【数据合规与个人信息保护】合规盘点(26年09月20日)

本盘点覆盖2026年9月13日至9月20日数据合规与个人信息保护领域的监管通报、执法典型案例、标准与执法动态,聚焦本周具有代表性的合规热点。


一、中央网信办通报30款App个人信息收集使用问题,责令15个工作日内整改
事件概况

2026年9月20日,据"网信中国"微信公众号消息,根据中央网信办、工业和信息化部、公安部联合发布的《关于开展2026年个人信息保护系列专项行动的公告》,中央网信办组织对App(含小程序)收集使用个人信息行为进行检测,通报30款App存在四类问题:一是Flow Fit、滑板车背诵等6款App未公开个人信息收集使用规则;二是iNAP Care、中英翻译通等4款App强制或频繁索要非必要权限;三是GPS测亩仪、ROI计算器等9款App未完整准确列明收集使用个人信息情况;四是红卷乐读、道臣智运等11款App未提供有效账号注销功能。通报要求相关运营者自通报发布之日起15个工作日内完成整改并报送整改情况,中央网信办将会同有关部门核查并依法依规处置处罚。

法律合规解读
■
定性:本次通报依据《网络安全法》《个人信息保护法》《网络数据安全管理条例》《App违法违规收集使用个人信息行为认定方法》等规定,聚焦App个人信息收集使用的常见违法情形。
■
合规要点:未公开收集使用规则,违反《个人信息保护法》第十七条关于个人信息处理告知义务的规定;强制或频繁索要非必要权限,违反该法第六条最小必要原则及第十四条单独同意要求;未提供有效账号注销功能,违反该法第四十七条关于删除权(注销权)保障的要求。
■
整改时限:15个工作日内完成整改,逾期未整改或整改不到位的,网信部门将依法采取处置处罚措施,包括通报应用分发平台、暂停相关业务、行政处罚等。
■
合规建议:App运营者应对照通报四类问题开展自查,重点检查隐私政策公开完整性、权限索取的必要性与场景化、账号注销功能的真实可用性;小程序运营者同样纳入检测范围,不可遗漏。

二、国家网信办集中发布网络安全、数据安全、个人信息保护领域10起执法典型案例
事件概况

2026年9月15日,国家网信办发布近期网络安全、数据安全、个人信息保护等领域执法典型案例,共通报10起案件:上海某电子公司网页篡改案、北京某网络科技公司设置恶意程序案、安徽某数据产业公司数据被窃取案(2400余份内部文件遭窃取)、河南某医院数据泄露风险案(仍存在73个高危漏洞)、广东某软件公司个人信息泄露风险案、浙江某信息科技公司强制收集非必要个人信息案、重庆某置业公司违法收集人脸信息案(5000余条人脸信息未单独同意)、上海某科技公司超范围收集并违法出境个人信息案、四川某科技公司小程序未落实生成合成内容标识要求案、江苏某科技公司提供生成式AI服务未按规定安全评估案。属地网信办分别依法责令改正、警告、罚款,部分案件移送公安机关。

法律合规解读
■
数据安全类:企业使用存在未授权访问漏洞的开源组件、测试数据未删除、安全设备授权过期致防护失效等,违反《网络安全法》第二十一条网络安全等级保护义务及《数据安全法》第二十七条数据安全保护义务。
■
个人信息类:以"防止作弊"为由一次性强制索取定位、电话、存储等多权限,违反《个人信息保护法》第六条最小必要原则及第十四条同意要求;在办公场所收集人脸信息未单独同意,违反该法第二十九条敏感个人信息单独同意规定。
■
数据出境类:超范围收集用户信息并在未申报数据出境安全评估情况下传输至境外,违反《个人信息保护法》第三十八条、第三十九条及《促进和规范数据跨境流动规定》。
■
人员追责:多起案例对直接负责的主管人员同步罚款,体现"双罚制"趋势;内部人员植入恶意程序涉嫌犯罪的移送公安。
■
合规建议:企业应开展弱口令与漏洞排查、测试数据清理、传输加密、权限最小化治理;金融、医疗、物业等高频收集人脸等敏感个人信息的行业,应单独取得同意并留存记录。

三、《电子产品信息清除技术要求》强制性国家标准实施配套3项实践指南发布
事件概况

据中央网信办9月17日发布的网信要闻,《电子产品信息清除技术要求》强制性国家标准实施配套的3项标准实践指南正式发布。该标准与电子设备二手交易、维修、报废等环节的数据残留风险直接相关,旨在指导市场主体规范开展电子产品存储介质中的用户个人信息清除操作,防止二手流转环节的数据泄露。

