数据与AI合规

2026年第25周(06月14日–06月20日)|全球数据安全与AI法律通讯

2026年第25周全球数据安全、个人信息保护、人工智能与网络安全领域的重要立法、执法、司法及行业动态。

合规与AI

编者按

欢迎阅读全球数据安全与AI法律通讯。本期为周日8:00计划任务自动生成版本,由AI辅助检索公开来源并按既定模板整理,覆盖2026年6月14日至6月20日(周日至周六)期间全球数据安全、个人信息保护、人工智能及网络安全领域的核心资讯。受自动化检索、各国时区、发布渠道可访问性和公开信息完整度影响,本期信息可能存在一定限制。


目录

本周焦点

立法动态
(境内)国家网信办等三部门联合公布《网络数据安全风险评估办法》;三部门印发首批网络安全标识产品目录及消费类网联摄像头实施规则
(境外)欧盟议会最终批准AI法案修订案,推迟高风险AI系统义务执行时间并禁止未经同意生成亲密图像的AI应用(nudifier apps);新加坡CSA发布智能体AI系统安全补充指南;Vermont成为全美第23个颁布综合消费者隐私法的州

执法动态
(境内)中央网信办开展”清朗·整治账号名称信息乱象”专项行动
(境外)2026年Q2全球GDPR累计罚款已超71亿欧元

司法动态
(境内)第三届人工智能与纠纷解决论坛暨执行工作现代化主题研讨会举行
(境外)未检索到

行业动态
(境内)国家网信办发布《中国个人信息保护报告(2025年)》专家解读
(境外)欧盟委员会遴选EUROPA联盟建设欧洲开源前沿AI模型;欧盟委员会与OECD发布AI素养框架;新加坡PDPC与韩国、香港个人信息监管机构签署合作备忘录(2026年6月16日发布,本期补充收录)


本周焦点

本周境内数据与网络安全治理的主线是”制度进入可执行阶段”。《网络数据安全风险评估办法》明确重要数据处理者年度评估、报告报送、主管部门核验和整改处置要求,使《数据安全法》《网络数据安全管理条例》下的风险评估义务进一步具备操作路径。网络安全标识首批产品目录将消费类网联摄像头纳入备案和标识管理,体现监管从平台和数据处理活动延伸到联网终端产品。执法治理方面,中央网信办启动账号名称信息乱象专项行动,要求平台完善账号注册、认证、变更和处置流程。境外方面,欧盟议会最终批准AI法案修订案,在推迟高风险AI系统合规期限的同时,首次以立法形式明确禁止未经同意生成亲密图像的AI应用(nudifier apps);新加坡则把智能体AI的自主决策、工具调用和复杂链路风险纳入安全指南,提示企业在部署AI代理前补齐权限、日志、测试和应急机制。美国Vermont州成为第23个颁布综合消费者隐私法的州,州级隐私立法浪潮持续蔓延。


1. 立法动态

境内

【中国】国家网信办等三部门联合公布《网络数据安全风险评估办法》(2026-06-18)

国家互联网信息办公室、工业和信息化部、公安部联合公布《网络数据安全风险评估办法》,自2026年8月20日起施行。《办法》明确,在我国境内开展网络数据安全风险评估应当遵守该办法;重要数据处理者应当每年度开展风险评估,重要数据安全状态发生重大变化并可能对数据安全造成不利影响的,应及时开展专项评估;处理一般数据的网络数据处理者被鼓励至少每3年开展一次风险评估。《办法》还规定了评估机构认证培育、重大风险通知、评估报告报送、主管部门核验和整改处置等要求。

来源:中国网信网^([1])|网信办答记者问^([2])

深度解读:《办法》的核心意义在于把数据安全风险评估从原则性义务推进到可执行流程。对重要数据处理者而言,年度风险评估、报告保存、主管部门报送和核验配合将成为固定合规动作;对一般数据处理者而言,虽以鼓励性要求为主,但三年一次评估很可能成为行业自律、客户审计和供应链尽调的参考标准。企业应尽快把重要数据识别、处理活动清单、系统日志、访问权限、外包评估、数据出境和事件响应整合到同一套风险评估机制中,避免评估报告与实际技术控制脱节。


