2026年第20周(5月10日–5月16日)|全球数据安全与AI法律通讯
2026年第20周全球数据安全、个人信息保护、人工智能与网络安全领域的重要立法、执法、司法及行业动态。
编者按
欢迎阅读全球数据安全与AI法律通讯。本通讯由AI辅助检索与人工复核相结合,精选全球数据安全、个人信息保护、人工智能及网络安全领域的核心资讯。每周更新,设置深度解读板块,为企业管理者提供可执行的合规指引。因各国时区与发布渠道差异,资讯日期可能略有出入,敬请知悉。
目录
本周焦点
1. 立法动态
境内:国务院2026年度立法工作计划公开发布
境外:科罗拉多州通过自动化决策技术法案
境外:EDPB发布GDPR认证机构认可要求意见
2. 执法动态
境内:41款移动应用被通报违法违规收集使用个人信息
境外:ICO对South Staffordshire水务数据泄露开出近百万英镑罚单
境外:FTC提醒大型平台遵守Take It Down Act
3. 司法动态
境内:最高法个人信息犯罪典型案例持续引发关注
境外:GAO认定AI Diffusion Rule不执行政策受国会审查法约束
4. 行业动态
境内:国家网信办发布生成式人工智能服务3月至4月备案信息
境内:国家网信办发布第二十三批境内区块链信息服务备案编号
境外:ICO发布AI驱动网络威胁五步指引
本周焦点
本期通讯覆盖2026年5月10日至5月16日公开发布的全球数据安全、个人信息保护、人工智能与网络安全法治动态。境内方面,国务院2026年度立法工作计划将人工智能治理、数据、算力、算法和网络安全相关立法纳入年度重点,国家网信办继续披露生成式人工智能服务和区块链信息服务备案进展,监管侧同时通报41款移动应用违法违规收集使用个人信息。境外方面,美国科罗拉多州通过自动化决策技术立法,英国ICO对水务企业重大数据泄露开出近百万英镑罚单并发布AI驱动网络威胁应对指引,FTC就Take It Down Act向大型平台发出合规提醒,GAO则确认商务部关于AI Diffusion Rule不执行政策须受国会审查法约束。整体看,本周监管重点从单一隐私告知义务进一步延伸到AI系统、平台内容治理、关键行业网络韧性和自动化决策全链条责任。
1. 立法动态
境内
【中国】国务院2026年度立法工作计划公开发布,人工智能治理与网络安全立法列入重点(2026-05-11)
国务院办公厅公开发布《国务院2026年度立法工作计划》。计划在科技自立自强部分提出,完善人工智能治理,加快推进人工智能健康发展综合性立法,并完善保障数据、算力、算法、产权、网络安全、供应链安全等人工智能共性要素及规范重点应用场景方面的立法;在国家安全部分还列明网络犯罪防治法草案、网络安全等级保护条例等预备项目。该计划显示,AI治理已从单项部门规章进入更高层级、跨要素、跨场景的综合立法筹备阶段。
来源:中国政府网^([1])
深度解读:这一立法工作计划的合规含义在于,企业不能再把AI治理仅理解为算法备案或生成式AI备案。计划同时提及数据、算力、算法、产权、网络安全和供应链安全,意味着未来AI合规将更接近“系统工程”:训练数据来源、模型调用、算力供应、输出内容、应用场景和供应商责任都可能被纳入监管视野。对企业而言,应提前建立AI应用台账,区分内部效率工具、面向用户服务和影响权益的高风险场景,并把个人信息保护影响评估、网络安全等级保护、供应链安全审查和合同责任分配放到同一套治理框架中。
境外
【美国科罗拉多州】科罗拉多州SB26-189通过,重塑自动化决策技术监管框架(2026-05-14)
科罗拉多州议会SB26-189《Automated Decision-Making Technology》显示已形成Signed Act。该法案废止并重构2024年人工智能消费者保护框架,以“自动化决策技术”替代更宽泛的AI系统概念,覆盖处理个人数据并生成预测、推荐、分类、排名、评分等输出,且用于教育、就业、住房、金融、保险、医疗和基本政府服务等重大决策的技术。法案要求开发者提供技术文档、用途说明、训练数据类别、已知限制和人工复核说明,部署者则承担消费者告知和记录留存等义务。
来源:Colorado General Assembly^([2])
深度解读:科罗拉多法案的特点是将监管焦点从“是否使用AI”转向“是否用自动化技术影响重大决策”。这对跨州经营企业具有直接启示:只要系统处理个人数据并辅助就业、信贷、保险、医疗等权益决定,即便不对外宣传为AI,也可能落入ADMT规则。企业应梳理所有评分、推荐、风控、筛选和资格判断工具,要求供应商交付技术文档、限制说明和人工复核机制,并在用户交互点提供清晰告知。相比抽象伦理原则,该法更接近可审计、可执法的产品合规要求。
【欧盟】EDPB发布芬兰GDPR认证机构认可要求意见(2026-05-12)
欧洲数据保护委员会发布Opinion 13/2026,就芬兰数据保护监察专员关于依据GDPR第43条第3款批准认证机构认可要求的草案决定发表意见。该意见强调,GDPR认证机制需要通过一致性程序保障认证机构的独立性、专业能力和信任基础,同时允许成员国监管机构在本国法律和监管环境下保留一定裁量空间。虽然该文件并非面向普通企业的直接义务清单,但它关系到未来GDPR认证体系在欧盟范围内的互认基础和第三方认证市场的可信度。
