海外 App 合规 · 按国家与地区查询

明确进入海外市场
必须满足的条件。

本指南把极客跳动的海外案例连接到可执行的市场准入清单,将隐私、消费者保护、平台责任和行业监管要求转化为客户可以查看、分工和验收的产品条件。

跳转到目标市场

通用上线门槛

每个 App 都要满足的四项条件。

各国细节不同,但以下四项是进入任何市场都应具备的最低发布框架。

01

经营主体与责任归属

明确运营主体、产品负责人、隐私联系人和数据处理方;核验开发者账号、必要的当地代表和供应商协议。

02

数据处理与用户控制

盘点数据和 SDK,明确目的、依据、保存与跨境路径;提供权限说明、权利入口和事件响应机制。

03

消费者与行业监管

展示经营主体、总价、订阅和退款条款,并针对健康、儿童、招聘、定位、AI 等场景增加专项控制。

04

应用商店与上线证据

Apple 隐私标签和 Google 数据安全声明须与实际一致,并准备审核账号、隐私链接、账号删除和发布清单。

应用商店基础要求

通过法律审查,并不等于一定通过应用商店审核。

  • 应用商店与 App 内均提供公开、准确的隐私声明
  • 按具体目的申请权限,不索取无关敏感权限
  • 提供应用内账号删除;Google 还要求外部删除入口
  • 准确配置数据声明、年龄分级、付费功能与订阅信息
  • 提供审核账号或审核模式,并说明必要配套硬件
01 / 北美

美国、加拿大与墨西哥

北美没有一部统一适用于所有 App 的隐私法,必须按国家、美国州别、数据类型和商业模式分别判断。

美国

联邦贸易委员会法普遍禁止欺骗或不公平做法;COPPA 适用于 13 岁以下儿童服务。健康、金融、生物识别、通信和就业数据还可能触发行业或州级规则。

美国州级法规

加州 CCPA 提供知情、访问、删除、更正和退出出售或共享等权利;其他州有不同门槛、同意和申诉规则。

加拿大

PIPEDA 及省级法律强调有意义的同意、必要收集、安全保障、个人访问和泄露响应;CASL 还规制商业电子信息。

墨西哥

个人数据保护规则要求隐私声明、明确目的、安全措施、数据主体权利和适当的跨境处理。

上线条件

  1. 确认用户州省、业务门槛、年龄段和敏感数据类型。
  2. 配置收集时告知、隐私政策、退出机制、权利申请和身份核验。
  3. 在使用当下解释定位与麦克风权限,并拆分敏感功能同意。
  4. 涉及儿童时配置年龄筛查、家长同意和最小化收集。
  5. 上线前明确泄露通知触发条件与负责人。

对应案例

AI 智能硬件AI 智能录音卡 App

提供持续录音提示、当地告知、权限历史、删除和训练用途限制。

智能连接产品Petmio 宠物定位 App

采用家庭角色权限、短期轨迹保存、设备所有权转移和防跟踪控制。

汽车与出行汽车旅行服务 App

后台定位应确有必要且可关闭,并落实内容治理和驾驶安全提示。

02 / 欧洲

荷兰

欧盟统一法规与荷兰本地执法共同适用;定位、用户画像和推荐功能是重点风险。

核心法规

GDPR 管理个人数据,荷兰实施法补充本地规则;电子隐私规则影响终端存储与读取,平台还可能适用《数字服务法案》。

欧盟产品监管要求

还需结合产品角色评估消费者保护、欧洲无障碍要求和欧盟《人工智能法案》。

上线条件

  1. 明确控制者角色、法律依据、保存期限,必要时完成 DPIA。
  2. 提供清晰的当地隐私信息、定位选择、权利处理与跨境机制。
  3. 有效同意前不得加载非必要追踪,撤回与同意应同样便捷。
  4. 用户或商家发布内容时提供举报处理和商家信息透明机制。
  5. 测试键盘、读屏、对比度、表单和登录等无障碍体验。

