摘要:移动互联网应用程序(APP)备案已全面落地,个人信息保护系列专项行动持续开展,APP安全评估与合规治理已成为通信管理局监管的重点领域。本文梳理APP备案的制度要求、通信管理局安全评估与检测的重点方向,以及企业应落实的自查要点,帮助APP运营者建立系统化的合规基线。
一、APP监管体系的制度框架
当前APP合规监管由三条主线构成,均与通信管理局监管职责直接相关。
第一条主线为APP备案制度。2023年8月,工业和信息化部印发《关于开展移动互联网应用程序备案工作的通知》(工信部信管〔2023〕105号),要求“在中华人民共和国境内从事互联网信息服务的APP主办者”依法履行备案手续,未履行备案手续的,不得从事APP互联网信息服务。新APP自2023年9月起实行先备案后上架;存量APP于2024年3月31日前完成备案。2024年4月起,主管部门对备案情况开展监督检查,未备案APP不得继续提供服务,“网络接入服务提供者、分发平台、智能终端生产企业不得为未履行备案手续的APP提供网络接入、分发、预置等服务”。
第二条主线为侵害用户权益专项整治。依据《个人信息保护法》《网络安全法》《电信条例》《电信和互联网用户个人信息保护规定》等法律法规,工业和信息化部常态化组织第三方检测机构对APP、SDK开展技术抽测,公开通报并责令整改。2025年,中央网信办、工业和信息化部、公安部、市场监管总局四部门联合开展个人信息保护系列专项行动;2026年4月,中央网信办、工业和信息化部、公安部联合发布《关于开展2026年个人信息保护系列专项行动的公告》,将APP、SDK及互联网广告、教育、交通、卫生健康、金融等重点领域纳入治理范围。据工业和信息化部2025年第四季度电信服务质量通告,全年组织APP技术抽测97批次,责令整改1972款,公开通报596款,下架46款。2026年专项行动开展以来,累计对2万余款APP、SDK个人信息收集使用情况开展核查检测,督促4000余款完成合规整改,对400余款采取下架等处置处罚措施。
第三条主线为数据安全与个人信息保护专门制度。《网络数据安全管理条例》自2025年1月1日起施行;《个人信息保护合规审计管理办法》(国家互联网信息办公室令第18号)自2025年5月1日起施行;《网络数据安全风险评估办法》(国家网信办、工业和信息化部、公安部令第24号)自2026年8月20日起施行。APP作为个人信息集中处理的核心载体,同步受到上述制度的全面约束。
二、APP备案的办理要求与技术路径
APP备案的主体为在中华人民共和国境内从事APP互联网信息服务的APP主办者。办理渠道为通过网络接入服务提供者或分发平台,通过“国家互联网基础资源管理系统”(即ICP/IP地址/域名信息备案管理系统),向住所所在地省级通信管理局履行备案手续。
新APP自2023年9月起须先完成备案后方可上架;存量APP应于2024年3月31日前完成备案。未履行备案手续的APP,不得从事互联网信息服务,网络接入服务提供者不得为其提供接入服务,分发平台不得为其提供上架服务。
备案信息应与ICP备案、网络安全管理制度等信息保持一致,发生变更时须同步更新备案信息。省级通信管理局在收到备案材料后,材料齐全并准确的,应在二十个工作日内予以备案,发放备案编号。
小程序同样适用备案管理。各分发平台已按备案要求执行审核,未备案的小程序不得上架或开展业务。APP运营者应将备案作为业务上线的固定前置环节,而非事后补救措施。
三、通信管理局安全评估与检测的重点关注方向
从历年通报情况看,APP被点名的问题高度集中于以下五类,构成通信管理局安全评估与检测的核心关注维度。
第一类为违规收集个人信息。具体表现为未告知即收集个人信息、超业务范围收集、频繁索取非业务必要信息。该行为违反《个人信息保护法》及《App违法违规收集使用个人信息行为认定方法》的相关规定。
第二类为未明示个人信息处理规则。具体表现为隐私政策缺失、内容不完整、难以阅读、不便于查看等,违反《个人信息保护法》第十七条关于个人信息处理规则应当公开、明示、清晰易懂的要求。
第三类为强制、频繁、过度索取权限。具体表现为拒绝授权即无法使用基本功能、反复弹窗索取权限、索取与业务功能无关的系统权限,违反《关于进一步提升移动互联网应用服务能力的通知》的相关要求。
第四类为未经用户同意收集使用个人信息。具体表现为默认勾选同意条款、静默收集个人信息、撤回同意机制缺失等,违反《个人信息保护法》第十三条、第十四条关于知情同意原则的规定。
第五类为未提供账号注销等功能。具体表现为无注销入口、注销条件设置过于苛刻、注销后个人信息未予删除,违反《个人信息保护法》第四十七条关于个人信息处理者应当主动删除或应请求删除个人信息的规定。
上述问题一旦被检测发现,主管部门将责令限期整改;整改落实不到位的,依法组织处置,包括公开通报、下架处理、暂停网络接入,并可能追究相关责任人的法律责任。
四、企业自查的技术要点与合规基线
