个人信息保护合规漫谈【四】:申请信息收集权限时应明确告知目的用途

自中央网信办、工业和信息化部、公安部、市场监管总局于2019年1月25日发布《关于开展App违法违规收集使用个人信息专项治理的公告》,以及监管部门在全国范围组织开展App违法违规收集使用个人信息专项治理以来,截至2024年3月,工信部已累计通报了涉及各类App(SDK)的36批侵害用户权益行为,各地通信管理局、网信办、公安、人民银行下设分行等监管部门也各自有相关通报发布,对侵害用户权益的App进行通报和下架处理。这些行动彰显了监管部门对个人信息保护工作的高度重视。
为帮助App开发者更好理解个人信息保护合规要求,我们将陆续推出个人信息保护合规系列文章。本文为该系列第四篇,对某App被通报问题及其解决方案进行了说明,旨在帮助开发者在开发阶段避免出现同类问题。
问题描述:申请打开可收集个人信息的权限,或申请收集用户身份证号、银行账号、行踪轨迹等个人敏感信息时,未同步告知用户其目的,或者目的不明确、难以理解。
常见问题/场景:
首次安装运行App,登录后在“我的”页面点击开立电子 账户,弹窗申请了位置权限,未同步告知其目的。
图片
解决方法:
· 建议同步告知目的,并且目的要明确以及易于理解(如XX权限在XX功能中用于XX;或者,如相册权限可描述为“我们需要相册权限,为您提供在实名认证过程中选择本地证件照片进行OCR识别的功能”),在系统索权弹窗前应有申请权限的同步告知说明。
· 建议用户告知界面中具备“不允许”的选项,如“允许/不允许”二选一按钮。
· 建议对收集个人敏感信息类型进行核查,进入应用功能界面,在收集敏感信息时,应增加弹窗提示、显著标识、特殊说明等增强式告知。以下为示例:
图片
CFCA检测服务优势
中国金融认证中心(CFCA)是由中国人民银行于1998年牵头组建,经国家信息安全管理机构批准成立的权威电子认证机构,历经20余年积淀,发展成为以网络安全综合服务为核心的科技企业。
针对企业在个人信息保护方面的合规需求,CFCA推出个人信息保护合规检测,帮助企业进行合规改造、减少通报情况、维护企业形象。CFCA依托对个人信息保护合规标准的把控,以及对数百家客户App检测情况的全景洞察,综合提炼标准要求,分析标准要求的具体落地场景,为企业客户提供全方位的合规检测服务。
检测内容覆盖个人信息收集、传输、存储、使用、销毁全生命周期,配合CFCA自主研发的个人信息检测辅助系统,以专家检测+自动化工具检测的形式多维度开展检测工作,助力企业客户合规展业。
目前,CFCA具有超过1000款金融App的检测经验,检测服务受众涵盖包括国有大行、全国性股份行等在内的各类银行客户。CFCA检测团队曾获得多项国家、省部级安全竞赛奖项,2022年在国家认监委组织的移动应用程序个人信息安全检测竞赛中夺得第一名。
图片
部分依据标准:
• 《App违法违规收集使用个人信息行为认定方法》【国信办秘字〔2019〕191号】
• 《工业和信息化部关于开展纵深推进APP侵害用户权益专项整治行动的通知》【工信部信管函〔2020〕164号】
• 《信息安全技术个人信息安全规范》【GB/T 35273-2020】
• 《个人金融信息保护技术规范》【JR/T 0171-2020】
• 《常见类型移动互联网应用程序必要个人信息范围规定》【国信办秘字〔2021〕14号】