ARTICLE · 1049127
又一批APP违规采集信息被点名:为什么总是改不掉?
9月20日,中央网信办通报30款APP存在个人信息收集使用问题。同一周,湖南34款APP因未按期整改被公开曝光。今年以来,仅工信部就已发布5批通报,涉及超过140款APP及SDK。从2019年专项整治启动至今,七年间通报了一批又一批,但“不授权就不能用”的困局,依然困着每一个普通用户。
一、先看看这次被点名的都是谁
9月20日,中央网信办秘书局发布关于30款APP个人信息收集使用问题的通报。问题集中在四类:未公开个人信息收集使用规则(Flow Fit、滑板车背诵等6款)、强制或频繁索要非必要权限(iNAP Care、中英翻译通等4款)、未完整准确列明收集使用个人信息情况(GPS测亩仪、ROI计算器等9款)、未提供有效账号注销功能(红卷乐读、道臣智运等11款)。
这已经是2026年以来的第N次通报了。5月21日,工信部通报31款APP及SDK存在侵害用户权益行为;7月2日,又通报32款,违规行为包括“违规收集个人信息”“APP强制、频繁、过度索取权限”;8月25日,再通报26款,涉及“过度索取权限、窗口无法关闭”。加上9月这次中央网信办的30款,今年仅公开通报的违规APP就已超过140款。
更值得关注的是,9月20日同一天,湖南省网信办、湖南省通信管理局联合发布通报,34款移动应用程序未按期完成整改,将面临下架、行政处罚或纳入电信经营不良名单等进一步处理措施。“限期整改”之后依然不改,这才是问题的真正底色。
二、为什么“总是改不掉”?三个绕不开的结
🔒 结一:不授权就不能用,用户没有议价能力
“不同意隐私政策就无法正常使用”——这是几乎所有用户都遇到过的困境。
一位高校学生的话很有代表性:“我也不想透露太多个人信息,但不同意隐私政策就无法正常使用,为了正常使用,我不得不‘让渡’一些个人信息。”
数据显示,2023年工信部通报的9批APP中,强制、频繁、过度索取权限的情况共出现143次,占比高达49.5%。2024年通报的50款APP中,27款存在同类问题。
而且,“同意”本身也充满水分。武汉大学网络治理研究院调研显示,77.8%的用户在安装APP时“很少或从未”阅读过隐私协议,69.69%的用户会忽略隐私协议的更新提示。APP的隐私政策全文均8000字起步,有的甚至达到两万字,全部读完需至少半个小时。用户面对的不是“选择”,而是“被迫同意”。
💰 结二:数据就是钱,合规成本却更高
为什么通报了一批又一批,违规行为依然屡禁不止?
从经济维度看,数据资产的价值变现潜力,与企业合规投入较低形成强烈反差。 每一次强制跳转都可能转化为广告结算收入,在“流量即变现”的逻辑下,技术被异化为收割用户的工具。
而做隐私合规“不止写一个弹窗代码那么简单”,还包括数据安全措施的调整、第三方合规检测、法律顾问费用等多项开销。某APP运营工作人员坦言。对中小APP来说,违规被通报的代价,可能远低于做合规的成本。 这就是商业利益与违法成本严重失衡的现实。
🕵️ 结三:技术越来越隐蔽,监管很难跟上
从技术维度看,数据收集行为具有极强的隐蔽性——一次点击可能触发十余项数据采集,普通用户很难察觉。人工智能、大数据分析等新技术催生“隐形采集”手段,而现行法规对新型技术滥用的界定仍存盲区。
普通用户难以察觉后台数据流向,更缺乏专业取证能力,给违规者留下灰色空间。“知情-同意”原则在技术上被架空,在法律上被执行滞后——这是APP治理多年未能根治的深层矛盾。
三、监管在升级:从“通报”到“执法”
值得肯定的是,2026年的监管力度明显在加码。
4月2日,中央网信办、工信部、公安部联合发布公告,启动2026年个人信息保护系列专项行动。 与往年不同,这次行动不是单一部门发文件,而是三部门联合、覆盖七大领域:APP和SDK专项治理、互联网广告领域、教育领域、交通领域、卫生健康领域、金融领域,以及个人信息相关违法犯罪案件专项打击治理。
