安理观法丨移动互联网应用程序(APP)监管趋势与合规关键要素解析安理律师事务所

针对社会反映强烈的App以强制、诱导、欺诈等恶意方式违法违规处理个人信息行为,2022年11月3日,中华人民共和国国家互联网信息办公室(以下简称“网信办”)依据《个人信息保护法》《App违法违规收集使用个人信息行为认定方法》等法律法规规定,依法查处“超凡清理管家”等135款违法违规App,其中55款App被依法予以下架处置,80款App被依法责令限期1个月完成整改,逾期未完成整改的,依法予以下架处置。

通过对本次查处的App所涉违法违规行为的梳理,可以看出,当前监管部门针对App合规审查仍主要集中于必要权限和非必要权限的获取等个人信息收集行为环节,以及隐私政策的展示与访问、个人信息处理规则的告知、注销账号等个人信息主体权利保障方面。根据违法严重程度及性质,监管部门将App违法收集个人信息行为区分为一般违法行为以及严重违法行为,对于一般违法行为,采取限期整改,如App运营者未完成整改再依法予以下架处置;对于严重违法行为,则直接将存在违法违规收集个人信息的App予以下架处置。

具体梳理如下:

序号

严重违法行为

涉及App数量

处罚措施

1

频繁索要非必要权限

45

责令限期1个月完成整改,逾期未完成整改的,依法予以下架处置

2

18

3

首次启动未明示隐私政策

6

4

捆绑注销

5

调用非必要权限

默认勾选隐私政策

7

频繁索要非必要个人信息

8

强制索要非必要权限

17

依法予以下架处置

隐私政策无法访问

12

未经单独同意向第三方共享精确位置信息

11

无隐私政策

10

超范围收集个人信息

强制收集非必要个人信息

9

未同意隐私政策情况下读取应用列表

13

超范围收集非必要个人信息

14

隐私政策无个人信息处理者姓名或名称

自2021年11月1日《个人信息保护法》正式实施以来,中国进入个人信息保护强监管时代,并以《个人信息保护法》为基础,在服务类型、算法、个人信息收集、SDK、预装应用、应用商店审核等各细分领域制定并发布了更加细致的部门规章、推荐性国家标准、行业标准等规定以及征求意见稿,其中部分规定现已施行。

中国对于个人信息处理者数据业务的合规要求呈现体系化、全方位、强监管的态势。在经济活动与日常生活中最频繁使用的App,更是个人信息保护的重要领域,对于App规范对象、规范主体以及规范范围也在逐步扩大和细化完善,以便适应技术快速更迭的App应用场景。

1.App合规的规范对象已从App逐步扩大至“类App程序”

工业和信息化部信息通信管理局自2020年5月14日起组织进行的《关于侵害用户权益行为的App通报》《关于下架侵害用户权益App名单的通报》以及网信办组织的《关于App违法违规收集使用个人信息情况的通报》《侵犯个人信息合法权益的违法违规App》等专项整治活动,针对App个人信息保护的规范对象从App本身已经逐步扩展至预装应用、小程序、SDK等类似产品形态,以确保全方位、无死角地保护公民个人信息安全。

2.App合规的规范主体已从App运营者逐步扩大至SDK运营者、App分发平台等覆盖全产业链

根据已经施行的《移动互联网应用程序信息服务管理规定》《信息安全技术移动互联网应用程序(App)收集个人信息基本要求》《互联网信息服务算法推荐管理规定》以及尚处征求意见过程中的《移动互联网应用程序SDK安全规范》《应用商店App个人信息收集使用上架审核和管理规范》等规定,针对App的规范主体从单一的App运营者已经扩大至分发平台、第三方服务提供者等全产业链范围,以确保在App从审核上架至提供服务的全过程均能实现个人信息保护。

3.App合规的规范范围已从个人信息的收集行为延伸至个人信息的全生命周期

从规范范围上,随着《信息安全技术移动互联网应用程序(App)收集个人信息基本要求》《移动互联网应用程序(App)收集使用个人信息最小必要评估规范第1部分:总则》《信息安全技术移动互联网应用程序(App)生命周期安全管理指南》(征求意见稿)的发布与施行,App在运行过程中的个人信息处理行为规范范围也从主要针对收集行为逐步延伸至存储行为、使用行为、传输行为、删除行为等个人信息全生命周期。

