夜雨聆风学习资料网

ARTICLE · 1079806

中央网信办通报 30 款 App:这 4 类问题,你现在就能自查

中央网信办通报 30 款 App:这 4 类问题,你现在就能自查

2026 年 9 月 20 日,中央网信办秘书局发布《关于 30 款 App 个人信息收集使用问题的通报》。

这份通报有个特点:它把问题分成了四类,每一类都写得很具体。

30 款 App(含小程序)被归入四类问题:

  • 6 款
    未公开个人信息收集使用规则;
  • 4 款
    强制或频繁索要非必要权限;
  • 9 款
    未完整准确列明收集使用个人信息情况;
  • 11 款
    未提供有效账号注销功能。

先说清一件事:通报标题写的是"App",但正文里写的是"App(含小程序)"。 如果你只有小程序,同样在这个范围里。

一、四类问题,分别是哪里没做到

第一类:未公开个人信息收集使用规则。

对应的是你打开 App 时应该看到的那份"隐私政策"或"用户协议里的个人信息条款"。"未公开"的意思是——用户找不到、或者根本没提供。

第二类:强制或频繁索要非必要权限。

两个关键词:"强制"和"频繁"。

  • 强制:不给这个权限,就不让用(哪怕这个权限和当前功能无关);
  • 频繁:用户已经拒绝了,还反复弹窗要。

第三类:未完整准确列明收集使用个人信息情况。

这一类和第一类的区别在于:第一类是"没公开",这一类是"公开了,但写得不对"——漏项、写得含糊、与实际收集的不一致。

第四类:未提供有效账号注销功能。

关键词是"有效"。有注销按钮但流程走不通、需要打客服电话才能注销、注销后数据还留着——都属于"未提供有效"。

这里补一句。这里最容易混的是两套制度:一个管 App,一个管系统。把两者分开讲的那篇我放在文末了。

二、"15 个工作日"意味着什么

通报里的处理流程写得很清楚:

相关 App 运营者应当于本通报发布之日起的 15 个工作日内完成整改,并将整改情况报我办。我办将会同有关部门进行核查,并结合整改情况依法依规开展处置处罚。

这段话有三层意思:

  1. 有时限
    :从通报发布之日起算,15 个工作日(不含法定节假日,也就是大约三周);
  2. 要报送
    :整改不是自己改完就算了,要把整改情况报上去;
  3. 会复核
    :之后会同有关部门核查,并根据整改情况处置处罚。

第 3 点是关键——整改到不到位,会直接影响后续处置的轻重。 这和前面几轮通报里"通报后漏洞依旧存在"被加重处罚是同一个逻辑。

三、这四类问题的共同点:用户能直接感受到

我把四类放在一起看,发现它们有一个共同特征:

它们都不是"隐蔽的技术问题",而是用户在使用过程中就能直接感受到的问题。

  • 找不到隐私政策 → 用户能感受到;
  • 不给权限就不让用 → 用户能感受到;
  • 想注销账号注销不掉 → 用户能感受到。

这也说明监管的检测方式:从用户视角走一遍产品。 而这一遍,是任何一家公司自己都能走的。

四、四个可以立刻做的自查动作

不需要法务进驻,也不需要等测评。自己拿手机走一遍:

动作 1:从"第一次打开"开始走。

删掉 App 重装(或用一台没装过的手机),从第一次打开开始,把弹出的每一个权限申请记下来。问自己三句话:

  • 这个权限,和当前这一步的功能有关系吗?
  • 如果用户拒绝,功能是降级了,还是整个不能用了?
  • 用户拒绝之后,还会不会反复弹?

动作 2:找一遍隐私政策。

从 App 里能不能找到隐私政策?几步之内能找到?找到了之后,看它有没有逐项列明:

  • 收集了哪些个人信息(具体到字段,不是"可能收集部分信息");
  • 每一项用来做什么;
  • 会不会提供给第三方、给谁;
  • 保存多久。

动作 3:试着注销一次。

真的去走一遍注销流程。看三件事:

  • 入口在几步之内能找到?(藏得太深、要联系客服的,就有问题)
  • 流程能不能走通?
  • 注销之后,数据会怎么处理、有没有说明?

动作 4:对照"最小必要"。

把每一项个人信息,对着功能问一遍:"没有它,这个功能真的做不了吗?" 如果答案是"其实也能做",那它就不是必需的。

五、给小程序的一个提醒

如果你的产品形态是小程序,有三个地方特别容易出问题:

  1. 隐私政策的位置
    :小程序不像 App 有独立的下载页,隐私政策的入口往往藏得很深——要能在小程序内几步之内找到;
  2. 授权弹窗
    :小程序的授权请求通常来自微信的能力封装,容易被"默认全要";
  3. 注销
    :小程序的账号体系往往和主体业务系统分离,容易只做了"解绑"、没做"注销"。

六、别把它当成"App 的事"

这份通报最值得注意的地方,是它的检测方式:从用户视角走一遍产品。

而"从用户视角走一遍",是任何一家公司都做得到的动作。它不需要采购、不需要预算、不需要等排期——只需要有人真的拿手机用一遍自己的产品,并且带着"假如我是监管"的心态。

很多问题不是做不到,是从来没有人以用户身份走过一遍。


最后留个问题给你:

你最后一次用自己的产品,是从"第一次安装"开始走的吗?

如果你自己都找不到隐私政策、试不出注销入口,那这份通报里那 30 款 App,和你的距离就是一个下午。


本文所引通报为中央网信办秘书局 2026 年 9 月 20 日发布的《关于30款App个人信息收集使用问题的通报》,可在中央网络安全和信息化委员会办公室官网(cac.gov.cn)查阅原文。通报中具体 App 名称与所属类别,请以官方通报原文为准。

通报所依据的法规包括《中华人民共和国网络安全法》《中华人民共和国个人信息保护法》《网络数据安全管理条例》《App 违法违规收集使用个人信息行为认定方法》,以及中央网信办、工业和信息化部、公安部联合发布的《关于开展 2026 年个人信息保护系列专项行动的公告》。

本文为公开通报与法规整理,不构成法律意见或合规方案;具体整改请以主管部门要求和专业意见为准。

📌 小程序 / APP 要不要做等保,通报里这类占比很高

关注「等保那点事」,回复「小程序」→《小程序、APP 要不要做等保?通报里这类案例占比极高》。不用转发、不用留邮箱。

第一次来的朋友,点标题下方蓝字「等保那点事」关注后就能发消息。这里只写能落地的等保实操——定级怎么定、备案怎么备、测评前补什么、被检查时怎么答。每周 3~4 篇,每个数字都标了出处,能自己核。

有具体场景的问题,留言说一句——我会挑典型的写成下一篇。

相关学习资料