虎嗅

“否决权”被撤回:《大型个人信息处理者个人信息保护规定(征求意见稿)》制度新意

该文章尚未提供 Русский 解读,以下为中文版内容。

核心内容总结

2026年8月国家网信办发布的《大型个人信息处理者个人信息保护规定(征求意见稿)》,是针对全球AI治理中“企业自我约束失效”问题的中国方案。它整合了之前的监管规则,核心变化在于:监管对象从“大型平台”扩展到所有处理1000万以上个人信息的主体(包括AI公司、智能终端厂商等);放弃不切实际的“否决权”,换成全链条监管机制;加入“鼓励”条款引导技术创新和国际规则参与。这套方案跳出了单纯依赖企业自我道德约束的困境,试图在“底线监管”和“创新激励”之间找到平衡。

一、监管对象变宽:不止平台,谁碰大量数据谁就得管

过去的规则只盯着“大型互联网平台”(比如微信、淘宝这类有海量用户的APP),但AI公司训练模型需要大量个人数据、智能汽车收集车主信息、手机厂商处理用户隐私数据——这些非平台主体之前没明确被管。新规把监管对象改成“大型个人信息处理者”,只要你处理1000万以上个人信息,不管是不是平台都得申报。比如OpenAI这类AI公司,以前可能钻空子,现在必须按规矩来。这就像把“只查大超市”变成“所有卖东西的大商家都查”,覆盖了AI时代的关键数据使用者。

二、放弃“否决权”:换成更靠谱的监管闭环

之前的征求意见稿曾说“个人信息保护负责人有否决权”——听起来厉害,但实际行不通:一个拿公司工资的高管,怎么敢真否决老板的赚钱决策?搞不好还得背锅(出问题第一个被追责)。新规把“否决权”换成了更实际的组合拳:

  • 负责人必须是公司管理层(能参与决策);
  • 发现风险可以直接上报给网信部门(不用怕老板压着);
  • 设立专门的保护机构,定期做合规审计(日常监督);
  • 要求把数据收集的细节列成清单(比如收集什么、给谁用),方便外部检查。

这就像给公司装了“双保险”:内部有人盯着,外部监管能快速介入,比让一个人“拍桌子否决”更现实。

三、“鼓励”不是空话:给企业指了合规+创新的明路

新规里有两个“鼓励”条款,不是随便写写的:

1. 技术方向指引:鼓励用数据标签、认证技术——告诉企业“这么做合规,国家支持”,避免企业瞎花钱试错;

2. 国际规则参与:鼓励企业去制定国际标准——比如中国公司参与AI隐私规则的制定,就能在全球竞争中占优势;

3. 合规变竞争力:以前合规是“不被罚就行”,现在鼓励创新意味着“谁合规做得好,谁就能当行业标杆”。比如某公司研发出更安全的隐私保护技术,就能成为标准制定者,赚更多钱。

四、全球视角下的中国方案:跳出企业自我约束的坑

全球AI治理现在遇到大问题:企业自己定的“道德规则”(比如谷歌的AI原则)在商业利益面前说破就破——谷歌为了五角大楼合同删了反武器条款,导致核心人才出走;OpenAI也违背了当初的“红线”。这些“自我约束”就像沙滩上的城堡,一冲就垮。

中国的新规不一样:它不指望企业“自觉”,而是用外部监管(比如上报机制)+硬性规定(比如数据清单)+创新激励(鼓励技术)的组合,让规则成为“轨道”而不是“追赶者”。比如AI公司处理数据时,既不能越底线,又能通过创新获得优势——这给全球AI治理提供了另一种思路。

最后:新规的意义不止于隐私保护

这部新规其实是数字治理的缩影:法律永远追不上技术,但可以通过“抓关键主体、建有效机制、引创新方向”,让技术在安全的轨道上发展。它不是要“管死”企业,而是要平衡“保护个人隐私”和“鼓励AI创新”——毕竟,只有安全的AI,才能走得更远。