行业洞察 | 全球数据合规资讯2026年7月速报
本期内容
国内数据法规政策动态:
国家统筹推进数据安全与网络安全制度建设,一方面通过小型处理者简化规定、数据出境负面清单与操作指引降低企业合规成本、促进数据有序流动,另一方面推进反网络暴力、互联网信息服务及金融网络安全立法,压实平台与机构责任。
一、《中华人民共和国反网络暴力法(征求意见稿)》公开征求意见
二、《互联网信息服务管理办法(修订草案征求意见稿)》再次公开征求意见
三、《小型个人信息处理者个人信息保护简化措施规定》公布
四、四部门就《金融业网络安全管理办法(征求意见稿)》公开征求意见
五、金融监管总局发布《银行业保险业网络安全管理办法(征求意见稿)》
六、数据出境安全管理政策法规问答(2026年7月)发布
七、《中国(上海)自由贸易试验区临港新片区数据出境操作指引实施办法》印发
八、《中国(广东)自由贸易试验区广州南沙新区片区数据出境负面清单实施指南(试行)》印发
境外数据法规政策动态:
全球主要经济体统筹推进数据保护与AI安全治理:欧盟发布匿名化、生成式AI网页抓取及区块链三大指南并联合反洗钱管理局规范金融信息共享,日本通过《个人信息保护法》修正案强化未成年人、生物识别保护并加大违法成本,美国康涅狄格州、澳大利亚西澳州立法扩大隐私法适用范围,日新两国签署执法合作备忘录深化跨境协作。
一、欧盟:EDPB发布匿名化、AI网页抓取及区块链三大指南
二、欧盟:EDPB与AMLA将联合制定反洗钱信息共享伙伴关系指南
三、日本:《个人信息保护法》(APPI)修正案7月10日正式通过
四、日本&与新加坡:签署个人信息保护合作谅解备忘录(MOC)
五、美国:康涅狄格州数据隐私法修正案7月1日生效
六、澳大利亚:西澳大利亚州《隐私与负责任信息共享法》7月1日生效
全球数据监管执法动态:
中国通报72款及35款App违规收集个人信息、开展未成年人网络保护及联网汽车数据安全专项检查、并对违规企业行政处罚;美国起诉Hims&Hers共享健康数据,韩国罚TikTok103亿韩元,欧盟罚速卖通5.5亿欧元,意大利罚Character.AI。敏感数据、平台责任与未成年人保护成监管重点。
一、35款移动应用违法违规收集使用个人信息被通报
二、中央网信办部署开展“清朗·未成年人网络保护”专项行动
三、72款移动应用违法违规收集使用个人信息被通报
四、湖北省通信管理局开展联网汽车网络和数据安全专项检查
五、重庆万州对数据安全保护义务履行不到位的企业行政处罚
六、美国:FTC及两州起诉Hims&Hers,指控违法共享敏感健康信息
七、韩国:TikTok因不当使用用户信息被罚103亿韩元
八、欧盟:全球速卖通(AliExpress)因违反《数字服务法》被罚5.5亿欧元
九、意大利:Character.AI因隐私和未成年人保护问题被罚15.8万欧元
国内数据法规政策动态
一、《中华人民共和国反网络暴力法(征求意见稿)》公开征求意见
2026年7月29日,为了预防、制止和惩治网络暴力,加强反网络暴力工作,保护个人、组织的合法权益,维护国家安全和社会公共利益,国家互联网信息办公室会同有关部门起草了《中华人民共和国反网络暴力法(征求意见稿)》,于29日向社会公开征求意见。意见反馈截止日期为2026年8月28日。
征求意见稿共七章六十条,主要规定的内容包括:明确网络暴力概念定义和治理原则、规定网络暴力治理体制机制、压实网络暴力治理平台责任、优化网络暴力政府治理、深化网络暴力社会共治、加强网络暴力司法保护、明确法律责任。
根据征求意见稿,网络暴力是指通过网络对个人、组织集中或者持续实施的侵害名誉权、荣誉权、隐私权、肖像权、个人信息等合法权益的活动。国家坚持源头防范、多措并举、精准施策、协同共治、依法治理的原则,倡导科学、文明、安全、合理使用网络,采取措施防范治理网络暴力。
征求意见稿提出,网络服务提供者应当建立健全网络暴力监测识别机制,按照国家有关规定建立网络暴力特征库、典型案例样本库和预警模型,采用人工智能、大数据等技术手段和人工审核相结合的方式,加强对网络暴力的监测、识别和预警。网络服务提供者发现用户面临网络暴力风险的,应当及时通过显著方式提示用户,告知用户可以采取的防护措施。
深化网络暴力社会共治方面,征求意见稿规定,学校发现未成年学生遭受网络暴力或者未成年学生实施网络暴力活动的,应当及时制止并及时将相关情况告知其监护人;未成年人的监护人加强家庭教育指导,引导未成年人自觉防范和抵制网络暴力活动。
此外,征求意见稿还明确网络暴力侵害自然人人身权益造成严重精神损害的,被侵权人有权请求精神损害赔偿;规定对组织、策划、煽动、教唆实施或者帮助实施网络暴力活动的,依法从重处罚。
来源:新华网
全文链接:网信中国
https://mp.weixin.qq.com/s/PrzKFhbwjgFEGBPADvFD6Q
二、《互联网信息服务管理办法(修订草案征求意见稿)》再次公开征求意见
