本周观察要点
本周全球数据合规与AI治理呈现政策细化、司法突破、场景延伸的特征:
资讯目录
(2026年8月24日—2026年8月30日)
一、国内动态
1.两部门联合发布《关于加强知识产权数据资源开发利用的意见》
二、国外动态
(一)欧洲
1.英国ICO就匿名化与假名化技术指南草案公开征求意见
2.英国ICO对呼叫拦截器销售公司罚款19万英镑,打击骚扰电话营销
(二)北美
1.Meta与美国多州达成最高约171亿美元儿童保护和解
(三)拉美
(四)亚太
1.日本个保委确定修订《个人信息保护法》配套规则整体框架
一、国内动态
1.两部门联合发布《关于加强知识产权数据资源开发利用的意见》
2026年8月27日,国家知识产权局、国家数据局联合发布《关于加强知识产权数据资源开发利用的意见》,系统部署知识产权数据要素价值释放工作。意见明确五大核心方向:一是夯实数据资源基础,健全全生命周期管理制度、分类分级标准与基础设施,推进AI、大数据等技术应用;二是扩大数据供给,推进跨部门数据共享、公共数据开放,探索公共数据授权运营;三是深化数据应用,支撑政府决策、优化信息服务、赋能企业创新;四是强化数据安全,开展安全风险评估,保障数据流转安全;五是完善组织实施机制,统筹部门与地方协同推进。
合规启示
企业可依托知识产权公共数据资源开展创新研发,同时遵守数据分类分级与安全管理要求,规范使用公开与授权数据;
知识产权服务机构、科技企业探索知识产权数据与AI技术融合应用时,同步落实数据安全与算法合规要求,开展风险评估;
关注地方知识产权数据中心与可信数据空间建设,对接公共数据开放与授权运营渠道,合规挖掘数据价值。
2026年8月27日,北京市朝阳区市场监管局对全国首例AIGC行业商业秘密侵权案作出处罚,对涉案主体处以10万元罚款。本案中,某企业核心员工在职期间私自拷贝公司自主研发的AIGC译制商业软件及配套数据库,离职后创办竞品公司继续使用该软件承接业务牟利。监管部门运用电子数据取证技术,固定拷贝、破解、跨公司复用、持续获利的完整证据链,依据《反不正当竞争法》作出处罚,同时指导企业完善权限分级、日志留痕、离岗审计等保密措施。
合规启示
AIGC企业明确将自研AI工具、训练数据集、核心算法纳入商业秘密保护体系,采取分级权限、访问日志、脱敏加密等防护措施;
建立员工离职审计机制,重点核查核心数字资产拷贝、系统权限注销等环节,防范离职泄密风险;
遭遇商业秘密侵权时,及时通过电子数据取证固定证据,通过行政投诉、民事诉讼等多维度维护权益。
3.中消协发布人工智能服务消费提示,明确AI服务经营者责任
2026年8月25日,中国消费者协会针对人工智能服务发布消费观点,明确两类AI服务的责任边界:对于通用生成式AI,应明确其参考属性,提示内容局限性,避免误导消费者决策;对于经营者部署的AI客服,属于经营服务链条的组成部分,经营者不能以“算法自动生成”为由免责,不得通过声明不合理免除自身法定责任。中消协同时敦促经营者加强AI内容审核,确保价格、售后、规则等信息与实际一致,并提供便捷的人工客服与纠纷解决渠道。
合规启示
部署AI客服的企业建立内容审核机制,确保AI答复与官方规则、合同条款、服务政策保持一致,避免误导消费者;
明确AI服务的责任划分,在产品界面显著提示AI生成内容的参考属性,配套人工复核与申诉通道;
针对金融、维权等与消费者权益密切相关的场景,强化人工干预,降低AI错误信息引发的消费纠纷风险。
4.香港私隐公署发布《代理式人工智能篇:保障个人资料私隐》指南
2026年8月25日,香港个人资料私隐专员公署发布《代理式人工智能篇:保障个人资料私隐》实务指南,针对代理式AI系统自主运行、跨系统调用、数据流转复杂的特点,结合香港《个人资料(私隐)条例》提出全流程合规指引。指南覆盖代理式AI的数据收集最小化、目的限制、透明度告知、用户权利保障、安全风险管控、问责机制建立等核心维度,为企业开发、部署代理式AI提供清晰的合规参照。
合规启示
面向香港市场部署代理式AI的企业,对照指南梳理数据流转全流程,落实数据最小化与目的限制原则;
完善代理式AI的用户告知机制,明确AI代理的权限范围、数据使用方式与决策逻辑,保障用户知情权与控制权;
建立代理式AI安全管控与问责机制,定期开展隐私影响评估,留存操作日志以备监管核查。
二、国外动态
(一)欧洲
1.英国ICO就匿名化与假名化技术指南草案公开征求意见
