2026年第1周(12月28日–1月3日)|全球数据安全与AI法律通讯
2026年第1周全球数据安全、个人信息保护、人工智能与网络安全领域的重要立法、执法、司法及行业动态。

编者按
欢迎阅读本期《全球数据安全与AI法律通讯》。
一份对作者有用的通讯,才有可能对读者有用。本期由AI检索与人工复核协作完成,围绕立法、执法、司法与行业四线遴选要点,并为关键事件设置深度解读,力求让您在短时间内把握趋势与合规抓手。由于各机构发布日期口径不同,日期可能存在细微差异,敬请理解。
目录
立法动态:
-
【中国】《网络安全法》修订版正式施行 (2026-01-01)
-
【美国】多州隐私法律生效:肯塔基、罗德岛、印第安纳 (2026-01-01)
-
【越南】《个人数据保护法》正式生效 (2026-01-01)
执法动态:
-
【中国】中央网信办2025年处置仿冒假冒网站平台1418个 (2025-12-30)
-
【中国】个人信息出境认证专业机构完成备案 (2025-12-30)
-
【中国】未成年人个人信息保护合规审计报送要求 (2025-12-29)
-
【美国】FTC与迪士尼达成1000万美元儿童隐私和解 (2025-12-31)
司法动态:
- 【美国】联邦法官拒绝Anthropic版权诉讼驳回动议 (2025-12月)
行业动态:
-
【中国】智谱AI启动港股IPO,拟募资43亿港元 (2025-12-30)
-
【中国】MiniMax启动港股IPO,拟募资41.9亿港元 (2025-12-31)
-
美国】Meta以超20亿美元收购AI智能体公司Manus (2025-12-29)
-
法国】CNIL发布在线评价与评分合规指引 (2025-12-29)
1. 立法动态
境内
【中国】《中华人民共和国网络安全法》修订版正式施行 (2026-01-01)
《网络安全法》修订案于2025年10月28日经全国人大常委会审议通过,2026年1月1日起正式施行。这是该法自2017年实施以来的首次修订。
主要亮点:
-
显著提升处罚力度,关键信息基础设施运营者最高面临1000万元罚款,直接责任人最高100万元
-
新增对境外危害中国网络安全行为的追责范围
-
首次在法律层面明确国家支持人工智能基础研究和算法技术研发
-
引入”双罚制”,平台企业和责任人员同时承担行政责任
深度解读:本次修订标志着中国网络安全治理体系的重大升级。在处罚力度方面,关键信息基础设施运营者的最高罚款从100万元跃升至1000万元,直接责任人员从10万元提升至100万元,违法成本显著增加。“双罚制”的引入打破了以往仅处罚企业的模式,企业负责人将承担更直接的法律责任。在AI治理方面,首次将人工智能纳入基本法律框架,体现了”发展与安全并重”的监管导向。域外管辖权的扩展则为应对跨境网络攻击、数据窃取等安全威胁提供了法律依据。企业应重点审视现有安全义务履行机制,完善AI应用的伦理审查与安全评估流程,并强化数据跨境活动的合规管控。
境外
【美国】多州隐私法律生效 (2026-01-01)
2026年1月1日,肯塔基州《消费者数据保护法》(KCDPA)、罗德岛州《数据透明与隐私保护法》(DTPPA)、印第安纳州《消费者数据保护法》正式生效。加州《删除法案》(DELETE Act)建立的统一删除请求平台(DROP)也于同日上线,消费者可一站式向数据经纪商提交删除请求。
来源:
-
Kentucky: https://www.cookieyes.com/blog/kentucky-consumer-data-protection-act/
-
Rhode Island: https://www.cookieyes.com/blog/rhode-island-data-transparency-and-privacy-protection-act-ridtppa/
-
Indiana: https://www.cookieyes.com/blog/indiana-consumer-data-protection-act-icdpa/
【越南】《个人数据保护法》正式生效 (2026-01-01)
越南《个人数据保护法》(Law No. 91/2025/QH15)于2026年1月1日正式生效,取代此前的第13/2023/ND-CP号法令。新法引入严格处罚条款,跨境数据传输违规最高可处30亿越南盾或上年度收入5%的罚款,非法买卖个人数据最低罚款30亿越南盾。
来源:Baker McKenzie https://insightplus.bakermckenzie.com/bm/data-technology/vietnam-decoding-the-pdp-law-gdpr-inspired-rules-with-local-twist
2. 执法动态