2026年7月3日,国家互联网信息办公室会同工业和信息化部、公安部等有关部门研究形成《互联网信息服务管理办法(修订草案征求意见稿)》(以下简称《办法(修订草案征求意见稿)》),并向社会公开征求意见:
《办法(修订草案征求意见稿)》共6章94条,拟对现行《办法》作全面修改完善。主要修订内容如下:
(一)明确原则要求和管理机制。明确国家网信部门负责统筹协调全国网络安全工作和相关监督管理工作,国务院电信主管部门、公安部门依照职责分别负责互联网行业管理及网络安全保护和监督管理。
(二)完善互联网信息服务提供者管理要求。明确从事互联网信息服务应依法取得电信主管部门核准,使用符合要求的网络资源,互联网新闻信息服务从业人员应取得相应资质并接受培训考核。
(三)强化互联网信息服务活动管理规定。要求对注册账号信息动态核验,不得制作传播违法信息,应防范和抵制不良信息,禁止扰乱服务秩序,不得为违法行为提供支持。
(四)压实网络平台主体责任。增设“平台信息服务”专节,要求具有较大影响力的公众账号生产运营者不得传播违法和不良信息,加强网络暴力识别监测,为用户提供快捷取证功能,规范对互联网信息内容多渠道分发机构的管理等。
(五)促进智能信息服务安全和发展。增设“智能信息服务”专节,要求加强生成合成标识管理,规范算法推荐技术应用,不得强制用户使用智能信息服务,强化劳动者权益保护和人工智能安全风险应对。
(六)健全法律责任制度和监管措施"工具箱"。建立互联网领域严重失信主体名单管理制度,完善限制账号功能、禁止注册新用户等管理措施,与《网络安全法》《未成年人保护法》等做好衔接。
来源及全文链接:国家互联网信息办公室
https://www.cac.gov.cn/2026-07/03/c_1784822399677167.htm
三、《小型个人信息处理者个人信息保护简化措施规定》公布
2026年7月22日,国家网信办、公安部联合公布《小型个人信息处理者个人信息保护简化措施规定》(以下简称《规定》)。
《规定》明确了适用范围和总体要求。规定在中华人民共和国境内的小型个人信息处理者实施个人信息保护,适用本规定。明确小型个人信息处理者,是指处理不满10万人个人信息的个人信息处理者。规定支持小型个人信息处理者在遵守个人信息保护相关法律、行政法规和国家有关规定基础上,依据本规定采取与小型个人信息处理者规模、能力等相当的简化措施保障个人信息安全,保护个人信息权益。
《规定》明确了小型个人信息处理者个人信息处理规则等的简化措施。规定小型个人信息处理者制定公开个人信息处理规则、履行告知义务、取得个人同意、受理个人行使权利申请、删除个人信息等的简化措施。明确小型个人信息处理者向境外提供个人信息时免予申报数据出境安全评估、订立个人信息标准合同、通过个人信息保护认证的条件。
《规定》明确了小型个人信息处理者履行义务的简化措施。规定小型个人信息处理者开展个人信息保护合规审计、个人信息保护影响评估、建立个人信息保护管理制度、履行个人信息安全事件补救和通知义务等的简化措施。明确通过个人信息保护认证的小型个人信息处理者,在认证有效期内可以免予开展个人信息保护合规审计。
《规定》明确了监督管理要求。规定对小型个人信息处理者不予处罚、从轻或者减轻处罚的情形。明确支持企业、相关社会组织、专业机构等帮助小型个人信息处理者提升个人信息保护能力水平,鼓励履行个人信息保护职责的部门降低小型个人信息处理者合规成本。规定网信部门、公安机关和其他履行个人信息保护职责的部门可以对小型个人信息处理者履行个人信息保护义务情况进行监督检查。明确违反规定的法律责任以及施行时间。《规定》以附件形式提供了《小型个人信息处理者个人信息保护合规审计自查表》《小型个人信息处理者个人信息保护影响评估表》,便于小型个人信息处理者自行开展个人信息保护合规审计、个人信息保护影响评估。
来源:国家互联网信息办公室
全文链接:
https://www.cac.gov.cn/2026-07/24/c_1786638889704872.htm
四、四部门就《金融业网络安全管理办法(征求意见稿)》公开征求意见
2026年7月3日,为进一步规范金融业网络安全管理,保障金融服务,维护金融稳定和金融安全,中国人民银行、国家金融监督管理总局、中国证券监督管理委员会、国家外汇管理局(以下简称国务院金融管理部门)联合起草了《金融业网络安全管理办法(征求意见稿)》(以下简称《办法》)。
《办法》共五章三十三条,包含总则、网络安全保护义务、监督管理协同、法律责任、附则。在网络安全保护总体要求方面,要求金融从业机构依照法律、行政法规、国家和国务院金融管理部门有关规定履行网络安全保护义务,对本机构网络安全负主体责任,坚持网络安全与信息化发展并重。在网络安全治理方面,要求金融从业机构建立网络安全管理组织架构和议事决策机制,指定网络安全牵头管理部门,保障本机构网络安全资金和人员投入,制定内部网络安全管理制度和操作规程。在网络运行安全方面,要求金融从业机构依照有关规定开展网络运行监测、网络安全风险和事件处置报告等工作,建立健全网络安全事件应急预案。此外,《办法》还就金融业关键信息基础设施认定、违法违规信息防范等方面提出明确要求。意见反馈截止时间为2026年8月3日。
