隐私政策是企业保护个人信息以及合规的核心规章制度之一。2022年5月26日,全国信息安全标准化技术委员会发布《信息安全技术互联网平台及产品服务隐私协议要求(征求意见稿)》(以下简称“《隐私协议标准草案》”)。
本系列文章共分为上中下三篇。其中,上篇从宏观视角介绍了编制隐私政策的合规思路(路线图);中篇从形式和实质合规两方面指引企业具体如何编制隐私政策;本篇作为下篇,将解读隐私政策的更新、修订和可视化相关实务问题。
隐私协议标准草案:要点解读与合规路径(上篇)——编制隐私政策的合规路线图
隐私协议标准草案:要点解读与合规路径(中篇)——隐私政策文件如何合规编制
一、何时、如何更新、修订隐私政策文件?
企业作为个人信息处理者,更新、修订隐私政策文件主要缘于三类情形:
1、适用的法律法规要求更新或改变;
2、监管细节有所变化;
3、企业自身的基本信息、收集使用个人信息的目的、方式、范围等,发生变化[1]。
企业需要跟踪了解上述动态,对照已公示的隐私政策文件,及时予以必要的更新、修订,以避免迟滞性合规风险。同时,企业需要注意,所需更新、修订的内容是否对个人信息主体权益产生重大影响将决定企业不同的更新、修订程序与义务。
(一)更新、修订的基本要求
《隐私协议标准草案》要求在隐私政策文件中明示予以更新的通知方式[2],基于对个人信息主体权益影响程度的差异分成三类更新情况,并分别制定了不同的程序要求。
1、如未涉及重大影响用户权益的情况,应及时更新隐私政策文件,并通知个人信息主体;
2、如涉及重大影响,需要在隐私政策文件中具体列明更新情况、更新程序;修订相关内容之前,应向社会公开征求意见并公布意见采纳及未采纳的情况;如为大型互联网平台运营者[3],则还应征求独立机构的意见和建议;
3、日常用户超过一亿的大型互联网平台运营者制定平台规则、隐私政策文件或进行对用户权益有重大影响的修订,须经国家网信部门认定的第三方机构评估,并报省级及以上网信部门和电信主管部门征得其同意。
(二)对个人信息主体权益产生重大影响的情形
《隐私协议标准草案》中“涉及对用户权益重大影响的内容”并未明确具体含义,而相似概念见于《个人信息保护法》第五十五条“个人信息保护影响评估”适用情形中的兜底条款,即“其他对个人权益有重大影响的个人信息处理活动”。因而,我们理解,“涉及对用户权益重大影响的内容”可以参考《个人信息保护法》及《信息安全技术个人信息安全规范》(GB/T 35273-2020)中规定的需进行“个人信息保护影响评估”的情形,包括:(一)处理敏感个人信息;(二)汇聚融合基于不同业务目的所收集个人信息;(三)利用个人信息进行自动化决策;(四)委托处理个人信息;(五)向其他个人信息处理者提供个人信息(共享、转让);(六)公开披露个人信息;(七)向境外提供个人信息;(八)其他对个人权益有重大影响的个人信息处理活动。
《隐私协议标准草案》中对上述“涉及对用户权益重大影响的隐私协议内容修订”相关要求则源于《个人信息保护法》第五十八条第(一)、(二)项与第六十一条第(一)项[4],以及《网络数据安全管理条例(征求意见稿)》第四十三条[5]的相关规定。鉴于《网络数据安全管理条例(征求意见稿)》尚未生效,推荐性国家标准亦无法径行创设新的行政许可或审批事项,因此根据现行有效的法律法规,主管部门似乎并无对“日活用户超过一亿的大型互联网平台运营者平台规则、隐私政策制定或者对用户权益有重大影响的修订”之行为进行行政许可或审批的权力。但是,大型互联网平台运营企业需要密切关注后续监管趋势。
(三)企业更新、修订隐私政策文件需履行的相关义务梳理
| _ | 变更内容 | 个人信息处理者的义务 | 依据 |
1 | 个人信息处理者的名称、联系方式 | (1)及时更新隐私政策文件; (2)将变更部分告知个人信息主体,告知方式应当显著,语言清晰易懂且真实、准确、完整。 | 《个人信息保护法》第17条 |
2 | 个人行使法定权利的方式和程序 | ||
