大数跨境

《中国人工智能企业出海百问百答》第三部分:海外销售与营销合规(第26问至30问)

《中国人工智能企业出海百问百答》第三部分:海外销售与营销合规(第26问至30问) 科技法全球合规观察
2026-07-17
4
导读:第三部分:海外销售与营销合规(第26问至30问)聚焦点:合同条款、反商业贿赂、营销规范

作者:王红燕  沈杨雨岚 汪媛雅 刘珂诗 章雨璐 张轩诚



《中国人工智能企业出海百问百答》第三部分


本专栏由中伦王红燕律师团队持续更新,从出海前置尽调到落地后风险处置循序渐进,持续输出落地型合规解决方案,聚焦实务、直击痛点,助力国内 AI 从业者避开海外合规红线、低成本稳妥布局全球市场。本期作为专栏第三部分:海外销售与营销合规。欢迎大家关注!



二十六、针对北美市场,如何应对集体诉讼风险(特别是AI产品产生错误决策导致用户损失)

【风险等级提示:绿线问题


AI产品因错误决策致损所引发的集体诉讼风险,是中国出海企业在北美市场面临的严峻法律挑战之一。近期案件显示,美国集团性诉讼风险出现由传统消费者、证券及隐私领域逐步延伸至产品责任和产品安全相关的大规模侵权领域的趋势[1];与此同时,风险主体亦由消费者个人扩大至州检察长等政府执法机构,形成私人集体诉讼与政府监管诉讼并行的格局[2]。应对此风险,需从事前预防、事中管控到事后应对三大角度构建全链条策略。


一、合同防线

企业应在服务协议中清晰界定AI服务的“合理误差范围”,约定对在此范围内的损失免责,避免承诺AI输出的绝对准确性。同时,约定用户须提供合法数据,若因其数据侵权或不当操作导致损失,由用户承担责任;企业自身需确保训练数据来源合法,保留完整授权链条。对于免除或减轻自身责任的格式条款,企业必须采取合理方式(如加粗、弹窗)提请用户注意并予以说明,否则条款可能无效[3]。


二、产品设计

企业应针对高风险场景(如医疗)设置专门的输出过滤与干预模块,建立“安全守门人”机制[4],服务方需要主动披露风险、合理警示用户


三、运营与证据管理

企业应主动与执法部门、心理危机干预机构建立信息共享渠道,对高风险对话进行识别和报告,以展现企业的善意和尽责。同时,对训练数据来源、模型迭代日志、安全测试记录、用户交互日志进行完整留存。


四、诉讼中和解策略的考量

北美集体诉讼以“高和解金”为显著特征。2026年5月,苹果公司因在2024年WWDC上宣传的SiriAI功能“当时不存在、短期内也无法实现”,构成虚假宣传,同意支付2.5亿美元(约合人民币17亿元)和解集体诉讼,面向约3600万台适用设备的美国用户按每台25美元标准赔付[5]。企业在评估是否和解时,需综合权衡诉讼可能带来的更高额赔偿与声誉损害,以及和解虽不承认过错但能迅速控制损失、聚焦业务发展的现实选择。




二十七、在海外进行电话营销或邮件营销,如何遵守当地的“反垃圾邮件法”(如CAN-SPAM法案、GDPR的电子隐私指令)

【风险等级提示:绿线问题


电话营销与邮件营销是AI产品出海获客的常用渠道,也是各国监管重点关注的营销方式。各法域对于电子营销的监管主要围绕两个核心问题展开:一是是否需要事先取得收件人同意(opt-in或opt-out);二是营销信息本身是否符合真实性、可识别性及退出机制等要求。美国实行opt-out模式,而欧盟、英国、加拿大、澳大利亚等多数法域则采取opt-in模式,合规要求存在较大差异。


美国《CAN-SPAM法案》采取opt-out模式,原则上允许发送商业电子邮件,直至收件人明确要求停止。商业邮件应符合五项基本要求:头部信息真实准确、主题行不得具有欺骗性、清晰标识广告性质、包含有效实体地址,并提供便捷有效的退订机制。退订链接应至少保持30日有效,并在收到退订请求后10个工作日内完成处理。违反该法案可能面临每封违法邮件最高约53,088美元的民事罚款(该金额会随美国联邦民事罚款调整机制定期更新)。值得注意的是,该法适用于向美国境内收件人发送商业电子邮件的主体,不论发送方是否位于美国[6]。


