App个人信息保护常见问题及处置指南.docx
《App个人信息保护常见问题及处置指南.docx》由会员分享,可在线阅读,更多相关《App个人信息保护常见问题及处置指南.docx(19页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、1范围12App个人信息保护十大常见问题及处置指南12.1 未说明收集使用的个人信息目的、类型、方式 12.2 隐私政策未征得用户明示同意 32.3 超范围收集32.4 强制捆绑授权62.5 未经用户同意收集个人信息 72.6 申请权限或收集个人敏感信息未同步告知目的92.7 实际收集使用个人信息行为与声明不一致 102.8 未经同意向第三方提供个人信息 122.9 未提供删除、更正或投诉举报的功能或渠道 132.10 未提供有效的注销用户账号途径 15参考文献 182)翻开或关闭Wi-Fi、蓝牙、GPS等;3)拍摄、录音、截屏、录屏等;4)读写用户短信、联系人等个人信息。e)不应隐蔽收集个人
2、信息,当录音、拍摄、录屏、定位等敏感功 能在后台执行时,应采用显著方式(如图标闪烁、状态栏提示、自定 义提示条等)提示用户。f)不应在用户不知情或未授权的情况下,通过号。式读取并上 传剪切板中包含的个人信息和公共存储区中的区履济“g)对于用户直接向第三方提供个人每翻蟒笊不私自收集用户 直接向第三方提供的个人信息。2.6 申请权限或收集个人敏感信J窿同步知目的问题描述App申请权限或申请权限或收集仝人毓筋息时,未同步告知收集目的,或目的描述情形步告知个人敏感信息收集目的。收集身份证件号码、 银行账户、个人生物识别信息等个人敏感信息时,未同步告知用户其 目的。例如App收集面部识别特征前未展示单独
3、协议或进行显著特 殊说明,在用户点击“继续”后,App在无任何提示的情况下便开始采 集用户的面部识别特征。情形二:未告知权限申请目的。App申请权限时未同步告知权限 的申请目的,例如仅通过操作系统弹窗向用户申请权限,且未告知权限申请目的。情形三:目的告知不明确。目的描述不明确、难以理解,例如将 目的描述为“为保证某某权限相关功能的正常使用”、“为了保证App 正常运行”、“为了提高用户体验”等,未具体明确地说明权限的使用 目的。2.6.1 处置指南该问题的处置建议,包括但不限于:、厂a)收集个人生物识别信息前,单独向用户告如个人生物识别信息的目的、方式和范围,以及存逑呦萨并征得用户 的明示同意
4、。b)收集身份证号、银行账虫布函费等个人敏感信息时,同步 告知用户收集使用目的,楚管易于理解。c)申请权限时应熊克索黄申请目的,目的明确且易于理解, 不包含任何欺诈式赢鑫导用户授权的描述。作系统提艮申请弹窗中编辑具体明确的申请目的;权限申请系 统弹窗中无法编辑目的的,建议通过App弹窗提示等方式,向用户告 知权限的申请目的。2.7 实际收集使用个人信息行为与声明不一致271问题描述App实际收集使用个人信息行为与声明不一致,是指App实际 收集使用的个人信息超出用户授权范围,或实际行为与其所声明的隐私政策等收集使用规那么存在偏差、不一致,其典型问题情形包括但不情形一:实际收集使用个人信息的范围
5、与隐私政策所述不一致。 例如,实际收集使用个人信息范围超出隐私政策所述,即实际提供的 个人信息未在隐私政策中或以其他形式说明;实际收集使用个人信息 的范围少于隐私政策所述,即声明了实际并未提供的个人信息、权限 或并未提供的业务功能。 70情形二:故意欺瞒、掩饰收集使用个人号量赢微的,诱骗用 户同意收集个人信息或申请翻开权限。象也人为由申请通 讯录权限,用户翻开权限后上传整盘箭费翔将该类信息用于发送 商业广告或其它目的;又如通当噪修、优惠等方式欺骗误导用 户提供身份证号码以及 花息。情形三:隐私哽睥麟明显偏差、错误。即隐私政策所述与 实际情况存在明显藁叁误,甚至出现大篇幅抄袭导致隐私政策内2.7
6、.2 处该问题的处置建议,包括但不限于:a)实际提供的个人信息类型、申请翻开可收集使用个人信息的权 限、提供的业务功能等,与隐私政策等收集使用规那么中相关内容一致, 不超出隐私政策等收集使用规那么所述范围。b)严格遵守隐私政策等收集使用规那么,App收集或使用个人信息的功能设计同隐私政策保持一致、同步调整。c)明示收集使用个人信息的目的需真实、准确,不故意欺瞒、掩 饰收集使用个人信息的真实目的,不诱骗用户同意收集个人信息或打 开可收集个人信息权限。2.8 未经同意向第三方提供个人信息问题描述App未经同意向第三方提供个人信息,是指App未经用户同意, 也未做匿名化处理,私自将其他第三方应用或服
7、务岁舞共享个人 信息,其典型问题情形包括但不限于:情形一 :App未经同意直接向第节或步卷息。例如存在 App客户端直接向第三方服务器传瞥如设备识别信息、商 品浏览记录、搜索使用习惯、善您列表等),或者数据传输 至App后台服务器后,空其提供的个人信息等行为,但 未在隐私政策中说警著方式明示用户,或未经用户授权同 意,也未做匿华觥犷情嵌解K未经同意向第三方提供个人信息。例如存在 嵌入的马、插件将个人信息传输至第三方服务器的行为,但 未在隐私政策中说明或以其他显著方式明示用户,或未经用户授权同 意,也未做匿名化处理。2.8.1 处置指南该问题的处置建议,包括但不限于:a)如存在从客户端直接向第三
