夜雨聆风学习资料网

ARTICLE · 1148623

82 款 App 被通报:这次的重灾区不是 App,是小程序

82 款 App 被通报:这次的重灾区不是 App,是小程序
82 款 App 被通报:这次的重灾区不是 App,是小程序

10 月 9 日,国家计算机病毒应急处理中心通报了 82 款违法违规收集使用个人信息的移动应用。名单一出来,不少人的第一反应是翻一下有没有自己在用的——结果发现,这份名单里最扎眼的不是 App,而是小程序。

医院挂号、课外网课、银行贷款、宠物问诊、顺风车……这些你在微信里随手一点就打开的小程序,占了名单里相当大的比例。很多人对小程序的心理预期是「微信背书,应该没事」,这份通报恰好戳破了这层想象。

这次都通报了什么

先说依据。这次通报是根据中央网信办、工业和信息化部、公安部联合发布的 2026 年个人信息保护系列专项行动公告进行的,检测依据包括网络安全法、个人信息保护法、网络数据安全管理条例,以及一份很关键的技术文件——《App 违法违规收集使用个人信息行为认定方法》。

从公开的通报内容看,问题集中在两大类:

第一类共 20 款,是「告知环节失守」:首次运行时不用弹窗等明显方式提示用户阅读隐私政策,用默认勾选代替用户同意,隐私政策藏得深难以访问,或者压根没说清个人信息处理者是谁、联系方式是什么、数据保存多久。

第二类共 49 款,是「第三方不透明」:隐私政策没有逐一列出 App 本身以及委托或嵌入的第三方代码、插件收集个人信息的目的、方式和范围。这 49 款是名单里的大头,82 款里占了六成。

两点提醒读者注意:一款应用可以同时踩多条线,比如《市值风云》就同时出现在两类名单里;此外,通报的完整分类不止上述两类,具体名单建议去官方渠道查原文对照。

为什么小程序这么集中

翻第一类的名单,20 款里绝大多数是小程序:两家三甲医院的互联网医院小程序、高途的网课小程序、南京银行的贷款小程序、宠物问诊和顺风车的小程序,支付宝和百度的小程序也各有着落。

这个结构不是偶然,背后是三个叠加的因素。

其一,小程序的「宿主错觉」。用户觉得小程序运行在微信、支付宝的壳里,天然带着平台信誉。但小程序是商家自己开发的,数据采集行为由商家决定,平台的审核管的是上线门槛,管不住运行之后每一次 SDK 调用。

其二,开发门槛低,合规能力更弱。做一个 App 要过应用商店审核、备案,流程逼着团队至少雇个懂合规的人;小程序的开发成本低得多,医院信息科外包一个、教培机构找个模板改改,隐私政策往往就是复制粘贴一份,既没列第三方 SDK,也说不清保存期限。

其三,小程序恰恰是敏感数据的富矿。挂号问诊要健康信息,网课要未成年人的信息,贷款要征信和身份信息——这些在个保法里都属于需要单独同意的敏感个人信息,采集门槛最高,偏偏这类小程序最密集。

两个普通人能用的检查动作

通报之后,光是卸载名单上的应用意义不大,更有价值的是学会两个通用检查动作。

第一个,打开任何新应用的隐私政策,直接搜两个词:「第三方」和「保存期限」。列不出具体第三方 SDK 的,说不清保存期限的,基本就是这次通报的第二类问题,敏感数据能不填就不填。

第二个,注册环节留意默认勾选。凡是同意框已经提前打钩的,按认定方法这本身就属于违规征求同意,顺手取消再手动勾选,别嫌麻烦。

给做开发的朋友也提一句:这次 49 款踩的第三方披露问题,技术上就是把集成清单写进隐私政策的功夫,难点从来不在写,在于很多团队根本不知道自己的项目里嵌了哪些 SDK。花半小时用依赖分析工具扫一遍自己的项目,可能会吓一跳。

个人信息保护这场专项整治已经从 App 店铺压到小程序生态,监管的下探只会继续。下一个被点名的重灾区会是哪类载体,欢迎评论区押一个;觉得有用的话,转发给家里经常用手机挂号、报网课的长辈。

参考文章

/>
国家计算机病毒应急处理中心:检测发现 82 款违法违规收集使用个人信息的移动应用(2026 年 10 月 9 日通报)
/>
新浪财经:82 款移动应用通报全文转载
/>
荆楚观察:通报名单整理,含各应用版本与分发渠道
/>
中国质量新闻网:川渝两地侵害用户权益 App 名单通报(2026 年第七期)
/>
网易科技:山西下架 16 款侵害用户权益 App

#个人信息保护 #小程序 #隐私合规 #网络安全 #App通报

相关学习资料