写在前面:合规事故比审核被拒更致命
很多出海团队把精力放在 ASO 优化、广告投放、产品迭代上,却对合规这件事抱着"上架再说"的心态。结果呢?
- 一款社交 App 在印尼上线后,因为没有按当地法规注册 PSE(电子系统提供商),被政府直接下架;
- 某游戏公司把包含付费抽卡的版本上架日本 Google Play,没有在说明页披露概率,被消费者厅点名警告;
- 一个工具类 App 在欧洲收集设备 ID 做广告归因,没做 GDPR 合规处理,收到律师函要求赔偿。
这些不是审核被拒——被拒了还能申诉改完再上。合规事故是法律风险,轻则罚款、下架、用户流失,重则面临诉讼、账号封禁、品牌信誉崩塌。
这篇文章整理了出海团队在 2026 年上架前必须逐条核对的合规检查清单,覆盖五大板块:数据隐私与保护、内容与审核政策、年龄分级与未成年人保护、支付与税务合规、本地化法律与行业准入。每一条都有具体的检查要点,而不是笼统的"要注意合规"。
一、数据隐私与保护(7 项)
数据合规是出海合规的第一大板块,也是最容易踩坑的。不同国家和地区的隐私法规差异很大,但核心原则一致:告知用户你收集什么数据、怎么用、给谁看,并给用户退出权。
1.1 GDPR 合规(欧盟 + 英国)
如果你面向欧洲用户(包括英国,脱欧后沿用类似框架),必须满足 GDPR 要求:
- ✅ 隐私政策页面独立可访问,不能藏在设置深处;
- ✅ 数据收集声明:逐项列出你收集的数据类型(设备 ID、位置、使用习惯等)和用途;
- ✅ 用户同意机制:首次启动时弹出明确同意弹窗,不能默认勾选"同意",不能把拒绝同意作为使用前提(除非数据是功能必需的);
- ✅ 数据删除权:提供用户主动删除账号和数据的功能,30 天内必须完成;
- ✅ 数据导出权:用户有权导出自己的数据副本;
- ✅ DPO 指定:如果你的核心业务涉及大规模数据处理,需要指定数据保护官(DPO)。
实操建议:Google Play 和 App Store 都要求上架时声明数据收集范围。在 Play Console 的"数据安全"部分和 App Store Connect 的"隐私 nutrition label"里逐项填写,确保和隐私政策页面完全一致。很多团队这两处填写不一致,被审核发现后直接拒审。
1.2 CCPA/CPRA 合规(美国加州)
CCPA 和 2023 年升级版 CPRA 主要影响面向加州用户的产品:
- ✅ "Do Not Sell" 按钮:如果你把用户数据共享给第三方用于广告定向,必须在首页或设置页放"Do Not Sell My Personal Information"链接;
- ✅ 隐私政策更新频率:至少每 12 个月更新一次;
- ✅ 数据分类披露:把收集的数据分为"出售""共享""用于商业目的"三类,分别披露。
如果你的 App 在美国只有少量加州用户,合规成本可能不值得,但如果你做的是广告驱动的免费 App,大概率会触发 CCPA 界定。
1.3 APPI 合规(日本)
日本《个人情报保护法》(APPI)修订版要求:
- ✅ 目的限定:收集数据时必须明确告知用途,不能超出声明范围使用;
- ✅ 第三方提供时的 opt-out:把数据提供给第三方时,必须提前告知用户或提供 opt-out 途径;
- ✅ 匿名化处理:如果要做数据分析或共享,优先对数据进行匿名化或假名化处理。
日本用户对隐私非常敏感,隐私政策写得不清楚,直接影响下载转化率。
1.4 PDPB 合规(印度)
印度《个人数据保护法案》(PDPB)2026 年仍在完善中,但核心框架已明确:
- ✅ 数据本地化:关键个人数据必须在印度境内存储和处理;
- ✅ 明确同意:收集数据前获取明确同意,不能用模糊的全包式同意条款;
- ✅ 数据泄露通知:72 小时内向监管机构和受影响用户通知数据泄露事件。
如果你的产品面向印度市场,关注 PDPB 的最终立法版本,提前做技术架构调整。
1.5 其他地区隐私法规速查
| 地区 | 法规名称 | 关键要求 |
|---|---|---|
| 韩国 | PIPA | 同意机制严格,数据泄露需 24h 内通知 |
