免责声明:政策摘要和行动要点仅为概览;请务必查看完整政策以确保合规。如果两者有冲突,请以完整政策为准。
政策 摘要
Google Play 禁止将永久性设备标识符(比如 IMEI、IMSI 或 SIM 卡序列号)关联到用户的个人数据和敏感数据或可重置的设备标识符。除了少数与企业设备管理和电话有关的例外情况之外,如果您的应用或其中集成的任何 SDK 执行这种关联,即违反了“用户数据”政策。请查看完整政策以确保合规。
您必须清楚说明您会如何处理用户数据(例如从用户那里收集到的信息或与用户相关的信息,包括设备信息)。也就是说,您必须披露应用访问、收集、使用、处理及分享用户数据的方式,并且仅将这些数据用于已披露的合规用途。请注意,在处理个人数据和敏感用户数据时,还必须同时遵守下文“个人数据和敏感用户数据”部分的其他要求。除了这项和其他 Play 开发者计划政策之外,您还必须始终遵守您提供的产品/服务所在管辖区内适用的隐私及数据保护法。例如,如果您向欧盟境内用户提供服务,请注意,法国数据保护机构 (CNIL) 发布了移动环境内个人数据保护最佳实践指南,值得您参考。
如果您的应用中包含第三方代码(例如 SDK),那么您必须确保该代码以及相关第三方对您应用用户数据的处理方式,均符合 Google Play 开发者计划政策,包括其中的使用要求和信息披露要求。例如,您必须确保 SDK 提供方不会出售您应用中的个人数据和敏感用户数据。无论用户数据是在发送到服务器后进行传输,还是通过在应用中嵌入第三方代码进行传输,此要求均适用。这些要求也适用于第三方 AI 集成(例如产品、服务、代码),您仍有责任确保遵守本政策,包括有限使用、信息披露和征得用户同意。
主要考量因素
| 正确做法 | 错误做法 |
| 确保您的应用不会将永久性 ID 关联到可重置的设备标识符 (RDID)。 | 将 IMEI 与用户的位置信息相关联。 |
| 禁止应用中的第三方 SDK 在应用内关联这些类型的设备标识符。 | 允许应用中的第三方 SDK 将 Android 广告 ID 与 SIM 卡序列号相关联。 |
| 移除应用中无法修改以符合此政策的第三方 SDK。 | 收集永久性设备标识符,并将其与敏感的用户数据结合使用。 |
| 如果您的应用符合此要求的例外情况(与 SIM 卡识别信息相关联的电话功能,或使用设备所有者模式的企业设备管理应用),请按照“用户数据”政策中的规定向用户醒目地披露您的使用情况。 |
全部收起 全部展开
个人数据和敏感用户数据
政策 摘要
Google 的“用户数据”政策要求您公开说明应用会如何处理用户的个人数据和敏感数据。您必须披露您将收集哪些数据、如何使用这些数据,以及与谁共享这些数据。您必须提供有效的隐私权政策、征得用户同意,并以安全的方式处理数据。此外,您还必须为用户提供删除其账号及关联数据的方法。请查看完整政策以确保合规。
个人数据和敏感用户数据包括但不限于个人身份信息、财务和付款信息、身份验证信息、电话簿、通讯录、设备位置信息、短信和通话相关数据、健康数据、Health Connect 数据、设备上其他应用的清单、麦克风数据、摄像头数据,以及其他敏感的设备或使用情况数据。如果您的应用将会处理个人数据和敏感用户数据,您必须满足以下要求:
- 只有在出于提供应用和服务功能,以及用户合理预期的符合政策要求的目的时,才可以访问、收集、使用和分享通过应用获取的个人数据和敏感用户数据:
- 以安全的方式处理所有个人数据和敏感用户数据,包括使用新型加密技术(例如通过 HTTPS)传输数据。
- 在访问受 Android 权限控制的数据之前,应尽可能使用运行时权限请求。
- 不出售个人数据和敏感用户数据。
- “出售”是指以换取金钱为目的,将个人数据和敏感用户数据交换或传输给第三方。
