12 2021 May
至合说丨制定APP个人信息保护政策的那些事儿
/ 首页/ 专业成果/ 至合说丨制定APP个人信息保护政策的那些事儿

至善至美,至真至合  



随着国家对个人信息保护日益重视,国家对App违法违规收集使用个人信息的治理也日趋严格。近日,国家互联网信息办公室相继发布了《关于输入法等33款App违法违规收集使用个人信息情况的通报》、《关于腾讯手机管家等84款App违法违规收集使用个人信息情况的通报》,对App收集与其提供的服务无关的个人信息的情况进行了重点检测,并通报了检测结果。对于存在问题的App,仅给予了App运营者10个及15个工作日的整改时间,时间不可谓不紧。


/Content/UploadFile/20210512/c1cd6b98-a7b0-40d4-adac-60c161914627-5989bf1d902121637c9df6ba2ca75d3.jpg


为帮助App运营者完成近日的整改、完善今后的运营,我们汇总和梳理了个人信息保护领域的重要立法,并就App个人信息保护政策制定过程中,及App运营者在实际收集、使用、共享个人信息过程中需要关注的要点进行了提示,以供App运营者及其他网络交易经营者参考。

 

  个人信息保护立法大事记


2017年6月1日,《网络安全法》正式施行,其中第四十一、四十二、四十三条,对个人信息的收集使用规则、网络运营者的个人信息保护义务、个人信息的删除权和更正权进行了规定。


为App运营者能够切实遵守《网络安全法》,2019年1月25日,国家互联网信息办公室、工业和信息化部、公安部和国家市场监督总局等四部门联合发布《关于开展App违法违规收集使用个人信息专项治理的公告》,决定自2019年1月至12月,在全国范围组织开展App违法违规收集使用个人信息专项治理。


为此成立的App专项治理工作组在这一年间制定、完善了一系列技术规范和标准文本,包括2019年3月编制并发布的《App违法违规收集使用个人信息自评估指南》、2019年5月编制并发布的《App违法违规收集使用个人信息行为认定方法(征求意见稿)》、2019年10月更新并公开的GB/T 35273《信息安全技术 个人信息安全规范(最新征求意见稿)》及《移动互联网应用程序(App)收集个人信息基本规范(最新草案)》。其中,《App违法违规收集使用个人信息行为认定方法》于2019年11月28日印发执行,GB/T 35273-2020《信息安全技术 个人信息安全规范》于2020年10月1日实施。《信息安全技术 个人信息安全规范》虽是推荐性国标,但在实践中已成为执法的参考依据。


此外,《个人信息保护法(草案二次审议稿)》和工信部的《移动互联网应用程序个人信息保护管理暂行规定(征求意见稿)》也已在征求意见阶段。

 


法律对个人信息保护政策文本有哪些要求


  个人信息保护政策应独立、易读:


1.      App中应建立个人信息保护政策,个人信息保护政策中应有收集使用个人信息规则,且个人信息保护政策独立成文(即不作为用户协议、用户说明等文件的一部分);

2.      在App首次运行时/更新时,须通过“弹窗”等明显方式提示用户阅读个人信息保护政策,不得默认勾选;

3.      进入App主功能界面后,通过4次以内点击,能够访问到个人信息保护政策,且个人信息保护政策链接位置突出、无遮挡;

4.      个人信息保护政策文本无文字过小过密、颜色过淡、模糊不清、未提供简体中文版等造成用户阅读困难的情形。

 

  个人信息保护政策应清晰说明各项业务功能及所收集的个人信息类型:


1.      个人信息保护政策应逐项列举需要收集个人信息的业务功能,及该业务功能项下所收集的全部个人信息类型(包括委托的第三方或嵌入的第三方代码、插件收集的个人信息),确保业务功能与所收集的个人信息类型一一对应;

提示:
1)     不可仅以改善服务质量、提升用户体验、定向推送信息、研发新产品等为由,要求用户同意收集个人信息;
2)     不应通过捆绑App多项业务功能的方式,要求用户一次性接受并授权同意多项业务功能收集个人信息的请求;
3)     收集与业务功能有关的非必要信息,须经用户自主选择同意;必要信息指与基本业务功能直接相关,缺少该信息则基本业务功能无法实现的信息;关于常用服务类型的最小必要信息可参见《信息安全技术 移动互联网应用程序(App)收集个人信息基本规范(最新草案)》附录A、《常见类型移动互联网应用程序必要个人信息范围规定》;
4)     用户不同意收集非必要个人信息的,App运营者不得拒绝提供业务功能,亦不得频繁(每48小时超过一次)征求用户同意、干扰用户正常使用;
5)     除用于保障网络安全或运营安全外,App运营者不得收集不可变更的设备唯一标识(如IMEI号、MAC地址等)。


2.      对于包括身份证件号码、个人生物识别信息、银行账号、通信记录和内容、财产信息、征信信息、行踪轨迹、住宿信息、健康生理信息、交易信息、14岁以下(含)未成年人的个人信息等个人敏感信息(参见GB/T 35273-2020《信息安全技术 个人信息安全规范》3.2节)进行如字体加粗、标星号、下划线、斜体、颜色等显著标识。

提示:
除须在个人信息保护政策中显著标识个人敏感信息外,还须在收集个人敏感信息时以显著方式(如弹窗)同步告知收集使用该个人敏感信息的目的


  个人信息保护政策应清晰说明个人信息处理规则及用户权益保障:


1.      个人信息保护政策应包含App运营者的基本情况(公司名称、注册地址、个人信息保护相关负责联系方式)、用户投诉渠道(电子邮件、电话、传真、在线客服、在线表格中至少一种),以及个人信息保护政策发布/更新日期(更新后应通过电子邮件、信函、电话、推送通知等方式及时告知用户);

提示:
关于用户投诉,App运营者应至少在收到用户投诉、举报后15个工作日内回复处理意见或结果。


2.      个人信息保护政策应明确用户拥有个人信息查询、更正、删除,用户账户注销,撤回已同意的授权的权利,并明确说明实现上述权利的操作方法;

提示:
1)     用户完成更正、删除个人信息及注销用户账号等操作后,App运营者应至少在15个工作日内完成核查和处理;
2)     撤回已同意的授权的操作方法应与同意授权一样便利。


3.      个人信息保护政策应明确个人信息的存放地域(国内、国外)、存储期限(法律规定范围内最短期限或明确的期限)、超期处理方式(删除或匿名化)

提示:
1)     在技术可行且不影响终端和服务正常的情况下,App运营者应优先在个人信息主体的智能终端中存储、使用所收集的个人信息;
2)     App运营者应以实现服务所必需的最低合理频率向其后台服务器发送个人信息。


4.      个人信息保护政策对外共享、转让、公开披露个人信息的规则,包括对外共享、转让、公开披露个人信息的目的,涉及的个人信息类型,接受方类型或身份,以及与接受方的责任划分。

提示:
1)     根据GB/T 35273-2020《信息安全技术 个人信息安全规范》9.2节,个人信息控制者共享、转让个人信息时,应事先开展个人信息安全影响评估;个人生物识别信息原则上不应共享、转让;
2)     存在共享、转让个人信息的,App运营者应向个人信息主体提供实时查询数据接收方身份的途径;查询结果应通过App开设独立界面的方式展示
3)     明确与接受方的责任划分,可避免承担因接受方引起的个人信息安全责任。


5.      个人信息保护政策应明确个人信息出境情况,对于出境个人信息类型逐项列出并显著标识(如字体加粗、标星号、下划线、斜体、颜色等),并说明跨境传输遵守的标准、协议和法律机制;


6.      个人信息保护政策应对App运营者在个人信息保护方面采取的措施和具备的能力进行说明,如身份鉴别、数据加密、访问控制、恶意代码防范、安全审计等;


7.      个人信息保护政策中应说明用户画像、个性化展示的应用场景和可能对用户产生的影响

提示:
1)     须遵守GB/T 35273-2020《信息安全技术 个人信息安全规范》7.4、7.5节;
2)    《电子商务法》及GB/T 35273-2020《信息安全技术 个人信息安全规范》7.5节b)项均要求电子商务经营者根据消费者的兴趣爱好、消费习惯等特征向其提供商品或者服务搜索结果的个性化展示的,应当用时向该消费者提供不针对其个人特征的选项。

 

  个人信息保护政策中不应设置不合理条款:


个人信息保护政策中不应出现免除自身责任、加重用户责任、排除用户主要权利的条款

免除自身责任是指App运营者免除其依照法律规定应当负有的强制性法定义务;

加重用户责任是指App运营者要求用户在法律规定的义务范围之外承担责任或损失,如要求用户承担黑客攻击、数据泄露等风险;

排除用户主要权利是指App运营者排除用户依照法律规定或者依照合同的性质通常应当享有的主要权利。

 

/Content/UploadFile/20210512/00015377-d585-4b44-b1c9-58db1c4931b3-a3b729e0e52761b44a6ae4090a290ec.jpg


相关文本链接:

《App违法违规收集使用个人信息自评估指南》:

https://mp.weixin.qq.com/s?__biz=Mzg3OTU5NDQ3Ng==&mid=2247489500&idx=2&sn=a43eb69405c6affac86931338198c8c1&source=41#wechat_redirect

《App违法违规收集使用个人信息行为认定方法》:

http://www.cac.gov.cn/2019-12/27/c_1578986455686625.htm

GB/T 35273-2020《信息安全技术 个人信息安全规范》:

http://c.gb688.cn/bzgk/gb/showGb?type=online&hcno=4568F276E0F8346EB0FBA097AA0CE05E

《信息安全技术 移动互联网应用程序(App)收集个人信息基本规范》:

https://mp.weixin.qq.com/s?__biz=Mzg3OTU5NDQ3Ng==&mid=2247489538&idx=1&sn=06309d3d51f2eb43d170cc797db74f47&source=41#wechat_redirect

《常见类型移动互联网应用程序必要个人信息范围规定》:

http://www.cac.gov.cn/2021-03/22/c_1617990997054277.htm

《移动互联网应用程序个人信息保护管理暂行规定(征求意见稿)》:

https://www.miit.gov.cn/jgsj/xgj/gzdt/art/2021/art_68251d4c11784e1bae41048117a8720d.html

 

END.


/Content/UploadFile/20210512/66f2a0c2-c883-4b0d-9f72-18c092b2bef9-张洁简介.png

/Content/UploadFile/20210512/b7555fc1-eb5f-4779-9cef-c936512fd2bd-徐仪婷简介.png


/Content/UploadFile/20210512/f4ea72b2-460b-4a8f-a554-1a3db7af4320-文底至合名片.jpg

主要负责人
张洁
擅长各类商事经济类法律事务及争议解决,在外商投资、企业并购、重组、国际贸易、知识产权等法律服务领域有着丰富经验。
电话 61071599
邮箱 zhangjie@zhihepartners.com