本周观察要点
本周全球数据合规与AI 治理领域持续呈现“规则细化、责任强化、监管趋严”的趋势。
资讯目录
(2026年9月7日—2026年9月13日)
一、国内动态
1. 最高法发布《关于依法审理涉人工智能纠纷案件的意见》
二、国外动态
(一)欧洲
1. 欧盟《网络韧性法案》(CRA)严重漏洞上报义务正式生效
2. 意大利数据保护局对BBVA银行处以550万欧元GDPR罚款
3. 法国CNIL因未妥善处理删除权请求处罚EXTIA30万欧元
(二)北美
1. 美国佛罗里达州起诉Netflix,指控其欺骗性收集儿童用户数据
(三)亚太
韩国《个人信息保护法》修订生效,最高罚款达企业全球营业额10%
一、国内动态
1. 最高法发布《关于依法审理涉人工智能纠纷案件的意见》
2026年9月7日,最高人民法院发布《关于依法审理涉人工智能纠纷案件的意见》,围绕人工智能应用引发的人格权、知识产权、产品责任、训练数据使用等纠纷明确司法裁判规则。《意见》重点回应 AI 换脸拟声、生成内容侵权、网络暴力、模型训练数据使用等实践热点问题,强调在支持技术创新的同时保护个人权益和社会公共利益,并合理划分 AI 开发者、服务提供者和使用者的责任边界。
合规启示
-
AI企业应完善生成内容审核、投诉处理及风险处置机制,降低 AI 输出侵权风险;
- 开展模型训练时,应关注数据来源合法性及个人信息处理边界,避免将“公开数据”简单等同于“无限制使用数据”;
- 建立训练数据、模型优化、内容审核等过程记录,为潜在争议提供证据支持。
2. 国家网信办发布数据出境政策问答,细化个人信息出境认证规则
2026年9月11日,国家互联网信息办公室发布《数据出境安全管理政策法规问答(2026年9月)》。文件进一步明确个人信息出境认证适用范围、认证与安全评估之间的衔接关系,并强调企业不得通过拆分数据规模等方式规避数据出境安全管理要求。同时,文件明确个人信息出境认证并非安全评估替代方案,达到安全评估条件的企业仍需依法申报。
合规启示
-
企业开展跨境业务时,应持续统计年度个人信息出境规模,准确判断认证、安全评估适用条件;
-
已完成认证的企业,应持续监控数据出境规模变化,及时评估是否触发安全评估要求; -
提前准备个人信息保护影响评估、个人信息主体同意等相关材料。
3. 汇丰银行(中国)因六项违法违规行为被罚没179万元
2026年9月4日,中国人民银行上海市分行对汇丰银行(中国)有限公司作出处罚,合计罚没179.35万元。处罚涉及六项违规行为,包括违反数据安全管理规定、信用信息采集查询管理、账户管理等。该案例再次体现监管机构对金融行业客户数据、征信数据及数据安全管理的持续关注。
合规启示
-
企业应加强客户数据全生命周期管理,规范数据采集、访问、使用及共享;
-
完善数据权限管理和内部审计机制,避免多领域违规叠加导致处罚升级; -
推动业务部门与数据安全管理部门建立联动机制。
二、国外动态
(一)欧洲
1.欧盟《网络韧性法案》(CRA)严重漏洞上报义务正式生效
2026年9月11日,欧盟《网络韧性法案》(CRA)中已被利用的高危漏洞、重大网络安全事件强制上报义务正式生效。规则适用于全部带有数字组件的硬件、软件产品制造商;厂商在发现被实际利用的高危漏洞之后,必须及时向欧盟网络安全局ENISA以及成员国主管机构通报,同时向用户告知风险、推送修复更新;后续其余完整条款将于2027年12月11日生效。违规企业最高可处以全球年营业额2.5%的罚款。
合规启示
-
面向欧盟销售智能硬件、软件及联网产品的企业,应建立漏洞发现、评估、修复及报告机制;
-
完善产品安全更新和用户风险通知流程; -
提前评估产品分类,准备未来更全面的 CRA 合规要求。
2.意大利数据保护局对BBVA银行处以550万欧元GDPR罚款
2026年9月11日,意大利数据保护局Garante公布对西班牙对外银行BBVA意大利分公司作出550万欧元行政处罚。监管调查确认银行在客户数据处理、信息透明度、数据主体权利响应方面存在多项GDPR违规,未能充分保障客户访问、更正、限制处理等法定权利。意大利监管同时责令企业落实系统性整改,完善内部流程与人员培训。
