2026年04月19日-05月02日|全球数据安全与AI法律通讯
2026年第17至18周全球数据安全、个人信息保护、人工智能与网络安全领域的重要动态。
编者按
欢迎阅读全球数据安全与AI法律通讯。本期为两周合并刊,时间范围为2026年4月19日至2026年5月2日。本通讯由AI辅助检索与人工复核相结合,精选全球数据安全、个人信息保护、人工智能及网络安全领域的核心资讯。因各国时区与发布渠道差异,资讯日期可能略有出入,敬请知悉。
目录
本周焦点
1. 立法动态
境内:国家网信办发布《中国网络法治发展报告(2025年)》
境内:国家网信办发布个人信息保护政策法规问答(2026年4月)
境内:八部门发布《金融产品网络营销管理办法》
境内:上海发布2025版数据出境负面清单管理办法及负面清单
境外:欧盟委员会敦促成员国推进隐私保护型年龄验证应用
境外:EDPB发布GDPR十周年专题文章
境外:AEPD推出交互式数据泄露通知查询工具
境外:CNIL批准零售业行为准则
2. 执法动态
境内:中央网信办通报33款App个人信息收集使用问题
境内:国家发展改革委对外资收购Manus项目作出禁止投资决定
境内:网信部门依法查处”剪映”等生成合成内容标识违法问题平台
境内:中央网信办部署开展”清朗·整治AI应用乱象”专项行动
3. 司法动态
境内:最高法印发《人民法院知识产权司法保护实施方案(2026—2030年)》
境内:广州互联网法院公开审理涉AI智能体网络不正当竞争纠纷案
4. 行业动态
境内:《全国数据资源调查报告(2025年)》发布
境内:工信部、国家数据局联合实施2026年”模数共振”行动
本周焦点
本期监管主线进一步从制度建构转向场景落地与标准细化。境内方面,国家网信办以网络法治报告和个人信息保护政策问答继续细化规则适用,金融营销、数据出境同步推进,网信部门连续通报App个保问题、查处生成合成内容标识违法平台,并启动”清朗·整治AI应用乱象”专项行动。外资收购Manus被禁止、广州互联网法院审理AI智能体越界操作案件,则把AI资产跨境控制、平台访问边界和”双重授权”问题推到实务前台。境外方面,欧盟推动隐私保护型年龄验证,EDPB与AEPD、CNIL密集释放GDPR十周年信号,美国众议院委员会推进数据隐私法案。企业应把”告知同意、算法可退出、数据最小化、AI标识、网络安全风险评估、跨境交易审查”作为近期整改优先项。
1. 立法动态
境内
【中国】国家网信办发布《中国网络法治发展报告(2025年)》(2026-04-28)
国家互联网信息办公室发布《中国网络法治发展报告(2025年)》,系统总结2025年我国网络法治建设进展,内容覆盖网络立法、网络执法、网络司法、网络法治宣传教育和涉外网络法治建设。报告延续年度发布机制,为网络安全、数据安全、个人信息保护、平台治理和人工智能治理提供政策观察窗口。
来源:中国网信网^([1])
【中国】国家网信办发布个人信息保护政策法规问答(2026年4月)(2026-04-29)
国家互联网信息办公室发布个人信息保护政策法规问答,围绕《网络数据安全管理条例》《个人信息保护合规审计管理办法》等规则中的个人信息数量统计、合规审计频度和未成年人个人信息审计内容作出说明。问答明确,个人信息数量按当前处理涉及自然人数量统计,已删除个人信息不计入;处理超过1000万人个人信息的处理者至少每两年开展一次个保合规审计,处理100万至1000万人、100万人以下个人信息的处理者可分别参照三至四年、五年的频度;处理未成年人个人信息的,应每年开展合规审计。
来源:中国网信网^([2])
【中国】八部门发布《金融产品网络营销管理办法》(2026-04-24)
中国人民银行、工信部、市场监管总局、金融监管总局、证监会、国家知识产权局、国家网信办、国家外汇局联合公布《金融产品网络营销管理办法》,自2026年9月30日起实施。办法将第三方互联网平台、公众号、直播、短视频等金融营销场景纳入规范,明确算法推荐不得诱导过度消费,并要求涉及客户信息和数据提供时取得授权同意。
来源:中国证监会^([3])