| 印尼 | PDP Law 2022 | 数据本地化要求,PSE 注册 |
| 泰国 | PDPA | 类 GDPR 框架,2026 年全面执行 |
| 巴西 | LGPD | 类 GDPR,需指定 DPO |
| 中国大陆 | PIPL | 数据出境需安全评估,收集需单独同意 |
1.6 隐私政策撰写规范
一份合格的隐私政策应包含:
- 数据收集清单:逐项列出收集的数据类型和来源(自动收集 vs 用户主动提供);
- 数据用途说明:每类数据对应的使用目的;
- 第三方共享列表:列出你共享数据给谁、为什么、用户如何 opt-out;
- 数据保留期限:每类数据的保留时长和删除机制;
- 用户权利说明:删除权、导出权、修改权、投诉渠道;
- Cookie/追踪声明:如果用广告 SDK 或分析工具,必须声明;
- 儿童数据保护:如果有未成年人用户,单独说明处理方式。
1.7 SDK 数据合规审查
上架前检查每个第三方 SDK 的数据收集行为:
- ✅ 列出所有 SDK(广告、分析、推送、支付、社交登录等);
- ✅ 查每个 SDK 的隐私文档,确认它收集什么数据、传到哪里;
- ✅ 把 SDK 的数据收集行为写入你的隐私政策;
- ✅ 检查 SDK 是否有合规开关(如 Firebase 的"广告 ID 收集"可以关闭);
- ✅ 特别注意「广告 ID」和「设备指纹」——这两类数据是 GDPR/CCPA 重点监管对象。
二、内容与审核政策(6 项)
2.1 Google Play 内容政策合规
Google Play 在 2026 年更新了多项内容政策,上架前必须逐条确认:
- ✅ 不得含有误导性内容:应用描述、截图、功能声明必须和实际一致;
- ✅ 不得含有仇恨言论:任何基于种族、宗教、性别、国籍等的歧视性内容;
- ✅ 不得含有成人内容:色情、露骨内容一律禁止(App Store 更严格);
- ✅ 不得含有暴力内容:真人暴力、虐待场景禁止,游戏中的虚拟暴力需要适当分级;
- ✅ 不得未经授权使用知识产权:盗版内容、山寨品牌 Logo、抄袭 UI 一经发现直接下架;
- ✅ 不得操控评价:买评价、自评、诱导好评都违反政策。
关于更多 Google Play 政策细节,可以参考我们之前整理的 Google Play 政策更新 2026 专题。
2.2 App Store 内容政策合规
Apple 的审核标准比 Google Play 更严格、更主观:
- ✅ 功能完整性:App 必须有完整功能,不能是半成品或壳应用;
- ✅ 不得是重复应用:同一个开发者账号下不能发布功能实质相同的多个 App;
- ✅ 不得包含赌博机制:真实的赌博功能禁止;抽卡/扭蛋如果含付费元素,必须披露概率;
- ✅ 不得诱导好评:"给 5 星解锁功能"类设计一律拒审;
- ✅ 不得滥用推送:推送通知必须用于功能提醒,不能用于广告推广。
如果你在做 App Store 上架,建议对照 Apple 审核指南逐条自查。
2.3 支付抽卡概率披露
日本、韩国、欧盟对付费随机抽取机制(抽卡/扭蛋/开箱)有明确的概率披露要求:
- ✅ 日本:必须在应用说明页或专门页面披露每种物品的获取概率;
- ✅ 韩国:必须披露概率,且不得诱导未成年人重复消费;
- ✅ 欧盟:部分国家(如比利时、荷兰)完全禁止 loot box 机制。
如果你的游戏有抽卡系统,上架前必须准备概率披露页面,并在 App 描述中引用。
2.4 版权与商标审查
- ✅ 检查 App 名称、Logo、图标是否与已有品牌冲突;
- ✅ 检查 App 内内容(图片、音乐、字体)是否有授权证明;
- ✅ 如果用了开源组件,确认许可证兼容(GPL 组件在商业 App 中可能有问题);
- ✅ 检查域名是否与商标冲突——上架后改域名成本很高。
2.5 本地化内容合规
不同市场对内容有不同的容忍底线:
| 市场 | 禁止内容类型 | 特别注意 |
|---|---|---|
| 中国大陆 | 政治敏感、色情、暴力、赌博 | 任何涉及赌博/彩票的内容绝对禁止 |
| 印尼 | 赌博、色情、LGBTQ+ 敏感内容 | 赌博类 App 即使是模拟类也可能被拒 |
