前言
随着社会信息化的不断推进,App在用户日常生活中的重要性日益增强。近期,工信部通报了一批针对手机App的检测结果,发现56款App(SDK)存在侵害用户权益行为,分别涵盖生活服务、旅游出行、社交娱乐等多个领域,其中,曾在去年爆火的《羊了个羊》也出现在名单中,所涉问题为“欺骗误导强迫用户”。App个人信息合规不仅关涉用户个人权益,也是法律对于企业和产品开发平台的强制要求,并且日益成为后者的市场竞争力核心之一。
工信部通报App正是为响应社会需要。但由于工信部通报App存在的问题较为宽泛,如违规收集个人信息、超范围收集个人信息,App强制、频繁、过度索取权限,相关企业可能难以找到具体的问题点,亟需梳理App合规及个人信息保护要点。对此,平台应当如何做好App运营中的风险识别和合规义务?本文将从三个方面展开讨论,分别是平台业务常见风险、App平台方的义务责任和整改合规落地措施,从而对App业务的合规之路进行探讨。
01 平台业务常见风险
互联网如穿针引线般串联起公民个体,将其通过网络连接在一起。同时打破信息壁垒,使得其与个体紧密相关的个人信息不可避免地汇聚至“信息海洋”,这是因为公民在进行必要的社会活动、使用相关信息网络服务时,需要提供个人姓名、出生日期、身份证号码、住址、电话号码等信息。
处在信息社会,当前个人信息并不像传统隐私那样受到个人的强力控制,反而常常为他人所掌握,一旦泄露,将给公民的个人权利带来巨大的损失。在现实生活中,泄露个人信息的情形比比皆是。以本次通报为例,工信部通报的App所涉问题主要有:
(一)个人信息收集
1、违规收集个人信息 / 超范围收集个人信息 / 强迫收集非必要个人信息
个人信息的收集应当遵循合法、正当、必要的原则,具有明确、合理的目的,尤其App收集个人信息,应当限于实现处理目的的最小范围,不得通过与其他无关的个人信息组合利用等方式扩大使用范围。
(二)用户知情同意
1、欺骗误导强迫用户
这种行为方式可能包括虚假或欺诈性广告、骗取用户个人信息、非法收费或迫使用户接受某些服务或行为等,这种行为通常是违法的,可能危及侵犯用户的权利和隐私等。
2、应用分发平台上的App信息明示不到位
如果应用分发平台上的App信息明示不到位,可能会导致用户无法获取到重要的隐私保护信息,从而降低用户的隐私保护意识,进而导致用户的隐私泄露。
(三)App权限获取
1、App强制、频繁、过度索取权限
App若强制、频繁、过度索取权限,将可能给用户带来隐私泄露、用户体验差、安全风险等诸多问题,App应合理使用用户权限。
2、强制用户使用定向推送功能
定向推送功能需要获取用户的个人信息和位置等隐私信息,App开发者的定向推送功能应严格遵守相关法律法规,确保用户同意的前提下进行用户数据的采集和处理。
3、App频繁自启动和关联启动
一些App可能会在关联启动时获取用户隐私信息,如位置、通讯录等,App将可能会导致隐私泄露问题,对此,开发者应该合理使用自启动和关联启动功能,谨慎让用户授权。
可以看出,在软件违规收集用户信息的行为中,用户通常是处于劣势一端的。一些软件在申请调用用户权限的时候,获取这些信息是通过预设“不同意即退出”模式,强制用户接受App的索权行为,如果用户不同意则会导致软件以及功能的使用受限,因此用户迫不得已用个人信息甚至隐私换取便利,而这些信息可能包括个人身份、位置、搜索历史、电话号码、通讯录、资料和偏好等。
另一方面,App服务提供者悄无声息地开启“后台”,采集用户的个人信息,这一行为更具隐蔽性,应用程序收集和使用这些信息的方式可能会导致用户的隐私受到侵犯,也可能被用于广告推销、算法定位和其他恶意行为,甚至造成隐私泄漏。而且由于涉及的违法行为较为隐蔽,难以发现违法行为背后的问题,导致侵犯用户隐私事件频发。对于有这些行为的软件,更需要加强监管,及时发现问题,防止平台过度收集信息,从而有效保护用户的个人隐私。
02 App平台方的法定义务责任
App平台方的法律责任主要依据的是《中华人民共和国电子商务法》《中华人民共和国消费者权益保护法》《中华人民共和国个人信息保护法》以及其他法律法规。具体而言,App平台方的主要责任包括:平台经营主体资格管理、网络安全与个人信息保护、平台服务协议与交易规则、产品与服务销售责任承担、广告合规、知识产权保护、消费者权益保护、反不正当竞争与反垄断等。而本文我们主要讨论的是个人信息保护义务。
目前我国在法律层面对个人信息保护的规定,主要集中于《个人信息保护法》中,并在《刑法》《民法典》中分别有所体现。其中《民法典》对个人信息予以明确定义并于人格权编设专章保护,《刑法》则规定了侵犯公民个人信息罪等个人信息犯罪。
(一)在个人信息收集方面
1、了解最新实践
平台要遵从相关法规法律,了解最新的个人信息保护标准和行业最佳实践;
2、遵守基本原则
收集使用用户个人信息时要遵循合法、正当、必要原则,使知情同意原则充分体现在App的用户协议和隐私政策中,不得收集与所提供服务无关或者非必要的个人信息;
3、规范相关行为
规范收集、使用用户个人信息行为,不局限于收集,而要关注个人信息、数据处理的全周期流程,不以默认、捆绑、停止安装使用等手段变相强迫用户授权,不得违反法律规定和双方约定收集、使用用户个人信息。
