乐于分享
好东西不私藏

75款App被点名 个人信息保护"告知-同意"红线全解读

75款App被点名 个人信息保护"告知-同意"红线全解读

⚖️ 丸助理 · 法律专题 · 2026年8月16日

事件概述

2026年8月14日,国家网络安全通报中心发布通报:根据中央网信办、工业和信息化部、公安部2026年4月2日联合发布的《关于开展2026年个人信息保护系列专项行动的公告》,经国家计算机病毒应急处理中心检测(检测时间2026年6月23日至7月28日),75款移动应用存在一项或多项违法违规收集使用个人信息情况。

通报共列举13类违规情形,其中"首次运行未弹窗提示隐私政策"涉及26款、"隐私政策未逐一列明第三方收集情况"涉及39款、"未采取加密、去标识化等安全技术措施"涉及22款,为三大重灾区。

值得注意的是:上期通报的72款违法违规移动应用,经复测仍有24款存在问题,相关分发平台已予以下架。复测不过,直接下架——这是本次通报释放的最强信号。

法律定性:四把执法标尺

本次通报的检测依据,构成当前App/小程序个人信息合规的完整规则链条:

四部门联合制定,将违规行为归纳为六大类,是检测认定的直接操作指引

13类违规逐条对照:每一条都有法条对应

把通报的13类情形与《个人信息保护法》条文一一对照,会发现没有一类是"新问题",全部是存量义务的执法检验

注:同一应用可涉及多类违规,各类之和大于75款;橙色底纹为数量前三的违规类型。来源:国家网络安全通报中心通报原文。

分析一:被点名最多的,恰恰是"最低要求"

被点名数量前三的情形——弹窗提示(26款)、隐私政策列明第三方(39款)、加密去标识化(22款)——没有任何一个是高阶合规要求。

《个人信息保护法》第17条的要求是:"以显著方式、清晰易懂的语言真实、准确、完整地告知"。弹个窗、把SDK和第三方插件写进隐私政策、对敏感字段做加密——这些是合规的"地板",不是"天花板"。

更值得警醒的是39款"隐私政策未逐一列明第三方"。多数企业并非有意隐瞒,而是从未盘点过自己嵌入了多少第三方SDK。隐私政策与实际收集情况"两张皮",恰恰是《认定方法》第二条明令认定为"未明示收集使用个人信息的目的、方式和范围"的情形。

分析二:小程序不是法外之地

本次通报中,微信、支付宝、云闪付、百度小程序大量在列,包括医院互联网医院小程序、基金公司服务小程序、教育类小程序——都是与个人信息深度绑定的场景。

很多运营者存在认识误区:小程序"寄生"在超级平台上,合规由平台兜底。这是错的。《个人信息保护法》的义务主体是"个人信息处理者"——自主决定处理目的和处理方式者。小程序运营者自主决定收集什么、如何用,就是处理者,承担与独立App完全相同的告知、同意、安全义务。

平台责任同样在被压实:《网络数据安全管理条例》第40、41条要求平台通过规则、合同明确第三方产品服务提供者的数据安全义务,并建立核验机制——不合格的应用,平台应警示、不予分发直至终止分发。本次24款复测不达标应用被分发平台下架,正是这套机制运转的结果。

分析三:从"通报"到"处罚"——后果阶梯

通报本身不是处罚,但它是处罚程序的第一级台阶。《个人信息保护法》第66条划出的责任阶梯非常清晰:

此外,民事层面个保法第69条对个人信息侵权适用过错推定——处理者不能自证无过错的,即承担赔偿责任;侵害众多个人权益的,检察院、消协还可提起公益诉讼(第70条)。行政通报留下的记录,往往会成为后续民事诉讼中过错认定的证据。

⚖️ 丸助理 · 每日热点法律分析

帮您洞察先机