App个人信息收集合规清单、App个人信息收集负面清单

上传人:zxd****56 文档编号:314394364 上传时间:2022-06-19 格式:DOCX 页数:17 大小:30.96KB
返回 下载 相关 举报
App个人信息收集合规清单、App个人信息收集负面清单_第1页
第1页 / 共17页
App个人信息收集合规清单、App个人信息收集负面清单_第2页
第2页 / 共17页
App个人信息收集合规清单、App个人信息收集负面清单_第3页
第3页 / 共17页
App个人信息收集合规清单、App个人信息收集负面清单_第4页
第4页 / 共17页
App个人信息收集合规清单、App个人信息收集负面清单_第5页
第5页 / 共17页
点击查看更多>>
资源描述

《App个人信息收集合规清单、App个人信息收集负面清单》由会员分享,可在线阅读,更多相关《App个人信息收集合规清单、App个人信息收集负面清单(17页珍藏版)》请在金锄头文库上搜索。

1、App个人信息收集合规清单评估项目评估内容合规评价最小必要原则收集的个人信息是否具有明确、合理、具体的个人信息处理目的?是否收集的个人信息是否仅限于实现处理目的所必要的最小范围(包括类型、频率、数量、精度等)?是否是否采取对个人信息影响最小的方式收集个人信息?是否收集的个人信息是否与处理目的直接相关?是否收集的个人信息的类型是否与实现产品或服务的业务功能有直接关联?是否是否仅在用户使用业务功能期间,收集该业务功能所需的个人信息?是否自动采集个人信息的频率是否为实现产品或服务的业务功能所必需的最低频率?是否间接获取个人信息的数量是否为实现产品或服务的业务功能所必需的最少数量?是否告知同意通用要求

2、在处理个人信息前,是否以显著方式、清晰易懂的语言真实、准确、完整地向个人告知下列事项:(1)个人信息处理者的名称或者姓名和联系方式;(2)个人信息的处理目的、处理方式,处理的个人信息种类、保存期限;(3)个人行使本法规定权利的方式和程序;(4)法律、行政法规规定应当告知的其他事项?是否是否采用显著方式(如弹窗、图文、动画等)向用户告知个人信息保护政策的核心内容(如所提供的基本业务功能、必要个人信息等),提示用户阅读个人信息保护政策,并取得用户明示同意?是否是否向用户明示App基本业务功能、扩展业务功能和必要个人信息范围,并显著区分必要和非必要个人信息?是否因法律法规规定收集个人信息,是否明示依

3、据的法律法规具体规定,并仅用于法律法规所规定的用途?是否是否向用户提供已收集其个人信息类型的查询方法,查询是否通过App独立界面等方式展示?是否对于以间接获取方式收集的个人信息,是否向用户提供个人信息获取来源的查询方法?是否在间接获取个人信息时,是否满足如下要求?是否1是否要求个人信息提供方说明个人信息来源,并对其个人信息来源的合法性进行确认?是否2是否了解个人信息提供方已获得的个人信息处理的授权同意范围,包括使用目的,个人信息主体是否授权同意转让、共享、公开披露、删除等?是否3如开展业务所需进行的个人信息处理活动超出已获得的授权同意范围,是否在获取个人信息后的合理期限内或处理个人信息前,征得

4、个人信息主体的明示同意,或通过个人信息提供方征得个人信息主体的明示同意?是否拓展业务功能收集个人信息扩展业务功能是否由用户主动选择开启?即是否把个人信息主体自主作出的肯定性动作,如主动点击、勾选、填写等,作为产品或服务的特定业务功能的开启条件?是否是否仅在个人信息主体开启该业务功能后,开始收集个人信息?是否关闭或退出业务功能的途径或方式是否与个人信息主体选择使用业务功能的途径或方式同样方便?是否个人信息主体选择关闭或退出特定业务功能后,是否停止该业务功能的个人信息收集活动?是否收集敏感个人信息收集生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹等敏感个人信息时,是否同步告知用户收集使