与美国不同,欧盟、英国、加拿大及澳大利亚等主要法域普遍采取opt-in模式,即原则上应在发送营销邮件前取得收件人的事先同意。欧盟《电子隐私指令》第13条要求电子营销原则上须取得有效同意,GDPR进一步要求同意应当是自由作出、具体、知情、明确且可撤回的,预选勾选框、沉默或消极不作为均不构成有效同意;“软opt-in”例外通常仅适用于企业向现有客户推广自身类似产品或服务,不适用于cold email。[7、8]英国PECR与UK GDPR整体延续欧盟规则,但向公司制企业邮箱发送B2B营销邮件通常无需事先同意[9];加拿大《反垃圾邮件法》(CASL)[10]和澳大利亚《2003年反垃圾邮件法》[11]亦实行opt-in模式,并要求提供有效退订机制。


电话营销同样受到严格监管。美国《电话营销销售规则》(TSR)建立全国“谢绝来电”(National Do Not Call Registry)制度,企业应至少每31天更新一次呼叫名单并与DNC名录进行比对;此外,《Telephone Consumer Protection Act》(TCPA)对自动拨号、预录音电话及营销短信设置了额外限制,部分场景需事先取得明确同意[12]。英国要求企业核查电话偏好服务(TPS)及企业电话偏好服务(CTPS)名录,对于自动语音营销电话原则上须事先取得明确同意[13];新加坡《个人数据保护法》(PDPA)的“谢绝来电”(Do Not Call)制度及《Spam Control Act》亦分别对电话营销和电子营销作出规定[14]。


合规建议:

根据目标市场区分适用opt-in或opt-out模式:对于欧盟、英国、加拿大、澳大利亚等opt-in法域,开展cold email营销前原则上应取得可验证的有效同意,并妥善保存同意记录,包括取得时间、方式、具体内容及撤回情况。


建立统一的营销内容合规标准:无论适用何种模式,商业电子邮件均应包含真实准确的发送信息、明确的广告标识、有效的实体地址以及便捷的退订机制,并确保退订请求能够依法及时处理。


落实电话营销名单管理机制:电话营销前应核查目标市场适用的Do Not Call(DNC)名录,并同步维护企业内部拒接名单,避免重复联系已明确拒绝营销的对象。


合理利用营销平台的合规功能:Mailchimp、Klaviyo等主流邮件营销平台通常提供GDPR友好的功能,例如双重确认(double opt-in)、退订管理、同意记录留存、数据导出与删除等,可帮助企业落实部分合规要求,但相关功能仍需企业根据适用法律正确配置和使用,不能替代企业自身的法律责任[15]。


关注各法域规则的域外适用。 CAN-SPAM法案、CASL等法律均具有一定程度的域外适用效力,其适用通常取决于收件人所在地、营销活动与目标市场之间的联系,而非发送方所在地。即使委托第三方营销机构发送商业电子邮件,推广商品或服务的企业与实际发送方仍可能依法承担相应法律责任。因此,企业开展跨境营销时,应按照目标市场法律要求建立统一的营销合规管理制度,而不能仅依据自身所在地法律判断是否合规。



二十八、 邀请海外客户进行试用(POC测试),如何界定测试期间数据泄露的责任归属

【风险等级提示:绿线问题


一、境内企业作为“数据处理者”的法定责任

境外客户POC测试涉及个人信息处理活动,首先应区分数据处理者(Controller)与受托处理者(Processor)角色。若企业为客户提供试用环境处理其数据,企业通常构成“受托处理者”;若数据双向流动(企业向客户提供测试数据),则企业本身也是“处理者”。


境内企业必须履行网络安全等级保护、数据加密、访问控制等义务。若因企业系统漏洞、未对测试数据进行“去标识化/脱敏”处理导致泄露,企业需承担行政处罚责任(如罚款、暂停业务)及对第三方的民事赔偿责任。


若POC测试涉及将境内数据(如生产环境真实数据、客户个人信息)传输至海外客户本地测试,则构成数据出境。境内企业必须评估数据是否属于“重要数据”或达到个人信息出境的门槛,并依法履行申报安全评估、订立标准合同或通过认证等合规手续。若因违规出境导致境外泄露,境内企业将面临直接的合规法律制裁。


