文章主要围绕隐私文档不合规的通报案例、隐私文档的类型与关系、如何通过隐私文档帮助产品合规三个方面展开。
隐私文档是企业对外展示隐私保护的一个重要窗口,也是监管部门通报整改的一个重点。
从2019年开始,监管机构就开始了隐私合规的各项行动,目前主要集中在 APP ,虽然网页端的违规情形也非常多且情节严重,但是手机 APP 的用户量更多更大,所以主要的矛头都聚焦在 APP 。
iLAW 合规团队维护了一个监管通报案例库,把2019年至今, 6000 多条监管通报的情况进行了分析,其中因为隐私文档不合规而被通报的有 1400 多条,占比 22% 。
我们做了归纳分析后,发现问题主要集中在这六类:
① 产品没有配置隐私政策;
② 隐私政策未通过弹窗、超链接提醒用户阅读;
③ 隐私政策没有明示个人信息采集情况、敏感个人信息采集未显著告知;
④ 隐私政策未列明所调用的权限,或告知内容不明确、不完备;
⑤ 隐私政策没有写清楚 DSR 的行权路径和响应时间;
⑥ 隐私政策难以访问,进入 APP 主界面后,无法找到隐私政策。
这六大类中,有非常多的表现形式,但究其根本是内容合规、形式合规、和放置路径合规的问题。
1. 内容合规
即在隐私政策中有没有把收集的个人信息、敏感权限、算法推荐规则、第三方共享个人信息等内容准确、清晰、完整地告知用户,具体的合规标准在第二部分会详细解说。
2. 形式合规
例如排版有无字体错乱、页面模糊不清、字体太小、字距密集、未配置中文简体版本等明显问题以及敏感个人信息的显著标识(如加粗、下划线、高亮等)。
3. 放置路径
隐私文档是否是单独成文,放置在产品登陆/注册界面和产品内部。
此时要关注 APP 是否在用户注册、登陆、切换账号时设置弹窗或超链接提醒用户阅读,有无在产品内部的设置菜单栏放置,是否使用户不超过 4 次点击即可找到隐私政策。
关于隐私政策的撰写要求,可以参考文章《APP隐私政策到底应该怎么写?这里有10个小窍门》
想要降低因隐私文档导致的通报风险,我们先要了解隐私文档的类型有哪些,包含哪些内容,不同隐私文档之间的关系,然后才知道怎么做才合规。
1. 隐私文档的类型及内容
隐私文档的形式非常多,尤其是对于多产品形态的公司,隐私文档管理是一个让人头大的事。
就拿隐私政策来说,有的时候,产品更新了版本,收集个人信息的范围和目的发生了变更,但是法务人员不知道此事,未能及时更新隐私政策,结果被监管通报了。
我们梳理了隐私文档常见的五大类型:
① 协议类:包括隐私政策、儿童隐私政策、 SDK 隐私政策、小程序隐私政策、生活号隐私政策、 H5 页面隐私政策、线下活动隐私政策,以及用户授权协议;
② 摘要类:这是《工业和信息化部关于开展信息通信服务感知提升行动的通知》(「 524 」行动)新提出的要求,文件规定了部分互联网企业,要以简洁、清晰、易懂的方式,向用户提供 APP 产品隐私政策摘要。
隐私政策摘要应当至少包括五个内容:收集的信息或场景、为提供服务申请使用的权限、与第三方共享的个人信息、我们如何保护个人信息、用户个人信息权益保障,同时具备上述五部分的隐私政策摘要已属较为完善的一份摘要。
以微信、抖音的隐私政策为例,可以看出隐私政策可以从业务场景着手,亦可从个人信息分类着手对隐私政策进行章节划分,上述两种均是很好的隐私政策表达方式,企业可以根据自身的情况进行参考。
△微信隐私政策摘要:从场景维度,明示个人信息收集情况
△抖音隐私政策摘要:从个人信息维度出发,一一明示收集场景
隐私政策摘要应当遵循「简洁、清晰、易懂」的标准,无论企业采取何种表达形式,都应遵循上述标准。
3. 清单类:也即「 524 」行动提出的双清单,包括已收集个人信息清单、第三方共享个人信息清单。
双清单包括三方面的要求:
① 形式要求:清单的展现形式必须简洁清晰,可使用简短的文字或表格的形式使用户一目了然。
② 内容要求:《个人信息收集清单》类清单应注明收集的信息种类、使用目的、使用场景等,《第三方共享个人信息清单》应当写明第三方名称、第三方的联系方式(可附上隐私政策或官网链接)、共享的个人信息种类、使用目的、使用场景和共享方式;
③ 放置路径要求:「 双清单」需在 APP 二级菜单中展示,也即在 APP 的设置菜单栏中展示,便于用户查询。
