国家四部门再开展个人信息保护专项行动,2025年违规App大增
【金色港湾资讯网为您推荐阅读】



在国家四部门联合开展个人信息保护系列专项行动的政策背景之下,到了2025年,全国以及地方的监管部门还有相关机构通报的侵害用户权益App数量大幅地上升,和之前相比增加了大约152%。近日南都记者结合专业机构所提供的数据进行梳理后发现,截止到2025年12月28日,一共有3852款App在监管通报里被提及,在2024年的时候则有1529款App被通报。行动实施以后,“力度确实相较于之前有所加深了。”。把业务聚焦于数据合规的北京浩天(上海)律师事务所合伙人宋海新,察觉到这样一个直观变化,什么变化呢?在上海,许多外资、国资的App被通报了,这是其一。其二,其中部分App因为通报后未按要求完成整改,进而被下架了。其三,这种情况在往年是比较少见的。
类似于一种公开警告
类似于一种公开警告的违规App通报,这一监管举措,至少可以追溯到2019年。
当时是1月,同样是中央网信办、工信部、公安部以及市场监管总局这四个部门联手发文,在全国范围内开展具有一年时长的App违法违规收集使用个人信息专项治理工作。其中,公安部、工信部在2019年11月各自着手发起整治App侵犯用户权益的行动,并且在大约1个月之后,相继通报了一批存在侵害用户个人信息权益行为的App名单。
四部门,自2025年3月底起始,再度联合展开个人信息保护专项行动,着重整治App、含小程序、公众号、快应用,以及SDK、软件开发工具包,违法违规收集使用个人信息等各项问题。
当下,存在着两种分层的机制进行常态化对外通报App个人信息保护违规:其一为中央层面,其中涉及四家政府部门以及相关机构,它们分别是工信部,中央网信办,国家计算机病毒应急处理中心,还有公安部计算机信息系统安全产品质量监督检验中心;其二在于地方层面,承担App通报任务的主要是各省市通信管理局以及网信办 。
谁最“卖力”?
南都记者依据梆梆安全、棱眼安全等专业机构所提供的数据,对近三年监管通报的App走势情形予以梳理。要加以说明的是,这些数据历经了自身能力范围内的核验,然而或许依然没办法保证统计结果的完整性。另外,同一款App有可能被多次进行点名,在统计期间,每次点名都会单独被计作一条App通报记录。
经过统计可以显示,在2023年的时候,被监管部门通报的App(还包含SDK)数量为2129款,到了2024年,被通报的数量变为了1529款,而到2025年,被监管部门通报的App(含SDK)数量达到了3852款。并且,2025年的通报总数跟过去两年比起来,增幅是十分明显的。
按照公开记录显示,于2025年的时候,公安部计算机信息系统安全产品质量监督检验中心首次进入对外通报App的队伍当中;国家计算机病毒应急处理中心乃是在第二年进行App通报,其在2025年通报的App数量相较于2024年增长了大约621%。总体合计而言,从这两家机构得出在2025年总共通报了888款App,占据总通报App数量的将近1/4 。
从数量这儿瞧,通报App数量最多的监管机构是上海市通信管理局。在2025年,上海市通信管理局通报过的App有819款,这个数量远远高于在地方机构层面紧挨着它的北京市通信管理局,北京市通信管理局在2025年总共通报了230款App。
上海市通信管理局严格监管之下,被通报次数排前十的 App 运营公司,八家来自上海市通信管理局的通报名单。这里面有外资企业,比如知名厨卫品牌科勒(中国)投资有限公司(简称“科勒”)、飞利浦(中国)投资有限公司,还有化工企业巴斯夫(中国)有限公司。像在 2025 年 8 月的那次通报里,科勒旗下 12 款应用因违规被点名。
谁频“上榜”?
