APP/小程序隐私政策一般很多且不方便看,用户常常不看就同意了。所以,导致很多企业认为用户都点同意了,应该就没问题了。这是企业对隐私政策合规要求的普遍误解。
很多人以为“写了隐私政策”“用户点了同意”就万事大吉,但现实中,因为隐私政策违规被通报、被下架、被处罚的APP和小程序,每个月都有几十甚至上百款。
2026年3月,国家计算机病毒应急处理中心通报了71款移动应用存在违法违规收集使用个人信息的情况,涉及多个知名品牌。2025年,国家网信办还查处了135款违法违规APP,其中55款被直接下架。
现把隐私政策最常见的几个违规点讲清楚,看看你的产品有没有“踩线”。
一、默认同意:没让你点“同意”就当你同意了
这是最常见、也最容易被认定为违规的做法。
《个人信息保护法》第十四条明确:处理个人信息应当在事先充分告知的前提下取得个人同意,而且必须是自愿、明确作出。
什么叫“明确”?就是用户要有主动的、肯定的动作——点击“同意”、勾选复选框。默认勾选、默认同意、以“继续使用即视为同意”代替主动同意,都属于不合规的“非明示方式”。
典型案例:2025年,某金融大机构被通报,原因之一就是在首次运行时“以默认选择同意隐私政策等非明示方式征求用户同意”。
更极端的例子:太原某餐饮公司的扫码点餐小程序,隐私政策藏得极深,用户正常点餐路径几乎找不到入口,页面内容也含糊其辞——“先让你用着,信息我先收着,怎么用回头再说”。当地网安部门认定其违反“告知同意”原则,依法责令改正并给予警告处罚。
违规点总结:首次运行未弹窗提示隐私政策、默认勾选同意、以“继续使用”代替主动同意。这些做法,都在专项行动的重点治理范围内。
二、一揽子授权:一次点“同意”,啥都给你了
很多APP的隐私政策长这样:“我们可能收集您的姓名、身份证号、银行卡号、通讯录、位置信息、设备信息、相册、麦克风……以上信息将用于为您提供更好的服务。”用户点一次“同意”,就等于把一整套权限和一堆信息全交出去了。这叫作“一揽子授权”或“捆绑授权”。
《个人信息保护法》明确要求,处理敏感个人信息、向他人提供个人信息、跨境传输个人信息等环节,应当取得个人的单独同意。也就是说,不能用一个“全选”按钮打包所有权限。
什么算敏感信息?生物识别、宗教信仰、医疗健康、金融账户、行踪轨迹等,一旦泄露容易导致人格尊严受损或人身财产安全受到危害的信息。
违规点总结:没有区分一般信息和敏感信息;没有针对敏感信息取得单独同意;隐私政策未逐一列出收集信息的目的、方式、范围。2026年3月通报的71款APP中,有多达45款因“未逐一列出收集使用个人信息的目的、方式、范围”被点名。
三、未提供撤回路径:想反悔?没有入口
《个人信息保护法》第十五条规定:基于个人同意处理个人信息的,个人有权撤回其同意。个人信息处理者应当提供便捷的撤回同意的方式。
现实是,很多APP的“撤回同意”功能藏在三级菜单下面,或者压根没有。2026年3月通报的71款APP中,有24款未向用户提供撤回同意收集个人信息的途径、方式。
开通账号容易,注销账号难,也是同一种逻辑——用户想行使“删除权”和“撤回权”,找不到操作入口。
违规点总结:未提供撤回同意途径、撤回方式不便捷、账号注销流程繁琐或无法注销。2025年的135款违规APP中,“无法或难以注销账号”就是被责令限期整改的典型问题之一。
四、隐藏隐私政策与超范围收集
还有两个常见问题值得单独提。
第一,隐私政策藏得太深,用户找不到。2025年专项行动的治理重点明确包括“未提供个人信息收集使用规则”和“隐私政策难以访问”。把隐私政策藏起来,等于从根本上否定了“告知-同意”制度的根基。
第二,超范围收集信息。用户没用某个功能,APP却提前调用了位置、通讯录、相册等权限。无相关功能或未使用该功能时,调用非必要权限或收集非必要个人信息——这也是2025年专项行动明确要治理的重点问题。
结语
隐私政策不是写一份“免责声明”挂上去就完事了。它是一份法律文件,是你和用户之间关于“信息怎么用”的约定,也是监管部门检查的“第一现场”。
四类违规的核心逻辑,其实就两句话:用户没明确同意的东西,你不能拿;用户想收回同意的时候,你不能拦。
合规这件事,做在前面永远是成本最低的。等到被通报、被下架、被罚款,再改就晚了。
关注老豆,让你的每一个决策,都有底线,有底气。
欢迎转发朋友圈,公众号转载请务必后台发送[转载]申请开通白名单;未经白名单私自搬运、洗稿,我方将发起原创侵权投诉维权。
夜雨聆风