2026年8月24日,英国信息专员办公室(ICO)发布《匿名化、假名化与研究存档统计用途指南》草案,面向社会公开征求意见,反馈截止至10月19日。草案针对研究、存档、统计三类场景,细化匿名化与假名化的技术标准、风险评估方法、合规判定规则,明确不同去标识化程度对应的法律地位与适用场景,同时给出实操工具与案例,帮助企业在数据利用与隐私保护之间取得平衡。
合规启示
开展数据研究、统计、存档的企业,关注指南最终版本,对标要求完善匿名化与假名化处理流程;
根据数据使用场景选择匹配的去标识化技术,区分匿名化数据与假名化数据的不同合规要求与使用边界;
留存去标识化的方法、评估报告与验证记录,作为数据处理合规的举证依据。
2.英国ICO对呼叫拦截器销售公司罚款19万英镑,打击骚扰电话营销
2026年8月27日,英国ICO对Elderly Aids Ltd处以19万英镑罚款,原因是该公司在2024年5月至2025年2月期间,向已注册电话偏好服务(TPS)的用户拨打75.8万次未经请求的营销电话,且专门针对老年群体推销呼叫拦截设备,通话存在误导性、攻击性,调查期间还拒不配合监管、试图注销公司逃避责任。ICO同时下达执法通知,要求其停止违法营销并遵守主叫身份识别要求。
合规启示
开展电话营销的企业严格遵守《隐私与电子通信条例》(PECR),营销前对照TPS、CTPS名单筛查号码,尊重用户拒绝权;
针对老年、儿童等弱势群体的营销活动,强化合规审查,不得利用信息差进行误导性销售;
监管调查期间积极配合,及时整改违规行为,避免因逃避调查加重处罚。
(二)北美
1.Meta与美国多州达成最高约171亿美元儿童保护和解
2026年8月26日,Meta公司与美国多州就儿童社交媒体成瘾与隐私相关集体诉讼达成和解,和解总金额约180亿美元,系美国儿童隐私领域规模最大的和解案件之一。和解协议除支付赔偿金外,还包含一系列产品整改措施,针对未成年人用户优化隐私设置、内容保护与家长管控功能。
资讯来源:https://www.reuters.com/business/meta-reaches-18-billion-settlements-over-childrens-social-media-addiction-2026-08-26
合规启示
面向美国市场的社交、内容平台,应同时关注COPPA及州级未成年人保护、消费者保护等要求,完善年龄验证、隐私设置及家长监督机制;
高度关注儿童心理健康、成瘾性设计相关的合规风险,优化算法推荐与产品功能,避免引发集体诉讼;
建立未成年人保护常态化自查机制,留存年龄验证、家长授权、内容审核的完整记录。
2.索尼、华纳等音乐出版商向美国法院集体起诉Anthropic,指控AI训练数据版权侵权
2026年8月28日,索尼音乐出版、华纳查普尔音乐等数十家音乐出版商向美国加州北区联邦法院起诉Anthropic及其两位创始人,指控其大规模侵犯音乐作品版权。原告指控Anthropic通过BT下载盗版资源、爬取歌词网站等方式获取受版权保护的作品用于AI训练,并主张其移除或修改版权管理信息(CMI)。原告方主张直接侵权、共同侵权、移除版权信息等多项诉由,请求法院判处法定赔偿、永久禁令并判令被告承担律师费。
资讯来源:
https://www.musicbusinessworldwide.com/files/2026/08/COMPLAINT-in-Sony_Music_Publishing_US_LLC_e.pdf
合规启示
AI企业建立训练数据版权全流程审核机制,优先使用授权素材与公有领域内容,规避盗版来源;
训练数据处理过程中保留原始版权管理信息,不得故意移除权利标识以掩盖侵权;
完善训练数据来源台账与授权文件,应对版权诉讼时可完整举证数据合法来源。
(三)拉美
巴西ANPD对TikTok重罚1.537亿雷亚尔,聚焦未成年人数据保护
2026年8月25日,巴西国家数据保护局(ANPD)宣布对字节跳动旗下TikTok处以1.537亿雷亚尔罚款,同时要求删除违规收集的未成年人数据并落实合规整改计划。经查,TikTok在注册与未注册两种访问模式下,处理儿童与青少年个人数据均缺乏合法依据,且未采取有效措施防止未成年人数据被不当处理,违反《通用数据保护法》(LGPD)的多项条款。ANPD同时要求TikTok对未注册模式大幅限制功能、暂停广告、仅展示适龄内容,并强化家长管控与年龄验证机制。
资讯来源:
