用戶信息安全和隱私,是每個公司的紅線。
但是大多數(shù)公司的產(chǎn)品,為了利益,都在紅線邊緣瘋狂試探?;久刻?,都有關(guān)于用戶信息安全和隱私的新聞。9月11日,包括《和平精英》、《天天酷跑》等14款游戲存在超范圍采集用戶信息,被國家計算機(jī)病毒應(yīng)急處理中心通報。9月12日,李開復(fù)先生在公開發(fā)言中提到“我們早期幫曠視科技從美圖、螞蟻金服等合作伙伴拿到了大量的人臉數(shù)據(jù)”,螞蟻金服隨即澄清“螞蟻集團(tuán)從未提供任何人臉數(shù)據(jù)給曠視科技”,李開復(fù)先生不得不微博道歉。9月14日,工信部向社會通報了,包括蛋殼公寓在內(nèi)的23款侵害用戶權(quán)益APP給予下架,因未按要求完成整改。時至今日,用戶信息安全和隱私保護(hù)(數(shù)據(jù)安全和隱私保護(hù))的重要性,已經(jīng)提到了前所未有的高度。用戶信息安全和隱私保護(hù)包括:收集、存儲、分析、應(yīng)用四個方面。而用戶信息收集最容易出問題、也最顯性可見的部分,也是產(chǎn)品經(jīng)理接觸最多、參與最深、甚至就是產(chǎn)品經(jīng)理定義的部分。產(chǎn)品經(jīng)理在產(chǎn)品設(shè)計中,尤其要注意。稍不注意,埋下天雷。
一 最常用的6大用戶信息保護(hù)原則這里總結(jié)了關(guān)于用戶信息收集層面的6大指導(dǎo)原則,供參考。1、用戶知情原則獲取用戶任何個人信息時,都需要告知用戶獲取哪些信息?用途是什么?通過什么方式獲???比如需要用戶進(jìn)行實名認(rèn)證,需要明確范圍(姓名+身份證號)、用途(反洗錢)、方式(用戶填寫)。
比如需要用戶授權(quán)手機(jī)地理位置,需要明確范圍(地理位置)、用途(定位與導(dǎo)航)、方式(授權(quán))。
所有的信息收集,都需要遵循這個原則。
如果有些用戶信息收集不可見,比如cookies或設(shè)備號等,需要在隱私相關(guān)協(xié)議中說明。
2、用戶主動同意原則用戶知情,還不行,還需要用戶主動確認(rèn)。所謂主動確認(rèn)是指需要用戶主動點擊同意、主動勾選,而不是產(chǎn)品界面默認(rèn)。那些默認(rèn)勾選相關(guān)協(xié)議的,都是有風(fēng)險的、不合規(guī)的。
3、信息收集最小可用原則對于用戶信息收集的范圍,有個規(guī)定:最小可用。也就是為了業(yè)務(wù)開展,只能最小化收集最必要的信息。但現(xiàn)實情況是,多數(shù)公司和多數(shù)產(chǎn)品,都在最大化收集用戶信息。大家經(jīng)常說:這些信息不知道做什么用,先存下來再說。下次說這句話、做這個事時,要謹(jǐn)慎。
4、隱私原則是指用戶的信息只用于業(yè)務(wù)開展,不向其他主體顯示。
中獎用戶公示,要打掩碼。三方服務(wù)上報信息,不要用敏感信息。不用共享數(shù)據(jù),需要共享數(shù)據(jù)才能開展業(yè)務(wù)的,比如債權(quán)轉(zhuǎn)讓,做好明確說明并讓用戶授權(quán)。更不要買和賣用戶數(shù)據(jù),重罪。
5、可關(guān)閉原則用戶授權(quán)后,是需要允許關(guān)閉授權(quán)的。
用戶注冊賬號后,是需要允許注銷賬號的。
總之,讓用戶操作可以。
6、未成年保護(hù)原則對未成年的保護(hù),最為重要。對影響未成年身心健康的打擊,最為嚴(yán)厲。禁不良、防沉迷、可退款,對于兒童/青少年產(chǎn)品,是最低要求。我們看到,現(xiàn)在視聽、直播、游戲、娛樂平臺,無一例外都增加了青少年模式,禁用部分功能。
并且還會越來越嚴(yán)。
二 個人信息和個人隱私信息范圍哪些屬于用戶個人信息和個人敏感信息?大家可能對其范圍比較模糊。按照官方定義:指以電子或者其他方式記錄的能夠單獨或者與其他信息結(jié)合識別特定自然人身份或者反映特定自然人活動情況的各種信息。本定義出自于GB/T 35273-2020《信息安全技術(shù) 個人信息安全規(guī)范》。個人信息具體包括但不限于:
