数据与AI合规

2026年第28周(07月05日–07月11日)|全球数据安全与AI法律通讯

2026年第28周全球数据安全、个人信息保护、人工智能与网络安全领域的重要立法、执法、司法及行业动态。

合规与AI

编者按

欢迎阅读全球数据安全与AI法律通讯。本期为2026年7月12日(周日)定时自动生成版本,覆盖2026年07月05日至2026年07月11日(周日至周六)期间公开发布的网络安全、数据合规、个人信息保护与人工智能监管资讯。本通讯由AI辅助检索与人工复核相结合,优先收录可访问的官方与权威来源。因自动生成时点、各国时区、网站可达性和发布渠道差异,信息可能存在一定限度,资讯日期亦可能略有出入,敬请知悉。

目录

本周焦点

立法动态
【中国】金融监管总局就《银行业保险业网络安全管理办法(征求意见稿)》公开征求意见(2026-07-10)
【欧盟】欧盟AI法案数字一揽子计划正式通过,透明度义务8月2日如期生效(2026-07-09)
【欧盟】EDPB就AI训练数据网页抓取发布指南,明确GDPR全面适用(2026-07-08)
【俄罗斯】国家杜马通过人工智能监管法案(2026-07-08)

执法动态
【中国】国家计算机病毒应急处理中心通报72款违法违规移动应用(2026-07-09)
【意大利】数据保护机构因Character.AI多项GDPR违规处以15.8万欧元罚款(2026-07-09)
【法国】CNIL对IQVIA处以500万欧元罚款(2026-05-26)
【欧盟】四成员国因NIS2指令转化延误被欧委会诉至欧盟法院(2026-07-08)

司法动态
【欧盟】欧盟法院明确收费公开刑事判决原则上不属于”新闻目的”处理(2026-07-09)

行业动态
【欧盟】欧盟委员会发布网络安全与AI行动计划(2026-07-07)


本周焦点

本周监管动向集中体现为AI数据来源治理、未成年人保护、网络安全融合立法与行业安全标准同步细化,同时欧盟AI法案执法正式进入倒计时。境内方面,金融监管总局拟以72条专门规则强化银行、保险和金融控股公司的网络安全治理;国家计算机病毒应急处理中心通报72款违法违规移动应用,问题覆盖告知同意、第三方提供、未成年人信息、跨境传输和人脸识别替代方案。境外方面,欧盟理事会于7月9日正式批准AI法案数字一揽子计划,高风险AI系统合规期限延后,但透明度义务将如期于8月2日生效,聊天机器人须明确披露AI身份;EDPB首次以专门指南系统回应生成式AI训练数据爬虫的合法基础;意大利监管机构对Character.AI作出处罚并要求强化年龄核验;欧委会同时将爱尔兰、西班牙、法国、荷兰四成员国诉至欧盟法院,指控未完成NIS2指令国内转化。企业应将AI训练数据来源合规、年龄保障、隐私告知、网络安全分级治理和数据主体权利响应纳入同一合规框架。


1. 立法动态

境内

【中国】金融监管总局就《银行业保险业网络安全管理办法(征求意见稿)》公开征求意见(2026-07-10)

国家金融监督管理总局就《银行业保险业网络安全管理办法(征求意见稿)》公开征求意见。征求意见稿共八章七十二条,适用于银行业金融机构、保险业金融机构和金融控股公司,围绕网络安全治理、建设和运行管理、风险监测、事件响应与处置、关键信息基础设施管理及监督管理提出要求,并与7月3日发布的《金融业网络安全管理办法(征求意见稿)》相衔接。文件强调集团统一管理、科技与业务协同、三道防线协同共治以及分级分类监管。

来源:证券日报网[1]

深度解读:这份征求意见稿把银行保险机构的网络安全责任进一步从技术部门事项提升为全集团治理事项。对金融机构而言,重点不仅是满足等保或关基保护要求,还要把业务条线、风险管理、内部审计、外包供应链和应急处置纳入可审计的责任链条。建议机构对照七十二条要求,优先核查集团网络安全管理边界、重要系统和关基识别、风险监测指标、事件分级上报、第三方服务持续监督以及董事会和高级管理层履职证据。云服务、金融科技和驻场运维供应商也应同步评估合同义务与技术控制能否支撑金融机构的监管责任。

境外

【欧盟】欧盟AI法案数字一揽子计划正式通过,透明度义务8月2日如期生效(2026-07-09)

