尊敬的开发者: 感谢您使用 App 支付宝客户端 SDK。《中华人民共和国个人信息保护法》自 2021 年 11 月 1 日起正式施行,其中明确指出,个人信息处理方处理个人信息前,应当向个人告知用户个人信息的处理目的、处理方式等,且在取得个人同意后,方可处理个人信息。为保障个人用户的权利,App 支付宝客户端 SDK 增加了个人信息保护设计,确保 SDK在告知并获取同意后,才可对个人信息进行处理,同时制定以下 SDK 合规使用方案,协助开发者更合规的使用 App 支付宝客户端,完成个人数据处理。 **注意**: 为了保证您的App不被下架,请务必按照如下指引做好合规配置。 # 一、个人信息合规要求 您在所开发的产品或服务(以下简称“开发者应用”)中集成和使用 SDK/API,您需要首先承诺并遵守以下基本要求。 ## 1. 遵守处理最终用户个人信息有关的所有可适用的法律法规、规范性文件,包括但不限于: | **法律法规、规范性文件** | **发布单位** | **实施时间** | | --- | --- | --- | | 《中华人民共和国网络安全法》 | 全国人民代表大会常务委员会 | 2017 年 6 月 | | 《关于开展App违法违规收集使用个人信息专项治理的公告》 | 中共中央网络安全和信息化委员会办公室、 工业和信息化部、公安部、国家市场监督管理总局 | 2019 年 1 月 | | 《App违法违规收集使用个人信息自评估指南》 | App违法违规收集使用个人信息专项治理工作组 | 2019 年 3 月 | | 《关于开展App侵害用户权益专项整治工作的通知》 | 工业和信息化部 | 2019 年 11 月 | | 《App违法违规收集使用个人信息行为认定方法》 | 国家互联网信息办公室、工业和信息化部、 公安部、国家市场监督管理总局 | 2019 年 12 月 | | 《关于开展纵深推进APP侵害用户权益专项整治行动的通知》 | 工业和信息化部 | 2020 年 7 月 | | 《网络安全标准实践指南—移动互联网应用程序(App)收集使用个人信息自评估指南》 | 全国信息安全标准化技术委员会 | 2020 年 7 月 | | 《信息安全技术 个人信息安全规范》(GB/T 35273-2020) | 全国信息安全标准化技术委员会 | 2020 年 10 月 | | 《网络安全标准实践指南—移动互联网应用程序(App)使用软件开发工具包(SDK)安全指引》 | 全国信息安全标准化技术委员会 | 2020 年 11 月 | | 《中华人民共和国数据安全法》 | 全国人民代表大会常务委员会 | 2021 年 9 月 | | 《关于开展信息通信服务感知提升行动的通知》 | 工业和信息化部 | 2021 年 11 月 | | 《中华人民共和国个人信息保护法》 | 全国人民代表大会常务委员会 | 2021 年 11 月 | | 《移动互联网应用程序信息服务管理规定》 | 国家互联网信息办公室 | 2022 年 8 月 | | 《数据出境安全评估办法》 | 国家互联网信息办公室 | 2022 年 9 月 | | 《数据出境安全评估申报指南(第一版)》 | 国家互联网信息办公室 | 2022 年 9 月 | ## 2. 确保已使用最新版的 SDK App 支付宝客户端 SDK 已依照适用的法律法规及监管机构要求进行调整后发布了新版本,SDK 下载地址如下所示: | **SDK 名称** | **App 支付宝客户端 SDK** | | --- | --- | | iOS 平台 | [下载页面](https://opendocs.alipay.com/open/02no45.md) | | Android 平台 | [下载页面](https://opendocs.alipay.com/open/02no45.md) | | HarmonyOS 平台 | [下载页面](https://opendocs.alipay.com/open/02no45.md) | ## 3. 