- 用户发起的个人数据和敏感用户数据传输行为(例如,当用户使用应用的某项功能将文件传输给第三方时,或当用户选择使用专用的调研应用时)不视为出售。
- “出售”是指以换取金钱为目的,将个人数据和敏感用户数据交换或传输给第三方。
主要考量因素
| 正确做法 | 错误做法 |
| 在应用的商品详情部分及应用内的适当位置,同时提供有效的隐私政策。 | 针对数据方面的做法,提供不准确或存在误导性的信息。 |
| 在 Play 管理中心的“数据安全”部分,披露您的数据收集和分享做法。 | 收集对应用核心用途而言并非至关重要的数据。 |
|
在收集任何个人数据或敏感数据之前,征得用户明确的肯定性同意。 |
出售个人数据和敏感用户数据。 |
|
采取适当的安全措施来保护所有用户数据,包括使用新型加密技术来保护传输中的数据。 |
违反儿童安全政策。在应用面向儿童的情况下,未遵守 Google Play 家庭政策,其中包含有关处理用户数据的具体规则。 |
|
仅收集和使用应用功能所必需的数据。 |
未经用户同意收集数据,或通过操纵手段诱导用户表示同意。 |
|
提供删除账号功能。此功能在应用内和外部网页上都能使用。 |
忽视账号删除功能。未提供清晰易用的方式,供用户删除其账号和数据。冻结账号不能作为删除账号的有效替代方案。 |
关于提供醒目披露声明与征求用户同意的要求
政策 摘要
Google Play 政策为处理敏感个人/设备数据制定了严格要求,尤其是针对系统会收集或使用相关数据(例如收集后台数据),但用户可能并未预料到的情况。在请求获取任何权限或征得用户同意之前,您必须提供醒目、易访问且措辞清楚的应用内披露信息,详细阐明数据的访问、收集、使用和分享情况。在披露之后,您必须提示用户执行一项单独的确认操作来征得用户的明确同意,确保用户是在充分知情后才做出的选择。
如果您的应用对个人数据和敏感用户数据的访问、收集、使用或分享方式不在相关产品或功能的用户的合理预期范围内(例如,如果数据收集行为发生在后台,即用户未与应用进行互动时),您必须满足以下要求:
醒目披露声明:您必须提供应用内披露声明,说明您对数据的访问、收集、使用和分享行为。应用内披露声明必须满足以下所有要求:
- 必须在应用内明示,不得只在应用说明或网站中显示;
- 必须在用户正常使用应用的情况下显示,并且无需用户打开任何菜单或设置就能查看;
- 必须说明要访问或收集的数据类型;
- 必须说明数据的使用和/或分享方式;
- 不得只列在隐私权政策或服务条款中;
- 不得包含在其他与个人数据和敏感用户数据收集无关的披露声明中。
应用内用户意见征求和运行时权限请求:这些请求之前必须紧接符合本政策要求的应用内披露声明。在征求用户同意时,必须满足以下所有要求:
- 意见征求对话框必须以清楚明确的方式呈现;
- 必须要求用户执行明确的确认操作(例如点按接受、勾选复选框);
- 不得将用户离开披露声明页面的操作(包括点按其他位置离开或按下返回或主屏幕按钮)视为同意;
- 不得使用会自动关闭或设有期限的消息作为征得用户同意的方式;并且
- 必须在用户授予权限后,您的应用才能开始收集或访问个人数据和敏感用户数据。
如果应用因其他法律依据需在未征得用户同意的情况下处理个人数据和敏感用户数据(例如欧盟《一般数据保护条例》[GDPR] 规定的合法权益),则必须遵守所有适用的法律要求,并向用户提供适当的披露,包括本政策要求的应用内披露。
为了符合政策要求,建议您在必要时参考以下醒目披露声明的示例格式:
- “[此应用]会收集/传输/同步处理/存储[数据类型],以便[在使用情境下]支持[‘功能’]。”
- 示例:“为支持‘健身跟踪’功能,Fitness Funds 会收集位置信息数据,即使应用处于关闭或未使用状态,也仍会收集这些数据;此外,这些数据还会用于支持广告投放。”
