2026年第16周(4月12日–4月18日)|全球数据安全与AI法律通讯
2026年第16周全球数据安全、个人信息保护、人工智能与网络安全领域的重要立法、执法、司法及行业动态。
编者按
欢迎阅读全球数据安全与AI法律通讯。本通讯由AI辅助检索与人工复核相结合,精选全球数据安全、个人信息保护、人工智能及网络安全领域的核心资讯。每周更新,设置深度解读板块,为企业管理者提供可执行的合规指引。因各国时区与发布渠道差异,资讯日期可能略有出入,敬请知悉。
目录
本周焦点
1. 立法动态
境内:国家发展改革委解读“十五五”规划实施,强调网络、数据、人工智能等新兴领域风险防控
境内:中央网信办等四部门印发网络直播打赏规范管理通知
境外:EDPB 通过数据保护影响评估(DPIA)模板并征求意见
境外:EDPB 发布科研个人数据处理指南并推进匿名化、认证和跨境传输工具
境外:CNIL 发布邮件追踪像素最终建议
2. 执法动态
境内:国家网信办持续整治网上金融信息乱象
境内:上海市网信办通报8款公园小程序个人信息收集使用问题
境外:Garante 披露机场人脸识别、企业数据披露和员工邮箱访问等多项隐私执法动态
境外:ICO 发布 Evelina London Children’s Hospital 数据保护审计
3. 司法动态
境内:北京互联网法院审结“幽灵机票”个人信息侵权案
境内:上海法院案例明确 AI 搜索平台盗版链接场景下的责任边界
境内:浙江高院发布知识产权保护典型案例,含两起 AI 与数据不正当竞争案件
境外:未检索到符合收录标准的境外司法动态
4. 行业动态
境内:世界互联网大会数智研修院在香港开班,聚焦人工智能与网络安全能力建设
境内:世界互联网大会人工智能安全治理论坛在香港举行
境内:世界互联网大会数字金融论坛发布可信数据空间和亚太数据跨境流动机制研究成果
境内:世界互联网大会智能体创新与应用论坛讨论多智能体协同和安全治理
境外:未检索到单独收录的境外行业动态
本周焦点
本周的主线,是人工智能与数据治理继续从原则倡议进入更细颗粒度的制度和场景治理。境内方面,国家发展改革委在“十五五”规划实施语境下强调网络、数据、人工智能等新兴领域风险防控,中央网信办等部门进一步规范网络直播打赏,国家网信办通报整治网上金融信息乱象,上海市网信办通报公园小程序个人信息收集使用问题;司法侧,北京互联网法院、上海法院和浙江高院相关案例分别触及平台内商家对外提供个人信息、AI 搜索平台盗版链接责任、AI 与数据不正当竞争。境外方面,EDPB 连续发布 DPIA 模板和科研数据处理指南,法国 CNIL 完成邮件追踪像素推荐规则,意大利 Garante 与英国 ICO 则通过生物识别、员工邮箱、医院数据审计等具体场景继续压实个人数据保护责任。企业应把本周动态理解为“制度化模板+场景化审计+平台责任司法化”同步推进的信号。
1. 立法动态
境内
【中国】国家发展改革委解读“十五五”规划实施,强调网络、数据、人工智能等新兴领域风险防控(2026-04-17)
国家发展改革委 4 月 17 日发布国新办新闻发布会答问实录,围绕“十五五”时期推动经济社会高质量发展介绍规划实施安排。答问中明确,《纲要》将安全发展要求融入产业、科技、开放等领域,并在网络、数据、人工智能、生物、生态、低空等新兴领域增强薄弱环节风险防控能力;同时提到将加快编制数字中国、未来产业等国家级专项规划,并在“人工智能+”基础设施等方向扩大有效投资。
来源:国家发展改革委
深度解读:该动态并非单一数据或 AI 法规发布,而是把网络、数据和人工智能安全嵌入国家发展规划法治化实施框架。对企业而言,值得关注的是后续专项规划、投资方向和安全治理要求可能相互联动:AI+基础设施、数字中国、未来产业等政策红利会同步伴随风险防控、数据安全和系统韧性要求。大型企业在申报项目、参与政府采购或建设行业级平台时,应提前准备数据分类分级、模型安全测评、网络安全防护和应急预案材料,避免只按产业政策口径准备而忽视安全合规条件。
【中国】中央网信办印发网络直播打赏规范管理通知(2026-04-13)
