大数跨境

全球数据合规与AI治理一周要闻——最高法明确AI纠纷规则、数据出境规则持续细化

全球数据合规与AI治理一周要闻——最高法明确AI纠纷规则、数据出境规则持续细化 出海网数法视界
2026-09-15
8
导读:本周重点:最高法出台 AI 纠纷审理司法意见,明晰 AI 人格权、知识产权等裁判边界;国家网信办发布问答细化个人信息出境认证规则,禁止拆分数据规避出境监管;欧盟 CRA 高危漏洞上报义务正式生效,违规

本周观察要点

本周全球数据合规与AI 治理领域持续呈现“规则细化、责任强化、监管趋严”的趋势。

国内方面,最高人民法院发布涉人工智能纠纷司法意见,进一步明确AI 侵权、训练数据使用、生成内容责任等裁判规则;国家网信办进一步细化个人信息出境认证制度操作要求;金融领域持续加强数据安全监管执法。
国际方面,欧盟《网络韧性法案》(CRA)漏洞报告义务正式生效,推动数字产品安全治理进入强制披露阶段;欧洲监管机构继续围绕 GDPR 数据主体权利开展执法;美国加速推进 AI 审计、儿童AI产品安全治理;韩国进一步提高个人信息泄露处罚力度,强化企业数据安全责任。



资讯目录

(2026年9月7日—2026年9月13日)

一、国内动态

1. 最高法发布《关于依法审理涉人工智能纠纷案件的意见》

2. 国家网信办发布数据出境政策问答,细化个人信息出境认证规则
3. 汇丰银行(中国)因六项违法违规行为被罚没179万元

二、国外动态

(一)欧洲

1. 欧盟《网络韧性法案》(CRA)严重漏洞上报义务正式生效

2. 意大利数据保护局对BBVA银行处以550万欧元GDPR罚款

3. 法国CNIL因未妥善处理删除权请求处罚EXTIA30万欧元

(二)北美

1. 美国佛罗里达州起诉Netflix,指控其欺骗性收集儿童用户数据

2. 美国加州州长签署两项AI审计评估法案,建立AI第三方独立评估制度
3. 美国加州签署SB1119法案加强儿童AI陪伴聊天机器人安全要求

(三)亚太

韩国《个人信息保护法》修订生效,最高罚款达企业全球营业额10%



一、国内动态

1. 最高法发布《关于依法审理涉人工智能纠纷案件的意见》

2026年9月7日,最高人民法院发布《关于依法审理涉人工智能纠纷案件的意见》,围绕人工智能应用引发的人格权、知识产权、产品责任、训练数据使用等纠纷明确司法裁判规则。《意见》重点回应 AI 换脸拟声、生成内容侵权、网络暴力、模型训练数据使用等实践热点问题,强调在支持技术创新的同时保护个人权益和社会公共利益,并合理划分 AI 开发者、服务提供者和使用者的责任边界。


合规启示

  1. AI企业应完善生成内容审核、投诉处理及风险处置机制,降低 AI 输出侵权风险;
  2. 开展模型训练时,应关注数据来源合法性及个人信息处理边界,避免将“公开数据”简单等同于“无限制使用数据”;
  3. 建立训练数据、模型优化、内容审核等过程记录,为潜在争议提供证据支持。
资讯来源:最高人民法院官网
https://www.court.gov.cn/zixun/xiangqing/511101.html

2. 国家网信办发布数据出境政策问答,细化个人信息出境认证规则

2026年9月11日,国家互联网信息办公室发布《数据出境安全管理政策法规问答(2026年9月)》。文件进一步明确个人信息出境认证适用范围、认证与安全评估之间的衔接关系,并强调企业不得通过拆分数据规模等方式规避数据出境安全管理要求。同时,文件明确个人信息出境认证并非安全评估替代方案,达到安全评估条件的企业仍需依法申报。


合规启示

  1. 企业开展跨境业务时,应持续统计年度个人信息出境规模,准确判断认证、安全评估适用条件;
  2. 已完成认证的企业,应持续监控数据出境规模变化,及时评估是否触发安全评估要求;
  3. 提前准备个人信息保护影响评估、个人信息主体同意等相关材料。
资讯来源:国家网信办
https://www.cac.gov.cn/2026-09/11/c_1790876549989064.htm


3. 汇丰银行(中国)因六项违法违规行为被罚没179万元

2026年9月4日,中国人民银行上海市分行对汇丰银行(中国)有限公司作出处罚,合计罚没179.35万元。处罚涉及六项违规行为,包括违反数据安全管理规定、信用信息采集查询管理、账户管理等。该案例再次体现监管机构对金融行业客户数据、征信数据及数据安全管理的持续关注。