- 示例:“Call Buddy 会收集、读取和写入通话记录数据以支持联系人整理功能,甚至在未使用应用的情况下也会执行这些操作。”
如果您的应用集成了旨在默认收集个人数据和敏感用户数据的第三方代码(例如 SDK),您必须在收到 Google Play 请求后的 2 周内(或者,如果 Google Play 的请求提供了更长的期限,则以相应期限为准)提供足够的证据,以证明您的应用符合本政策中关于提供醒目披露声明和征求用户同意的要求,包括关于通过第三方代码访问、收集、使用或分享数据的要求。
- 应用会收集设备位置信息,但未提供醒目披露声明,说明哪些功能会使用这类数据及/或指明应用在后台的使用情形。
- 应用在未提供指明数据用途的醒目披露声明的情况下,就已经具备请求访问数据的运行时权限。
- 应用会获取用户已安装应用的目录信息,但并未将此类数据视为受上述隐私权政策、数据处理要求,以及醒目披露声明和征求用户同意相关要求所保护的个人数据或敏感数据。
- 应用会获取用户的电话或通讯录数据,但并未将此类数据视为受上述隐私权政策、数据处理要求,以及醒目披露声明和征求用户同意相关要求所保护的个人数据或敏感数据。
- 应用会记录用户的屏幕画面,但未将此类数据视为受这项政策保护的个人数据或敏感数据。
- 应用会收集设备位置信息,但未按照上述要求全面披露其使用情况并征得用户同意。
- 应用出于跟踪、研究或营销等目的,在后台使用受限权限,但未按照上述要求全面披露其使用情况并征得用户同意。
- 应用使用 SDK 收集个人数据和敏感用户数据,但未按照本用户数据政策的要求、数据访问/处理(包括禁止的出售行为)方面的要求,以及关于提供醒目披露声明和征求用户同意的要求来处理这些数据。
如需详细了解关于提供醒目披露声明和征求用户同意的要求,请参阅这篇文章。
主要考量因素
| 正确做法 | 错误做法 |
| 在应用内提供醒目且易于访问的数据处理披露声明。 | 在未事先发布醒目的应用内披露声明的情况下,处理超出用户预期的敏感数据。 |
| 清晰说明所有敏感数据的访问、使用和分享情况。 | 试图隐藏数据方面的做法或规避信息披露要求。 |
|
在征求用户同意或请求权限之前,先展示披露声明。 |
将用户的被动操作(例如退出)视为同意。 |
|
要求用户执行明确的确认操作来表示同意。 |
采用会自动关闭的弹出式窗口来征求用户同意。 |
|
确保披露声明突出显示相关权限。 |
在用户看到披露声明之前请求权限。 |
|
熟悉与披露声明/征求同意相关的常见违规行为。 |
披露声明未采用描述详尽且易于访问的格式。 |
对访问个人数据及敏感数据的限制
政策 摘要
Google Play 针对处理财务数据、联系人数据或永久性标识符数据的应用实施特定限制。您不得公开披露财务信息或身份证号码。禁止未经授权发布私人联系信息。面向儿童的应用必须使用获批的 SDK。将永久性标识符与其他数据相关联的应用必须是出于特定的电话通信或企业管理目的,且必须向用户明确披露相关信息。请查看完整政策以确保合规。
除了上述要求之外,下表还介绍了针对具体活动的要求。
| 活动 | 要求 |
| 您的应用会处理财务信息、付款信息或政府提供的身份证件号 | 应用不得公开披露与财务、付款活动或者政府提供的身份证件号相关的任何个人数据及敏感的用户数据。 |
| 您的应用会处理非公开的电话簿或联系信息 | 我们禁止在未经授权的情况下擅自发布或披露他人的非公开联系信息。 |
| 您的应用包含防病毒或安全防护功能,如防病毒、反恶意软件或相关安全防护功能 | 您的应用必须提供隐私权政策,在此政策以及任何形式的应用内披露声明中,须说明您的应用要收集和传输哪些用户数据、如何使用这些数据以及数据分享对象的类型。 |
