2026年第5周(1月25日–1月31日)|全球数据安全与AI法律通讯
2026年第5周全球数据安全、个人信息保护、人工智能与网络安全领域的重要立法、执法、司法及行业动态。

编者按
欢迎阅读全球数据安全与AI法律通讯。本通讯由AI辅助检索与人工复核相结合,精选全球数据安全、个人信息保护、人工智能及网络安全领域的核心资讯。每周更新,设置深度解读板块,为企业管理者提供可执行的合规指引。因各国时区与发布渠道差异,资讯日期可能略有出入,敬请知悉。
目录
本周焦点
1. 立法动态
境内
【中国】公安部就《网络犯罪防治法(征求意见稿)》公开征求意见(2026-01-31)
【中国】网信办发布《数据出境安全管理政策法规问答(2026年1月)》(2026-01-30)
境外
【巴西】ANPD发布第32号决议:认定欧盟数据保护充分性(2026-01-26)
【欧盟】EDPB与EDPS就《数字综合法案》发布联合意见(2026-01-22)
【欧盟】欧盟AI办公室推进通用AI透明度准则(2026-01-23)
2. 执法动态
境内【中国】CNCERT发布2026年第4期网络安全信息与动态周报(2026-01-30)
境外【法国】政府部门泄露4300万民众信息被罚超4100万元(2026-01-30)【奥地利】数据保护机构裁定微软在教育版追踪学生违法(2026-01-27)
3. 司法动态
境内
【中国】北京仲裁案例明确:AI取代岗位不属于”客观情况发生重大变化”(2026-01-27)
【中国】全国首例因生成式AI“幻觉”引发侵权案一审判决(2026-01-27)
境外
【美国】音乐出版商起诉Anthropic索赔逾30亿美元(2026-01-29)
4. 行业动态
境内
【中国】工信部:2025年我国信息安全领域收入达2235亿元(2026-01-30)
境外
【国际】微软Office零日漏洞CVE-2026-21509遭在野利用(2026-01-26)
【法国】法国政府正式宣布全面弃用Zoom/Teams,改用本土Visio平台(2026-01-26)
【国际】Okta身份认证系统遭大规模社会工程学攻击(2026-01)
【美国】Databricks发布开源AI红队工具箱BlackIce(2026-01-30)
- —
本周焦点
本周(01月25日至01月31日),AI劳动争议与跨境数据合规成为境内关注焦点。北京披露的”AI换人”劳动仲裁案传递出明确信号:技术升级不能成为随意裁员的借口,企业数字化转型需兼顾劳动者权益。同时,公安部就《网络犯罪防治法(征求意见稿)》公开征求意见,网信办发布数据出境政策法规问答,跨境数据合规进一步细化;司法层面,杭州互联网法院就全国首例AI“幻觉”侵权案作出一审判决,明确平台注意义务边界。境外聚焦监管简化与数字主权。欧盟通过《数字综合法案》提案尝试在GDPR与AI法案间建立协同,EDPB与EDPS对此表示支持但警示权利风险;同时Autodesk等企业签署AI公约,通过”提前合规”抢占市场信任高地。巴西ANPD认定欧盟充分性,奥地利监管限制教育场景追踪,体现监管对“必要性”和“最小化”边界的收紧。安全动态方面,微软零日漏洞与法国政府数据泄露事件警示基础安全不容忽视,而法国政府全面转向本土办公软件的举措,可能引发新一轮的”数字本地化”浪潮。
- —
1. 立法动态
境内
【中国】公安部就《网络犯罪防治法(征求意见稿)》公开征求意见(2026-01-31)
公安部发布《网络犯罪防治法(征求意见稿)》并向社会公开征求意见,意见反馈截至2026年3月2日。征求意见稿聚焦网络犯罪源头治理和黑灰产链条规制,强调实名制、网络服务提供者防范义务等制度安排,要求完善防范、发现、处置网络犯罪的协同机制。
来源:中新网;(chinanews.com.cn)
深度解读:事件背景:针对电信网络诈骗、黑灰产交易等治理需求持续上升,立法层面需要建立更明确的全链条防治框架。核心影响:网络服务提供者的防范义务与协同责任被进一步明确,企业将面临更具体的合规要求与责任边界。合规建议:平台类与网络服务企业应对照征求意见稿梳理实名制、日志留存、风险识别与处置流程,提前完善制度与技术措施。
