首页 >>  正文

合规总结报告

来源:baiyundou.net   日期:2024-08-23
\n

  《个人信息保护法》一周年观察——企业应用程序(APP)合规的现状、问题和完善

\n

  2022年11月1日,值此《中华人民共和国个人信息保护法》出台一周年之际,北京数安信信息科技研究院(下称“数安信研究院”)发布《企业应用程序(APP)隐私政策合规风险报告(2022)》。

\n

  过去一年,《个人信息保护法》在规范和加强个人信息保护方面起到了重要作用,特别是对与个人工作生活息息相关的应用程序(APP)收集使用个人信息规范方面,《个人信息保护法》同各类技术标准一起为用户提供了强有力的合规保障。

\n

  为了评估各大企业在过去一年落实《个人信息保护法》及相关技术标准对APP收集使用个人信息方面的合规情况,数安信研究院选取了部分行业龙头企业、部分独角兽企业共15家企业的APP隐私政策文本及实际处理活动进行合规评估,并形成此次《企业应用程序(APP)隐私政策合规风险报告(2022)》。该报告有以下四个特点:

\n

  1、全面梳理我国现行法律法规与相关技术标准对隐私政策的规范,总结出实践中常见的8大风险项以及26个风险点,从整体把握隐私政策的合规现状。

\n

  报告评估的8大风险项分别为隐私政策文本规范、个人信息收集使用规则、对外共享、转让、公开披露个人信息规则、存储个人信息规则、用户权利保障机制、未满十四周岁未成年人信息保护、个人信息的跨境流动、隐私政策更新等方面。报告结合实践情况将每个风险项下较常出现的不合规现象拆解出若干个风险点,并对该风险点进行风险说明,给出法律或技术标准依据。

\n

\n

  摘自《企业应用程序(APP)隐私政策合规风险报告(2022)》表4部分页面

\n

  2、梳理选取的15款APP隐私政策文本对应的风险项及风险点,总结出实践中隐私政策文本风险频率出现较高的风险项及风险点,以问题为导向深挖问题根源。

\n

  报告梳理出15款APP出现的风险点数量,总结出现频率较高的风险点。其中与个人联系较紧密的“个人信息收集使用规则”以及“用户权利保障机制”是合规风险“重灾区”。“个人信息收集使用规则”合规风险表现为APP收集与其提供服务无关的个人信息、收集敏感个人信息未单独告知、使用概括性语言综述所收集个人信息;“用户权利保障机制”合规风险表现为撤回授权同意、获取个人信息副本以及关闭个性化推荐等功能界面设计不健全或不便捷。

\n

\n

  摘自《企业应用程序(APP)隐私政策合规风险报告(2022)》图2页面

\n

  3、结合隐私政策文本风险频率较高的风险点,总结出15款APP在实际个人信息处理活动中是如何执行隐私政策文本规定,并在理论与实践相结合基础上进行综合评估。

\n

  报告重点分析了15款APP在“个人信息收集使用规则”与“用户权利保障机制”的合规情况。《个人信息保护法》强调收集使用个人信息时需遵循公开透明原则、最小必要原则、授权同意原则,部分APP收集与其提供服务无关的个人信息违反了公开透明原则,使用概括性语言综述所收集个人信息违反了公开透明原则,收集敏感个人信息而未告知违反了授权同意原则。例如在某公司的隐私政策中提及,为实现找回账号目的,在无法接收短信验证码的情况下,需要用户提供身份证号以及“手持身份证的照片”,此处为实现找回账号目的不涉及用户重大利益或特殊监管要求,所以要求用户提供“手持身份证照片”的行为不符合最小必要性原则。

\n

  《个人信息保护法》赋予用户个人信息知情权、决定权、复制权、更正权、删除权、解释说明权、投诉权等权利,APP运营者应当以显著方式、清晰易懂的语言真实、准确、完整地向个人告知个人行使各项权利的方式和程序,同时在APP功能界面设计上应设置便捷的权利行使方式。以“获取个人信息副本”、“撤回授权同意”、“关闭个性化推荐”这三项与用户有重大利益的权利为例,15款APP在不同程度上都有未认真履行完保护用户权利的义务,即使设置了相关操作界面,其操作流程也不够便捷。

\n

\n

  摘自《企业应用程序(APP)隐私政策合规风险报告(2022)》表5部分页面

\n

  4、结合法律、技术标准以及APP实际个人信息处理活动的情况,总结出隐私政策文本模板和“双清单”模板,给隐私政策的完善提出建议。

\n

  报告依据《个人信息保护法》、GB/T 35273-2020《信息安全技术 个人信息安全规范》以及各类APP技术标准规范总结出隐私政策文本模板,为各企业规范自身隐私政策文本提供参考。针对工业和信息化部要求各相关企业单独设置的“双清单”(“个人信息清单”和“与第三方共享个人信息清单”)要求,报告结合各类APP技术标准以及实践中常见问题总结出“双清单”模板为各企业提供参考。