3 | 个人信息的保存期限 | ||
4 | 法律、行政法规规定应当告知的其他事项 | ||
5 | 个人信息的处理目的、处理方式,处理的个人信息种类 | (1)及时更新隐私政策文件,涉及敏感个人信息的,需明确标识或突出显示; (2)将变更部分告知个人信息主体; (3)重新取得个人信息主体同意。 | 《个人信息保护法》第14条、第17条 《信息安全技术个人信息安全规范》(GB/T 35273-2020)第5.5条 |
6 | 处理敏感个人信息 | (1)在隐私政策文件中列明这几种涉及用户权益重大影响内容的更新情形、相应的更新程序; (2)在开展任何处理行为(包括但不限于收集)之前,进行个人信息保护影响评估,并对开展的处理情况进行记录; (3)同时涉及1-5项变更内容的,还应履行对应义务。 | 《个人信息保护法》第55条 《信息安全技术个人信息安全规范》(GB/T 35273-2020)第7.6、7.7、9.1、9.2、9.4、9.7条 |
7 | 汇聚融合基于不同业务目的所收集的个人信息 | ||
8 | 利用个人信息进行自动化决策 | ||
9 | 委托处理个人信息 | ||
10 | 向其他个人信息处理者提供个人信息(共享、转让) | ||
11 | 公开披露个人信息 | ||
12 | 向境外提供个人信息 | ||
13 | 其他对个人权益有重大影响的个人信息处理活动 |
如收集使用个人信息的目的、方式、范围发生变化,但未按前述义务告知个人信息主体,或者未以“更新隐私政策文件并提醒用户阅读”等适当方式通知个人信息主体,则可能会被认定为违法违规收集使用个人信息。
二、隐私政策可视化需要注意哪些合规问题?
企业发布隐私政策文件(包括初次发布以及更新、修订发布)时应注意可视化的基本合规要求。
从发布内容上,隐私政策文件的内容应明确、具体、全面且通俗易懂,以便于常人理解的表述对个人信息处理情况予以说明。其主要内容及合规要点,请参考我们此前发布的《隐私协议标准草案:要点解读与合规路径(中篇)——隐私政策文件如何合规编制》。
在发布形式上,除了应当公开发布外,为便于个人信息主体查阅、保存隐私政策文件,企业有必要将该等政策长期置于个人信息主体可便捷访问的页面,例如,在用户注册页面、登录页面、移动互联网应用程序启动页、社交媒体首页等显著位置设置链接并且个人信息主体为查阅文件所做的点击操作不应超过4次,尽可能直接链接至相关隐私政策内容页。此外,通过交互式选择界面体现隐私政策摘要内容,有助于提升可视化程度并保障个人信息主体自主选择的权利。
对于更新、修订发布,除需满足前文所述义务外,还需注意:告知需要逐一送达个人信息主体所提供的联系地址、联系方式等,如送达成本过高或确有显著困难,则可以采取公告的形式送达。
根据《信息安全技术个人信息安全规范》(GB/T 35273-2020)的建议,企业在个人信息主体首次打开其产品或服务、注册账户等情形时,宜通过弹窗等形式主动向其展示隐私政策文件的主要或核心内容,帮助个人信息主体理解该产品或服务的个人信息处理范围和规则,以便其决定是否继续使用该产品或服务。需要注意的是,在发生隐私政策文件内容变更需要告知个人信息主体的情况下,我们建议此时的告知应至少采用与初次告知同等显著或更为显著的弹窗等形式予以展示。
结合目前监管要求,可视化交互界面设计存在下述雷区,企业如有类似情况,务必重新设计合规的交互界面和相关功能,以免触发违规风险。
1 | 在收集个人信息前,未主动提示用户阅读隐私政策文件; |
2 | 在注册或登录界面下仅提供了隐私政策文件的链接,但未明确说明注册或登录是否即视为同意该隐私政策文件; |
3 | 隐私政策文件的交互界面展示“我已阅读并同意”选框时,未经用户主动选择,直接默认选择同意; |
4 | 隐私政策文件难以访问,例如将其置于多级目录下、查阅所需的点击操作超过4次等; |
5 | 隐私政策文件难以阅读,例如文字过小过密、颜色过淡、与背景色混同、面向中国公民用户但不提供简体中文版等; |
