<listing id="lnlbz"></listing>

      <address id="lnlbz"></address>
      <form id="lnlbz"><th id="lnlbz"><listing id="lnlbz"></listing></th></form>

          <form id="lnlbz"></form>

          <progress id="lnlbz"><nobr id="lnlbz"></nobr></progress>

          <address id="lnlbz"><sub id="lnlbz"><menuitem id="lnlbz"></menuitem></sub></address><listing id="lnlbz"><font id="lnlbz"><cite id="lnlbz"></cite></font></listing><thead id="lnlbz"></thead><rp id="lnlbz"></rp>

          1. 移動端
            訪問手機端
            官微
            訪問官微

            搜索
            取消
            溫馨提示:
            敬愛的用戶,您的瀏覽器版本過低,會導致頁面瀏覽異常,建議您升級瀏覽器版本或更換其他瀏覽器打開。

            手機操作系統強化隱私設置對今后App個人信息保護帶來哪些改變?

            來源:App個人信息舉報 2020-05-14 09:25:18 隱私 個人信息 金融安全
                 來源:App個人信息舉報     2020-05-14 09:25:18

            核心提示隨著治理工作持續推進,相關管理要求、技術規范日益完善,有效指導了App運營者普遍更新了隱私政策、優化了授權方式、設置了注銷渠道,提升了個人信息保護措施。

            近年來,移動互聯網應用程序(App)得到廣泛應用的同時,強制授權、過度索權、超范圍收集個人信息、個人信息泄露、濫用等問題大量涌現,廣大網民對此反應強烈,引起有關部門高度重視。2019年1月,中央網信辦、工信部、公安部、市場監督管理總局四部門聯合開展“App違法違規收集使用個人信息專項治理”,包括制定相關技術規范,接受問題舉報,對常用App進行檢測評估,督促整改問題,處罰違法違規行為等。隨著治理工作持續推進,相關管理要求、技術規范日益完善,有效指導了App運營者普遍更新了隱私政策、優化了授權方式、設置了注銷渠道,提升了個人信息保護措施。就在最近,有安卓手機廠商在推出新版操作系統時,進一步強化了隱私保護相關設置,引起了廣泛關注。

            MIUI 12系統的更新,很多網友對其加強了隱私保護相關的設置和功能而點贊,比如將App的行為透明化,賦予用戶更多選擇和控制的權利等等。這些更新的做法與現有管理要求、技術規范有何關聯?對安裝在該操作系統的App來說意味著什么?本文將一一詳解。

            支持App完善個人信息保護機制方面

            支持App申請權限時同步告知

            【相關技術規范規定】

            《App違法違規收集使用個人信息行為認定方法》第二條第3點指出,在申請打開可收集個人信息的權限時,未同步告知用戶其目的,或者目的不明確、難以理解的,可認定為“未明示收集使用個人信息的目的、方式和范圍”;

            GB/T 35273-2020《個人信息安全規范》第5.4條a)指出,個人信息控制者收集個人信息應向個人信息主體告知收集、使用個人信息的目的、方式和范圍等規則,并獲得個人信息主體的授權同意;

            《移動互聯網應用程序(App)收集個人信息基本規范》(征求意見稿)第4條n)指出,當App申請個人信息相關權限或要求個人信息主體輸入個人信息時,App運營者應向個人信息主體同步明示申請權限或收集信息的目的。

            部分App申請使用可收集個人信息的權限時,并未對其目的進行明確告知,便直接向用戶索要權限,甚至強制反復索要權限,這一方面導致用戶對App索要權限行為的不理解或誤解,另一方面部分App“渾水摸魚”,摻雜了索要無關權限的行為。上述技術規范中已經明確指出申請使用權限時告知的要求,iOS系統在系統申請權限彈窗時允許App開發者自定義編輯申請調用權限的目的(見下圖1)。

            640

            但是,Android原生系統不支持App開發者在權限申請的彈窗頁面說明目的,故App只能選擇自行設置彈窗說明目的履行告知義務,意味著“一次授權,兩次彈窗”,難免讓用戶感到困擾甚至打擾,App運營者也會產生體驗不好導致用戶流失的顧慮。

            MIUI 12系統的更新,通過對Android原生系統的深度定制,支持了App在權限申請頁面說明目的,同時,如應用沒有說明權限申請目的,MIUI12系統版本則將會取消權限申請選項中的“始終允許”,僅保留“本次運行允許”及“僅在使用中允許”兩種更安全的權限狀態選項(見下圖2)。