| 中东 | 赌博、酒精相关、LGBTQ+ 内容 | 宗教敏感性极高 |
| 日本 | 真实赌博、过度暴力 | 抽卡概率必须披露 |
| 韩国 | 赌博、过度暴力 | 游戏分级由 GRAC 强制执行 |
2.6 社交与用户生成内容(UGC)合规
如果你的 App 允许用户发布内容(社交、社区、评论等):
- ✅ 必须提供举报机制:用户可以举报不当内容;
- ✅ 必须有内容审核机制:人工或自动审核,确保 UGC 不违反平台政策;
- ✅ 必须有删除机制:你能在收到举报或监管要求后及时删除违规内容;
- ✅ 未成年人保护:如果允许未成年人使用,必须有额外的内容过滤和保护措施。
Google Play 和 App Store 都明确要求:UGC App 没有举报和审核机制,直接拒审。
三、年龄分级与未成年人保护(5 项)
3.1 IARC 分级问卷
Google Play 和 App Store 都使用 IARC(国际年龄分级联盟)系统。上架时填写分级问卷,系统自动生成多个地区的分级:
- ✅ 如实填写:暴力程度、性内容、赌博元素、毒品/酒精、用户交互等维度逐项如实回答;
- ✅ 不要为了低分级而隐瞒:如果隐瞒后被发现,后果比高分级更严重(可能直接下架);
- ✅ 含付费抽卡必须声明:否则在日本、韩国会被追溯处罚。
3.2 COPPA 合规(美国)
如果你的 App 面向 13 岁以下儿童:
- ✅ 必须取得父母同意:收集儿童数据前必须获得可验证的父母同意(不止是弹窗,需要验证身份);
- ✅ 不得使用行为广告定向:不能基于儿童行为数据做个性化广告推送;
- ✅ 隐私政策需特别声明儿童数据保护条款。
COPPA 违规罚款最高可达每条违规 $50,120,是所有隐私法规中罚款上限最高的。
3.3 韩国 GRAC 分级
韩国所有游戏必须通过 GRAC(游戏分级委员会)分级才能上架:
- ✅ 在韩国上架的游戏必须提交 GRAC 分级申请;
- ✅ 分级结果决定你的游戏能否上架和面向什么年龄用户;
- ✅ 被判定为"赌博性质"的游戏直接禁止上架。
如果你的游戏面向韩国市场,建议提前 2 个月开始 GRAC 申请流程。
3.4 欧盟未成年人保护框架
- ✅ 16 岁以下用户数据处理需父母同意(部分国家降为 13 岁,以当地法规为准);
- ✅ 不得向未成年人推送个性化广告;
- ✅ 不得设计诱导性消费机制(如"限时优惠""错过就没了"等针对未成年人的心理操控)。
3.5 家长控制功能
如果你的 App 有社交功能或付费内容,且未成年人可能使用:
- ✅ 提供家长控制入口:设置密码保护的家长区域;
- ✅ 限制消费金额:家长可设定单次/月度消费上限;
- ✅ 限制社交功能:家长可关闭陌生人聊天、好友添加等功能。
四、支付与税务合规(5 项)
4.1 支付渠道合规
- ✅ Google Play:2026 年部分市场允许第三方支付(韩国、印度等),但大多数市场仍需使用 Google Play Billing;
- ✅ App Store:Apple 在欧盟允许第三方支付(小企业计划豁免),但其他市场仍需使用 Apple IAP;
- ✅ 支付页面合规:如果 App 内有独立支付页面(非商店内购),必须在隐私政策中披露支付数据处理方式;
- ✅ 反欺诈机制:如果你的支付系统支持用户间转账,必须有反洗钱和反欺诈检测。
关于支付合规的更多细节,可以参考 Google Play 上架费用 中关于支付分成的部分。
4.2 税务合规
出海 App 的税务问题比国内复杂得多:
- ✅ VAT/GST:欧盟、日本、韩国、澳大利亚等国要求数字服务缴纳增值税/消费税。Google Play 和 App Store 通常代扣代缴商店内购的 VAT,但如果你有独立支付渠道,需要自行处理;
- ✅ 美国各州销售税:美国没有统一的数字服务联邦税,但部分州(如纽约、华盛顿)要求数字产品缴纳销售税;
- ✅ 企业所得税:在各市场的收入是否需要在当地注册公司并缴纳企业所得税,取决于你的业务形态和当地法规。建议咨询专业税务顾问。
4.3 退款政策
