找回密码
 立即注册
搜索
热搜: AI AGI ASI
ASI111-AI AGI ASI社区 门户 首页 AI法学 查看内容

ASI与AGI跨境数据流动规则:超级智能跨国运营的国际法约束

2026-8-25 22:10| 发布者: Linzici| 查看: 2| 评论: 0

摘要: ASI/AGI 跨境数据流动的国际法约束,核心判断就一句:全球不会出现统一的"AI 数据流通宪法",超级智能跨国运营必须同时穿越"中国出境审查 + 欧盟 GDPR/AI Act 入境审查 + 美国 CLOUD 法案长臂调取 + CPTPP/DEPA/RCEP ...
ASI与AGI跨境数据流动规则:超级智能跨国运营的国际法约束
 
ASI/AGI 跨境数据流动的国际法约束,核心判断就一句:全球不会出现统一的"AI 数据流通宪法",超级智能跨国运营必须同时穿越"中国出境审查 + 欧盟 GDPR/AI Act 入境审查 + 美国 CLOUD 法案长臂调取 + CPTPP/DEPA/RCEP 贸易协定例外条款"四层叠加的合规网。这道门,ASI 推不开——中国已形成"安全评估、标准合同、个人信息保护认证"三条法定路径 + 自贸区负面清单的出境体系,北京 2024 版负面清单已将"人工智能训练数据"单列专章 ;欧盟 GDPR 以"充分性认定+标准合同条款+SCC+传输影响评估"构筑入境壁垒,AI Act 更对高风险 AI 的数据治理义务、透明度义务、自动化日志提出全链条要求,2026 年 8 月 2 日透明度义务已生效 ;美国 CLOUD 法案确立"数据控制者标准"长臂调取全球数据 ,《远程访问安全法案》将境外云端算力调用纳入出口管制 ;而 WTO 第十四届部长级会议虽达成《电子商务协定临时安排》,但电子传输关税暂停令失效、数据跨境流动等关键条款约束力不足 。ASI 可以在毫秒间跨越国界,但训练数据、用户数据、模型权重相关数据、日志数据的每一次跨境都必然落入至少一个国家的管辖半径。

一、中国 outbound:三条法定路径 + 豁免 + 自贸区负面清单

我国数据出境监管体系以《网络安全法》《数据安全法》《个人信息保护法》为上位法,通过三部规章构建具体操作规则 :
三条法定路径
  1. 数据出境安全评估(国家网信部门主管):关键信息基础设施运营者向境外提供个人信息或重要数据、非关基运营者向境外提供重要数据、累计向境外提供 100 万人以上个人信息或 1 万人以上敏感个人信息的,必须申报安全评估;评估结果有效期 3 年
  2. 个人信息出境标准合同备案(省级网信部门主管):累计向境外提供 10 万人以上不满 100 万人个人信息(不含敏感)或不满 1 万人敏感个人信息的,订立标准合同或通过个人信息保护认证
  3. 个人信息保护认证(2026 年 1 月施行):主要适用于集团内部长期、稳定的跨境数据传输安排
豁免情形(《促进和规范数据跨境流动规定》第三条至第五条):
  • 国际贸易、跨境运输、学术合作、跨国生产制造和市场营销等活动中收集和产生的、不含个人信息或重要数据的经营类数据,免予履行申报及备案程序
  • 为订立、履行个人作为一方当事人的合同所必需的数据出境,以及跨境人力资源管理所必需的数据出境,适用豁免
  • 非关基运营者累计向境外提供不满 10 万人个人信息(不含敏感)的,亦属豁免适用范围
  • 自贸区可自行制定负面清单,清单以外的数据出境活动免予适用全部监管程序
⚠️ AI 训练数据已成为监管新焦点:北京 2024 版负面清单已将"人工智能训练数据"单列专章,对文本、语音、图像三种模态的训练数据设置了专门的监管门槛与处理规范;广东 2025 版负面清单于 2026 年 5 月发布,上海更于 2026 年 4 月将负面清单覆盖范围扩大至全市 。监管正从"看数据量"转向"看数据类型",AI 训练数据成为下一阶段审查重点 。
典型出境场景(均可能构成法律意义上的"数据出境"):
  • 调用境外大模型接口开展模型微调
  • 将境内语料传输至境外服务器进行训练
  • 产品出海后海外用户数据与境内系统的互联互通
  • 外资集团统一部署的 HR 系统数据跨境传输
2026 年执法新态势
  • 执法主体从"网信单线"变成"公安+国安+网信"多线并行;2026 年 8 月公安部《公安机关网络空间安全监督检查办法》将数据安全和个人信息保护义务纳入公安日常检查
  • 刑事追责常态化:涉及国家秘密、造成严重后果、私自截留用户数据倒卖牟利等情形可能直接升级为刑事责任
  • 《网络数据安全风险评估办法》自 2026 年 8 月 20 日起施行,重要数据处理者应当每年度开展风险评估