法律合规解读
■
标准定位:《电子产品信息清除技术要求》为强制性国家标准,市场主体在电子产品维修、二手交易、报废处理等环节负有按照标准清除存储介质中个人信息的法定义务。
■
法律衔接:该标准是《个人信息保护法》第四十七条删除权、第四十七条关于个人信息处理目的已实现或服务终止后删除个人信息要求的技术落地,也是《网络数据安全管理条例》关于数据销毁的配套技术规范。
■
适用主体:手机、电脑、智能硬件等电子产品的制造商、维修商、二手交易平台、回收企业均可能适用;涉及用户个人信息的数据擦除须达到不可恢复的技术标准。
■
合规建议:二手交易平台、维修企业应建立设备入库检测与数据清除流程,留存清除操作记录;智能硬件企业应在用户解绑、注销环节提供一键清除功能,避免数据在设备流转中泄露。

四、公安机关深入开展"护网—2026"专项工作,网络数据安全制度体系持续完善
事件概况

2026年9月17日,新华社报道公安机关深入开展"护网—2026"专项工作,全力强化网络空间安全保护和综合治理。报道提到,在中央网信委统一领导下,公安部制定出台《公安机关网络空间安全监督检查办法》,联合有关部门发布《网络数据安全风险评估办法》《网络安全标识管理办法》等规章,进一步完善网络空间安全法律规范体系,推动构建打防结合、防范为先、源头治理、协同联动的网络犯罪防治格局。

法律合规解读
■
执法主体扩展:除网信部门外,公安机关依据《网络安全法》《数据安全法》《个人信息保护法》及《公安机关网络空间安全监督检查办法》,对网络运营者履行网络安全保护义务开展监督检查。
■
数据安全风险评估:《网络数据安全风险评估办法》要求重要数据处理者、关键信息基础设施运营者定期开展数据安全风险评估,企业应将评估纳入常态化合规体系。
■
网络安全标识管理:《网络安全标识管理办法》与网络安全等级保护、关键信息基础设施认定等制度衔接,企业应关注网络安全标识的申领、使用与公示要求。
■
合规建议:企业应主动对照"护网"行动检查要点,开展等级保护测评、漏洞扫描、应急预案演练;金融、能源、医疗等重点行业应提前准备网络数据安全风险评估报告,迎接公安、网信联合检查。

本周共性风险小结与通用防范提示

本周数据合规与个人信息保护领域呈现"专项行动持续深化+执法案例密集发布+标准规范配套落地"的特点:中央网信办直接点名30款App并限期整改,执法案例覆盖网页篡改、数据窃取、人脸信息违规收集、数据违法出境、AI生成内容未标识等高频风险点,强制性国标与部门规章同步完善。监管呈现"双罚制"(机构+责任人)、跨部门联合执法(网信、公安、工信)、从App到小程序全覆盖的趋势。

通用防范提示:

1.
App及小程序运营者应立即对照通报四类问题自查隐私政策、权限索取、账号注销功能。
2.
企业应开展数据资产盘点与漏洞排查,重点关注弱口令、未授权访问、测试数据残留、传输未加密等问题。
3.
收集人脸、行踪轨迹、金融账户等敏感个人信息的,必须取得单独同意并留存记录。
4.
向境外提供个人信息的,应依法完成数据出境安全评估、标准合同备案或个人信息保护认证。
5.
二手电子设备流转、维修、报废环节应按照强制性国标执行数据清除并留痕。

备注
权威信息来源
1.
中央网络安全和信息化委员会办公室:《关于30款App个人信息收集使用问题的通报》,2026-09-20,转引自中国新闻网/央视新闻/光明网,http://m.toutiao.com/group/7687442944768360996/
2.
中央网络安全和信息化委员会办公室:网信要闻栏目,https://www.cac.gov.cn/yaowen/wxyw/A093602index_1.htm (2026-09-15发布执法典型案例;2026-09-17发布电子产品信息清除标准实践指南)
3.
央视新闻客户端:《国家网信办发布近期网络安全、数据安全、个人信息保护等领域执法典型案例》,2026-09-15,http://m.toutiao.com/group/7685688812290277898/
4.
新华网:《公安机关深入开展"护网—2026"专项工作 全力强化网络空间安全保护和综合治理》,2026-09-17,http://www.xinhuanet.com/20260917/988bbe647c464f44bb694ff4fcdcc73a/c.html
核心法律依据
■
《中华人民共和国网络安全法》(2017年6月1日施行)第二十一条
■
《中华人民共和国数据安全法》(2021年9月1日施行)第二十七条
■
《中华人民共和国个人信息保护法》(2021年11月1日施行)第六条、第十四条、第十七条、第二十九条、第三十八条、第三十九条、第四十七条
■
《网络数据安全管理条例》(2025年1月1日施行)
■
《促进和规范数据跨境流动规定》(2024年3月22日施行)
■
《App违法违规收集使用个人信息行为认定方法》
■
《公安机关网络空间安全监督检查办法》《网络数据安全风险评估办法》《网络安全标识管理办法》
Sept. 20, 2026, 11:40 a.m.