近期,国家网信办联合工信部、市场监管总局等多部门发布《移动互联网应用程序管理办法》配套细则,明确要求Android端电商App在数据采集、传输与存储各环节须满足最小必要、明示同意和分类分级管理原则。新规并非新增“一刀切”禁令,而是对既有《个人信息保护法》《数据安全法》的落地细化。
Android应用需在首次启动时以弹窗+清单形式清晰告知用户数据用途,不得将个性化推荐、广告推送等非核心功能设为默认勾选项。尤其针对商品浏览记录、搜索关键词、设备ID等敏感信息,必须单独征得用户明示授权,且提供即时撤回入口。系统级权限(如位置、相册)调用须关联具体业务场景,例如仅在“附近门店”功能开启时请求定位。
数据本地化处理成为合规重点。电商App向服务器上传用户画像或交易行为数据前,须完成去标识化处理;涉及人脸、指纹等生物信息,一律禁止在终端侧明文存储。SDK嵌入也纳入强监管范围——第三方统计、推送类SDK需经平台备案,并公示其数据收集边界,未经用户二次确认不得跨App共享行为数据。

建议图AI生成,仅供参考
新政特别强调“留存期限刚性约束”。用户注册信息、订单日志等基础数据保存不得超过3年;营销短信订阅记录须保留至用户退订后6个月即自动清除。所有数据操作日志须留存至少6个月,供监管抽查,且日志中须包含操作主体、时间、字段及目的说明。
多地网信部门已开展专项检测,采用自动化扫描工具核查Android应用Manifest声明权限与实际代码调用是否一致,对存在“静默收集”“超范围读取剪贴板”等问题的应用予以限期整改。未按期完成合规改造的头部电商App,将面临下架风险及顶格罚款。企业被鼓励采用隐私计算技术,在保障数据可用不可见前提下支持精准营销与风控模型训练。