我们分析了300款典型产品,总结出隐私政策合规四大要点

来源:iLaw合规

文章摘要
前言 隐私文档是企业对外展示隐私保护理念的重要窗口,也是监管部门通报整改的重点内容。
前言
隐私文档是企业对外展示隐私保护理念的重要窗口,也是监管部门通报整改的重点内容。很多企业平台运营者在撰写隐私政策时,常因产品线多,产品更新快、发版频次高等原因,出现个人信息收集使用披露不完备、内容不合规、隐私政策版本管理混乱等问题。
iLaw合规团队对市面上数百款产品的隐私政策展开研究,并走进企业法务合规部门交流访谈,总结出在隐私政策撰写过程中常见的三大问题。
首先是效率问题,对于法务人员来说,如果同时负责几十份、上百份产品的隐私政策撰写工作,基本框架如何定,撰写要点有哪些,具体内容如何表述,这些都将耗费大量的时间和精力;
其次是质量问题,目前大多数企业的隐私政策普遍存在专业术语较多、晦涩难懂、冗长繁琐等问题,导致用户难以真正理解个人信息被收集的用途和目的。另外,由于隐私政策的内容与产品更新是即时关联的,若产品发版前隐私政策未同步更新,那么其中存在的合规风险便不言而喻了;
最后是管理问题,对于很多企业而言,旗下往往不止一款移动互联网应用,产品数量多、更新频率快的同时,也带来不少隐私政策版本管理的难题。在翻找历史文件或下载过往所储备的模板时,没有系统的线上版本管理平台,则会增加工作难度与时间成本。
针对以上难题,iLaw结合两年多的业务积累和合规实践,打造出一款线上隐私文档管理系统——LawTrust隐私文档管理系统,通过高质、高效的自动化起草、多维度版本管理以及范本订阅等系列功能,帮助企业实现隐私文档管理全方位智能化升级。
1.头部企业隐私政策更新内容及方向
在LawTrust隐私文档管理系统海量数据的基础上,我们对比分析了近百家不同行业的头部企业隐私政策,根据其近期的更新情况,总结出隐私政策更新主要集中在以下四个方面:
1、个人信息处理场景的新增、修改、删除
例如某智能汽车产品新增的“道路救援服务(B-Call)”,当用户使用车辆,触发道路救援服务时,将收集用户的车辆状态信息(车辆位置、行驶方向、事故发生时间、事故严重程度、车辆VIN码、燃油类别、乘客人数等),以及用户的手机号、姓名、位置信息等;某女性助手类APP新增功能“网购补贴”在用户下单时,为实现功能会获取用户的某宝/某东/拼某多账号关联授权、商城订单信息、支某宝账号、姓名等信息。
示例:

(某女性助手类APP10月版隐私政策)

(某汽车服务软件11月VS10月版隐私政策)
2、个人信息存储位置的明示
在隐私政策中要明示个人信息的存储位置,即使不涉及数据出境场景,多家隐私政策也新增了提示用户不存在向境外提供个人信息情况的内容,避免引起用户疑惑。若产品涉及数据出境场景,则要在隐私政策内明确出境的个人信息类型、目的并作显著标识。
示例:

(某移动办公平台11月VS9月版隐私政策)
3、个人行使权利的申请受理和处理机制的完善
隐私政策中要明确用户对于自己的个人信息享有撤回同意、查阅、复制、更正补充、注销账号等权利,且要给用户提供便利途径(如在线客服、电子邮箱、电话联系等方式)实现权利,例如某鱼更新的10月版隐私政策中,将撤回同意授权和注销账号新增入用户对自己信息享有的权利。
示例:

(某直播分享平台10月版隐私政策)
4、第三方SDK目录更新
随着对产品接入第三方SDK的监管力度越来越强,各家企业在隐私政策中都对第三方SDK目录进行了或多或少的更新完善,完整披露产品接入的第三方SDK名称、所涉信息类型以及个人信息的用途。
示例:

(某游戏社交App10月VS7月版隐私政策)
5、逝者的个人信息保护
《个人信息保护法》第四十九条对逝者个人信息的保护作了专门规定,明确规定逝者生前有权就辞世后其个人信息的处理做出安排。在尊重逝者生前安排的前提下,其近亲属为自身合法、正当利益,可以对死者个人信息行使查阅、复制、更正、删除等权利。
根据个保法规定,多家头部企业都在隐私政策中增加了在不违背逝者生前安排的情况下,逝者近亲属针对逝者相关个人信息享有查阅、复制、更正、删除等权利的内容,为逝者近亲属维护自身合法、正当利益提供了根据,是非常必要的。
示例:

(某音12月VS9月版隐私政策)
LawTrust隐私文档管理系统提供隐私政策订阅服务,全行业主流APP隐私政策的版本实时更新通知,版本改动内容自动定位对比,如有订阅需求,欢迎文末扫描二维码和我们交流。
2.撰写隐私政策的四大合规要点
1、不同功能场景下个人信息的处理
企业在撰写隐私政策时,要明示产品中所有收集、使用个人信息的功能场景,以及基于使用该功能收集、使用个人信息的范围、目的和方式。那么首先就要判断产品的哪些功能场景涉及个人信息的处理,以及产品在更新迭代的过程中产生的新功能场景,例如是否涉及人脸识别、未成年人信息处理、敏感信息收集使用等,要通过评估来判断是否要写入隐私政策中,所以隐私政策需要随着产品版本的更新同步进行更新改动。且隐私政策在说明每个功能场景所收集、使用的个人信息类型时,应逐项列举,不应使用“等、例如”等表述。

(LawTrust隐私文档管理系统提供常见业务场景收集个人信息的描述)

(LawTrust隐私文档管理系统预制的常见业务场景收集个人信息的描述,支持自定义修改)
合规依据提示:
《个人信息保护法》
第七条处理个人信息应当遵循公开、透明原则,公开个人信息处理规则,明示处理的目的、方式和范围。
第十七条第二款 个人信息处理者在处理个人信息前,应当以显著方式、清晰易懂的语言真实、准确、完整地向个人告知下列事项:
(一)个人信息处理者的名称或者姓名和联系方式;
(二)个人信息的处理目的、处理方式,处理的个人信息种类、保存期限;
(三)个人行使本法规定权利的方式和程序;
(四)法律、行政法规规定应当告知的其他事项。
前款规定事项发生变更的,应当将变更部分告知个人。
个人信息处理者通过制定个人信息处理规则的方式告知第一款规定事项的,处理规则应当公开,并且便于查阅和保存。
《网络安全法》
第四十一条第一款 网络运营者收集、使用个人信息,应当遵循合法、正当、必要的原则,公开收集、使用规则,明示收集、使用信息的目的、方式和范围,并经被收集者同意。
《App违法违规收集使用个人信息行为认定方法》
二、以下行为可被认定为“未明示收集使用个人信息的目的、方式和范围”
1.未逐一列出App(包括委托的第三方或嵌入的第三方代码、插件)收集使用个人信息的目的、方式、范围等;
2.收集使用个人信息的目的、方式、范围发生变化时,未以适当方式通知用户,适当方式包括更新隐私政策等收集使用规则并提醒用户阅读等;
3.在申请打开可收集个人信息的权限,或申请收集用户身份证号、银行账号、行踪轨迹等个人敏感信息时,未同步告知用户其目的,或者目的不明确、难以理解;
4.有关收集使用规则的内容晦涩难懂、冗长繁琐,用户难以理解,如使用大量专业术语等。
《网络安全标准实践指南-移动互联网应用程序(App)收集使用个人信息自评估指南》
2.1 是否逐一列出收集使用个人信息的目的、方式、范围等
a) 完整、清晰、区分说明各业务功能所收集的个人信息。宜根据用户使用习惯逐项说明各业务功能收集个人信息的目的、类型、方式,避免使用“等、例如”等方式不完整列举。
2、个人信息存储位置、跨境传输
隐私政策中应写明个人信息的存储地点、时间与方式,向用户明确个人信息是只存储于境内还是涉及传输至境外的场景,且个人信息的存储时间应为实现功能目的所需的最短时间,如法律法规另有规定或需要向用户另行获取授权同意的,也应在隐私政策中向用户进行告知。即使企业不涉及向境外传输个人信息的场景,也建议在隐私政策中明示个人信息的存储位置,来提示用户不存在向境外提供个人信息的情况,避免引起用户疑惑。若涉及数据出境场景,要在隐私政策内明确出境的个人信息类型并作显著标识。
示例:

