用户隐私和数据使用

在 Apple,我们认为隐私是一项基本人权。因此,我们开发了多项功能,以帮助用户了解开发者在隐私保护以及数据收集和共享方面的做法,并让用户能自主掌控自己的数据。通过 App Store 上的隐私信息标签和“App 隐私报告”,用户可以查看 App 收集了哪些数据,以及这些数据的使用方式。此外,App 跟踪透明度 (ATT) 赋予了用户选择权,让他们自行决定是否允许 App 出于广告投放或与数据代理商共享的目的,跟踪他们在其他公司的 App 和网站上的活动。

    说明你的 App 将如何使用数据

    隐私信息标签

    App Store 可以帮助用户在下载 App 之前更好地了解 App 的隐私保护做法。在每款 App 的产品页面上,用户可以了解到该 App 可能收集的某些数据类型,以及相关信息是否用于跟踪用户,或者是否关联到用户的身份信息或设备。要提交新 App 和 App 更新,你必须在 App Store Connect 中提供相关信息来说明你的隐私保护做法。

    隐私清单

    如果你的 App 使用了第三方代码 (如广告或分析 SDK),你必须说明这些代码会收集哪些数据、如何使用这些数据,以及是否使用这些数据来跟踪用户。隐私清单文件以统一的标准格式概述了这些做法。当你准备分发 App 时,Xcode 会将所有这些清单合并成一份完整的报告,从而帮助你更轻松地创建准确的隐私信息标签。

    征求跟踪许可

    在 iOS 14.5、iPadOS 14.5、Apple tvOS 14.5 或更新系统中,你需要通过 App Tracking Transparency (ATT) 框架获得用户的许可,才能跟踪用户或访问用户设备的广告标识符。跟踪是指将从你的 App 收集的用户或设备数据与从其他公司的 App、网站或离线文件中收集的用户或设备数据关联在一起,以投放定向广告或衡量广告效果的行为。此外,跟踪还指与数据代理商共享用户或设备数据。

    跟踪的示例包括但不限于:

    • 根据从其他公司拥有的 App 和网站收集的用户数据,在你的 App 中展示定向广告。
    • 与数据代理商共享设备位置数据或电子邮件列表。
    • 与第三方广告网络共享电子邮件、广告 ID 或其他 ID 的列表,该第三方广告网络使用此类信息在其他开发者的 App 中重新定向这些用户或查找类似的用户。
    • 在你的 App 中放置第三方 SDK,它会将从你 App 中获得的用户数据与从其他开发者 App 中获得的用户数据结合起来,用于投放定向广告或衡量广告效果 (即使你没有将该 SDK 用于这些目的)。例如,使用某个分析 SDK,而该 SDK 将从你的 App 中收集到的数据用于在其他开发者的 App 中投放定向广告。

    以下使用情况不被视为跟踪,无需通过 App Tracking Transparency 框架征求用户许可:

    • 你 App 中的用户数据或设备数据仅在用户设备上与第三方数据关联,且不会以能识别用户或设备的方式传出设备。
    • 你共享数据的数据代理商仅将数据用于欺诈检测、欺诈防范或安全防护目的。例如,仅出于防范信用卡诈骗的目的使用数据代理商。
    • 数据代理商是消费者报告机构,且你与其共享的数据仅用于以下目的:(1) 提供消费者的信用状况报告,或 (2) 出于信用评估目的而获取关于消费者信用状况的信息。

    使用 App Tracking Transparency 框架

    要征得许可来跟踪用户和访问设备的广告符标识,请使用 App Tracking Transparency 框架。同时,你还必须在系统提示中加入用途字符串,说明你为什么希望跟踪该用户。除非你征得用户对启用跟踪功能的许可,否则设备中广告标识符的值将全部为零,你也不得按照上述方法跟踪用户。

    尽管你可以选择在任何时间显示 App 跟踪透明度提示,但只有你显示提示且用户授予许可后,系统才会返回设备的广告标识符值。提供用途字符串来说明这些数据将用于什么用途,以帮助用户了解他们将选择共享哪些信息。如果用户允许 App 请求跟踪,但却针对你的 App 关闭了跟踪功能,你可以向用户提供转至“设置”的快捷链接,方便用户更改该权限。

