个人信息保护:你的数据你做主
很多朋友问我:用个APP,为什么通信录、相册、位置全被要求授权?小区门禁刷脸,不刷就进不了门?注册个账号,推销电话就跟着来了?
2026年7月,国家计算机病毒应急处理中心通报71款移动应用存在违法违规收集使用个人信息行为。新华网专门做了深度调查——"从填表到刷脸,谁在过度收集个人信息?"
无数企业、机构存储着海量用户隐私、人脸数据、联系方式、业务信息,在服务器、硬盘等存储设备更新淘汰时,若贪图便利选择非正规渠道处置,不做标准化、不可逆的数据销毁,设备残留数据就会被不法分子批量恢复、清洗、倒卖,成为黑产团伙精准营销、电信诈骗的核心数据来源。这也是很多用户早已注销账号、停止相关服务,却依然持续收到精准骚扰信息的关键原因。
个人信息保护:你的数据你做主
今天这篇文章,基于《个人信息保护法》和《数据安全法》两部上位法,从平台合规采集、个人防范应对两个角度,写一篇平台机构和个人都能参考的实用指南。
一、什么是个人信息?什么是敏感个人信息?
《个人信息保护法》第四条定义:个人信息是以电子或其他方式记录的与已识别或可识别的自然人有关的各种信息。
通俗讲,凡是能"辨认出你"的信息,都是个人信息。
典型个人信息包括:姓名、身份证号、电话号码、住址、账号密码、财产状况、行踪轨迹、浏览记录等。
个人信息中,有一类受到更严格的特殊保护——敏感个人信息。
《个人信息保护法》第二十八条规定:敏感个人信息是一旦泄露或者非法使用,容易导致自然人的人格尊严受到侵害或者人身、财产安全受到危害的个人信息。
敏感个人信息包括以下六类:
⚠ 生物识别--人脸、指纹、虹膜、声纹等
⚠ 特定身份--身份证号、军官证号等
⚠ 金融账户--银行账号、支付密码、征信信息等
⚠ 宗教信仰--宗教信仰、宗教活动信息
⚠ 医疗健康--病历、体检报告、基因信息等
⚠ 行踪轨迹--GPS定位、出行记录、住宿信息等
此外,不满十四周岁未成年人的个人信息,也一律视为敏感个人信息处理。
——— ✦ ———
二、平台合规采集:四条红线不能碰
对于平台、机构和企业而言,采集和处理个人信息必须守住四条法律红线:
❶ 同意原则:不取得同意,不得处理
《个人信息保护法》第十三条、第十四条:处理个人信息应当取得个人同意,且同意应当由个人在充分知情的前提下自愿、明确作出。
敏感个人信息须"单独同意":第二十九条规定,处理敏感个人信息必须取得个人的单独同意——不能混在一长串协议里让你"一键同意",必须就敏感信息单独弹窗告知、单独获取授权。
变更须重新同意:处理目的、方式或信息种类发生变更的,应当重新取得个人同意。
❷ 最小必要原则:不得过度收集
《个人信息保护法》第六条:收集个人信息应当限于实现处理目的的最小范围,不得过度收集。
判断标准:收集的信息是否与服务功能直接相关?不提供该信息,服务能否正常使用?如果砍掉某项信息,功能不受影响,那这项信息就属于过度收集。
举例:一个手电筒APP要求访问你的通信录——这显然违反最小必要原则。打车软件收集位置和联系方式,属于"为履行合同所必需",合理合法。但打车软件收集你的指纹——这就超范围了。
❸ 脱敏处理:数据应用必须脱敏
平台在存储、传输、使用个人信息时,必须采取脱敏技术保护措施:
• 匿名化:使个人信息无法识别特定自然人且不能复原,匿名化后的信息不再属于个人信息
• 去标识化:通过技术处理使其在不借助额外信息的情况下无法识别特定自然人(如手机号显示为138****5678)
• 加密存储:敏感信息加密存储,访问需授权+解密
• 权限管控:最小授权原则,员工按需访问,操作全程留痕
《数据安全法》第二十七条:开展数据处理活动应建立健全全流程数据安全管理制度,采取相应的技术措施保障数据安全。
❹ 数据分类分级与备案
《数据安全法》第二十一条:国家建立数据分类分级保护制度。平台必须对自身数据进行分类分级:
• 一般数据:常规保护
• 重要数据:重点保护,需向主管部门备案
• 核心数据:最严格保护
涉及个人信息的数据,根据敏感程度落入不同等级。含大量敏感个人信息的数据集,通常被认定为重要数据,需要重点管控和备案。
数据出境还需依据《数据出境安全评估办法》,达到一定量级或含敏感信息的数据出境必须通过安全评估。
违反后果:《个人信息保护法》第六十六条规定,情节严重的,可处五千万元以下或上一年度营业额百分之五以下罚款,并可责令暂停相关业务或停业整顿、吊销营业执照。
——— ✦ ———
三、个人必读:这些数据该不该提供?
