ARTICLE · 1089685
82款App被通报:12类违规,你的小程序踩了几个
个人信息保护合规
82款App被通报,12类违规
82款App被点名通报:12类违规,你的小程序踩了几个
9月23日下午,国家计算机病毒应急处理中心发布一则通报:在2026年个人信息保护系列专项行动中,检测发现82款移动应用存在违法违规收集使用个人信息问题,并逐条公开了它们踩中的12类"雷区"。检测窗口为2026年7月29日至9月4日,覆盖应用商店、微信小程序、支付宝小程序、百度小程序等多个渠道。
这不是一份普通的"黑名单"。它背后是中央网信办、工业和信息化部、公安部三部门联合印发的《关于开展2026年个人信息保护系列专项行动的公告》,依据的尺子是《网络安全法》《个人信息保护法》《网络数据安全管理条例》以及《App违法违规收集使用个人信息行为认定方法》。换句话说,这82款App的每一项违规,都能在法条里找到对应的"判卷标准"。
更值得管理者警惕的是通报里的"回头看"机制——上期被通报的75款应用中,复测仍有28款未整改到位,相关分发平台已直接下架。监管不是"通报一次就完事",而是"通报—整改—复测—下架"的闭环。
一、12类违规情形,一张表看清
把82款App的违规点归并,本质就是下面这12类。我们按"踩雷数量"和"风险等级"做了排序,方便你对照自查:
可以看到,"隐私政策未逐一列出第三方收集"以49款高居榜首,几乎占了被通报App的六成;紧随其后的是"隐私政策本身不合规"(20款)和"安全技术措施不到位"(13款)。这三类是绝大多数App的共性软肋。
二、重灾区一:医疗、政务类小程序为何集体踩雷
如果只看应用商店里的App,你可能觉得事不关己。但这次通报里,医院、政务类小程序是曝光密度最高的群体之一:鹏瑞利医信签、徐州医科大学附属医院互联网医院、中山大学附属第一医院、东南大学附属中大医院智慧医院、江门市中心医院、昆明医科大学第一附属医院、广安门医院、和睦家医疗——这些医疗健康类小程序,在"隐私政策不合规""未列出第三方""对外提供未单独同意""未提供撤回同意"等多个维度反复出现。
为什么偏偏是这类机构?三个现实原因:
第一,小程序的"轻量开发"陷阱。 很多医院、政务平台把小程序外包给第三方团队,开发周期短、预算有限,隐私政策往往直接套模板,甚至"默认勾选同意"就上线。开发方只管功能跑通,合规责任却留在了运营方头上。
第二,第三方插件堆砌。 预约挂号要接支付SDK、问诊要接IM、健康档案要接云存储——每一个嵌入的第三方代码/插件,都在替你"代收集"用户数据。但49款App连"收了什么、谁在收"都没写进隐私政策,一旦出事,运营方是第一责任人。
第三,敏感个人信息密集。 医疗场景天然涉及健康信息这一敏感个人信息类别。通报中点名的重庆高速ETC,就因"处理敏感个人信息未告知必要性及对个人权益影响"被单列。医院类小程序掌握的健康数据,敏感程度只高不低,告知义务理应更重。
对政务、医疗、教育等公共服务机构而言,这则通报是个明确信号:合规不是"大企业才要做的事",越是掌握民生数据的平台,越是被监管重点盯防的对象。
三、重灾区二:SDK与第三方代码的责任边界
这次通报里有一个值得所有开发者注意的细节——"星河广告SDK"被单独点名(版本v2.6.1,官方渠道)。这是少见的"连SDK供应商一起通报"的案例。
它点破了一个长期被模糊的责任关系:App运营者不能把违规甩锅给"是SDK干的"。根据《个人信息保护法》,个人信息处理者委托处理个人信息的,应当与受托人约定委托处理的目的、期限、处理方式、个人信息的种类、保护措施以及双方的权利义务,并对受托人的个人信息处理活动进行监督。 简单说:你用什么SDK、它收什么数据、怎么用,你必须知情、必须写入隐私政策、必须监督。
49款因"未逐一列出第三方收集目的、方式、范围"被通报的App,问题就出在这里——它们要么根本不知道自己嵌入了哪些SDK在偷偷收数,要么知道却选择不写。无论哪种,法律责任都在运营方。
给开发者的实操建议:做一次SDK资产盘点,把每个第三方组件的收集行为列清楚,更新隐私政策,并对高风险的广告、统计、推送类SDK做最小化接入。别等监管替你盘点。
四、重灾区三:未成年人、自动化决策与撤回同意
这三类违规数量虽少,却是2026专项行动的"新重点",也是以往通报里容易被忽视的维度:
这三类共同指向一个趋势:监管从"有没有告知"转向"告知是否真有用、权利是否真能行使"。弹窗有了、政策写了,但用户实际读不懂、撤不掉、拒不了,照样算违规。对App运营者而言,这意味着合规验收标准已经从"形式到位"升级为"体验到位"。
五、合规自查 Checklist
对照这12类雷区,我们整理了一份可直接落地的自查清单,适用于App运营者、政务/医疗/教育类小程序团队,以及任何收集用户信息的企事业单位:
六、从网安执法视角:合规检测与电子数据取证能做什么
回到安信智通的主场。这则通报对公检法司、政务平台、企事业单位而言,既是合规警示,也是一次"能力体检"的机会。
在网安执法与合规监管链条上,有三件事正在变成刚需:
一是App合规检测。 面对82款被通报的同类问题,被动等监管点名,不如主动做一轮合规扫描——隐私政策合规性、SDK收集行为、权限调用、数据传输加密,逐项排查。这正是电子数据取证与网络安全合规检测设备的用武之地。
二是电子数据取证固证。 当违规发生、需要厘清"谁收了什么数据、流向哪里、是否有泄露"时,取证设备能把数据流转痕迹固定成可采信的证据链,支撑执法与追责。
三是本地化响应。 监管动作越来越细、越来越快(从检测到通报周期已压缩到约5周),机构需要的不是一份远程报告,而是能在贵州本地快速到位的技术支撑与整改配合。
被动整改,永远慢监管一步;主动合规,才是最好的风控。 这则82款App的通报,值得每一个掌握用户数据的机构,今天就把自查清单打勾一遍。
参考依据:国家计算机病毒应急处理中心《关于82款违法违规收集使用个人信息的移动应用情况的通报》(2026-09-23);《网络安全法》《个人信息保护法》《网络数据安全管理条例》《App违法违规收集使用个人信息行为认定方法》。