当前位置:100EC>数字研究>工信部征集规范App个人信息处理意见:违规情节严重将直接下架
工信部征集规范App个人信息处理意见:违规情节严重将直接下架
意志网经社发布时间:2021年04月27日 15:25:20

(网经社讯)4月26日,在国家网信办的统筹指导下,工信部会同公安部、市场监管总局起草了《移动互联网应用程序个人信息保护管理暂行规定(征求意见稿)》(以下简称《暂行规定》),将在5月26日前就规范App个人信息处理进行意见征集。

征求意见稿细化了App开发运营者、分发平台、第三方服务提供者、终端生产企业、网络接入服务提供者五类主体责任义务。其中App分发平台需在显著位置标明App运行所需获取的用户终端权限列表和个人信息收集的类型、内容、目的、范围、方式、用途及处理规则等相关信息。

image.png

(网经社注:图片截自新华网)

针对App自启动和关联启动问题、违规处置流程和具体措施问题,征求意见稿明确,在非服务所必需或者无合理场景下,不得自启动或者关联启动其他App,并要求移动智能终端生产企业为用户提供关闭选项;对于整改反复出现问题且情节严重的App,App分发平台和移动智能终端生产企业可采取禁入措施;相应违规主体还可能被纳入信用管理,实施联合惩戒

image.png

以下为移动互联网应用程序个人信息保护管理暂行规定(征求意见稿)》全文 

第一条 为保护个人信息权益,规范移动互联网应用程序(以下简称App)个人信息处理活动,促进个人信息合理利用,依据《中华人民共和国网络安全法》等法律法规,制定本规定。

第二条 在中华人民共和国境内开展的App个人信息处理活动,应当遵守本规定。法律、行政法规对个人信息处理活动另有规定的,从其规定。

第三条 本规定所称App个人信息处理活动,是指移动智能终端中运行的应用程序收集、存储、使用、加工、传输个人信息的活动。

本规定所称App开发运营者,是指从事App开发和运营活动的主体。

本规定所称App分发平台,是指通过应用商店、应用市场、网站等方式提供App下载、升级服务的软件服务平台。

本规定所称App第三方服务提供者,是指相对于用户和App以外的,为App提供软件开发工具包(SDK)、封装、加固、编译环境等第三方服务的主体。

本规定所称移动智能终端生产企业,是指生产能够接入公众网络,提供预置App或者具备安装App能力的移动智能终端设备的主体。

本规定所称网络接入服务提供者,是指从事互联网数据中心(IDC)业务、互联网接入服务(ISP)业务和内容分发网络(CDN)业务,为App提供网络接入服务的电信业务经营者。

第四条  国家互联网信息办公室负责统筹协调App个人信息保护工作和相关监督管理工作,会同工业和信息化部、公安部、市场监管总局建立健全App个人信息保护监督管理联合工作机制,统筹推进政策标准规范等相关工作,加强信息共享及对App个人信息保护工作的指导。各部门在各自职责范围内负责App个人信息保护和监督管理工作。 

省、自治区、直辖市网信办、通信管理局、公安厅(局)、市场监管局负责本行政区域内App个人信息保护监督管理工作。

前两款规定的部门统称为App个人信息保护监督管理部门

image.png

(网经社注:图片截自新华社官网)

第五条 App个人信息处理活动应当采用合法、正当的方式,遵循诚信原则,不得通过欺骗、误导等方式处理个人信息,切实保障用户同意权、知情权、选择权和个人信息安全,对个人信息处理活动负责。

相关行业组织和专业机构按照有关法律法规、标准及本规定,开展App个人信息保护能力评估、认证。

第六条 从事App个人信息处理活动的,应当以清晰易懂的语言告知用户个人信息处理规则,由用户在充分知情的前提下,作出自愿、明确的意思表示。

(一)应当在App登录注册页面及App首次运行时,通过弹窗、文本链接及附件等简洁明显且易于访问的方式,向用户告知涵盖个人信息处理主体、处理目的、处理方式、处理类型、保存期限等内容的个人信息处理规则;

(二)应当采取非默认勾选的方式征得用户同意;

(三)应当尊重用户选择权,在取得用户同意前或者用户明确表示拒绝后,不得处理个人信息;个人信息处理规则发生变更的,应当重新取得用户同意;

(四)应当在对应业务功能启动时,动态申请App所需的权限,不应强制要求用户一揽子同意打开多个系统权限,且未经用户同意,不得更改用户设置的权限状态;

(五)需要向本App以外的第三方提供个人信息的,应当向用户告知其身份信息、联系方式、处理目的、处理方式和个人信息的种类等事项,并取得用户同意;