5、用目的、处理敏感个人信息的必要性以及对个人权益的影响,并取得用户单独同意?是否收集不满14周岁未成年人个人信息,是否制定包括如下内容的专门个人信息处理规则:(1)App运营者的名称或名称和联系方式;(2)未成年人个人信息的处理目的、处理方式;(3)处理的未成年人种类、保存期限;(4)用户行使个人信息权利的方式和程序;(5)处理未成年人个人信息的必要性;(6)对未成年人个人信息权益的影响?是否收集不满14周岁未成年人个人信息,是否取得未成年人的父母或其他监护人的单独同意?是否提供多种服务类型App提供多种类型服务的,收集个人信息是否满足如下要求?是否1是否按照服务类型制定个人信息保护政策,明示各

6、类服务处理个人信息的目的、方式、范围等?(各类服务的个人信息保护政策,可以是各类服务制定单独的个人信息保护政策,也可以是按照服务类型汇总的个人信息收集使用规则)是否2是否按照服务类型分别向用户申请处理个人信息的同意?是否3App类型之外的其他服务类型,是否由用户自主选择启用?是否4当用户首次使用App类型之外的其他服务类型时,是否采取增强式告知方式明示该服务类型的个人信息处理规则,并取得用户明示同意?(增强式告知同意可采用专门页面或单独步骤等用户不易绕过的方式向用户告知。)是否5如App提供的其他服务类型属于基本要求附录A给出的常见服务类型,其他服务类型是否按照附录A确定相应类型的基本业务功能

7、和必要个人信息范围,保障用户可拒绝或撤回同意收集非必要个人信息,并保障用户可自主选择开启扩展业务功能?是否权限申请App申请可收集个人信息权限时,是否满足以下要求?是否1是否仅声明和申请实现App服务目的最小范围的系统权限,不申请与App业务功能无关的系统权限?是否2是否仅在用户使用相关业务功能后,才申请与当前业务功能相关的权限?是否3在申请权限时是否同步告知用户权限申请目的,目的是否明确具体且易于理解,不包含任何欺诈、诱骗、误导用户授权的描述?是否4在操作系统支持的情况下,在申请相机、位置、麦克风等可收集个人信息权限时是否向用户提供单次授权的选项?是否5如用户拒绝或撤回同意系统权限授权,是否

8、为用户提供无需系统权限亦可实现业务功能的替代解决方案?是否权限使用App使用可收集个人信息权限,是否满足如下要求?是否1权限申请授权后收集个人信息的频率是否在实现App业务功能所必需的最低合理频度范围内?是否2权限申请授权后是否仅访问满足业务功能需要的最少个人信息?是否3如权限的使用目的、使用场景发生变化,是否重新告知用户并取得同意?是否4以下操作是否由用户主动触发,且仅在用户知情的情况下执行:(1)执行拨打电话、发送短信等操作;(2)打开或关闭蓝牙、定位、无线局域网,以及获取无线局域网内其他设备的信息等;(3)拍摄、录音、截屏、录屏等;(4)读写用户短信、联系人、相册等个人信息?是否5申请使

9、用设备管理器、辅助功能、监听通知栏、悬浮窗权限等权限时,是否具有明确的业务功能需求,向用户详细说明申请目的,并取得用户单独同意?是否App接入第三方应用是否建立第三方产品或服务接入管理机制和工作流程,必要时建立安全评估等机制设置接入条件?是否是否向用户明确标识产品或服务由第三方提供?是否是否与第三方明确约定双方的个人信息处理规则和保护责任,包括:(1)第三方应用收集个人信息的目的、方式、范围;(2)第三方应用申请的系统权限和申请目的;(3)App提供给第三方应用的个人信息种类、保存期限、停止接入后的个人信息处理方式;(4)双方的个人信息安全责任和应实施的保护措施;(5)第三方应用协助App响应

