2026年9月15日, 国家网信办集中通报网络安全、数据安全、个人信息保护领域十起执法典型案例。我们将逐一拆解, 本篇为第六篇。
一、案情速览
浙江某信息科技有限公司运营的某运动管理App在用户开启跑步功能时, 以"防止作弊"为由强制要求用户一次性授予定位、电话、存储等多种权限。若用户不同意授权, App以"用户拒绝提供全部权限"为由拒绝提供跑步相关功能。该企业未向不同场景用户提供差异化功能选择, 一次性强制索取多个权限, 且在有其他替代方式实现处理目的的情况下, 超范围收集使用非必要个人信息。属地网信办责令其改正, 予以警告处罚。
总结而言: 以“防作弊”之名、行“打包索权”之实, 把单项功能做成了“要么全给、要么别用”。
二、企业常见误区
误区一: “防作弊可以一揽子索权。”防作弊的目的与位置权限存在合理联系, 但与电话、存储权限的关联性举证责任在企业。一次性索取与目的无关的多项权限, 难以证明“最小必要”。
误区二: “不授权就不能用, 是商业自由。”法律明确禁止以拒绝服务的方式强制取得同意, 除非该权限属于"提供产品或服务所必需"——必需须逐项论证, 不是产品经理一句话说了算。
误区三: “打包弹窗更友好。”用户体验与合规并不冲突; 分场景、批量化、聚焦当前功能的告知方式反而提升用户感知。
三、合规建议
1.权限与功能解耦: 跑步功能所需权限以"位置"为核心, 电话、存储等权限须说明独立、必要场景。
2.分场景告知: 进入跑步界面时再请求位置权限, 而非首次打开App时一揽子索取。
3.单独同意机制: 涉及位置、行踪轨迹等敏感个人信息, 须设计"单独同意"环节, 避免与其他权限打包。
4.拒绝降级方案: 用户拒绝非必要权限时, 应提供"功能简化版"或替代实现路径, 不应直接关闭核心功能。
四、处罚的法律依据
本案违反《个人信息保护法》《网络数据安全管理条例》:
《个人信息保护法》第六条: 处理个人信息应当具有明确、合理的目的, 并应当限于实现处理目的的最小范围, 不得过度收集。
《个人信息保护法》第十三条: 处理个人信息须取得同意; 该同意应当由个人在充分知情的前提下自愿、明确作出。
《个人信息保护法》第十六条: 个人信息处理者不得以个人不同意处理其个人信息或者撤回同意为由, 拒绝提供产品或者服务; 处理个人信息属于提供产品或者服务所必需的除外。
《个人信息保护法》第十七条: 通过制定处理规则的方式取得同意的, 处理规则应当公开, 并且便于个人查阅、获取。
《个人信息保护法》第二十九条: 处理敏感个人信息应当取得个人的单独同意; 本案涉及位置、行踪轨迹等敏感个人信息, 须单独取得同意。
《网络数据安全管理条例》对网络数据处理者"最小必要""分级分类""拒绝服务的禁止性情形"作出配套规定。
依据《个人信息保护法》第六十六条等, 可予以警告、责令改正; 对单位及直接负责的主管人员、其他直接责任人员可处以罚款, 情节严重的可责令暂停相关业务、吊销许可证等。
结语
“最小必要”四个字写起来轻、落下来重——它要求企业回到产品设计阶段重写权限申请逻辑, 而不是在上线后才去补告知文案。
鉴于本次通报的十大典型案例在企业法务、数据合规与个人信息保护领域引发广泛关注, 我们将联合学界权威人士、知名企业DPO(数据保护官)、专业律师, 于国庆假期后择期举办线下专题交流活动, 围绕系列十案所涉合规痛点、合规红线与最佳实践要求、典型场景应对等议题展开深度讨论。届时将邀请企业法务、合规及信息安全负责人参与, 活动安排与报名通道另行发布, 敬请关注。
参考来源
国家网信办2026年9月15日通报《近期网络安全、数据安全、个人信息保护等领域执法典型案例》; 《中华人民共和国个人信息保护法》《网络数据安全管理条例》。
十起典型案例快评 —— 开启跑步功能须“打包授权”, 否则直接拒绝服务: 浙江某信息科技公司案
作者:朱晓阳 邓梓珊来源:通力律师

2026年9月15日, 国家网信办集中通报网络安全、数据安全、个人信息保护领域十起执法典型案例。我们将逐一拆解, 本篇为第六篇。