跳到正文
首页文章替家人建好健康档案,等本人加入时该归谁

替家人建好健康档案,等本人加入时该归谁

从代填档案到本人接手,拆解餐参 AI 如何区分档案归属、邀请与协作权限,以及两份资料冲突时由本人决定替换范围、保留历史记录的设计。

餐参 AI产品设计
替家人建好健康档案,等本人加入时该归谁 封面图

替家人填健康档案,表单里写的是家人的身高、过敏、饮食偏好,按保存的却是另一个人。这个动作做完,页面上多了一份档案,容易让人觉得关系也明确了:谁建的,就由谁管。

可等家人自己加入呢?他打开产品,应该看见自己的资料,还是一份别人名下的成员记录?如果他此前已经建过档,又该接哪一份?我在看这部分设计时,更在意的是填写动作之后留下的关系。代填解决了资料从哪里来,不能顺便决定资料以后一直归谁控制。

这个问题在五月健康画像原型里已经出现,到了八月的邀请分支又继续细化。两次面对的版本范围不同,不能拼成一套从一开始就确定好的规则。五月先把代管、邀请和协作拆开,八月才进一步回答,当本人带着自己的账号和资料进来,页面究竟让他确认什么。

五月先分开的三个问题

健康画像里有三个容易混在一起的概念:ownership 是当前归属,invite 是邀请进展,collab 是有没有协作权限。放在文档里是三个字段,换成操作看,其实很好区分。

假设我先替一位成年家人填资料,再发出邀请。在对方还没接受的时候,我做的是等待,不是已经把档案交给本人。对方拒绝了,也只是这次邀请没有完成,不能因此推断此前代填的资料失效。邀请走到哪一步,与当前谁在管理档案,需要各自有答案。

五月的原型用代管表示本人还没接手的情形,邀请并接受后,转到本人拥有数据的安排。这里说的所有权,是产品中的归属和控制规则,不是在替健康数据作法律上的定义。它要解决的是,不能因为主理人先建了档,就让主理人永远拥有更高的处置权。

但本人接手后,原来帮忙的人可能仍然需要帮忙。比如代上传一份报告,或者录入一次新的身体指标。如果把可编辑直接等同于拥有档案,给主理人恢复编辑按钮,就像又把档案还回去了。早期设计恰好修正过这个混淆:授权协作给的是代编辑权,本人仍然是档案的主人。

所以我会拿一个很小的动作核对:家人同意我帮他录一条新数据,意味着什么?意味着我可以在授权范围内代录,不意味着我可以删除他的历史,也不意味着下一次邀请由我替他决定。权限不必一下开放到底,更不该藏在加入家庭这个动作里面,变成默认附送的结果。

能补一条,和能改掉旧的一条

五月的协作范围里,基础信息可以代改,也允许代上传报告、代记饮食、代录新的指标记录。已有指标的具体数值和已有记录的删除,则不在这份协作权限里。设备同步和 AI 解读的数据也不能被主理人随手修改。

这个区别让我觉得,档案不能只当作一张一直覆盖的表。身高、过敏、口味等当前信息,与某次检查留下的指标记录,承担的作用不同。新检查来了,需要增加新的记录;不能为了让页面显示最新结果,就把上一次检查的数值抹掉。

同样,不能因为强调已有事实不可篡改,就连本人在医院新测的数据也不许录。五月的设计把来源标签留下来,主理人代录的记录标明代录来源。谁输入的、资料对应谁、后来谁能看和维护,这几件事可以同时说清,不需要靠禁止新增来保持整齐。

我理解这套区分要保留的,是每条信息的来历。假设本人后来对一条代录数据有疑问,至少能知道它不是设备自动同步的。至于录错后如何更正、怎样保留修订痕迹,还需要完整规则,不能由一个不可修改就算处理完。这里我不想补出一个原型没有证明已经完成的纠错系统。

八月,两份资料碰到一起

到八月二十一日,餐参 AI 1.5 的邀请分支把一种冲突写得更具体:邀请方有一份代填档案,受邀人自己也已经正式建档。此时不能只问是否加入,还得由本人确认使用哪份当前资料。

这不是每个受邀人都会遇到的问题。通用邀请只是在邀请新成员,没有主理人代填档案,就不需要档案二选一。定向接手邀请才对应已经代填的成员;即便如此,对方尚未建档时,也不需要让他比较一份不存在的本人档案。

这一版让普通路径复用相同的身份授权、权限授权和加入成功页。只有两份有效档案真正发生冲突,才在授权时出现一次选择。我觉得这比把后台所有分支提前摆出来更合适。用户需要判断的是眼前确实存在的后果,不是先学会系统里有几种建档状态。

两份都存在时,默认推荐使用本人的现有档案,但没有替本人把结果写死。选择自己的档案,主理人代填的当前资料不再保留;选择家人代填资料,则用它替换本人当前档案字段,同时保留本人已有的身体指标、报告、用药和饮食历史,也保留来源与更新时间。

这里最不能省的是当前字段与历史记录的区别。使用家人代填资料,不能被实现成把本人账号下所有东西清空。反过来,只写使用这份资料也太轻,用户不知道哪些内容会被替换。按钮前要讲后果,而不是等到加入成功,再让人自己发现信息变了。

主理人发起邀请前也只能被告知:如果对方已有档案,会由对方确认使用哪份。不能提前保证代填的一定留下,或者本人的一定覆盖。准备资料的人付出了时间,这值得承认,但最后面对自身信息作选择的人,仍然应该是本人。

加入哪个家,是另一层关系

五月健康画像讨论过一人加入多个家庭圈、最多主理一个家的方向。八月的 1.5 MVP 则限制同一账号同一时间只加入一个有效家庭,不做多家庭切换。这是阶段范围的收缩,不能把八月的限制倒写成五月一直如此,也不能拿五月的设计推断八月已经支持多家庭。

这个限制会挡住一些邀请。普通成员可以先退出原家庭,再继续接受邀请;退出只断开家庭关系,不删除本人账号和档案。原家庭只有本人时不构成有效阻断,可以继续。仍在管理其他成员的主理人,当前版本暂不支持加入另一个家庭,也不引导他靠删除成员来绕过限制。

我觉得这些分支仍然在回答同一个问题:家庭关系变化,不能被顺手处理成个人信息也跟着消失。离开一个家,不等于不要自己的健康记录;加入一个家,也不等于把全部处置权交出去。它们在页面上可能只隔一个确认按钮,含义却差得很远。

八月留下的是已确认的 MVP 分支和原型流程,身份授权仍不接真实登录系统,不能据此说账号迁移已经上线。真实数据承接还要经过实现和验证,尤其是两份资料选择之后,保留与替换有没有严格按所说的范围执行。

回头看,代填并不是一个做完就结束的小功能。它只是让家人暂时不用自己输入,后面还要留出本人接手、决定资料、授权别人继续帮忙的位置。我希望最后的体验是,家人加入以后能清楚地说这是我的档案,而不是因为有人先替他填好了,就再也拿不回选择权。

问问 KANG AI

想了解我什么?