2026年第26周(06月21日–06月27日)|全球数据安全与AI法律通讯
2026年第26周全球数据安全、个人信息保护、人工智能与网络安全领域的重要立法、执法、司法及行业动态。
编者按
欢迎阅读全球数据安全与AI法律通讯。本期为周日8:00计划任务自动生成版本,由AI辅助检索公开来源并按既定模板整理,覆盖2026年6月21日至6月27日(周日至周六)期间全球数据安全、个人信息保护、人工智能及网络安全领域的核心资讯。受自动化检索、各国时区差异、公开页面可访问性与信息完整度影响,本期内容可能存在一定限制,敬请知悉。
目录
本周焦点
立法动态
(境内)《政务移动互联网应用程序管理要求》强制性国家标准公开征求意见;《人工智能 智能体互联》系列7项国家标准发布
(境外)美国议员提出《AI事故报告法案》;英国数据保护投诉处理新义务正式生效
执法动态
(境内)40款移动应用因违法违规收集使用个人信息被通报;上海市网信办通报交通出行专项App个人信息收集使用问题
(境外)欧盟委员会初步认定亚马逊和微软云服务应被指定为DMA守门人
司法动态
(境内)江苏淮安检察机关推进模型应用、数据分析、智能辅助三位一体建设
(境外)未检索到
行业动态
(境内)上海市首个数据出境负面清单备案落地静安;国家信息中心刊文分析全国一体化数据市场建设;国家数据局总结山东数据流通安全治理实践
(境外)G7数据保护机构就新兴技术与儿童保护达成关键原则;EDPB上线GDPR一致性问题专用反馈表
本周焦点
本周数据安全与AI监管的主线,是从项目扶持转向可执行规则和监管抓手。境内方面,《政务移动互联网应用程序管理要求》强制性国家标准进入征求意见阶段,《人工智能 智能体互联》系列7项国家标准发布,为政务App治理和智能体互联提供制度与技术规范。执法层面,国家网络安全通报中心和上海市网信办分别通报移动应用个人信息收集使用问题,交通出行场景继续成为专项治理重点。数据跨境方面,上海首个数据出境负面清单备案落地,显示地方便利化政策开始从规则发布进入实操阶段。境外方面,美国《AI事故报告法案》尝试把前沿模型事故纳入强制报告机制,英国DUAA项下数据保护投诉处理义务正式生效,欧盟DMA则开始把大型云服务纳入平台入口监管视野。
1. 立法动态
境内
【中国】《政务移动互联网应用程序管理要求》强制性国家标准公开征求意见(2026-06-26)
中央网络安全和信息化委员会办公室组织完成《政务移动互联网应用程序管理要求》强制性国家标准征求意见稿,并于6月26日公开征求意见,反馈截止日期为8月25日。征求意见稿围绕政务移动互联网应用程序的功能建设、备案管理、使用管理、安全保密等提出要求,重点回应过度追求数据指标、强调留痕管理、数据安全防护薄弱等问题,并提出除安保、应急等特殊场景外,不应设置打卡签到、积分排名、统计在线时长等功能。
来源:新华网^([1])|全国标准信息公共服务平台^([2])
深度解读:该征求意见稿比一般项目通知更接近真正的制度建设:它以强制性国家标准形式,把政务移动互联网应用程序的建设、备案、使用和安全保密要求固化下来。对政府部门、平台承建方和运维服务商而言,未来政务App不能只按功能交付验收,还要经得起数据安全、最小必要、权限控制、日志留存和安全保密的审查。企业参与政务数字化项目时,应提前把个人信息处理、政务数据分类分级、接口调用、第三方SDK和等保/密评要求纳入投标、开发和验收文件。
【中国】《人工智能 智能体互联》系列7项国家标准发布(2026-06-26)
市场监管总局近日批准发布《人工智能 智能体互联》系列7项国家标准。该系列标准覆盖总体架构、身份码、身份管理、智能体描述、智能体发现、智能体交互、智能体工具调用等内容,搭建起从身份标识、能力描述、供需发现到协同交互和工具调用的闭环式标准规范体系。标准发布回应了智能体跨平台、跨场景、跨领域互联时通信接口不统一、身份管理缺失、协同规则不规范等问题。
来源:新华网^([3])|中国科技网^([4])
深度解读:智能体应用正在从单点工具走向跨系统协同,标准化的意义不只是降低开发成本,更在于把身份、权限、交互、工具调用和追溯机制纳入统一框架。企业在建设Agent平台或采购智能体产品时,应关注标准对身份认证、能力描述、工具边界、调用记录和异常处置的要求,避免不同业务线各自搭建不可互通、不可审计的智能体系统。对高风险场景,标准还应与数据安全、个人信息保护、网络安全等级保护和供应链安全要求共同落地。
