订阅
知识

GDPR七年,AI又来一脚:营销人该怕什么,该做什么

面向营销人的 GDPR 合规实操指南,涵盖 EU AI Act 的影响、影子 AI 的风险,以及 DPIA 评估、团队培训、数据留存和 AI 工具选择。

ai-marketingworkflow
2026-08-04Go Next Marketer5 分钟阅读

Shadow AI: an employee casually drops a confidential document into a public AI tool, and the data flies off irreversibly to external servers.

The data gatekeeper model: a weekly team-meeting checklist surfacing three operational questions — Which AI tool? What data? Crossed a line?

前段时间,一个朋友跟我吐槽。

他们公司市场部新来的小姑娘,为了赶一份给董事会的报告,把客户合同里的关键条款直接粘进了 ChatGPT,让它帮忙做摘要。报告写得又快又漂亮。第二天被合规同事看到,脸都绿了。

我说,这事现在一点都不稀奇。

2025年的一份调研里,数据保护领域的从业者估算:90% 的数据泄露,源头是人为错误。不是黑客多厉害,是有人在周五下午犯困,把一千个联系人填进了「收件人」而不是「密送」。

现在又多了个新变量——AI。

先说个让人头皮发麻的数

2023 年,Meta 被爱尔兰数据保护委员会开出 12 亿欧元的罚单。

12 亿。欧元。

你去翻全球 GDPR 罚单排行榜,前十名里八九个都是科技公司——Meta、Google、Amazon、TikTok、LinkedIn、Uber、WhatsApp。一眼望过去,就是你自己手机第一屏那一排 App。

这说明什么?

说明这些把个人数据当核心生产资料的公司,合规上摔得最重。 罚款是按全球营收的百分比来的,4% 起跳,或者 2000 万欧元,孰高取孰。大公司数据量大、处理链路长、监管盯着,自然首当其冲。

那中小公司就没事了?

也不是。罚款按规模 prorata 下来,几千、几万欧元,对一家小公司一样肉疼。而且爱尔兰监管机构还有一招更狠——直接禁止你处理某类数据一段时间。这不是罚钱,是给你停业。

GDPR 这七年,到底带来了什么

很多人忘了,2018 年 GDPR 刚落地时,营销圈是有点慌的。

那会儿我接触的市场团队,都在忙着培训、盘点数据库、给历史用户重新征求同意。有种「天要塌了」的氛围。七年过去,天没塌,但游戏的玩法确实变了。

第一,数据该留多久这件事,终于被认真对待了。

以前营销人比的是「我库里有多少邮箱」。现在这个问题反过来——你留着一堆五年前的冷线索,既没有再使用的合法依据,真出了泄露事件,就是一颗定时炸弹。GDPR 把这套「多多益善」的逻辑,扭成了「够用就好」。

第二,GDPR 成了全球的参考答案。

加州的 CCPA、新加坡的 PDPA、南非的 POPIA——你去看这些后颁布的隐私法,骨架都和 GDPR 长得像。一个欧盟自己的法规,变成了全球默认模板。这背后是消费者态度在变。爱尔兰数据保护委员会 2025 年初做的一份公众调研显示,73% 的人担心自己的数据被以他们不了解的方式使用。这个数字搁十五年前,根本不会有人问。

然后,AI 把这盘棋搅得更复杂了

2025 年 8 月,EU AI Act 正式生效。

很多人第一反应是:是不是又一个 GDPR?

不是。

GDPR 管的是个人数据怎么处理。AI Act 管的是 AI 这个产品本身安不安全。两者有交集,但不替代。

AI Act 的核心逻辑,是按风险分四档:

  • 禁止用:比如用 AI 做大规模社会评分
  • 高风险:比如用 AI 筛简历、决定能不能上大学
  • 有限风险:需要透明告知
  • 极低风险:基本不管

重点压在高风险那一档。要求是,这类系统必须有「人在回路」——关键决策不能完全交给算法,得有真人能介入、能覆议。

对营销人来说,直接的冲击不在这一档,而在另一个地方。

真正的雷,叫「影子 AI」

什么叫影子 AI?