6 | 产品或服务涉及多种服务类型时,通过要求同意隐私政策文件的形式一次性获得用户对多种服务类型的同意; |
7 | 用户逐步开启不同服务类型时,未主动再次提示阅读隐私政策文件相关部分内容; |
8 | 以更新政策文件方式强制要求用户同意收集更多个人信息或削减用户关于个人信息保护的权利; |
9 | 用户已明确拒绝使用、关闭或退出的特定业务功能,仍再次询问或频繁询问是否打开该业务功能或相关系统权限; |
10 | 用户明确表示不同意后,仍收集个人信息或打开可收集个人信息的权限,或频繁征求用户同意、干扰用户正常使用,例如在用户每次重新打开App或使用某一业务功能时,在48小时内询问超过1次是否同意收集或打开权限(用户主动选择使用相关功能的除外); |
11 | 未经用户同意更改用户所设置的可收集个人信息权限状态,例如在App更新时自动将用户设置的权限恢复到默认状态; |
12 | 因用户不同意收集非必要个人信息或打开非必要权限,拒绝提供业务功能; |
13 | 新增业务功能申请收集的个人信息超出用户原有同意范围,若用户不同意,则拒绝提供原有业务功能(新增业务功能取代原有业务功能的除外); |
14 | 收集个人信息的频度等超出业务功能实际需要; |
15 | 仅以改善服务质量、提升用户体验、定向推送信息、研发新产品等为由,强制要求用户同意收集个人信息; |
16 | 要求用户一次性同意打开多个可收集个人信息的权限,用户不同意则无法使用; |
17 | 以捆绑方式强制要求用户一次性统一打开多个可收集个人信息的权限,例如不同意则无法安装或使用,或安装完成后便默认全部权限打开。 |
编制和更新、修订隐私政策文件的过程是遵守数据监管逻辑的持续合规过程,涉及对于企业自身业务、技术、数据、管理及合规政策的系统梳理、建构与融合。随着个人信息保护相关法律法规及配套标准的不断更新以及网信办、工信部等主导的App违法违规收集使用个人信息专项治理工作的不断推进,企业需持续关注数据监管的最新要求与趋势,及时调整、更新和完善隐私政策文件,并确保隐私政策文件符合合规要求。
注释:
[1] 参见《信息安全技术个人信息安全规范》(GB/T 35273-2020)第5.5条a)和f)。
[2] 通常情况下采取的通知方式如:个人信息主体登录信息系统时、更新信息系统版本并在个人信息主体使用时弹出窗口、个人信息主体使用信息系统时直接向个人信息主体推送通知、向个人信息主体发送邮件、短信等。
[3] 大型互联网平台运营者是指用户超过五千万、处理大量个人信息和重要数据、具有强大社会动员能力和市场支配地位的互联网平台运营者。
[4] 《个人信息保护法》
第五十八条提供重要互联网平台服务、用户数量巨大、业务类型复杂的个人信息处理者,应当履行下列义务:(一)按照国家规定建立健全个人信息保护合规制度体系,成立主要由外部成员组成的独立机构对个人信息保护情况进行监督;(二)遵循公开、公平、公正的原则,制定平台规则,明确平台内产品或者服务提供者处理个人信息的规范和保护个人信息的义务;
第六十一条履行个人信息保护职责的部门履行下列个人信息保护职责:(一)开展个人信息保护宣传教育,指导、监督个人信息处理者开展个人信息保护工作。
[5] 《网络数据安全管理条例(征求意见稿)》
第四十三条平台规则、隐私政策制定或者对用户权益有重大影响的修订,互联网平台运营者应当在其官方网站、个人信息保护相关行业协会互联网平台面向社会公开征求意见,征求意见时长不得少于三十个工作日,确保用户能够便捷充分表达意见。互联网平台运营者应当充分采纳公众意见,修改完善平台规则、隐私政策,并以易于用户访问的方式公布意见采纳情况,说明未采纳的理由,接受社会监督。
日活用户超过一亿的大型互联网平台运营者平台规则、隐私政策制定或者对用户权益有重大影响的修订的,应当经国家网信部门认定的第三方机构评估,并报省级及以上网信部门和电信主管部门同意。
