收集用户信息,这几条红线别踩
别人也这么收——这句话在个人信息保护这件事上,恰恰是最危险的一句话。
一家做小程序的创业公司,产品刚有起色,收到一纸投诉,用户举报他们过度收集个人信息。创始人打电话给我时很委屈,说别人家都是这么收的,注册要手机号、要通讯录、要位置,我们哪一条特别过分了吗。
我理解他的委屈。可《个人信息保护法》施行以后,规则已经变了,只是很多企业还没跟上。今天不讲大道理,就把最容易踩、也最要命的几条红线,一条条讲给你听。
红线一,超出必要范围收集
《个人信息保护法》立了一条核心原则,收集个人信息应当限于实现处理目的的最小范围,不得过度收集。翻译成人话,你这个功能需要什么,才收什么。一个手电筒App要你的通讯录,一个记账工具要你的位置和相册,这些用不上却硬要的,就是过度收集。
判断标准很简单,把某项信息去掉,核心功能还能不能用,能用,就说明你本来不需要它。
红线二,把同意做成走过场
很多企业以为,弹个隐私政策、让用户点同意,就万事大吉了。不是的。
- 01一揽子同意不行:把一堆授权捆在一起、不同意就不让用,这种要么全给要么滚的做法,涉嫌强迫同意。
- 02敏感信息要单独同意:法律把生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹,以及不满十四周岁未成年人的信息,列为敏感个人信息。处理这些必须取得单独同意,不能混在一揽子协议里蒙混过关。向第三方提供、公开个人信息,同样需要单独同意。
此前受托审查一份光伏电站屋顶租赁的主协议,附带的一份个人信息保护告知同意书引起了我的注意。第一,它约定业主的全部信息可以在十余家关联公司范围内一揽子共享,没有给业主单独决定的空间;第二,附件把十余家互不相关的金融租赁公司全部列为信息共享对象,收集身份证、银行卡、房产证等核心隐私,远超实际履约需要,一旦泄露,存在被冒名申请贷款、办理抵押的风险;第三,人脸识别信息属于敏感个人信息,却和普通信息混在同一份同意书里,没有单独勾选栏;第四,条款还预先约定,电站资产或项目公司股权转让时,业主的信息一并转给新接收方,等于提前免除了资产转让时重新告知和取得同意的法定程序。我把这四点连同法律依据整理成一份法律意见和行动方案交给当事人,对方很快就同意解除了合作,当事人一直悬着的心也放了下来。
红线三,处理不满十四岁孩子的信息,规则更严
如果你的产品可能被孩子用到,注意,处理不满十四周岁未成年人的个人信息,不仅属于敏感信息,还必须取得其父母或者其他监护人的同意,并制定专门的处理规则。这条线,教育、游戏、社交类产品尤其要当心。
红线四,收了不等于能乱用、能不管
- 01不能超范围使用:为了A目的收集的信息,不能悄悄拿去做B,要变更用途,得重新取得同意。
- 02必须尽到安全保护义务:发生或可能发生泄露、篡改、丢失的,要及时补救并通知,数据裸奔被拖库,企业是要担责的。
- 03用户有权说不:个人有权查阅、复制、更正、删除自己的信息,也有权撤回同意、要求解释处理规则,企业得提供便捷的途径,不能设障碍。
别以为个人信息是软问题。《个人信息保护法》的罚则很硬,情节严重的,最高可处五千万元或者上一年度营业额百分之五的罚款,并可责令暂停业务、吊销相关业务许可或营业执照,直接责任人还可能被罚款、被限制任职。对一家创业公司来说,这足以是灭顶之灾。
一份创业公司也扛得住的清单
- 01做减法:把收集的每一项信息列出来,逐项问这个功能真的需要它吗,删掉所有用不上却硬要的,这一步几乎零成本,却能挡掉最多风险。
- 02分层同意:把敏感信息、对外提供、公开,从一揽子协议里拆出来,做成单独同意。
- 03写清楚说人话:隐私政策别抄模板,要真实反映你收什么、干什么、给谁、存多久。
- 04建通道:给用户提供查阅、更正、删除、撤回同意的便捷入口。
- 05定制度设专人:达到一定规模的,指定个人信息保护负责人,建立基本的数据安全制度和泄露应急预案。
数据是数字经济的燃料,但它不是可以随便伸手去拿的。
那家创业公司,我帮他们做了一次信息收集减法,砍掉了三分之一原本顺手就要的权限,重做了同意流程。创始人后来跟我说,没想到砍掉这些,产品照样跑,用户反而更信任了。越早把最小必要刻进产品设计里,将来省下的,可能就是一场生死劫。
想先把自己的情况理清楚?
如果你的产品也在收集用户信息,或者手里正好有一份同意书、协议想找人把把关,欢迎来聊聊。这件事,顺手理顺,比出事后补救,容易太多了。
预约首次免费咨询 · 先帮你梳理诊断,看清下一步