数据与AI合规

2026年第2周(1月4日–1月10日)|全球数据安全与AI法律通讯

2026年第2周全球数据安全、个人信息保护、人工智能与网络安全领域的重要立法、执法、司法及行业动态。

合规与AI

编者按

欢迎阅读全球数据安全与AI法律通讯。本通讯由AI辅助检索与人工复核相结合,精选全球数据安全、个人信息保护、人工智能及网络安全领域的核心资讯。每周更新,设置深度解读板块,为企业管理者提供可执行的合规指引。因各国时区与发布渠道差异,资讯日期可能略有出入,敬请知悉。

目录

本周焦点

立法动态

【中国】个人信息保护政策法规问答(2026年1月)

【中国】工信部公开征求《数据存储灾备服务能力成熟度模型》等80项行业标准意见

【中国】工信部公开征求《智能网联汽车 自动泊车系统安全要求》等7项强制性国家标准意见

【中国】网信办发布第十五批深度合成服务算法备案信息

【法国】Caméras touristiques:CNIL明确旅游摄像头隐私规则

【日本】个人信息保护法三年审查制度改正方针(案)发布

执法动态

【中国】工信部通报侵害用户权益APP(SDK)(2026年第1批)

【美国】FTC启动NGL匿名消息应用退款流程

【美国】CISA撤销十项紧急网络安全指令

【新加坡】PDPC发布四项处罚决定及一项承诺书

司法动态

行业动态

【全球】Chrome扩展被指外传ChatGPT与DeepSeek对话数据

【全球】VMware ESXi”Maestro”漏洞披露引发虚拟化隔离风险关注

本周焦点

本周境内围绕个人信息保护与深度合成算法备案的合规指引进一步细化,网信办发布月度政策法规问答解答实施热点,工信部启动多项数据安全与智能网联汽车标准征求意见。境外方面,法国CNIL明确旅游摄像头隐私规则,美国FTC与CISA分别从消费者保护和联邦网络安全角度强化监管,Chrome扩展数据外传事件则凸显终端安全管控的新挑战。

1. 立法动态

境内

【中国】个人信息保护政策法规问答(2026年1月) (2026-01-09)

网信办发布《个人信息保护政策法规问答(2026年1月)》,集中解释个人信息与敏感个人信息的范围、人脸识别应用前影响评估要求,以及个人信息保护负责人指定与报送义务,并引用GB/T 45574-2025等标准给出判定依据。该问答为处理者梳理分类分级、完善PIA流程和报送机制提供权威口径。

来源:中国网信网

深度解读:这类月度问答虽非新规,但常被视为执法与合规检查的重要口径。本期强调人脸识别前的影响评估与敏感信息边界,并将负责人报送与合规审计义务衔接起来。企业应据此更新数据目录、敏感信息识别规则与PIA触发条件,建立评估记录、整改与报送闭环,尤其在生物识别与未成年人数据场景上提前留痕,降低被认定为系统性违规的风险。

【中国】工信部公开征求《数据存储灾备服务能力成熟度模型》等80项行业标准意见 (2026-01-07)

工信部就《数据存储灾备服务能力成熟度模型》等80项行业标准、1项通信行业标准修改单及17项外文版报批稿公开征求意见,公示期至2月5日。标准覆盖数据安全治理、灾备能力评价、网络安全防护定级备案实施指南等关键内容,面向通信与数据基础设施全链条。相关企业需尽早对照标准开展能力评估与合规差距分析。

来源:工业和信息化部

【中国】工信部公开征求《智能网联汽车 自动泊车系统安全要求》等7项强制性国家标准意见 (2026-01-07)

工信部公示《智能网联汽车 自动泊车系统安全要求》等7项强制性国家标准制修订计划项目,征求意见期为1月8日至1月14日。拟立项标准将对自动泊车系统的功能安全、数据安全与网络安全提出统一要求,并配套立项反馈机制。对车企与供应链而言,强制性标准意味着认证与产品准入门槛上移,研发阶段需前置安全设计与测试验证。

来源:工业和信息化部

【中国】网信办发布第十五批深度合成服务算法备案信息 (2026-01-07)

网信办发布第十五批境内深度合成服务算法备案信息,明确具舆论属性或社会动员能力的深度合成服务提供者须依《深度合成管理规定》《算法推荐管理规定》办理备案、变更与注销,并通过备案系统公开查询。公告提醒未备案主体尽快完成手续,标志生成式AI合规进入常态化披露阶段。

来源:中国网信网

境外

【法国】Caméras touristiques:CNIL明确旅游摄像头隐私规则 (2026-01-05)

CNIL指出部分旅游宣传摄像头可拍摄到行人和车牌并在线展示,强调此类”旅游摄像头”不属于法定视频监控框架;一旦可识别个人,即构成个人数据处理,需符合GDPR的合法性、最小化与透明度要求。监管建议通过视角调整、模糊处理、缩短留存与实时展示限制等方式避免不必要采集。

来源:CNIL

【日本】个人信息保护法三年审查制度改正方针(案)发布 (2026-01-09)

日本个人信息保护委员会发布《个人信息保护法三年审查制度改正方针(案)》及概要,提出以”促进数据利活用、风险导向监管、不当利用防止、执法实效提升”为四大支柱,包含在统计/AI开发等条件下放宽同意、加强未成年人和生物识别数据保护并提升执法工具强度。草案表明日本将进入新一轮隐私法修订,跨境企业需评估合法性基础与合规成本变化。