来源:国家金融监督管理总局
全文链接:
https://www.nfra.gov.cn/chinese/docfile/2026/9074df3eceb04d27bbd38e25169b72cc.pdf
五、金融监管总局发布《银行业保险业网络安全管理办法(征求意见稿)》
2026年7月10日,国家金融监督管理总局公布《银行业保险业网络安全管理办法(征求意见稿)》(共八章七十二条)(以下简称“办法”),面向银行业保险业金融机构公开征求意见。
治理方面,构建“党委(党组)、董事会负主体责任,主要负责人为第一责任人、分管高管为直接责任人、部门分级落实”的责任机制,执行、风控、审计三道防线独立共治,风险管理部门不得挂靠科技部门;安全责任纳入全员年度考核,每年至少开展一次全覆盖安全培训。
技术管控方面,落实“同步规划、同步建设、同步投产”要求;划分多等级安全域、隔离内外网;按最小权限分配访问并强制多因素认证;漏洞每季度扫描闭环、高危漏洞立即处置,日志留存不少于6个月;实施供应链全生命周期管理与供应中断应急演练;新技术引入前置安全评估。
关键信息基础设施保护方面,要求关基境内运行维护、关键技术自主掌握;同城异地灾备具备完全接管能力;建立7×24小时监控指挥中心,每年开展高风险实战攻防演练。
事件处置方面,按业务中断时长、影响省份、数据泄露规模设定四级分级标准,三级及以上事件2小时内报送、24小时内提交书面报告,关基机构压缩至1小时,特别重大事件每2小时更新处置进展;处置结束后5个工作日内报送总结报告,二级及以上事件开展专项审计。
办法还设定等级测评每年一次、漏洞分析每季度一次、全面审计每三年一次等量化指标,并要求每年1月15日前报送网络安全年度工作报告。保险机构应提前对照排查合规短板,做好落地准备。
来源及全文链接:国家金融监督管理总局
https://www.nfra.gov.cn/chinese/docfile/2026/034bfd02e1c147ee933b17ab105e123f.pdf
六、数据出境安全管理政策法规问答(2026年7月)发布
2026年7月24日,国家网信办近期公布数据出境安全管理政策问答,就三类典型问题作出权威解答。
一、告知同意义务如何履行
根据《个人信息保护法》第三十九条,个人信息处理者向境外提供个人信息,应履行告知义务并取得单独同意。告知内容须包括境外接收方信息(名称、联系方式)、处理目的与方式、个人信息种类、个人向接收方行使权利的方式与程序等事项。涉及敏感个人信息的,还应告知出境必要性及对个人权益的影响。单独同意须具体明确,不得与其他处理活动捆绑,不得采取“一揽子”授权方式。告知方式可参考GB/T42574-2023国家标准,采用书面签署、弹窗确认、邮件短信回复等方式开展。依据《个人信息保护法》第十三条第一款第二至七项规定处理的个人信息出境,不需取得同意,但仍应履行告知义务。
二、安全评估结果延期申请条件
数据出境安全评估结果有效期为3年。需延期的,应在有效期届满前60个工作日内申请,且须同时满足六项条件:数据出境目的、范围等未发生变化;数据处理者和境外接收方未发生变化;出境个人信息的,未来三年涉及自然人数量增幅不超过原评估结果准予过去三年出境数量的20%;出境重要数据的,未来三年数据规模增幅不超过20%;与境外接收方订立的法律文件符合规定;过去三年出境活动严格合规,未发生重大安全事件。
三、招聘场景简历出境的必要性判断
判断境内求职者简历出境必要性,应从与招聘事项的关联度、涉及自然人数量规模、出境数据项范围三方面评估。如境外总部或关联机构不参与录用决策,则不具备必要性。如直接参与录用决策,出境规模须满足境外决策所需的最小数量和最小范围,并按规定申报安全评估、订立标准合同或通过认证,同时履行告知同意与个人信息保护影响评估义务。
来源及全文链接:国家互联网信息办公室
https://www.cac.gov.cn/2026-07/24/c_1786638883119336.htm
七、《中国(上海)自由贸易试验区临港新片区数据出境操作指引实施办法》印发
2026年7月3日,上海市临港新片区出台了《中国(上海)自由贸易试验区临港新片区数据出境操作指引实施办法》(以下简称“《实施办法》”)。
《实施办法》主要通过以下方式指导和帮助数据处理者高效合规地开展数据跨境流动:
一是明确操作指引的政策定位。为数据处理者提供高效、便利、安全的合规指引和管理。若相关领域已发布负面清单,有合规化需求的数据处理者可结合操作指引开展数据跨境便捷流动。若相关领域未发布负面清单,可率先按照操作指引开展数据跨境流动试点。同时,以操作指引的实施应用为基准,不断积累领域、场景数据跨境流动需求,进一步推动负面清单、重要数据目录的制定、丰富、完善和管理。
