中央民族大学 李子墨 金世斌
一、年度系列专项行动拉开强监管序幕
2026年,个人信息保护领域迎来了一系列具有里程碑意义的制度升级和执法实践。从中央网信办、工业和信息化部、公安部联合开展的2026年个人信息保护系列专项行动,到最高人民法院集中发布侵犯公民个人信息犯罪典型案例,再到各地检察机关针对智慧停车、人脸识别等场景提起的公益诉讼。这一系列行动清晰地向全社会传递出一个信号:个人信息保护相关法律规范正加速落地,监管体系朝着全方位、常态化严格治理持续推进。对于每一个普通公民而言,理解这场监管变革的内涵,掌握守护自身数据安全的基本方法,已经成为数字时代不可或缺的生活技能。
2026年4月中央网信办、工业和信息化部、公安部联合发布专项行动公告,成为个人信息保护强监管持续深化、治理场景全面拓展的标志性事件。这场覆盖全年的系列专项行动,将治理重点精准锁定在App和SDK违法违规收集使用个人信息、互联网广告领域违规收集、教育领域过度采集、交通领域数据泄露、卫生健康领域信息滥用以及金融领域超范围采集与违规共享等六大重点领域。本次专项行动区别于以往阶段性整治,具备更强的系统性与持续性。相关部门不仅明确了治理对象和重点问题,还建立了常态化的通报和整改机制。工业和信息化部在2026年7月通报了第4批共32款存在侵害用户权益行为的App及SDK。国家网络与信息安全信息通报中心紧随后通报了72款违法违规收集使用个人信息的移动应用,覆盖金融、生活服务、医疗出行、教育培训等多个民生领域,暴露的问题包括隐私政策公示不规范、用户授权机制不合理、第三方信息共享不合规等。在这些被点名的应用中,不乏民生银行、汇丰银行等大型金融机构的产品。大型企业尚且如此,中小型企业的合规状况更令人担忧。

图 1 图片源自网络
二、司法裁判具象化个人信息保护法律底线
2026年5月8日,最高人民法院发布了五件依法惩治侵犯公民个人信息犯罪及关联犯罪的典型案例。这些案例揭示了个人信息泄露的几条主要路径,也为公众敲响了警钟。其中一起案件格外触目惊心。博某软件有限公司在为某医院开发维护网上挂号系统的过程中,法定代表人何某某暗中收集从后台非法获取的挂号用户个人信息,并安排技术人员在软件上安装接口,使患者的挂号信息自动流入公司自建数据库。案发后,在服务器和数据库中提取到的去重个人信息高达287万余条。近300万名患者的个人隐私在这家公司的数据库里暴露了数年。被告单位最终被判处罚金30万元,何某某等人被判处有期徒刑五年六个月至一年六个月不等。
另一起案件则将矛头指向了行业内部人员。铁路车站客运员陈某某利用职务便利,通过车票系统查询他人搭乘高铁的详细信息,包括乘车时间、车次、座位号、证件号码等,以每条10元至60元不等的价格出售。这些信息被下线买家用于有偿查询演艺人员等特定人群的行程信息。陈某某最终被判处有期徒刑三年八个月,并处罚金20万元。最高人民法院在发布这些案例时明确指出,人民法院聚焦源头打击,加强对提供服务过程中非法获取个人信息、利用技术手段窃取个人信息,特别是行业内鬼泄露个人信息等违法犯罪行为的惩处力度。这些判决不仅是对犯罪分子的震慑,更是对每一个掌握他人信息的机构和从业者的严肃警示。

图 2 图片源自网络
三、检察公益诉讼与立法协同推进
在刑事打击之外,检察公益诉讼为个人信息保护开辟了另一条重要路径。2026年1月,最高人民检察院发布了一批个人信息保护检察公益诉讼典型案例,涉及智慧停车场、小区人脸识别、网络虚假招聘、网络开盒、逝者及其亲属个人信息泄露等场景。嘉峪关市检察机关办理的一起智慧停车平台案件很有代表性。一名人大代表在使用城区智慧停车平台缴费时,因输错车牌号意外发现平台无需任何身份核验即可查询他人停车记录。检察机关调查后发现,该平台注册页面未公示隐私保护政策,查询功能未设置身份校验机制,任意输入车牌号即可调取车辆停放位置、出入场时间、缴费金额等完整信息。检察机关依法向行政机关制发检察建议后,相关行政机关督导企业完成了全流程信息改造,督促34家停车场完成系统升级,规范处置敏感个人信息1300万余条。这个案例说明,个人信息保护不仅是个人与平台之间的私事,更关涉公共利益,需要公权力的积极介入。
在制度建设层面,个人信息保护的法律体系也在持续完善。2025年5月1日起施行的《个人信息保护合规审计管理办法》规定,处理超过1000万人个人信息的处理者应当每两年至少开展一次合规审计。2026年7月1日,国家标准《数据安全技术 个人信息保护合规审计要求》正式实施,为合规审计提供了26项具体的审查内容和操作方法。新修订的《网络安全法》自2026年1月1日起施行,强化了网络安全法律责任,加强了与《个人信息保护法》《数据安全法》等法律的衔接协调。此外,《网络数据安全管理条例》已于2025年1月1日起施行,《个人信息出境认证办法》也于2026年1月1日生效。这一系列法律法规和标准规范共同织就了一张覆盖个人信息收集、存储、使用、加工、传输、提供、公开、删除等全生命周期的保护网。
四、普通公民依法守护数据安全的实用指南
面对日益完善的制度环境和不断加大的监管力度,普通公民应当如何守护自己的数据安全?首先需要树立一个基本观念:个人信息是有价值的资产,需要像保护钱包一样保护它。在日常使用App时,应当养成阅读隐私政策的习惯,重点关注平台收集了哪些信息、用于什么目的、是否会共享给第三方。对于非必要的信息采集,应当果断拒绝。在社交媒体上发布内容时,避免公开身份证号、住址、手机号、银行卡信息等敏感内容。出行票据、快递单等含有个人信息的物品,在丢弃前应当进行涂抹或撕毁处理。定期检查手机应用的权限设置,关闭地理位置、通讯录等与核心功能无关的权限。当发现个人信息被违规收集或泄露时,可以向网信部门、通信管理部门或公安机关举报,也可以依据《个人信息保护法》提起民事诉讼。法律赋予每个人的权利,只有被积极行使才能真正发挥作用。

图 3 图片源自网络
2026年以来,个人信息保护领域的专项行动、司法裁判与公益诉讼同步推进,治理框架日趋清晰。对普通人而言,其实质影响体现在维权制度成本正在降低,投诉渠道、举证规范、赔偿标准等程序性要件更加明确。但同时也需注意到,制度的可及性与制度的实际效能之间仍存在落差,执法资源的有限性、企业合规意愿的差异性、跨区域管辖的复杂性等因素,都可能导致个案中权利实现的不充分。行政、司法、公益监督构成外部约束网络,却不能完全依靠公权力兜底。法律法规、常态化监管、典型案例从外部划定行为红线,公民主动做好信息防护、主动维权,同样是补齐治理短板不可或缺的一环。个人信息保护需要平台、监管、司法与公众多方力量彼此呼应、同向而行,如此才能打通制度落地的堵点,让民众切实享有数字安全感,在个人信息权益得到充分保障的前提下安心享受数字生活红利。(中央民族大学 李子墨 金世斌)