ARTICLE · 1049140
网信办工信部又通报56款App,欧盟AI法案首批执法指向招聘与HR筛选
网信办工信部又通报56款App,欧盟AI法案首批执法指向招聘与HR筛选
每日数据合规资讯 2026年9月21日 · 数据合规e资讯 国内部分:中央网信办通报30款App及小程序存在个人信息收集使用问题,分未公开收集规则、强制索权等四类,运营者须15个工作日内完成整改;工信部通报26款APP及SDK侵害用户权益,三部门并行治理格局成型。数据要素方面,国家知识产权局与数据局联合印发《关于加强知识产权数据资源开发利用的意见》,首次明确知识产权业务数据为国家重要公共数据资源;电力行业首批国家级数据产权登记证书落地,广西自贸试验区发布数据出境负面清单与跨境流动服务平台。境外方面,欧盟AI法案首个执法波次锁定招聘与HR筛选工具,印尼PP 33/2026细则将AI明确纳入高风险处理,加拿大Bill C-36随议会复会重回议程,美国法官倾向驳回TikTok 4亿美元儿童隐私和解的关键部分。整体看,App合规治理持续下沉、数据要素制度加速铺开,境外AI执法与隐私改革同步收紧。 一、国内合规资讯 1中央网信办通报30款App个人信息收集使用问题:未公开收集规则、强制索权等四大类问题被点名 2026年9月20日,中央网信办依据《关于开展2026年个人信息保护系列专项行动的公告》,通报30款App(含小程序)存在个人信息收集使用问题,分为四类:Flow Fit、滑板车背诵等6款未公开个人信息收集使用规则;iNAP Care、中英翻译通等4款强制或频繁索要非必要权限;GPS测亩仪、ROI计算器等9款未完整准确列明收集使用个人信息情况;红卷乐读、道臣智运等11款未提供有效账号注销功能。运营者须自通报发布之日起15个工作日内完成整改并报送整改情况,本批通报中微信小程序、支付宝小程序占比明显上升。 来源:中央网信办秘书局(cac.gov.cn) 原文链接:https://www.cac.gov.cn/2026-09/20/c_1791481881543149.htm 2工信部通报26款APP及SDK侵害用户权益:第三方检测机构抽查发现违规收集使用个人信息 工业和信息化部依据个人信息保护系列专项行动公告,对APP、SDK违法违规收集使用个人信息问题开展治理,经组织第三方检测机构抽查,共发现26款APP及SDK存在侵害用户权益行为并予通报。此为2026年个人信息保护系列专项行动中工信部条线的又一批次通报,与中央网信办、公安部形成三部门并行治理格局,覆盖移动应用与嵌入式SDK两个层面。 来源:工业和信息化部信息通信管理局(miit.gov.cn) 原文链接:https://www.miit.gov.cn/jgsj/xgj/fwjd/art/2026/art_b6c7b7334a274dd99e62e617d9921ae0.html 3国家知识产权局、国家数据局联合印发《关于加强知识产权数据资源开发利用的意见》:明确知识产权业务数据为国家重要公共数据资源 国家知识产权局、国家数据局联合印发《关于加强知识产权数据资源开发利用的意见》(国知发服字〔2026〕27号),首次明确知识产权管理部门履职过程中产生的各类业务数据“是国家重要的公共数据资源”。意见从夯实基础、扩大供给、深化应用三方面部署:健全全生命周期管理制度与分类分级管理,编制全国知识产权数据资源目录、建立“一本账”,并探索知识产权公共数据授权运营。 来源:国家知识产权局 原文链接:https://www.ciia-c.org.cn/article_view.aspx?id=8577 4电力行业首批国家级数据产权登记证书落地:华能招采与国网辽宁辽阳两家试点单位获批 国家数据产权登记服务系统上线试运行后,全国首批50余份数据产权登记凭证完成集中公示。在中国电力企业联合会统筹指导下,华能招采数字科技有限公司、国网辽宁省电力有限公司辽阳供电公司申报的“全国能源行业供应商商务指标评价数据集”“电力营商环境服务数据集”成功获批,取得首批国家级数据产权登记证书,标志电力数据资产拥有了全国统一、权威有效的国家级权属凭证。 来源:国家数据局(nda.gov.cn) 原文链接:https://www.nda.gov.cn/sjj/swdt/xwfb/0911/20260911171614017938821_pc.html 5广西自贸试验区发布数据出境负面清单及数据跨境流动服务平台:构筑词元出海全栈式服务体系 在“智汇南宁·智算出海——词元(Token)东盟生态合作推介会”上,中国(广西)自由贸易试验区集中发布三项成果:数据出境负面清单及数据跨境流动服务平台、跨境线路申报服务、南宁企业一站式出海服务平台,从数据跨境规则、跨境网络通道保障、企业全链条出海服务三个维度构筑词元出海服务矩阵,中国移动、中国联通分别与区内多家跨境数字企业签署合作协议。 