点击蓝字丨关注我们
申请加入数据安全共同体计划,请在本公众号回复“申请表”获取下载链接
2025年1月10日,国家互联网信息办公室(以下简称“网信办”)就《互联网应用程序个人信息收集使用规定(征求意见稿)》(以下简称“征求意见稿”)面向社会公开征求意见,旨在规范应用程序个人信息收集与使用行为,保障个人信息权益,推动个人信息的合理利用。在此次征求意见稿中,“软件开发工具包”(即SDK)累计出现42次,不仅明确指出“SDK运营者对SDK个人信息收集使用活动及安全保护承担主体责任”,且通过独立章节针对SDK运营活动提出了一系列专门要求。相关内容充分表明,SDK安全合规已从App个人信息保护工作的“附属产物”,转变为个人信息保护工作的独立责任主体与治理关键环节。
近年间,我国移动互联网呈持续发展态势,SDK为应用程序的创新发展提供了关键支撑,但侵害用户权益、违法违规收集与使用个人信息等问题仍长期存在。网信办新规的制定,进一步明确了SDK安全合规责任边界,有助于降低App、SDK运营活动中个人信息被滥用的风险,加强不同主体间个人信息保护工作“甩锅”“内卷”等痼疾的治理,实现行业整体安全合规水平的提升。
首先,征求意见稿再次强调软件开发工具包(SDK)需制定并公开个人信息收集使用规则,并在产品官方网站等渠道予以公示。需要注意的是,征求意见稿针对多个历史版本SDK共存的情况,要求其运营者详尽列明不同版本SDK的个人信息收集使用行为,并在收集使用目的、方式或范围出现变动时,同步更新相关规则。
《信息安全技术 移动互联网应用程序(App)软件开发工具包(SDK)安全要求》 | 《移动互联网应用程序(App)中的第三方软件开发工具包(SDK)安全指引》 | 《互联网应用程序个人信息收集使用规定(征求意见稿)》 |
SDK需在官方网站、集成文档或隐私政策中公开SDK功能、个人信息处理规则,热更新变更需告知并更新规则。 | SDK应提供个人信息处理规则,App需在隐私政策中明示嵌入SDK的规则。 | SDK需制定并在官方网站公开个人信息收集使用规则,并列明不同版本行为,且变更时同步更新规则。 |
与先前发布的国家标准GB/T 43435 - 2023相比,征求意见稿对SDK运营者公示收集使用规则的要求进行了更为细致的规定。运营者需要构建更为完备的运营管理以及文档更新追踪机制,切实落实“知情同意”原则,加强版本管理,防止SDK出现超出公示规则收集使用个人信息的情形。
其次,征求意见稿要求SDK向App提供基于其业务功能的个人信息配置选项,允许App开发者根据需求对SDK的收集行为予以管理。若SDK业务功能涉及自动化决策,则须提供关闭个性化推荐的选项,且在关闭后停止使用相关个人信息。此外,SDK运营者需及时响应App所转发的用户个人信息请求,并构建响应途径。相关要求意味着SDK在设计开发阶段即需考虑构建更为灵活的功能分类与接口配置,以确保App开发者可以自行选择所需实现的业务功能,并根据不同业务功能设置SDK可收集个人信息类型、频率及可申请可收集个人信息权限等。
征求意见稿明确规定SDK运营者需对个人信息的收集、使用及安全保护承担主体责任,并要求SDK运营者与App开发者就个人信息收集的目的、方式、种类、安全责任以及违约责任等事宜达成约定。此外,SDK运营者需制定内部合规制度,并采取必要的安全技术措施保护个人信息安全。相关要求明确提出SDK作为个人信息处理者需独立承担个人信息保护义务,SDK完全依赖宿主App履行全合规责任将彻底成为“过去式”。与此同时,通过促使SDK、App等主体间明确约定主体责任,将减少安全合规问题出现后的“响应困难”“追责困难”等情况,进一步压实应用程序安全合规工作。
最后,征求意见稿针对不同运营主体间的协同配合以及App开发者肩负的审核责任也提出了进一步要求。一方面,征求意见稿着重指出,App开发者需运用有效的技术手段对嵌入的SDK开展审核工作,并及时将与用户个人信息相关请求、投诉举报事宜告知SDK运营者,督促SDK作出响应或进行整改。另一方面,要求SDK运营者公示其个人信息收集使用相关规则,建立有效机制及时响应App用户个人信息查阅、复制、更正、补充、删除、限制处理等相关请求。未来,SDK将面临愈发严格的准入审核机制,SDK运营活动将从被动应对监管检查转变为主动履行安全合规义务。建议SDK运营者积极评估产品开发运营机制,制定自查自纠方案,通过打造安全合规产品服务,构筑坚实的核心竞争力。
2021年,中国信通院数据安全共同体计划发起“绿色SDK产业生态共建”活动,号召SDK开发者、运营者自愿签署《绿色SDK产业生态倡议书》,落实企业主体责任,打造“安全高效开发、规范透明集成、合理充分利用”的健康产业生态。
2025年为进一步传达“安全至上、高效协同、互利共赢”理念,助力产业上下游优秀企业、产品、资源对接,数据安全共同体计划在前期工作基础上,发布“绿色SDK标识体系”,致力于构建SDK提供者与App开发者之间的深度联结,为推动形成紧密合作、共同成长的移动互联网软件开发供应链提供助力。
2026年,共同体计划将逐步启动“绿色SDK”标识的公开申报工作,提升广大SDK产品数据安全水平的可辨识性,赋能优秀SDK产品与App开发者,广泛凝聚行业共识,推动移动互联网数据安全合规水平实现整体跃升,擘画繁荣、健康、可持续的数字时代蓝图。
数据安全共同体计划
(data security community)
“数据安全共同体计划”为了促进《数据安全法》《个人信息保护法》落地实施,推动数据开发利用和数据安全领域的技术推广和产业创新,致力于促进数据安全产业链各环节的交流与合作,推动数据安全政策、技术、人才多要素良性互动,构建数据安全产业生态共同体。
咨询电话:
曹京 (010) 5884 6840
解伯延 18631643906
联系人邮箱:[email protected]
推荐站内搜索:最好用的开发软件、免费开源系统、渗透测试工具云盘下载、最新渗透测试资料、最新黑客工具下载……




还没有评论,来说两句吧...