APP如何做好告知和同意?

来源:iLaw合规

文章摘要
2021年11月1日,《个人信息保护法》(以下简称“《个保法》”)正式施行,为个人信息提供了更为严密的保护,对于针对个人信息的违法行为给予了更为严苛的惩罚。

2021年11月1日,《个人信息保护法》(以下简称“《个保法》”)正式施行,为个人信息提供了更为严密的保护,对于针对个人信息的违法行为给予了更为严苛的惩罚。而对于个人信息保护领域最核心的原则之一——告知同意原则,《个保法》也做出了更为细致的规定。App 运营者想要达到《个保法》以及其他法律法规的的合规要求,避免风险,做好告知和同意无疑是重中之重。因此,本文将内容和形式两方面对 App 如何做好告知同意提供相应的建议。
App 需告知的内容一般是以隐私政策的形式来呈现的,隐私政策的具体内容可总结为以下几个方面:

1. 适用范围与个人信息处理者的基本情况
①适用范围指该隐私政策适用的产品和服务范围、所适用的用户类型、该政策发布日期/更新日期、生效日期等。
需要注意的是,发布日期/更新日期和生效日期都需标注,不能只标注其中一个。隐私政策更新的,其生效日期不得早于更新日期,并需把更新内容放在文本首部,让用户更加清晰地了解本次更新的主要内容都有哪些。
②处理者的基本情况包括 App 开发运营主体的名称、联系方式等。要注意完整披露 App 开发运营主体的工商注册名称,而不能使用简称、商号等,以免给用户维权增加难度。
合规典范:微信隐私政策

2. 要点摘录
即对于隐私政策涉及个人敏感信息的收集、共享、转让、用户权益等做一个重点说明,并列明目录,设置阅读导航,使用户更快了解该政策的主要组成部分。
3. 个人信息的收集和使用
①在收集个人信息时,注意必须遵循最小必要原则,对信息的收集限于实现处理目的的最小范围,不得过度收集个人信息。
②列明所处理的个人信息的种类、目的、处理方式。
对于各项业务功能所需的个人信息必须逐一列明,不得遗漏,也不得使用“等”、“例如”这种概括性语言。
对于基本业务功能收集的个人信息与非基本业务功能收集的个人信息应当加以区分,并明确告知用户拒绝或撤回同意非基本业务功能收集个人信息不会影响基本业务功能的使用。
③涉及敏感个人信息的,需明确标识或突出显示,可使用加粗、下划线等方式使用户一目了然。
所谓敏感个人信息,是一旦泄露或者非法使用,容易导致自然人的人格尊严受到侵害或者人身、财产安全受到危害的个人信息,包括生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹等信息,如身份证号、通讯录、好友列表、GPS 定位等等,以及不满十四周岁未成年人的个人信息。敏感信息具体内容可参考《信息安全技术 个人信息安全规范》附录B。

合规典范:QQ音乐
详细列明业务场景所需信息,并将敏感信息加粗,告知用户拒绝非基本业务功能收集信息不影响基本业务功能的使用。

④涉及自动化决策的情形,如定向推送与个性化广告,应当阐明自动化决策的定义与规则,告知用户自动化决策涉及的业务场景、处理的个人信息类型和给用户带来的影响,向用户提供拒绝自动化决策的途径并在隐私政策中详细写明。
4. 个人信息的存储
①注意存储期限应当为实现功能目的的所需的最短期限。
②地点应明确区分数据存储于境内或境外。
对于在我国境内收集的个人信息,在隐私政策中应当明确说明在中华人民共和国境内收集和产生的个人信息会存储在境内。
5. 个人信息的委托、共享、转让、公开
①委托处理。说明是否存在委托处理个人信息的情形以及对委托方的约束和管理准则。
②转让。说明是否需要转让个人信息,说明转让的个人信息的类型、目的、产生的后果、个人信息接收方的身份、对接收方的约束和管理准则、转让中的技术措施。
③公开披露。说明是否需要公开披露个人信息,详细描述需要公开披露信息的种类、目的、产生的后果。并且需经过用户单独同意。
④第三方共享。说明是否存在个人信息共享的第三方,并列名第三方的名称、收集个人信息的种类、目的、方式和提供方的联系方式(可附上隐私政策和官网链接),并取得用户的单独同意。
第三方 SDK。说明是否有接入第三方 SDK ,并明确列明接入的所有第三方 SDK 的名称、提供第三方 SDK 法人主体的名称、收集个人信息的种类、目的、方式和提供方的联系方式(可附上 SDK 的隐私政策链接或者官网链接)。
合规典范:新浪微博

6. 用户的权利和实现机制
①应说明用户对其个人信息享有的权利:查阅复制权、更正补充权、删除权、撤回同意权、注销账户权。并在隐私政策中详细说明行使权利的途径和方式。
合规典范:高德地图


