2026年第22周(5月24日–5月30日)|全球数据安全与AI法律通讯
2026年第22周全球数据安全、个人信息保护、人工智能与网络安全领域的重要立法、执法、司法及行业动态。
编者按
欢迎阅读全球数据安全与AI法律通讯。本通讯由AI辅助检索与人工复核相结合,精选全球数据安全、个人信息保护、人工智能及网络安全领域的核心资讯。每周更新,设置深度解读板块,为企业管理者提供可执行的合规指引。因各国时区与发布渠道差异,资讯日期可能略有出入,敬请知悉。
目录
本周焦点
1. 立法动态
境内:国家网信办等五部门公布《互联网信息内容多渠道分发服务管理规定》
境外:西班牙内阁批准人工智能治理法案并提交议会
境外:康涅狄格州州长签署在线安全、消费者隐私和数据安全相关法案
2. 执法动态
境内:未检索到
境外:CNIL对IQVIA处以500万欧元罚款,认定健康数据仓库存在多项违规
境外:AEPD对Amadeus旅客画像试点处以1440万欧元罚款
3. 司法动态
境内:未检索到
境外:未检索到
4. 行业动态
境内:中央网信办等四部门印发《2026年提升全民数字素养与技能工作要点》
境外:欧盟委员会欢迎G7就未成年人线上保护形成共同原则
境外:澳大利亚网络安全中心发布AI用于网络防御的实践材料
境外:荷兰政府阻止Kyndryl收购云服务商Solvinity
境外:英国ICO发布支持安全AI创新的监管回应
本周焦点
2026年5月24日至5月30日,全球数据安全与AI治理继续呈现“制度落地、未成年人保护、敏感数据执法、数字主权”四条主线。境内方面,国家网信办等五部门公布多渠道分发服务管理规定,将MCN、矩阵账号、内容分发机构和平台责任进一步制度化;同时,全民数字素养工作要点和未成年人使用生成式AI专项测试,均指向AI普及背景下的安全规范和适龄保护。境外方面,西班牙推进AI治理法案以承接欧盟AI Act,英国ICO发布AI与数据保护工作计划,G7形成未成年人线上保护共同原则;执法层面,法国CNIL和西班牙AEPD分别围绕健康数据仓库、旅客画像开出高额罚单;数字基础设施方面,荷兰阻止涉及DigiD基础设施的云服务收购,显示数据主权与关键数字服务控制权正在成为跨境交易审查的重要因素。
1. 立法动态
境内
【中国】国家网信办等五部门公布《互联网信息内容多渠道分发服务管理规定》(2026-05-29)
5月29日,国家网信办、公安部、文化和旅游部、市场监管总局、广电总局联合公布《互联网信息内容多渠道分发服务管理规定》,自2026年9月1日起施行。《规定》适用于在中国境内提供和使用互联网信息内容多渠道分发服务及其监督管理,要求服务机构办理经营主体登记,相关业务依法取得行政许可;平台应与入驻机构签订协议、审核资质并向所在地省级网信部门备案,在账号页面展示所属机构名称,并建立分类分级管理、投诉举报和信息安全风险防范机制。规则还明确禁止混淆视听、虚假营销、流量造假、炒作突发案事件、组织参与网络暴力等行为,并对未成年人直播发布、网络直播营销选品和纠错机制提出要求。
来源:中国网信网^([1])|答记者问^([2])
深度解读:该规定把多渠道分发服务从内容运营实践纳入更明确的主体责任框架。对MCN机构、短视频矩阵运营商、直播代运营、内容分发工具、平台企业和品牌方而言,合规重点不再只是单条内容审核,而是机构准入、账号权属展示、入驻备案、身份核验、合同责任分配、未成年人保护、直播选品、投诉举报和违法信息处置的全链路管理。企业如通过外部机构运营公众号、短视频账号、直播间或矩阵账号,应尽快梳理账号资产清单、授权链路、后台管理权限和内容审核流程,避免因合作机构行为引发平台处置或监管责任。
境外
【西班牙】西班牙内阁批准人工智能治理法案并提交议会(2026-05-26)
西班牙政府5月26日披露,部长会议批准《人工智能良好使用与治理组织法案》并提交国会审议。该法案旨在将欧盟《人工智能法案》纳入西班牙国内治理框架,明确AI监管机关、市场监督机关、协调机制、处罚制度和公共部门AI使用规则。法案规定,严重违法情形下罚款最高可达3500万欧元或全球营业额的7%;同时拟推动国家级AI监管沙盒、公共部门AI系统清单和AI代表等安排。
来源:La Moncloa^([3])
深度解读:西班牙法案体现欧盟AI Act进入成员国执行层面的趋势。企业在欧盟合规中不能只看欧盟条例文本,还要关注成员国对主管机关、执法程序、沙盒机制、公共部门使用和处罚权限的本地化安排。对在西班牙开发、部署或销售AI系统的企业而言,当前应建立AI系统清单,按用途、影响人群、是否涉及高风险场景和是否面向消费者进行分类,并为技术文档、风险管理、人类监督、透明度告知和本地监管响应预留资源。
【美国】康涅狄格州州长签署在线安全、消费者隐私和数据安全相关法案(2026-05-27)
康涅狄格州州长办公室5月29日发布签署通知,列明州长于5月27日签署2026年常会多项法案,其中包括PA 26-15《An Act Concerning Online Safety》。康涅狄格州议会公开法案目录还列明2026年常会通过PA 26-64《An Act Concerning Consumer Privacy and Protection》和PA 26-51《An Act Concerning Data Security, Payroll Processing, Consumer Fraud Protection, Mortgage Loans and Employee Credit Rates》。相关法案分别涉及在线安全、消费者隐私、数据安全及若干消费者保护议题,对在该州提供线上服务、处理消费者数据或涉及金融/支付数据处理的企业具有后续合规影响。