(某移动办公平台11月版隐私政策)
合规依据提示:
《个人信息保护法》
第三十九条个人信息处理者向中华人民共和国境外提供个人信息的,应当向个人告知境外接收方的名称或者姓名、联系方式、处理目的、处理方式、个人信息的种类以及个人向境外接收方行使本法规定权利的方式和程序等事项,并取得个人的单独同意。
第四十条关键信息基础设施运营者和处理个人信息达到国家网信部门规定数量的个人信息处理者,应当将在中华人民共和国境内收集和产生的个人信息存储在境内。确需向境外提供的,应当通过国家网信部门组织的安全评估;法律、行政法规和国家网信部门规定可以不进行安全评估的,从其规定。
《网络安全法》
第三十七条关键信息基础设施运营者和处理个人信息达到国家网信部门规定数量的个人信息处理者,应当将在中华人民共和国境内收集和产生的个人信息存储在境内。确需向境外提供的,应当通过国家网信部门组织的安全评估;法律、行政法规和国家网信部门规定可以不进行安全评估的,从其规定。
《网络安全标准实践指南—移动互联网应用程序(App)收集使用个人信息自评估指南》
1.5 公开的收集使用规则是否完整
f) 如果存在个人信息出境情形,说明出境个人信息类型并显著标识。
3、保障用户权利实现途径
隐私政策中应当提示用户对其个人信息所依法享有的所有权利,包括查阅权、复制权、更正权、删除权、撤回同意权、注销账户等权利,同时也要给用户提供行使权利的操作方式,引导用户。根据《移动智能终端及应用软件用户个人信息保护实施指南》,隐私政策中应当明确向用户承诺响应其权利请求的时限,承诺时限不得超过15个工作日,如未承诺时限的,以15个工作日为限,为企业响应用户权利请求设定时限加强了用户对其个人信息享有的权利的保障。另外,如果行使权利需要再次收集个人信息来验证身份信息的,也应当在隐私政策中说明。
示例:

(某直播分享平台11月版隐私政策)
合规依据提示:
《个人信息保护法》
第十五条基于个人同意处理个人信息的,个人有权撤回其同意。个人信息处理者应当提供便捷的撤回同意的方式。
《GB/T35273-2020个人信息安全规范》
8.4 个人信息主体撤回授权同意
对个人信息控制者的要求包括:
a) 应向个人信息主体提供撤回收集、使用其个人信息的授权同意的方法。撤回授权同意后,个人信息控制者后续不应再处理相应的个人信息;
b) 应保障个人信息主体拒绝接收基于其个人信息推送商业广告的权利。对外共享、转让、公开披露个人信息,应向个人信息主体提供撤回授权同意的方法。
注:撤回授权同意不影响撤回前基于授权同意的个人信息处理。
《网络安全法》
第四十九条第一款 网络运营者应当建立网络信息安全投诉、举报制度,公布投诉、举报方式等信息,及时受理并处理有关网络信息安全的投诉和举报。
《移动智能终端及应用软件用户个人信息保护实施指南第8部分:隐私政策》
13 个人信息主体投诉渠道和反馈机制
1、个人信息控制者的基本信息:包括个人信息控制者的基本名称、地址、联系方式等;
2、隐私政策应列明设立的个人信息保护专职部门或人员;
c)个人信息主体投诉的渠道、方式; d)在收到个人信息主体发送的意见或投诉后的反馈机制,包括反馈的时限、适用情形等; e)明确告知个人信息主体如果对答复不满意的,可向有关监管部门进行投诉、举报,或采取仲裁、诉讼等其他方式维护权益。
《电信和互联网用户个人信息保护规定》
第九条第四款 电信业务经营者、互联网信息服务提供者在用户终止使用电信服务或者互联网信息服务后,应当停止对用户个人信息的收集和使用,并为用户提供注销号码或者账号的服务。
4、第三方SDK目录合规
App接入第三方应用或第三方SDK的,应当经过用户的同意,撰写隐私政策时应在内容中明确披露接入第三方SDK的情况,包括但不限于第三方SDK的主体名称、涉及信息的类型、信息用途、SDK的隐私政策链接,充分地保障用户对于自己个人信息的知情权,对第三方服务提供商形成约束。有许多App隐私政策中仅对第三方SDK接入进行了提示并未提供完整的SDK目录,隐私政策就会存在违规风险。
随着《信息安全技术移动互联网应用程序(APP)收集个人信息基本要求》的发布,根据其中6.6.2 App嵌入第三方SDK、6.7其他要求的规定,可见对于第三方SDK的监管要求进一步加强,从此前的SDK“6要素”(SDK名称、收集个人信息种类、使用场景、使用目的、共享方式、SDK联系方式)新增了对系统权限调用的告知要求,告知用户第三方SDK申请的系统权限、申请场景、申请目的。

