返回资讯中心
出海服务

出海合规检查清单:2026 年 App 上架前必须逐条核对的 28 项合规要求

2026-06-29 21分钟阅读巨游出海

写在前面:合规事故比审核被拒更致命

很多出海团队把精力放在 ASO 优化、广告投放、产品迭代上,却对合规这件事抱着"上架再说"的心态。结果呢?

  • 一款社交 App 在印尼上线后,因为没有按当地法规注册 PSE(电子系统提供商),被政府直接下架;
  • 某游戏公司把包含付费抽卡的版本上架日本 Google Play,没有在说明页披露概率,被消费者厅点名警告;
  • 一个工具类 App 在欧洲收集设备 ID 做广告归因,没做 GDPR 合规处理,收到律师函要求赔偿。

这些不是审核被拒——被拒了还能申诉改完再上。合规事故是法律风险,轻则罚款、下架、用户流失,重则面临诉讼、账号封禁、品牌信誉崩塌。

这篇文章整理了出海团队在 2026 年上架前必须逐条核对的合规检查清单,覆盖五大板块:数据隐私与保护、内容与审核政策、年龄分级与未成年人保护、支付与税务合规、本地化法律与行业准入。每一条都有具体的检查要点,而不是笼统的"要注意合规"。


一、数据隐私与保护(7 项)

数据合规是出海合规的第一大板块,也是最容易踩坑的。不同国家和地区的隐私法规差异很大,但核心原则一致:告知用户你收集什么数据、怎么用、给谁看,并给用户退出权

1.1 GDPR 合规(欧盟 + 英国)

如果你面向欧洲用户(包括英国,脱欧后沿用类似框架),必须满足 GDPR 要求:

  • 隐私政策页面独立可访问,不能藏在设置深处;
  • 数据收集声明:逐项列出你收集的数据类型(设备 ID、位置、使用习惯等)和用途;
  • 用户同意机制:首次启动时弹出明确同意弹窗,不能默认勾选"同意",不能把拒绝同意作为使用前提(除非数据是功能必需的);
  • 数据删除权:提供用户主动删除账号和数据的功能,30 天内必须完成;
  • 数据导出权:用户有权导出自己的数据副本;
  • DPO 指定:如果你的核心业务涉及大规模数据处理,需要指定数据保护官(DPO)。

实操建议:Google Play 和 App Store 都要求上架时声明数据收集范围。在 Play Console 的"数据安全"部分和 App Store Connect 的"隐私 nutrition label"里逐项填写,确保和隐私政策页面完全一致。很多团队这两处填写不一致,被审核发现后直接拒审。

1.2 CCPA/CPRA 合规(美国加州)

CCPA 和 2023 年升级版 CPRA 主要影响面向加州用户的产品:

  • "Do Not Sell" 按钮:如果你把用户数据共享给第三方用于广告定向,必须在首页或设置页放"Do Not Sell My Personal Information"链接;
  • 隐私政策更新频率:至少每 12 个月更新一次;
  • 数据分类披露:把收集的数据分为"出售""共享""用于商业目的"三类,分别披露。

如果你的 App 在美国只有少量加州用户,合规成本可能不值得,但如果你做的是广告驱动的免费 App,大概率会触发 CCPA 界定。

1.3 APPI 合规(日本)

日本《个人情报保护法》(APPI)修订版要求:

  • 目的限定:收集数据时必须明确告知用途,不能超出声明范围使用;
  • 第三方提供时的 opt-out:把数据提供给第三方时,必须提前告知用户或提供 opt-out 途径;
  • 匿名化处理:如果要做数据分析或共享,优先对数据进行匿名化或假名化处理。

日本用户对隐私非常敏感,隐私政策写得不清楚,直接影响下载转化率。

1.4 PDPB 合规(印度)

印度《个人数据保护法案》(PDPB)2026 年仍在完善中,但核心框架已明确:

  • 数据本地化:关键个人数据必须在印度境内存储和处理;
  • 明确同意:收集数据前获取明确同意,不能用模糊的全包式同意条款;
  • 数据泄露通知:72 小时内向监管机构和受影响用户通知数据泄露事件。

