国家网信办发布近期网络安全、数据安全、个人信息保护等领域执法典型案例(2026年9月15日)
编者按:
个人信息泄露、数据泄露、强制索权、人脸信息、数据出境、人工智能标识成执法重点。企业未履行网络安全和数据安全义务,会被责令改正、警告、罚款,责任人也会被罚。个人可投诉举报、要求删除、索赔;企业应补漏洞、做评估、加密、最小必要收集。国家网信办发布近期网络安全、数据安全、个人信息保护等领域执法典型案例
近段时间以来,全国网信系统认真贯彻落实《网络安全法》《数据安全法》《个人信息保护法》《网络数据安全管理条例》等法律规定,持续加大网络安全、数据安全、个人信息保护等领域执法力度,依法查处一批涉网页篡改、设置恶意程序、数据泄露、个人信息泄露、违法收集使用个人信息、违法出境个人信息、未落实人工智能生成合成内容标识要求、新技术新应用未经评估上线提供服务等典型案件。现将相关案例通报如下。
1.上海某电子有限公司网页篡改案。网信部门核查发现,该企业2020年以来,长期忽视门户网站后台系统存在的管理员账号弱口令问题,未及时监测处置相关系统遭暴力破解等安全风险,该后台系统2026年4月遭攻击,网站源文件被植入恶意代码,通过搜索引擎检索网站相关内容,结果出现大量严重违法和不良信息。该企业未依法履行网络安全保护义务,发生网络安全事件时未及时启动应急预案并采取补救措施,未及时向有关主管部门报告,违反《网络安全法》等法律规定。属地网信办已依法责令其改正,予以罚款处罚。
2.北京某网络科技有限公司设置恶意程序案。网信部门核查发现,该企业运营“某助手”应用程序,用户数量约35万。该企业员工刘某在职期间曾参与该应用程序开发,后因劳动合同续签问题心生不满,离职前向该应用程序植入恶意程序以获取推广费用。用户安装该应用程序后,使用浏览器首页及搜索引擎、书签等功能时,页面跳转至推广链接。该企业未依法履行网络安全保护义务,疏于对所运营应用程序以及员工的管理,未及时发现相关问题并采取补救措施,危害用户网络安全,违反《网络安全法》等法律规定。属地网信办已依法责令其改正,予以罚款处罚,并将刘某涉嫌违法犯罪问题移送公安机关。
3.安徽某数据产业有限公司数据被窃取案。网信部门核查发现,该企业在开发“数字档案管理系统”过程中,使用存在未授权访问漏洞的ES开源版本,且在开发测试完成后未及时将测试数据删除,导致其中存储的2400余份审计报告、合同、会议纪要等企业内部文件被窃取,涉及网络安全等级保护测评报告、立项及概算批复文件等敏感内容。该企业未依法履行网络安全和数据安全保护义务,未采取技术措施和其他必要措施保障网络安全、数据安全,违反《网络安全法》《数据安全法》《网络数据安全管理条例》等法律规定。属地网信办已依法责令其改正,予以警告、罚款,并对直接负责的主管人员予以罚款处罚。
4.河南某医院数据泄露风险案。网信部门核查发现,该医院体检系统存在弱口令漏洞,通过该漏洞能获取就诊病例等数据,属地网信办责令医院全面整改后复核发现,该医院网络防火墙、入侵防御系统、漏洞扫描工具、日志审计系统、数据库审计系统、堡垒机等安全设备因授权过期导致失效,网络系统终端仍然存在700个安全漏洞,包括73个可被利用的高危漏洞,数据泄露风险仍未消除。该医院未依法履行网络和数据安全保护义务,违反《网络安全法》《数据安全法》《网络数据安全管理条例》等法律规定。属地网信办已依法责令其改正,予以警告、罚款,并对直接负责的主管人员予以罚款处罚,同时将相关情况通报属地卫生健康部门。
5.广东某软件技术有限公司个人信息泄露风险案。网信部门核查发现,该企业开发的“某盒子”硬件产品存在未授权访问漏洞,可在不经登录验证的情况下,通过网页访问其4000端口控制台业务,查看车辆状态信息。用户绑定微信公众号后,在其盒子产品向公众号传输个人信息、通过公众号查询车辆状态信息等的过程中,均未对信息采取加密措施。该企业未依法履行个人信息保护等义务,未采取身份认证、数据传输加密等必要技术措施保障用户个人信息安全,违反《网络安全法》《个人信息保护法》《网络数据安全管理条例》等法律规定。属地网信办已依法责令其改正,予以警告处罚。
6.浙江某信息科技有限公司强制收集使用非必要个人信息案。网信部门核查发现,该企业运营的某运动管理App在用户开启跑步功能时,以“防止作弊”为由强制要求一次性授予定位权限、电话权限、存储权限等多种权限,若用户不同意授权,则以用户拒绝提供全部权限为由拒绝提供跑步相关功能。该企业未向不同场景用户提供差异化功能选择,一次性强制索取多个权限,且在有其他替代方式实现处理目的情况下,超范围收集使用非必要个人信息,违反《个人信息保护法》《网络数据安全管理条例》等法律规定。属地网信办已依法责令其改正,予以警告处罚。
7.重庆某置业有限公司违法收集人脸信息案。网信部门核查发现,该企业在办公场所安装10余处图像采集设备,收集、存储客户人脸信息5000余条,用于客户身份信息识别以及与中介机构等的匹配营销。该企业未真实、准确、完整向客户告知收集人脸信息的目的、方式、用途,在未取得客户单独同意的情况下,收集、存储、使用客户人脸信息,违反《个人信息保护法》《网络数据安全管理条例》等法律规定。属地网信办已依法责令其改正,予以警告、罚款处罚。