4. 列表类:包括第三方SDK目录、应用权限申请和使用说明。以第三方SDK目录为例,该文件中需要囊第三方 SDK 名称、联系方式(可附上隐私政策或官网链接)、共享的个人信息种类、使用目的、使用场景和共享方式。
5. 规则类: Cookie 和同类技术机制声明、个人信息出境规则等。此处将对 Cookie 进行着重说明。Cookie 是存储在用户计算机上的一个(通常很小的)文本文件,Cookie 是一种标识符,属于间接个人数据。
Cookies 政策一般包括:什么是 Cookie 、我们使用的 Cookie 类型、 Cookie 收集的个人信息、处理所收集数据的目的和依据、数据安全和机密、如何管控或删除、Cookie政策的变更、联系我们这几部分。
2. 隐私文档间相互的关系
上述隐私文档形式上的关系错综复杂,在图中可以看到各类隐私文件的相互关系,文件间存在着包含关系、部分包含关系以及并列关系。
除图中的关系外,需要强调以下几点:
① 《隐私政策摘要》:可将链接放置于隐私政策首部,例如「基本情况」中;
② 《第三方SDK目录》、《已收集个人信息清单》、《应用权限申请和使用说明》、《Cookie和同类技术机制协议》:可将链接嵌入隐私政策「个人信息收集、使用规则」中;
③ 《第三方共享个人信息清单》:可将链接嵌入隐私政策「个人信息共享规则」中;
④ 《个人信息出境规则》:可将链接嵌入隐私政策「个人信息存储规则」中;
⑤ 《儿童隐私政策》:可将链接嵌入隐私政策「未成年人保护规则」中。
我们在撰写、评审隐私文档的时候,要注意保持文档的一致性。
比如隐私政策中的个人信息收集、第三方 SDK 集成、与第三共享个人信息的情况说明等,需要和放置在产品内部的「双清单」个人信息收集清单、第三方个人信息共享清单保持一致,以及和隐私政策摘要也要保持一致。
1. 隐私文档合规
隐私文档规范需要关注两个重点:第一,隐私文档的内容是否齐备,比如隐私政策的十大内容要点是否写全,是否存在遗漏的情况;第二,以上所说的 5 大类型是否齐全,对此,企业可以对照上文进行检查。
2. 产品设计合规
隐私政策给了产品规范的基础,此时需要关注,隐私文档是否具体得到了产品的切实执行?产品实际呈现与隐私文档是否一致?是否有同意管理、弹窗内容不合规等问题的出现?实践中,存在法务人员提供了符合规范的隐私文档,但产品的最终呈现却与隐私政策所写大不相同等情况,需要引起关注。
3. 产品隐私文档放置合规
隐私政策在个人信息的不同处理阶段有着不同的分布,具体可参见下图:
例如:《隐私政策》应当涵盖全部的个人信息处理活动、收集阶段应当写明《已搜集个人信息清单》等,隐私文档贯穿数据的全生命周期。
另外,企业应尤为关注隐私政策弹窗、超链接及双清单是否按照合规的方式设置。
4. 隐私文档管理
隐私文档管理需要功能强大的隐私文档管理工具,曾有法务诉说企业遇到如下问题:产品部门在小功能迭代时,直接对法务部出具的隐私政策做了修改未同步法务同事,大发版的时候再找到法务重新修订,法务不知道产品同事的修改情况,直接在自己原先出具的版本上进行的修改,最终导致版本错乱,被监管通报整改。
为避免类似问题,建议企业可进行一站式线上管理,囊括起草、编辑、评审、发布全线上作业,对接产品开发流程,把隐私文档的起草修订发布,嵌入产品上线的流程中,这样可以避免和业务扯皮,提高双方的效率。
① 在起草环节,预制隐私文档标准模板和历史版本,哪怕是新人刚刚接触,也可以找到起草修订的章法;
② 在评审环节,把一个产品的历史文档、各个版本打通起来,每个版本可以进行内容对比,评审时可以结合过往情况和经验进行判断,评审的动作留痕,包括和业务的沟通记录,一旦有问题,也能找到原来的记录,不至于责任划分扯皮;
③ 在发布环节,生成唯一链接,不担心发错版本,同时配套看板,文档处于审批、待办还是发布状态一了然。而且整个起草、评审、发布都会与产品开发流程打通,也可以和 OA 系统打通,更加便捷,一站式管理。
如何通过隐私文档管理降低通报风险?
作者:饶碧霞来源:iLaw合规

文章主要围绕隐私文档不合规的通报案例、隐私文档的类型与关系、如何通过隐私文档帮助产品合规三个方面展开。 隐私文档是企业对外展示隐私保护的一个重要窗口,也是监管部门通报整改的一个重点。