中国网信网 4 月 13 日发布消息,中央网信办印发《关于加强网络直播打赏规范管理的通知》。通知围绕网络直播打赏主体责任、直播内容管理、账号治理、营销互动、未成年人保护、打赏榜单和诱导打赏治理、纠纷处理、监督管理等提出要求,明确网络直播平台、经纪机构、主播等主体责任,要求治理诱导打赏、虚假营销、非理性消费等问题。通知共11条,明确充值打赏规则、明示规则、禁止公开展示打赏排名、未成年人保护、异常打赏识别处置等规范,要求网站平台提供打赏限额和提醒功能、建立负面清单、妥善处理退款纠纷等。落款为中央网信办秘书局,日期为2026年4月4日。
来源:中国网信网
深度解读:该通知虽然聚焦直播打赏,但本质上是对平台流量分配、互动营销、用户付费转化和未成年人保护的场景化治理。直播平台和 MCN 机构应同步检查主播管理、榜单展示、充值打赏、广告营销、未成年人识别和投诉退款流程,避免把合规责任停留在主播个人层面。对同时使用算法推荐、虚拟主播、智能客服或自动化风控的直播业务,还应把打赏异常监测、风险提示、人工复核和日志留存纳入统一治理台账。
境外
【欧盟】EDPB 通过数据保护影响评估(DPIA)模板并征求意见(2026-04-14)
欧洲数据保护委员会(EDPB)4 月 14 日宣布通过 DPIA 模板及说明文件,旨在帮助组织结构化、统一化地记录高风险个人数据处理的影响评估过程。EDPB 表示,该模板可提示控制者完整记录处理活动、必要性和比例性分析、风险识别及缓解措施,虽然并非强制使用,但有助于减少遗漏并提升跨欧盟一致性。模板将公开征求意见至 6 月 9 日,随后各成员国监管机构将推进采用或对齐。
来源:EDPB
深度解读:DPIA 是 GDPR 高风险处理场景的关键证据文件,尤其适用于大规模监控、敏感数据、自动化决策、AI 画像和跨系统数据整合。EDPB 推出统一模板,意味着企业未来面对欧盟成员国监管时,影响评估材料的结构化程度会被更高期待。中国企业如在欧洲提供 AI、广告技术、医疗健康、金融风控或员工管理系统,应尽早把该模板映射到内部 PIA/DPIA 流程,确保合法性基础、必要性论证、数据最小化、风险缓解和责任分配均有可审计记录。
【欧盟】EDPB 发布科研个人数据处理指南并推进匿名化、认证和跨境传输工具(2026-04-16)
EDPB 4 月 16 日宣布,在最新全会上通过《科学研究目的个人数据处理指南》,并成立专门团队加快匿名化指南定稿,同时就 Europrivacy 认证标准作出两项意见。指南明确科学研究的判断因素、进一步处理兼容性、宽泛同意与动态同意、删除权和反对权限制、共同控制者/处理者责任分配,以及匿名化、假名化、安全处理环境等技术和组织措施。该指南将公开征求意见至 6 月 25 日。
来源:EDPB
深度解读:科研和 AI 研发高度依赖数据再利用,过去企业常把“研究目的”作为较宽泛的合规理由。EDPB 本次指南要求控制者证明研究活动具备系统方法、伦理标准、透明性、独立性和知识贡献等要素,并对进一步处理、同意、权利限制和责任分配提出可操作边界。对医药、生命科学、高校合作、AI 模型训练和跨境研发团队来说,合规重点将从“能否使用数据”转向“能否证明其研究属性、保障措施和多主体责任安排”。
【法国】CNIL 发布邮件追踪像素最终建议(2026-04-14)
法国 CNIL 4 月 14 日发布邮件追踪像素最终建议,明确该技术通常以 1×1 像素图像等方式嵌入邮件,用于判断打开、点击、送达率或个性化沟通。CNIL 指出,相关做法会触及电子邮件这一私人通信空间,应按具体目的判断是否需要用户同意,并要求组织说明同意取得、撤回和证明方式。最终建议同时明确了交易性邮件、服务请求相关邮件和个别送达率测量可能适用的有限例外。
来源:CNIL
深度解读:邮件追踪像素常被营销、客户成功、SaaS 和销售自动化工具默认启用,企业容易低估其隐私影响。CNIL 的建议将邮件场景与 cookie/追踪器规则衔接起来,要求企业区分营销分析、服务交付、送达率维护等不同目的,不能用笼统隐私政策替代同意和退出机制。面向欧盟客户或员工发送邮件的企业,应检查 EDM、CRM、工单、交易通知和安全提醒系统中的追踪像素配置,保留同意记录并提供有效撤回路径。
2. 执法动态
境内
【中国】国家网信办持续整治网上金融信息乱象(2026-04-16)
国家网信办 4 月 16 日通报,近期会同相关部门依法处置一批公开推荐个股、诱导加入群组荐股、兜售非法荐股软件的账号。典型案例包括通过微博、微信公众号、小红书等账号打造投资专家人设推荐个股,通过雪球、微博、哔哩哔哩等账号以“内幕消息”“稳赚不赔”诱导入群,以及在快手直播间推荐所谓高效 AI 选股软件、夸大预测能力并诱导付费购买。相关账号已被依法依约关闭或处置。
