套餐
知识

一个月,34个动作:全球隐私监管正在收网

梳理了一个月内全球多个国家和地区的隐私监管动态,包括罚单、新法和指引,涵盖美洲、欧非与亚洲。文章强调数据合规已成为企业绕不开的门槛。

ai-marketing
2026-09-07SupaMarketers5 分钟阅读

前阵子我翻各国的监管动态,翻到今年5月1日那天,人愣住了。

就这一天,意大利、德国、欧盟、中国、韩国、越南、新西兰、孟加拉国,八个国家和地区同时出手。

有的发新规,有的开罚单,有的出指引,有的干脆立了部新法。

我把整个5月捋了一遍,算了个总账:美洲7个关键动作,欧洲和非洲13个,亚洲14个。

加起来,34个。

天呐。

这已经不是零敲碎打,这是一场全球同步的收网。

收谁的网?收数据的网。你的数据,我的数据,所有人的数据。

先看美洲:罚单是真的会开的

什么叫数据经纪?

说白了,就是有人专门收集你的数据,再转手卖给别人。你跟买家素未谋面,但买家对你的了解,可能比你自己还深。

5月8日,加州总检察长和通用汽车达成1275万美元的和解,案由就是这件事:倒卖司机的敏感地理位置数据。

你想想看:你开着车,以为方向盘握在自己手里。实际上,你的每一条出行路线,都被打包卖了出去。

这笔钱对通用不算大出血,但信号很清楚:倒卖数据的生意,监管开始挨个上门了。

同月,德州总检察长也和LG电子达成和解。以后LG想收集电视观看数据,必须先拿到用户的明确同意。你看什么节目、看到几点,不再是厂商的免费原料。

康涅狄格州把目光投向了孩子。5月22日,州总检察长对Roblox启动调查,查年龄验证,也查内容审核。平台面对的是未成年人,你就得证明自己拦得住不该进来的人。

还有一笔旧账。5月28日,加州总检察长Rob Bonta起诉了Chrome Holding Co.,理由是2023年那场数据泄露中,用户的基因数据没被保护好。

密码泄露了可以改。基因数据泄露了,改不了。

美洲这个月还有一件不响、但更值得盯的事:众议院能源和商务委员会推出了《安全数据法案》,想给消费者数据权利立一个全国统一标准。同一天,加州隐私保护局写信反对,理由是它会削弱州一级已有的保护。

联邦想统一,州想保住自己的高标准。但州的脚步不会等。5月29日,康涅狄格州州长签署参议院第4号法案,把数据经纪正式写进了本州隐私法。

再看欧非:一个没关的邮箱,赔了17.6万欧

欧洲5月最有意思的罚单,不是金额最大的那张。

5月12日,比利时数据保护局一天开两张。其中一张,17.6万欧,罚一家科技公司:员工离职之后,前员工的邮箱一直没关。

一个邮箱,六位数的风险。

你品品这笔账。关邮箱,点几下鼠标的事;不关,17.6万欧。世上最贵的成本,往往就是那些顺手就能做、但没人做的小事。

另一张,12万欧,给了Isabel SA:过度收集数据,还丢了自己作为数据处理者的资格。

欧洲这个月的关键词,其实是"同意"。

意大利的数据保护机构Garante出了新规:邮件里的追踪像素,那种你在收件箱里根本看不见的小东西,必须先拿到自由、具体的同意才能用。拉脱维亚的数据保护机构DVI发了指南,话说得更直白:把退出cookie的路径做得九曲十八弯,就是对用户自由的侵犯。

什么叫同意疲劳?

