工信部APP侵害用户权益专项整治行动(“专项整治行动”)正如火如荼地开展中,9月23日,国家工信部发布《关于侵害用户权益行为的APP通报(2021年第10批,总第19批)》。
其中,334款侵害用户权益的APP被工信部通报,收到了整改通知,要求APP运营者限期对第三方机构检测出的问题进行整改。如未按要求进行整改,将被工信部下架。
APP一旦被工信部要求下架,理论上重新上架至少需要40天,这对不少APP运营者来说是个严重的打击。为帮助APP运营者更好地了解专项整治行动的整治重点以及把握监管执法趋势,以截至2021年度9月工信部通报与下架的案例数据为样本,结合APP的整改实例,对APP通报下架的典型问题予以总结如下:
APP被通报的理由类型分析

各类违法违规行为主要集中在收集环节,其中1109款App涉及“违规收集个人信息”,205款App涉及“超范围收集个人信息”。因此,在总计2270个被通报的理由类型中涉及“违规收集个人信息”,占比达到57.8%。
此外,“APP强制、频繁、过度索取权限”与“违规使用个人信息”的问题也极为突出,在总计2270个被通报的理由类型中涉及“App强制、频繁、过度索取权限”,占比达到16.7%;涉及“违规使用个人信息”,占比达到8.3%。
另外,工信部发布的第7批与第8批整改通报因其针对的内容为“APP违规调用通信录、位置信息以及开屏弹窗骚扰用户等问题‘回头看’”,并非新出现的需要整改的问题,因此这两批次的数据不包含在上述统计之中。
同时,工信部的这一举措也说明了其针对用户反应强烈的“APP强制、频繁、过度索取权限”这一问题十分重视,对仍存在问题整改不彻底、技术手段对抗、同一问题在不同地域整改不一致的现象采取“零容忍”态度。
APP运营者应当重视个人信息违规收集、使用与权限索取环节两大风险高发点,增强权限索取透明度,加强信息收集的必要性审查,规范隐私设计,及时根据通报情况及立法更新情况调整相关内容。
被下架的理由类型统计分析

工信部在公布第一批至第三批下架通报时仅公布了被下架的APP名称等内容,未公布下架的具体理由类型,(上述数据分析表中的第一批至第三批欠缺全面准确的数据来源,以下架APP之前被通报的理由类型作为统计依据),而第四批及以后公布的下架通知中,则明确体现了APP的下架理由,可见有关部门执法精细化的趋势。
被下架的理由中,“违规收集个人信息”、“App强制、频繁、过度索取权限”、“违规使用个人信息”、“超范围收集个人信息”占比较高,为被下架的高频理由。其中,仅“违规收集个人信息”这一项就占全部下架理由的54.9%,更应引起APP运营者对个人信息违规收集问题的重视。
下架/通报比例分析
从上图数据,我们可以看出,APP下架力度逐批加大,监管执法趋势将日渐趋严。
整改期限分析
APP运营者在被通报前会先收到信管局要求整改的通知,首次整改期限在7日左右。如限期未完成整改的,将被通报。由上表可知,企业被通报后,整改期限最短为5日,最长也不过8日,而未按要求整改的,则会被下架。
因此,APP运营者实际可控的整改期限仅为半个月左右。APP运营者在初次收到监管部门的整改通知后便应高度重视,迅速反应,组织内部相关责任人按要求完成整改,以免因未及时完成整改而造成被下架的结果。
APP违规典型问题分析
1.SDK违规收集个人信息
上述高频出现的违规收集个人信息、超范围收集个人信息、违规使用个人信息问题很大程度上集中在第三方SDK。自相关新闻曝光第三方SDK违规收集个人信息的现象后,APP运营者已逐渐重视在APP中接入第三方SDK的合规问题,但实际上许多APP运营者在接入第三方SDK时,并未达到工信部《关于开展纵深推进APP侵害用户权益专项整治行动的通知》要求的最低合规标准。
根据《网络安全法》、《电信和互联网用户个人信息保护规定》等法律法规,APP运营者应当明确其与接入的第三方SDK之间的关系,并依双方的关系性质,构建行之有效的合规制度以防止第三方SDK违规采集个人信息。
