中国移动 CMCA数字证书用户隐私政策

更新日期: 2026年0 7 06

发布时间: 2026年07月10日

生效日期: 2026年0 7 10  

主体说明 :本政策适用于 卓望数码技术(深圳)有限公司 (以下简称 “我们”)建设并运营的中国移动CMCA数字证书服务,规范我们在为用户提供数字证书申请、签发、更新 、撤销 、续期及电子认证配套服务过程中,收集、使用、存储、共享、保护用户个人信息的全部行为,保障广大证书用户(以下简称 “您”)的个人信息合法权益。

本政策依据《中华人民共和国个人信息保护法》《中华人民共和国电子签名法》《电子认证服务管理办法》等法律法规制定, 并参照 GB/T 35273《信息安全技术 个人信息安全规范》的相关要求执行, 贴合 中国移动 CMCA数字证书业务场景,是您使用CMCA全部数字证书服务的合规依据。您在申请、激活、使用CMCA数字证书及相关服务时,即代表您自愿阅读、理解并同意本政策全部条款

一、定义与适用范围

1.1 核心定义

数字证书用户:指自愿注册、实名认证、申请并使用中国移动 CMCA数字证书的自然人、法人及其他合法组织。

个人信息:指以电子或者其他方式记录的能够单独或结合其他信息识别特定自然人身份、反映特定自然人活动情况的各类信息,包含实名信息、身份认证信息、证书业务信息、设备信息等,匿名化、去标识化后的信息不属于个人信息范畴。

敏感个人信息:指身份证号码、生物 识别 信息、实名影像、手机号、证书私钥关联信息、交易认证信息等一旦泄露、非法提供或滥用,极易危害人身、财产安全的个人信息,是本政策的重点保护对象。

1.2 适用范围

本政策适用于 中国移动 CMCA 官方网站或业务合作平台官方网站( Web 网页端)以及集成于合作平台中的 CMCA SDK 软件开发工具包所提供的数字证书服务;本 官方网站 为电子认证工具类应用 平台 ,核心提供数字证书实名核验、证书全生命周期管理,服务覆盖个人自然人、企业及其他组织用户,包含在实名核验环节通过移动端页面完成实人身份认证的场景,不适用于卓望数码技术(深圳)有限公司其他非证书类业务。

二、个人信息收集范围与收集方式

我们严格遵循 合法、正当、必要、最小化 原则,仅收集提供数字证书服务所必需的信息,绝不超范围采集用户信息,所有信息收集均取得您的明示同意。

2.1 必须收集的核心信息(服务必备)

1. 实名身份信息:个人用户姓名、居民身份证号码;企业用户统一社会信用代码、企业名称、法定代表人 个人 信息、经办人 个人 信息,用于身份真实性核验、证书主体确权,是签发合法有效数字证书的法定前提。

2. 联系方式信息:用户手机号码,用于证书申请核验、验证码推送、证书到期提醒、 撤销 通知、售后沟通等业务对接。

3. 生物认证信息:人脸图像、活体检测数据(仅实名核验场景),用于完成实名制合规校验,杜绝虚假身份申请证书,保障证书主体唯一性。

4. 证书业务信息:证书序列号、证书有效期、证书状态(正常/ 撤销 /过期)、证书申请记录、使用日志、签章记录、核验流水,用于证书全生命周期管理与服务溯源。

2.2 按需收集的辅助信息

1. 设备信息:终端设备型号、设备唯一标识、操作系统、网络环境信息,用于防范异常登录、证书盗用、非法签章等风险,保障证书使用安全。

2. 业务场景信息:用户办理证书对应的业务类型、对接平台信息、交易/签章场景记录,用于适配不同行业的电子认证服务需求,排查业务异常问题。

2.3 收集方式

主要通过您主动填报、自主提交、活体核验采集、服务交互日志自动留存等方式获取,无静默采集、后台偷偷采集行为,所有敏感信息采集均需您手动授权确认。

2. 4   系统权限申请及说明

1. 相机权限: 用于实名认证时的人脸识别活体 核验 场景,不会后台随意调用 。您拒绝授权后,将无法完成实名认证流程。

2. 存储 /相册权限: 用于您在联系客服或提交材料时上传图片凭证。您拒绝授权后,将无法使用图片上传功能。

3. 本服务不涉及对您麦克风等与核心功能无关权限的申请。

2. 5   Cookie及同类技术说明

我们未使用相关技术。

三、 各业务功能收集的个人信息说明

为帮助您清晰了解我们在每个服务环节如何收集、使用您的个人信息,我们按照您使用 CMCA数字证书服务的常规操作流程,逐项说明如下

3.1 访问官方网站/进入服务页面

当您访问中国移动 CMCA官方网站或进入证书服务页面时,为保障服务安全、防范异常访问,我们会收集以下信息:

收集目的

个人信息类型

收集方式

防范异常登录、证书盗用、非法签章等风险,保障证书使用安全

设备信息:终端设备型号、设备唯一标识、操作系统、网络环境信息

服务交互日志自动留存

说明:本服务不涉及对 Cookie或同类追踪技术的使用。上述设备信息仅用于基础安全风控,不会用于其他用途。

3.2 实名认证

当您进行实名身份认证时,为满足《电子签名法》等法律法规对证书用户身份真实性的核验要求,我们会收集以下信息:

收集目的

个人信息类型

收集方式

核验用户真实身份,完成数字证书的申请审核、签发、激活、确权,确保证书主体合法有效

个人用户:姓名、居民身份证号码;
企业用户:统一社会信用代码、企业名称、法定代表人个人信息

您主动填报、自主提交

完成实名制合规校验,杜绝虚假身份申请证书,保障证书主体唯一性

人脸图像、活体 核验 数据(仅在实人核验场景)

您手动授权确认,通过链接跳转至移动端页面完成采集

证书申请核验、验证码推送、售后沟通等业务对接

用户手机号码

您主动填报

3.3 申请证书

当您提交数字证书申请时,为完成证书签发与全生命周期管理,我们会收集以下信息:

收集目的

个人信息类型

收集方式

实现证书的正常申请、签发、激活,确保证书主体合法有效

实名身份信息(已在前序环节收集)、联系方式信息

系统自动沿用前序已收集信息

适配不同行业的电子认证服务需求,排查业务异常问题

业务场景信息:业务类型、对接平台信息、交易 /签章场景记录

您自主填报及服务交互日志自动留存

3.4 证书日常使用与管理

在您使用证书进行电子签章、核验,以及后续的证书更新、撤销等操作时,为保障服务正常运行及安全风控,我们会收集以下信息:

收集目的

个人信息类型

收集方式

证书全生命周期管理与服务溯源

证书业务信息:证书序列号、证书有效期、证书状态(正常 /撤销/过期)、证书申请记录、使用日志、签章记录、核验流水

服务交互日志自动留存

识别异常操作、非法登录、证书盗用等风险行为,保障您的财产安全

设备信息、网络环境信息

服务交互日志自动留存

向您推送证书到期、状态变更、风险提示等通知,处理您的售后需求

联系方式信息:手机号码

系统自动使用前序已收集信息


补充说明:以上各业务功能所收集的个人信息,均严格遵循 “最小必要”原则,仅用于实现对应功能所需。您可随时在CMCA官方自服务平台查询您的个人信息留存情况。如您不同意某项信息的收集,将可能导致对应功能无法正常使用。

于我们收集的个人信息清单明细,您可以点击本隐私政策附件《个人信息收集清单》进行查看。

四、个人信息存储与保护规则

4.1 存储地域

您在中国大陆地区使用 CMCA证书服务所产生、提交的全部个人信息,均 存储于中国大陆境内合规服务器 ,不向境外传输、存储、提供用户个人信息,无跨境数据处理行为。

4.2 存储期限

严格遵循法定留存要求:

1. 普通商用数字证书业务数据、用户业务日志:证书 撤销 /服务终止后留存 5年

2. 政务、公共资源、金融类合规证书业务数据:证书终止后留存 10年

3. 法律法规另有规定的,从其规定;留存期满后,我们将对信息进行彻底删除或匿名化处理。

4.3 安全保护措施

我们建立了覆盖数据采集、传输、存储、使用、销毁全流程的安全管理制度,采用加密传输、脱敏存储、访问权限分级、操作日志审计、数据备份、安全防火墙、入侵检测等技术措施;建立内部数据管控机制,严禁内部员工违规查询、导出、泄露用户信息,对违规行为追究责任,全方位防范个人信息泄露、篡改、丢失、滥用风险。

五、个人信息共享、披露与委托处理

我们不会随意共享、出售、非法披露您的个人信息,仅在以下合法场景处理,所有第三方合作(贵州数据宝网络科技有限公司、中移动金融科技有限公司)均签订合规协议,明确数据保护责任,保障您的信息安全。

5.1 可合法共享的场景

1. 取得您 单独明示同意 的场景,按照您授权的范围、用途共享信息;

2. 为完成实名核验,我们需与贵州数据宝网络科技有限公司 或中移动金融科技有限公司 共享您的 个人信息 ,我们仅共享完成核验所需的最小必要信息 第三方共享个人信息清单如下:

第三方名称

共享信息字段

共享目的

数据接收方类型

贵州数据宝网络科技有限公司

真实姓名、身份证件类型、身份证件号码、活体检测人脸生物特征(如需)、人脸视频(如需)、人脸照片(如需)、 手机号码(如需)、银行卡号(如需)、机构名称(如需)、统一社会信用代码(如需)、法人姓名(如需)