来源:European Data Protection Board^([3])
2. 执法动态
境内
【中国】国家网络安全通报中心通报41款移动应用违法违规收集使用个人信息(2026-05-14)
据国家网络安全通报中心微信公众号消息,经公安部计算机信息系统安全产品质量监督检验中心检测,41款移动应用存在一项或多项违法违规收集使用个人信息问题。通报列明的违规类型包括未公开个人信息收集使用规则、未经用户同意收集使用个人信息、未完整准确告知处理目的和范围、未列明向第三方提供个人信息的情况、申请敏感权限时未同步告知目的、强制同意非必要个人信息、超范围收集位置和通讯录等信息、未提供有效注销功能或投诉举报渠道等。
来源:中国新闻网^([4])
深度解读:本次通报体现了App个人信息治理从“是否有隐私政策”走向“告知是否准确、权限是否必要、退出是否有效、投诉是否可达”的细颗粒度执法。值得注意的是,通报中既有充电、网络加速器等高频生活服务,也涉及AI图片、文生视频、换脸等生成式AI工具,说明监管对AI应用的检查已嵌入常规App个人信息治理。企业应对小程序、SDK、插件和第三方登录等轻量入口同等开展合规审查,避免只检查主App而遗漏小程序权限、第三方共享和账号注销闭环。
境外
【英国】ICO因重大网络攻击和数据泄露对South Staffordshire处以近百万英镑罚款(2026-05-11)
英国信息专员办公室宣布,对South Staffordshire Plc及South Staffordshire Water Plc处以963900英镑罚款。该案涉及一次重大网络攻击,633887名客户和员工个人信息被提取并发布至暗网。ICO指出,攻击最早可追溯至2020年9月,恶意软件在企业网络内潜伏约20个月,随后攻击者获得域管理员权限;企业存在访问控制、日志监测、老旧系统、漏洞管理和补丁更新等方面缺陷。双方达成自愿和解,公司承认侵权并同意不申诉,罚款因早期承认责任获得40%减免。
来源:ICO^([5])
深度解读:该案对关键基础设施和公共服务企业尤具警示意义。ICO并未只关注攻击结果,而是把近两年未发现入侵、日志覆盖不足、使用停止支持的软件和漏洞扫描不充分视为违反UK GDPR安全义务的核心事实。企业在数据泄露事件中能否抗辩,取决于事前是否有可证明的安全治理证据,而不只是事后补救。建议企业至少建立四类可审计材料:高权限账号最小化记录、日志和告警覆盖范围、漏洞扫描和补丁周期、事件响应演练及供应商访问控制记录。
【美国】FTC就Take It Down Act向大型科技平台发出合规提醒(2026-05-11)
美国联邦贸易委员会主席Andrew N. Ferguson向十余家大型科技公司发函,提醒其在5月19日前全面遵守Take It Down Act。该法要求覆盖平台建立流程,使受害者可以请求移除未经同意分享的亲密图片或视频,且在收到有效请求后48小时内移除相关内容及已知相同副本。FTC指出,法律覆盖社交媒体、即时通讯、图片视频分享、游戏平台等多类在线服务,并涵盖通过软件、应用或人工智能生成或修改的“数字伪造”内容;违反该法将被视为违反FTC规则,可能面临民事罚款。
来源:Federal Trade Commission^([6])
3. 司法动态
境内
【中国】最高法个人信息犯罪典型案例引发媒体持续解读,开盒网暴与倒卖学历学籍信息受关注(2026-05-11)
新华社转发人民日报报道,对最高人民法院发布的依法惩治侵犯公民个人信息犯罪及关联犯罪典型案例进行解读。报道聚焦“开盒”网暴、倒卖学历学籍信息、窃取患者隐私、利用疫苗预约信息实施诈骗等场景,指出人民法院在刑事处罚之外,还可通过附带民事公益诉讼判令被告支付赔偿金、删除信息、公开赔礼道歉。相关案例显示,司法机关正在从源头数据窃取、信息聚合、社工库搭建、精准诈骗和网络暴力传播等环节全链条打击个人信息黑灰产。
来源:新华网^([7])
深度解读:这些案例对企业的现实影响在于,个人信息保护风险不再只是行政合规风险,也可能外溢为刑事风险、公益诉讼风险和网络暴力治理风险。医疗、教育、交通、平台服务等掌握大量身份、行踪、健康或学籍信息的主体,应特别关注内部人员越权查询、批量导出、接口滥用和外包人员接触数据的场景。企业若缺乏分级授权、留痕审计和异常行为预警,一旦数据被用于诈骗或开盒,即便企业本身不是犯罪主体,也可能面临监管问责、民事赔偿和声誉损害。
境外
【美国】GAO认定商务部不执行AI Diffusion Rule的新闻稿属于国会审查法下的规则(2026-05-12)
美国政府问责署发布B-337935决定,认定美国商务部工业与安全局关于不执行并拟撤销“Artificial Intelligence Diffusion Rule”的新闻稿,构成《国会审查法》项下须提交国会和审计长审查的规则。GAO认为,商务部宣布对AI Diffusion Rule采取普遍不执行政策,直接影响AI模型权重和先进计算硬件出口许可、监管待遇及相关义务,并非单纯内部执法资源安排,因此不适用CRA例外。该决定强化了美国行政机关改变AI出口管制政策时的程序约束。
