感資訊」或「使用者內容」,並歸類在「與你連結的資料」下明明上傳了臉部照片,卻什麼都沒勾選
保存期限有明確數字和觸發條件,例如「刪除後7天內清除」只寫「視需要保留」,或完全沒提到
是否用你的照片訓練模型政策本身用白話直接說明有或沒有完全沒提到,或用一句籠統的「用於改善服務」授權,沒有任何限縮
刪除方式App內設定選單裡就有刪除功能只留一個電子郵件信箱,承諾「處理你的請求」
第三方處理者點名具體公司,或聲明它們只依合約行事只寫「受信任的第三方服務供應商」

App Store的隱私標籤,實際上能告訴你什麼?

每一款iOS App的產品頁面上,都有一個叫做「App隱私」的標籤,把開發者聲明蒐集的資料歸類到幾個固定類別裡:聯絡資訊、健康與健身、財務資訊、位置、敏感資訊、聯絡人、使用者內容、瀏覽記錄、搜尋記錄、識別碼、購買項目、使用資料、診斷資料、周遭環境、身體資料和其他資料。一張你的臉部照片,應該歸類在「敏感資訊」底下,蘋果自己對這個類別的定義,明確涵蓋生物辨識資料,通常也會同時歸在「使用者內容」底下。每個類別接著會被歸進產品頁面上的三個區塊之一:用於追蹤你的資料、與你連結的資料,或未與你連結的資料。一款會跨session辨識出你的臉部渲染App,理應歸類在「與你連結」而不是「未與你連結」,如果它整個歸類在「未與你連結」,就值得多留意一下。

這個標籤沒有問到的,恰好是你真正需要知道的部分。蘋果的開發者指引把「蒐集」定義為把資料傳出裝置,讓開發者或合作夥伴能在完成當下這次請求之後,繼續取用更長時間。它完全沒有要求開發者說明資料會被保留多久,也沒有要求說明是否會拿來訓練模型。這個標籤只告訴你有哪一類東西離開了你的手機,從來就不是設計來回答保留多久,或用途是什麼,它只回答你要求的那一項功能本身。把它當成五項檢查裡的第一項,而不是全部答案。

如果保存期限沒有寫,代表什麼?

在政策裡搜尋一個具體數字,天、月或年,而且明確針對你的照片。如果完全找不到,不該當成疏忽輕輕放過,因為一家已經決定好照片要保留多久的公司,一定早就把這個數字寫下來給自己的工程團隊照著建置系統。「我們會依服務所需保留資料」不是保存期限,這句話能為任何長度辯護,包括永遠不刪,不管實際答案是三十天還是永不刪除,這句話都可以原封不動地繼續用。把「沒有數字」本身當成答案:這家公司要嘛還沒決定,要嘛決定了但不想說。

是否用你的照片訓練模型,有沒有被提到?

這個類別裡大部分隱私政策,對訓練這件事完全沒有正面或反面的說明,而這份沉默本身,在你去找具體承諾之前就值得先注意。一份政策不必發誓絕不用你的照片訓練模型,但它需要說點什麼,因為當隱私政策對這件事保持沉默時,服務條款裡通常藏著一份範圍很廣的內容授權,涵蓋同樣的範圍卻沒有點名。在隱私政策和服務條款裡搜尋「訓練」「改善」和「授權」這幾個詞,包括各種同義說法。如果三個詞在兩份文件裡都完全找不到,並不代表你已經排除了什麼可能性,你只是找到了一對在有人想到要問這個問題之前就寫好的文件。

只能用電子郵件申請刪除,算是警訊嗎?

不一定,但這確實是刻意設在你和自己照片之間的一道阻力。App內建的刪除功能,點一下就能移除檔案,而且你能親眼看到過程。電子郵件則是把同樣的請求,交給一個人、一個排隊系統,以及一個承諾中的回覆時限來處理,而決定這個時限多長的,正是你正試圖離開的那家公司。上傳任何東西之前,先打開設定畫面,找找看有沒有一個明確針對你照片的刪除功能,而不是被摺進一個籠統的「管理我的資料」連結裡。只靠電子郵件不代表你就該打退堂鼓,但這是值得多問一句的第二個問題:這家公司到底多想讓你順利離開。

一款App有沒有點名它的第三方處理者,為什麼重要?