境内
【中国】中央网信办2025年处置仿冒假冒网站平台1418个 (2025-12-30)
通报显示举报中心全年处置仿冒假冒网站平台1418个,覆盖国家机关、国企、期刊、民企、金融机构及学校等类型,指出其以虚假补贴、充值、招生等名义违规收集个人信息并实施诈骗,服务器多设境外、域名频繁跳转。
来源:国家互联网信息办公室 https://www.cac.gov.cn/2025-12/30/c_1768823203908318.htm
深度解读:本次集中通报揭示了”仿冒引流→个人信息收集→诈骗变现”的黑灰产业链条运作模式。1418个仿冒网站平台中,涉及国家机关和国企的比例较高,说明不法分子利用公信力背书实施精准诈骗。通报特别指出服务器多设境外、域名频繁跳转的特征,表明治理工作将延伸至跨境协作与取证环节。对企业而言,品牌仿冒已成为数据泄露与声誉风险的重要源头。建议企业将域名监测、App仿冒识别、威胁情报联动纳入日常安全运营,建立快速举报与处置闭环机制,并加强用户触达提示与防骗教育。对涉及支付、账号、敏感信息收集的业务,应强化二次验证与异常流量识别,降低被仿冒带来的客户损失与合规风险。
【中国】个人信息出境认证专业机构完成备案 (2025-12-30)
网信办会同国家数据局完成3家个人信息出境认证专业机构备案审核,并上线备案系统及指南。3家机构分别为:中国网络安全审查认证和市场监管大数据中心、中央网信办数据与技术保障中心、北京赛西认证有限责任公司。《个人信息出境认证办法》已于2026年1月1日起施行,为企业提供了安全评估、标准合同之外的第三条数据出境合规路径。
来源:国家互联网信息办公室 https://www.cac.gov.cn/2025-12/30/c_1768735664909127.htm
深度解读:个人信息出境”认证路径”此前在具体机构和操作流程上缺乏落地支点,本次公布3家备案机构并同步上线备案系统,标志着认证通道从制度层面走向实际可操作。与安全评估相比,认证路径适用于数据量和敏感度相对较低的跨境场景,流程相对灵活;与标准合同相比,认证更强调第三方专业机构的持续审核与背书。对于跨境业务频繁的企业,建议优先梳理现有数据流向、识别跨境场景与接收方角色,评估三条路径的适用性与成本周期差异。在准备认证申请材料时,应重点完善数据处理影响评估(PIA)、最小必要论证、技术安全措施与知情同意链条,并建立认证后的持续合规监控与变更申报机制,避免业务调整触发重新评估。
【中国】未成年人个人信息保护合规审计报送要求 (2025-12-29)
公告要求处理未成年人个人信息的处理者每年开展合规审计,并于每年1月底前报送至所在地市级网信部门,需通过线上系统提交材料,未履行将依法处理。
来源:国家互联网信息办公室 https://www.cac.gov.cn/2025-12/29/c_1768735145606358.htm
境外
【美国】FTC与迪士尼达成1000万美元儿童隐私和解 (2025-12-31)
美国联邦法院批准FTC与迪士尼公司的和解令,要求迪士尼支付1000万美元,以解决其在儿童向YouTube内容中未充分标注致收集13岁以下儿童个人数据的指控,违反《儿童在线隐私保护法》(COPPA)。
深度解读:迪士尼案的核心问题在于YouTube视频的”Made for Kids”标注机制。迪士尼未能将其面向儿童的内容正确标注为儿童向视频,导致平台在未获得家长可验证同意的情况下收集了13岁以下儿童的个人数据,并用于定向广告投放。这一案例表明,COPPA合规责任已从产品和应用层延伸至内容分发与平台协作环节。和解条款不仅要求支付罚款,还强制迪士尼建立视频分类审核程序,对上传至第三方平台的内容进行儿童向属性判断。对全球流媒体、UGC平台及内容创作者而言,儿童内容识别与标注、广告定向限制、家长同意证据链、与分发平台的责任边界划分将成为监管重点。企业应建立内容分级机制,定期抽检与纠错,并审视与广告合作方的数据共享条款,避免跨平台追踪触发COPPA风险。
3. 司法动态
境内
本周未检索到符合条件的境内司法动态。
境外
【美国】联邦法官拒绝Anthropic版权诉讼驳回动议 (2025-12月)
美国加州北区联邦地区法院拒绝了Anthropic公司提出的驳回动议,裁定音乐出版商可以继续就版权侵权及《数字千年版权法》(DMCA)主张对Anthropic提起诉讼。原告指控Anthropic的大语言模型Claude未经授权复制受版权保护的歌词,并在训练或输出数据中移除或篡改版权管理信息。法院指出Anthropic自身设置的”护栏”可能成为其知晓侵权行为的证据。
来源:Lexology https://www.lexology.com/library/detail.aspx?g=a4bbd54a-12d5-4a15-972a-c0a5553c1e4b
