法务交流笔记
网安检查、AI工具数据出境、国企造假与欧盟反倾销:本周四个实务切口
2026年10月10日 · 星期五
国庆假期最后几天,整理了一些近期客户关于数字安全的问题,供大家交流讨论。
本周法律热点速览
《公安机关网络空间安全监督检查办法》(公安部令第176号)自10月1日起施行,共23条,明确监督检查对象、线上巡查与现场检查方式、重点检查内容、约谈与法律责任,同时废止2018年的《公安机关互联网安全监督检查规定》(本周热点,本期深度展开)。国家网信办9月15日发布近期网络安全、数据安全、个人信息保护等领域执法典型案例(共10起),其中"浙江某信息科技有限公司强制收集使用非必要个人信息案""上海某科技有限公司超范围收集并违法出境个人信息案"与日常企业合规直接相关(近期参考,本期深度展开)。浙江3起案例入选最高人民法院2026年反不正当竞争、反垄断典型案例:余杭法院一审、杭州中院二审的"篡改艺人直播切片虚假宣传案",温州中院一审、最高法二审的"污水处理差别待遇案",宁波中院一审、最高法二审的"电力公司不公平高价案"(近期参考,选题集中于公平竞争)。具有地方国资背景的深市主板上市公司数源科技(*ST数源,000909)9月9日收到浙江证监局《行政处罚事先告知书》,因2020—2022年多期定期报告虚假记载,公司及6名责任人拟被罚1690万元,时任董事长拟被采取8年证券市场禁入(近期参考,本期深度展开)。欧盟9月25日对原产于中国的豌豆蛋白作出反倾销肯定性终裁,三嘉集团及多数合作企业税率40.5%、烟台双塔食品67.1%(域外·参考,本期深度展开)。这一段的咨询,几乎三分之一都和"数据"有关。客户拿着一份刚生效的部门规章来问,公安网安部门来企业检查到底查什么、企业该怎么接、被罚了怎么救;一家做软件的公司法务来问,研发同事用外部AI编程工具写代码,工具默认把代码仓库信息传回了服务器,这算不算数据违规、公司要不要担责;也有国企的朋友发来一份上市公司被罚的新闻,问国资背景企业怎么会出这么大的财务造假、董事和高管各自要担什么责任;还有做植物蛋白出口的客户急着问,欧盟反倾销终裁税率出来了,货还能不能发。下面挑四个问题,结合现行有效的规定和真实案例,通过内部的研究检索,分享给大家。
一公安网安部门来"监督检查",企业要准备什么?
一位制造业集团的合规总监来问:一份名为《公安机关网络空间安全监督检查办法》的新规章10月1日刚施行,听说公安机关可以对企业做网络空间安全检查,还可以做漏洞探测、渗透测试。企业平时最怕的就是"突然来检查、不知道查什么、能不能拒绝、被处置了怎么办"。这套新规到底怎么落地?