来源:人民网广西频道 原文链接:https://news.qq.com/rain/a/20260920A06JHX00 二、境外合规资讯 1欧盟AI法案首个执法波次锁定招聘与HR筛选工具:Article 50透明度与高风险义务双线核查 欧洲AI办公室于2026年9月10日公布首批执法范围的思路,将自动简历筛选与HR决策工具列为首批检查对象,按《AI法案》第50条透明度义务与高风险系统要求(人工监督、技术文档、合格评定)进行核查。执法权限自2026年8月2日随第50条透明度义务生效而启动,检查与24个成员国市场监管机构并行。由于多数大型雇主以采购而非自建方式获得此类工具,执法压力直接落在采购预算而非仅有法务部门。 来源:Bytevyte 原文链接:https://bytevyte.com/eu-ai-act-enforcement-opens-with-hiring-tools-and-a-procurement-test 2加拿大Bill C-36隐私改革法案随议会复会重回议程:罚款上限提至1000万加元或全球营收3% 加拿大政府2026年6月15日提交的Bill C-36将取代已施行25年的PIPEDA私营部门隐私法,规定最高1000万加元或企业全球营收3%(取较高者)的罚款,修改有效同意的认定标准,新增欺诈预防与商业活动例外,并把执法权交给新的委员会而非现有权限有限的隐私专员办公室。议会于2026年9月21日复会,法案将继续推进委员会审议、参议院表决与御准程序。 来源:PPC Land 原文链接:https://ppc.land/canadas-bill-c-36-sets-10-million-privacy-fines-as-parliament-returns/ 3美国法官倾向驳回TikTok 4亿美元儿童隐私和解中的关键部分:拒绝解除2019年Musical.ly同意令 洛杉矶联邦地区法院法官George H. Wu于2026年9月19日表示,倾向驳回TikTok、字节跳动与美国司法部拟议4亿美元和解方案中的关键部分。该和解于2026年8月达成,用于了结TikTok违反美国儿童在线隐私法的指控:TikTok立即支付3亿美元,若法院终止联邦贸易委员会(FTC)2019年对其前身Musical.ly下达的同意令则再付1亿美元。吴法官表示无法认定终止构成“持久的救济”或“针对所称情势变更的适当定制”,并将听证会定于9月21日举行,暗示将保留对TikTok隐私实践的监督。 来源:Channel News Asia 原文链接:https://www.channelnewsasia.com/business/us-judge-signals-rejection-part-tiktok-privacy-settlement-6396751 4印尼PP 33/2026实施条例六项优先事项解读:AI与机器学习被明确纳入高风险处理须做DPIA 印尼第33/2026号政府条例(PP 33/2026)作为2022年第27号《个人数据保护法》的实施细则,于2026年7月16日颁布,依第225条将于2027年1月16日生效。条例共225条,细化合法处理基础、数据主体权利、高风险处理与数据保护影响评估(DPIA)、泄露管理、处理者与国际传输安排、治理与行政制裁。其第120条第2款释义明确将人工智能、机器学习、智能技术与物联网列为“新技术”示例,使用这些技术处理个人数据即落入须做DPIA的高风险类别。 来源:RSM Indonesia 原文链接:https://www.rsm.global/indonesia/en/insights/pp-332026-six-implementation-priorities-16-january-2027 5奥地利DSB等五国数据保护机构卢布尔雅那年度交流会发表联合声明:Digital Omnibus不得改动「个人数据」概念,五机构同诉资源与投诉量压力 2026年9月14日至16日,斯洛文尼亚、奥地利、克罗地亚、捷克、匈牙利五国数据保护机构在卢布尔雅那举行年度专家交流会,由斯洛文尼亚信息专员Jelena Virant Burnik主持,并于会间与斯洛文尼亚总统Nataša Pirc Musar会面。五机构通过联合声明,指出在资源、投诉量上升与案件复杂度方面的共同压力,并明确强调「数字综合法案」(Digital Omnibus)对法律框架的修改不应触及「个人数据」这一概念本身。奥地利数据保护局(DSB)于2026年9月18日对外公布该消息。 