合规启示

  1. 企业应加强客户数据全生命周期管理,规范数据采集、访问、使用及共享;
  2. 完善数据权限管理和内部审计机制,避免多领域违规叠加导致处罚升级;
  3. 推动业务部门与数据安全管理部门建立联动机制。
资讯来源:中国人民银行上海总部官网
https://shanghai.pbc.gov.cn/fzhshanghai/113577/114832/114918/2026090417024141641/index.html

二、国外动态

(一)欧洲

1.欧盟《网络韧性法案》(CRA)严重漏洞上报义务正式生效

2026年9月11日,欧盟《网络韧性法案》(CRA)中已被利用的高危漏洞、重大网络安全事件强制上报义务正式生效。规则适用于全部带有数字组件的硬件、软件产品制造商;厂商在发现被实际利用的高危漏洞之后,必须及时向欧盟网络安全局ENISA以及成员国主管机构通报,同时向用户告知风险、推送修复更新;后续其余完整条款将于2027年12月11日生效。违规企业最高可处以全球年营业额2.5%的罚款。


合规启示

  1. 面向欧盟销售智能硬件、软件及联网产品的企业,应建立漏洞发现、评估、修复及报告机制;
  2. 完善产品安全更新和用户风险通知流程;
  3. 提前评估产品分类,准备未来更全面的 CRA 合规要求。
资讯来源:欧盟官方法律数据库
https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=legissum:4797302


2.意大利数据保护局对BBVA银行处以550万欧元GDPR罚款

2026年9月11日,意大利数据保护局Garante公布对西班牙对外银行BBVA意大利分公司作出550万欧元行政处罚。监管调查确认银行在客户数据处理、信息透明度、数据主体权利响应方面存在多项GDPR违规,未能充分保障客户访问、更正、限制处理等法定权利。意大利监管同时责令企业落实系统性整改,完善内部流程与人员培训。


合规启示

金融及大型互联网企业应:建立标准化的数据主体权利响应流程;确保访问、更正、删除等请求能够及时处理;定期开展 GDPR 合规审计。
资讯来源:意大利数据保护局Garante官网
https://www.garanteprivacy.it/home/docweb/-/docweb-display/docweb/10294220


3. 法国CNIL因未妥善处理删除权请求处罚EXTIA 30万欧元

2026年9月9日,法国CNIL公布对EXTIA企业处以30万欧元罚款。该企业大量收到求职者、前员工的数据删除(被遗忘权)请求,超七成请求没有得到妥善处理;企业既没有按时完成数据删除,也没有向申请人告知处理结果,严重违反GDPR第12、17条关于透明度与删除权的要求。虽然调查过程中企业补做部分整改,但CNIL依旧作出处罚。


合规启示

  1. 企业应建立 GDPR 数据主体请求管理机制;
  2. 删除请求不仅需要处理,还需要完成结果反馈和记录留存;
  3. 招聘、人力资源场景应重点关注离职员工及候选人数据管理。
资讯来源:法国国家信息与自由委员会CNIL官网
https://www.cnil.fr/fr/sanction-non-respect-droits-personnes-extia


(二)北美

1. 美国佛罗里达州起诉 Netflix,指控其欺骗性收集儿童用户数据

2026年9月9日,佛罗里达州总检察长正式起诉Netflix。州政府指控Netflix对外宣传儿童账号不做数据收集,但实际持续采集儿童观看行为数据,并且将数据用于广告业务,涉嫌违反佛罗里达州消费者保护法与数字权利法案,存在欺骗性商业行为。检方申请法院下达永久禁令,要求删除违规收集的数据,并追究民事处罚。


合规启示

  1. 企业隐私政策、产品宣传与实际数据处理行为必须保持一致;
  2. 儿童用户场景应特别关注数据收集、画像和广告使用限制;
  3. 定期开展隐私声明与实际产品逻辑一致性审查。
资讯来源:佛罗里达州总检察长办公室官网
https://www.myfloridalegal.com/newsrelease/attorney-general-james-uthmeier-takes-legal-action-against-netflix-deceiving-florida


2. 美国加州州长签署两项AI审计评估法案,建立AI第三方独立评估制度

2026年9月9日,加州州长签署SB813、AB1405两项AI法案,确立全美首个AI第三方独立评估制度。法案设立AI审计机构注册登记机制,明确AI第三方核查机构的独立性、透明度资质标准;要求部分高风险AI系统需要经由注册的独立机构完成合规评估,推动AI监管从企业自我声明转向外部第三方监督。


