42 分钟
合规上线与商业化实战

个人信息保护落地:法律矩阵、六类红线与一份能过审的隐私政策

隐私合规是商店审核和监管通报的重灾区。这一课把四部上位法、四部门认定方法的六类红线讲清,并给出可直接落地的清单:隐私政策怎么写、SDK 怎么列、权限怎么申请、注销删除怎么做、等保怎么定级

  • 建立网络安全法/数据安全法/个保法/网络数据安全条例的法律矩阵认知
  • 记住 App 违法违规收集使用个人信息的六类红线
  • 产出能过审的隐私政策、SDK 清单、权限申请与注销删除方案
  • 理解网络安全等级保护怎么定级、个人信息保护负责人何时必须设

先看法律矩阵:四部上位法 + 一套国家标准

境内个人信息处理不是只受一部法约束,而是一个矩阵:《网络安全法》(2017 年施行,2025 年修正文本)确立网络运营者安全义务与网络安全等级保护;《数据安全法》(2021 年施行)管数据分类分级与数据处理安全;《个人信息保护法》(2021 年 11 月 1 日施行)是个人信息处理的根本大法,确立告知—同意、最小必要、目的明确、个人权利等核心规则;《网络数据安全管理条例》自 2025 年 1 月 1 日施行,进一步细化数据处理者义务。配套还有国家标准 GB/T 35273-2020《个人信息安全规范》和全国网络安全标准化技术委员会(TC260)的《App SDK 安全指引》。检索于 2026-09,正式合规以现行有效文本为准。

ℹ️“最小必要”到底是什么意思

最小必要是个保法的帝王原则,落到 App 就是三句话:只收集实现功能所必需的信息、与业务无关的权限一律不申请、用户拒绝非必要权限不影响其使用其他功能。反面典型:一个本地学习工具一启动就要通讯录、定位、相机、IMEI;正确做法:用到麦克风时才弹麦克风授权、并当场说明“用于语音答题/面试练习”,拒绝后只是不能语音,课程学习照常。

六类红线:四部门认定方法

国家四部门《App违法违规收集使用个人信息行为认定方法》(2019 年发布,公安部等网站可查全文)把违规行为归为六类,这也是应用商店隐私审核和监管专项治理的直接对照标准:

六类红线(《App违法违规收集使用个人信息行为认定方法》,四部门2019)未公开收集使用规则:没有隐私政策、政策藏得深、表述含糊未明示目的/方式/范围并经同意:没说清收什么、为什么,默认勾选同意未经同意向他人提供:把个人信息共享给第三方却未单独告知同意无法撤回同意/无法注销:不同意就不让用、找不到退出授权和注销入口未逐项明示收集目的:笼统说“改善体验”,不按功能逐项说明超范围收集/强制授权:收与功能无关信息、捆绑授权、不给全权限不让用

配对题合规义务与落地动作匹配

一份能过审的隐私政策要写什么

隐私政策不是抄模板,要和你 App 的真实行为逐字一致(商店会对照你声明的权限/SDK 和实际行为,不一致即驳回甚至下架)。必备要素:主体身份与联系方式(个人开发者也要留有效联系邮箱);收集哪些个人信息、分别用于什么功能、是否敏感个人信息;第三方 SDK/服务清单(名称、提供方、收集类型、使用目的、频次,例如 AI 对话会把文本发送给大模型服务方、TTS 会把文本发送给语音服务方,都要披露);信息存储地域、期限、安全措施;对外共享/转让/公开披露的情形;用户的查询、更正、复制、删除、撤回同意、注销账号的权利与操作方式;未成年人保护;政策更新机制与生效日期。

⚠️SDK 清单是近两年审核重点

你以为“我没收集信息”,但只要接入了第三方 SDK,SDK 可能在收集。审核要求你逐项列出 SDK 名称、提供方、收集的个人信息类型、使用目的与频次,并在隐私政策里披露。做法用依赖清单(package.json / Gradle 依赖)反查所有第三方库,区分“纯本地工具库(不联网不收集)”与“联网 SDK(统计/推送/支付/AI/TTS/地图等)”,只对后者重点披露;每加一个联网 SDK 就同步更新隐私政策,保持“声明=实际”。

权限、注销删除与等保定级

权限申请遵循“运行时、场景化、可拒绝”:在用户触发对应功能时才申请系统权限,并用系统弹窗或前置说明讲清用途;不要在启动时一次性索要全部权限。账号注销与数据删除是硬性要求:App 内要提供可达的注销路径,说明受理与处理时限,注销后依法删除或匿名化个人信息;即使用户数据主要存在本地,也要提供“清除我的数据”的能力。网络安全等级保护(等保 2.0,GB/T 22239-2019):有手机号注册或留存用户个人信息的普通应用通常定级二级(定级+备案,建议定期测评,二级常见两年一测);涉及支付、医疗、政务,或存储身份证、银行卡等敏感信息的定三级(每年测评);纯本地、不留存个人信息的工具门槛较低,但仍负网安法基本义务。

💡个人信息保护负责人的触发线

《个人信息保护法》第 52 条规定,处理个人信息达到国家网信部门规定数量的处理者,应当指定个人信息保护负责人。结合《个人信息保护合规审计管理办法》等配套规则,通常以“处理 100 万人以上个人信息”作为需要指定负责人的重要参考线(检索于 2026-09,以现行规定为准)。独立开发者初期远达不到,但要知道这条线:用户规模上来后,需要在隐私政策中公示负责人联系方式并承担合规审计等义务。

选择题

下列哪种做法符合最小必要与个保法要求?

🐍资深杂谈:隐私合规是“声明与行为一致”的工程

审核员和监管不会只看你隐私政策写得多漂亮,他们会反编译、抓包、看你实际请求了哪些权限、往哪些域名发数据。所以隐私合规本质是工程纪律:权限和网络请求清单要能从代码里自动生成、和隐私政策对账;任何一次“为了调试加的统计/日志上报”上线前都要评估是否涉及个人信息;敏感数据传输走 HTTPS、不打日志、本地加密;把“用户数据”当成会被审计的资产,而不是可以随意埋点的原料。本课程配套项目权限极简(基本只在语音场景用麦克风)、数据以本地存储为主、AI/TTS 走后端代理并在隐私政策披露,这种“天生克制”的架构本身就是最好的隐私合规。

本节小结

法律矩阵:网络安全法(2017/2025修正)、数据安全法(2021)、个人信息保护法(2021-11-01)、网络数据安全管理条例(2025-01-01)+ GB/T 35273-2020 与 TC260 SDK 指引。核心原则最小必要(只收必需、不索无关权限、拒绝非必要不影响使用)。四部门2019认定方法六类红线:无规则、未经同意收集、未经同意提供、无法撤回/注销、未逐项明示、超范围/强制授权。隐私政策要素:主体联系方式、按功能说明收集项、逐项SDK清单(名称/提供方/类型/目的/频次)、存储与安全、共享情形、用户权利与注销、未成年人、更新与生效日期,且声明=实际。权限运行时场景化可拒绝;提供注销与删除;等保普通留存用户信息定二级(两年一测)、支付医疗政务敏感定三级;处理超100万人参考指定个保负责人。

资深工程师加餐

底层原理 · 大厂视角 · 工程经验,点卡片展开

个人主体只能做非经营的免费工具/内容,一旦出现付费会员、卖货、商业广告、用户社区就越过了边界,管局巡检会注销备案、连带 App 下架。判断很朴素:只要因为产品直接收到用户的钱,就应先注册个体户或公司、补 ICP 经营许可证再开放,不要用个人收款码硬扛。