            640.webp

            支持App按照業務功能所需最小化授權

            【相關技術規范規定】

            《App違法違規收集使用個人信息行為認定方法》第四條指出,收集的個人信息類型或打開的可收集個人信息權限與現有業務功能無關,或收集個人信息的頻度等超出業務功能實際需要,可被認定為“違反必要原則,收集與其提供的服務無關的個人信息”;

            GB/T 35273-2020《個人信息安全規范》第4條指出,最小必要作為個人信息安全基本原則,個人信息控制者應只處理滿足個人信息主體授權同意的目的所需的最少個人信息類型和數量。

            上述技術規范已明確指出申請使用權限時的要求,部分App在申請權限、使用權限過程中,未能嚴格執行最小化的原則,一方面是因為其未明確App相應業務功能所需個人信息的最小范圍,另一方面是因為手機操作系統提供的選擇不夠“精細化”,部分可收集個人信息的API接口沒有用戶進行控制的機制。

            MIUI 12系統的更新,為App提供了更多便捷的技術接口,以支持App最小化申請使用權限。從權限使用頻率上,與蘋果iOS 13系統類似,MIUI 12在Android原生系統的“允許”和“拒絕”外,提供了更豐富的權限控制選項,如“使用App時允許”、“本次運行授權”;從增加個人信息授權控制上,MIUI 12在Android原生系統基礎上,新增了可能會影響用戶個人信息安全的權限控制,比如將“應用程序列表”、“剪貼板”以“權限控制”的方式允許用戶進行設置,避免應用程序列表被隨意收集,用戶復制身份證號、手機號等敏感信息時而因剪貼板被掃描導致個人信息泄露(見下圖3)。

            640 (1)

            支持App收集個人信息行為透明化方面

            【相關技術規范規定】

            《App違法違規收集使用個人信息行為認定方法》第四條指出,收集的個人信息類型或打開的可收集個人信息權限與現有業務功能無關,或收集個人信息的頻度等超出業務功能實際需要,可被認定為“違反必要原則,收集與其提供的服務無關的個人信息”;

            GB/T 35273-2020《個人信息安全規范》第4條指出,公開透明作為個人信息安全基本原則,個人信息控制者開展個人信息處理活動應以明確、易懂和合理的方式公開處理個人信息的范圍、目的、規則等,并接受外部監督;第5.2條指出,收集的個人信息的類型應與實現產品或服務的業務功能有直接關聯。

            支持對App后臺收集個人信息行為的通知

            權限一旦打開,App就有可能隨時調用權限收集信息,通常情況下,如果App在后臺運行,除了使用語音智能識別、導航等特殊場景,如果私自調用權限進行錄音、定位、錄像等,往往超出了合理必要范圍,將對用戶隱私造成巨大威脅,這也成為很多用戶擔憂的問題。但是,Android原生系統并不支持用戶掌握App后臺使用權限情況的“一舉一動”。由此,一方面,可能導致部分App認為用戶既然“無法知情”,便超出合理頻率和必要范圍收集個人信息,另一方面,部分App的規范化收集個人信息過程也無法得到證明。

            MIUI 12系統為上述問題提供兩種解決方案,一是,對錄音、錄像、定位權限被后臺使用時,狀態欄會進行提醒,以及進行消息提示,若用戶認為是異常行為則可以及時關閉。二是,可以直接默認禁止App后臺調用攝像頭,杜絕偷拍行為(見下圖4)。

            640.webp (1)

            支持查看App收集個人信息權限調用記錄

            App調用權限的記錄可以一定程度直觀反映App收集個人信息的頻度,根據上述技術規范,收集個人信息的頻度如果超過業務功能實際需要,可被認定為“違反必要原則,收集與其提供的服務無關的個人信息”,反之,App運營者對于需要高頻次收集個人信息的行為,有必要進行充分告知。但是Android原生系統并未提供相關功能,以方便用戶了解App調用權限的行為和頻率等情況,因此用戶難以準確判斷權限調用是否合理必要。

            MIUI 12系統提供了對可收集個人信息權限調用情況進行歷史記錄和統計的功能,降低了用戶獲知的門檻,讓用戶可以直觀了解App使用權限的概況,為判斷App權限調用是否與自己日常使用習慣具有合理關聯性提供參考,權限使用行為變得更加透明了(見下圖5)。

            640 (2)

            支持用戶加強對個人信息的控制方面

            支持用戶提供可變的設備識別符

            【相關技術規范規定】

            《移動互聯網應用程序(App)收集個人信息基本規范》(征求意見稿)第4條h)指出,App運營者不應收集不可變更的設備唯一標識(如IMEI號、MAC地址等),用于保障網絡安全或運營安全的除外。