APP应尽的合规义务包括要求第三方SDK向用户征得收集其个人信息的授权同意、建立第三方SDK接入管理机制和工作流程、开展技术检测确保第三方SDK对用户个人信息的收集、使用行为符合约定要求等。
从实践角度出发,第三方SDK收集个人信息是否合规,工信部在目前专项整治行动中关注的焦点主要是APP运营者是否向用户披露接入的第三方SDK收集个人信息的目的、方式、范围以及APP接入的第三方SDK收集个人信息是否缺乏必要性。
a.第三方SDK在用户明示同意前收集个人信息
为实现安全登录、反作弊等功能,APP运营者可能在用户启动APP时即收集MAC地址、设备标识符等个人信息,而这些信息,如未经用户明示同意,APP收集此类信息则会缺乏合规性基础。
因此,为了满足“经用户同意才可以收集用户个人信息”的合规要求,很多APP采取启动即弹窗的方式,要求用户先点击同意隐私政策才能访问,不点击同意即退出APP,不允许用户打开即可友好访问。
尚且不论“同意即授权”的合理性,上述举措确实成为APP运营者为满足监管要求所采取的低成本合规路径。根据《民法典》、《网络安全法》等相关法律法规,用户的明示授权同意是第三方SDK即APP收集个人信息的合法性基础,故一切涉及收集、存储、使用、加工、传输、提供、公开等处理个人信息的行为均应发生在用户授权同意行为之后。
目前第三方SDK一般采取“一键全部授权同意”用户隐私政策的方式获得收集、处理个人信息的合法性基础。
*合规建议:
APP运营者应谨慎选择第三方SDK服务商,并高度重视其提供的技术配置方案的合规性。SDK服务商在开放平台会提供SDK合规的初始化技术配置方案,在运营者上线APP产品前,可以选择第三方APP风险检测服务,通过动静态结合的APP数据隐私检测、覆盖产品全生命周期的专业评估,⼀站式解决APP隐私合规风险。
b.APP运营者未向用户充分披露第三方SDK收集个人信息的目的、方式、范围
第三方SDK的种类繁多,覆盖支付、反作弊、客服、后台、广告、推送等各个领域,大部分可从各类开放平台免费获取。对APP运营者而言,第三方SDK可以降低开发成本,加快开发进度,使用第三方SDK还可以快速为APP上线新功能。
但许多APP运营者未建立接入第三方SDK的合规工作流程,研发人员与法务人员存在沟通断层,导致实际上第三方SDK就其收集用户个人信息的目的、方式、范围并未获得用户的授权同意。随着APP版本的更新迭代,APP运营者还应及时向用户更新第三方SDK的变化。如APP未充分披露接入的第三方SDK的信息,即构成违规收集个人信息的行为,APP运营者则会可能面临合规风险。
*合规建议:
在APP版本更新时,如接入的第三方SDK发生变化(包括但不限于类型、版本、个数的变化),APP隐私政策应当同步更新。如APP接入的第三方SDK发生版本更迭,其收集个人信息的目的、范围、方式发生变化时,也应当同步至APP隐私政策。
c.第三方SDK存在超范围、高频收集个人信息行为
通常来讲,APP运营者通常仅考虑接入第三方SDK是否可以帮助APP快速上线新功能,而不关注第三方SDK收集了哪些信息。还有一些APP运营者认为,只要接入了大厂的SDK便可高枕无忧。
但实际上,APP接入的第三方SDK在非服务所必需且无合理应用场景,存在静默状态下高频次读取MAC、IMEI地址等敏感个人信息的行为,即构成超范围收集个信息。因此,就合规而言,如APP运营者在接入第三方SDK前并未通过检测代码等方式对其进行合规检查,则依旧还是要为第三方SDK背上“不合规”的锅。
*合规建议:
在成本允许的情况下,建议有能力的APP运营者在接入第三方SDK前先进行合规审计,评估其代码的安全性、稳定性,以及其实际收集个人信息的行为是否与其声明的相一致。