合规启示

  1. 面向加州提供高风险AI服务的企业,持续跟踪法案后续配套实施细则,预留第三方评估的预算与时间
  2. 建立内部AI风险评估体系,提前梳理高风险AI系统清单;
  3. 关注美国州级AI立法扩散趋势,预判其他州跟进类似审计要求。
资讯来源:加利福尼亚州州长官网https://www.gov.ca.gov/2026/09/09/governor-newsom-signs-first-in-the-nation-ai-safeguards-to-protect-californians-calls-on-the-federal-government-to-do-its-part

3. 美国加州签署SB1119法案加强儿童AI陪伴聊天机器人安全要求

2026年9月10日,加州签署SB1119法案,专门针对儿童AI陪伴聊天机器人产品设立强制性安全设计、风险评估与第三方审计义务。法案聚焦AI伴侣类产品容易引发的心理依赖、自残自杀诱导等风险,对面向未成年人的AI对话产品划定内容防护、风险干预、安全测试的硬性规则,违规将触发民事处罚。


合规启示

  1. 开发AI陪伴、虚拟聊天类产品的企业,区分成年与未成年使用场景,对未成年人模式落实内容安全与风险干预机制;
  2. 针对面向未成年人的AI产品开展专项风险评估,准备未来第三方审计的相关材料;
  3. 关注美国各州针对AI陪伴类产品的立法动向。
资讯来源:加利福尼亚州州长官网
https://www.gov.ca.gov/2026/09/10/governor-newsom-signs-the-strongest-child-safety-chatbot-and-social-media-laws-in-the-nation/

(三)亚太

韩国《个人信息保护法》修订生效,最高罚款达企业全球营业额10%

2026年9月11日,韩国个人信息保护委员会修订的《个人信息保护法》实施令及配套公告生效。新规重点强化个人信息泄露事前预防和受害救济:对于故意、重大过失造成大规模反复数据泄露的企业引入惩罚性罚款,最高可至企业全球总营业额10%;增设泄露可能性预通知制度;强化个人信息保护官(CPO)权限,明确CEO最终责任;同时扩大泄露通知对象与通知内容范围。其中ISMSP强制认证条款延后至2027年7月实施。


合规启示

  1. 在韩经营企业完善数据泄露全链条预案,不仅做好泄露发生后的通报,也要落实事前安全预防;
  2. 厘清CPO、企业高管的安全管理责任,完善漏洞监测、告警、应急处置体系;
  3. 跟进ISMSP强制认证时间节点,提前规划认证准备工作。
资讯来源:韩国个人信息保护委员会PIPC官网
https://pipc.go.kr/np/cop/bbs/selectBoardArticle.do?bbsId=BS074&mCode=C020010000&nttId=12459


主理人介绍

刘念

北京市炜衡(深圳律师事务所


炜衡(深圳)律所人工智能研究组-AI产品合规领域负责人
炜衡(深圳)律所涉外法律事务专业委员会副主任
炜衡(深圳)律所知识产权专业委员会秘书长
知名跨境电商平台、手机厂商前法务与合规专家
欧洲注册信息隐私专家(CIPP/E)、中国注册信息安全专业人员
专业领域:涉外法律业务、数据合规与AI治理
专精行业:电子商务及平台、TMT、AI、移动互联网、智能制造&IoT、云计算等数字科技⾏业。
联系方式:电话-18826100095,邮箱-liunian@weihenglaw.com

团队介绍


欢迎加入我们的出海合规实务社群


在这里,我们将持续分享全球数字监管动态,涵盖数据合规与AI治理、广告营销合规、知识产权等企业关心的热点话题,定期为社群成员精选合规指南,并不定期组织专题答疑、线上线下交流,帮助企业合规落地。希望这里不仅是获取信息的窗口,也能成为法务、合规与出海业务伙伴相互连接、交流经验、发现合作机会的实务社群。欢迎扫码添加作者,申请入群。

声明:以上所刊登的文章仅代表作者本人观点,仅对相关法律政策与案例进行分析,不构成任何具体操作建议或法律合规意见。如有相关业务需求,欢迎随时联系本律师团队(邮箱:liunian@weihenglaw.com; 电话:18826100095)。

【声明】内容源于网络
0
0
出海网数法视界
1234
内容 76
粉丝 0
出海网数法视界 1234
总阅读7.8k
粉丝0
内容76