深度解读:该办法的合规意义不止于金融广告治理,而是把金融消费者保护、个人信息保护、数据安全和平台责任放入同一张监管网络。对金融机构而言,今后不能只审查营销文案,还要审查渠道、账号、算法推荐、客户数据传输和第三方平台合作协议。对互联网平台而言,提供金融产品转接、展示、直播或短视频营销服务时,应验证金融机构资质,控制转委托和越界咨询风险,并保存营销内容、算法策略和用户授权记录。企业应尽快将金融营销活动纳入数据处理台账和算法合规评估,避免在新规生效后出现营销内容合规而数据流转失控的结构性问题。
【中国】上海发布2025版数据出境负面清单管理办法及负面清单(2026-04-24)
上海市互联网信息办公室、上海市数据局联合印发《中国(上海)自由贸易试验区及临港新片区、国家服务业扩大开放综合试点地区(上海)数据出境负面清单管理办法(试行)》及2025版数据出境管理负面清单,并配套发布实施指南。该机制在原有上海自贸试验区和临港新片区经验基础上,进一步服务上海数据跨境流动便利化改革;数据处理者未命中负面清单的数据,可依法适用更便利的数据出境路径,但仍需履行数据分类分级、个人信息保护和数据安全保护责任。
来源:上海市虹口区人民政府^([4])|上海市委金融办^([5])
境外
【欧盟】欧盟委员会敦促成员国推进隐私保护型年龄验证应用(2026-04-29)
欧盟委员会发布建议,要求成员国加快推出欧盟年龄验证应用,并力争在年底前可用。该方案可作为独立应用运行,也可整合进欧洲数字身份钱包,目标是在不披露精确年龄、身份或其他个人细节的情况下证明用户达到年龄门槛,并与《数字服务法》下未成年人保护义务衔接。
来源:欧盟委员会^([6])
深度解读:年龄验证是在线未成年人保护中最容易与隐私权发生冲突的环节。欧盟此次强调“只证明是否达到年龄门槛,而不披露身份细节”,说明监管正在推动从“收集更多证件信息”转向“隐私增强型证明”。面向欧盟用户的平台、游戏、社交媒体、内容分发和电商服务,应评估年龄门槛、验证方式、数据留存、第三方验证服务和拒绝服务边界,避免把年龄验证做成新的高风险身份信息收集点。
【美国】众议院委员会推进GUARD Financial Data Act与SECURE Data Act两项数据隐私法案(2026-04-22)
美国众议院金融服务委员会与能源和商务委员会宣布共同推进GUARD Financial Data Act和SECURE Data Act,拟为美国消费者数据隐私建立统一全国框架。GUARD Financial Data Act侧重现代化《格拉姆-里奇-布莱利法》金融隐私规则,强化金融消费者访问、携带和删除数据的权利,要求敏感个人信息收集或披露取得同意,并引入数据最小化要求;SECURE Data Act则面向更广泛个人数据隐私保护,为企业数据处理责任和消费者控制权设定统一规则。
来源:美国众议院金融服务委员会^([7])
【欧盟】EDPB发布GDPR十周年专题文章(2026-04-27)
欧洲数据保护委员会(EDPB)于 4 月 27 日发布专题文章,纪念 GDPR 生效十周年,系统回顾欧洲数据保护格局的演变历程。EDPB 指出,GDPR 已成为全球隐私保护的参考框架,过去十年间,各成员国监管机构在执法协调、一致性机制和跨境案件处理方面积累了丰富经验。展望未来,EDPB 强调将继续关注 AI 训练数据、实时生物识别、跨境数据传输等新兴场景的合规挑战。对在欧盟开展业务的企业而言,这意味着监管期望将持续提高,合规投入不能仅满足于形式合规,还需要针对具体场景进行持续性评估和动态调整。
来源:EDPB^([8])
【西班牙】AEPD推出交互式数据泄露通知查询工具(2026-04-30)
西班牙 AEPD 于 4 月 30 日发布一款新的交互式工具,允许公众按行业、泄露类型和意图等维度查询个人数据泄露通知信息。该工具通过动态筛选和可视化展示,提升了数据泄露事件的透明度和可访问性,有助于用户了解所在行业的常见风险态势。AEPD 表示,此举旨在增强公众对数据泄露的认知,同时激励企业加强自身的安全防护。对企业来说,该工具的发布意味着数据泄露事件的曝光渠道更加多元,公众对数据泄露的关注度将持续上升,企业需要更加重视泄露事件的应急响应和通知合规。
来源:AEPD^([9])
【法国】CNIL批准零售业行为准则(2026-04-30)
