《小程序个人信息保护研究报告》正式发布,助力小程序规范健康发展

一颗小胡椒2020-06-15 10:32:32

2020年6月11日,中国信息通信研究院安全研究所联合南都个人信息保护研究中心编写的《小程序个人信息保护研究报告》正式发布。该研究报告聚焦信息服务新兴业态,重点研究小程序最新发展趋势与个人信息保护风险隐患,旨在加强小程序个人信息保护,推动小程序规范健康发展。

研究报告指出,随着移动互联网的进一步发展,“超级App+小程序”成为开发者探索的新模式。以微信、支付宝等移动应用程序为代表的平台在其应用中搭载第三方小程序,丰富向用户提供服务的形式和内容。2020年新冠肺炎疫情以来,小程序也成为政府机关、医疗机构、企事业单位、社区学校疫情防控的重要工具,进一步推动其快速发展。小程序在汇聚大量用户个人信息的同时也暴露一些在用户个人信息收集与使用方面的风险隐患,需进一步加强政府、企业、用户的多方协同,形成小程序个人信息保护体系。

该报告在研判小程序发展趋势和社会经济影响的基础上,系统梳理总结小程序与 App 以及小程序平台的关系,并通过个人信息安全评测,重点分析目前主流小程序存在的个人信息安全风险隐患,最后从政府、企业、用户三方面研究提出小程序个人信息保护的对策建议。

小程序因其便捷性已经深入经济社会的各个领域,不时暴露出违法违规收集使用个人信息的风险。不法分子利用小程序开发、上线流程简易快速和可利用小程序平台引流等特点,以领取红包、参与抽奖等名义,通过设置登录授权或诱导用户填写的方式,套取用户个人信息,存在个人信息安全隐患。疫情期间,个人健康信息上报、健康码获取等疫情防控工作大多借助小程序开展,涉及大量个人信息的收集使用,存在个人信息泄露、滥用、窃取风险,其数据安全性引起广泛关注。

所以针对小程序个人信息可以进行以下评测:
1. 隐私政策评测
隐私政策评测项目包括:是否提供了隐私政策,隐私政策的规范 性和实用性,履行必要的告知和警示义务,收集、存储、使用用户个 人信息的规则,关于定向推送的说明,用户的选择权和同意权,用户 的访问权、更正权、删除权、撤回同意及注销权,披露开发者相关信 息,向第三方披露用户个人信息的说明,安全承诺,在个人信息泄露 事件中的救济机制,特殊情形下对用户个人信息的处理原则,对于使 13 本评测所采用的标准仅代表第三方机构观点,旨在提供合规建议,小程序运营者并非必须按照这一标 准进行隐私合规。

  • 未提供有效的隐私政策,侵害用户的知情权
  • 未采取主动选择同意的形式,侵害用户的选择权
  • 隐私政策与APP不同,带来数据收集使用规则混淆风险

2.数据安全检测
数据安全检测项目包括:是否明示收集使用个人信息的目的、方式、范围;是否经用户同意收集使用个人信息;收集使用个人信息是 否遵循必要原则;个人信息传输安全性;删除更正个人信息渠道;敏感权限与业务功能的对应关系;权限申请使用情况;用户身份鉴别等8大类15项检测项。

  • 超范围收集个人信息,带来数据违规收集风险
  • 明文传输个人信息,带来数据非法获取风险
  • 未告知用户关闭权限路径,带来权限持续开放风险
  • 关闭授权后仍使用之前授权信息,带来数据滥用风险
  • 默认共享用户个人信息,带来数据脱离控制风险
  • 未提供删除个人信息渠道,带来数据过度留存风险

从个人,企业和用户方面采取的对策建议如下所示:
1. 规范层面,建议将小程序纳入个人信息保护管理范畴

2. 企业层面,切实落实个人信息保护主体责任

3. 用户层面,提升使用小程序的个人信息保护意识和能力

从隐私政策和数据安全两大方面对小程序进行评测,督促小程序 运营者在开展收集、使用、传输、共享、删除等个人信息处理活动时, 遵守国家相关法律法规、政策标准的要求,保障个人信息安全且不侵 犯个人信息主体权益。法律依据如下:

  • 《中华人民共和国网络安全法》
  • 《电信和互联网用户个人信息保护规定》
  • 《移动互联网应用程序信息服务管理规定》
  • 《App 违法违规收集使用个人信息行为认定方法》
  • 《数据安全管理办法(征求意见稿)》

附件为全文报告【可下载】:小程个人信息保护研究报告

信息安全小程序
本作品采用《CC 协议》,转载必须注明作者和本文链接
程序如何越权访问APP内的特权API?研究员发现身份混淆攻击。
2022年信息安全领域四大顶会之一USENIX Security拉开帷幕。今年又有好消息传来——复旦大学教授杨珉等研究员发表的论文被评为“杰出论文奖”。而这些被委托出去的功能也被称为“子APP”,最常见的莫过于微信程序。结果显示,上述的三种身份混淆在所有47个被研究的APP中普遍存在。另外,研究团队还负责任地向以上APP的开发者们报告了这一结果,并帮助他们进行漏洞修复。
2020年6月11日,中国信息通信研究院安全研究所联合南都个人信息保护研究中心编写的《程序个人信息保护研究报告》正式发布。2020年新冠肺炎疫情以来,程序为政府机关、医疗机构、企事业单位、社区学校疫情防控的重要工具,进一步推动其快速发展。疫情期间,个人健康信息上报、健康码获取等疫情防控工作大多借助程序开展,涉及大量个人信息的收集使用,存在个人信息泄露、滥用、窃取风险,其数据安全性引起广泛关注。
最近,中国证监会官网发布的《境外发行上市备案补充材料要求公示》显示,蜜雪冰城被要求提交补充材料,其中涉及用户个人信息安全方面的说明。
(二)适用范围《工程指南》提出了个人信息安全工程的原则、目标、阶段和准备,提供了网络产品和服务在需求、设计、开发、测试、发布阶段落实个人信息安全要求的工程化指南。在发布阶段,对个人信息保护影响评估相关文档进行评审、签发及归档。《工程指南》对PIA与产品服务规划建设的同步开展的强调,体现其与对个人信息保护的深刻理解。
你遇到过这些场景吗?走进餐厅,需要扫一下桌面二维码同时同意授权个人信息才能点餐、刚和朋友聊的某个产品打开电商平台刚好它就出现在推荐栏里、诈骗电话里对你的身份信息了如指掌…… 大数据之下,如何保护个人隐私安全为一个不得不提a的话题。
近年来,开放银行作为新金融形势下金融科技的前沿模式,为转型数字化、平台化、生态化的内在驱动,为银行业务改革、转型升级、提质增效提供新机遇。
2020年3月9日,国家市场监督管理总局、国家标准化管理委员会发布中华人民共和国国家标准公告(2020年第1号),全国信息安全标准化技术委员会归口的国家标准GB/T 35273-2020《信息安全技术 个人信息安全规范》完成修...
2022年3月15日,中央电视台“315”晚会再次聚焦APP合规话题,晚会以《“免费WiFi”App暗藏陷阱》和《低配儿童智能手表行走的偷窥器》为题,对打着免费自动连接WiFi名义实际进行“欺骗误导用户下载APP”和“欺骗误导用户提供个人信息”的违规行为,以及依托穿戴设备进行“APP强制、频繁、过度索取权限”进行深度报道。
全面助力数字政务安全建设
一颗小胡椒
暂无描述