二是明确操作指引的编制流程和使用方式。在国家数据分类分级保护、数据跨境流动安全管理制度框架下,研究编制操作指引。通过需求调研、场景分析、研究论证,编制并发布需求迫切、内容成熟、论证充分的场景化操作指引,做好操作指引的相关实施解释,并指导数据处理者合规适用。数据处理者认为适用操作指引开展数据跨境活动的,可向临港新片区管委会申请登记备案,实现数据跨境流动合规化。对于特定行业对出境数据有存证要求的,应当进行存证。
三是明确各方职责、管理要求等,为后续工作开展做好准备。加强对新片区内企业数据跨境活动的事中事后管理,建立“企业自查+监督管理”相结合的管理模式。进行备案的数据处理者应定期开展自查工作,并引入专业第三方核验机制。同时,临港新片区管委会将联合相关部门与机构开展数据跨境流动工作的日常监督检查工作,数据处理者应予以积极配合。检查内容包括比对抽检实际跨境数据与备案数据的一致性、是否满足数据跨境传输要求等内容。数据处理者对自身所提交材料的真实性、准确性、合规性等承担法律责任。
来源:上海市统一政策发布平台
全文链接:
https://www.shanghai.gov.cn/zhengceapp/detail?businessId=9aeae1f317604187ace0397a24777a53&siteId=0058&_refluxos=a10
八、《中国(广东)自由贸易试验区广州南沙新区片区数据出境负面清单实施指南(试行)》印发
2026年7月2日,《中国(广东)自由贸易试验区广州南沙新区片区数据出境负面清单实施指南(试行)》(以下简称《指南》)正式发布。此前,广东省发布了《中国(广东)自由贸易试验区数据出境管理清单(负面清单)(2025版)》,聚焦智能装备制造和个人征信服务两大特色领域,涵盖重要数据和个人信息两大类别,涉及7个业务应用场景、67个数据项。在此基础上,广州南沙开发区(自贸区南沙片区)本次发布的《指南》进一步明确负面清单的适用范围、报备流程、环节时限、所需要件等。
适用对象方面,《指南》适用于在广州南沙开发区(自贸区南沙片区)内登记注册、开展数据跨境流动等相关活动的数据处理者,包括企业、事业单位、机构、团体及其他组织或个人。凡在片区内注册的上述主体,均可依据《指南》使用负面清单便利开展数据出境活动。
研判规则方面,数据处理者在开展数据出境活动前,需自主识别出境数据的类型与数量,并研判其是否属于负面清单范围。负面清单内的数据,需按规定履行数据出境安全评估、订立个人信息出境标准合同或通过个人信息保护认证等合规程序;负面清单外的数据,则可免予申报安全评估、免予订立标准合同、免予通过个人信息保护认证,大幅简化流程、减轻企业负担。
报告要求方面,数据处理者使用负面清单开展数据出境活动,应在活动之日起15个工作日内,通过线下服务专窗或线上“南沙区负面清单服务平台”向广州南沙开发区(自贸区南沙片区)提交使用报告。广州南沙开发区(自贸区南沙片区)管委会将在收到材料后15个工作日内完成核验反馈,实现企业办事“最多跑一次”甚至“零跑腿”。若数据出境情况发生重大变化,数据处理者应及时报告并重新提交使用情况说明。
合规底线方面,数据处理者应严格履行相关承诺,若存在瞒报、虚报等违规行为,将被责令暂停或终止数据出境活动,情节严重的纳入重点监管。同时,广州南沙开发区(自贸区南沙片区)管理机构将与数据处理者建立对接服务机制,根据企业意见和建议不断优化数据出境便利化措施。
来源:粤港澳大湾区门户网
全文链接:
https://www.gzns.gov.cn/zwgk/tzgg/content/post_10882950.html
境外数据法规政策动态
一、欧盟:EDPB发布匿名化、AI网页抓取及区块链三大指南
2026年7月8日,欧洲数据保护委员会(EDPB)在最新全体会议上通过三项重要指南:关于匿名化的指南、关于生成式AI背景下网页抓取的指南,以及关于区块链技术中个人数据处理的最终版指南。
匿名化指南:结合欧盟法院2025年判例,EDPB明确数据匿名化的法律界定。数据若无法关联到已识别或可识别的自然人,即属匿名数据。指南提出双重评估框架:“情境法”考量不同实体的识别能力差异,精准反映法律标准;“简化法”则忽略差异,虽可能超出法律要求,但操作简便、确定性更高。判定匿名化需通过三项测试:无记录隔离、无关联、无推断。该指南即日起至10月30日公开征求意见。
关于生成式AI背景下网页抓取的指南:针对大规模自动化数据采集,EDPB强调需遵守GDPR目的限制与透明度原则。虽在特定条件下可豁免逐一个体告知,但建议仅从可靠来源爬取数据,并记录时间戳、验证准确性以满足数据质量原则。关于合法性基础,指南进一步阐释了“合法利益”在AI训练场景下的适用。特别警示,处理种族、健康等特殊类别个人数据原则上被禁止,需同时满足GDPR第6条合法性基础及第9条的例外情形。参考相关判例,即使“附带或残留”收集此类数据,也必须在职责框架内采取严格技术与管理措施,且无普遍豁免。