②若行使权利中产生费用的,需说明收费的原因和依据。
③对于用户提出的行使权利的需求需要较长时间响应的,说明响应的时间节点以及无法及时响应的原因。
《移动智能终端及应用软件用户个人信息保护实施指南》规定承诺响应的时限不得超过 15 个工作日。
④需要再次验证身份的,应说明原因。
⑤拒绝用户行使权利的需求,需说明拒绝的原因和依据。
⑥注意在用户行使注销权时,App 不得为用户设置不合理的障碍,如要求用户提供超出注册、使用时收集的个人信息范围的信息,注销入口十分隐蔽,用户难以找到,注销流程十分复杂等等。
7. 个人信息的保护
①详细说明 App 对于个人信息安全所采取的措施,包括技术保护措施、安全管理制度控制。说明目前所遵循的信息安全协议以及取得的认证。
②详细说明用户提供安全信息后存在的风险,以及发生信息安全事件后所采取的的补救措施。
8. 个人信息的变更
应告知个人信息政策变更的可能性。在个人信息保护政策发生重大变更时,及时更新,并说明以何种方式通知用户,注意应当使用显著的形式来通知。
9. 未成年人的个人信息保护
①说明 App 是否适合未成年人使用。
②不满十四周岁的未成年人个人信息属于敏感个人信息,处理该信息应当征求未成年人父母或其他监护人同意。
③对于不满十四周岁的未成年人用户,应当制定独立的未成年人隐私政策。
10. 个人信息的跨境传输。
说明个人信息是否会跨境传输,并说明跨境传输的数据类型,传输目的、境外接收方名称、处理目的、处理方式、联系方式、跨境传输遵守的标准、协议和法律机制。并应当显著标识,取得用户的单独同意。
11. 投诉反馈渠道及纠纷解决机制
①明确给出个人信息安全相关的反馈投诉渠道,如信息安全责任部门的联系方式、地址、电子邮箱等。对用户投诉反馈的响应时间不超过接到投诉之日起 15 个工作日。
②给出外部争议解决机构。对于 App 运营者与用户的争议无法协商的情况,应提供外部争议解决机构,一般为管辖法院、政府相关管理机构、行业自律协会等。

拟定告知内容——即“隐私政策”——只是 App 履行告知义务最基本的一步,而如何将内容展现在用户面前,如何做才算是取得用户的同意,则更需要重视。《个保法》规定,应当以显著方式、清晰易懂的语言准确、完整地告知。具体体现为以下几个方面:
1. 隐私政策的告知同意
① App 应制定单独成文的隐私政策,不可将其作为用户协议的一部分。隐私政策文本字体颜色大小应当便于用户阅读,使用简体中文。内容应当可以复制和保存,便于用户查询。
合规典范:QQ音乐

②在用户首次启用或注册前,需将隐私政策通过交互页面设计,如弹窗、突出链接的方式,向用户展示,并要征得用户的明示同意。
所谓明示同意,是指用户通过积极的行为主动选择同意,如用户主动点击“同意”按钮或主动勾选“我已阅读并同意隐私政策”,而不能仅仅注明“注册即同意隐私政策”或默认勾选“我已阅读并同意隐私政策”。在用户重新登录或切换账号时,需重新取得用户的明示同意。
合规典范:高德地图、扇贝单词
以用户主动勾选或弹窗的形式让用户主动同意隐私政策


③ App 内部也应设置隐私政策。需在用户进入主功能页面后,通过 4 次以下(包含 4 次)的点击即可访问到。注意该隐私政策应当与用户首次启用或注册是所展示的隐私政策保持一致,不能是不同的版本。
2. 申请权限的告知同意
① App 在向用户申请授权定位、麦克风、通讯录等敏感权限时,应当同时用弹窗或其他方式告知用户申请该权限的目的。
注意目的的表述应当清晰具体,不能使用“为了 App 的正常运行”之类的笼统的话语,更不能使用欺骗的语言误导用户。
合规典范:闲鱼

②申请权限的时机应当是用户需要开启相应功能时,在用户未开启相应功能时,App 不能向用户提前申请权限。在 App 业务功能无需使用某权限时,应当遵循最小必要原则,不得向用户申请。
③在用户拒绝某项权限申请时,App 不应频繁征求用户的同意,《移动互联网应用程序(App)收集使用个人信息自评估指南》规定 48 小时内征求同意的次数不得超过一次。用户不同意使用某拓展业务的权限时,不得拒绝提供基本服务或降低服务质量。
3. 未成年人的告知同意
对于不满十四周岁的未成年人用户,应当制定独立的未成年人隐私政策,并使用易于让其理解的方式告知。
在获取其个人信息前,需通过短信、邮箱、超链接或其他方式对其监护人进行告知,并取得其明示同意。
4.单独同意的情形
向第三方提供个人信息、公开处理个人信息、收集敏感个人信息、跨境传输个人信息时需以弹窗、短信、邮件等显著方式告知用户,并获取用户的单独同意。
5. 同意的例外
有以下情形的,无需取得个人同意:
①为订立、履行个人作为一方当事人的合同所必需,或者按照依法制定的劳动规章制度和依法签订的集体合同实施人力资源管理所必需;
②为履行法定职责或者法定义务所必需;
③为应对突发公共卫生事件,或者紧急情况下为保护自然人的生命健康和财产安全所必需;
④为公共利益实施新闻报道、舆论监督等行为,在合理的范围内处理个人信息;
⑤依照本法规定在合理的范围内处理个人自行公开或者其他已经合法公开的个人信息;
⑥法律、行政法规规定的其他情形。

在数字经济蓬勃发展的当下,个人信息安全问题已经备受国家和社会重视,相关法律法规与规章政策逐渐颁布实施,政府相关部门的监管也日趋严格。2021年,工信部已通报了 1549 款违规 App,下架了 514 款拒不整改 App。2022年,第一批 APP 通报名单已经出炉,共计 107 款。
这些 App 所涉问题包括违规收集、使用个人信息、强制、频繁、过度索取权限、 强制用户使用定向推送功能等等,如果这些 App 不立即整改,加强对用户个人信息的保护,等待他们的则是被下架的结局。
由此可见,APP 作为收集个人信息的重要主体之一,加强数据隐私合规已刻不容缓,而对于告知同意机制的深刻把握,则是合规的重要一环。只有做好告知同意,才能有效降低风险,在当下激烈的市场竞争中占据一席之地。

技术驱动法律,专业成就未来