合规启示
3. 法国CNIL因未妥善处理删除权请求处罚EXTIA 30万欧元
2026年9月9日,法国CNIL公布对EXTIA企业处以30万欧元罚款。该企业大量收到求职者、前员工的数据删除(被遗忘权)请求,超七成请求没有得到妥善处理;企业既没有按时完成数据删除,也没有向申请人告知处理结果,严重违反GDPR第12、17条关于透明度与删除权的要求。虽然调查过程中企业补做部分整改,但CNIL依旧作出处罚。
合规启示
-
企业应建立 GDPR 数据主体请求管理机制;
-
删除请求不仅需要处理,还需要完成结果反馈和记录留存; -
招聘、人力资源场景应重点关注离职员工及候选人数据管理。
(二)北美
1. 美国佛罗里达州起诉 Netflix,指控其欺骗性收集儿童用户数据
2026年9月9日,佛罗里达州总检察长正式起诉Netflix。州政府指控Netflix对外宣传儿童账号不做数据收集,但实际持续采集儿童观看行为数据,并且将数据用于广告业务,涉嫌违反佛罗里达州消费者保护法与数字权利法案,存在欺骗性商业行为。检方申请法院下达永久禁令,要求删除违规收集的数据,并追究民事处罚。
合规启示
-
企业隐私政策、产品宣传与实际数据处理行为必须保持一致;
-
儿童用户场景应特别关注数据收集、画像和广告使用限制; -
定期开展隐私声明与实际产品逻辑一致性审查。
2. 美国加州州长签署两项AI审计评估法案,建立AI第三方独立评估制度
2026年9月9日,加州州长签署SB813、AB1405两项AI法案,确立全美首个AI第三方独立评估制度。法案设立AI审计机构注册登记机制,明确AI第三方核查机构的独立性、透明度资质标准;要求部分高风险AI系统需要经由注册的独立机构完成合规评估,推动AI监管从企业自我声明转向外部第三方监督。
合规启示
-
面向加州提供高风险AI服务的企业,持续跟踪法案后续配套实施细则,预留第三方评估的预算与时间;
-
建立内部AI风险评估体系,提前梳理高风险AI系统清单; -
关注美国州级AI立法扩散趋势,预判其他州跟进类似审计要求。
3. 美国加州签署SB1119法案加强儿童AI陪伴聊天机器人安全要求
2026年9月10日,加州签署SB1119法案,专门针对儿童AI陪伴聊天机器人产品设立强制性安全设计、风险评估与第三方审计义务。法案聚焦AI伴侣类产品容易引发的心理依赖、自残自杀诱导等风险,对面向未成年人的AI对话产品划定内容防护、风险干预、安全测试的硬性规则,违规将触发民事处罚。
合规启示
-
开发AI陪伴、虚拟聊天类产品的企业,区分成年与未成年使用场景,对未成年人模式落实内容安全与风险干预机制;
-
针对面向未成年人的AI产品开展专项风险评估,准备未来第三方审计的相关材料; -
关注美国各州针对AI陪伴类产品的立法动向。
(三)亚太
韩国《个人信息保护法》修订生效,最高罚款达企业全球营业额10%
2026年9月11日,韩国个人信息保护委员会修订的《个人信息保护法》实施令及配套公告生效。新规重点强化个人信息泄露事前预防和受害救济:对于故意、重大过失造成大规模反复数据泄露的企业引入惩罚性罚款,最高可至企业全球总营业额10%;增设泄露可能性预通知制度;强化个人信息保护官(CPO)权限,明确CEO最终责任;同时扩大泄露通知对象与通知内容范围。其中ISMSP强制认证条款延后至2027年7月实施。
合规启示
-
在韩经营企业完善数据泄露全链条预案,不仅做好泄露发生后的通报,也要落实事前安全预防;
-
厘清CPO、企业高管的安全管理责任,完善漏洞监测、告警、应急处置体系; -
跟进ISMSP强制认证时间节点,提前规划认证准备工作。
刘念
欢迎加入我们的出海合规实务社群
声明:以上所刊登的文章仅代表作者本人观点,仅对相关法律政策与案例进行分析,不构成任何具体操作建议或法律合规意见。如有相关业务需求,欢迎随时联系本律师团队(邮箱:liunian@weihenglaw.com; 电话:18826100095)。

