一辆BMW驶过路口,前方突然出现一个需要辅助驾驶系统处理的场景。从9月中旬起,这一刻可能会触发最长120秒的原始视频采集。视频要走完的路,比车本身更长。

起点是同意。宝马称,采集仅适用于配备所需传感器与数据处理架构的新一代车型,包括新iX3、i3、X5、7系及后续新车或改款车;车主需要明确同意。这意味着“车具备采集能力”不等于“所有车辆默认上传”。
第二站是事件触发。公司强调并非连续无差别记录,而是围绕特定交通场景采集最长120秒的片段。可关键的不只是时长,还有什么事件触发、何时上传以及用户能否看到和撤回自己的选择。

第三站是切断车辆身份。宝马表示,视频传到IT后台后会立即删除VIN,从而不再将数据与具体车辆连接。这是一项重要的隐私设计,但它解决的是车主可识别性,不自动解决镜头里其他人的问题。
第四站才是路人。当获授权的工程师需要回放某段视频时,人脸和车牌会在技术可行范围内先被遮挡。注意这一表述的边界:原始视频在处理链条中曾经存在,且“尽可能遮挡”不是绝对匿名的同义词。
终点是训练。未经压缩的场景被用于机器学习,改进辅助驾驶与部分自动驾驶功能,再通过OTA返回车队。这条闭环的产业价值很清楚:客户车队比开发车队更容易遇到罕见场景。
难题也因此从“能不能收集”转向“如何证明比例与目的合理”。车主可以同意,但路人无法逐一同意;删除VIN可以降低车辆关联,但无法替代访问控制、保存期限和独立审计。宝马描述了一套Privacy-by-Design方案,接下来还需要用透明报告回答它在现实中如何运作。
资料来源:主要来源。