订阅
知识

一个月,全球34起隐私大事:你看,合规已经不是年终大考了

2026年5月全球隐私监管月度盘点:美洲、欧洲、非洲、亚洲共34起执法动态,涵盖罚款、新法与监管趋势。

2026-08-04Go Next Marketer5 分钟阅读

One month, 34 global privacy stories: Americas 7, Europe + Africa 13, Asia 14

Korea PIPA reform: old fixed-cap fines vs new revenue-pegged fines with no ceiling

前段时间,我打开后台,随手把 2026 年 5 月这一整个月的全球隐私监管动态过了一遍。

我本来以为会看到几条「XX 部门又发了个指引」的常规新闻,看完喝口水就过去了。

结果我数了数——美洲 7 条,欧洲非洲加起来 13 条,亚洲 14 条。整整 34 条,全是在这一个月里发生的。

天呐。

我跟你说,看完之后我有一个特别强烈的感受:**合规这件事,已经从「年终大考」变成「月考」了。**而且监考老师越来越严,动不动就罚你钱。

为什么会变成这样?我给你拆三块。

一、美洲:州法和国家法先打起来了

从哪开始呢?先说一件特别有意思的事。

5 月初,美国众议院能源和商业委员会推出了一份《Secure Data Act》,目的是给全美的消费者数据权利立一个国家级的标准。

听起来挺好,对吧?统一的国法,大家按一个规矩来。

但是,同一天,加州隐私保护局 CPPA 马上写了一封反对信。理由很简单:你这个国家法一出来,会把加州已有的、更严格的州级保护给削弱掉。

你看,监管也在内卷。州觉得国家管得松,国家觉得州各自为政。这种打架,接下来只会越来越多。

打架归打架,执法可没闲着。我挑几个最「扎眼」的给你看:

  • 5 月 8 日,加州总检察长跟通用汽车 GM 达成 1275 万美元的和解。原因?GM 把司机的敏感地理位置数据卖给了第三方。卖你的位置,换它的钱。
  • 5 月 11 日,德州总检察长跟 LG 电子和解,禁止它在没有消费者明确同意的情况下收集电视观看数据。你以为电视只是个屏幕,它其实在偷偷记你看什么。
  • 5 月 22 日,康州总检察长对 Roblox 发起调查,查它的年龄验证和内容审核。
  • 5 月 28 日,加州总检察长 Rob Bonta 起诉 Chrome Holding Co.,因为它在 2023 年的一次数据泄露里没保护好用户的基因数据
  • 5 月 29 日,康州州长签了参议院 4 号法案,把数据经纪人条款正式塞进了州的隐私法。

你发现没有?这些案子戳的全是同一个点:你最隐私的东西——位置、基因、孩子看的内容——监管盯得最死。

这就是趋势。

二、欧洲:从「发指引」转向「开罚单」

欧洲这块儿,5 月份特别能说明问题。

监管者不再只是写文件了,开始动真格的。

5 月 1 日一天,欧洲同时炸出好几件事:

意大利 Garante 出了新规,管的是邮件里的追踪像素。什么叫追踪像素?就是邮件里嵌的那个你看不见的小工具,偷偷记录你打开了没、什么时候打开、在哪儿打开。Garante 现在要求:营销人员必须拿到用户明确且单独的同意,才能用这玩意儿。

同一天,意大利反垄断机构 AGCM 关掉了对 DeepSeek、Nova AI 和 Mistral 的调查——条件是这几家公司承诺,会在产品里清楚地警示「AI 会产生幻觉」。

德国的 BSI 拿出了一个叫 C3A 的框架,要保住数字主权。欧盟委员会则催所有成员国,年底前必须把隐私安全的年龄验证工具铺开。

到了第二周,法国 CNIL 把 AI 信贷评分的路线图定了下来,里面有一条特别硬:社交媒体数据,一律不准拿来当信贷评分的输入。 你在朋友圈发什么、点赞什么,跟你的信用没关系。想得真周到。

拉脱维亚的 DVI 出了一份指南,专门治「同意疲劳」。它提醒企业一句话:把 cookie 退出按钮做得难找,就是侵权。

5 月 12 日那天,罚单开始落地。

比利时 DPA 一口气开了两张:一张 17.6 万欧元,罚一家科技公司没及时停用离职员工的邮箱;另一张 12 万欧元,罚 Isabel SA——因为它把自己明明是「数据处理者」的身份搞成了「数据控制者」,还收了一堆不该收的数据。