【中国】网信办发布《数据出境安全管理政策法规问答(2026年1月)》(2026-01-30)
国家网信办发布《数据出境安全管理政策法规问答(2026年1月)》,对数据出境安全评估、个人信息出境标准合同与认证的适用衔接等问题进行说明,并对大湾区个人信息出境标准合同的适用与变更作出补充解答。问答明确在年度累计出境规模达到规定阈值时,应依法申报安全评估,并将既往已出境数据纳入评估范围。
来源:国家互联网信息办公室;(cac.gov.cn)
境外
【巴西】ANPD发布第32号决议:认定欧盟数据保护充分性(2026-01-26)
巴西国家数据保护局(ANPD)发布第32号决议,认定欧盟在个人数据保护方面具有充分性水平,可作为巴西对外数据传输的充分性目的地之一。ANPD此前亦通报欧盟委员会已公布对巴西充分性决定的预备版本,显示双方充分性互认进程进入实质推进阶段。
来源:ANPD;(gov.br)
【欧盟】EDPB与EDPS就《数字综合法案》发布联合意见(2026-01-22)
欧洲数据保护委员会(EDPB)与欧洲数据保护监督员(EDPS)发布联合意见,对欧盟委员会提出的《数字综合法案》(Digital Omnibus)表示总体支持。该提案旨在通过协调GDPR与《AI法案》等数字法规的监管要求,减轻企业合规负担。联合意见强调,简化程序不得以牺牲数据主体基本权利为代价,并建议在立法中明确监管机构的独立性保障。
来源:EDPB;(edpb.europa.eu)
【欧盟】欧盟AI办公室推进通用AI透明度准则(2026-01-23)
欧盟AI办公室关于”AI生成内容透明度”实践准则的公众咨询于1月23日截止。该准则旨在细化《AI法案》第50条关于通用AI(GPAI)提供者的透明度义务,包括AI生成内容的标记、水印技术标准及可检测性要求。此举将直接影响生成式AI服务商在欧盟市场的合规部署。
来源:digitalpolicyalert;(digitalpolicyalert.org)
- —
2. 执法动态
境内
【中国】CNCERT发布2026年第4期网络安全信息与动态周报(2026-01-30)
国家互联网应急中心(CNCERT)发布2026年第4期网络安全周报,通报了本周主要网络安全威胁、漏洞及处置情况。周报数据显示,针对关键信息基础设施的扫描探测活动依然频繁,建议各单位加强春节前后的网络安全监测与应急值守。
来源:国家互联网应急中心;(cert.org.cn)
境外
【法国】政府部门泄露4300万民众信息被罚超4100万元(2026-01-30)
法国数据保护监管机构(CNIL)对法国负责就业服务的政府机构曾发生的数据泄露事件作出处罚,罚款金额折合人民币超过4100万元。该次泄露涉及4300万法国民众的个人信息(约占总人口63%),包括姓名、社保号等敏感数据。CNIL认定该机构未采取基本的安全防护措施,导致数据长期暴露。
来源:infosecurity-magazine;(www.infosecurity-magazine.com)
深度解读:事件背景:政府机构掌握海量公民数据,往往成为黑客攻击的高价值目标,但部分机构安全意识薄弱。核心影响:此罚单打破了”政府部门免罚或轻罚”的惯例,强调了GDPR下公私主体的一视同仁。合规启示:数据处理量越大,责任越重。即便是非营利机构或公共部门,若忽视基本安全义务(如加密、访问控制),同样会面临巨额罚款。
【奥地利】数据保护机构裁定微软在教育版追踪学生违法(2026-01-27)
奥地利数据保护机构(DSB)就noyb针对Microsoft 365 Education的投诉作出决定,认定微软在学生设备上设置追踪cookie缺乏有效同意,要求其在限定期限内停止相关追踪行为。该决定强调教育场景下追踪技术的合规边界与供应商责任。
来源:noyb;(noyb.eu)
- —
3. 司法动态
境内
【中国】北京仲裁案例明确:AI取代岗位不属于”客观情况发生重大变化”(2026-01-27)
据媒体报道,北京市发布的劳动人事争议典型案例中包含一起涉及AI就业替代的案件。用人单位以”引进AI技术代替人工”为由,主张”客观情况发生重大变化”并单方解除劳动合同。仲裁委及法院审理认为,引入AI属于企业经营方式的调整,并非不可抗力的客观情况变化,企业仍应履行协商转岗等义务,最终判定解除违法。
