个人信息保护合规漫谈:开发者应谨记“非必要不申请权限”原则

自中央网信办、工业和信息化部、公安部、市场监管总局于2019年1月25日发布《关于开展App违法违规收集使用个人信息专项治理的公告》,以及监管部门在全国范围组织开展App违法违规收集使用个人信息专项治理以来,截至2024年3月,工信部已累计通报了涉及各类App(SDK)的36批侵害用户权益行为,各地通信管理局、网信办、公安、人民银行各地分行等监管部门也各自有相关通报发布,对侵害用户权益的App进行通报和下架处理。这些行动彰显了监管部门对个人信息保护工作的高度重视。

去年下半年,上海网信办公布了常见的违法违规收集使用个人信息的场景,其中主要包括强制消费者同意不相关的第三方产品隐私政策、强制收集消费者非必要个人信息、频繁收集消费者非必要个人信息、未经消费者同意收集使用个人信息等方面。

为帮助App开发者更好理解个人信息保护合规要求,我们将陆续推出个人信息保护合规系列文章,本文为该系列第一篇,笔者将对某App被通报问题及其解决方案进行说明,旨在帮助开发者在开发阶段避免出现同类问题。

问题描述:违反必要原则,收集与其提供的服务无关的个人信息(强制收集消费者非必要个人信息)。

常见场景:拍照时强制申请存储权限

部分App集成的拍照相关功能会默认申请存储权限用于缓存照片,但实际使用时照片缓存不必要在外置SD卡进行,若在拍照时申请了外置存储相关权限,则存在被通报的可能性,如:

拍照时强制申请存储权限

解决方法

①在使用拍照功能时注意不要申请存储权限;

②进行功能设计时不要在外置存储/公共存储区域中缓存图像等信息,如有需求,可在私有目录进行缓存;

③若涉及拍照功能由SDK实现,如存在问题则需督促SDK厂商修改或关注是否可以通过配置实现不申请存储权限的效果;

④常见的涉及相机权限的功能有:人脸识别、OCR识别、扫一扫、更换头像、上传图片资料等。

CFCA个人信息保护合规检测服务

中国金融认证中心(CFCA)是由中国人民银行于1998年牵头组建,经国家信息安全管理机构批准成立的权威电子认证机构,历经20余年积淀,发展成为以网络安全综合服务为核心的科技企业。

针对企业个人信息保护合规痛点,CFCA推出个人信息保护合规检测,帮助企业进行合规改造、减少通报情况、维护企业形象。CFCA依托自身对个人信息保护合规标准的理解和把控,和对数百家客户App检测情况的了解,综合提炼标准要求,分析标准要求的具体落地场景,为企业客户提供全方位的合规检测服务。

检测内容覆盖个人信息收集、传输、存储、使用、销毁全生命周期,配合CFCA自主研发的个人信息检测辅助系统,以专家检测+自动化工具检测的形式多维度开展检测工作,助力企业客户合规展业。

部分依据标准

• 《App违法违规收集使用个人信息行为认定方法》【国信办秘字〔2019〕191号】

• 《工业和信息化部关于开展纵深推进APP侵害用户权益专项整治行动的通知》【工信部信管函〔2020〕164号】

• 《信息安全技术个人信息安全规范》【GB/T 35273-2020】

• 《个人金融信息保护技术规范》【JR/T 0171-2020】

• 《常见类型移动互联网应用程序必要个人信息范围规定》【国信办秘字〔2021〕14号】

项目收益

CFCA检测服务优势

目前,CFCA具有超过1000款金融App的检测经验,检测服务受众涵盖包括国有大行、全国性股份行等在内的各类银行客户。CFCA检测团队曾获得多项国家、省部级安全竞赛奖项,2022年在国家认监委组织的移动应用程序个人信息安全检测竞赛中夺得第一名。

CFCA在网络安全、数据安全、个人信息保护等领域有着丰富的经验和深厚的积累,今后也将持续提供相关检测服务。

(免责声明:本网站内容主要来自原创、合作伙伴供稿和第三方自媒体作者投稿,凡在本网站出现的信息,均仅供参考。本网站将尽力确保所提供信息的准确性及可靠性,但不保证有关资料的准确性及可靠性,读者在使用前请进一步核实,并对任何自主决定的行为负责。本网站对有关资料所引致的错误、不确或遗漏,概不负任何法律责任。
任何单位或个人认为本网站中的网页或链接内容可能涉嫌侵犯其知识产权或存在不实内容时,应及时向本网站提出书面权利通知或不实情况说明,并提供身份证明、权属证明及详细侵权或不实情况证明。本网站在收到上述法律文件后,将会依法尽快联系相关文章源头核实,沟通删除相关内容或断开相关链接。 )

Baidu
map