ARTICLE · 1108127
川渝通报17款未按期整改APP与小程序 ,欧盟启动首轮AI协调性合规检查
川渝通报17款未按期整改APP与小程序 ,欧盟启动首轮AI协调性合规检查
每日数据合规资讯 2026年10月1日 · 数据合规e资讯 国内合规方面,深圳市政协召开人工智能产业高质量发展专题协商会,指出数据存在“采而不炼、炼而不精、流而不畅”以及数据资产入表仍处探路阶段等问题,建议依托河套探索国际训练数据“沙盒”、分级建设政务金融医疗交通四大行业隐私计算沙箱;深圳市福田区就《公共数据资源授权运营管理办法》再次公开征求意见,征集至10月29日;川渝两地通信管理局联合通报17款未按期整改的APP与小程序,须在10月15日前完成整改;长沙银行因违反信用信息采集、提供、查询及相关管理规定被人民银行湖南省分行罚款43万元;江苏扬州江都区落地区内首张数据产权登记证书,家政场景具身智能操作数据集完成确权。境外方面,欧盟AI办公室向逾30家通用模型提供者发出正式信息请求,锁定招聘、信贷与医疗分诊三类高风险应用;英国信息专员办公室正式转型为“信息委员会”,曼彻斯特总部同步启用;美国FBI招聘网站遭ShinyHunters入侵,数万名现任与前任雇员信息外泄;新加坡PDPC公布该国首起与AI相关的数据泄露——美珍香员工用AI工具生成的群发脚本因括号位置错误,致95,364名顾客电邮地址在同一批次内互相可见。整体看,监管重心正从“是否被攻破”转向“AI辅助的作业流程有没有被管住”,模型层执法与AI使用治理同步落地。 一、国内合规资讯 1深圳市福田区就《公共数据资源授权运营管理办法》再次公开征求意见:意见征集至10月29日 深圳市福田区政务服务和数据管理局9月29日发布公告,对原《福田区公共数据授权运营暂行管理办法》修订后形成《福田区公共数据资源授权运营管理办法》,再次向社会公开征求意见,时间为2026年9月30日至10月29日。办法依据《深圳经济特区数据条例》《广东省公共数据资源授权运营管理办法》等文件制定,同步公布起草说明。 来源:深圳市福田区政务服务和数据管理局 原文链接:https://www.szft.gov.cn/xxgk/bmtzgg/content/post_13003532.html 2深圳市政协专题协商人工智能产业高质量发展:数据资产入表仍在探路,建议依托河套建国际训练数据沙盒 深圳市政协9月29日召开“加快推进人工智能产业高质量发展和全域全时全行业高水平应用”专题协商会,8位委员和专家发言,市委市政府有关部门现场回应。调研累计开展15场产业实地调研、4场专题座谈会,形成1个调研总报告、5个分报告和47篇发言材料。委员认为深圳AI落地不缺场景,但存在数据“采而不炼、炼而不精、流而不畅”以及数据资产入表仍处探路阶段等问题。建议数据分类分级、真实数据与合成数据混合训练,建公共数据集基地与行业数据工厂;依托河套深港科技创新合作区探索国际训练数据“沙盒”,争取国家科技文献机器阅读试点;分级建设政务、金融、医疗、交通四大行业隐私计算沙箱,让合规数据产品直接挂牌交易。 来源:深圳政府在线(深圳市人民政府) 原文链接:https://www.sz.gov.cn/cn/xxgk/zfxxgj/zwdt/content/post_13005388.html 3川渝两地通信管理局通报17款未按期整改APP/小程序(2026年第七期):10月15日前须完成整改 重庆市通信管理局与四川省通信管理局依据四部门《关于开展2026年个人信息保护系列专项行动的公告》联合检查,截至通报时仍有17款APP/小程序未按要求完成整改,须在2026年10月15日前整改到位,逾期将依法依规处置。通报同步公布两起典型违规案例,分别涉及强制频繁过度索取权限与未勾选同意即可提交手机号发送验证码。 来源:重庆市通信管理局、四川省通信管理局 原文链接:https://cqca.miit.gov.cn/zwgk/tzgg/gggs/art/2026/art_7ad63afa7e194e41a9a70b768bdf5d76.html 4长沙银行因违反信用信息采集、提供、查询及相关管理规定被央行湖南省分行罚款43万元 中国人民银行湖南省分行9月30日公布行政处罚决定信息公示表,长沙银行股份有限公司因违反信用信息采集、提供、查询及相关管理规定,被罚款43万元。