根据国家标准化管理委员会2020年10月1日实施的推荐性国家标准《信息安全技术个人信息安全规范》(GB/T35273-2020)以及2022年11月1日最新实施的推荐性国家标准《信息安全技术移动互联网应用程序(App)收集个人信息基本要求》(GB/T41391-2022),App应当在系统权限获取以及个人信息收集、存储、使用、传输、删除等各环节依法采取相应的合规措施。应尤其注意个人信息的委托处理、共享等环节,列明已收集个人信息和与第三方共享个人信息的“双清单”,并做好SDK等第三方个人信息处理环节的合规准入管理以及过程监督。

软件开发包(SoftwareDevelopmentKit),即被我们所熟知的“SDK”,因其可以使App运营者/开发者缩短开发周期、节省开发成本,已基本被集成在每一款App中。根据中国信息通信研究院安全研究所2021年12月发布的《软件开发包(SDK)安全研究报告》显示,目前国内一款App平均集成了超过20款SDK,且随着监管部门工作的深入,SDK合规将成为个人信息合规监管工作下一阶段的重点方向。

除前述法律规范侧的数据合规要点外,App运营者进行合规差距分析、整改或合规自评估时,有时还需要结合业务场景甚至是技术实现方式等因素来综合判断。下面以App收集地理位置信息频次的检测方式对遵守“最小必要原则”合规评判的影响为例进行说明。

从技术上讲,基站定位功能会执行扫描当前用户周围的所有基站信息,并获取基站坐标信息,如果当前用户周围有3个或以上的基站信息,则会轮询获取各个基站坐标数据,通过算法实现对手机的定位。这将导致,App获取基站坐标数据也被研判成一次定位行为,Android操作系统本身对获取基站坐标信息的行为也判定为一次定位。

因此,由于技术验证手段的不同,会出现业务场景下手机地理位置信息频次的合规评判存在差异的情况。从App开发者角度来说,这个业务场景多次收集地理位置信息属于技术方式导致,并非App对用户手机定位信息进行主观地多次获取。

监管部门的合规要求是一个不断清晰的过程,相应地,作为个人信息处理者的App运营者、第三方SDK运营者等合规义务主体,其数据合规也是一个不断完善的、动态的过程,是一个长期的工作。前述个人信息处理者在建立适用法律体系基准和坐标认知时,需要在《个人信息保护法》等基本法律框架下,将法律规范“翻译”成标准化要求,并融合法律、技术、管理等多个维度,针对合规差距形成有效的控制措施适应数据合规的具体需求,搭建动态符合监管要求的数据合规体系。

北京

北京市朝阳区东三环中路5号财富金融中心35-36层

上海

上海市长宁区遵义路150号虹桥南丰城C栋2006室

深圳

广东省深圳市福田区金田路荣超经贸中心4801

天津

天津市河西区郁江道14号观塘大厦1号楼17层

南京

江苏省南京市江宁区庄排路159号2号楼601室

郑州

河南省郑州市金水区金融岛华仕中心B座2楼

呼和浩特

内蒙古呼和浩特市赛罕区绿地腾飞大厦B座15层

昆明

云南省昆明市盘龙区恒隆广场11楼1106室

西安

陕西省西安市高新区锦业路11号绿地中心B座39层

杭州

浙江省杭州市西湖区学院路77号黄龙国际中心B座11层

重庆

地址:重庆市江北区庆云路江2号国金中心T6写字楼8层8-8

海口

海南省海口市龙华区玉沙路5号国贸中心11楼

东京

日本国东京都港区虎之门一丁目1番18号HULICTORANOMONBLDG.

