2026年4月2日,中央网信办、工业和信息化部、公安部发布《关于开展2026年个人信息保护系列专项行动的公告》(以下简称“《2026个保专项行动》”)。
《2026个保专项行动》延续了对App、SDK违法违规收集使用个人信息的治理要求,同时将互联网广告、教育、交通、卫生健康、金融列为重点治理领域,并将自动化决策、人脸识别、未成年人个人信息处理、向第三方提供个人信息、内部访问控制、技术运维管理以及侵犯公民个人信息违法犯罪纳入重点治理范围。与前期主要围绕告知同意、必要个人信息范围和权限调用展开的监管行动相比,本年度专项行动更侧重行业场景,更聚焦实际处理活动,也更关注内部治理责任。

注:图片由AI生成
监管回顾及本年度专项行动的变化重点
回看此前数年的监管脉络,这一变化具有连续性。
2019年《App违法违规收集使用个人信息行为认定方法》主要围绕未公开收集使用规则、未明示处理目的方式范围、未经同意收集使用、超范围收集、未经同意向他人提供、未提供删除更正和注销功能等情形展开。2021年《常见类型移动互联网应用程序必要个人信息范围规定》进一步明确,必要个人信息应以保障基本功能服务正常运行为限,不得因用户不同意提供非必要个人信息而拒绝其使用基本功能。前期治理重点,主要集中于产品端的收集使用行为和权限调用边界。
《2026个保专项行动》保留了App、SDK违法违规收集使用个人信息专项治理,同时新增对互联网广告、教育、交通、卫生健康、金融等领域的专项整治安排,并逐项列明重点问题。监管视角已经从前台页面、权限申请和产品功能配置,进一步延伸至行业业务流程、数据处理全流程和内部管理责任。
2026年专项行动的一个突出特点,是监管对象由前端应用进一步延伸至行业场景。此前以产品载体、通用服务场景为主要识别对象,本年度则聚焦垂直行业领域业务场景。互联网广告、教育、交通、卫生健康、金融被分别列项,并清晰罗列其行业特性的具体业务环节合规风险。例如,教育领域聚焦不满十四周岁未成年人个人信息处理、监护人同意、家长及学生信息过度收集;卫生健康领域聚焦病历查询、患者影像和文字描述公开、访问权限、加密和去标识化;金融领域则聚焦以安全风控、贷款服务等名义收集通讯录、短信、通话记录、应用列表、位置等信息。可以看出,本年度专项行动在行业场景识别和重点问题列举上均呈现出更高的监管颗粒度。
| 维度 | 前期监管重点 | 2026年重点变化 |
| 监管对象 | App、SDK、权限调用、个人信息处理规则、必要信息范围 | 扩展至互联网广告、教育、交通、卫生健康、金融等重点领域 |
| 监管重点 | 告知同意、收集范围、权限申请、注销功能 | 涵盖自动化决策、第三方提供、人脸识别、未成年人保护、内部权限、技术运维管理 |
| 风险识别方式 | 以产品端违法违规收集使用行为为主 | 以行业场景、处理全流程和内部管理缺陷为重点 |
| 执法方式 | 整改、通报、下架等行政监管措施 | 行政处罚与侵犯公民个人信息违法犯罪打击并行 |
2026年专项行动呈现的六个监管动向
从《2026个保专项行动》的具体内容看,呈现出六个较为清晰的监管动向:
(一)必要性审查进一步实质化
(二)互联网广告中的个人信息处理更加严格
(三)未成年人个人信息保护正在加快转入审计化、报送化监管
(四)人脸识别适用边界更加明确
(五)重申并强调内部管理体系建立及责任落实
(六)侵犯公民个人信息违法犯罪专项打击力度进一步加大
企业合规应对的重点方向
第一,核对个人信息处理规则、授权页面、SDK接入情况、接口调用、后台配置与真实处理活动是否一致。
第二,对位置、通讯录、应用列表、人脸信息、病历信息、未成年人个人信息等高风险信息类别重新开展必要性审查。
第三,建立向第三方提供个人信息、委托处理、技术运维接入的台账和审批控制。
第四,完善访问权限分级、批量查询与导出审批、脱敏展示、加密存储、日志留存和离岗权限回收等内部控制措施。
第五,涉及处理未成年人个人信息的,就未成年人个人信息处理现状开展专项审计与治理工作。
2025年施行的《个人信息保护合规审计管理办法》已将个人信息保护合规审计制度落地,个人信息处理活动是否可审查、可验证、可留痕,正在成为合规治理的基础要求。
| 以往整改重点 | 2026年度审查与整改重点 |
| 修订隐私政策、个人信息处理规则 | 核对规则文本与真实处理活动是否一致 |
| 优化权限弹窗和授权话术 | 对高风险字段、权限和场景开展必要性审查 |
| 梳理双清单(个人信息收集清单与第三方共享清单) | 建立向第三方提供、委托处理、运维接入台账,并加强合作方事前、事中、事后管理 |
| 补充注销、删除入口 | 核查撤回同意、关闭个性化推荐、删除标签等权利实现机制 |
| 被通报/发现问题的局部整改 | 建立审计、留痕和持续整改机制 |
结语
总体看,《2026个保专项行动》所呈现出的变化,已经超出传统意义上的App合规整治。监管所审查的内容,全面覆盖个人信息为何处理、处理到何种范围、向谁提供、由谁访问、如何控制、能否撤回/退出、能否删除、能否追溯。个人信息保护已进一步延伸至业务流程、数据处理活动及内部控制体系等综合治理事项。
2026年专项行动的监管重心,实质上与《个人信息保护合规审计管理办法》及其指引,以及专业审计机构实际开展个人信息保护合规审计的审计重点重合。这很符合数据安全、个人信息保护监管一贯以来“由点及面,由浅及深”的风格。对企业而言,个人信息保护合规能力,最终将体现为对真实处理活动的可说明、对数据流转过程的可控制、对内部管理责任的可追溯。
文章作者:赛博研究院资深专家 刘境棠
致力于成为面向数字经济时代的战略科技智库、服务数据要素市场的专业咨询机构和汇聚数智安全技术的协同创新平台。
© 2026. All Rights Reserved. 沪ICP备19027819号
沪公网安备31011002006159号