如果你的产品面向印度市场,关注 PDPB 的最终立法版本,提前做技术架构调整。

1.5 其他地区隐私法规速查

地区 法规名称 关键要求
韩国 PIPA 同意机制严格,数据泄露需 24h 内通知
印尼 PDP Law 2022 数据本地化要求,PSE 注册
泰国 PDPA 类 GDPR 框架,2026 年全面执行
巴西 LGPD 类 GDPR,需指定 DPO
中国大陆 PIPL 数据出境需安全评估,收集需单独同意

1.6 隐私政策撰写规范

一份合格的隐私政策应包含:

  1. 数据收集清单:逐项列出收集的数据类型和来源(自动收集 vs 用户主动提供);
  2. 数据用途说明:每类数据对应的使用目的;
  3. 第三方共享列表:列出你共享数据给谁、为什么、用户如何 opt-out;
  4. 数据保留期限:每类数据的保留时长和删除机制;
  5. 用户权利说明:删除权、导出权、修改权、投诉渠道;
  6. Cookie/追踪声明:如果用广告 SDK 或分析工具,必须声明;
  7. 儿童数据保护:如果有未成年人用户,单独说明处理方式。

1.7 SDK 数据合规审查

上架前检查每个第三方 SDK 的数据收集行为:

  • ✅ 列出所有 SDK(广告、分析、推送、支付、社交登录等);
  • ✅ 查每个 SDK 的隐私文档,确认它收集什么数据、传到哪里;
  • ✅ 把 SDK 的数据收集行为写入你的隐私政策;
  • ✅ 检查 SDK 是否有合规开关(如 Firebase 的"广告 ID 收集"可以关闭);
  • ✅ 特别注意「广告 ID」和「设备指纹」——这两类数据是 GDPR/CCPA 重点监管对象。

二、内容与审核政策(6 项)

2.1 Google Play 内容政策合规

Google Play 在 2026 年更新了多项内容政策,上架前必须逐条确认:

  • 不得含有误导性内容:应用描述、截图、功能声明必须和实际一致;
  • 不得含有仇恨言论:任何基于种族、宗教、性别、国籍等的歧视性内容;
  • 不得含有成人内容:色情、露骨内容一律禁止(App Store 更严格);
  • 不得含有暴力内容:真人暴力、虐待场景禁止,游戏中的虚拟暴力需要适当分级;
  • 不得未经授权使用知识产权:盗版内容、山寨品牌 Logo、抄袭 UI 一经发现直接下架;
  • 不得操控评价:买评价、自评、诱导好评都违反政策。

关于更多 Google Play 政策细节,可以参考我们之前整理的 Google Play 政策更新 2026 专题。

2.2 App Store 内容政策合规

Apple 的审核标准比 Google Play 更严格、更主观:

  • 功能完整性:App 必须有完整功能,不能是半成品或壳应用;
  • 不得是重复应用:同一个开发者账号下不能发布功能实质相同的多个 App;
  • 不得包含赌博机制:真实的赌博功能禁止;抽卡/扭蛋如果含付费元素,必须披露概率;
  • 不得诱导好评:"给 5 星解锁功能"类设计一律拒审;
  • 不得滥用推送:推送通知必须用于功能提醒,不能用于广告推广。

如果你在做 App Store 上架,建议对照 Apple 审核指南逐条自查。

2.3 支付抽卡概率披露

日本、韩国、欧盟对付费随机抽取机制(抽卡/扭蛋/开箱)有明确的概率披露要求:

  • 日本:必须在应用说明页或专门页面披露每种物品的获取概率;
  • 韩国:必须披露概率,且不得诱导未成年人重复消费;
  • 欧盟:部分国家(如比利时、荷兰)完全禁止 loot box 机制。

如果你的游戏有抽卡系统,上架前必须准备概率披露页面,并在 App 描述中引用。

2.4 版权与商标审查

  • ✅ 检查 App 名称、Logo、图标是否与已有品牌冲突;
  • ✅ 检查 App 内内容(图片、音乐、字体)是否有授权证明;
  • ✅ 如果用了开源组件,确认许可证兼容(GPL 组件在商业 App 中可能有问题);
  • ✅ 检查域名是否与商标冲突——上架后改域名成本很高。