- ✅ Google Play 和 App Store 都有各自的退款机制,你的 App 必须遵守平台的退款政策;
- ✅ 如果你有独立支付系统,必须提供明确的退款政策页面;
- ✅ 消费者保护法要求:欧盟 14 天退款权(数字商品如用户已下载可能例外)、日本冷却期制度。
4.4 定价合规
- ✅ 不得有误导性定价:标价 $0.99 但实际扣费 $9.99 是违规行为;
- ✅ 订阅必须明确告知:订阅价格、周期、取消方式必须在购买前完整展示;
- ✅ 不得用虚假倒计时诱导:"只剩 3 小时优惠"如果优惠实际随时可用,属于虚假诱导。
4.5 反洗钱合规
如果你的 App 有充值、提现、用户间转账功能:
- ✅ 实名认证:提现功能需要 KYC(了解你的客户)验证;
- ✅ 交易监控:大额交易和异常模式需要自动检测;
- ✅ 限制提现门槛:设置最低提现金额和提现频率限制。
五、本地化法律与行业准入(5 项)
5.1 PSE 注册(印尼)
印尼 2022 年起要求所有在印尼运营的电子系统提供商(PSE)进行注册:
- ✅ 在印尼通信部 Kominfo 网站注册 PSE;
- ✅ 填写应用类型、用户数据管理方式、内容审核机制;
- ✅ 未注册的 App 可能被政府下令下架或限制访问。
如果你的产品面向印尼市场,PSE 注册是上架前的必选项,不是可选项。
5.2 中国大陆备案与审批
如果你的产品需要在中国大陆上架:
- ✅ ICP 备案:所有境内网站和 App 都必须完成 ICP 备案;
- ✅ App 备案:2024 年起,上架到国内商店的 App 需要在工信部备案;
- ✅ 游戏版号:游戏类 App 必须获得国家新闻出版署的游戏版号才能合法运营。
关于中国大陆上架的详细要求,可以查看 App Store 审核指南 2026 中关于中国市场的特别说明。
5.3 游戏分级与许可(各地区)
| 地区 | 要求 | 注册周期 |
|---|---|---|
| 韩国 | GRAC 分级审批 | 约 2 个月 |
| 日本 | CERO 分级(自主) | 约 2 周 |
| 欧盟 | PEGI 分级(IARC 自动) | 填问卷即可 |
| 中国大陆 | 版号审批 | 6-12 个月 |
5.4 金融类 App 的特殊准入
如果你的 App 涉及支付、借贷、投资、保险等金融功能:
- ✅ 美国:各州有不同的金融牌照要求,涉及支付的需要 Money Transmitter License;
- ✅ 欧盟:需要 PSD2/EMI 许可或与持牌机构合作;
- ✅ 东南亚:各国央行对数字支付、借贷有独立牌照体系;
- ✅ 中东:金融类 App 需要在当地监管机构注册。
金融类 App 的合规成本远高于普通工具类 App,上架前务必确认目标市场的准入门槛。
5.5 数据出境合规
如果你的服务器在境外,但用户在中国大陆:
- ✅ PIPL 数据出境安全评估:达到一定量级的数据出境需要通过网信办安全评估;
- ✅ 标准合同备案:未达安全评估量级的,可以签署标准合同并备案;
- ✅ 个人信息保护认证:第三种合规路径,适合持续性的跨境数据传输。
六、上架前合规自检清单总表
把上面 28 项汇总成一张可直接使用的自检清单:
数据隐私与保护
| # | 检查项 | 适用地区 | 状态 |
|---|---|---|---|
| 1 | GDPR 合规(隐私政策+同意机制+删除权) | 欧盟/英国 | ☐ |
| 2 | CCPA/CPRA 合规(Do Not Sell+数据分类) | 美国加州 | ☐ |
| 3 | APPI 合规(目的限定+匿名化) | 日本 | ☐ |
| 4 | PDPB 合规(数据本地化+同意机制) | 印度 | ☐ |
| 5 | 其他地区法规覆盖(PIPA/PDPA/LGPD/PIPL) | 按目标市场 | ☐ |
| 6 | 隐私政策撰写完整性(7 项要素) | 全球 | ☐ |
| 7 | SDK 数据收集审查 | 全球 | ☐ |
内容与审核政策
| # | 检查项 | 适用平台 | 状态 |
|---|---|---|---|
| 8 | Google Play 内容政策合规 | Google Play | ☐ |
