钦律亲为

【数据合规】(二)App 乱收信息:你点的"同意",值多少钱

📅 2026年7月16日 ⏱ 阅读约 7 分钟
作者:孙功钦(钦律亲为)

每天打开 App,跳出来的"是否同意隐私政策"你点过几次?手电筒 App 要你的通讯录,美颜相机要你的位置,天气 App 要你的通讯录——这些到底合不合法?

一句话:App 收集信息不是不行,但得"说清楚、收必要、能撤回"。乱收,代价可能是几十亿。

一、这些收集行为,基本都踩线了

监管通报里最常见的违规,集中在这几类:

违规行为例子
没公开收集规则找不到隐私政策,或藏在角落
默认勾选同意你没点,它当你同意了
超范围收集手电筒要通讯录、位置
不给撤回入口同意了就关不掉
频繁/强制索权每次打开都弹,不给就闪退
违规处理未成年人信息不验证年龄就收儿童信息

记住一个词:最小必要。只收跟服务直接相关的,多收就是违规。

二、"最小必要"到底怎么算?不是企业说了算

光说"最小必要"太虚,监管其实有一套判断逻辑:看收集的信息跟 App 提供的核心功能有没有直接关系。有就合理,没有就是越界。举几个对照:

App 类型合理收集明显越界
导航 / 地图位置(用于路线)通讯录、短信、相册
支付 / 银行身份、银行卡相册、健康数据
手电筒(基本无需个人信息)通讯录、位置、麦克风
美颜相机相机、相册通讯录、精确位置
天气城市级位置实时精确轨迹、通讯录

判断标准就一句:你把权限给了,它能不能拿这个权限把核心功能做出来?做不出来还硬要,就是超范围。很多 App 把"提升体验"当万能理由——但"体验"不等于"必要",法院和监管不买这个账。

三、滴滴的 80 亿教训

2022 年 7 月,国家网信办对滴滴依法作出网络安全审查相关行政处罚,罚款 80.26 亿元。通报指出,滴滴存在违反《网络安全法》《数据安全法》《个人信息保护法》的行为,包括违法收集用户相册、剪切板、人脸识别信息等,涉及多个严重问题。

这不是小数目,也不是孤例。同一时期前后,知网也因未经用户同意收集个人信息等,被处以 5000 万元罚款。两个案子释放的信号很清楚:App 违规收集个人信息,监管是真罚、罚得重。

法院认的重点: 这里虽是行政执法,但逻辑和 PIPL 一致——企业收集个人信息必须合法、正当、必要。违法收集面广、情节严重,罚款上限可以拉到上一年度营业额的 5%,甚至责令停业、下架。对用户来说,这意味着你有权对"过度收集"说不了。

四、你以为收完就完了?内部人可能把信息卖了

有些 App 收集时是合规的,但没管好"自己人",信息照样漏。陈某某是铁路车站的客运员,2019 年起利用查车票系统的权限,把旅客搭乘高铁的详细信息——车次、乘车站、到站、座位、证件号——以每条 10 元到 60 元不等的价格卖出,自己不在岗就请同事代查,到 2021 年 9 月违法所得约 19 万元。这些信息最后流向了有偿查询艺人行程的人。

2026 年 5 月,这起案件作为最高法发布的惩治侵犯公民个人信息典型案例被公布:广东省佛山市南海区法院以侵犯公民个人信息罪,判处陈某某有期徒刑三年八个月,并处罚金 20 万元;同时判令支付公益损害赔偿金、删除信息、公开道歉。

法院认的重点: 行业"内鬼"利用职务便利泄露个人信息,是重点打击对象,依法从重处罚。对 App 和企业来说,收集只是第一步,没管好内部权限、没加密脱敏,一样要担责——刑事责任和民事赔偿都跑不掉。

五、更隐蔽的坑:第三方 SDK 偷偷收

很多用户根本不知道,你装的 App 背后往往接了一堆"第三方 SDK"——统计分析、广告推送、一键登录、人脸识别……这些 SDK 可能在你不知情时偷偷收集信息,再传回 SDK 服务商。

这里有个关键认知:责任不转移。App 运营者把 SDK 接进来,SDK 干的事法律上算 App 的。PIPL 第 21 条要求委托处理要约定目的、方式、范围并监督;如果是"对外提供"(共享),还得取得你的单独同意。实践中大量 App 在隐私政策里用一句话带过"我们可能使用第三方服务",既不单独告知具体 SDK 收了什么,也没取得单独同意——这本身就是违规。所以别以为"不是我主动收的"就能免责,装 SDK 之前得把关。

六、企业做 App,这几条是底线

如果你是 App 运营者,至少要做到:

  1. 有隐私政策,放显著位置,用户能主动操作
  2. 最小必要,不收无关信息
  3. 敏感信息单独弹窗征得"单独同意"
  4. 给撤回同意的入口,不能设障
  5. 处理敏感信息或数据出境前,做个人信息保护影响评估(PIPL 第 55—56 条)
  6. 接第三方 SDK 前签订数据处理协议、列明收集合规清单,别一接了之

七、未成年人信息:红线更高一档

普通个人信息违规,整改、罚款能了事;动到不满 14 周岁未成年人的信息,规则直接升档。PIPL 第 31 条要求:处理这类信息,必须取得监护人同意,还要制定专门的个人信息处理规则。这意味着:

很多企业栽在这:为了拉新,默认用户都是成年人,连年龄都不问——这在监管眼里就是"应知而未尽到义务"。

八、普通人能做的

下一篇讲一个更"跨境"的问题:把中国用户的数据传到国外,法律红线在哪。

本文案例来源:滴滴网络安全审查行政处罚案(国家网信办 2022 年 7 月通报,认定违反《网络安全法》《数据安全法》《个人信息保护法》,罚款 80.26 亿元;同批知网因违规收集个人信息被处罚款 5000 万元);陈某某等侵犯公民个人信息案(广东省佛山市南海区人民法院审理,最高法 2026 年 5 月发布的惩治侵犯公民个人信息犯罪典型案例,判处有期徒刑三年八个月,并处罚金二十万元,判令支付公益损害赔偿金、删除信息、公开赔礼道歉)。

数据合规 PIPL App合规 个人信息 普法
← 【数据合规】(一)大白话:PIPL 到底管什么?你的信息谁做主 【数据合规】(三)数据出境:把中国用户的数据传到国外,红线在哪 →
← 返回全部文章
分享: ✅ 已复制

⚠️ 免责声明

本人现为实习人员,尚未取得律师执业证书。本文仅用于普法学习与个人展示,不构成法律意见,不提供案件代理或法律咨询。如遇具体法律问题,请咨询执业律师或前往当地法律援助机构。