山河动态

医疗App成个人信息保护“重灾区”——42款应用被通报

2026-09-11 山河律师 阅读约3分钟 5 次阅读

2026年9月1日,国家网络安全通报中心通报了42款违法违规收集使用个人信息的移动应用。这份名单中,医疗健康类App占据了绝对多数——从“健康160”“有来医生”到“灵兰中医”“大家中医”,从“湘医保”“津医保”到“掌上宣武医院”“北医三院”。医疗领域为何频频“上榜”?相关企业面临怎样的法律风险?

一、违规情形通报将违规情形归纳为八大类。其中,“未经用户同意收集使用个人信息” 涉及27款应用,占比超过六成,是数量最多的违规类型。“未公开个人信息收集使用规则” 涉及10款。此外,“申请权限时未同步告知目的”涉及10款,“超出必要范围收集”涉及7款。

值得关注的是,同一款应用可能同时存在多项违规。例如“有来医生”(微信小程序)同时出现在“未公开规则”和“未经同意收集”两类名单中;“乐普健康”同时涉及“未经同意收集”“未列明第三方信息”两项违规。这说明部分企业的合规意识仍相当薄弱。

二、法律定性

上述违规行为的法律定性较为清晰。《个人信息保护法》第十三条规定,处理个人信息应当取得个人同意。“未经用户同意收集”直接触碰了告知同意规则这一核心底线。

医疗健康类App的特殊性在于,其处理的往往不是普通个人信息,而是敏感个人信息——包括健康状况、诊疗记录、用药信息等。《个人信息保护法》对敏感个人信息的处理设置了更高门槛:不仅需要单独同意,还需要具有特定目的和充分必要性。正因如此,医疗类App的合规要求更为严格,违规后果也更为严重。

三、法律责任

违法处理个人信息的法律后果是多层次的。

行政责任层面,《个人信息保护法》第六十六条规定,由履行个人信息保护职责的部门责令改正、给予警告、没收违法所得;拒不改正的,并处一百万元以下罚款;对直接负责的主管人员处一万元以上十万元以下罚款。

民事责任层面,个人信息权益受侵害的,个人可依据《个人信息保护法》第六十九条主张损害赔偿。法院将综合考量侵权行为的性质、情节、后果等因素确定赔偿数额。

值得注意的是,通报指出“上期通报的35款违规应用中,经复测仍有5款存在问题,相关移动应用分发平台已予以下架”。这说明监管并非“一通报了之”——拒不整改的,将面临下架等实质性处罚。

四、合规启示本次通报的一个显著特点是,大量违规对象并非传统意义上的App,而是微信小程序、支付宝小程序。这释放了一个明确信号:小程序同样适用《个人信息保护法》的合规要求,不可因载体形式而降低标准

对于医疗健康类App运营者,建议从以下方面着手:

第一,立即自查整改。对照通报中的八大类违规情形逐一排查,重点关注“未经同意收集”和“超出必要范围收集”两类高频问题。

第二,建立合规审计机制。定期对个人信息的收集、使用、存储、共享等环节进行合法性、正当性、必要性评估。

第三,完善告知同意流程。确保在收集个人信息前以显著方式、清晰易懂的语言告知用户,并获得明确同意;申请敏感权限时必须同步告知目的。

第四,关注第三方合规。向第三方提供个人信息时,应明确告知种类、目的、方式及接收方信息。

个人信息保护已从“选择题”变为“必答题”。对医疗健康行业而言,这不仅是法律合规问题,更是患者信任与企业生存的根本。

本文基于公开信息撰写,不构成具体法律意见。

山河律师
山河律师

山河东开律所_光谷商事法律服务专家_企业法律顾问_股权纠纷_知识产权 执业律师,专注法律实务研究。

免责声明:本文内容仅供参考,不构成正式法律意见。如您有具体法律问题,请咨询专业律师。

有法律问题?立即咨询

专业律师团队为您解答,首次咨询免费