境外
【美国】议员提出《AI事故报告法案》(2026-06-25)
美国众议员Nathaniel Moran提出《AI事故报告法案》草案,拟要求AI模型开发者在发现危险能力、安全漏洞和重大安全事件后7日内向美国商务部报告;商务部在涉及最严重事件时,还需在48小时内通知国会。报告事项包括模型试图规避人类监督、绕过安全措施、未经授权访问模型权重,以及化学、生物、核等公共安全风险。
来源:CSO Online^([5])|法案文本^([6])
深度解读:该法案虽仍处于草案阶段,但代表美国AI监管从原则性安全倡议转向事故报告、危险能力披露和国家安全联动。对前沿模型企业和下游部署方而言,未来AI治理不能只停留在上线前评估,还需要持续监测模型行为、记录重大异常、建立内部升级和对外报告流程。跨国企业也应关注美国联邦规则与州级AI法规、网络安全事件报告和出口管制之间可能形成的叠加义务。
【英国】数据保护投诉处理新义务正式生效(2026-06-23)
英国信息专员办公室(ICO)宣布,关于组织处理数据保护投诉的新法律要求已正式生效。所有处理个人数据的组织均需为个人提供清晰的数据保护投诉渠道,在30日内确认收到投诉,进行适当调查,并向投诉人说明处理结果。ICO表示,其重点在于帮助组织将投诉处理嵌入日常运营,而非单纯惩戒。
来源:ICO^([7])
深度解读:该义务将数据主体投诉从监管机构端前移到组织内部,实质上要求企业建立更成熟的个人信息争议处理机制。对在英国经营或处理英国个人数据的企业而言,隐私政策和DSAR流程之外,还应设置投诉入口、处理时限、调查记录、结果反馈和升级机制。若投诉管理与客服、合规、法务和信息安全系统割裂,企业可能在监管调查中难以证明自己已公平、及时、完整地处理个人投诉。
2. 执法动态
境内
【中国】40款移动应用因违法违规收集使用个人信息被通报(2026-06-22)
据国家网络安全通报中心消息,依据中央网信办、工业和信息化部、公安部联合发布的2026年个人信息保护系列专项行动安排,经公安部计算机信息系统安全产品质量监督检验中心检测,40款移动应用存在一项或多项违法违规收集使用个人信息问题。问题类型包括处理未满十四周岁未成年人个人信息未制定专门规则或未取得监护人同意、未经用户同意收集使用个人信息、告知不充分、超范围收集位置和通讯录等个人信息等。
来源:中国新闻网^([8])|中国网^([9])
深度解读:本次通报延续了App个人信息治理的高频执法节奏,也说明未成年人个人信息、同意机制、超范围收集和SDK披露仍是监管重点。企业不能只在隐私政策中写明处理规则,还要让权限申请、弹窗说明、SDK清单、账号注销、儿童个人信息处理规则与实际系统行为一致。对应用商店和分发平台而言,下架整改不再只是开发者责任,平台审核、复测和持续监测也会成为治理链条的一部分。
【中国】上海市网信办通报交通出行专项App个人信息收集使用问题(2026-06-25)
上海市网信办发布属地App个人信息收集使用问题通报(2026年第三批-交通出行专项),依据《网络安全法》《数据安全法》《个人信息保护法》《未成年人保护法》《网络数据安全管理条例》《App违法违规收集使用个人信息行为认定方法》等规定,对属地App、小程序等服务产品进行检测。通报要求相关运营者在发布之日起15个工作日内完成整改并报送整改情况,监管部门将结合整改情况依法依规处置。
来源:新浪科技^([10])
境外
【欧盟】欧盟委员会初步认定亚马逊和微软云服务应被指定为DMA守门人(2026-06-25)
欧盟委员会于6月25日通知亚马逊和微软,其初步认为Amazon Web Services和Microsoft Azure应作为云计算服务在《数字市场法》(DMA)下被指定为守门人。委员会认为,两项云服务虽未满足DMA定量门槛,但仍在欧盟商业用户与客户之间构成重要入口。亚马逊和微软可在最终决定作出前提交回应。
来源:European Commission^([11])
深度解读:该事项不是立法,而是DMA框架下的行政监管程序,放在执法动态更准确。若最终指定成立,云服务提供商将面临更强的公平、开放、互操作和反自我优待约束。对依赖大型云平台的企业而言,这一动向与AI部署密切相关,因为云服务已成为模型训练、推理、数据存储和企业级AI应用的基础设施。企业应关注云供应商合同、数据可迁移性、锁定风险、互操作接口和合规承诺的变化。