(六)处理种族、民族、宗教信仰、个人生物特征、医疗健康、金融账户、个人行踪等敏感个人信息的,应当对用户进行单独告知,取得用户同意后,方可处理敏感个人信息。

第七条 从事App个人信息处理活动的,应当具有明确、合理的目的,并遵循最小必要原则,不得从事超出用户同意范围或者与服务场景无关的个人信息处理活动。

(一)处理个人信息的数量、频次、精度等应当为服务所必需,不得超范围处理个人信息;

(二)个人信息的本地读取、写入、删除、修改等操作应当为服务所必需,不得超出用户同意的操作范围;

(三)用户拒绝相关授权申请后,不得强制退出或者关闭App,不得提前申请超出其业务功能或者服务外的权限,不得利用频繁弹窗反复申请与当前服务场景无关的权限;

(四)在非服务所必需或者无合理场景下,不得自启动或者关联启动其他App;

(五)用户拒绝提供非该类服务所必需的个人信息时,不得影响用户使用该服务;

(六)不得以改善服务质量、提升使用体验、研发新产品、定向推送信息、风险控制等为由,强制要求用户同意超范围或者与服务场景无关的个人信息处理行为。

第八条  App开发运营者应当履行以下个人信息保护义务

(一)切实提升产品和服务个人信息保护意识,将个人信息保护要求落实在产品设计、开发及运营环节;以显著、清晰的方式定期向用户呈现App的个人信息收集使用情况;

(二)基于个人信息向用户提供商品或者服务的搜索结果的,应当保证结果公平合理,同时向该用户提供不针对其个人特征的选项,尊重和平等保护用户合法权益;

(三)使用第三方服务的,应当制定管理规则,明示App第三方服务提供者的名称、功能、个人信息处理规则等内容;应与第三方服务提供者签订个人信息处理协议,明确双方相关权利义务,并对第三方服务提供者的个人信息处理活动和信息安全风险进行管理监督;App开发运营者未尽到监督义务的,应当依法与第三方服务提供者承担连带责任;

(四)对于不影响其他服务功能的独立服务功能模块,应当向用户提供关闭或者退出该独立服务功能的选项,不得因用户采取关闭或者退出操作而拒绝提供其他服务;

(五)加强前端和后端安全防护、访问控制、技术加密、安全审计等工作,主动监测发现个人信息泄露等违规行为,及时响应处置要求;

(六)国家规定的其他个人信息保护义务。

image.png

(网经社注:图片截自新华社官网)

第九条  App分发平台应当履行以下个人信息保护义务

(一)登记并核验App开发运营者、提供者的真实身份、联系方式等信息;

(二)在显著位置标明App运行所需获取的用户终端权限列表和个人信息收集的类型、内容、目的、范围、方式、用途及处理规则等相关信息;

(三)不得欺骗误导用户下载App;

(四)对新上架App实行上架前个人信息处理活动规范性审核,对已上架App在本规定实施后1个月内完成补充审核,并根据审核结果进行更新或者清理;

(五)建立App开发运营者信用积分、风险App名单、平台信息共享及签名验证等管理机制;

(六)按照监督管理部门的要求,完善报送机制,及时配合监督管理部门开展问题App上报、响应和处置工作;

(七)设置便捷的投诉举报入口,及时处理公众对本平台所分发App的投诉举报;

(八)国家规定的其他个人信息保护义务。

第十条 App第三方服务提供者应当履行以下个人信息保护义务

(一)制定并公开个人信息处理规则;

(二)以明确、易懂、合理的方式向App开发运营者公开其个人信息处理目的、处理方式、处理类型、保存期限等内容,其个人信息处理活动应当与公开的个人信息处理规则保持一致;

(三)未经用户同意或者在无合理业务场景下,不得自行进行唤醒、调用、更新等行为;

(四)采取足够的管理措施和技术手段保护个人信息,发现安全风险或者个人信息处理规则变更时应当及时进行更新并告知App开发运营者;

(五)未经用户同意,不得将收集到的用户个人信息共享转让;

(六)国家规定的其他个人信息保护义务。

第十一条 移动智能终端生产企业应当履行以下个人信息保护义务

(一)完善终端权限管控机制,及时弥补权限管理漏洞,持续优化和规范敏感行为的记录能力,主动为用户权限申请和告知提供便利;

(二)建立终端启动和关联启动App管理机制,为用户提供关闭自启动和关联启动的功能选项;

(三)持续优化个人信息权限在用状态,特别是录音、拍照、视频等敏感权限在用状态的显著提示机制,帮助用户及时准确了解个人信息权限的使用状态;

(四)建立重点App关注名单管理机制,完善移动智能终端App管理措施;

(五)对预置App进行审核,持续监测预置App的个人信息安全风险;

(六)在安装过程中以显著方式告知用户App申请的个人信息权限列表;

(七)完善终端设备标识管理机制;