欧盟理事会于2026年7月9日正式批准AI法案数字一揽子计划(Digital Omnibus)修正案,对AI法案多项期限进行调整。主要变化包括:高风险AI系统合规截止日期延后,独立高风险AI系统(附件III)延至2027年12月2日,嵌入产品的高风险AI系统(附件I)延至2028年8月2日;透明度义务如期执行,2026年8月2日起,Article 50透明度义务(含聊天机器人披露、合成内容标记、深假标识)正式生效;2026年12月2日起禁止生成非同意亲密图像和AI生成儿童性虐待材料的AI系统;水印义务方面,2026年8月2日前上市的系统享有宽限期至2026年12月2日。正式公报预计于2026年7月18至25日发布。

来源:TechTimes[2]、Lewis Silkin[3]

深度解读:数字一揽子计划的核心意义在于为欧盟AI法案的实施提供了务实的弹性安排。延后高风险AI系统合规期限,反映出监管机构对技术准备程度的现实评估;而透明度义务的如期执行,则表明欧盟对于AI系统的信息披露和用户知情权保护采取了坚定立场。特别是2026年8月2日起,聊天机器人提供商必须明确披露其系统为AI,深假内容须标注来源,这些要求将直接影响现行AI产品的合规架构。

【欧盟】EDPB就AI训练数据网页抓取发布指南,明确GDPR全面适用(2026-07-08)

欧洲数据保护委员会(EDPB)在全体会议上通过《关于生成式AI背景下网页抓取的指南03/2026》,明确GDPR完全适用于涉及欧盟居民个人数据的网页抓取活动,包括AI训练数据的收集。指南核心规定包括:“合法利益”作为抓取依据须逐案进行平衡测试,不能自动适用;数据最小化原则须在抓取阶段实施,而非依赖下游过滤;透明义务方面,若确实无法逐一通知数据主体,可豁免通知义务但须证明无法实现。EDPB同期还通过了匿名化指南和区块链技术处理个人数据指南终稿。

来源:EDPB[4]、TechTimes[5]

深度解读:该指南把生成式AI训练数据治理从原则讨论推进到可验证的操作要求。依赖网页抓取构建训练集、检索增强知识库或数据产品的企业,应留存来源可靠性、抓取时间、用途限定、合法利益衡量、特殊类别数据过滤、数据主体权利响应和训练前验证记录。仅以”公开可见”解释数据使用并不足够;若无法逐一告知个人,企业仍需证明告知确属不可能或付出不相称努力,并采取可替代的透明措施。

【俄罗斯】国家杜马通过人工智能监管法案(2026-07-08)

俄罗斯国家杜马在7月8日完成二读和三读,通过人工智能发展监管法案。法案引入”主权”和”国家”大型基础AI模型分类:主权模型须完全在俄罗斯开发并使用俄罗斯组件,国家模型可使用外国组件,两类模型的服务器和数据均须位于俄罗斯境内。政府可指定必须使用上述模型的场景,并规定扶持条件。法案还规定,日活跃用户超过50万的社交网络、媒体、交易平台等应向用户提供标注AI生成内容的能力;如经联邦委员会批准并由总统签署,主体规则拟于2026年9月1日生效,标注功能条款拟于2027年3月1日生效。

来源:Meduza[6]

【欧盟】欧盟委员会推进《云与人工智能发展法案》(2026-07-07)

欧盟委员会于2026年7月2日提出《云与人工智能发展法案》(Cloud and AI Development Act),作为”AI大陆行动计划”(AI Continent Action Plan)的核心组成部分,旨在扩大欧盟云容量并加强人工智能基础设施建设,减少对境外云服务的依赖,提升本土AI算力基础设施水平。

来源:Hunton Privacy Blog[7]


2. 执法动态

境内

【中国】国家计算机病毒应急处理中心通报72款违法违规移动应用(2026-07-09)

国家计算机病毒应急处理中心通报72款存在一项或多项违法违规收集使用个人信息问题的移动应用。问题包括首次运行时告知和同意不充分、隐私政策未逐一说明第三方代码或插件的处理情况、向第三方提供个人信息未取得单独同意、个人权利响应机制不足、未提供便捷撤回同意方式、未成年人规则和监护人单独同意缺失、跨境提供信息告知不足,以及未采取加密或去标识化措施。通报还指出,一款应用将人脸识别作为唯一验证方式,未提供其他合理便捷方案;上期通报后复测仍有28款存在问题,相关应用已被下架。

