近期,国家网络安全通报中心通报频繁通报违法违规收集使用个人信息的移动应用,情形严重者直接被强制下架。
其实早在2026年4月2日,中央网信办、工业和信息化部、公安部就发布关于开展2026年个人信息保护系列专项行动的公告:

随着《个人信息保护法》《网络数据安全管理条例》《个人信息保护合规审计管理办法》等法规相继实施,个人信息保护已从“专项检查”逐步转向覆盖产品全生命周期的常态化监管。



对于企业来说,这无疑敲响了一记警钟。在各类App、小程序、SDK等直接面向用户的应用场景,个人信息收集与使用行为是否合规,已经成为监管检查、应用上架、公安备案以及合作审查环节的核心关注点。


从「纸面合规」到「实际行为」
监管关注点正在变化
很多企业认为,只要制定了隐私政策、设置了权限弹窗,就完成了个人信息保护工作。
然而,从国家网络安全通报中心发布的通报可以看出,监管检查已不再局限于隐私政策、用户协议等文本层面的「纸面合规」,而是更加聚焦于移动应用在实际运行中是否切实做到依法合规处理个人信息。
分析近期通报的具体内容可以发现,各App及小程序主要违法违规表现可客观归纳为以下五类:
一
用户同意机制不完善
个人信息收集使用规则未公开披露或不完整,或者告知规则与应用后台实际行为不一致。
未经用户同意(包括应用处于初始化或游客模式阶段时),代码底层便提前调用系统接口收集设备识别码等个人信息。
收集或使用个人敏感信息未向用户明示该项权限被触发的具体业务场景及使用目的。
二
权限申请背离最小必要原则
对于App而言,权限调用必须符合最小必要原则,不能因为“技术上能收集”就默认可以收集:
- 超出最小必要收集范围,强行收集地理位置、手机通讯录、短信息等个人敏感信息。
在用户明确点击拒绝某项非核心权限后,应用未能在底层记录该拒绝状态,而是在用户后续切换界面或重新启动时频繁弹出索权提示。
三
第三方组件(SDK)及数据共享披露不合规
部分应用未列明向第三方提供个人信息的种类、目的、方式以及接收方信息。随着第三方SDK广泛接入,企业不仅要管好自身App,也要对SDK收集、使用、共享个人信息的行为承担管理责任。
四
用户权利保障机制不健全
部分应用未保障用户对其数据的控制权和退出权,如未提供有效账号注销功能、未建立投诉举报渠道、未提供更正删除等便捷渠道、未设置个性化推荐关闭选项等问题。个人信息保护合规不只发生在“收集”环节,也贯穿用户查询、更正、删除、注销、拒绝处理等权利行使全过程。
五
未成年人敏感个人信息保护防线缺失
不满十四周岁未成年人的个人信息在法律上属于敏感个人信息,部分面向儿童或学生群体的移动应用,在技术开发层面照搬了面向成年人的常规个人信息收集流程。
系统后台没有制定专门的未成年人个人信息处理规则,前端也没有配置独立的监护人同意验证环节,就直接录入了未成年人的个人数据。
这些问题看似分散,实则贯穿个人信息收集、使用、共享、权限调用、账号注销和用户权益保障等多个环节,也反映出当前监管正在从「制度是否建立」转向「处理活动是否真实合规」。

为什么需要开展
违法违规收集使用个人信息评估?
违法违规收集使用个人信息评估,并不是简单检测App申请了哪些权限,而是在个人信息保护合规要求持续强化的背景下,帮助企业提前发现风险、完善整改闭环的重要手段。
▍必要性-法律法规的硬性要求
个人信息处理者应当定期对处理个人信息遵守法律法规情况开展合规审计(内部自评估 / 自查属于法定合规审计形式),全面排查超范围收集、强制授权、违规使用等违法情形。
——《个人信息保护法》
网络运营者收集、使用个人信息必须明示、征得同意、最小必要,为自评估划定违规判定底线。
——《网络安全法》
所有 App 运营主体主动开展自查自纠,自行排查整改违规收集个人信息问题。
——《关于开展 APP 违法违规收集使用个人信息专项治理的公告》
从企业运营来看,各类应用程序(包括App、小程序、SDK)等应用场景往往直接面向用户,个人信息收集、使用、共享、存储、删除等处理活动贯穿产品全生命周期。一旦出现违法违规收集使用个人信息的情况,企业可能面临监管通报、应用市场下架、业务上线受阻及品牌声誉受损等风险。
因此,开展违法违规收集使用个人信息评估的价值,不只在于“查出问题”,更在于帮助企业形成「检测—分析—整改—复测」的风险闭环,将个人信息保护从被动整改转向主动防御。