(八)国家规定的其他个人信息保护义务。

第十二条  网络接入服务提供者应当履行以下个人信息保护义务

(一)在为App提供网络接入服务时,登记并核验App开发运营者的真实身份、联系方式等信息;

(二)按照监督管理部门的要求,依法对违规App采取停止接入等必要措施,阻止其继续违规侵害用户个人信息和其他合法权益;

(三)国家规定的其他个人信息保护义务。

image.png

(网经社注:图片截自新华社官网)

第十三条 从事App个人信息处理活动的相关主体,应当加强人员教育培训,制定个人信息保护内部管理制度,落实网络安全等级保护和应急预案等制度要求;采取加密、去标识化等安全技术措施,防止未经授权的访问及个人信息泄露或者被窃取、篡改、删除等风险;需要认证用户真实身份信息的,应当通过国家统一建设的公民身份认证基础设施所提供的网上公民身份核验认证服务进行

第十四条 任何组织和个人发现违反本规定行为的,可以向监督管理部门或者中国互联网协会、中国网络空间安全协会投诉举报,监督管理部门和相关组织应当及时受理并调查处理。

从事App个人信息处理活动的相关主体应当自觉接受社会监督。

第十五条 根据公众投诉举报情况和监管中发现的问题,监督管理部门可以对存在问题和风险的App实施个人信息保护检查。

从事App个人信息处理活动的相关主体应当对监督管理部门依法实施的监督检查予以配合。

第十六条 发现从事个人信息处理活动的相关主体违反本规定的,监督管理部门可依据各自职责采取以下处置措施: 

(一)责令整改与社会公告。对检测发现问题App的开发运营者、App分发平台、第三方服务提供者及相关主体提出整改,要求5个工作日内进行整改及时消除隐患;未完成整改的,向社会公告。

(二)下架处置。对社会公告5个工作日后,仍拒绝整改或者整改后仍存在问题的,可要求相关主体进行下架处置;对反复出现问题、采取技术对抗等违规情节严重的,将对其进行直接下架;被下架的App在40个工作日内不得通过任何渠道再次上架。

(三)断开接入。下架后仍未按要求完成整改的,将对其采取断开接入等必要措施。 

(四)恢复上架。被下架的App完成整改,并完善技术和管理机制及作出企业自律承诺后,可向作出下架要求的监督管理部门申请恢复上架。

(五)恢复接入。被断开网络接入的App完成整改后,可向作出断开接入要求的监督管理部门申请恢复接入。

(六)信用管理。对相应违规主体,可纳入信用管理,实施联合惩戒。

第十七条 对整改反复出现问题的App及其开发运营者开发的相关App,监督管理部门可以指导组织App分发平台和移动智能终端生产企业在集成、分发、预置和安装等环节进行风险提示,情节严重的采取禁入措施。

第十八条 从事App个人信息处理活动侵害个人信息权益的,将依照有关规定予以处罚;构成犯罪的,公安机关依法追究刑事责任。

第十九条 监督管理部门应当对履行职责中知悉的用户个人信息予以保密,不得泄露、篡改或者毁损,不得出售或者非法向他人提供。

第二十条 本规定自 年 月 日起施行。

专家点评

网经社电子商务研究中心特约研究员、北京大成(杭州)律师事务所合伙人孙鹏程律师表示:

在此之前,工信部发布过《电信和互联网用户个人信息保护规定》、《移动智能终端应用软件预置和分发管理暂行规定》、《关于开展纵深推进App侵害用户权益专项整治行动的通知》等规定,牵头制定了《App用户权益保护测评规范》、《App收集使用用户个人信息最小必要评估规范》,四部委联合发布了《App违法违规收集使用个人信息行为认定方法》、《常见类型移动互联网应用程序必要个人信息范围规定》等规定。截止目前,工信部通报了十余批次的侵害用户权益的App,并下架了部分未能整改完成的App,社会反映热烈,取得阶段性明显成效。

image.png

(网经社注:图为孙鹏程律师)

孙鹏程律师认为关于《征求意见稿》的主要内容包括:

一、界定适用范围

在适用范围方面,《征求意见稿》明确了在中华人民共和国境内开展的App个人信息处理活动,应当遵守本规定。包括开发运营主体在境内,在境内登记或备案,服务器在境内,以及分发平台在境内等情况。法律、行政法规对个人信息处理活动另有规定的,从其规定。另外,参照近期对标立法和工信部执法活动,移动互联网应用程序应当包括App、小程序(不仅微信小程序)及SDK等。由于工信部ICP年检中,未将小程序作为单独网源登记,缺乏相关数据,所以小程序的执法案例相对较少。

二、明确了App个人信息保护的联合工作机制

国家互联网信息办公室会同工业和信息化部、公安部、市场监管总局健全完善App个人信息保护监督管理联合工作机制,统筹推进政策标准规范等相关工作,各部门在各自职责范围内负责App个人信息保护和监督管理工作。这一监管机制也将在即将公布的《个人信息保护法(二审稿)》修订内容中进一步明确。

