路径: 主页 > GB/T > 第207页 > GB/T 41391-2022
| 标准编号 | GB/T 41391-2022 (GB/T41391-2022) | | 中文名称 | | | 英文名称 | Information security technology - Basic requirements for collecting personal information in mobile internet applications | | 行业 | 国家标准 (推荐) | | 中标分类 | L80 | | 字数估计 | 50,550 | | 发布机构 | 国家市场监督管理总局、中国国家标准化管理委员会 |
GB/T 41391-2022: 信息安全技术 移动互联网应用程序(App)收集个人信息基本要求
GB/T 41391-2022 英文名称: Information security technology -- Basic requirements for collecting personal information in mobile internet applications
ICS 35.030
CCSL80
中华人民共和国国家标准
2022-04-15发布
2022-11-01实施
国 家 市 场 监 督 管 理 总 局
国 家 标 准 化 管 理 委 员 会 发 布
1 范围
本文件规定了App收集个人信息的基本要求,给出了常见服务类型App必要个人信息范围和使用要求。
本文件适用于App运营者规范其个人信息收集活动,也适用于监管部门、第三方评估机构等对
App个人信息收集活动进行监督、管理和评估。
5 App功能划分
App收集个人信息要求与其功能密切相关,应首先按照以下要求明确划分App的基本业务功能和
扩展业务功能:
a) 应明确实现用户主要使用目的的业务功能所属的服务类型为该App的类型;
b) 当App类型属于附录 A给出的常见服务类型时,应按照附录 A中所对应的服务类型划分
App的基本业务功能;
注1:附录A按照《常见类型移动互联网应用程序必要个人信息范围规定》,给出了常见服务类型App的基本业务
功能和必要个人信息范围,以及必要个人信息的使用要求。其中,常见服务类型 App的基本业务功能、必要
个人信息范围,均与《常见类型移动互联网应用程序必要个人信息范围规定》保持一致。
c) 当App类型不属于附录A给出的常见服务类型时,应将实现用户主要使用目的的业务功能划分
为App的基本业务功能,将App提供的基本业务功能之外的业务功能划分为扩展业务功能;
注2:如App提供多种类型服务,App类型之外的服务类型称为“其他服务类型”,其他服务类型的业务功能属于扩
展业务功能。例如地图导航类App还提供网上购物、网络约车类服务,则网上购物、网络约车服务的业务功
能均属于扩展业务功能。
d) 仅为实现改善服务质量、提升使用体验、定向推送信息、研发新产品等目的的业务功能,应划分
为扩展业务功能;
e) 外部第三方或关联公司提供的业务功能应划分为扩展业务功能,附录A给出的常见服务类型
App的基本业务功能除外;
f) 如基本业务功能有多种可选的实现方式,对用户个人权益影响更大的实现方式应划分为扩展业务功能。
注3:基本业务功能因技术发展而出现的新实现方式,如果新方式相较传统方式收集更为敏感的个人信息、对个人
权益影响更大的,可视为扩展业务功能,通常作为基本业务功能的可选替代、补充使用。例如因生物特征识别
技术发展出现的身份鉴别新方式(例如人脸识别、声纹识别、指纹识别等),收集生物识别信息替代口令,对个
人权益影响更大。
6 App收集个人信息基本要求
6.1 最小必要收集
App收集个人信息应在满足GB/T 35273-2020中5.1、5.2要求的基础上,遵守以下要求:
a) 收集的个人信息应具有明确、合理、具体的个人信息处理目的;
b) 收集的个人信息应限于实现处理目的所必要的最小范围;
注1:范围通常涉及收集个人信息的类型、频率、数量、精度等。
c) 应采取对个人权益影响最小的方式收集个人信息;
注2:个人权益影响通常与个人信息的敏感程度相关,个人信息越敏感其处理活动对个人权益影响越大,权益影响
评价见GB/T 39335-2020。
注3:当收集一般个人信息或敏感个人信息均能满足App服务目的时,收集一般个人信息属于对个人权益影响较小的方式。
d) 收集的个人信息应与处理目的直接相关;
e) 应仅在用户使用业务功能期间,收集该业务功能所需的个人信息。
注4:用户使用业务功能期间,通常是从用户点击触发该业务功能或切换到业务功能页面开始,用户在前台操作业
务功能或业务功能在后台提供必要服务,到业务功能目的完成或用户主动关闭、退出该业务功能时结束。
6.2 必要个人信息
App应确定必要个人信息范围,满足以下要求:
