工信部通报26款APP及SDK违规收集个人信息,专项行动剑指数据乱象

移动通信网 程然

工业和信息化部近期组织第三方检测机构对移动应用程序及软件开发工具包开展专项抽查,共发现26款APP及SDK存在侵害用户权益行为,涉及违规收集个人信息、超范围索取权限、强制频繁过度索取权限等问题。此次通报依据中央网信办、工业和信息化部、公安部联合发布的《关于开展2026年个人信息保护系列专项行动的公告》,执法基础涵盖《个人信息保护法》《网络安全法》《电信条例》《电信和互联网用户个人信息保护规定》等多部法律法规。工信部要求相关企业按规定完成整改,整改落实不到位的,将依法依规组织开展下架、通报曝光等处置工作。这是2026年个人信息保护系列专项行动启动后首批集中通报,监管力度较往年明显升级。从治理对象看,本次通报首次将SDK与APP并列作为检查主体,标志着监管颗粒度从应用层面向底层代码组件延伸,第三方SDK滥用用户数据的技术灰色地带正在被纳入治理框架。

【关键数据】

[1] 26款APP及SDK(本次通报数量)

[2] 80.26亿元(滴滴个人信息违规罚款金额)

[3] 5000万元或营业额5%(《个人信息保护法》处罚上限)

[4] 250万款以上(我国在架APP数量)

[5] 不足25%(苹果ATT框架全球用户追踪授权比例)


SDK作为嵌入APP的代码模块,长期处于监管盲区。一个中型APP往往集成20至50个第三方SDK,涵盖统计、推送、广告、支付、地图定位等功能,用户在安装APP时授权一次,SDK即可能在后台持续读取设备标识符、位置信息、通讯录等敏感数据。检测机构抽查发现的主要违规形态包括:未逐一列出嵌入SDK收集使用个人信息的目的和范围;未经用户同意共享个人信息给第三方;在用户明确拒绝后仍频繁索权;超业务必要范围收集精准位置、剪切板内容等。依据《个人信息保护法》第六条的最小必要原则,个人信息处理应当具有明确、合理的目的,并与处理目的直接相关。此次将SDK纳入通报,直接击中了数据黑产的传导链条——大量数据泄露事件的源头并非APP开发者本身,而是其集成的第三方SDK在用户不知情情况下向外部服务器传输数据。监管技术层面,工信部依托电信设备进网许可与APP备案系统,通过自动化抓包、代码静态分析等手段,可对数百万款在架应用进行批量筛查,检测覆盖率与发现效率较人工抽检大幅提升。

从市场规模看,我国APP在架数量长期维持在250万款以上,移动互联网个人信息均值化程度全球领先。据工信部此前披露的数据,历年专项治理累计检测APP超过300万款次,通报违规APP数千款,下架处理超千款。个人信息保护产业随之快速扩张,第三方合规检测、隐私计算、数据安全审计市场规模合计已达数百亿元级别。头部互联网企业合规投入显著加码:腾讯2024年财报披露研发及合规相关支出超过700亿元;阿里、字节跳动均设立了数百人规模的数据安全与隐私保护团队;华为、小米等终端厂商则在操作系统层面推出“隐私沙盒”“敏感行为记录”功能,小米MIUI可实时提示应用读取定位、麦克风、摄像头的每一次调用。与欧盟GDPR最高可达全球营收4%的罚金力度相比,我国《个人信息保护法》规定的上限为5000万元或上一年度营业额5%,处罚威慑力在2021年法律实施后逐步兑现,滴滴因违法违规收集使用个人信息被处以80.26亿元罚款,成为迄今最高罚单。