二、欧盟 inbound:GDPR 域外适用 + AI Act 数据治理义务

欧盟数据保护法律体系以 GDPR 为绝对核心,辅之以《数据法案》《数据治理法》《人工智能法案》《网络与信息安全指令》等,构建起覆盖数字市场、数据共享、人工智能与网络安全的全方位监管框架 。
GDPR 跨境传输机制(Chapter V):
  • 向未获欧盟委员会"充分性认定"(Adequacy Decision, Art. 45)的国家传输个人数据,通常需要依赖标准合同条款(SCC)、传输影响评估(TIA)等适当保障机制(Art. 46),并辅以必要的补充措施
  • GDPR 域外适用效力(Art. 3):企业只要向欧盟境内数据主体提供商品或服务,或对其行为进行监测,即可能被纳入 GDPR 监管范围,不论是否在欧盟设有营业场所
  • TikTok 案关键判例:即使数据物理存储在欧盟境内,第三国主体从境外远程访问也视为跨境传输;SCC 必须配套 TIA,且 TIA 要针对接收国的实际法律环境和政府监控权力进行实质评估,通用加密和访问控制不足以满足要求
  • 中国未获"充分性认定",欧盟居民个人数据直接送到中国算力处理,合规举证几乎不可能,最高可罚全球营业额 4%
AI Act 数据治理义务
  • Art. 10 数据治理:训练、验证、测试数据须满足质量准则,确保数据来源合法、代表性充分、偏差可控
  • Art. 12 记录保存与日志:自动日志能力,保留期多数系统 ≥6 个月
  • Art. 50 透明度义务:2026 年 8 月 2 日按期生效(未被 Digital Omnibus 推迟),AI 生成内容必须告知用户正在与 AI 交互;具备情绪识别或生物识别分类功能必须向用户披露
  • 高风险 AI 数据义务:高风险系统须在欧盟境内设授权代表(Art. 25),并提前准备风险管理体系、技术文档、人工监督机制、审计追踪日志等全套合规义务;Annex III 高风险义务推迟至 2027 年 12 月 2 日生效,Annex I 推迟至 2028 年 8 月 2 日
  • AI Agent 已被明确纳入 AI Act 监管:欧盟委员会认为 AI Agent 构成 AI 系统,其包含的模型往往构成 GPAI 模型
💡 关键冲突:中国 AI 企业出海欧盟,既要满足中国侧数据出境审查(训练数据出境可能需要安全评估),又要满足欧盟侧 GDPR+AI Act 的双重入境审查。欧盟居民数据"直送中国算力"在两套体系下都不合规,必须在欧盟境内或获充分性认定国家完成数据处理。

