一个月,全球34起隐私大事:你看,合规已经不是年终大考了
2026年5月全球隐私监管月度盘点:美洲、欧洲、非洲、亚洲共34起执法动态,涵盖罚款、新法与监管趋势。


前段时间,我打开后台,随手把 2026 年 5 月这一整个月的全球隐私监管动态过了一遍。
我本来以为会看到几条「XX 部门又发了个指引」的常规新闻,看完喝口水就过去了。
结果我数了数——美洲 7 条,欧洲非洲加起来 13 条,亚洲 14 条。整整 34 条,全是在这一个月里发生的。
天呐。
我跟你说,看完之后我有一个特别强烈的感受:**合规这件事,已经从「年终大考」变成「月考」了。**而且监考老师越来越严,动不动就罚你钱。
为什么会变成这样?我给你拆三块。
一、美洲:州法和国家法先打起来了
从哪开始呢?先说一件特别有意思的事。
5 月初,美国众议院能源和商业委员会推出了一份《Secure Data Act》,目的是给全美的消费者数据权利立一个国家级的标准。
听起来挺好,对吧?统一的国法,大家按一个规矩来。
但是,同一天,加州隐私保护局 CPPA 马上写了一封反对信。理由很简单:你这个国家法一出来,会把加州已有的、更严格的州级保护给削弱掉。
你看,监管也在内卷。州觉得国家管得松,国家觉得州各自为政。这种打架,接下来只会越来越多。
打架归打架,执法可没闲着。我挑几个最「扎眼」的给你看:
- 5 月 8 日,加州总检察长跟通用汽车 GM 达成 1275 万美元的和解。原因?GM 把司机的敏感地理位置数据卖给了第三方。卖你的位置,换它的钱。
- 5 月 11 日,德州总检察长跟 LG 电子和解,禁止它在没有消费者明确同意的情况下收集电视观看数据。你以为电视只是个屏幕,它其实在偷偷记你看什么。
- 5 月 22 日,康州总检察长对 Roblox 发起调查,查它的年龄验证和内容审核。
- 5 月 28 日,加州总检察长 Rob Bonta 起诉 Chrome Holding Co.,因为它在 2023 年的一次数据泄露里没保护好用户的基因数据。
- 5 月 29 日,康州州长签了参议院 4 号法案,把数据经纪人条款正式塞进了州的隐私法。
你发现没有?这些案子戳的全是同一个点:你最隐私的东西——位置、基因、孩子看的内容——监管盯得最死。
这就是趋势。
二、欧洲:从「发指引」转向「开罚单」
欧洲这块儿,5 月份特别能说明问题。
监管者不再只是写文件了,开始动真格的。
5 月 1 日一天,欧洲同时炸出好几件事:
意大利 Garante 出了新规,管的是邮件里的追踪像素。什么叫追踪像素?就是邮件里嵌的那个你看不见的小工具,偷偷记录你打开了没、什么时候打开、在哪儿打开。Garante 现在要求:营销人员必须拿到用户明确且单独的同意,才能用这玩意儿。
同一天,意大利反垄断机构 AGCM 关掉了对 DeepSeek、Nova AI 和 Mistral 的调查——条件是这几家公司承诺,会在产品里清楚地警示「AI 会产生幻觉」。
德国的 BSI 拿出了一个叫 C3A 的框架,要保住数字主权。欧盟委员会则催所有成员国,年底前必须把隐私安全的年龄验证工具铺开。
到了第二周,法国 CNIL 把 AI 信贷评分的路线图定了下来,里面有一条特别硬:社交媒体数据,一律不准拿来当信贷评分的输入。 你在朋友圈发什么、点赞什么,跟你的信用没关系。想得真周到。
拉脱维亚的 DVI 出了一份指南,专门治「同意疲劳」。它提醒企业一句话:把 cookie 退出按钮做得难找,就是侵权。
5 月 12 日那天,罚单开始落地。
比利时 DPA 一口气开了两张:一张 17.6 万欧元,罚一家科技公司没及时停用离职员工的邮箱;另一张 12 万欧元,罚 Isabel SA——因为它把自己明明是「数据处理者」的身份搞成了「数据控制者」,还收了一堆不该收的数据。
你看,欧洲罚你已经不看你「泄露了多少」,而是看你**「流程有没有走对」**。邮箱没关、身份登记错了,照样罚。