“部门联合、领域全覆盖”意味着什么? 意味着个人信息保护不再是“工信部一家的事”,而是上升为跨部门、跨领域的系统性治理。
执法力度也在升级。 今年以来,公安机关联合有关部门针对APP违法违规收集使用个人信息问题开展集中整治,累计开展网络和数据安全隐患排查7900余次,发现整改各类安全隐患和漏洞3.8万个,公开曝光违规收集个人信息的移动应用652款,侦办不履行网络安全、数据安全、个人信息保护义务类行政案件3.8万起。
更早前的2月,北京市网信办依法对快手平台处以1.191亿元罚款,原因是未履行个人信息保护义务。这是近年来个人信息保护领域金额最高的罚单之一,释放的信号非常明确:平台不能只赚钱,不守门。
四、个案背后的制度缺陷:游乐园强制刷脸案
2026年7月,甘肃公安机关在开展个人信息保护专项执法检查时发现,辖区某游乐园的智能储物柜、入园闸机仅支持人脸识别一种认证方式,未提供其他替代通行方案。
执法检查进一步揭示,该游乐园作为个人信息处理者,存在多项违法行为:采集人脸信息时未履行告知义务;采集行为不具备特定目的和充分必要性;未落实安全技术措施。属地公安机关已依法对该公司予以行政处罚,并监督其销毁擅自留存的人脸信息。
这个案例的典型意义在于——储物柜存取与入园验票,二维码、IC卡、密码、人工核验均可实现相同目的,人脸识别并非不可或缺。仅设刷脸通道,既违反必要性原则,也违反“非唯一验证”规则。
对普通人来说,这个案例的法律意义很清晰:商家不能用“不刷脸就不能用”来强迫你交出敏感个人信息。 国家网信办、公安部联合公布的《人脸识别技术应用安全管理办法》已明确:存在其他非人脸识别技术方式的,不得将人脸识别技术作为唯一验证方式。
五、对普通人来说,这意味着什么?
第一,你的“拒绝权”正在被法律明确。 北京市互联网法院与市委网信办共同发布的典型案例已明确:个人信息处理者不得以个人不同意处理其个人信息或者撤回同意为由,拒绝提供产品或者服务。也就是说,“不授权就不能用”这个逻辑,在法律上已经站不住脚了。
第二,投诉举报的渠道更通畅了。 今年专项行动覆盖了APP、广告、教育、交通、卫健、金融六大领域,每个领域都有对应的举报渠道。工信部有“12321”举报中心,中央网信办有“12377”举报中心。遇到强制索权、无法注销等问题,可以随时举报。
第三,监管正在从“事后通报”走向“事前预防”。 三部门联合专项行动、公安机关行政案件侦办、最高金额罚单——这些信号都指向一个方向:个人信息保护正在从“运动式执法”走向“常态化治理”。
写在最后
从2019年首批APP专项治理启动,到2026年三部门联合行动覆盖七大领域,七年间我们见证了监管框架的逐步完善:《个人信息保护法》施行、金税四期在数据层面打通、三部门联合执法常态化。
但七年过去,“不授权就不能用”的困境依然没有根本改变。通报了一批又一批,违规行为换了一个又一个名字,继续存在。
根本原因在于:当数据采集直接等于商业收入,而合规成本又高得让中小APP无力承担,“改不掉”就成了一种理性选择。
要真正管住过度收集个人信息,不能只靠“事后通报”。需要的是让违规的代价足够高、让合规的路径足够清晰、让用户的“拒绝权”真正有牙齿。
你手机上有没有APP强制索要不必要权限?你觉得怎么才能真正管住过度收集个人信息?欢迎在评论区聊聊。
本文数据来源:中央网信办、工业和信息化部、公安部《关于开展2026年个人信息保护系列专项行动的公告》;工信部《关于侵害用户权益行为的APP(SDK)通报》(2026年第3批、第4批、第5批);中央网信办秘书局30款App个人信息收集使用问题通报(2026年9月20日);湖南省网信办、湖南省通信管理局34款未按期整改移动应用程序通报;公安部网安局“护网—2026”专项工作典型案例;《个人信息保护法》《人脸识别技术应用安全管理办法》;工人日报、央视网、光明网等权威媒体公开报道。
免责声明:本文基于已发布政策文件及公开报道整理,具体APP合规要求请以监管部门最新规定为准。