NISSTC-网络安全标准实践指南—移动互联网应用程序(App)收集使用个人信息自评估指南-2020.7-19页_599kb
报告摘要
网络安全标准实践指南总结
核心内容
《网络安全标准实践指南》由全国信息安全标准化技术委员会秘书处发布,旨在帮助App运营者合规收集和使用个人信息,提升个人信息保护水平。指南围绕《网络安全法》及相关国家标准,提出了六个自评估评估点,涵盖隐私政策公开、目的方式范围明示、用户同意机制、必要原则、信息提供与用户权利保障等方面,为App开发者提供明确的实践指引。
主要观点
- 法律依据:指南依据《网络安全法》《儿童个人信息网络保护规定》及《信息安全技术 个人信息安全规范》(GB/T 35273-2020)等法律法规和标准。
- 自评估导向:适用于App及小程序、快应用等运营者,帮助其进行自我评估,确保个人信息处理活动合法合规。
- 用户权利保障:强调用户知情权、同意权、撤回权、删除权等,要求App提供清晰的途径让用户行使这些权利。
- 数据最小化原则:仅收集与业务功能相关的必要信息,避免过度收集。
- 透明与可访问性:隐私政策需清晰、易于访问和阅读,避免隐藏或误导用户。
- 第三方管理:在接入第三方应用时,需确保用户知情并同意信息的提供。
关键信息
评估点一:是否公开收集使用个人信息的规则
- 隐私政策需通过弹窗、链接、FAQ等形式公开。
- 隐私政策需包含运营者基本信息、收集目的、方式、范围、存储地点、期限、超期处理方式、用户权利及投诉渠道等。
- 隐私政策应单独成文,便于用户查阅。
评估点二:是否明示收集使用个人信息的目的、方式和范围
- 需逐项说明各业务功能所收集的个人信息类型及目的,避免模糊表述。
- 使用Cookie、SDK等技术收集信息时,需明确说明其目的和类型。
- 若收集目的、方式、范围发生变化,需及时通知用户。
- 用户需清楚了解收集信息的用途,避免误导。
评估点三:是否征得用户同意后才收集使用个人信息
- 收集个人信息前需提供明确的同意选项,用户可选择拒绝。
- 用户明确拒绝后,不得再收集该类信息或频繁请求同意。
- 用户撤回同意后,不影响其他非依赖该信息的业务功能。
- 不得默认勾选隐私政策,避免非明示同意。
评估点四:是否遵循必要原则,仅收集与其提供的服务相关的个人信息
- 不得收集与业务无关的个人信息或申请无关权限。
- 用户可自主选择是否同意非必要信息的收集。
- 不得以改善体验、增强安全等为由强制收集非必要信息。
- 收集频度应与业务功能实际需要一致,避免过度收集。
评估点五:是否经用户同意后才向他人提供个人信息
- 向第三方提供个人信息前需征得用户同意,匿名化处理除外。
- 若提供信息的类型或第三方身份发生变化,需重新征得用户同意。
- App接入第三方应用时,需确保用户知情并同意。
评估点六:是否提供删除或更正个人信息功能,或公布投诉、举报方式等信息
- 应提供有效的账号注销、个人信息删除、更正功能。
- 注销账号后需及时删除或匿名化处理用户信息。
- 提供多种投诉和举报渠道(如邮件、电话、在线客服等),并确保在15个工作日内处理。
- 用户操作应简单易行,不设置不合理条件。
总结
本《实践指南》为App运营者提供了系统的个人信息收集与使用自评估框架,强调合法、透明、用户知情和自主选择的重要性。通过明确的评估点,有助于App开发者在实际运营中规范个人信息处理行为,提升用户信任度,同时符合国家相关法律法规要求。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载