来源:Connecticut Governor^([4])|Connecticut General Assembly^([5])
2. 执法动态
境内
(已完成公开检索,未发现本周可核验条目)
境外
【法国】CNIL对IQVIA处以500万欧元罚款,认定健康数据仓库存在多项违规(2026-05-28)
法国数据保护机构CNIL于5月28日披露,其已于5月26日对IQVIA OPERATIONS FRANCE处以500万欧元罚款,并责令其在六个月内整改部分问题。CNIL指出,IQVIA依托药房和医生来源数据建立LRX、EMR两个健康数据仓库,涉及数千家药房、医生和数千万人的敏感健康数据。调查发现,公司未完全遵守CNIL授权条件,存在连接日志分析不足、EMR访问未启用多因素认证、患者告知不准确、反对权行使机制不充分以及药房软件在患者拒绝情形下仍传输数据等问题。
来源:CNIL^([6])
深度解读:该案的关键不只在罚款金额,而在CNIL对“假名化不等于匿名化”的强调。企业处理健康、金融、出行等高维度数据时,即便已经去除直接身份标识,只要结合数据深度、唯一标识符和外部公开数据仍可能合理识别个人,仍应按个人数据处理履行GDPR义务。健康数据仓库运营方还应特别关注授权条件、访问控制、日志审计、多因素认证、透明告知和反对权响应,不能把合规责任完全转嫁给药房、医院或其他数据来源方。
【西班牙】AEPD对Amadeus旅客画像试点处以1440万欧元罚款(2026-05-26)
5月26日,Europa Press报道,西班牙数据保护机构AEPD对Amadeus IT Group处以1440万欧元罚款,涉及其在旅客画像试点中重复使用全球分销系统历史预订数据并开展分析活动。报道援引案件信息称,处罚原始金额为1800万欧元,分别对应GDPR第6条法律依据和第14条间接收集告知义务问题,后因公司选择自愿缴纳而减少20%至1440万欧元。5月27日,Amadeus表示认为处罚不符合比例原则,将提出司法挑战。本次补充检索未找到AEPD可直接访问的官方决议详情页,故本条以公开报道作为线索来源。
来源:Europa Press^([7])|Europa Press^([8])
深度解读:该案对拥有历史交易数据的平台和技术服务商具有直接警示意义。数据最初为完成预订、支付或客户服务而收集,并不当然允许多年后用于画像、交叉分析或商业洞察测试。即便项目规模有限、仅内部试点、结果以统计方式呈现,只要处理中仍使用可识别或可关联个人的数据,就需要重新审查目的兼容性、合法基础、透明度告知、数据最小化和保留期限。旅游、零售、金融和广告技术企业尤其应在数据二次利用前形成书面评估,并保留业务目的、数据字段和告知路径的证据。
3. 司法动态
境内
(已完成公开检索,未发现本周可核验条目)
境外
(已完成公开检索,未发现本周可核验条目)
4. 行业动态
境内
【中国】中央网信办等四部门印发《2026年提升全民数字素养与技能工作要点》(2026-05-29)
5月29日,中国网信网发布消息,中央网信办、教育部、工业和信息化部、人力资源社会保障部联合印发《2026年提升全民数字素养与技能工作要点》。《工作要点》部署六方面十五项任务,涵盖完善数字素养培育体系、深化数字应用场景建设、提升全民人工智能素养、促进数字普惠包容发展、营造安全有序网络空间和健全协同联动机制。其中明确提出强化人工智能赋能教育、加快AI人才培育、深化AI普及应用、筑牢全民网络安全防护意识、促进人工智能安全规范发展。
来源:中国网信网^([9])
境外
【欧盟/G7】欧盟委员会欢迎G7就未成年人线上保护形成共同原则(2026-05-29)
欧盟委员会5月29日发布消息称,G7数字和技术部长就为未成年人营造更安全、更可靠的数字空间形成共同原则。原则强调安全设计中的风险管理、评估和缓释,隐私保护型年龄保障方案,未成年人账号的高水平隐私与安全,防止生成和传播包括AI生成在内的儿童性虐待材料和非自愿亲密图像,提供家长工具,开展面向家长、教师和未成年人的数字素养项目,并推动数字服务与研究人员合作共享数据以理解和缓解风险。
来源:欧盟委员会^([10])
深度解读:该共同原则虽不是直接可执行法规,但它反映了主要经济体在未成年人线上保护、平台责任和AI内容风险上的政策收敛。对跨境平台、社交媒体、游戏、短视频、在线教育和生成式AI服务而言,未成年人保护将从内容合规扩展到产品设计、推荐系统、年龄保障、默认隐私、家长控制、研究数据访问和AI滥用防控。企业应提前以未成年人影响评估方式盘点功能,而不是等各法域逐项立法后被动整改。
【澳大利亚】澳大利亚网络安全中心发布AI用于网络防御的实践材料(2026-05-27)
澳大利亚网络安全中心5月27日发布《Opportunities for AI in cyber defence》,面向大型组织、基础设施和政府机构说明AI在网络防御中的机会与风险。材料指出,恶意行为者正在利用AI以更大规模和速度实施网络威胁,防守方可在威胁检测、漏洞管理、事件响应和安全运营中谨慎使用AI,但应同时关注数据质量、权限控制、模型输出可靠性、第三方依赖、持续监测以及提示注入、模型规避、模型提取等对抗风险。
来源:Australian Cyber Security Centre^([11])
【荷兰】荷兰政府阻止Kyndryl收购云服务商Solvinity(2026-05-26)