你看,欧洲罚你已经不看你「泄露了多少」,而是看你**「流程有没有走对」**。邮箱没关、身份登记错了,照样罚。

英国 ICO 这个月也换了张脸。

5 月 18 日,它建议英国政府改革在线广告规则,意思是:低风险广告就别让人家每次都点「同意」了,搞个一刀切的同意,只会把用户逼烦。

5 月 19 日,它给全英企业下了最后通牒:一个月内必须把正式的数据保护投诉流程建起来。

5 月 21 日,最狠的一句来了——ICO 对 TikTok 和 X 的年龄保证措施,表达了**「完全不信任」**。

从友好协商,转向法律强制执行。 这句话,我建议你多读两遍。

三、亚洲:新法集中生效,罚款按营收算

亚洲这一块,5 月可以用四个字形容:火力全开

5 月 1 日那天,好几个国家同时「按下开关」:

中国对金融产品的线上营销出了严格的合规要求——你想用 AI 给客户做精准投放?先拿到客户的预先授权。 限制数据怎么用,白纸黑字写清楚。

越南用 88 号令把数字身份基础设施扩了一圈,把终身学习档案这种数据并进了国家平台。

新西兰的「信息隐私原则 3A」正式生效,大幅强化了对间接收集的第三方数据的透明度要求。也就是说,你从别人手里买来的数据,你也得跟用户说清楚。

最猛的是孟加拉国。它正式颁布了《2026 年个人数据保护法》,把域外效力扩了出来,罚款上限 500 万 BDT。一个新兴市场国家,直接跨进了「有法可依」的行列。

韩国这个月最值得说,因为它把罚款的「天花板」给掀了。

5 月 14 日,韩国 PIPC 对 Forum Sanjo Development 罚了 5.539 亿韩元——理由是安全疏忽、泄露通知拖延、违法留存数据。

5 月 28 日,又对包括行政安全部在内的五家机构开出 5.586 亿韩元——监管者连自己人都罚,这力度你感受一下。

但真正让我后背一凉的,是 5 月 18 日那条:韩国宣布 PIPA 大修,行政罚款的计算方式改成「取公司当年营收和三年均值,哪个高按哪个罚」。

这意味着什么? 大公司再也没法把罚款当「营业成本」了。你营收越高,罚得越多,而且没有上限。

中国这边也没闲着。5 月 9 日,TC260 一次性批准发布了 10 项新的国家网络安全标准。5 月 21 日,工信部通报了 31 款 App 和 SDK,全是违法收集、违规使用个人信息。

菲律宾国家隐私委员会把数据泄露报告的提交期限,死死钉在了5 天

澳大利亚在 5 月经历了两件事:一是 Canvas 学习平台那次全球网络安全事件后,OAIC 出来提醒企业,别搞不清自己归州管还是联邦管;二是 5 月 13 日发布了 APP 3 的更新指引,把数据最小化和「公平手段收集」讲得更细了。

接下来会发生什么?

我已经数不过来了,但我给你挑四件最值得盯的:

  • 韩国正在提议加大处罚、提高举报人奖励、扩大企业对数据泄露的连带责任
  • 欧洲的 NOYB 把 LinkedIn 告了,因为它把某些个人数据锁在付费会员墙后面。爱尔兰 DPC 则开始调查 Shine 把数据传到中国这件事。
  • 美国加州的 SB 923 正在推进,要把删除权扩得更大。
  • 路易斯安那州的数据隐私法,离正式生效只差一步。

你看明白了吗?

这几件事摆在一起,说明一件事:监管的注意力,已经从「要不要立规矩」转到了「规矩怎么落到每一笔数据、每一次投放、每一个用户身上」。

透明、问责、网络安全、个人权利——这四个词,会变成接下来一年里合规团队最常挂在嘴边的词。

回到开头

我又想起开头那个数字:34。

一个月,34 起隐私大事。从通用汽车卖你的位置,到韩国按营收开罚单;从邮件里那个看不见的追踪像素,到孟加拉国一部全新的数据保护法。

合规,已经不是年终大考了。它是月考,而且是开卷考——题都摆在台面上了,罚不罚,看你交不交卷。

我这两天一直在想这件事。也许,真正该担心的不是某一条新法,而是这个节奏本身:每个月,监管都在往前走半步;而大多数公司,一年才回头看一次。

这一段差距,才是最大的风险。