数据与AI合规

2026年第4周(1月18日–1月24日)|全球数据安全与AI法律通讯

2026年第4周全球数据安全、个人信息保护、人工智能与网络安全领域的重要立法、执法、司法及行业动态。

合规与AI

2026年第4周(1月18日–1月24日)|全球数据安全与AI法律通讯配图1

编者按

欢迎阅读全球数据安全与AI法律通讯。本通讯由AI辅助检索与人工复核相结合,精选全球数据安全、个人信息保护、人工智能及网络安全领域的核心资讯。每周更新,设置深度解读板块,为企业管理者提供可执行的合规指引。因各国时区与发布渠道差异,资讯日期可能略有出入,敬请知悉。

目录

本周焦点

1. 立法动态

【中国】国家网信办发布《金融信息服务数据分类分级指南(征求意见稿)》(2026-01-24)

【欧盟】欧盟委员会发布《数字网络法》提案(2026-01-21)

2. 执法动态

【中国】最高检发布个人信息保护检察公益诉讼典型案例(2026-01-22)

【中国】2026年第3期网络安全信息与动态周报发布(2026-01-22)

【欧盟】EDPB宣布2026年协调执法行动聚焦GDPR透明度义务(2026-01)

3. 司法动态

【中国】司法系统探讨AI证据认定问题(2026-01-22)

【美国】联邦法院驳回司法部获取加州选民数据请求(2026-01)

【美国】Disney因违反COPPA被罚1000万美元(2026-01)

4. 行业动态

【新加坡】新加坡发布全球首个代理式AI监管框架(2026-01-22)【美国】科技巨头平台账户遭遇安全威胁(2026-01-21)【英国】DLA Piper发布2026年GDPR数据泄露调查(2026-01-22)

本周焦点

本周(01月18日至01月24日),全球数据安全与AI治理领域呈现多元化发展态势。境内方面,国家网信办于1月24日发布《金融信息服务数据分类分级指南(征求意见稿)》,标志着金融信息服务领域数据安全管理进入精细化阶段;最高检发布个人信息保护检察公益诉讼典型案例,涵盖停车场扫码缴费、小区人脸识别、“网络开盒”等六大场景,彰显检察机关在个人信息保护领域的履职力度;司法层面开始关注AI技术对证据认定的挑战。境外方面,欧盟委员会于1月21日正式发布《数字网络法》提案,旨在现代化和简化欧盟电信规则框架;新加坡在达沃斯世界经济论坛发布全球首个由政府主导的代理式AI监管框架;EDPB宣布2026年协调执法行动将聚焦GDPR透明度义务;DLA Piper年度调查显示欧洲数据泄露通知同比增长22%,日均达443起。整体来看,本周立法、执法与行业动态齐头并进,数据分类分级、AI治理与跨境数据保护成为全球关注焦点。

1. 立法动态

境内

【中国】国家网信办发布《金融信息服务数据分类分级指南(征求意见稿)》(2026-01-24)

2026年1月24日,国家互联网信息办公室会同有关部门发布《金融信息服务数据分类分级指南(征求意见稿)》,向社会公开征求意见。该指南依据《网络安全法》《数据安全法》《个人信息保护法》及《网络数据安全管理条例》制定,旨在规范金融信息服务数据处理活动,提升金融信息服务数据安全水平。指南将数据分为核心、重要、敏感一般、常规一般四个级别。意见反馈截止日期为2026年2月23日。

来源:国家互联网信息办公室;(cac.gov.cn)

深度解读:事件背景:金融信息服务涉及大量敏感金融数据和个人信息,随着数据安全法规体系日趋完善,行业专项指南的出台势在必行。此次征求意见稿是继《网络数据安全管理条例》实施后,针对特定行业的细化规范。核心影响:金融信息服务提供者需建立数据分类分级制度,识别重要数据并采取相应保护措施。这将直接影响财经资讯平台、金融数据服务商等机构的数据治理体系。合规建议:相关企业应密切关注正式稿发布,提前开展数据资产盘点,建立分类分级清单,并完善数据安全管理制度。

境外

【欧盟】欧盟委员会发布《数字网络法》提案(2026-01-21)

