超星学习通强制使用、过度索取
提示:这里可以添加学习目标
在iOS应用商店,它有12万个评分,平均1.4星——满地一星差评,评论区充斥着"侵犯隐私"“过度收集”"强制监考"的怒吼。但大学生们别无选择:学校要求用它签到,用它考试,用它交作业,用它刷网课学分。你不同意给摄像头权限?你不能考试。你不同意给麦克风权限?你不能上课。你不同意实名认证?你毕不了业。当一个评分1.4星、被工信部三次通报、被漏洞平台三次预警的产品,成为1.7亿人"不得不用"的刚需,这已经不是市场选择——这是一场制度性的隐私绑架。
一、“不得不用”:没有同意的同意
超星学习通的《用户协议》里有一句话格外刺眼:“用户与平台方在协议中处于平等地位,用户对协议的接受与否具有自由选择的权利。”
平等?自由选择?
浙江海洋学院的学生王子新对澎湃新闻记者说了一句大实话:"这么明目张胆侵犯学生隐私的APP,为什么必须要用呢?"她不明白,一款评分如此之低的软件为何不被下架。答案很简单:不是学生选择了学习通,是学校替学生选择了学习通。当签到、考试、作业提交、学分获取全部绑定在这一个平台上,“不同意"就等于"放弃学业”——这不是自由选择,这是胁迫下的服从。
《个人信息保护法》明确规定,处理个人信息应遵循"合法、正当、必要"原则,且需取得个人同意。但当"同意"的前提是"不签署就无法完成学业",这种同意的法律效力本身就需要打一个巨大的问号。法律意义上的"自愿同意",在校园行政权力的背书下沦为了一纸空文。
二、权限清单:一部手机的全面接管
翻开超星学习通的《隐私政策》,你会看到一份令人窒息的权限清单:手机号码、个人姓名、登录账号、位置权限、摄像头、相册、麦克风、查看WLAN状态、读取SD卡、监听手机通话状态、悬浮窗权限、蓝牙权限、GET_TASKS权限、设备信息、软件信息。
一名大二学生汪伟(化名)告诉记者,注册时需要提交身份证、学校、学院、班级、学号等信息。考试时,这个APP可以在没有任何提示的情况下截取屏幕内容发送到后台,还可以在无提醒状态下使用摄像头抓拍用户。
监听手机通话状态。读取SD卡。截屏发后台。无提示抓拍。
这不是一个学习软件的功能需求,这是对一部手机的全面接管。根据《个人信息保护法》的"必要性原则",平台收集的信息应以"提供服务所必需"为限。导航软件需要你的位置,购物软件需要你的地址——但一个网课平台需要监听你的通话状态?需要读取你的SD卡?需要在你不知情的情况下打开摄像头?
罗开诚律师指出,这种非必要性的强制授权行为涉嫌侵犯消费者的自主选择权。2021年1月和7月,工信部两次通报超星学习通违规收集个人信息且整改未完成——但通报之后,APP仍在运行,权限仍在索取,学生仍在被迫授权。通报成了一纸空文,整改成了一场表演。
三、免责条款:出事了跟我无关
更精妙的是超星学习通在《用户协议》中为自己量身定制的"免责声明":对于因不可抗力或平台方不能预料、不能控制的原因——包括但不限于计算机病毒或黑客攻击、系统不稳定、用户不当使用账户,以及其他任何技术、互联网络、通信线路原因——产生的用户个人信息安全问题,平台方不承担任何责任。
翻译成人话就是:不管是黑客攻击、系统漏洞、还是技术故障,只要你的数据出事了,跟我们没关系。
但法律并不买这个账。北京云嘉律师事务所律师赵占领明确表示:如果是因为学习通系统本身就存在漏洞导致黑客入侵,免责条款就是无效的,学习通仍然要承担相应的法律责任。北京市隆安律师事务所律师曹劭运进一步指出,根据《个人信息保护法》第51条,即使发生了黑客攻击等客观情况,企业仍须举证证明自己已采取了"合理的、最优的"措施确保信息安全,并在泄露后采取了补救措施、通知了主管部门和用户。如果企业无法完成举证,就具有过错,应向用户承担侵权责任。
国家信息安全漏洞共享平台的记录显示,超星学习通在2020年至2021年间被三次披露存在安全漏洞——XSS漏洞、信息泄露漏洞、逻辑缺陷漏洞。这些漏洞在泄露事件发生前就已公开记录在案。一家明知自己有漏洞、被工信部两次通报整改未完成的企业,能否证明自己已采取了"合理的、最优的"安全措施?答案不言自明。
四、谁该为"强制推广"把关?
3·15信息安全实验室专家何延哲提出了一个关键问题:如果这个APP是在某些场景下被某个部门强推的,要求学生在教学、考试中必须使用,而这款APP得分又低、安全措施又没做好,那推广方就应该对这个APP的安全进行把关。
这个追问直指问题核心。超星学习通之所以能覆盖全国数千所高校,不仅仅是因为产品优秀——它1.4星的评分足以反驳这一点——而是因为它嵌入到了高校行政管理体系中。学校采购、学校推广、学校强制学生使用。当一所高校决定采用超星学习通时,它实际上是在替数万名学生做一个关乎隐私安全的决定。而这个决定过程中,有没有安全评估?有没有权限审查?有没有对学生数据风险的评估?从公开信息来看,答案是否定的。
教育部门自2019年起就在推进教育移动互联网应用程序备案管理,超星学习通在2020年1月获得教育部备案。但备案不等于安全——被工信部两次通报的APP照样持有备案编号。备案制度如果只管"准入"不管"退出",只管"有没有"不管"好不好",那它就只是一张门票,而非一道防线。
五、法律有了,问责在哪?
《数据安全法》第45条规定:造成大量数据泄露等严重后果的,处五十万元以上二百万元以下罚款,并可责令暂停相关业务、停业整顿、吊销相关业务许可证或吊销营业执照。《个人信息保护法》更是将罚款上限提升至五千万元或上一年度营业额5%。
法律条文白纸黑字,罚则清晰明确。但截至本文发稿,超星学习通未收到任何公开的行政处罚,未承担任何可见的法律责任,未向1.7亿用户发出一封正式的安全预警通知。1.4星的评分还在,过度索取的权限还在,免责条款还在,强制使用的现状还在。
一家企业可以被通报三次而不受实质处罚,可以掌管1.7亿人的隐私而不承担保护义务,可以在数据泄露后用"未发现明确证据"全身而退——这不是法律的缺失,这是法律的沉睡。而在这场沉睡中醒着的,是1.7亿个在暗网上被标价10元一条的名字。
法律不会自己醒来。它需要有人去敲钟。
(本文基于澎湃新闻、人民日报、中国消费者报、中国贸易报、天目新闻等多家媒体2022年6月至7月的公开报道及法律解读整理撰写。所述法律条款引自《中华人民共和国个人信息保护法》《中华人民共和国数据安全法》。截至发稿,超星学习通未因数据泄露事件受到公开行政处罚。)
例如:
- 一周掌握 Java 入门知识
学习内容:
提示:这里可以添加要学的内容
例如:
- 搭建 Java 开发环境
- 掌握 Java 基本语法
- 掌握条件语句
- 掌握循环语句
学习时间:
提示:这里可以添加计划学习的时间
例如:
- 周一至周五晚上 7 点—晚上9点
- 周六上午 9 点-上午 11 点
- 周日下午 3 点-下午 6 点
学习产出:
提示:这里统计学习计划的总量
例如:
- 技术笔记 2 遍
- CSDN 技术博客 3 篇
- 习的 vlog 视频 1 个