个人信息超范围收集与泄露问题分析研究报告总结
核心观点
本报告由中国网络空间安全协会、中国消费者协会和新华网联合发布,旨在分析个人信息超范围收集与泄露问题,并提出解决方案。报告指出,个人信息超范围收集与泄露问题主要体现在互联网应用、金融、医疗、教育等领域,对社会、企业和个人均造成严重危害。
问题现状
报告梳理了个人信息超范围收集与泄露的典型问题,主要包括:
- 个人与企业能力和信息不对称加剧信息滥用:企业和机构在技术、知识储备和资源获取上占据优势,导致信息收集失衡和信息认知偏差。
- 企业技术防护不足导致泄露频发:技术防护短板、管理漏洞和责任逃避等因素导致数据泄露事件频发。
- 海量数据汇集放大泄露后果:海量数据集聚放大安全管理挑战,大量数据交互暴露安全防护薄弱环节,漏洞响应机制滞后加剧风险聚集传导。
成因分析
报告从企业、个人和技术三个层面分析了个人信息超范围收集与泄露的成因:
企业层面
- 企业合规缺位:合规制度不完善、浮于表面、应急响应机制不健全。
- 安全管理缺失:过度追求数据资产化利益、员工行为管理漏洞、与第三方合作缺少个人信息保护安全管理、数据全生命周期管理缺位。
个人层面
- 判断能力欠缺:信息主体认知不足导致“同意”形式化困境。
- 寻求救济困难:个别企业捆绑授权模式削弱用户选择权,技术复杂性和后果滞后性加剧安全风险,个人信息主体救济困难。
技术层面
- 数据收集技术层面:缺乏明确的技术规范和标准、数据收集技术的过度应用、技术漏洞导致的个人信息收集失控。
- 数据存储技术层面:存储技术存在安全性隐患、存储设备和系统的老化与维护不善、采用云存储带来的安全风险。
- 数据使用技术层面:数据处理目的模糊造成数据滥用、数据使用操作不规范、数据分析技术的局限性。
对策建议
报告提出了应对个人信息超范围收集与泄露问题的对策建议:
企业合规
- 完善个人信息保护合规体系:制定完善的个人信息处理规则,构建严格的内部合规审查流程,引入外部中立的合规监督力量。
- 强化个人信息处理员工管理:规范员工操作行为准则,开展全面深入的安全培训,加强员工职业道德教育。
- 健全落实应急处理安全机制:建立高效的信息泄露监测体系,制定详细的应急处理预案,进行全面的事后恢复与改进。
个体救济
- 加强个人信息保护宣传教育:强化宣传教育培养保护意识,创新宣传模式共建网络生态。
- 建立健全平台用户投诉机制:完善平台规则、明确投诉机制,设计便利的用户投诉方式,引入外部监督提升投诉实效。
技术保障
- 开发“一键关闭权限”功能:赋予用户更多控制权,加强用户个人信息保护,提高用户对个人信息保护的意识。
- 开发“个人信息可携带权”功能:方便用户获取和利用其个人信息,促进个人信息的合理流动与利用,推动数字经济的健康发展。
关键数据
- 中国网络空间安全协会自2021年以来受理处理违法违规收集使用个人信息投诉举报9.6万条。
- 中国消费者协会自2018年以来开展100款App个人信息收集与隐私政策测评活动。
- 2024年10月,中国网络空间安全协会成立个人信息保护专业委员会,承担个人信息保护投诉举报的相关处理工作。
研究结论
个人信息超范围收集与泄露问题是一个复杂的系统性问题,需要政府、企业、个人和技术等多方共同努力。通过加强个人信息保护宣传教育、建立健全平台用户投诉机制、开发“一键关闭权限”和“个人信息可携带权”等技术手段,可以有效破解个人信息超范围收集和泄露的难题,构建更加安全、可靠、透明的个人信息处理环境。