• 
    

    
    

      99热精品在线国产_美女午夜性视频免费_国产精品国产高清国产av_av欧美777_自拍偷自拍亚洲精品老妇_亚洲熟女精品中文字幕_www日本黄色视频网_国产精品野战在线观看 ?

      《App違法違規(guī)收集使用個(gè)人信息行為認(rèn)定方法》的典型案例分析

      2020-06-20 05:31:56樊華寇春曉
      網(wǎng)絡(luò)空間安全 2020年2期
      關(guān)鍵詞:運(yùn)營者典型個(gè)人信息

      樊華,寇春曉

      (中國網(wǎng)絡(luò)安全審查技術(shù)與認(rèn)證中心,北京 100020)

      1 引言

      2019年1月25日,國家互聯(lián)網(wǎng)信息辦公室、工業(yè)和信息化部、公安部、市場監(jiān)管總局發(fā)布了《關(guān)于開展App違法違規(guī)收集使用個(gè)人信息專項(xiàng)治理的公告》。隨后,四部委聯(lián)合制定發(fā)布了《App違法違規(guī)收集使用個(gè)人信息行為認(rèn)定方法》(國信辦秘字〔2019〕191號)(本文簡稱《認(rèn)定方法》)?!墩J(rèn)定方法》的出臺,為監(jiān)督管理部門認(rèn)定App違法違規(guī)收集使用個(gè)人信息行為提供了參考,為App運(yùn)營者自查自糾和網(wǎng)民社會監(jiān)督提供了指引。明確《認(rèn)定方法》條款所指,并了解其典型的行為,有利于各方更有針對性地提升個(gè)人信息的保護(hù)水平和能力。

      2 典型“未公開收集、使用規(guī)則”行為

      2.1 法律法規(guī)依據(jù)

      (1)《中華人民共和國網(wǎng)絡(luò)安全法》(本文簡稱《網(wǎng)絡(luò)安全法》)第四十一條規(guī)定,網(wǎng)絡(luò)運(yùn)營者收集、使用個(gè)人信息時(shí),應(yīng)當(dāng)“公開收集、使用規(guī)則”。

      (2)《中華人民共和國消費(fèi)者權(quán)益保護(hù)法》(本文簡稱《消費(fèi)者權(quán)益保護(hù)法》)第二十九條規(guī)定,經(jīng)營者收集、使用消費(fèi)者個(gè)人信息時(shí),“應(yīng)當(dāng)公開其收集、使用規(guī)則”。

      2.2 典型行為

      (1)僅在官網(wǎng)、應(yīng)用商店中展示隱私政策,而在App內(nèi)無法找到隱私政策,或隱私政策鏈接無效、文本不能正常顯示,或隱私政策中沒有包含該App收集使用個(gè)人信息的規(guī)則。

      (2)App首次運(yùn)行時(shí),未通過明顯的方式提示用戶閱讀個(gè)人信息收集使用規(guī)則;只在注冊/登錄界面展示隱私政策的鏈接,而進(jìn)入App主界面后,無法找到隱私政策;刻意使用灰色字體、縮小字號、遮擋、置于邊緣與背景顏色相近等方式,未突出顯示隱私政策鏈接如圖1所示;用戶注冊時(shí),注冊/登錄界面無隱私政策鏈接如圖2所示。

      (3)隱私政策訪問路徑設(shè)置過深,多于四次點(diǎn)擊操作才能訪問到;或者路徑設(shè)置過偏,要通過搜索、咨詢客服等方式才能訪問到。

      (4)隱私政策文本字號、顏色、行間距、列寬、清晰度等設(shè)置造成用戶閱讀困難,如隱私政策文本字號過小如圖3所示,隱私政策文本列寬設(shè)置大于屏幕如圖4所示,導(dǎo)致隱私政策無法完整的顯示。

      圖1 未突出顯示隱私政策鏈接

      圖2 注冊/登錄界面無隱私政策鏈接

      圖3 隱私政策文本字號過小

      圖4 隱私政策文本列寬設(shè)置過大

      3 典型“未明示收集使用個(gè)人信息的目的、方式和范圍”行為

      3.1 法律法規(guī)依據(jù)

      (1)《網(wǎng)絡(luò)安全法》第四十一條規(guī)定,網(wǎng)絡(luò)運(yùn)營者收集、使用個(gè)人信息時(shí),應(yīng)“明示收集使用個(gè)人信息的目的、方式和范圍”。