三、确立了“知情同意”“最小必要”两项重要原则

《征求意见稿》“知情同意”规定,从事App个人信息处理活动的,应当以清晰易懂的语言告知用户个人信息处理规则,由用户在充分知情的前提下,作出自愿、明确的意思表示,并明确了“六项应当”要求。其中第一项,应当在App登录注册⻚面及App首次运行时向用户告知的规定,与之前App首次运行时告知的要求有所增加。

“最小必要”规定,从事App个人信息处理活动的,应当具有明确、合理的目的,并遵循最小必要原则,不得从事超出用户同意范围或者与服务场景无关的个人信息处理活动,并提出了“六项不得”要求。此外,App个保新规还借鉴了《常见类型移动互联网应用程序必要个人信息范围规定》有关内容,明确规定用户拒绝提供非必要个人信息时,不得拒绝为用户提供该服务

四、规范关键环节主体责任义务

《征求意见稿》对App治理的全链条、全主体、全流程予以规范,规定了App开发运营者、App分发平台、App第三方服务提供者、移动智能终端生产企业和网络接入服务提供者在App个人信息保护方面的具体义务

例如App开发运营者合规责任包括但不限于:提升个人信息保护意识、非个性化推送、制定管理规则、协议明确权利义务、风险监督、加强安全措施及事故响应处置要求等。App分发平台合规责任包括但不限于:登记核验身份、显著标明信息、不得欺骗误导下载、上架审核、建立管理机制、报送机制、设置投诉渠道。

另外还提出了投诉举报、监督检查、处置措施风险提示等四方面规范要求。

五、细化违规处置流程和具体措施

App个保新规在总结工信部前期监管执法经验的基础上,将专项整治行动中确立的监管措施上升到立法层面,即“责令整改(5日)——社会公告(5日)——下架处置——断开接入——信用管理”。特别提出,对未按要求完成整改或反复出现问题、采取技术对抗等违规情节严重的App,将对其进行直接下架;且下架后的App在40个工作日内不得通过任何渠道再次上架的管理要求。此外,监督管理部门将指导App分发平台和移动智能终端生产企业在集成、分发、预置和安装等环节进行风险提示,情节严重的采取禁入措施。实践中,浙江给予的整改期限有所放宽。

image.png

若您遇个人信息泄露纠纷,欢迎进入国内知名网络消费纠纷调解平台“电诉宝”(315.100EC.CN)进行投诉。“电诉宝”运行10年来,与全国近千家网络消费平台建立对接,影响1亿+网络消费平台用户,新系统实现一键投诉、24h在线、自助维权、同步直达、实时处理、进度查询、评价体系、法律求助、数据分析等诸多功能。目前,平台“绿色通道”服务向广大网络消费平台免费开放,平台可自主申请入驻,实时受理、反馈和查询用户满意度评价。为了更好地营造公开、透明、健康的网络消费环境,“电诉宝”新增用户投诉实时受理动态、月度平台投诉量TOP10、热点投诉地区、投诉榜(依据投诉量排行)等模块,让投诉过程透明化,一手掌握信息动态。

浙江网经社信息科技公司拥有17年历史,作为中国领先的数字经济新媒体、服务商,提供“媒体+智库”、“会员+孵化”服务;(1)面向电商平台、头部服务商等PR条线提供媒体传播服务;(2)面向各类企事业单位、政府部门、培训机构、电商平台等提供智库服务;(3)面向各类电商渠道方、品牌方、商家、供应链公司等提供“千电万商”生态圈服务;(4)面向各类初创公司提供创业孵化器服务。

网经社“电数宝”电商大数据库(DATA.100EC.CN,免费注册体验全库)基于电商行业17年沉淀,包含100+上市公司、新三板公司数据,150+独角兽、200+千里马公司数据,4000+起投融资数据以及10万+互联网APP数据,全面覆盖“头部+腰部+长尾”电商,旨在通过数据可视化形式帮助了解电商行业,挖掘行业市场潜力,助力企业决策,做电商人研究、决策的“好参谋”。

【关键词】 工信部APP侵权原创
【投诉曝光】 更多>

【版权声明】秉承互联网开放、包容的精神,网经社欢迎各方(自)媒体、机构转载、引用我们原创内容,但要严格注明来源网经社;同时,我们倡导尊重与保护知识产权,如发现本站文章存在版权问题,烦请将版权疑问、授权证明、版权证明、联系方式等,发邮件至NEWS@netsun.com,我们将第一时间核实、处理。

        平台名称
        平台回复率
        回复时效性
        用户满意度
        微信公众号
        微信二维码 打开微信“扫一扫”
        微信小程序
        小程序二维码 打开微信“扫一扫”