2026年1月21日,欧盟委员会正式发布《数字网络法》(Digital Networks Act,DNA)提案。该法案旨在以法规形式取代现行《欧洲电子通信法典》(EECC),实现在全体成员国的直接适用,减少监管碎片化。核心内容包括:引入”单一通行证授权”程序,允许服务商通过在一个成员国通知即可在全欧盟范围内提供网络和服务;保障所有欧盟公民获得可负担且”适当”的互联网和语音通信服务的权利;建立铜缆网络向光纤过渡的强制性国家计划;确立无线电频谱协调管理的共同原则。该提案将提交欧洲议会和欧盟理事会审议。

来源:欧盟委员会;(europa.eu)

深度解读:事件背景:欧盟现行电子通信规则框架较为分散,阻碍了跨境数字基础设施投资和创新。《数字网络法》是欧盟数字战略的重要组成部分,旨在构建更加统一的数字单一市场。核心影响:法案将简化跨境电信服务准入,促进网络基础设施投资,同时维护网络中立性原则。对在欧盟运营的电信企业和数字服务提供商影响深远。合规意义:在欧盟运营的中国企业应关注法案审议进程,评估单一通行证授权机制对业务布局的影响,并关注频谱管理和网络中立性相关条款。

2. 执法动态

境内

【中国】最高检发布个人信息保护检察公益诉讼典型案例(2026-01-22)

2026年1月22日,最高人民检察院发布个人信息保护检察公益诉讼典型案例,共计6起案件。典型案例涵盖六大场景:(1)智慧停车场违规收集个人信息(扫码缴费);(2)住宅小区人脸识别违规扫描;(3)网络虚假招聘;(4)“网络开盒”(杭州临安6人开盒1200余条个人信息);(5)逝者及其亲属信息泄露;(6)黄牛及旅行社滥用个人信息。同时,最高检发布七位专家对典型案例的点评,为相关行业和企业提供合规指引。

来源:最高人民检察院;(spp.gov.cn) | 新华网;(news.cn)

深度解读:事件背景:检察公益诉讼是个人信息保护的重要司法手段。此次发布的典型案例覆盖日常生活高频场景,反映了当前个人信息侵权的典型形态。核心影响:“网络开盒”案件首次作为典型案例发布,表明司法机关对网络人肉搜索、隐私曝光等行为的零容忍态度。停车场扫码缴费、小区人脸识别等案例直指物业管理和公共服务领域的个人信息滥用问题。合规建议:物业公司、停车场运营商、招聘平台等应对照典型案例开展自查,规范个人信息收集行为,遵循”最小必要”原则,完善用户告知与同意机制。

【中国】2026年第3期网络安全信息与动态周报发布(2026-01-22)

国家互联网应急中心(CNCERT)于2026年1月22日发布2026年第3期网络安全信息与动态周报。该周报汇总了2026年1月第三周的网络安全动态,包括网络安全威胁情报、关键漏洞披露、恶意软件活动等内容。作为权威的网络安全动态汇总报告,该周报为政府、企业和个人了解当前网络安全形势提供了重要参考。

来源:国家互联网应急中心;(cert.org.cn)

境外

【欧盟】EDPB宣布2026年协调执法行动聚焦GDPR透明度义务(2026-01)

欧洲数据保护委员会(EDPB)宣布,2026年协调执法行动(CEA)聚焦GDPR第12-14条规定的透明度和信息提供义务。这是EDPB第五次协调执法行动,旨在确保组织清晰解释其如何收集、使用和共享个人数据。该行动于2026年内启动,涉及欧洲各国数据保护机构的协同审查。受GDPR管辖的企业可能会收到来自所在国数据保护机构的调查问卷。此次协调行动旨在识别组织在提供清晰隐私通知方面的普遍缺陷,为后续有针对性的监管干预奠定基础。

来源:EDPB;(edpb.europa.eu) | Global Policy Watch;(globalpolicywatch.com)

3. 司法动态

境内

【中国】司法系统探讨AI证据认定问题(2026-01-22)

2026年1月22日,《天津日报》发表《面对AI伪造证据、换脸侵权,司法如何破局?》报道,北方网同步发布《民法典实施五周年数字时代新命题引关注面对AI伪造证据》报道。报道提及一起住房租赁纠纷案,当事人使用AI生成的伪造银行电子回单作为证据,引发二审法院警觉,案情反转背后反映了AI技术对司法审判带来的全新挑战。随着新修订《网络安全法》于2026年1月1日生效,其中新增第20条明确回应人工智能治理安全挑战,为司法实践提供了法律依据。