通信管理局的安全评估与检测,本质上是核验APP运营者的个人信息保护能力和安全保障措施是否到位。企业可对照以下八个方面定期开展自查。
隐私政策方面,应确认隐私政策是否单独成文、是否在APP首次运行时显著展示、内容是否完整且清晰可读,并涵盖个人信息收集使用规则、第三方共享清单、个人信息保护负责人联系方式等要素。
最小必要原则方面,应核验所收集的个人信息是否与业务功能直接相关,能否以非个人信息替代,是否存在超范围收集个人信息的行为。
权限管理方面,应确认权限申请是否仅在用户使用对应功能时才触发,是否提供拒绝授权的选项和撤销已授权限的便捷途径,是否存在强制索取与业务无关权限的情形。
知情同意方面,应确认是否在收集个人信息前获得用户的明确同意,是否提供撤回同意的机制以及注销账号的便捷入口,注销后是否及时删除或匿名化处理个人信息。
SDK管理方面,应全面梳理APP接入的全部SDK清单,核验SDK的收集行为是否与其声明一致,是否建立SDK安全评估机制和问题退出机制。
未成年人保护方面,应确认是否能够区分未成年人用户并设置相应的保护机制,处理未成年人个人信息是否依法取得监护人的同意。
数据安全方面,应确认个人信息是否加密存储和传输,是否建立访问控制、备份恢复、脱敏处理等机制,是否留存完整的操作日志用于安全追溯。
审计与评估方面,处理超过1000万人个人信息的处理者,应按《个人信息保护合规审计管理办法》第四条的规定每两年至少开展一次个人信息保护合规审计;涉及重要数据处理的,应按《网络数据安全风险评估办法》的规定开展数据安全风险评估。
五、2026年需特别关注的监管新要求
2026年个人信息保护系列专项行动持续深入推进。中央网信办、工业和信息化部、公安部于2026年4月2日联合发布《关于开展2026年个人信息保护系列专项行动的公告》。公告明确,2026年三部门将会同相关部门,“进一步深入治理App、SDK等服务产品以及互联网广告、教育、交通、卫生健康、金融等重点领域违法违规收集使用个人信息典型问题”。专项行动期间,技术检测频次和行政处罚力度均会加大,企业应提前完成自查整改,避免被动应对。
合规审计义务已明确法定化。处理超过1000万人个人信息的处理者,每两年至少开展一次个人信息保护合规审计,可自行组织或委托专业机构实施。审计报告和整改情况应按规定留存备查,作为合规举证依据。
小型处理者差异化监管规则已出台。2026年7月,国家互联网信息办公室、公安部联合公布《小型个人信息处理者个人信息保护简化措施规定》,自2026年9月1日起施行。该规定明确“小型个人信息处理者,是指处理不满10万人个人信息的个人信息处理者”。小型APP运营者应关注该规定,按要求调整保护措施,但需注意简化不等于免责,基本合规底线仍需坚守。
AI类APP安全评估要求进一步明确。具有舆论属性或社会动员能力、提供生成式人工智能服务的APP,上线前须依法开展安全评估。根据《生成式人工智能服务管理办法(征求意见稿)》第六条,利用生成式人工智能产品向公众提供服务前,应当按照《具有舆论属性或社会动员能力的互联网信息服务安全评估规定》向国家网信部门申报安全评估。实践中已有因未经安全评估即上线而被下架、下线相关功能的案例。涉及AI功能的APP除履行通信管理局APP备案要求外,还应提前完成网信部门的安全评估与算法备案等专项合规工作。
六、实务常见问题辨析
问:APP备案与ICP备案是否为同一事项?
答:并非同一事项。ICP备案是网站等互联网信息服务的备案制度;APP备案是2023年起针对移动互联网应用程序建立的专门备案制度。两者适用对象和办理程序不同,均须依法分别履行。
问:仅运营小程序、未开发独立APP,是否需要备案?
答:需要备案。通知明确将“移动互联网应用程序分发平台(含小程序、快应用等分发)”纳入适用范围。各分发平台已按备案要求执行审核,未备案的小程序不得上架或开展业务。
问:隐私政策是否内容越详细越好?
答:并非如此。关键在于内容完整、表述准确、语言清晰易读,且与实际收集使用行为保持一致。内容冗长却与实际操作不符,反而更容易在技术检测中被认定为未明示个人信息处理规则。
问:APP被通报后是否还有补救机会?
答:通报后通常进入限期整改程序,企业按要求完成整改并通过复核后,可避免进一步的下架处置。但反复被通报将影响企业信用记录和后续监管评级,建议建立常态化自查机制,避免被动应对。
问:出海APP是否需要履行国内备案义务?
答:在中华人民共和国境内提供服务的APP须依法履行备案;仅面向境外市场、不在境内提供服务的,应按照当地法律法规执行。企业应根据服务地域范围准确判断备案义务,避免漏备或错备。
APP合规并非一次性的报审动作,而是覆盖设计、开发、运营全生命周期的持续性技术治理工作,且与数据安全、个人信息保护等制度深度交织。极创信息团队核心成员在国产化适配与信息安全领域拥有多年深厚技术积累,熟悉APP备案流程、技术检测口径与整改验收标准,可为企业提供APP个人信息保护合规自查、安全评估、合规审计等专业技术支撑,助力APP运营者建立经得起检查的合规体系。
热门跟贴