以下为近期国内外数据与网络安全合规前沿资讯概要,如需获取详细内容与要点解读,请联系我们:wuyating@zhonglun.com。
国内要闻概览
《小型个人信息处理者个人信息保护简化措施规定》9月1日正式施行(相关链接)
点评:9月1日,国家互联网信息办公室、中华人民共和国公安部联合公布的《小型个人信息处理者个人信息保护简化措施规定》正式施行。《规定》所称小型个人信息处理者,是指处理不满10万人个人信息的个人信息处理者,并对个人信息处理规则、告知和同意、个人行使权利、合规审计、个人信息保护影响评估等设置简化措施。个人信息保护合规审计原则上至少每五年开展一次;符合规定条件的网络平台内小型个人信息处理者,还可免于重复制定规则、履行告知或者开展合规审计、影响评估。
市场监管总局就《网络交易小程序平台合规指引(征求意见稿)》公开征求意见(相关链接)
点评:9月1日,国家市场监督管理总局发布《网络交易小程序平台合规指引(征求意见稿)》并向社会公开征求意见,意见反馈截止时间为2026年9月8日。《指引》适用于在中华人民共和国境内为网络交易小程序经营活动提供网络平台服务的小程序平台经营者,以及通过小程序开展网络交易活动的经营者,旨在进一步明确小程序平台经营者的管理责任和小程序经营者的合规要求,并以《中华人民共和国电子商务法》《中华人民共和国消费者权益保护法》《网络交易监督管理办法》《网络交易平台规则监督管理办法》等作为主要制度依据。
中央网信办等七部门联合印发《促进数字化绿色化协同转型发展实施方案(2026—2030年)》(相关链接)
点评:9月4日,中央网信办、国家发展改革委、工业和信息化部、生态环境部、住房城乡建设部、农业农村部、商务部联合印发《促进数字化绿色化协同转型发展实施方案(2026—2030年)》。文件部署发展绿色高效人工智能技术,提出构建生成式人工智能全生命周期资源消耗评估体系,指导生成式人工智能服务提供商主动披露大模型资源利用情况;同时提出提升数字化碳管理水平,完善碳排放统计核算和产品碳足迹管理体系,加强产品碳足迹数据安全保护并落实数据安全法规制度。
中央网信办深入开展“清朗·整治AI应用乱象”专项行动第二阶段工作(相关链接)
点评:9月2日,中央网信办公布“清朗·整治AI应用乱象”专项行动第二阶段工作情况,重点整治利用人工智能制作发布虚假信息、传播暴力低俗内容、假冒仿冒他人以及侵害未成年人权益等问题。截至公布时,累计清理违法违规信息561万余条,查处账号4.9万余个,处置违规网站、应用程序等2400余个。中央网信办同时披露各地网信部门及主要互联网平台的治理情况,包括强化生成合成内容识别、AI生成合成内容标识、训练语料审核及应用商店准入和抽检等措施。
国家互联网信息办公室、农业农村部发布《中国数字乡村发展报告(2019—2025年)》(相关链接)
点评:8月31日,国家互联网信息办公室、农业农村部发布《中国数字乡村发展报告(2019—2025年)》。报告系统总结2019年《数字乡村发展战略纲要》实施以来数字乡村发展情况,并提出“十五五”时期继续统筹发展和安全,推进乡村产业数字化、乡村建设信息化和乡村治理智慧化。报告反映了数字乡村、智慧农业、乡村数字治理及信息服务等领域下一阶段的政策方向。
自然资源部、国家数据局推进全国卫星导航定位基准站网服务数据授权运营(相关链接)
点评:9月4日,自然资源部会同国家数据局召开全国卫星导航定位基准站网服务数据授权运营工作推进会,全国卫星导航定位基准站“一张网”服务数据正式启动授权运营,属于国家时空信息基础设施领域公共数据授权运营的首次实践, 是自然资源部落实“数据二十条”、公共数据“1+3”政策体系等的具体举措。目前全国“一张网”已覆盖7569座基准站,相关数据已完成国家公共数据资源统一登记。本次授权运营按照安全可控、优质高效原则,面向公益服务、重点行业、科研创新和市场主体开放,涉及自动驾驶、低空经济、城市治理等数据应用场景。
公安部计算机信息系统安全产品质量监督检验中心检测发现42款违法违规收集使用个人信息的移动应用(相关链接)
国外要闻概览
