首页 购物车 询价
www.GB-GBT.com 收录标准: 223332 (2026-07-08)
路径: 主页 > GB/T > 第207页 > GB/T 41391-2022

[PDF] GB/T 41391-2022 - 英文版

标准号码内文价格美元第2步(购买)交付天数标准名称状态
GB/T 41391-2022 英文版 969 GB/T 41391-2022 [PDF]天数 >=7 信息安全技术 移动互联网应用程序(App)收集个人信息基本要求 有效
基本信息
标准编号 GB/T 41391-2022 (GB/T41391-2022)
中文名称
英文名称 Information security technology - Basic requirements for collecting personal information in mobile internet applications
行业 国家标准 (推荐)
中标分类 L80
字数估计 50,550
发布机构 国家市场监督管理总局、中国国家标准化管理委员会

GB/T 41391-2022: 信息安全技术 移动互联网应用程序(App)收集个人信息基本要求 GB/T 41391-2022 英文名称: Information security technology -- Basic requirements for collecting personal information in mobile internet applications ICS 35.030 CCSL80 中华人民共和国国家标准 2022-04-15发布 2022-11-01实施 国 家 市 场 监 督 管 理 总 局 国 家 标 准 化 管 理 委 员 会 发 布 1 范围 本文件规定了App收集个人信息的基本要求,给出了常见服务类型App必要个人信息范围和使用要求。 本文件适用于App运营者规范其个人信息收集活动,也适用于监管部门、第三方评估机构等对 App个人信息收集活动进行监督、管理和评估。 5 App功能划分 App收集个人信息要求与其功能密切相关,应首先按照以下要求明确划分App的基本业务功能和 扩展业务功能: a) 应明确实现用户主要使用目的的业务功能所属的服务类型为该App的类型; b) 当App类型属于附录 A给出的常见服务类型时,应按照附录 A中所对应的服务类型划分 App的基本业务功能; 注1:附录A按照《常见类型移动互联网应用程序必要个人信息范围规定》,给出了常见服务类型App的基本业务 功能和必要个人信息范围,以及必要个人信息的使用要求。其中,常见服务类型 App的基本业务功能、必要 个人信息范围,均与《常见类型移动互联网应用程序必要个人信息范围规定》保持一致。 c) 当App类型不属于附录A给出的常见服务类型时,应将实现用户主要使用目的的业务功能划分 为App的基本业务功能,将App提供的基本业务功能之外的业务功能划分为扩展业务功能; 注2:如App提供多种类型服务,App类型之外的服务类型称为“其他服务类型”,其他服务类型的业务功能属于扩 展业务功能。例如地图导航类App还提供网上购物、网络约车类服务,则网上购物、网络约车服务的业务功 能均属于扩展业务功能。 d) 仅为实现改善服务质量、提升使用体验、定向推送信息、研发新产品等目的的业务功能,应划分 为扩展业务功能; e) 外部第三方或关联公司提供的业务功能应划分为扩展业务功能,附录A给出的常见服务类型 App的基本业务功能除外; f) 如基本业务功能有多种可选的实现方式,对用户个人权益影响更大的实现方式应划分为扩展业务功能。 注3:基本业务功能因技术发展而出现的新实现方式,如果新方式相较传统方式收集更为敏感的个人信息、对个人 权益影响更大的,可视为扩展业务功能,通常作为基本业务功能的可选替代、补充使用。例如因生物特征识别 技术发展出现的身份鉴别新方式(例如人脸识别、声纹识别、指纹识别等),收集生物识别信息替代口令,对个 人权益影响更大。 6 App收集个人信息基本要求 6.1 最小必要收集 App收集个人信息应在满足GB/T 35273-2020中5.1、5.2要求的基础上,遵守以下要求: a) 收集的个人信息应具有明确、合理、具体的个人信息处理目的; b) 收集的个人信息应限于实现处理目的所必要的最小范围; 注1:范围通常涉及收集个人信息的类型、频率、数量、精度等。 c) 应采取对个人权益影响最小的方式收集个人信息; 注2:个人权益影响通常与个人信息的敏感程度相关,个人信息越敏感其处理活动对个人权益影响越大,权益影响 评价见GB/T 39335-2020。 注3:当收集一般个人信息或敏感个人信息均能满足App服务目的时,收集一般个人信息属于对个人权益影响较小的方式。 d) 收集的个人信息应与处理目的直接相关; e) 应仅在用户使用业务功能期间,收集该业务功能所需的个人信息。 注4:用户使用业务功能期间,通常是从用户点击触发该业务功能或切换到业务功能页面开始,用户在前台操作业 务功能或业务功能在后台提供必要服务,到业务功能目的完成或用户主动关闭、退出该业务功能时结束。 