      (2)《消費(fèi)者權(quán)益保護(hù)法》第二十九條規(guī)定,經(jīng)營者收集、使用消費(fèi)者個(gè)人信息時(shí),應(yīng)“明示收集、使用信息的目的、方式和范圍”。

      3.2 典型行為

      (1)App嵌入第三方SDK、代碼、插件存在收集個(gè)人信息的情況,但是未在隱私政策里說明其收集使用個(gè)人信息的目的、方式、范圍;隱私政策中未完整的列舉說明App實(shí)際業(yè)務(wù)功能收集使用個(gè)人信息的類型、目的、方式。

      (2)僅依賴系統(tǒng)彈窗,而在向用戶申請收集個(gè)人信息的權(quán)限時(shí)未告知申請的目的(如圖5所示),或者未同步告知用戶收集使用個(gè)人敏感信息的目的(如圖6所示);App主動進(jìn)行權(quán)限申請的二次彈窗,但僅重復(fù)申請權(quán)限而未告知目的(如圖7所示),或者目的描述不明確,用戶無法得知App收集該類個(gè)人信息的真實(shí)目的(如圖8所示)。

      (3)隱私政策中的內(nèi)容晦澀難懂、邏輯結(jié)構(gòu)混亂、用語不符合通用習(xí)慣(如圖9、圖10所示)。

      圖6 未同步告知收集個(gè)人敏感信息目的

      圖7 申請權(quán)限二次彈窗未說明目的

      圖8 權(quán)限申請目的描述不明確

      圖9 隱私政策內(nèi)容結(jié)構(gòu)混亂

      圖10 隱私政策內(nèi)容晦澀難懂

      4 典型“未經(jīng)用戶同意收集、使用個(gè)人信息”行為

      4.1 法律法規(guī)依據(jù)

      (1)《網(wǎng)絡(luò)安全法》第四十一條規(guī)定,網(wǎng)絡(luò)運(yùn)營者收集、使用個(gè)人信息時(shí),應(yīng)“經(jīng)被收集者同意”且“不得違反法律、行政法規(guī)的規(guī)定和雙方的約定收集、使用個(gè)人信息”。

      (2)《消費(fèi)者權(quán)益保護(hù)法》第二十九條規(guī)定,經(jīng)營者收集、使用消費(fèi)者個(gè)人信息時(shí),應(yīng)“經(jīng)消費(fèi)者同意”且“不得違反法律、法規(guī)的規(guī)定和雙方的約定收集、使用信息”,“經(jīng)營者未經(jīng)消費(fèi)者同意或者請求,或者消費(fèi)者明確表示拒絕的,不得向其發(fā)送商業(yè)性信息”。

      4.2 典型行為

      (1)App安裝后,不經(jīng)用戶同意就收集設(shè)備的MAC地址、軟件列表等個(gè)人信息;用戶明確表示不同意后,仍通過收集設(shè)備的IP地址、通訊基站、WiFi信息等計(jì)算用戶地理位置等個(gè)人的敏感信息。

      (2)用戶不同意收集非必要的個(gè)人信息或打開非必要的權(quán)限,在App每次啟動時(shí),仍索要已拒絕的系統(tǒng)權(quán)限或個(gè)人信息;用戶使用與已拒絕的系統(tǒng)權(quán)限或個(gè)人信息無關(guān)的功能時(shí),頻繁提示用戶進(jìn)行授權(quán)同意。

      圖11 以視頻觀看功能要求電話權(quán)限

      圖12 以加密登錄功能要求電話權(quán)限

      (3)在申請可收集個(gè)人信息權(quán)限時(shí),聲明只使用其中與業(yè)務(wù)相關(guān)的信息,實(shí)際上卻收集并上傳了該權(quán)限可允許的所有信息;實(shí)際收集的個(gè)人信息特別是個(gè)人敏感信息超出隱私政策等相關(guān)規(guī)則的范圍;未真實(shí)披露收集使用個(gè)人信息的目的,欺騙用戶打開可收集個(gè)人信息的權(quán)限(如圖11、圖12所示)。

      (4)采用默認(rèn)勾選同意隱私政策(如圖13所示)等非明示方式,使用戶略過隱私政策;注冊或登錄的選項(xiàng)與同意隱私政策的因果邏輯關(guān)系不清楚(如圖14所示),使用戶易略過隱私政策。