3. 司法动态
境内
【中国】江苏淮安:推进模型应用、数据分析、智能辅助三位一体建设(2026-06-25)
最高人民检察院刊发江苏淮安检察机关智慧检务实践,介绍当地围绕模型应用、数据分析、智能辅助推进数字检察建设。相关实践强调将人工智能用于线索发现、辅助办案、类案分析和治理建议等环节,同时通过业务规则、数据治理和人工复核保持司法办案责任边界。该动态虽非判例,但反映司法机关继续探索AI与检察履职结合。
来源:最高人民检察院^([12])
深度解读:司法AI应用的合规重点不在“用了多少模型”,而在数据来源是否合法、模型输出是否可解释、办案人员是否保留实质判断、错误结果能否纠正。检察和法院场景涉及身份、财产、通信、交易、案件材料等高度敏感数据,任何智能辅助系统都应建立权限隔离、日志审计、数据脱敏、模型评估和人工复核机制。技术服务商参与司法数字化项目时,也应把责任边界、数据处理角色和安全义务写入合同与系统设计。
境外
(未检索到)
4. 行业动态
境内
【中国】上海市首个数据出境负面清单备案落地静安(2026-06-26)
网信上海消息称,6月26日,爱特思亚太企业管理有限公司在静安区数据跨境服务中心指导下,通过上海市网信办、上海市数据局数据出境负面清单备案审核,收到上海市数据出境负面清单管理办法及配套文件落地实施后的全市首张备案结果通知书。该企业原本因会员信息出境可能需要申报数据出境安全评估,但根据负面清单新规,仅需完成个人信息出境标准合同备案,跨境数据合规流程显著简化。
来源:江苏网信网^([13])
深度解读:这条更适合放在行业动态,因为它反映的是地方数据出境便利化规则的首个实操样本,而不是新法发布。对跨境业务企业而言,负面清单机制的价值在于降低特定场景下的申报成本,但它并不意味着数据出境合规义务消失。企业仍需准确识别出境数据类型、数量、接收方、处理目的和安全措施,并判断是否适用标准合同备案、安全评估或豁免便利化路径。
【中国】国家信息中心:建设开放共享安全的全国一体化数据市场(2026-06-25)
国家信息中心刊文提出,全国一体化数据市场建设应突出开放、共享、安全三大核心要求,并从数据交易机构、数据流通服务机构、数据基础设施和安全基础设施等维度分析基础条件。文章指出,数据市场建设已从地方探索走向国家层面统筹,后续关键在于处理好场内外市场、多层次交易场所、服务机构分工和安全基础设施协同等问题。
来源:国家信息中心^([14])
深度解读:这篇文章适合放在行业动态,而不是立法动态。其价值在于把数据要素市场从“交易热”拉回基础设施、交易规则和安全治理的系统工程。企业若要参与数据交易、数据产品开发或可信数据空间建设,应同步准备数据资源盘点、权属说明、授权链条、数据质量证明、安全评估和交易后的用途控制。没有审计、追溯和安全底座的数据流通,难以支撑规模化市场。
【中国】国家数据局总结山东数据流通安全治理实践(2026-06-25)
国家数据局发布山东省数据流通安全治理实践,介绍当地围绕公共数据共享、开放和授权运营建立全链条安全治理机制。文章提到统一大数据平台、分类分级防护、联审机制、使用期限控制、隐私计算、一数一授权等做法,强调在数据共享开放前置安全审核和过程管控。
来源:国家数据局^([15])
境外
【法国】G7数据保护机构就新兴技术与儿童保护达成关键原则(2026-06-26)
G7数据保护机构于6月25日至26日在巴黎举行圆桌会议,并通过关于隐私保护型年龄验证的声明,以及关于儿童隐私与联网家居设备的文件。CNIL披露,会议还讨论了智能眼镜、agentic AI,以及自动化决策减少人工介入带来的挑战。相关文件显示,未成年人保护、年龄验证、联网设备和生成式AI滥用正在成为跨法域数据保护监管的共同议题。
来源:CNIL^([16])
深度解读:G7共识的重点不是简单要求平台“验证年龄”,而是要求在儿童保护与隐私保护之间建立可证明的平衡。面向未成年人的平台、AI产品、智能硬件和联网家居设备,应在设计阶段落实数据最小化、默认高保护、年龄适配、家长控制、日志留存和第三方数据共享限制。对生成式AI和智能体产品而言,还需特别防范非自愿亲密图像、深度伪造和自动化决策弱化人工干预等风险。
【欧盟】EDPB上线GDPR一致性问题专用反馈表(2026-06-24)
