2020年小程序个人信息保护研究报告_30页_2mb
报告摘要
小程序个人信息保护研究报告(2020年)总结
核心内容概述
本报告由中国信息通信研究院安全研究所与南都个人信息保护研究中心联合发布,旨在分析小程序在个人信息保护方面存在的风险与问题,并提出相应的对策建议。报告聚焦小程序与App及小程序平台之间的关系,指出小程序在个人信息收集与使用过程中存在诸多安全隐患,并建议从政府、企业、用户三方面协同推进小程序个人信息保护工作。
主要观点
1. 小程序的发展背景与现状
- 定义与特点:小程序无需安装、使用便捷、开发成本低,具备轻量化、易传播等优势。
- 发展迅速:截至2019年11月,小程序总量超过450万,日活跃用户突破3.3亿。
- 疫情推动发展:2020年疫情加速小程序普及,成为疫情防控、线上服务的重要工具。
- 覆盖广泛:小程序已渗透至生活服务、政务公益、医疗健康等多个领域,覆盖用户全年龄段,30-39岁用户占比最高。
2. 小程序与App、小程序平台的关系
- 功能差异:小程序受限于平台,无法调用所有系统API,权限获取范围有限,推送消息渠道较少。
- 信息获取:小程序通过平台获取用户信息,如昵称、头像、地理位置等,平台需承担一定的告知与管理责任。
- 责任划分:小程序与平台在数据安全方面存在共同责任,若平台存在管理漏洞,需承担相应责任。
关键信息
一、隐私政策评测发现的问题
- 缺乏独立隐私政策:仅38.5%的小程序提供独立隐私政策,其余依赖平台协议。
- 未采用主动选择同意机制:多数小程序采用“登录即同意”方式,未赋予用户主动勾选同意的权利。
- 隐私政策与App不一致:部分小程序未与对应App保持隐私政策一致,存在规则混淆风险。
二、数据安全检测发现的问题
- 超范围收集信息:部分小程序在无实际需求的情况下收集用户姓名、电话、人脸等敏感信息。
- 明文传输信息:约1/4的小程序明文传输用户信息,增加信息泄露风险。
- 未告知权限关闭路径:94%的小程序未向用户说明如何关闭已授权权限,导致权限持续开放。
- 关闭授权后仍使用信息:部分小程序在用户取消授权后,仍显示之前授权的信息。
- 默认共享用户信息:部分平台小程序或关联小程序默认获取并使用用户信息,未经过权限申请。
- 缺乏个人信息删除渠道:超过一半的小程序未提供用户删除个人信息的途径,存在数据过度留存风险。
对策建议
1. 规范层面
- 将小程序纳入个人信息保护管理体系,明确其与平台的责任划分。
- 制定小程序个人信息安全保护指南,推动其与App管理标准接轨。
2. 企业层面
- 小程序运营者应开展自评估,建立个人信息保护管理制度与技术手段。
- 平台运营者应加强审核与监督,对小程序的个人信息使用情况进行管理,接受用户举报并及时处理问题。
3. 用户层面
- 提升用户对小程序个人信息保护的意识与能力,鼓励用户主动了解隐私政策,掌握权限管理技巧。
- 鼓励用户在发现违规行为时积极举报,推动小程序行业健康发展。
附录信息
- 评测内容:涵盖隐私政策和数据安全两方面,共涉及14项隐私政策评测项与15项数据安全检测项。
- 法律依据:包括《网络安全法》《电信和互联网用户个人信息保护规定》《App违法违规收集使用个人信息行为认定方法》等。
- 联系方式:
- 中国信息通信研究院安全研究所:北京市海淀区花园北路52号,邮编100191,电话010-62305670
- 南都个人信息保护研究中心:北京市朝阳区时间国际8号楼,邮编100028,邮箱ppa_nandu01@163.com
结论
小程序作为移动互联网的重要组成部分,其在提升用户服务体验的同时,也暴露出个人信息保护方面的诸多问题。报告建议通过多方协作,完善小程序的个人信息保护机制,保障用户信息安全与合法权益。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载