8月,两份通报同日发出。一份来自国家网络安全通报中心(公安部),35款移动应用被点名。另一份来自国家计算机病毒应急处理中心,75款被通报。加起来110款。
松果出行、粤巴士、巴士管家、穷游、233网校、华夏基金、南方基金、天天基金、郑大一附院……
这不是什么野鸡App名单。这些是你每天在用的出行、挂号、买基金、买东西的工具。7月,72款App被通报,复测仍有24款不合格,直接被下架。通报不是走过场,整改不到位真的会下架。
一、110款App犯了什么事?
把两份通报的违规行为合并来看,一共13类。分四组:
第一组:不告知就收
公安部通报的35款里,9款“未公开个人信息收集使用规则”,23款“未经用户同意收集使用个人信息”。病毒中心通报的75款里,26款“首次运行时未通过弹窗等方式提示用户阅读隐私政策”。
用户下载了你的App,还没点“同意”,你已经在后台悄悄收手机号、位置、设备信息。或者你的隐私政策藏在三级菜单里,用户根本找不到。
个保法第十四条:处理个人信息应当取得个人同意,且同意应当由个人在充分知情的前提下自愿、明确作出。“充分知情”四个字,你的App做到了吗?
很多企业在这个环节犯的错误是:把隐私政策写成了技术文档,而不是法律文件。判断“是否充分告知”的标准不在技术方案里,在法律条文里。你需要律师帮你做的是:逐条对照个保法第十七条,确认告知内容是否覆盖了所有法定事项。不是“写了就行”,是“写对了才行”。
第二组:收了不该收的
公安部通报的35款里,6款“超出必要范围收集使用个人信息,在无关场景收集位置、通讯录、短信等个人信息”。1款“强制用户同意收集非必要个人信息”。
个保法第六条:处理个人信息应当具有明确、合理的目的,并与处理目的直接相关。收集个人信息,应当限于实现处理目的的最小范围。“最小范围”——能不收就不收,能少收就少收。
问题是,什么是“最小范围”?
导航App收集位置是必要,但要求通讯录权限就是超范围。问题在于:大多数企业的App开发由技术团队主导,他们判断“必要”的标准是“技术上需要”,而法律判断“必要”的标准是“业务上必须”。这两个标准不一样。你需要律师帮你做的是:逐项审查你收集的每个信息类型,判断是否有“明确、合理的处理目的”支撑。定性错了,后面所有合规措施都是错的。
第三组:给了别人不知道
病毒中心通报的75款里,8款“向其他个人信息处理者提供个人信息,未向个人告知接收方名称、联系方式、处理目的等,并取得单独同意”。
你的App把用户数据共享给第三方SDK、广告平台、数据分析工具,用户不知道,也没同意。个保法第二十三条:向其他个人信息处理者提供个人信息的,应当告知接收方信息并取得个人的单独同意。注意是“单独同意”,不是在隐私政策里一句话带过。
你公司App里嵌入的SDK,每一家都单独向用户告知并取得同意了吗?这个问题的答案,技术团队给不了你,需要律师审查每一份SDK接入协议和数据处理条款。
第四组:技术措施缺失
病毒中心通报的75款里,22款“未采取相应的加密、去标识化等安全技术措施”。将近三分之一。
个保法第五十一条:个人信息处理者应当采取加密、去标识化等安全技术措施。这是法定义务,不是建议。
二、还有一条最容易被忽略:未成年人信息
公安部通报的35款里,5款“处理不满十四周岁未成年人个人信息,未制定专门的个人信息处理规则,未取得监护人同意”。病毒中心通报的75款里,5款同样涉及未成年人信息违规。
14岁以下孩子的信息,个保法第二十八条定义为“敏感个人信息”。处理敏感个人信息,必须取得单独同意。处理未成年人信息,还必须制定专门规则。
你的App可能不针对小孩,但有没有年龄验证机制?如果没有,你怎么知道注册用户里没有14岁以下的孩子?
