2026年第15周(4月5日–4月11日)|全球数据安全与AI法律通讯
2026年第15周全球数据安全、个人信息保护、人工智能与网络安全领域的重要立法、执法、司法及行业动态。
编者按
欢迎阅读全球数据安全与AI法律通讯。本通讯由AI辅助检索与人工复核相结合,精选全球数据安全、个人信息保护、人工智能及网络安全领域的核心资讯。每周更新,设置深度解读板块,为企业管理者提供可执行的合规指引。因各国时区与发布渠道差异,资讯日期可能略有出入,敬请知悉。
目录
本周焦点
立法动态
十部门联合印发《人工智能科技伦理审查与服务办法(试行)》(2026-04-05)
教育部等五部门关于印发《“人工智能+教育”行动计划》的通知(2026-04-10)
CNIL发布2026年专业支持工作计划(2026-04-07)
科罗拉多州修订AI Act 2.0(2026-04-07)
执法动态
HHS民权办公室就HIPAA违规与医疗软件公司达成和解(2026-04-09)
司法动态
伊利诺伊州生物识别隐私法损害赔偿限制条款可溯及既往(2026-04-06)
商州区人民检察院督促保护学校收集学生及家长个人信息(2026-04-09)
行业动态
ICO发布选举期间个人数据使用问答(2026-04-10)
LINC提醒联网摄像头风险已从隐私问题延伸至安全问题(2026-04-09)
ICO发布AI合规详细审计框架(2026-04-11)
美国各州隐私法最新动态(2026-04-06)
本周焦点
本周国内外数据安全与AI法律领域均迎来重要进展。在境内,十部门联合发布《人工智能科技伦理审查与服务办法(试行)》,标志着我国AI伦理治理进入制度化新阶段;教育部等五部门同步发布《“人工智能+教育”行动计划》,将模型安全审核、数据安全、风险预警机制纳入教育智能化推进路径。在境外,美国HHS就HIPAA违规开出罚单、伊利诺伊州生物识别法律损害赔偿条款获溯及力认定;科罗拉多州修订AI Act 2.0成为美国最雄心勃勃的州级AI治理框架,法国CNIL发布年度工作计划,英国ICO发布AI合规审计框架和选举数据使用指引,全球AI监管浪潮持续深化。整体看,企业接下来面对的合规重点已从”是否关注AI与数据保护”转向”是否建立具体的场景治理、技术测评和安全留痕机制”。
1. 立法动态
境内
【中国】十部门联合印发《人工智能科技伦理审查与服务办法(试行)》(2026-04-05)
工业和信息化部、国家发展改革委、教育部、科技部、农业农村部、国家卫生健康委、中国人民银行、国家网信办、中国科学院、中国科协联合发布《人工智能科技伦理审查与服务办法(试行)》(工信部联科〔2026〕75号)。办法共六章三十七条,确立七大人工智能科技伦理原则:增进人类福祉、尊重生命权利、坚持公平公正、合理控制风险、保持公开透明、保护隐私安全、确保可控可信。办法建立”清单管理+专家复核”制度,对人类主观行为和生命健康具有较强影响的人机融合系统研发、具有舆论动员能力的算法模型研发、面向高风险场景的自动化决策系统研发等高风险活动实施复核。违反规定者将依照《网络安全法》《数据安全法》《个人信息保护法》《科学技术进步法》等法律法规调查处理。
来源:人民网|科技日报
深度解读:该办法是我国首个系统性AI伦理治理制度,其核心创新在于建立分类分级审查机制。高风险AI系统的”专家复核清单”明确指向人机融合、舆论算法和自动化决策三大前沿领域,意味着相关企业在研发阶段即需纳入合规审查。值得关注的是,办法赋予企业至2026年8月的过渡调整期,但跨国科技企业需同时应对欧盟AI Act的合规要求,建议尽快建立全球AI伦理治理协调机制。
【中国】教育部等五部门关于印发《“人工智能+教育”行动计划》的通知(2026-04-10)
教育部、国家发展改革委、工业和信息化部、科技部、国家数据局正式公布《“人工智能+教育”行动计划》。文件围绕课程建设、人才培养、教育治理、智能基座和国际合作展开部署,并在制度层面明确提出推动教育场景中的大模型安全审核、应用安全测评、技术监测、风险预警、评估备案和应急响应机制,强调数据安全、算法安全、内容安全与伦理安全并行推进。
来源:教育部|教育部
深度解读:这份文件的重要性在于它没有把”人工智能+教育”停留在应用鼓励层面,而是同步搭建了安全治理框架。对高校、基础教育平台、教育科技公司和模型服务商而言,接下来的合规重点不只是提升教学效果,而是证明其系统在数据来源、模型安全、内容输出、权限控制和风险处置上具备可审计、可评估、可追责的制度基础。尤其是”评估备案+技术监测+风险预警”的组合,意味着教育场景中的AI产品将越来越接近持续合规而非一次性上线逻辑。
境外
【法国】CNIL发布2026年专业支持工作计划(2026-04-07)