https://www.gov.br/anpd/pt-br/assuntos/noticias/anpd-multa-tiktok-em-r-153-7-milhoes-por-falhas-na-protecao-de-dados-de-criancas-e-adolescentes
合规启示
面向巴西市场的平台严格落实儿童数据保护要求,针对未注册用户同样建立年龄识别与数据保护机制;
未成年人数据处理具备明确的法律依据,遵循最小必要原则,不得超范围收集、使用儿童个人信息;
针对儿童用户设计专门的产品模式,限制功能、关闭个性化推荐与广告,配套家长监督工具。
(四)亚太
1.日本个保委确定修订《个人信息保护法》配套规则整体框架
2026年8月26日,日本个人信息保护委员会公布《个人信息保护法》修订配套实施规则总体方案,明确后续政令、委员会规则、指南的制定框架。方案核心涵盖四大领域:一是数据利活用特例,明确统计制作、AI开发等场景下,在不损害个人权益的前提下可无需本人同意;二是完善儿童个人信息处理规则,优化未成年人同意、权利行使的特殊要求;三是规范面部特征等特殊个人信息的处理与周知义务;四是优化数据泄露通知、委托处理、违规处罚等执行机制,提升监管效率。后续将分阶段公开征求意见并出台配套文件。
合规启示
布局日本市场的AI企业关注数据利活用特例制度,符合条件的研发场景可按规定简化合规流程;
处理儿童个人信息、面部特征等敏感数据的企业,对标修订后的规则提前优化合规机制;
跟进后续配套政令与指南发布,及时调整数据处理流程与安全措施。
2.韩国PIPC对国家儿童权利保障中心处以8.3亿韩元罚款,重惩敏感数据泄露
2026年8月27日,韩国个人信息保护委员会(PIPC)宣布对国家儿童权利保障中心处以8.105亿韩元罚款及2220万韩元滞纳金,合计约8.3亿韩元。经查,该中心在收养记录、失踪儿童信息数字化过程中,因辅助存储介质管理不善、未加密存储,导致约117万条儿童与收养人敏感个人信息泄露,且事发后未在72小时内履行通报义务,同时存在外包服务商管理缺失问题,违反《个人信息保护法》多项安全与通报义务。
合规启示
处理儿童、收养、失踪人口等高度敏感个人信息的机构,强化存储安全,对敏感数据采取加密存储、权限管控、物理隔离等防护措施;
建立数据泄露72小时通报机制,事发后及时采取补救措施、告知受影响主体并上报监管;
加强外包服务商管理,明确数据安全责任,定期审计服务商安全措施落实情况。
3.韩国PIPC对现代集团两家企业处以罚款,整治系统安全漏洞致数据泄露
2026年8月27日,韩国PIPC宣布对HD现代集团旗下两家企业处以合计7830万韩元罚款(7350万韩元罚款+480万韩元滞纳金)。经查,黑客利用现代造船海洋公司移动设备管理服务器的文件上传漏洞植入木马,进而访问未做访问隔离的现代建设机械内部系统,泄露9503名员工个人信息。监管认定两家企业分别存在系统安全措施不足、不必要系统互联未限制等问题,违反个人信息安全措施义务。
合规启示
企业强化系统边界安全,对不同业务系统设置访问隔离,避免单点漏洞导致跨系统数据泄露;
定期开展漏洞扫描与渗透测试,及时修复文件上传、权限绕过等高危漏洞;
建立网络安全事件应急响应机制,发现入侵后及时阻断攻击路径、评估泄露范围并处置。
4.新西兰隐私专员就智能眼镜使用提出个人信息保护合规指引
2026年8月28日,新西兰隐私专员发布智能眼镜使用合规指引,分别针对个人使用与工作场景明确合规边界。个人使用场景下,出于个人/家庭目的录制一般不违反隐私法,但不得采取高度冒犯性方式,不得关闭录制提示灯,拍摄儿童需征得监护人同意;工作场景下,企业为员工配备智能眼镜用于工作的,需具备合法业务目的,保持透明,不得过度侵入,同时制定政策规范员工使用行为,企业承担最终合规责任。
合规启示
面向新西兰市场推出智能眼镜产品的企业,优化隐私设计,默认开启录制提示灯,提供明确的功能说明;
企业部署智能眼镜用于工作场景时,制定专门的使用政策,明确使用范围、数据处理规则与员工责任;
公共场景使用智能眼镜需尊重他人隐私,避免隐蔽录制,涉及面部识别等高风险功能需满足额外合规要求。
刘念
欢迎加入我们的出海合规实务社群
声明:以上所刊登的文章仅代表作者本人观点,仅对相关法律政策与案例进行分析,不构成任何具体操作建议或法律合规意见。如有相关业务需求,欢迎随时联系本律师团队(邮箱:liunian@weihenglaw.com; 电话:18826100095)。