【中国】三部门印发首批网络安全标识产品目录及相关实施规则(2026-06-18)

国家互联网信息办公室、工业和信息化部、公安部印发《实施网络安全标识的产品目录(第一批)》及相关实施规则,将消费类网联摄像头作为首批实施网络安全标识的产品类型。通知同时转发全国网络安全标准化技术委员会制定的《网络安全标识 消费类网联摄像头安全要求》,作为消费类网联摄像头实施网络安全标识的标准依据。规则明确,产品生产者可按自愿原则申请网络安全标识,相关标识将展示生产者、型号、网络安全能力等级、有效期、检测实验室、依据标准和备案信息码等内容。

来源:中国网信网^([3])

深度解读:消费类网联摄像头兼具联网终端、音视频采集设备和家庭/办公入口属性,风险覆盖弱口令、固件漏洞、云端访问、数据传输、个人信息泄露和远程控制。首批目录选择该类产品,说明监管正在把网络安全治理前移到产品设计、检测、备案和市场展示环节。生产者应重点关注检测单元划分、固件和通信模组版本管理、第三方组件治理、漏洞响应、数据加密和默认安全配置。电商平台和渠道商也需要建立标识真实性核验和虚假宣传处置机制。


境外

【欧盟】欧盟议会最终批准AI法案修订案,推迟高风险AI系统义务并禁止未经同意生成亲密图像的AI应用(2026-06-16)

欧洲议会以423票赞成、57票反对、174票弃权的表决结果,最终批准了作为欧盟数字一揽子计划一部分的AI法案修订案。此次修订主要包括三方面内容:一是推迟高风险AI系统义务的执行时间,独立系统推迟至2027年12月2日生效,嵌入产品的系统推迟至2028年8月2日;二是将AI生成内容水印义务推迟至2026年12月2日;三是首次禁止未经本人同意生成亲密图像、视频或音频的AI系统。法案同时简化了部分合规流程,为企业提供了更明确的实施路径,但仍需理事会正式通过后方可生效。

来源:European Parliament^([4])

深度解读:欧盟AI法案修订案的通过,标志着全球首个全面AI监管框架进入实质性实施阶段。值得注意的是,“换脸”应用禁令的引入,反映出监管机构对深度合成技术滥用的高度关注。对于在欧盟市场运营的AI企业,建议立即盘点自身技术栈中是否涉及被禁止的AI应用类型,并建立相应的内容审核机制。执行时间的推迟虽为企业提供了喘息空间,但考虑到合规体系建设需要较长周期,企业应将2027年下半年前完成合规准备作为目标时间节点。


【新加坡】CSA发布智能体AI系统安全补充指南(2026-06-20)

新加坡网络安全局发布《智能体AI系统安全补充指南》,作为既有AI系统安全指南的补充。该文件聚焦agentic AI systems带来的新增风险,包括AI系统可自主规划、调用工具、访问外部资源、执行多步骤任务和影响真实环境等特征。指南从治理、设计、开发、部署、运营和事件响应角度提出安全建议,强调权限边界、人工监督、日志审计、模型和工具链安全、提示注入防护、测试评估和持续监测。

来源:Cyber Security Agency of Singapore^([5])

深度解读:智能体AI与传统问答式AI的合规差异在于”可行动性”。当AI系统能够调用API、处理客户数据、发起交易、改写配置或联动内部系统时,模型输出错误会转化为业务行为和安全事件。企业部署AI代理前,应先完成权限最小化、沙箱隔离、关键动作人工确认、输入输出过滤、工具调用日志、异常回滚和供应商安全评估。对于金融、医疗、政务、客服和软件开发场景,智能体AI不应直接继承员工或系统管理员权限,而应采用分级授权和可审计的操作链路。