来源:U.S. GAO^([8])
4. 行业动态
境内
【中国】国家网信办发布2026年3月至4月生成式人工智能服务备案信息(2026-05-13)
国家网信办发布2026年3月至4月生成式人工智能服务备案信息。公告称,为促进生成式人工智能服务创新发展和规范应用,网信部门会同有关部门持续开展备案工作;2026年3月至4月新增72款生成式人工智能服务在国家网信办完成备案,通过API接口或其他方式直接调用已备案模型能力的生成式人工智能应用或功能,由地方网信办开展登记,新增49款完成登记。截至4月30日,累计有868款生成式人工智能服务完成备案,530款生成式人工智能应用或功能完成登记。
来源:中国网信网^([9])
【中国】国家网信办发布第二十三批境内区块链信息服务备案编号(2026-05-12)
国家网信办发布第二十三批境内区块链信息服务备案编号。公告显示,根据《区块链信息服务管理规定》,本批发布33个境内区块链信息服务名称及备案编号,并提示任何单位或个人如有异议,可向指定邮箱提交基于事实和证据的材料。区块链信息服务备案持续推进,说明监管部门仍将区块链服务主体、服务名称和备案编号作为链上数据服务治理的基础台账。
来源:中国网信网^([10])
境外
【英国】ICO发布应对AI驱动网络威胁的五步指引(2026-05-14)
英国ICO发布《Five steps to protect your organisation from AI-powered cyber threats》,指出网络犯罪分子正在使用AI实施更快、更复杂、更难发现的攻击,包括AI增强钓鱼邮件、深度伪造社工、自动化漏洞扫描和利用、AI驱动恶意软件、凭证填充、数据投毒和间接提示注入。ICO建议组织开展威胁研判,夯实补丁、更新和基础控制,限制访问入口,加强检测监控和事件响应,并通过数据最小化、数据审计、员工培训、DPIA和加密假名化等措施保护个人数据。
来源:ICO^([11])
深度解读:这份指引把AI网络威胁直接纳入数据保护义务框架,而不是把它仅作为信息安全部门的技术议题。对企业而言,DPIA、AI采购审查和网络安全评估需要增加提示注入、工具投毒、深度伪造社工、模型数据投毒和AI自动化攻击等风险项。尤其在部署智能体、自动化客服和内部知识库工具时,企业应同步评估模型可访问的数据范围、第三方工具权限、日志监测、人类复核和异常输出处置机制,避免AI系统成为绕过传统访问控制的新入口。
引用链接
[1] 中国政府网: *https://www.gov.cn/zhengce/content/202605/content_7068345.htm*\
[2] Colorado General Assembly: *https://leg.colorado.gov/bills/sb26-189*\
[3] European Data Protection Board: *https://www.edpb.europa.eu/our-work-tools/our-documents/opinion-board-art-64/opinion-132026-draft-decision-office-data_en*\
[4] 中国新闻网: *https://www.chinanews.com.cn/gn/2026/05-14/10621014.shtml*\
[5] ICO: *https://ico.org.uk/about-the-ico/media-centre/news-and-blogs/2026/05/fine-of-nearly-1m-issued-against-south-staffordshire-plc-and-south-staffordshire-water-plc/*\
[6] Federal Trade Commission: *https://www.ftc.gov/news-events/news/press-releases/2026/05/ftc-chairman-ferguson-advises-companies-comply-take-it-down-act*\
[7] 新华网: *https://www.xinhuanet.com/legal/20260511/5f0e1a5fd7184335b2755f74d1cae2d8/c.html*\
[8] U.S. GAO: *https://www.gao.gov/products/b-337935*\
[9] 中国网信网: *https://www.cac.gov.cn/2026-05/13/c_1780413225190669.htm*\
[10] 中国网信网: *https://www.cac.gov.cn/2026-05/12/c_1780238108726841.htm*\
[11] ICO: *https://ico.org.uk/about-the-ico/media-centre/news-and-blogs/2026/05/five-steps-to-protect-your-organisation-from-ai-powered-cyber-threats/*\