欧盟委员会根据《数字服务法》将ChatGPT指定为超大型在线搜索引擎
点评:8月31日,欧盟委员会根据《数字服务法》(Digital Services Act)将ChatGPT指定为超大型在线搜索引擎(Very Large Online Search Engine,VLOSE),并将Reddit和Roblox指定为超大型在线平台(Very Large Online Platforms,VLOPs)。根据《数字服务法》,在欧盟境内平均每月活跃服务接受者达到或超过4500万的平台或在线搜索引擎,可被指定为VLOP或VLOSE;该门槛相当于欧盟人口的10%。三项服务均申报欧盟月均用户达到至少4500万人。相关服务应在收到指定通知后4个月内履行VLOP/VLOSE附加义务,包括评估和缓解与违法内容传播、未成年人保护、基本权利、选举进程及公共安全等有关的系统性风险。
爱尔兰数据保护委员会因纸质医疗记录存储问题对Health Service Executive罚款64.5万欧元
点评:9月2日,爱尔兰数据保护委员会(Data Protection Commission)公布针对爱尔兰卫生服务执行局(Health Service Executive)的最终决定,对其处以合计64.5万欧元罚款,并作出谴责及整改命令。爱尔兰数据保护委员会认定,爱尔兰卫生服务执行局在外部设施存放纸质医疗记录时存在安全、存储期限及泄露通知问题[HY1] ,违反《通用数据保护条例》(GDPR)相关要求,并要求HSE审计纸质档案存储设施,完善记录追踪和销毁机制。
法国CNIL因医疗健康数据泄露对HÔPITAL PRIVÉ DE LA LOIRE罚款50万欧元
点评:9月3日,法国国家信息与自由委员会(CNIL)对卢瓦尔私立医院(HÔPITAL PRIVÉ DE LA LOIRE)处以50万欧元罚款。2025年夏季,攻击者访问该医院电子患者档案系统,涉及524,867名患者和202,246名“可信第三方”的数据。CNIL认定,医院面向外部用户的访问缺少VPN和多因素身份验证,访问权限控制及异常活动监测不足,违反《通用数据保护条例》(GDPR)第32条;同时,医院未直接通知受数据泄露影响的相关第三方人员,违反GDPR第34条。
意大利GPDP认定未经授权传播Raoul Bova私人聊天内容违法
点评:9月3日,意大利个人数据保护局(GPDP)认定,意大利媒体人物Fabrizio Corona未经授权在社交网络和数字平台传播演员Raoul Bova的私人聊天录音及相关内容构成违法个人数据处理。GPDP指出,公众人物身份并不当然使私人信息披露具有合法性;在无实际公共利益的情况下,传播亲密谈话内容超出新闻报道中“信息必要性”原则,并违反合法性、公平性及数据最小化原则。GPDP对Corona处以4,950欧元行政罚款。
韩国个人信息保护委员会因GS Retail个人信息泄露事故处以128.36亿韩元罚款
点评:8月31日,韩国个人信息保护委员会(PIPC)公布对GS Retail等4家经营者的个人信息泄露案件处理结果。GS Retail因GS SHOP及GS25网站遭受凭据填充攻击,超过166万名用户的姓名、联系方式、地址、电子邮箱等个人信息被泄露,被处以128.36亿韩元罚款及300万韩元行政罚款。PIPC认定其未对异常大规模登录采取充分探测、阻断措施,事故响应及个人信息保护组织运行亦存在不足,并责令整改。
巴西ANPD就2027—2028年监管议程等公开征集意见
点评:9月1日,巴西国家数据保护局(ANPD)就《2027—2028年监管议程》及《2027—2030年监管效果评估议程》公开征集意见,意见提交期限至10月16日。拟议监管重点包括儿童、青少年和女性的安全数字环境,涉及家长监督、平台安全设计、儿童和青少年使用人工智能、平台透明度与问责以及AI生成违法内容治理;个人数据保护议题还包括数据主体权利、人脸识别、健康数据和自动化决策。
The End
编辑:余含清
责编:巫雅婷
科技与竞争法律评论
立足法律实务,关注中外科技与反垄断/竞争法前沿,定期分享法律速递、案例解读和实务建议。

