广告投放个人信息合规:专项行动点名的5类做法,附自查清单
广告投放个人信息合规怎么做?2026个人信息保护专项行动把互联网广告单列治理,点名5类问题,附投放团队可打印自查清单与个保法依据。

今年有一批投放团队被监管盯上,出事的地方不是文案,是数据。2026年个人信息保护系列专项行动把"互联网广告"单列成一个专项领域,治理对象直接点名"互联网广告中介平台、媒体端"——做投放、卖流量、搭落地页的这一整条链路,都在检查范围内。广告投放个人信息合规,从今年起不是"顺手做一下"的事,而是一道会被单独查的关口。
专项行动为什么单独点名"互联网广告"
先给一个能单独拿走的定义:个人信息保护系列专项行动,是中央网信办、工业和信息化部、公安部2026年联合开展的专项治理,覆盖App与SDK、互联网广告、教育、交通、卫生健康、金融等重点领域,专门整治违法违规收集使用个人信息的典型问题。
七个专项里,"互联网广告领域"排在第二位,治理对象写得很具体:互联网广告中介平台、媒体端等个人信息收集使用活动。翻成大白话——投广告要用的用户数据,从"怎么收"到"怎么用"再到"给了谁",都在这轮检查里。
进度数据已经有了。2026年8月19日公布的阶段性成效显示,针对"个人信息处理规则未明确收集个人信息用于广告、用户画像,未提供个性化广告关闭选项"等问题,有关部门已经对1000余家企业和机构的相关产品开展核查检测并督促整改;同期累计核查检测2万余款App、SDK,公开通报1100余款,对400余款采取下架等处置处罚措施。
被点名的5类做法,对照到投放动作
专项行动对互联网广告领域列了五类重点治理问题。别把它当法条看,把它对照成投放团队每天在做的事,才知道自己会不会中招。
| 专项行动点名的5类问题 | 投放链路上的具体表现 | 谁最可能中招 |
|---|---|---|
| 超出必要范围收集个人信息 | 落地页、表单要身份证、通讯录、位置,跟业务没关系的也一起收 | 广告主、落地页运营 |
| 规则里没写"用于广告、用户画像",没列明向第三方提供 | 隐私政策只写"用于改善服务",没写广告投放和用户画像,也没列广告平台、SDK的名字和用途 | 媒体端、落地页、广告主 |
| 没有更正、删除、拒绝处理个人信息的便捷渠道 | App、小程序里找不到关掉广告推送、删除用户标签的入口 | App、媒体端 |
| 用自动化决策推广告,没设个性化推荐关闭选项;关了还继续收集 | 投放后台压根没有"关闭个性化推荐"开关,或用户关了之后照旧打标签 | App、媒体端、广告平台 |
| 内部安全管理制度、访问控制、对外提供制度不健全 | 投放数据随便导出,线索表格丢在群里传,代理商随手就能拿走全量用户数据 | 广告主、代理商 |
这张表里,前两条管的是"收集和告知",后三条管的是"给不给用户选择权"和"数据出不出得去"。看起来离素材很远,但落地页、小程序、投放下单页恰恰是重灾区。
最容易被忽略的三条:关闭选项、画像告知、数据外给
五类问题里,有三条投放团队最容易漏,也最容易被抓。
- 个性化推荐关闭选项。《个人信息保护法》第二十四条写得很直白:通过自动化决策方式向个人进行信息推送、商业营销,应当同时提供不针对其个人特征的选项,或者向个人提供便捷的拒绝方式。广告平台把素材精准推给"高转化人群",就是典型的自动化决策推送——不是有算法就行,用户得能一键关掉,而且关得掉。专项行动把"关闭后仍在继续收集个人信息"也一起点名了。
- 用户画像的告知。专项行动公告原文要求:收集使用个人信息,要在个人信息处理规则里明确这些信息"用于广告、用户画像"等功能,并逐项列明向第三方提供个人信息的种类、目的、方式,以及接收方的名称、联系方式。很多落地页的隐私政策里,"广告投放""用户画像"这几个字压根没出现,这一条就过不去。
- 把数据给出去。落地页收来的手机号、表单数据,转给广告主、代运营、MCN,在法律上都属于"向第三方提供个人信息"。提供之前要告知接收方是谁、拿去干嘛,并取得用户的单独同意。线索买卖、线索群共享这些在投放圈很常见的操作,恰恰是这条里的高危动作。
一句话记住这轮检查的重心:广告投放个人信息合规的第一道关不是"这句话能不能说",而是"这份数据你凭什么收、收了给谁、人家能不能拒绝"。
投放里的落地页和线索,怎么改才算数
投放链条上,落地页是个人信息的"入口"。收什么、写给谁看、给谁用,三件事缺一不可:
- 收什么:只收跟这次转化真正相关的最小信息。弄一个"领资料"表单却要身份证号和通讯录,就是"超出必要范围"。