8.上海某科技有限公司超范围收集并违法出境个人信息案。网信部门核查发现,该企业自2022年以来,持续通过其Windows端应用程序,超范围收集用户使用其硬件产品的主机配置、使用时长、用户系统等信息,并将上述信息和用户注册其相关程序时填写的姓名、手机号、邮箱、生日、密码等信息,传输至境外有关数据中心。该企业超出实现处理目的最小范围收集用户个人信息,且在未依法申报数据出境安全评估情况下,向境外传输个人信息,违反《个人信息保护法》《促进和规范数据跨境流动规定》等法律规定。属地网信办已依法责令其改正,予以罚款处罚。
9.四川某科技有限公司运营的小程序未落实生成合成内容标识要求案。网信部门核查发现,该企业运营的微信小程序提供AI文本对话、图片生成等服务,但未对人工智能生成合成内容添加显式标识,未在文件元数据中添加包含属性信息、服务提供者名称或者编码、内容编号等制作要素信息的隐式标识,未在提供导出功能时对生成合成内容添加显式标识,同时未按规定落实安全评估要求,存在内容安全风险,违反《互联网信息服务深度合成管理规定》《人工智能生成合成内容标识办法》《具有舆论属性或社会动员能力的互联网信息服务安全评估规定》等法律规定,网信部门已依法责令下线该小程序。
10.江苏某科技股份有限公司提供生成式人工智能服务未按规定进行安全评估案。网信部门核查发现,该企业运营的2个网站以“API中转站”方式调用多个大模型产品接口,提供对话、问答等服务,未按规定开展安全评估工作,存在内容安全风险,违反《生成式人工智能服务管理暂行办法》《具有舆论属性或社会动员能力的互联网信息服务安全评估规定》等法律规定。属地网信办已依法责令其改正、从严处理责任人,予以警告处罚。
国家网信办有关负责人表示,网络安全、数据安全、个人信息保护事关国家安全、社会公共利益和人民群众合法权益,相关单位和企业要严格落实法律法规要求,切实履行主体责任,筑牢网络空间安全屏障。网信部门将持续加大相关执法工作力度,坚决查处各类突出违法违规问题,以高质效网络执法护航网信事业高质量发展。
来源:“网信中国”微信公众号
专家评析
————知法善用、保护权益————
维权攻略
————类案参考、行动指南————
(以下攻略仅针对特定的情形,若情况不同请咨询邓杰律师)
先判断问题类型
是个人信息泄露、数据被窃取、应用强制索权、人脸信息被违法收集,还是数据出境、人工智能生成标识问题。类型不同,投诉部门、证据重点和索赔路径不一样。
马上固定证据
网页、App页面、授权弹窗、聊天记录、短信、邮件、通话录音、车辆状态、人脸采集提示等,能截图就截图,能录屏就录屏,最好用另一台设备拍操作过程,保留时间、网址、账号、版本号。
整理证据清单
按时间顺序列明证据名称、来源、证明内容、保存位置,例如“某日授权页面截图,证明不同意全部权限就不给用”“泄露信息截图,证明信息被公开”。清单越清楚,投诉和起诉越顺。
先向平台或企业书面主张
要求删除、更正、停止使用、解释来源、提供副本、赔偿损失。用邮件、平台工单、挂号信等可留痕方式,写明诉求和期限。
向监管部门投诉举报
个人信息问题找网信、公安、市场监管;数据安全、网络安全问题找网信;消费问题找市场监管;涉及犯罪找公安。提交证据清单、身份材料、情况说明。
准备诉讼或索赔
损失、精神损害、维权合理支出都可主张。起诉前确定被告、管辖法院和案由,必要时申请调查令、证据保全。涉及人脸、行踪、健康等敏感信息,重点证明违法处理和损害后果。
找专业律师评估
案情复杂、涉及数据出境或刑事风险,尽早让律师看证据、评估责任、发律师函、配合行政调查,避免自己乱说话扩大风险。
问疑解惑
———提出问题、得到解答————
(以下问答仅针对特定的情形,若情况不同请咨询邓杰律师)
问题1:个人信息泄露了该怎么维权?
答:先保存短信、邮件、截图、通话录音和平台通知,向平台投诉要求删除、更正、停止使用;平台不处理,可向网信、公安、市场监管等部门举报,造成损失的可起诉索赔。若涉及人脸、行踪等敏感信息,更要及时固定证据。
问题2:企业数据被窃取要担什么责?
答:企业未采取必要技术措施、未及时报告、未启动预案,可能被责令改正、警告、罚款,直接负责主管人员也可能被罚。若员工植入恶意程序,企业还须完善员工管理和应用上线审核,涉嫌犯罪的移送公安。
问题3:应用强制索权不同意就不让用怎么办?
答:先看是否属于提供核心功能所必需,非必要权限可以拒绝。若以拒绝全部权限为由不给用,可截图录屏保存授权页面、提示语和版本信息,向网信部门举报,也可要求停止收集非必要个人信息并删除。
问题4:人脸信息被商家收集怎么告?
答:商家收集人脸须告知目的、方式、用途并取得单独同意。没有单独同意、未告知或用于匹配营销,可要求删除、停止使用,向网信举报;起诉时要提供被采集地点、时间、通知记录、照片或视频、证人等线索。
问题5:数据出境合规要做什么?
答:先梳理数据种类、数量、接收方和用途,判断是否属于重要数据、个人信息或敏感个人信息;达到规定情形要申报安全评估或备案,签好合同、做加密和去标识化,保留评估报告和传输日志。
问题6:人工智能生成内容要标识吗?
答:提供AI文本、图片、对话等服务,要按规定添加显式标识和隐式标识,导出时也要标识,并做安全评估。未落实可能被责令下线、警告、罚款。使用者发现未标识内容,可向平台和网信部门举报。