Policy v0.1 · GO OS v0.5.0
Private by default.
Public by accountable design.
默认私有;只有独立生成的脱敏版本,在完成授权范围确认、重识别风险检查和具名人类审批后,才可能公开。
The invariant
公开接口无法读取原始访谈。
GO Society 使用结构隔离的两类记录:私有原始记录用于内部学习;公开案例是单独创建的、经过脱敏和审核的发布物。Agent 可以辅助整理与检查,但不能批准公开。
Private intake→De-identification→Consent + risk review→Named human approval→Public evidence
当前代码只会自动拒绝部分明显的邮箱、电话和 URL;姓名、企业线索、组合后的重识别风险与发布决定仍必须由有权限的人工复核。这份政策是规范门槛,不是“已完全自动实现”的声明。
Data minimization
最少收集,身份与内容分离。
只收集任务真正需要的信息。能不记录姓名、联系方式、精确企业信息和原始录音,就不记录。企业、决策者、咨询师默认使用别名、角色类别或概括描述;不确定是否存在重识别风险时,保持私有。
Evidence status
一次访谈不是案例。
公开材料必须标注为 Signal、Probe 或 Validated Case。未经验证的反馈不能被包装成已验证成果,也不能因传播价值而绕过证据门槛。
Never public by default
以下内容不会进入公开页面、公开 API、仓库或衍生媒体:
- 企业、决策者、员工或管理咨询师的真实姓名
- 邮箱、电话、社交账号、地址与其他联系方式
- 原始录音、录像、逐字稿、会议截图与内部文件
- 未经授权的逐字引用、商业秘密与未公开经营数据
- 可能造成重识别的精确日期、地点、金额、岗位或罕见特征组合
Publication gate
发布检查清单
- □原始记录仍在私有数据层
- □企业与个人使用不可反向推断的别名或角色类别
- □已处理姓名、联系方式、精确时间、地点、金额和独特线索
- □已检查个人信息与多项信息组合后的重识别风险
- □匿名分析与匿名公开的授权范围已经区分
- □具名、获授权的人类审核者已批准公开版本
- □来源、转换、审批、版本、更正和撤回均可审计
Consent, correction, revocation
匿名参与、匿名公开和具名公开是三种不同授权。
参与者可以要求更正不准确的信息、撤回尚未发布的反馈、撤销未来使用授权,或对存在识别与伤害风险的公开内容提出下架。收到合理请求后,GO Society 先暂停传播,再核查、修订或下架;审计记录本身也不得继续暴露被撤回的信息。