这是最多朋友问我的问题:APP让授权的时候,到底该不该给?哪些该给,哪些不该给?
核心判断原则只有一句话:看这个信息跟我要用的功能有没有直接关系。

——— ✦ ———
四、APP过度收集的三种套路
对外经济贸易大学数字经济与法律创新研究中心主任许可指出,APP强制授权主要有三种形态:
套路一:不给信息就不能用
"不授权就不能使用APP"——这是最常见的绑架式授权。实际上,法律要求只有APP基本功能所需的信息才能与"能否使用"挂钩,附加功能不能以"不给信息就禁止使用"来强制。
套路二:一次性要求开启多个无关权限
注册时一次性弹窗要求同时开启位置、通信录、相册、麦克风等——让你要么全同意、要么全拒绝,没有逐项选择的空间。这违反了"单独同意"原则。
套路三:超范围索取与业务无关的信息
一个阅读类APP要求你的位置信息;一个天气预报APP要求你的通信录。这些都与核心业务无关,属于过度收集。
法律依据:杭州互联网法院副院长明确表示,《个人信息保护法》第六条确立的"最小必要"原则,收集个人信息应当限于实现处理目的的最小范围,超出"必需"范围的,涉嫌过度收集。
——— ✦ ———
五、个人信息泄露的路径
你的信息是怎么泄露的?合肥市公安局网安支队梳理了泄露的主要路径:
1. 技术盗取
• 爬虫盗爬后台数据库
• 木马植入终端设备
• 钓鱼链接诱导用户主动填写
2. 公开渠道抓取
从电商、招聘、公示等公开渠道抓取零散信息,清洗整合后建库倒卖——这种"技术流"手段层出不穷。
3. "内鬼"泄露
学校、医院、教培机构等掌握海量个人信息的单位,信息采集和管理常委托给第三方,存在"内鬼"泄露风险。太原公安机关侦破一起涉及学校、教培机构、眼科医院的"内鬼"侵犯公民个人信息案件,涉案金额超22万元。除此之外,不少企业处置退役服务器、硬盘等存储设备时随意交由无资质回收商,存储介质未做彻底数据销毁,设备外流后数据被非法提取,同样酿成大规模信息泄露。
4. 灰色产业链
完整黑色链条清晰可见:源头获取信息 → 伪装成运维人员的技术工作室分拣标注 → 多级中间商依托空壳公司层层分销 → 流向电信诈骗团伙、培训机构、中介、私家侦探等终端买家。大量从淘汰 IT 设备中恢复出来的原始数据,正是这条黑色产业链重要的货源之一。
信息明码标价:从单一通讯录每条几分钱,到含户籍、征信、医疗的高敏感"精准客户群"每条数十元。
谁是买家?合肥公安侦查发现,占比最高的是电信网络诈骗团伙,依托精准信息实施定向诈骗。其次是中介、培训机构批量采购用于电话推销。还有假借"私家侦探"名义获取住址、资产、婚姻信息实施勒索的违法犯罪活动。
——— ✦ ———
六、个人防护实操:七条黄金法则
基于《个人信息保护法》赋予的权利和公安、法院专家的建议,我给个人用户总结七条防护法则:
① 分辨"基本功能"和"附加功能"
APP基本功能所需的信息——可以提供。附加功能要求的授权——可以拒绝。法律明确规定,所有"单独同意"原则上都不限制你对APP基本功能的使用。不给通信录,照样能用购物APP买东西。
② 敏感信息坚持"单独同意"原则
遇到弹窗要求授权人脸、指纹、位置、健康信息时,看清楚是单独弹窗还是混在长协议里。如果混在一起要求"一键同意",这本身就不合法。单独同意的内容不要轻易点同意。
③ 只开放基础功能必需权限
安装APP后,进手机设置 → 权限管理,只保留基本功能必需的权限,关闭位置、通信录、相册、麦克风等非必要授权。定期检查已安装APP的权限。
