时间:2019-06-18 12:04:21来源:新京报
实测50款APP:24款权限超出规范,谁动了你的隐私
6月初,全国信息安全标准化技术委员会发布了《网络安全实践指南——移动互联网应用基本业务功能必要信息规范》(以下简称《信息规范》),依据个人信息收集最少够用的原则以及不同种类APP的业务范围,对地图导航、网上购物、餐饮外卖等16类APP收集个人信息的范围给出了参考。
6月10日至17日,新京报记者依照《信息规范》中的分类选取了50款常用APP,对其索取的权限以及收集信息的范围进行实测,发现若严格按照《信息规范》中划定的信息收集范围,这50个APP中有24个APP索取的权限超出范围,如智联招聘索取了相机、位置、通讯录权限,百合婚恋收集了通讯录权限。
不过记者发现,部分权限索取范围超过《信息规范》的APP也有其正当理由。
“《信息规范》对于现在某些APP过度收集个人信息是有帮助的,是一个非常好的方向,但另一方面,很多时候并不是特别好去判断什么是企业应当收集的个人信息。对于这种情况我认为更重要的是要看企业对数据后续的处理和利用是否规范,是否合规,这应是监管的重点。”6月11日,中国人民大学法学院副教授丁晓东对新京报记者表示。
超半数APP遵守最少够用原则
京东金融、优信等18款APP“超出规范”索取位置信息
《信息规范》指出,移动互联网应用个人信息收集活动,主要依据《信息安全技术个人信息安全规范》的“个人信息安全基本原则”,遵循权责一致、目的明确、最少够用、选择同意、公开透明、确保安全六个原则。
2018年1月,新京报记者曾根据上述原则对20款主流APP进行测试发现,当时不少APP不仅越界索权,还未向用户进行明示提醒。
而在此次测试中,50款APP在索取权限时,均向用户进行了明示提醒,遵循了“选择同意”原则。但记者发现在“最少够用”与“目的明确”原则上,有部分APP仍不够完善。
“最少够用”原则指的是不收集与APP提供的服务无关的个人信息,不申请打开可收集无关个人信息的权限。只收集满足业务功能所必需的最少类型和数量的个人信息,自动收集个人信息的频率不超过业务功能实际所需的频率。
《信息规范》将APP“非越界”索取的信息分为了通用功能相关必要信息与必要信息两类。
其中,通用功能相关必要信息是指根据相关法律法规要求,保障移动互联网应用安全风险管控所必需的个人信息,记者发现这主要包括电话权限等;而必要信息主要包括APP中与基本业务功能直接关联,一旦缺少会导致基本业务功能无法实现或无法正常运行的个人信息,如位置之于导航类APP,姓名之于票务类APP。
新京报记者按该规定内容测试了50款常用APP发现,有24款APP所开启的权限违背了“最少够用”原则,而在多开启的权限中,位置总共被获取了18次。
位置是被索取最多次数的权限。根据《信息规范》,位置信息对于地图导航、网络约车两类APP来说属于必要。而对于快递配送、网上购物等门类的APP,虽然没有直接写明位置信息属于必要,但表示APP可以记录收货地址、购物地址等。
新京报记者测试发现,除上述门类的APP外,新闻资讯、房产交易、汽车交易等门类下共计18款APP也开启了位置权限。例如建行、京东金融、优信二手车等APP就索取了位置信息。根据《信息规范》,这些APP开启位置权限的行为属于“非业务功能所必需”。
这些APP中,部分索取位置权限的APP有其打开后就马上需要使用的功能,如优信二手车APP在下载后需要马上提供位置权限以便进行二手车“上门服务”。也有一些APP有相应功能,但并非需要马上使用,如京东金融内设本地生活栏目,豆瓣则有“豆瓣同城”,但这些APP在打开后立刻向用户索取了位置权限。
在不少用户看来,一些APP收集位置信息可以理解,如微信、抖音等发消息时可以“秀定位”。
对此,丁晓东对新京报记者表示,《信息规范》对于现在某些APP过度收集个人信息是有帮助的,是一个非常好的方向,但另一方面,对于什么是企业应当收集的个人信息,很多时候并不是特别好去判断,因为APP很多业务功能会扩展,很多业务的使用场景也都不同,而且很多时候APP提示用户同意收集,其实也是给了消费者选择权。
目的明确原则不够完善
智联招聘“多”开位置相机通讯录权限
在此次测试中,新京报记者发现在“目的明确”原则上,部分APP仍不够完善。