9月以来,多部门联合启动2026年金融教育宣传周活动,将个人信息保护、过度索取信息权限、消费者投诉处置不畅等列为重点风险提示方向,强化消费者权益保护导向。
同期,上海市通信管理局在2026年第六批侵害用户权益行为APP(SDK)通报中,点名国泰财险、中宏保险旗下APP存在个人信息侵权问题。
《中国经营报》记者梳理近年通报和处罚内容注意到,个人信息问题近年来正逐步成为保险行业合规“重灾区”。随着保险数字化展业、线上服务模式全面普及,用户个人信息采集、流转、使用场景持续扩容,信息过度收集、信息泄露等各类潜在风险随之显现,也给险企的信息治理带来新挑战。
侵权问题涉及多个环节
8月底,上海市通信管理局发布关于侵害用户权益行为APP(SDK)的通报(2026年第六批),对APP(SDK)侵害用户权益的违规行为持续开展整治。其中,国泰财险旗下两款应用“国泰财产保险服务”“国泰产险”,中宏保险旗下两款应用“网宏店LIVE”“中宏保险”均因“未明示个人信息处理规则”“未妥善处理用户投诉”被通报。
值得注意的是,这已是中宏保险在10个多月内第三次被上海市通信管理局列入侵害用户权益通报名单。三个批次合计9款产品上榜,侵权问题高度重合,集中在个人信息处理规则公示不规范与用户投诉处置不力两大方面。
中宏保险方面在接受记者采访时表示,公司于第一时间开展专项自评估与整改工作,已在9月2日完成整改实施和上报,相关应用未出现在上海市通信管理局最新公示的需下架应用名单中。公司将以此次优化为契机,进一步提升线上运营各环节的规范性与专业性。
需要注意的是,根据监管近年来通报,保险行业已成为移动应用个人信息合规问题的高发领域。例如2025年上海地区全年十批同类通报中,共有9家保险机构合计超过20款APP(SDK)被公开通报,涉及机构数量和应用数量均居金融各细分领域首位。其中,2025年10月10日发布的第七批尤为集中,在27款被通报应用中,6家保险机构合计14款APP(SDK)被通报,涉及问题均指向“未明示个人信息处理规则”和“未妥善处理用户投诉”。
密集通报的背后,暴露出保险行业个人信息侵权问题并非个别机构的偶然疏漏,而是共性问题。从通报侵权的维度看,已涉及信息采集、告知公示、投诉处置、账号注销等多个环节。
一家大型财险公司信息技术部人士对记者表示,保险机构之所以频繁出现个人信息侵权问题,一方面可能是不同主体对法律条文、监管细则的理解存在差异;另一方面也和企业内部合规审核的层级配置直接相关。个人信息合规本身是专业性很强的工作,需要专门的合规与法务人才支撑,部分中小险企受成本限制,可能较难配备完整的专业审核团队。
上海海华永泰律师事务所高级合伙人、律师孙宇昊对记者分析道:“保险营销迭代很快,H5、小程序、第三方SDK、用户画像、营销插件不断上线。如果保险公司合规审查只发生在APP首次上线或者监管检查之后,那么每增加一个营销工具,都可能重新产生新的数据收集和共享路径。”
值得一提的是,当前保险从业人员因“侵犯公民个人信息” 的处罚力度已上升至行业禁入的程度,多地监管已陆续针对相关人员及机构开出罚单。2026年5月,甘肃监管局一次性公布多张行政处罚书,其中3名保险从业人员因“存在侵犯公民个人信息的违法行为”被禁止进入保险业。上述3人均出自财险业务条线,且岗位多与电销、电商、网销等客户数据集中渠道牵涉较深。
多环节流转易滋生“失控”风险
保险行业掌握着生物特征、金融账户、财产状况、健康就医记录等海量高维度、高敏感个人信息,数据的业务支撑价值与安全管控风险相伴相生。
金融监管总局曾在2024年专项整治通报中,系统指出了保险行业个人信息管理的典型内控漏洞,包括存储传输内控机制松弛,员工可通过自建微信群或个人邮箱传递客户敏感信息等情形,数据全流转环节缺乏有效约束。
业内人士向记者坦言,在保险行业过往快速发展阶段,业务扩张高度依托对用户信息的广泛采集与多场景触达,而这些信息获取成本较低、使用约束相对宽松,逐步形成了“信息越充分、业务开展越顺畅”的普遍认知。这种长期形成的操作惯性与认知模式,很难在监管收紧后的短时间内彻底调整到位。
孙宇昊对记者进一步表示,从近年APP合规治理实践来看,行业底层矛盾集中在“保险业务必要信息”与“营销、画像、获客拓展所需信息”的边界模糊上。例如,为完成风险核保采集用户健康信息具备业务必要性与合规基础。“但如果后续将该类信息延伸用于精准营销、用户画像构建,甚至通过合作SDK向第三方主体流转共享,便无法再沿用原有的信息处理依据。”
上述财险公司信息技术部人士也向记者表示,客户个人信息数据普遍分散在不同业务条线,分属各自独立的业务系统管理,跨条线流转时极易在部门衔接、系统接口处形成管控盲区。“不少公司缺乏统一的数据流转台账与审计追踪机制,同时个人信息的目的限定与授权管理偏于粗放,存在‘一次授权、多场景复用’的情况。”
“监管持续通报违反‘最小必要原则’、SDK信息告知不规范等问题,也印证了个人信息处理、流转环节越多,越容易出现目的扩张、使用权限失控的风险,这也是当前保险行业数据治理的痛点。”孙宇昊说。
记者梳理行政处罚案例与司法判决发现,保险领域个人数据非法买卖的上下游,均与保险公司在职或离职员工直接关联,内部人员已成为个人信息泄露的关键传导环节。例如最高人民检察院几个月前发布的典型案例,就涉及保险从业人员在职期间私自收集、存储大量保险客户信息,离职后通过网络对外兜售牟利。
亟待建立治理长效机制
2026年4月,中央网信办、工业和信息化部、公安部等部门联合发布《关于开展2026年个人信息保护系列专项行动的公告》,将金融领域违法违规收集使用个人信息列为重点治理领域之一,划定的重点治理问题包括:相关机构运营的网站、APP等收集非必要的通讯录、短信、通话记录、位置、设备信息、应用列表等个人信息;未建立个人信息保护管理制度、未采取有效安全保护措施、存在个人信息泄露风险隐患等。
孙宇昊对记者表示,保险机构应当建立覆盖数据全生命周期的治理机制:先做数据资产和处理活动盘点,对数据进行分类分级;再建立从采集、使用、共享到存储、删除的权限和留痕机制;对SDK、营销平台等第三方建立准入、持续监测和退出机制;最后把数据合规纳入业务负责人和管理层的考核责任。
“应建立首席数据责任官制度,直接向董事会汇报,推行‘隐私影响评估’前置程序,重大数据项目需通过伦理审查。”上述财险公司信息技术部人士建议。
广东省社会政策研究会副秘书长高承远认为,保险公司需要构建“制度—技术—协同”三位一体的框架。在制度层面,将合规指标纳入绩效考核并赋予硬权重;在技术层面,从技术架构上降低对原始数据集中采集的依赖;在协同层面,建立贯穿全生命周期的防护体系,将数据治理从“事后整改”转向“源头纠偏”。
(编辑:李晖 审核:何莎莎)
【中经金融】
【中经金融】立足于价值发现与分享,为您解读最新的投融资环境变化,捕捉财经市场重要信息,事事有关您的财富增益。
热门跟贴