因此,根据数据在POC测试中的流向和控制权,责任主要在数据处理者(企业)与受托方/合作方(海外客户)之间分配。


二、法定责任分配

(一)委托处理关系

《个人信息保护法》第二十一条[16]要求委托合同约定委托处理的目的、期限、处理方式、个人信息的种类、保护措施以及双方的权利和义务等。若受托方超出约定处理或未采取必要安全措施导致泄露的,应承担相应责任。


(二)共同处理关系

造成损害的,将依据《个人信息保护法》第六十九条[17]适用过错推定原则,无法证明自己没有过错的应承担赔偿责任;多方均有过错的按《民法典》侵权责任编承担连带或按份责任[18]。


(三)数据安全法义务

《数据安全法》第二十七条[19]要求数据处理者建立健全全流程安全管理制度,测试环境同样适用。


三、跨境要素的特殊考量

在邀请境外客户参与测试通常涉及数据出境(境内数据传至境外访问)时,应根据《促进和规范数据跨境流动规定》(网信办令第16号),判断以下情形:


(一)是否属于国际贸易/学术合作等豁免情形[20];


(二)若涉及个人信息且未达豁免条件,非关基运营者累计向境外提供100万人以上一般个人信息或1万人以上敏感个人信息的,须申报数据出境安全评估;未达门槛的可考虑标准合同备案[21]。


(三)若测试数据被认定为“重要数据”,无论数量均须申报安全评估。未依法完成出境合规程序即开展POC测试导致数据泄露的,企业将被推定存在过错,责任难以转嫁给境外客户。 


四、明确责任归属的实务建议

(一)应在POC协议/DPA中明确约定数据范围、脱敏/最小化要求、访问权限、安全技术措施(加密、日志审计)、事件通知时限、责任限额及赔偿机制,避免笼统约定。


(二)若泄露源于企业未做数据脱敏、未限制境外客户访问权限、未履行出境合规程序,企业承担主要或全部责任;若客户违反约定用途擅自留存、转发或攻击导致泄露,客户应承担相应责任,但企业作为处理者对监管机关仍需承担合规义务(即“外部对监管负责、内部按约定追偿”的双层结构)。


(三)依据《个人信息保护法》第五十七条,发生或可能发生个人信息泄露的,应立即采取补救措施并通知履行个人信息保护职责的部门和个人信息主体,该义务不因客户过错而免除。


二十九、如果AI产品通过应用商店(Apple/Google)分发,如何满足其最新的隐私标签和支付抽成要求

【风险等级提示:绿线问题


随着生成式人工智能应用快速商业化,越来越多AI产品通过Apple Store和Google Play进入全球市场。由于AI应用通常涉及用户输入内容、云端模型处理、第三方数据服务以及订阅商业模式,其合规要求已不仅限于应用商店审核,而是扩展至数据隐私保护、人工智能监管和数字服务支付等多个领域。


一、应用商店隐私标签要求

Apple和Google均要求开发者对应用的数据收集和处理行为进行透明披露。


Apple通过《App Privacy Details》[22]要求开发者说明应用收集的数据类型、使用目的、是否关联用户身份以及是否用于追踪用户。该要求不仅覆盖应用自身代码,也包括第三方SDK和外部服务的数据处理行为。


对于AI产品而言,最典型的数据类型包括用户输入文本、图片、音频、文档等用户内容。例如,用户向AI助手输入问题或上传文件,应用服务器再将数据发送至大模型服务商进行推理处理,该过程均属于需要披露的数据处理活动。


Google Play则通过Data Safety机制要求开发者说明应用收集的数据类别、共享对象、使用目的以及安全措施[23]。因此,AI产品不能仅关注客户端权限,而需要建立完整的数据流管理体系,明确用户设备、应用服务器、数据库以及第三方AI模型服务之间的数据传输关系。


二、GDPR等全球隐私法规影响

如果AI产品面向欧盟用户提供服务,即使企业不位于欧盟境内,也可能受到《欧盟通用数据保护条例》(GDPR)的约束。根据GDPR第3条,向欧盟居民提供商品或服务,或监测其行为的企业,应适用GDPR[24]。GDPR对AI产品的主要影响包括:


第一,GDPR第6条规定了企业必须具备合法的数据处理依据,例如用户同意、合同履行或合法利益。因此,AI产品需要明确用户数据收集目的,避免超范围使用。


第二,对于健康、身份、生物识别等敏感个人数据,GDPR第9条规定了更严格的处理限制。医疗AI、心理咨询AI等场景需要采取更严格的数据保护措施。


第三,GDPR第15-22条规定了企业必须保障用户的数据权利,包括访问权、删除权、数据可携带权以及对自动化决策提出异议的权利。因此,AI应用通常需要提供账号删除、数据删除以及历史记录管理功能。


