数据与个人信息保护领域合规盘点(26年09月22日)
盘点周期:2026年9月15日—9月22日。本期聚焦数据与个人信息保护领域本周监管执法动态、标准落地进展与行业协同治理信号,为企业合规团队提供轻量化参考。
一、国家网信办集中通报10起网络安全、数据安全、个人信息保护执法典型案例9月15日,国家网信办发布近期网络安全、数据安全、个人信息保护等领域执法典型案例共10起,涵盖网页篡改、设置恶意程序、数据被窃取、医院数据泄露风险、硬件产品个人信息泄露风险、强制收集非必要个人信息、违法收集人脸信息、超范围收集并违法出境个人信息、AI小程序未落实内容标识要求、生成式AI服务未按规定开展安全评估等类型。相关企业分别被责令改正、警告、罚款,部分案件移送公安机关追究刑事责任,对直接负责的主管人员亦予以罚款。通报强调,全国网信系统将持续加大执法力度,坚决查处各类突出违法违规问题。
核心法律问题定性:本次通报的案件类型覆盖《网络安全法》《数据安全法》《个人信息保护法》"三法"及《网络数据安全管理条例》下的主要违规形态,包括未履行网络安全保护义务、数据安全风险管控缺失、个人信息处理违反最小必要原则、敏感个人信息(人脸)未取得单独同意、数据出境未履行法定程序等。各方主体法律风险:企业作为网络运营者和个人信息处理者,若未建立安全管理制度、未采取技术防护措施、超范围收集信息、未落实数据出境合规义务,将面临警告、罚款、责令改正乃至下架等行政处罚;直接负责的主管人员可被单独处罚;涉嫌犯罪的将移送公安机关。对应法律依据:《中华人民共和国网络安全法》《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》《网络数据安全管理条例》《促进和规范数据跨境流动规定》《互联网信息服务深度合成管理规定》《人工智能生成合成内容标识办法》。行业合规建议:企业应立即自查数据安全漏洞(弱口令、未授权访问、测试数据未删除等),建立并定期更新个人信息保护影响评估(PIA)制度;涉及人脸等敏感个人信息的,必须取得单独同意并明确告知目的、方式和用途;存在数据出境行为的,应依法完成安全评估申报、标准合同备案或保护认证。
二、中央网信办通报30款App个人信息收集使用问题,限期15个工作日整改9月20日,中央网信办秘书局发布关于30款App个人信息收集使用问题的通报。根据中央网信办、工信部、公安部联合开展的2026年个人信息保护系列专项行动安排,经检测,30款App(含小程序)存在四类问题:Flow Fit、滑板车背诵等6款未公开个人信息收集使用规则;iNAP Care、中英翻译通等4款强制或频繁索要非必要权限;GPS测亩仪、ROI计算器等9款未完整准确列明收集使用个人信息情况;红卷乐读、道臣智运等11款未提供有效账号注销功能。通报要求相关运营者于发布之日起15个工作日内完成整改并报送整改情况,中央网信办将会同有关部门核查并依法处置。
核心法律问题定性:本次通报的四类问题分别对应《个人信息保护法》下的告知同意义务、最小必要原则、透明度要求及个人权利保障(删除/注销权),属于App个人信息合规的高频违规点。各方主体法律风险:App运营者若未按期整改或整改不到位,将面临进一步的行政处罚,包括通报批评、责令暂停相关业务、下架应用等;情节严重的可依据《个人信息保护法》最高处五千万元或上一年度营业额百分之五的罚款。对应法律依据:《中华人民共和国个人信息保护法》《中华人民共和国网络安全法》《网络数据安全管理条例》《App违法违规收集使用个人信息行为认定方法》。行业合规建议:企业应逐项对照四类问题开展自查——隐私政策是否完整公开、权限申请是否遵循最小必要且可单独拒绝、个人信息收集清单是否准确披露、账号注销通道是否真实可用且无不合理障碍。建议在15个工作日窗口期内优先完成整改并留存整改证据。
三、《电子产品信息清除技术要求》强制性国标配套3项实践指南正式发布9月17日,在中央网信办、工信部指导下,全国网络安全标准化技术委员会秘书处正式发布《半导体存储介质块擦除技术指引》《电子产品回收过程中的信息清除管理指引》《移动智能终端信息清除技术指引》3项网络安全标准实践指南,用于配套GB 46864-2025《数据安全技术 电子产品信息清除技术要求》强制性国家标准落地实施。该强制性国标将于2027年1月1日全面实施,首次要求所有新上市电子产品必须预装"一键清除"功能或提供免费清除服务,并对回收企业的数据清除或物理销毁行为进行强制规范。
核心法律问题定性:电子产品信息清除是数据全生命周期管理的末端环节,涉及用户个人信息在设备流转、回收、再利用过程中的安全保障。该强制性国标将"信息清除"从推荐性要求提升为法定义务。各方主体法律风险:电子产品制造商若未按要求预装清除功能或提供清除服务,将面临不符合强制性国家标准的合规风险;回收经营者若未按规范执行信息清除,可能导致用户个人信息泄露,承担民事赔偿及行政责任。对应法律依据:《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》《数据安全技术 电子产品信息清除技术要求》(GB 46864-2025)。行业合规建议:手机、电脑、智能硬件等电子产品制造商应提前布局"一键清除"功能开发与验证,确保2027年1月1日前完成产品适配;回收企业应建立信息清除记录、标识与回收管理流程,留存清除操作记录以备追溯。