来源:天津日报;(tianjinwe.com) | 北方网;(enorth.com.cn)

境外

【美国】联邦法院驳回司法部获取加州选民数据请求(2026-01)

2026年1月,美国一位联邦法官驳回了司法部(DOJ)要求获取2300万加州选民敏感个人信息的诉讼。法官David O. Carter裁定,司法部未能为其要求提供充分的法律依据,且该请求违反了多项联邦隐私法律。法院指出,司法部的真实目的似乎超出了其声称的理由,旨在收集敏感数据以建立联邦集中数据库。该裁决有力地维护了选民的隐私权,限制了联邦政府过度收集个人数据的行为。

来源:Elias Law Group;(elias.law)

【美国】Disney因违反COPPA被罚1000万美元(2026-01)

2026年1月,美国司法部宣布了一项法庭命令,解决了针对Disney Worldwide Services Inc及相关公司的诉讼。Disney同意支付1000万美元民事罚款,以解决其涉嫌违反《儿童在线隐私保护法》(COPPA)的指控。指控称,Disney在未获得适当通知和同意的情况下收集儿童个人信息,并将其用于YouTube上的定向广告。除罚款外,从令还要求Disney采取合规措施,防止未来发生类似违规行为。

来源:JD Supra;(jdsupra.com)

4. 行业动态

境内

(未检索到)

境外

【新加坡】新加坡发布全球首个代理式AI监管框架(2026-01-22)

2026年1月22日,在瑞士达沃斯举行的世界经济论坛上,新加坡数码发展及新闻部长杨莉明发布全球首个由政府主导的代理式人工智能(Agentic AI)监管模式框架。该框架旨在指导企业负责任地采用AI,帮助组织更安全、更可靠地使用代理式AI,为这项具有深远影响的新兴技术设立”护栏”。框架强调在维护工作效率、学习和选择权的同时,尊重人类主体性和保护相关权利。新加坡资讯通信媒体发展局(IMDA)表示,该框架是在与行业利益相关者广泛协商后制定的。

来源:联合早报;(zaobao.com) | IMDA;(imda.gov.sg)

深度解读:事件背景:代理式AI(Agentic AI)是指能够自主执行任务、做出决策的AI系统,代表了AI技术的新发展方向。现有AI治理框架多针对传统AI系统,难以应对代理式AI带来的自主决策、责任归属等新挑战。核心影响:新加坡抢先发布政府主导的代理式AI治理框架,为全球Agentic AI监管提供了范本。框架关注人类主体性、透明度和问责机制,将影响AI开发企业的产品设计和部署策略。合规意义:在新加坡运营或向新加坡市场提供AI服务的企业应关注框架细则,评估自身AI系统是否属于代理式AI范畴,并据此调整治理措施。

【美国】科技巨头平台账户遭遇安全威胁(2026-01-21)

2026年1月21日,Forbes发布文章《Microsoft, Apple, Google And Amazon Accounts Under Attack—Act Now》,报道称攻击者正越来越多地滥用受信任的企业和消费者品牌来收集凭证,这些凭证随后被用于”获得初始访问权限”。报道特别关注Microsoft、Apple、Google和Amazon等主要科技公司的账户安全,警告用户立即更改设置以保护账户安全。文章反映了大型科技平台持续面临的网络安全挑战,提醒企业加强账户安全防护意识。

来源:Forbes;(forbes.com)

【英国】DLA Piper发布2026年GDPR数据泄露调查(2026-01-22)

DLA Piper于2026年1月22日发布第八年度GDPR罚款和数据泄露调查。调查结果显示,自2018年5月以来,GDPR总罚款金额达约71亿欧元;2025年平均每日数据泄露通知数量达到443起,较前一年增长22%,系GDPR实施以来首次日均突破400起;数据主体投诉大幅增加。爱尔兰仍是欧洲GDPR执法的中心,累计罚款总额达40.4亿欧元。2025年最高单笔罚款为爱尔兰数据保护委员会对某社交媒体公司开出的5.3亿欧元罚单,涉及向非美国第三国的数据跨境传输违规。

来源:DLA Piper;(dlapiper.com)

首发来源微信公众号“睿迪网络法”查看公众号原文 →
本文仅用于一般信息交流,不构成针对任何具体事项的法律意见。具体问题应结合事实、材料和最新有效规则另行判断。