            不可變更的設備唯一標識因其被廣泛應用成為被App收集最多的個人信息之一,雖然,在防止薅羊毛、防作弊、賬戶異常監控等保障安全運營方面作用明顯,但是,使用其與用戶身份信息、與用戶在網絡上的瀏覽、活動等記錄相關聯、打通,又會導致用戶隱私“無處遁形”,如果過度使用其進行個性化推薦,勢必對個人產生打擾。而上述技術規范的規定,旨在引導App發揮其優點,限制其弊端。

            事實上,蘋果iOS 6及之后的系統為用戶提供了IDFA,以取代唯一不變的設備標識符(UDID),進而提供給用戶選擇權利,包括重置IDFA以及關閉IDFA。而Android原生系統(10.0/Q以前)支持App獲取唯一設備標識符,App可通過請求“電話/設備信息(READ_PHONE_STATE)”權限,用戶同意后即可隨時獲取IMEI、IMSI、ICCID等設備唯一標識信息。雖然,最新發布的Android 10.0/Q已經支持了不再允許App通過請求“電話/設備信息(READ_PHONE_STATE)”權限獲得上述設備標識信息,但大面積推廣還需時日。MIUI 12系統則提供了虛擬身份管理功能,通過虛擬身份ID以替代IMEI、IMSI、ICCID等設備唯一標識,允許用戶隨時按需重置該ID以防止應用跟蹤。另外,用戶還可以完全禁用應用獲取任何身份ID,實現完全匿名。(見下圖6)

            640.webp (2)

            支持以“空白”權限應對不合理索權行為

            【相關技術規范規定】

            《App違法違規收集使用個人信息行為認定方法》第四條第2點指出,因用戶不同意收集非必要個人信息或打開非必要權限,拒絕提供業務功能,可被認定為“違反必要原則,收集與其提供的服務無關的個人信息”;

            《工業和信息化部關于開展App侵害用戶權益專項整治工作的通知》第(三)條第5點指出,App安裝和運行時,向用戶索取與當前服務場景無關的權限,用戶拒絕授權后,應用退出或關閉(即“不給權限不讓用”)屬于不合理索取用戶權限。

            相關技術規范已經指明,索取權限過程應合理,但是,由于業務場景復雜性,權限是否屬于必要尚無統一的定論,而實踐中部分App仍然強制索取有爭議的權限,甚至采取了“盡可能多索要,否則拒絕服務”的方式,違背了最小必要原則。最后,很多用戶不得不妥協,只能同意打開權限。

            從實際常見的可能被“強制索要”的權限來看,“電話/設備信息”“存儲”“通話記錄”“聯系人”是被投訴舉報最多的幾類,MIUI 12在App申請“讀取設備信息、聯系人、短信、通話記錄”等權限時,允許用戶以“空白通行證”的方式提供空信息給App,避免在首次使用App時因為“不給權限不讓用”開啟了非必要的權限,從而引發超范圍收集問題。當然,當用戶認為業務功能需要相應的權限時還可以選擇重新開啟真實權限給App。(見下圖7)

            640.webp (3)

            對手機操作系統更新的評價

            系統更新對App個人信息保護的積極意義

            以上針對MIUI 12的分析,只是以Android原生系統為基礎國產手機廠商進行深度定制開發的案例之一,EMUI、ColorOS等最新版的手機操作系統也都在隱私保護的相關功能上推陳出新。比如,EMUI支持查看權限訪問記錄、進行全盤加密,ColorOS可提供空信息、防止截屏錄屏等等。(如下圖8)

            640.webp (4)

            從以上分析,不難看出:

            一是,專項治理工作持續開展和技術規范的成熟推動了移動互聯網生態個人信息保護水平持續提升。手機操作系統在隱私保護功能上日益強大,其采取的方案與相關監管措施、技術規范“如出一轍”,隨著有關監管部門不斷完善立法立規工作,持續開展治理,之前推動App整改問題的模式將逐步演化為推動改善移動互聯網生態,以起到事半功倍、全面覆蓋的效果,形成良性循環。與此同時,國產手機廠商主動在Android原生系統基礎上,深度定制化的做法彌補了一些隱私保護方面的“先天不足”“陳年頑疾”,既響應了監管要求和民眾訴求,也著實是一次硬實力和競爭力的提升。

