大数跨境

学术 | 浅谈如何保护APP个人信息

学术 | 浅谈如何保护APP个人信息 广信君达律师事务所
2019-10-23
2
导读:大数据时代,数据已被誉为信息时代的“黄金矿”“新石油”,而个人信息就是最具经济价值的数据。


导 语

“手机在手,生活不愁”,这是移动互联网时代真实的写照。这主要是得益于手机里的App应用极大便利了我们衣食住行等各个方面,吃东西,用美团、大众点评、饿了么等,想旅游,有携程、马蜂窝、穷游等,社交有微信、微博等,出行上滴滴、滴答等,购物可用天猫、京东、拼多多等。毫不夸张地说,我们日常生活已由一个个App组成。当然,便利的同时,我们也在使用这些App时不可避免地将个人信息交由App收集处理。


为此,在个人信息保护日益受重视的今天,我们特地编写了这篇App个人信息保护指南,以便读者在使用各类App时,能更好的保护好自己的个人信息,从而保护好自己的人身和财产安全。希望对大家有所帮助。


在讨论具体操作指南之前,想问大家两个问题。


(一)您知道什么是个人信息吗?


我们很容易联想到,个人信息无非就是姓名、性别、身高、长相、身份证信息、手机号码、家庭住址啊。


但移动互联时代,个人信息的范围已经进一步扩大了。


《网络安全法》规定“个人信息,是指以电子或者其他方式记录的能够单独或者与其他信息结合识别自然人个人身份的各种信息,包括但不限于自然人的姓名、出生日期、身份证件号码、个人生物识别信息、住址、电话号码等”,而且“限于识别到特定自然人身份情况信息才属于个人信息”。


其实《网络安全法》的定义范围也稍显狭窄了,它仅限于识别,但实际上我们在网络上留下了海量的信息,包括手机通讯录、浏览记录、购物记录、搜索记录,分享记录(朋友圈、微博、旅游攻略等)、行踪记录、支付记录、住宿记录、聊天记录、通话记录、出行数据,注册网站或登陆App账户所填写的信息昵称、户名、账户密码等等,有些信息虽然不能识别特定个人,但能够关联并反映自然人的活动,也应属于个人信息。


《最高人民法院、最高人民检察院关于办理侵犯公民个人信息刑事案件适用法律若干问题的解释》(下称“《侵犯公民信息刑事案件解释》”)和《信息安全技术个人信息安全规范》(下称“《个人信息安全规范》”)规定除能够单独或结合其他信息能够识别认定标准外,增加了一个标准,关联性,即能反映特定自然人活动情况的信息也属于个人信息范畴。



(二)您清楚哪些是个人敏感信息吗?


由上面可知,我们个人信息涵盖范围很广,有些涉及隐私,非常敏感,很容易识别出我们的身份,有些不涉及隐私,仅仅是浏览记录或倾向信息,这就是个人敏感信息和非敏感信息的区分,法律上的保护标准也不同,故我们有必要知道何种类型信息属于敏感信息,以便我们有针对性保护敏感信息。


对个人敏感信息,目前比较统一的认识是包括个人身份信息(身份证、军官证、护照、驾驶证、工作证、社保卡、居住证)、个人生物识别信息(个人基因、指纹、声纹、掌纹、耳廓、虹膜、面部识别特征等)、个人健康生理信息(个人因生病医治等产生的相关记录)、个人财产信息(银行账号、存款信息、房产信息、信贷记录、征信信息等),十四岁以下(含)儿童个人信息。


《个人信息安全规范》有个兜底条款,个人敏感信息包括一旦泄露、非法提供或滥用可能危害人身和财产安全,极易导致个人名誉、身心健康受到损害或歧视性待遇等的个人信息。


值得一提的是,欧盟的《通用数据保护条例》(“GDPR”)将政治观点、宗教或哲学信仰,及工会成员、种族或民族血缘等纳入个人敏感信息当中。


值得我们注意的是,生活中,与个人信息相关的概念是个人隐私,在我国大陆地区,个人信息与个人隐私概念有交叉和重合,个人信息中的敏感信息有部分属于个人隐私,但隐私保护的立法取向仅基于人格尊严,重在私密空间的维护,而个人信息保护立法取向基于保护人格尊严和信息的自由流通,重点在于识别个人,故个人信息保护重点不是限制他人知晓,而在于保障个人信息符合当事人意志的自由流动,以便于我们社会交往。


//
个人信息保护指南
//


明确以上两个问题的基础上,我们梳理了App或其他网络运营者收集、使用、存储、对外提供个人信息等全生命周期的场景中,用户个人信息的保护指南。


一、App收集用户个人信息阶段

来源:广州律协

核心业务收集用户个人敏感信息:

来源:《个人信息安全规范》

附加或扩张业务功能收集个人敏感信息

来源:《个人信息安全规范》


上图说明:App还可以通过简单的弹窗提示用户收集敏感信息的目的、收集敏感信息类型,并有征求明确同意选项,并告知拒绝的后果,但实践中很多App收集个人敏感信息(包括核心业务功能以用户个人敏感信息为基础)的同意放在阅读隐私政策中,且收集敏感信息的类型和目的都并不明确。上述演示图是App如何才能达到用户明确同意和授权,以供用户鉴别参考。


二、个人信息被存储、使用阶段



通常,我们授权或同意App收集我们个人信息后,往往感觉到对信息很难再进行有效的控制,仿佛将信息“卖”给了App,我们很容易产生上述疑问,下面本文梳理了注意要点和应对方法。


