APP个人信息举报,你需要了解的“其他事儿”

来源:北京观韬中茂(上海)律师事务所

文章摘要
“APP个人信息举报”微信公众号创立背景: 《网络安全法》自2017年6月1日正式实施以来,APP违法违规问题逐渐成为监管部门密切关注的领域,特别是关于APP违法违规收集个人信息这一行为已然成为治理重
“APP个人信息举报”微信公众号创立背景:
《网络安全法》自2017年6月1日正式实施以来,APP违法违规问题逐渐成为监管部门密切关注的领域,特别是关于APP违法违规收集个人信息这一行为已然成为治理重点。为解决App强制授权、过度索权、超范围收集个人信息、违法违规使用个人信息等突出问题,落实《网络安全法》《消费者权益保护法》的要求,保障个人信息安全,维护广大网民合法权益,2019年1月25日,中央网信办、工业和信息化部、公安部、市场监管总局在北京举行“App违法违规收集使用个人信息专项治理”新闻发布会,正式对外发布《关于开展App违法违规收集使用个人信息专项治理的公告》(以下简称“《公告》”)。为落实《公告》相关部署,受四部门委托,全国信息安全标准化技术委员会、中国消费者协会、中国互联网协会、中国网络空间安全协会成立App违法违规收集使用个人信息专项治理工作组(以下简称“App专项治理工作组”)。为了向广大网民提供举报APP个人信息收集、使用问题的途径,以及通过对举报线索的汇集从而将问题反映集中、用户数量大以及与民众生活密切相关的APP纳入评估对象,App专项治理工作组设立了“App个人信息举报”微信公众号和“pip@tc260.org.cn”专用邮箱两种举报渠道。
打开“APP个人信息举报”公众号,点击“我要举报”,便可看到“举报指南”:

通过指南我们可以看到粗略的举报受理范围,即“凡涉及App违法违规收集使用个人信息(如超范围收集个人信息、强制捆绑其他功能、过度索要系统权限、隐私政策不合理等)均在举报受理范围”。可以明确地是,目前公众号只接受“违法违规收集使用个人信息”方面的举报,也即与个人信息无关的问题可以排除在外了。比如说,常见的“病急乱投医”举报为:举报暴力催收、砍头息、套路贷,举报违章罚款不成功、客服联系不上,外卖质量差等等……
点击“下一步”,我们可以看到更为详细的针对所举报内容的十大“问题类别”:

结合《APP违法违规收集使用个人信息自评估指南》(以下简称“《评估指南》”)、《信息安全技术个人信息安全规范(草案)》(以下简称《安全规范2.0》)、《网络安全法》(以下简称《网安法》)和《消费者权益保护法》(以下简称《消保法》),我们对前9个问题类型进行分析、解释,并探究“其他”这一类别里,我们能举报哪些问题。
1 APP无隐私政策

对于用户而言,首先要明确“隐私政策”是什么?隐私政策(也称为“个人信息保护指南”、“隐私保护指南”)是由App运营者制定,用于告知APP用户其收集、使用用户个人信息等各方面具体情况的格式文本。运营者需要制定隐私政策来源于《网安法》要求网络运营者应当“公开收集、使用规则,明示收集、使用信息的目的、方式和范围,并经被收集者同意”,隐私政策因此逐渐作为一种“公开”并征得“同意”的形式被法定化。隐私政策之重要性,打个比方来说,隐私政策相当于一个窗户,透过这个窗户用户可以清楚看到自己的个人信息将要如何被收集、将会被应用于APP的哪些功能、将受到什么样的保护,以及这些使用会对自己造成什么影响,也能够看到APP运营者的基本信息,看到向运营者主张查询、更正、删除个人信息等权利的路径……如果APP里没有这个窗户或者不易被找到,个人用户就失去了了解这些信息的途径,知情权被限制,运营者也就违背了《网安法》、《消保法》的要求,用户就可以进行举报、投诉。
2超范围收集与业务功能无关个人信息