来源:奥地利数据保护局(DSB) 原文链接:https://www.dsb.gv.at/aktuelles/treffen-der-datenschutzbehoerden-aus-slowenien-sterreich-kroatien-tschechien-und-ungarn-in-ljubljana 6卢森堡CNPD举办DaProLab《AI透明度》对话会:AI法案第50条自8月2日适用,生成内容须机器可读标记、深度伪造与公共利益文本须标注 2026年9月17日,卢森堡国家数据保护委员会(CNPD)举办DaProLab系列活动《AI透明度:AI生成内容的标记与标注良好实践》。会议指出,欧盟AI法案(Regulation (EU) 2024/1689)第50条自2026年8月2日起适用:生成式AI系统提供者须以机器可读格式标记其输出,部署者须对深度伪造(hypertrucages)及公共利益主题文本进行标注。会议围绕《AI生成内容透明度良好实践准则》的要求、标记与标注的现实局限及落地建议展开。 来源:卢森堡国家数据保护委员会(CNPD) 原文链接:https://cnpd.public.lu/fr/actualites/national/2026/09/daprolab-17sept.html 7葡萄牙CNPD上线「优先通道」面向儿童与青少年:三类涉未成年人数据投诉升级为紧急处理,含定向广告 2026年9月17日,葡萄牙国家数据保护委员会(CNPD)宣布上线「优先通道」(Canal Prioritário),自2026年9月15日起可用。该通道受理涉儿童与青少年个人数据的投诉与举报,以下三类情形按紧急事项处理:未成年人数据被不当访问;未经同意收集与传播含敏感内容或暴力的影像/声音;面向未成年人的定向广告。儿童、青少年及任何发现相关非法传播的公民均可使用该通道。该措施属CNPD 2024–2026三年活动计划战略行动第3项。 来源:葡萄牙国家数据保护委员会(CNPD) 原文链接:https://www.cnpd.pt/comunicacao-publica/noticias/cnpd-lanca-canal-prioritario-para-criancas-e-jovens/ 8韩国SK电讯就1347.91亿韩元个人信息泄露罚款起诉PIPC:首尔行政法院首次开庭,争议焦点为USIM复制可行性 首尔行政法院就SK电讯(SKT)诉韩国个人信息保护委员会(PIPC)请求撤销罚款附加费一案举行首次庭审。PIPC去年以违反安全措施义务为由,对超过2300万用户个人信息泄露事件作出1347.91亿韩元罚款。SKT主张即便利用泄露的USIM信息复制USIM卡,在合法用户手机开机状态下也无法接入网络,根本不存在损害可能性,并质疑KISA实验条件;PIPC则称其判断依据并非实际金钱损害,而是信息规模与复制USIM成功入网等事实。 来源:Chosun Biz 原文链接:https://biz.chosun.com/en/en-society/2026/09/17/OFUXER5E2VESRG46FUSIHUIAZM/ 三、更多合规资讯 卓建数据合规团队 
李兰兰律师 13418782876 李兰兰律师,广东卓建律师事务所高级合伙人,卓建数据合规中心主任,广东省律师协会合规与风控法律专业委员会主任,深圳市律师协会数据合规法律专业委员会主任,拥有20多年法律服务经验,现专注于企业合规和数字治理设计,是国内最早从事数据合规业务的律师之一。 
推荐阅读: 跨境电商的数据合规路径,境外销售-境外存储-境内处理 APP隐私政策需要改版了,要素式的合规要求 GDPR合规自查评估(附程序) 如何落实敏感信息“加密”和“分开存储”的合规要求? 敏感数据加密和单独存储的补充说明 一文了解GDPR的LIA 评估(附模板下载) 个人信息保护合规审计自查(附程序) 欧盟EDPB发布新的DPIA模板 《数据法案》的数据“自行获取”的合规要求 《数据法案》中必须共享的数据类型示例 《数据法案》全文条款十分钟快速预览 一图看懂欧盟《数据法案》 《数据法案》小微企业的豁免情形 产品出口欧盟的合规新要求:《数据法案》 数据合规中的“同意”实务操作 出海企业的人工智能合规 出海企业如何实现GDPR的快速合规? 欧盟《数字服务法》发威,TikTok被调查 《数据法案》数据共享的形式、方式和格式 我们企业的数据到底是不是“重要数据”? 容易忽视的必备合规项:数据处理活动记录(RoPA),要求和示例 起草隐私政策,是下载模板、程序生成还是定制?

因文章版面所限,更多合规资讯请点击【阅读原文】或以下链接:
https://www.edatacompliance.com/News
卓建律师事务所数据合规团队是国内最早从事数据合规业务的律师事务所之一,卓建数据合规研究院是律所为数据合规成立的专门机构,数据合规团队有近20名DPO律师,在个人信息保护、数据出境和数据资产交易方面积累了大量的客户和案例。


十个GDPR处罚案例:访问权、处理目的、敏感数据、存储期限和系统安全