小程序个人信息保护研究报告-中国信通院-2020.6-30页_505kb
报告摘要
小程序个人信息保护研究报告总结
一、核心内容概述
本报告由中国信息通信研究院安全研究所与南都个人信息保护研究中心联合发布,旨在分析2020年小程序在个人信息保护方面存在的风险与问题,并提出相应的对策建议。随着“超级App+小程序”模式的兴起,小程序在移动互联网生态中占据重要地位,广泛应用于生活服务、医疗健康、政务公益等多个领域,成为用户获取互联网服务的重要入口。然而,小程序在快速发展的同时,也暴露出个人信息收集与使用方面的安全隐患,亟需加强管理与规范。
二、主要观点与关键信息
1. 小程序的定义与特点
- 定义:小程序是基于平台开发、运行在App内的轻量级应用。
- 特点:
- 功能简单,加载速度快。
- 使用便捷,无需下载安装。
- 开发成本低,依赖平台API和组件化开发。
2. 小程序发展现状
- 截至2019年11月,小程序总量超过450万,日活跃用户突破3.3亿。
- 2020年疫情期间,小程序成为疫情防控的重要工具,助力信息查询、健康码管理、在线问诊等。
- 小程序覆盖11大类应用场景,用户群覆盖广泛,其中30-39岁用户占比最高。
- 小程序交易规模持续增长,2019年交易金额超过12000亿元。
3. 小程序管理现状
- 当前我国对小程序的个人信息保护管理尚不完善,多数监管仍集中于App。
- 小程序的个人信息收集与使用受到平台规则限制,平台对小程序的安全管理责任逐步明确。
- 2019年国家互联网信息办公室发布《数据管理办法(征求意见稿)》,提出平台需对第三方应用(包括小程序)加强数据安全管理。
4. 小程序与App及平台的关系
- 与App的差异:
- 小程序调用的API较少,权限获取受限。
- 权限管理方式不同,小程序无法集中管理。
- 推送消息渠道较少,仅支持模板消息或用户订阅。
- 与平台的关系:
- 小程序依赖平台获取用户信息。
- 平台对小程序提出数据收集、存储、使用、安全等方面的规范要求。
- 责任划分:
- 若小程序通过平台间接收集用户信息,平台需承担中转告知和管理责任。
- 若平台存在管理漏洞导致信息泄露,需与小程序共同承担责任。
- 小程序与平台若同时掌握用户信息,难以确定责任主体时,应共同承担责任。
5. 小程序个人信息安全风险
报告选取52款主流小程序进行评测,发现其在隐私政策和数据安全方面存在以下主要问题:
- 隐私政策缺失或无效:仅38.5%的小程序提供独立隐私政策,多数依赖平台协议。
- 未主动选择同意:多数采用“登录即同意”方式,未保障用户的选择权。
- 隐私政策与App不一致:部分小程序使用与App不同的隐私政策,导致规则混淆。
- 明文传输个人信息:约1/4的小程序未对个人信息进行加密,存在非法获取风险。
- 权限持续开放:94%的小程序未告知用户关闭权限路径,权限可能长期开放。
- 关闭授权后仍使用信息:部分小程序未及时更新授权状态,导致数据滥用。
- 默认共享用户信息:部分平台小程序或关联小程序默认获取用户信息,跳过权限申请。
- 未提供删除个人信息渠道:超过一半的小程序未提供删除功能,导致数据过度留存。
三、对策建议
1. 规范层面
- 将小程序纳入个人信息保护管理范畴,制定专门的安全规范。
- 明确小程序与平台之间的主体责任划分,推动统一管理标准。
2. 企业层面
- 小程序运营者应主动开展个人信息保护自评估,完善管理制度与技术手段。
- 小程序平台运营者需加强审核与监督,接受用户举报,及时处理安全问题。
3. 用户层面
- 提升用户对小程序个人信息保护的意识和能力。
- 鼓励用户主动阅读隐私政策,了解授权范围和数据使用方式。
- 鼓励用户积极举报违规行为,参与小程序安全治理。
四、附录与法律依据
报告基于以下法律和标准对小程序进行评测:
- 《中华人民共和国网络安全法》
- 《电信和互联网用户个人信息保护规定》
- 《移动互联网应用程序信息服务管理规定》
- 《App违法违规收集使用个人信息行为认定方法》
- 《数据安全管理办法(征求意见稿)》
- 国家标准 GB/T35273-2020《信息安全技术 个人信息安全规范》
评测项目包括:
- 隐私政策评测:14项,涵盖告知义务、用户权利、安全承诺、数据处理原则等。
- 数据安全检测:15项,包括数据收集目的、传输安全性、权限管理、删除渠道等。
五、免责声明
本报告内容仅供参考,若与其他机构研究结果存在差异,使用方需自行辨别。报告内容可能存在不足,欢迎专家批评指正,研究团队将持续改进。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载