2026 年 8 月 · 6 分钟阅读

关键定义
Agentic AI(代理式人工智能) 将生成式 AI 的能力与工具、新的与世界交互方式相结合,能用自然语言处理上下文信息、自动化执行更开放式任务的 AI 系统,被用于研究、编码、规划与交易等场景。
控制器与处理者(Controller and Processor) UK GDPR 框架下对数据处理负责的两类主体:控制器决定处理个人数据的目的与方式,处理者按控制器指示处理。Agent 供应链中两者的责任划分,是 ICO 点名的核心数据保护风险。
你的 AI Agent 是否正在读取超出任务需要的数据?谁为它处理的个人信息负责?当 2026 年全球第一个数据保护监管机构开始正面回答 Agentic AI 的问题时,这些问题就不再只是技术团队的工程选择,而是合规团队的必修课。2026 年 1 月,英国信息专员办公室(ICO)发布《Tech Futures: Agentic AI》报告,成为全球首个直面 Agentic AI 的数据保护监管机构。
ICO 的这份报告是《Tech Futures》系列的一部分,明确声明它不构成正式指引,也不代表“正式监管预期”。但它的意义恰恰在于:它第一次系统性地把 Agentic AI 放进了数据保护法的框架里审视。此前,关于 AI 的数据保护讨论大多停留在生成式 AI 与大模型层面;这份报告将焦点推进到 Agent——能自主调用工具、连接系统、自动化多步骤任务的 AI 系统——并把 UK GDPR 的既有义务逐条映射到它们身上。
报告的出发点很直白:随着 Agentic AI 提高自动化程度,组织仍然对它们开发、部署或集成的 Agentic AI 的数据保护合规负责。自动化不会成为免责理由——UK GDPR 的全部义务继续适用。这让“Agent 是软件,不归我管”的侥幸心理失去立足点。
报告归纳了 Agentic AI 特有的八类数据保护风险,其中最触动企业的是两条:一是处理目的被设得过宽,以便支持开放式任务与通用型 Agent;二是系统在超出完成任务所必需的范围内处理个人信息。二者叠加,等于给了 Agent 一把没有边界的“数据钥匙”。
目的过宽
为了支持开放式任务,组织把处理目的设定得过于笼统,导致 Agent 在缺乏明确授权边界的条件下处理个人信息。
超出必要处理
Agent 连接了任务并不需要的数据库,处理了超出实现指令或目标所必需的个人信息。
供应链责任不清
控制器与处理者通过 Agent 供应链传递数据,双方的 GDPR 责任划分变得模糊,一旦出事难以归责。
信息权利与透明性变难
系统复杂度上升,用户更难行使访问、更正、删除等权利,透明度也随之下降。
此外还有自动化决策增多、特殊类别数据被意外使用或推断、Agent 引入新的网络安全威胁、个人助理 Agent 集中大量个人信息等。报告特别强调,一个设计不当的 Agent 系统往往“没有清晰目的、连接了任务不需要的数据库、缺少访问控制与监控停止机制”——这正是许多企业生产环境的真实写照。
报告最重要的判断之一,是 Agent 系统的具体设计与架构直接决定数据保护法如何适用。系统能访问哪些数据与工具、采用何种治理与控制措施,决定了风险是高是低,也决定了个人能否行使权利。这为“隐私设计”(privacy by design)在 Agent 场景下提供了监管层面的依据:把数据最小化、访问控制、可停止机制做进架构,而不是事后补救。
与此同时,ICO 也看到了机遇——它列出了可能带来“隐私正向”结果的创新方向:数据保护合规 Agent、Agent 控制(agentic controls)、隐私管理 Agent、信息治理 Agent,以及基准测试与评估 Agentic 系统的方法。换句话说,Agent 既能制造风险,也能成为合规的杠杆——前提是治理被设计进系统。
ICO 为 2026 年排定了清晰的动作:举办行业工作坊收集 Agentic AI 的能力与采纳信息;依据《数据(使用与访问)法》更新自动化决策与画像指引,并于 2026 年启动公开咨询;通过数字监管合作论坛(DRCF)的 Thematic Innovation Hub 与伙伴监管机构协同;并在 G7 数据保护机构新兴技术工作组中继续推进国际合作。此外,法律界预计 ICO 将在 2026 年发布新的《AI 与数据保护实践准则》,其中自动化决策将是重点——这直接关系到 Agent 的落地。
