个人信息出境合规纳入APP监管! ——近期APP违规通报要点归纳梳理

来源:通力律师

文章摘要
2025年3月28日, 中央网信办、工信部、公安部和市场监管总局四部门联合发布《关于开展2025年个人信息保护系列专项行动的公告》(以下简称“《专项执法公告》”), 揭示四部门在本年度将在以下六大场景

2025年3月28日, 中央网信办、工信部、公安部和市场监管总局四部门联合发布《关于开展2025年个人信息保护系列专项行动的公告》(以下简称“《专项执法公告》”), 揭示四部门在本年度将在以下六大场景开展重点执法:
App(含小程序、公众号、快应用, 下同)违法违规收集使用个人信息;
SDK违法违规收集使用个人信息;
智能终端违法违规收集使用个人信息;
公共场所违法违规收集使用人脸识别信息;
线下消费场景违法违规收集使用个人信息;
个人信息相关违法犯罪。
《专项执法公告》绝非一纸空文: 就在其发布不到一个月内, App与SDK场景便率先迎来首轮通报潮:
4月17日, 国家计算机病毒应急处理中心通报了13款存在隐私不合规行为的App;
4月20日, 国家计算机病毒应急处理中心应《专项执法公告》要求, 进一步通报了67款违法违规收集使用个人信息的App, 而后被国家网络与信息安全信息通报中心转发;
4月21日, 工信部通管局应《专项执法公告》要求, 通报了52款存在侵害用户权益行为的App及SDK 。
……
不到一周内便有132款App(SDK)“沦陷”, 足见四部门对本次执法行动的高度重视, 也为App(SDK)运营者们敲响警钟。我们将结合《专项执法公告》归纳本轮通报的亮点, 帮助从业者查漏补缺。
亮点1、首次通报App违规出境个人信息

截自国家计算机病毒应急处理中心4月17日App通报

截自国家计算机病毒应急处理中心4月20日App通报
“违规出境个人信息”并未在以往通报中出现, 这为部分从业者培养了侥幸心理。本次3款App因违规出境个人信息(或存在不准确的描述)正式被通报, 则为缺失出境合规工作的企业发出“最后通牒”。因此我们建议:
如App不存在个人信息出境的, 建议在隐私政策中予以明确, 避免被“误伤”。
如App确实存在个人信息出境的, 应明确出境的目的、境外接收方的具体信息(包括接收方姓名、联系方式、出境个人信息种类等)。
亮点2、撤回同意、投诉举报、更正/删除/注销等功能陷入“重灾区”

《专项执法公告》提出, 将聚焦治理App“未提供个人信息相关投诉渠道”“未提供有效的更正删除个人信息及注销账号功能”。
如上表, 本轮通报对App未落实《个人信息保护法》要求建立的用户行权功能予以高度重视, 监管机构更特别强调该类功能实际的可操作性、便捷性。例如, 即使App提供了更正/删除个人信息及注销用户账号功能, 但如果不能满足用户“转人工”的要求、不能在已承诺时限内完成处理的, 同样也违规。因此, 我们建议, 在及时补齐相关功能后, 从业者还可考虑保持定期“钓鱼执法”, 亲身试验跳转链接是否明显、有效, 用户请求流转渠道是否畅通等。
亮点3、隐私政策重点内容缺乏“颗粒度”

本轮通报中, 隐私政策重点内容的缺失、内容不完整、不显著易懂也属于被高频提及的通病。
因此, 我们建议从业者在起草/更新隐私政策时, 引入“收集个人信息清单”、“共享个人信息清单”或其他便于逐一列明个人信息处理细节的形式, 并着重披露自身与第三方(个人信息接收方、SDK供应商等)的基本信息、联系方式、处理个人信息的情况/隐私政策链接等。
亮点4、“摇一摇乱跳转”、“窗口关不掉”等乱象被点名关注

工信部自2024年1月起即在《关于侵害用户权益行为的APP(SDK)通报》增加针对信息窗口问题的检查项, 但该问题在实践中屡禁不止, 仍成为本轮通报中高频的违规项。
而对App“摇一摇”功能的规范与监管活动也将自今年起逐步落实。2025年1月, 全国网络安全标准化技术委员会秘书处发布《网络安全标准实践指南——摇一摇广告个人权益规范指引(征求意见稿)》, 旨在规范App和第三方广告SDK展示和触发摇一摇广告的行为; 而《专项执法公告》也明确提及: 将对App“开屏等场景频繁‘意外’跳转广告页面等问题”开展治理。
结语
App(SDK)的通报潮为我们掀开本年度个人信息保护专项执法行动的序幕。可以预见的是, 针对《专项执法公告》其余4大整治场景(即, 智能终端、公共场所人脸识别、线下消费及违法犯罪)的通报、处罚等行动也将逐步开展。对此, 建议相应场景从业者预先对照《专项执法公告》排查自身现存的高风险问题。我们也将持续关注后续的执法动态。

技术驱动法律,专业成就未来