这个问题的答案,在这里:
《公安机关网络空间安全监督检查办法》(公安部令第176号,2026年8月7日公布,自2026年10月1日起施行)第二条:本办法适用于公安机关依法对网络运营者、数据处理者、个人信息处理者等履行法律法规规定的网络安全、数据安全、信息安全义务情况开展的监督检查。本办法所称网络空间安全,包括网络安全、数据安全、信息安全。
第七条:公安机关应当对被检查对象履行法定网络安全、数据安全、信息安全义务等情况进行监督检查,重点检查以下内容:(一)是否依法办理联网单位备案手续……(四)是否依法履行网络安全等级保护定级备案、等级测评、建设整改、自查等安全保护义务;(五)是否依法履行关键信息基础设施安全保护义务;(六)是否依法采取防范计算机病毒和网络攻击、网络侵入等技术措施;(七)是否依法针对网络安全漏洞、隐患采取相应的整改措施,消除风险隐患;……(十)是否依法履行数据安全、个人信息保护义务……
第九条:对网络安全等级保护第三级(含)以上的网络运营者、关键信息基础设施运营者,每年开展一次日常性的现场检查;本年度其他主管部门已经开展的现场检查,公安机关复用相关检查结果,不再重复开展现场检查。
第十二条:公安机关开展网络空间安全现场检查,可以采取下列措施:(一)进入营业场所、机房、工作场所;(二)问询被检查对象的负责人或者网络安全、数据安全、信息安全管理人员……(五)开展漏洞探测、渗透性测试等技术检测。
第十六条:公安机关在监督检查中发现被检查对象存在网络空间安全风险隐患的,应当督促指导其采取措施消除风险隐患……被检查对象存在不依法履行网络安全、数据安全、信息安全义务等情况的,公安机关依据职责按照《中华人民共和国网络安全法》《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》《关键信息基础设施安全保护条例》《网络数据安全管理条例》等法律法规,追究其法律责任。
近期参考国家网信办近期网络安全、数据安全、个人信息保护领域执法典型案例(2026年9月15日发布,共10起)
这批案例虽由网信部门作出,但与公安网安检查所指向的义务高度重合,颇有参考价值。其中:安徽某数据产业有限公司数据被窃取案——该企业在开发"数字档案管理系统"时使用存在未授权访问漏洞的ES开源版本,开发测试完成后又未删除测试数据,导致其中存储的2400余份审计报告、合同、会议纪要等内部文件被窃取,企业被认定未履行网络安全和数据安全保护义务,被责令改正、警告、罚款,并对直接负责的主管人员罚款;河南某医院数据泄露风险案——体检系统存在弱口令漏洞,整改后复核仍发现安全设备因授权过期失效、终端仍有700个安全漏洞(含73个高危漏洞),医院被警告、罚款并对负责人罚款;浙江某信息科技有限公司强制收集使用非必要个人信息案——某运动管理App在开启跑步功能时,以"防止作弊"为由强制要求一次性授予定位、电话、存储等多种权限,不同意授权即拒绝提供跑步功能,被认定超范围收集使用非必要个人信息,被责令改正、警告。
来源:国家网信办"网信中国",新华网转载(2026年9月15日,https://www.news.cn/legal/20260915/3f7196f558fd45cc9165cd1cafa9246b/c.html)。
实务提醒:
面对这套新规,企业至少可以做三件事。
一是把"法定网络安全义务"变成一张可自查的清单——第七条的十一项重点内容,基本就是检查的"考纲",尤其是等保定级备案与测评、防病毒与防入侵技术措施、漏洞隐患整改闭环、数据安全与个人信息保护义务这几项,建议由法务与IT、信息安全部门对照自查、留痕。
二是注意程序权利——第十一条要求现场检查人民警察不得少于二人、须出示人民警察证和县级以上公安机关出具的监督检查通知书;第四条对提前告知时间有要求;第十四条明确公安机关不得收取费用、不得要求被检查对象购买或使用指定的产品和服务。企业遇到程序不规范的情形,可以要求核对证件、记录在案,并通过监督检查记录这一环节(第十五条要求被检查对象签名并可提出异议)固定自己的说明。
三是理解"减轻负担"的制度安排——第九条规定等保三级以上网络运营者、关键信息基础设施运营者每年一次现场检查,且本年其他主管部门已开展的现场检查结果由公安机关复用、不再重复检查,企业可以主动整理并提供已完成的检查、测评材料加以衔接。
二员工用外部AI工具写代码,代码"悄悄"传到了境外——企业要不要担责?
一家软件公司的法务来问:研发团队最近在用一款外部的AI编程工具,有员工发现这个工具在没经过同意的情况下,把本地代码、仓库信息等上传到了远端的服务器,其中还包含一些核心业务代码和客户信息。公司在网上看到,就有企业为此给工具厂商发函,质疑其数据出境的合规性。如果情况属实,违规的责任是工具厂商的,还是使用工具的企业也跑不掉?