这是继此前披露的前三季度银行业数据安全类罚单同比增逾五成之后,又一起落在信用信息管理环节的银行罚单,反映征信数据全流程合规正在成为监管重点。 来源:经济观察网 原文链接:https://news.qq.com/rain/a/20260930A05IB700 5江苏扬州首张数据产权登记证书落地江都:家政场景具身智能操作数据集完成确权,为全省首批 扬州市江都区白星具身数据科技有限公司的家政场景具身智能操作数据集完成数据产权登记,成为扬州首家获证企业,也是江苏省首批落地的数据产权登记成果。该数据集包含约6000条人形机器人远程操作演示轨迹、总存储规模约200GB。区数据局联合江苏省数据交易所、扬州市大数据集团上门辅导,帮助企业梳理数据来源、规范权属材料、完善登记要件,实现一次性通过。 来源:江都融媒 原文链接:https://news.qq.com/rain/a/20260930A0A7WN00 二、境外合规资讯 1欧盟AI办公室启动首轮协调性合规检查:锁定招聘、信贷与医疗分诊三类高风险AI,逾30家通用模型提供者收到正式信息请求 欧盟委员会AI办公室于2026年8月29日向通用人工智能(GPAI)模型提供者发出首批正式信息请求(RFI),委员会并于9月1日对外确认执法启动,截至9月下旬收到同类请求的提供者已超过30家。委员会发言人Thomas Regnier表示调查分两条线索推进:一条关乎安全与保障,特别是最先进AI模型的使用与风险;另一条侧重版权与透明度,对象是尚未发布训练数据详细摘要、且未参与AI办公室非正式合规对话的企业。执行副主席Henna Virkkunen确认第二条线索针对的正是“未参加非正式合规对话”的提供者,释放出对跳过自愿合规环节者耐心有限的信号。法律依据为《人工智能法案》(欧盟第2024/1689号条例)第91条,委员会可要求提供数据、文档与技术证据,提供虚假、不完整或误导性答复可依第101条处最高1500万欧元或全球营业额3%的罚款。首轮协调性合规检查由AI办公室与24个成员国市场监督机构联合开展,聚焦招聘简历筛选、信贷评估与医疗分诊三类高风险应用。 来源:Matheson(爱尔兰律所,欧盟AI法案执法分析) 原文链接:https://www.matheson.com/insights/the-european-commissions-first-use-of-ai-act-enforcement-powers 2英国ICO正式转型为“信息委员会”(Information Commission):2026年9月30日改制落地,曼彻斯特总部同步启用 英国信息专员办公室(ICO)2026年9月30日宣布,其已正式转型为“信息委员会”(Information Commission),同日启用曼彻斯特牛津路总部。改制依据《数据(使用与服务)法2025》引入的新治理安排,ICO的工作自此由新的信息委员会董事会监督,该董事会汇集治理、监管与数字政策等多领域经验,负责对被监管机构形成审议、质疑与问责。董事会非执行委员于当日正式就任,其首批行动之一是任命Maggie Carver为副主席,常任主席由数字、文化、媒体与体育部(DCMS)招募,预计2027年春完成。ICO称改制不改变其核心职责,指引、咨询与监管执法照常,即将发布的新企业战略将聚焦AI、网络韧性、儿童隐私与公共服务。 来源:英国信息专员办公室(ICO) 原文链接:https://ico.org.uk/about-the-ico/media-centre/news-and-blogs/2026/09/ico-welcomes-transition-to-new-information-commission-and-marks-new-chapter-with-manchester-head-office-opening/ 3美国FBI招聘网站FBIJobs.gov遭ShinyHunters入侵:数万名现任及前任雇员社会安全号、住址与秘密岗位信息泄露 美国联邦调查局9月28日确认正在调查其招聘网站FBIJobs.gov遭遇的网络事件。