2026年4月2日,中央网信办、工业和信息化部、公安部发布公告,明确将围绕 App、SDK、互联网广告、教育、交通、卫生健康、金融等7个重点领域,开展个人信息保护系列专项行动,后续检查、通报、约谈、整改,大概率都会围绕这些问题展开。
我们拆分出30个问题并做出简要应对实务建议,你可以把它当成一份“对照整改表”:一边对照专项行动的重点问题,一边检查自己目前的规则、流程、权限、系统和供应商管理是否已经到位。
以下内容按照公告所列重点领域逐项展开。
App、SDK
问题一:未公开个人信息收集使用规则,未提供有效注销用户账号功能,未建立、公布个人信息安全投诉举报渠道
应对指南:在 App 内显著位置提供可访问的隐私政策或个人信息处理规则;提供有效、便捷的账号注销功能,不得设置不合理条件,并说明合理时限与必要核验方式;注销完成后依法删除或者匿名化相关个人信息,法律、行政法规另有规定的除外;公布并维护有效的投诉举报电话、邮箱或在线入口,指派责任部门跟进并留档。
问题二:告知不完整、不准确,或与实际采集不一致
应对指南:做“声明-实现”对照表,逐字段、逐 SDK 核对采集目的、方式、范围与实际处理情况;保留版本记录与发布记录备查。
问题三:未经同意采集,或强制同意非必要信息
应对指南:区分“基础功能”与“扩展功能”,非必要处理应单独取得同意,用户拒绝后仍可使用核心服务;禁止以“不同意就无法使用”为条件捆绑非必要处理;同意记录的时间、版本、勾选项应可追溯。
问题四:超范围、无关场景采集,或超必要频率调权限
应对指南:按业务场景做最小必要设计;位置、通讯录、短信等个人信息或相关系统权限仅在当前功能确有必要时申请;评估调用频率与后台任务,能降则降;无关页面不触发采集。
互联网广告
问题一:超出必要范围收集个人信息
应对指南:为广告和用户画像单独梳理必要性说明与字段清单;仅收集广告投放和效果衡量所必需的字段。
问题二:规则中未写明用于广告、画像及向第三方提供的详情
应对指南:在个人信息处理规则中单列“广告与画像”“向第三方提供”章节,明确写明相关个人信息的种类、处理目的、处理方式,以及接收方名称和联系方式;如构成向其他个人信息处理者提供个人信息,应依法取得个人单独同意;接收方或者处理目的、方式发生变化的,应及时更新规则并重新履行相应告知同意义务。
问题三:更正、删除、拒绝等权利渠道不便捷或不完善
应对指南:提供与 App、网站同级的入口和操作指引,不得设置不合理条件;关键请求设定响应时限;客服脚本与后台工单与法律要求对齐,处理过程留痕。
问题四:个性化推荐难关、关后仍收集、无删除特征标签等
应对指南:关闭入口应当易于理解、便于访问和操作;关闭后立即停止基于个性化推荐目的的相关个人信息处理,并停止提供相应算法推荐服务;提供选择、删除或重置用户个人特征标签、兴趣标签的功能,并记录用户选择;仅为该目的处理的相关信息,应依法删除或者去标识化。
问题五:内部安全制度、访问控制、对外提供及技术措施不到位
应对指南:制定并执行访问分级、审批与日志审计机制;向外提供个人信息应建立合同、评估、审批和台账管理;补齐传输、存储加密以及密钥、漏洞管理等基线能力。
教育领域
问题一:处理不满十四周岁未成年人信息,无专门规则、未取得父母或其他监护人同意
应对指南:单独制定面向不满十四周岁未成年人的处理规则,确保可获取、易理解;处理前取得父母或者其他监护人同意,并按敏感个人信息处理要求从严设计同意链路;同意链路应可验证,能够留存“谁、何时、以何种方式、对应何种规则版本”等记录,满足后续审计与举证需要。
问题二:网站/App 过度收集位置、学校、学籍及家长身份证号、联系方式、职业等
应对指南:按场景列明“必填/选填”及处理依据,删除与教学、家校沟通无关的字段;家长身份证号等敏感信息能少收则少收,优先评估替代方案,例如仅做关系核验而不长期留存完整证件信息。
问题三:校外培训机构向第三方提供信息,未告知第三方名称、目的、方式,未取得同意
应对指南:合作前完成第三方尽调,并区分“委托处理”和“向其他个人信息处理者提供”两类场景;如构成向其他个人信息处理者提供个人信息,应向家长、学员明确披露接收方名称、联系方式、处理目的、处理方式和个人信息种类,并依法取得单独同意;台账记录对外提供的字段、频次和接收方。
问题四:非人脸可完成身份核验,仍将人脸作为唯一方式,未落实人脸安全管理要求
应对指南:优先采用校园卡、短信验证码、人工窗口等非人脸方案;存在其他非人脸方式可以实现相同目的或者达到同等业务要求的,不得将人脸识别作为唯一验证方式;确需处理人脸信息的,应事前开展个人信息保护影响评估,原则上在设备端存储并严格控制传输、终端和第三方接触路径,达到法定门槛的依法履行备案义务。
问题五:未建管理制度、未采取有效保护措施、存在泄露隐患