这个问题的关键,是把"工具厂商的责任"和"使用工具、作为数据处理者的企业自己的责任"分开看。
《中华人民共和国数据安全法》第三十六条:非经中华人民共和国主管机关批准,境内的组织、个人不得向外国司法或者执法机构提供存储于中华人民共和国境内的数据。(提示:跨境数据合规除本条规定外,主要以《个人信息保护法》《数据安全法》及国家网信办《促进和规范数据跨境流动规定》为基础,构成体系化要求。)
《中华人民共和国个人信息保护法》第三十九条:个人信息处理者向中华人民共和国境外提供个人信息的,应当向个人告知境外接收方的名称或者姓名、联系方式、处理目的、处理方式、个人信息的种类以及个人向境外接收方行使本法规定权利的方式和程序等事项,并取得个人的单独同意。
国家互联网信息办公室《促进和规范数据跨境流动规定》(2024年3月22日公布施行):明确了数据出境的安全评估、标准合同、个人信息保护认证等路径与豁免情形,并规定了在未达到相应条件前不得向境外提供重要数据、个人信息。
《网络数据安全管理条例》(国务院令第790号,自2025年1月1日起施行)第五章"数据跨境安全管理"(要点):向境外提供个人信息、重要数据等,应当依照法律、行政法规和国家有关规定履行安全评估、标准合同、个人信息保护认证等义务,采取必要措施保障数据安全。
近期参考智谱旗下AI编程工具"ZCode"数据上传事件(据媒体报道,非司法案例)
据媒体2026年9月的报道,有用户发现智谱旗下一款AI编程工具ZCode存在"静默"上传用户数据的情况:该工具默认开启数据上传,会将用户在集成开发环境(IDE)中的代码、相关仓库(Repo)信息等上传至服务器;上传的数据可能包含代码、开发历程以及企业内部的业务信息。报道称,智谱方面回应称已开源相关整改,删除相关OSS存储桶全部数据,推出ZCode v3.14.0并删除RepoWiki上传路径,同时承诺加强其MaaS平台的数据保护;亦有企业用户向厂商发函追责,质疑其数据出境的合规性。(案号不适用;事件与厂商整改口径以官方与权威媒体报道为准,具体技术细节待核验。)
来源:央广网《智谱回应AI编程工具ZCode隐私争议》(2026年9月22日,https://www.cnr.cn/mspd/msyx/20260922/t20260922_527821118.shtml)。
近期参考上海某科技有限公司超范围收集并违法出境个人信息案
国家网信办2026年9月15日发布的执法典型案例之一:某企业自2022年以来,持续通过其Windows端应用程序超范围收集用户使用其硬件产品的主机配置、使用时长、用户系统等信息,并将上述信息和用户注册时填写的姓名、手机号、邮箱、生日、密码等信息,传输至境外有关数据中心;在未依法申报数据出境安全评估的情况下向境外传输个人信息,被认定违反《个人信息保护法》《促进和规范数据跨境流动规定》等规定,被责令改正、罚款。
来源:国家网信办"网信中国",新华网转载(2026年9月15日,https://www.news.cn/legal/20260915/3f7196f558fd45cc9165cd1cafa9246b/c.html)。
实务提醒:
面对这类"工具在背后传数据"的风险,企业(作为数据的处理者、个人信息处理者)不能把自己当"旁观者"。
一是源头管控:把"外部AI/云工具"纳入供应商与IT资产清单,采购或启用前做数据流向与出境评估,对涉及重要数据、核心代码、客户个人信息、员工个人信息的场景,原则上应限定在通过安全评估或能提供本地化部署的合规工具上。
二是制度与技术双落地:在员工手册与保密、信息安全制度中明确"哪些数据不得上传第三方工具",并对代码仓库、敏感目录设置技术管控(如禁止外联、脱敏、水印),避免"默认设置"替公司做决定。
三是发生即应对:一旦发现违规出境或泄露风险,应及时开展影响评估、采取补救措施,并按《数据安全法》《个人信息保护法》《网络数据安全管理条例》的相关要求履行报告义务;同时固定证据、评估是否需要对工具厂商主张合同违约与赔偿责任。需要说明的是,本部分涉及数据出境路径的判断较为专业,具体到某一工具、某类数据是否触发安全评估或标准合同义务,建议个案专项论证后再下结论。
三"地方国企"上市公司连续两年半财务造假——国资背景企业的信息披露与内控之痛
一位国企法务负责人发来一条新闻来问:一家有地方国资背景的深市主板上市公司,被证监局认定2020年到2022年上半年多期定期报告虚假记载,多项业务被指"没有商业实质",公司连同6名责任人拟被罚1690万元,时任董事长还被拟采取8年证券市场禁入。国资背景的公司,怎么会出这种事?作为国企法务,我们该从中吸取什么教训,董事和高管各自要担什么责?