荷兰政府数字身份服务机构Logius于5月26日发布消息称,荷兰经济事务国务秘书已宣布,Solvinity不得被美国公司Kyndryl收购。Logius说明,相关决定见于关于Solvinity投资审查的议会函;政府此前已将与Solvinity的基础设施平台服务合同延长至2028年8月,并强调DigiD等公共数字服务应安全、可靠、不中断运行。公开报道显示,Solvinity涉及荷兰数字政府基础设施,交易审查与关键数字服务控制权、公共利益和数字主权风险密切相关。
来源:Logius^([12])|Rijksoverheid^([13])
【英国】ICO发布支持安全AI创新的监管回应(2026-05-29)
英国信息专员办公室5月29日发布对政府“推动安全AI创新”要求的回应,说明其在AI、自动化决策和生物识别技术方面的监管确定性工作。ICO表示,2026/27年度将继续围绕AI发展与部署中的数据保护法律适用提供确定性,重点包括制定AI行为准则、发布面向agentic AI的专门指南、帮助消费者理解个性化AI环境中的数据使用,并继续通过创新支持机制降低企业合规摩擦。
来源:ICO^([14])
深度解读:ICO的回应代表英国AI治理的一条典型路径,即在不急于新增全面AI立法的情况下,通过数据保护监管解释、行为准则、沙盒和创新支持机制影响AI产品开发。对在英国运营的AI服务商而言,短期合规重点会集中在训练和部署环节的数据来源、自动化决策透明度、生物识别技术、agentic AI权限边界以及消费者可理解性。企业可将ICO后续AI策略和指南作为英国市场AI合规路线图的重要依据。
引用链接
[1] 中国网信网: *https://www.cac.gov.cn/2026-05/29/c_1781795864412597.htm*\
[2] 答记者问: *https://www.cac.gov.cn/2026-05/29/c_1781795876572880.htm*\
[3] La Moncloa: *https://www.lamoncloa.gob.es/consejodeministros/referencias/Paginas/2026/20260526-referencia-rueda-de-prensa-ministros.aspx*\
[4] Connecticut Governor: *https://portal.ct.gov/governor/-/media/office-of-the-governor/bill-notifications/2026/bill-notification-2026-11.pdf?rev=ad8315ea7f1a4afda0d85c5c1f828d33*\
[5] Connecticut General Assembly: *https://www.cga.ct.gov/2026/ACT/PA/PDF/2026PA-00015-R00SB-00005-PA.PDF*\
[6] CNIL: *https://www.cnil.fr/en/health-data-fine-5-million-euros-against-iqvia*\
[7] Europa Press: *https://www.europapress.es/economia/noticia-amadeus-paga-144-millones-multa-proteccion-datos-presunto-uso-ilicito-datos-viajeros-20260526172231.html*\
[8] Europa Press: *https://www.europapress.es/economia/noticia-amadeus-impugnara-multa-proteccion-datos-considerarla-desproporcionada-20260527102741.html*\
[9] 中国网信网: *https://www.cac.gov.cn/2026-05/29/c_1781795842171477.htm*\
[10] 欧盟委员会: *https://digital-strategy.ec.europa.eu/en/news/commission-welcomes-g7-agreement-common-principles-protecting-minors-online*\
[11] Australian Cyber Security Centre: *https://www.cyber.gov.au/business-government/secure-design/artificial-intelligence/opportunities-for-ai-in-cyber-defence*\
[12] Logius: *https://www.logius.nl/actueel/voorgenomen-overname-solvinity-gaat-niet-door*\
[13] Rijksoverheid: *https://www.rijksoverheid.nl/documenten/kamerstukken/2026/02/10/kamerbrief-over-stand-van-zaken-en-aanpak-casus-solvinity*\
[14] ICO: *https://ico.org.uk/about-the-ico/media-centre/news-and-blogs/2026/05/ico-response-to-government-on-safe-ai-powered-innovation/*\