    供应商标识符 (IDFV) 可用以分析同一内容提供商的各款 App。在这种情况下,无需使用 App Tracking Transparency 框架。不得将 IDFV 与其他数据结合,用于跟踪用户在其他公司拥有的 App 和网站上的活动。你仍需全权负责,确保在遵守适用法律的前提下收集和使用 IDFV。

    更多详情,请参阅以下文档:

    ATT 在欧盟

    作为与部分欧洲竞争监管机构达成协议的一部分,Apple 正对其在欧盟的 App Tracking Transparency 框架进行更改。从 iOS 27.2 和 iPadOS 27.2 开始,开发者将可以选择在欧盟使用 App 跟踪透明度系统提示的替代版本。关于何时必须征得用户同意才能跟踪用户的要求保持不变。由于法律规定,只有在德国、法国、意大利、波兰和罗马尼亚分发的 App 可以使用系统提示的替代版本。

    App 跟踪透明度系统提示的替代版本在格式和措辞上进行了修改,并为你提供了使用标有“更多信息”的文本按钮的选项。通过使用这个按钮,你可以针对以下请求向用户展示更多信息:将从你的 App 收集的用户或设备数据与从其他公司的 App、网站或线下渠道收集的用户或设备数据进行关联,以用于投放定向广告或衡量广告效果;或与数据代理商共享用户或设备数据。

    此外,对于欧盟用户,你可以在用户上次对你的 App 跟踪透明度系统提示做出选择的一年后,再次通过 App 跟踪透明度系统提示向用户提出请求,无论用户上次选择的是允许还是拒绝。如果用户已在其设备的“设置”中停用了“允许 App 请求跟踪”(在欧盟已更名为“允许 App 请求跨公司关联你的活动”),那么你就不能再次发送提示。

    有关在欧盟使用 App 跟踪透明度系统提示替代版本和可选文本按钮的技术详情,请参阅:

    常见问题解答

    我能否将同意允许跟踪作为使用功能的前提,或是在 App 跟踪透明度提示中提供激励措施,鼓励用户同意允许跟踪?

    不可以,此举违反了《App 审核指南》第 5.1.2(i) 条的规定。

    在显示跟踪许可提示前,我是否可以先向用户说明我为什么要征得跟踪用户的许可?

    可以,但你必须在说明中如实告知用户你会如何使用数据。根据《App 审核指南》第 5.1.1 (iv) 条,App 必须尊重用户的权限设置,不得操纵、欺骗或强迫用户同意不必要的数据访问。

    如果我还没有通过跟踪许可提示获得某位用户的许可,我是否可以使用 IDFA 以外的标识符 (例如,经过哈希处理的电子邮件地址或经过哈希处理的电话号码) 来跟踪该用户?

    不可以。你需要通过 App Tracking Transparency 框架征得用户的许可,才能跟踪该用户。

    如果用户通过我们网站上的独立流程提供了跟踪许可,但是在 App 跟踪透明度提示中拒绝了授权,我是否可以跟踪该用户在其他公司所拥有的 App 和网站上的活动?

    开发者必须通过 App 跟踪透明度提示获得许可,才能在 App 中收集数据并用于跟踪。在 App 之外单独收集且与 App 无关的数据不在管辖范围内。

    我是否可以通过设备指纹或利用设备发出的信号来尝试识别设备或用户?

    不可以。根据《Apple Developer Program 许可协议》,你不得从设备获取数据来对其进行唯一标识。用户或设备数据的示例包括但不限于:用户网页浏览器的属性及其配置、用户的设备及其配置、用户的位置,或者用户的网络连接。如果 App 被发现从事以上行为,或引用了从事此类行为的 SDK (包括但不限于广告网络、归因服务和分析),可能会被 App Store 拒绝上架。

    如果我与消费者报告机构共享数据以进行欺诈检查,并且在信用检查的过程中或出于信用报告目的与他们单独共享数据,我是否需要征得跟踪许可?