关于区块链技术中个人数据处理的最终版指南:指南介绍了区块链的工作原理,评估了不同架构对个人数据处理的影响,并涵盖了处理合法性基础、各方角色与责任划分、数据保护设计与默认义务、国际数据传输、数据主体权利实现机制等关键合规要求。
来源:欧洲数据保护委员会(EDPB)
全文连接:
匿名化指南
https://www.edpb.europa.eu/system/files/2026-07/edpb_guidelines_202602_anonymisation_v1_en_0.pdf
关于生成式AI背景下网页抓取的指南
https://www.edpb.europa.eu/system/files/2026-07/edpb_guidelines_2020603_webscraping_v1_en_0.pdf
关于区块链技术中个人数据处理的指南
https://www.edpb.europa.eu/system/files/2026-07/edpb_guidelines_202502_blockchain_v2_en.pdf
二、欧盟:EDPB与AMLA将联合制定反洗钱信息共享伙伴关系指南
2026年7月1日,欧洲数据保护委员会(EDPB)与欧盟反洗钱管理局(AMLA)在布鲁塞尔/法兰克福联合宣布,双方将共同制定关于“信息共享伙伴关系”的联合指南,为行业与监管机构日益关注的议题提供明确指引——如何在打击金融犯罪的同时共享信息并保护个人数据。
打击金融犯罪有赖于各方合作,信息共享有助于发现和预防洗钱及恐怖主义融资;其法律依据为欧盟《反洗钱条例》(Regulation(EU)2024/1624)第75条,该条允许受反洗钱规则约束的公司和专业人员在明确限度内,相互之间以及与公共机构共享信息,这项新的信息共享机制自2027年7月10日起适用。由于此类信息共享涉及个人数据处理,数据保护保障措施至关重要,联合指南将以务实方式阐明伙伴关系应如何构建,使有效的信息共享与个人数据保护并行不悖,从而为企业、监管机构、金融情报机构(FIU)及数据保护机构提供建立成功合作关系的清晰路径。
在工作安排上,双方将组建由EDPB与AMLA成员共同组成的联合起草小组负责指南起草;2026年下半年将举办利益相关方活动,征集各方对指南中需要澄清事项的早期意见;指南草案预计于2027年上半年启动公开咨询,指南的范围与内容等进一步细节将随工作推进陆续公布。
来源:欧洲数据保护委员会
三、日本:《个人信息保护法》(APPI)修正案7月10日正式通过
2026年7月10日,2026年7月10日,参议院通过了《部分修改个人信息保护法的法律案》(法案第54号)(以下简称“修正案”)。该修正案自公布之日起两年内施行,但部分条款设有单独的施行日期。
修正案删除了向从事统计分析的第三方披露个人信息时的同意要求,但需满足规定的公开要件(即对外公开的相关条件)。
修正案强化了对未成年人的保护,规定在处理未满16周岁个人的个人信息时,须就通知及其他相关措施取得法定代理人的参与(制定涉及法定代理人的通知及措施规则)。上述修正同步适用于《MyNumber法》(行政手续中用于识别特定个人的号码利用等相关法律)及《匿名加工医疗相关信息的相关法律》。
修正案针对特定生物识别个人信息创设了增强性权利,允许个人即使在未发生违法处理的情形下,也可请求停止使用该等信息。此外,修正案明确禁止不正当使用及非法获取生物识别个人信息。
修正案建立了附加金(行政罚款)缴纳制度:个人信息保护委员会(PPC)可对通过违法处理个人信息获取经济利益的企业(个人信息处理业者)责令缴纳行政附加金。修正案同时提高了未经授权提供个人信息数据库及相关不当行为的刑事处罚。
来源:DG
全文链接:
https://www.ppc.go.jp/files/pdf/260407_houritsuan.pdf
四、日本&与新加坡:签署个人信息保护合作谅解备忘录(MOC)
2026年7月20日,日本个人信息保护委员会(PPC)与新加坡个人数据保护委员会(PDPC)签署《个人信息保护合作谅解备忘录》(MOC),建立跨境个人信息保护执法合作框架。本次签约的核心目的有三:
一是应对数据违法跨境化的执法难题,双方将互相协助调查涉嫌违反个人信息保护法的案件、互通情报与执法线索,共同发现并预防跨境数据违规;
二是为可信的跨境数据流动提供制度背书,通过示范合同条款、全球CBPR体系等合作机制,降低企业在两国间传输数据的合规摩擦与不确定性;
三是深化两国既有的监管关系、扩大国际执法合作网络,为后续更紧密的双边协作奠定基础。
来源及全文链接:日本个人信息保护委员会
https://www.ppc.go.jp/files/pdf/pdpc_moc.pdf
五、美国:康涅狄格州数据隐私法修正案7月1日生效
康涅狄格州《数据隐私法》自2023年7月生效以来迎来首次重大修订,修订案已于2026年7月1日正式生效,大幅扩展了法律适用范围并引入新的合规要求。