来源:国家计算机病毒应急处理中心[8]

深度解读:本次通报覆盖原生App、微信小程序、支付宝小程序和SDK,说明移动端个人信息监管已经从单一客户端延伸到小程序与嵌入式组件。企业应以实际数据流而非隐私政策文本为起点,核查首次启动前的数据访问、SDK清单、第三方提供和共享、撤回同意、账号注销、未成年人识别及跨境链路。对使用人脸识别的业务,还应验证是否确有必要,并提供效果相当且便捷的非人脸替代方式。复测不合格可能导致下架,整改应通过抓包、权限测试和版本回归形成闭环证据。

境外

【意大利】数据保护机构因Character.AI多项GDPR违规处以15.8万欧元罚款(2026-07-09)

意大利个人数据保护机构(Garante)公布对Character Technologies的处罚决定,因其运营的生成式AI平台Character.AI在透明度、数据保护影响评估、欧盟代表指定及未成年人保护等方面违反GDPR,对公司处以15.8万欧元罚款。监管机构认定,平台隐私告知存在不完整或易产生误导的问题,未及时就高风险处理编制DPIA,年龄核验和默认保护措施不足,被封禁未成年人缺乏”冷静期”设置。公司还被要求在收到决定后120日内完善隐私政策、处理历史训练数据、确保年龄门槛和重复注册阻断措施有效,并将未成年人账号默认设为私密模式。

来源:Sky TG24[9]

深度解读:该案表明,面向未成年人的生成式AI服务不能只依赖用户自报年龄或一般内容过滤。监管审查会同时覆盖产品准入、模型训练数据、隐私告知、DPIA、欧盟代表和默认设置。企业应在上线前完成儿童和未成年人风险评估,设置分层年龄保障机制,并准备误判申诉、重复注册阻断、默认私密、家长或监护人流程以及供应商数据保留规则。若训练数据来自公开网络,还需单独解决间接收集告知、反对权和历史数据删除或兼容用途评估问题。

【法国】CNIL对IQVIA处以500万欧元罚款(2026-05-26)

法国国家信息与自由委员会(CNIL)对IQVIA OPERATIONS FRANCE处以500万欧元罚款,原因是该公司在管理健康数据仓库时未遵守降低个人风险的保护措施。该公司运营两个经CNIL授权的健康数据库(LRX仓库和EMR仓库),CNIL在接到投诉后进行检查,发现该公司违反了授权条款,尤其涉及对患者信息透明度的缺失。

来源:CNIL[10]

【欧盟】四成员国因NIS2指令转化延误被欧委会诉至欧盟法院(2026-07-08)

欧盟委员会于2026年7月8日将爱尔兰、西班牙、法国、荷兰四国诉至欧盟法院,因其未能在2024年10月17日的最后期限前完成NIS2指令的国内转化。委员会请求法院对四国处以固定罚金和每日罚款,直至完成转化通知。值得关注的是,荷兰参议院恰好在7月7日批准了本国网络安全法(Cyberbeveiligingswet),该法将于2026年8月15日生效,但欧委会表示将持续推进法律程序,不影响已启动的诉讼。

来源:Hunton Privacy Blog[11]

深度解读:NIS2指令的国内转化进程迟缓,已引发欧盟委员会的强硬应对。将多个成员国同时诉至欧盟法院,凸显了欧盟推动网络安全统一监管的坚定立场。荷兰虽在国内立法上已有所动作,但欧委会坚持推进诉讼程序,体现了布鲁塞尔方面对履行转化义务的严格要求。对于在欧运营企业而言,NIS2指令的合规要求已迫在眉睫,需密切关注各成员国的国内转化立法进展。


3. 司法动态

境内

(未检索到)

境外

【欧盟】欧盟法院明确收费公开刑事判决原则上不属于”新闻目的”处理(2026-07-09)

欧盟法院在C-199/24号案中就瑞典一家收费刑事案件数据库作出判决。该数据库允许用户检索曾涉刑事程序的个人并查阅定罪判决,一名数据主体要求删除其2011年定罪信息并主张GDPR损害赔偿。法院指出,成员国可以为新闻、学术、艺术或文学表达协调数据保护与表达自由,但不得将其他目的的数据处理整体排除在GDPR之外,也不能仅保留诽谤诉讼而剥夺数据主体直接行使GDPR救济的权利。单纯收费公开刑事定罪判决,原则上不足以构成”新闻目的”处理,最终仍由国内法院结合编辑政策、事实核验和职业伦理等因素判断。

