国家网信办发布的《App监管新规》征求意见稿,为App、SDK及平台运营者带来了更具体的合规挑战。此文不仅梳理了文件中的11大核心新增要求,还结合过往实务经验,深入探讨了结构化清单、权限管控、账号注销等关键难点,为企业提供了一套清晰的应对思路和自查方向,帮助数据合规从业者将复杂要求落地为具体行动。
智能速览
新规要求以结构化清单形式披露个人信息、权限及第三方SDK信息。
隐私政策更新时,特定情形下需重新获得用户授权,交互逻辑需合规设计。
文件细化了地理位置等高危系统权限的调用频率和替代方案。
App需提供基于功能模块的个人信息配置选项,允许用户选择性授权。
App运营者被要求对第三方SDK的行为进行审计,确保与隐私政策一致。
精华内容
新规多数要求源于现有实践,但部分核心新增要求对企业现有合规体系提出了挑战。以下将深入解读几项关键变化及其应对策略。
结构化清单披露
新规要求App以结构化清单形式,清晰列出个人信息收集、系统权限调用及第三方SDK(含新增SDK包名)的情况。此举旨在显著提升隐私政策的可读性,结合《网数条例》的“双清单”要求,企业需准备至少四份清单。当前多数企业采用“文字+表格”展示,新规落地将促使企业调整隐私政策页面与设置界面,特别是完善第三方SDK清单。实践中关于清单是否需要实时更新尚存模糊,虽有头部企业已实现定期展示,但此举整改工作量巨大,最终需依赖正式文件的明确。
权限调用新规
文件对系统权限提出了严格且细粒度的管控要求。首先,明确限制通讯录、通话记录等高危权限的获取,仅限通讯联系等特定场景。其次,首次细化了地理位置权限的调用频率:地图导航类场景可持续调用,但需限制在最低频度;内容推荐等场景仅在前端一次性调用;后台调用则被禁止。为解决用户拒绝授权后无法使用服务的矛盾,文件推荐使用系统提供的替代技术框架,如安卓的MediaStore或iOS的进程外选取器,以避免直接索取存储、相册等敏感权限。
功能模块化授权
新规要求App提供基于功能场景的个人信息收集使用配置选项,允许用户根据需要选择性授权。这一要求在行业内引发了广泛讨论,因为它涉及对App功能进行基础与扩展的划分,并对扩展功能进行精细化定义与配置,落地难度较大。此前该要求多在企业接受监管调查或上市过程中被特别提出,但结合当前监管趋势,很可能成为普遍性规则。企业应提前梳理平台内的功能场景,为App的功能模块划分和授权配置做好预案。
SDK行为审计
文件首次明确要求App运营者对第三方SDK的行为进行审计,确保SDK的实际行为与隐私政策中披露的一致,并要求App将用户的个人信息行权请求(如删除、更正)传导至SDK处。此规定在行业引发巨大争议,因第三方SDK常为“黑盒”,宿主App往往缺乏足够的技术手段和谈判地位进行审计。从法理上,若App与SDK是委托处理关系,则有审计义务;若SDK为独立处理者,则App无此义务。建议正式稿采用更灵活的表述,或根据不同数据关系进行区分。
《App监管新规》整合了近年监管实践,为企业提供了更高水位的合规指引。面对这些深刻的要求,企业无需全盘推翻过往,而应结合自身业务规模与复杂度,制定可落地的合规策略。最终目标是将App合规从业者的“玄学”困惑,转变为有章可循的规范实践,让合规真正赋能业务健康发展。你的App准备好了吗?