a) 当App类型属于附录 A给出的常见服务类型时,应按照附录 A中所对应的服务类型确定
App的必要个人信息范围,必要个人信息的使用应符合附录A要求;
注:附录A的必要个人信息范围,主要指消费侧用户个人信息,不包括服务供给侧用户个人信息。
b) 当App类型不属于附录A给出的常见服务类型时,应先按照第5章划分基本业务功能和扩展
业务功能,再将保障App基本业务功能正常运行所必需的个人信息确定为必要个人信息;
c) 要求用户必须提供的个人信息不应超出必要个人信息范围;
d) 当无须收集用户个人信息即可提供App基本业务功能时,应确保用户在不提供个人信息的情
况下可正常使用App基本业务功能。
6.3 特定类型个人信息
App收集特定类型个人信息,应满足附录C的要求。
6.4 告知同意
6.4.1 通用要求
App收集个人信息应在满足GB/T 35273-2020中5.3、5.4、5.5要求的基础上,还应满足以下告知同意要求:
a) 应采用显著方式(如弹窗、图文、动画等)向用户告知个人信息保护政策的核心内容(如所提供
的基本业务功能、必要个人信息等),提示用户阅读个人信息保护政策,并取得用户明示同意;
b) 应向用户明示App基本业务功能、扩展业务功能和必要个人信息范围,并显著区分必要和非
必要个人信息;
注1:本文件所称“非必要个人信息”是指“非必要但有关联个人信息”,见附录B。
c) 应拆分App的必要个人信息和非必要个人信息的同意;
d) 当用户同意收集App必要个人信息时,应保障用户可拒绝或撤回同意收集非必要个人信息,
且不应因用户拒绝或撤回同意提供非必要个人信息,而拒绝用户使用该 App的基本业务功能;
注2:例如提供“退出”“上一步”“关闭”“取消”的按钮等方式供用户拒绝个人信息收集。
e) 扩展业务功能应由用户自主选择开启,如用户拒绝使用、关闭或退出扩展业务功能,不应影响
用户使用基本业务功能;
注3:用户自主作出的开启动作属于自主选择开启,如主动点击、勾选、填写等。
f) 不应通过捆绑不同类型服务、捆绑基本业务功能和扩展业务功能、批量申请授权等方式,诱导、
强迫用户一次性同意个人信息收集请求;
g) 因法律法规规定收集个人信息,应明示依据的法律法规具体规定,并仅用于法律法规所规定的用途;
h) 应向用户提供已收集其个人信息类型的查询方法,查询宜通过App独立界面等方式展示;
i) 对于以间接获取方式收集的个人信息,宜向用户提供个人信息获取来源的查询方法。
6.4.2 敏感个人信息告知同意
App收集敏感个人信息,应满足以下告知同意要求。
a) 收集生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹等敏感个人信息时,应同步
告知用户收集使用目的,目的描述应明确具体、通俗易懂,并取得用户单独同意。
b) 收集不满14周岁未成年人个人信息,应制定专门的个人信息处理规则,内容应包括但不限于:
1) App运营者的名称或者姓名和联系方式;
2) 未成年人个人信息的处理目的、处理方式;
3) 处理的未成年人个人信息种类、保存期限;
4) 用户行使个人信息权利的方式和程序;
5) 处理未成年人个人信息的必要性;
6) 对未成年人个人权益的影响。
c) 收集不满14周岁未成年人个人信息,应取得未成年人的父母或者其他监护人的单独同意。
6.4.3 多种服务类型告知同意
当App提供多种类型服务时,App收集个人信息应满足以下告知同意要求。
a) 应按照服务类型制定个人信息保护政策,明示各类服务处理个人信息的目的、方式、范围等。
注1:各类服务的个人信息保护政策,可以是各类服务制定单独的个人信息保护政策,也可以是按照服务类型汇总
的个人信息收集使用规则。
b) 应按照服务类型分别向用户申请处理个人信息的同意。
c) App类型之外的其他服务类型,宜由用户自主选择启用。当用户首次使用时,宜采用增强式
告知方式明示该服务类型的个人信息处理规则,并取得用户明示同意。
注2:增强式告知通常用于帮助用户理解特定个人信息处理规则,采用专门页面或单独步骤等用户不易绕过的方式
向用户告知,具体可参照个人信息告知同意相关标准。
d) 如App提供的其他服务类型属于附录A给出的常见服务类型,其他服务类型应按照附录A
确定相应类型的基本业务功能和必要个人信息范围,同时满足6.4.1d)和e)的要求。
6.4.4 用户拒绝或撤回同意
当用户拒绝或撤回App个人信息收集、权限申请或业务功能使用的同意时,App应满足以下要求。
a) 不应强制退出或者关闭App。
b) 不应拒绝提供App基本业务功能或影响其他无关的业务功能使用,除非用户拒绝同意App必
要个人信息或基本业务功能。
c) 不应频繁申请授权干扰用户正常使用,除非由用户主动触发业务功能,且没有该个人信息或权
限参与此业务功能无法实现。“频繁”的形式包括但不限于:
1) 单个场景在用户拒绝授权后,48h内弹窗提示用户打开权限的次数超过1次;
2) 每当用户重新打开App或使用无关的业务功能时,都会再次向用户索要授权或提示用户
缺少相关授权。
6.5 系统权限
6.5.1 权限申请
App申请可收集个人信息权限,应满足以下要求:
a) 应仅声明和申请实现App服务目的最小范围的系统权限,不应申请与App业务功能无关的系统权限;
注1:声明,是指在应用程序清单文件(如安卓的AndroidManifest.xml文件、iOS的Info.plist等)中向操作系统说明
所需的系统权限。
注2:可收集个人信息权限范围见附录D,表D.1及表D.2的“可访问的个人信息”给出了通过权限可能访问的个人
信息范围,表D.1的“业务功能示例”给出了需要申请权限的业务功能示例。
注3:附录E给出了与常见服务类型相关程度较低的安卓系统权限。
b) 在用户未使用相关业务功能时,不应提前申请与当前业务功能无关的权限;
c) 申请权限时应同步告知用户权限申请目的,目的应明确具体且易于理解,不包含任何欺诈、诱
骗、误导用户授权的描述;
d) 不应以捆绑方式要求用户一次性同意打开多个系统权限;
注4:安卓App的目标API等级低于23(targetSdkVersion< 23)属于捆绑授权的常见情形。
e) 如操作系统支持,申请相机、位置、麦克风等可收集个人信息权限应向用户提供单次授权的选项;
f) 如用户拒绝或撤回同意系统权限授权,宜为用户提供无需系统权限亦可实现业务功能的替代解决方案。
注5:替代解决方案,例如当用户拒绝位置权限,仍可以通过自主输入地址的方式使用相关服务。
6.5.2 权限使用
App使用可收集个人信息权限,应满足以下要求。
a) 未经用户同意,不应更改用户的系统权限和业务功能设置。
注1:私自更改情形,例如在App更新升级后,未经用户同意将用户设置的可收集个人信息权限恢复到默认状态,
或打开用户已关闭的可收集个人信息的业务功能。
b) 权限申请授权后收集个人信息的频率应在实现App业务功能所必需的最低合理频度范围内。
c) 权限申请授权后应仅访问满足业务功能需要的最少个人信息,且当实现相关功能不需要回传
个人信息则不应回传至后台服务器。
注2:例如读取通讯录时,若实现相关业务功能仅需读取特定联系人则不应读取所有联系人。
d) 如权限的使用目的、使用场景发生变化,应重新告知用户并取得同意。
e) App通过权限获得的个人信息和能力,不应在未经用户同意的情况下提供给App接入的第三
方应用或嵌入的第三方SDK使用。
f) 以下操作应由用户主动触发,且应在用户知情的情况下执行:
1) 执行拨打电话、发送短信等操作;
2) 打开或关闭蓝牙、定位、无线局域网,以及获取无线局域网内其他设备的信息等;
3) 拍摄、录音、截屏、录屏等;
4) 读写用户短信、联系人、相册等个人信息。
g) 申请使用设备管理器、辅助功能、监听通知栏、悬浮窗权限等权限,应具有明确的业务功能需
求,向用户详细说明申请目的,并取得用户单独同意。
注3:设备管理器、辅助功能、监听通知栏、悬浮窗权限等权限,涉及设备、系统、其他 App的安全和用户体验,一旦
被恶意App获取可能侵犯用户隐私或设备安全,通常只有少数App在特定场景下申请,申请此类权限通常需
要提供单独管理界面详细说明申请目的,并适当增加障碍设计避免用户误操作。
6.6 第三方收集管理
6.6.1 App接入第三方应用
App接入可收集个人信息的第三方应用,应对第三方应用收集个人信息进行安全管理,满足以下要求。
a) 第三方应用接入管理应符合GB/T 35273-2020中9.7的要求。
b) 应与第三方应用明确双方的个人信息处理规则和保护责任,包括:
1) 第三方应用收集个人信息的目的、方式、范围;
2) 第三方应用申请的系统权限和申请目的;
3) App提供给第三方应用的个人信息种类、保存期限、停止接入后的个人信息处理方式;
4) 双方的个人信息安全责任和保护措施;
5) 第三方应用协助App响应用户个人信息权利请求的措施。
c) 应为用户提供第三方应用授权管理的功能或渠道,确保用户可便捷地关闭或撤回对第三方应
用可收集个人信息权限的授权,以及向第三方应用提供个人信息的授权,第三方应用提供该
App基本业务功能的除外。
d) 应提醒用户关注第三方应用的个人信息处理规则,未经用户同意不应私自截留用户仅同意向
第三方应用提供的个人信息。
注:例如信息查询类App,在用户仅同意向第三方应用提供相关个人信息时,App未经用户同意截留用户个人信息
并上传至其后台服务器的行为属于私自截留个人信息。
6.6.2 App嵌入第三方SDK
App嵌入可收集个人信息的第三方SDK,应对第三方SDK收集个人信息进行安全管理,满足以下要求。
a) 应仅嵌入满足App业务功能需要的最少数量的SDK,App向第三方SDK提供的个人信息应
限于实现处......
|