中央网信办通报!移动应用程序四大合规雷区曝光:规则缺失、权限滥索、披露不全、注销失效
根据中央网信办、工业和信息化部、公安部联合发布的《关于开展2026年个人信息保护系列专项行动的公告》,依据《网络安全法》《个人信息保护法》《网络数据安全管理条例》《App违法违规收集使用个人信息行为认定方法》等法律法规和有关规定,中央网信办组织对App(含小程序)收集使用个人信息行为进行检测,现对有关问题予以通报:
一、Flow Fit、滑板车背诵等6款App未公开个人信息收集使用规则(详见下表)。

二、iNAP Care、中英翻译通等4款App强制或频繁索要非必要权限(详见下表)。

三、GPS测亩仪、ROI计算器等9款App未完整准确列明收集使用个人信息情况(详见下表)。

四、红卷乐读、道臣智运等11款App未提供有效账号注销功能(详见下表)。

相关App运营者应当于本通报发布之日起的15个工作日内完成整改,并将整改情况报网信办。网信办将会同有关部门进行核查,并结合整改情况依法依规开展处置处罚。
文章来源:“网信中国”微信公众号

本次中央网信办通报多批次App与小程序个人信息保护检测结果,暴露出移动互联网产品在个人信息告知公示、权限申请、信息披露、用户权利保障四大高频环节普遍存在合规短板,部分产品忽视《个人信息保护法》等法规硬性要求,出现隐私规则缺失、过度索取权限、信息披露不全、账号注销功能失效等典型问题,覆盖App与小程序两类载体。
01违规问题分类
一、未公开个人信息收集使用规则。部分App、小程序完全未对外公示隐私政策与个人信息收集使用规则,用户无法知晓产品如何处理自身个人信息。
二、强制或频繁索要非必要权限。部分产品违背最小必要原则,在业务场景不需要的情况下,强制弹窗或者高频反复向用户申请位置、相册等系统权限,侵害用户的权限自主选择权。
三、未完整准确列明收集使用个人信息情况。一方面App未逐一列明内嵌SDK收集个人信息情况;另一方面小程序未清晰披露个人信息收集的目的、方式、范围,造成用户知情权受损。
四、未提供有效账号注销功能。多款应用账号注销入口缺失、流程失效、设置不合理障碍,无法保障用户行使删除个人信息、注销账号的法定权利。
02合规建议
1、 完善个人信息处理规则公示机制。App、小程序必须上架显著位置公开完整隐私政策,首次启动以弹窗等醒目形式提示用户查阅,不得隐匿、省略个人信息收集使用规则;小程序同样要落实隐私规则公示义务,不可因载体轻量化省略合规文件。
2、严格落实权限“最小必要”原则。权限申请做到场景驱动,业务功能确实需要才发起权限申请,禁止一打开产品就批量索要无关权限;杜绝强制授权、反复弹窗骚扰用户,用户拒绝非必要权限后,核心业务功能应当可以正常使用。
3、完整披露SDK与个人信息处理细节。梳理全部接入的第三方SDK,在隐私政策内逐一列明SDK名称、收集信息类型、用途;小程序需要完整写明收集个人信息的目的、方式、范围,做到告知内容与实际数据处理行为保持一致,避免“告知与实操两张皮”。
4、建设可正常使用的账号注销通道。设置便捷、可实际生效的账号注销入口,不得设置不合理门槛;注销流程完成后按法规要求清理用户个人信息,留存注销操作日志,保障用户注销权落地,杜绝形式化注销按钮。
5、建立常态化自查整改机制。定期开展内部合规检测,覆盖新版本迭代、新增第三方SDK、业务功能更新等节点;对照网信办通报案例开展风险自查,收到整改通知按时提交整改报告,主动留存整改证据,配合监管核查。
个人信息保护不是一次性整改任务,而是产品全生命周期的常态化工作。各App、小程序运营企业应当以此为警示,对照通报案例逐项开展内部自查,补齐隐私公示、权限管控、信息披露、账号注销等方面短板。在监管常态化、实测核验趋严的大背景下,唯有把合规要求嵌入产品设计、版本迭代全流程,才能规避通报、处罚乃至下架的经营风险。
梆梆安全个人信息保护合规审计
梆梆安全依托在移动安全领域超过十年的技术沉淀与实践积累,系统性构建了专业的合规审计框架,聚焦于合规审计业务,涵盖个人信息保护、未成年人信息保护、AI应用合规及人脸识别等多个专项领域,严格依据《个人信息保护法》《个人信息保护审计管理办法》等法律法规、国标行标及监管政策要求开展审计工作。
基于“自动化平台+专家能力”,覆盖26个审计域,贯穿信息收集、存储、使用、传输全流程,系统识别企业在制度、流程、技术及运营环境中的合规风险,形成“审计-整改-优化”的管理闭环,输出严谨的风险评估报告与可落地的持续改进方案,助力企业高效构建合规防线。

