App到底對我們手機做了哪些操作?
引言
前一段時間,關(guān)于微信的一個話題#微信在后臺反復(fù)讀取用戶相冊#上了熱搜,有用戶發(fā)現(xiàn)微信會在未主動使用的情況下后臺掃描用戶的相冊。當(dāng)晚微信也進行了相關(guān)的回應(yīng)如下:

2021年11月1日,《中華人民共和國個人信息保護法》(下文簡稱《個保法》)正式開始施行,這是我國在信息安全領(lǐng)域一項重要法律,也是我國首部針對個人信息保護的專門法。從去年10月個保法草案公開征求意見開始,就引起了社會各界的廣泛關(guān)注,尤其是互聯(lián)網(wǎng)行業(yè)。
作為個人用戶,個保法賦予了我們哪些權(quán)利,對于App這些個人信息處理者又有哪些要求?
個保法部分要點
很多App我們平時在使用時,它們會申請跟功能幾乎無關(guān)的權(quán)限,而且不點擊允許,就無法正常使用。個保法第16條針對這種情況進行了明確規(guī)定:
個人信息處理者不得以個人不同意處理其個人信息或者撤回同意為由,拒絕提供產(chǎn)品或者服務(wù);處理個人信息屬于提供產(chǎn)品或者服務(wù)所必需的除外。當(dāng)然也有一部分特例,個保法第13條(二~七)中提到,符合下列情形之一的,個人信息處理者方可處理個人信息:
(一)取得個人的同意;
(二)為訂立、履行個人作為一方當(dāng)事人的合同所必需,或者按照依法制定的勞動規(guī)章制度和依法簽訂的集體合同實施人力資源管理所必需;
(三)為履行法定職責(zé)或者法定義務(wù)所必需;
(四)為應(yīng)對突發(fā)公共衛(wèi)生事件,或者緊急情況下為保護自然人的生命健康和財產(chǎn)安全所必需;
(五)為公共利益實施新聞報道、輿論監(jiān)督等行為,在合理的范圍內(nèi)處理個人信息;
(六)依照本法規(guī)定在合理的范圍內(nèi)處理個人自行公開或者其他已經(jīng)合法公開的個人信息;
(七)法律、行政法規(guī)規(guī)定的其他情形。
依照本法其他有關(guān)規(guī)定,處理個人信息應(yīng)當(dāng)取得個人同意,但是有前款第二項至第七項規(guī)定情形的,不需取得個人同意。三最(個保法第6、19條),在處理個人信息應(yīng)當(dāng)采取對個人權(quán)益影響最小的方式、收集范圍應(yīng)當(dāng)限于實現(xiàn)處理目的的最小的范圍、保存期限應(yīng)當(dāng)為實現(xiàn)處理目的所必要的最短的時間進行了規(guī)定:
第六條 處理個人信息應(yīng)當(dāng)具有明確、合理的目的,并應(yīng)當(dāng)與處理目的直接相關(guān),采取對個人權(quán)益影響最小的方式。
收集個人信息,應(yīng)當(dāng)限于實現(xiàn)處理目的的最小范圍,不得過度收集個人信息。
第十九條 除法律、行政法規(guī)另有規(guī)定外,個人信息的保存期限應(yīng)當(dāng)為實現(xiàn)處理目的所必要的最短時間。個人信息處理者在處理個人信息之后,個保法也根據(jù)多種場景,提出多種機制(個保法第14、15、16條):
第十四條 基于個人同意處理個人信息的,該同意應(yīng)當(dāng)由個人在充分知情的前提下自愿、明確作出。法律、行政法規(guī)規(guī)定處理個人信息應(yīng)當(dāng)取得個人單獨同意或者書面同意的,從其規(guī)定。
個人信息的處理目的、處理方式和處理的個人信息種類發(fā)生變更的,應(yīng)當(dāng)重新取得個人同意。
第十五條 基于個人同意處理個人信息的,個人有權(quán)撤回其同意。個人信息處理者應(yīng)當(dāng)提供便捷的撤回同意的方式。
個人撤回同意,不影響撤回前基于個人同意已進行的個人信息處理活動的效力。
第十六條 個人信息處理者不得以個人不同意處理其個人信息或者撤回同意為由,拒絕提供產(chǎn)品或者服務(wù);處理個人信息屬于提供產(chǎn)品或者服務(wù)所必需的除外。個人信息處理者在處理個人信息之前,應(yīng)當(dāng)以顯著方式、清晰易懂的語言真實、準(zhǔn)確、完整地向個人告知(個保法第17條)
第十七條 個人信息處理者在處理個人信息前,應(yīng)當(dāng)以顯著方式、清晰易懂的語言真實、準(zhǔn)確、完整地向個人告知下列事項:
(一)個人信息處理者的名稱或者姓名和聯(lián)系方式;
(二)個人信息的處理目的、處理方式,處理的個人信息種類、保存期限;
(三)個人行使本法規(guī)定權(quán)利的方式和程序;
(四)法律、行政法規(guī)規(guī)定應(yīng)當(dāng)告知的其他事項。
前款規(guī)定事項發(fā)生變更的,應(yīng)當(dāng)將變更部分告知個人。
個人信息處理者通過制定個人信息處理規(guī)則的方式告知第一款規(guī)定事項的,處理規(guī)則應(yīng)當(dāng)公開,并且便于查閱和保存。篇幅有限,就不詳細介紹,就像個保法總則寫的那樣,為了保護個人信息權(quán)益,規(guī)范個人信息處理活動,促進個人信息合理利用。相信隨著個保法正式施行,我們大家的個人信息安全會得到充分的保障。
履行個人信息保護職責(zé)的部門
個保法第六章(第60-65條)主要介紹了履行個人信息保護職責(zé)的相關(guān)部門,主要是:
第六十條 國家網(wǎng)信部門負責(zé)統(tǒng)籌協(xié)調(diào)個人信息保護工作和相關(guān)監(jiān)督管理工作。國務(wù)院有關(guān)部門依照本法和有關(guān)法律、行政法規(guī)的規(guī)定,在各自職責(zé)范圍內(nèi)負責(zé)個人信息保護和監(jiān)督管理工作。
縣級以上地方人民政府有關(guān)部門的個人信息保護和監(jiān)督管理職責(zé),按照國家有關(guān)規(guī)定確定。
前兩款規(guī)定的部門統(tǒng)稱為履行個人信息保護職責(zé)的部門。第六十三條 履行個人信息保護職責(zé)的部門履行個人信息保護職責(zé),可以采取下列措施:
(一)詢問有關(guān)當(dāng)事人,調(diào)查與個人信息處理活動有關(guān)的情況;
(二)查閱、復(fù)制當(dāng)事人與個人信息處理活動有關(guān)的合同、記錄、賬簿以及其他有關(guān)資料;
(三)實施現(xiàn)場檢查,對涉嫌違法的個人信息處理活動進行調(diào)查;
(四)檢查與個人信息處理活動有關(guān)的設(shè)備、物品;對有證據(jù)證明是用于違法個人信息處理活動的設(shè)備、物品,向本部門主要負責(zé)人書面報告并經(jīng)批準(zhǔn),可以查封或者扣押。
履行個人信息保護職責(zé)的部門依法履行職責(zé),當(dāng)事人應(yīng)當(dāng)予以協(xié)助、配合,不得拒絕、阻撓。第六十四條 履行個人信息保護職責(zé)的部門在履行職責(zé)中,發(fā)現(xiàn)個人信息處理活動存在較大風(fēng)險或者發(fā)生個人信息安全事件的,可以按照規(guī)定的權(quán)限和程序?qū)υ搨€人信息處理者的法定代表人或者主要負責(zé)人進行約談,或者要求個人信息處理者委托專業(yè)機構(gòu)對其個人信息處理活動進行合規(guī)審計。個人信息處理者應(yīng)當(dāng)按照要求采取措施,進行整改,消除隱患。
履行個人信息保護職責(zé)的部門在履行職責(zé)中,發(fā)現(xiàn)違法處理個人信息涉嫌犯罪的,應(yīng)當(dāng)及時移送公安機關(guān)依法處理。如何對App的個人信息處理活動進行調(diào)查?
方法一:Android自帶的隱私權(quán)限管理

