孩子也有权利——数字世界里的权利
《通用数据保护条例》(GDPR)对儿童个人数据给予特别保护。 第 8 条和序言第 38 段用通俗的话来说,就是儿童较难判断风险及其后果。 对父母来说,这意味着婴儿房里的应用比天气小组件更值得仔细审视。
现实中,婴儿监护应用的隐私问题常常藏在细则里。有时甚至让人觉得,这就是商业模式的一部分。
常见婴儿监护应用会收集什么
看看 Baby Monitor Timmy 隐私政策 以及其他婴儿监护应用的政策,就会很快发现其中常见的数据:
- 位置信息: 设备的 GPS 位置。对于婴儿监护应用来说,这很难说得通。
- 音频和视频录音录像: 有些应用会把录音录像存到自己的服务器上,有时还不会明确说明保存多久。
- 设备信息: 设备型号、操作系统、唯一设备 ID。这些信息很快就能拼成一份用户画像。
- 使用行为: 你何时打开应用、听了多久、使用了哪些功能。
- 广告标识符: 有些应用接入广告网络,并与第三方共享数据。
所有这些数据都来自最私密的地方:孩子的卧室。 许多情况下,它们会落到你无法控制的服务器上。
Timmy 有何不同
Baby Monitor Timmy 从一开始就围绕 数据最小化而设计。 用 GDPR 的说法,就是只收集实现特定目的所需的数据,而不是把技术上能收集的都收集起来。
具体来说:
- 匿名身份验证: Timmy 使用 Firebase 匿名身份验证。 不创建账户、不要求邮箱地址,也不存储密码。 设备会获得一个临时匿名 ID。建立连接不需要更多信息。
- 不存储音频或视频: 音频和视频会在设备之间直接传输(通过 WebRTC 点对点传输)。 没有服务器监听,也没有服务器存储录音录像。连接结束后,不会留下任何录音录像。
- 不追踪,不分析: Timmy 不包含分析工具。 没有 Google Analytics、Firebase Analytics 或广告 SDK。我不知道你何时使用应用,也不想知道。
- 不获取位置,不读取联系人: Timmy 只请求技术上必需的权限:麦克风,以及可选的摄像头。没有其他权限。
Firebase:只用必要功能
Timmy 使用 Firebase 进行信令,也就是协调婴儿端设备与家长端设备之间的连接建立。 Firestore 接收 SDP 提议(会话描述协议)和用于 WebRTC 的 ICE 候选等技术数据。 它们不含个人信息,并会在短时间后失效。
音频流、视频数据和使用画像不会进入 Firebase。 实际通信直接在设备之间进行,并由 WebRTC 加密。
数据最小化如何落实
数据最小化不是最后打勾完成的一项工作,它体现在架构中。 对 Timmy 来说,这意味着:
我们不收集的数据,就不会丢失。我们不存储的数据,就不会因遭到入侵而泄露。 我们不了解的数据,就不会被滥用。
每开发一项功能,我都会问同一个问题:不多收集数据,能实现吗? 目前在 Timmy 中,答案一直是可以。
结语:隐私就是尊重
婴儿房里的隐私不只是法律义务,更是对孩子的尊重。 你的宝宝无法决定会产生哪些关于自己的数据。这份责任由你和你选择使用的应用共同承担。
Baby Monitor Timmy 认真对待这份责任。对我来说,漂亮的承诺还不够;架构本身就应避免收集运行婴儿监护功能根本不需要的数据。