2.5 本地化内容合规

不同市场对内容有不同的容忍底线:

市场 禁止内容类型 特别注意
中国大陆 政治敏感、色情、暴力、赌博 任何涉及赌博/彩票的内容绝对禁止
印尼 赌博、色情、LGBTQ+ 敏感内容 赌博类 App 即使是模拟类也可能被拒
中东 赌博、酒精相关、LGBTQ+ 内容 宗教敏感性极高
日本 真实赌博、过度暴力 抽卡概率必须披露
韩国 赌博、过度暴力 游戏分级由 GRAC 强制执行

2.6 社交与用户生成内容(UGC)合规

如果你的 App 允许用户发布内容(社交、社区、评论等):

  • 必须提供举报机制:用户可以举报不当内容;
  • 必须有内容审核机制:人工或自动审核,确保 UGC 不违反平台政策;
  • 必须有删除机制:你能在收到举报或监管要求后及时删除违规内容;
  • 未成年人保护:如果允许未成年人使用,必须有额外的内容过滤和保护措施。

Google Play 和 App Store 都明确要求:UGC App 没有举报和审核机制,直接拒审。


三、年龄分级与未成年人保护(5 项)

3.1 IARC 分级问卷

Google Play 和 App Store 都使用 IARC(国际年龄分级联盟)系统。上架时填写分级问卷,系统自动生成多个地区的分级:

  • 如实填写:暴力程度、性内容、赌博元素、毒品/酒精、用户交互等维度逐项如实回答;
  • 不要为了低分级而隐瞒:如果隐瞒后被发现,后果比高分级更严重(可能直接下架);
  • 含付费抽卡必须声明:否则在日本、韩国会被追溯处罚。

3.2 COPPA 合规(美国)

如果你的 App 面向 13 岁以下儿童:

  • 必须取得父母同意:收集儿童数据前必须获得可验证的父母同意(不止是弹窗,需要验证身份);
  • 不得使用行为广告定向:不能基于儿童行为数据做个性化广告推送;
  • 隐私政策需特别声明儿童数据保护条款

COPPA 违规罚款最高可达每条违规 $50,120,是所有隐私法规中罚款上限最高的。

3.3 韩国 GRAC 分级

韩国所有游戏必须通过 GRAC(游戏分级委员会)分级才能上架:

  • ✅ 在韩国上架的游戏必须提交 GRAC 分级申请;
  • ✅ 分级结果决定你的游戏能否上架和面向什么年龄用户;
  • ✅ 被判定为"赌博性质"的游戏直接禁止上架。

如果你的游戏面向韩国市场,建议提前 2 个月开始 GRAC 申请流程。

3.4 欧盟未成年人保护框架

  • ✅ 16 岁以下用户数据处理需父母同意(部分国家降为 13 岁,以当地法规为准);
  • ✅ 不得向未成年人推送个性化广告;
  • ✅ 不得设计诱导性消费机制(如"限时优惠""错过就没了"等针对未成年人的心理操控)。

3.5 家长控制功能

如果你的 App 有社交功能或付费内容,且未成年人可能使用:

  • 提供家长控制入口:设置密码保护的家长区域;
  • 限制消费金额:家长可设定单次/月度消费上限;
  • 限制社交功能:家长可关闭陌生人聊天、好友添加等功能。

四、支付与税务合规(5 项)

4.1 支付渠道合规

  • Google Play:2026 年部分市场允许第三方支付(韩国、印度等),但大多数市场仍需使用 Google Play Billing;
  • App Store:Apple 在欧盟允许第三方支付(小企业计划豁免),但其他市场仍需使用 Apple IAP;
  • 支付页面合规:如果 App 内有独立支付页面(非商店内购),必须在隐私政策中披露支付数据处理方式;
  • 反欺诈机制:如果你的支付系统支持用户间转账,必须有反洗钱和反欺诈检测。

