超星学习通强制使用、过度索取与免责闭环调查
超星学习通强制使用、过度索取提示这里可以添加学习目标在iOS应用商店它有12万个评分平均1.4星——满地一星差评评论区充斥着侵犯隐私“过度收集”强制监考的怒吼。但大学生们别无选择学校要求用它签到用它考试用它交作业用它刷网课学分。你不同意给摄像头权限你不能考试。你不同意给麦克风权限你不能上课。你不同意实名认证你毕不了业。当一个评分1.4星、被工信部三次通报、被漏洞平台三次预警的产品成为1.7亿人不得不用的刚需这已经不是市场选择——这是一场制度性的隐私绑架。一、“不得不用”没有同意的同意超星学习通的《用户协议》里有一句话格外刺眼“用户与平台方在协议中处于平等地位用户对协议的接受与否具有自由选择的权利。”平等自由选择浙江海洋学院的学生王子新对澎湃新闻记者说了一句大实话这么明目张胆侵犯学生隐私的APP为什么必须要用呢她不明白一款评分如此之低的软件为何不被下架。答案很简单不是学生选择了学习通是学校替学生选择了学习通。当签到、考试、作业提交、学分获取全部绑定在这一个平台上“不同意就等于放弃学业”——这不是自由选择这是胁迫下的服从。《个人信息保护法》明确规定处理个人信息应遵循合法、正当、必要原则且需取得个人同意。但当同意的前提是不签署就无法完成学业这种同意的法律效力本身就需要打一个巨大的问号。法律意义上的自愿同意在校园行政权力的背书下沦为了一纸空文。二、权限清单一部手机的全面接管翻开超星学习通的《隐私政策》你会看到一份令人窒息的权限清单手机号码、个人姓名、登录账号、位置权限、摄像头、相册、麦克风、查看WLAN状态、读取SD卡、监听手机通话状态、悬浮窗权限、蓝牙权限、GET_TASKS权限、设备信息、软件信息。一名大二学生汪伟化名告诉记者注册时需要提交身份证、学校、学院、班级、学号等信息。考试时这个APP可以在没有任何提示的情况下截取屏幕内容发送到后台还可以在无提醒状态下使用摄像头抓拍用户。监听手机通话状态。读取SD卡。截屏发后台。无提示抓拍。这不是一个学习软件的功能需求这是对一部手机的全面接管。根据《个人信息保护法》的必要性原则平台收集的信息应以提供服务所必需为限。导航软件需要你的位置购物软件需要你的地址——但一个网课平台需要监听你的通话状态需要读取你的SD卡需要在你不知情的情况下打开摄像头罗开诚律师指出这种非必要性的强制授权行为涉嫌侵犯消费者的自主选择权。2021年1月和7月工信部两次通报超星学习通违规收集个人信息且整改未完成——但通报之后APP仍在运行权限仍在索取学生仍在被迫授权。通报成了一纸空文整改成了一场表演。三、免责条款出事了跟我无关更精妙的是超星学习通在《用户协议》中为自己量身定制的免责声明对于因不可抗力或平台方不能预料、不能控制的原因——包括但不限于计算机病毒或黑客攻击、系统不稳定、用户不当使用账户以及其他任何技术、互联网络、通信线路原因——产生的用户个人信息安全问题平台方不承担任何责任。翻译成人话就是不管是黑客攻击、系统漏洞、还是技术故障只要你的数据出事了跟我们没关系。但法律并不买这个账。北京云嘉律师事务所律师赵占领明确表示如果是因为学习通系统本身就存在漏洞导致黑客入侵免责条款就是无效的学习通仍然要承担相应的法律责任。北京市隆安律师事务所律师曹劭运进一步指出根据《个人信息保护法》第51条即使发生了黑客攻击等客观情况企业仍须举证证明自己已采取了合理的、最优的措施确保信息安全并在泄露后采取了补救措施、通知了主管部门和用户。如果企业无法完成举证就具有过错应向用户承担侵权责任。国家信息安全漏洞共享平台的记录显示超星学习通在2020年至2021年间被三次披露存在安全漏洞——XSS漏洞、信息泄露漏洞、逻辑缺陷漏洞。这些漏洞在泄露事件发生前就已公开记录在案。一家明知自己有漏洞、被工信部两次通报整改未完成的企业能否证明自己已采取了合理的、最优的安全措施答案不言自明。四、谁该为强制推广把关3·15信息安全实验室专家何延哲提出了一个关键问题如果这个APP是在某些场景下被某个部门强推的要求学生在教学、考试中必须使用而这款APP得分又低、安全措施又没做好那推广方就应该对这个APP的安全进行把关。这个追问直指问题核心。超星学习通之所以能覆盖全国数千所高校不仅仅是因为产品优秀——它1.4星的评分足以反驳这一点——而是因为它嵌入到了高校行政管理体系中。学校采购、学校推广、学校强制学生使用。当一所高校决定采用超星学习通时它实际上是在替数万名学生做一个关乎隐私安全的决定。而这个决定过程中有没有安全评估有没有权限审查有没有对学生数据风险的评估从公开信息来看答案是否定的。教育部门自2019年起就在推进教育移动互联网应用程序备案管理超星学习通在2020年1月获得教育部备案。但备案不等于安全——被工信部两次通报的APP照样持有备案编号。备案制度如果只管准入不管退出只管有没有不管好不好那它就只是一张门票而非一道防线。五、法律有了问责在哪《数据安全法》第45条规定造成大量数据泄露等严重后果的处五十万元以上二百万元以下罚款并可责令暂停相关业务、停业整顿、吊销相关业务许可证或吊销营业执照。《个人信息保护法》更是将罚款上限提升至五千万元或上一年度营业额5%。法律条文白纸黑字罚则清晰明确。但截至本文发稿超星学习通未收到任何公开的行政处罚未承担任何可见的法律责任未向1.7亿用户发出一封正式的安全预警通知。1.4星的评分还在过度索取的权限还在免责条款还在强制使用的现状还在。一家企业可以被通报三次而不受实质处罚可以掌管1.7亿人的隐私而不承担保护义务可以在数据泄露后用未发现明确证据全身而退——这不是法律的缺失这是法律的沉睡。而在这场沉睡中醒着的是1.7亿个在暗网上被标价10元一条的名字。法律不会自己醒来。它需要有人去敲钟。本文基于澎湃新闻、人民日报、中国消费者报、中国贸易报、天目新闻等多家媒体2022年6月至7月的公开报道及法律解读整理撰写。所述法律条款引自《中华人民共和国个人信息保护法》《中华人民共和国数据安全法》。截至发稿超星学习通未因数据泄露事件受到公开行政处罚。例如一周掌握 Java 入门知识学习内容提示这里可以添加要学的内容例如搭建 Java 开发环境掌握 Java 基本语法掌握条件语句掌握循环语句学习时间提示这里可以添加计划学习的时间例如周一至周五晚上 7 点—晚上9点周六上午 9 点-上午 11 点周日下午 3 点-下午 6 点学习产出提示这里统计学习计划的总量例如技术笔记 2 遍CSDN 技术博客 3 篇习的 vlog 视频 1 个