夜雨聆风学习资料网

ARTICLE · 1089685

82款App被通报:12类违规,你的小程序踩了几个

82款App被通报:12类违规,你的小程序踩了几个

个人信息保护合规

82款App被通报,12类违规

82款App被点名通报:12类违规,你的小程序踩了几个

9月23日下午,国家计算机病毒应急处理中心发布一则通报:在2026年个人信息保护系列专项行动中,检测发现82款移动应用存在违法违规收集使用个人信息问题,并逐条公开了它们踩中的12类"雷区"。检测窗口为2026年7月29日至9月4日,覆盖应用商店、微信小程序、支付宝小程序、百度小程序等多个渠道。

这不是一份普通的"黑名单"。它背后是中央网信办、工业和信息化部、公安部三部门联合印发的《关于开展2026年个人信息保护系列专项行动的公告》,依据的尺子是《网络安全法》《个人信息保护法》《网络数据安全管理条例》以及《App违法违规收集使用个人信息行为认定方法》。换句话说,这82款App的每一项违规,都能在法条里找到对应的"判卷标准"。

更值得管理者警惕的是通报里的"回头看"机制——上期被通报的75款应用中,复测仍有28款未整改到位,相关分发平台已直接下架。监管不是"通报一次就完事",而是"通报—整改—复测—下架"的闭环。

一、12类违规情形,一张表看清

把82款App的违规点归并,本质就是下面这12类。我们按"踩雷数量"和"风险等级"做了排序,方便你对照自查:

违规情形
涉及App数
典型表现
对应红线
隐私政策不合规(未弹窗提示/默认勾选/难访问/告知不全)
20
首次运行不提示、默认同意、未告知保存期限
告知—同意基本框架
隐私政策未逐一列出第三方收集目的、方式、范围
49
未说明嵌入SDK/插件收什么、怎么收
第三方责任透明化
向其他处理者提供信息未告知并取得单独同意
11
共享接收方、目的、种类未告知未单独同意
对外提供单独同意
未征得同意就收集/拒后仍在收集/频繁索权
3
拒绝后仍收集、干扰正常使用
同意生效前不收集
未提供有效更正、删除、注销功能
2
注销设不合理条件
个人权利保障
投诉举报未在承诺时限内处理
1
超时未受理
响应时效
未提供便捷撤回同意途径
7
撤回入口藏得深
撤回权
自动化决策推送未提供非个性化选项
4
强制个性化推荐无拒绝入口
算法合规
处理敏感个人信息未告知必要性及影响
1
高速ETC未告知敏感信息影响
敏感信息强化告知
处理未成年人信息未制定专门规则
3
未设未成年人专门处理规则
未成年人保护
未采取有效安全技术措施防泄露篡改丢失
13
安全防护不到位
技术防护义务
无隐私政策
4
直接没有隐私政策
底线缺失

可以看到,"隐私政策未逐一列出第三方收集"以49款高居榜首,几乎占了被通报App的六成;紧随其后的是"隐私政策本身不合规"(20款)和"安全技术措施不到位"(13款)。这三类是绝大多数App的共性软肋。

二、重灾区一:医疗、政务类小程序为何集体踩雷

如果只看应用商店里的App,你可能觉得事不关己。但这次通报里,医院、政务类小程序是曝光密度最高的群体之一:鹏瑞利医信签、徐州医科大学附属医院互联网医院、中山大学附属第一医院、东南大学附属中大医院智慧医院、江门市中心医院、昆明医科大学第一附属医院、广安门医院、和睦家医疗——这些医疗健康类小程序,在"隐私政策不合规""未列出第三方""对外提供未单独同意""未提供撤回同意"等多个维度反复出现。

为什么偏偏是这类机构?三个现实原因:

第一,小程序的"轻量开发"陷阱。 很多医院、政务平台把小程序外包给第三方团队,开发周期短、预算有限,隐私政策往往直接套模板,甚至"默认勾选同意"就上线。开发方只管功能跑通,合规责任却留在了运营方头上。

第二,第三方插件堆砌。 预约挂号要接支付SDK、问诊要接IM、健康档案要接云存储——每一个嵌入的第三方代码/插件,都在替你"代收集"用户数据。但49款App连"收了什么、谁在收"都没写进隐私政策,一旦出事,运营方是第一责任人。

第三,敏感个人信息密集。 医疗场景天然涉及健康信息这一敏感个人信息类别。通报中点名的重庆高速ETC,就因"处理敏感个人信息未告知必要性及对个人权益影响"被单列。医院类小程序掌握的健康数据,敏感程度只高不低,告知义务理应更重。