| 您的应用的目标用户是儿童 | 您的应用不得包含未获准用于面向儿童的服务的 SDK。请参阅设计适合儿童和家庭的应用,了解所有政策内容及要求。 |
| 您的应用会收集或关联永久性设备标识符(例如IMEI、IMSI、SIM 卡序列号等) |
请勿将永久性设备标识符与其他个人数据、敏感的用户数据或可重置的设备标识符相关联,以下用途除外:
必须按照用户数据政策中的规定向用户醒目地披露此类用途。 如需了解其他唯一标识符,请参阅此资源。 如需了解 Android 广告 ID 方面的其他指南,请参阅广告政策。 |
主要考量因素
| 正确做法 | 错误做法 |
| 以安全的方式处理联系人信息。 | 公开披露财务信息或身份证号码。 |
| 确保面向儿童的应用使用的所有 SDK 都已获批用于该用途。 | 公开披露敏感数据;公开财务数据或身份证号码。 |
| 披露安全类应用的数据使用情况。对于具有防病毒或安全防护功能的应用,其隐私权政策须明确说明所有数据收集和分享行为。 | 在未经授权的情况下擅自发布或分享他人的非公开联系人信息。 |
| 仅出于特定的电话通信或企业管理目的,将永久性标识符(例如 IMEI)与其他用户数据相关联。 | 在面向儿童的应用中使用未获批准的 SDK;在面向儿童的应用中包含未获批准的 SDK。 |
| 披露标识符的使用情况。以醒目的方式向用户披露永久性标识符的所有允许使用情形。 | 在非必要的情况下关联标识符。在不符合两种获批使用情形的情况下,将永久性标识符与其他用户数据相关联。 |
“数据安全”部分
政策 摘要
Google Play 要求应用完全公开对用户数据的收集和使用方式。您必须在 Play 管理中心内分别为您的每款应用准确填写并妥善维护“数据安全”部分,从中阐明应用(包括应用内的任何 SDK)的数据收集、使用和分享方式。您在此部分中填写的信息必须与应用的隐私权政策披露信息保持一致。这些信息会显示在 Google Play 上与您应用对应的“数据安全”部分中,方便用户理解数据处理方式并在知情后做出选择。请查看完整政策以确保合规。
所有开发者都必须在每个应用中提供清晰准确的“数据安全”部分,详细说明用户数据的收集、使用和分享方式。开发者应负责确保标签的准确性并及时更新相关信息。如适用,“数据安全”部分应与应用的隐私权政策中披露的信息一致。
如需详细了解如何完成“数据安全”部分,请参阅这篇文章。
主要考量因素
| 正确做法 | 错误做法 |
| 在 Play 管理中心和应用内提供隐私权政策。 | 试图向用户隐瞒数据收集或使用情况。 |
| 在应用内提供醒目且易于访问的数据披露声明,并在需要时通过确认操作征得用户同意。确认操作是指用户必须完成某项操作才能表明其同意。应用处理用户数据的方式发生变化时,定期更新应用“数据安全”部分的信息和隐私权政策。 | 在用户表明同意之前请求设备权限。 |
|
验证所有第三方 (SDK) 的数据处理流程。这是审核应用、掌握代码以及了解所集成内容的重要环节。许多 SDK 都会在 Play SDK 索引中分享在数据方面的做法。 |
在需要用户执行确认操作才能征得用户同意时,使用会自动关闭的同意声明弹出式窗口。 |
隐私权政策
政策 摘要
为了提高用户信任度和用户隐私保护力度,Google Play 要求每款应用都提供详尽全面的隐私权政策。用户应能从应用内访问该政策且可在 Play 管理中心内找到政策链接。此政策必须准确披露应用如何访问、收集、使用和分享所有类型的用户数据和设备数据。支持开设账号的应用还必须向用户提供一种明晰且易用的账号删除方法。请务必谨记,收到账号删除请求后,您必须删除所有相关用户数据,而不是只冻结账号。
