社群平台怎麼收集你的資料¶
跟朋友聊到某個東西,隔天社群就推那個東西的廣告。多數人都遇過,最直覺的解釋是手機在偷聽。
先看平台實際取得哪些資料,再回頭檢驗麥克風的解釋。真正在發生的收集比偷聽更全面,也更難察覺。通訊與檔案本身附帶的元資料屬於另一個主題,見 Metadata 是什麼,為什麼重要,本頁只談平台主動收集的部分。
平台實際取得什麼¶
你主動給的¶
帳號資料、貼文、按讚、追蹤名單、加入的社團、搜尋過的關鍵字。最直覺的一層,多數人也預期得到,但只佔全部的一小部分。
裝置與連線¶
打開 app 或網頁的當下,對方就取得 IP 位址、裝置型號、作業系統版本、螢幕解析度、語言與時區設定、電池狀態、已安裝字型清單。組合起來就是裝置指紋,也就是不靠 cookie、單憑裝置特徵就能辨認出同一台機器的一組資訊。即使你登出、換帳號、開無痕模式,同一台裝置多半仍認得出來。
行為訊號¶
最容易被低估的一層。平台記錄的不只是你做了什麼,還包括你怎麼做:
- 每則貼文的停留秒數,包括你看完但沒有按讚的那些
- 滑動速度,以及在哪一則停下來往回滑
- 打字時的停頓與刪除,有些平台會記錄你打了又刪掉的內容
- 開啟 app 的時間點與頻率,形成作息模型
- 截圖行為
沒有按讚的停留時間,往往比按讚更能反映興趣。
跨 app 與跨網站¶
單一平台看到的資料有限,真正的規模來自跨站追蹤。EFF 在 2019 年的《Behind the One-Way Mirror》把整套技術整理得很完整,包括看不見的追蹤像素、瀏覽器指紋、社群外掛按鈕、行動端追蹤與人臉辨識1。幾個常見的機制:
- 廣告識別碼:iOS 的 IDFA 與 Android 的廣告 ID,是系統給每台裝置的一組編號,不同 app 可以拿同一組編號互相對照
- SDK:第三方的程式碼包在 app 裡面,你以為只在用某個 app,實際上資料同時流向那個 SDK 的公司
- 追蹤像素:網頁裡一張看不見的圖片或一段程式碼,你打開頁面就回報給平台。你不需要登入、不需要按任何東西
- 社群按鈕:網頁上的「分享到某平台」按鈕,即使你沒有按,載入時就已經通知了那個平台
EFF 那份報告指出,平均一個網頁會把資料分享給數十個第三方,行動 app 也是,其中不少在你沒有主動使用時仍持續收集位置與通話紀錄。
離線與第三方¶
- 通訊錄上傳:app 第一次啟動的「找朋友」功能會上傳整份通訊錄。你的電話號碼可能早就在平台手上,來自你某個朋友的通訊錄,即使你從沒註冊過
- 資料掮客:專門買賣個人資料的公司,把來自不同來源的紀錄拼在一起再賣出
- 實體通路:會員卡、消費紀錄、信用卡交易資料,有些會與線上廣告系統對接
精準廣告怎麼算出來的¶
關鍵在於平台不需要知道你想買什麼,只需要知道跟你相似的人買了什麼。
- 相似受眾:廣告主上傳一份既有客戶名單,平台找出行為模式相近的人。你可能從沒表達過興趣,只是落在同一群裡
- 社交圖譜:你朋友搜尋過、你朋友買過、你朋友的裝置跟你在同一個 Wi-Fi 底下出現。關聯不需要來自你本人
- 位置共現:兩台裝置反覆在同一時間出現在同一地點,關係本身就有廣告價值
- 時間錯覺:你跟朋友聊到某件事,往往是因為你們同時看到了同一則新聞、同一個活動、同一個季節性話題。廣告系統也被同一件事觸發,於是看起來像是它聽見了對話
上面任何一項都不需要麥克風。
「手機在偷聽我說話」成不成立¶
有人真的聽過,但情境不一樣¶
語音助理的部分是真的。Apple 在 2019 年 8 月的官方聲明裡承認,Siri 的品質評估流程(他們稱為 grading)會讓人工審查少於 0.2% 的請求音訊,其中包含誤觸發產生的錄音。報導出現後 Apple 暫停了這個程序,之後改成使用者主動選擇加入,並限定由 Apple 員工審查、刪除判定為誤觸發的錄音2。同時期 Amazon 與 Google 也有類似的人工審查安排。
成立的範圍限於語音助理,也就是你本來就授權它聽喚醒詞的功能,不等於社群 app 常態竊聽。
大規模研究沒有找到偷錄音的證據¶
2018 年一份發表在 PETS 的研究測試了 17,260 個 Android app,觀察它們是否在使用者不知情的狀況下啟用麥克風並外傳音訊。結果沒有找到證據。研究團隊反而發現另一件事:有些 app 會錄下使用者的螢幕畫面並傳給第三方,而 Android 當時對這個行為沒有要求權限3。
