乐于分享
好东西不私藏

云亭徐州·法评丨APP用户数据授权环节的法律风险与典型案例研究

云亭徐州·法评丨APP用户数据授权环节的法律风险与典型案例研究

在移动互联网时代,应用程序(APP)的广泛应用使得用户数据的收集与处理成为企业运营的核心环节。实践中,APP多用“告知-同意”的核心规则对用户数据进行授权收集与处理,这一规则在实践中为企业带来便利的同时也面临诸多挑战。本文结合典型案例将法律风险类型化,解析实务中APP用户数据授权环节的核心法律风险,以期为APP的数据合规实践提供参考。

   五大法律风险分析

一、告知不充分,用户在未“充分知情”下授权无效

该法律风险表现为APP未能以“显著方式、清晰易懂的语言”向用户完整、真实、准确地履行告知义务,导致用户的“同意”建立在信息不对称的基础上,从而产生侵权纠纷。

典型案例:左某诉某国际酒店集团个人信息保护纠纷案 (2023)粤01民终33217号

左某通过某国际酒店集团的APP预订境外酒店并勾选了《客户个人数据保护章程》。该章程使用“集团内部人员和部门”“商业合作伙伴”等模糊词汇描述接收方,并列举了多达100个国家的接收范围。左某诉称该App违法跨境处理自己的个人信息,无限制扩大个人信息的境外接受主体,且未充分告知个人信息处理的目的、方式和范围,致使自己在未“充分知情”下进行授权,其个人信息权益受到侵害,遂诉至法院。

法院认为:根据《个人信息保护法》第七条及第十七条相关规定,处理个人信息应当遵循公开、透明原则,公开个人信息处理规则,明示处理的目的、方式和范围;并以显著方式、清晰易懂的语言真实、准确、完整地向个人告知有关事项。经审查,案涉《章程》就个人信息出境共享的接收主体范围指示不清,表述模糊,即使左某阅读该章程,也不能清晰获知自己的个人信息将被传输到何地做何种处理。因此,案涉《章程》的上述内容不符合《个人信息保护法》的相关规定,未取得处理左某个人信息的合法性基础,法院最终判定该APP的行为构成对左某个人信息权益的侵害,判决其删除全部有关左某的个人信息并承担赔偿责任。

该案明确了告知义务的履行标准,即告知内容必须具体、明确、清晰,不得使用概括性、模糊性词汇,否则用户在未“充分知情”下作出的授权不产生法律效力。

 二、强迫用户同意与捆绑式授权,导致用户“同意”无效

该法律风险表现为将非必要的信息数据与核心功能强制捆绑,变相强迫用户同意授权,构成“一揽子”式的笼统授权。

典型案例:马某诉某公司个人信息保护纠纷案 (最高人民法院2025年6月发布的网络消费民事典型案例)

某公司是某词典APP的开发者和运营者。马某下载使用该APP时,系统提示需阅读隐私政策,其中载明需要收集电话号码等个人信息。若用户在未实际阅读的情况下点击手机屏幕其他位置,该提示内容即消失并自动勾选“已阅读并同意隐私政策”选项,且勾选后没有撤回同意的途径。若用户点击拒绝,则该APP自动退出,不向用户提供任何服务。马某认为,该APP变相强迫自己接受隐私政策,将收集手机号等非必要的信息与使用核心功能捆绑,构成对自己个人信息权益的侵害,遂诉至法院,请求判令某公司停止侵害、赔礼道歉并进行相应赔偿。

法院认定,该APP自动为用户勾选同意隐私政策,未依法保障用户在充分知情的情况下自主作出同意,其在用户拒绝同意隐私政策的情况下直接退出,不提供查词服务,属于变相强迫用户同意授权,实际剥夺了用户的自主选择权,该行为违反了《个人信息保护法》第十六条的禁止性规定。法院最终判决某公司删除其收集的马某手机号等个人信息,向马某赔礼道歉并赔偿其维权的合理支出。

该案为明确收集非必要的信息数据时须为用户提供选择空间,不得与核心服务捆绑,剥夺用户自主选择权。

三 、扩大化必需信息数据范畴,规避获取用户同意的义务

该法律风险表现为APP将非必需的信息数据,错误地归类为履行合同所必需,从而规避获取用户同意的义务,或者即便所收集信息数据被认定为“必需”,也并未满足“最小必要原则”和“充分告知义务”的要求。

典型案例:罗某诉某科技有限公司隐私权、个人信息保护纠纷案 (最高法指导性案例265号)

某科技有限公司运营某英语学习网站及两款APP,为了解账号情况,罗某在案涉某英语网站和案涉APP账号登录页面输入手机号、密码并点击登录,即出现若干问答界面,要求用户填写“职业”、“学习目的”、“学龄阶段”、“英语水平”等内容,不填写相关信息则无法继续登录过程。填写完成后,还需填写个人基本信息界面,输入中英文名等必填内容才能完成注册。上述过程中并无“跳过”、“拒绝”等选项,亦无授权同意收集个人信息的提示。罗某认为案涉网站和APP未告知个人信息收集政策,手机号、用户画像等信息非履行合同所必需的信息,其授权同意的权利不应被剥夺,遂诉至法院要求删除有关自身的个人信息并且进行相应赔偿。

