自中央网信办、工业和信息化部、公安部、市场监管总局于2019年1月25日发布《关于开展App违法违规收集使用个人信息专项治理的公告》,以及监管部门在全国范围组织开展App违法违规收集使用个人信息专项治理以来,截至2024年3月,工信部已累计通报了涉及各类App(SDK)的36批侵害用户权益行为,各地通信管理局、网信办、公安、人民银行各地分行等监管部门也各自有相关通报发布,对侵害用户权益的App进行通报和下架处理。这些行动彰显了监管部门对个人信息保护工作的高度重视。
为帮助App开发者更好理解个人信息保护合规要求,我们将陆续推出个人信息保护合规系列文章。本文为该系列第三篇,对某App被通报问题及其解决方法进行说明,旨在帮助开发者在开发阶段避免出现同类问题。
问题描述:征得用户同意前存在收集个人信息或打开“可收集个人信息”权限的行为
常见场景:
1. 用户首次打开App时,未同意隐私政策,App就收集设备信息或弹窗申请权限(图1);
2. 注册/登录时,在用户没有主动勾选同意隐私政策前,允许用户发送短信验证码等可采集用户信息的行为。
图1用户未同意隐私协议前收集设备信息
解决方法:
•App首次打开时,在用户同意隐私政策前不进行收集设备信息收集行为及不申请“可收集个人信息”的权限。
1.对于App自身代码,此时需要开发者排查相关收集设备信息或申请“可收集个人信息”的权限行为是否在用户点击同意隐私政策后触发,否则应将相关方法调整至用户点击同意隐私政策后;
2. 对于第三方SDK的相关行为,解决这种问题的常用做法是可以通过设置一个标志值,当用户同意隐私政策标志值发生改变后再初始化SDK。随着监管力度的加强,部分SDK也逐渐提供了相应的解决方案,图2某在线地图SDK提供了隐私合规接口。所以在针对第三方SDK同意隐私政策前的收集行为时,开发者可以查阅一下SDK供应商是否提供了解决方案,如果没有,则可以用上述方案进行合规化整改。
图2某在线地图SDK隐私合规方案
•App注册/登录时,用户未勾选同意隐私政策前不允许用户进行发送短信验证码等能采集用户信息的行为。如图3:
图3用户发送短信验证码前需同意隐私协议
CFCA个人信息保护合规检测服务
中国金融认证中心(CFCA)是由中国人民银行于1998年牵头组建,经国家信息安全管理机构批准成立的权威电子认证机构,历经20余年积淀,发展成为以网络安全综合服务为核心的科技企业。
针对企业个人信息保护合规痛点,CFCA推出个人信息保护合规检测,帮助企业进行合规改造、减少通报情况、维护企业形象。CFCA依托自身对个人信息保护合规标准的理解和把控,和对数百家客户App检测情况的了解,综合提炼标准要求,分析标准要求的具体落地场景,为企业客户提供全方位的合规检测服务。
检测内容覆盖个人信息收集、传输、存储、使用、销毁全生命周期,配合CFCA自主研发的个人信息检测辅助系统,以专家检测+自动化工具检测的形式多维度开展检测工作,助力企业客户合规展业。
部分依据标准:
• 《App违法违规收集使用个人信息行为认定方法》【国信办秘字〔2019〕191号】
• 《工业和信息化部关于开展纵深推进APP侵害用户权益专项整治行动的通知》【工信部信管函〔2020〕164号】
• 《信息安全技术个人信息安全规范》【GB/T 35273-2020】
• 《个人金融信息保护技术规范》【JR/T 0171-2020】
• 《常见类型移动互联网应用程序必要个人信息范围规定》【国信办秘字〔2021〕14号】
CFCA检测服务优势
目前,CFCA具有超过1000款金融App的检测经验,检测服务受众涵盖包括国有大行、全国性股份行等在内的各类银行客户。CFCA检测团队曾获得多项国家、省部级安全竞赛奖项,2022年在国家认监委组织的移动应用程序个人信息安全检测竞赛中夺得第一名。
CFCA在网络安全、数据安全、个人信息保护等领域有着丰富的经验和深厚的积累,今后也将持续提供相关检测服务。