您的浏览器禁用了JavaScript(一种计算机语言,用以实现您与网页的交互),请解除该禁用,或者联系我们。 [荣耀终端股份有限公司]:隐私保护白皮书 - 发现报告

隐私保护白皮书

2026-06-16 荣耀终端股份有限公司 葛大师
报告封面

隐私保护白皮书 2026年06月 科技有道,隐私至上 隐私是用户的基本权利,保护用户隐私是我们提供产品和服务最基本的前提条件。从最初的产品设计到最终的服务提供,每一环节我们都会考虑如何更好地保护用户隐私,如何让用户对个人数据拥有自主控制权。 目录 前言01 05. 我们为用户提供全方位的隐私保护体验14 01. 我们对隐私保护的理解02 5.1 保护重要信息不被滥用155.2 保护日常使用不被骚扰165.3 保护个人数据不被泄露165.4 保护用户行为不被跟踪175.5 保护个人隐私不被窥视17 1.1 隐私保护理念021.2 个人信息处理原则03 02. 我们建立了完善的隐私保护管理体系04 2.1 组织架构052.2 管理要求072.3 流程融入072.4 组织文化082.5 工具平台09 06. 我们与合作伙伴共建隐私安全生态18 6.1 硬件生态隐私安全186.2 软件生态隐私安全196.3 合作伙伴管理216.4 合作创新21 03. 我们对个人信息进行全生命周期的保护10 3.1 通知数据主体103.2 数据主体选择和同意103.3 收集103.4 使用、留存和处置103.5 向第三方披露103.6 数据跨境转移113.7 数据主体权利11 07. 隐私保护我们还能做的更多22 7.1 保护儿童隐私,为儿童融入数字世界保驾护航227.2 关爱长辈,远离网络诈骗237.3 端云协同大模型,提供智能又安全的AI服务247.4 荣耀运动健康,实现用户个人信息自主可控257.5 荣耀智慧空间,守护家人隐私安全25 08. 我们始终保持对外沟通与透明26 4.1 产品研发过程主动预防124.2 产品发布之前严格评审124.3 产品运维过程全面保障134.4 产品售后服务系统管理13 8.1 监管合作268.2 消费者沟通268.3 隐私安全认证278.4 行业协会合作27 结束语28 前言 作为全球领先的AI终端生态公司,荣耀致力于成为构建全场景、面向全渠道、服务全人群的全球标志性科技品牌,为用户提供“创新、高级、自由、可信赖”的产品。其中,可信赖不仅包括高质量的产品与服务,还包括对用户隐私和数据安全的保护。荣耀将持续通过创新的隐私保护技术,给用户带来更好的产品和体验,也给用户带来全方位的隐私保护,打造用户可信赖的科技品牌。 随着科技的发展与进步,智能终端和移动互联网正极大地改变人们的生活,尤其是5G、云计算、人工智能(ArtificialIntelligence,AI)等新技术日新月异,各种智慧化业务给人们生活带来便利的同时也给用户隐私保护带来了极大的挑战。 为了应对挑战,全球主要经济体都制定和完善了个人信息保护相关法律法规,如2018年欧盟全面实施了General DataProtection Regulation(以下简称“GDPR”),2021年中国也相继颁布和实施了《中华人民共和国个人信息保护法》(以下简称“个人信息保护法”)及相关配套法规标准。各国执法机构也在现有法律框架下逐渐细化落地监管措施,加大执法力度。 本白皮书将系统阐述荣耀在隐私和个人信息保护方面的方法与实践。 01 我们对隐私保护的理解 隐私与个人息息相关,每个人的隐私都应该被尊重和保护。荣耀高度重视用户隐私保护,坚持隐私是用户的基本权利,保护用户隐私是我们提供产品和服务最基本的前提条件。为了贯彻落实隐私保护相关要求,荣耀提出了隐私保护理念,制定了个人信息处理七项原则。 1.1 隐私保护理念 荣耀自创立之初就提出“科技有道,隐私至上”的理念,并贯穿于我们业务的始终。荣耀以创新、品质和服务作为三大战略控制点,坚持对研发及前瞻性技术的持续投入,为全球消费者带来不断创新的智能设备,创造属于每个人的智慧新世界。