APP与SDK违规治理牵动整条移动互联网产业链。上游是被通报企业自身:一旦被通报或下架,应用商店分发立即中断,日活用户流失往往在30%以上,对依赖广告变现的企业构成直接营收冲击。中游是第三方检测与安全服务商,包括中国软件评测中心、梆梆安全、爱加密、奇安信等机构承接合规检测业务,单款APP全项检测费用数千元至数万元不等,SDK检测另计,头部检测机构年检测订单量增长显著。下游是广告与数据交易生态:违规收集的数据此前多流向精准广告、用户画像、风控征信等场景,监管收紧后,依赖灰色数据源的中小广告技术公司面临数据断供,倒逼行业向隐私计算、联邦学习等合规技术路线迁移。隐私计算市场年增速保持在20%以上,蚂蚁集团、微众银行等企业的隐私计算平台已在金融风控场景规模化落地,实现“数据可用不可见”。对企业而言,合规成本正在从可选项变为刚性支出,中小开发者面临的整改压力尤为突出——26款被通报名单中,中小型企业及工具类、游戏类应用占比历来偏高。

商业化落地层面,个人信息保护合规已从监管驱动转向产业协同。应用商店端,华为、小米、OPPO、vivo、苹果等主流商店均建立上架前安全检测机制,年拦截违规应用数以十万计。终端层面,各厂商隐私保护功能成为产品卖点:苹果App Tracking Transparency框架推出后,全球用户授权追踪比例不足25%,直接压缩了第三方广告ID的采集空间;国内厂商的同类功能授权率同样处于低位。企业自建合规体系方面,微信小程序平台要求开发者填写隐私协议并接入用户授权弹窗,覆盖数百万个小程序;抖音、快手等平台对嵌入SDK实行白名单准入制度。对被通报的26款APP及SDK而言,整改周期通常为通报发布后5至15个工作日,逾期未改者将面临应用商店下架、备案注销直至行政处罚的阶梯式处置。从过往治理效果看,2023年以来历次通报的平均整改完成率超过95%,但“整改后复发”问题仍然存在,部分应用通过版本更新变相恢复违规行为,监管方因此引入了复测机制与信用记录管理。

从行业趋势看,2026年个人信息保护系列专项行动由三部门联合推进,监管协同层级提升,检查范围从APP、SDK扩展至智能汽车、智能家居、可穿戴设备等新兴终端场景,联网设备的数据采集行为将成为下一阶段治理重点。企业动向方面,大模型应用的兴起带来新的合规变量——生成式AI训练对语料数据的海量需求,与个人信息最小必要原则之间的张力正在显现,已有多家AI企业因训练数据来源合规问题接受审查。国际层面,欧盟《数字市场法》《人工智能法》相继生效,中美欧三地在数据跨境流动规则上的博弈持续,跨国企业面临多法域合规叠加成本。对普通用户而言,可自查手机中是否安装被通报应用,通过“设置—应用权限”逐项核减不必要授权,关闭个性化推荐开关。对开发者而言,建立“隐私影响评估—SDK准入审计—版本发布合规检测”的全流程内控体系,已是从业底线而非加分项。此次26款APP及SDK被通报,监管信号明确:个人信息保护执法进入常态化、精细化阶段,数据合规能力将直接决定企业的生存空间。


微信扫描分享本文到朋友圈
扫码关注5G通信官方公众号,免费领取以下5G精品资料
  • 1、回复“YD5GAI”免费领取《中国移动:5G网络AI应用典型场景技术解决方案白皮书》
  • 2、回复“5G6G”免费领取《5G_6G毫米波测试技术白皮书-2022_03-21》
  • 3、回复“YD6G”免费领取《中国移动:6G至简无线接入网白皮书》
  • 4、回复“LTBPS”免费领取《《中国联通5G终端白皮书》》
  • 5、回复“ZGDX”免费领取《中国电信5GNTN技术白皮书》
  • 6、回复“TXSB”免费领取《通信设备安装工程施工工艺图解》
  • 7、回复“YDSL”免费领取《中国移动算力并网白皮书》
  • 8、回复“5GX3”免费领取《R1623501-g605G的系统架构1》
  • 本周热点本月热点

     

      最热通信招聘

      最新招聘信息

    最新技术文章

    最新论坛贴子