大数跨境

网信办执法通报值得关注的信息|涉API中转站、AI标识等问题

网信办执法通报值得关注的信息|涉API中转站、AI标识等问题 AI合规圈
2026-09-17
11
导读:涉及API中转站、人脸识别、PC端个人信息出境、AI生成内容标识等
9月15日,国家网信办发布近期网络安全、数据安全、个人信息保护等领域执法典型案例。
这批案例覆盖弱口令、数据泄露、个人信息过度收集、数据出境、AI生成内容标识、安全评估等多个问题。相比已经比较常见的弱口令、漏洞未修复等网络安全问题。
我认为其中有四个案例更值得企业关注,分别涉及人脸识别、PC端个人信息出境、AI生成内容标识以及大模型API中转站。

一、人脸识别用于营销,未取得单独同意被罚

重庆某置业有限公司违法收集人脸信息案。网信部门核查发现,该企业在办公场所安装10余处图像采集设备,收集、存储客户人脸信息5000余条,用于客户身份信息识别以及与中介机构等的匹配营销。该企业未真实、准确、完整向客户告知收集人脸信息的目的、方式、用途,在未取得客户单独同意的情况下,收集、存储、使用客户人脸信息,违反《个人信息保护法》《网络数据安全管理条例》等法律规定。属地网信办已依法责令其改正,予以警告、罚款处罚。

这是我目前看到的第一个直接涉及《个人信息保护法》第二十六条的公开处罚案例。该条规定,在公共场所安装图像采集、个人身份识别设备,原则上只能用于维护公共安全;用于其他目的的,应当取得个人单独同意。
地产、零售、奢侈品等行业利用人脸识别进行客户识别、渠道归因、营销分析的场景,都值得引以为戒。

二、个人信息出境监管,不只盯App和小程序

上海某科技有限公司超范围收集并违法出境个人信息案。网信部门核查发现,该企业自2022年以来,持续通过其Windows端应用程序,超范围收集用户使用其硬件产品的主机配置、使用时长、用户系统等信息,并将上述信息和用户注册其相关程序时填写的姓名、手机号、邮箱、生日、密码等信息,传输至境外有关数据中心。该企业超出实现处理目的最小范围收集用户个人信息,且在未依法申报数据出境安全评估情况下,向境外传输个人信息,违反《个人信息保护法》《促进和规范数据跨境流动规定》等法律规定。属地网信办已依法责令其改正,予以罚款处罚。

这个案例值得关注的地方有两个。
一是监管对象并不限于App和小程序,Windows等PC端应用同样属于个人信息合规检查范围。
二是主机配置、使用时长、操作系统等硬件和使用信息同样可能被纳入监管。对于存在境外数据中心、海外日志回传、客户端遥测等场景的企业,不能只检查传统的姓名、手机号等信息。

三、AI标识没做好,可能直接下架

四川某科技有限公司运营的小程序未落实生成合成内容标识要求案。网信部门核查发现,该企业运营的微信小程序提供AI文本对话、图片生成等服务,但未对人工智能生成合成内容添加显式标识,未在文件元数据中添加包含属性信息、服务提供者名称或者编码、内容编号等制作要素信息的隐式标识,未在提供导出功能时对生成合成内容添加显式标识,同时未按规定落实安全评估要求,存在内容安全风险,违反《互联网信息服务深度合成管理规定》《人工智能生成合成内容标识办法》《具有舆论属性或社会动员能力的互联网信息服务安全评估规定》等法律规定,网信部门已依法责令下线该小程序。

最终处理结果是:责令下线该小程序。
这个案例至少说明,AI生成合成内容标识已经进入实际执法阶段,而且后果并不轻。企业不仅要看页面上有没有“AI生成”几个字,还要检查文件元数据中的隐式标识,以及用户下载、导出后的内容是否继续符合标识要求。
AI标识不能只做到“产品上看起来有”,而要真正按照规则落到技术实现。

四、API中转站,也要考虑安全评估

江苏某科技股份有限公司提供生成式人工智能服务未按规定进行安全评估案。网信部门核查发现,该企业运营的2个网站以“API中转站”方式调用多个大模型产品接口,提供对话、问答等服务,未按规定开展安全评估工作,存在内容安全风险,违反《生成式人工智能服务管理暂行办法》《具有舆论属性或社会动员能力的互联网信息服务安全评估规定》等法律规定。属地网信办已依法责令其改正、从严处理责任人,予以警告处罚。

这个案例对现在大量大模型中转站、套壳应用和模型聚合平台都很有参考价值。
企业不能因为自己不训练模型、只是调用第三方大模型API,就认为所有AI合规义务都由上游模型厂商承担。只要自己实际面向公众提供生成式人工智能服务,就需要重新判断是否触发安全评估等要求。
当然,本案并不意味着所有调用大模型API的产品都必须开展安全评估,也可能可以做大模型登记。
但至少可以明确:仅仅“转一下API”,并不能当然绕开应用层的AI合规义务。


这四个案例其实都说明了一件事:网信执法正在越来越深入具体的产品和技术实现。人脸拿来做什么、PC客户端上传了什么、AI生成文件有没有标识、背后是不是第三方模型API,这些问题现在都已经进入公开执法案例。企业的合规检查,也不能再只停留在制度和隐私政策层面。


请加「星标」不错过我们的消息 图片
陈 焕  律师
《法律人必备AI核心技能》作者
《法律人ChatGPT应用指南》作者
专注AI合规/数据合规

欢迎添加微信,获取《中国人工智能法规及政策汇编》


  • 附原文|《人工智能安全治理框架3.0》重磅发布
  • 一年后agent可能组建僵尸网络,四巨头齐呼刹车
  • 最高院涉AI纠纷意见评析:解决了什么、未解决什么
  • 未成年人专门隐私政策的迷思

【声明】内容源于网络
0
0
AI合规圈
聚焦AI、数据合规、出海、网络安全、低空经济、加密资产等数字经济新动态,致力于提供合规综合解决方案。
内容 394
粉丝 0
AI合规圈 聚焦AI、数据合规、出海、网络安全、低空经济、加密资产等数字经济新动态,致力于提供合规综合解决方案。
总阅读2.6k
粉丝0
内容394