来源:中国网信网
深度解读:该通报虽然聚焦金融信息乱象,但对平台治理和 AI 宣传合规具有直接警示意义。若账号以 AI 模型、算法工具或所谓智能投顾包装非法荐股服务,平台和服务商都需要关注金融资质、广告宣传、算法推荐、直播带货和用户付费转化链条的合规边界。企业在上线金融相关 AI 工具或内容分发产品前,应避免使用确定收益、精准预测等表述,并建立高风险关键词识别、账号处置、投诉响应和证据留存机制。
【中国上海】上海市网信办通报8款公园小程序个人信息收集使用问题(2026-04-17)
新浪科技 4 月 17 日转载“网信上海”消息称,上海市网信办组织对属地 App、小程序等服务产品收集使用个人信息行为进行检测,并通报 8 款公园小程序等服务产品存在个人信息收集使用相关问题。通报要求相关运营者在规定期限内完成整改并反馈,逾期不整改或整改不到位的,将依法依规予以处置。
来源:新浪科技(来源:网信上海)
深度解读:公园预约、导览、活动报名等小程序往往面向高频线下民生服务,容易因定位、手机号、身份信息、同行人信息、未成年人信息等收集场景而触发个人信息最小化和必要性审查。运营者应逐项核对隐私政策、弹窗告知、授权调用、第三方 SDK、注销删除、儿童个人信息保护和委托处理安排,特别是避免为统计、营销或后续运营目的超范围留存游客信息。
境外
【意大利】Garante 披露机场人脸识别、企业数据披露和员工邮箱访问等多项隐私执法动态(2026-04-15)
意大利数据保护机构 Garante 4 月 15 日发布第 531 期通讯,披露多项个人数据保护动态。其中,机场运营方试点 FaceBoarding 生物识别登机流程被认定存在信息告知、处理基础或治理不足等问题;能源企业 Eni 因披露员工个人数据被处罚;另有保险公司因访问前员工电子邮箱被罚。通讯还涉及教育部学生健康服务、远程考试监考常见问题和 AI 训练数据争议等主题。
来源:Garante
深度解读:Garante 本期执法和意见覆盖了企业最容易高估便利性、低估个人权利风险的几个场景:人脸识别、员工邮箱、健康数据、远程监考和 AI 训练数据。其共同点是技术上“可行”并不等于合规上“必要且比例适当”。企业若部署门禁通行、身份核验、员工离职邮箱管理、在线考试或 AI 训练项目,应分别完成合法性基础评估、替代方案评估、告知和选择机制、访问日志、数据保留期限和申诉渠道设计。
【英国】ICO 发布 Evelina London Children’s Hospital 数据保护审计(2026-04-15)
英国 ICO 4 月 15 日发布对 Evelina London Children’s Hospital(Guys and St Thomas)的数据保护审计页面,说明其已在医院同意下开展数据保护审计。该事项被归入医疗健康行业的审计和概览报告类别,显示监管机构继续通过审计方式检查医疗机构个人数据治理情况。儿童医院场景通常涉及未成年人、健康数据、内部访问控制、数据共享和患者权利响应等高敏感处理活动。
来源:ICO
3. 司法动态
境内
【中国北京】北京互联网法院审结“幽灵机票”个人信息侵权案(2026-04-13)
北京日报 4 月 13 日报道,北京互联网法院审结一起机票订购引发的个人信息侵权纠纷。案件中,消费者在 OTA 平台退票后,名下出现未支付、未授权的新机票记录。法院认定,平台内商家对外提供消费者个人信息未取得单独同意,构成个人信息侵权,并结合损害后果、过错程度等因素认定责任。
来源:北京日报
深度解读:该案把《个人信息保护法》中“向其他个人信息处理者提供个人信息需取得单独同意”的要求落到 OTA 平台内商家场景。平台经营者不能只关注订单履约,还需要要求商家说明数据流向、授权边界和二次订票、改签、退票等异常场景的处理机制。对平台业务而言,商家入驻协议、API 调用权限、订单数据下载、线下转单、投诉追踪和留痕审计都应纳入个人信息保护合规范围。
【中国上海】上海法院案例明确 AI 搜索平台盗版链接场景下的责任边界(2026-04-15)
同花顺新闻 4 月 15 日转引上海高院案例称,原告主张某 AI 搜索平台通过人工智能算法,将涉案影视作品的第三方网盘盗版下载链接置顶呈现,并要求平台承担侵权责任。案件围绕 AI 搜索服务性质、是否直接提供作品、是否知道或应知侵权、通知删除机制、算法备案义务和“技术中立”抗辩等因素审查平台责任,为 AI 搜索服务提供者如何适用避风港规则和履行合理注意义务提供了参考。
