数据与AI合规

2026年第19周(5月3日–5月9日)|全球数据安全与AI法律通讯

2026年第19周全球数据安全、个人信息保护、人工智能与网络安全领域的重要立法、执法、司法及行业动态。

合规与AI

编者按

欢迎阅读全球数据安全与AI法律通讯。本通讯由AI辅助检索与人工复核相结合,精选全球数据安全、个人信息保护、人工智能及网络安全领域的核心资讯。每周更新,设置深度解读板块,为企业管理者提供可执行的合规指引。因各国时区与发布渠道差异,资讯日期可能略有出入,敬请知悉。

目录

本周焦点

1. 立法动态

境内:三部门印发《智能体规范应用与创新发展实施意见》
境内:国家网信办就消费类网联摄像头网络安全标识实施规则及相关标准征求意见
境外:欧盟委员会就 AI 透明度义务指南草案公开征求意见
境外:欧盟就简化 AI 规则并禁止“nudification”类应用达成协议

2. 执法动态

境内:网信部门通报严管“自媒体”未规范标注信息来源行为
境内:《生活服务类平台算法负面清单(试行)》实施取得初步成效
境外:FTC 拟禁止 Kochava 及其子公司未经明确同意销售敏感位置数据
境外:爱尔兰 DPC 对 SHEIN Ireland 欧盟个人数据向中国传输启动调查
境外:爱尔兰 DPC 就 Permanent TSB 客户数据泄露案罚款 277,500 欧元

3. 司法动态

境内:最高法发布依法惩治侵犯公民个人信息犯罪及关联犯罪典型案例
境外:未检索到符合收录标准的境外司法动态

4. 行业动态

境内:国家网信办发布第十七批境内深度合成服务算法备案信息
境外:CNIL 发布欧洲青少年对话式 AI 与心理健康调查结果


本周焦点

本周全球数据与 AI 法律动态的主线,是人工智能治理从原则性倡议转向场景化规则和执行闭环。境内方面,国家网信办等三部门发布智能体规范应用与创新发展文件,网信部门同步推进消费类网联摄像头网络安全标识、深度合成算法备案、平台算法治理和 AI 内容标识执法,显示监管关注点已覆盖模型、智能体、终端设备、平台算法和内容传播链路。司法机关继续围绕侵犯公民个人信息犯罪和行业数据安全释放案例信号。境外方面,欧盟围绕 AI 透明度、AI 规则简化与“nudification”类应用禁止推进制度细化,美国 FTC 对位置数据经纪商提出禁令式和解,爱尔兰 DPC 同时关注跨境传输和银行数据安全。企业应把 AI 透明告知、个人信息最小化、数据跨境、算法公平、设备安全和日志留痕作为近期复核重点。


1. 立法动态

境内

【中国】三部门印发《智能体规范应用与创新发展实施意见》(2026-05-08)

国家网信办、国家发展改革委、工业和信息化部联合印发《智能体规范应用与创新发展实施意见》。文件将智能体界定为具备自主感知、记忆、决策、交互与执行能力的智能系统,提出坚持安全可控、规范有序、创新驱动、应用牵引,围绕技术底座、标准协议、安全底线、典型场景和创新生态部署任务。对企业而言,智能体合规不只是内容安全问题,还包括用户授权、决策权限、行为可追溯、数据安全、个人信息保护、供应链安全和分级治理。

来源:中国网信网^([1])

深度解读:《实施意见》的实务意义在于,它把智能体从“应用形态”纳入可治理对象。文件要求明确仅限用户本人决策、需由用户授权决策和智能体自主决策的边界,并强调数据投毒、隐私泄露、算法篡改、系统漏洞、运行失控和自动化攻击等风险。开发或部署智能体的企业应尽快形成一套可证明的治理底稿,包括工具调用权限清单、用户授权记录、行为日志、风险评估、供应链组件清单、异常行为处置机制和重点场景分级规则。特别是金融、医疗、教育、公共安全、政务、司法等敏感场景,不能仅依赖通用模型服务条款,应补充场景化检测、人工复核和责任边界安排。

【中国】国家网信办就消费类网联摄像头网络安全标识实施规则及相关标准征求意见(2026-05-08)