| 9 | App Store 内容政策合规 | App Store | ☐ |
| 10 | 抽卡概率披露 | 日本/韩国/欧盟 | ☐ |
| 11 | 版权与商标审查 | 全球 | ☐ |
| 12 | 本地化内容合规 | 按目标市场 | ☐ |
| 13 | UGC 举报/审核/删除机制 | 含社交功能 | ☐ |
年龄分级与未成年人保护
| # | 检查项 | 适用地区 | 状态 |
|---|---|---|---|
| 14 | IARC 分级问卷如实填写 | Google Play/App Store | ☐ |
| 15 | COPPA 合规(父母同意+禁止定向广告) | 美国 | ☐ |
| 16 | GRAC 分级申请 | 韩国 | ☐ |
| 17 | 欧盟未成年人保护框架 | 欧盟 | ☐ |
| 18 | 家长控制功能 | 含未成年人用户 | ☐ |
支付与税务合规
| # | 检查项 | 适用地区 | 状态 |
|---|---|---|---|
| 19 | 支付渠道合规(平台内购 vs 第三方) | 按目标市场 | ☐ |
| 20 | VAT/GST 处理 | 欧盟/日本/韩国等 | ☐ |
| 21 | 退款政策合规 | 全球 | ☐ |
| 22 | 定价合规(订阅声明+无虚假诱导) | 全球 | ☐ |
| 23 | 反洗钱机制(充值/提现/转账) | 含金融功能 | ☐ |
本地化法律与行业准入
| # | 检查项 | 适用地区 | 状态 |
|---|---|---|---|
| 24 | PSE 注册 | 印尼 | ☐ |
| 25 | ICP 备案 + App 备案 + 游戏版号 | 中国大陆 | ☐ |
| 26 | 游戏分级许可(GRAC/CERO/PEGI) | 按目标市场 | ☐ |
| 27 | 金融类牌照准入 | 含金融功能 | ☐ |
| 28 | 数据出境合规(PIPL) | 中国大陆用户 | ☐ |
七、常见问题 FAQ
Q1:合规审查需要多长时间?
A:取决于你的目标市场数量和产品类型。单市场普通工具类 App,合规审查 1-2 周足够;多市场含支付/社交功能,建议预留 4-6 周。韩国 GRAC 分级申请本身就需要约 2 个月,印尼 PSE 注册约 2 周,这些时间必须提前规划。
Q2:隐私政策用中文还是英文?
A:必须提供目标市场官方语言的版本。欧盟至少英语,日本日语,韩国韩语,印尼印尼语。中国大陆必须中文。你可以用英文版作为主版本,再为每个目标市场翻译一份。翻译质量很重要——机器翻译的隐私政策在法律上可能不被认可。
Q3:不做某个市场的合规,只上架其他市场行不行?
A:行。合规是按市场逐个要求的。如果你不做欧盟市场,GDPR 对你不适用。但要注意:Google Play 和 App Store 的全局政策(如数据安全声明、内容政策)对所有上架 App 都生效,不分市场。
Q4:合规审查做完后还需要定期复查吗?
A:必须的。法规每年都有更新(Google Play 2026 年就有多次政策修订),你的 App 功能也在迭代。建议每季度做一次合规复查,重大版本更新前做专项审查。
Q5:合规审查交给法务还是技术团队?
A:最好是法务牵头、技术配合。法务负责解读法规要求,技术团队负责实现合规功能(如隐私弹窗、数据删除、日志脱敏等)。单纯让法务写政策不做功能,或者让技术自己判断合规要求,都不靠谱。
写在最后:合规是出海的入场券,不是选择题
见过不少团队把合规当成"成本"——认为合规审查耽误时间、增加开发量、影响上架节奏。但现实是:合规事故的成本远高于合规审查的成本。一次数据泄露罚款可能达到数百万美元,一次下架可能导致数万用户流失,一次法律诉讼可能拖垮整个项目。
如果你正在准备上架,建议把这份清单逐条自查。遇到不确定的项目,宁可多花一周确认,也不要抱着"上架再说"的心态跳过。尤其数据隐私和未成年人保护这两块,2026 年各国监管力度都在加大,侥幸空间越来越小。
需要合规审查协助或者上架指导?联系巨游出海,我们帮出海团队做过大量的合规方案和上架策略,能帮你把风险控制在最小范围。