個人信息舉例
個人基本信息
個人姓名、生日、性別、民族、國籍、家庭關(guān)系、地址、個人電話號碼、電子郵箱等
個人身份信息
身份證、軍官證、護(hù)照、駕駛證、工作證、出入證、社保卡、居住證等
個人生物識別信息
個人基因、指紋、聲紋、掌紋、耳廓、虹膜、面部識別特征等
網(wǎng)絡(luò)身份標(biāo)識信息
個人信息主體賬號、 IP 地址、個人數(shù)字證書等
個人健康生理信息
個人因生病醫(yī)治等產(chǎn)生的相關(guān)記錄,如病癥、住院志、醫(yī)囑單、檢驗報告、手術(shù)及麻醉記錄、護(hù)理記錄、用藥記錄、藥物食物過敏信息、生育信息、以往病史、診治情況、家族病史、現(xiàn)病史、傳染病史等,以及與個人身體健康狀況相關(guān)的信息,如體重、身高、肺活量等
個人教育工作信息
個人職業(yè)、職位、工作單位、學(xué)歷、學(xué)位、教育經(jīng)歷、工作經(jīng)歷、培訓(xùn)記錄、成績單等
個人財產(chǎn)信息
銀行賬戶、鑒別信息(口令)、存款信息(包括資金數(shù)量、支付收款記錄等)、房產(chǎn)信息、信貸記錄、征信信息、交易和消費記錄、流水記錄等,以及虛擬貨幣、虛擬交易、游戲類兌換碼等虛擬財產(chǎn)信息
個人通信信息
通信記錄和內(nèi)容、短信、彩信、電子郵件,以及描述個人通信的數(shù)據(jù)(通常稱為元數(shù)據(jù))等
聯(lián)系人信息
通訊錄、好友列表、群列表、電子郵件地址列表等
個人上網(wǎng)記錄
指通過日志儲存的個人信息主體操作記錄,包括網(wǎng)站瀏覽記錄、軟件使用記錄、點擊記錄、收藏列表等
個人常用設(shè)備信息
指包括硬件序列號、設(shè)備 MAC 地址、軟件列表、唯一設(shè)備識別碼(如IMEI/Android ID/IDFA/OpenUDID/GUID/SIM 卡 IMSI 信息等)等在內(nèi)的描述個人常用設(shè)備基本情況的信息
個人位置信息
包括行蹤軌跡、精準(zhǔn)定位信息、住宿信息、經(jīng)緯度等
其他信息
婚史、宗教信仰、 性取向、未公開的違法犯罪記錄等這個人信息里面,包括個人敏感信息,這部分需要更加注意安全和保護(hù)。
個人敏感信息:是指一旦泄露、非法提供或濫用可能危害人身或財產(chǎn)安全,極易導(dǎo)致個人名譽(yù)、身心健康受到損害或歧視性待遇等的個人信息。本定義出自于GB/T 35273-2020《信息安全技術(shù) 個人信息安全規(guī)范》。個人敏感信息具體包括但不限于:
個人敏感信息舉例
個人財產(chǎn)信息
銀行賬戶、鑒別信息(口令)、存款信息(包括資金數(shù)量、支付收款記錄等)、房產(chǎn)信息、信貸記錄、征信信息、交易和消費記錄、流水記錄等,以及虛擬貨幣、虛擬交易、游戲類兌換碼等虛擬財產(chǎn)信息
個人健康生理信息
個人因生病醫(yī)治等產(chǎn)生的相關(guān)記錄,如病癥、住院志、醫(yī)囑單、檢驗報告、手術(shù)及麻醉記錄、護(hù)理記錄、用藥記錄、藥物食物過敏信息、生育信息、以往病史、診治情況、家族病史、現(xiàn)病史、傳染病史等
個人生物識別信息
個人基因、指紋、聲紋、掌紋、耳廓、虹膜、面部識別特征等
個人身份信息
身份證、軍官證、護(hù)照、駕駛證、工作證、社???、居住證等
其他信息
性取向、婚史、宗教信仰、未公開的違法犯罪記錄、通信記錄和內(nèi)容、通訊錄、好友列表、群組列表、行蹤軌跡、網(wǎng)頁瀏覽記錄、住宿信息、精準(zhǔn)定位信息等
三 細(xì)思恐極的短片這是一個關(guān)于個人信息的短篇,比較接近我們的生活了,細(xì)思恐極。
用戶信息安全和隱私保護(hù),到了不得不重拳出擊的時刻。
關(guān)乎我們每個人。
對于用戶信息安全和隱私保護(hù),要記?。旱材阏J(rèn)為可以討巧的、可忽略了,往往就是會讓你中招的。你可以核對下,你參與或負(fù)責(zé)的產(chǎn)品,是否滿足了上述6個原則。
聯(lián)系客服