除GDPR外,美国加州《消费者隐私法案》(CCPA/CPRA)要求企业向消费者披露个人信息收集和使用情况,并提供删除权、选择退出数据共享等权利[ 25]。中国《个人信息保护法》则强调个人信息处理的合法、正当、必要原则,并对跨境数据传输提出要求[26]。


三、欧盟AI Act对AI应用的新要求

除数据保护法规外,欧盟人工智能法案[27]进一步建立了AI风险监管体系。对于大多数消费级AI应用,例如聊天机器人、AI写作和图片生成工具,其主要影响在于透明度义务。根据法案第50条,企业可能需要向用户明确说明其正在与人工智能系统交互,并对AI生成内容采取适当标识措施。因此,AI图片、视频生成类应用需要考虑内容水印、生成标识和深度伪造防范机制。


四、数字服务支付与平台抽成要求

AI产品通常采用订阅制商业模式,例如高级模型权限、AI生成额度、会员服务等。这类服务通常属于数字商品或数字服务。


AppleAppStore要求数字内容交易原则上使用App内购买系统(In-AppPurchase),并按照相关政策收取服务费用。符合条件的小型开发者可通过Small Business Program享受较低费率[28]。


GooglePlay要求通过Google Play分发并销售数字商品或数字服务的开发者遵守其支付政策,并根据交易类型、收入规模、地区政策以及是否采用替代计费方式收取相应服务费[29]。


因此,AI企业通常采用“官网订阅+移动端登录+应用内购买”的混合模式,通过统一账户体系管理不同渠道产生的用户权益。同时,需要避免在App内直接引导用户绕过官方支付体系。



三十、在伊斯兰国家销售含有人脸识别功能的AI产品,是否有特殊的宗教文化禁忌

【风险等级提示:绿线问题


从伊斯兰教法(Shariah)角度看,人脸识别本身并不构成一项“绝对禁忌”。海湾多国政府在机场、边检、智慧城市中本就大量部署人脸识别,说明其功能性用途被广泛接受。企业真正需要审慎对待的,是伊斯兰文化中关于“造像(taswir)”“隐私遮蔽(haqq al khususiyyah)”与“羞体(awrah)”的价值观。


一、教法层面:造像之争不是实务障碍

伊斯兰教法对“造像(taswir)”存在长期争议:部分学者依圣训认为描绘有生命之物受限;而含四大教法学派在内的多数当代学者,则区分“手工造像”与“机械摄影/成像”,认为后者仅是对真主已造之物的映射,属可允许范畴[30]。各国官方教法机构普遍认可身份识别、证件、安防等功能性影像的合法性。因此,造像之争在商业实务中通常不构成实质禁忌,但产品不应用于偶像化、亵渎宗教或有伤风化的用途。


二、文化层面:女性影像与“遮蔽”是核心敏感点

更具实操意义的是隐私(haqq al khususiyyah)与羞体(awrah)观念。在海湾社会,个人容貌、尤其女性面容常被视为应受遮蔽保护的私密领域;未经同意采集、存储或传播他人(特别是蒙面女性)面部影像,可能触碰名誉(hurma)与家庭尊严[31]。产品在采集、展示、比对女性面部数据时须格外审慎,界面与营销亦应避免不当呈现女性肖像。


三、法律层面:生物识别数据受最严监管

真正的“红线”是数据保护法。沙特《个人数据保护法》将人脸等生物识别数据列为“敏感个人数据”,要求明确同意、目的限定、最小化采集及严格的留存与跨境传输限制[32]。阿联酋《2021年第45号个人数据保护法》同样将面部识别归入敏感数据,大规模处理须开展数据保护影响评估(DPIA)[33]。巴林、阿曼、卡塔尔等国对生物识别另设书面授权或额外许可要求,违者可面临罚款乃至刑事责任。[34]


四、实务建议

 ①落实“明确、可撤回”的知情同意,尤其针对女性数据;②严守目的限定与最小化,明确留存期限并到期删除或匿名化;③部署前完成DPIA,视情设立数据保护官(DPO)及本地化存储;④设计与营销尊重当地风俗,慎用女性肖像并提供“选择退出”;⑤逐国核验(各国及迪拜DIFC、阿布扎比ADGM自贸区规则各异),避免“一刀切”。




