情景背景
某公司运营一款在线学习类 App,用户以初高中学生为主,其中相当一部分不满十四周岁。为做「学习能力画像」,App 在注册时要求填写真实姓名、出生日期、就读学校,并默认开启定位以推荐附近的学习角;还接入了人脸打卡功能用于考勤。上线数月后,有家长投诉称孩子信息被过度收集且被用于营销推送。公司自查时才发现,注册页并没有区分年龄,也未就人脸、定位等信息单独征求同意。
争议与处理思路
本案的处理思路可从三个层面梳理。《个人信息保护法》第 28 条将生物识别、行踪轨迹等信息,以及不满十四周岁未成年人的个人信息列为敏感个人信息;人脸打卡涉及生物识别,定位涉及行踪轨迹,未成年人信息本身又落入敏感范畴,因此这些处理通常需要更高的必要性与更严格的同意方式。第一,看必要性门槛:学习能力画像、就近推荐是否构成第 28 条所称的「特定目的和充分必要性」,需要结合业务功能逐项论证,与核心功能无关的收集难以成立。第二,看同意的形式与告知:涉及敏感个人信息,通常需要按第 23 条、第 28 条的要求取得单独同意,并履行第 17 条的告知义务,一揽子隐私政策概括授权的做法存在明显瑕疵;涉及不满十四周岁未成年人的,还应有更审慎的同意与保护安排。第三,看最小必要原则:按第 6 条,超出实现目的最小范围的信息(如无必要的就读学校等)不应收集。整体上,该公司在必要性论证、单独同意、告知与最小化四方面均可能存在缺口,需要整改;具体是否构成违规及责任大小,须由监管部门结合事实认定,此处仅列评估思路,不给出确定性结论,以官方文本和办案认定为准。
平台提示
面向未成年人的产品,合规水位线明显更高。给企业的提示有三点:一是把年龄识别与权限分级做在产品入口,而不是事后补救;二是对生物识别、行踪轨迹等敏感信息,逐项论证必要性并落实单独同意;三是对不满十四周岁的用户,建立更审慎的同意与保护机制,并定期复核信息收集清单。平台提示:本文情景系对多个真实案件中常见争议要素的脱敏改编,不指向任何具体案件,当事人名称、功能设置等均为示例,不构成对个案的处理意见。
相关阅读:案例情景库 | 实务文章 | 常见问答 | 法条要旨速查