ARTICLE · 1137988
车企App被点名通报的6类问题:从“向第三方提供信息不告知”说起
车企的App是数据合规里最尴尬的一环:它离用户最近、被检测最频、也最容易被公开点名。被通报不是“内部整改”那么轻——通报本身是公开信息,会同时带来合规与舆情后果。
一、案例回顾
第一起,国家计算机病毒应急处理中心2026年1月6日通报:经检测,71款移动应用存在违法违规收集使用个人信息的情况,其中包括风神、乐道、深蓝等3家汽车企业移动应用被通报。检测时间为2025年11月21日至2025年12月25日,依据《网络安全法》《个人信息保护法》以及《中央网信办、工业和信息化部、公安部、市场监管总局关于开展2025年个人信息保护系列专项行动的公告》。
具体问题有两类值得单独看:《东风风神》(版本v4.4.6)涉及“个人信息处理者向其他个人信息处理者提供其处理的个人信息,未向个人告知接收方的名称或者姓名、联系方式、处理目的、处理方式和个人信息的种类,并取得个人的单独同意”;《乐道汽车》(版本1.20.0,vivo应用商店)、《深蓝汽车》(版本1.8.6,AppStore)未采取相应的加密、去标识化等安全技术措施。
第二起,工业和信息化部信息通信管理局2026年7月2日发布2026年第4批(总第57批)“关于侵害用户权益行为的APP(SDK)通报”,共发现32款APP及SDK存在侵害用户权益行为,“哪吒汽车”等多款交通出行类应用在列。通报梳理显示,所涉问题最普遍的为“违规收集个人信息”,其余还包括“强制、频繁、过度索取权限”“超范围收集个人信息”“APP频繁自启动和关联启动”“SDK信息公示不到位”“信息窗口点击乱跳转”“信息窗口无法关闭”等。
第三起更早,但问题类型高度相似:网信浙江2021年7月5日通报哪吒汽车等57款App存在违法违规收集个人信息的情况,包括未明示收集使用个人信息的目的、方式和范围;未经用户同意收集使用个人信息;存在引起个人信息泄露的安全漏洞,通报要求15个工作日内完成整改。
二、法律分析
第一,“向第三方提供”是独立的一套义务,与“收集时的告知”不是一回事。
《个人信息保护法》第二十三条规定,个人信息处理者向其他个人信息处理者提供其处理的个人信息的,应当向个人告知接收方的名称或者姓名、联系方式、处理目的、处理方式和个人信息的种类,并取得个人的单独同意;接收方应当在上述处理目的、处理方式和个人信息种类等范围内处理个人信息。很多车企App的做法是:在隐私政策里笼统写“我们可能与合作伙伴共享您的信息”,这既没有落到具体接收方,也没有取得单独同意,正是《东风风神》被通报的原因。
第二,加密与去标识化是“必查项”,不是“加分项”。
《个人信息保护法》第五十一条明确把“采取相应的加密、去标识化等安全技术措施”列为个人信息处理者应当采取的措施之一。从通报结果看,这项是检测中的高频扣分点——乐道汽车、深蓝汽车被通报的正是这一项。
第三,SDK是重灾区,但责任不会自动转移给SDK提供方。
工信部通报的问题清单里专门列有“SDK信息公示不到位”。SDK嵌入你的App,数据处理发生在你的产品里,你是个人信息处理者,不能以“这段代码是别人写的”脱责。
第四,通报不是终点,整改周期很短。
网信浙江的通报明确提出15个工作日内完成整改。企业如果在通报后才开始找SDK清单、改隐私政策、做弹窗,时间通常不够。
三、企业合规建议
第一,把“向第三方提供”单独做一套告知同意流程。列出所有接收方的名称、联系方式、处理目的、处理方式、信息种类,逐项告知并取得单独同意;不接受“与合作伙伴共享”这种笼统表述。
第二,加密与去标识化做成技术验收项。传输加密、存储加密、关键字段去标识化,纳入发版前的测试清单。
第三,建立SDK台账并随版本更新。逐一登记SDK名称、提供方、收集的信息、信息公示情况,核对其收集行为是否超出你的告知范围。
第四,手机端App与车机端应用用同一套标准。不能一边严一边松——车机应用的数据收集同样被纳入检测口径。
第五,预留响应能力。把“被通报后15个工作日完成整改”作为应急场景演练一次,看看现有流程能不能跑通。
第六,把通报当成舆情事件处理,而不只是合规事件。公开点名之后,用户与媒体的反应往往比监管要求更快到达。
结语
车企App的问题大多不是恶意,而是“历史遗留+版本迭代太快”。它麻烦的地方在于:一旦被点名,整改时限以工作日计,而你需要的SDK清单、数据流向图、弹窗文案往往都要从零开始找。建议在下一个版本排期里,把上面六条一次性过一遍。