三、美国侧:CLOUD 法案长臂调取 + 出口管制断供

美国对 ASI 数据跨境流动的约束呈现"两手出击"特征:
第一手:CLOUD 法案的长臂调取
《澄清境外数据合法使用法》(CLOUD Act)确立"数据控制者标准"(Data Controller Standard):只要数据控制者受美国管辖,无论数据实际存储于何处,美国执法机构均有权要求其提供 。其实质效果是将美国执法权延伸至全球任何角落 。
长臂管辖的工具箱
  • CLOUD 法案下的强制披露
  • 《外国情报监视法》第 702 条下的秘密协助义务
  • 第 12333 号行政令下的信号情报收集
"断供开关"与长臂管辖的区别(Lawfare 2026 年 7 月分析):
类型
作用对象
典型场景
断供开关
美国投入品(芯片、软件、模型)
2026 年 6 月,美国商务部命令 Anthropic 切断外国国民对 Mythos 和 Fable 两个模型的访问——这是美国政府第一次动用出口管制把一个正在运行的人工智能模型撤出市场
长臂管辖
数据本身
只要数据在美国公司控制之下,美国法律程序就可以调取
第二手:出口管制体系扩张
  • ECCN 3A090/4A090 对先进计算芯片实施全球性许可要求
  • ECCN 4E091 将特定闭源权重 AI 模型纳入出口管制
  • 2026 年 1 月美国众议院通过《远程访问安全法案》,将物项的远程访问行为纳入出口管制范畴
  • 2026 年 1 月 BIS 修订 EAR,对英伟达 H200、AMD MI325X 等芯片输华采取逐案审核
⚠️ "半个主权"陷阱:欧洲砸数百亿欧元搞主权云,但防不住美国的断供开关与长臂管辖——只要欧洲主权云运行在美国的芯片、软件和模型上,同样在切断范围之内;只要数据在美国公司控制之下,美国法律程序就可以调取 。"主权云"类产品最多让切断执行得更慢、更难掩盖,无法阻止切断本身。

四、国际法层:贸易协定中的"原则+例外"框架

多边层面并未形成统一的 ASI 数据条约,但区域贸易协定确立了"数据跨境流动为原则、合法公共政策目标例外"的高标准模板:
CPTPP/DEPA 模式(数据跨境流通的高标准模板):
  • DEPA 第 4.3 条、CPTPP 第 14.11 条:每一缔约方均可对通过电子方式传输的数据设置各自的监管要求,缔约方应允许通过电子方式传输数据(包括个人数据),但强调实现合法公共政策目标的例外
  • DEPA 第 4.4 条、CPTPP 第 14.13 条:不得要求将在某缔约方领土内使用或设置计算设施作为在其领土内开展业务的条件,为实现合法公共政策目标的例外
  • 例外条款的严格限制:不得构成任意或不合理歧视,不得对贸易构成变相限制,不得超出目标所需的限度
  • 中式模板(RCEP):强调缔约方可能有各自的措施,但不能将计算设施本地化作为开展商业活动的条件,不得阻止为进行商业行为而通过电子方式跨境传输信息,但为实现合法公共政策目标的例外;且"缔约方认为对保护其基本安全利益所必要的任何措施,其他缔约方不得对此类措施提出异议"——给予缔约方实施合法公共政策较大空间
WTO 第十四届部长级会议(2026 年 3 月)成果与分歧
  • 达成《电子商务协定临时安排宣言》:围绕电子交易、无纸贸易、电子支付、消费者保护、个人数据安全、网络安全与电信监管等核心领域建立系统规则,明确了电子传输免征关税、开放政府数据、提升监管透明度等关键原则;66 个成员(涵盖全球 70% 贸易量)同意实施首批全球数字贸易规则
  • 电子传输关税暂停令失效:自 1998 年起实施、每两年定期延期的制度安排失效,全球数字贸易领域已失去统一的免税政策保障
  • 数据跨境流动等关键条款约束力不足:66 个成员达成的《电子商务协定》未纳入数据跨境流动等关键条款,且美国已退出相关谈判
💡 关键判断:WTO 电子商务谈判的挫败表明,在"数据主权 vs 数据自由流动"的根本分歧下,全球统一的数据跨境条约在可预见的短期内无法达成。CPTPP/DEPA/RCEP 的"原则+例外"框架是目前最具操作性的国际法协调机制,但中国数据出境负面清单中列出的限制措施,其合法性需要援引"合法公共政策目标"例外进行抗辩 ——这正是中国对接高标准经贸规则的核心法律技术问题。