            二是,隱私保護友好型手機操作系統乃大勢所趨,App必須做好適配的計劃。從手機操作系統加強隱私保護功能的網評輿情來看,用戶紛紛表示“期盼已久”。在個人信息保護監管常態化、精細化的背景下,App不得不在個人信息保護問題上不斷強化責任意識,提升能力水平,而手機廠商提供隱私保護的設置、功能,其實本質是為各方“賦能”,一方面協助App更加方便地落地個人信息保護要求,另一方面協助用戶更加簡單地監督App收集使用個人信息行為。對此,如果部分App在開發、運營等環節,未能將個人信息保護的相關舉措實質化,還停留在“隱私政策”一紙聲明、取得用戶同意便無所忌憚的狀態,恐怕無法適應今后的操作系統環境,更無法適應今后的監管要求。

            一些待繼續探討的問題

            但是,隱私保護技術的發展,也并非不會帶來新的問題,手機操作系統既然對App提出了更高的要求,其實也是對用戶提出了更高的要求,以下幾點尚有待繼續探討。

            一是,操作系統提供的透明機制并非完全透明。

            如上文所述,很多國產Android手機操作系統支持了對App使用權限狀況的查看。近期,就有某網友爆料,截圖說明某App一段時間內讀寫存儲空間1萬余次,某自媒體便以此為標題進行報道,引發熱議。表面看,這款App似乎超出常理有過度收集個人信息的行為,然而,一張圖所反映的信息實在是少的可憐。且不論圖片是否有PS過的嫌疑,即便是真實的圖片,通過不斷打開、關閉App,不斷在App里選擇可能使用存儲空間的行為,均可以在短時間內把數據“惡意刷上去”,而且無論哪個App均能實現。若如此,本來手機操作系統透明化的良好機制也就可能會被不懷好意的人員所利用。

            反觀自媒體,雖然后來也澄清網友刪除了爆料,但其事先并未對相關事實進行核實基礎上,采用“后臺”“萬次”等不準確的標題進行報道,如果造成不良后果,恐怕有失職之疑。

            640.webp (5)

            由此可見,這種透明化機制所提供的數據僅是一種參考,而非事實全貌。對于用戶自己而言,自然不會“沒事干刷數據玩”,該功能足以為用戶進行App行為判斷提供參考。但是,如果要去評判App是否存在不合理行為,還是只能依靠專業機構的檢測與分析的結論。

            二是,把更多選擇權交給用戶,意味著什么?

            如上文所述,不管是透明化還是加強對個人信息的控制,最后的結果就是把選擇權給了用戶。面對越來越完善的隱私保護機制,用戶不得不面臨越來越多的選擇。對于一位了解個人信息保護、了解互聯網的人士來講,或許可以從容應對,做出有利于自己、也最適合于自己的設置;但是,對于大多數普通網民,面對大量的告知、選擇,是否能做出合理的判斷恐怕要打個問號,是否因為過多的擔心喪失了享受便捷的服務,是否因為一味的拒絕選擇新的方案使得賬戶安全性等方面有所減損都是未知數。雖然常說“自己的選擇自己負責”,但前提恐怕還是需要具備必要的知識和技能才是最優解。

            結語

            有人說,互聯網時代,信任是“奢侈品”。確實,頻發的個人信息泄露、濫用等事件,不斷摧毀著網民對App個人信息收集使用行為的信任感,而通過治理工作,通過透明化機制的不斷深入,本質上是在推動重建信任,重塑移動互聯網生態,只有重建信任,才能讓我們掌握化繁為簡的力量,讓網絡空間變得更加安全有序、精彩紛呈。雖然長路漫漫,但未來可期,手機操作系統不斷優化隱私保護機制就是邁出的可貴而堅實的一步。

            責任編輯:韓希宇

            免責聲明:

            中國電子銀行網發布的專欄、投稿以及征文相關文章,其文字、圖片、視頻均來源于作者投稿或轉載自相關作品方;如涉及未經許可使用作品的問題,請您優先聯系我們(聯系郵箱:cebnet@cfca.com.cn,電話:400-880-9888),我們會第一時間核實,謝謝配合。

            為你推薦

            猜你喜歡

            收藏成功

            確定
            1024你懂的国产日韩欧美_亚洲欧美色一区二区三区_久久五月丁香合缴情网_99爱之精品网站

            <listing id="lnlbz"></listing>

                <address id="lnlbz"></address>
                <form id="lnlbz"><th id="lnlbz"><listing id="lnlbz"></listing></th></form>

                    <form id="lnlbz"></form>

                    <progress id="lnlbz"><nobr id="lnlbz"></nobr></progress>

                    <address id="lnlbz"><sub id="lnlbz"><menuitem id="lnlbz"></menuitem></sub></address><listing id="lnlbz"><font id="lnlbz"><cite id="lnlbz"></cite></font></listing><thead id="lnlbz"></thead><rp id="lnlbz"></rp>