用户经常会遇到APP要求获得位置信息、通讯录信息、相机权限、相册权限、日历权限等等请求,有些权限确为实现APP功能所必要并且与其功能对应,比如“高德地图”APP 需要获得位置权限来实现定位、导航及路线规划功能;但也存在许多 APP 其获取的权限并未应用于其具体的功能当中,如“上海发布”在3月27日的报道,上海市消费者保护委员会针对39款网购平台、旅游出行、生活服务等手机APP涉及个人信息权限的评测中,测评维度之一就是“查看是否存在无实际功能对应用的权限申请”。测评结果显示,不少网购类APP要求获得“日历权限”,这引起了上海市消保委的注意,一方面经网络调查,大部分消费者会在日历上记录个人形成及工作等敏感事项;另一方面,APP 开发者使用日历给消费者带来的场景通过其他方式也能实现,因此消保委建议消费者应谨慎授权日历权限,建议APP开发者如无十分必要,尽可能不使用手机日历权限。

(图片来源于“APP 个人信息举报”微信公众号文章:《APP举报的正确姿势》)
从“APP 个人信息举报”公众号对于用户投诉的归纳来看,关于“超范围收集与业务功能无关个人信息”投诉占比为20%,足见APP在这一方面存在严重问题。
3强制或频繁索要业务功能非必需权限

用户频繁接收到开启某一权限的请求,或者只有在同意某项权限请求后才能使用APP,而这一权限并非用户使用APP或使用APP其他功能所必须开启的,这就是“强制或频繁索要业务功能非必需权限”,该条举报重点在于“强制/频繁”和“非必需权限”两个方面。比如,使用“淘宝”APP过程中,用户选择拒绝开启相机权限,就不能使用其“扫一扫”、“拍立淘”等功能,但如果在用户使用其他功能如“购买商品”的过程中,APP仍然不断跳出弹窗要求用户同意开启相机权限或者用户不选择同意就无法继续购买商品的,就属于“强制或频繁索要业务功能非必须权限”。如果某项权限属于实现该APP功能所必需的,那么APP提醒用户开启权限后才能使用该项功能则不在这项举报范围,如在打开淘宝“扫一扫”功能时,APP提示需要开启相机权限。
但值得一提的是,《评估指南》对比前述举报范围和《安全规范2.0》更为严格。《评估指南》并未要求“非必需权限”,而且将《安全规范2.0》的“不再频繁”改为“不得再次”,延续上述举例来说,当用户首次拒绝开启相机权限以后,即使用户打开“扫一扫”,即使相机权限是用户开启“扫一扫”功能所必需,“淘宝”APP也不得再次提醒用户开启相机权限才能使用这项功能。这种更为严格的约束,是否会限制了APP用户的便利以及对运营者要求过于严苛还需再做讨论研究。
4捆绑业务功能要求用户一揽子同意

之所以“一揽子同意”被禁止,是因为剥夺了用户选择同意某一项而不同意另一项个人信息收集、使用请求的权利。比如,在下载完成“淘宝”APP后,打开APP,首先会提示需要获取位置权限,在开启摄像头时会提示获取相机权限,各种权限为逐项获取用户同意的;但如果淘宝在一个界面中列出了两项及以上的权限获取要求,并且未给出可勾选的自主选项时,就属于“捆绑业务功能要求用户一揽子同意”。也即,用户只要看到两个及以上权限获取申请却只有一个“同意/拒绝”选项并且无法勾选的,就可以向“APP 个人信息举报”公众号投诉。
5 骚扰通讯录好友

“骚扰通讯录好友”这种行为虽然未直接规定于《评估指南》、《安全规范2.0》和《网安法》中,但其明显超出用户授权或者APP运营者获取用户通讯录信息时所声称的目的,违反了《网安法》不得违反双方约定使用个人信息的规定,如果较为恶劣,甚至有侵犯第三方权益的嫌疑。
6存在不合理条款


隐私政策作为格式条款,如果存在App运营者免除其依照法律规定应当负有的强制性法定义务、App运营者要求用户在法律规定的义务范围之外承担责任或损失以及App运营者排除用户依照法律规定或者依照合同的性质通常应当享有的主要权利的情形的,就属于不合理条款。比如,某购物平台APP的隐私政策中说明将把用户信息提供给第三方使用,但是又说明不对第三方泄露用户信息所引发的侵权责任承担责任。再或者,隐私政策中有“XX运营者不承担任何责任”、“用户应当承担因此造成的全部责任”、“用户不得主张任何权利”等此类表述的,用户要尤其注意其是否属于“免除自身责任、加重用户责任、排除用户主要权利”条款。
7无法删除或更正个人信息