深度解读:音乐出版商诉Anthropic案是生成式AI版权争议的又一里程碑式进展。法院拒绝驳回动议意味着DMCA主张与版权侵权指控将进入实质审理阶段,这是原告方的重要程序性胜利。值得注意的是,法官在裁定中特别强调了Anthropic为防止模型输出歌词而设置的”护栏”机制,认为这可能构成被告”知道或应当知道”其模型存在侵权行为的证据——这一逻辑对AI企业的风控策略具有重要警示意义:技术防护措施的存在可能反过来成为证明主观认知的不利证据。该案与《纽约时报》诉OpenAI、Getty Images诉Stability AI、UMG诉Suno等案件共同构成生成式AI版权争议的核心判例群。若原告最终胜诉,可能确立”AI训练需获得版权许可”的法律先例,对整个生成式AI产业的数据合规策略产生深远影响。
4. 行业动态
境内
【中国】智谱AI启动港股IPO,拟募资43亿港元 (2025-12-30)
智谱AI于2025年12月30日正式启动香港交易所招股程序,计划于2026年1月8日以股票代码”2513”在港交所主板挂牌上市。此次IPO预计募资总额约43亿港元,上市后市值预计超过511亿港元。公司吸引了包括北京核心国资、泰康人寿、广发基金等在内的11家基石投资者,合计认购约29.8亿港元。公司计划将募集资金的70%用于通用AI大模型研发。
来源:财新网 https://m.caixin.com/m/2025-12-30/102398621.html
深度解读:智谱AI此次IPO具有多重里程碑意义。作为清华大学技术成果转化孵化的企业,智谱有望成为全球首家以通用人工智能(AGI)基础模型为核心业务的上市公司,这标志着中国AI企业正式进入资本市场收割期。从资本结构看,11家基石投资者认购近七成发售股份,其中国资背景机构占比较高,反映了政策层面对通用人工智能赛道的战略支持。智谱宣布将70%募集资金投入大模型研发,延续了当前AI企业”重研发、轻商业化”的发展路径。对于投资者而言,需关注AI企业上市后的持续研发投入强度、商业化落地进度、以及高比例锁定期股份解禁后的股价压力。对于同业企业,智谱IPO定价将成为后续AI公司估值的重要参照。此外,上市公司身份带来的信息披露义务与技术出口管制合规风险,也是企业需要重点关注的议题。
【中国】MiniMax启动港股IPO,拟募资41.9亿港元 (2025-12-31)
MiniMax(稀宇科技)于2025年12月31日启动港股招股,计划于2026年1月9日以股票代码”0100”在港交所主板挂牌上市。发行价格区间为每股151至165港元,目标募资约41.9亿港元。公司得到阿里巴巴、阿布扎比投资局等机构支持,联席保荐人包括中金公司和瑞银。
来源:观点网 https://www.guandian.cn/article/20260105/535540.html
境外
【美国】Meta以超20亿美元收购AI智能体公司Manus (2025-12-29)
Meta Platforms于2025年12月29日宣布收购新加坡AI初创公司Manus,交易金额据报道超过20亿美元。Manus专注于开发能够执行复杂多步骤任务的自主AI智能体,无需大量人工干预。这是Meta历史上第三大收购案,仅次于WhatsApp和Scale AI。Meta计划将Manus的智能体能力整合到Meta AI、Facebook、Instagram和WhatsApp等产品中。
来源:TechCrunch https://techcrunch.com/2025/12/29/meta-just-bought-manus-an-ai-startup-everyone-has-been-talking-about/
深度解读:Manus是2025年最受关注的AI智能体(AI Agent)创业公司之一,其产品主打”通用AI代理”概念,能够在极少人工干预下完成研究、编程、数据分析、生成演示文稿等复杂多步骤任务。公司于2025年早些时候发布首款通用AI智能体,仅8个月便实现1亿美元年化经常性收入(ARR),商业化速度惊人。Meta此次收购反映了科技巨头对AI Agent赛道的战略布局加速。与传统对话式AI不同,智能体AI强调自主决策与任务执行能力,被视为生成式AI的下一代演进方向。Meta计划将Manus技术整合至旗下Meta AI、Facebook、Instagram、WhatsApp等产品,打造跨平台通用AI助手。对于AI创业公司而言,被科技巨头收购已成为重要退出路径;对于企业用户,需关注AI智能体技术成熟后带来的自动化办公转型机遇与数据安全新挑战。值得注意的是,Manus虽由中国创始人创办但已于2025年6月迁址新加坡,收购后将终止在中国的服务与运营,相关技术出口管制问题仍可能引发后续关注。
-END-