8、方发送个人信息的情形,包括通过 客户端嵌入第三方代码、插件(如SDK)等方式向第三方发送个人信息的情形,需事先征得用户同意,经匿名化处理的除外。b)如个人信息传输至服务器后,App运营者向第三方提供其收集 的个人信息,需事先征得用户同意,经匿名化处理的除外。c)如向第三方传输的个人信息类型、接收数据的第三方身份等发 生变更的,需以适当方式通知用户,并征得用户同意。d)如App接入第三方应用,当用户使用第三方应用时,需在征得方提供后,自行以主动填写等方式向第三方直接密e) App提供者宜对于接入的第三方通即|信息的合法、正当、必要性等方面进行审核,并明确标g) App宜对第三2入第三方代码贿用户
9、同意后,再向第三方应用提供个人信息。当用户获知应用为第三f)用户跳转至第三方应用时使用规贝h使用的权限进行审核,要求引限最小化。孥商功能为第三方提供。 户关注第三方应用的收集At检测、平安审计等手段,确保第三方代码或插h)f件收集、符合约定要求。2.9 未提供删除、更正或投诉举报的功能或渠道问题描述App未提供删除、更正或投诉举报的功能或渠道,是指App未 提供有效且能及时响应的删除、更正或投诉举报的功能或渠道,或设 置不合理条件,其典型问题情形包括但不限于:情形一:无法删除个人信息或设置不合理条件。例如,App未提供有效的个人信息删除功能或渠道;为删除个人信息设置不合理条件;未按相关要求或约
10、定时限响应用户删除个人信息请求等。情形二:无法更正个人信息或设置不合理条件。例如,App未提 供有效的个人信息更正功能或渠道;为更正个人信息设置不合理条 件;未按相关要求或约定时限响应用户更正个人信息请求;用户已完 成更正个人信息操作,但App后台并未完成的等。情形三:未提供个人信息申诉渠道或用户申诉机。例如, 未建立并公布个人信息平安投诉、举报渠道,或蠢诵繇艮内(承 诺时限不得超过15个工作日,无承诺时髀螳洛个工作日为限) 受理并处理的。2.9.1 处置指南该问题的处置建议,翎赢承率:Illib)宜提供俨专颦式及时响应个人信息更正、删除请求,需人 工处理徐限内(承诺时限不得超过15个工作日,
11、无承诺 时限的飞展耻作日为限)完成核查和处理。c)更正和删除个人信息的功能应简单易操作,不设置不必要或不合理的条件。d)用户更正、删除个人信息等操作完成时,App后台及时执行完 成相关操作,因法律法规规定需要留存个人信息的,不再将其用于日 常业务中。e)建立并公布可受理个人信息平安问题相关的投诉、举报渠道,受理可采取在线操作、客服 、电子邮件等方式。f)妥善受理用户关于个人信息相关的投诉、举报,并在承诺时限 内(承诺时限不得超过15个工作日,无承诺时限的,以15个工作日为 限)受理并处理。2.10 未提供有效的注销用户账号途径问题描述App未提供有效的注销用户账号途径,是指Ap叱秽供有效的账号
12、的功能或渠道;通过App客服 等渠道提交注情形一:无法注销或未按要求举律龈/App未提供注销用户在承诺时限内(不超日)完成核查和处理;注销成功后,销申请后,未按相关要求或约第完成注销;受理注销账户请求后,未未按相关要求或约定发澹户个人信息进行删除或匿名化处理(法律法 规另有用户难以找到注销入口,或注销操作流程非常 复杂不情形二:设置不合理的注销账号条件。例如:注销过程进行身份 核验时,要求用户提交超过App注册、使用时提供的个人信息类型 (如注册使用时未提供身份信息,但是注销时要求提供手持身份证照 片、绑定银行卡等);对于采用同一账号注册登录多个App的情形, 注销或退出单个App将导致其他无
13、必要业务关联的App不能使用; 要求用户填写精确的历史操作记录作为注销的必要条件等。2.10.1 处置指南该问题的处置建议,包括但不限于:a)提供简便易操作的注销功能或渠道,假设有可能宜在应用或网站 上设置便捷的交互页面提供在线注销功能,且注销入口易于访问,注 销状态易于查询。b)不设置不合理的注销条件,不响应账号注销请求的情形不超过 GB/T 35273-2020信息平安技术个人信息平安规范枣注e)给出的 情形。注:如用户自愿选择放弃账号下相应权益(如XX 眩聋啜r,假设有可能宜允许 用户注销账号。c)注销过程如需进行身份核验提供超出注册、使用 等服务环节提供的个人信息类学帘修3时要求额外提
14、供手持身 份证照片、银行卡绑定、我曲瞬d)制定并公开疗颓疑,明示账号注销的条件、后果、方法、 流程等信息。注:信息保护政策的章节,也可制定单独的注销协议。注销请求,需要人工处理的,在承诺时限内(不 超过15个完成核查和处理。f)用户注销后的数据处理,建议:1)注销后停止对用户个人信息的收集和使用,并按照相关要 求和约定删除其个人信息或匿名化处理;2)因法律法规规定需要留存个人信息的,将其隔离存储,不再将其用于日常业务活动中;3)注销时因验证用户身份所提供的个人敏感信息,完成用户 身份验证后立即删除或匿名化处理。g)多个App共用一个账号体系时,单个App注销建议:1)用户可退出或注销单个App
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- App 个人信息 保护 常见问题 处置 指南
限制150内