同时,荣耀认为科技应该以人为本,为人服务,在涉及个人隐私时,荣耀始终坚持隐私是用户的基本权利不动摇,把保护用户隐私作为提供产品和服务的前提条件。 1.2 个人信息处理原则 荣耀基于法律法规及行业实践制定了个人信息处理原则,公司在全球处理个人信息时需要遵循如下七项原则: 原则1:合法、正当、透明原则 个人信息应当以合法、正当、透明的方式进行处理。处理个人信息需要满足法律法规的规定,具备合法性基础。处理个人信息的目的和方式均应正当。在处理个人信息前向用户提供隐私声明,简洁、客观说明处理个人信息的种类、目的、留存期限、个人信息主体权利等关键信息,并获取用户同意或具备法律规定的其他合法性基础。 原则2:目的限制原则 处理个人信息应当具有明确、合理的目的,处理个人信息的目的应当与提供的服务直接相关,禁止超出业务目的滥用个人信息。当处理个人信息的目的发生变更时应当重新获得个人信息主体同意。 原则3:数据最小化原则 基于目的相关性、必要性,最小限度处理个人信息。只收集最少且必要的个人信息,不得超业务目的过度处理个人信息。在不影响服务和体验的前提下,尽可能对个人信息进行匿名或假名化处理,降低对个人信息主体的影响。 原则4:信息准确性原则 根据个人信息处理的目的,采取合理的措施确保及时删除或修正不准确的个人信息,避免因个人信息不准确、不完整对个人权益造成不利影响。 原则5:存储期限最小化原则 存储个人信息不得超过实现处理目的所必要的期限,仅在达成目的所需的最短期限内保存个人信息,到期后应及时对个人信息进行彻底删除或匿名化处理。 原则6:保密性与完整性原则 个人信息处理过程中应采取适当的技术或管理措施确保个人信息的安全,如采用安全通道进行传输、对个人信息进行加密存储、对个人信息访问进行权限控制,避免个人信息被意外或非法毁损、丢失、篡改、未授权访问和披露。 原则7:可归责原则 通过构筑个人信息保护体系,建立个人信息保护组织,任命个人信息保护负责人,拟定个人信息保护管理要求,例行开展个人信息保护影响评估,记录个人信息处理活动,做到可回溯,可归责。 02 我们建立了完善的隐私保护管理体系 荣耀从组织架构、管理要求、流程融入、组织文化、工具平台等方面构筑全面的隐私保护体系,荣耀隐私保护体系如下图所示: 2.1 组织架构 荣耀已建立了完备的隐私保护三层组织架构。全球网络安全与隐私保护委员会作为公司网络安全与隐私保护最高管理机构,定位为决策层,由全球网络安全与隐私保护官任委员会主任,并向CEO汇报。隐私保护联席会议负责公司日常隐私保护管理,定位为业务管理层,由安全与隐私合规部支撑其日常运作,并向全球网络安全与隐私保护委员会汇报。每个业务组织和区域组织都任命了隐私工程师,负责各组织隐私保护工作的落地执行,定位为执行层。荣耀隐私保护组织架构如下图所示: 2.1.1 全球网络安全与隐私保护委员会 全球网络安全与隐私保护委员会(Global Cyber Security and Privacy Protection Committee,以下简称“GSPC”)是荣耀网络安全与隐私保护最高的管理机构,成员由CEO任命。GSPC的主要职责包括:负责公司网络安全与隐私保护战略与投资决策,审议公司网络安全与隐私保护技术规划,审议公司各业务领域网络安全与隐私保护的年度工作计划,并对重大隐私安全事件开展调查并实施管理改进与问责。 2.1.2 全球网络安全与隐私保护官 全球网络安全与隐私保护官(Global Cyber Security and Privacy Officer,以下简称“GSPO”)是荣耀网络安全与隐私保护负责人,由CEO任命,向CEO汇报。GSPO的主要职责包括:制定公司网络安全与隐私保护工作方向和目标、领导网络安全与隐私保护各项工作落地实施,监督网络安全与隐私保护规划执行情况,及时解决出现的重大问题,建设网络安全与隐私保护管理队伍,选聘培养网络安全与隐私保护专业人员。 