【美国】Vermont成为全美第23个颁布综合消费者隐私法的州(2026-06-17)

Vermont州长Phil Scott正式签署Vermont数据隐私与在线监控法案(Senate Bill S.71),Vermont由此成为全美第23个拥有综合消费者隐私法的州。该法案与大多数州级隐私法相似,赋予消费者访问权、删除权、更正权及数据携带权,并对特定数据类型设置了更严格的保护要求。法案适用于处理特定数量消费者数据的企业,并设置了明确的合规义务和违规处罚机制。

来源:Hunton Privacy Blog^([6])

深度解读:继科罗拉多州、康涅狄格州之后,Vermont的加入使得美国州级隐私法地图进一步扩大。目前已有23个州颁布综合隐私法,另有多个州正在立法进程中。对于跨州运营企业,建议建立统一的隐私合规框架,并以CCPA/CPRA的最高标准作为基准。同时,由于各州法律存在差异(如数据经纪人义务、私人诉权等),需针对重点州进行专项分析。


【美国】科罗拉多州ADMT法与AI法案对比分析(2026-06-16)

分析机构发布专项报告,对科罗拉多州自动决策技术法(ADMT法)与该州AI法案进行系统比较。报告指出,ADMT法对AI及自动化决策产品开发商的责任范围进行了显著扩大,将监管范围延伸至基于规则的自动化决策,并增加了开发商因算法歧视造成后果性决策损害而面临私人诉讼的风险。相较于美国各州隐私法,ADMT法的豁免范围更为有限,对技术企业的合规要求更为严格。

来源:Troutman Privacy^([7])

深度解读:ADMT法与AI法案并存的双轨监管格局,为科罗拉多州企业带来了独特的合规挑战。报告特别提示,ADMT法对”开发商”的宽泛界定,可能使得SaaS平台、AI技术提供商直接承担消费者诉讼风险。建议相关企业重新审视产品协议中的责任分配条款,并在隐私政策中明确算法决策的人工介入机制,以降低私人诉权暴露风险。


2. 执法动态

境内

【中国】中央网信办开展”清朗·整治账号名称信息乱象”专项行动(2026-06-18)

中央网信办决定自即日起开展为期3个月的”清朗·整治账号名称信息乱象”专项行动。专项行动重点整治名称冒充、身份伪装、夹带违规信息、名称信息黑灰产四类问题,包括假冒仿冒官方机构、媒体和名人账号,未经认证加注专业头衔,伪装特定职业人员,夹带违规外链,以及通过刷量、群控、售卖认证等方式制造虚假”大V”。通知要求各地网信部门督导网站平台完善账号名称信息注册、使用和变更全流程管理,对违规账号采取限期更正、禁言、限流、关闭等措施。

来源:中国网信网^([8])

深度解读:账号名称信息治理与数据合规、个人信息保护和AI治理高度交叉。一方面,平台需要核验专业资质、职业身份和认证材料,必须在治理虚假身份的同时控制个人信息收集范围、展示范围和保存期限;另一方面,AI换脸、拟声、批量生成账号简介和水军自动化运营会放大冒充和黑灰产风险。平台企业应建立账号名称敏感词、认证资质、头像简介、外链引流、异常批量变更和历史违规主体的联动识别机制,并为用户投诉、企业申诉和误伤纠正保留明确通道。


境外

【欧盟】2026年Q2全球GDPR累计罚款已超71亿欧元(2026-06-18)

全球隐私合规平台发布2026年第二季度GDPR执法热度图。数据显示,自2018年GDPR实施以来,欧洲各数据保护监管机构已累计开出超过71亿欧元的罚单。第二季度执法重点包括:爱尔兰数据保护委员会(DPC)对大型科技公司的持续审查、法国CNIL对Cookie同意陷阱的专项执法、意大利Garante对生物识别数据处理的调查,以及荷兰Autoriteit Persoonsgegevens对数据跨境传输的合规审查。报告同时指出,行为广告的法律依据、跨境数据传输机制(如SCCs)合规、以及儿童数据保护是当前监管关注的核心领域。