关于支付合规的更多细节,可以参考 Google Play 上架费用 中关于支付分成的部分。

4.2 税务合规

出海 App 的税务问题比国内复杂得多:

  • VAT/GST:欧盟、日本、韩国、澳大利亚等国要求数字服务缴纳增值税/消费税。Google Play 和 App Store 通常代扣代缴商店内购的 VAT,但如果你有独立支付渠道,需要自行处理;
  • 美国各州销售税:美国没有统一的数字服务联邦税,但部分州(如纽约、华盛顿)要求数字产品缴纳销售税;
  • 企业所得税:在各市场的收入是否需要在当地注册公司并缴纳企业所得税,取决于你的业务形态和当地法规。建议咨询专业税务顾问。

4.3 退款政策

  • ✅ Google Play 和 App Store 都有各自的退款机制,你的 App 必须遵守平台的退款政策;
  • ✅ 如果你有独立支付系统,必须提供明确的退款政策页面;
  • ✅ 消费者保护法要求:欧盟 14 天退款权(数字商品如用户已下载可能例外)、日本冷却期制度。

4.4 定价合规

  • 不得有误导性定价:标价 $0.99 但实际扣费 $9.99 是违规行为;
  • 订阅必须明确告知:订阅价格、周期、取消方式必须在购买前完整展示;
  • 不得用虚假倒计时诱导:"只剩 3 小时优惠"如果优惠实际随时可用,属于虚假诱导。

4.5 反洗钱合规

如果你的 App 有充值、提现、用户间转账功能:

  • 实名认证:提现功能需要 KYC(了解你的客户)验证;
  • 交易监控:大额交易和异常模式需要自动检测;
  • 限制提现门槛:设置最低提现金额和提现频率限制。

五、本地化法律与行业准入(5 项)

5.1 PSE 注册(印尼)

印尼 2022 年起要求所有在印尼运营的电子系统提供商(PSE)进行注册:

  • ✅ 在印尼通信部 Kominfo 网站注册 PSE;
  • ✅ 填写应用类型、用户数据管理方式、内容审核机制;
  • ✅ 未注册的 App 可能被政府下令下架或限制访问。

如果你的产品面向印尼市场,PSE 注册是上架前的必选项,不是可选项。

5.2 中国大陆备案与审批

如果你的产品需要在中国大陆上架:

  • ICP 备案:所有境内网站和 App 都必须完成 ICP 备案;
  • App 备案:2024 年起,上架到国内商店的 App 需要在工信部备案;
  • 游戏版号:游戏类 App 必须获得国家新闻出版署的游戏版号才能合法运营。

关于中国大陆上架的详细要求,可以查看 App Store 审核指南 2026 中关于中国市场的特别说明。

5.3 游戏分级与许可(各地区)

地区 要求 注册周期
韩国 GRAC 分级审批 约 2 个月
日本 CERO 分级(自主) 约 2 周
欧盟 PEGI 分级(IARC 自动) 填问卷即可
中国大陆 版号审批 6-12 个月

5.4 金融类 App 的特殊准入

如果你的 App 涉及支付、借贷、投资、保险等金融功能:

  • 美国:各州有不同的金融牌照要求,涉及支付的需要 Money Transmitter License;
  • 欧盟:需要 PSD2/EMI 许可或与持牌机构合作;
  • 东南亚:各国央行对数字支付、借贷有独立牌照体系;
  • 中东:金融类 App 需要在当地监管机构注册。

金融类 App 的合规成本远高于普通工具类 App,上架前务必确认目标市场的准入门槛。

5.5 数据出境合规

如果你的服务器在境外,但用户在中国大陆:

  • PIPL 数据出境安全评估:达到一定量级的数据出境需要通过网信办安全评估;
  • 标准合同备案:未达安全评估量级的,可以签署标准合同并备案;
  • 个人信息保护认证:第三种合规路径,适合持续性的跨境数据传输。

六、上架前合规自检清单总表

把上面 28 项汇总成一张可直接使用的自检清单:

