文章总结: 文档揭露了应用程序过度收集个人信息的问题包括智慧停车软件非法采集车牌和人脸信息儿童教育App缺乏未成年人保护条款以及拍摄美化类App超范围收集位置信息等违反最小必要原则的行为监管部门通过专项整治和检察公益诉讼推动整改专家建议引入第三方审计监督使隐私政策更透明合规以有效防范数据泄露风险
综合评分: 85
文章分类: 数据安全,应用安全,政策法规,安全建设,数据泄露
应用程序生成“隐私刺客”过度收集信息,应该怎么防?
安全学习那些事儿
2025年12月11日 07:00
上海
在当今的移动互联网时代,App和小程序已经融入我们生活中衣食住行等方方面,这些程序给我们的生活带来便利的同时,您是否注意到,每当启动一款新的App或小程序时,它们经常请求访问用户的相机、通讯录、身份信息等位置信息,这些请求是否必须收集?一旦被收集,这些信息又流向何方?个人信息泄露的潜在风险,如何防应用?
很多停车场都安装了智慧停车系统,车主只需通过手机点下即可完成快速缴费停车,然而有些智慧停车软件在带来便利的同时,却隐藏着不小的安全隐患,2025年初,河北省保定市徐水区人民检察院在工作中一条线索,当地一款智慧停车软件发现存在侵犯个人采集信息的情况。
调查发现,这5辆智慧停车软件中可以有几十辆智慧停车软件等信息,这5辆智慧停车软件上的车牌信息只要被停车场摄像头采集,就会被记录并传输到这辆智慧停车软件。据了解,徐水区多个医院、市民中心、火车站、汽车站,还有多个路边停车场都在使用这辆智慧停车软件,因此,在这辆智慧停车软件上的这几辆汽车,进出这哪一家停车场,绑定者查到其位置和进出时间。
保定市徐水区人民检察院副院长谢超:如果我去搜索别人的车辆我不知道是什么车辆,但是我能够关注它的出场日期,还有启动日期等敏感信息,包括一些病情信息,也能够看得清楚,泄露信息的风险就很大了。
- 在调查中,检察官还发现,该智慧停车软件在采集车牌信息之外,还采集到了司机的人脸图像。检察官认为,该智慧停车软件超范围采集人脸信息,没有履行通报义务,违反了个人信息保护法的规定。
在查清问题后,保定市徐水区人民检察院向当地行政管理部门制定审批建议书,要求他们督促相关企业整改。在有关行政管理部门的督促下,这种智慧停车软件的问题得到了整改。
一款App采集了哪些信息?如何采集?本按照《中华人民共和国个人信息保护法》的规定都应该写在隐私政策中,可就在一份“数据契约”的背后,又藏着多少权益权益的“陷阱”?
在中国政法大学数据科学实验室,与法学专家共同在《中华人民共和国个人信息保护法》《中华人民共和国网络安全法》《中华人民共和国数据安全法》等多部法律框架下,对通过手机市场下载的App的隐私政策,从收集、传输、使用、交换、连接、存储六个方面进行了检测。结果显示,一些App的隐私政策中确实存在收集个人信息等风险。
教育部哲学社会科学实验室中国政法大学数据科学实验室副主任王立梅:个人信息保护法规定的所有条文规定里面的内容都应该写进去的,都应该写在隐私协议里面,也就是说从我来说是如何收集的、如何存储的、如何传输的、如何使用的,我以后是不是还有删除的方式。
- 一款名为“咿呀画画”的儿童教育类App,在其隐私政策中,没有任何专门针对未成年人的隐私保护条款。这也就意味着,在本App个人信息收集中,忽视了未成年人的特殊权益,未成年人的个人信息一旦被不当收集、使用或泄露,可能会面临更大的风险。而我国《儿童个人信息网络保护规定》中明确规定:网络运营者应当制定专门的个人信息保护规则和用户协议。
- 在“狐狸快跑”“睡前故事会”等儿童教育类App的隐私政策中,仅笼统要求需经监护人同意,但均未设置可修改的同意方式,不符合《儿童信息网络保护规定》相关要求。
- 儿童教育类App的核心用户主要为未成年人,针对这一群体的个人信息保护的标准本应更严格要求、更细化,但在对58款该类App的检测中,发现有“熊猫识字”等12款App未对涉及影响用户重要权益的内容进行标记,一些重要、核心的条款不加黑加粗略提醒,使用户的知情权和选择权得不到有效保障,更容易导致人身权益受损。而一些整体隐私政策符合《中华人民共和国个人信息保护法》《儿童信息网络保护规定》要求的儿童类应用程序,对个人信息收集的范围和内容等关键信息进行特别提示。
教育部哲学社会科学实验室中国政法大学数据科学实验室主任时建中:我们怎么去保护侵权人,怎么把侵权人的保护和这些平台的法律义务,以及自我承诺的义务怎么做一些配合,看平台的隐私保护是不利于对侵权人的保护的。
- 记者发现,“超范围收集个人信息”的问题在App中明显存在,一款名为“动感秀”的拍摄美化类App,在隐私政策中写到了要收集其他软件信息等与核心功能相关的个人信息。同样是一款拍摄美化类App“证件照”,在政策隐私中提到要收集所需位置信息、读取通话状态和移动网络信息等。
那么这些个人信息是应用程序所必须收集的吗? 《中华人民共和国个人信息保护法》第六条明确规定:处理个人信息应当以实现处理目的的最小范围为限。
App实现处理目的的最小范围是什么?
