个人信息保护法实施案例

wen IT资讯 2

本文目录导读:

个人信息保护法实施案例

  1. 移动互联网应用(APP)违规收集信息
  2. 大数据杀熟与差异化定价
  3. 违规使用人脸识别(生物识别信息)
  4. 违法违规向第三方提供数据
  5. 公共场所图像采集与身份识别
  6. 数据泄露未履行保护义务
  7. 关键执法趋势总结

《个人信息保护法》自2021年11月1日实施以来,中国的执法机构(网信办、工信部、市场监管局)针对违规收集、使用个人信息的行为进行了密集的整治。

以下是根据公开通报整理的典型的实施案例分类及代表,涵盖了APP治理、大数据杀熟、违规人脸识别、数据泄露等核心场景:

移动互联网应用(APP)违规收集信息

这是执法力度最大的领域,主要由工信部、网信办及各省级通信管理局负责。

  • 案例代表:工信部历次通报(如“工信部信管函〔2023〕”系列)
    • 违规行为: 大部分知名互联网公司旗下的APP(包括社交、购物、工具类)在版本更新后,存在“违规收集个人信息”“强制、频繁、过度索取权限”“超范围收集通讯录/位置信息”等问题。
    • 处理结果: 工信部及各地通信管理局对违规APP进行下架处理,并责令整改,某头部打车软件、某输入法APP曾因“欺骗误导用户下载APP”和“违规处理个人信息”被下架整改。
    • 典型细节: 许多APP在用户仅使用基础功能时,强制要求开启非必要权限(如读取剪贴板、拨打电话),若用户拒绝则无法使用,执法部门依据《规定》第六条,认定其违反“最小必要原则”。

大数据杀熟与差异化定价

针对利用算法对交易条件相同的交易相对人实施差别待遇的行为。

  • 案例代表:北京市消费者协会及市场监管总局公布的案例
    • 违规行为: 某在线旅游平台和某外卖平台,对“熟客”(高频用户或会员用户)展示的酒店价格或配送费高于新用户,导致老用户享受不到优惠甚至支付更高价格。
    • 法律适用: 依据《个保法》第二十四条(自动化决策)和第四十四条,要求利用个人信息进行自动化决策时,必须保证透明度,且不得对个人在交易价格等交易条件上实行不合理的差别待遇。
    • 处理结果: 相关企业被约谈,要求整改算法模型,明示“杀熟”界限,并建立用户申诉通道。

违规使用人脸识别(生物识别信息)

人脸信息属于敏感个人信息,处理需单独同意,且需具有特定目的和必要性。

  • 案例代表一:房地产项目“摇号”人脸识别
    • 情况: 多家房地产开发商在其售楼处安装人脸识别摄像头,用于区分自然到访客户与渠道(中介)带看客户,从而决定佣金发放,在未告知客户并取得同意的情况下,抓拍并存储客户人脸信息。
    • 执法: 当地市场监管局和住建部门介入,对相关房企处以罚款,并拆除设备,此举被列为当年侵害消费者个人信息安全典型案例之一。
  • 案例代表二:深圳“某健身房”人脸识别案
    • 情况: 健身房在出入口安装人脸识别闸机,强制要求所有会员录入人脸信息才能进出,且未向会员提供其他替代验证方式。
    • 处理: 深圳市网信办依据《个保法》,认定其违反“单独同意”和“替代方式”规定,责令其整改,增加了刷卡或扫码进入的选项。

违法违规向第三方提供数据

在未获得用户单独同意的情况下,将个人信息直接共享给第三方用于营销。

  • 案例代表:2023年“清朗”行动中公布的典型案例
    • 情况: 某知名连锁咖啡品牌APP,在未明确告知用户的情况下,将用户的位置信息、消费记录共享给其关联的第三方支付机构和广告服务商。
    • 处理: 网信办约谈公司负责人,依据《个保法》第二十三条(向第三方提供需告知并取得单独同意)进行行政处罚,并要求其限期制定个人信息保护影响评估报告。

公共场所图像采集与身份识别

  • 案例代表:某地智慧门禁系统强制采集
    • 情况: 某些小区在引入智慧社区系统时,强制要求所有居民刷脸开门,并把手动输入密码或刷卡方式取消,老年人因不会使用智能手机或不愿刷脸而无法进出。
    • 处理: 当地部门介入协调,依据《个保法》第二十六条(公共场所安装图像采集设备需为维护公共安全所必需,并设置显著提示标识),叫停了强制刷脸行为,恢复了门禁卡功能,并要求物业设置显著提示。

数据泄露未履行保护义务

  • 案例代表:某银行及某航空公司数据泄露事件
    • 情况: 某国有银行因系统安全漏洞导致客户端敏感数据泄露,某航空公司因数据库配置错误导致旅客信息泄露,除黑产攻击外,企业内部存在未加密存储、未落实最小授权原则等管理漏洞。
    • 处理: 监管部门依据《个保法》第五十一条(安全技术措施)及第六十六条,对其处以高额罚款,并对直接负责的主管人员处以个人罚款。

关键执法趋势总结

  1. “告知-同意”原则落地: 弹窗广告式的《隐私政策》被称为“霸王条款”的历史已结束,现在的执法案例中,监管重点在于单独同意(尤其是敏感信息)和撤回同意的便利性。
  2. 从“知情”到“可控”: 不仅要求告诉用户收集了什么,更要求用户能查询、复制、更正、删除自己的信息,典型案例中,对“注销账号难”的处罚力度明显加大。
  3. 技术合规双查: 执法时不仅看业务逻辑,还会对APP进行技术检测(例如用抓包工具查看是否在后台偷偷上传数据)。

给企业/个人的合规建议: 企业应尽快完成个人信息保护影响评估(PIA),张贴隐私政策二维码,确保用户同意选项不是默认勾选;个人在遇到强制刷脸、大数据杀熟时,可向当地网信办或拨打12377(网信办举报中心)进行举报。

抱歉,评论功能暂时关闭!