英国 ICO 这个月也换了张脸。
5 月 18 日,它建议英国政府改革在线广告规则,意思是:低风险广告就别让人家每次都点「同意」了,搞个一刀切的同意,只会把用户逼烦。
5 月 19 日,它给全英企业下了最后通牒:一个月内必须把正式的数据保护投诉流程建起来。
5 月 21 日,最狠的一句来了——ICO 对 TikTok 和 X 的年龄保证措施,表达了**「完全不信任」**。
从友好协商,转向法律强制执行。 这句话,我建议你多读两遍。
三、亚洲:新法集中生效,罚款按营收算
亚洲这一块,5 月可以用四个字形容:火力全开。
5 月 1 日那天,好几个国家同时「按下开关」:
中国对金融产品的线上营销出了严格的合规要求——你想用 AI 给客户做精准投放?先拿到客户的预先授权。 限制数据怎么用,白纸黑字写清楚。
越南用 88 号令把数字身份基础设施扩了一圈,把终身学习档案这种数据并进了国家平台。
新西兰的「信息隐私原则 3A」正式生效,大幅强化了对间接收集的第三方数据的透明度要求。也就是说,你从别人手里买来的数据,你也得跟用户说清楚。
最猛的是孟加拉国。它正式颁布了《2026 年个人数据保护法》,把域外效力扩了出来,罚款上限 500 万 BDT。一个新兴市场国家,直接跨进了「有法可依」的行列。
韩国这个月最值得说,因为它把罚款的「天花板」给掀了。
5 月 14 日,韩国 PIPC 对 Forum Sanjo Development 罚了 5.539 亿韩元——理由是安全疏忽、泄露通知拖延、违法留存数据。
5 月 28 日,又对包括行政安全部在内的五家机构开出 5.586 亿韩元——监管者连自己人都罚,这力度你感受一下。
但真正让我后背一凉的,是 5 月 18 日那条:韩国宣布 PIPA 大修,行政罚款的计算方式改成「取公司当年营收和三年均值,哪个高按哪个罚」。
这意味着什么? 大公司再也没法把罚款当「营业成本」了。你营收越高,罚得越多,而且没有上限。
中国这边也没闲着。5 月 9 日,TC260 一次性批准发布了 10 项新的国家网络安全标准。5 月 21 日,工信部通报了 31 款 App 和 SDK,全是违法收集、违规使用个人信息。
菲律宾国家隐私委员会把数据泄露报告的提交期限,死死钉在了5 天。
澳大利亚在 5 月经历了两件事:一是 Canvas 学习平台那次全球网络安全事件后,OAIC 出来提醒企业,别搞不清自己归州管还是联邦管;二是 5 月 13 日发布了 APP 3 的更新指引,把数据最小化和「公平手段收集」讲得更细了。
接下来会发生什么?
我已经数不过来了,但我给你挑四件最值得盯的:
- 韩国正在提议加大处罚、提高举报人奖励、扩大企业对数据泄露的连带责任。
- 欧洲的 NOYB 把 LinkedIn 告了,因为它把某些个人数据锁在付费会员墙后面。爱尔兰 DPC 则开始调查 Shine 把数据传到中国这件事。
- 美国加州的 SB 923 正在推进,要把删除权扩得更大。
- 路易斯安那州的数据隐私法,离正式生效只差一步。
你看明白了吗?
这几件事摆在一起,说明一件事:监管的注意力,已经从「要不要立规矩」转到了「规矩怎么落到每一笔数据、每一次投放、每一个用户身上」。
透明、问责、网络安全、个人权利——这四个词,会变成接下来一年里合规团队最常挂在嘴边的词。
回到开头
我又想起开头那个数字:34。
一个月,34 起隐私大事。从通用汽车卖你的位置,到韩国按营收开罚单;从邮件里那个看不见的追踪像素,到孟加拉国一部全新的数据保护法。
合规,已经不是年终大考了。它是月考,而且是开卷考——题都摆在台面上了,罚不罚,看你交不交卷。
我这两天一直在想这件事。也许,真正该担心的不是某一条新法,而是这个节奏本身:每个月,监管都在往前走半步;而大多数公司,一年才回头看一次。
这一段差距,才是最大的风险。