      5 典型 “違反必要原則,收集與其提供的服務(wù)無關(guān)的個(gè)人信息”行為

      5.1 法律法規(guī)依據(jù)

      (1)《網(wǎng)絡(luò)安全法》第四十一條規(guī)定,“網(wǎng)絡(luò)運(yùn)營者收集、使用個(gè)人信息,應(yīng)當(dāng)遵循合法、正當(dāng)、必要的原則”。

      (2)《消費(fèi)者權(quán)益保護(hù)法》第二十九條規(guī)定,“經(jīng)營者收集、使用消費(fèi)者個(gè)人信息,應(yīng)當(dāng)遵循合法、正當(dāng)、必要的原則”。

      5.2 典型行為

      圖13 默認(rèn)勾選同意隱私政策

      (1)App收集的個(gè)人信息類型或打開可收集個(gè)人信息的權(quán)限,超出其業(yè)務(wù)功能所需。如輸入法類App申請打開通訊錄權(quán)限,計(jì)算器工具類App申請打開位置權(quán)限等(如圖15、圖16所示)。

      (2)強(qiáng)制索要系統(tǒng)的權(quán)限或個(gè)人信息非App運(yùn)行所需的必要條件。如金融類App不同意打開通訊錄和位置權(quán)限,地圖類App不同意打開短信權(quán)限,則App會拒絕提供所有業(yè)務(wù)功能,中介類App拒絕提供銀行卡號、持卡人身份證號、銀行預(yù)留手機(jī)號等信息進(jìn)行銀行卡認(rèn)證,則App不允許發(fā)布信息等。

      (3)App后臺自動收集用戶設(shè)備IMEI號、IMSI號、地理位置等信息過于頻繁,超出業(yè)務(wù)功能的實(shí)際需要。如某App平均每秒獲取2.2次IMEI號,非地圖導(dǎo)航類App平均每秒上傳6.8次GPS定位信息。

      (4)安卓版A p p將軟件安裝包中的targetSDKversion屬性值設(shè)置為低于23,安裝時(shí),要求用戶一次性打開多個(gè)可收集個(gè)人信息的權(quán)限(如圖17所示)。

      6 典型“未經(jīng)同意向他人提供個(gè)人信息”行為

      6.1 法律法規(guī)依據(jù)

      圖14 選項(xiàng)與同意隱私政策的因果邏輯關(guān)系不清楚

      圖15 輸入法申請通訊錄權(quán)限

      圖16 計(jì)算器要求位置權(quán)限

      圖17 安裝時(shí)強(qiáng)制打開權(quán)限系統(tǒng)彈窗

      (1)《網(wǎng)絡(luò)安全法》第四十二條規(guī)定,網(wǎng)絡(luò)運(yùn)營者“未經(jīng)被收集者同意,不得向他人提供個(gè)人信息。但是,經(jīng)過處理無法識別特定個(gè)人信息且不能復(fù)原的除外”。

      6.2 典型行為

      (1)未告知用戶對外提供、轉(zhuǎn)讓個(gè)人信息的目的、類型及接收方身份,且數(shù)據(jù)未經(jīng)處理即通過客戶端或嵌入的代碼、插件等提供給了第三方。

      (2)未告知用戶個(gè)人信息出境情形,將數(shù)據(jù)傳輸至境外。

      (3)未告知也未經(jīng)用戶同意,將個(gè)人信息提供給接入的小程序、公眾號、服務(wù)應(yīng)用等第三方主體。

      7 典型“未按法律規(guī)定提供刪除或更正個(gè)人信息功能”或“未公布投訴、舉報(bào)方式等”行為

      7.1 法律法規(guī)依據(jù)

      (1)《網(wǎng)絡(luò)安全法》第四十三條規(guī)定,“個(gè)人發(fā)現(xiàn)網(wǎng)絡(luò)運(yùn)營者違反法律、行政法規(guī)的規(guī)定或者雙方的約定收集、使用其個(gè)人信息的,有權(quán)要求網(wǎng)絡(luò)運(yùn)營者刪除其個(gè)人信息;發(fā)現(xiàn)網(wǎng)絡(luò)運(yùn)營者收集、存儲的其個(gè)人信息有錯(cuò)誤時(shí),有權(quán)要求網(wǎng)絡(luò)運(yùn)營者予以更正。網(wǎng)絡(luò)運(yùn)營者應(yīng)當(dāng)采取措施予以刪除或者更正”。

