分析其商业模式

核心提示来源:21世纪经济报道  原标题:SDK商业模式分析:谁在编织APP背后的用户信息网?  21世纪经济报道 记者王俊 南方财经全媒体集团 记者吴立洋 实习生温莹雪 北京报道  近日,工业和信息化部信息通信管理局通报了侵害用户权益行为的APP

来源:21世纪经济报道

原标题:SDK商业模式分析:APP背后是谁在编织用户信息网络?

记者21世纪经济报道王军南方财经传媒集团记者吴立阳实习生文北京报道

近日,工信部信息通信管理局通报了侵害用户权益的app名单。值得注意的是,此次有13个第三方SDK因非法收集个人信息被列入名单。

记者梳理了本次公告中的13个非法SDK,发现其功能各不相同,包括第三方登录分享、广告分发、语音识别等。,而它们完成所需功能所收集的信息也是不同的。在盈利模式上,部分SDK开发者主要依靠向使用其功能的APP开发者收取服务费盈利,部分SDK通过收集用户的行为习惯和处理个人信息卖给广告主,这也是SDK违规的主要来源。

SDK和APP的关系也需要重构。当SDK违规时,需要根据实际的信息收集和处理来界定其责任。受访专家表示,在合规监管趋严的背景下,具体的合规要求需要通过监管行动和案例形成行业共识。

不同功能的SDK

SDK,即软件开发工具包,大多是软件工程师用来为特定的软件包、软件框架、硬件平台、操作系统等创建一套应用软件的开发工具。

“如果把一个APP的开发比作盖楼,SDK可以算是盖楼需要的砖块。”民间网络安全组织“网刀”安全团队创始人曲子龙向记者解释,SDK的开发者可以理解为一个制砖公司,包装设计一个应用功能,供app开发者直接调用,方便快捷。

在实际应用中,不同的SDK往往对应不同的功能。在中国信息通信研究院安全研究所2020年发布的《软件开发工具包安全性与合规性报告》中,常见的SDK按照实际功能分为第三方登录与共享、支付、推送、广告、统计分析和映射。

以此次被通报违规的字节跳动穿山甲SDK为例。根据其官网信息,SDK致力于“为全球开发者提供用户增长、流量变现、LTV推广等全生命周期服务和增长解决方案。目前已经帮助超过10万个app在穿山甲平台快速成长。”提供广告接入、流量分析、用户运营等开屏广告、视频广告、互动广告等功能。

工信部通报的另一个SDK second check SDK,主要提供登录验证的功能。据其官网介绍,该SDK的安装可以避免用户“输入手机号-获取验证码-输入验证码验证”的过程,从而降低用户的运营成本,优化体验。

由于功能不同,实际操作过程中收集的用户信息也有所不同。中国电子技术标准化研究院网络安全研究中心评测实验室副主任何延哲告诉记者,以Android ID、设备MAC地址等可以识别用户常用设备的信息为例,即使是同样的信息,也可以被不同的SDK以不同的方式使用。可以使用推送广告、安全风控等功能。

另外,地图SDK需要收集用户的地理位置信息,第三方登录分享类需要从另一个APP分享或获取账号信息,所以需要应用列表信息,这些都是SDK实现合理功能的信息需求。

去年11月正式施行的《个人信息保护法》第二十三条规定:“个人信息处理者向其他个人信息处理者提供其处理的个人信息的,应当告知个人接收人的姓名、联系方式、个人信息的处理目的、处理方式和类型,并取得个人同意。”目前大部分app主要是让用户单独查看第三方SDK的列表,告知相关SDK具体的信息采集情况,并获得用户授权。

但这并不意味着所有的SDK都被切断了获取授权列表之外的个人信息的技术渠道。此次工信部通报的12个SDK,都是通过非法收集个人信息侵犯用户权益。其中,8个SDK与采集设备的Android ID相关,4个与采集设备的IMEI号相关,3个与采集设备的MAC地址相关,2个与采集设备的IMSI号相关,1个与采集设备的ICCID号相关。

值得注意的是,这并不是工信部第一次主动整治SDK违规行为。早在2020年7月,央视播出的“3.15”晚会就报道了SDK存在的隐私问题。此后,工信部发文要求严查涉案SDK企业;去年10月,工信部下架了96款侵犯用户权益的app,并通报了3款违规SDK,称测试发现字节跳动穿山甲SDK、腾讯优粮汇SDK、Aauto更快广告SDK存在诸多问题。

信息收集背后的商业

使用App的第三方SDK已经成为普遍现象。根据Ai加密发布的Q1 2020《全国移动App安全形势研究报告》,截至2020年3月底,Ai加密大数据中心已采集超过315万个Android应用,超过300万个iOS应用,其中29.46%嵌入SDK。

在实际应用中,由于SDK是第三方开发者为实现特定功能而打包的程序工具包,因此可以将相同的SDK提供给不同的app,以提高其开发效率,SDK开发者可以向这些app收取一定的服务费。