确保集成 App 支付宝客户端 SDK 的 App 有《隐私政策》且内容和展示形式均合规,并且在用户首次启动 App 时弹出《隐私政策》并取得用户同意 + **请务必在《隐私政策》中增加相应条款,确保隐私政策内容合规** App 隐私政策“第三方共享信息”条款部分中披露的 SDK 收集使用个人信息目录清单,应向用户明示 App 支付宝客户端 SDK 收集使用个人信息的目的、方式和范围,并正确透出且用户可点击 App 支付宝客户端 SDK 隐私协议链接,条款内容可参考以下方式,并在法律法规的范围内征得最终用户同意: **方式一**: 以文字方式向用户列示,如: + 第三方 SDK 名称:App 支付宝客户端 SDK + 第三方名称:支付宝支付科技有限公司 + 收集的个人信息类型:**AndroidID、OAID、IDFV、传感器信息(传感器列表)、设备屏幕密度、运营商信息、WIFI参数、网络类型** + 使用目的: 1. 保障用户账户和资金安全以及支付服务的安全稳定运行。 2. 履行反洗钱、反恐怖融资、反电信网络诈骗等法定义务。 3. 实现网络链路的选择和优化,以提升用户体验。 SDK 隐私说明链接:[App 支付宝客户端 SDK 隐私说明](https://opendocs.alipay.com/common/02kiq3.md) **方式二**:以表格方式向用户呈现,如: | **【您的 app 名称】 APP 第三方 SDK 共享信息清单** | | | | | | --- | --- | --- | --- | --- | | 使用SDK名称 | 第三方名称 | 使用目的 | 收集个人信息 | 第三方隐私政策 | | App 支付宝客户端 SDK | 支付宝支付科技有限公司 | 1. 保障用户账户和资金安全以及支付服务的安全稳定运行。
2. 履行反洗钱、反恐怖融资、反电信网络诈骗等法定义务。
3. 实现网络链路的选择和优化,以提升用户体验。 | **AndroidID、OAID、IDFV、传感器信息(传感器列表)、设备屏幕密度、运营商信息、WIFI参数、网络类型** | [App 支付宝客户端 SDK 隐私说明](https://opendocs.alipay.com/common/02kiq3.md) | + **请确保隐私政策展示形式合规** 需要增加明确弹窗,有明显同意和拒绝按钮,让用户自主选择是否接受隐私政策。APP 隐私政策透出的 App 支付宝客户端 SDK [隐私权政策链接](https://opendocs.alipay.com/common/02kiq3.md) 用户可点击查看。 # 二、权限调用合规要求 第三方应用集成 App 支付宝客户端 SDK 并提供服务的过程中,为了保障用户的账户和资金安全以及支付服务的安全稳定运行,同时为了履行反洗钱、反恐怖融资、反电信网络诈骗等法定义务,我们需要收集和使用用户的下列个人信息:可变更设备唯一标识、基本设备信息以及网络信息。为实现网络链路的选择和优化,以提升用户体验,我们需要收集和使用网络信息。我们只会在用户发起支付请求的时候获取 **1 **次上述信息。 使用 App 支付宝客户端 SDK 的服务将涉及以下权限的申请,您应根据实际需求向用户进行权限获取请求。 | **平台** | **权限** | **是否必选** | **申请目的** | | --- | --- | --- | --- | | Android 平台 | 设备状态权限 | 必选 | 1. 为了保障您的账户和资金安全以及支付服务的安全稳定运行。
2. 为履行反洗钱、反恐怖融资、反电信网络诈骗等法定义务。 | | | 网络连接权限 | 必选 | 1. 允许程序使用网络连接,进行数据传输。
2. 允许程序获取当前网络信息。 | | iOS平台 | 网络连接权限 | 必选 | 1. 允许程序使用网络连接,进行数据传输。
2. 允许程序获取当前网络信息。 | | HarmonyOS 平台 | 设备状态权限 | 必选 | 1. 为了保障您的账户和资金安全以及支付服务的安全稳定运行。
2. 为履行反洗钱、反恐怖融资、反电信网络诈骗等法定义务。 | | | 网络连接权限 | 必选 | 1. 允许程序使用网络连接,进行数据传输。
2. 允许程序获取当前网络信息。 | **说明**:请确保用户授权《隐私政策》后,在用户发起支付动作后再初始化 App 支付宝客户端 SDK 。 # 三、第三方组件调用说明 为实现基本业务功能, App 支付宝客户端 SDK 嵌入了基础功能类 SDK,主要为 FastJson、Apache,均不会向第三方服务器传输数据。