五、ASI 企业跨国运营的数据合规框架

💡 给 ASI 企业的优先级清单
第一优先(立即执行)
  • 数据出境"体检":按照"先定性(是否属于法定数据出境情形)→ 再定量(是否达到监管门槛)→ 后选路(适用何种合规路径)"的逻辑顺序自查 ;典型场景包括调用境外大模型接口、境内语料传境外训练、出海产品海外用户数据回传、跨国 HR 系统数据跨境
  • AI 训练数据专项分类分级:北京负面清单已单列"人工智能训练数据"专章,对文本、语音、图像三种模态设专门门槛 ;企业需提前做训练数据的分类分级,识别是否含重要数据或敏感行业语料
  • 欧盟侧 GDPR+AI Act 并行合规:中国未获充分性认定,欧盟居民数据不得直送中国算力;必须在欧盟境内或获充分性认定国家完成数据处理;签署 SCC 必须配套 TIA,且 TIA 须针对中国法律环境做实质分析(TikTok 案教训)
  • 美国侧 CLOUD 法案暴露评估:评估是否依赖美系云厂商,是否存在美国长臂调取风险;境外训练需评估《远程访问安全法案》合规性
  • "半个主权"风险排查:即使数据存在欧盟本地服务器,若底层芯片、软件、模型来自美国,仍面临断供风险
第二优先(2026 年内)
  • 对接 2026 年 8 月 20 日施行的《网络数据安全风险评估办法》:重要数据处理者应当每年度开展风险评估
  • 对接欧盟 AI Act 2026 年 8 月 2 日透明度义务生效节点:AI 生成内容必须告知用户;具备情绪识别或生物识别分类功能必须披露;高风险 AI 须在欧盟设授权代表
  • 对接高风险 AI 义务的准备期:Annex III 高风险义务 2027 年 12 月 2 日生效,Annex I 2028 年 8 月 2 日生效,利用延长后的过渡期完善 AI 产品梳理、分类与合规风险排查
  • 对接《个人信息出境认证办法》(2026 年 1 月施行):集团内部长期稳定跨境传输的首选路径,证书有效期 3 年
  • 自贸区负面清单利用:若企业位于上海(全域负面清单)、北京、广东、重庆等已发布负面清单的自贸区,负面清单外数据可免予监管程序
第三优先(长期)
  • 参与 WAICO 框架下的"优质数据供给""规则标准共建""安全治理协作"三项行动
  • 对接 DEPA/CPTPP 数据跨境规则:中国申请加入 DEPA 后,企业可借助"原则+例外"框架降低合规成本;但需关注中式模板与 CPTPP/DEPA 在"合法公共政策目标例外"上的举证标准差异
  • 构建"数据主权适配"的分布式架构:数据属地隔离 + 算力主权适配 + 模型跨境许可 + 输出域外合规的四层架构
  • 阻断性法律应对预案:依据《数据安全法》第 36 条,境内组织和个人向外国司法或执法机构提供数据的审批红线 ;建立健全数据出境的合规证据链

