GDPR七年,AI又来一脚:营销人该怕什么,该做什么
面向营销人的 GDPR 合规实操指南,涵盖 EU AI Act 的影响、影子 AI 的风险,以及 DPIA 评估、团队培训、数据留存和 AI 工具选择。


前段时间,一个朋友跟我吐槽。
他们公司市场部新来的小姑娘,为了赶一份给董事会的报告,把客户合同里的关键条款直接粘进了 ChatGPT,让它帮忙做摘要。报告写得又快又漂亮。第二天被合规同事看到,脸都绿了。
我说,这事现在一点都不稀奇。
2025年的一份调研里,数据保护领域的从业者估算:90% 的数据泄露,源头是人为错误。不是黑客多厉害,是有人在周五下午犯困,把一千个联系人填进了「收件人」而不是「密送」。
现在又多了个新变量——AI。
先说个让人头皮发麻的数
2023 年,Meta 被爱尔兰数据保护委员会开出 12 亿欧元的罚单。
12 亿。欧元。
你去翻全球 GDPR 罚单排行榜,前十名里八九个都是科技公司——Meta、Google、Amazon、TikTok、LinkedIn、Uber、WhatsApp。一眼望过去,就是你自己手机第一屏那一排 App。
这说明什么?
说明这些把个人数据当核心生产资料的公司,合规上摔得最重。 罚款是按全球营收的百分比来的,4% 起跳,或者 2000 万欧元,孰高取孰。大公司数据量大、处理链路长、监管盯着,自然首当其冲。
那中小公司就没事了?
也不是。罚款按规模 prorata 下来,几千、几万欧元,对一家小公司一样肉疼。而且爱尔兰监管机构还有一招更狠——直接禁止你处理某类数据一段时间。这不是罚钱,是给你停业。
GDPR 这七年,到底带来了什么
很多人忘了,2018 年 GDPR 刚落地时,营销圈是有点慌的。
那会儿我接触的市场团队,都在忙着培训、盘点数据库、给历史用户重新征求同意。有种「天要塌了」的氛围。七年过去,天没塌,但游戏的玩法确实变了。
第一,数据该留多久这件事,终于被认真对待了。
以前营销人比的是「我库里有多少邮箱」。现在这个问题反过来——你留着一堆五年前的冷线索,既没有再使用的合法依据,真出了泄露事件,就是一颗定时炸弹。GDPR 把这套「多多益善」的逻辑,扭成了「够用就好」。
第二,GDPR 成了全球的参考答案。
加州的 CCPA、新加坡的 PDPA、南非的 POPIA——你去看这些后颁布的隐私法,骨架都和 GDPR 长得像。一个欧盟自己的法规,变成了全球默认模板。这背后是消费者态度在变。爱尔兰数据保护委员会 2025 年初做的一份公众调研显示,73% 的人担心自己的数据被以他们不了解的方式使用。这个数字搁十五年前,根本不会有人问。
然后,AI 把这盘棋搅得更复杂了
2025 年 8 月,EU AI Act 正式生效。
很多人第一反应是:是不是又一个 GDPR?
不是。
GDPR 管的是个人数据怎么处理。AI Act 管的是 AI 这个产品本身安不安全。两者有交集,但不替代。
AI Act 的核心逻辑,是按风险分四档:
- 禁止用:比如用 AI 做大规模社会评分
- 高风险:比如用 AI 筛简历、决定能不能上大学
- 有限风险:需要透明告知
- 极低风险:基本不管
重点压在高风险那一档。要求是,这类系统必须有「人在回路」——关键决策不能完全交给算法,得有真人能介入、能覆议。
对营销人来说,直接的冲击不在这一档,而在另一个地方。
真正的雷,叫「影子 AI」
什么叫影子 AI?