    不需要。如果数据代理商仅将与其共享的数据用于欺诈检测、欺诈防范或安全防护的目的,你不需要征得用户的许可。同样不需要征得用户许可的情况还有:共享数据的对象是消费者报告机构,且共享数据仅用于以下目的:(1) 提供消费者的信誉状况报告,或 (2) 出于信用评估目的而获取关于消费者信誉状况的信息。

    要使用第三方深层链接工具或延迟深层链接工具,我是否需要使用 App Tracking Transparency 框架征得用户许可?

    需要。如果你的 App 使用的第三方服务会在不同公司的应用程序之间传递用户的唯一标识符或创建共享用户身份,从而达到投放定向广告、衡量广告效果或与数据代理商共享数据的目的,你需要在 App 中使用 App Tracking Transparency 框架征得用户许可。

    我的 App 集成了另一家公司的 SDK。如果那家公司对我的 App 用户进行数据收集和跟踪,我需要负责吗?

    需要。开发者应对自己 App 中包含的所有代码负责。如果你的 App 中所用的代码不是你编写的,并且你不确定这部分代码的数据收集和跟踪做法,我们建议你联系相关 SDK 的开发者。

    我的 App 集成了另一家公司提供的单点登录功能。我需要为那家公司的数据收集和跟踪做法负责吗?

    需要。开发者应对自己 App 中包含的所有代码负责,包括第三方提供的单点登录 (SSO) 功能。如果用户因为你 App 中包含的单点登录功能而将被跟踪,那么你必须首先使用 App 跟踪透明度提示来征得该用户的许可。

    数据代理商是什么性质的公司?

    数据代理商在某些司法辖区是由法律界定的。一般而言,数据代理商是指一家定期收集与其业务没有直接关系的特定终端用户的个人信息,并将这些信息出售、许可或以其他方式披露给第三方的公司。

    哪些标识符或数据在“跟踪”政策的管辖范围内?

    满足以下要求的所有用户或设备级标识符:用于将从你 App 收集到的数据和第三方 (包括你的 App 中使用的 SDK) 收集到的数据相结合,以实现投放广告、衡量广告效果或与数据代理商共享的目的。这包括但不限于设备的广告标识符、会话 ID、指纹 ID 和设备图形标识符。如果你的 App 出于上述目的而接收或共享上述任何标识符,你必须使用 App Tracking Transparency 框架来征得用户同意。

    如果跟踪仅限于 App 内部的 WebView,我是否需要使用 App 跟踪透明度提示?

    需要。如果你对 App 功能使用了 WebView,除非你允许用户浏览开放的网络,否则应将其与 App 中的原生功能同等对待。

    哪些操作系统版本需要获得 App 跟踪透明度许可才能访问 IDFA 的值?

    要在 iOS/iPadOS 14.5 或更新系统中访问用户的 IDFA 值,你需要先通过 App 跟踪透明度提示征得用户许可。有关跟踪的更多指引,请参考《App 审核指南》第 5.1.1 (iv) 条。。

    为了遵守当地隐私法律,我可以在 App 中提供独立于 ATT 的控制项吗?

    可以。你可以在 App 中提供单独的隐私控制项。你还可以提供一个跳转到“设置”的快捷入口,以便用户更改其针对你 App 的 App 跟踪透明度权限设置。在提供单独的控制项以遵守当地隐私法律时,请考虑以下事项:

    • 不要让用户感到困惑。请明确说明该控制项不会覆盖用户之前的 ATT 选择。
    • 提供背景信息。如果可能,请将用户的 ATT 状态作为单独控制项的一部分显示,以便他们了解自己已经作出的选择。
    • 阐明选项内容。如果用户未授予 ATT 许可,并且没有超出 ATT 范围的其他数据使用情况,请向用户说明无需采取进一步操作。如果用户已授予 ATT 许可,则应说明单独控制项将对他们的 ATT 选择产生什么影响。

    我是否可以添加其他权限请求,以遵守法律义务或法规?