10、用户个人信息权利请求的措施?是否是否妥善留存第三方接入有关合同和管理记录,确保可供相关方查阅?是否是否要求第三方向用户征得收集个人信息的同意,必要时核验其实现的方式?是否是否要求第三方产品或服务建立响应用户请求和投诉等的机制,以供用户查询、使用?是否是否监督第三方产品或服务提供者加强个人信息安全管理,发现第三方产品或服务没有落实安全管理要求和责任的,是否及时督促整改,必要时停止接入?是否产品或服务嵌入或接入第三方自动化工具(如代码、脚本、接口、算法模型、软件开发工具包、小程序等)的,是否采取以下措施?是否1是否开展技术检测确保其个人信息收集、使用行为符合约定要求?是否2是否对第三方嵌入或接入的

11、自动化工具收集个人信息的行为进行审计?发现超出约定的行为的,是否及时切断接入?是否App嵌入第三方SDK是否仅嵌入满足App业务功能所需的最少数量的SDK?是否App向第三方SDK提供的个人信息是否仅限于实现处理目的所必要的最小范围?是否是否与第三方SDK明确如下个人信息处理规则和保护责任:(1)SDK收集个人信息的目的、方式、范围;(2)SDK申请的系统权限和申请目的;(3)SDK收集个人信息的保存期限,停止嵌入后的个人信息处理方式;(4)个人信息安全责任和保护措施;(5)SDK是否存在热更新机制;(6)SDK是否存在自启动、关联启动;(7)SDK收集个人信息是否涉及向境外提供;(8)SDK

12、协助App响应用户个人信息权利请求的措施?是否是否向用户告知嵌入的第三方SDK名称、SDK收集的个人信息种类、使用目的及申请的系统权限、申请目的等,并取得用户同意?是否是否对SDK申请使用权限进行审核,确保其申请的权限具有明确、合理的使用目的,并监督SDK的个人信息收集行为是否超出约定或用户同意的范围?是否如第三方SDK存在热更新机制,App是否要求SDK采取如下措施:(1)在热更新推送前向App运营者告知本次热更新的具体内容及可能造成的影响;(2)如热更新内容涉及个人信息处理目的、方式和范围的变更,应通过邮件、电话等逐一送达方式告知App运营者?是否停止使用某SDK时,是否及时从代码中移除该

13、SDK的相关代码?是否其他要求定向推送信息和用户画像场景采用唯一设备标识码表示用户时,是否使用可变更的唯一设备识别码(如经随机化处理后的MAC地址)?是否如存在读取剪切板或公共存储区的行为,是否告知用户读取的信息范围和使用目的?是否当拍摄、录音、录屏、定位时,是否采用显著方式提示用户?是否是否参考有关国家标准在App设计、开发阶段考虑最小必要等个人信息保护原则,同步规划和建设App个人信息保护措施?是否App个人信息收集负面清单拒绝或撤回同意1.不应因用户拒绝或撤回同意提供非必要个人信息,而拒绝用户使用该App的基本业务功能;2.当用户拒绝或撤回App个人信息收集、权限申请或业务功能使用的同意

14、时,App应满足以下要求:(1)不应强制退出或关闭App;(2)不应拒绝提供App基本业务功能或影响其他无关的业务功能使用,除非用户拒绝同意App必要个人信息或基本业务功能;(3)不应频繁申请授权干扰用户正常使用,除非由用户主动触发业务功能,且没有该个人信息或权限参与此业务功能无法实现。频繁的形式包括但不限于:a)单个场景在用户拒绝授权后,48h内弹窗提示用户打开权限的次数超过1次;b)每当用户重新打开App或使用无关的业务功能时,都会再次向用户索要授权或提示用户缺少相关授权。扩展业务功能1.如用户拒绝使用、关闭或退出扩展业务功能,不应影响用户使用基本业务功能;2.不应通过捆绑不同类型服务、捆绑基本业务功能和扩展业务功能、批量申请授权等方式,诱导、强迫用户一次性同意个人信息收集请求;3.个人信息主体不同意使用、关闭或退出特定业务功能的,不应频繁征求个人信息主体的授权同意;4.个人信息主体不同意使用、关闭或退出特定业务功能的,不应暂停

展开阅读全文
相关资源
正为您匹配相似的精品文档
相关搜索

最新文档


当前位置:首页 > 法律文献 > 法律文书

电脑版 |金锄头文库版权所有
经营许可证:蜀ICP备13022795号 | 川公网安备 51140202000112号