根据《安全规范2.0》和《网安法》,两种前提下用户可进行删除其个人信息权利的主张,一种是,运营者违法违规:APP运营者未经授权就收集或违法违规收集、使用用户个人信息的,APP运营者行为本身违法、违规,用户当然有权利要求其对个人信息进行删除;另一种是,运营者违约: APP运营者收集、使用其个人信息的行为违反隐私政策或其他文本中双方约定的,相当于违反合同约定的违约行为。但无论哪一种前提,APP都要向用户提供主张删除权利的途径。至于用户更正个人信息的权利,可于归结于对自身合法权益保护所延伸出的权利主张,比如APP收集或记录了错误的年龄、性别、位置信息,可能会影响到用户对APP个性化功能的使用,因此用户有请求更正的权利。
《评估指南》的评估标准上只要求“App应提供查询、更正、删除个人信息的途径”,还未将APP说明何种情况下用户可主张查询、删除、更正个人信息作为评估标准,这也是考虑到目前APP现状,根据前期网信办、工信部、公安部等开展的隐私条款转型工作的反馈,目前还存在很多APP未提供“用户查询、更正或删除个人信息”途径的情况,因此解决无删除、更正途径的问题为当务之急。
8无法注销账户

用户在注册账户时,授权运营者收集、使用其个人信息是为了使用APP某些功能;用户注销账户代表其不再使用APP或者不使用个性化功能,也就是说此时用户不再享受运营者利用其信息提供的便利也就无义务提供个人信息,根据权利义务对等原则、公平交易原则,用户此时相应的就具备了要求运营者删除或匿名化个人信息的权利。
“注销难”的难点不在于“注销”,而在于注销要求运营者删除或匿名化其控制的该账户下的个人信息,这对将数据作为重要资产的企业来说很难。如 “36氪”在2018年11月的报道,人人网络社交平台业务相关资产(包括人人网的社交网络、人人直播及增值业务)被以2000万美元和4000万美元的股份卖给北京多牛互动传媒股份有限公司。人人网平台在2013年注册用户为2.8亿,PC月活过亿,带地理信息的原创内容日均170万条,用户更新的新鲜事、好友互动评论、私信聊天内容等数据都是与用户隐私强相关的个人私密信息,但其后人人网逐渐式微被其它平台取代。不少媒体认为人人网资产即为数据资产,这次资产的转让更让不少网友戏言“青春数据被贱卖”。但假设人人网早就提供给用户注销账户的入口并删除或匿名化个人信息的话,想必如此低价出售的机会都不一定能有。
对于运营者来说,除去为用户提供个性化功能以外,汇集大量的个人信息数据还可以用于大数据分析决策,直接删除个人信息可能会导致其相应的损失,所以在用户注销账户时,运营者还可以选择匿名化处理个人信息,这样一方面能够达成运营者大数据决策分析的需求,另一方面也保护了用户的个人信息不被违法、违规、违约使用。
9 无申诉渠道或渠道无效

《评估指南》较《安全规范2.0》更进一步,规定了APP运营者提供申诉渠道的形式至少为电子邮件、电话、传真、在线客服和在线表格的一种;并且明确了《安全规范2.0》的“合理时间”和《网安法》中的“及时”为15日以内,为用户和运营者都提供了更为具体的参照依据。这表明,如果APP隐私政策未提供上述渠道或者15日内未向用户反馈投诉处理结果,用户就可以向“APP个人信息举报”公众号举报这种情况。
10用户能举报的“其他”情形
APP出现的违法、违规收集个人信息的情况并不是只有前述九种,但因为上述情形较为典型、严重、基础、亟待被整改且较容易为个人用户发现,因此被单独列出以引起个人用户和APP运营者的重视。对于个人用户来说,要对上述典型问题有所警觉,提高保护个人信息不被违法违规收集、使用的意识;对于运营者来说,应当认识到,存在前述问题将面临高概率被举报投诉的风险,应立刻将其作为不可触碰的红线开展自查自纠。
结合《评估指南》,以下列举了还有哪些“其他事儿”用户可以向“APP个人信息举报”公众号投诉:




技术驱动法律,专业成就未来