8月14日,国家网络安全通报中心发布通报,经国家计算机病毒应急处理中心检测,75款移动应用存在违法违规收集使用个人信息情况。这次检测时间跨度从6月23日到7月28日,依据的是中央网信办、工信部、公安部联合开展的2026年个人信息保护系列专项行动。
对外界来说,这是一次规模不小的集中点名;对合规岗来说,这是今年第四季度前最值得对照自查的一次「体检报告」。通报列了13类违规情形,覆盖从首次运行弹窗、隐私政策告知,到未成年人信息、人脸识别、数据出境的全链条。
值得注意的一点:75款应用的各类违规合计远超75项。这说明大量应用不是踩一条线,而是同时踩中多条线——这正是这次通报最值得深挖的地方。下面把13类违规按「高频问题」和「值得警惕的新问题」两条线拆开讲。
━━━━━━━━━━━━━━━━━━━━━━━━━
📌 一、踩得最多的两条线:26款 + 39款
第一类、首次运行未提示隐私政策(涉及26款)
在App首次运行时,未通过弹窗等明显方式提示用户阅读隐私政策等收集使用规则;处理个人信息前,未以显著、清晰、易懂的方式向个人告知处理者名称、联系方式、保存期限等。
涉及《厦门大学附属第一医院互联网医院》《郑大一附院掌上医院》《有道精品课》《英语朗读宝》等多款医疗、教育类应用,以及大量微信、支付宝小程序(铲铲乐园、叮达出行、九号二手车等)。
第二类、隐私政策未逐一列出收集信息的目的、方式、范围(涉及39款)
隐私政策没有逐一列出App(包括委托的第三方或嵌入的SDK、插件)收集使用个人信息的目的、方式、范围。这是本次涉及数量最多的一类。
点名对象里既有《穷游》《大疆商城》这类成熟App,也有《天天基金》《华夏基金管家》《南方基金服务+》等金融小程序,还有《温医一院》《智慧E保》等医疗健康类应用。
⚠️ 这两类加起来涉及65款,本质是同一个老问题——「先告知后收集」没做到位。首次运行不弹窗,等于没给用户「说不」的机会;隐私政策不列全,等于告诉得不透明。这是合规自查里最基础、也最容易被忽视的两道门。
━━━━━━━━━━━━━━━━━━━━━━━━━
📌 二、三类高风险新问题:医疗、教育、未成年人
第九类、未成年人个人信息处理违规(涉及5款)
处理不满十四周岁未成年人个人信息,未制定专门的处理规则;收集未成年人信息未取得监护人单独同意。涉及《betterWE星球》《铲铲乐园》《萌萌猫咪乐园》《跑酷乐园游戏》等。
这是《个人信息保护法》第31条的核心要求——不满14周岁的信息处理,必须「专门规则 + 监护人同意」双到位。游戏、教育类产品面向未成年人,属于高发区。
第十二类、人脸识别作为唯一验证方式(涉及1款)
存在其他非人脸识别技术方式的情况下,把人脸识别作为唯一验证方式;个人不同意通过人脸信息验证时,未提供其他合理、便捷的方式。点名《对庄翡翠》。
这是算法识别 + 最小必要的典型交叉问题。人脸信息属于敏感个人信息,即便满足其他合规要求,也不能剥夺用户「拒绝刷脸」的选择权——必须有替代方案。
第十类、向境外提供个人信息未单独告知同意(涉及1款)
向境外提供个人信息,未告知境外接收方名称、联系方式、处理目的方式、信息种类以及个人行使权利的方式程序等,也未取得个人单独同意。涉及《应用商店》(状元郎博士S10Pro)。
数据出境是近两年的监管重点,一旦涉及跨境,单独告知 + 单独同意的门槛一次都不能省。
━━━━━━━━━━━━━━━━━━━━━━━━━
📌 三、容易被忽视的三条「尾巴」
除了上述集中问题,通报还有几条零星但同样要命的违规:
未提供撤回同意途径(5款):大疆商城、马拉马拉、苏州线上教育、温医一院、小呗出行——用户同意容易、撤回难,是合规的常见硬伤。
未采取加密、去标识化等安全技术措施(22款):穷游、1药网、大疆商城、阶跃AI、万顺叫车等。安全技术措施是大项,涉及明文存储、传输等底线问题。
无隐私政策(8款):福建省肿瘤医院、江苏省中西医结合医院、江西省儿童医院、简森升学、长风书会等。连基本的隐私政策都没有,相当于「裸奔」——这在2026年仍出现,说明长尾主体合规意识差距依然很大。
━━━━━━━━━━━━━━━━━━━━━━━━━
📌 四、13类违规速查表
━━━━━━━━━━━━━━━━━━━━━━━━━
📌 五、合规岗自查清单:这5件事现在就做
第一件,守住「先告知后收集」两道门。 检查App首次运行是否弹窗提示隐私政策;隐私政策是否逐一列明所有收集信息的目的、方式、范围,包括嵌入的SDK和第三方插件。超过六成的违规都集中在这,是投入产出比最高的自查项。
第二件,核对敏感信息的单独同意。 涉及人脸、医疗健康、未成年人信息的,逐项确认是否取得「单独同意」。《个保法》第28、29条对敏感个人信息有专门要求,单独同意不能混在用户协议里默认勾选。
第三件,检查未成年人的专门规则。 面向游戏、教育、内容类产品的,确认是否制定不满14周岁处理规则,收集未成年人信息是否取得监护人同意。
第四件,堵住数据出境和第三方共享的口子。 向境外提供、向第三方提供个人信息的,检查是否履行了告知 + 单独同意 + 匿名化处理义务。
第五件,补齐安全技术措施和用户权利通道。 确认个人信息是否采取加密、去标识化;更正、删除、注销、撤回同意、投诉举报的入口是否便捷可用、是否在承诺时限内响应。
⚠️ 通报还提到:上一期72款应用经复测仍有24款存在问题,相关分发平台已予以下架。 整改不到位,从点名到处置只有一步之遥——这条铁律,值得所有运营主体记牢。
━━━━━━━━━━━━━━━━━━━━━━━━━
💰 写在最后
75款、13类违规、横跨医疗教育金融出行——这次通报给合规岗的量表很明确:告知要透明、同意要单独、安全要落地、权利要可行使。对照速查表逐项过一遍,比等内部复测发现问题再来补救,成本低得多。
本通报检测时间为2026年6月23日至7月28日,具体名单可在「国家网络安全通报中心」官方渠道查阅原文核对。
📌 关注公众号【小莴讲安全】,回复 75款 领取合规自查清单,帮你逐项对照排查。有具体问题欢迎留言,下期见!
夜雨聆风