法国 CNIL 于 4 月 30 日批准了一项由零售业联盟(Alliance du Commerce)推动的服装与鞋类零售企业行为准则。该准则为企业提供了客户数据保护的实施指引,涵盖数据收集、存储、使用和共享的具体操作规范。CNIL 表示,该准则将帮助零售企业将 GDPR 要求转化为日常业务实践,降低合规成本并提升客户信任。对在欧盟从事零售业务的企业而言,参与或参照此类行业行为准则,可在监管评估中获得加分,同时也能借助行业共识降低个体合规的不确定性。
来源:CNIL^([10])
2. 执法动态
境内
【中国】中央网信办通报33款App个人信息收集使用问题(2026-04-27)
中央网信办依据《网络安全法》《个人信息保护法》《网络数据安全管理条例》等规定,对App及小程序收集使用个人信息行为进行检测,并通报33款存在问题的应用。问题包括未以明显方式提示阅读个人信息收集使用规则、SDK信息披露不足、违反必要原则收集无关个人信息,以及未提供有效账号注销途径等。
来源:中国网信网^([11])
【中国】国家发展改革委对外资收购Manus项目作出禁止投资决定(2026-04-27)
外商投资安全审查工作机制办公室(国家发展改革委)对外资收购Manus项目作出安全审查决定,依法依规作出禁止投资决定,并要求当事人撤销该收购交易。该事项将AI项目跨境并购、关键技术控制、重要信息技术与互联网产品服务、数据资产和境内外架构安排等问题集中呈现,提醒AI企业和投资方在交易设计阶段即同步评估外商投资安全审查、技术进出口、出口管制、数据出境和个人信息保护要求。
来源:国家发展改革委^([12])
深度解读:Manus案的重点不在于一般商业并购,而在于AI智能体项目可能同时承载核心研发团队、工程能力、训练与使用数据、产品入口和跨境控制权。对中国背景的AI企业而言,迁址、资产转移、境外融资和并购退出并不能当然切断境内监管连接;对收购方而言,也不能只按公司注册地判断交易是否触发中国监管。涉及AI平台、模型能力、数据资源或重要信息技术服务的交易,应在意向书和交割条件中前置安全审查与数据合规安排,避免交易完成后被要求撤销。
【中国】网信部门依法查处“剪映”等生成合成内容标识违法问题平台(2026-04-28)
国家网信办指导属地网信部门,对“剪映”“猫箱”App及“即梦AI”网站未有效落实人工智能生成合成内容标识规定等问题采取约谈、责令改正、警告、从严处理责任人等措施。该案直接适用《网络安全法》《生成式人工智能服务管理暂行办法》《人工智能生成合成内容标识办法》等规则,显示生成合成内容标识已进入实质执法阶段。
来源:中国网信网^([13])
深度解读:这类案件对AIGC平台的提示意义很直接:合规重点不再停留在用户协议和内容审核,而是落实到显式标识、隐式标识、导出文件元数据、传播平台提示和用户声明入口等产品细节。生成式AI服务、AI图片视频编辑工具、内容社区和短视频平台应建立从生成、导出、上传、分发到二次传播的全链路标识机制,并保留标识策略、测试记录和整改闭环。
【中国】中央网信办部署开展“清朗·整治AI应用乱象”专项行动(2026-04-30)
中央网信办部署开展为期4个月的“清朗·整治AI应用乱象”专项行动,分为“AI应用服务典型违规问题”和“整治AI信息内容乱象”两个阶段。第一阶段重点整治大模型备案登记、安全审核过滤能力、训练语料安全、AI数据投毒、生成合成内容标识、滥用AI实施违法违规活动、开源模型安全管理等问题;第二阶段聚焦AI生成“数字泔水”、虚假信息、假冒仿冒、暴力低俗、侵害未成年人权益、AI托管水军和违规AI产品应用等内容生态问题。
来源:中国网信网^([14])
3. 司法动态
境内
【中国】最高法印发《人民法院知识产权司法保护实施方案(2026—2030年)》(2026-04-20)
最高人民法院发布《人民法院知识产权司法保护实施方案(2026—2030年)》,明确加强数据权益司法保护和涉人工智能案件审理。方案提出准确界定公共数据、企业数据、个人信息数据的保护范围和保护强度,研究人工智能生成物权属认定、大模型训练语料使用、AI生成内容侵权等新型案件裁判规则。
来源:最高人民法院^([15])
