数据合规是一个比较新的领域,很多问题都难以通过公开渠道检索到答案。比如,某个特定的场景抄哪家大厂的作业比较合适。此时,实务人士间的思想碰撞、交流就显得尤为珍贵。
由此,我建立了一个小规模的社群,和朋友们讨论数据合规相关的问题。我相信其中的部分讨论是兼具共性和分享价值的。初步计划每周一次,对群聊内容以问答的形式进行梳理、共享。希望对你有所帮助。
CONTENT
「免于处罚和免予处罚的区别」
「APP自启动的合规问题」
「微信第三方APP登录中的信息流动」
「安卓开发权限学习」
「共享与《个保法》第23条的关系」
「委托处理需要告知吗」
免于处罚与免予处罚的区别
-问:有下面这个条文是病句吗?检索了一下,法律中几乎都是用“免予处罚”。
-答1:我理解这里主要看主语,如果主语是监管机关,那么应该是“免予处罚”,如果主语是经营机构,那么可以是“免于处罚”,从这个出发,考虑到前句是“未对证券期货市场产生不良影响的“,主语可以理解为是经营机构,那么表述为“免于处罚”应该问题不大。
APP自启动的合规问题
-问:安卓系统在桌面增加小组件后,APP开机会自启动,用检测机构的工具自测查出提示项,应该如何处理?
-答1:首先,应该考虑该功能对于APP是否必要,若不必要则不应保留。其次,该功能应该处于默认关闭状态,用户按需添加即可。最后,需要在隐私政策中进行说明。
-答2:国内的安卓对后台限制严格,厂商/用户没给你加白名单的话,你也启动不起来。
-追问:隐私政策中说明,会不会导致安卓与苹果的隐私政策不一致?
-答3:安卓和苹果的隐私政策肯定会有不同的,比如SDK、自启动、个性化推荐关闭、权限设置,两种系统对应的情况都不一样,隐私政策要相应调整。自启动确实是检测项目之一,还有测关联启动。有一些机构是直接看手机系统比如小米的照明弹、华为手机也有。还有一些好像是看接口的调用记录。
-答4:自启动一直是监管红线,详见:工信部开展纵深推进APP侵害用户权益专项整治行动。如果没有合理正当理由,不建议自启动。有合理正当理由的可以在隐私政策添加描述。
微信第三方APP登录中的信息流动
-问:作为APP提供者,如果用户使用了本地应用--微信登陆我们的APP,拉起了本地应用(微信),是用户自己共享给了微信信息还是APP共享用户信息给了微信呢?
-答1:其实没给应用用户信息。拉起微信,完成登录。在技术上讲,叫三方联合登录。利用的是第三方平台的用户资源。但是微信登录基本上是不会给你用户信息的。也就一个openid。如果你想进一步获取。还会再开发一个绑定页,让用户输入注册信息或者登录信息,完成绑定。如果是新用户的话,就从绑定这一步开始获取了他的信息。
-答2:微信开发者平台文档里可以看大概的技术逻辑。详见:https://developers.weixin.qq.com/doc/oplatform/Mobile_App/WeChat_Login/Development_Guide.html
-追问:感觉这里好像是用户授权微信,以微信账号去登录第三方应用。所以应该不存在从第三方应用到微信的个人信息流动?
-答4:个人认为逻辑是用户发起登录请求——第三方应用拉起微信授权登录——用户授权后微信拉起第三方应用,并返回access_token值——第三方应用用返回的值调用微信接口——微信接口返回对应用户的固定信息字段结果。所以不会有从第三方到微信的流动。
-答5:还有篇相关的学术文章供参考:网络第三方账号登录活动中的法律关系及用户协议适用问题刍议。
安卓开发权限学习
-问:想特别细致的了解的一下安卓安全开发过程中一些细节问题,比如权限调用,比如一些权限API到底应该如何使用,但是也不是做什么开发,只是为了到时候有理、有据、有节的跟 开发人员讨论问题,大家有推荐吗?
-答1:我用SDK安全指引和系统权限申请指南 “怼”回去。
-答2:正好翻到群里发的新出国标41391的附录,这种算么?但是似乎不太全,安卓12和13的Dangerous Permission都没加进去。
-答3:我觉得也可以看一下安卓的开发者指南,了解一些权限的基础知识。详见:https://developer.android.google.cn/guide/topics/permissions/overview。
共享与《个保法》第23条的关系
-问:请问,共享与《个保法》第23条的对外提供是等同关系吗?