但是,靠服务费生存,需要足够的应用作为支撑。曲子龙指出,目前只有少数SDK可以依靠服务费来贯穿商业模式,尤其是很多SDK还是免费提供的情况下。有些SDK是通过收集用户的行为习惯和处理个人信息,卖给广告主变现而存在的。一些大公司会自行分析收集的数据,以改善用户体验和相关的推荐功能,而广告主则会汇总从不同APP和SDK来源获得的个人信息,以获得完整的用户画像。

此次被通报违规的SDK中,除了穿山甲SDK,网易七鱼SDK还提供利用用户信息的智能营销服务。据其官网介绍,这款SDK通过手机APP、web咨询、呼叫中心的全渠道接入,进行访问统计、访问轨迹、洞察访问名片的用户行为,从而构建用户画像,完成关键环节营销。

北京汉华天妃新安科技有限公司总经理彭根表示,在工信部通报的13个非法SDK中,非法采集的设备的Android ID、IMEI号、MAC地址等信息基本属于设备的唯一代码,相关信息的处理器可以根据这些信息准确定位到具体的设备和用户。"目前,收集这些设备ID信息的大部分用途仍然是在精准的广告推送上."

2021年4月,iOS发布了14.5版本更新,新加入的“App追踪透明”的要求引起了业界的广泛关注。在这一新的隐私规定下,如果一个APP需要使用设备的位置、ID、图片、浏览习惯等数据,必须获得用户的许可,用户可以随时拒绝提供相关信息。在苹果的推动下,谷歌也表示将逐步淘汰Chrome浏览器中的第三方cookie,让广告商无法追踪用户的浏览历史。

两大手机操作系统厂商收紧隐私监管引发广告界恐慌,脸书等公司公开质疑;德国九个不同的行业协会表示,由于苹果本身在App Store销售搜索广告,其隐私政策涉嫌垄断,这将损害整个广告市场。与此同时,一些大型广告公司也提出了自己的解决方案,比如用CAID标识符替换IDFA,以规避新规;升级算法,通过模糊匹配和概率匹配,推送某个用户群体而不是精准个体。

何延哲指出,单纯讨论SDK收集个人信息是否有必要,很难界定一个清晰的边界。设备的MAC地址、IMEI号等唯一标识符,因为具有唯一性和可追溯性,更容易被滥用,危害更大;至于非唯一标识符,可以降低其敏感性,给用户控制权。即使SDK收集的类型增加,用户也可以通过重置使其失效,这或许会成为隐私保护要求和市场需求之间矛盾的解决方案。

与APP SDK的关系需要重构。

随着工信部将13个第三方SDK列入侵害用户权益的app名单,违法违规收集个人信息的管理更加深入。在此背景下,需要进一步明确app和SDK开发者的关系,落实主体责任。

吕晴律师事务所主任合伙人熊告诉记者,APP和SDK的关系有很多种可能。有些SDK主要是基于特定需求从APP获取信息,根据APP开发者的要求和目的,在APP控制的范围内进行处理。在这种情况下,SDK是信息处理和数据处理的受托方,在处理目的和处理方法的约束范围内不独立承担责任。但APP作为数据的委托方,在整个处理过程中承担全部连带责任。SDK基于自身目的和需求处理信息时,可以视为独立的信息处理者,因此需要严格执行多重授权的合规性要求。

南财记者查询目前主流app的第三方SDK目录发现,很多app在目录中区分了不同类型的SDK。以某知名短视频app为例,独立处理信息和数据的SDK公开了更多细节中涉及的个人信息、使用目的、使用场景和隐私政策。

2020年11月,全国信息安全标准化技术委员会发布了《网络安全标准实践指南——移动互联网应用软件开发工具包安全指南》,明确了APP使用SDK的相关各方及责任。

从APP个人信息安全的角度,安全指南规定,原则上APP提供者是APP个人信息的控制者,是保护用户个人信息安全的第一责任人,SDK提供者应根据APP使用SDK的不同方式,承担相应的个人信息安全责任。

具体来说,当APP嵌入开源SDK或者与SDK一方为同一方时,由APP一方负责;APP委托SDK处理个人信息时,由APP承担,SDK配合履行相关责任;双方独立提供服务,自行决定数据处理目的和方式的,SDK方承担个人信息控制方责任,APP方承担个人信息控制方责任,接入第三方管理;如果双方共同决定数据处理的目的和方式,都是个人信息的共同控制人,需要通过合同等形式约定各自的责任。侵犯个人信息权益的,应当承担连带责任。

另一方面,APP和SDK之间的信息共享也需要进一步细化信息类型、采集时间和具体用途。何延哲指出,无论是用于安全风险控制还是广告投放,都存在信息使用的“度”的问题。以广告推送为例,不同的用户定位精度往往伴随着信息采集类型的变化。

目前一些app在打开涉及调用个人敏感信息的SDK或者独立处理信息的SDK时,会使用弹窗提醒用户。但在实际应用中,不同厂商对合规的理解和水平仍存在差异。熊表示,具体做法行业还在探索,但很多专业人士其实对告知的方式缺乏清晰的认识,需要通过监管行动和案例形成一定的行业共识。

 
友情链接
鄂ICP备19019357号-22