法院援引《常见类型移动互联网应用程序必要个人信息范围规定》,指出该APP基本功能为在线辅导,必要信息数据仅为手机号,用户画像的信息数据仅用于增值服务,并非使用核心服务所必需。最终认定该信息数据的收集不能适用“无需同意”的法定例外情形,某科技公司在不具有取得个人同意的法定例外事由情况下,未经同意收集罗某用户画像信息的行为,侵害罗某个人信息权益,判令某科技公司停止关于罗某名下两部手机号码及其用户画像信息、账号密码信息、订单信息等个人信息的处理行为和删除相关个人信息,以书面形式向罗某赔礼道歉并进行相应赔偿。

该案明确“必需”的认定标准,该信息数据须与合同基本功能直接关联且若缺乏则基本功能无法实现。为提供增值服务所需的信息数据不属于“必需”的范畴,不能据此主张规避获取用户同意的义务。

四、忽略敏感信息数据的“单独同意”

该法律风险表现为APP将需要获取“单独同意”的敏感信息处理行为混同于一般性隐私政策的概括授权中。

典型案例:北京互联网法院关联APP共享用户数据案

柴某某注册了由某信息公司运营的APP B,却发现关联公司运营的APP A和APP C也自动生成了他的账号。更关键的是,他在任一APP上形成的昵称、头像、动态、粉丝列表等数据,都会自动同步到另外两个APP,实现“一处发布,全网同步”。甚至连实名认证信息和私信这类私密内容也在共享之列。柴某某认为对于其敏感信息的获取未获其单独同意,侵害了其个人信息权益及隐私权,遂诉至法院。

法院经审理后认定,对于账号昵称、头像、简介、动态、粉丝及关注列表等一般个人信息的处理,共同处理行为无需取得原告的单独同意,但仍应符合告知同意的一般要求;对于实名认证、私信等私密信息的处理,依照《个人信息保护法》关于敏感个人信息处理的规则,即使是共同处理行为也仍需取得个人单独同意,本案中两关联公司未取得柴某某的单独同意,侵害了柴某某的隐私权。法院最终判决两关联公司共同承担赔礼道歉、赔偿损失的责任。

该案强化了“单独同意”的严格适用标准,明确“生态互通”不能成为绕开敏感信息数据单独同意义务的挡箭牌。

五、数据共享/对外提供的授权不透明

该法律风险表现为APP未向用户清晰、完整地披露其个人信息数据被共享或提供给第三方,且数据共享或对外提供未取得用户主动、明确的同意动作。

典型案例:吕某诉某信息技术公司网络侵权责任纠纷案 (北京互联网法院2024年8月发布的“服务保障新质生产力十大典型案例”)

吕某是某汽车报价软件的注册用户,某信息技术公司是该软件的运营者。吕某在某汽车报价软件中查询价格,软件弹出包含“经销商将致电您提供报价”灰色小字标识的报价弹窗。吕某点击醒目的“立即查看”按钮后,手机号码被共享给奔驰经销商。此后,吕某还收到了未浏览过的别克和本田4S店的营销电话。吕某认为,自己仅对其中1个品牌有过意向,并未授权将信息提供给另外2个品牌的经销商,其个人信息权益遭受到侵害,遂诉至法院。

法院对两个行为进行了区分认定:关于向奔驰经销商共享信息数据的行为,因软件已告知且用户可自主选择是否使用“询底价”功能,法院认定该授权同意符合法律规定,不构成侵权。然而,关于向别克、本田经销商共享信息数据的行为,后台数据显示询问操作不符合常理,且IP地址不一致,无法认定吕某已充分知情并自愿同意,因此构成侵权,最终判决该公司承担停止侵权并对吕某进行赔礼道歉、赔偿损失的侵权责任。

该案明确了共享个人信息数据的同意边界,即需要有明确告知且用户主动操作的行为方可视为有效同意,无法证明用户知情,则共享信息数据的行为构成侵权。

  合规建议与指引

针对上述APP用户数据授权环节出现的法律风险,APP运营者应当构建体系化的合规措施。

(一)优化告知方式,确保充分知情:采用分层式隐私政策,用摘要、字句加粗和链接结合的方式让用户快速了解核心内容。避免使用“集团内部”、“商业合作伙伴”等模糊词汇。对于关键信息数据应采用弹窗、加粗等显著方式进行提示。

(二)构建分层、动态的授权体系:对不同敏感层级的信息数据,设置概括同意、明确同意和单独同意等不同层级的授权方式。对于敏感信息数据处理、向第三方共享及跨境传输等场景,必须通过弹窗、专门页面等方式获取用户的“单独同意”。

