隐私政策中SDK披露

来源:数据何规

文章摘要
数据合规是一个比较新的领域,很多问题都难以通过公开渠道检索到答案。比如,某个特定的场景抄哪家大厂的作业比较合适。此时,实务人士间的思想碰撞、交流就显得尤为珍贵。

数据合规是一个比较新的领域,很多问题都难以通过公开渠道检索到答案。比如,某个特定的场景抄哪家大厂的作业比较合适。此时,实务人士间的思想碰撞、交流就显得尤为珍贵。
由此,我建立了一个小规模的社群,和朋友们讨论数据合规相关的问题。我相信其中的部分讨论是兼具共性和分享价值的。初步计划每周一次,对群聊内容以问答的形式进行梳理、共享。希望对你有所帮助。
CONTENT
「敏感个人信息对外提供」
「获取通讯录的告知同意」
「单独同意的落地」
「隐私政策中的SDK披露」
敏感个人信息对外提供
-问:收集敏感个人信息需要单独同意,对外提供个人信息需要单独同意,对外提供敏感个人信息和一般个人信息,可以放在一起征得单独同意吗[捂脸],还是需要把敏感个人信息和一般个人信息拆分出来。
-答1:我觉得可以一起征得单独同意,然后把敏感信息那部分特别标注一下。
-答2:我之前的理解是:1. 单独做敏感个人信息处理文本,和隐私政策区分开来;2. “同意”的时候设置单独的勾选框,给隐私政策和敏感个人信息处理文本各自设置勾选同意的勾选框。我之前发现腾讯会议是这么做的,但今天又看了一下,发现没有设置单独的勾选框了。只有一个“同意”了。我近来发现头部APP好像也很少有这么做“单独同意”的。可是如果只是加粗下划线提示“敏感个人信息”,这和“单独同意”要求提出来之前也没啥区别,那“单独同意”的合规要求就相当于没做了。
-答1:我想象中是这样:就是其他的文件依然在,然后单独做一个“与/向第三方共享/提供个人(敏感)信息的说明”。具体名称可以调整,然后这个文件让用户单独勾选。
-答3:不一定要勾选。但是敏感和隐私政策肯定是要分开的。
-答4:单独同意没有终点,敏感信息单独一份文件客户单独打钩同意,还是会有人挑战这份文件里有的A敏感信息我同意处理,B敏感信息我不同意,要求区分授权。所以现阶段我认为能做到单独一份敏感个人信息的文件就差不多达到监管预期。
-答5:终点大概是《数安条例》那样,单个信息单个用途要单独同意。真这么落实,企业也不用开展业务了。
-答6:如果同一个场景,需要敏感信息+一般信息,那就只能一起都同意了,不全都同意就没办法提供了,实现不了业务需求。
获取通讯录的告知同意
-问:和大家讨论一个问题,关于获取用户手机通讯录,并进行存储,这个如何征得通讯录内人员的同意呢?
-答1:可以看看抖音案的法院意见,关于是否要取得双重同意写得很详细。详见:我国《民法典》个人信息合理使用的情形清单与评估清单——以“抖音案”为例
-答2:我觉得这个问题取决于处理者的处理目的?如果只是留存,为了给用户用于通信联络的话,就不用再去单独获得“手机号主人”的同意了。虽然“存储”也是处理的一种形式,但是毕竟是为实现用户的意志,在用户授权通讯录的时候,那个告知里面写清楚。
-追问:如果有一种场景,用户也愿意提供他的通讯录给企业,企业也会让用户明确授权,这个时候通讯录里的联系人的权利如何保障呢?因为通讯录里有时候也会有一些地址之类的。
-答3:不是有了数据你就可以干任何事情,即使获得了数据,大部分的事情都不能做。
-答2:我刚刚想到了另一种想法……当我作为用户开放我的通讯录给企业的时候,其实相当于我把我收集的个人信息对外提供给了另一个主体,那单独告知的义务应该在我……但不知道这个适不适用《个保法》七十二条。可以参照顺丰的做法吗?如果公司不进行任何对通讯录内个人权益有影响的活动的话,那收集用户的通讯录获得了其他自然人的地址的话,毕竟是用户主体提供的,我感觉和用户使用顺丰提供亲友的地址很像。有时候在不告知亲友的情况下,顺丰的用户悄咪咪写个其他人的地址寄点礼物或者“其他的惊喜”,虽然顺丰用这个地址给信息主体带去了或开心或气愤的惊喜,但责任肯定不在顺丰啊……
-答4:国内不知有无事实相近案例。欧盟前几个月有WhatsApp案,也是涉及处理(已哈希)通讯录数据的告知问题。WhatsApp两个论点都提了,一个是数据主体作为控制者,一个是个人或家庭例外,都没能奏效。
自然人因个人或者家庭事务处理个人信息的,不适用本法。
《个人信息保护法》第72条第1款
单独同意的落地
-问:请问大家觉得,用户主动填写身份证号码等敏感个人信息,算是落实单独同意吗。
-答1:还要有确认同意的动作。
-答2:提交。
-答3:算的。
-追问:那么加粗等方式做好增强告知+用户主动填写+提交动作,基本上就算落实了,敏感个人信息的告知+单独同意了。
-答4:思路ok,一个细节:告知的内容太多了,页面不可能给你这么大的位置来加粗,最后只能用icon折叠,供客户点开。
隐私政策中的SDK披露
-问:在隐私政策中,像下图这样写SDK就可以完全把APP运营方的责任免除吗?

-答:和很多朋友都讨论过SDK的问题,主要有几个实际考虑:1)SDK类型复杂,有的是委托处理、有的是对外提供,放在哪里都不大合适;2)在没有更详细的官方指引的情况下,自认委托处理、自己承担责任也不妥;3)列为对外提供的话,单独同意又难以实现;4)监管对SDK有特殊披露要求。所以折中的结果就是把SDK单列,不明确说明属于个保法下的哪种数据共享行为。

技术驱动法律,专业成就未来