就是你公司没批准,但员工自己用起来的那些 AI 工具。
举个最常见的场景。Zoom 开会,有人开了 AI 转写助手。所有人都不知道自己说的每一句话,正在被传到 OpenAI 或 Google 的服务器上做处理。再比如,一个学校的老师,为了把 Excel 里乱糟糟的学生数据整理好,顺手用了下 Copilot。数据「嗖」地一下,飞到了 Anthropic 或 Microsoft 的服务器,可能还参与了模型训练。
老师没恶意。他就是觉得这个功能挺方便。
但这就是 2026 年数据泄露最常见的发生方式。
十五年前,员工把公司文件塞进自己的 Dropbox,IT 部门炸锅。后来又换成自带 iPhone 接公司邮箱。现在轮到 AI 了,剧本一样,只是这次数据飞得更远、更快、更不可逆。
怎么治?
不是禁。禁不住,也没必要。你能让全公司不用 ChatGPT 写邮件吗?
关键是先有一份策略。哪怕这份策略粗糙得很。哪怕只是规定一句:「凡是不能发到公司外的内容,就不能粘到公共 AI 工具里」。这一条,拦住了八成的风险。
然后呢?迭代。这事儿没法一锤定音,技术在变,人的用法也在变,策略得跟着长。
那公司里到底该谁管这事
这是最现实的问题。
大公司有合规团队、有法务、有专门的数据保护官。中小企业呢?老板自己 + 几个核心经理,谁也分不清 GDPR 的 99 条里哪条该看。
给你一个务实的建议:在团队里找个人,当「数据守门人」。
不一定是技术岗,也不一定是法务。就是一个对这件事有兴趣、愿意持续跟进、能和外部专家对接的人。每周或每两周,在团队会上把数据保护这条线提一下——不是讲法条,是讲实操:这周谁用了什么 AI 工具?碰了什么数据?有没有踩到边?
让这件事一直留在团队的视野里,比一次性写一份完美的策略文档有用得多。
实操清单,不绕弯子
把前面这些揉到一起,给一份你明天就能用的清单。
一,做 DPIA。 也就是数据保护影响评估。网上免费模板一堆,ICO(英国信息专员办公室)的版本最常被引用。十几个问题先自测,如果三四个都答「是」,就升级到完整评估。最关键的是——在项目启动时就做,不是上线了再补。
二,定期培训。 尤其是新员工。不是讲法条,是讲场景:周五下午发邮件别填错栏、机密文件别粘进公共 AI、客户数据用完该删就删。
三,搞清楚自己的风险偏好。 销售和市场部门想用 AI 提效,合规部门想风险归零——这俩必然打架。公司得在中间画一条明确的线:哪类数据可以喂给 AI,哪类绝对不行,哪类要审批。线画在哪里不重要,重要的是画了,而且大家都知道在哪。
四,清理你的数据库。 这事最容易拖。一份三年前的线索库, Consent 早就过期,你留着它没用,出了事还担责。给数据定个保质期,到期就删。
五,选 AI 工具时,优先选能本地部署或公司私有的。 公共大模型确实更聪明,但内部数据走内部 GPT,这是 2026 年的基本卫生。实在做不到,至少做到机密文件绝不外流。
最后说一句
隐私这件事,十五年前根本没人聊。
现在 Apple 拿它拍电视广告,VPN 厂商拿它做投屏素材,消费者开始问「你拿我的数据干什么」。这不是监管制造出来的焦虑,是社会对一个新问题的真实反应。
问题在于,AI 的复杂度已经超出了任何单个用户能理解的范围——连开发者自己都不完全清楚模型内部发生了什么。指望每个普通人去读懂 AI 平台那几万字的法律条款,不现实。
所以接下来的五年到十年,真正的较量不在用户这一端。
是监管、是公司治理、是 AI 自身的透明度,这三者之间怎么找到一个平衡。
营销人站在这个交叉点上。既要懂怎么用 AI 把活干漂亮,又要懂怎么不让数据从指缝里漏出去。这两件事,现在是一件事。
至于那位粘合同进 ChatGPT 的小姑娘——她不是个例。她可能就是你团队的明天。
你今天有没有一份策略,能让她在动手之前,先停下来想一想。