每天打开 App,跳出来的"是否同意隐私政策"你点过几次?手电筒 App 要你的通讯录,美颜相机要你的位置,天气 App 要你的通讯录——这些到底合不合法?
一句话:App 收集信息不是不行,但得"说清楚、收必要、能撤回"。乱收,代价可能是几十亿。
一、这些收集行为,基本都踩线了
监管通报里最常见的违规,集中在这几类:
| 违规行为 | 例子 |
|---|---|
| 没公开收集规则 | 找不到隐私政策,或藏在角落 |
| 默认勾选同意 | 你没点,它当你同意了 |
| 超范围收集 | 手电筒要通讯录、位置 |
| 不给撤回入口 | 同意了就关不掉 |
| 频繁/强制索权 | 每次打开都弹,不给就闪退 |
| 违规处理未成年人信息 | 不验证年龄就收儿童信息 |
记住一个词:最小必要。只收跟服务直接相关的,多收就是违规。
二、"最小必要"到底怎么算?不是企业说了算
光说"最小必要"太虚,监管其实有一套判断逻辑:看收集的信息跟 App 提供的核心功能有没有直接关系。有就合理,没有就是越界。举几个对照:
| App 类型 | 合理收集 | 明显越界 |
|---|---|---|
| 导航 / 地图 | 位置(用于路线) | 通讯录、短信、相册 |
| 支付 / 银行 | 身份、银行卡 | 相册、健康数据 |
| 手电筒 | (基本无需个人信息) | 通讯录、位置、麦克风 |
| 美颜相机 | 相机、相册 | 通讯录、精确位置 |
| 天气 | 城市级位置 | 实时精确轨迹、通讯录 |
判断标准就一句:你把权限给了,它能不能拿这个权限把核心功能做出来?做不出来还硬要,就是超范围。很多 App 把"提升体验"当万能理由——但"体验"不等于"必要",法院和监管不买这个账。
三、滴滴的 80 亿教训
2022 年 7 月,国家网信办对滴滴依法作出网络安全审查相关行政处罚,罚款 80.26 亿元。通报指出,滴滴存在违反《网络安全法》《数据安全法》《个人信息保护法》的行为,包括违法收集用户相册、剪切板、人脸识别信息等,涉及多个严重问题。
这不是小数目,也不是孤例。同一时期前后,知网也因未经用户同意收集个人信息等,被处以 5000 万元罚款。两个案子释放的信号很清楚:App 违规收集个人信息,监管是真罚、罚得重。
法院认的重点: 这里虽是行政执法,但逻辑和 PIPL 一致——企业收集个人信息必须合法、正当、必要。违法收集面广、情节严重,罚款上限可以拉到上一年度营业额的 5%,甚至责令停业、下架。对用户来说,这意味着你有权对"过度收集"说不了。
四、你以为收完就完了?内部人可能把信息卖了
有些 App 收集时是合规的,但没管好"自己人",信息照样漏。陈某某是铁路车站的客运员,2019 年起利用查车票系统的权限,把旅客搭乘高铁的详细信息——车次、乘车站、到站、座位、证件号——以每条 10 元到 60 元不等的价格卖出,自己不在岗就请同事代查,到 2021 年 9 月违法所得约 19 万元。这些信息最后流向了有偿查询艺人行程的人。
2026 年 5 月,这起案件作为最高法发布的惩治侵犯公民个人信息典型案例被公布:广东省佛山市南海区法院以侵犯公民个人信息罪,判处陈某某有期徒刑三年八个月,并处罚金 20 万元;同时判令支付公益损害赔偿金、删除信息、公开道歉。
法院认的重点: 行业"内鬼"利用职务便利泄露个人信息,是重点打击对象,依法从重处罚。对 App 和企业来说,收集只是第一步,没管好内部权限、没加密脱敏,一样要担责——刑事责任和民事赔偿都跑不掉。
五、更隐蔽的坑:第三方 SDK 偷偷收
很多用户根本不知道,你装的 App 背后往往接了一堆"第三方 SDK"——统计分析、广告推送、一键登录、人脸识别……这些 SDK 可能在你不知情时偷偷收集信息,再传回 SDK 服务商。
这里有个关键认知:责任不转移。App 运营者把 SDK 接进来,SDK 干的事法律上算 App 的。PIPL 第 21 条要求委托处理要约定目的、方式、范围并监督;如果是"对外提供"(共享),还得取得你的单独同意。实践中大量 App 在隐私政策里用一句话带过"我们可能使用第三方服务",既不单独告知具体 SDK 收了什么,也没取得单独同意——这本身就是违规。所以别以为"不是我主动收的"就能免责,装 SDK 之前得把关。
六、企业做 App,这几条是底线
如果你是 App 运营者,至少要做到:
- 有隐私政策,放显著位置,用户能主动操作
- 最小必要,不收无关信息
- 敏感信息单独弹窗征得"单独同意"
- 给撤回同意的入口,不能设障
- 处理敏感信息或数据出境前,做个人信息保护影响评估(PIPL 第 55—56 条)
- 接第三方 SDK 前签订数据处理协议、列明收集合规清单,别一接了之
七、未成年人信息:红线更高一档
普通个人信息违规,整改、罚款能了事;动到不满 14 周岁未成年人的信息,规则直接升档。PIPL 第 31 条要求:处理这类信息,必须取得监护人同意,还要制定专门的个人信息处理规则。这意味着:
- 儿童类 App、游戏、教育产品,不能只让小孩自己点"同意"就算数;
- 收集前得有年龄识别或监护人验证环节,跳过这步就违规;
- 一旦出事,处罚力度和舆论风险都远高于普通违规。
很多企业栽在这:为了拉新,默认用户都是成年人,连年龄都不问——这在监管眼里就是"应知而未尽到义务"。
八、普通人能做的
- 弹窗要权限,先想"这功能需要吗"——手电筒要通讯录,直接拒
- 学会自查 App 收了什么:手机设置里翻"权限管理 / 隐私",把不相干的(通讯录、麦克风、位置)逐个关掉,App 照样能用的,说明当初就是要多了
- 发现乱收,可向网信(12377)、工信部门投诉举报
- 注销账号后,有权要求删除你的数据,平台不能"注销了但数据还留着"
下一篇讲一个更"跨境"的问题:把中国用户的数据传到国外,法律红线在哪。
本文案例来源:滴滴网络安全审查行政处罚案(国家网信办 2022 年 7 月通报,认定违反《网络安全法》《数据安全法》《个人信息保护法》,罚款 80.26 亿元;同批知网因违规收集个人信息被处罚款 5000 万元);陈某某等侵犯公民个人信息案(广东省佛山市南海区人民法院审理,最高法 2026 年 5 月发布的惩治侵犯公民个人信息犯罪典型案例,判处有期徒刑三年八个月,并处罚金二十万元,判令支付公益损害赔偿金、删除信息、公开赔礼道歉)。