6.2 必要个人信息 App应确定必要个人信息范围,满足以下要求: a) 当App类型属于附录 A给出的常见服务类型时,应按照附录 A中所对应的服务类型确定 App的必要个人信息范围,必要个人信息的使用应符合附录A要求; 注:附录A的必要个人信息范围,主要指消费侧用户个人信息,不包括服务供给侧用户个人信息。 b) 当App类型不属于附录A给出的常见服务类型时,应先按照第5章划分基本业务功能和扩展 业务功能,再将保障App基本业务功能正常运行所必需的个人信息确定为必要个人信息; c) 要求用户必须提供的个人信息不应超出必要个人信息范围; d) 当无须收集用户个人信息即可提供App基本业务功能时,应确保用户在不提供个人信息的情 况下可正常使用App基本业务功能。 6.3 特定类型个人信息 App收集特定类型个人信息,应满足附录C的要求。 6.4 告知同意 6.4.1 通用要求 App收集个人信息应在满足GB/T 35273-2020中5.3、5.4、5.5要求的基础上,还应满足以下告知同意要求: a) 应采用显著方式(如弹窗、图文、动画等)向用户告知个人信息保护政策的核心内容(如所提供 的基本业务功能、必要个人信息等),提示用户阅读个人信息保护政策,并取得用户明示同意; b) 应向用户明示App基本业务功能、扩展业务功能和必要个人信息范围,并显著区分必要和非 必要个人信息; 注1:本文件所称“非必要个人信息”是指“非必要但有关联个人信息”,见附录B。 c) 应拆分App的必要个人信息和非必要个人信息的同意; d) 当用户同意收集App必要个人信息时,应保障用户可拒绝或撤回同意收集非必要个人信息, 且不应因用户拒绝或撤回同意提供非必要个人信息,而拒绝用户使用该 App的基本业务功能; 注2:例如提供“退出”“上一步”“关闭”“取消”的按钮等方式供用户拒绝个人信息收集。 e) 扩展业务功能应由用户自主选择开启,如用户拒绝使用、关闭或退出扩展业务功能,不应影响 用户使用基本业务功能; 注3:用户自主作出的开启动作属于自主选择开启,如主动点击、勾选、填写等。 f) 不应通过捆绑不同类型服务、捆绑基本业务功能和扩展业务功能、批量申请授权等方式,诱导、 强迫用户一次性同意个人信息收集请求; g) 因法律法规规定收集个人信息,应明示依据的法律法规具体规定,并仅用于法律法规所规定的用途; h) 应向用户提供已收集其个人信息类型的查询方法,查询宜通过App独立界面等方式展示; i) 对于以间接获取方式收集的个人信息,宜向用户提供个人信息获取来源的查询方法。 6.4.2 敏感个人信息告知同意 App收集敏感个人信息,应满足以下告知同意要求。 a) 收集生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹等敏感个人信息时,应同步 告知用户收集使用目的,目的描述应明确具体、通俗易懂,并取得用户单独同意。 b) 收集不满14周岁未成年人个人信息,应制定专门的个人信息处理规则,内容应包括但不限于: 1) App运营者的名称或者姓名和联系方式; 2) 未成年人个人信息的处理目的、处理方式; 3) 处理的未成年人个人信息种类、保存期限; 4) 用户行使个人信息权利的方式和程序; 5) 处理未成年人个人信息的必要性; 6) 对未成年人个人权益的影响。 c) 收集不满14周岁未成年人个人信息,应取得未成年人的父母或者其他监护人的单独同意。 6.4.3 多种服务类型告知同意 当App提供多种类型服务时,App收集个人信息应满足以下告知同意要求。 a) 应按照服务类型制定个人信息保护政策,明示各类服务处理个人信息的目的、方式、范围等。 注1:各类服务的个人信息保护政策,可以是各类服务制定单独的个人信息保护政策,也可以是按照服务类型汇总 的个人信息收集使用规则。 b) 应按照服务类型分别向用户申请处理个人信息的同意。 c) App类型之外的其他服务类型,宜由用户自主选择启用。当用户首次使用时,宜采用增强式 告知方式明示该服务类型的个人信息处理规则,并取得用户明示同意。 注2:增强式告知通常用于帮助用户理解特定个人信息处理规则,采用专门页面或单独步骤等用户不易绕过的方式 向用户告知,具体可参照个人信息告知同意相关标准。 d) 如App提供的其他服务类型属于附录A给出的常见服务类型,其他服务类型应按照附录A 确定相应类型的基本业务功能和必要个人信息范围,同时满足6.4.1d)和e)的要求。 6.4.4 用户拒绝或撤回同意 当用户拒绝或撤回App个人信息收集、权限申请或业务功能使用的同意时,App应满足以下要求。 a) 不应强制退出或者关闭App。 b) 不应拒绝提供App基本业务功能或影响其他无关的业务功能使用,除非用户拒绝同意App必 要个人信息或基本业务功能。 c) 不应频繁申请授权干扰用户正常使用,除非由用户主动触发业务功能,且没有该个人信息或权 限参与此业务功能无法实现。