【复旦大学】保险App用户隐私与个人信息保护的若干隐患研究报告_60页_1mb
报告摘要
保险App用户隐私与个人信息保护隐患分析报告总结
核心内容概述
本报告分析了当前中国保险行业App在用户隐私与个人信息保护方面存在的若干隐患,重点测试了52家保险公司、保险经纪公司及参与惠民保业务的健康管理公司App,基于复旦大学金融消费者App用户隐私保护分析框架,总结出15项主要问题,并提出相应的安全性建议。
主要观点与发现
1. 保险公司App存在普遍隐私保护问题
- 问题类型:共发现15项隐私保护问题,涉及隐私政策、权限申请及后台运行等多个方面。
- 共性问题:
- 隐私政策未对个人信息进行显著标识
- 未披露隐私政策发布、生效日期
- 未指明个人信息操作反馈时间
- 未逐条列出信息收集及权限使用
- 未说明Cookie等技术的使用机制
- 未披露第三方SDK相关信息
- 问题分布:部分头部保险公司同样存在上述问题,中小型公司问题更为突出。
2. 保险经纪公司与健康管理公司同样存在隐私保护隐患
- 问题类型与保险公司相似,如频繁使用剪切板、隐私政策内容模糊等。
- 说明保险行业整体隐私保护意识有待提升。
3. 中小型保险公司比大型公司暴露更多隐私问题
- 数据统计:头部公司平均暴露约6项问题,其他公司平均约9项,寿险公司问题最多,平均约10项。
- 原因分析:中小型公司依赖小程序、公众号等平台,技术与规范执行能力较弱。
4. 缺乏完整的隐私保护分析框架
- 本报告提出了《复旦大学金融消费者App用户隐私保护分析框架》,为未来监管与行业提供参考。
5. 隐私政策与权限申请问题突出
- 隐私政策问题:共6项,涉及隐私政策内容与获取方式。
- 权限申请问题:共9项,包括未说明原因、未在必要场景下申请、未获用户授权等。
6. 需要多方协作维护消费者隐私保护
- 保险行业作为个人信息密集型行业,需加强隐私保护机制。
- 小程序、公众号虽未纳入本次测试,但同样存在隐私风险,需引起重视。
隐私政策相关问题
问题一:隐私政策文本未对个人信息进行显著标识
- 比例:28.8%
- 影响:用户可能在不知情情况下提供非自愿信息。
- 表:表6
问题二:隐私政策文本未披露发布、生效日期
- 比例:26.9%
- 影响:用户无法确认当前使用的隐私政策版本,易引发纠纷。
- 表:表7
问题三:未指明用户个人信息操作反馈时间
- 比例:15.4%
- 影响:用户无法及时获知个人信息处理进度,影响信任。
- 表:表8
问题四:未逐条列出各项业务功能收集的信息及权限
- 比例:15.4%
- 影响:隐私政策内容模糊,可能造成过度收集。
- 表:表10
问题五:未说明Cookie等技术的使用机制
- 比例:11.5%
- 影响:用户无法了解Cookie收集机制,存在信息泄露风险。
- 表:表11
问题六:未披露第三方SDK相关信息
- 比例:9.6%
- 影响:用户无法了解SDK收集信息情况,隐私可能被侵犯。
- 表:表12
权限申请相关问题
问题七:注册或登录处未提供隐私政策
- 比例:15.4%
- 影响:用户在不知情情况下同意隐私政策,侵犯隐私权。
- 表:表13
问题八:隐私政策内容未主动弹出
- 比例:7.7%
- 影响:用户无法主动阅读隐私政策,可能误授权。
- 表:表15
问题九:隐私政策内容难以阅读和访问
- 比例:3.8%
- 影响:用户阅读困难,隐私条款易被忽视。
- 表:表16、表17
问题十:申请权限未说明使用原因
- 比例:34.62%
- 影响:用户无法理解权限用途,可能拒绝授权影响使用。
- 表:表18
问题十一:未在必要场景下申请权限
- 比例:未具体统计,但问题普遍存在。
- 影响:权限申请与功能无关,侵犯用户知情权。
问题十二:未获得用户授权便使用相关函数收集权限
- 比例:未具体统计,但问题普遍存在。
- 影响:未经同意收集信息,增加隐私泄露风险。
问题十三:用户同意隐私政策前未按规定申请权限
- 比例:未具体统计,但问题普遍存在。
- 影响:用户未知情即被收集信息,严重侵犯隐私权。
问题十四:用户同意隐私政策后未按规定申请权限
- 比例:未具体统计,但问题普遍存在。
- 影响:用户同意后仍被收集信息,隐私权未受保护。
问题十五:App后台运行时未按规定申请权限
- 比例:未具体统计,但问题普遍存在。
- 影响:后台持续收集信息,用户隐私易受侵犯。
研究背景
- 隐私安全隐患:随着数字化发展,金融App隐私问题频发,包括强制权限申请、过度收集信息等。
- 法规支持:《网络安全法》、《数据安全法》、《个人信息保护法》等法规逐步完善,为隐私保护提供依据。
测试内容与方法
测试工具与方法
- 测试工具:5台安卓手机(Google Pixel3、Pixel5、小米Mi5、Mi6)
- 测试步骤:
- 修改Android源码,监测App运行情况
- 安装测试App并监测权限调用
- 使用测试客户端进行人工与自动化检测
- 利用分析脚本进行合规分析
- 交叉比对与抽检确保准确性
测试对象与统计
- 测试对象:52家主流保险公司、经纪公司及健康管理公司App
- 类型分布:寿险公司占比35%,财险公司20%,经纪公司25%,健康管理公司20%
- 覆盖阶段:从首次注册到后台运行及关闭后再次进入
测试结果
- 问题一:28.8%的App未对个人信息进行显著标识
- 问题二:26.9%的App未披露隐私政策发布、生效日期
- 问题三:15.4%的App未指明个人信息操作反馈时间
- 问题四:15.4%的App未逐条列出信息收集及权限
- 问题五:11.5%的App未说明Cookie等技术使用机制
- 问题六:9.6%的App未披露第三方SDK相关信息
- 问题七:15.4%的App未在注册或登录处提供隐私政策
- 问题八:7.7%的App隐私政策未主动弹出
- 问题九:3.8%的App隐私政策内容难以阅读或访问
- 问题十:34.62%的App申请权限未说明原因
安全性建议
- 隐私政策:应显著标识个人信息、披露发布与生效日期、明确反馈时间、逐条列出收集信息及权限、说明Cookie等技术使用机制、披露第三方SDK信息。
- 权限申请:应提前说明原因、仅在必要场景下申请、获得用户授权。
- 用户体验:应在注册或登录时提供隐私政策、主动弹出隐私条款、确保隐私政策易于阅读和访问。
- 监管与自律:加强监管,推动行业自律,提升用户隐私保护意识。
结论
保险App在用户隐私与个人信息保护方面存在诸多问题,需引起高度重视。报告指出,中小型公司问题更严重,且隐私政策与权限申请问题尤为突出。建议通过完善隐私保护机制、加强监管与用户教育,提升行业整体隐私保护水平,构建良好的隐私保护生态。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载