④ 线下场景谨慎填写敏感信息
线下填表(会员登记、报名、看房等),身份证、住址等敏感信息能不填就不填。必须填时,确认对方的隐私政策和信息用途。
⑤ 谨慎使用AI工具
严禁向各类AI生成工具上传身份证、人脸视频、私密文件。防止个人信息被用于AI训练留存或扩散泄露。这是2026年最需要警惕的新风险。
⑥ 社交平台"三不晒"
不晒身份证、户口本、车票机票、病历、房产资料等敏感证件;不晒居住小区、学校单位、作息轨迹等生活隐私信息;不连接无密码的陌生公共Wi-Fi。
⑦ 定期清理授权和闲置账号
定期清理不再使用的APP账号,解绑授权,更换平台密码。杭州互联网法院法官提醒,很多无意识的行为可能造成信息泄露,定期清理是最有效的"数字卫生"习惯。
——— ✦ ———
七、你的权利:个人信息保护法给了你这些"武器"
《个人信息保护法》第四章明确规定了个人在个人信息处理活动中的七项权利。这些不是纸面权利,是你可以实际行使的"武器":
✔知情权--有权知道谁在处理你的信息、处理什么、为什么处理
✔复制权--有权要求将个人信息复制给你或指定的第三方
✔删除权--特定情形下有权要求删除你的个人信息
✔查阅权--有权查阅个人信息处理者处理的你的个人信
✔更正权--发现信息不准确,有权要求更正、补充
✔可携带权--有权要求将个人信息转移至指定的其他处理者
✔撤回同意权--有权随时撤回之前作出的同意,且撤回不影响之前处理
重要提醒:对外经济贸易大学许可教授特别指出——"不需要同意"绝不意味着个人对这些信息不享有任何权利。即使在"为履行合同所必需"等法定豁免情形下,你的知情权、查阅权、更正权、删除权、转移权等权利始终完整享有。
——— ✦ ———
八、信息泄露了怎么办?
一旦发现个人信息被泄露或滥用,不要忍气吞声。你有三个维权渠道:
渠道一:平台举报
通过APP或平台的官方投诉渠道,要求删除你的信息、停止处理。
渠道二:行政举报
通过12377(中央网信办违法和不良信息举报中心)举报网络侵权行为;通过12315(市场监管投诉举报平台)举报违规经营行为。
渠道三:报警
遭遇批量泄露、敲诈勒索或精准诈骗,立即拨打110报警。公安网安部门对侵犯公民个人信息案件有专项打击能力。
法律诉讼:造成实际损害的,可向法院提起民事诉讼。2021年最高人民法院《关于审理使用人脸识别技术处理个人信息相关民事案件适用法律若干问题的规定》已明确:小区门禁不能将面部识别作为唯一验证方式,必须提供刷卡等其他替代途径。
许可教授的建议:"现在投诉举报反馈很快,要用行动来保护权益,不能只停留在意识上。"发现问题积极举报,既保护自己,也推动整个行业合规。
——— ✦ ———
总结
个人信息保护,不是一个人的事,是平台、个人、监管三方共建的系统工程。
对平台和机构而言:
守住四条红线——同意原则、最小必要、脱敏处理、分类分级备案。合规不是成本,是护城河。2026年网信、工信、公安联合专项行动已从"事后被动处置"转向"事前风险排查"+"事中过程管控"+"事后严惩"的全链条监管。违规成本最高可达5000万元或上一年度营业额5%。
对个人而言:
记住三条核心原则——
1. 看功能给信息:信息跟功能有没有直接关系,没关系的不给
2. 敏感信息单独审:人脸、指纹、位置、健康等敏感信息,必须单独同意才能给
3. 权利要用起来:查阅、更正、删除、撤回同意——法律给了你武器,不用就是浪费
一句话:你的数据你做主。平台要合规采集,个人要主动保护,法律为双方都画好了红线。




留言