(二)在个人信息安全保障方面
1、公开透明
平台需要建立公开和透明的信息政策,包括隐私政策、个人信息使用政策等;
2、及时响应
及时响应个人信息请求,制定详细的预防和应对信息泄露风险的计划、流程和措施,并对员工进行相关培训,加强对信息安全保护的认识和意识;
3、技术保障
确保在个人信息全生命周期管理过程中,使用先进的技术和措施来保障信息安全和保护。
(三)在个人信息权利救济方面
App方在个人信息被泄露的情况下需及时采取应对措施,减少潜在的个人信息安全风险,及时向受影响的信息主体进行通知,并向监管机构上报相关情况。此外,对收到的用户投诉举报应当立即进行核查处理,并及时向社会公布核查处理情况,对违规行为进行整改。
03 App整改与合规之道
在实践中,部分App平台服务提供者在收集用户信息时存在“不告知、无告知”“不授权、超授权”“超范围采集”等行为,并且在发现违规行为时,缺乏行业自律和主动监督的意识。而要想真正地落实好相关法律法规,需要App平台服务提供者、相关行业组织和监管部门共同努力,加强行业自律,促进个人信息保护的向善发展。而平台在其中可以做的就是:
(一)开展风险排查
将风险排查工作纳入App的整体合规管理体系,明确风险排查的目标和范围,梳理App的业务流程和数据流程,从而开展风险排查。开展尽职调查是风险排查的关键环节,必须以企业的具体项目情况为依据,制定出有针对性的清单,例如:
个人信息保护义务责任清单:
1、个人信息收集目的
2、个人信息类型
3、个人信息收集方式
4、个人信息业务/功能场景
5、隐私协议/政策
6、知情同意书
7、业务基本信息
8、用户信息收集的告知和同意等合法性基础
9、敏感个人信息处理情况
10、数据处理全生命周期
11、用户权利响应机制等内容。
此外,要细致排查App中数据的收集行为如系统权限调用情况是否符合相关法律法规和行业规范;
与第三方平台合作所带来的风险,包括第三方SDK的数据安全措施、道德和合规问题等;
排查App中的数据安全保护措施是否到位,如数据是否加密、备份是否及时、权限管理是否规范等。特别是针对个人隐私信息的收集,要特别注意。
之后,针对排查出来的风险,根据其重要性和危险性,进行风险分级,并制定整改措施,同时要定期监测和修正,包括按照个人信息保护法的要求,对其用户个人信息保护情况定期开展评估,对存在问题的要立即整改。
(二)建立配套制度
在相关个人信息与数据管理方面,平台应当建立数据和网络安全事件应对制度、网络安全与信息保护管理制度、数据和信息安全负责人/机构管理制度以及数据出境管理制度等,其中,最重要的是个人信息保护影响评估(PIA)。
个人信息保护影响评估指的是以个人信息处理活动为对象,对其合法性程度进行检测,甄别、判断其对个人信息主体合法权益造成损害的各种风险,并对各项个人信息保护措施有效性进行评估的过程。在《个人信息保护法》中也提到了平台服务提供者有义务采取有效措施加强对其用户个人信息保护工作的监督管理,要求对其用户个人信息保护情况定期开展评估。
重点关注的评估开展节点:
基于不同业务目的所收集的个人信息的汇总;
自动化决策;
个人信息共享、转让、委托处理;
个人信息公开披露;
收集未成年人信息;
客观条件发生重大变化;
发生重大个人信息安全事件;
相关法律法规更新等。
但如何有效地实施评估,目前还存在很多问题:如何确定评估的范围?如何根据业务内容进行评估?如何高效审查相关法规和标准?PIA的评估内容涉及法律、业务、技术等多个领域,其中或许包括如金融数据、人类遗传资源信息等特殊的数据类型。在实际操作过程中,评估内容往往较为复杂,而且PIA需要进行定期审查和更新,导致沟通和实施成本较高,难以有效识别风险。
对此,iLaw特别开发了PIA系统——LawTrust风险评估系统,基于企业处理个人信息场景的评估管理,通过内置融合了法律和业务特点的模版与风险信息,全面识别个人信息处理合规风险。系统设计贯穿PIA/DPIA评估全流程,包括:风险盘点、风险评估、风险等级判定、风险处置及追踪、一键生成评估报告、报告在线发布等,实现端到端的合规风险闭环管理,确保风险可知,可管、可控,高效履行合规义务,提升个人信息保护能力,规避监管处罚风险。
如若想要进一步了解企业如何开展PIA评估,可以报名参与iLaw&通商律师事务所联合举办的《强监管时代,企业如何开展PIA评估?》专题线下分享(深圳场),掌握“PIA评估落地过程中的难题”“如何做好PIA评估工作?”“评估的重点内容?”等等,帮助企业提前规避合规风险、助力企业发展!
实践中,为了保护用户的个人信息权益,一些国家和地区的法律规定App必须告知用户使用其个人信息的时间、目的与范围,并给予用户选择是否同意提供该信息的权利,而App必须尊重用户的选择和个人隐私。总体而言,App在个人信息保护合规方面必须严格遵守各项规定和标准,加强安全性监管和技术保障措施,以给予用户更加严格和有效的安全保障。当被通报的App完成合规整改之后,便可以恢复上架,重回市场。
点名“羊了个羊”!工信部56款App最新通报解读!
作者:黄燕腾 饶碧霞来源:iLaw合规

前言 随着社会信息化的不断推进,App在用户日常生活中的重要性日益增强。