大数跨境

个人信息保护合规审计自测练习(4)

个人信息保护合规审计自测练习(4) 合规社
2026-09-13
4
图片点击  "合规社"  > 点击右上角“···” > 设为星标⭐

个人信息保护合规审计自测练习(1)
个人信息保护合规审计自测练习(2)
个人信息保护合规审计自测练习(3)

本期为个人信息保护合规审计自测练习题。

通过做题,你可以随时检验自己对知识点的掌握程度,快速定位知识盲点,有针对性地查漏补缺,一步步夯实合规基础,提升专业能力。

反正闲着也是闲着,来,试试看,
一起来自测打卡。
👇👇👇
12某英语学习网站用户在登录时,被要求必须填写职业、学习目的、学龄阶段、英语水平等信息,页面没有跳过或拒绝选项,不填写就无法继续登录使用网站的核心功能,比如在线课程和单词查询。网站称,收集这些信息是为了向用户推荐更合适的学习内容、提升学习体验。审计时,最应认定该做法违反的是( )


A.未取得个人单独同意

B.未提供便捷的撤回同意方式

C.以不同意处理个人信息为由拒绝提供产品或者服务

D.未制定专门的未成年人个人信息处理规则

答案:C


解析:

本题考查《个人信息保护法》第十六条在收集环节的适用:不得以个人不同意处理其个人信息为由,拒绝提供产品或者服务;处理个人信息属于提供产品或者服务所必需的除外。

先看为什么选C。网站的核心功能是在线课程和单词查询。它收集职业、学习目的、学龄阶段、英语水平等信息,用于自动化决策推送内容。这类处理属于附加功能,不是核心功能所必需。网站以不填写就无法登录的方式,未向用户提供任何其他登录选择,实质是以用户不同意处理非必需信息为由拒绝提供核心功能,违反第十六条。

再看其他选项为什么错。A选项:题干不涉及单独同意这个义务场景。单独同意针对敏感个人信息、向第三方提供个人信息等法定场景,本案争议不是同意是否单独作出,因此A不选。B选项不对,本题是收集环节,用户尚未进入撤回阶段,撤回机制是否便捷不是本题的审查对象。D选项与本题无关,未成年人专门规则针对的是处理不满十四周岁未成年人个人信息的情形。

网站所称推荐更合适的学习内容、提升学习体验,属于商业话术,不能改变该处理属于附加功能的性质。是否必需,由审计人员依据法律和事实判断,不取决于企业如何表述。企业不会主动说这属于基本功能所必需,它只会讲商业目的。审计人员要做的,是从功能定位、产品架构和实际依赖关系出发,判断该信息处理是否真正构成核心功能实现的前提。

最高人民法院指导性案例265号对此已有明确裁判:判断是否必需,核心标准是缺乏该信息是否会导致合同基本功能服务或者用户自主选择的附加功能服务无法实现。


这个考点在实务中怎么用?

审计人员核查登录注册流程时,重点看平台是否在收集非必需信息时提供了跳过或拒绝选项。如果用户拒绝后无法使用核心功能,就构成第十六条禁止的拒绝提供服务。同时要核查平台的产品功能文档,看其自身如何定义核心功能与附加功能,以及隐私政策中收集目的的表述与实际处理是否一致。如果平台在隐私政策中写的是用于个性化推荐,实际操作却把该信息作为登录前提,就说明平台自身也认可这属于附加功能而非必需。

常见违规形态:

  • 登录注册页面不填写非必需信息就无法进入下一步,没有跳过或拒绝选项;

  • 平台将非必需信息收集与核心功能使用捆绑,以提升体验为名强制收集;

  • 用户拒绝后平台以账号无法正常使用为由关闭核心功能;

  • 隐私政策中收集目的表述模糊,未区分核心功能与附加功能。


参考:《个人信息保护法》

第十六条:个人信息处理者不得以个人不同意处理其个人信息或者撤回同意为由,拒绝提供产品或者服务;处理个人信息属于提供产品或者服务所必需的除外。

实务结合,审计此类场景时,重点核查:


区分核心功能与附加功能。核心功能所必需的个人信息处理,用户拒绝后平台可以拒绝提供对应核心功能;非核心功能所必需的处理,平台不得以用户不同意为由拒绝提供核心功能。

核查登录注册流程是否存在不填写即无法使用的设计。若平台在收集非必需信息时未提供跳过或拒绝选项,且拒绝后无法使用核心功能,应记录为违规。

核查平台自身对功能的定位。产品功能文档、隐私政策中收集目的的表述、以及实际收集行为与功能定位是否一致,都是判断是否必需的重要依据。

测试用户拒绝后的功能可用性。审计人员应实际测试:用户在拒绝提交非必需信息后,是否仍能使用核心功能。若核心功能被限制或无法使用,应记录为违规。

审计证据:登录注册流程录屏或截图、隐私政策中关于收集目的和必要性的说明、产品功能架构文档、用户拒绝后的功能可用性测试记录、后台收集行为的日志。

参考案例:


最高人民法院指导性案例265号,罗某诉某科技有限公司隐私权、个人信息保护纠纷案。该案确立了“为订立、履行合同所必需”的判断标准:缺乏该信息是否会导致合同基本功能或用户自主选择的附加功能无法实现。

该案案例详情及判决书已收录在「数据安全合规社区」知识星球。星球持续更新数据安全与个人信息保护领域的典型案例、执法动态和实务资料,欢迎加入「数据安全合规社区」。

图解 | 数据安全技术 个人信息保护合规审计要求&审计底稿(更新)







合规社知识星球内已上架合规审计相关材料
⬇️⬇️⬇️

加入方式
扫码加入【合规社】知识星球,海量材料持续更新、直接下载。1500+已加入
⬇️⬇️⬇️

CCRC-PIPCA个人信息保护合规审计师开课
培训时间:9月12-13日、19-20日
图片

培训方式:四天直播(赠送录播视频课+合规社知识星球会员)
详情扫码咨询
⬇️⬇️⬇️
合规社 王老师 15316189587
图片
更多CISP、EXIN DPO、IAPP系列认证培训及实务课程,欢迎联系合规社

【声明】内容源于网络
0
0
合规社
数据安全与隐私保护新知分享平台
内容 671
粉丝 1
合规社 数据安全与隐私保护新知分享平台
总阅读2.8k
粉丝1
内容671