适用范围显著扩大。主要适用门槛从处理10万名消费者降至3.5万名,并新增两项无最低数量要求的触发条件——处理敏感数据或将个人信息用于出售即可能受法律约束,不问消费者数量。合规起点从“处理多少消费者”转为“处理什么类型的数据及如何使用”。此前不在适用范围内的企业,若处理敏感健康信息、政府签发标识符或参与数据共享安排,现可能被纳入管辖。
敏感数据类型扩充。在原有类别基础上新增政府签发标识符、社保号、金融账户信息、消费者健康数据、神经数据等。组织须在获得同意后方可处理敏感数据,且须具备合理必要性,未经同意不得出售。
消费者权利扩展。消费者可对产生法律或类似重大影响的画像决策结果提出质疑、了解决策依据、审查所用数据,并在某些情形下要求更正和重新评估。消费者还有权获取已出售个人数据的第三方名单。访问和知晓权扩展至包括从数据推导出的推论及画像相关信息。
AI治理交叉。隐私通知须披露个人数据是否被收集、使用或出售用于大型语言模型训练;画像用于产生法律或类似重大影响决策时须开展影响评估。上述义务共同构建了AI驱动决策的治理框架。
未成年人数据保护加强。受保护年龄上限从16岁扩展至17岁,并禁止在明知或故意无视消费者属于该年龄段时进行定向广告或出售个人数据。
来源:onetrust
六、澳大利亚:西澳大利亚州《隐私与负责任信息共享法》7月1日生效
2026年7月1日,西澳《2024年隐私与负责任信息共享法》(PRISAct)正式生效,这是澳大利亚首部同类法律,为西澳公共部门处理个人信息及政府数据共享建立了统一法律框架。
该法要求西澳政府机构、地方政府、政府贸易企业、公立大学以及部分政府合同服务提供方(IPPentities),在收集、使用、存储和共享个人信息时遵循明确的"信息隐私原则"(IPPs);数据共享则必须满足风险管控、决策规范与透明度要求,且涉及原住民的数据共享须确保原住民参与。法律同时设立首席数据官(Chief Data Officer)统筹政府信息共享,并由信息专员(Information Commissioner)独立监督隐私事项,两者均已于2025年7月1日就任职。自2027年1月1日起,严重信息泄露强制报告义务启动,机构须向信息专员报告并通知受影响个人。对个人而言,从2026年7月1日起即可就隐私侵权向信息专员投诉,并享有访问更正个人信息、获知自动化决策流程等权利。
来源:西澳大利亚州政府
全文链接:
https://www.legislation.wa.gov.au/legislation/statutes.nsf/RedirectURL?OpenAgent&query=mrdoc_49343.htm
全球数据监管执法动态
一、35款移动应用违法违规收集使用个人信息被通报
2026年7月24日,根据中央网信办、工业和信息化部、公安部联合发布的《关于开展2026年个人信息保护系列专项行动的公告》,经公安部计算机信息系统安全产品质量监督检验中心检测,35款移动应用存在一项或者多项违法违规收集使用个人信息情况,被予以通报。问题涉及:
1.未公开个人信息收集使用规则;
2.处理不满十四周岁未成年人个人信息,未制定专门的个人信息处理规则,未取得未成年人父母或其他监护人的同意;
3.未经用户同意收集使用个人信息;
4.未完整准确告知收集使用个人信息情况,或告知收集使用个人信息目的、方式、范围与实际收集使用情况不一致;
5.在申请打开可收集个人信息的权限或申请收集用户等个人敏感信息时,未同步告知用户其目的;
6.强制用户同意收集非必要个人信息;
7.超出必要范围收集使用个人信息,在无关场景收集位置、通讯录、短信等个人信息;
8.未提供有效注销用户账号功能;
9.未建立、公布个人信息安全投诉举报渠道等;
10.未向用户提供行使更正、删除、拒绝处理个人信息等权利的便捷渠道,相关功能不完善不健全;
11.未对个人信息采取加密、去标识化等安全技术措施。
来源:国家网络安全通报中心
二、中央网信办部署开展“清朗·未成年人网络保护”专项行动
2026年7月20日,中央网信办近期启动“清朗”未成年人网络环境整治专项行动,分两个阶段推进。
第一阶段为“清朗·2026年暑期未成年人网络环境整治”专项行动,聚焦暑期关键节点,围绕信息内容生产传播全链条,集中整治涉未成年人乱象。重点治理三个环节:
一是发布环节。重点整治利用AI恶搞经典动画、散布暴力恐怖元素,包装炒作“神童”等争议人设,摆拍宣扬厌学躺平等不良价值观,炮制猎奇审丑AI短剧,以及AI软件创设不良人设输出低俗内容等问题。
二是互动环节。重点整治以“找闺蜜”等幌子诱骗未成年人发送私密照片,群组定向传播色情内容,在未成年人视频下发布性暗示黑话烂梗,以“陪玩”话术诱骗软色情聊条,开设“表黑墙”版块曝光未成年人隐私并提供代骂服务等问题。
三是营销环节。重点整治诱导未成年人拍摄性感照片、通过限量发售话术诱导购买盲盒抽卡、暗语售卖电子烟、提供AI换脸技术破解人脸识别,以及利用“预售优惠”话术实施网络诈骗等问题。
第二阶段为“清朗·整治侵扰未成年人身心健康的网络信息”专项行动,着力规范三个方面:
一是规范平台推荐行为。排查不良价值导向、侵犯未成年人隐私等信息,优化算法推荐机制,不得设置诱导沉迷、过度消费的算法模型,不得利用“附近的人”等功能诱导不良交友。
二是规范学习教育版块。严格审核儿童动画内容,限制未成年人出镜视频频次,MCN机构不得利用旗下账号包装炒作网红儿童。
三是规范未成年人模式建设。排查模式进入退出核验、诱导打赏等易沉迷功能及不良内容,深入排查应用商店未成年人专区及儿童智能设备有害内容及诱导消费问题。
来源:网信中国
三、72款移动应用违法违规收集使用个人信息被通报
2026年7月9日,经国家计算机病毒应急处理中心检测,72款移动应用存在以下一项或者多项违法违规收集使用个人信息的行为:
1.在App首次运行时未通过弹窗等明显方式提示用户阅读隐私政策等收集使用规则;以默认选择同意隐私政策等非明示方式征求用户同意;隐私政策难以访问;个人信息处理者在处理个人信息前,未以显著方式、清晰易懂的语言真实、准确、完整地向个人告知个人信息处理者的名称或者姓名、联系方式、个人信息的保存期限等。
2.隐私政策未逐一列出App(包括委托的第三方或嵌入的第三方代码、插件)收集使用个人信息的目的、方式、范围等。
3.个人信息处理者向其他个人信息处理者提供其处理的个人信息的,未向个人告知接收方的名称或者姓名、联系方式、处理目的、处理方式和个人信息的种类,并取得个人的单独同意;App客户端向第三方提供个人信息,未经用户同意,未做匿名化处理。
4.未在征得用户同意后才开始收集个人信息或打开可收集个人信息的权限。
5.未提供有效的更正、删除个人信息及注销用户账号功能。
6.投诉、举报未在承诺时限内受理并处理。
7.未向用户提供撤回同意收集个人信息的途径、方式。
8.未以显著方式标示且未经用户同意,将收集到的用户搜索、浏览记录等个人信息用于定向推送或广告精准营销,且未提供关闭选项。
9.处理不满十四周岁未成年人个人信息的,未制定专门的个人信息处理规则。
10.向境外提供个人信息未告知并取得单独同意。
11.未采取相应的加密、去标识化等安全技术措施。
12.将人脸识别技术作为唯一验证方式。
13.无隐私政策。
来源:国家网络安全通报中心
四、湖北省通信管理局开展联网汽车网络和数据安全专项检查
2026年7月2日,为深入贯彻《网络安全法》《数据安全法》《网络数据安全管理条例》《汽车数据出境指引(2026版)》等法律法规和政策要求,严格落实部省关于联网汽车网络和数据安全有关工作部署,切实提升联网汽车领域网络和数据安全防护能力,近期,湖北省通信管理局对省内7家重点联网汽车企业开展网络和数据安全现场检查。
本次检查采取查阅资料、现场访谈、系统核验相结合的方式,重点围绕车联网平台网络安全防护定级备案、重要数据识别备案及风险评估、网络和数据安全防护措施落实等方面开展核查评估。针对检查发现的企业安全管理制度不完善、车联网平台定级要素填报不准确、重要数据识别覆盖不全、重要数据加密防护措施落实不到位等问题,检查组现场逐一反馈问题、明确整改要求,督促企业切实压紧压实网络和数据安全主体责任,抓好整改落实,持续健全安全管理制度机制,稳步提升网络和数据安全防护水平。
来源:湖北省通信管理局(工信部官网)
五、重庆万州对数据安全保护义务履行不到位的企业行政处罚
近日,在市网信办的指导下,万州区网信办联合区公安局对属地一家企业履行数据安全保护义务不到位的行为开展联合执法,依法作出行政处罚。
经查,该公司开发并运营的平台服务在没有网络安全等级保护制度的基础上,利用互联网信息网络开展数据处理活动;业务系统存在弱口令等安全漏洞,数据存储量较大,未对敏感个人信息和数据采取去标识化处理和加密存储,未建立健全全流程数据安全管理制度,未组织开展数据安全教育培训,未开展风险评估。其行为违反了《中华人民共和国数据安全法》第二十七条、第三十条的规定。
万州区网信办根据《中华人民共和国数据安全法》第四十五条之规定,责令该公司改正,给予该公司警告并处罚款五万元的行政处罚。目前,该公司已足额缴纳罚款并积极推进整改。该公司负责人表示,下一步将按照网信、公安部门要求整改到位,做好网络等级保护,完善全流程数据安全管理制度,加强工作人员数据安全教育培训,履行好数据安全保护义务,合法合规经营。
来源:网信万州
六、美国:FTC及两州起诉Hims&Hers,指控违法共享敏感健康信息
2026年7月29日,美国联邦贸易委员会(FTC)联合犹他州及加利福尼亚州(由洛杉矶县法律顾问代表),正式对远程医疗公司Hims&Hers提起诉讼,指控其在隐私保护和计费取消方面存在欺骗性行为。
FTC指控称,Hims&Hers在向用户承诺保护隐私的同时,将消费者的敏感健康信息共享给第三方广告平台,包括Meta和Snap等。Hims通过向这些公司提供特定客户名单,以及在其网站上嵌入第三方追踪技术自动共享访客“事件”数据的方式,向广告平台披露了消费者的健康信息。