来源:Secure Privacy^([9])

深度解读:71亿欧元累计罚款的里程碑数字反映出欧盟数据保护执法的持续高压态势。第二季度执法动态显示,监管机构已开始从”大规模调查”向”精准执法”转型,对特定违规类型(如Cookie墙、数据经纪人行为)实施靶向打击。建议在欧盟有业务的企业,重点审查Cookie同意机制是否真正提供”拒绝所有”选项、数据处理法律依据是否充分、以及国际数据传输是否建立了有效的保护机制。


3. 司法动态

境内

【中国】第三届人工智能与纠纷解决论坛暨执行工作现代化主题研讨会举行(2026-06-17)

第三届人工智能与纠纷解决论坛暨执行工作现代化主题研讨会于6月14日在北京举行。最高人民法院相关负责人在会上提出,要推进智慧执行建设,依托大数据、人工智能等技术为执行工作赋能,同时严守人机协同底线,明确AI只是辅助工具。与会专家还强调,应警惕人工智能带来的风险,严把数据质量关,做好个人信息与国家安全防护,严守数据安全、平台协助、算法应用边界,杜绝算法黑箱与数据偏见。会上还发布了执行数据大模型和以结构化法律规则支撑民事执行的法图平台。

来源:最高人民法院^([10])

深度解读:该论坛并非法规或判例,但反映出司法AI应用的治理边界正在被反复强调。执行场景高度依赖当事人财产、身份、信用、交易和平台协助数据,AI系统若用于线索发现、执行决策辅助或流程管理,必须处理好数据来源合法性、模型偏差、可解释性、人机责任分配和个人信息保护问题。法院、技术服务商和协作平台应将”AI辅助而非替代裁判/执行判断”写入系统设计和制度流程,并建立模型评估、日志留存、人工复核和错误纠正机制。


境外

(未检索到)


4. 行业动态

境内

【中国】国家网信办发布《中国个人信息保护报告(2025年)》专家解读(2026-06-15)

中国网信网发布专家解读文章,围绕《中国个人信息保护报告(2025年)》梳理我国个人信息保护年度实践。文章指出,该报告是我国首部年度性个人信息保护综合报告,涵盖2025年度立法、执法、司法、普法及国际交流等维度,体现个人信息保护从原则性构建向精细化、制度化演进。解读特别关注《网络数据安全管理条例》《个人信息保护合规审计管理办法》等规范体系,以及教育、金融、税务、邮政、人脸识别备案、个人信息保护负责人信息报送等重点场景治理。

来源:中国网信网^([11])

深度解读:年度报告和专家解读提供了企业更新个人信息保护合规体系的索引。对企业管理者而言,最值得关注的不是宏观表述,而是规则体系和场景治理的组合:合规审计、负责人报送、人脸识别、App收集使用、行业专项治理、认证和社会化服务都在形成闭环。企业可据此重新核查个人信息处理活动记录、隐私政策版本、授权同意界面、敏感个人信息处理、跨境传输、第三方SDK、数据主体请求和年度审计计划,确保制度文件能对应具体系统和业务流程。


境外

【欧盟】欧盟委员会遴选EUROPA联盟建设欧洲开源前沿AI模型(2026-06-19)

欧盟委员会宣布,选择由意大利公司Domyn牵头的欧洲联盟EUROPA作为Frontier AI Grand Challenge获胜者。该项目旨在建设覆盖欧盟24种官方语言的欧洲开源前沿AI模型。欧盟委员会表示,该项目属于推动欧洲AI能力建设和技术主权的重要举措,体现欧盟在基础模型、语言覆盖、开放生态和本土AI产业能力方面的政策取向。

来源:European Commission^([12])


【欧盟】欧盟委员会与OECD发布AI素养框架(2026-06-18)

