智能终端产业个人信息保护白皮书_35页_696kb
报告摘要
智能终端产业个人信息保护白皮书(2018年)总结
核心内容概述
本白皮书由中国泰尔实验室、中国互联网协会和电信终端产业协会联合发布,旨在应对智能终端产业快速发展过程中出现的个人信息保护问题。随着智能终端、应用分发平台和应用软件的广泛应用,用户个人信息面临泄露、过度收集、权限滥用等多重风险。白皮书从终端设备、应用开发、应用分发、消费者保护及产业协作等多个维度,提出系统性的个人信息保护建议和行动倡议,以保障用户合法权益,推动智能终端产业健康发展。
主要观点与关键信息
一、智能终端产业现状
- 2018年1月至9月,国内智能终端出货量达2.87亿部,其中Android系统占比89.8%,iOS系统占比10.1%。
- Android系统具有开放性,但存在严重的系统碎片化问题,部分应用通过低API等级规避安全机制。
- iOS系统版本分布相对集中,具有统一更新机制和官方应用市场(AppStore),便于监管。
二、个人信息保护面临的挑战
- 用户信息过度收集难以识别和举证。
- 权限申请过度,用户难以判断是否合理。
- 低API等级应用绕过Android系统安全机制。
- 设备识别码防护意识不足,易被滥用。
- 隐私与便利选择两难,产业链协作能力不足。
三、终端设备个人信息保护建议
- 权限调用可知可控:终端应设计完善的权限管理机制,提升用户对权限调用的可见性和控制能力。
- 信息收集告知同意:在收集用户信息前,必须明确告知内容、目的、方式和范围,确保用户知情权与选择权。
- 设备识别码防护:采用匿名化设备识别码机制,避免真实标识符被滥用。
- 生物特征数据保护:建议加密存储生物识别数据,隔离支付环境,防止敏感信息泄露。
- 应用管控机制:提供应用签名、运行时内存保护、恶意网址检测、流量监控等功能,保障用户数据安全。
- 基础保障能力建设:实施安全启动、强制访问控制、KASLR等机制,提升系统安全性。
四、应用开发个人信息保护建议
- 采用高API等级开发:建议使用Android 8.0及以上版本,以提升个人信息保护能力。
- 适配最新操作系统及代码库:及时更新操作系统兼容性,确保应用安全性和稳定性。
- 遵循合法正当必要原则:权限申请应最小化,仅限于业务所需,避免滥用。
- 单项同意获取敏感信息授权:在收集敏感信息时,应单独征得用户同意,确保授权透明。
- 加密传输敏感数据:使用SSL/TLS等安全协议,确保用户数据在传输过程中的安全。
- 谨慎使用外部存储:避免将敏感数据存储于外部存储,防止数据被非法访问。
- 贯彻全生命周期安全编码:开发者应注重代码安全,减少攻击面,采用防御性编码策略。
五、应用分发个人信息保护建议
- 制定完善的开发者政策和分发协议:明确开发者责任,规范应用分发流程。
- 落实开发者及应用资质审核:审核开发者身份、应用备案、经营许可等信息。
- 完善上架审核机制:对应用权限、隐私政策、安全措施进行检测,确保合规。
- 充分明示应用相关信息:在应用下载界面清晰展示应用信息、权限及隐私政策。
- 探索运行期管控方案:监测应用行为,防止恶意行为发生。
- 建立投诉与反馈通道:为用户提供便捷的举报和投诉方式,及时处理问题。
- 建立应用下架响应机制:对违规应用及时下架,保障用户权益。
- 定期报送监管数据:协助行业主管部门进行市场监测和监管决策。
六、消费者个人信息保护建议
- 选择信息明示清晰的设备和应用:优先选择提供完整隐私政策和权限说明的手机及应用。
- 了解权限管理机制和隐私政策:在使用前仔细阅读权限申请及隐私政策,避免不必要的授权。
- 善用手机设置功能:合理设置权限、锁定方式、通知管理、系统更新等,增强安全意识。
七、产业行动倡议
- 落实企业主体责任:终端厂商、分发平台和应用开发者应积极履行个人信息保护义务。
- 加强行业自律:行业协会应推动自律公约实施,制定黑名单、信用评价等机制。
- 促进公众监督:建立便捷的举报和投诉渠道,鼓励用户参与监督。
- 加强沟通协作:推动产业链各环节协作,统一权限管理、信息保护和设备识别码防护标准,提升整体个人信息保护能力。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载