    可以,你可以选择添加相关屏幕,以遵守适用法律或政府法规。但是,你的 App 必须始终尊重用户对 App 跟踪透明度提示所作出的选择,即便该选择与用户针对其他提示的回应相冲突。《App 审核指南》第 5.1.1 (iv) 条规定:“App 必须尊重用户的权限设置,不得操纵、欺骗或强迫用户同意不必要的数据访问。”这包括不得通过只尊重用户对其他权限请求的选择,来改变其对 App 跟踪透明度提示的选择。你可以使用第三方许可管理平台来添加这些权限请求,前提是你的 App 对这些设备或用户数据的收集和使用不得与用户对 App 跟踪透明度提示的选择相冲突。你仍需全权负责,确保你对与用户身份或设备关联的信息 (包括用于跟踪用户的信息) 的收集和使用符合适用法律或政府法规。

    我是否可以在 App 的 App 跟踪透明度系统提示中,引用为遵守当地隐私法而发起的同意请求?

    可以。如果你已经通过一个提示 (例如,使用第三方同意管理平台),就 App 跟踪透明度所涵盖的数据实践征求用户同意,以符合政府法规要求,并且用户已经同意,那么你可以选择在 App 的 App 跟踪透明度系统提示的用途字符串中引用该先前获取的合法同意。在这样做时,请考虑以下几点:

    • 不要让用户感到困惑。请明确告知用户各项选择会产生的影响。
    • 保持一致。如果用户在先前的单独控制项中已拒绝所有相关的法律同意选项,则不应再向其显示 ATT 提示。
    • 你仍需全权负责,确保你的同意请求实现与 ATT 提示结合使用符合适用的隐私法律。

    我是否可以在 App 的 ATT 提示实现中提供额外的信息和同意控制项,以遵守欧盟的当地隐私法律 (如 ePrivacy 或 GDPR)?

    可以。在欧盟,你可以选择在 ATT 提示中使用“更多信息”文本按钮来显示额外的信息和更精细的同意控制项,以遵守当地隐私法律或其他适用于收集和使用从你的 App 收集的设备或用户数据的法律要求 (这些数据已在 App 的 App 跟踪透明度系统提示中说明)。通过该文本按钮提供的任何与你的请求相关的额外信息或更精细的同意控制项均完全由你负责。但是,在用户通过 App 跟踪透明度系统提示向你的 App 授予许可之前,你不得访问设备的广告标识符,也不得按照 App 跟踪透明度系统提示所述,从你的 App 收集和使用设备或用户数据。在实现这种“分层”方法以遵守当地隐私法律时,请考虑以下事项:

    • 提供背景信息。App 跟踪透明度系统提示中的用途字符串应包含最重要的信息,说明你计划如何收集和使用广告标识符,或从你 App 收集的其他相关设备或用户数据,且必须符合当地隐私法律和监管指引。你还可以在 App 跟踪透明度系统提示的用途字符串中加入相关信息,向用户说明轻点“更多信息”文本按钮可以了解到哪些额外信息,以及使用哪些更精细的同意控制项。
    • 保持一致。当用户轻点“更多信息”并访问你 App 中的相关屏幕或你网站的相关页面后,你可以将用户重定向回你 App 的 App 跟踪透明度系统提示,以确保用户的选择被记录在 App Tracking Transparency 框架中。但是,如果用户在所显示的屏幕或页面中已拒绝所有相关的合法同意选项,则不应将用户重定向到你的 ATT 提示。
    • 评估最清晰且最适合你 App 的选项。在你的 App 的 App 跟踪透明度提示中,是否链接到其他信息,以及是否提供更精细的同意控制项,完全由你自行选择。此外,你仍然可以独立于 App 跟踪透明度提示,为你的 App 添加其他权限请求和单独的控制项 (请参见上文中的问题)。
    • 你仍需全权负责,确保你对 App 跟踪透明度系统提示的实现,以及通过“更多信息”文本按钮展示的任何对应信息,均符合适用的隐私法律。

    App 隐私报告

    在 iOS 和 iPadOS 中,用户可以打开“App 隐私报告”来查看 App 访问其数据 (如位置、相机、麦克风等) 的频率详情。用户可以查看每个 App 的网络活动和网站网络活动信息,以及所有 App 最常访问的网站域名。

    归因 App 安装

    广告商可以使用 AdAttributionKit (Apple 在业内领先的隐私保护技术) 在移动端对 App 内广告系列以及网页广告进行归因,同时维护用户隐私。