法国CNIL公布2026年面向专业机构的工作计划,披露其全年拟发布或征求意见的重点资源。计划涵盖跨域同意、工作场景与医疗场景中的AI、语音通信自动分析、健康研究参考框架、电子病历、远程电子投票、远程身份核验、个人数据交换安全以及终端检测与响应(EDR)等议题,并明确将继续以公开咨询和行业陪伴方式推动落实。
来源:CNIL
深度解读:这份工作计划释放的关键信号是欧洲监管已把AI与数据保护的实务要求进一步细分到高风险行业和技术部件。企业需要注意,CNIL并非只关注抽象的”AI合规”,而是把职场AI、医疗AI、远程身份核验、电子投票、EDR、健康数据和电子病历这些具体场景逐项拆开。这意味着跨国企业若在法国或欧盟市场布局相关产品,不能再依赖一套通用隐私政策覆盖全部场景,而要准备分场景的合法性基础、透明度告知、偏差控制、安全措施和权责留痕。
【美国·科罗拉多州】科罗拉多州修订AI Act 2.0成为美国最雄心勃勃的州级AI治理框架(2026-04-07)
科罗拉多州对人工智能法案进行重大修订,形成AI Act 2.0版本,被视为美国最雄心勃勃的州级AI治理框架。新框架对高风险AI系统开发商施加更严格的义务,包括偏见检测、风险评估和消费者告知要求。
来源:Mondaq
2. 执法动态
境内
(未检索到)
境外
【美国】HHS民权办公室就HIPAA违规与医疗软件公司达成和解(2026-04-09)
美国卫生与公众服务部民权办公室宣布与医疗软件公司MMG Fusion达成和解协议,以解决该公司涉嫌违反HIPAA隐私、安全和违规通知规则的调查。作为和解协议的一部分,MMG Fusion需接受HHS民权办公室的和解方案并承诺整改。
来源:Hunton Privacy Blog
3. 司法动态
境内
【陕西】商州区人民检察院督促保护学校收集学生及家长个人信息(2026-04-09)
陕西商州区人民检察院围绕学校通过共享文档收集学生及家长个人信息等问题开展监督,推动相关学校和主管部门完善信息收集、告知说明、使用边界和安全管理措施。案件聚焦未成年人教育场景下的信息最小必要原则,反映出学校在便利化管理工具使用过程中,仍需同步满足个人信息保护与校内数据安全要求。
来源:光明网
境外
【美国·伊利诺伊州】伊利诺伊州生物识别隐私法损害赔偿限制条款可溯及既往(2026-04-06)
美国第七巡回上诉法院在2026年4月1日裁定,伊利诺伊州2024年修订的《生物识别信息隐私法》中关于损害赔偿限制的规定可适用于待决案件。该修订条款限制了每次过失违规的赔偿金额,受此裁决影响,相关pending BIPA案件被告可依据新条款减轻赔偿责任。
来源:Hunton Privacy Blog
4. 行业动态
境外
【英国】ICO发布选举期间个人数据使用问答(2026-04-10)
英国ICO发布面向公众的选举个人数据问答,回应苏格兰、威尔士议会选举及英格兰地方选举前的高频关切。ICO提醒,政治团体在开展竞选活动时应清晰说明信息用途,若使用画像技术对选民进行分类,应向个人说明;政治组织还可能结合选民登记册、公开数据和数据经纪商信息形成更细化的选民画像,公众如对数据使用有疑虑可依法提出异议或投诉。
来源:ICO
【法国】LINC提醒联网摄像头风险已从隐私问题延伸至安全问题(2026-04-09)
CNIL旗下数字创新实验室LINC发表文章,讨论联网摄像头在家庭和企业场景中的现实风险。文章指出,联网摄像头与其他物联网设备一样,长期存在默认配置弱、远程接入暴露和安全维护不足等问题;在工作场景中,视频监控也持续触发大量投诉。LINC进一步提示,摄像头被入侵后不仅会威胁个人私密空间,也可能被用于更大范围的监视、情报收集和网络攻击链条。
来源:Linc
【英国】ICO发布AI合规详细审计框架(2026-04-11)
英国信息专员办公室发布详细的AI审计框架,用于评估AI系统是否符合英国GDPR。框架涵盖六大领域:问责制和治理、透明度、数据最小化、准确性、安全性和公平性。ICO已对11家主要AI基础模型开发商进行审查,并正在制定关于自动决策和剖析的指南,将于2026年发布。
来源:Ops Intel
【美国】美国各州隐私法最新动态(2026-04-06)
美国各州隐私立法持续推进。肯塔基州HB 692法案送达州长,修订现有消费者数据隐私法,将”自动内容识别”添加为敏感数据类别;纽约州S 4609(《在线捕食者法》)在参议院互联网和技术委员会以6票赞成、1票反对通过;加州AB 2021(《举报人保护和隐私法》)引入,为报告CCPA违规的员工提供奖励计划和法律保护。2026年已有20个州拥有综合隐私法。
来源:Troutman Privacy