对政务、医疗、教育等公共服务机构而言,这则通报是个明确信号:合规不是"大企业才要做的事",越是掌握民生数据的平台,越是被监管重点盯防的对象。

三、重灾区二:SDK与第三方代码的责任边界

这次通报里有一个值得所有开发者注意的细节——"星河广告SDK"被单独点名(版本v2.6.1,官方渠道)。这是少见的"连SDK供应商一起通报"的案例。

它点破了一个长期被模糊的责任关系:App运营者不能把违规甩锅给"是SDK干的"。根据《个人信息保护法》,个人信息处理者委托处理个人信息的,应当与受托人约定委托处理的目的、期限、处理方式、个人信息的种类、保护措施以及双方的权利义务,并对受托人的个人信息处理活动进行监督。 简单说:你用什么SDK、它收什么数据、怎么用,你必须知情、必须写入隐私政策、必须监督。

49款因"未逐一列出第三方收集目的、方式、范围"被通报的App,问题就出在这里——它们要么根本不知道自己嵌入了哪些SDK在偷偷收数,要么知道却选择不写。无论哪种,法律责任都在运营方。

给开发者的实操建议:做一次SDK资产盘点,把每个第三方组件的收集行为列清楚,更新隐私政策,并对高风险的广告、统计、推送类SDK做最小化接入。别等监管替你盘点。

四、重灾区三:未成年人、自动化决策与撤回同意

这三类违规数量虽少,却是2026专项行动的"新重点",也是以往通报里容易被忽视的维度:

▪未成年人专门规则缺失(3款):处理不满十四周岁未成年人个人信息的,必须制定专门的个人信息处理规则。Fere fit、蘑菇宠医、贪吃蛇乐园这类面向青少年或含青少年用户的App踩了线。
▪自动化决策推送无拒绝入口(4款):通过自动化决策做信息推送、商业营销的,必须同时提供不针对其个人特征的选项,或提供便捷的拒绝方式。月亮有约、Fere fit、PDF扫描全能王、萌宝绘本故事被点名。
▪撤回同意难(7款):用户想撤回授权,却发现入口藏得很深、流程很绕。健康160、十六番旅行、滴答滴顺风车、广安门医院、班级小管家、河西停车、卫莱电均涉及。

这三类共同指向一个趋势:监管从"有没有告知"转向"告知是否真有用、权利是否真能行使"。弹窗有了、政策写了,但用户实际读不懂、撤不掉、拒不了,照样算违规。对App运营者而言,这意味着合规验收标准已经从"形式到位"升级为"体验到位"。

五、合规自查 Checklist

对照这12类雷区,我们整理了一份可直接落地的自查清单,适用于App运营者、政务/医疗/教育类小程序团队,以及任何收集用户信息的企事业单位:

1.隐私政策可达且前置:首次运行弹窗提示,不默认勾选,清晰告知处理者名称、联系方式、保存期限。
2.第三方全清单:逐条列出所有SDK/插件的收集目的、方式、范围,并约定委托处理责任。
3.对外提供单独同意:共享给任何第三方前,告知接收方、目的、方式、种类,并取得单独同意。
4.同意前不收集:拒绝授权后不偷偷收集,不频繁弹窗骚扰。
5.权利通道畅通:更正、删除、注销功能真实可用,不设不合理门槛。
6.撤回入口明显:提供便捷的撤回同意途径,不藏不绕。
7.个性化推送可关:自动化决策推送提供非个性化选项或拒绝入口。
8.敏感信息强化告知:处理健康、位置等敏感信息,单独告知必要性与影响。
9.未成年人专门规则:面向未成年用户的,制定专门处理规则。
10.技术防护到位:采取加密、访问控制等措施防泄露、篡改、丢失。
11.投诉按时响应:承诺时限内受理并处理举报。
12.底线:必须有隐私政策:无隐私政策的4款(天津市眼科医院视光中心、伴学作文、久顺出行、华山旅游服务平台)直接触底。

六、从网安执法视角:合规检测与电子数据取证能做什么

回到安信智通的主场。这则通报对公检法司、政务平台、企事业单位而言,既是合规警示,也是一次"能力体检"的机会。

在网安执法与合规监管链条上,有三件事正在变成刚需:

一是App合规检测。 面对82款被通报的同类问题,被动等监管点名,不如主动做一轮合规扫描——隐私政策合规性、SDK收集行为、权限调用、数据传输加密,逐项排查。这正是电子数据取证与网络安全合规检测设备的用武之地。

二是电子数据取证固证。 当违规发生、需要厘清"谁收了什么数据、流向哪里、是否有泄露"时,取证设备能把数据流转痕迹固定成可采信的证据链,支撑执法与追责。

三是本地化响应。 监管动作越来越细、越来越快(从检测到通报周期已压缩到约5周),机构需要的不是一份远程报告,而是能在贵州本地快速到位的技术支撑与整改配合。

被动整改,永远慢监管一步;主动合规,才是最好的风控。 这则82款App的通报,值得每一个掌握用户数据的机构,今天就把自查清单打勾一遍。

参考依据:国家计算机病毒应急处理中心《关于82款违法违规收集使用个人信息的移动应用情况的通报》(2026-09-23);《网络安全法》《个人信息保护法》《网络数据安全管理条例》《App违法违规收集使用个人信息行为认定方法》。

相关学习资料