ARTICLE · 1079806
中央网信办通报 30 款 App:这 4 类问题,你现在就能自查
2026 年 9 月 20 日,中央网信办秘书局发布《关于 30 款 App 个人信息收集使用问题的通报》。
这份通报有个特点:它把问题分成了四类,每一类都写得很具体。
30 款 App(含小程序)被归入四类问题:
- 6 款
未公开个人信息收集使用规则; - 4 款
强制或频繁索要非必要权限; - 9 款
未完整准确列明收集使用个人信息情况; - 11 款
未提供有效账号注销功能。
先说清一件事:通报标题写的是"App",但正文里写的是"App(含小程序)"。 如果你只有小程序,同样在这个范围里。
一、四类问题,分别是哪里没做到
第一类:未公开个人信息收集使用规则。
对应的是你打开 App 时应该看到的那份"隐私政策"或"用户协议里的个人信息条款"。"未公开"的意思是——用户找不到、或者根本没提供。
第二类:强制或频繁索要非必要权限。
两个关键词:"强制"和"频繁"。
强制:不给这个权限,就不让用(哪怕这个权限和当前功能无关); 频繁:用户已经拒绝了,还反复弹窗要。
第三类:未完整准确列明收集使用个人信息情况。
这一类和第一类的区别在于:第一类是"没公开",这一类是"公开了,但写得不对"——漏项、写得含糊、与实际收集的不一致。
第四类:未提供有效账号注销功能。
关键词是"有效"。有注销按钮但流程走不通、需要打客服电话才能注销、注销后数据还留着——都属于"未提供有效"。
这里补一句。这里最容易混的是两套制度:一个管 App,一个管系统。把两者分开讲的那篇我放在文末了。
二、"15 个工作日"意味着什么
通报里的处理流程写得很清楚:
相关 App 运营者应当于本通报发布之日起的 15 个工作日内完成整改,并将整改情况报我办。我办将会同有关部门进行核查,并结合整改情况依法依规开展处置处罚。
这段话有三层意思:
- 有时限
:从通报发布之日起算,15 个工作日(不含法定节假日,也就是大约三周); - 要报送
:整改不是自己改完就算了,要把整改情况报上去; - 会复核
:之后会同有关部门核查,并根据整改情况处置处罚。
第 3 点是关键——整改到不到位,会直接影响后续处置的轻重。 这和前面几轮通报里"通报后漏洞依旧存在"被加重处罚是同一个逻辑。
三、这四类问题的共同点:用户能直接感受到
我把四类放在一起看,发现它们有一个共同特征:
它们都不是"隐蔽的技术问题",而是用户在使用过程中就能直接感受到的问题。
找不到隐私政策 → 用户能感受到; 不给权限就不让用 → 用户能感受到; 想注销账号注销不掉 → 用户能感受到。
这也说明监管的检测方式:从用户视角走一遍产品。 而这一遍,是任何一家公司自己都能走的。
四、四个可以立刻做的自查动作
不需要法务进驻,也不需要等测评。自己拿手机走一遍:
动作 1:从"第一次打开"开始走。
删掉 App 重装(或用一台没装过的手机),从第一次打开开始,把弹出的每一个权限申请记下来。问自己三句话:
这个权限,和当前这一步的功能有关系吗? 如果用户拒绝,功能是降级了,还是整个不能用了? 用户拒绝之后,还会不会反复弹?
动作 2:找一遍隐私政策。
从 App 里能不能找到隐私政策?几步之内能找到?找到了之后,看它有没有逐项列明:
收集了哪些个人信息(具体到字段,不是"可能收集部分信息"); 每一项用来做什么; 会不会提供给第三方、给谁; 保存多久。
动作 3:试着注销一次。
真的去走一遍注销流程。看三件事:
入口在几步之内能找到?(藏得太深、要联系客服的,就有问题) 流程能不能走通? 注销之后,数据会怎么处理、有没有说明?
动作 4:对照"最小必要"。
把每一项个人信息,对着功能问一遍:"没有它,这个功能真的做不了吗?" 如果答案是"其实也能做",那它就不是必需的。
五、给小程序的一个提醒
如果你的产品形态是小程序,有三个地方特别容易出问题:
- 隐私政策的位置
:小程序不像 App 有独立的下载页,隐私政策的入口往往藏得很深——要能在小程序内几步之内找到; - 授权弹窗
:小程序的授权请求通常来自微信的能力封装,容易被"默认全要"; - 注销
:小程序的账号体系往往和主体业务系统分离,容易只做了"解绑"、没做"注销"。
六、别把它当成"App 的事"
这份通报最值得注意的地方,是它的检测方式:从用户视角走一遍产品。
而"从用户视角走一遍",是任何一家公司都做得到的动作。它不需要采购、不需要预算、不需要等排期——只需要有人真的拿手机用一遍自己的产品,并且带着"假如我是监管"的心态。
很多问题不是做不到,是从来没有人以用户身份走过一遍。
最后留个问题给你:
你最后一次用自己的产品,是从"第一次安装"开始走的吗?
如果你自己都找不到隐私政策、试不出注销入口,那这份通报里那 30 款 App,和你的距离就是一个下午。
本文所引通报为中央网信办秘书局 2026 年 9 月 20 日发布的《关于30款App个人信息收集使用问题的通报》,可在中央网络安全和信息化委员会办公室官网(cac.gov.cn)查阅原文。通报中具体 App 名称与所属类别,请以官方通报原文为准。
通报所依据的法规包括《中华人民共和国网络安全法》《中华人民共和国个人信息保护法》《网络数据安全管理条例》《App 违法违规收集使用个人信息行为认定方法》,以及中央网信办、工业和信息化部、公安部联合发布的《关于开展 2026 年个人信息保护系列专项行动的公告》。
本文为公开通报与法规整理,不构成法律意见或合规方案;具体整改请以主管部门要求和专业意见为准。
📌 小程序 / APP 要不要做等保,通报里这类占比很高
关注「等保那点事」,回复「小程序」→《小程序、APP 要不要做等保?通报里这类案例占比极高》。不用转发、不用留邮箱。
第一次来的朋友,点标题下方蓝字「等保那点事」关注后就能发消息。这里只写能落地的等保实操——定级怎么定、备案怎么备、测评前补什么、被检查时怎么答。每周 3~4 篇,每个数字都标了出处,能自己核。
有具体场景的问题,留言说一句——我会挑典型的写成下一篇。
