CAN-REQ-UCG-014 — Privacy-Preserving Behavioral Signal Observation
Statü satırı:
governance_status = accepted· sistem AS-IS: implemented + deployed_verified + runtime activation = OFF (mode-authority fail-closed). Bu kayıt mevcut sistemi geriye dönük YETKİLENDİRMEZ; yeniden değerlendirir ve GELECEKTEKİ shadow/active kullanımı yönetir.
1. Amaç ve kapsam
Platform, kullanıcı arama/karar davranışından takma-adlandırılmış (pseudonymous), eşik-korumalı ve toplulaştırılmış sinyaller gözlemleyerek compounding veri döngüsünün arz tarafını besler (HMAC PSEUDONYMIZATION ≠ ANONYMIZATION — anahtar pilot boyunca sabitken haftalar-arası bağlanabilirlik vardır; bu yüzden takma-adlandırmadır, anonimleştirme DEĞİLDİR). Gözlem SHADOW-FIRST'tür: üretilen hiçbir çıktı müşteri deneyimini, sıralamayı veya yetkilendirmeyi ETKİLEMEZ; önce veri-kalitesi kanıtlanır, aktivasyon AYRI ve insan-onaylı bir karardır.
2. Aktörler
Scheduler (Pazartesi 03:00 UTC) → DecisionPatternMiningJob + CohortAggregationJob (üretici) · pattern_mining_runs (koşum defteri — tek doğruluk kaynağı) · Platform Operatörü (Human CEO) (mode-değişim + secret otoritesi) · Verify (bağımsız runtime doğrulama) · EventInn-admin (Filament) (salt-okunur gözlem yüzeyi, çift-etiketli).
3. Ana akış (UC-PPB-001 — haftalık shadow gözlemi)
- Scheduler kapanmış ISO-haftası için iki job'ı tetikler (ortak periyot-çözümleyici; periyot kimliği = timestamp çifti).
- Her invocation ÖNCE koşum-defteri satırı açar (
pending) — iz, üretimden önce garanti edilir. - Mode-otoritesi kontrol edilir:
off→skipped/mode_off(üretim yok, iz var) ·shadow→ devam · tanınmayan →failed(fail-closed). - Kilit-arbitrasyonu: her
(job_type, period_start, period_end)için EN FAZLA BİR canlı üretici; arbitration bütün contender'ların kendini skip etmesine yol açamaz (kazanan yürütmeye devam eder); kaybeden adlandırılmış atlar; sahipsizrunningorphan-terminalize edilir. Adlandırılmış bir hata nedeniyle completed-üretici sıfır olabilir — o zamanfailedledger kanıtı zorunludur. - Üretici, İKİ HATTIN AYRI gizlilik mekanizmalarıyla yazar: repeat_search_proxy hattı = HMAC sorgu-takma-adı + k≥5 distinct-kullanıcı + ≥2 distinct-tenant + düşük-k kalıcılığı yasak · cohort_aggregation hattı = ayrı
cohort_sample_floor(HACİM/anlamlılık tabanıdır, k-anonimlik kanıtı DEĞİLDİR). Reddedilenler yalnız SAYAÇ olarak kalır; adaylarshadowdurumunda yazılır. - Koşum
completedile kapanır; sayısal eşikler KARAR VERMEZ, ölçülür (meets_numeric_thresholds,activation_blockers).
4. Sınırlar (bu use-case'in YAPMADIKLARI)
Müşteri-görünür hiçbir davranış değişikliği üretmez · desen AKTİVE ETMEZ (aktivasyon = ayrı use-case, ayrı yetki kapısı, bu kayıtta YOK) · gerçek niyet/davranışsal etki İDDİA ETMEZ (ölçülen sinyal repeat_search_proxy sınıfıdır) · bireysel kullanıcı profili çıkarmaz.
5. Kabul ölçütleri
Her zamanlanmış invocation koşum-defterinde terminal satır bırakır · self-skip yarışı kaynaklı sıfır-üretici YASAK (arbitrasyon garantisi); adlandırılmış-hata kaynaklı sıfır-completed MÜMKÜNDÜR ve failed ledger kanıtı şarttır · ham metin/düşük-k kimlik hiçbir kalıcı artefakta sızmaz (exact-key closure + leakage taraması) · is_active=true delta her koşumda 0 · dört-haftalık çıktının adı SHADOW DATA-QUALITY REPORTtır ("activation report" değil).