2.1.3 隐私保护联席会议 隐私保护联席会议(Privacy Protection Joint Conference,以下简称“PPJC”)负责公司日常隐私保护管理,成员包括各业务领域的隐私专家,由GSPC任命。PPJC的主要职责包括:解读相关隐私法律法规、总结业界优秀实践;制定荣耀隐私保护的相关技术标准、规范和基线;评估各业务领域隐私保护方案的合规性,保障业务合规上线。 2.1.4 安全与隐私合规部 安全与隐私合规部是公司隐私保护管理的实体组织,主要职责包括:构建公司隐私保护体系,建设隐私保护组织、流程及工具平台,负责GSPC、PPJC的日常运作;管理公司隐私合规风险,例行开展隐私保护合规检查,跟踪风险管理措施落地;培养隐私保护专家队伍,提升隐私保护从业人员能力,例行开展隐私保护培训与意识宣传。 2.1.5 隐私工程师 隐私工程师是各业务领域隐私保护的负责人,由GSPO任命,荣耀在每个业务领域和区域都任命了隐私工程师,隐私工程师的主要职责包括:负责本领域隐私保护合规方案设计;负责本领域个人信息主体请求处理;负责本领域隐私保护风险管理;负责本领域隐私保护文化建设。 2.2 管理要求 2.3 流程融入 荣耀以 业界优秀实践 G e n e r a l l y Ac c e p te d Pr i v a c yPrinciples(以下简称“GAPP”)为框架,以中国个人信息保护法和欧盟GDPR为基础,适配各国家或区域法律法规的差异化要求,制定并发布了《隐私保护总体政策》《隐私保护管理规定》和《隐私保护合规基线》等管理要求,确保荣耀在全球开展业务时都能满足所在国家或区域的法律法规要求 。 荣耀通过将隐私保护要求嵌入流程、执行流程、评估流程、优化流程的方式,确保隐私保护要求在业务过程中得到有效落地执行。 目前,荣耀已经将隐私保护相关要求嵌入到研发、供应链、采购、销售服务、行政服务、财经管理、人力资源管理等涉及个人信息处理的业务流程中,如在研发流程中嵌入开展PIA、网络安全设计、开源及第三方软件网络安全评估、业务上线隐私合规评审等活动;在供应流程中嵌入来料安全、制造安全、运输过程防篡改、回运物料个人信息清除等要求;在采购流程中嵌入供应商/合作伙伴隐私保护尽职调查、数据处理协议签署等要求;在销售服务流程中嵌入营销活动开展PIA、维修产品时开启维修模式等要求。 《隐私保护总体政策》是隐私保护总体纲领,明确了荣耀隐私保护的总体政策方针,阐述了荣耀处理用户个人信息的基本原则和总体要求,规定了荣耀各部门在保护个人信息时的组织职责和分工,授权内部审计部对各部门隐私保护的执行情况进行独立审计,并提出对违反隐私保护政策的行为进行问责等原则性要求。 《隐私保护管理规定》旨在落实《隐私保护总体政策》要求,规定了各业务领域在处理个人信息时的具体要求,包括开展Privacy Impact Assessment(以下简称“PIA”)、满足《隐私保护合规基线》等,同时明确了落实个人信息主体请求、制定应急及开展演练、隐私保护违规定级和问责等方面的管理要求。 荣耀采用成熟的质量管理体系持续监督业务流程的执行,评估隐私保护活动的遵从性,及时识别可能存在的执行偏差与风险,针对识别的风险会及时分析根因、制定改进措施并优化流程。 《隐私保护合规基线》将《隐私保护管理规定》中的要求细化为场景化的检查项与落地实施指导,明确了个人信息处理各阶段的具体要求,以及不同区域、不同业务场景、不同人群的差异化要求。 荣耀例行开展外部法律法规、监管要求、执法案例解读和行业实践洞察,并将外部最新的要求和优秀实践转化为内部要求,保证隐私保护管理要求的完备性。 2.4 组织文化 荣耀秉持“人人懂隐私,个个讲安全”的隐私保护组织文化。为保障每一位员工准确理解公司对用户隐私保护的相关要求,并在工作中严格执行公司隐私保护的制度和流程,荣耀针对全员(含新员工)、隐私保护从业人员、管理者建立了一套完整的隐私保护培训体系。 荣耀强调隐私保护全员参与,开发了一系列面向全员的隐私保护培训课程,每年例行组织全员学习和考试,提升全员的隐私保护意识。