同一份研究正好說明麥克風為什麼不是重點。真正在發生的收集,用不到麥克風也做得到,而且沒有觸發任何權限提示。
要注意「沒有找到證據」跟「證明不存在」是兩回事。那份研究是 2018 年的 Android 樣本,方法上對加密流量的涵蓋有限。2024 年 8 月,404 Media 取得美國廣告商 Cox Media Group 的推銷簡報,內容宣稱能透過智慧裝置的麥克風擷取對話來投放廣告,簡報點名 Facebook、Google、Amazon 為合作夥伴,Google 在被詢問後將該公司移出廣告合作夥伴計畫,該公司則否認實際聆聽對話5。簡報的存在說明有人在賣這個概念,不等於技術已經在大規模運作。
自己怎麼檢查¶
不必只依賴別人的結論,現在的系統都提供了直接觀察的方式:
- iPhone(iOS 14 起):狀態列出現橘點代表有 app 正在使用麥克風,綠點代表相機或相機加麥克風6。從控制中心往下滑可以看到是哪個 app
- Android(12 起):右上角有對應的指示圖示,設定裡的隱私權主頁可以查看過去 24 小時哪些 app 存取過麥克風與相機
- 兩邊都可以逐項檢查有哪些 app 取得了麥克風權限,用不到的直接關掉
如果你的懷疑是特定某個 app,觀察幾天指示燈比推測有效。
把注意力放在麥克風的代價¶
把注意力放在麥克風,代價是忽略真正在運作的那一套。關掉麥克風權限不會減少行為訊號、跨站追蹤、通訊錄比對與相似受眾推算,而後面這些才是廣告精準的來源。
直接看平台手上有什麼¶
比起相信任何說明,打開自己的檔案看更有說服力。多數平台依法規提供資料匯出與廣告偏好頁面:
- 廣告興趣分類:Google 的「我的廣告中心」、Meta 的廣告偏好設定,都列出系統推測你感興趣的主題。看過裡面的分類,通常比看機制說明更直接
- 資料匯出:Google Takeout、Meta 與 Instagram 的「下載你的資訊」,可以匯出貼文、搜尋、位置、廣告互動紀錄
- 登入與裝置紀錄:各平台的安全設定裡通常有一份曾經登入的裝置與地點清單
匯出的檔案本身是高度敏感的個人資料,下載後存在加密的位置,不要留在下載資料夾或同步到雲端。
中國境內平台另有一套¶
前面的機制對全球平台通用。微信、抖音、小紅書、微博等在中國境內營運的平台上,帳號、資料落點與內容審查三件事都另有一套,台灣使用者裝了同樣的 app 一樣適用。本節的「境內」以中國為界。
帳號直接對應到法律身分。 帳號綁手機號、手機號綁證件,鏈路存在多年,2025 年 7 月起再加上國家網路身分認證的網號與網證。同一份廣告檔案在其他地方掛在一組假名底下,在這裡掛在一個具名的人身上。
資料落在中國法域,而且可被依法調取。 全球平台的最壞情況通常是資料被賣給資料掮客。這些平台的資料存放在中國境內,除了商業使用之外,還在依法配合調取的範圍內。差別在性質,不在程度。
內容本身同時被審查。 Citizen Lab 的實證研究指出,微信的關鍵詞過濾只對中國大陸手機號註冊的帳號啟用,改綁國際號碼之後仍然持續,圖片另有 OCR 與視覺相似度兩套演算法,被擋時發送者不會收到通知4。機制的完整拆解見 在中國大陸的公開平台傳播資訊。
實際意義:關掉廣告識別碼、拒絕追蹤等做法,對這些平台的效果比對全球平台小得多,因為問題不在廣告追蹤那一層。帳號分層也一樣,怎麼維持多個網路身分 的方法以境外服務為前提,實名鏈路會抵銷掉大部分效果,在這裡真正用得上的是行為層的分開,也就是不同用途不共用同一個帳號、不互相引用。
停用不是多數人的選項,仍在用的話,這幾項調整的成本低、效果確定:
- 限縮可見範圍。朋友圈與動態的可見對象、是否允許陌生人查看、歷史內容的保留期限,都在隱私設定裡
- 關掉通訊錄與位置權限。通訊錄上傳同時暴露你的聯絡人,位置權限多數功能用不到
- 降低自己在群聊裡的可見度。群成員名單、暱稱、頭像會被不認識的人看到,群組本身也在審查與管理責任的範圍內
- 敏感的事不在上面談,包含不用它約時間與主題
你能做什麼¶
依成本分三級,不必一次做完。
每一級後面都標出擋不掉什麼,三級是累積的,做到哪一級就少掉哪一層關聯。
低成本,現在就能做¶
- 關掉廣告識別碼。iPhone 走「設定 → 隱私權與安全性 → 追蹤」,關掉「允許 App 要求追蹤」,之後要求追蹤的 app 都取不到 IDFA7。Android 12 起可以直接刪除廣告 ID,刪除後回傳的是一串零8
