那个写着"接受全部"的亮色按钮,可能是数字营销史上最成功的基建。它不问你任何难题,不解释系统六个月后会从你身上推断出什么,更不会提产品可能正用你的犹豫时长、位置、购物记录、废弃搜索和深夜浏览来决定给你看哪个版本的现实。它只提供一笔小交易:点一下,烦人的弹窗消失。
法律上,这一击可能被记录为"同意"。商业上,它打开了个性化的大门。心理上,用户往往只是想说:让我看网页吧。这就是AI个性化核心的虚构——公司表现得好像界面捕捉到了一个有意义的选择,用户表现得好像自己清除了一个障碍。双方各取所需,但只有一方真正明白这笔交易。
打开网易新闻 查看精彩图片
同意不等于认命
英国GDPR对有效同意的要求是:自由给予、具体、知情且明确。它必须包含清晰的肯定动作,撤回的难度不应高于给予的难度。这是个相当高的标准,不是数据库里存了个带时间戳的"已接受"就能满足的。
英国信息专员办公室(ICO)区分了三类常用于个性化广告的信息:
- 主动提供的数据:用户主动提交的,比如年龄或兴趣
- 观察数据:从用户跨产品、网站或设备的行为中收集的
- 推断数据:系统推导出的,比如潜在兴趣、习惯、财务状况或未来行为
第三类正是虚构最明显的地方。用户可能理解零售商记住了自己看过的鞋,但不太可能理解系统已经把浏览时长、设备类型、位置和购买历史组合起来,把自己归入某个影响价格、优惠或紧迫感信息的行为类别。用户同意的是看得见的输入,商业价值却藏在看不见的推断里。
这并不自动让处理变得违法,但确实让"客户同意了"成为一个不完整的答案。
并非所有个性化系统都需要同意
AI评论界有个习惯:把同意当作使用个人信息的唯一法律基础。这说法方便、好记,但错了。英国数据保护法提供了多种合法处理基础,组织可以根据情境依赖同意、合同必要性、合法利益或其他基础。特殊类别数据有额外限制,电子追踪技术还可能单独触发《隐私和电子通信条例》。
所以正确的问题不是"客户同意AI了吗",而是:到底在处理什么个人信息?
热门跟贴