据宋海新观察,曾经被通报的App运营方,有相当一部分是不为公众所熟知的,然而近两年来,有越来越多的大型企业卷入到其中,外资企业和国资企业也不例外,。
通报里面,App被多次点名的问题聚焦在,违规去收集个人信息,没有明示个人信息处理规则,强制、频繁以及过度索取权限,在未经用户同意的情况下收集使用个人信息等等 。
有一位数据合规律师,他不愿意透露自己的名字,这位律师告诉记者,App被通报,肯定是在某个方面出现了问题,而且这个问题已被“实锤”,监管部门通常不会针对尚有争议的事项进行通报,比如说收集以及处理个人信息是不是符合最小必要原则,而这一原则带有一定程度的主观性。
焦点
监管通报在方式之上并非统一标准,部分情况呈现出一种采取“三步走”通报轨迹的态势,而另外一些情况则是于检测完毕之后将相关内容直接面向外部进行通报 。
检测出的App问题,有关是否提前告知企业之事,不同监管机构的做法存有差异。 ,。
记者经梳理发觉,广东、浙江、河北、广西这般一些地方的通信管理局采用“三步运作”的通报途径,第一,对于检测判定存在违法违规状况的App,向着相关App运营方逐个发送整改通知书,要求其在限定日期内整改;接着,针对在限定日期里未达成整改的App展开公开通报,再度给予一定的整改时间段,等同于给企业第二次整改机遇;最终,对超过期限仍未整改的App予以下架处置。
然而,存在部分机构采用检测后直接对外通报的行为。据记者从多方了解得知,国家计算机病毒应急处理中心在公开通报前不会事先告知App运营方。上海市通信管理局的做法颇为反复,接到企业意见反馈后,曾经调整为提前告知企业,但是有上海的企业方人员表示,在2025年11月被通报时,他们并未接到事前告知。
有一位身为企业法务且从事数据合规工作的人觉得,要是缺少事前沟通就直接进行通报,那么对于企业而言影响是非常明显的。相关的App有可能仅仅因为存在微小的违规情况就被通报了,要是在规定的期限之内能够完成整改工作,那么依旧能够正常地上架并投入运营。然而一旦被公开通报之后,当部分媒体在二次传播相关内容的时候,会在标题之中使用类似于“赶紧卸载”“谨慎下载”这样的字眼,如此一来不仅致使涉事企业的声誉受到损害,而且还可能会直接对App的用户数量产生影响。
存在事先告知的做法,其是有规可依的。在2020年的时候,工信部下发了《关于开展纵深推进App侵害用户权益专项整治行动的通知》,该通知指出,对于那些在第一次检查时就被发现存在问题的企业,会责令其在5个工作日之内完成整改,若是对整改不彻底,依旧存在问题的企业,将会采取向社会进行公告、组织去下架等措施 。
按照宋海新的观察,在这些年份以来,多数的监管机构秉持着先给予App运营方一番于内部展开通报整改的机会,这一情况持续存在。
有的告知详情不一样的,把违规具体问题的描述,以及整改要求这类内容全部告知 。
不同监管机构之间,在是否告知App问题详情上也有所不同。
一份由广东省通信管理局发给企业的整改通知书,被南都记者看到了 ,而这个通知书表明监管机构会把 App 通过的全部违规问题类型概论、清晰的具体问题描述、完备的检测图影还有明确的整改要求等多种细节内容都告知 。
“对外通报能够笼统些,然而给企业得讲明白。”前面提到的不肯透露姓名的企业法务宣称,“违规收集个人信息”当作一项问题大类,常常在通报中出现,不过企业实际上很难精准确定问题之所是。一旦监管机构没有把违规问题具体详情一对一告知App运营方,企业就只能私下跟相关机构取得联系,以便获取App被检测出的具体问题,“(显得)极为不正式”。
整改期限存在差异,有的是规定要在1个整月的时间范围内完成整改,有的是要求在短短5个工作日那么短的时间内就得报送整改报告 。
记者又进行了梳理,进而发现,不同的监管机构,给予App运营方的整改期限,也是长短不一样的:时间长的情况是,就像国家网信办,在2025年2月通报82款违法违规App的时候,责令运营方在限期1个月的时间内,去完成整改;时间短的情况是,如同上海市通信管理局,在2025年11月通报第十批侵害用户权益行为的App名单的时候,要求运营方,从通报之日开始计算,在5个工作日内,把书面整改报告以及自查评估报告,报送至监管部门。
宋海新讲,自查评估报告内容很多,写起来耗费时间精力,写到100多页是很平常的状况。一旦期限紧迫,企业整改以及撰写评估报告或许得加班加点。“要是仅仅修改隐私政策,相对而言还快一点。就担心要系统开发新功能,这比较繁杂。”。
