NISSTC-《App个人信息保护常见问题及处置指南》-2020.9-23页_612kb
报告摘要
网络安全标准实践指南总结
核心内容
《网络安全标准实践指南》是由全国信息安全标准化技术委员会秘书处发布的标准相关技术文件,旨在规范移动互联网应用程序(App)在个人信息保护方面的行为,提升App运营者的合规意识和技术能力。该指南围绕App个人信息保护的十大常见问题,提出了具体的处置建议,帮助App提供者、开发者、分发平台运营者和终端厂商防范和解决相关问题。
主要观点
- 用户知情权与同意权:App应明确告知用户个人信息收集的目的、类型、方式,不得使用默认勾选、诱导跳过等方式获取用户同意。
- 最小必要原则:App应仅收集和使用实现业务功能所必需的个人信息,不得超范围、超频度收集信息。
- 权限管理:权限申请应与业务功能直接相关,且应在用户主动触发时进行,避免在用户拒绝后仍强制收集或频繁索权。
- 第三方管理:App接入的第三方SDK或应用应进行合规审核,确保其个人信息收集行为符合约定,且需征得用户同意。
- 用户控制权:App应提供用户删除、更正个人信息以及投诉举报的功能或渠道,并确保其可操作性和及时响应。
- 账号注销机制:App应提供便捷、合理的注销功能,避免设置不合理的注销条件,保障用户对自身信息的控制权。
关键信息
2.1 未说明收集使用的个人信息目的、类型、方式
- 问题情形:使用概括性描述、未说明第三方收集行为、未更新隐私政策等。
- 处置建议:清晰区分各业务功能所需信息,动态更新隐私政策,提示用户阅读。
2.2 隐私政策未征得用户明示同意
- 问题情形:未主动提示用户阅读隐私政策、默认勾选同意等。
- 处置建议:主动提示用户阅读,不默认勾选,展示核心内容。
2.3 超范围收集
- 问题情形:收集与业务无关信息、强制收集非必要信息、过度索权、不合理频度收集等。
- 处置建议:遵循最小必要原则,动态申请权限,限制收集频度和范围。
2.4 强制捆绑授权
- 问题情形:捆绑权限、频繁索权、捆绑业务功能等。
- 处置建议:区分基本与附加功能,权限申请应与业务相关,避免频繁提示。
2.5 未经用户同意收集个人信息
- 问题情形:未征得同意前收集、撤回授权后仍收集、私自截留第三方信息等。
- 处置建议:用户同意前不收集,权限申请后执行,避免隐蔽收集。
2.6 申请权限或收集个人敏感信息未同步告知目的
- 问题情形:未同步告知权限或敏感信息收集目的、目的描述模糊。
- 处置建议:明确告知收集目的,避免欺诈性描述,使用系统弹窗或App弹窗说明。
2.7 实际收集使用个人信息行为与声明不一致
- 问题情形:收集范围与声明不符、故意欺瞒用户、隐私政策内容不实等。
- 处置建议:保持实际行为与声明一致,确保隐私政策内容真实、准确。
2.8 未经同意向第三方提供个人信息
- 问题情形:直接或间接向第三方提供信息,未做匿名化处理。
- 处置建议:提供信息前征得用户同意,审核第三方合法性,及时通知用户变更。
2.9 未提供删除、更正或投诉举报的功能或渠道
- 问题情形:无法删除信息、设置不合理条件、投诉举报机制无效等。
- 处置建议:提供便捷的删除和更正功能,建立有效的投诉举报渠道,及时响应用户请求。
2.10 未提供有效的注销用户账号途径
- 问题情形:注销流程复杂、设置不合理条件、未及时删除信息等。
- 处置建议:提供简便的注销方式,不设置不合理条件,及时处理注销请求并删除信息。
结构清晰的十大问题及处置指南
| 问题编号 | 问题描述 | 处置建议 |
|---|---|---|
| 2.1 | 未说明收集使用的个人信息目的、类型、方式 | 清晰区分各业务功能所需信息,动态更新隐私政策,提示用户阅读 |
| 2.2 | 隐私政策未征得用户明示同意 | 主动提示用户阅读隐私政策,不默认勾选,展示核心内容 |
| 2.3 | 超范围收集 | 遵循最小必要原则,动态申请权限,限制收集频度和范围 |
| 2.4 | 强制捆绑授权 | 区分基本与附加功能,权限申请应与业务相关,避免频繁提示 |
| 2.5 | 未经用户同意收集个人信息 | 用户同意前不收集,权限申请后执行,避免隐蔽收集 |
| 2.6 | 申请权限或收集个人敏感信息未同步告知目的 | 明确告知收集目的,避免欺诈性描述,使用系统弹窗或App弹窗说明 |
| 2.7 | 实际收集使用个人信息行为与声明不一致 | 保持实际行为与声明一致,确保隐私政策内容真实、准确 |
| 2.8 | 未经同意向第三方提供个人信息 | 提供信息前征得用户同意,审核第三方合法性,及时通知用户变更 |
| 2.9 | 未提供删除、更正或投诉举报的功能或渠道 | 提供便捷的删除和更正功能,建立有效的投诉举报渠道,及时响应用户请求 |
| 2.10 | 未提供有效的注销用户账号途径 | 提供简便的注销方式,不设置不合理条件,及时处理注销请求并删除信息 |
参考文献
- 国家标准《信息安全技术 移动互联网应用程序(App)收集个人信息基本规范》(征求意见稿)
- 中国电子技术标准化研究院. App 个人信息保护合规十大常见问题及处置策略
- App 专项治理工作组. App 申请权限时告知目的, 是多此一举吗?
本指南为App个人信息保护提供了系统性、可操作的实践建议,有助于提升行业合规水平,保障用户个人信息安全。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载