      (2)《網(wǎng)絡(luò)安全法》第四十九條規(guī)定,“網(wǎng)絡(luò)運(yùn)營者應(yīng)當(dāng)建立網(wǎng)絡(luò)信息安全投訴、舉報(bào)制度,公布投訴、舉報(bào)方式等信息,及時(shí)受理并處理有關(guān)網(wǎng)絡(luò)安全的投訴和舉報(bào)?!?/p>

      (3)《電信和互聯(lián)網(wǎng)用戶個(gè)人信息保護(hù)規(guī)定》第十二條規(guī)定,“電信業(yè)務(wù)經(jīng)營者、互聯(lián)網(wǎng)信息服務(wù)提供者應(yīng)當(dāng)建立用戶投訴處理機(jī)制,公布有效的聯(lián)系方式,接受與用戶個(gè)人信息保護(hù)有關(guān)的投訴,并自接到投訴之日起15日內(nèi)答復(fù)投訴人”。

      7.2 典型行為

      (1)App中提供的更正、刪除個(gè)人信息及注銷用戶賬號渠道無法完成相應(yīng)的操作;未在承諾時(shí)間內(nèi)完成相應(yīng)操作;客戶端提示用戶注銷成功后,原賬號相關(guān)信息仍保留在App后臺服務(wù)器上。

      (2)注銷時(shí),要求用戶提供手持身份證正反面照片,更正個(gè)人信息時(shí)要求提供人臉認(rèn)證信息等個(gè)人敏感信息。

      (3)未建立并公布個(gè)人信息安全投訴、舉報(bào)渠道;未按照法律法規(guī)要求或App承諾時(shí)限受理并處理用戶個(gè)人信息投訴、舉報(bào)。

      8 結(jié)束語

      為破解App強(qiáng)制索權(quán)、過度索權(quán)、超范圍收集、違法違規(guī)使用個(gè)人信息的問題,《認(rèn)定方法》根據(jù)法律法規(guī)定出違法違規(guī)行為的界限,主要從六個(gè)方面對違法違規(guī)的情形做出了具體規(guī)定。結(jié)合案例分析的方式,明確《認(rèn)定方法》界定的違法違規(guī)行為的具體表現(xiàn)形式,便于各方加深對《認(rèn)定辦法》的理解,為判別違法違規(guī)收集使用個(gè)人信息行為提供參考。值得說明的是,本文所列舉的典型行為僅為研究人員在工作中遇到的突出問題,隨著個(gè)人信息保護(hù)工作的推進(jìn),App收集個(gè)人信息的手段也將更隱蔽,如何有效地識別《認(rèn)定方法》中界定違法違規(guī)行為,還需要監(jiān)管部門、行業(yè)協(xié)會、專家團(tuán)隊(duì)多方共同協(xié)作,探索適應(yīng)于當(dāng)前安全態(tài)勢的持續(xù)監(jiān)督機(jī)制。

      猜你喜歡
      運(yùn)營者典型個(gè)人信息
      用最典型的事寫最有特點(diǎn)的人
      如何保護(hù)勞動者的個(gè)人信息?
      工會博覽(2022年16期)2022-07-16 05:53:54
      個(gè)人信息保護(hù)進(jìn)入“法時(shí)代”
      多項(xiàng)式求值題的典型解法
      公眾號再增視頻號入口
      典型胰島素瘤1例報(bào)道
      警惕個(gè)人信息泄露
      綠色中國(2019年14期)2019-11-26 07:11:44
      網(wǎng)絡(luò)運(yùn)營者不得泄露個(gè)人信息
      鏈接:網(wǎng)絡(luò)運(yùn)營者不得泄露其收集的個(gè)人信息
      個(gè)人信息保護(hù)等6項(xiàng)通信行業(yè)標(biāo)準(zhǔn)征求意見
      江永县| 云安县| 南城县| 商都县| 济阳县| 浮山县| 确山县| 商城县| 石首市| 广丰县| 肥乡县| 苏州市| 黔西县| 获嘉县| 亳州市| 昂仁县| 富宁县| 东方市| 邛崃市| 南涧| 资中县| 凉山| 彝良县| 石景山区| 屏南县| 枣强县| 喀喇沁旗| 大余县| 嘉荫县| 莱阳市| 丽江市| 乌兰县| 垦利县| 商丘市| 玉树县| 太白县| 衡山县| 阳高县| 雅安市| 舟曲县| 临潭县|