\n

  课题组成员对外经济贸易大学法学院张欣副教授表示,随着大数据和人工智能技术快速发展,APP成为企业在互联网信息服务中为用户提供丰富使用体验的主要手段,与此同时APP也存在非法收集用户信息、侵犯用户权利、不规范使用敏感个人信息等问题。以APP自动化决策系统为例,日趋成熟的算法技术被嵌入逐利驱动的平台APP之中,滋生蔓延了一系列算法滥用行为,虽然在算法治理实践中已经通过诸如用户画像限制、提供不针对个人特征选项或便捷关闭算法推荐服务选项等制度设计,但在巨大利益面前部分企业仍然存在违规行为。在《个人信息保护法》出台一周年之际,我们以报告形式来总结部分企业APP隐私政策合规情况,更进一步凸显出APP隐私政策在保护个人信息实践方面的现实紧迫性。

\n

  课题组成员北京工商大学法学院张新宇副教授认为,隐私政策作为企业APP和网页端最常使用的个人信息授权文本,对企业在个人信息保护方面具有重要作用,一方面可以向用户说明企业收集使用个人信息的规则,保障用户权利的有效实现;另一方面可以构成对企业自身行为的约束,也是企业获取用户授权的重要依据。但从现实情况看,相当一部分企业的隐私政策仍然不够规范,主要体现在隐私政策文本不规范、APP实际收集使用个人信息行为不规范、APP运营者对用户权利保障不规范等方面。为了规范隐私政策的内容和功能界面设置,我们以报告形式总结隐私政策模板以及“双清单”模板,可以供各企业进行有益参考,同时也是我们将理论与实践相结合的一次有益探索。

\n

  对于本次报告的发布,各位专家对企业APP隐私政策在保护个人信息收集使用方面的规范也提出了自己的见解。

\n

  中国社会科学院国际法研究所何晶晶副研究员认为企业隐私政策文本合规不代表企业在实际处理个人信息活动中就合规,我们需要从两个维度来看个人信息保护。以某个提供医疗产品服务的企业APP为例,该企业利用强大的算法能力为多家医疗机构提供医疗质控服务,尽管其隐私政策相对规范,但其个人信息收集与授权、以算法为核心的定制化推荐服务等个人信息处理活动存在较大的合规问题。一方面企业需要规范隐私政策文本,从隐私政策的独立性和易读性、是否清晰说明各项业务功能及收集个人信息类型、是否清晰说明个人信息处理规则及保障用户权益、是否设置不合理条款等角度考察隐私政策文本的规范性;另一方面结合隐私政策文本,从APP运营者实际处理个人信息行为角度考察是否落实了隐私政策的个人信息保护规则。企业只有既规范了隐私政策文本,又在实际处理个人信息活动中落实了个人信息保护规则,才能真正实现个人信息保护活动的闭环。

\n

  长期从事信息与网络安全与互联网治理领域的北京航空航天大学法学院副教授赵精武表示,伴随着人脸识别、用户画像等商业实践的普及与创新,企业以APP所提供的信息服务为依托,向用户收集包括生物特征识别信息等在内的敏感个人信息时,相应的数据泄露、侵害用户个人隐私等安全风险也相伴而至。诚然,《民法典》《个人信息保护法》等法律法规确认了个人信息权利体系的基本框架,但在实施过程中,面对复杂多变的商业模式仍然存在诸多义务履行标准不明等问题。为了解决法律实施层面的已经或可能出现的适用问题,通过规范隐私政策的具体内容和制定过程达成自然人与个人信息处理者之间利益平衡,已经成为保护个人信息的“另类”有效机制。

\n

  北京理工大学法学院博士后张心宇说,在移动互联网广泛普及、移动端网民人数不断增多的时代背景下,APP隐私政策不仅具备传统的合同属性,也是企业应对用户和社会公开的关于个人信息保护的自律性政策宣示。过去,各大平台企业不重视披露隐私政策,无法准确把握个人信息保护的实际情况是互联网时代面临的重大难题,随着各大平台企业将披露隐私政策作为必要手段后,隐私政策的披露成为解决这一难题的关键环节。隐私政策透明度越高,代表其关于企业如何收集、使用、存储和保护个人信息的描述越清晰和全面。目前隐私政策披露机制已经初步建立,但是相应机制并不成熟,仍可通过“隐私标签制定”“隐私政策内容可视化”等创新措施为用户提供更透明的隐私政策,从而保障APP隐私政策的民主性、规范性、公平性。

