(網(wǎng)經(jīng)社訊)網(wǎng)經(jīng)社電子商務(wù)研究中心數(shù)字生活分析師陳禮騰對(duì)《中國(guó)經(jīng)營(yíng)報(bào)》記者表示
1.此次通報(bào)的產(chǎn)品中有不少知名App及運(yùn)營(yíng)商。其一,這反映出部分頭部企業(yè)存在合規(guī)意識(shí)與能力不匹配的情況,雖有技術(shù)資源,但因業(yè)務(wù)擴(kuò)張或管理疏漏,忽略了合規(guī)細(xì)節(jié)。其二,在監(jiān)管日益嚴(yán)格的大背景下,典型示范作用顯著,網(wǎng)信辦選擇通報(bào)知名企業(yè),打破了公眾“大企業(yè)更安全”的固有認(rèn)知,促使行業(yè)形成“合規(guī)即競(jìng)爭(zhēng)力”的共識(shí)。此外,SDK提供商的違規(guī)行為也暴露出App運(yùn)營(yíng)者對(duì)第三方組件審查不力的問(wèn)題,未來(lái)應(yīng)強(qiáng)化“責(zé)任共擔(dān)”機(jī)制,比如要求SDK通過(guò)安全認(rèn)證后再接入。
2.數(shù)據(jù)收集透明度缺失是核心漏洞之一,部分App未逐一列出嵌入的SDK,也未明確說(shuō)明收集個(gè)人信息的目的、方式和范圍,這直接違反了《個(gè)人信息保護(hù)法》中的“告知—同意”原則。用戶無(wú)法知曉數(shù)據(jù)流向,為SDK暗中采集設(shè)備指紋、位置等敏感信息提供了可乘之機(jī),甚至可能引發(fā)非法數(shù)據(jù)共享或?yàn)E用。其次,最小必要原則的失效進(jìn)一步加劇了風(fēng)險(xiǎn),例如天氣類App索取通訊錄權(quán)限等超范圍收集行為,可能通過(guò)SDK過(guò)度索權(quán)擴(kuò)大數(shù)據(jù)采集范圍,增加用戶隱私暴露面。此外,SDK集成風(fēng)險(xiǎn)不容忽視,第三方SDK可能成為攻擊入口,若未通過(guò)安全審計(jì),可能存在惡意代碼或漏洞(如未加密傳輸),導(dǎo)致用戶數(shù)據(jù)在傳輸或存儲(chǔ)過(guò)程中被竊取。最后,權(quán)利響應(yīng)機(jī)制缺位使得用戶無(wú)法有效行使刪除權(quán)、更正權(quán)等個(gè)人信息權(quán)利,一旦發(fā)生數(shù)據(jù)泄露,用戶難以及時(shí)止損,企業(yè)也面臨合規(guī)處罰風(fēng)險(xiǎn)。
3.企業(yè)應(yīng)在App和SDK開發(fā)階段貫徹隱私設(shè)計(jì)原則,將數(shù)據(jù)最小化、加密存儲(chǔ)等要求融入架構(gòu)設(shè)計(jì),建立SDK安全評(píng)估體系,采用權(quán)限動(dòng)態(tài)管理機(jī)制,按需申請(qǐng)權(quán)限。運(yùn)營(yíng)階段需部署監(jiān)控系統(tǒng)實(shí)時(shí)監(jiān)測(cè)異常數(shù)據(jù)訪問(wèn)行為,定期開展合規(guī)審計(jì),建立用戶權(quán)利響應(yīng)系統(tǒng),自動(dòng)化處理刪除、更正等請(qǐng)求,以確保用戶權(quán)利得到充分保障。


