四、长三角个人信息保护宣传活动启动,合规审计行业自律倡议发布9月20日,由上海市网信办主办的"法治护航、多方协同,共筑个人信息保护新高地——长三角个人信息保护宣传活动"在上海启动。活动现场发布《个人信息保护合规审计专业机构自律行动倡议》,由中国软件评测中心、中国质量认证中心等35家专业机构共同发起,旨在推动个人信息保护合规审计行业规范化、法治化、健康化发展。同时,"长三角个人信息保护线上信息聚合平台"正式上线,整合区域内个人信息保护政策法规、典型案例、合规指引等资源。
核心法律问题定性:个人信息保护合规审计是《个人信息保护法》第五十四条、第六十四条规定的重要监督机制。本次自律倡议标志着合规审计行业从分散服务走向标准化、规范化发展阶段。各方主体法律风险:大型个人信息处理者(处理超过100万人个人信息的处理者)依据《个人信息保护法》及《大型个人信息处理者个人信息保护规定(征求意见稿)》,需定期开展合规审计;若委托不具备资质或不规范的审计机构,可能导致审计结论不被监管认可。对应法律依据:《中华人民共和国个人信息保护法》《大型个人信息处理者个人信息保护规定(征求意见稿)》《小型个人信息处理者个人信息保护简化措施规定》(2026年9月1日施行)。行业合规建议:企业应关注合规审计专业机构的资质与行业自律情况,优先选择加入自律倡议的机构开展审计;小型个人信息处理者可利用9月1日起施行的简化措施规定,降低合规成本,但仍需履行基本告知同意义务。
五、公安机关深入开展"护网—2026"专项工作,网络安全执法持续加码9月17日,新华网报道公安机关深入开展"护网—2026"专项工作,全力强化网络空间安全保护和综合治理。报道指出,公安部制定出台《公安机关网络空间安全监督检查办法》,联合有关部门发布《网络数据安全风险评估办法》《网络安全标识管理办法》等规章,进一步完善网络空间安全法律规范体系。同期,公安部公布网络安全行政执法10起典型案例,涉及不履行个人信息保护义务、未采取安全技术措施等违法行为。
核心法律问题定性:"护网"专项行动是公安机关依据《网络安全法》开展的常态化网络安全执法工作,重点打击不履行网络安全保护义务、数据安全风险管控缺失等行为。各方主体法律风险:网络运营者若未制定内部安全管理制度、未采取技术防护措施、未定期开展安全教育培训,公安机关可依法予以行政处罚;金融、医疗、交通等关键行业是重点检查领域。对应法律依据:《中华人民共和国网络安全法》《中华人民共和国数据安全法》《公安机关网络空间安全监督检查办法》《网络数据安全风险评估办法》。行业合规建议:企业应建立常态化网络安全自查机制,确保安全设备(防火墙、入侵防御、日志审计等)授权有效、漏洞及时修复;金融、医疗等重点行业应特别关注个人信息安全防护措施的有效性,避免因"授权过期""弱口令"等低级问题被处罚。
本周数据与个人信息保护领域呈现"执法密集通报+标准加速落地+行业协同治理"三重特征。共性合规风险集中在:App个人信息收集使用不规范(未公开规则、强制索权、未提供注销)、数据安全技术防护缺失(弱口令、未授权访问、测试数据残留)、敏感个人信息处理不合规(人脸信息未取得单独同意)、数据出境未履行法定程序。
通用防范提示:① 立即对照网信办通报的30款App问题类型开展自查整改;② 建立数据安全漏洞常态化扫描与修复机制;③ 敏感个人信息处理必须取得单独同意并留存证据;④ 数据出境业务提前评估合规路径(安全评估/标准合同/保护认证);⑤ 关注GB 46864-2025强制性国标实施节奏,提前完成产品适配。
国家网信办发布近期网络安全、数据安全、个人信息保护等领域执法典型案例:https://www.cac.gov.cn/2026-09/15/c_1790876152357946.htm中央网信办通报30款App个人信息收集使用问题:https://m.gmw.cn/2026-09/20/content_1304566070.htm《电子产品信息清除技术要求》强制性国标配套3项实践指南发布:http://www.xinhuanet.com/politics/20260917/2cef55f01bf04fb48dbac271f994b1a6/c.html长三角个人信息保护宣传活动启动及合规审计自律倡议:https://www.jiemian.com/article/15121247.html公安机关深入开展"护网—2026"专项工作:http://www.xinhuanet.com/legal/20260917/bc033b5f64144c9ea939cb836c3d4dc0/c.html数据出境安全管理政策法规问答(2026年9月):https://www.cac.gov.cn/2026-09/11/c_1790876549989064.htm《数据安全技术 电子产品信息清除技术要求》(GB 46864-2025)《大型个人信息处理者个人信息保护规定(征求意见稿)》