\n

  过去的一年不是结束,而是新的开始。可以预见的是,在未来相当长的一段时间内,数据安全与个人信息保护仍然是国家安全体系建设的重点之一。

","force_purephv":"0","gnid":"96abce996a3d354b7","img_data":[{"flag":2,"img":[{"desc":"","height":"1324","title":"","url":"https://p0.ssl.img.360kuai.com/t0193261c7e147cfca6.jpg","width":"1010"},{"desc":"","height":"367","title":"","url":"https://p0.ssl.img.360kuai.com/t01d39b146755ec309b.jpg","width":"545"},{"desc":"","height":"680","title":"","url":"https://p0.ssl.img.360kuai.com/t01e8c557d9b86a9de4.jpg","width":"1138"}]}],"original":0,"pat":"art_src_1,disu_label,fts0,sts0","powerby":"hbase","pub_time":1667446682000,"pure":"","rawurl":"http://zm.news.so.com/9546a07076f443edcfaced4fa6606e78","redirect":0,"rptid":"2f0e3cbded842e4d","s":"t","src":"中国青年网","tag":[{"clk":"ktechnology_1:app","k":"app","u":""}],"title":"《企业应用程序(APP)隐私政策合规风险报告(2022)》发布

尚婕治4285保险行业反洗钱报告怎么写? -
羿施友19482496958 ______ 保险行业反洗钱报告 ***人民银行: 自从保监会向保险行业下发《关于贯彻落实〈反洗钱法〉,防范保险业洗钱风险的通知》,强调保险业开展反洗钱工作的重要性和必要性,对保险机构在建立健全反洗钱组织机构和内部控制制度、落实保险市...

尚婕治4285优秀保险公司职员总结范文
羿施友19482496958 ______ 保险关系中的保险人,享有收取保险费、建立保险费基金的权利,同时,当保险事故... 一年来,我起草总结类材料4份,自查报告10份.调研信息1篇,合规征文1篇.三、...

尚婕治4285银行金库工作年度总结 -
羿施友19482496958 ______ 个人工作总结 2012年我认真贯彻执行金融法律法规,严格遵守各项规章制度,立足本职,不断加强学习,提高自身素质,认真做好金库管理工作,努力的探索完善金库管理工作规程.我将一年来总结汇报如下.一、以身作则、严格管理. 作为...

尚婕治4285以树理念、重操守、强规范、合规执行从我做起为主题提供一篇文稿 -
羿施友19482496958 ______ 一、坚守规章制度,熟悉业务流程,不盲目听从命令.从上级行传达给每个员工违规违纪教育案例中看出,很大一部份案例都是我们员工缺少对制度的学习、同时对业务流程相关制度理解不透、不熟悉,有时既使自己站在犯错误的边缘也浑然不...

尚婕治4285我行开展合规管理零违规试点工作自身如何落实零违规提出切实可行的建?
羿施友19482496958 ______ 零差错零违规从我做起.具体应该做到以下几点: 一、树立风险防范意识,提高业务核算质量.我认为要把如何降低业务差错作为内控案件防范分析会的主题.把降低日常...

尚婕治4285保险公司工作总结报告
羿施友19482496958 ______ 保险公司工作总结报告1为有效突破业务发展瓶颈,进一步提升非水险业务发展水平,__保险公司深入分析业务经营情况,认真剖析发展制约因素,研究制订有效发展举措...

尚婕治4285合规性评价如何评价最合适.ISO14001 合规性的评价具体内容有哪些,评价的依据是什么?那具体的评价内容都包括哪些方面的内容呢,我应从何下手? -
羿施友19482496958 ______[答案] 合规性评价是组织在实施新版14001/18001管控活动中、由体系主要管控人员(管理层、内审员,必要时可吸纳外部的相关方)对重要环境因素/危险源管控是否符合法规、标准、相关方要求,所开展的一项评审活动,评审活动的结论作为管理评审的...

尚婕治4285客服个人工作总结通用)
羿施友19482496958 ______ 客服个人工作总结通用1我的____年是在客服部度过的,这是一个直接与客户沟通和业务量大、业务种类繁多的地方,我的职责是每天接通各个客户的电话,听到他们的一...

尚婕治4285银行合规部门的工作及流程 -
羿施友19482496958 ______ 我农商行自成立之前就强化了合规风险管理、合规经营的理念,在流程设置、部门设置上贯穿风险控制的必备要素,从制度上、人力资源管理上予以保障,全面按照《商业银行合规风险管理指引》予以规范,取得了一定的实效,但是由于长期以...

尚婕治4285保险公司合规核稽相关制度 -
羿施友19482496958 ______ 稽核岗位职责: 1.协助分公司总经理开展合规稽核工作,拟订分公司年度工作计划,并推动其贯彻落实; 2.指导、协调分公司各部门和下属机构合规稽核工作,组织开展合规培训,向内部员工提供法律、合规咨询; 3.对分公司重要的规章制度、...

(编辑:自媒体)
关于我们 | 客户服务 | 服务条款 | 联系我们 | 免责声明 | 网站地图 @ 白云都 2024