-答1:我理解共享=第20条(共同处理)+第21条(委托处理)+第23条(提供)
-答2:是个捣浆糊的好概念。
-答3:现在各家大厂的隐私政策都用共享,都不写委托处理、对外提供啥的。我理解,这些隐私政策写的共享包括了所有个人信息在两个主体之间传输的情况:共同处理、对外提供(含35273的狭义共享和转让)。
35273里的狭义共享是说,我有一条个人信息,给你后,你有一条,我也还有一条。也就是1=1+1。转让是我有一条,给你后,你有一条,我就没有了。我的1=你的1。
委托处理需要告知吗
-问:个人信息的委托处理需要告知吗?
-答1:之前也有这个观点,不过我几本书里都没有找到出处。可能希望主张控制权没发生变化就不需要告知吧。但个人信息处理本身就有告知同意等义务,实践中大多数头部企业还都是会大概分类说明委托处理情形的。
-答2:我也是相同观点,委托处理也是个人信息处理行为,因此需要告知。确实大厂也实践了。
-答3:委托处理的告知和同意是两个事情吧。我理解委托处理需要告知,但不需要获得单独同意。告知层面对“委托处理”情况做区分处理的话,监管机构审核SDK的披露就费劲了。
-答4:受托方不属于《个保法》下的个人信息处理者,不是吗?它无法自主决定处理方式和处理目的。所以就无需告知?
-答5:法理上,受托方与委托方是内部关系,受托方不需要对外负责,用户的限制权、决定权直接向委托方(处理者)行使就能达到目的。谁负责,就得披露谁。比如对外提供的接收方,共同处理的各方。规则层面上,《个保法》第17条只说要披露处理者。这里的处理者就包括上面说的:接收方、共同处理各方,不包括受托方。
第十七条 个人信息处理者在处理个人信息前,应当以显著方式、清晰易懂的语言真实、准确、完整地向个人告知下列事项:
(一)个人信息处理者的名称或者姓名和联系方式;
(二)个人信息的处理目的、处理方式,处理的个人信息种类、保存期限;
(三)个人行使本法规定权利的方式和程序;
(四)法律、行政法规规定应当告知的其他事项。前款规定事项发生变更的,应当将变更部分告知个人。
个人信息处理者通过制定个人信息处理规则的方式告知第一款规定事项的,处理规则应当公开,并且便于查阅和保存。
《个人信息保护法》
-答6:我觉得根据《个保法》第十七条,委托处理属于第二项的处理方式,所以需要告是否存在委托处理这种处理方式。如无需披露受托方是谁,至少需要披露存在委托处理的方式。而且看淘宝的隐私政策,里面甚至披露了委托的授权合作伙伴类型 。
-答7:委托处理是否需要同意,是否需要告知,需要告知到什么程度是不同的问题。告知的要求,《个保法》在第17条之上还有第7条。
第七条处理个人信息应当遵循公开、透明原则,公开个人信息处理规则,明示处理的目的、方式和范围。
《个人信息保护法》
-答8:按《数安条例》的征求意见稿,委托处理是要告知,也有告知的要求,但是否同意要看法律、行政法规的规定。
-答9:委托处理里的受托方也经常变动,今天这个供应商,明天那个供应商,告知起来太费神了。而且我觉得立法的本意来讲,披露谁,主要还是为了给用户主张个人信息主体权利的渠道,反正在原有处理目的范围内,有委托方负责呢,不需要去找受托方主张权利。
-答10:我看也有隐私政策只是会告知委托处理的类型,而不是具体的受托者。
-答11:别人的隐私政策可以参考,不是都“对的”,各家怎么披露,背后有非常复杂的商业和技术考量,以及风险偏好和工作阶段。律师不是法官,不是做对的事情,而是做合适的事情,尽管大多数时候这二者不矛盾。
-答12:企业合规的难点在于,该透露的要透露,不该透露的还是要藏起来,或者用模糊话术应对。
-答13:我也赞同受托处理者不一定要完全披露告知。透明度当然越透明越好。比如有的供应商可能企业并不想披露,涉及到公司的一些商业秘密。
委托处理需要告知吗
作者:数据何规来源:数据何规

数据合规是一个比较新的领域,很多问题都难以通过公开渠道检索到答案。比如,某个特定的场景抄哪家大厂的作业比较合适。此时,实务人士间的思想碰撞、交流就显得尤为珍贵。