身份核验

技术服务商

中移动金融科技有限公司

真实姓名、身份证件类型、身份证件号码、活体检测人脸生物特征、人脸视频(如需)、人脸照片、 手机号码(如需)

身份核验

技术服务商

3. 法律法规、司法机关、监管机构依法要求披露、查询的情形,我们将按照法定流程配合提供;

4. 涉及公共利益、重大安全风险,为防范风险、处置突发事件必须披露的情形。

5. 本中国移动 CMCA 数字证书 官方网站 未嵌入、未集成任何第三方 SDK 不存在第三方 SDK / 插件在本地采集、读取用户个人信息的行为。

5.2 委托处理规则

我们可能委托具备合规资质的技术服务商、运维机构开展数据存储、系统运维、安全检测等服务,受托方仅可按照我们的指令处理数据,不得二次使用、泄露、转让用户信息,我们对受托方的数据处理行为承担监督与合规责任。

5.3 禁止行为

我们绝不向无关第三方出售、出租、倒卖您的个人信息,绝不超范围共享、滥用证书相关敏感信息。

六、用户个人权利

您依法享有对自身个人信息的查询、更正、删除、撤回授权、注销服务、投诉申诉等全部合法权利,具体行使方式如下:

1. 查询权 :您可通过 CMCA服务平台、官方渠道查询本人的证书信息、个人信息留存情况、业务操作日志;

2. 更正权 :当您的实名信息、联系方式等信息有误时,可提交有效证明材料申请更正,我们核实后及时处理;

3. 删除权 :在服务终止、证书 撤销 且满足法定留存期限后,您可申请删除个人信息,无合法留存依据的信息我们将及时彻底删除;

4. 撤回授权权 :您可随时撤回后续信息使用授权,撤回后我们将停止对应信息处理行为,不影响此前基于合法授权开展的服务;

5. 服务注销权 :您可申请 撤销 CMCA数字证书, 撤销 后我们终止全部服务,并按规则留存或清理数据;

6. 投诉申诉权 :您对我们的信息处理行为有异议的,可通过官方客服渠道反馈,我们将在法定时限内核查并回复。

您可通过 CMCA 官方自服务平台、关联业务平台自助行使上述全部权利,操作步骤以平台公示指引为准;若线上操作遇阻,可通过本协议第九章的联系方式寻求支持。

七、未成年人信息保护

我们非常重视对未成年人个人信息的保护。

根据相关法律法规的规定,若您是 18周岁以下的未成年人,在使用本服务前,应事先取得您的家长或法定监护人的同意。

根据相关法律法规的规定,若您是 14周岁以下的儿童,在使用本服务前,应当按照注册、使用流程,事先取得您的家长或法定监护人的同意,并由您的家长或法定监护人帮助您完成产品或服务注册流程,以便您能使用我们提供的产品或服务。

若您是儿童的监护人,当您在帮助儿童完成产品或服务的注册、使用前,应当仔细阅读本政策,决定是否同意本政策并帮助儿童进行注册、使用,以便儿童能使用我们提供的产品或服务。

如您对您所监护的儿童的个人信息保护有相关疑问或权利请求时,请与我们联系。我们会在合理的时间内处理并回复您。

八、政策更新与公示

我们可根据法律法规更新、业务调整、监管要求优化本隐私政策。 普通 政策修订后,将通过 CMCA官方平台、服务页面进行公示 ,您继续使用服务即视为接受新版政策。 重大变更(如 个人 信息收集范围、使用用途 对外共享规则 调整)将 额外 通过弹窗、消息通知等方式专项告知您 ;且该类变更需经您确认同意后才可继续使用服务。

九、联系方式与争议解决

若您对本隐私政策有疑问、建议或信息安全相关投诉,可 与我们联系。我们将尽快审核所涉及的问题,并在收到您的反馈后的十五日 指自然日 内予以回复。

公司名称:卓望数码技术(深圳)有限公司

地址:广东省 深圳市南山区粤海街道科技园社区科发路 3号中电长城大厦A座9层

联系电话: 400-111-5580

联系邮箱: cmca @aspirecn.com

因本政策引发的争议,双方优先协商解决;协商不成的,可向我方所在地有管辖权的人民法院提起诉讼,适用中华人民共和国境内法律。

十、附则

本政策未尽事宜,遵照《个人信息保护法》《电子签名法》等国家法律法规及行业监管规则执行。本政策为 CMCA数字证书服务专属隐私规范,与证书订户服务协议、 中国移动 CMCA 电子认证业务规则配套生效,共同构成用户使用服务的合规协议体系。

卓望数码技术(深圳)有限公司

2026年0 7 06