【问题标题】:Do I need to ask for consent to use Google Analytics and AdMob in an iOS app that doesn't use the IDFA?我是否需要征得同意才能在不使用 IDFA 的 iOS 应用中使用 Google Analytics(分析)和 AdMob?
【发布时间】:2020-12-19 20:29:24
【问题描述】:

我正在开发一个 iOS 应用,理想情况下我希望包含 Google Analytics 和 AdMob(通过 Firebase)。

如果没有必要,我还想避免显示同意书 - 可能是通过不访问 iOS 广告标识符 (IDFA)。但在这种情况下是否需要同意,我找不到任何明确的答案。

我知道:

  • 我们必须在欧盟某人访问的网页上征得 Analytics 同意,因为 ePrivacy 指令要求对所使用的 cookie 征得同意。 iOS 应用程序不使用 cookie,但同样的法律适用于其他类型的本地存储。 (来源:gdpr.eu
  • 我们必须征得同意才能向 EEA 或英国的用户展示个性化广告,因为 IDFA 是必需的,并且这在 GDPR 下被视为个人数据。我们还必须征得同意才能展示非个性化广告,因为 Google 也为此使用 IDFA。 (来源:Google AdMob policy document
  • Google 自己的政策要求我们征得 EEA/英国用户同意使用 cookie 和本地存储,以及使用个人数据提供个性化广告,以便使用 Google 的服务。 (来源:Google EU user consent policy

我发现的唯一其他相关问题是 this one,这表明我可以将此信息放入我的隐私政策中,但该答案来自 2015 年,即 GDPR 生效之前。

所以我的问题是:

  1. iOS 上的 Google/Firebase Analytics 是否使用本地存储?它是否收集了 GDPR 称为“个人身份信息”的任何信息,例如 IP 地址?如果其中任何一个的答案都是肯定的,我是否认为我需要获得 EEA/UK 用户的明确同意才能使用分析?

  2. AdMob 是否因为使用了 IDFA 而只需要 EEA/英国用户的同意?如果是这样,我是否可以不包括 AdSupport 框架(从而禁用 IDFA)而不必获得同意?

  3. App Store 政策中是否有任何内容要求在使用分析或非个性化广告之前征得同意?

明确地说,我并不想向我的用户隐瞒任何事情。如果必须发送个人数据以提供这些服务并且无法解决,那么我会很乐意出示同意书。我不想从我的用户设备上发送任何识别数据,但我需要能够展示某种形式的广告来支持该应用,并且我希望能够查看简单的分析。

【问题讨论】:

    标签: ios google-analytics admob firebase-analytics privacy


    【解决方案1】:

    好问题。

    GDPR 中没有“个人身份信息”之类的东西。该术语是“个人数据”,它不限于正式识别的数据:

    与已识别或可识别的自然人有关的任何信息

    例如,颜色 red 本身只是数据,根本不是个人的,GDPR 并不关心你用它做什么。但是,如果您将其存储为特定人的“喜欢的颜色”,那么它就会成为 GDPR 意义上的个人数据。

    部分原因是个别字段可能无法识别,但当与其他(可能也是非识别)字段结合使用时,它们可能会变得如此。例如,London 中的John Smith 可能不足以识别特定个人,但Greenland 中的John Smith 可能不会太难追踪。当然,涉及的字段越多,这就越容易,无论它们可能单独出现多么无害和匿名。这是浏览器指纹识别的全部基础,在糟糕的广告技术中很常见。

    ePD 和 GDPR 不包含有关 Cookie 的规则,您可以通过使用其他技术(例如,您注意到的本地存储)来解决这些问题;如果他们达到同样的目的,他们就有资格成为通常需要相同程度的同意的事情。

    Schrems II judgement 和完全预期的隐私盾崩溃之后,您实际上无法使用来自欧盟的任何 Google 或 Facebook 服务。他们俩都发表了关于使用 SCC 代替隐私护盾的声明,但是,他们歪曲了 ECJ 的发现(SCC一般是有效的,但不能在不提供隐私保护的司法管辖区使用足够的保护,包括美国),这些政策将无法生存。谚语还没有在法庭上引起粉丝的注意,但它很快就会发生。例如,英国可能会在 2021 年 1 月失去 GDPR 充分性地位,原因是其繁重的监督法和缺乏 GDPR 执行,以及英国脱欧造成的并发症。

    您可以通过使用像 Matomo 这样的自托管分析系统来避免谷歌分析出现更广泛的问题,您可以绝对确定数据的去向。

    确实存在没有行为跟踪的上下文广告服务,而且它们的效果通常不比广告技术更糟糕的部分低多少,尽管广告网络会试图告诉你什么!

    请记住,同意是 GDPR 中的最后手段;如果您可以使用其他基础,例如合同,那么您应该优先使用它。这意味着例如,您不需要同意来处理在您的系统上创建帐户的某人的数据,只要该帐户的管理是数据的全部用途。但是,如果您想将相同的数据用于营销,确实需要征得同意(这是 ePD,而不是 GDPR)。还要记住,你不能放弃基本权利,尽管在实践中同意可以延伸很长的路要走。这也意味着您不能通过在隐私政策中隐藏某些内容来逃避义务。隐私政策对用户没有任何约束力——他们不能像合同一样“同意”它;它可以通知他们您如何处理他们的数据。对策略进行的一个很好的检查是查看“可能”工作的所有用途,因为它通常隐藏着许多罪恶。如果您无法明确指定将与之共享用户数据的所有第三方,则不应使用这些服务。

    虽然我在这里说了很多,但我实际上对 Apple 如何使用 IDFA 中的数据来为特定案例提供更多帮助的了解还不够,但是,背景都是一样的,所以我希望其中一些有帮助。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2020-12-09
      • 1970-01-01
      • 2023-03-16
      • 2015-09-02
      • 2019-03-29
      • 1970-01-01
      相关资源
      最近更新 更多