
2026年6月3日,国家网络安全通报中心发布了一份令金融行业警醒的阶段性检测通报:桂林银行信用卡、内蒙古银行真享贷、宜享花等知名金融应用因违法违规收集使用个人信息被点名通报。此次专项检测由国家计算机病毒应急处理中心执行,抽查时段为2026年4月16日至5月20日,共涉及71款APP及多平台小程序,个人信息合规问题再次被摆到聚光灯下。
## 违规行为:过度收集与未经同意使用
通报显示,被点名的金融应用普遍存在以下违规行为:违规收集用户通讯录、短信记录、设备应用列表等敏感信息;未经用户明确同意,将收集的个人信息用于信贷评估、精准营销等附加目的;在用户注销账户后,仍长时间保留其个人信息且未提供有效的删除机制;未向用户提供便捷的撤回同意渠道,或在用户拒绝非必要权限时设置使用障碍。
这些行为直接违反了《个人信息保护法》和《APP违法违规收集使用个人信息行为认定方法》等法规要求。移动端应用早已成为银行和金融机构触达用户、开展业务的核心阵地,但前端体验一路快跑的同时,个人信息保护这条合规底线却在经受越来越频繁的审视。
## 数据泄露的危害:从个人到社会的多维影响
每一起数据泄露事件都会引发连锁反应。在个人层面,用户面临电信诈骗、身份盗用、账户被盗等直接威胁。不法分子获取用户的手机号、身份证号、银行账户信息后,可以通过社工攻击精准设计骗局,让人防不胜防。根据中国信息通信研究院的调查数据,超过六成的网络诈骗受害者是因为个人信息被泄露而落入陷阱。
在企业层面,违规收集使用个人信息一旦被监管机构查实,企业将面临巨额罚款和品牌信誉的双重打击。2026年起实施的新版《网络安全法》大幅提升了处罚力度,造成大量数据泄露等严重后果的平台最高可罚1000万元,直接负责人也能罚到100万元。这种"双罚制"打破了"违法成本低、守法成本高"的怪圈。
## 企业合规:从被动应对到主动治理
面对日益趋严的监管环境,金融机构和个人信息处理者需要从根本上转变合规思路,变被动应对为主动治理。首先,建立数据最小化原则,只收集业务所必需的个人信息,拒绝过度索权;其次,构建用户知情同意机制,确保每一项信息收集行为都有用户的明确授权记录;再次,部署数据加密和访问控制系统,确保敏感信息在存储和传输过程中的安全;最后,定期开展个人信息保护影响评估(AIPIA),主动发现和修复合规漏洞。
对于个人用户而言,提升自我保护意识同样关键。安装APP时仔细阅读权限申请说明、定期检查手机权限设置、对可疑应用及时举报,都是防范个人信息被滥用的有效手段。数据安全是一场持久战,需要监管部门、企业和每一位用户共同参与。