国家互联网信息办公室发布通知,就《消费类网联摄像头网络安全标识实施规则》及《网络安全标识 消费类网联摄像头安全要求》公开征求意见,反馈截止时间为 2026 年 5 月 23 日。征求意见稿适用于具有联网功能并提供音视频信息采集和处理服务的消费类独立摄像头,提出网络安全能力分级、检测单元划分、备案材料、标识展示、撤销备案和违规处置等规则,并明确数据与个人信息安全是检测能力之一。

来源:中国网信网^([2])

深度解读:消费类网联摄像头具有持续采集音视频、家庭场景敏感、默认联网和远程访问等特点,单纯依靠隐私政策已不足以覆盖风险。征求意见稿把产品生产者、检测机构和备案机构纳入一个可查询、可撤销、可处罚的标识体系,实质上推动 IoT 产品从“功能合规”走向“安全能力可视化”。摄像头、智能门铃、家庭安防和相关云服务企业应提前梳理芯片、固件、通信模组、接入管理、身份鉴别、加密方案、漏洞响应和个人信息处理链路,评估是否具备按检测单元提交材料、开展渗透测试和持续更新备案信息的能力。

境外

【欧盟】欧盟委员会就 AI 透明度义务指南草案公开征求意见(2026-05-08)

欧盟委员会就 AI Act 下人工智能透明度义务指南草案公开征求意见。委员会说明,自 2026 年 8 月 2 日起,欧盟用户在与 AI 系统互动,或接触特定 AI 生成、操纵内容时,应被告知相关情形。该指南草案意在帮助服务提供者和部署方理解聊天机器人、人机交互、合成音视频、深度伪造和情绪识别等场景下的告知义务。面向欧盟市场的企业应将透明度要求转化为产品提示、内容标识、用户界面和证据留存机制。

来源:欧盟委员会^([3])

深度解读:AI 透明度义务看似是提示文案问题,实质是产品责任分配问题。模型提供者、应用开发者、平台运营方和企业部署方需要判断谁最接近用户、谁控制交互界面、谁决定内容发布和谁保存日志。对于聊天机器人、智能客服、内容生成工具、AI 视频编辑和推荐分发系统,企业应在设计阶段嵌入告知、标识和留痕机制,而不是事后用弹窗补救。尤其在跨境业务中,中国生成合成内容标识规则与欧盟 AI 透明度义务可能同时适用,产品团队应统一维护显式标识、隐式水印、元数据和用户提示策略。

【欧盟】欧盟就简化 AI 规则并禁止“nudification”类应用达成协议(2026-05-07)

欧盟委员会宣布,欧盟层面已就简化人工智能规则、促进创新并禁止“nudification”应用以保护公民达成协议。该动态显示,欧盟在推进 AI Act 实施的同时,也在回应企业对规则复杂度和创新负担的关切,并针对利用 AI 生成或操纵私密图像等高风险滥用场景采取更明确的禁止态度。相关平台、应用商店、AI 图像和视频工具需要关注后续正式文本中的范围、例外、责任主体和执法安排。

来源:欧盟委员会^([4])


2. 执法动态

境内

【中国】网信部门通报严管“自媒体”未规范标注信息来源行为(2026-05-03)

国家网信办通报,近期一些“自媒体”账号在发布涉时政等领域信息时未规范标注信息来源,误导公众认知、破坏网络生态。主要问题包括未标注国内外时事、公共政策、社会事件的信息来源,未标注 AI 生成标识,未标注虚构演绎标签。网信部门督促网站平台自查自纠,依法依约处置违规账号 9.8 万余个,并要求平台将短视频内容标注设为发布必经环节。

来源:中国网信网^([5])

【中国】《生活服务类平台算法负面清单(试行)》实施取得初步成效(2026-05-08)

中央网信办披露,生活服务类平台算法负面清单实施取得初步成效。北京、上海、江苏、浙江、广东等地网信部门督促外卖、网约车、货运、网购、在线旅游、票务领域重点平台开展自查自纠,美团、淘宝闪购、京东、滴滴、高德、货拉拉、抖音、携程等平台已实施优化改进措施 63 项,承诺遵守算法要求 139 项,限期推进 125 项。整改方向覆盖订单分配、时间预估、安全保障、收入抽成、定价算法、申诉处理和算法透明度。

来源:中国网信网^([6])