对应案例

本地生活服务Hokimi 本地生活平台

默认使用模糊位置,解释推荐因素,区分付费排名并核验商家信息。

03 / 欧洲

德国

产品属于健康管理、医疗器械还是可报销 DiGA,会直接决定不同的上线条件。

隐私与通信规则

GDPR 与德国联邦数据保护法适用,健康数据属于特殊类别;设备访问与追踪还需评估本地通信隐私规则。

医疗产品准入路径

涉及诊断、预防、监测或治疗时,可能适用欧盟医疗器械分类和符合性评估;DiGA 报销还需 BfArM 流程。

上线条件

  1. 固定预期用途与健康声明,记录是否属于医疗器械的依据。
  2. 属于医疗器械时完成分类、风险管理、临床评价、网络安全和 CE 步骤。
  3. 健康数据须有明确依据、严格权限、审计日志、加密和 DPIA。
  4. 提供德语用户信息、投诉支持、无障碍和事件升级流程。
  5. 申请 DiGA 时准备疗效证据、隐私安全和 BfArM 材料。

对应案例

数字医疗互联网医疗服务系统

隔离患者、医护和管理员权限,禁止无证据诊断声明,并明确紧急使用边界。

04 / 欧洲

英国

UK GDPR、PECR 与消费者法构成基础;低碳声明还要满足独立的证据和展示要求。

隐私与追踪技术

UK GDPR 与《2018 年数据保护法》管理个人数据,PECR 管理电子营销和 Cookie、SDK 等终端信息访问。

消费者与绿色声明

价格和重要信息必须真实完整;环保声明应当真实、清晰、有证据并覆盖相关生命周期。

上线条件

  1. 记录法律依据、特殊数据条件、代表或 DPO 判断、DPIA 与跨境保障。
  2. 同意前阻止非必要 Cookie 或 SDK,并持续提供偏好设置。
  3. 购买前显著展示订阅、续费、取消、总价与退款。
  4. 公布碳计算方法、来源、假设、边界和不确定性并保存证据。
  5. 儿童可访问服务启用高隐私默认设置。

对应案例

低碳与循环经济家庭碳管理与循环经济平台

标示估算结果与计算边界,避免缺乏证据的“碳中和”等绝对性声明。

05 / 亚太

澳大利亚

《隐私法》和澳大利亚隐私原则是主要基础;招聘、社交和租赁产品还需处理歧视、安全、广告与平台风险。

隐私保护

适用主体仅应收集合理必要的数据,提供收集告知、安全保障、访问更正和境外披露管理,并处理符合条件的数据泄露。

网络安全与消费者保护

消费者法禁止误导;社交和社区产品需要有效的举报、拉黑和安全治理。

上线条件

  1. 确认主体是否适用《隐私法》并任命隐私负责人。
  2. 在收集当下告知,减少敏感数据并落实访问、更正和投诉。
  3. 建立数据泄露评估通知、权限控制和供应商审查。
  4. 招聘或租赁排序须测试歧视性结果并提供人工复核。
  5. 社交产品配置年龄、默认隐私、拉黑、举报和高风险升级。

对应案例

校园与就业JobABC 留学生活与就业平台

隔离学生社区资料与就业评价,并审核诈骗和虚假职位。

招聘服务移动招聘与求职平台

减少简历数据,披露排序逻辑,核验雇主并支持人工复核。

房产租赁RoomSource 租房平台

保护证件、核验房源、避免歧视性评分并披露费用。

社交服务兴趣匹配社交 App

敏感偏好按敏感信息处理,并配置举报、拉黑和年龄保障。

06 / 亚太

新西兰

《2020 年隐私法》通过信息隐私原则管理个人信息;自 2026 年 5 月 1 日起,IPP 3A 对许多间接收集增加告知义务。

隐私保护原则

覆盖必要收集、公平告知、安全、访问更正、保存、使用披露和境外披露。

消费者信息展示

《公平交易法》影响业务声明、房源、广告与价格展示,平台责任须清晰。

上线条件

  1. 任命隐私负责人并梳理直接和间接收集。
  2. 按情况提供 IPP 3 或 IPP 3A 告知和权利流程。
  3. 境外披露前核验可比保障或取得法律允许的明确授权。
  4. 及时评估严重隐私泄露并依法通知。
  5. 核验广告主、房源、赞助和费用并提供投诉入口。