(三)严格界定“履行合同所必需”的边界:“履行合同所必需”的核心标准是缺乏该信息是否会导致合同基本功能无法实现。另外,增值服务所需的信息数据,不属于“履行合同所必需”,应另行获取用户同意。最后,即便基于“履行合同所必需”获取用户信息数据,也应严格遵循“最小必要”和“充分告知”原则。

(四)建立数据共享与第三方合作的透明化管理机制:在产品隐私政策中设立独立的“第三方合作方列表”章节,逐一列明所有接收方或SDK的名称、收集数据、处理目的及隐私政策链接。依据监管要求,建立并公开展示“已收集个人信息清单”与“与第三方共享个人信息清单”,让用户知晓其个人信息数据被共享或提供给第三方的情况。

结语:

APP用户数据授权环节的合规治理,已从形式上的“点击同意”全面进入实质层面的“有效同意”验证阶段。最高法指导性案例与各地法院的典型判例共同表明,APP不能以“概括授权”、“生态互通”或“履行合同必需”为由,绕开个人信息保护的法定义务。有效的用户授权体系,必须以“充分知情”为前提、以“自愿明确”为核心、以“单独同意”为保障,并建立起贯穿数据全生命周期的动态管理机制。

合规股权部

云亭徐州律所合规股权部专注于数据合规、贸易合规、股权设计、股权激励与股权相关争议解决业务。

在数据合规方面,我们可以为各行业的客户提供多样性的网络安全、隐私、信息保护方面的合规建议,建立与完善合规制度、数据授权与使用等全生命周期管理制度等。协助挖掘企业数据资源,提供数据资源入表以及数据产品发表法律意见。我们作为数据合规评估服务商入库江苏数据交易所第三方专业服务机构,获得机构的专业认可。部门成员参与多个数据应用场景的数据入表业务,包括但不限于公共交通、校园消费行为等。从数据收集、使用、经营开发各维度,进行合法合规性审查。协助企业完善数据保护管理制度、数据授权使用相关协议,助力企业实现数据资产效益最大化。

部门负责人

张欣悦律师毕业于华东政法大学,社会法法学硕士,具有CIPP-CN国际认证、高级企业合规师、证券从业资格、基金从业资格等资质。曾于某红圈所、涉外精品所实习工作,全面的法律知识体系和严谨的法律思维训练,为日后的法律实践奠定了坚实的基础。

张欣悦律师自执业以来,擅长结合最新的经济发展动态,提供前沿法律服务,专注于数据合规、贸易合规、股权设计与公司治理、劳动争议、涉外民商事争议解决等领域。在贸易合规方面,曾为徐州某国企贸易公司制定合规制度,保障决策流程保证业务风险;曾为徐州某国企贸易公司贸易交易提供法律服务,制定贸易交易架构与增信措施,协助项目落地;在数据合规方面,曾为徐州某国企公司数据资源入表出具法律意见书;在出海合规方面,曾为国内某儿童化妆品公司赴港销售,出具法律合规报告,提前防范法律监管风险;在涉外民商事争议解决方面参与多个涉外民商事争议解决案件,灵活使用涉外民商事诉讼程序,保障当事人合法权益。

免责声明

本文仅代表作者个人观点,供学习交流之用,不代表北京云亭(徐州)律师事务所对有关问题的法律意见或建议。作者尽力确保文章内容的准确性和时效性,但不保证其完全无误或最新,建议读者在具体法律事务中咨询专业律师。本公众号及作者不对因使用本文内容所引发的任何直接或间接损失承担责任。如需转载或引用本公众号内文章,请私信沟通授权事宜。

THE END

云亭徐州·招聘丨专业律师加盟邀约!

云亭徐州·法评丨 “同期贷款基准利率”在2019年8月20日后的适用

云亭徐州·法评丨保证人明示还款对保证责任的影响

云亭徐州·法评丨《徐州市数据条例》法条解读

云亭徐州·动态丨喜报!张欣悦律师近日取得IAPP的CIPP/CN认证

云亭徐州·活动丨合规股权部张欣悦律师:从履约保函视角解读合同单方解除权认定[第70期]

云亭徐州·活动丨合规股权部张欣悦律师:数据产权登记解读[第72期]

云亭徐州·动态丨送“典”进企业,护航助发展——云亭徐州律所张欣悦律师受邀开展民法典主题法治宣讲

云亭徐州·产品丨数据合规业务介绍

云亭·法评丨第三方经用户授权收集账户及游戏运行数据,是否侵害经营者数据权益?

云亭徐州·产品丨欧盟数据保护框架解读与中国企业出海合规指南

云亭徐州·动态丨云亭徐州律所成功入选江苏省数据知识产权服务入库培育机构

云亭徐州·法评丨欧盟《2023/2854 关于车辆数据的指南(伴随数据法案)》

云亭徐州·法评丨第三方SDK的数据合规责任划分与风险防控