《网络安全法》第四十四条明确规定了网络运营者收集、使用个人信息的合法边界,核心要求包括:
- 合法性原则:必须公开收集规则,明示目的、方式和范围;
- 最小必要原则:不得收集无关信息;
- 用户授权原则:需经被收集者同意;
- 安全保障义务:确保数据不被泄露、篡改或毁损。
分点解释
1. 合法性原则
网络运营者需通过隐私政策、弹窗提示等方式,清晰告知用户个人信息如何被收集及使用,例如电商平台需说明用户手机号仅用于订单物流联系。
2. 最小必要原则
例如,一款天气App若强制索取用户通讯录权限,则涉嫌违反此条。数据收集应严格限于实现功能所需,如位置信息仅用于定位城市天气。
3. 用户授权原则
用户同意需是主动、明确的勾选或点击行为,默认勾选“同意”无效。若用户撤回授权,运营者应及时删除数据或提供注销渠道。
4. 安全保障义务
运营者需采取加密、访问控制等技术措施。如发生数据泄露(如酒店客户信息外泄),需立即补救并向主管部门报告。
总结提示
企业处理个人信息时需遵循“告知-同意”框架,用户则应警惕过度索权的应用,遇到侵权行为可向网信部门举报。