“频繁”的形式包括但不限于: 1) 单个场景在用户拒绝授权后,48h内弹窗提示用户打开权限的次数超过1次; 2) 每当用户重新打开App或使用无关的业务功能时,都会再次向用户索要授权或提示用户 缺少相关授权。 6.5 系统权限 6.5.1 权限申请 App申请可收集个人信息权限,应满足以下要求: a) 应仅声明和申请实现App服务目的最小范围的系统权限,不应申请与App业务功能无关的系统权限; 注1:声明,是指在应用程序清单文件(如安卓的AndroidManifest.xml文件、iOS的Info.plist等)中向操作系统说明 所需的系统权限。 注2:可收集个人信息权限范围见附录D,表D.1及表D.2的“可访问的个人信息”给出了通过权限可能访问的个人 信息范围,表D.1的“业务功能示例”给出了需要申请权限的业务功能示例。 注3:附录E给出了与常见服务类型相关程度较低的安卓系统权限。 b) 在用户未使用相关业务功能时,不应提前申请与当前业务功能无关的权限; c) 申请权限时应同步告知用户权限申请目的,目的应明确具体且易于理解,不包含任何欺诈、诱 骗、误导用户授权的描述; d) 不应以捆绑方式要求用户一次性同意打开多个系统权限; 注4:安卓App的目标API等级低于23(targetSdkVersion< 23)属于捆绑授权的常见情形。 e) 如操作系统支持,申请相机、位置、麦克风等可收集个人信息权限应向用户提供单次授权的选项; f) 如用户拒绝或撤回同意系统权限授权,宜为用户提供无需系统权限亦可实现业务功能的替代解决方案。 注5:替代解决方案,例如当用户拒绝位置权限,仍可以通过自主输入地址的方式使用相关服务。 6.5.2 权限使用 App使用可收集个人信息权限,应满足以下要求。 a) 未经用户同意,不应更改用户的系统权限和业务功能设置。 注1:私自更改情形,例如在App更新升级后,未经用户同意将用户设置的可收集个人信息权限恢复到默认状态, 或打开用户已关闭的可收集个人信息的业务功能。 b) 权限申请授权后收集个人信息的频率应在实现App业务功能所必需的最低合理频度范围内。 c) 权限申请授权后应仅访问满足业务功能需要的最少个人信息,且当实现相关功能不需要回传 个人信息则不应回传至后台服务器。 注2:例如读取通讯录时,若实现相关业务功能仅需读取特定联系人则不应读取所有联系人。 d) 如权限的使用目的、使用场景发生变化,应重新告知用户并取得同意。 e) App通过权限获得的个人信息和能力,不应在未经用户同意的情况下提供给App接入的第三 方应用或嵌入的第三方SDK使用。 f) 以下操作应由用户主动触发,且应在用户知情的情况下执行: 1) 执行拨打电话、发送短信等操作; 2) 打开或关闭蓝牙、定位、无线局域网,以及获取无线局域网内其他设备的信息等; 3) 拍摄、录音、截屏、录屏等; 4) 读写用户短信、联系人、相册等个人信息。 g) 申请使用设备管理器、辅助功能、监听通知栏、悬浮窗权限等权限,应具有明确的业务功能需 求,向用户详细说明申请目的,并取得用户单独同意。 注3:设备管理器、辅助功能、监听通知栏、悬浮窗权限等权限,涉及设备、系统、其他 App的安全和用户体验,一旦 被恶意App获取可能侵犯用户隐私或设备安全,通常只有少数App在特定场景下申请,申请此类权限通常需 要提供单独管理界面详细说明申请目的,并适当增加障碍设计避免用户误操作。 6.6 第三方收集管理 6.6.1 App接入第三方应用 App接入可收集个人信息的第三方应用,应对第三方应用收集个人信息进行安全管理,满足以下要求。 a) 第三方应用接入管理应符合GB/T 35273-2020中9.7的要求。 b) 应与第三方应用明确双方的个人信息处理规则和保护责任,包括: 1) 第三方应用收集个人信息的目的、方式、范围; 2) 第三方应用申请的系统权限和申请目的; 3) App提供给第三方应用的个人信息种类、保存期限、停止接入后的个人信息处理方式; 4) 双方的个人信息安全责任和保护措施; 5) 第三方应用协助App响应用户个人信息权利请求的措施。 c) 应为用户提供第三方应用授权管理的功能或渠道,确保用户可便捷地关闭或撤回对第三方应 用可收集个人信息权限的授权,以及向第三方应用提供个人信息的授权,第三方应用提供该 App基本业务功能的除外。 d) 应提醒用户关注第三方应用的个人信息处理规则,未经用户同意不应私自截留用户仅同意向 第三方应用提供的个人信息。 注:例如信息查询类App,在用户仅同意向第三方应用提供相关个人信息时,App未经用户同意截留用户个人信息 并上传至其后台服务器的行为属于私自截留个人信息。 6.6.2 App嵌入第三方SDK App嵌入可收集个人信息的第三方SDK,应对第三方SDK收集个人信息进行安全管理,满足以下要求。 a) 应仅嵌入满足App业务功能需要的最少数量的SDK,App向第三方SDK提供的个人信息应 限于实现处......

英文网页English: GB/T 41391-2022

相关标准: GB/T 41871 | GB/T 41387 | GB/T 41871 | GB/T 41819 |