根据国家网信办、工信部2021年发布的《常见类型移动互联网应用程序必要个人信息范围规定》,其中,对于美化类App,基本功能服务为“拍摄、美颜、滤镜等”,提示个人信息,即可使用基本功能服务。其次,这几款App的隐私政策中要求收集的个人信息,违反了《个人信息保护法》中的最小必要原则。
教育部哲学社会科学实验室中国政法大学数据科学实验室主任时建中:个人信息个人的泄露,甚至出现或者出现个人数据或者个人信息买卖,由此产生的网络欺诈,即使没有到这种严重违法的程度,有时候我们可能会经常收到一些广告,而那些广告跟我们去阅读那些内容,跟浏览过的网站,看过的App,都是高度相关的。
“超范围收集个人信息”已成为应用领域重点违法行为,近年来国家网信办、工信部等监管部门持续加大整治力度,通过专项行动、限期整改、公开通报等举措,严厉打击此类侵害用户信息权益的违法违规行为。
工信部多次组织App违规问题治理工作,对违规用户权益行为的App进行通报,其中,“微密圈”“pp视频”“知到”等App就“超范围收集个人信息”被通报或处罚,并要求其按有关规定进行整改。
2025年3月,中央网信办、工信部、公安部等四部门开展2025年个人信息保护系列专项行动,重点开展App违法违规收集使用个人信息等问题开展治理。
今年以来,针对停车缴费等App存在信息泄露风险的现象,多地检察机关在最高检的指导下,用检察公益行动手段推动治理。
以上问题都存在于App的隐私政策中,可能有多少人会在安装一款App时查看隐私政策?点击“我已阅读并同意”只需0.1秒,要完整读完一份隐私政策可能需要耗费好长时间,而且还不一定能完全理解。不点同意就不能使用,很多人只能同意授权,继承了很多潜在的风险。
专家表示,部分企业受利益驱使,过度收集个人信息的相关性。另外,《中华人民共和国个人信息保护法》中规定,收集个人信息必须要用户充分知情并同意。这也导致这些企业把超范围个人信息收集这类存在风险的条款写入隐私政策中,目前履行了通报中存在的义务,其实就是为了通过用户的同意来规避法律风险。
教育部哲学社会科学实验室中国政法大学数据科学实验室研究人员韩林睿:这个政策隐私的文本篇幅非常长,字数篇幅体量达到万余字,在这样一个体量基础之上,而且它没有一些重点的标识,用户很难第一时间或者仔细观察发现哪些语句的描述是关于自身利益的。
- 专家认为,一份隐私政策并非简单的企业与用户之间的“数据契约”,更是一份App的“生存底线”。制定一份合规、透明、简洁的隐私政策,既能明确泄露用户个人信息泄露的情况,也能更好地对收集个人信息的行为进行规范,
对此,法律也在探索如何引入第三方专业机构对应用隐私政策等进行监督。国家网信办、公安部于2025年11月22日发布的《大型网络平台个人信息保护规定(征求意见稿)》中也提到,大型网络平台服务提供者应当按照国家有关规定自行或者委托第三方专业机构开展个人信息保护合审计、风险评估等活动,表面发现的问题进行整改。
教育部哲学社会科学实验室中国政法大学数据科学实验室主任时建中:如果让企业自己说我保护得很好,恐怕它的公信力是不够的,那么接下来就非常有必要引入第三方,对这些平台的保护情况做一个独立、中立的评价。这个时候的结论可能会更加公平、公正。
App的隐私保护,既不在于它是不同的,也不在于它怎么做的。一项隐私政策应该成为明确的“权利清单”,而不是模糊的“免责声明”,让用户放心的同时,也是对App采集个人信息行为的约束。监管部门的专项整治、司法机关的常发力、第三方监督机制的落地,将个人信息保护“事后追责”与“事前防范”相结合,把“隐私刺客”关进制度的笼子里,让用户在数字便利中收获稳定稳定的安全感。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全学习那些事儿 《应用程序生成“隐私刺客”过度收集信息,应该怎么防?》