- 写给谁看:个人信息处理规则要用清晰易懂的话,逐项写清用途——哪些用于广告投放、哪些用于用户画像、哪些会提供给第三方。别再写"我们重视您的隐私"这种没有信息量的话。(广告本身要不要标、标成什么样,另有一套判断,站内广告可识别性那篇拆过12个场景。)
- 给谁用:把接收个人信息的第三方列出来,写明名称、用途、方式和联系方式;向第三方提供前取得单独同意。
还有一条常被忽略:用户能"关"。广告推荐要有一键关闭入口,允许用户关闭针对其个人特征的推荐;关闭之后就得真停,不能"关了还照收"。落地页本身的展示规则,也可以对照站内落地页合规那份自查清单一起过。
数据合规和素材合规是两码事,但发布前能一起管
说清楚一件事:这轮专项查的是数据流转,不是广告素材里的词。素材预检再怎么严,也扫不出"隐私政策没写广告用途"这种问题——它得由产品、法务和落地页运营一起改。
但两边不是完全割裂。投放素材、落地页文案里涉及个人信息收集的表述("填写手机号领取""授权后开启个性化推荐"这类),是可以前置自查的。像 ByeRisk 这类发布前预检就是按双档逻辑做的,把风险拆成「必须修改」和「跑量风险」两档:踩了硬性违规的归第一档,不改就是违规事实;话术擦边、影响推荐的归第二档,只是要优化。数据合规问题交给法务,素材和落地页表述交给发布前预检,分工才清楚。系统化的排查路径见投放素材检测方案。
投放团队的自查清单(可打印)
- 盘落地页:每个投放落地页、表单,列出收集的字段,逐项问"这次转化真的需要吗",无关字段删掉。
- 改隐私政策:确认里面出现了"广告投放""用户画像"字样,并写清提供给第三方的种类、目的、方式、接收方名称和联系方式。
- 查关闭入口:把App、小程序、投放页个性化推荐的一键关闭入口找出来,实测一遍,确认关闭后确实停止针对性推荐和收集。
- 理数据出口:谁拿得到投放线索数据,列一张表;给第三方的,补齐告知和单独同意。
- 收权限:检查投放相关页面调用的权限,非必要的(通讯录、位置、麦克风)先停。
- 管内部:线索数据导出、外发、共享要留痕,别再靠微信群传表格。
- 跟通报:关注网信办、工信部的App、媒体端通报批次,别等自己上榜才整改。
FAQ:广告投放个人信息合规最常被问到的5个问题
1. 广告投放也会涉及个人信息合规吗?
会,而且是被单列治理的重点领域。2026年个人信息保护系列专项行动把"互联网广告领域"列为七个专项之一,治理对象是互联网广告中介平台、媒体端等个人信息收集使用活动。投放链路里的落地页、投放页、SDK回传数据,都在范围内。
2. 个性化推荐关闭选项怎么设才合规?
要在易于理解、便于访问和操作的位置提供关闭入口,让用户能拒绝仅针对其个人特征的推荐;用户关闭后必须停止继续收集个人信息、停止针对性推送。《个人信息保护法》第二十四条要求,用自动化决策做信息推送、商业营销的,要同时提供不针对其个人特征的选项,或提供便捷的拒绝方式。
3. 落地页收集手机号算个人信息吗,要写什么?
算。手机号、姓名、地址都属于个人信息。落地页至少要讲清三件事:收哪些、用于什么(是不是用于广告投放、用户画像)、会提供给哪些第三方及其名称和联系方式。
4. 把线索给第三方广告平台或代运营,算不算违规?
不一定违规,但要合规地给:向第三方提供个人信息,应当告知接收方的名称、用途、方式,并取得用户的单独同意,同时做好访问控制和留痕。不告知就给、给出去不管,都可能被认定为违法违规。
5. 违反了会怎么处置?
处置是分层的:先通报、责令整改,情节严重的下架、行政处罚,涉及信息倒卖、内鬼泄露的走刑事。阶段性成效显示,本轮专项行动已累计通报1100余款App、SDK,对400余款采取下架等处置处罚措施。
研究依据与来源
- 中央网信办、工业和信息化部、公安部关于开展2026年个人信息保护系列专项行动的公告(中国网信网)
- 2026年个人信息保护系列专项行动取得阶段性成效(中国网信网)
- 400余款App、SDK被处置处罚 网信办严打涉信息泄露等违法犯罪行为(央视网)
- 关于30款App个人信息收集使用问题的通报(中国网信网)
- 中华人民共和国个人信息保护法(中国网信网)
- 10月,这些新规来了:公安部《公安机关网络空间安全监督检查办法》自2026年10月1日起施行(经济观察网/上海证券报)
建议的分工:落地页和隐私政策先让法务过一遍,素材和落地页上的个人信息表述交给发布前预检。数据合规里改不动的地方一天都不能拖——最近几批通报已经把这轮检查的优先级排好了。