来源:转引上海高院
深度解读:AI 搜索与传统搜索的区别在于,算法可能对结果进行摘要、排序、置顶或语义组织,平台更难完全以被动索引抗辩。企业如提供 AI 搜索、知识库问答、网盘搜索、影视/音乐资源聚合或浏览器插件,应提前设计版权投诉入口、侵权链接快速下架、重复侵权屏蔽、结果排序复核、日志留存和算法备案材料,避免把“技术中立”作为唯一免责依据。
【中国浙江】浙江高院发布知识产权保护典型案例,含两起 AI 与数据不正当竞争案件(2026-04-15)
中国知识产权律师网 4 月 15 日转载浙江高院消息,浙江高院发布《2025年度浙江法院知识产权保护典型案例》。其中两起案例涉及数据不正当竞争和 AI 技术应用场景,分别关注 AI 写作助手相关数据、客户线索、商业资源争议,以及平台数据抓取、利用和竞争秩序问题。典型案例提示,数字产品、平台数据和 AI 应用场景中的数据权益保护,应结合数据来源、投入成本、竞争关系、使用方式、损害后果和商业伦理综合判断。
来源:中国知识产权律师网(来源:浙江高院)
深度解读:数据权益案件正在从抽象的“数据归属”问题转向竞争法下的行为规制。企业获取、清洗、标注、训练或商业化利用第三方数据时,应证明数据来源合法、授权链条完整、抓取方式适当、没有绕过技术保护措施或替代竞争对手核心服务。AI 产品团队尤其要关注训练语料、插件调用、网页抓取、API 接入和客户线索沉淀的边界,避免把数据使用问题演化为不正当竞争和商业秘密风险。
境外
(未检索到符合本期收录标准、且可核验为 2026-04-12 至 2026-04-18 发布的境外法院裁判或司法动态。)
4. 行业动态
境内
【中国香港】世界互联网大会人工智能安全治理论坛在香港举行(2026-04-14)
中国网信网 4 月 14 日发布消息,2026 年世界互联网大会亚太峰会人工智能安全治理论坛在香港举行。论坛以“AI 安全治理,护航人类发展新领域”为主题,围绕人工智能治理思路、技术风险防范、国际协作机制等议题开展交流,并强调探索务实、可持续、可落地的国际合作路径,推动完善全球人工智能安全治理体系。本次论坛由国家计算机网络应急技术处理协调中心、中关村实验室、中国网络空间研究院主办。
来源:中国网信网
深度解读:该论坛反映出 AI 安全治理正在与网络安全、国际协作和产业落地进一步绑定。对企业而言,AI 安全不应仅被视为模型红队测试,而应覆盖数据来源、模型行为、内容安全、供应链组件、接口调用、越权访问、攻击防护和跨境协作。特别是面向政务、金融、医疗、教育等高风险行业的 AI 服务商,应把安全治理文档、测试报告和应急机制作为产品交付的一部分。
【中国香港】世界互联网大会数字金融论坛发布可信数据空间和亚太数据跨境流动机制研究成果(2026-04-14)
世界互联网大会 4 月 14 日发布消息称,2026 年世界互联网大会亚太峰会数字金融论坛在香港举行,主题为“数智驱动金融新动能”。论坛围绕数智时代金融风控与合规发展、金融机构数字化转型和数智技术赋能金融服务实体经济展开讨论,并正式发布《把握全球数据要素浪潮可信数据空间市场发展实践与展望》和《亚太地区数据跨境流动机制研究报告》两项智库合作成果。
来源:世界互联网大会 | 中国网信网
深度解读:金融机构是数据密集型和强监管行业,可信数据空间与数据跨境机制研究的结合,说明行业对“数据可用不可见、可控可审计、跨域可信流通”的需求正在上升。企业参与跨境金融服务、数据合作、联合风控或数据要素流通项目时,应把数据出境路径、访问控制、用途限定、审计日志和合同责任分配同步设计,而不是在项目落地后补做合规说明。
【中国香港】世界互联网大会智能体创新与应用论坛讨论多智能体协同和安全治理(2026-04-15)
中国网信网 4 月 15 日发布消息,世界互联网大会亚太峰会智能体创新与应用论坛在香港举行。论坛以“从技术创新到生态协同 共筑智能体发展新范式”为主题,围绕多智能体协同的技术路径、生态建设和安全治理,以及金融、税务、物流贸易、智能制造、知识管理等场景中的智能体落地实践展开讨论。该论坛显示,智能体应用正在从单点工具进入跨系统协作和产业生态建设阶段。
来源:中国网信网
境外
(本期境外可核验条目主要集中在监管指引和执法/审计动态,未单独收录行业动态。)