三、违法成本:四层风险,一层比一层狠
通报只是开始,真正让企业疼的是通报之后的法律后果。
第一层:行政处罚——最高5000万或5%营业额
个保法第六十六条:情节严重的,处五千万元以下或者上一年度营业额百分之五以下罚款,并可以责令暂停相关业务、停业整顿、吊销营业执照。
5%营业额。对一家年营收10亿的企业来说,就是5000万。
2026年6月,携程因数据出境不合规被上海市网信办处以1000万元罚款。
第二层:信用档案公示——比罚款更疼
个保法第六十七条:违法行为记入信用档案,并予以公示。
罚款交了就完了。但信用档案公示是永久的。招投标、银行贷款、政府补贴、品牌合作——全部受影响。
第三层:民事赔偿——过错推定原则
个保法第六十九条:处理个人信息侵害个人信息权益造成损害,个人信息处理者不能证明自己没有过错的,应当承担侵权责任。
注意这个措辞——“不能证明自己没有过错的”。你不是普通的“谁主张谁举证”。用户只需要证明自己的信息被你处理了、受到了损害,你就要自己证明自己没过错。证明不了?赔。
第四层:公益诉讼和刑事追责
个保法第七十条:检察院、消费者组织等可以提起公益诉讼。
如果涉嫌犯罪,个保法第六十四条第二款规定,应当及时移送公安机关依法处理。8月11日,公安部刚公布了10起侵犯公民个人信息犯罪典型案例。
四、110款App被查之后,你可以对照这份清单自查
距离《网络数据安全风险评估办法》施行还有5天。在这个窗口期,建议至少做以下几件事:
第一,清点家底。你的企业有几款App?几个小程序?每个应用收集了哪些个人信息?存在哪里?谁有权访问?
这不是技术盘点,是法律盘点。律师在这个过程中要帮你判断:这些信息的收集行为是否有合法性基础?存储方式是否合规?访问权限设置是否满足最小必要原则?
第二,法律定性。对照个保法第二十八条,把收集的信息分成“一般个人信息”和“敏感个人信息”两类。敏感信息必须单独同意,不能混在隐私政策里一揽子授权。
“单独同意”怎么实现?在技术上可能是一个单独的弹窗或勾选框,但法律上需要判断这个设计是否真的让用户在“充分知情”的前提下作出了“自愿、明确”的同意。这不是UX设计问题,是法律判断问题。
第三,修订隐私政策。不是下载模板改名字。是逐条对照个保法第十七条,把收集目的、方式、范围、存储期限、第三方共享情况写清楚。确保“告知与实际一致”。
模板的问题在于:它是一份“看起来像法律文件的技术文档”,而不是真正的法律文件。一个合格的隐私政策需要覆盖告知内容、同意机制、数据流转、存储期限、跨境传输、第三方共享、用户权利、应急预案——每一个环节都有对应的法律要求。这需要律师起草,不是技术团队能完成的。
第四,检查技术措施。加密了吗?去标识化了吗?有没有提供注销功能?有没有建立投诉渠道?这四项是通报里最常见的技术违规。
第五,建立合规审计制度。个保法第五十四条要求定期进行合规审计。《个人信息保护合规审计管理办法》已经施行。不做的,又是另一条违法。
110款App同日被通报,不是运动式执法。2026年4月2日,中央网信办、工业和信息化部、公安部联合发布《关于开展2026年个人信息保护系列专项行动的公告》,明确七大领域全覆盖,按行业分批整治。从酒店到出行到医疗到教育到金融,一批接一批。
区别只在于:出行类App已经被查了,你的可能还没被查到。“还没被查到”不等于“没有问题”。
如果你有App或小程序在运行,建议在下一批通报到来之前做一次数据合规自查。在罚单到来之前解决问题,成本永远比罚单低。
我们团队专注数据合规与建工涉税法律领域,涉及隐私政策合规性审查、第三方SDK数据处理协议审查、以及合规整改方案设计,有需要可以私信联系。
夜雨聆风