THE END
1.下载小心!工信部通报27款App存在侵害用户权益行为App新浪财经中国信通院技术与标准研究所副总工 臧磊:加强应用分发平台把关,做好App上架审核和在架管理;增强终端管控能力,加强App的运行监测和预警。 据了解,工业和信息化部近期将对违规App整改情况进行复测,推动应用商店和终端对问题App做风险提示。近年来已累计开展44批次技术抽检工作,发现并要求数万款次App进行整改。http://finance.sina.com.cn/jjxw/2024-12-03/doc-incyctzu4750072.shtml
2.下载小心工信部通报27款App存在侵害用户权益行为世相中国信通院技术与标准研究所副总工 臧磊: 加强应用分发平台把关,做好App上架审核和在架管理;增强终端管控能力,加强App的运行监测和预警。 据了解,工业和信息化部近期将对违规App整改情况进行复测,推动应用商店和终端对问题App做风险提示。近年来已累计开展44批次技术抽检工作,发现并要求数万款次App进行整改。 责编:...https://www.hunantoday.cn/news/xhn/202412/21426017.html
3....的规定,下列涉及(的重大危险源,应采用定量风险分析下载APP首页 课程 题库模板 题库创建教程 创建题库 登录 创建自己的小题库 搜索 【单选题】依据《化工过程安全管理导则》的规定,下列涉及 (的重大危险源,应采用定量风险分析评价方法进行安全评估确定个人及社会风险值。* A. 毒性气体、易燃液体、自然液体、剧毒液体 B. 氧化性气体、易燃气体、自然液体、甲类...https://www.shuashuati.com/ti/54bddde5f8bb4272a3c4d50da09eee6ba1.html
4.医疗信息平台系统建设方案APT、邮件钓鱼、虚拟机逃逸、物联感知设备挟持等新的安全威胁和新的攻击手段带来了很多新的安全风险, 等级保护要求中缺乏响应的安全措施要求。 1.2.3等保2.0变化分析 1.2.3.1 标准未变化的部分 等保2.0虽然有较多的调整 ,但是原标准要求要求的各级主体责任及五项工作要求未有变化。 https://www.360doc.cn/document/81011555_1114122238.html
5.黑龙江公司“双控平台”建设情况汇报(10)隐患数据统计分析功能等。 2020年11月份安装双控平台 2021年3月份双控平台更新 双控平台界面 将可视化培训视频集成于双控系统 平台风险等级分析 7.手持端APP离线采集数据 为使双控系统真正落地,同时满足电厂网络安全的需要,开发手持端APP(离线版)对较大及以上的作业见证点进行见证,保证预控措施落实到位。https://www.meipian.cn/3mvj90yg
1.旅游软件技术风险分析与旅游APP开发技术风险探讨旅游软件技术风险分析与旅游APP开发技术风险探讨 在现今的数字化时代,旅游APP成了人们出行的好帮手。但背后潜藏的技术隐患,就像海中暗礁,随时可能给开发者或用户带来危险。这个问题不容忽视,因为旅游APP关系到众多用户的隐私和满意度。 开发团队的跟风风险 旅游APP开发圈子里,不少团队盲目追随潮流。他们看到外国的小团队...https://www.7claw.com/2798465.html
2.移动应用安全行业现状分析:我们的手机应用真的安全吗?这些问题的存在不仅威胁到用户的个人信息安全,也对企业的数据处理和存储构成风险。因此,加强移动应用的安全监管、提高应用开发者的安全意识、强化技术安全保护措施是当前移动应用安全行业的重中之重。通过政府、企业和用户的共同努力,我们可以构建一个更加安全、可靠的移动应用环境。https://www.vzkoo.com/read/202411309f70c69cb307c490de8ce840.html
3.App隐私合规评估实务和要点移动应用隐私合规APK静态分析是确保应用程序在设计和开发阶段就具备隐私合规性的关键步骤。通过及早发现并解决潜在的风险,可以降低用户数据泄露和滥用的风险,同时增强用户信任和应用程序的可靠性。 4. App动态调试 App动态调试过程中,评估人员会通过模拟用户使用应用程序的情景来检查其行为,以确保其符合隐私和安全标准。以下是App动态调试...https://blog.csdn.net/yong9ai/article/details/134074952
4.政务APP安全风险分析及应对信息安全研究2022年01期政务APP安全风险分析及应对,政务APP,移动应用,政务服务,安全风险,安全检测,随着我国"互联网+政务服务"的发展,传统的政务服务模式发生改变,移动应用深入到政务服务的方方面面,在带来高效便利的同时,也带来了...https://wap.cnki.net/qikan-XAQY202201010.html