演示图:

图片来源:《个人信息安全规范》


三、行使用户个人信息查询、更正、撤回、删除等权利



如前述,我们应对方法中本文列举了部分用户对个人信息可以行使相应的权利,作为个人信息主体,用户还有哪些权利,该等权利又该如何行使?本文结合实际场景进行了梳理。


(一)查询权。也称访问权,在App收集用户信息动作完成后,通常用户后续都不太清楚App收集了何种类型的信息,这种情况不利于用户后续知情和保护自身权利,故用户有权访问和查询App已收集其个人信息的类型(敏感和非敏感)、目的、方式、范围,受托处理、共享、受让信息目的、类型,第三方的主体信息等。


(二)更正权。个人信息的准确对用户非常重要,例如,用户在使用招聘类App或医疗类App等提交了相应的个人信息,若是不准确的个人信息,可能导致招聘不公平或者其他歧视性待遇,故用户通过查询或访问,或者其他途径得知App收集信息存在错误或不完整,可以要求更正或补充完整。


(三)删除权。用户通常很少注意到删除权,也懒得删除,根据我国《个人信息安全规范》,用户可以在App违法收集或违反双方约定收集个人信息等情况下可以要求App删除个人信息,在未得到用户明示同意的向第三方共享、转让、委托处理、公开披露用户信息的,用户有权要求删除个人信息,App等应删除,并停止共享、转让和委托处理,并及时通知第三方删除,用户注销App账户时,App要主动删除用户信息或进行匿名化处理,匿名化处理指完全不再留存身份标识,且无法被重新识别。


(四)撤回(也有称撤销)同意或授权。在用户点击同意App收集个人信息时,往往没有注意该信息会被第三方使用或处理,有些App甚至不披露第三方主体情况,待用户发现后会导致用户缺乏安全感,例如很多人脸识别系统收集信息,App本身不具备数据处理能力,往往委托第三方处理,故有必要保障用户撤回同意或授权,App应该后续不得再处理相应的个人信息,对于共享、委托处理、公开披露,用户有权撤回同意和授权。


(五)拒绝商业化广告推送的权利。现实中,互联网企业商业模式之一就是广告,故精准推送已是互联网企业变现的常用手段,很多用户苦于被商业化广告“骚扰”,为保障用户自决权,App应当以明显方式标明“定推”字样,为用户提供停止接收定向推送信息的功能;用户选择停止接收定向推送信息时,应当停止推送,并删除已经收集的设备识别码等用户数据和个人信息。


(六)获得个人信息副本权利。现实中,为了社会交往的需要,用户需要对外提交个人信息,为避免重复多次提交同样信息导致的低效率,用户有权向已收集其包括:个人基本资料、个人身份信息;个人健康生理信息、个人教育工作信息的App请求提供副本或者在技术可行的前提下直接将副本传输给第三方。


(七)约束自动化决策权。App处理大量的个人信息,基于大数据和人工智能技术的应用,可以用数据进行自动化决策,过滤掉“认为”不需要的信息或进行决策,如实践当中的应用是基于用户画像进行个人信用或贷款额度的自动决策,或用于面试筛选等,若此种情况下的决定将显著影响用户权益,应告知用户,并给用户提供申诉的渠道和复核机制。


(八)申诉权,即App本身建立的申诉机制。为保障用户上述权利的实现,App运营者应建立良好的申诉机制,所以用户权利围绕着申诉权,以便用户前述权利和相关诉求借助App本身渠道就能实现,App应告知用户包括申诉途径、处理人员、回复方式等,这些具体操作应该在隐私政策中明确。若无法实现上述权利,用户只有寻求其他途径或公权力就行救济。


结 语


大数据时代,数据已被誉为信息时代的“黄金矿”“新石油”,而个人信息就是最具经济价值的数据,这也是很多App超范围收集个人信息情况的大背景,比如地图App除了收集我们位置信息,还捆绑收集我们照片、语音等权限,这些超范围收集到的数据,企业可另外用来精准推送和营销,甚至有些App将这些数据卖掉,导致很多人的个人信息流入各种数据“黑灰”交易链条中,电信网络诈骗,各类信息骚扰方式层出不穷,危及我们人身财产安全。



作者简介




*声明:本微信订阅号对所有原创、转载、分享的内容、陈述、观点判断均保持中立,推送文章仅供读者参考。本订阅号发布的文章、图片等版权归作者享有,如需转载原创文章,或因部分转载作品、图片的作者来源标记有误或涉及侵权,请通过留言方式联系本公众号运营者。谢谢!



作者 | 苏耀云、曾恺

排版 | 庞帅光

审定 | 张 哲

来源 | “广州律协”微信公众号



【声明】内容源于网络
0
0
广信君达律师事务所
广东广信君达律师事务所成立于1993年1月,2012年11月合并改制为广东省第一家采用特殊的普通合伙形式、实行公司化运营和专业化分工的大型综合性律所,致力于打造成为华南地区首屈一指、全国行业排名前十的专业法律服务机构。
内容 0
粉丝 0
广信君达律师事务所 广东广信君达律师事务所成立于1993年1月,2012年11月合并改制为广东省第一家采用特殊的普通合伙形式、实行公司化运营和专业化分工的大型综合性律所,致力于打造成为华南地区首屈一指、全国行业排名前十的专业法律服务机构。
总阅读0
粉丝0
内容0