简短的结论

ASI/AGI 跨境数据流动的国际法约束,本质是"主权合规 + 区域贸易协定互认 + 双边/诸边机制"的碎片化叠加,而非统一规则:这道门,ASI 推不开——中国已形成"安全评估、标准合同、个人信息保护认证"三路径 + 自贸区负面清单的出境体系,北京 2024 版负面清单已将"人工智能训练数据"单列专章 ;欧盟 GDPR 以域外适用 + SCC + TIA 构筑入境壁垒,AI Act 更对高风险 AI 的数据治理、透明度、自动日志提出全链条义务,2026 年 8 月 2 日透明度义务已生效 ;美国 CLOUD 法案确立"数据控制者标准"长臂调取全球数据,《远程访问安全法案》将境外云端算力调用纳入出口管制,2026 年 6 月美国商务部更首次动用出口管制把 Anthropic 的 Mythos 和 Fable 模型撤出市场 ;而 WTO 第十四届部长级会议虽达成《电子商务协定临时安排》,但电子传输关税暂停令失效、数据跨境流动等关键条款约束力不足、美国已退出相关谈判 ——全球统一的数据跨境条约在可预见的短期内无法达成。
四层国际法约束已经清晰
  1. 中国 outbound 约束:三条法定路径(安全评估/标准合同/认证)+ 豁免情形 + 自贸区负面清单;AI 训练数据已成监管新焦点,北京、上海、广东、重庆等地负面清单相继落地;执法从"网信单线"转向"公安+国安+网信"多线并行,刑事追责常态化
  2. 欧盟 inbound 约束:GDPR 域外适用 + 充分性认定缺失 + SCC/TIA 实质评估(TikTok 案确立远程访问即传输、通用加密不满足 TIA 的判例);AI Act Art. 10/12/50 数据治理义务全链条;高风险 AI 须在欧盟设授权代表
  3. 美国长臂约束:CLOUD 法案"数据控制者标准"全球调取 + 《远程访问安全法案》出口管制化 + ECCN 4E091 模型权重管制;"断供开关"与"长臂管辖"双重权力使欧洲主权云防不胜防
  4. 贸易协定协调:CPTPP/DEPA/RCEP 确立"数据跨境流动为原则、合法公共政策目标例外"的高标准模板,例外措施须满足"非任意或不合理歧视、非变相贸易限制、不超出目标所需限度"三要件 ;中国数据出境负面清单中的限制措施需援引"合法公共政策目标"例外进行抗辩
⚠️ 必须正视的五点
  1. "训一次卖给全球"是幻觉——数据在一个国家、算力在第二个、模型部署在第三个、输出流向第四个,每一段都触发不同国家管辖主张
  2. 中国 AI 训练数据出境已成审查重点——北京负面清单单列专章,上海全域负面清单已落地,监管从"看数据量"转向"看数据类型"
  3. 欧盟 GDPR 与 AI Act 双重合规门槛高——中国未获充分性认定,SCC 必须配套针对中国法律环境的实质 TIA,否则重蹈 TikTok 案覆辙
  4. 美国"断供开关+长臂管辖"双重权力无解——只要底层技术依赖美国投入品,欧洲主权云也防不住;只要数据在美国公司控制下,CLOUD 法案就能调取
  5. WTO 电子商务协定临时安排约束力不足——66 国达成协定但未纳入数据跨境流动等关键条款,电子传输关税暂停令失效,全球统一数据条约短期内无法形成
ASI 企业跨境数据合规的路标已经清晰:以中国《数据出境安全评估办法》《个人信息出境标准合同办法》《个人信息出境认证办法》+ 自贸区负面清单为 outbound 底线 、以欧盟 GDPR 域外适用 + AI Act Art. 10/12/50 为欧盟市场准入硬约束 、以美国 CLOUD 法案"数据控制者标准" + 《远程访问安全法案》为长臂管辖红线 、以 CPTPP/DEPA/RCEP"原则+例外"框架为贸易协定协调基准 、以 WAICO"优质数据供给、规则标准共建、安全治理协作"三项行动为多边平台 、以"数据属地隔离 × 算力主权适配 × 模型跨境许可 × 输出域外合规"为跨国运营架构 。在这六块基石之上,超级智能企业能够在 ASI 时代建立"主权合规 × 贸易协定互认 × 分布式架构 × 阻断性法律应对"的跨境数据流动合规体系——但这不是因为 ASI "够自觉",而是因为掌握 ASI 的人类主体,在中美欧四层国际法约束与多边平台并行的双重张力下,通过"全链路数据主权适配"的复合机制,兑现"智能即国家战略资产、数据跨境即受管辖、创新与国家安全共担"这一超级智能时代跨境数据流动的国际法实质承诺。
ASI 可以改变技术的存在形态与交付方式,但不能改变"国家管辖权向数据全链路延伸"的国际现实;AI 可以在毫秒间跨越国界,但训练数据、用户数据、模型权重相关数据、日志数据的每一次跨境都必然落入至少一个国家的管辖半径之内。在"智能爆炸"与"数据主权"之间,国家必须牢牢握住"数据—模型—输出—算力"全链路的终极控制权——这,就是超级智能时代 AGI/ASI 跨境数据流动规则的真问题与真出口。

路过

雷人

握手

鲜花

鸡蛋

最新评论

手机版|ASI111-AI AGI ASI社区 |网站地图

GMT+8, 2026-8-26 16:34 , Processed in 0.031943 second(s), 18 queries .

Powered by Discuz! X3.5

© 2001-2026 Discuz! Team.

返回顶部