深度解读:该方案将数据权益和人工智能案件写入未来五年知识产权司法保护框架,意味着企业围绕训练数据、数据产品、模型输出、商业秘密和平台数据抓取产生的争议,将更频繁进入司法裁判视野。AI企业应在模型训练、数据授权、输出审核和侵权投诉处置中保留可审计证据,传统企业也应梳理自身数据资源权属、加工投入和对外许可边界。
【中国】广州互联网法院公开审理涉AI智能体网络不正当竞争纠纷案(2026-05-01)
广州互联网法院公开开庭审理一起涉AI对话软件网络不正当竞争纠纷案。案涉AI对话机器人被指调用操作系统底层无障碍服务权限,对原告对话平台实施自动化读取与控制,绕过平台技术管理措施和“双重授权”原则。两原告在立案后申请行为保全,法院裁定被告停止提供案涉智能体软件下载与安装服务、停止调用底层权限避开平台技术措施、删除规避教程及相关内容,并删除已获取的案涉平台用户数据。本案将择期宣判。
来源:羊城晚报^([16])
4. 行业动态
境内
【中国】《全国数据资源调查报告(2025年)》发布(2026-04-29)
《全国数据资源调查报告(2025年)》发布,披露2025年全国年度数据生产总量达52.26ZB,同比增长27.28%;系统、软件和AI数据生产量增长较快,智能算力规模、数据流通、企业数据要素投入、高质量数据集和Token调用等指标成为观察数据要素与人工智能协同发展的重要维度。
引用链接
[1] 中国网信网: *https://www.cac.gov.cn/2026-04/28/c_1779117448606018.htm*\
[2] 中国网信网: *https://www.cac.gov.cn/2026-04/29/c_1779200509387274.htm*\
[3] 中国证监会: *https://www.csrc.gov.cn/csrc/c100028/c7628276/content.shtml*\
[4] 上海市虹口区人民政府: *https://www.shhk.gov.cn/xwzx/002002/20260427/4a9e557d-4665-459c-8cea-629533cf6328.html*\
[5] 上海市委金融办: *https://jrj.sh.gov.cn/ZXYW178/20260427/bc8f9886faa346eda9e34266f97ddfbf.html*\
[6] 欧盟委员会: *https://digital-strategy.ec.europa.eu/en/news/commission-urges-member-states-rollout-eu-age-verification-app*\
[7] 美国众议院金融服务委员会: *https://financialservices.house.gov/news/documentsingle.aspx?DocumentID=411100*\
[8] EDPB: *https://www.edpb.europa.eu/news/marking-10-years-gdpr-evolution-european-data-protection-landscape-2026-04-27_en*\
[9] AEPD: *https://www.aepd.es*\
[10] CNIL: *https://www.cnil.fr*\
[11] 中国网信网: *https://www.cac.gov.cn/2026-04/27/c_1779028107561553.htm*\
[12] 国家发展改革委: *https://zfxxgk.ndrc.gov.cn/web/iteminfo.jsp?id=20623*\
[13] 中国网信网: *https://www.cac.gov.cn/2026-04/28/c_1779119736411711.htm*\
[14] 中国网信网: *https://www.cac.gov.cn/2026-04/30/c_1779289298718765.htm*\
[15] 最高人民法院: *https://www.court.gov.cn/zixun/xiangqing/497921.html*\
[16] 羊城晚报: *https://news.ycwb.com/ikimvkntkj/content_54097261.htm*\