因為「受信任的第三方服務供應商」這句話,可以套用在這個類別裡的每一家公司身上,卻不會讓任何一家真正被綁定什麼責任。一份會點名雲端主機供應商、模型運算公司和分析工具供應商的政策,等於承擔了一項任何人都能拿這些公司自己公開條款去核對的義務。一份只停在「處理者」「供應商」這種說法的政策,只是告訴你有這麼一個分類存在,卻沒告訴你裡面到底是誰,這就是「有這回事」和「說出名字」之間的差距。

把這份檢查清單套用在Looksmith身上

Looksmith正是這頁文章想解釋的對象,所以它應該通過自己列出的這份檢查清單,或者坦白說出哪裡還沒做到。以下是同一份清單,對照Looksmith的隱私政策以及它連結出去的生物辨識資料保存政策所做的檢查,兩份文件都以本頁發布日當下的版本為準。

檢查項目Looksmith文件裡的說法
App Store隱私標籤目前還沒有可檢查的內容。Looksmith即將登陸iOS,尚未上架
保存期限已明確寫出,針對六種不同情境各有數字和觸發條件
是否用你的照片訓練模型隱私政策裡直接提到,並且明確排除
刪除方式App內建功能,電子郵件是備用管道而非唯一途徑
是否點名第三方處理者沒有,只用分類帶過

Looksmith會在你刪除「肖像資料」(Likeness)後的7天內清除所有儲存副本,如果你只是單純不再使用這款App,也會在你最後一次互動後的24個月時啟動同樣的7天清除倒數。這項時程目前寫在一份標記為草案、尚未正式生效的保存政策文件裡。Looksmith在隱私政策本文用白話直接說明訓練這件事,聲明它不會用你的照片、臉部資料或生成的妝容結果訓練自家模型,也不允許合作的第三方這麼做。在刪除方面,你只要點進「設定」,再點「我的肖像資料」,選擇「刪除」,Looksmith會立即停止使用你的肖像資料,並在7天內清除所有儲存副本;刪除整個帳號的流程也一樣,從「設定」進「帳號」即可完成。電子郵件也提供作為管道,但不是唯一出路。

不太好看的部分,出現在檢查清單最後一列。Looksmith的隱私政策是用分類列出接觸你照片的公司,雲端主機、AI供應商、驗證服務、分析工具、客服工具、郵件寄送服務,而不是直接點名。Looksmith自己的保存政策倒是坦白承認了一個大部分公司會選擇不寫出來的缺口:它明白寫出,處理者清單目前還沒點名儲存服務供應商,而且這款App目前還沒有從自己的設定畫面連結到保存政策頁面。截至本頁刊出時,這兩點都是真的。一份承認自己還沒做完的文件,好過一份讀起來完整卻其實不然的文件,但它依然沒通過上面的第三方處理者檢查,這一點也應該如實記上。

一份標記「草案,尚未生效」的政策,算不算通過檢查?

只能算部分通過。一份寫著具體數字的保存時程,即使發布在標明尚未生效的文件裡,也比一份完全沒有任何數字的政策更往前一步,因為這代表有人已經做過這道算術題,並且寫下了自己願意被要求做到的內容。但這跟一份已經正式生效的政策不是同一回事。把Looksmith目前的保存時程,當成一項聲明中的意向,而不是一個定案的答案,等文件拿掉「草案」這兩個字之後,再重新檢查一次。

在照片離開你的手機之前,依序花那十分鐘,對任何一款App做完這五項檢查。星等評分只能告訴你大家喜不喜歡這款App的介面。保存期限的數字、被點名的處理者,以及設定裡的刪除功能,才能告訴你關掉App之後,你的臉部資料實際上會發生什麼事,而這正是星等評分從來就不是為了回答的部分。

Looksmith 把一整套妝容畫在你自己的臉上,並列出用到的產品。iOS,即將推出。

Looksmith 是什麼