此外,FTC还指控Hims在计费方面存在欺骗行为。Hims向消费者宣称可在咨询医疗提供者后确定适合的处方方案,且仅在开具处方时才会扣费。然而消费者提交信息表后,Hims几乎立即扣费并自动订阅定期处方计划,并未给予消费者审查或批准处方方案的机会。Hims也未清晰告知用户每月自动续费时间,导致用户难以在下一账单周期前取消订阅。在取消订阅方面,取消按钮被隐藏,用户须经过多个步骤才能找到取消选项。
FTC指控Hims违反《联邦贸易委员会法》及《恢复在线购物者信心法》,犹他州指控其违反《犹他州消费者销售行为法》,加州指控其违反《加州虚假广告与不正当竞争法》。
来源:Federal Trade Commission(美国联邦贸易委员会)
七、韩国:TikTok因不当使用用户信息被罚103亿韩元
2026年7月22日,韩国个人信息保护委员会(PIPC)召开全体会议,决定对TikTok处以103.06亿韩元(约合700万美元)行政罚款。
经调查,TikTok向约71,000家韩国企业免费分发行为数据收集工具(TikTokPixel和EventsSDK),帮助广告商衡量广告活动效果。行为数据指能够根据网站或应用上的活动(如购买、添加购物车、搜索、内容查看和下载等)揭示用户兴趣或偏好的记录。通过这些工具,TikTok从第三方网站和APP收集约945万活跃韩国用户的消费行为信息,将其与用户TikTok账号关联后用于个性化广告投放。收集的信息还包括标识用户使用Android还是iOS操作系统的标识符。
问题在于TikTok在注册过程中未明确告知用户将收集此类个人信息。PIPC还认定用户实际上被要求同意为个性化广告收集个人行为数据才能使用应用。
此外,TikTokLite在未适当披露传输信息内容、目的和保留期限的情况下将用户个人信息传输至海外关联公司。TikTokLite是三年前推出的应用,通过观看视频和邀请好友奖励用户现金等价物。
PIPC认定该公司违反了有关个人信息收集、使用和海外传输的规定。除103.06亿韩元罚款外,委员会还责令公司采取整改措施并公开披露。
来源:韩国中央日报(JoongAng Daily)
八、欧盟:全球速卖通(AliExpress)因违反《数字服务法》被罚5.5亿欧元
2026年7月20日,欧盟委员会宣布对阿里巴巴旗下全球速卖通(AliExpress)处以5.5亿欧元罚款,理由是该公司违反《数字服务法》(DSA)规定的义务,未能勤勉评估并降低其电商平台上销售非法、不安全或假冒产品的风险。
2024年3月14日,欧盟委员会正式启动对速卖通的调查,范围涵盖风险评估与降低、内容审核、投诉处理机制、广告透明度及商家可追溯性等方面。2025年6月18日,委员会接受了速卖通就部分问题作出的具有法律约束力的承诺,但同日发布的初步调查结论仍认定其在防范非法产品传播的系统性风险方面存在不合规。
2026年7月20日,基于速卖通2023年和2024年风险评估报告、平台提供的额外数据、第三方信息及委员会自身调查,欧盟作出最终罚款决定。委员会认定,速卖通强制性的“品牌授权”系统被证明效率低下且人员配备不足,商家轻易绕过该机制上架假冒产品。上述违规行为至少持续至2025年6月。
速卖通违反的是《数字服务法》中关于勤勉评估和降低系统性风险的核心义务——未能有效识别和遏制平台上非法、不安全及假冒商品的传播风险。罚款计算考虑了违规性质、对欧盟用户影响程度及持续时间,同时也顾及了该法案实施时间较短等减轻情节。
速卖通须在2026年10月20日前向欧盟委员会提交整改行动计划,否则可能面临定期罚款。
来源:欧盟委员会
九、意大利:Character.AI因隐私和未成年人保护问题被罚15.8万欧元
2026年7月9日,意大利数据保护局(Garante)宣布对美国CharacterTechnologies公司(Character.AI运营方)处以15.8万欧元(约合18万美元)罚款。该服务允许用户(包括未成年人)创建并与AI生成的虚拟角色进行聊天。Garante认定存在多项隐私违规行为,包括向用户提供的个人信息处理信息披露不充分、在未成年人保护和年龄验证程序方面存在关键问题、未及时完成数据保护影响评估(DPIA)、未在规定期限内指定欧盟代表。
Garante的整改令要求CharacterTechnologies确保年龄验证系统的正确运行,确保防止被封禁未成年人再次尝试注册的机制(即“冷却期”机制)有效运行,并将未成年人的个人资料默认设置为私密模式。
来源:意大利数据保护局(Garante)
收集整理:德和衡网络安全与数据合规团队
德和衡网络安全与数据合规团队是一个长期专注于数据合规专项法律服务的团队。团队成员由北京、深圳、上海三地的律师组成。团队自2014年成立以来,核心成员均来自国内领先的网络安全企业360,积累了丰富的行业经验。团队致力于协助企业客户提升数据管理水平,预防及应对数据安全问题,提高数据质量,并充分发挥企业数据资产的最大价值。目前,团队已为房产、能源、智能制造、电子、车联网、大数据、金融、物流、电商等多个行业的领军企业提供全套数据合规法律服务。