据POLITICO报道,FBI已于9月22日将该事件定性为“重大”网络安全事件,并于9月25日通报国会;黑客组织ShinyHunters于9月22日公开宣称负责。攻击者访问了招聘门户上一个“非机密”系统,其中包含社会安全号、出生日期、电话号码、住址与紧急联系人等个人信息;多家媒体确认被窃数据还包括血尿样本记录与精神科报告等医疗信息,以及部分人员所属单位与反间谍、缉毒等敏感岗位信息。内部备忘录称,FBI正按“所有雇员的个人身份信息均被外泄”这一前提开展工作。技术层面,调查人员怀疑ShinyHunters利用了Oracle PeopleSoft服务器一个未修补的漏洞,谷歌安全团队9月25日指出该组织已借“绕过防火墙临时缓解、未完整打补丁”的机构发起新一轮大规模利用。FBI网络部门助理局长Brett Leatherman于9月29日罕见发布视频,要求该组织主动联系。 来源:TechCrunch 原文链接:https://techcrunch.com/2026/09/28/fbi-reportedly-declares-cyber-security-incident-after-hackers-steal-agents-personal-data 4新加坡美珍香员工用AI工具生成群发代码出错致95,364名顾客电邮地址泄露:PDPC称为该国首起与AI相关的数据泄露 新加坡个人资料保护委员会(PDPC)9月30日回应媒体称,老字号美珍香的员工使用AI工具生成Python群发脚本时编程有误,导致收件人彼此可见电邮地址,共涉95,364名顾客,这是新加坡首起向PDPC通报的与AI相关的数据泄露。事故发生于2026年4月25日,美珍香于4月27日通报PDPC,PDPC于9月21日在官网发布相关说明;PDPC强调事故并非AI工具故障,而是提示词未要求隐藏其他收件人邮箱,且测试仅查看活动日志而未审阅测试邮件内容。由于邮件分批发送、每批1000名收件人,每名顾客的邮箱实际向同批另999人披露。PDPC已接受美珍香提出的自愿承诺(该承诺于2026年9月2日签署),内容包括建立AI辅助编码治理框架、对涉及个人数据的AI生成代码实行独立技术复核、以测试账号预发验证,以及在收件人栏位设置自动拦截。 来源:新加坡个人资料保护委员会(PDPC) 原文链接:https://www.pdpc.gov.sg/organisations/regulations-decisions/enforcement-decisions/voluntary-undertaking-by-bee-cheng-hiang-marketing-pte-ltd 5波兰UODO主席就药房信息系统患者数据问题致函首席药学监察长:批发商“覆盖层”程序或使数百万患者PESEL与健康数据被自动上报,涉逾70%市场份额 波兰UODO主席米罗斯瓦夫·弗鲁布莱夫斯基就UOKiK反垄断决定所揭示的药房—批发商信息交换机制致函首席药学监察长,询问其是否已审查批发商“覆盖层”程序从药房系统抓取的数据范围。涉事批发商(Neuca、Farmacol、PGF)合计市场份额超70%,约4,000家药房(近40%市场)使用相关合作伙伴计划,可能涉及数百万患者PESEL与健康数据的系统性泄露风险。 来源:波兰个人数据保护局(UODO) 原文链接:https://uodo.gov.pl/pl/138/4591 6斯洛文尼亚宪法法院支持信息专员请求,裁定《反洗钱与反恐融资法》三项条款违宪:一律延迟8年告知本人个人数据、不作个案评估 斯洛文尼亚信息专员(IP)2026年9月30日通报,宪法法院已依其提出的违宪审查请求,一致认定《反洗钱与反恐融资法》(ZPPDFT-2)三项条款违宪(判决第U-I-331/22号,2026年9月3日),即第51条第5款、第134条第2款与第145条第5款第1项。上述条款使个人在八年内被延迟知悉自身的个人数据以及关于他人对其个人数据之查询的信息,且延迟自动适用、不作个案评估,即使实施延迟的理由已经消失亦不予告知。宪法法院从宪法第38条第3款(知悉自身个人数据权)出发,并结合《欧盟基本权利宪章》、GDPR及欧盟法院判例,认定该限制未通过必要性审查,同时为立法者确立了今后界定此类限制必须遵循的比例原则标准。