Skip to main content

CAN-REQ-UCG-014 — Privacy-Preserving Behavioral Signal Observation

Statü satırı: governance_status = accepted · sistem AS-IS: implemented + deployed_verified + runtime activation = OFF (mode-authority fail-closed). Bu kayıt mevcut sistemi geriye dönük YETKİLENDİRMEZ; yeniden değerlendirir ve GELECEKTEKİ shadow/active kullanımı yönetir.

1. Amaç ve kapsam

Platform, kullanıcı arama/karar davranışından takma-adlandırılmış (pseudonymous), eşik-korumalı ve toplulaştırılmış sinyaller gözlemleyerek compounding veri döngüsünün arz tarafını besler (HMAC PSEUDONYMIZATION ≠ ANONYMIZATION — anahtar pilot boyunca sabitken haftalar-arası bağlanabilirlik vardır; bu yüzden takma-adlandırmadır, anonimleştirme DEĞİLDİR). Gözlem SHADOW-FIRST'tür: üretilen hiçbir çıktı müşteri deneyimini, sıralamayı veya yetkilendirmeyi ETKİLEMEZ; önce veri-kalitesi kanıtlanır, aktivasyon AYRI ve insan-onaylı bir karardır.

2. Aktörler

Scheduler (Pazartesi 03:00 UTC)DecisionPatternMiningJob + CohortAggregationJob (üretici) · pattern_mining_runs (koşum defteri — tek doğruluk kaynağı) · Platform Operatörü (Human CEO) (mode-değişim + secret otoritesi) · Verify (bağımsız runtime doğrulama) · EventInn-admin (Filament) (salt-okunur gözlem yüzeyi, çift-etiketli).

3. Ana akış (UC-PPB-001 — haftalık shadow gözlemi)

  1. Scheduler kapanmış ISO-haftası için iki job'ı tetikler (ortak periyot-çözümleyici; periyot kimliği = timestamp çifti).
  2. Her invocation ÖNCE koşum-defteri satırı açar (pending) — iz, üretimden önce garanti edilir.
  3. Mode-otoritesi kontrol edilir: offskipped/mode_off (üretim yok, iz var) · shadow → devam · tanınmayan → failed (fail-closed).
  4. Kilit-arbitrasyonu: her (job_type, period_start, period_end) için EN FAZLA BİR canlı üretici; arbitration bütün contender'ların kendini skip etmesine yol açamaz (kazanan yürütmeye devam eder); kaybeden adlandırılmış atlar; sahipsiz running orphan-terminalize edilir. Adlandırılmış bir hata nedeniyle completed-üretici sıfır olabilir — o zaman failed ledger kanıtı zorunludur.
  5. Üretici, İKİ HATTIN AYRI gizlilik mekanizmalarıyla yazar: repeat_search_proxy hattı = HMAC sorgu-takma-adı + k≥5 distinct-kullanıcı + ≥2 distinct-tenant + düşük-k kalıcılığı yasak · cohort_aggregation hattı = ayrı cohort_sample_floor (HACİM/anlamlılık tabanıdır, k-anonimlik kanıtı DEĞİLDİR). Reddedilenler yalnız SAYAÇ olarak kalır; adaylar shadow durumunda yazılır.
  6. Koşum completed ile kapanır; sayısal eşikler KARAR VERMEZ, ölçülür (meets_numeric_thresholds, activation_blockers).

4. Sınırlar (bu use-case'in YAPMADIKLARI)

Müşteri-görünür hiçbir davranış değişikliği üretmez · desen AKTİVE ETMEZ (aktivasyon = ayrı use-case, ayrı yetki kapısı, bu kayıtta YOK) · gerçek niyet/davranışsal etki İDDİA ETMEZ (ölçülen sinyal repeat_search_proxy sınıfıdır) · bireysel kullanıcı profili çıkarmaz.

5. Kabul ölçütleri

Her zamanlanmış invocation koşum-defterinde terminal satır bırakır · self-skip yarışı kaynaklı sıfır-üretici YASAK (arbitrasyon garantisi); adlandırılmış-hata kaynaklı sıfır-completed MÜMKÜNDÜR ve failed ledger kanıtı şarttır · ham metin/düşük-k kimlik hiçbir kalıcı artefakta sızmaz (exact-key closure + leakage taraması) · is_active=true delta her koşumda 0 · dört-haftalık çıktının adı SHADOW DATA-QUALITY REPORTtır ("activation report" değil).