就是"同意"按钮按得太多,按到人麻木。人一麻木,同意就不再是同意了,成了条件反射。

所以英国ICO提的建议乍一看反常,细想很对:低风险广告,别再搞一刀切的同意,该简化就简化。

看懂这里的门道了吗?同意按得太滥,真正的同意就失效了。

同意越稀缺,就越真实。给"同意"减压,是为了让它重新值钱。

但别误会,ICO对大平台一点不软。5月19日,它给英国企业下了最后通牒:一个月内,把正式的数据保护投诉处理流程建起来,这是新法的要求。5月21日,它又公开表态:对TikTok、X这些社交巨头的年龄核验措施,完全没有信心。

从友好沟通转向法律行动,这个口径,已经挑明了。

欧洲还干了几件长远的事。法国CNIL给AI信用评分定了路线图,其中一条特别狠:社交媒体数据,不许用作评分来源。意大利竞争监管机构AGCM结束了对DeepSeek、Nova AI和Mistral的调查,三家的承诺是:就AI幻觉给出清晰警告。德国BSI拿出了C3A框架,守数字主权。欧盟委员会则在催成员国:年底前,把隐私安全的年龄核验工具铺开。

剩下两笔是"软动作"。汉堡的数据保护专员就欧盟法院的Wirtschaftsmedien案出了指引:在线服务在GDPR下就是数据控制者。欧洲数据保护委员会(EDPB)就芬兰的GDPR认证机构资质要求发表意见,免得整个欧洲经济区各唱各的调。

亚洲:韩国把罚金写成了公式

亚洲这个月的主旋律,是把制度焊死:建框架、定时限、算罚金。

最值得琢磨的是韩国。

5月18日,韩国宣布大修《个人信息保护法》(PIPA),里面藏着一个很狠的公式:行政罚款的基数,按公司年收入和三年平均收入算,哪个高,按哪个。

这是什么概念?

罚款的锚,钉在了你的真实体量上。收入怎么波动、账怎么调,都躲不掉。

罚单也没停过。韩国通信委员会KCC罚了Lot Card,连接信息和登记号码没加密,酿成大规模泄露。韩国个人信息保护委员会PIPC罚了Forum Sanjo Development 5.539亿韩元:安全疏忽、泄露上报拖延、数据超期留存,数罪并罚。月底,PIPC又对包括行政安全部在内的五家机构,开出5.586亿韩元的处罚。

连政府部门都不豁免。

韩国还在搭长久的架子。PIPC宣布按风险分级的数据检查框架,高风险行业优先查;同时把隐私设计直接写进了法律。什么叫隐私设计?就是在写第一行代码的时候,就把数据怎么收、怎么用、怎么删想清楚,别等出了事再打补丁。

中国的动作也很密。5月1日起,金融产品的线上营销收紧,拿数据做AI定向,得先过客户授权这一关。月中,TC260一口气发布10项网络安全国家标准。月底,工信部通报31个应用和SDK:违规收集、超范围使用个人信息。

周边也没闲着。菲律宾定了死线:数据泄露的完整报告,5天内必须交齐。越南连出两招,88号法令把终身学习档案数据接进国家数字身份平台,国会又通过电子商务法。新西兰的隐私原则3A生效,间接收集来的第三方数据,透明度义务大幅加码。澳大利亚在Canvas学习平台全球安全事件后发声,提醒企业分清州和联邦的管辖义务;OAIC又更新了APP 3的指引,收紧数据最小化。

最值得一提的是孟加拉国。

5月1日,孟加拉国正式通过《2026个人数据保护法》,域外适用,罚则最高500万塔卡。

又一片人口大地,立起了自己的数据保护法。这张地图上,空白地带越来越少了。

接下来,盯这几件事

5月底还挂在台面上的事,值得放进你的观察清单。

韩国在提议更狠的执法:罚金加码,举报人拿奖励,企业责任扩大。台湾地区就非政府机构的网络安全要求,开了公开咨询。欧洲这边,数字权利组织NOYB盯上了LinkedIn:把部分个人数据的访问锁进付费墙,这个做法被正式挑战了;爱尔兰DPC则对Shine的数据出境中国启动调查。美国那边,加州SB 923在推进更大的删除权,路易斯安那的隐私法案离生效只差一步。

透明、问责、儿童保护、数据经纪、AI用数据的边界。

5月这34个动作,说白了都在回答同一个问题:数据的权力,到底归谁。

最后

回到5月1日那一天。八个国家和地区,同一天出手。

我一开始以为是巧合。捋完34个动作才明白,这是共识。

在数据这件事上,合规不是成本,是门票。没有门票,生意再大也上不了场。

祝你的数据,只属于你自己。也祝你的公司,永远不需要从罚单上,认识这些机构的名字。

继续阅读