监管的钟摆已经摆到了 Agent 身上,而 UK GDPR 的“目的限制、数据最小化、责任明确”三原则,恰好能翻译成一套可执行的 Agent 架构要求。无论你的企业是否在英国运营,这份报告都值得当作一次“架构预演”:你的每个 Agent 是否有明确且收窄的处理目的?它只连接完成任务所需的数据与工具吗?你能说清谁在供应链里为每一份个人信息负责吗?你能否随时停止一个行为异常的 Agent?把这三个问题先答好,你不仅是在为英国合规做准备,也是在为一个更稳健的 Agent 治理底座买单。
参考来源:ICO, "ICO tech futures: Agentic AI", 2026-01-08, https://ico.org.uk/about-the-ico/research-reports-impact-and-evaluation/research-and-reports/technology-and-innovation/tech-horizons-and-ico-tech-futures/ico-tech-futures-agentic-ai;A&O Shearman, "The future of agentic AI and its data protection implications — the UK ICO's initial assessment", 2026-01-22, https://www.aoshearman.com/en/insights/ao-shearman-on-data/the-future-of-agentic-ai-and-its-data-protection-implications-the-uk-icos-initial-assessment;Data Protection Report, "Agentic AI: the ICO's early thoughts on the data protection implications", 2026-01, https://www.dataprotectionreport.com/2026/01/agentic-ai-the-icos-early-thoughts-on-the-data-protection-implications
它是英国信息专员办公室(ICO)于 2026 年 1 月发布的探索性报告,属于“初步评估”而非正式指引或强制监管预期,但它揭示了全球首个数据保护监管机构对 Agentic AI 的早期看法,也是 2026 年监管动作的前哨。
报告明确:随着 Agentic AI 提高自动化程度,开发、部署或集成 Agentic AI 的组织仍然对数据保护合规负责,UK GDPR 的各项义务全部继续适用,自动化不会免除组织的合规责任。
主要包括:供应链中控制器/处理者责任难以划分、自动化决策增多、处理目的被设得过宽、超出必要范围处理个人信息、特殊类别数据被意外使用或推断、透明度与信息权利行使变难、Agent 带来新的网络安全威胁,以及个人助理 Agent 集中大量个人信息。
报告指出 Agent 系统的具体设计与架构直接决定数据保护法如何适用:系统能访问哪些数据与工具、采用何种治理与控制措施,会放大或降低风险。设计不当的系统往往目的不清、连接了任务不需要的数据库、且缺少访问控制与监控停止机制。
明确每个 Agent 的控制器/处理者角色、把处理目的收窄到具体任务、限制 Agent 对数据与系统的访问、建立监控与随时停止机制,并持续跟踪 ICO 2026 年针对自动化决策与画像的新一轮咨询,以及预计 2026 年发布的《AI 与数据保护实践准则》。
AI敏感数据第二波:39.7%交互触及企业数据
Cyberhaven分析222家公司数十亿次真实数据流动:39.7%的AI交互涉及敏感数据,平均每三天一名员工把专有信息输入AI,影子账户成隐患。
Okta调查:影子AI正超越治理——高管信心与现实的巨大落差
Okta 2026调查显示58%企业过去一年发生过AI安全事件,而95%高管仍确信员工在用AI时合规。52%员工使用未经批准的AI工具。
授权不等于治理:每一次身份校验都通过,Agent仍改写了安全策略
当一个Agent的每一次身份校验都通过,却仍然改写了安全策略,问题不在身份而在治理本身。授权只回答了“你是谁”,治理才回答“你能做什么”。
AI Agent 也会退役:被遗忘的 Agent 凭据是 2026 年的隐形风险
部署 Agent 有大量文档,退役却几乎没人写。2026年身份调研显示企业 Agent 集群每季度约翻倍,却只有约五分之一团队为 Agent 建立独立身份。未被妥善退役的 Agent 留下仍存活的凭据、常驻访问与无法归因的开支。