欧盟委员会与经济合作与发展组织(OECD)发布面向中小学教育的AI素养框架,旨在帮助学习者适应人工智能时代。该框架将AI理解、批判性使用、创造性应用、伦理和社会影响等能力纳入教育语境,反映欧盟在AI治理中同时关注技术应用能力、风险意识和公民素养建设。对企业而言,AI素养要求也会影响员工培训、AI使用准则和面向未成年人的产品设计。

来源:European Commission^([13])


【新加坡】PDPC与韩国、香港个人信息监管机构签署合作备忘录(2026-06-16发布,本期补充收录)

新加坡个人资料保护委员会于6月16日发布消息称,已在第65届亚太隐私机构论坛期间分别与韩国个人信息保护委员会、香港个人资料私隐专员公署签署合作备忘录。与韩国监管机构的备忘录将加强可信跨境数据流动、负责任数据创新和执法合作,并涵盖隐私增强技术和监管沙盒等新兴领域;与香港监管机构的续签备忘录则扩展执法合作、知识共享,以及人工智能和隐私增强技术等新兴技术研究合作。

来源:Personal Data Protection Commission Singapore^([14])

深度解读:跨境数据流动和AI治理越来越依赖监管机构之间的互信安排。新加坡与韩国、香港的合作备忘录虽不直接创设企业义务,但会推动执法协作、监管沙盒、隐私增强技术和跨境数据机制的对接。对在亚太多地运营的企业而言,数据跨境不应只看单一国家的传输规则,还要关注区域监管合作带来的信息共享和联合执法可能性。企业可优先梳理新加坡、韩国、香港之间的数据流向、处理目的、委托处理、供应商访问和安全措施。

引用链接

[1] 中国网信网: *https://www.cac.gov.cn/2026-06/18/c_1783525609778371.htm*\ [2] 网信办答记者问: *https://www.cac.gov.cn/2026-06/18/c_1783525609948038.htm*\ [3] 中国网信网: *https://www.cac.gov.cn/2026-06/18/c_1783525604615337.htm*\ [4] European Parliament: *https://www.europarl.europa.eu/news/en/press-room/20260611IPR45207/ai-act-ep-approves-simplification-measures-and-nudifier-app-ban*\ [5] Cyber Security Agency of Singapore: *https://www.csa.gov.sg/resources/publications/addendum-on-securing-ai-systems/*\ [6] Hunton Privacy Blog: *https://www.hunton.com/privacy-and-cybersecurity-law-blog/vermont-becomes-23rd-state-with-comprehensive-consumer-privacy-law*\ [7] Troutman Privacy: *https://www.troutmanprivacy.com/2026/06/the-co-admt-v-co-ai-act-applicability-liability-scope-expansion-and-private-right-of-action-exposure/*\ [8] 中国网信网: *https://www.cac.gov.cn/2026-06/18/c_1783524858389800.htm*\ [9] Secure Privacy: *https://secureprivacy.ai/blog/gdpr-enforcement-heat-map-q2-2026*\ [10] 最高人民法院: *https://www.court.gov.cn/zixun/xiangqing/503091.html*\ [11] 中国网信网: *https://www.cac.gov.cn/2026-06/15/c_1783265834303013.htm*\ [12] European Commission: *https://digital-strategy.ec.europa.eu/en/news/commission-selects-europa-consortium-winner-frontier-ai-grande-challenge-project-build-european*\ [13] European Commission: *https://digital-strategy.ec.europa.eu/en/news/commission-presents-ai-literacy-framework-oecd-prepare-learners-age-artificial-intelligence*\ [14] Personal Data Protection Commission Singapore: *https://www.pdpc.gov.sg/media-events/pdpc-strengthens-international-cooperation-through-memoranda-of-understanding-mous-with-the-republic-of-korea-and-hong-kong-china*\

首发来源微信公众号“睿迪网络法”查看公众号原文 →
本文仅用于一般信息交流,不构成针对任何具体事项的法律意见。具体问题应结合事实、材料和最新有效规则另行判断。