我們可以很清晰地了解到每個應(yīng)用何時獲取了我們什么信息,做了哪些事情。
更多細節(jié)可以這里了解:
小米隱私
https://privacy.miui.com
華為EMUI
https://consumer.huawei.com/cn/emui10-1/
ColorOS
https://www.coloros.com/feature/coloros12#SecurityPageA
方法二:iOS 15 App 隱私報告
相比Android陣營,蘋果在App隱私管理上稍慢一些,最新的iOS 15.2及以上版本的蘋果設(shè)備通過依次點擊「設(shè)置 – 隱私 – App 隱私報告 – 打開 App 隱私報告」便能開啟App 隱私報告功能。

方法三:專業(yè)取證軟件
作為取證工作者,我們平時工作中也會接觸很多應(yīng)用需要分析,尤其是分析這些應(yīng)用獲取了用戶手機的哪些權(quán)限。通過雷電APP智能分析,可以很方便的知道應(yīng)用中可能會獲取哪些權(quán)限。
iOS APP行為分析



寫在最后
《中華人民共和國個人信息保護法》今天正式開始施行,相信在法律法規(guī)的不斷完善、行業(yè)標(biāo)準(zhǔn)的不斷推行,監(jiān)管部門的不斷努力,手機廠商和開發(fā)者源頭上的自我管理之下,我們的隱私會得到更加合理的保護。

中央網(wǎng)信辦(國家互聯(lián)網(wǎng)信息辦公室)違法和不良信息舉報中心

12321 網(wǎng)絡(luò)不良與垃圾信息舉報受理中心

App 專項治理工作組

中國掃黃打非網(wǎng)
本文下方評論留言,點贊數(shù)最高的10位讀者,可以獲贈中國法制出版社出版的《個人信息保護法理解與適用》一本,截止明天(2021年11月2日)下午五點,感謝大家閱讀。

