ARTICLE · 1150986
652款APP被点名——你的小程序、公众号、APP,正在被同一把尺子量
点击蓝字 关注我们
引言
今天要上班。既然人在工位,这篇就当一份对照清单用——打开你的APP、小程序、公众号后台,一条条对。
先说个数字:公安部在"护网—2026"专项工作中,公开曝光了652款违规收集个人信息的移动应用。
652款是什么概念?它不是652家被罚的大厂,而是652个和你公司量级差不多的普通应用。你以为的"小软件没人管",恰恰是被曝光名单的主力。
一、一个很典型的小程序案子
公安部十起典型案例里,有一个案子是几乎所有做小程序的老板都会踩的。
山东济南某科技公司运营一款微信小程序,后台存储的数据被泄露了。查下来,问题清单只有三行:未建立相关安全管理制度;未组织开展数据安全教育培训;未采取相应的技术措施和其他必要措施保障数据安全。
三行,三个法律义务,一个都没履行。结果:行政处罚。注意——处罚的原因不是"数据泄露"这个结果,而是"你没有做这三件事"这个过程。法律罚的是义务的缺失,不是结果的发生。
二、还有两个案子,踩的是新坑
第一个坑,数据出境。
国家网信办发布的执法案例里,上海某科技公司自2022年以来,通过其Windows端应用程序,超范围收集用户使用硬件产品的主机配置、使用时长、用户系统等信息,并把这些信息和用户注册时填写的姓名、手机号、邮箱、生日、密码等,一并传输到了境外有关数据中心。
两个违法点:一是超出实现处理目的的最小范围收集,二是未依法申报数据出境安全评估就向境外传输个人信息。
很多老板会想:"我没做境外业务啊。"但你用的云服务、你的数据分析工具、你的境外服务器,都可能构成数据出境。数据存到哪里,是一个必须问清楚的问题。
第二个坑,AI没打标识。
四川某科技公司运营的微信小程序,提供AI文本对话、图片生成服务。问题在于:没有对人工智能生成合成内容添加显式标识,没有在文件元数据中添加包含服务提供者名称或编码等信息的隐式标识,也没有在导出功能中加标识,同时还未落实安全评估要求。
结果很直接:责令下线。
《人工智能生成合成内容标识办法》已经施行,只要你的产品里有AI生成内容——不管是帮你写文案、生成图片、做客服,还是给用户提供生成功能——标识就是必须动作。这不是可选项。
三、收集个人信息的四条红线
第一条,最小必要。跟功能无关的权限,不要。一个查菜谱的应用要读通讯录,一个工具类小程序要你的位置,都属于超范围。执法案例里就有企业"一次性强制索取多个权限",被认定违法。
第二条,告知与同意。隐私政策不是免责声明,它是你的承诺书。写了就要做到,写的和做的必须一致。
第三条,不得强制授权。拒绝授权就不能使用,就是违法。监管明确要求为不同场景的用户提供差异化的功能选择。
第四条,数据出境要申报。个人信息传向境外,需要依法申报数据出境安全评估或完成相应备案,不能默认"技术上传了就算传了"。
四、这些话,你是不是也说过
"我们的APP是外包做的。"
——外包的是开发,责任是你的。数据是你收集的,你担责。
"隐私政策抄一份同行不就行了。"
——抄来的隐私政策,写的是别人的业务,一旦和你的实际收集行为不符,就是虚假告知。
"数据存在云上,那是云服务商的责任。"
——云服务商承担它那一层,你作为数据处理者的义务,一点都不会转移。
"我们没做境外业务,谈不上出境。"
——先确认你的服务器、云服务、数据工具在哪。
五、APP/小程序/公众号合规清单
1.列一份权限清单:每个权限对应哪个功能,删掉一切"用不上却申请了"的权限;
2.重写隐私政策,逐条对照实际收集行为,确保一致;
3.检查是否强制授权,确保拒绝授权也能使用核心功能;
4.排查数据流向:数据存在哪、经过哪些第三方SDK、有没有出境;
5.有AI功能的,按要求添加显式标识和隐式标识,并完成安全评估;
6.建立数据安全管理制度和应急预案,两份文件都要落地;
7.做一次数据安全教育培训,留下记录;
8.梳理第三方SDK和服务商清单,签署数据处理协议。
六、三个高频追问
追问一:公众号也需要做这些吗?
需要程度取决于它收集了什么、处理了什么。如果公众号只是发文,风险有限;但如果它是你投放的入口、用来收集用户信息、做会员表单,那它同样受个人信息保护规则约束。
追问二:AI生成的标识具体要怎么做?
分显式和隐式两类。显式标识是用户能直接看到的提示,比如图片角上的水印、文字中的说明;隐式标识写在文件元数据里,包含服务提供者名称或编码、内容编号等制作要素信息。导出环节也要加标识。建议直接对照《人工智能生成合成内容标识办法》的条文逐项落实。
追问三:被举报了怎么办?
第一步是停止、删除、整改,而不是解释。第二步是排查同类问题,不只是修被举报的那一处。第三步是把整改过程做成书面记录,这在后续处理中是重要的从轻情节。执法看的是改正的态度和结果。
三道自检题
1.你的小程序申请了哪些权限?每一个都真的用得上吗?
2.你写在隐私政策里的那些承诺,实际做到了几条?
3.你的产品里有AI生成的内容吗?加上标识了吗?
这是《数据合规 · 老板七讲》第6讲,前几讲见合集



有疑问的,可留言或私信
本文为合规科普,案例及数据引自公开信息,具体法律适用、认定标准与裁判结果,请以现行有效的法律法规、司法解释及官方裁判文书为准。