深度解读:该动态体现平台算法治理正在进入“承诺、整改、检查、处罚”的闭环阶段。与个人信息保护相比,算法治理更容易落入业务规则和劳动管理细节,企业不能只提交算法备案或公示文本,还应能解释算法目标、影响因素、例外机制和人工复核安排。平台企业尤其要关注三类高风险点:一是基于用户或劳动者画像进行差异化派单、差异化抽成或差异化定价;二是以算法自动处罚替代人工复核和申诉处理;三是公示内容过于抽象,无法让骑手、司机、商家或消费者理解权益影响。

境外

【美国】FTC 拟禁止 Kochava 及其子公司未经明确同意销售敏感位置数据(2026-05-04)

美国联邦贸易委员会宣布,拟通过和解令禁止数据经纪商 Kochava 及其子公司在未取得消费者明确同意的情况下销售、分享或披露敏感位置数据。FTC 指控 Kochava 销售来自数亿台移动设备的精确位置数据,可能揭示个人前往医疗机构、宗教场所等敏感地点的轨迹。拟议命令还要求建立敏感位置数据项目、供应商评估项目、事件报告机制、数据接收方查询机制、撤回同意方式和数据保留删除计划。

来源:FTC^([7])

深度解读:Kochava 案继续强化美国监管对位置数据经纪业务的底线要求:精确位置数据即使不直接包含姓名,也可能通过敏感地点轨迹重识别个人并造成实质伤害。移动应用、广告技术、SDK、数据经纪和位置分析企业应检查数据来源授权、同意粒度、敏感地点过滤、第三方转售限制和删除期限。对使用此类数据的下游企业而言,采购合同中仅要求供应商“保证合法”已不够,应增加可审计的同意证明、敏感位置排除规则、再披露限制、事件报告和终止删除义务。

【爱尔兰/欧盟】爱尔兰 DPC 对 SHEIN Ireland 欧盟个人数据向中国传输启动调查(2026-05-05)

爱尔兰数据保护委员会宣布,根据《2018 年数据保护法》第 110 条,对 Infinite Styles Services Co. Ltd.(SHEIN Ireland)启动调查。调查关注 SHEIN Ireland 向中国传输欧盟/欧洲经济区数据主体个人数据的合规性,审查范围包括 GDPR 第 5 条处理原则、第 13 条透明度义务以及第五章第三国传输要求。DPC 表示,数据传输至中国已成为其战略重点,并将与欧洲其他监管机构合作。

来源:Data Protection Commission^([8])

【爱尔兰/欧盟】爱尔兰 DPC 就 Permanent TSB 客户数据泄露案罚款 277,500 欧元(2026-05-08)

爱尔兰 DPC 发布对 Permanent TSB 调查的最终决定。案件源于恶意行为人掌握部分客户信息后冒充客户联系 Open24 Contact Centre,进而访问账户并修改账户详情。DPC 认定 PTSB 违反 GDPR 第 5(1)(f) 条完整性和保密性原则、第 32(1) 条安全措施义务及第 33(1) 条数据泄露通知义务,对其作出谴责,并分别处以 250,000 欧元和 27,500 欧元罚款。该案提示金融机构需强化呼叫中心身份验证、员工流程执行和事件通知机制。

来源:Data Protection Commission^([9])


3. 司法动态

境内

【中国】最高法发布依法惩治侵犯公民个人信息犯罪及关联犯罪典型案例(2026-05-08)

最高人民法院发布人民法院依法惩治侵犯公民个人信息犯罪及关联犯罪典型案例,五件案例覆盖外包公司窃取患者隐私、行业“内鬼”倒卖出行信息、非法获取学历学籍信息、网络“开盒”和利用疫苗预约信息诈骗等场景。其中,医疗外包案涉及去重后 287.8 万余条挂号用户个人信息,“开盒”案涉及以非法获取的海量个人信息搭建“社工库”网站,疫苗诈骗案则涉及 29 万余条 HPV 疫苗预约订单信息。最高法强调,要从源头打击非法获取、出售和提供个人信息行为,筑牢政企数据安全防线,并通过刑事处罚、附带民事公益诉讼和删除信息、公开赔礼道歉等方式保护公民个人信息权益。

来源:最高人民法院^([10])