所有应用都必须在 Play 管理中心的指定字段中发布隐私权政策链接,并在应用内发布隐私权政策链接或文本。隐私权政策(以及任何形式的应用内披露声明)必须详尽地说明您的应用如何访问、收集、使用和分享用户数据,不限于“数据安全”部分中披露的数据。隐私权政策必须包含:
- 开发者信息,以及隐私权问题联系人或咨询机制。
- 披露应用将访问、收集、使用和分享哪些类型的个人数据和敏感用户数据以及这些数据的所有分享对象。
- 关于个人数据和敏感用户数据的安全数据处理流程。
- 开发者的数据保留和删除政策。
- 清晰标示隐私权政策(例如,在标题中列示“隐私权政策”字样)。
应用的 Google Play 商品详情中提到的实体(例如开发者、公司)必须出现在隐私权政策中,或应用名必须出现在隐私权政策中。不访问任何个人数据及敏感的用户数据的应用也必须提交隐私权政策。
请确保您的隐私权政策能够通过可公开访问且未设定地理围栏的有效网址(非 PDF)查看,且不可编辑。
主要考量因素
| 正确做法 | 错误做法 |
| 确保在 Play 管理中心内提供详尽隐私权政策的链接。 | 在隐私权政策中遗漏任何用户或设备数据处理信息。 |
| 确保可从应用内访问您的隐私权政策。 | 隐私权政策中未包含必需的应用/公司标识信息。 |
|
在隐私权政策中准确披露所有数据访问、收集、使用和分享情况。 |
将账号冻结作为删除账号的替代方案。 |
|
在隐私权政策中包含应用名称和公司详细信息。 |
为用户删除账号设置障碍或隐藏步骤。 |
|
采用清晰、易于操作的用户账号删除流程。 |
删除账号时,未永久删除所有用户数据。 |
|
删除账号时,确保一并删除所有关联的用户数据。 |
未准确填写并持续维护“数据安全”部分。 |
|
确保隐私权政策可供全球用户访问。 |
帐号删除要求
政策 摘要
为了遵守 Google Play 政策并尊重用户对相关数据的控制权,支持开设账号的应用必须提供一个明晰的账号删除选项。此选项必须既可从应用内访问,也可通过指定的网络资源从外部访问。当用户请求删除账号时,您必须删除所有相关用户数据,而不是只冻结账号。请确保整个删除流程清楚可见且顺畅无碍,并准确披露您的隐私权政策中任何必要的数据保留做法。
如果您的应用允许用户在应用内创建帐号,则还必须允许用户请求删除他们的帐号。必须为用户提供易于发现的选项,以便在应用内和应用外(例如,通过访问您的网站)启动应用帐号删除操作。必须在 Play 管理中心的指定网址表单字段中输入指向此网站资源的链接。
当您根据用户的请求删除应用帐号时,还必须删除与该应用帐号相关联的用户数据。暂时禁用、停用或“冻结”应用帐号不等同于删除帐号。如果您因安全、欺诈防范或法规遵从等正当理由而需要保留某些数据,则必须明确告知用户您的数据保留做法(例如,在隐私权政策中明确告知)。
如需详细了解帐号删除政策要求,请参阅这篇帮助中心文章。如需详细了解如何更新您的数据安全表单,请访问这篇文章。 主要考量因素
| 正确做法 | 错误做法 |
| 在应用内提供清晰的账号删除选项。 | 未在应用内和应用外部同时提供账号删除方法。 |
| 提供易于访问的外部网页资源,以供删除账号。 | 在删除流程中设置隐藏环节或不合理的繁琐要求。 |
|
确保用户删除账号的流程简单明了且顺畅无碍。 |
使用冻结账号作为删除账号的替代方案。 |
|
根据用户要求,删除与其账号关联的所有数据。 |
收到账号删除请求后,未删除所有关联的用户数据。 |
|
在隐私权政策中明确披露任何必要的(例如出于监管合规目的)数据保留做法。 |
提供的外部删除资源页面的链接已损坏或过时。 |
|
确保您的删除资源清晰地指向您的应用/服务。 |
在隐私权政策中遗漏必要的数据保留信息。 |
应用组 ID 的使用
政策 摘要