这个问题的答案,既在证券信息披露规则里,也在公司治理与国资监管的逻辑里。
《中华人民共和国证券法》第七十八条:发行人及法律、行政法规和国务院证券监督管理机构规定的其他信息披露义务人,应当及时依法履行信息披露义务。信息披露义务人披露的信息,应当真实、准确、完整,简明清晰,通俗易懂,不得有虚假记载、误导性陈述或者重大遗漏。
《中华人民共和国证券法》第一百九十七条(要点):信息披露义务人报送的报告或者披露的信息有虚假记载、误导性陈述或者重大遗漏的,责令改正,给予警告,并处以罚款;对直接负责的主管人员和其他直接责任人员给予警告,并处以罚款。
《中华人民共和国公司法》(2023年修订,2024年7月1日施行)第一百八十条:董事、监事、高级管理人员对公司负有忠实义务,应当采取措施避免自身利益与公司利益冲突,不得利用职权牟取不正当利益。董事、监事、高级管理人员对公司负有勤勉义务,执行职务应当为公司的最大利益尽到管理者通常应有的合理注意。
近期参考数源科技股份有限公司(*ST数源,000909.SZ)涉嫌信息披露违法违规案
据公司2026年9月9日公告及新华社《经济参考报》报道,公司及相关当事人收到中国证监会浙江监管局下发的《行政处罚事先告知书》。经查,公司涉嫌的主要违法事实包括:2020年与客户开展无真实货物流转、合同和资金流转形成闭环的虚假视音频业务,虚增2020年报营业收入、营业成本和利润总额;2021年至2022年上半年与客户开展无商业实质的白银、索尼相机及检测服务等虚假购销业务,并在黄金、白银等贸易业务中错误使用总额法确认收入;2022年上半年在未实际提供咨询服务的情况下,以项目咨询服务费名义向9家公司收取服务费2936.81万元并确认为当期营业收入,而该服务费实际系其子公司投资三个房地产项目后收取的投资保底收益和违约金。上述事项导致公司2020年报虚增营业收入1.80亿元、虚增营业成本1.71亿元、虚增利润总额941.56万元;2021年报虚增营业收入2.36亿元、虚增营业成本2.35亿元、虚减利润总额534.43万元;2022年半年报虚增营业收入4.90亿元、虚增营业成本4.60亿元、虚增利润总额889.92万元。浙江证监局认定其构成信息披露违法违规,拟对公司责令改正、给予警告并处罚款800万元;对时任董事长章国经给予警告并处罚款400万元、采取8年证券市场禁入措施;对时任副总经理蒋力放、时任董事、总经理吴小刚分别处罚款200万元、100万元;对李兴哲、高晓娟、王伟勇分别处以80万元、60万元、50万元罚款。公司股票自2026年9月10日起被叠加实施其他风险警示。(案号:行政处罚事先告知阶段,文号以监管机构正式决定为准。)
来源:经济参考网(新华社),《因定期报告虚假记载 *ST数源及6名责任人拟被罚1690万元》(2026年9月10日,http://jjckb.xinhuanet.com/20260910/62670fc9a3f24b5599ad8bb3ffdd3c0c/c.html)。
实务提醒:
对国企法务与合规、风控团队,这个案子至少有三点警示。
一是"有国资背景"不等于"天然合规",反而对内控与信息披露的要求更高——本案暴露的不是某一笔业务的技术差错,而是贸易业务、房地产投资收益确认等领域的系统性制度失效(虚假购销、错误确认方法、体外收益包装)。建议对贸易、"过单"类业务和投资性收益的确认口径做专项合规体检,重点核查是否存在"无商业实质""闭环流转""总额法/净额法错用"等高风险特征。
二是把董事、高管的个人责任具象化——信息披露造假的法律后果,正沿着"公司—直接负责的主管人员—其他直接责任人员"逐层展开,还包括市场禁入乃至刑事风险;《公司法》第一百八十条的忠实、勤勉义务不是口号,董事、监事、高管对财务报告的真实性负有相应的注意与把关责任,董事会审计、内控评价等程序应当实质运行、留痕。
三是国资监管另有"责任追究"这一条线——除证券监管处罚外,国有企业负责人还可能依据国资监管领域的违规经营投资责任追究制度(如国务院国资委令第46号《中央企业违规经营投资责任追究实施办法》,地方一般有对应规定)被追究经营投资责任,法律、财务、风控、审计各条线应建立"发现—报告—整改—追责"的闭环。
四【域外·参考】欧盟对华豌豆蛋白反倾销终裁——出口企业怎么办?
