大数跨境

客户须知 | APP个人信息保护规定日趋严格,开发和分发平台亟需密切关注

客户须知 | APP个人信息保护规定日趋严格,开发和分发平台亟需密切关注 富而德律师事务所
2022-02-14
3
导读:自2018年以来,中国相关部门一直在积极推进保护应用程序用户权益的执法工作。2021年12月,超过100个应用程序因侵犯用户隐私而被工业和信息化部要求从应用商店下架,其中包括国内知名的社交媒体平台。

自2018年以来,中国相关部门一直在积极推进保护应用程序用户权益的执法工作。2021年12月,超过100个应用程序因侵犯用户隐私而被工业和信息化部要求从应用商店下架,其中包括国内知名的社交媒体平台。富而德金融科技及数字业务团队将为您解读国家互联网信息办公室出台的一系列针对应用程序在个人信息保护和数据安全方面的最新监管要求。


国家互联网信息办公室于2022年1月初发布了《移动互联网应用程序信息服务管理规定》(征求意见稿)(“《应用程序管理规定》征求意见稿”),旨在进一步强化对移动应用程序的监管,尤其是在对个人信息和数据安全的保护方面。

自2018年以来,中国相关部门一直在积极推进保护应用程序用户权益的执法工作。2019年和2020年在全国范围内开展了多机构联合的专项治理行动,重点针对违规及过度收集用户信息的行为。2021年再次开展的联合行动则覆盖了更广的范围,着眼于侵犯用户权利的几项关键问题(例如欺骗性弹窗、超范围或违规收集个人信息,高频次索取权限以及强制用户使用其不需要的服务)、数据安全漏洞、未获得用户同意即与第三方共享个人信息,以及不正当竞争和其他违规行为。

2021年12月,超过100个应用程序因侵犯用户隐私而被工业和信息化部(“工信部”)要求从应用商店下架,其中包括一个国内知名的社交媒体平台。而在此之前的8月,另有43个应用程序因非法调用用户敏感信息等问题而被工信部通报并要求限期整改。

我们将在此文中对新发布的《应用程序管理规定》征求意见稿以及其他应用程序相关规定中涉及的个人信息保护要求进行简要梳理和总结,以供参考。

《应用程序管理规定》征求意见稿

《应用程序管理规定》征求意见稿中对应用程序涉及的个人信息和数据安全保护规定了一系列重要规则,也巩固了该领域内的以下现有法规和草案中相关的具体规定:

  • 《App违法违规收集使用个人信息行为认定方法》(2019年11月28日生效)

  • 《移动互联网应用程序个人信息保护管理暂行规定》(征求意见稿)(2021年4月26日发布)

  • 关于印发《常见类型移动互联网应用程序必要个人信息范围规定》的通知(2021年5月1日生效)

  • 全国信息安全标准化技术委员会《信息安全技术  移动互联网应用程序(App)个人信息收集基本规范》(征求意见稿)(2020年1月20日发布)

《应用程序管理规定》征求意见稿规定了应用程序提供者应符合以下主要要求:
  • 公布隐私声明

  • 部署数据安全技术措施,建立全流程数据安全管理体系

  • 不得强迫用户同意收集和处理非必要的个人数据。如果用户拒绝同意不必要的信息处理,不得拒绝用户使用应用程序的基本功能服务。

前述禁止捆绑同意的规定在《个人信息保护法》(“《个人信息保护法》”)和此前的《信息安全技术  个人信息安全规范》中也都是核心原则之一。《应用程序管理规定》征求意见稿还另有类似的禁止捆绑下载的规定。

应用商店对监督应用程序遵守相关要求也负有主要责任。应用商店必须制定管理制度(包括平台管理规则和监督机制),以监管其所提供下载的应用程序的隐私保护和数据安全等事项。此外,应用商店将必须审查应用程序收集和使用个人数据的情况,并下架侵犯个人隐私或包含数据安全漏洞的应用程序。但目前尚不明确这些监管义务需要执行到什么程度。
《应用程序管理规定》征求意见稿中数据隐私/安全以外的其他相关义务包括实施严格的实名制措施,防范未成年人沉迷,以及应用商店核实并公布应用程序提供者的资质。
除典型的移动应用程序外,《应用程序管理规定》征求意见稿还将适用于快程序、互联网小程序(即通讯应用程序上的子应用程序)以及浏览器插件等。

《App违法违规收集使用个人信息行为认定方法》
(2019年11月28日生效)

该认定方法对应用程序收集使用个人信息提出了更详细的要求,例如:

  • 在应用程序首次打开时,以明显方式(例如弹窗)提示用户阅读隐私政策。
  • 隐私政策应便于访问,例如不得将隐私政策放置在离主功能界面点击超过四次的位置。
  • 隐私政策应便于阅读,例如不得使用过小过密的文字、过淡的颜色或不提供简体中文版。
  • 不得在未经用户同意的情况下更改其隐私设置,包括恢复到默认设置;
  • 确保应用程序为用户提供撤回隐私同意的操作方式。
  • 不得在未经用户同意的情况下向第三方提供个人信息(包括在应用程序中嵌入第三方代码或插件)。
  • 公开投诉和举报渠道,并在15个工作日内对受理并处理投诉。


《移动互联网应用程序个人信息保护管理暂行规定》(征求意见稿)
(2021年4月26日发布)

该征求意见稿进一步阐述了前述具体要求,包括:

  • 隐私政策应至少说明处理个人信息的目的和方法,处理的个人信息类型以及保存期限(除弹窗外,文本链接也是可接受的方式之一)。
  • 不得通过默认勾选的方式获取用户同意。
  • 在每次隐私政策发生变更时应重新取得用户同意。(然而,2021年11月1日生效的《个人信息保护法》允许在订立或履行合同所需的范围内处理个人信息,在此情况下隐私政策变更时并不必然需要取得用户同意。该征求意见稿的发布日期早于《个人信息保护法》的生效版本。)
  • 应用程序的每个独立业务功能应单独申请隐私权限,不得要求用户一揽子同意多个系统权限。
  • 不得反复申请与当前服务场景无关的隐私权限。
  • 不得以改善服务质量、提升用户体验、研发新产品、定向推送信息或风险控制等为由,强制用户同意超范围或与服务场景无关的个人信息处理行为。
  • 对于不影响其他服务功能的独立服务功能模块,应向用户提供关闭或退出该独立服务功能的选项,不得因此拒绝提供其他服务。


《常见类型移动互联网应用程序必要个人信息范围规定》
(2021年5月1日生效)

以上其他规定均要求应用程序在用户不同意收集非必要个人信息时,不得拒绝为用户提供必要的功能和服务,也不得强制用户同意超过必要功能所必需的权限。

而《常见类型移动互联网应用程序必要个人信息范围规定》则针对主要的39类应用程序,详细规定了主管部门认定的“必要个人信息”,即正常运行应用程序的基本功能或服务所必需的个人信息。如果未获取这些个人信息,则无法运行基本功能和服务。
例如,对于网络支付类应用程序,其基本功能和服务为“网络支付、提现、转账”,需要收集的个人信息仅限于:
  • 手机号码;
  • 姓名、证件类型和号码、证件有效期;及
  • 银行卡号码。
网络约车类应用程序的必要个人信息仅限于:
  • 手机号码;
  • 出发地、到达地、位置信息和行踪轨迹;及
  • 支付时间、支付金额和支付渠道等支付信息。
通过这样的详细列举,该规定对于其他应用程序个人信息保护规定的有效实施提供了必要的补充和支持。
请点击文末阅读原文链接查阅英文版客户须知。

本所的金融科技及数据保护团队在国内及全球网络都拥有丰富的经验,协助跨国企业以及国内客户解读相关法律法规并提供专业法律意见。若阁下对个人信息保护及数据安全事项有任何需求或问题,欢迎联络本所亚洲金融科技及数字业务联席主管Richard Bird,沈育欣律师或李凡律师。

联系人


Richard Bird
亚洲金融科技及数字业务联席主管
合伙人,香港
richard.bird@freshfields.com

沈育欣

合伙人,北京

yuxin.shen@freshfields.com

李凡
律师,上海
fan.li@freshfields.com

富而德成立于1743年,是国际律师事务所中的翘楚,也是历史最为悠久的顶级国际律所。本所拥有超过400位合伙人和超过3100名律师组成的网络,覆盖全球16个国家的28个重要商业中心。本所在大中华区及亚洲其他国家、欧洲中东美国均设有办事处,我们紧密合作为您提供领先业界的法律服务。

本文仅载列一般资料,并非旨在提供法律意见。 本文提供者为国际律师事务所富而德律师事务所有限责任合伙制机构(Freshfields Bruckhaus Deringer LLP)(一家根据英格兰及威尔士法律组建并受英国律师监管局规管的有限责任合伙制机构)(下称“英国有限责任合伙制机构”)以及在一系列司法管辖区以富而德律师事务所Freshfields Bruckhaus Deringer)名义执业的英国有限责任合伙制机构的办事处和联属实体以及富而德律师事务所美国有限责任合伙制机构(Freshfields Bruckhaus Deringer US LLP)(在本文中合称“富而德”)。关于监管信息,请参阅网页www.freshfields.com/support/legalnotice。



【声明】内容源于网络
0
0
富而德律师事务所
1234
内容 299
粉丝 0
富而德律师事务所 1234
总阅读81
粉丝0
内容299