企业只需上传APP安装包,检测平台将针对产品功能进行全方位测试,并精准识别出APP运⾏中的⻛险,随后启动充分满⾜法规要求的整改⽅案,⽀持如敏感权限调⽤检测,敏感信息采集检测,敏感⾏为触发检测,数据传输使⽤检测,⽤户主体权益检测、SDK合规检测、隐私政策合规检测等⼀站式合规服务。
2.APP违规索取权限
APP收集、使用个人信息应当遵循合法、正当、必要的原则,权限的申请也应当如此。因操作系统的沙盒机制,APP要获得移动智能终端的某些数据或能力,需向移动智能终端操作系统声明。
对于某些危险权限,APP需动态申请,获得用户授权后方可调用系统权限。但部分APP存在强制、频繁索取、过度索取权限的行为,缺乏合规意识。从工信部专项整治行动通报的案例来看,APP违规索取权限的典型表现如下:
a.超前申请权限
超前索取权限违规的主要原因是索取权限明显缺乏必要性与合理性。该问题的典型表现是APP在用户未触发相应业务功能时即向用户索要权限,如某些APP在刚刚启动时便向用户索要一堆权限并且未同步说明理由,让用户一头雾水。
常见的超前申请权限典型例子还有APP在用户未触发相应业务功能(比如上传图片)时,向用户申请相关权限。
*合规建议:
APP申请权限应遵循正当、合法、必要的原则。当用户触发相应的业务功能,APP没有相关权限无法实现业务功能时,再向用户动态申请。在申请相关权限时,还应当同步告知用户申请该权限的理由。
b.申请权限时未同步说明理由
该问题的典型表现是APP在向用户申请权限时未同步告知用户申请此权限的理由。在有些场景下,APP申请权限的理由是显而易见的,因此无需向用户说明理由也不会影响用户的隐私体验。
但是,当APP申请的权限与当前触发的业务功能之间的关联对用户来说并非一目了然时,APP向用户申请权限时应当告知用户申请此权限的目的,以确保用户充分了解两者之间的关联性。
比如,安卓系统中APP需读取IMEI号等设备唯一表示信息需要向用户申请电话权限,此类权限需要向用户申请READ_PHONE_STATE权限(在权限组中一般体现为“电话”或“设备信息”权限)。一般的用户可能难以理解为何在未使用到通话等功能时APP索要此类权限,故APP在向用户申请此类权限时应当同步说明理由。
*合规建议:
APP运营者应梳理APP需申请权限的各类场景,并保持权限申请的透明度。
c.申请与业务无关的权限
该问题主要表现为APP在仅需用到权限组中的部分权限时,向用户索要该权限组下的所有权限,而APP申请与业务功能无关的细分权限缺乏必要性。例如,依据某APP的服务类型仅需使用用户的日历权限组下的写入日历权限,但却在 AndroidManifest.xml 中声明读取日历权限,并在APP运行时向用户索要日历权限下的所有细分权限。
*合规建议:
APP建立规范的权限决策流程,评估APP及SDK需要使用的操作系统权限,如并非必要,不申请与具体的业务功能无关的权限。
结 语
随着监管部门检测手段不断丰富、检测能力不断提升、执法覆盖面不断扩大,监管态势日趋严格。APP运营者的合规要点的范围也不断扩大,企业利用数据隐私合规平台对其APP产品进行检测,在一定程度上可以避免被监管部门认定超范围、违规收集个人信息、违规使用个人信息,从而也可以规避数据合规带来的风险。
随着《数据安全法》(9月1日已施行)《个人信息保护法》《常见类型移动互联网应用程序必要个人信息范围规定》等法律法规、政策文件的出台,监管层面将通过一系列的执法动作贯彻其要求,企业做好数据合规是乘势而为,APP运营者将负有更多的责任和义务证明其收集个人信息的合法性与必要性。
2270款APP被工信部通报,APP合规整改怎么做?
作者:星辰大海团队来源:iLaw合规

工信部APP侵害用户权益专项整治行动(“专项整治行动”)正如火如荼地开展中,9月23日,国家工信部发布《关于侵害用户权益行为的APP通报(2021年第10批,总第19批)》。