《中华人民共和国个人信息保护法》自2021年11月1日起施行,是规范个人信息处理活动的基础性法律,确立了个人信息处理应当遵循合法、正当、必要和诚信的原则,并明确了最小必要、公开透明、目的限制等一系列具体要求。App作为个人信息收集使用最为集中的载体之一,长期以来都是监管部门重点关注的对象,相关合规要求也在不断细化落地。

对App运营方而言,日常合规工作主要围绕几个方面展开:制定并在显著位置公示隐私政策,清晰告知收集个人信息的目的、方式和范围;不得强制要求用户一次性同意打包收集与业务功能无关的非必要个人信息;收集生物识别、行踪轨迹、精准定位等敏感个人信息时,需要取得用户的单独同意,而不能仅通过一次性的隐私政策概括授权;App也不得因用户不同意提供非必要个人信息,而拒绝其使用基本功能服务。

参照相关部门此前发布的App违法违规收集使用个人信息的认定情形,实践中的高发问题主要包括:未在显著位置公开收集使用规则、超出业务功能实际需要收集个人信息、未经用户同意向第三方共享或提供个人信息、账号注销设置过多障碍、隐私政策内容晦涩冗长导致用户难以理解等,这些都是监管通报和应用商店下架处置中的常见诱因。

举例来说,一款工具类App如果在用户尚未使用地图相关功能时就强制申请精确定位权限,且用户拒绝授权后就无法使用App的核心基础功能,这就是典型的过度收集、强制授权问题;再如App接入了第三方广告SDK,却未在隐私政策中如实披露该第三方数据接收方的身份及处理目的,同样构成个人信息处理透明度不足的违规情形。

企业在App开发上线前,建议由法务或合规人员逐条梳理App实际收集、使用个人信息的具体场景,形成收集清单并逐一与隐私政策条款对应,避免出现隐私政策与实际收集行为脱节的情况。同时应当建立便捷的用户投诉、账号注销、撤回同意响应机制,降低被监管约谈或应用商店下架的风险,必要时可以委托专业机构开展个人信息保护合规自查或第三方评估。

对于涉及未成年人保护、金融、医疗健康等敏感领域数据的App,监管要求通常更为严格,企业还需要结合具体业务场景,判断是否需要额外履行个人信息保护影响评估、数据出境安全评估等叠加义务,建议在产品设计初期就将这些要求纳入合规规划,而不是等到上线后再被动整改。

建议企业结合自身业务实质与属地监管要求判断具体资质需求,如需协助可预约顾问一对一沟通。