就是你公司没批准,但员工自己用起来的那些 AI 工具。

举个最常见的场景。Zoom 开会,有人开了 AI 转写助手。所有人都不知道自己说的每一句话,正在被传到 OpenAI 或 Google 的服务器上做处理。再比如,一个学校的老师,为了把 Excel 里乱糟糟的学生数据整理好,顺手用了下 Copilot。数据「嗖」地一下,飞到了 Anthropic 或 Microsoft 的服务器,可能还参与了模型训练。

老师没恶意。他就是觉得这个功能挺方便。

但这就是 2026 年数据泄露最常见的发生方式。

十五年前,员工把公司文件塞进自己的 Dropbox,IT 部门炸锅。后来又换成自带 iPhone 接公司邮箱。现在轮到 AI 了,剧本一样,只是这次数据飞得更远、更快、更不可逆。

怎么治?

不是禁。禁不住,也没必要。你能让全公司不用 ChatGPT 写邮件吗?

关键是先有一份策略。哪怕这份策略粗糙得很。哪怕只是规定一句:「凡是不能发到公司外的内容,就不能粘到公共 AI 工具里」。这一条,拦住了八成的风险。

然后呢?迭代。这事儿没法一锤定音,技术在变,人的用法也在变,策略得跟着长。

那公司里到底该谁管这事

这是最现实的问题。

大公司有合规团队、有法务、有专门的数据保护官。中小企业呢?老板自己 + 几个核心经理,谁也分不清 GDPR 的 99 条里哪条该看。

给你一个务实的建议:在团队里找个人,当「数据守门人」

不一定是技术岗,也不一定是法务。就是一个对这件事有兴趣、愿意持续跟进、能和外部专家对接的人。每周或每两周,在团队会上把数据保护这条线提一下——不是讲法条,是讲实操:这周谁用了什么 AI 工具?碰了什么数据?有没有踩到边?

让这件事一直留在团队的视野里,比一次性写一份完美的策略文档有用得多。

实操清单,不绕弯子

把前面这些揉到一起,给一份你明天就能用的清单。

一,做 DPIA。 也就是数据保护影响评估。网上免费模板一堆,ICO(英国信息专员办公室)的版本最常被引用。十几个问题先自测,如果三四个都答「是」,就升级到完整评估。最关键的是——在项目启动时就做,不是上线了再补。

二,定期培训。 尤其是新员工。不是讲法条,是讲场景:周五下午发邮件别填错栏、机密文件别粘进公共 AI、客户数据用完该删就删。

三,搞清楚自己的风险偏好。 销售和市场部门想用 AI 提效,合规部门想风险归零——这俩必然打架。公司得在中间画一条明确的线:哪类数据可以喂给 AI,哪类绝对不行,哪类要审批。线画在哪里不重要,重要的是画了,而且大家都知道在哪。

四,清理你的数据库。 这事最容易拖。一份三年前的线索库, Consent 早就过期,你留着它没用,出了事还担责。给数据定个保质期,到期就删。

五,选 AI 工具时,优先选能本地部署或公司私有的。 公共大模型确实更聪明,但内部数据走内部 GPT,这是 2026 年的基本卫生。实在做不到,至少做到机密文件绝不外流。

最后说一句

隐私这件事,十五年前根本没人聊。

现在 Apple 拿它拍电视广告,VPN 厂商拿它做投屏素材,消费者开始问「你拿我的数据干什么」。这不是监管制造出来的焦虑,是社会对一个新问题的真实反应。

问题在于,AI 的复杂度已经超出了任何单个用户能理解的范围——连开发者自己都不完全清楚模型内部发生了什么。指望每个普通人去读懂 AI 平台那几万字的法律条款,不现实。

所以接下来的五年到十年,真正的较量不在用户这一端。

是监管、是公司治理、是 AI 自身的透明度,这三者之间怎么找到一个平衡。

营销人站在这个交叉点上。既要懂怎么用 AI 把活干漂亮,又要懂怎么不让数据从指缝里漏出去。这两件事,现在是一件事。

至于那位粘合同进 ChatGPT 的小姑娘——她不是个例。她可能就是你团队的明天。

你今天有没有一份策略,能让她在动手之前,先停下来想一想。