法院还就执行方式作出裁定:在尚未终局裁决的告知申请或救济程序中,主管机关与法院不得再适用违宪部分,只能基于具体且经论证的理由予以拒绝或限制。 来源:斯洛文尼亚信息专员(Informacijski pooblaščenec,IP) 原文链接:https://www.ip-rs.si/go?u=%2Fnovice%2Fustavno-sodi%C5%A1%C4%8De-pritrdilo-ip-dolo%C4%8Dbe-zppdft-2-o-splo%C5%A1ni-omejitvi-seznanitve-z-lastnimi-osebnimi-podatki-so-bile-neskladne-z-ustavo-1790772338 7马来西亚数字部长谈AI监管框架:智能眼镜与未授权录制问题多机构协同处置,《人工智能治理法案》草案已进入意见反馈阶段 马来西亚数字部长Gobind Singh Deo表示,政府正以主动、结构化方式建设监管框架,而非逐案应对新兴技术。针对AI智能眼镜引发的数据隐私与未授权录制担忧,他指出此类行为若构成刑事犯罪将依《刑法典》处理,若落入《2010年个人数据保护法》范围则依法处理,并由个人数据保护专员公署与国家数字局数据部门组成多机构防护机制。 来源:The Star(马来西亚) 原文链接:https://www.thestar.com.my/news/nation/2026/09/30/ramping-up-regulations-on-ai-tech 8澳大利亚OAIC发布自动化决策透明度最终指引资源:APP 1.7—1.9义务2026年12月10日生效 澳大利亚信息专员办公室(OAIC)9月30日发布自动化决策(ADM)透明度义务的配套资源,包括APP 1.7—1.9透明度义务事实清单、面向政府机构的补充清单、流程图以及APP 1指南更新。自2026年12月10日起,凡安排计算机程序作出或参与作出可能显著影响个人权利或利益之决定的APP主体,须在隐私政策中披露相关信息。 来源:澳大利亚信息专员办公室(OAIC) 原文链接:https://www.oaic.gov.au/news/media-centre/new-resources-on-transparency-for-use-of-ai-and-automated-decision-making 三、更多合规资讯 卓建数据合规团队 
李兰兰律师 13418782876 李兰兰律师,广东卓建律师事务所高级合伙人,卓建数据合规中心主任,广东省律师协会合规与风控法律专业委员会主任,深圳市律师协会数据合规法律专业委员会主任,拥有20多年法律服务经验,现专注于企业合规和数字治理设计,是国内最早从事数据合规业务的律师之一。 
推荐阅读: 跨境电商的数据合规路径,境外销售-境外存储-境内处理 APP隐私政策需要改版了,要素式的合规要求 GDPR合规自查评估(附程序) 如何落实敏感信息“加密”和“分开存储”的合规要求? 敏感数据加密和单独存储的补充说明 一文了解GDPR的LIA 评估(附模板下载) 个人信息保护合规审计自查(附程序) 欧盟EDPB发布新的DPIA模板 《数据法案》的数据“自行获取”的合规要求 《数据法案》中必须共享的数据类型示例 《数据法案》全文条款十分钟快速预览 一图看懂欧盟《数据法案》 《数据法案》小微企业的豁免情形 产品出口欧盟的合规新要求:《数据法案》 数据合规中的“同意”实务操作 出海企业的人工智能合规 出海企业如何实现GDPR的快速合规? 欧盟《数字服务法》发威,TikTok被调查 《数据法案》数据共享的形式、方式和格式 我们企业的数据到底是不是“重要数据”? 容易忽视的必备合规项:数据处理活动记录(RoPA),要求和示例 起草隐私政策,是下载模板、程序生成还是定制?

因文章版面所限,更多合规资讯请点击【阅读原文】或以下链接:
https://www.edatacompliance.com/News
卓建律师事务所数据合规团队是国内最早从事数据合规业务的律师事务所之一,卓建数据合规研究院是律所为数据合规成立的专门机构,数据合规团队有近20名DPO律师,在个人信息保护、数据出境和数据资产交易方面积累了大量的客户和案例。


十个GDPR处罚案例:访问权、处理目的、敏感数据、存储期限和系统安全