数据隐私与保护

# 检查项 适用地区 状态
1 GDPR 合规(隐私政策+同意机制+删除权) 欧盟/英国
2 CCPA/CPRA 合规(Do Not Sell+数据分类) 美国加州
3 APPI 合规(目的限定+匿名化) 日本
4 PDPB 合规(数据本地化+同意机制) 印度
5 其他地区法规覆盖(PIPA/PDPA/LGPD/PIPL) 按目标市场
6 隐私政策撰写完整性(7 项要素) 全球
7 SDK 数据收集审查 全球

内容与审核政策

# 检查项 适用平台 状态
8 Google Play 内容政策合规 Google Play
9 App Store 内容政策合规 App Store
10 抽卡概率披露 日本/韩国/欧盟
11 版权与商标审查 全球
12 本地化内容合规 按目标市场
13 UGC 举报/审核/删除机制 含社交功能

年龄分级与未成年人保护

# 检查项 适用地区 状态
14 IARC 分级问卷如实填写 Google Play/App Store
15 COPPA 合规(父母同意+禁止定向广告) 美国
16 GRAC 分级申请 韩国
17 欧盟未成年人保护框架 欧盟
18 家长控制功能 含未成年人用户

支付与税务合规

# 检查项 适用地区 状态
19 支付渠道合规(平台内购 vs 第三方) 按目标市场
20 VAT/GST 处理 欧盟/日本/韩国等
21 退款政策合规 全球
22 定价合规(订阅声明+无虚假诱导) 全球
23 反洗钱机制(充值/提现/转账) 含金融功能

本地化法律与行业准入

# 检查项 适用地区 状态
24 PSE 注册 印尼
25 ICP 备案 + App 备案 + 游戏版号 中国大陆
26 游戏分级许可(GRAC/CERO/PEGI) 按目标市场
27 金融类牌照准入 含金融功能
28 数据出境合规(PIPL) 中国大陆用户

七、常见问题 FAQ

Q1:合规审查需要多长时间?

A:取决于你的目标市场数量和产品类型。单市场普通工具类 App,合规审查 1-2 周足够;多市场含支付/社交功能,建议预留 4-6 周。韩国 GRAC 分级申请本身就需要约 2 个月,印尼 PSE 注册约 2 周,这些时间必须提前规划。

Q2:隐私政策用中文还是英文?

A:必须提供目标市场官方语言的版本。欧盟至少英语,日本日语,韩国韩语,印尼印尼语。中国大陆必须中文。你可以用英文版作为主版本,再为每个目标市场翻译一份。翻译质量很重要——机器翻译的隐私政策在法律上可能不被认可。

Q3:不做某个市场的合规,只上架其他市场行不行?

A:行。合规是按市场逐个要求的。如果你不做欧盟市场,GDPR 对你不适用。但要注意:Google Play 和 App Store 的全局政策(如数据安全声明、内容政策)对所有上架 App 都生效,不分市场。

Q4:合规审查做完后还需要定期复查吗?

A:必须的。法规每年都有更新(Google Play 2026 年就有多次政策修订),你的 App 功能也在迭代。建议每季度做一次合规复查,重大版本更新前做专项审查。

Q5:合规审查交给法务还是技术团队?

A:最好是法务牵头、技术配合。法务负责解读法规要求,技术团队负责实现合规功能(如隐私弹窗、数据删除、日志脱敏等)。单纯让法务写政策不做功能,或者让技术自己判断合规要求,都不靠谱。


写在最后:合规是出海的入场券,不是选择题

见过不少团队把合规当成"成本"——认为合规审查耽误时间、增加开发量、影响上架节奏。但现实是:合规事故的成本远高于合规审查的成本。一次数据泄露罚款可能达到数百万美元,一次下架可能导致数万用户流失,一次法律诉讼可能拖垮整个项目。

如果你正在准备上架,建议把这份清单逐条自查。遇到不确定的项目,宁可多花一周确认,也不要抱着"上架再说"的心态跳过。尤其数据隐私和未成年人保护这两块,2026 年各国监管力度都在加大,侥幸空间越来越小。

需要合规审查协助或者上架指导?联系巨游出海,我们帮出海团队做过大量的合规方案和上架策略,能帮你把风险控制在最小范围。