重要说明:本情景系多个真实案件中常见争议要素的脱敏改编,不指向任何特定真实案件,亦不构成对任何案件结果的预测或承诺,仅供理解裁判思路与风险点。
情景背景
某电商应用为提升转化率,在版本更新中接入了第三方营销 SDK,该 SDK 会采集用户设备标识与浏览行为用于画像推送。上线前团队只更新了隐私政策,未就这次新增的对外提供行为单独开展个人信息保护影响评估,也未记录相关处理情况。检查中,属地监管部门要求其补充说明并整改。
争议与处理思路
处理思路分三步。其一,定性:向第三方提供用户设备标识与浏览行为数据,属于向其他处理者提供个人信息,依《个人信息保护法》第二十三条,应向个人告知接收方信息并取得单独同意;涉及敏感信息或高风险处理的,通常还应事先开展个人信息保护影响评估并作出记录(评估适用的具体情形与要求以官方文本为准)。其二,整改重点:补做影响评估;核验单独同意是否到位、是否与一揽子授权分离;在隐私政策中列明该 SDK 的名称、目的与处理方式并约定其处理边界,同时对照第四十四条、第四十七条保障用户的知情、决定与删除权利。其三,证据留存:评估报告、同意记录与整改台账留存备查。本情景为脱敏改编,不指向任何真实企业,不构成对具体案件的意见。
平台提示
接入任何第三方 SDK 之前,先过「三问」:它的功能是否必要、要采集什么、采集范围能不能再收窄。确认要接的,把「告知 + 单独同意 + 影响评估 + 处理边界条款」四件事做完再上线,而不是上线后补材料。SDK 升级扩大收集范围时,要重新评估并更新告知——这是实践中最容易被忽略的合规断点,也是检查中最常见的失分项。
相关阅读:案例情景库 | 实务文章 | 常见问答 | 法条要旨速查
本文为一般性法律信息介绍与实务经验总结,不构成对具体案件的法律意见,亦不承诺办案结果。具体案件请结合完整证据材料正式咨询。