5.移动设备APP安全风险分析与内置安全措施Sine安全1.设备风险,由于智能手机和平板电脑在本质上基本可以算作计算机,因此它们很容易受到跟 电脑同样的威胁。这些威胁可以利用底层操作系统的漏洞导致数据丢失和被盗、对设置进行https://www.sinesafe.com/article/20200728/appfengxian.html
6.app开发收益预测及风险评估分析app开发收益预测及风险评估分析.doc 泓域咨询(独家文档)| 20页|127KB|0次下载| 0.0 (0人评价) 我要评价: 投诉举报 用手机看文档 下载 开通VIP MacroWord. 1 / 20 app 开发收益预测及风险评估分析 AR 和 VR 技术可以为用户带来更加丰富和真实的体验,提高用户 的参与度和忠诚度。在商业领域,AR 和 VR ...https://doc.mbalib.com/view/84ab5543caaf5bca14f4de207668a23a.html
7.掘金策掘金策”APP是成都子尹金融科技有限公司旗下的官方软件,专注于利用人工智能技术开展风险管理研究和应用领域,解决”市场系统性风险“识别的基本问题。在此基础上,若市场参与者合理运用科学的“风险管理”系统进行决策交易,将会取得更为优异的收益。 ———掘金策功能亮点——— ·优秀上市公司排名:筛选...https://apps.apple.com/se/app/%E6%8E%98%E9%87%91%E7%AD%96-%E9%87%8F%E5%8C%96%E5%88%86%E6%9E%90%E9%A3%8E%E9%99%A9%E7%AE%A1%E7%90%86%E5%B7%A5%E5%85%B7/id1639784456
8.樱桃视频APP与免费网站API解析:如何安全使用与潜在风险分析樱桃视频APP与免费网站API解析:如何安全使用与潜在风险分析 在当今这个信息时代,互联网的便捷和多样化让我们可以轻松获取各类所需内容。尤其是随着移动设备的普及,越来越多的应用程序(APP)为用户提供了丰富的功能和服务,其中视频播放类应用如樱桃视频APP吸引了大批用户。在享受这些便利的我们也必须关注使用过程中的安全性...http://www.ythzsy.com/post/8954360127.html
9.腾讯哈勃分析系统:刷QQ会员APP风险高需警惕日前,腾讯手机管家拦截到一款伪装成刷QQ会员工具的安卓盗号木马,用户如果轻信该木马可以瞬间刷QQ永久会员的谎言,填入自己的QQ帐号和密码,就会遭遇盗号。据腾讯哈勃文件分析系统分析(http://habo.qq.com/),这类木马存在高度风险。 用户运行木马后,它会显示QQ登陆框提示用户必须登录才能“一键刷永久QQ会员”,用户一旦中...https://tech.huanqiu.com/article/9CaKrnJHfsm
10.梆梆安全2.Html、JavaScript文件的篡改风险 各个移动应用开发框架都会大量调用各类脚本文件,来实现一些重要的功能和逻辑。 在基于开发框架编写的APP中,这些脚本文件几乎都是以明文或者弱保护方式直接进行打包,攻击者可以轻松的在脚本文件里面修改功能和逻辑,导致APP被篡改。 应用开发框架的危害分析 企业APP遭篡改及二次打包将导致...https://dev.bangcle.com/home/solution?type=3
11.顶象发布《车企App安全研究白皮书》,剖析车企App两大风险近日,顶象发布《车企App安全研究白皮书》。该白皮书总结了当前车企App主要面临的技术威胁和合规风险,详细分析了风险产生的原因,并提出相应安全解决方案。 车企App成汽车品牌首选 自有App成为各品牌汽车的标配,也成为车企必争的新战场。车企App不仅能够实现远程开启空调、门锁、启动车辆等功能,还提供购车、购买配件、维修...https://china.qianlong.com/2023/0607/8046169.shtml
12.集团信息化平台建设hse系统解决方案系统按照企业安全生产标准化管理体系建立、保持与评定的原则和一般要求,以及目标职责、制度化管理、教育培训、现场管理、安全风险管控及隐患排查治理、应急管理、事故管理和持续改进8个体系的核心技术要求和物联网人员定位、视频分析提升安全管控智能水平,提升安全管理预测预警能力。 http://www.szyutu.com/post/7.html
13.警惕金融“李鬼”!假APP假分析师……多家券商发出风险警告...此外,方正证券、华宝证券、国盛证券、中银证券等多家券商发布风险提示公告,提醒消费者警惕不法分子假冒券商及分析师进行非法证券活动。 券商提醒,投资者不要被“保本”承诺冲昏了头脑,因为如果对方做出此类承诺,多半是披着券商分析师、投资顾问外衣的骗子;同时,投资者在遇到不正规的“合作协议”时要提高警惕,注意分辨;...https://www.jiemian.com/article/10918491.html
