(網(wǎng)經(jīng)社訊)網(wǎng)經(jīng)社電子商務研究中心數(shù)字生活分析師陳禮騰對《中國經(jīng)營報》記者表示
1.此次通報的產(chǎn)品中有不少知名App及運營商。其一,這反映出部分頭部企業(yè)存在合規(guī)意識與能力不匹配的情況,雖有技術資源,但因業(yè)務擴張或管理疏漏,忽略了合規(guī)細節(jié)。其二,在監(jiān)管日益嚴格的大背景下,典型示范作用顯著,網(wǎng)信辦選擇通報知名企業(yè),打破了公眾“大企業(yè)更安全”的固有認知,促使行業(yè)形成“合規(guī)即競爭力”的共識。此外,SDK提供商的違規(guī)行為也暴露出App運營者對第三方組件審查不力的問題,未來應強化“責任共擔”機制,比如要求SDK通過安全認證后再接入。
2.數(shù)據(jù)收集透明度缺失是核心漏洞之一,部分App未逐一列出嵌入的SDK,也未明確說明收集個人信息的目的、方式和范圍,這直接違反了《個人信息保護法》中的“告知—同意”原則。用戶無法知曉數(shù)據(jù)流向,為SDK暗中采集設備指紋、位置等敏感信息提供了可乘之機,甚至可能引發(fā)非法數(shù)據(jù)共享或濫用。其次,最小必要原則的失效進一步加劇了風險,例如天氣類App索取通訊錄權限等超范圍收集行為,可能通過SDK過度索權擴大數(shù)據(jù)采集范圍,增加用戶隱私暴露面。此外,SDK集成風險不容忽視,第三方SDK可能成為攻擊入口,若未通過安全審計,可能存在惡意代碼或漏洞(如未加密傳輸),導致用戶數(shù)據(jù)在傳輸或存儲過程中被竊取。最后,權利響應機制缺位使得用戶無法有效行使刪除權、更正權等個人信息權利,一旦發(fā)生數(shù)據(jù)泄露,用戶難以及時止損,企業(yè)也面臨合規(guī)處罰風險。
3.企業(yè)應在App和SDK開發(fā)階段貫徹隱私設計原則,將數(shù)據(jù)最小化、加密存儲等要求融入架構設計,建立SDK安全評估體系,采用權限動態(tài)管理機制,按需申請權限。運營階段需部署監(jiān)控系統(tǒng)實時監(jiān)測異常數(shù)據(jù)訪問行為,定期開展合規(guī)審計,建立用戶權利響應系統(tǒng),自動化處理刪除、更正等請求,以確保用戶權利得到充分保障。