纵使最终完成了整改,企业于上传自查评估报告之际仍存在会“掉入陷阱”的可能性。存在一些整改报告,监管部门在上传的要求上,有的是规定要利用系统来达成上传,而有的却是要求通过发送邮件的方式去进行递交。记者经深入了解后得知,于实际操作过程当中,存在一些企业,因未在指定的渠道上传整改报告,进而致使整改结果失去效力,相关的App最后是以被下架处理而告终。而前述那位不具名的数据合规律师觉得,这样的一种情形同样和企业自身应对经验欠缺存在关联。
观察
App违规问题整改背后的生意
在App通报的背后,存在着一群主体,这群主体有一种称呼叫做“支撑单位”,它们扮演着特殊的角色。它们,是检测App违规问题的直接参与方,与此同时,它们还作为企业整改过程当中的幕后助手 。
将“少数具备技术检测能力的机构”排除在外,不管是全国范围的部委这个方面,还是地方通信管理局这一范畴,通常都会定期去挑选网络和数据安全支撑单位。在对外通报期间,监管部门也总是会提及是“组织第三方检测机构”针对App做出的检查。
那种企业法务宣称哈,监查部门自身具备的技术检测能力是受限的,通常会去聘请外部的第三方机构担负起具体方面工作。每一次进行集中检测之前呢,监查部门从支撑单位库里头择选一定数量,若干数量的机构去负责这一批次App的检测任务。在收到企业整改报告之后开展的复测,同样是由支撑单位去执行的。
即便遭到通报,App运营方也没被强制要求挑选外部支撑单位去完成整改。前面提到的那位不具名数据合规律师讲,企业在决定是不是引入外部支撑单位之际,通常会评估内部有没有专业人手以及充足的预算。
那受访的企业法务透露了,一份整改评估报告的费用,大概落在一万多元、至几十万元这个范围,且是属于不等的情况。
存在一项被视为考虑范畴之内的费用,然而,这位身为企业法务的人士,更为忧心的情况是,倘若App运营方开展独立形式的整改作为,那么,极有可能在对于问题所涉及的细节以及监管层面所执行的尺度方面,出现把握不准确的状况,进而致使无法顺利通过再次进行的检测。其所处的公司曾经拥有自行实施整改操作,却依旧遭受“上榜”予以通报的经历。“要想达成稳妥一些的目的,这笔资金必定是不会进行节省操作的。”。
宋海新同样持有这样的看法,作为那种长期以来协助监管机构去开展一系列有关工作的专业机构,支撑单位通常来讲,是比较了解检测过程当中的那些关注点的,并且也更加明晰该如何依据这些关注点去进行有针对性的改进。所以说呢,如果企业拥有相应的预算数额的话,和如此这般的机构展开合作,是相对比较理想的一种选择。
在挑选支撑单位的情况下,有一位未具名的、数据方面符合规律要求的律师对此给出建议,企业需要去考量该机构的检测范围,这个检测范围能不能包含从中央到地方监管部门所关注的各项检测事项,绝不可以仅为了应对当下某个地方所处监管部门给予的通报。并且他还说道:“只是针对局部问题进行处理,而不做全面考虑与规划,这种行为是不合适的。”不然在这次整改通过检查之后,后续依旧存在极有可能又被其他监管部门进行通报的情况 。
就记者所了解,在实践当中,存在着这样的情况,一些企业会去选取并确定某家作为长期合作对象的检测机构。而这些担当支撑单位角色的检测机构,它们不仅会接受公司所给出的委托,进而协助去整改App所存在的问题,而且,当企业方面对自身并不清楚具体违规事项的状况时,该检测机构还会去帮忙寻找门路打听相关情况。
有从事该行业的人士反映,每一次倘若出现通报的情况,常常会出现这样的现象,总有开展支撑服务的单位主动与提供App服务的运营方进行联系,询问对方是不是要采购检测方面的服务。然而,前面提到的那位没有透露自己名字的数据合规律师表明,如今针对这样的一种做法,相关部门审查得极为严格,开展支撑服务的单位存在着因为这样的做法而被投诉的可能性。
那个支撑单位究竟是以怎样错综复杂的方式为 App 去挑出毛病的呢?按照宋海新所进行的相关介绍来看,最终所形成的那份检测报告,一般而言是会把 App 的风险划分成等级为高、等级为中、等级为低的这三个不同等级的。对于那些风险处于较高程度的问题,企业在通常情况下是需要依据整改建议去完成相应整改的;要是问题所具有的风险处于较低水平,那么企业就会拥有一定程度上的灵活处理的空间。企业能够凭借内外部数据合规人士的判断信息,同时兼顾业务运营所存在的需求情况,进而决定是不是要对其加以调整。造成如此状况的原因在于,一些支撑单位对于法律法规以及检测标准的理解存在着像或是产生歧义偏差、又或是显得较为机械僵化这样的情况,以至于其检测所发现的某些问题,实际上并不构成违规之情形。
宋海新于实务当中还察觉到,针对相同问题,不同的测评机构所存在的理解有可能会出现分歧,这种情况时常致使企业产生困惑。一些规模相对较大的企业,为使整改结果得以稳妥,干脆同时聘请两家乃至更多支撑单位,这等同于开展交叉验证。
(感谢梆梆安全、棱眼安全等提供的数据支持)