14.软件创业计划书(9篇)9.1 创业环境风险分析 互联网造就了二十一世纪前十年的科技繁荣,互联网正深刻影响改变着生活,让生活变得更便捷更富有乐趣。 未来五年互联网的大多数资源将会掌握在几大门户或平台手中,在瞬息万变的商场环境中,xxx将力争通过电子商务服务业做到一个涵盖多数生活服务类消费项目的平台,以便在下一波互联网变革中生存下来。https://www.yjbys.com/chuangye/ziliao/chuangyejihuashu/630096.html
15.APP自动化测试保姆级教程经常使用的功能,引入了高风险条件 不可能手动执行的测试 在几个不同的硬件或软件平台和配置上运行的测试 手动测试时需要花费大量精力和时间的测试 APP 自动化测试风险分析 测试用例覆盖率:覆盖率很重要,它与测试效率挂钩,覆盖率有人说应该 100%,有人说应该50%,看团队吧 ...https://apifox.com/apiskills/app-automation-testing/
16.示范引领,数字化转型强化国央企发展动能爱分析报告在百融云创数字化工具的加持下,该国有银行整合了来自工商、税务、电力、财务、法院等多维度信息,通过对数据进行打通、清洗、质量分析及指标构建,满足了信息实时共享的需求,增强了智能分析及应用的能力,构建了赋能营销、运营、风险管理和经营决策的数字治理体系。 https://www.shangyexinzhi.com/article/4990675.html
17.创业项目计划书(精选13篇)因此,结合我们公司的经营目标,以及中国资本市场的现状,我们决定采用由管理者自身收购或者由风险投资者继续持股,成为战略投资者的方式,我们有信心使第二种方式成为风险投资者的首选,如果选择第一种方式,我们将在第五年实现风险资金的完全退出。 六、风险分析https://www.ruiwen.com/chuangyejihuashu/4881042.html
18.探讨“实名认证”(一):App实名认证收集个人信息现状分析二.实名认证场景及分析 实名认证涉及的个人信息一般为用户的敏感个人信息,App在此场景收集用户信息时应同步告知用户其目的。从App同步说明的目的归纳分析,实名认证一是为满足国家或行业法律法规的履责需要,二是为维护运营秩序的风险控制,相关场景主要有以下几类: ...https://www.secrss.com/articles/28958
19.APP漏洞检测之静态动态安全检测APP的常见风险(值得收藏)(1).静态分析 (2).动态分析 6.访问http://0.0.0.0:8000或http://127.0.0.1:8000/ 7.上传.apk后缀的Android App安装包进行静态安全分析 8.Android App静态安全分析结果 9.生成Android App静态安全分析报告 10.Android App进行动态安全分析(真机:Nexus 5、Android7.1.2) ...https://blog.51cto.com/u_15455614/5321628
20.实务派一文探索APP业务合规及数据合规要点iLaw此外,开展风险排查还需把握几大重点合规义务,如识别基本业务功能、系统权限调用情况以及第三方SDK合规情况等,以全面降低风险发生概率。 04差距分析 差距分析工作需要基于上述三步骤的基础上开展,涵盖APP所有与个人信息收集、存储、处理、第三方共享等全生命周期活动。 http://ipforefront.com/m_article_show.asp?id=2829&BigClass=%E8%A7%82%E7%82%B9
21.互联网项目计划书(通用5篇)9.1创业环境风险分析 互联网造就了二十一世纪前十年的科技繁荣,互联网正深刻影响改变着生活,让生活变得更便捷更富有乐趣。未来五年互联网的大多数资源将会掌握在几大门户或平台手中,在瞬息万变的商场环境中,xxx将力争通过电子商务服务业做到一个涵盖多数生活服务类消费项目的平台,以便在下一波互联网变革中生存下来。 https://www.oh100.com/a/202110/3681614.html
22.浅谈APP的污点分析腾讯云开发者社区浅谈APP的污点分析 背景 APP中存在比较严重的安全风险有:数据泄露问题、第三方库漏洞问题、隐私合规问题、组件间通信问题。 当用户在不知情或没有授权的情况下,APP进行收集用户的隐私数据(包括IMEI ID、位置信息、视频与音频信息、Web浏览记录等), 并将其收集的信息推送或转卖给广告推荐商,那么该APP就存在隐私合规...https://cloud.tencent.com/developer/article/2336110