小程序个人信息保护研究报告_30页_2mb
报告摘要
小程序个人信息保护研究报告总结
核心内容
本报告由中国信息通信研究院安全研究所与南都个人信息保护研究中心联合发布,旨在分析2020年小程序在个人信息保护方面存在的风险与问题,并提出针对性的对策建议,以推动小程序的健康发展。
主要观点
小程序作为移动互联网的重要组成部分,因其无需下载、使用便捷、开发成本低等特点,已成为用户获取互联网服务的主要入口之一。在疫情推动下,小程序在政务、医疗、生活服务等领域广泛应用,但同时也暴露出个人信息收集与使用方面的安全隐患。
小程序与App在功能、权限获取、消息推送等方面存在明显差异,主要体现在:
- 小程序API调用权限较少,无法直接与系统交互;
- 小程序可获取的权限范围有限,且权限管理方式单一;
- 小程序推送消息渠道较少,仅限于模板消息或用户主动订阅。
小程序平台在数据收集、使用、存储、传输等方面对小程序运营者提出明确要求,如需确保数据安全,平台需告知用户信息收集方式,并在数据泄露时配合处理。
关键信息
一、小程序发展现状
- 截至2019年11月,小程序总量超过450万,日活跃用户突破3.3亿;
- 2020年3月,微信小程序月活跃用户数大于五百万的数量升至317个,同比增长61.7%;
- 小程序覆盖11大类应用场景,用户群体广泛,30-39岁用户占比最高,达27.4%;
- 小程序交易规模在2019年突破12000亿元,成为“无接触”商业模式的重要载体。
二、小程序与App、小程序平台的关系
小程序需依托平台运行,其个人信息收集受限于平台规则。平台对小程序提出以下要求:
- 数据收集、存储与授权需用户同意;
- 数据使用需规范,不得用于未经用户授权的用途;
- 数据安全需保障,包括加密传输、权限管理、数据删除等;
- 地理位置信息的收集需明确用途,不得滥用。
三、小程序个人信息安全风险
报告团队对52款主流小程序进行评测,发现主要存在以下问题:
-
隐私政策缺失或不规范
- 仅38.5%的小程序提供独立隐私政策;
- 部分小程序使用平台统一协议,未提供清晰说明;
- 存在隐私政策链接失效、未更新等问题。
-
未采取主动选择同意机制
- 多数小程序采用“登录即同意”方式,未赋予用户主动勾选同意的权利;
- 违反《个人信息安全规范》中关于明示同意的要求。
-
隐私政策与App不一致
- 小程序与对应App的隐私政策内容存在差异;
- 部分小程序使用旧版隐私政策,造成规则混淆。
-
明文传输个人信息
- 约1/4的小程序存在明文传输用户信息的问题;
- 明文信息一旦被截获,极易被不法分子利用,造成骚扰、诈骗等风险。
-
未告知用户关闭权限路径
- 94%的小程序未明确告知用户如何关闭已授权权限;
- 用户可能在不知情情况下持续开放权限,增加信息泄露风险。
-
关闭授权后仍使用信息
- 约1/4的小程序在用户关闭授权后,仍显示之前授权的信息;
- 存在信息滥用和持续收集的风险。
-
默认共享用户信息
- 部分平台小程序和关联小程序默认共享用户信息;
- 用户未被明确告知信息共享情况,信息控制权不明确。
-
未提供删除个人信息渠道
- 超过一半的小程序未提供删除个人信息的途径;
- 用户难以控制信息留存情况,存在过度留存风险。
四、对策建议
-
规范层面
- 建议将小程序纳入个人信息保护管理范畴,明确主体责任划分;
- 制定小程序个人信息安全保护指南,完善相关法律法规依据。
-
企业层面
- 小程序运营者应主动开展数据安全和隐私保护自评估;
- 平台运营者需加强小程序的监管与审核,完善用户举报机制。
-
用户层面
- 提升用户对小程序个人信息保护的意识和能力;
- 鼓励用户主动了解隐私政策,及时关闭权限,举报违规行为。
附录信息
报告依据以下法律与标准进行分析:
- 《中华人民共和国网络安全法》
- 《电信和互联网用户个人信息保护规定》
- 《移动互联网应用程序信息服务管理规定》
- 《App违法违规收集使用个人信息行为认定方法》
- 《数据安全管理办法(征求意见稿)》
- 《信息安全技术 个人信息安全规范》(GB/T35273-2020)
评测项目包括:
- 隐私政策评测:共14项,涉及告知义务、用户权利、数据处理规则等;
- 数据安全检测:共8大类15项,包括数据传输、权限管理、信息删除等。
免责声明
本报告内容供参考使用,不承担因使用报告内容引发的法律责任。欢迎各界批评指正,持续改进。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载