第一次提交审核,被拒了两次。一次说缺隐私政策,一次说非合理收集信息。完全不知道从哪改。后来才发现,审核不是最后一步的形式检查,而是从产品设计开始就要考虑的约束。
「一、拒绝 3.4:缺少用户服务协议和隐私政策」
【协议放在哪里】
后台必须配置用户隐私保护指引,声明收集姓名和手机号,并写清楚具体用途。前端需要有隐私弹窗,用户主动同意;表单底部也要加用户服务协议和隐私政策链接。
关键动作是在后台逐项配置,重新提交审核时备注“已补充《用户服务协议》和《隐私政策》,用户隐私保护指引已在后台配置完成”。不要以为页面上有一段文字就够了,后台配置和前端展示要一致。
「二、拒绝 5.12:涉嫌非合理收集敏感信息」
【为什么只收姓名和手机号也会被拒】
我只收集了姓名和手机号,却发现代码里有 wx.getUserProfile 调用,但业务场景并不清晰。审核员会认为你在非必要场景收集信息。
关键动作是审查所有用户信息 API,移除与预约无关的调用,确保授权发生在用户点击“提交预约”之后。一开始在页面加载时就调 wx.login,也被判定为非合理场景。
这里有一个前提:具体审核判断取决于业务场景、收集字段和当时规则,不能把一次通过经验当成永久保证。最稳妥的做法是只收集完成当前功能确实需要的信息。

「三、后台配置清单」
【必须配置】
- 服务类目
- 用户隐私保护指引
- request、uploadFile、downloadFile 域名
- IP 白名单
- 客服
- 订阅消息模板
- 微信认证
【暂时不用配置】
- 微信小店
- 流量主和广告主
- 虚拟支付
- 微信位置
- 门店管理
- AI 能力自动模式
关键决策是把精力集中在审核硬性门槛上,其他功能等上线后再逐步解锁。功能越多,隐私和合规边界越复杂。
「四、重新提交审核的备注」
审核备注要写清楚:已补充《用户服务协议》和《隐私政策》,用户隐私保护指引已在后台配置完成,用户信息仅用于预约咨询联系,授权发生在用户点击提交按钮后。必要时附上营业执照截图,说明字号归属。
审核不是刁难,是帮你把合规底线画清楚。
写在最后
如果你接下来要提交第一个小程序,建议在代码完成前就做一次隐私清单:收集什么、为什么收集、什么时候授权、后台哪里配置。被拒不可怕,怕的是不知道为什么被拒。你的小程序最需要先检查哪一项合规配置?