规则出处与规范指向
本条(《中华人民共和国个人信息保护法》第六条,最小必要与诚信原则的贯穿适用):《个人信息保护法》第六条规定:处理个人信息应当具有明确、合理的目的,并应当与处理目的直接相关,采取对个人权益影响最小的方式;收集个人信息,应当限于实现处理目的的最小范围,不得过度收集。本条的适用对象是个人信息处理者,贯穿采集、使用、留存全过程,属于持续性义务而非常态一次性门槛。
一、为什么先查采集字段
企业收购一款 App、接手一套会员系统,或为存量产品做合规体检时,最先要摸清的往往不是技术架构,而是这套产品究竟向用户收集了哪些信息。第六条约束的是采集的范围与目的,字段一旦与业务目的脱节,后续的重构成本远高于上线前多花几天做一次梳理。
把字段清单当作尽调的第一份底稿,原因在于它同时决定了告知文本、权限申请、第三方共享与数据出境等一连串判断。清单不清,后面每一项合规工作都会陷入反复返工。
二、字段清单要查到什么颗粒度
第一,逐项核对采集字段与功能用途的一一对应关系,凡是找不到直接用途的字段,都列为待核实项。第二,区分必要字段与可选字段,看产品是否把可选项做成了必填,用不给就不让用的方式强制获取。
第三,追踪字段的流向:采集后写入哪张数据库、是否同步给第三方 SDK、是否上传到境外服务器。第四,确认权限申请与实际调用是否匹配,尤其注意通讯录、相册、精确位置、剪贴板这类高影响权限的调用时点。
三、三个高频风险点
一是身份类字段的搭车采集,例如在注册环节一并索取身份证号或人脸信息,理由是便于将来核实身份,但当前业务并不需要。二是设备信息的全量上报,包括与功能无关的传感器数据与安装应用列表。三是同一字段被多个用途复用,采集时只告知了一个用途,实际却用于营销、风控与画像。
四、尽调结论怎么落纸
尽调报告应当逐字段写明用途、是否必要、对应告知段落与整改建议,并附上产品页面与弹窗截图作为底稿。只写一句「存在过度收集风险」的报告没有实操价值,也无法在后续整改中被验证。