← Todos los artículos

“Nube de pensamientos”: cómo construir una memoria del usuario que acerque a las personas y no pierda la privacidad

“Nube de pensamientos”: cómo construir una memoria del usuario que acerque a las personas y no pierda la privacidad

Brevemente sobre lo principal (BLUF)

Recordar al usuario es una tarea de doble fondo: conectar a las personas con sus pensamientos es útil, pero una filtración acaba para siempre con la confianza en el producto. Mostramos cómo están dispuestas las capas de la “Nube de Pensamientos”, por qué el cierre de fallos es más importante de lo que parece y qué canales de divulgación son más estrictos que otros.

Sobre el producto en sí. "Nube de pensamientos" en NeuralSpace — ya te lo hemos dicho: el sistema recopila lo que sabe sobre ti y, de mutuo acuerdo, reúne a quienes tienen los mismos intereses (“Estoy buscando un modelador 3D” ↔ “Estoy haciendo 3D”). Aquí - sobre lado de ingeniería: Cómo evitar que la memoria útil del usuario se convierta en una fuga. Esto resultó ser más interesante que la función en sí.

Problema del doble fondo

Quiero dos cosas al mismo tiempo y se contradicen:

  1. Perfil rico. Para unir a la gente es necesario conocer los hechos: qué hace, qué busca, qué ofrece.
  2. Privacidad por defecto. Nadie estuvo de acuerdo en que su correspondencia se hiciera pública. Fuga = pérdida de confianza y violación de 152-FZ.

Una implementación ingenua (“reunámoslo todo y comencemos un partido”) rompe el punto 2 al instante. La buena arquitectura se construye alrededor cerrado por falla: Cerrado de forma predeterminada, divulgado solo mediante consentimiento explícito y verificado a nivel de código, no un "prometemos".

capas

Cerrado por error: los hechos sin consentimiento no se incluyen físicamente en el perfil, en lugar de
Cerrado por error: los hechos sin consentimiento no se incluyen físicamente en el perfil, en lugar de "ingresarse y ocultarse"

1. Recopilación de hechos. Dos fuentes: hechos estructurales (tipos de generación, actividad - impersonal) y extracción de correspondencia de chat. El segundo es el más sensible, por lo que está cerrado. interruptor de palanca de memoria de chat independiente al usuario. Lo apagué: la extracción de la correspondencia no se produce en absoluto. Importante: esta puerta No vinculado a una suscripción a funciones pagas: la privacidad no debe venderse.

2. Las categorías están prohibidas. Solicitud de cobro del sistema excluye categorías sensibles bajo 152-FZ (salud, opiniones políticas y religiosas, etc.): no caen en la nube, incluso si surgen en una conversación. Este no es un postfiltro, sino una regla durante la etapa de extracción.

3. Coincidencia de doble consentimiento. Dos personas tienen los mismos intereses - sistema No muestra los contactos automáticamente. Ofrece una introducción a ambas partes; el contacto se abre sólo cuando ambos acordado. Esto protege contra el escenario "mi solicitud de chat apareció ante un extraño junto con mi número de teléfono".

4. Excepción de declaraciones explícitas. Punto sutil. Si una persona misma, públicamente, en un chat dice "Estoy vendiendo un servicio, quien lo necesite, escriba @nick", pedir consentimiento por segunda vez es absurdo, ya lo ha dado. Dicho contacto públicamente permitido se reconoce por separado y se comunica inmediatamente al interesado. El contacto es ampliamente reconocido (telegrama con y sin @, teléfono en cualquier formato, enlaces), pero condición de divulgación - permiso público precisamente explícito, y no solo la presencia de contacto en el texto.

Por qué el cierre fallido es más importante de lo que parece

La tentación es crear protección con un indicador "mostrar/no mostrar" en el nivel de la interfaz. Esto es falso: cualquier error en la lógica de la interfaz de usuario = fuga. Lo hicimos de otra manera. Los hechos para los que no existe consentimiento no se incluyen físicamente en el perfil. en la etapa de su asamblea. Sin acuerdo - textos de solicitudes y referencias en la carta y correspondencia no golpees en absoluto, y no “llegan, pero los escondemos”. La diferencia es fundamental: en el primer caso, un cheque olvidado = una fuga, en el segundo, simplemente una falta de datos.

La regla que le daríamos a cualquiera que construya un sistema como este es: predeterminado: cerrado, divulgación: acción positiva del usuario, verificación: lo más cerca posible de la fuente de datos, no de la pantalla.

Canales de divulgación: de diversa gravedad

  • en el chat, a petición del propio usuario: los datos impersonales y las pistas ya públicas son más fácilmente accesibles: la propia persona preguntó.
  • Correo proactivo (el propio sistema escribe "hay una coincidencia") - más estricto, solo mediante suscripción y doble consentimiento.

La lógica es simple: cuanto menos espera el usuario que se le revele la información, más alto será el listón para obtener su consentimiento.

En pocas palabras

Lo más difícil aquí no es el aprendizaje automático, sino disciplina de flujo de datos. Si está haciendo recomendaciones o comparando datos de usuario, es interesante discutir dónde coloca la verificación de consentimiento. Puedes ver lo que el sistema sabe sobre ti en la sección privacidad.

Fail-closed: los hechos sin consentimiento nunca ingresan al perfil, en lugar de ingresar y quedar ocultos
Fail-closed: los hechos sin consentimiento nunca ingresan al perfil, en lugar de ingresar y quedar ocultos

Preguntas frecuentes (FAQ)

Pregunta: ¿Cómo obtener el mejor resultado de una red neuronal?
Respuesta: Utilice indicaciones detalladas (descripciones) en inglés, establezca el estilo y los detalles de la escena.

Pregunta: ¿Se pueden utilizar estos materiales con fines comerciales?
Respuesta: Sí, el contenido generado es totalmente tuyo.