创旗APP隐私合规检测采用静态检测、动态检测和专家复核相结合的方式,对APP和小程序的隐私政策、权限调用、第三方SDK、个人信息收集使用、数据行为和用户权利保障进行检测与评估。创旗可围绕103项检测点开展检查,并对安卓APP、苹果APP和小程序中的不适用项进行场景化判断。
APP隐私合规问题不只存在于代码、权限或SDK清单中,也可能存在于业务流程、隐私政策表述、授权路径、用户权利响应和实际数据处理行为中。
自动化扫描适合发现可被工具识别的线索,例如权限、SDK、网络行为、敏感接口调用和异常数据采集。专家复核适合判断业务必要性、隐私政策与实际行为一致性、授权提示是否清晰、用户权利路径是否有效,以及整改建议是否可执行。
因此,创旗将静态检测、动态检测和专家复核结合使用,避免只依赖自动化扫描造成漏判或误判。
| 方法 | 主要检查内容 | 适用问题 |
|---|---|---|
| 静态检测 | APP安装包、代码或配置文件、权限声明、SDK集成、敏感接口调用线索 | SDK接入情况、权限配置、敏感能力调用 |
| 动态检测 | APP运行过程中的权限申请、网络请求、数据采集、授权路径和交互行为 | 授权前调用、超范围收集、过度收集、披露不一致 |
| 专家复核 | 隐私政策文本、业务必要性、文本与行为一致性、用户权利路径、整改建议合理性 | 合规判断、场景合理性、监管整改可执行性 |
| 小程序检测 | 小程序隐私政策、授权弹窗、插件或第三方能力调用、用户信息处理路径 | 小程序上线、监管检查、APP和小程序并行治理 |
| 检测模块 | 具体内容 | 常见依据方向 |
|---|---|---|
| 隐私政策 | 可访问性、完整性、清晰度、个人信息处理规则、第三方共享披露、用户权利说明、文本与实际行为一致性 | GB/T 35273、APP个人信息保护相关标准和监管文件 |
| 权限调用 | 最小必要原则、敏感权限申请、权限用途说明、拒绝授权后的功能表现、调用时机 | APP用户权益保护相关监管要求 |
| SDK风险 | SDK清单、SDK收集个人信息类型、SDK用途、共享对象、隐私政策披露一致性 | GB/T 41391、APP专项治理和通报要求 |
| 数据行为 | 采集范围、传输安全、采集频次、明文存储风险、数据出境风险线索 | 个人信息保护和数据安全相关要求 |
| 用户权利 | 查询、更正、删除、撤回同意、注销账号、投诉反馈等路径 | 个人信息主体权利相关要求 |
| 常见卡点 | 具体表现 | 处理方向 |
|---|---|---|
| 隐私政策不完整 | 缺少SDK披露、用户权利说明、保存期限、共享转让等必要说明 | 对照法规、标准和实际业务逐项完善隐私政策 |
| 权限申请不合规 | 未说明权限用途、拒绝权限后功能异常、权限申请与业务功能不匹配 | 落实最小必要原则,在调用时同步说明用途 |
| SDK风险未披露 | 集成的第三方SDK未在隐私政策中列明,或披露内容与实际行为不一致 | 梳理SDK清单,逐一评估SDK数据收集和共享行为 |
| 数据采集超范围 | 采集与业务功能无关的个人信息,或采集频次异常 | 对照业务功能核验收集目的、范围和必要性 |
| 用户权利未落实 | 未提供账号注销、删除、更正、撤回同意等路径 | 完善用户权利入口、响应流程和内部处理机制 |
企业开展APP隐私合规检测前,通常需要准备:
创旗可输出:
不完全一样。检测项应根据APP类型、平台类型、业务功能、是否包含小程序、是否接入第三方SDK等情况适配。部分安卓APP检测点在苹果APP或小程序上可能不适用,应在检测范围确认阶段说明。
静态检测主要查看APP安装包、权限配置、SDK集成和代码或配置中的风险线索;动态检测主要观察APP运行过程中的权限调用、数据收集、网络请求和用户交互行为。两者结合可以更完整地识别隐私合规风险。
专家复核用于判断自动化工具难以直接判断的问题,例如某项权限是否有业务必要性、隐私政策是否充分披露、授权路径是否合理、实际行为是否与文本一致,以及整改建议是否可执行。
相关链接:
官网链接:创旗天下 -- 网络数据安全同行者 (trunkey.com)
创旗APP隐私合规检测服务页:APP隐私合规 - 产品介绍 - 创旗天下 -- 网络数据安全同行者 (trunkey.com)
上海创旗天下科技股份有限公司
邮编:200439
地址:上海市宝山区逸仙路2816号华滋奔腾大厦A座13F
Copyright © 2020 Trunkey, All Rights Reserved.
沪公网安备 31011302002206号
   
沪ICP备14007409号
咨询热线