应对指南:明确个人信息保护责任人、内部规程与应急预案;培训教职工与外包人员;定期开展风险评估与配置、安全检查,隐患闭环留档。
交通领域
问题一:网站/App 在无关场景收集位置、通讯录等,违规调用麦克风、存储等权限
应对指南:地图、行程类功能与权限一一对应;非出行核心流程不索要通讯录、麦克风等权限;权限申请时机应延后到用户主动使用相关功能时。
问题二:公共停车扫码缴费等强制注册、登录,强制收集手机号
应对指南:提供免注册或者弱身份缴费路径,例如扫码后仅完成计费展示与支付、无必要不创建账号;如确需手机号,应说明必要性,并尽量提供替代方案。
问题三:购票平台向票务代理等提供信息,未告知名称、目的、方式、范围,未取得同意
应对指南:购票流程中披露票务代理、合作方清单或者动态说明;将共享字段、目的、方式、范围写入处理规则和订单页说明;如构成向其他个人信息处理者提供个人信息,应依法取得个人单独同意,并固定相关证据。
问题四:快递、购票等机构泄露联系方式、住址、行程
应对指南:面单与客服系统采取去标识化和虚拟号措施;内部实行最小权限、水印和导出审批;建立异常查询告警;完善泄露事件应急预案与通报演练。
问题五:未建管理制度与有效保护措施,危害用户权益
应对指南:同步补齐制度、合同、技术控制和审计四类抓手,避免“只有纸面制度”。
卫生健康领域
问题一:超范围收集;身份核验不足导致无关人员可查询他人病历
应对指南:线上查询报告、病历等功能应采用有效身份核验措施,如多因素认证、就诊卡绑定、院内账号体系等;后台保留查询日志并进行异常监测;按角色实施最小授权。
问题二:未经患者同意公开含个人信息的影像、文字描述
应对指南:宣传、教学、案例发布应使用书面或电子知情同意模板;脱敏处理流程制度化;发布前进行双人复核。
问题三:非人脸可核验患者身份,仍将人脸作为唯一方式
应对指南:保留窗口、读卡、验证码等并行核验渠道;存在其他非人脸方式可以实现相同目的或者达到同等业务要求的,不得将人脸作为唯一验证方式;确需处理人脸信息的,应事前开展个人信息保护影响评估,落实存储、传输和访问控制要求,达到法定门槛的依法履行备案义务。
问题四:无专门管理制度,访问权限不清,职责不明
应对指南:制定卫生健康场景专门的个人信息保护制度;建立岗位权限矩阵并定期复核;指定牵头部门与对接人。
问题五:内部系统未采取有效技术防护,未对个人信息加密、去标识化
应对指南:采取传输与存储加密、数据库分级、脱敏展示等措施;加强终端与运维通道管控;完善第三方接口鉴权与限流。
问题六:对运维等第三方人员管理不到位,泄露风险高
应对指南:运维账号实行实名制、最小权限、全程日志和堡垒机管理;合同中补齐保密和数据处理条款;人员离场后及时回收权限并保留介质销毁记录。
金融领域
问题一:以风控、贷款等名义收集非必要通讯录、短信、通话记录、位置、设备信息、应用列表等,违规调麦克风、存储权限
应对指南:风控字段应与授信模型、反欺诈场景一一对应,并形成必要性论证文件;能不用通讯录、短信、通话记录等就不用;加强权限和 SDK 白名单管理,定期审计实际回传字段。
问题二:助贷平台向第三方提供信息,未告知名称、目的、方式等,未取得同意
应对指南:借款流程中披露合作资方、服务商及共享范围;协议与弹窗分层展示关键第三方;如构成向其他个人信息处理者提供个人信息,应明确告知接收方名称、联系方式、处理目的、方式和个人信息种类,并依法取得单独同意;授权链应完整可追溯。
问题三:线下与线上以人脸为唯一核验方式,未落实人脸安全管理
应对指南:柜面和远程开户应保留非生物特征备选路径;存在其他非人脸方式可以实现相同目的或者达到同等业务要求的,不得将人脸识别作为唯一验证方式;人脸采集前应完成专项告知和影响评估,明确存储期限、访问控制和传输安排,达到法定门槛的依法履行备案义务。
问题四:未建管理制度与有效保护措施,存在泄露隐患
应对指南:对齐金融行业数据安全和个人信息保护双线要求;将渗透测试、日志审计、外包管理等措施常态化。
违法犯罪专项打击(泄露-倒卖-使用,严惩“内鬼”)
问题:重点行业链条上的非法获取、出售与滥用
应对指南:建立内部人员最小权限、敏感数据双人操作、批量导出审批与异常告警机制;人员离职时即时回收账号与设备;对供应商与外包人员实施同等强度管控;发现违法线索及时固定证据并配合有权机关;对员工开展警示教育,明确刑事红线。
---


陈 焕 律师
《法律人必备AI核心技能》作者
《法律人ChatGPT应用指南》作者
专注AI合规/数据合规
欢迎添加微信,获取《中国人工智能法规及政策汇编》
你和AI的悄悄话,被转手卖了
央视采访|配音演员集体发文抵制AI,这场版权风波背后折射了哪些焦虑?
深陷侵权风波后,Seedance 2.0出海再出发