中国消费者报 |细化最小必要原则 App分析用户生物识别信息须单独同意( 三 )


马可表示 , 从用户角度看 , 相册等App第一次申请权限时 , 都会进行提示 。 用户需关注弹窗内容所声明的目的是否与相册信息具有关联性 , 是否可以自主选择同意及拒绝 。 拒绝后 , 在未使用相关功能时 , App是否还会再次申请该权限 , 如果App仍多次申请该权限 , 说明其申请时机不合理 , 且涉及频繁申请权限 , 应继续拒绝 。
根据《要求》 , 针对相册照片、视频中的生物识别信息的提取原则上应被禁止 , 当缺失合理场景、目的、未征得用户事先同意时 , 不得从事相关行为 。
马可认为 , 这是因为该行为涉及到的生物识别信息是较为敏感的个人信息 , 甚至可能关系到用户的人身、财产安全问题 , 对用户权益影响产生较大影响 。 除非该行为具有较为合理的场景 , 必要且经过用户的明确同意、采用了增强式告知同意的方式 , 事前有严谨的个人信息保护影响评估或者是其他依法需要提取的才可以提取 。
分析提取相关信息后用于挖掘用户特定身份、兴趣爱好、健康状况 , 同样可能涉及用户隐私 。 如无较强的必要性及合理场景 , 基于相册权限获知的照片、视频信息 , 均应在相关功能实现后及时删除 。 企业需要进一步做分析提取时 , 需要充分评估相关行为的合规性 , 及对用户权益的影响 , 并开展评估 , 均需事前明确告知用户相关行为的目的 , 甚至可能造成的影响 。
用户拒绝撤回注销等权益如何实现
用户可以拒绝对自己合法权益有影响的个人信息处理活动 , 拒绝非必要的个人信息收集或权限申请行为 , 可以撤回自主做出的同意授权决定 , 可以方便地注销账号 。 《要求》对用户合法权益的实现进行了细化 。
用户的拒绝、撤回同意、注销账号的权益 , 均以App依照法律法规、国家标准等要求 , 积极落地和保障用户权益为基础 。 马可说道 。 用户需要观察App是否存在过度收集个人信息、滥用个人信息、过度打扰自身安宁(如频繁索权)的行为等 。 观察App是否提供了拒绝、撤回同意、注销账号便利的实现途径 。
用户可以在合理范围内拒绝部分或全部服务 , 拒绝App需要收集的非必要个人信息或权限 , 拒绝损害自身权益的个人信息处理行为 。 例如 , 用户可以拒绝个性化推荐广告 , 拒绝短信营销、电话营销等 , 观察App界面有无提供个性化广告的关闭按钮 , 营销短信中是否提供退订方式 , 电话营销明确拒绝后是否频繁呼入打扰;用户可以拒绝非必要的权限申请 , 观察相关弹窗界面有无同时提供拒绝选择;用户可以拒绝因自动化决策给自身权益带来较大影响的个人信息处理行为 , 如自动决策是否贷款 , 是否有投保资格 , 是否可以受教育 , 是否可以获得平等的工作机会等 , 观察App是否提供了申诉的机会 , 说明了申诉方式;用户甚至可以删除App来拒绝相关服务 , 但有的App甚至无法删除 。
用户可以撤回曾经同意收集的个人信息、申请的权限等 。 需要观察App是否提供或者说明了撤回同意的方式 , 如App上有关闭权限的按钮 , 告知在哪里可以管理权限;告知除权限之外撤回其他个人信息同意的实现方式 , 如提供专门的联系方式 。
App需要在交互界面为用户提供方便的注销途径 , 而非仅仅提供电话等 , 或者设置不合理的注销条件 , 例如要求用户提供远超使用服务所必需的个人信息 , 进行不必要的身份验证等 。
相关技术手段也在帮助保护用户合法权益 。 呼娜英说 , 在中国信通院依托护脸计划开展的人脸信息合规相关测评中 , 就有一项内容 , 专门验证App等应用对于配置用户撤回同意、注销账户等功能 , 是否能够满足用户行使相关权益的可操作性、应用响应的时效性、有效性 。