兒童也有權利——數位權利也不例外
《一般資料保護規則》(GDPR)對兒童個人資料提供特別保護。 第 8 條與前言第 38 點簡單來說,就是兒童較難判斷風險與後果。 對父母而言,放在嬰兒房裡的 App,比天氣小工具更值得仔細檢視。
實際上,嬰兒監視器 App 的隱私處理常藏在細則裡,有時甚至讓人覺得這就是商業模式的一部分。
一般嬰兒監視器 App 會蒐集什麼
看看 Baby Monitor Timmy 隱私權政策 以及其他嬰兒監視器 App 的政策,就能很快看出常見的資料類型:
- 位置資料: 裝置的 GPS 位置。對嬰兒監視器來說,這很難說得過去。
- 音訊與影片錄製: 有些 App 會把錄音或錄影存放在自家伺服器上,有時沒有清楚說明刪除期限。
- 裝置資訊: 機型、作業系統、唯一裝置 ID,很快就可能拼湊出使用者樣貌。
- 使用行為: 你何時開啟 App、聽了多久、使用哪些功能。
- 廣告 ID: 有些 App 會加入廣告聯播網,並與第三方分享資料。
所有這些資料都來自最敏感的地方:孩子的臥室。 許多情況下,它們會落到你無法掌控的伺服器上。
Timmy 有何不同
Baby Monitor Timmy 從一開始就以 資料最小化為核心打造。 以 GDPR 的說法,這表示只蒐集特定用途所需的資料,而不是把技術上做得到的全都蒐集。
實際上,這代表:
- 匿名驗證: Timmy 使用 Firebase Anonymous Auth。 不會建立帳號、不會要求電子郵件地址,也不會儲存密碼。 裝置只會取得暫時的匿名 ID;建立連線不需要更多資料。
- 不儲存音訊或影片: 音訊與影片會直接在裝置之間傳輸(透過 WebRTC 進行點對點連線)。 沒有伺服器在旁監聽,也沒有伺服器儲存錄音或錄影。連線結束後,就不會留下任何錄製內容。
- 不追蹤、不做分析: Timmy 不含任何分析工具。 沒有 Google Analytics、沒有 Firebase Analytics,也沒有廣告 SDK。我不知道你何時使用 App,也不想知道。
- 不取用位置或聯絡人: Timmy 只會要求技術上必要的權限:麥克風,以及可選擇啟用的相機。沒有其他權限。
Firebase:只用必要功能
Timmy 使用 Firebase 進行訊號交換,也就是協調嬰兒端與父母端裝置建立連線。 Firestore 會接收 SDP 連線提議(SDP 為 Session Description Protocol,即工作階段描述協定)及 WebRTC 的 ICE 候選項目等技術資料。 這些資料不含個人資訊,且很快就會失效。
音訊串流、影片資料和使用者輪廓不會放進 Firebase。 實際通訊直接在兩台裝置之間進行,並由 WebRTC 加密。
實踐資料最小化
資料最小化不是最後才勾選的核取方塊,而是架構的一部分。 對 Timmy 而言,這表示:
我們不蒐集的資料,就不會遺失;不儲存的資料,就不會遭到駭取。 我們未掌握的資料,也就無從遭到濫用。
每一項功能,我都會問同一個問題:能不能不多蒐集資料也照樣運作? 到目前為止,Timmy 的答案都是可以。
結論:隱私就是尊重
嬰兒房裡的隱私不只是法律義務,更是對孩子的尊重。 你的寶寶無法決定要留下哪些關於自己的資料。這份責任落在你,以及你允許進入嬰兒房的 App 身上。
Baby Monitor Timmy 很認真看待這份責任。對我來說,光有好聽的承諾還不夠;架構本身就應避免蒐集嬰兒監視功能根本不需要的資料。