8月14日,国家计算机病毒应急处理中心一纸通报,75款移动应用因违法违规收集使用个人信息被点名。这不是什么新鲜事,但这次名单里密密麻麻的微信小程序和支付宝小程序,让整个行业都该打个寒颤。
往好听了说,监管层在个人信息保护上动真格了,专项行动不是走过场。往坏了说,都到2026年了,还有这么多产品在隐私合规上裸奔,这钱是省了,但风险敞口大得能装下一架波音747。
先看名单。75款里,小程序占了将近一半。微信小程序、支付宝小程序、云闪付小程序,从《铲铲乐园》到《跑酷乐园游戏》,从《小福充电》到《习牛充电》,从《医聘猫》到《英语朗读宝》,覆盖了工具、教育、医疗、金融、出行各个赛道。你以为小程序是轻量级应用,监管就管不着了?天真。小程序照样是个人信息处理者,照样受《个人信息保护法》约束。
再看违规类型。首当其冲的是“首次运行时未弹窗提示阅读隐私政策”,涉及26款。这个问题的技术含量几乎为零,就是产品上线前少勾了一个开关。就问你,连弹窗都不做,你凭什么让用户相信你会好好用他的数据?其次是“隐私政策未逐一列出第三方收集信息的目的、方式、范围”,涉及39款,这是最普遍的毛病。说白了,很多App的隐私政策就是抄来的模板,连自己集成了哪些SDK都没搞清楚。
更严重的在后面。8款App向第三方提供个人信息未经用户单独同意,4款App在用户同意前就开始收集信息,4款App不提供账号注销功能或设置不合理条件,1款App通过自动化决策做商业营销但没给用户拒绝选项,5款App涉及未成年人信息处理违规,还有1款App涉嫌向境外提供个人信息未单独告知。每一项拎出来,都是《个人信息保护法》里的硬条款。
这里我得单独点名《应用商店》这款App,版本号V3.1.3.20260514_142,来自“状元郎博士S10Pro”。这款App牛了,十类违规它占了五类,从弹窗提示到第三方共享、从提前收集到注销难、再到未成年人信息规则缺失,就差把“我是来收割数据的”写在脸上了。这种产品还能在应用市场里存活,渠道方的审核责任在哪?应用商店作为分发方,到底有没有尽到把关义务?
还有一个细节值得注意,涉及向境外提供个人信息的只有一款App。这不代表其他App没问题,而是说明大部分违规还停留在国内数据流动的层面。但随着出海成为企业服务厂商的标配,数据出境合规迟早是绕不过去的坎。现在不把地基打好,到时候补课的成本会翻倍。
回到企业服务赛道。这次通报里,教育类、医疗类、金融类App扎堆,而这些恰恰是SaaS厂商最爱的垂直场景。教育SaaS要收集学生信息,医疗SaaS要收集健康数据,金融SaaS要收集资产信息,都是高敏数据。监管的刀已经架到脖子上了,如果你们的客户被通报,你们的SaaS产品还能卖得动吗?客户会问:你的系统帮我合规了吗?你的隐私政策模板符合最新监管要求吗?你的数据流转链路能审计吗?
说实话,很多ToB厂商觉得隐私合规是法务的事,跟产品研发没关系。但看看这次通报的违规类型,哪一条不是产品设计的问题?弹窗没做是交互设计的问题,隐私政策没列全是内容管理的问题,注销功能缺失是用户体系的问题,自动化决策没给拒绝按钮是算法策略的问题。这些都是研发团队该背的锅。
所以,别再把合规当成本,它已经是产品竞争力的核心要素了。企业服务卖的是信任,客户把最核心的业务数据交给你,你连自己的App都管不好,谁敢用你的SaaS?
最后说一句:75款只是第一批,后面还有多少批在排队,没人知道。但可以确定的是,监管的技术手段越来越强,检测范围越来越广,处罚力度只会越来越大。那些还在靠“默认勾选”“强制授权”“悄悄上传”混日子的产品,趁早收手。合规不是选择题,是生存题。答错的,出局。
该文观点仅代表作者本人,企服科学平台仅提供信息存储空间服务。