中国信通院--小程序个人信息保护研究报告-_29页_2mb
报告摘要
小程序个人信息保护研究报告总结(2020年)
核心内容
本报告由中国信息通信研究院安全研究所与南都个人信息保护研究中心联合发布,旨在分析小程序在个人信息保护方面存在的风险与问题,并提出针对性的保护对策建议。报告围绕小程序的发展现状、与App及小程序平台的关系、个人信息安全风险及管理建议等方面展开。
主要观点
- 小程序因其无需安装、使用便捷、开发成本低等特点,迅速发展成为用户获取互联网服务的重要入口,广泛应用于生活服务、政务公益、网络购物等多个领域。
- 随着小程序的普及,其在个人信息收集与使用方面暴露出诸多风险,包括隐私政策不健全、明文传输数据、权限管理不规范等。
- 小程序在用户授权、数据使用、传输安全等方面与App存在差异,因此需在监管与责任划分上进行针对性调整。
关键信息
一、研究背景
- 小程序定义与特点:小程序基于平台运行,具备无需安装、使用便捷、开发成本低等优势。
- 小程序发展现状:
- 截至2019年11月,小程序总量超过450万,日活跃用户突破3.3亿。
- 用户使用频率和粘性持续提升,疫情期间小程序成为疫情防控的重要工具。
- 小程序覆盖11大类应用场景,用户群体广泛,30-39岁用户占比最高。
- 小程序管理现状:
- 当前监管主要集中在App,小程序管理尚不完善。
- 小程序需遵循《网络安全法》《个人信息安全规范》等法律法规,平台需对小程序进行数据安全要求与责任划分。
二、小程序与App、小程序平台的关系
- 与App的差异:
- 小程序API调用权限少于App。
- 小程序权限管理方式不同,用户无法集中管理。
- 小程序推送消息渠道有限,无法随时推送。
- 与平台的关系:
- 小程序依赖平台获取信息,平台对小程序提出数据收集、使用、存储、安全等方面要求。
- 平台需承担中转告知与管理责任,若小程序违规,平台可能承担连带责任。
- 责任划分:
- 小程序和平台共同掌握用户信息时,若难以确认责任主体,应共同承担责任。
- 例如“剑桥分析”事件中,平台与第三方应用均存在管理漏洞。
三、小程序个人信息安全风险
- 隐私政策评测问题:
- 仅38.5%的小程序提供独立隐私政策。
- 未提供有效隐私政策或默认勾选方式,侵害用户知情权和选择权。
- 隐私政策与App不一致,造成规则混淆。
- 数据安全检测问题:
- 每款小程序平均存在3个问题,主要集中在收集、删除、传输等环节。
- 典型问题包括:
- 超范围收集个人信息:如健身类小程序收集真实姓名和电话,购物类小程序获取蓝牙权限等。
- 明文传输个人信息:如共享单车、外卖、酒店预订等小程序未加密传输用户位置或订单信息。
- 未告知关闭权限路径:94%的小程序未说明如何关闭已授权权限,导致权限持续开放。
- 关闭授权后仍使用信息:部分小程序未及时更新用户授权状态,导致信息滥用。
- 默认共享用户信息:部分平台小程序和关联小程序默认获取并使用用户信息,跳过权限申请。
- 未提供删除个人信息渠道:超过一半的小程序未提供删除个人信息的途径,导致数据过度留存。
四、对策建议
- 规范层面:
- 将小程序纳入个人信息保护管理范畴,制定专门的个人信息安全保护指南。
- 明确小程序与平台之间的主体责任划分,推动形成统一的监管体系。
- 企业层面:
- 小程序运营者应主动开展数据安全与个人信息保护自评估。
- 小程序平台应加强审核与监督,接受用户举报,及时处理违规行为。
- 用户层面:
- 提升用户对小程序个人信息保护的意识和能力。
- 鼓励用户主动了解隐私政策,合理授权,及时关闭不必要的权限,并积极参与违规行为举报。
附录要点
- 本次评测涵盖隐私政策和数据安全两大方面,共涉及14项隐私政策评测项和15项数据安全检测项。
- 法律依据包括《网络安全法》《个人信息安全规范》《App违法违规收集使用个人信息行为认定方法》等。
- 报告由尤一炜、石莹等专家团队完成,旨在推动小程序健康有序发展,保障用户个人信息安全。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载