来源:Court of Justice of the European Union[12]

深度解读:该判决对判例数据库、背景调查、声誉检索和合规筛查平台具有直接参考意义。企业不能仅因内容具有公共信息属性或受到表达自由保护,就当然主张新闻目的豁免。若平台缺乏明确编辑政策、事实核验、内容更新和公共议题判断机制,其商业化汇编和检索服务更可能被视为普通个人数据处理。相关企业应重新评估刑事记录等高度敏感信息的合法基础、保留期限、删除请求、异议处理和救济渠道,并避免以诽谤投诉机制替代GDPR项下的数据主体权利。


4. 行业动态

境内

(未检索到)

境外

【欧盟】欧盟委员会发布《网络安全与人工智能行动计划》(2026-07-07)

欧盟委员会于2026年7月7日发布网络安全与AI行动计划,旨在支持AI的安全和负责任使用,同时加强欧盟网络韧性。该计划首次将NIS2合规与AI辅助威胁检测明确关联,计划涵盖提升AI系统安全性、建立AI网络安全评估机制(预计2027年投入运营)以及促进跨境网络安全合作等核心内容,并与ENISA合作制定高级AI能力结构化访问的欧洲蓝图,以及创建安全测试平台帮助关键部门在受控环境中测试和部署AI工具。

来源:Hunton Privacy Blog[13]

【欧盟】EDPB就个人数据泄露通知新模板公开征求意见(2026-07-08)

欧洲数据保护委员会(EDPB)就个人数据泄露通知新模板启动公开征求意见,咨询期为2026年6月10日至2026年8月5日(23:59 CEST)。该模板主要设计为由各数据保护机构通过IT工具实施,包含预定义值和建议的工具提示,旨在统一各成员国数据控制者提交泄露通知的格式与内容要求,提升跨境数据泄露事件的响应协调效率。

来源:Hunton Privacy Blog[14]

引用链接

[1] 证券日报网: http://www.zqrb.cn/finance/hongguanjingji/2026-07-10/A1783678610059.html
[2] TechTimes: https://www.techtimes.com/articles/320101/20260710/eu-ai-act-enforcement-here-chatbot-rules-live-high-risk-ai-delay-now-binding-law.htm
[3] Lewis Silkin: https://www.lewissilkin.com/insights/2026/07/09/council-of-the-eu-gives-ai-omnibus-final-green-light-102nbb1
[4] EDPB: https://www.edpb.europa.eu/news/edpb-sheds-light-on-anonymisation-and-web-scraping-for-generative-ai-and-adopts-final-version_en
[5] TechTimes: https://www.techtimes.com/articles/320024/20260709/gdpr-applies-ai-training-data-eu-ends-web-scraping-free-pass-every-lab.htm
[6] Meduza: https://meduza.io/en/news/2026/07/08/russia-s-state-duma-passes-law-regulating-ai-requiring-respect-for-traditional-russian-values
[7] Hunton Privacy Blog: https://www.hunton.com/privacy-and-cybersecurity-law-blog/european-commission-advances-new-proposal-to-expand-cloud-capacity-and-ai-infrastructure
[8] 国家计算机病毒应急处理中心: https://www.cverc.org.cn/zxdt/report20260709.htm
[9] Sky TG24: https://tg24.sky.it/economia/2026/07/09/character-ai-garante-privacy-sanzione
[10] CNIL: https://www.cnil.fr/en/health-data-fine-5-million-euros-against-iqvia
[11] Hunton Privacy Blog: https://www.hunton.com/privacy-and-cybersecurity-law-blog/european-commission-refers-four-member-states-to-cjeu-over-nis2-transposition-delays
[12] Court of Justice of the European Union: https://curia.europa.eu/site/upload/docs/application/pdf/2026-07/cp260100en.pdf
[13] Hunton Privacy Blog: https://www.hunton.com/privacy-and-cybersecurity-law-blog/european-commission-unveils-cybersecurity-and-ai-action-plan
[14] Hunton Privacy Blog: https://www.hunton.com/privacy-and-cybersecurity-law-blog/edpb-opens-public-consultation-on-new-personal-data-breach-notification-template

潘松,大成成都分所高级合伙人,专注投融资与合规领域。

首发来源微信公众号“睿迪网络法”查看公众号原文 →
本文仅用于一般信息交流,不构成针对任何具体事项的法律意见。具体问题应结合事实、材料和最新有效规则另行判断。