欧洲数据保护委员会(EDPB)上线专用联系表,供利益相关方报告欧洲各地对GDPR解释可能存在的不一致问题。EDPB表示,该举措落实其关于增强清晰度、支持和参与的承诺,旨在加强与利益相关方对话,并促进欧洲范围内GDPR执法和解释的一致性。
来源:EDPB^([17])
引用链接
[1] 新华网: *https://www.xinhuanet.com/politics/20260626/5f7e1e3739ed42019bfdfb1d804af7fa/c.html*\
[2] 全国标准信息公共服务平台: *https://std.samr.gov.cn/gb/search/gbDetailed?id=203CE4FE59C32708E06397BE0A0ACE10*\
[3] 新华网: *https://www.news.cn/fortune/20260626/4f6e0dad25c84c9690293f9128b7e0ac/c.html*\
[4] 中国科技网: *https://www.stdaily.com/web/gdxw/2026-06/26/content_538215.html*\
[5] CSO Online: *https://www.csoonline.com/article/4189908/proposed-us-law-would-make-ai-risk-reporting-a-legal-obligation.html*\
[6] 法案文本: *https://moran.house.gov/uploadedfiles/moratx_051_xml-_final_-_ai_incident_reporting_act.pdf*\
[7] ICO: *https://ico.org.uk/about-the-ico/media-centre/news-and-blogs/2026/06/new-data-protection-complaints-law-now-in-force/*\
[8] 中国新闻网: *https://wap.chinanews.com/wap/detail/chs/zw/10644851.shtml*\
[9] 中国网: *https://www.china.com.cn/txt/2026-06/22/content_118560236.shtml*\
[10] 新浪科技: *https://finance.sina.com.cn/tech/roll/2026-06-25/doc-inierihw2444813.shtml*\
[11] European Commission: *https://digital-strategy.ec.europa.eu/en/news/commission-reaches-preliminary-position-amazons-and-microsofts-market-leading-cloud-services-should*\
[12] 最高人民检察院: *https://www.spp.gov.cn/spp/zdgz/202606/t20260625_730380.shtml*\
[13] 江苏网信网: *https://www.jswx.gov.cn/csj/sh/202606/t20260626_1340134.shtml*\
[14] 国家信息中心: *https://www.sic.gov.cn/sic/608/611/0625/20260625072658774705249_pc.html*\
[15] 国家数据局: *https://www.nda.gov.cn/sjj/swdt/dfdt/0625/20260625223259771620187_pc.html*\
[16] CNIL: *https://www.cnil.fr/en/emerging-technologies-and-protection-children-g7-data-protection-authorities*\
[17] EDPB: *https://www.edpb.europa.eu/news/supporting-gdpr-consistency-edpb-launches-dedicated-form_en*\