对应案例

房产与生活房产与本地生活服务平台

说明数据来源、核验时效、保护咨询记录并区分自然排序与付费展示。

07 / 亚太

香港与澳门

香港与澳门是两个独立法律制度,同一票务或 AI 产品需要分别配置当地告知、营销选择和跨境分析。

香港

《个人资料(私隐)条例》覆盖收集、准确性与保存、使用、安全、公开透明和查阅更正;直接促销另有同意和退出要求。

澳门

第 8/2005 号法律要求透明、合法、适度、安全和数据主体权利,部分敏感处理或跨境传输可能需要申报或许可。

上线条件

  1. 确定正确运营主体并为重要收集点编制个人资料收集声明。
  2. 数据仅用于声明目的,配置访问更正与保存控制。
  3. 营销须记录渠道同意并提供不影响核心服务的退订。
  4. 票务付款前披露卖方、价格、费用、取消退款和客服。
  5. 澳门敏感数据、监控或跨境传输前评估申报许可。

对应案例

票务服务港澳本地票务平台

展示完整价格和卖方,保护票券账户并公布退款规则。

AI 互动体验科技集团 AI 应用体验

披露 AI 交互、明确内容权利、标识合成输出并保留安全记录。

08 / 亚太

泰国

泰国 PDPA 适用于个人数据的收集、使用和披露,也可能延伸至面向泰国人员服务或监测的境外运营者。

核心法律框架

要求法律依据、隐私告知、安全、处理方管理、数据主体权利和泄露响应;敏感数据条件更严格。

运营监管要求

支付、商户服务还可能适用电子交易、营销、消费者保护、网络安全和行业许可规则。

上线条件

  1. 确认控制者、处理者、泰国代表和 DPO 条件。
  2. 提供泰语或用户能清晰理解的完整隐私声明。
  3. 正确拆分敏感数据与可选营销同意,并允许撤回。
  4. 落实权利请求和法定泄露评估通知。
  5. 商户服务核验身份、责任、费用、投诉和反欺诈。

对应案例

企业服务数字化商业服务 App

拆分商户、员工和客户权限,本地化告知并记录运营访问。

09 / 欧亚地区

俄罗斯

数据本地化、监管申报、俄语消费者信息、支付架构以及制裁和出口管制,是上线前必须处理的重点。

个人数据保护

第 152-FZ 号联邦法管理个人数据;俄罗斯公民数据的初始收集和存储可能触发境内数据库要求。

商业与运营要求

消费者信息和合同通常需要俄语展示;交易、支付、财税凭证、平台责任和安全规则按角色适用。

上线条件

  1. 架构确认前梳理数据流、本地化、数据库和跨境路径。
  2. 按要求完成监管申报并配置当地负责人。
  3. 发布俄语隐私和消费者条款,提供删除撤回。
  4. 配置当地支付、凭证、退款、支持和禁售控制。
  5. 逐次发布审查制裁、出口、云、SDK 和支付限制。

对应案例

跨境电商DaDaGo 多语言电商系统

先建立俄罗斯数据边界,再本地化卖家、价格、凭证、退款和支持。

10 / 全球多市场

全球多市场部署

“全球”不是一个司法辖区,而是一套逐国确定主体、数据区域、合同、应用商店和功能差异的受控发布计划。

目标市场矩阵

逐国记录用户、运营主体、托管、处理方、跨境、年龄、消费者条款、支付、行业许可和监管联系人。

统一产品核心与本地配置

建立统一隐私安全基线,再按市场配置同意、年龄、权利、内容、价格、数据驻留和事件通知。

上线条件

  1. 责任人、适用性和证据状态不明确时不开放该国家。
  2. 维护全球数据与 SDK 清单、合同、跨境机制、保存和删除测试。
  3. 对健康、儿童、AI、生物识别、定位、支付、平台等逐项分类。
  4. 统一商店页面、产品界面、隐私政策、条款和运营预案。
  5. 设置法律、安全、无障碍、内容、支付和事件响应发布关口。

对应案例

数字健康AI 健康戒指 App

逐市场判断健康或医疗用途,减少数据、验证声明并保障设备配对。

酒店与旅行Roome 全球酒店预订 App

展示总价、卖方角色、取消与税费,并管理护照和支付数据。

B2B 跨境贸易大宗商品跨境交易平台

执行企业核验、制裁出口筛查、商品限制、支付控制和审计留痕。

AI 运营系统AI 智能体与机器人调度系统

明确人工权限、禁止动作、访问、日志、安全回退和地区 AI 义务。

客户决策入口

把目标市场清单
转化为上线计划。

如需开展可执行评估,请准备运营主体、目标国家、应用商店账号、用户群体、功能清单、数据与 SDK 清单、托管区域、支付模式、业务声明、用户条款和计划上线日期。

预约海外合规范围评估