深度解读:这批案例把个人信息犯罪风险清晰落到企业数据链路中最薄弱的位置:外包服务越权复制数据、内部人员滥用岗位权限、黑灰产绕过官方平台验证、社工库聚合数据并用于“开盒”、健康预约信息被用于精准诈骗。尤其是医疗、交通、教育和疫苗预约等场景,数据泄露往往会迅速转化为诈骗、敲诈、网暴或资质造假工具。对企业而言,个人信息保护不只是行政合规,也可能转化为刑事风险和公益诉讼风险。企业应将数据资产分级、最小权限、下载审批、异常访问告警、离职账号回收、供应商数据合规审查和数据采购尽调制度化,并保留可供司法机关核验的日志和审批记录。

境外

(已围绕欧盟法院、美国联邦及州法院、英国法院、爱尔兰数据传输诉讼、AI Act 相关诉讼和 GDPR 司法动态等方向检索,但未检索到发布日期严格落在 2026-05-03 至 2026-05-09、且同时满足四大主题和稳定详情页要求的境外司法动态。)


4. 行业动态

境内

【中国】国家网信办发布第十七批境内深度合成服务算法备案信息(2026-05-06)

国家互联网信息办公室发布第十七批境内深度合成服务算法备案信息,并提示具体清单可通过互联网信息服务算法备案系统查询。公告重申,具有舆论属性或者社会动员能力的深度合成服务提供者,应按照《互联网信息服务算法推荐管理规定》履行备案、变更和注销备案手续,深度合成服务技术支持者也应参照履行相关手续。生成式 AI、数字人、图片视频生成、语音合成、内容编辑和相关技术支持企业应持续关注备案义务。

来源:中国网信网^([11])

境外

【法国/欧盟】CNIL 发布欧洲青少年对话式 AI 与心理健康调查结果(2026-05-05)

法国数据保护机构 CNIL 发布关于青少年、对话式 AI 与心理健康的欧洲调查结果。该议题涉及未成年人、心理健康、对话式 AI 服务、个人数据处理、透明度和风险防控。随着面向青少年的 AI 聊天机器人、情感陪伴产品和教育类智能助手快速发展,监管机构开始关注此类服务对脆弱群体的影响、数据最小化、敏感信息处理、年龄识别、危机干预和家长/监护人知情机制。提供类似服务的企业应将儿童保护、心理健康场景和 AI 风险管理统一评估。

来源:CNIL^([12])

引用链接

[1] 中国网信网: *https://www.cac.gov.cn/2026-05/08/c_1779979789472520.htm*\ [2] 中国网信网: *https://www.cac.gov.cn/2026-05/08/c_1779979781508645.htm*\ [3] 欧盟委员会: *https://digital-strategy.ec.europa.eu/en/news/commission-opens-consultation-draft-guidelines-ai-transparency-obligations*\ [4] 欧盟委员会: *https://digital-strategy.ec.europa.eu/en/news/eu-agrees-simplify-ai-rules-boost-innovation-and-ban-nudification-apps-protect-citizens*\ [5] 中国网信网: *https://www.cac.gov.cn/2026-05/03/c_1779492291101867.htm*\ [6] 中国网信网: *https://www.cac.gov.cn/2026-05/08/c_1779979790806325.htm*\ [7] FTC: *https://www.ftc.gov/news-events/news/press-releases/2026/05/ftc-ban-kochava-subsidiary-selling-sensitive-location-data-settle-charges-they-sold-location-data*\ [8] Data Protection Commission: *https://www.dataprotection.ie/en/news-media/dpc-opens-inquiry-infinite-styles-services-co-ltd-shein-ireland*\ [9] Data Protection Commission: *https://www.dataprotection.ie/en/news-media/press-releases/data-protection-commission-announces-decision-in-pemanent-tsb-inquiry*\ [10] 最高人民法院: *https://www.court.gov.cn/zixun/xiangqing/499271.html*\ [11] 中国网信网: *https://www.cac.gov.cn/2026-05/06/c_1779809434590762.htm*\ [12] CNIL: *https://www.cnil.fr/fr/ia-conversationnelle-et-sante-mentale-des-jeunes-resultats-de-lenquete-europeenne*\

首发来源微信公众号“睿迪网络法”查看公众号原文 →
本文仅用于一般信息交流,不构成针对任何具体事项的法律意见。具体问题应结合事实、材料和最新有效规则另行判断。