“Nuvola di pensieri”: come costruire una memoria dell'utente che unisca le persone e non perda la privacy
Brevemente sulla cosa principale (BLUF)
Ricordare l’utente è un compito a doppio fondo: connettere le persone con i loro pensieri è utile, ma una fuga di notizie uccide per sempre la fiducia nel prodotto. Mostriamo come sono disposti gli strati della “Nuvola di Pensieri”, perché il fail-closed è più importante di quanto sembri e quali canali di divulgazione sono più severi di altri.
Informazioni sul prodotto stesso - "Nuvola di pensieri" in NeuralSpace — te lo abbiamo già detto: il sistema raccoglie quello che sa di te e, di comune accordo, mette insieme chi ha i tuoi stessi interessi (“Cerco un modellatore 3D” ↔ “Faccio 3D”). Qui - circa lato ingegneristico: come evitare che la memoria utente utile diventi una perdita. Questo si è rivelato più interessante della funzionalità stessa.
Problema del doppio fondo
Voglio due cose allo stesso tempo e si contraddicono a vicenda:
- Profilo ricco. Per unire le persone bisogna conoscere i fatti: cosa fa, cosa cerca, cosa offre.
- Privacy per impostazione predefinita. Nessuno era d'accordo che la sua corrispondenza diventasse pubblica. Perdita = perdita di fiducia e violazione di 152-FZ.
Un’implementazione ingenua (“raccogliamo tutto e iniziamo una partita”) interrompe immediatamente il punto 2. La buona architettura si costruisce intorno fail-chiuso: Chiuso per impostazione predefinita, divulgato solo previo consenso esplicito e verificato a livello di codice, non un "promettiamo".
Strati

1. Raccolta di fatti. Due fonti: fatti strutturali (tipi di generazione, attività - impersonali) ed estrazione dalla corrispondenza chat. Il secondo è il più sensibile, quindi è recintato interruttore di attivazione/disattivazione della memoria di chat separata presso l'utente. Spento: l'estrazione dalla corrispondenza non avviene affatto. Importante: questo cancello Non legato a un abbonamento a funzionalità a pagamento: la privacy non dovrebbe essere venduta.
2. Le categorie sono vietate. Richiesta ritiro sistema esclude categorie sensibili secondo 152-FZ (salute, opinioni politiche e religiose, ecc.) - non cadono nella nuvola, anche se emergono in una conversazione. Non si tratta di un post filtro, ma di una regola durante la fase di estrazione.
3. Doppia corrispondenza del consenso. Due persone hanno gli stessi interessi: sistema Non mostra i contatti automaticamente. Offre un'introduzione a entrambe le parti; il contatto si apre solo quando Entrambi concordato. Ciò protegge dallo scenario "la mia richiesta di chat è apparsa su uno sconosciuto insieme al mio numero di telefono".
4. Eccezione per dichiarazioni esplicite. Punto sottile. Se una persona stessa, pubblicamente, in chat dice “vendo un servizio, chi ne ha bisogno scriva a @nick” – chiedere il consenso una seconda volta è assurdo, lo ha già dato. Tale contatto consentito pubblicamente è riconosciuto separatamente e immediatamente comunicato alla parte interessata. Il contatto è ampiamente riconosciuto (telegramma con e senza @, telefono in qualsiasi formato, collegamenti), ma condizione di divulgazione - autorizzazione pubblica precisamente esplicita, e non solo la presenza di contatto nel testo.
Perché il fail-closed è più importante di quanto sembri
La tentazione è quella di proteggere con un flag “mostra/non mostrare” a livello di interfaccia. Questo è falso: qualsiasi bug nella logica dell'interfaccia utente = perdita. L'abbiamo fatto diversamente - i fatti per i quali non esiste il consenso non vengono fisicamente inseriti nel profilo nella fase della sua assemblea. Nessun accordo - testi delle richieste e referenze nella lettera e corrispondenza non colpire affatto, e non “arrivano lì, ma noi li nascondiamo”. La differenza è fondamentale: nel primo caso controllo dimenticato = perdita, nel secondo semplicemente mancanza di dati.
La regola che daremmo a chiunque costruisca un sistema come questo è: impostazione predefinita: chiusa, divulgazione: azione positiva dell'utente, verifica: il più vicino possibile all'origine dati, non allo schermo.
Canali di divulgazione - di varia gravità
- Nella chat, su richiesta dell'utente stesso - fatti impersonali e indizi già pubblici sono più facilmente accessibili: ha chiesto la persona stessa.
- Posta proattiva (il sistema stesso scrive “c'è una corrispondenza”) - più rigoroso, solo previa iscrizione e doppio consenso.
La logica è semplice: meno l’utente si aspetta la divulgazione, più alta sarà la soglia del consenso.
In conclusione
La cosa più difficile qui non è l'apprendimento automatico, ma disciplina del flusso di dati. Se stai fornendo consigli o abbinamenti sui dati degli utenti, è interessante discutere dove posizioni il controllo del consenso. Puoi vedere cosa sa il sistema di te nella sezione privacy.

Domande frequenti (FAQ)
Domanda: Come ottenere il miglior risultato da una rete neurale?
Risposta: utilizzare istruzioni dettagliate (descrizioni) in inglese, impostare lo stile e i dettagli della scena.
Domanda: questi materiali possono essere utilizzati per scopi commerciali?
Risposta: Sì, il contenuto generato è interamente tuo.