ARTICLE · 1128769
20款App违规被通报 小程序备案别漏
小程序上线三个月突然收到整改通知——不是产品不好用,是隐私政策没写清。点个关注,老赵把数字化踩坑翻译成老板能算的账。 假设你是老板,花钱找人做了个小程序,能下单、能预约、能领券,客户点点手指就成交,一切都很顺。直到运营同事转来一份通报链接,说上面有几款 App 因为“非法获取、超范围收集、未明示收集用途”被责令限期整改。
你打开一看,自己的小程序不在名单里,松了口气。但换个批次、换个检测口径呢?这事儿对老板来说,真正要问的不是“会不会被点名”,而是“业务入口会不会停”。
收藏本文:下次小程序、App、公众号上线前,把这份清单发给开发方逐条落实。
先说最近的执法节奏。2026 年 9 月 29 日,海南省互联网信息办公室召开新闻通气会,通报今年第三季度对网络社交类和 AI 工具类移动应用程序的检测结果:20 款 App 均存在不同程度的违规行为,包括非法获取、超范围收集个人信息、未明示收集用途等,被集中通报并责令限期整改。
制度层面也在动,而且是双向的。一边是国家网信办就《大型个人信息处理者个人信息保护规定(征求意见稿)》公开征求意见,拟对处理 1000 万人以上个人信息的平台实施更严格监管。
另一边,《小型个人信息处理者个人信息保护简化措施规定》已于 2026 年 9 月 1 日施行,明确处理不满 10 万人个人信息的机构可适用简化合规要求,中小企业的窗口期来了。
但窗口期不等于免检期。真正的风险在于,很多老板根本不知道自己收集了什么。
① 越界的代价:不是罚钱,是入口被关
《个人信息保护法》第 66 条规定,违法处理个人信息,情节严重的,可处 5000 万元以下或者上一年度营业额 5% 以下的罚款,并可以责令暂停相关业务或者停业整顿。
“暂停相关业务”这五个字,对做线上生意的企业来说就是入口归零。小程序被下架、被限制访问,用户点不进来,推广费全打水漂。相比之下,罚款反而是能算清的那部分。
这里还有个常被忽略的规则:平台容器不豁免运营者义务。你在别人平台上开的小程序,出了事,责任还是你自己的。
② 执法为什么盯上你:三个最容易被漏的动作
先收藏,下面第 2 个动作是中小企业最常见的漏洞。
第一是告知。收集手机号、位置、相册、通讯录这些信息,必须在收集前以显著方式告诉用户处理目的、方式和范围,这是《个人信息保护法》第 17 条的硬要求。很多小程序的隐私政策是从网上抄的模板,写的收集项跟实际权限对不上,一测就露。
第二是第三方 SDK 披露。开发方为了做统计、推送、支付,往往会接入第三方组件,这些组件也会收集信息,必须在隐私政策里逐一披露。海南这次通报里“未明示收集用途”就属于这一类。
第三是备案。小程序要按规定完成备案,涉及个人信息处理的还要同步把处理规则说清楚。上线前把这个漏掉,后面的整改成本会翻好几倍。
③ 老板现在该做什么:先把 9 月新规用好
新规给了中小企业几条实打实的减负路径。处理不满 10 万人个人信息的,可以采取与自身规模相适应的简化措施;公开处理规则可以用线下张贴公告,或者在服务协议、弹窗、网站公告里直接说明。
园区、产业基地、商业物业可以统一制定规则,入驻的中小企业直接沿用;平台已制定规则并完成审计评估的,入驻商户也可以沿用。更重要的是“首违不罚”:违法行为轻微并及时改正、没有造成危害后果的,不予处罚;初次违法且危害后果轻微并及时改正的,可以不予处罚。
但“及时改正”有个前提——你得知道问题在哪。老赵接触的中小企业里,最容易踩坑的不是技术难题,而是“谁都不清楚隐私政策里写了什么”。所以别急着买工具,先让开发方把数据流向画出来。
说实话,数字化建设里最贵的一课,就是上线时省下的那两天合规检查。 你们公司的小程序,隐私政策是谁写的?留言说说。
点关注:每天 3 分钟,企业商事风险早知道
点赞:让老赵知道这类案例你想多看
点在看:点在看是推荐算法的核心信号,你点在看,文章才能被更多人看到
点收藏:下次小程序、App 上线验收时,翻出这张合规自查表对照操作
转发给管事的同事:这类坑,公司里做决策的人都该知道
往期推荐
石家庄做小程序踩坑 3件事被罚下架
AI小程序漏2类标识 被通报下线
5000条人脸信息被罚 个人信息保护踩坑