- 關掉通訊錄上傳。同時保護你的聯絡人,他們沒有同意被上傳
- 關掉精確位置,多數 app 用大略位置就能運作
- 檢查權限清單,麥克風、相機、位置、通訊錄逐項看過,用不到的關掉
擋不掉的部分:你在平台內部的行為訊號、平台之間靠 email 與手機號做的比對,以及別人上傳通訊錄時帶進去的你。
中成本,要花一點時間¶
- 瀏覽器隔離。不同用途用不同瀏覽器 profile,擋掉一部分跨站關聯,做法見 怎麼維持多個網路身分
- 擋第三方 cookie 與追蹤器。Firefox 的加強型追蹤保護、Safari 的智慧型防追蹤都是預設可用的選項
- DNS 層過濾,見 加密 DNS 怎麼選、怎麼確認真的生效
- 少用整合登入。「用某某帳號登入」會把兩邊的紀錄接起來
這一級處理掉上一級的跨站關聯。擋不掉你主動登入使用的那個平台,它看得到的東西沒有因此減少。
高成本,特定情境才需要¶
- 帳號分層,見 怎麼維持多個網路身分
- 裝置分開,敏感用途用另一台機器
- 連線層匿名,見 什麼是 Tor。要注意 Tor 保護的是連線來源,你登入的帳號仍然是你
你自願交出去的內容擋不掉。分層與換裝置改變的是關聯,單一平台上留下的東西沒有變少。
這三級假設你所在的法域不限制這些工具。中國境內的可用性與法律狀況另見上方的〈中國境內平台另有一套〉,Tor 直連在當地無法使用,使用規避工具本身也有風險。
本頁會過期¶
平台的設定介面與政策每幾個月就改版,法規也在變。本頁寫的是機制與方向,實際操作前請以各平台當下的官方隱私設定頁為準。發現描述已經跟現況不符,歡迎到 社群 Matrix 公開 room 回報。
接下來¶
- Metadata 是什麼,為什麼重要:通訊與檔案本身帶的元資料,跟本頁的平台側收集互補
- 威脅模型如何建立:平台收集屬於哪一級對手,你需要付出多少成本對應
- 怎麼維持多個網路身分:把不同用途的帳號切開,減少跨站關聯
- 常被誤認為匿名的網路:換工具不等於減少觀察者,同一個判斷方式也適用於本頁
- 用 AI 工作時怎麼避免資料外洩:把同一套「這些資料流向誰」的問法用在 AI 服務上
-
Behind the One-Way Mirror: A Deep Dive Into the Technology of Corporate Surveillance - Electronic Frontier Foundation,2019 年 12 月。第三方追蹤技術的完整整理,包含追蹤像素、瀏覽器指紋、行動端追蹤與資料掮客生態。 ↩
-
Improving Siri's privacy protections - Apple Newsroom,2019 年 8 月。Apple 官方說明 grading 程序、抽樣比例、暫停與後續改為選擇加入的經過。 ↩
-
Panoptispy: Characterizing Audio and Video Exfiltration from Android Applications - Proceedings on Privacy Enhancing Technologies 2018,Pan、Ren、Lindorfer、Wilson、Choffnes(Northeastern University 與 UC Santa Barbara)。17,260 個 Android app 的自動化分析。 ↩
-
One App, Two Systems、How WeChat Filters Images for One Billion Users 與 We Chat, They Watch - The Citizen Lab。 ↩
-
Here's the Pitch Deck for 'Active Listening' Ad Targeting - 404 Media,2024 年 8 月取得的 Cox Media Group 推銷簡報。查證日 2026-08。 ↩
-
關於 iPhone 狀態列上的橙色和綠色指示燈 - Apple 支援。 ↩
-
If an app asks to track your activity - Apple 支援。關閉後 app 無法取得 IDFA。 ↩
-
Advertising ID - Google Play 說明。Android 12 起可刪除廣告 ID,刪除後應用程式取得的是一串零。 ↩