来源:北京门头沟区人民政府;(www.bjmtg.gov.cn)
深度解读:事件背景:随着生成式AI在内容创作、客服等领域的应用,“AI替代人工”引发的劳动争议逐渐增多。核心影响:该案例为AI时代的劳动关系调整确立了司法裁判规则,明确了企业不能简单以”技术升级”为由规避《劳动合同法》的解约限制。合规建议:企业在数字化转型过程中涉及人员优化时,应慎用”客观情况重大变化”条款。建议优先考虑转岗培训、协商解除等合规路径,并妥善保留协商记录。
【中国】全国首例因生成式AI“幻觉”引发侵权案一审判决(2026-01-27)
杭州互联网法院就全国首例因生成式AI“幻觉”引发的侵权纠纷作出一审判决,驳回原告诉讼请求。法院认为AI生成内容不构成平台意思表示,AI作出的“赔偿承诺”不具法律效力;在平台已尽合理注意义务且原告未能证明损害结果的情况下,侵权责任不成立。
来源:每日经济新闻;(nbd.com.cn)
深度解读:事件背景:生成式AI“幻觉”导致的错误信息已在多个场景引发争议,司法层面亟需明确责任分配与举证标准。核心影响:判决明确了AI输出不等同于平台意思表示,平台责任需以“合理注意义务”与损害因果关系为核心判定。合规建议:生成式AI服务提供者应完善风险提示、输出标注与纠错机制,保留日志与提示记录以便举证。
境外
【美国】音乐出版商起诉Anthropic索赔逾30亿美元(2026-01-29)
由Concord Music Group、Universal Music Group等领衔的音乐出版商在美国加州北区联邦法院对Anthropic提起新的版权侵权诉讼(案号5:2026cv00880),指控其非法下载并使用大量音乐作品训练模型,索赔金额可能超过30亿美元。
来源:Justia(案件信息);(dockets.justia.com)
- —
4. 行业动态
境内
【中国】工信部:2025年我国信息安全领域收入达2235亿元(2026-01-30)
工业和信息化部发布数据,2025年我国信息安全产业规模持续扩大,全年收入达到2235亿元,同比增长6.7%。数据反映出在《数据安全法》等法律法规驱动下,全社会对网络安全产品与服务的需求稳步提升,安全合规已成为产业增长的重要引擎。
来源:工业和信息化部;(miit.gov.cn)
境外
【国际】微软Office零日漏洞CVE-2026-21509遭在野利用(2026-01-26)
微软披露并紧急修复了一个Office零日漏洞(CVE-2026-21509)。攻击者可通过特制的Office文档绕过安全防御机制,在用户机器上执行恶意代码。安全监测发现,该漏洞已被用于针对特定目标的在野攻击。
来源:CVE;(www.cve.org)
【法国】法国政府正式宣布全面弃用Zoom/Teams,改用本土Visio平台(2026-01-26)
法国政府宣布,为保障国家数字主权和数据安全,将全面停止在政府部门使用Zoom、Teams等外国视频会议软件,转而全面采用基于开源技术自主研发的”Visio”平台。该平台托管于法国本土云环境,旨在杜绝敏感数据跨境流动的风险。
来源:财联社;(cls.cn)
【国际】Okta身份认证系统遭大规模社会工程学攻击(2026-01)
知名身份认证服务商Okta披露,近期发生了一系列针对其企业客户的社会工程学攻击。攻击者通过伪装IT支持人员进行电话诈骗(Vishing),诱导员工重置多因素认证(MFA)或提供登录凭证。此次攻击凸显了”人”依然是安全链条中最薄弱的环节。
来源:安全KER;(www.anquanke.com)
【美国】Databricks发布开源AI红队工具箱BlackIce(2026-01-30)
Databricks发布了名为”BlackIce”的开源AI红队测试工具箱,集成了多种针对大语言模型(LLM)的攻击测试脚本。该工具旨在帮助开发者和安全团队模拟真实攻击场景,以发现和修复AI模型中的安全漏洞与对齐缺陷。
来源:Databricks;(github.com)