纽盾科技:从“被动整改”到“主动防御”
助力企业构建个人信息合规防线
个人信息保护合规的难点,从来不只在于“有没有制度”,而在于实际处理活动是否合规、风险问题是否能够及时发现、整改结果是否能够验证、相关材料是否能够留痕复用。
纽盾科技依据《移动互联网应用程序(App)收集使用个人信息自评估指南》《App违法违规收集使用个人信息行为认定方法》《App违法违规收集使用个人信息行为认定方法》等29个检测标准,面向移动应用、小程序、SDK、官网网站等应用场景,开展违法违规收集使用个人信息评估,帮助企业把合规从「纸面合规」升级为「事实可证」。
评估方式
1)文本核查
以本地核查的方式查看APP隐私政策文本描述和人工遍历全部业务功能、调用接口行为信息和个人信息权限代码声明列表核验,通过进行点击触发对比收集使用的个人信息,核查是否私自、超范围收集使个人信息 。
2)行为监控
模拟普通用户完整使用产品(App、小程序、网站、后台系统),全流程复现信息收集行为,实际运行获取的个人信息、声明列表获取的个人信息权限等。
3)咨询整改
针对评估发现的不合规项,纽盾科技可结合监管要求和企业实际业务场景,协助企业明确整改方向,推动问题修复,并通过复测验证整改有效性,形成「检测—发现—整改—复测」的闭环管理机制。
技术优势
1)覆盖各监管单位通报点
我们的评估服务覆盖各监管单位通报点,无论是权限滥用、信息收集不明,还是隐私政策漏洞,皆能精准触及。

工信部通报点覆盖

网信办通报点覆盖
2)覆盖多行业标准
评估覆盖多行业标准,无论是通信行业,还是医疗行业,都依据其专属规范,提供贴合需求的评估。

医疗行业隐私相关要求
3)成熟的行为监控工具
本行为监控工具可精准识别各场景下数据采集主体,全方位排查应用各类隐性违规收集个人信息行为。

行为监控工具功能

行为监控数据展示
近期发布的多批次针对“违法违规收集使用个人信息”的通报,再次释放出明确信号:个人信息保护监管逐步趋向于技术抽测常态化、整改下架“动真格”。对企业而言,合规工作不能停留在“写了隐私政策”“设置了权限弹窗”,而应真正落实到产品功能、权限调用、SDK管理、用户权益保障和整改留痕等具体环节中。
纽盾科技持续围绕App、小程序、SDK等重点场景,依托违法违规收集使用个人信息评估服务,帮助企业提前识别风险、定位问题来源、推动整改复测,并形成可追溯、可验证、可复用的合规证据链。将风险发现于产品上线之前、整改于监管通报之前,才能真正把个人信息保护能力转化为企业稳健发展的长期竞争力。
THE END
纽盾科技为您提供专业的数据合规、数据治理、数据安全服务、产品研发及教育培训的全链条解决方案。
如您有相关需求,欢迎随时联系我们
联系电话:021-55091860
联系邮箱:marketing@newdon.net




微博@纽盾网安
公众号@纽盾网安
抖音@纽盾科技
今日头条@纽盾网安
公司介绍
服务理念
公司业务
上海纽盾科技股份有限公司,以“数据安全”为主轴,“让数据更安全”为使命,为客户提供数据安全整体解决方案的专业安全公司,致力成为最值得信赖的数据安全整体解决方案提供商。
四大业务板块:安全产品、安全合规、安全服务、安全教育。公司产品研发基于自主知识产权客户构建“全场景、可管理、实战化”的安全运营能力矩阵。
纽盾科技秉持着“以客户为中心,为客户创造价值”的服务理念,认真践行“让客户满意”的企业核心价值观,不断地在服务过程中创变、优化、完善我们的服务体系。
400-804-8858
www.newdon.net
上海北京江苏天津湖南广东陕西山西云南宁夏河南海南青海







夜雨聆风