网易首页 > 网易号 > 正文 申请入驻

75款App被通报:小程序正在成为个人信息合规的“重灾区”

0
分享至


2026年9月12日,根据中央网信办、工业和信息化部、公安部联合发布的《关于开展2026年个人信息保护系列专项行动的公告》,经国家计算机病毒应急处理中心检测,75款移动应用被通报存在违法违规收集使用个人信息情况,通报依据是《网络安全法》《个人信息保护法》《网络数据安全管理条例》《App违法违规收集使用个人信息行为认定方法》。

单看数字,这类通报近两年并不新鲜。值得细看的是名单的构成:第一类问题共26款,集中在首次运行时未通过弹窗等明显方式提示用户阅读隐私政策、处理个人信息前未显著告知处理者名称联系方式和保存期限等基础事项。这26款里面,微信小程序、支付宝小程序占了相当大的比重——租机类的爱豆租机、兜来租,充电类的习牛充电、小福充电,出行类的叮达出行、交发智慧出行,教育类的万校互联教育、阅达教育、有道精品课、云上书院,还有厦门大学附属第一医院互联网医院、郑大一附院掌上医院这样的医疗类小程序。

租充电宝、扫码骑车、挂号问诊,这些场景的用户几乎没有人在扫码前会去翻隐私政策。这次恰恰盯上的就是这条链路。

◇ ◇ ◇

执法已经下沉到长尾

过去几年,个人信息通报的对象主要是下载量巨大的独立App,头部企业被点名属于常态。这一批名单透露出明显的变化:被通报的主体大量是寄生在超级平台内的小程序,业务多为租机、充电、出行这类单次使用、即扫即走的生活服务。

这不是偶然。小程序的开发门槛低,运营方往往是没有专职法务的中小企业,隐私政策要么直接抄模板,要么干脆没有。第一类问题列出的两项——未弹窗提示、未告知处理者名称和保存期限——技术含量很低,整改成本也不高,但恰恰是最容易失分的地方。

第二类问题同样常见:隐私政策未逐一列出App本身及委托的第三方、嵌入的第三方代码插件收集使用个人信息的目的、方式和范围。通俗讲就是第三方SDK披露不全。一个小程序里塞着支付SDK、统计SDK、地图SDK、广告SDK,隐私政策里却只字不提,这在《App违法违规收集使用个人信息行为认定方法》里属于明确的违规情形。

◇ ◇ ◇

一套认定标准,一条递进执法链

2019年,四部门发布《App违法违规收集使用个人信息行为认定方法》,把“未公开收集使用规则”“未逐一列出第三方代码、插件收集使用个人信息的目的、方式、范围”等情形逐条列明,认定口径至此基本固定。此后《个人信息保护法》施行,《网络数据安全管理条例》自2025年1月1日起施行,规则越织越密。

更值得注意的是执法的递进结构。就在通报前一天,2026年9月11日,上海市通信管理局对8月公示的整改期限内经复检仍未整改的6款App(SDK)依《个人信息保护法》《网络安全法》《电信条例》《电信和互联网用户个人信息保护规定》作下架处理。公示、整改、复检、下架、行政处罚、不良名单,链条已经完整闭合。

这条链条对企业意味着两件事。一是整改窗口期是真实的考验,不是走流程:公示之后进入整改期,期满复检,复检不过直接下架,下架之后还可能面临行政处罚和不良名单记录。二是被通报不等于结束,通报只是链条的起点,真正的分水岭在整改环节。同一份通报,有的企业改完继续经营,有的企业一步步滑向下架,差别就在对窗口期的处置上。

◇ ◇ ◇

“寄生在平台内”豁免不了独立合规义务

不少小程序运营方有一个认识误区:业务跑在微信、支付宝的容器里,用户授权用的是平台提供的登录组件,合规责任自然归平台。

这个理解站不住。小程序运营者是独立的个人信息处理者,《个人信息保护法》第十七条规定的告知义务直接落在运营者头上,不因技术载体在平台内而转移。平台的登录组件解决的是身份识别和基础授权的问题,但隐私政策的告知、处理目的方式范围的披露、第三方SDK的列明,都是运营者自己的动作,平台替代不了。平台方对入驻小程序负有审核和管理义务,出现纠纷时平台可能承担相应责任,但这与运营者自身的处理者义务是两回事,不能互相抵充。

换个角度看,平台生态反而放大了合规风险。一款独立App被下架,用户还能通过官网、应用商店找到运营方;一款小程序被平台下架,等于业务入口瞬间归零。对依赖单一平台入口的生活服务企业来说,个人信息合规问题处理不好,损失的不只是行政责任,而是整个获客渠道。

◇ ◇ ◇

一份分层整改清单

结合通报列出的问题类型,小程序运营方可以按顺序自查这几项:

一,首次运行弹窗。小程序首次启动时,以弹窗等明显方式提示用户阅读隐私政策,这是被通报的第一大问题。靠用户自己到“设置”里翻隐私政策,等于没做。

二,告知要素齐全。处理者名称要写公司全称,不能只写产品名;联系方式、保存期限、处理目的和处理方式,要以显著方式、清晰易懂的语言真实准确完整地写明。医疗、教育类小程序还要特别注意,涉及敏感个人信息的,告知和单独同意的要求更高一档。

三,第三方SDK逐一披露。盘点嵌入的所有第三方代码和插件,包括支付的、统计的、地图的、广告的,在隐私政策中逐一列明其名称和收集使用个人信息的目的、方式、范围。这一项的工作量在盘点而不在写作,多数企业说不清自己小程序里到底跑了几个SDK。

四,最小必要。扫码即用的场景,不该为了营销便利强制索取通讯录、位置、相册的全套授权。授权范围与业务功能直接相关,是复检环节的重点核查内容。

五,整改窗口期管理。一旦被公示,把整改当项目来做:逐条对照通报问题回改,保留整改记录,给复检留出缓冲时间。心存侥幸熬过公示期,等来的就是上海这6款的结局。

个人信息保护的执法重心正在从头部App下沉到长尾应用,这一点已经没有悬念。落到小程序场景,制度的口子已经开好,剩下的就看运营方是在公示之前主动补课,还是在复检名单上被动应考。

上述清单是方向性的。每款小程序的业务模式、数据流转和SDK构成不同,具体整改方案需要对照自身情况逐一排查确定,涉及的告知文本、授权流程设计也存在不少细节讲究,拿不准的地方,以主管部门最新认定口径和专业意见为准。

北京雷腾律师事务所

◆ TMT律师——电信、互联网、传媒娱乐及高科技领域专业律师 ◆

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

雷腾律师事务所
雷腾律师事务所
电信、广电视听、文化出版、互联网、网络安全与数据合规、高新科技、食品与医疗等领域拥有专业律师服务团队
197文章数 3关注度
往期回顾 全部

专题推荐

乌蒙深处 清凉毕节

无障碍浏览 进入关怀版