ARTICLE · 1144294
合规早报|互联网行业——App违规收集个人信息与恶意程序合规
案例一:82款App违法违规收集使用个人信息通报案(国家计算机病毒应急处理中心,2026年9月22日)
基本案情:国家计算机病毒应急处理中心依据中央网信办、工信部、公安部联合发布的《关于开展2026年个人信息保护系列专项行动的公告》,对移动应用进行检测,发现82款App存在违法违规收集使用个人信息问题。主要问题包括:App首次运行时未通过弹窗等明显方式提示用户阅读隐私政策;以默认选择同意等非明示方式征求用户同意;隐私政策难以访问;未逐一列出App(含委托的第三方或嵌入的第三方代码、插件)收集使用个人信息的目的、方式、范围;处理个人信息前未以显著方式、清晰易懂的语言真实、准确、完整地告知处理者名称、联系方式、保存期限等。涉及《市值风云》《南京银行鑫享贷》等金融、医疗、出行、教育等多个领域的App。
处理结果:相关部门通报曝光82款违规App,要求相关运营者限期整改,并将整改情况报网信部门。
合规要点:App收集使用个人信息必须遵循"告知—同意"原则,隐私政策须显著提示、明示同意、清晰易懂、逐一列明目的方式范围;以"默认勾选同意"等非明示方式征求同意,属于典型违规。
案例二:北京某网络科技公司设置恶意程序案(国家网信办执法典型案例,2026年9月15日)
基本案情:国家网信办核查发现,北京某网络科技公司运营的"某助手"应用程序,存在设置恶意程序等违法行为,违反《网络安全法》等相关法律规定。
处理结果:属地网信办依法责令该公司改正,并予以罚款处罚。
合规要点:网络运营者不得在应用程序中设置恶意程序;违反《网络安全法》设置恶意程序、危害网络安全的,将面临责令改正、罚款乃至更严厉的行政处罚。
2

针对该行业的核心规范要点
- 告知—同意规则:处理个人信息前,须以显著方式、清晰易懂的语言,真实、准确、完整地告知处理者名称、联系方式、处理目的、方式、范围、保存期限等,并取得个人明示同意,不得以默认勾选等非明示方式征求同意。
- 最小必要原则:收集个人信息应限于实现处理目的的最小范围,不得过度收集;须逐一列明收集使用个人信息的目的、方式、范围。
- 禁止恶意程序:网络运营者不得在应用程序中设置恶意程序,不得危害网络安全。
- 数据分类分级与安全保护:依法对数据实行分类分级保护,落实网络安全等级保护、数据安全风险评估、重要数据与核心数据保护等义务。
合规律师建议您:(一)App运营者(个人信息处理者)合规
隐私政策合规:确保App首次运行时通过弹窗等明显方式提示用户阅读隐私政策,杜绝默认勾选同意;隐私政策须清晰易懂、易于访问,逐一列明收集使用个人信息的目的、方式、范围及第三方SDK、插件情况。
告知内容完善:处理个人信息前,须完整告知处理者名称、联系方式、保存期限等法定事项,确保告知真实、准确、完整。
最小必要审查:对App收集的个人信息逐项审查,删除与业务功能无关的过度收集项,落实最小必要原则。
(二)企业数据安全合规
恶意程序排查:对自有App及第三方SDK、插件进行安全检测,排查是否存在恶意程序、违规采集行为,防范连带责任。
数据分类分级:建立数据分类分级管理制度,识别重要数据、核心数据,落实相应安全保护措施。
第三方合规管理:对委托的第三方、嵌入的第三方代码、插件进行合规审查,在隐私政策中逐一披露,并签订数据处理协议明确责任。
(三)被通报企业整改与应对
限期整改:收到通报后,应在规定期限内(通常15个工作日)完成整改,并将整改情况报网信部门,避免因逾期未整改被加重处罚。
证据留存:留存隐私政策版本、用户同意记录、安全检测报告等合规证据,以备监管部门核查。
刑事风险防范:对经行政处罚、责令改正后仍不整改,导致严重后果的,法定代表人可能涉嫌拒不履行信息网络安全管理义务罪,须高度重视整改的彻底性。
行业问题:数据与个人信息行业在快速发展的同时,暴露出App违规收集使用个人信息、隐私政策形同虚设、默认勾选同意、过度收集、设置恶意程序等突出问题。部分App未通过弹窗提示隐私政策、未逐一列明收集目的方式范围,甚至嵌入第三方SDK违规采集数据,严重侵害用户个人信息权益,也埋下数据安全与刑事合规隐患。
国家监管:2026年9月,监管密集发力——中央网信办、工信部、公安部联合开展2026年个人信息保护系列专项行动;国家计算机病毒应急处理中心通报82款违规App;国家网信办发布执法典型案例;公安部"护网—2026"专项工作累计曝光违规收集个人信息的移动应用652款,侦办不履行网络安全、数据安全、个人信息保护义务类行政案件3.8万起。监管信号明确:个人信息保护已进入常态化、高压化执法阶段。
主体个人:对App运营者而言,隐私政策合规、告知—同意、最小必要是必须落实的底线义务,违规将被通报、责令整改、罚款;对第三方SDK、插件提供者而言,违规采集数据将承担连带责任;对企业法定代表人而言,经责令改正仍不整改、导致严重后果的,可能面临拒不履行信息网络安全管理义务罪的刑事追责。
行业挑战:数据与个人信息行业面临的核心挑战在于"数据价值挖掘与个人信息保护的平衡"——既要利用数据驱动业务创新,又要守住告知—同意、最小必要、数据安全的法律底线。App数量庞大、第三方SDK生态复杂、数据跨境流动频繁,给合规管理带来巨大挑战;如何在业务效率与合规成本之间找到平衡,如何应对日益严格的执法与刑事追责风险,是行业与法律界共同面临的长期课题。
《中华人民共和国个人信息保护法》
如需获取上述法律法规政策文书相关信息,请添加微信获取。我们将竭诚为您服务,助力您深入了解合规相关政策法规,为您的合规经营提供有力支持。若您在合规方面有任何疑问或需要进一步咨询,欢迎随时联系我们。



数据与个人信息行业正从"数据红利"走向"合规红利"。2026年9月密集出台的执法行动与典型案例,为行业划定了清晰的合规红线:告知要显著、同意要明示、收集要最小、程序要安全。
对企业而言,个人信息保护合规不再是可选项,而是生存与发展的底线——隐私政策合规、告知—同意、最小必要是必须落实的义务,违规将被通报、罚款,拒不整改还可能引发刑事追责。对律师而言,数据合规正成为一片蓝海:从隐私政策审查、App合规检测、第三方SDK管理到数据分类分级、跨境合规、刑事风险防范,每一个环节都需要专业的合规法律服务。
东卫合规委将持续关注数据与个人信息领域的立法动态与执法趋势,为企业提供全链条数据合规解决方案,助力企业在数据价值与个人信息保护之间行稳致远。
声明:本微信公众号发布的文章、图片如有作者来源标记有误
或涉及侵权,请相关权利人友情提醒,我们将及时删除。
编辑 | 东卫·企业合规与劳动人事专业委员会|唐一夫
审核 | 唐一夫
责任人|唐一夫
来源:网络
联系方式:15928951453
东卫合规委作为致力于企业合规和劳动人事领域的专门委员会,专注于企业合规体系搭建、劳动人事制度完善、法律法规政策解读、风险防控机制构建、劳资纠纷协调化解等工作。
欢迎关注本公众号,期待与各界人士交流合作,共促企业合规与劳动人事领域的健康发展。