编辑|王佳佳


[1]Federal Judicial Center, Managing Multidistrict Litigation in Products Liability Cases: A Pocket Guide for Transferee Judges.;

[2]The Consumer Product Safety Commission can work with State Attorneys General to protect the public from dangerous consumer products using Section 24 of the Consumer Product Safety Act (“CPSA”). https://www.cpsc.gov/Stateag

[3]https://www.guoyaoqindao.com/content/details_17_3729.html

[4]https://imgs.xinhuanet.com/finance/20250425/8cba26726c584d69ae62237d8aaa3202/c.html

[5]http://news.cnfol.com/guojicaijing/20260507/32205053.shtml

[6]CAN-SPAM Act, 15 U.S.C. §§ 7701–7713; Federal Trade Commission, CAN-SPAM Act: A Compliance Guide for Business, https://www.ftc.gov/business-guidance/resources/can-spam-act-compliance-guide-business

[7]Directive 2002/58/EC of the European Parliament and of the Council of 12 July 2002 concerning the processing of personal data and the protection of privacy in the electronic communications sector (Directive on privacy and electronic communications), Art. 13, https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX:02002L0058-20091219

[8]Regulation (EU) 2016/679 of the European Parliament and of the Council of 27 April 2016 (General Data Protection Regulation), Arts. 4(11), 6(1)(a), 7 & 83, https://eur-lex.europa.eu/eli/reg/2016/679/oj

[9]Privacy and Electronic Communications (EC Directive) Regulations 2003 (SI 2003/2426), Regs. 22–24; Information Commissioner's Office (ICO), Direct Marketing Guidance, https://ico.org.uk/for-organisations/direct-marketing-and-privacy-and-electronic-communications/.

[10]Canada's Anti-Spam Law (CASL), S.C. 2010, c. 23, https://laws-lois.justice.gc.ca/eng/acts/E-1.6/

[11]Spam Act 2003 (Cth), ss. 16–18 & 18A, https://www.legislation.gov.au/C2004A01214; Australian Communications and Media Authority (ACMA), https://www.acma.gov.au

[12]Telemarketing Sales Rule, 16 C.F.R. Part 310, https://www.ecfr.gov/current/title-16/chapter-I/subchapter-C/part-310.

[13]Telephone Consumer Protection Act of 1991, 47 U.S.C. §227, https://www.fcc.gov/document/telephone-consumer-protection-act-1991

[14]Personal Data Protection Act 2012 (Singapore), Part IX (Do Not Call Provisions); Spam Control Act 2007 (Singapore), https://sso.agc.gov.sg.

[15]Mailchimp, Collect Consent with GDPR Forms, https://mailchimp.com/help/collect-consent-with-gdpr-forms/.

[16]《中华人民共和国个人信息保护法》第二十一条:个人信息处理者委托处理个人信息的,应当与受托人约定委托处理的目的、期限、处理方式、个人信息的种类、保护措施以及双方的权利和义务等,并对受托人的个人信息处理活动进行监督。受托人应当按照约定处理个人信息,不得超出约定的处理目的、处理方式等处理个人信息;委托合同不生效、无效、被撤销或者终止的,受托人应当将个人信息返还个人信息处理者或者予以删除,不得保留。未经个人信息处理者同意,受托人不得转委托他人处理个人信息

[17]《中华人民共和国个人信息保护法》第六十九条 处理个人信息侵害个人信息权益造成损害,个人信息处理者不能证明自己没有过错的,应当承担损害赔偿等侵权责任。前款规定的损害赔偿责任按照个人因此受到的损失或者个人信息处理者因此获得的利益确定;个人因此受到的损失和个人信息处理者因此获得的利益难以确定的,根据实际情况确定赔偿数额。

[18]《中华人民共和国民法典》第一千一百六十八条:二人以上共同实施侵权行为,造成他人损害的,应当承担连带责任。第一千一百七十条:二人以上实施危及他人人身、财产安全的行为,其中一人或者数人的行为造成他人损害,能够确定具体侵权人的,由侵权人承担责任;不能确定具体侵权人的,行为人承担连带责任。第一千一百七十一条:二人以上分别实施侵权行为造成同一损害,每个人的侵权行为都足以造成全部损害的,行为人承担连带责任。第一千一百七十二条:二人以上分别实施侵权行为造成同一损害,能够确定责任大小的,各自承担相应的责任;难以确定责任大小的,平均承担责任。