一家做植物蛋白出口的企业负责人来问:欧盟对原产于中国的豌豆蛋白作出了反倾销终裁,不同企业的税率从40.5%到67.1%不等,还分了"合作企业"和"其他企业"。现在货还能不能发?税率是不是一锤定音、还有没有争取空间?我们是小企业,能做点什么?
需要先说明的是:这是欧盟依据其自身法律作出的裁决,属于外国(区域)规则,不是中国法。中国企业不能把外国规则直接当作中国法来给自己下结论,但在对欧业务中又确实需要一并评估。
域外·参考欧盟对原产于中国的豌豆蛋白反倾销肯定性终裁
据商务部中国贸易救济信息网编译、欧盟委员会2026年9月25日公告,欧盟委员会对原产于中国的豌豆蛋白(Pea Protein)作出反倾销肯定性终裁,裁定:三嘉集团(Sanjia Group,含九江天泰食品有限公司、烟台东方蛋白科技有限公司)反倾销税为40.5%;烟台双塔食品股份有限公司为67.1%;其他合作企业(详见原文附件)为40.5%;中国其他企业为67.1%。倾销调查期为2024年7月1日至2025年6月30日,损害调查期为2022年1月1日至倾销调查期结束,公告自发布次日起生效。(本案自2025年8月29日立案、2026年4月28日初裁、2026年9月25日终裁。)
来源:中华人民共和国商务部中国贸易救济信息网《欧盟对华豌豆蛋白作出反倾销终裁》(2026年9月28日发布,https://cacs.mofcom.gov.cn/cacscms/article/ckys?articleId=189344&type=11);欧盟原文见 EUR-Lex,OJ L 2026/2101,https://eur-lex.europa.eu/legal-content/EN/TXT/PDF/?uri=OJ:L_202602101。
实务提醒:
面对境外反倾销,出口企业可以把动作分成"当下"和"往后"两步。
一是当下分清自己在哪一档:终裁对不同企业适用不同税率,凡是先前依法应诉、配合调查并被认定为"合作企业"的,通常适用较低税率档;未参与应诉的,往往落入"其他企业"较高税率档。企业应先确认自己在欧盟涉案企业名单与实际适用税率中的位置,再据此测算对欧报价、报关与合同履约的成本影响,必要时与买方协商价格条款、调整供货安排或转由未被征税的第三国/关联生产主体供货(须评估原产地规则,避免反规避风险)。
二是往后用足程序救济:欧盟反倾销终裁并非绝对封口,企业可关注并依法主张"新出口商复审"(对未在调查期内出口的新出口企业)、"期中复审"(情势变化或措施水平调整)、"期满复审"等程序,就税率、期长、产品范围等提出请求;对裁决不服的,还可在欧盟法院体系内寻求司法救济。
三是在国内法框架内借力:建议及时联系商务部贸易救济调查局、中国食品土畜进出口商会等主管部门和行业组织,参加应诉协调与信息共享,同时注意遵守《对外贸易法》以及《反外国制裁法》《阻断外国法律与措施不当域外适用办法》等国内规定,防范不当域外适用给企业带来的合同与合规风险。具体到某一企业的应诉策略,仍建议在专业律师与欧盟本地法律顾问配合下个案论证。
这一段时间的这些交流和讨论的事项,说到底都指向同一句话——合规的"默认设置",不能交给别人替自己决定。公安网安检查的清单要靠自己先对照,外部AI工具的数据流向要靠自己先摸清,国企的信息披露与内控要靠制度真正运转,境外的调查裁决则要靠主动应诉与程序救济去争取。与其被动接受结果,不如把该做在前面的事做在前面。
本期引用来源如下:
《公安机关网络空间安全监督检查办法》(公安部令第176号,2026年8月7日公布,自2026年10月1日起施行),公安部网安局。来源:公安部网站(https://www.mps.gov.cn/n6557558/c10576497/content.html);全文另见中国警察网转载(https://www.cpd.com.cn/shizheng/826/t_1244832.html)。国家网信办《近期网络安全、数据安全、个人信息保护等领域执法典型案例》(2026年9月15日发布)。来源:新华网(https://www.news.cn/legal/20260915/3f7196f558fd45cc9165cd1cafa9246b/c.html)。《中华人民共和国网络安全法》(2025年修正,自2026年1月1日起施行),全国人民代表大会常务委员会。来源:中国人大网(http://www.npc.gov.cn/)。《中华人民共和国数据安全法》第三十六条;《中华人民共和国个人信息保护法》第三十九条;《中华人民共和国公司法》(2023年修订)第一百八十条;《中华人民共和国证券法》第七十八条、第一百九十七条。国家互联网信息办公室《促进和规范数据跨境流动规定》(2024年3月22日公布施行)。来源:国家网信办(https://www.cac.gov.cn/)。《网络数据安全管理条例》(国务院令第790号,自2025年1月1日起施行)。来源:中国政府网(https://www.gov.cn/zhengce/zhengceku/202409/content_6977767.htm)。智谱AI编程工具ZCode数据上传事件报道。来源:央广网(2026年9月22日,https://www.cnr.cn/mspd/msyx/20260922/t20260922_527821118.shtml)。数源科技股份有限公司(*ST数源,000909.SZ)相关公告与报道。来源:经济参考网(新华社),《因定期报告虚假记载 *ST数源及6名责任人拟被罚1690万元》(2026年9月10日,http://jjckb.xinhuanet.com/20260910/62670fc9a3f24b5599ad8bb3ffdd3c0c/c.html)。浙江法院网《反不正当竞争、反垄断!浙江3起案例入选全国典型》(2026年9月11日,https://zjsfgkw.gov.cn/art/2026/9/11/art_56_52827.html);相关案号:浙江省杭州市余杭区人民法院(2025)浙0110民初10694号、浙江省杭州市中级人民法院(2026)浙01民终2001号;浙江省温州市中级人民法院(2023)浙03知民初468号、最高人民法院(2024)最高法知民终896号;浙江省宁波市中级人民法院(2022)浙02知民初284号、最高人民法院(2023)最高法知民终2862号。商务部中国贸易救济信息网《欧盟对华豌豆蛋白作出反倾销终裁》(2026年9月28日,https://cacs.mofcom.gov.cn/cacscms/article/ckys?articleId=189344&type=11);欧盟委员会终裁公告,EUR-Lex,OJ L 2026/2101(https://eur-lex.europa.eu/legal-content/EN/TXT/PDF/?uri=OJ:L_202602101)。免责声明:本笔记为普法与交流目的编写,所述内容为一般性法律信息,不构成对任何具体事项的法律意见。文中案例所涉事实、定性以司法机关、监管机构公开信息为准;法律法规的适用需结合具体事实与最新有效文本个案判断。如需就具体事项作出决策,请另行咨询专业律师。
不喜欢法务热点交流问题||公安网安新规10月1日施行企业怎么接;员工用外部AI工具写代码、数据悄悄出境企业担不担责;国资背景上市公司两年半虚假记载拟被罚1690万元;欧盟对华豌豆蛋白反倾销终裁最高税率67.1%。