合规依据提示:
《个人信息保护法》
第二十三条个人信息处理者向其他个人信息处理者提供其处理的个人信息的,应当向个人告知接收方的名称或者姓名、联系方式、处理目的、处理方式和个人信息的种类,并取得个人的单独同意。接收方应当在上述处理目的、处理方式和个人信息的种类等范围内处理个人信息。接收方变更原先的处理目的、处理方式的,应当依照本法规定重新取得个人同意。
《网络安全法》
第四十二条第一款 网络运营者不得泄露、篡改、毁损其收集的个人信息;未经被收集者同意,不得向他人提供个人信息。但是,经过处理无法识别特定个人且不能复原的除外。
《规范互联网信息服务市场秩序若干规定》
第十一条第一款 未经用户同意,互联网信息服务提供者不得收集与用户相关、能够单独或者与其他信息结合识别用户的信息(以下简称“用户个人信息”),不得将用户个人信息提供给他人,但是法律、行政法规另有规定的除外。
《工业和信息化部关于开展纵深推进App侵害用户权益专项整治行动的通知》(工信部信管函〔2020〕164号)
三、整治任务(一)App、SDK违规处理用户个人信息方面。1.违规收集个人信息。重点整治App、SDK未告知用户收集个人信息的目的、方式、范围且未经用户同意,私自收集用户个人信息的行为。3.违规使用个人信息。重点整治App、SDK未向用户告知且未经用户同意,私自使用个人信息,将用户个人信息用于其提供服务之外
《移动智能终端及应用软件用户个人信息保护实施指南第8部分:隐私政策》
11若引用了第三方SDK收集、处理个人信息,应在隐私政策中明确嵌入的第三方SDK收集、使用个人信息的目的、方式、范围及信息共享机制,及SDK提供方的用户协议、隐私政策、投诉渠道和反馈机制等信息。
《信息安全技术移动互联网应用程序(APP)收集个人信息基本要求》
6.6.2 App嵌入第三方SDK
6.7 其他要求
3.隐私文档工具助力企业隐私政策合规
隐私政策内容的撰写或修改不仅要遵循法律规定,还要依据相关监管要求、国标行标等落实隐私合规工作。iLaw致力于帮助广大中大型企业打造一站式隐私文档线上管理平台,流程涵盖起草、编辑、评审和发布各个阶段,严格对接产品开发流程,将隐私政策的起草、修订和发布,嵌入产品上线、更新的流程中,提高办公效率,力争从源头规范企业的个人信息处理活动。
LawTrust隐私文档管理系统支持全类型文档的智能编写和多维度版本管理,致力于以法律科技高效提升各类组织关于隐私条款合规管理能力,提供文档多维度管理、自动化起草、团队协作、版本存证、在线托管等功能。

端到端的文档管理
一站式解决隐私政策(个人信息保护政策、人脸保护协议、儿童信息保护规则等)、双清单(个人信息收集清单、第三方共享清单)和SDK 目录等多种类隐私文档的智能编写和评审发布。

多维度版本管理策略
支持按产品不同维度(APP、小程序、H5、跳转第三方)的版本管理策略和多维度统一管理。

百家头部企业隐私政策订阅
支持主流300+APP隐私政策订阅功能,第一时间查看隐私政策更新、新旧版本对比、改动解析与合规依据。

结语
由此可见,撰写一份好的隐私政策,不仅要适应相关法律法规、监管要求的变化,还要结合产品自身的更新迭代,不断进行优化和完善。为应对逐渐增强的监管力度,对于产品更新迭代较快、产品数量较多、需要编制大量隐私文档并进行管理的企业,一款好的隐私文档管理工具不仅可以大大提升隐私文档的编写效率和质量,还能实现隐私文档的一站式规范化管理。
技术驱动法律,专业成就未来