应用组 ID 旨在支持基本的非广告类用途(例如分析数据和防范欺诈),不得用于广告个性化和广告效果衡量,也不得关联个人身份信息或其他设备标识符(例如 Android 广告 ID)。您必须让用户知情,因此请务必通过符合法律要求的隐私权声明,向用户披露对应用组 ID 的任何收集和使用行为。请查看完整政策以确保合规。
Android 将引入一种新的 ID 来为分析和防欺诈等基本用例提供支持。此 ID 的使用条款如下。
- 用途:应用组 ID 不得用于广告个性化和广告效果衡量。
- 与个人身份信息或其他标识符的关联:不得出于广告目的将应用组 ID 与任何 Android 标识符(例如 AAID)或任何个人和敏感数据相关联。
- 透明度和用户意见征求:您必须通过符合法律规范的隐私权声明(包括您的隐私权政策)向用户披露对应用组 ID 的收集和使用行为,以及对于这些条款的遵从义务。在需要时,您必须征得用户具有法律效力的同意。如需详细了解我们的隐私保护标准,请参阅“用户数据”政策。
主要考量因素
| 正确做法 | 错误做法 |
| 将应用组 ID 用于分析和防欺诈等基本功能。 | 将应用组 ID 用于个性化广告或广告效果衡量。 |
| 通过符合法律规范的隐私权声明和隐私权政策,披露对应用组 ID 的收集和使用情况。 | 出于广告目的将应用组 ID 与任何 Android 标识符或用户的个人数据及敏感数据相关联。 |
| 在收集和使用应用组 ID 之前,视需要征得用户具有法律效力的同意。 | 在隐私权政策中遗漏此信息。未公开透明地披露应用组 ID 的使用情况。 |
欧盟-美国、英国和瑞士数据隐私权框架
政策 摘要
如果您的应用会处理欧洲经济区、英国或瑞士境内用户的个人数据,则必须遵守当地的隐私权和数据保护法。您必须征得用户同意,并保护这些数据免遭滥用。您还有责任监控自己的合规情况,如果无法满足这些要求,应立即通知 Google。请查看完整政策以确保合规。
如果您访问、使用或处理通过 Google 获取、能用以直接或间接识别个人且来源于欧洲经济区、英国或瑞士的个人信息(以下简称“欧盟个人信息”),则必须做到以下几点:
- 遵守所有有关隐私、数据安全和数据保护的适用法律、法令、法规和规定;
- 按照欧盟个人信息的相关当事人所同意的用途来访问、使用或处理欧盟个人信息;
- 采取适当的管理措施和技术措施保护欧盟个人信息,避免个人信息丢失或遭到滥用、未经授权或非法的访问、披露、篡改和损毁;并且
- 提供数据隐私权框架原则所要求的同等保护力度,或 Google 控制方-控制方数据保护条款中所述的适用传输机制。
您必须定期监控自己对这些条件的遵从情况。一旦您无法满足(或很可能将无法满足)这些条件,您必须立即发送电子邮件至 data-protection-office@google.com 通知我们,同时立即停止处理欧盟个人信息,或者采取合理、适当的措施来恢复应有的保护级别。
主要考量因素
| 正确做法 | 错误做法 |
| 遵守所有适用的隐私权、数据安全和数据保护法律(例如 GDPR)。 | 忽视隐私权法律;不遵守适用法律将构成违规行为。 |
| 访问和使用个人数据时,符合用户同意的目的。 | 访问或处理个人数据时,不符合用户同意的目的。 |
|
采取技术措施和组织措施来保护欧盟个人信息。 |
以不安全的方式处理个人数据,这可能会导致数据丢失或遭到滥用。 |
|
若无法满足这些条件,立即通知 Google 的 data-protection-office@google.com,并采取纠正措施。 |
未通知 Google。无法遵守这些条件时,未立即通知 Google。 |
|
定期监控合规情况,确保您始终满足这些条件,尤其是在适用政策因法规或法律相关更新而进行相应调整后。 |
在未满足所有法律和政策要求的情况下,出售或转让用户数据。 |