来源:日本个人信息保护委员会制度改正方针(案)PDF

深度解读:日本此次方针案把”数据利活用”与”权利保障”并列推进,拟在统计/AI开发等特定目的下放宽同意,同时强化未成年人、面部特征数据、外包处理者义务,并引入更强的命令与课征金机制,显示监管正向”风险+治理”升级。对在日业务而言,应重新评估合法性基础与告知口径,梳理未成年人和生物识别数据流程,建立第三方管理与违规响应预案,并关注后续立法时间表以提前预算合规成本。

2. 执法动态

境内

【中国】工信部通报侵害用户权益APP(SDK)(2026年第1批) (2026-01-06)

工信部发布2026年第1批侵害用户权益APP(SDK)通报,依据《个人信息保护法》《网络安全法》等对22款APP及SDK发现违规收集使用个人信息、过度索权等问题。通报要求限期整改,整改不到位将依法依规处置。对移动应用运营者而言,抽查通报显示监管常态化,应加强权限最小化、隐私政策与SDK合规审查。

来源:工业和信息化部

深度解读:本次通报延续”抽检+公开曝光+整改期限”的组合工具,重点落在权限收集、SDK合规和告知同意等基础问题,显示监管已将移动生态纳入常态化治理。企业应将通报标准转化为内部检查清单,建立权限申请最小化、SDK准入评估与版本替换机制,并保留整改证据与用户告知记录,以降低后续执法升级为处罚的风险。

境外

【美国】FTC启动NGL匿名消息应用退款流程 (2026-01-06)

FTC启动NGL匿名消息应用退款申请流程,针对未经授权订阅与误导性营销导致的收费,资金来源于此前450万美元和解。监管认定其向未成年人营销、以虚假消息诱导付费并未取得重复扣费同意,触及消费者保护红线。该案强化对AI/匿名应用的收费授权与未成年人保护要求。

来源:FTC

深度解读:该案的关键在于对”暗示性诱导+自动续费”组合的否定态度,以及将未成年人保护纳入匿名应用监管框架。FTC通过退款流程释放出对授权证明、费用提示与撤回便利性的高要求。面向AI/匿名社交或订阅服务的企业,应采用清晰的二次确认、可审计的同意记录与便捷的取消机制,并对未成年人访问与营销做隔离设计,避免跨境合规与声誉风险叠加。

【美国】CISA撤销十项紧急网络安全指令 (2026-01-08)

CISA宣布撤销2019—2024年间10项紧急网络安全指令,认为修复已完成或已被BOD 22-01已知被利用漏洞目录覆盖,联邦应急要求转入常态化治理。此举提升了对持续漏洞管理与安全基线的要求,联邦机构及承包商需按KEV目录持续整改,避免旧指令关闭后的合规空档。

来源:CISA

【新加坡】PDPC发布四项处罚决定及一项承诺书 (2026-01-07)

新加坡PDPC发布”8 January 2026”决策公告,披露四项决定与一项承诺书:因补丁管理缺失、未开展安全审查、使用过期软件及未设数据保护官等原因,对四家机构处以罚款;另一起勒索软件事件通过承诺书要求整改。事件影响逾百万人数据,表明监管对基础安全措施的硬性要求。企业应完善补丁、分区隔离与问责机制。

来源:新加坡PDPCDecisions

3. 司法动态

境内

未检索到。

境外

未检索到。

4. 行业动态

境内

未检索到。

境外

【全球】Chrome扩展被指外传ChatGPT与DeepSeek对话数据 (2026-01-06)

The Hacker News披露两款Chrome扩展被发现外传ChatGPT与DeepSeek对话及浏览数据,合计用户超90万,研究者称其以”匿名分析”名义申请权限并周期性向远程服务器上传内容。事件凸显浏览器扩展成为AI对话数据泄露新通道,企业需加强扩展白名单与终端数据控制。

来源:The Hacker News

深度解读:事件显示”模型侧合规”不足以覆盖终端插件泄露风险。建议企业将AI对话数据纳入敏感级别管理,统一通过企业版AI或网关进行访问;在终端侧实施扩展白名单、最小权限与定期盘点,结合DLP与日志审计监测异常上传;对外包与临时账号建立更严格的浏览器策略,减少影子AI与插件生态带来的数据外流面。

【全球】VMware ESXi”Maestro”漏洞披露引发虚拟化隔离风险关注 (2026-01-09)

安全客引述Huntress报告披露VMware ESXi”Maestro”攻击工具实现虚拟机逃逸,攻击者通过窃取SonicWall VPN账号、横向渗透并利用BYOVD加载恶意驱动,最终控制宿主机并借VSOCK通道隐蔽通信。工具可适配ESXi 5.1–8.0多版本。该案例表明虚拟化隔离并非绝对,企业需尽快修补相关CVE并加强管理平面监控与分段隔离。

来源:安全客SecurityOnline

深度解读:ESXi”Maestro”案例展示了虚拟化逃逸的完整链路:边界设备凭据泄露->横向渗透->BYOVD内核加载->宿主机控制->VSOCK隐蔽通信。它提醒企业不能只依赖补丁和外围防火墙,应在宿主机层面强化基线加固、最小权限和异常进程监测,并将管理平面与业务网络隔离。对关键系统,应配合主机级EDR、离线备份与演练,提高虚拟化环境被突破时的恢复能力。

图片版

文章图片 1

文章图片 2

文章图片 3

文章图片 4

文章图片 5

首发来源微信公众号“睿迪网络法”查看公众号原文 →
本文仅用于一般信息交流,不构成针对任何具体事项的法律意见。具体问题应结合事实、材料和最新有效规则另行判断。