您是否正在编写一个处理个人数据的插件——例如姓名、地址以及其他可用于识别个人的信息?请务必妥善管理这些数据,保护您的用户和访客的隐私。
什么是隐私?
WordPress.org 在欧洲《通用数据保护条例》生效前进行了多项改进。随着此项工作的启动,我们已将隐私作为核心开发中的永久重点,从而使我们能够在特定立法之外继续对隐私和数据保护进行改进。
但哪些问题可能属于“隐私”的定义范畴,我们又该如何定义它?尽管各国的隐私要求因国家、文化和法律体系而异,但在任何情况下都适用以下几项一般原则:
- 同意与选择: 赋予用户(及网站访客)对其数据使用方式的选择权,并要求清晰、具体且知情的主动同意;
- 目的合法性与明确性: 仅收集和使用个人数据用于其原本 intended 的目的,且用户应事先清楚知晓该目的;
- 收集限制: 仅收集所需的用户数据;避免制作数据的额外副本或将您的数据与其他插件的数据合并(如可避免);
- 数据最小化: 将数据处理及访问权限限制在必要的最小范围和人员范围内;
- 使用、保留与披露限制: 删除不再需要的数据,包括正在使用中以及归档中的数据,由接收方和任何第三方共同执行;
- 准确性与质量: 确保所收集和使用的数据正确、相关且最新,特别是当不准确或低质的数据可能对用户产生不利影响时;
- 公开性、透明性与通知: 告知用户其数据如何被收集、使用及共享,以及他们在此类使用中拥有的权利;
- 个人参与与访问: 为用户提供访问或下载其数据的手段;
- 问责制: 记录数据使用情况,保护数据在传输和第三方使用中的安全,并尽可能防止滥用和泄露;
- 信息安全: 通过适当的技术和安全措施保护数据;
- 隐私合规: 确保工作符合其收集和处理个人数据的地点的隐私法规。
(来源:ISO 29100/隐私框架标准)
虽然并非所有这些原则在所有情况和用途中都适用,但在开发过程中使用它们有助于建立用户信任。
隐私设计
许多这些原则体现在“隐私设计”框架中,该框架指出:
- 隐私应是主动的而非被动的,必须在问题影响用户之前预见隐私问题。隐私也应是预防性的,而非补救性的。
- 隐私应设为默认选项。用户不应需要采取行动来保障其隐私,数据共享的同意也不应被假定。
- 隐私应作为核心功能内置于设计中,而非作为附加组件。
- 隐私应是正和博弈:隐私与安全、隐私与安全或隐私与服务提供之间不应存在权衡。
- 隐私应通过数据最小化、最小数据保留以及定期删除不再需要的数据来提供端到端生命周期保护。
- 您的插件(及服务,如适用)所使用的隐私标准应是可见的、透明的、开放的、有文档记录的且可独立验证的。
- 隐私应以用户为中心。应向用户提供诸如细粒度隐私选择、最大化隐私默认设置、详细的隐私信息通知、用户友好的选项以及变更清晰通知等选择。
给您的插件的一些思考
为了帮助您的插件做好准备,我们建议为每个您制作的插件逐一回答以下问题:
- 您的插件如何处理个人数据?请使用
wp_add_privacy_policy_content(链接)向用户披露以下内容中的任何一项:- 该插件是否与第三方共享个人数据(例如外部 API/服务器)。如果是,它与哪些第三方共享哪些数据,并且它们是否有您可以提供链接的已发布隐私政策?
- 该插件是否收集个人数据?如果是,收集了哪些数据,存储在哪里?请考虑用户数据/元数据、选项、文章元数据、自定义表、文件等位置。
- 该插件是否使用他人收集的个人数据?如果是,是哪些数据?该插件是否将个人数据传输给 SDK?该 SDK 如何处理这些数据?
- 该插件是否直接或间接收集遥测数据?例如,每次安装时从第三方源加载图像可能会间接记录并跟踪所有插件安装的 usage data。
- 该插件是否从第三方加载 JavaScript、跟踪像素或嵌入 iframe(第三方 JS、跟踪像素和 iframe 可收集访客的数据/操作、设置 cookie 等)?
- 该插件是否在浏览器中存储内容?如果是,在哪里存储了什么?请考虑如 cookie、本地存储等内容。
- 如果您的插件收集个人数据……
- 它是否提供个人数据导出器?
- 它是否提供个人数据删除回调函数?
- 出于什么理由(如有)该插件拒绝删除个人数据?(例如订单尚未完成等)——这些也应予以披露。
- 该插件是否使用错误日志记录?如果可能,它是否避免记录个人数据?您能否使用类似
wp_privacy_anonymize_data的工具来最小化所记录的个人信息?日志条目保留多久?谁有权访问它们? - 在 wp-admin 中,需要何种角色/权限才能访问/查看个人数据?这些是否足够?
- 该插件在前端暴露了哪些个人数据?它是否对已登录和未登录用户可见?应该如此吗?
- 该插件在 REST API 端点中暴露了哪些个人数据?它对已登录和未登录用户是否可见?需要何种角色/权限才能查看?这些是否合适?
- 该插件是否正确删除/清理数据,尤其是个人数据:
- 在插件卸载时?
- 当相关项目被删除时(例如从文章元数据或任何其他表中引用该文章的行)?
- 当用户被删除时(例如从任何表中引用该用户的行)?
- 该插件是否提供控制以减少所需个人数据的数量?
- 该插件仅在 SDK 或 API 需要时才与 SDK 或 API 共享个人数据,还是该插件也共享了可选的个人数据?
- 当安装其他某些插件时,该插件收集或共享的个人数据量是否会发生变化?
外部资源
- 隐私博客 https://privacy.blog
- WordPress.org 隐私政策 https://wordpress.org/about/privacy/