[19]《中华人民共和国数据安全法》第二十七条:开展数据处理活动应当依照法律、法规的规定,建立健全全流程数据安全管理制度,组织开展数据安全教育培训,采取相应的技术措施和其他必要措施,保障数据安全。利用互联网等信息网络开展数据处理活动,应当在网络安全等级保护制度的基础上,履行上述数据安全保护义务。重要数据的处理者应当明确数据安全负责人和管理机构,落实数据安全保护责任。

[20]第三条:国际贸易、跨境运输、学术合作、跨国生产制造和市场营销等活动中收集和产生的数据向境外提供,不包含个人信息或者重要数据的,免予申报数据出境安全评估、订立个人信息出境标准合同、通过个人信息保护认证。

[21]第七条:数据处理者向境外提供数据,符合下列条件之一的,应当通过所在地省级网信部门向国家网信部门申报数据出境安全评估:

(一)关键信息基础设施运营者向境外提供个人信息或者重要数据;

(二)关键信息基础设施运营者以外的数据处理者向境外提供重要数据,或者自当年1月1日起累计向境外提供100万人以上个人信息(不含敏感个人信息)或者1万人以上敏感个人信息。

[22]《APP Privacy Details》,Apple Developer https://developer.apple.com/app-store/app-privacy-details/;

[23]《Data Safety Section》,Google Play. https://support.google.com/googleplay/android-developer/answer/10787469;

[24]Regulation (EU) 2016/679 — General Data Protection Regulation (GDPR)https://eur-lex.europa.eu/eli/reg/2016/679/oj;

[25]California Consumer Privacy Act (CCPA),https://oag.ca.gov/privacy/ccpa;

[26]中华人民共和国个人信息保护法》https://www.gov.cn/xinwen/2021-08/20/content_5632485.htm;

[27]Regulation (EU) 2024/1689 — Artificial Intelligence Acthttps://eur-lex.europa.eu/eli/reg/2024/1689/oj;

[28]《App Store Review Guidelines》https://developer.apple.com/app-store/review/guidelines/;

[29]Google Play.Service fees — Play Console Help. https://support.google.com/googleplay/android-developer/answer/112622;

[30]参见Egypt’s Dar al‑Ifta al‑Misriyyah, “What is the Islamic ruling on photography and drawing humans”(https://www.dar-alifta.org/en/fatwa/details/5987);及SeekersGuidance, “What Is the Ruling on Photography in Islam?”(https://seekersguidance.org/answers/halal-and-haram/what-is-the-ruling-on-photography-in-islam/)

两者均区分“手工造像(taswir)”与“机械成像/摄影”,主流当代观点认可后者在无违禁内容前提下的合法性。

[31]参见Norah Abokhodair & Sarah Vieweg, “Privacy & Social Media in the Context of the Arab Gulf”, Proceedings of the 2016 ACM Conference on Designing Interactive Systems (DIS '16)(https://arxiv.org/abs/1604.03626)。该文基于对海湾居民的实证研究,提出 GCC 隐私观念的三层结构:awrah(羞体/私密领域)、hurma(神圣不可侵犯性)与haqq al khususiyyah(隐私权),可作为理解海湾社会对面部影像采集敏感性的分析框架。

[32]沙特《个人数据保护法》(Royal Decree No. M/19, 2021;经 Royal Decree No. M/148, 2023 修订):生物识别数据,主管机关为沙特数据与人工智能局(SDAIA),全面执法自2024年9月14日起。

[33]阿联酋《2021年第45号联邦法令——个人数据保护法》,2022年1月2日生效;面部识别等生物识别为敏感数据,第21条要求高风险处理开展数据保护影响评估。

[34]巴林2018年第30号法律要求生物识别数据处理须获主管机关书面授权并设刑责;阿曼2022年、卡塔尔2016年个人数据保护法亦对生物识别作特别规定。



本文版权归「科技法全球合规观察」所有,如需转载,请联系下方秘书号洽谈授权。


如果您有相关法律咨询需求,

欢迎添加团队秘书号:


【声明】内容源于网络
0
0
科技法全球合规观察
我们分享科技领域的全球合规案例、法案、信息及最新动态,尤其关注人工智能、数据合规、技术转移。
内容 230
粉丝 0
科技法全球合规观察 我们分享科技领域的全球合规案例、法案、信息及最新动态,尤其关注人工智能、数据合规、技术转移。
总阅读1.2k
粉丝0
内容230